Mostrando entradas con la etiqueta cisco. Mostrar todas las entradas
Mostrando entradas con la etiqueta cisco. Mostrar todas las entradas

viernes, 29 de julio de 2016

Evitar que mensajes de consola molesten al conectarnos a un equipos Cisco

Cuando estamos conectado a un equipo por consola es común que nos muestre por pantalla todas aquellas entradas de log que vaya surgiendo ya que, por defecto, la consola es la salida predeterminada de dichos mensajes. Este comportamiento, que es muy útil cuando estás depurando errores (con algún debug activado) puede ser muy molesto si estamos configurando ya que, nuevamente de forma predeterminada, los mensajes salen por pantalla desde el punto donde esté el cursor en este momento. Eso hace que los mensajes de log pueden aparecer en mitad de la escritura un comando dificultando el trabajo con el equipo.
en Cisco se incorpora una sencilla instrucción que hace que los mensajes que aparecen por pantalla lo hagan en una línea por debajo de lo que estamos escribiendo, sin solaparase, lo cual facilita mucho la gestión: logging synchronous

La activación de este comando sería

ROUTER#configure terminal
Enter configuration commands, one per line.  End with CNTL/Z.
ROUTER(config)#line console 0
ROUTER(config-line)#logging synchronous 
ROUTER(config-line)#end
ROUTER#

martes, 5 de agosto de 2014

Configuración SNMP básica en CISCO

Ya vimos en la entrada anterior sobre cómo configurar SNMP en switches HP, el motivo de la creación de este protocolo y como aplicarlo, y securizarlo, en los equipos de ese fabricante. En este artículo veremos cómo activarlo para permitir la monitorización pero manteniendo una seguridad básica de acceso.
Las versiones 1 y 2c del protocolo no cifran la comunidad por lo que es posible que alguienno deseado tenga acceso a la misma. Para evitar que aún conociendo la comunidad puedan acceder a la información del equipo restringiremos el acceso mediante una access-list.

1. Creamos la ACL que permitirá el acceso a nuestros equipos de monitorización, y sólo a estos:
access-list 15 permit 10.10.20.2
access-list 15 permit 10.20.20.2
access-list 15 deny any log
2. Creamos la nueva comunidad (NombreDeComunidad), nunca usar public, de sólo lectura (RO) aplicando el access-list que acabamos de crear:
snmp-server community NombreDeComunidad RO 15
Con estos sencillos pasos hemos habilitado la recepción de peticiones de lectura SNMP con una comunidad específica y, al mismo tiempo, limitando el acceso a sólo a los servidores de monitorización que queramos.

En otras entradas explicaré como activar el envío de traps SNMP.

martes, 5 de febrero de 2013

Conocer todas las direcciones IP de un switch

En los equipos de capa 3 es posible,y en entornos no básicos probable, que un equipo tenga configuradas más de una dirección IP.
Los equipos pueden tener varias direcciones IP en cada interfaz, física o lógica, además estas direcciones estarán o no publicadas en los diferentes protocolos de enrutamiento. Los switches avanzados permiten configurar diferentes direcciones IP y rangos en las distintas VLAN.
Esta posible profusión de direcciones IP pertenecientes a diferentes subredes con los problemas de enrutamiento correspondiente hace que a veces necesitemos saber de un vistazo qué direccionamiento IP tiene un equipo en concreto para evaluar el correcto funcionamiento o localizar una avería.

En los switches HP la instrucción es muy simple: show ip. Con este comando podremos ver de un vistazo las diferentes VLAN definidas en el equipo y su dirección IP, si la hubiera.

Switch_HP# show ip
 Internet (IP) Service
  IP Routing : Disabled
  Default Gateway : 10.10.1.1  
  Default TTL     : 64
  Arp Age         : 20
  VLAN         | IP Config  IP Address      Subnet Mask  
  ------------ + ---------- --------------- ---------------
  DEFAULT_VLAN | Disabled
  WIRELESS     | Manual    10.10.4.13
  SWITCHES     | Manual     10.10.1.13      255.255.255.0
  TELEFONOS    | Disabled

Switch_HP# 

En los switches CISCO podremos ver esta información de todas las interfaces físicas y lógicas (Port-Channel, vlan, loopback, etc.).

Switch_CISCO#sh ip interface brief
Interface              IP-Address      OK? Method Status                Protocol
Vlan1                  unassigned      YES NVRAM  administratively down down  
Vlan10                 10.10.10.14     YES NVRAM  up                    up    
Vlan11                 10.10.11.14     YES NVRAM  up                    up    
GigabitEthernet1/0/1   unassigned      YES unset  down                  down  
GigabitEthernet1/0/2   unassigned      YES unset  up                    up    
GigabitEthernet1/0/3   unassigned      YES unset  down                  down  
GigabitEthernet1/0/4   unassigned      YES unset  administratively down down  
GigabitEthernet1/0/5   unassigned      YES unset  up                    up    
GigabitEthernet1/0/6   unassigned      YES unset  up                    up    
GigabitEthernet1/0/7   unassigned      YES unset  down                  down  
...
...
 
GigabitEthernet1/0/25  unassigned      YES unset  up                    up    
GigabitEthernet1/0/26  unassigned      YES unset  up                    up    
GigabitEthernet1/0/27  unassigned      YES unset  down                  down  
GigabitEthernet1/0/28  unassigned      YES unset  administratively down down  
Port-channel1          unassigned      YES unset  down                  down  
Port-channel2          unassigned      YES unset  down                  down  
Port-channel3          unassigned      YES unset  up                    up    
Port-channel4          unassigned      YES unset  up                    up    
Switch_CISCO#

Con estos comandos y de un ismple vistazo podemos tener una visión global de la configuración IP de los equipos.

martes, 22 de enero de 2013

Revisar conexiones simultáneas a un equipo Cisco

Cuando en nuestra empresa hay más de un administrador de redes es posible, incluso probable, que en caso de problemas de red varias personas estén conectadas simultáneamente en un mismo equipo. Si ambas personas están coordinadas y sólo se efectúan cambios de configuración desde una conexión no debería haber problemas, pero no siempre es el caso.

Una recomendación básica es forzar una desconexión por inactividad en las sesiones remotas (telnet, ssh) para evitar que un equipo llegue al número máximo de sesiones abiertas e impida conectarnos posteriormente.

En los equipos CISCO podemos ver quién está conectado a un switch en concreto (y cómo) con el comando who. Dicha instrucción nos devuelve un listado de las conexiones establecidas en el equipo indicando el número de consola usado (vty, con), el login con el que han establecido la conexión, el tiempo que llevan inactivos y la dirección IP origen de la conexión. Además el comando nos indicará con un * cuál es nuestra conexión.

En caso de problemas o si queremos ser los únicos conectados a nuestro equipo cuando realicemos un cambio de configuración existe un comando que nos permitirá cerrar las otras sesiones. Para ello simplemente introduciremos el comando clear line (vty/con) #. Basta con confirmar la acción (yes) para que se cierre la sesión remota seleccionada. En las últimas versiones de IOS ya no es posible cerrar nuestra propia conexión pero en todo caso hay que fijarse bien no sea cosa que nos cerremos nosotros mismos.

En siguiente ejemplo veremos un equipo donde hay dos usuarios conectados simultáneamente y deseamos cerrar la sesión de "admin-5". Para probar intentamos cerrar nuestra propia sesión y vemos como el propio equipo lo evita.

1. Comprobamos quien está conectado:

Switch_01#who
    Line       User         Host(s)         Idle       Location
*  1 vty 0     admin-1  idle            00:00:00   192.168.10.11
   2 vty 1     admin-5   idle            00:07:37   10.100.3.15
  Interface    User       Mode         Idle     Peer Address
Switch_01#
2. Intentamos matar nuestra propia sesión
Switch_01#clear line vty 0
% Not allowed to clear current line [OK]
Switch_01#
3. Cerramos la sesión remota de admin-5
Switch_01#clear line vty 1
[confirm]yes [OK]
Switch_01#
4. Comprobamos que la sesión de admin-5 ya no existe
Switch_01#who
    Line       User       Host(s)          Idle        Location
*  1 vty 0     admin-1      idle        00:00:00 192.168.10.11
  Interface    User     Mode             Idle       Peer Address
Switch_01#

sábado, 19 de enero de 2013

Analizar tráfico en un router CISCO


Los routers CISCO incorporan una funcionalidad básica de análisis de tráfico. Al habilitar el sistema de ip accounting podemos ver el número de paquetes y de bytes que se envían dos direcciones IP a través de una interfaz. Sólo queda registrado tráfico IP y siempre el saliente de la interfaz. No se muestra el tráfico generado o finalizado en el propio equipo (pings desde o hacía nuestro router no aparecerán en el accounting).

Las interfaces en las que se puede hacer el análisis son tanto físicas (FastEthernet, etc.) como lógicas (VLAN, etc.). 
A la hora de analizar el tráfico es importante recordar que en estas muestras sólo se ve el tráfico saliente por lo que hay que elegir la interfez correcta para analizar el tráfico que nos interesa.

1. La activación del ip accounting se realiza dentro de la configuración de la interfaz en cuestión:
Router01(config)#interface vlan1
Router01(config-if)#ip accounting
Router01(config-if)#exit
Router01(config)#interface dialer 0
Router01(config-if)#ip accounting
Router01(config-if)#exit
2. Para ver el tráfico se solicita en el prompt normal
Router#show ip accounting
Source Destination Packets Bytes
10.101.101.12 10.200.200.3 3 180
10.101.101.15 10.107.5.29 3 180
10.101.101.15 10.200.200.5 1 52
10.101.101.150 10.100.14.35 1 41
10.101.102.154 10.203.254.1 12 2079
10.101.103.10 10.210.25.23 12 3358
10.101.101.15 10.230.15.14 6 1531
10.101.102.152 10.201.20.14 10 3967
Accounting data age is 1d03h
Router#

miércoles, 10 de octubre de 2012

Sincronizar hora en switches

Si hemos centralizado los logs en un único servidor es conveniente que todos los equipos tenga la misma hora. Para ello haremos uso de un servidor NTP accesible en la red.

CISCO:
La configuración del protocolo NTP en CISCO es sencilla. Simplemente hay que indicarle al equipo cuáles son los servidores que queremos usar:
ntp server 10.10.10.3
ntp server 192.168.10.23
HP Procurve:
En estos equipos hay que configurar el protocolo y posteriormente aplicarlo:

1. Configurar el protocolo consiste en indicarle el servidor al que queremos solicitar la hora y el modo de uso:
sntp server 10.10.10.3
sntp server 192.168.10.23
sntp unicast

2. Aplicar la configuración del protocolo al sistema de hora del equipo:
timesync sntp

martes, 9 de octubre de 2012

Logs remotos en CISCO

Cuando el número de equipos se incrementa se hace necesario centralizar los registros de eventos en un único punto. Es conveniente pues montar un servidor de syslog

Una vez tengamos el servidor configurado hay que configurar los equipos para que envíen los registros de logs al servidor remoto.

1. Definimos el servidor al que enviar los logs:
logging 10.10.10.10
2. Definimos el nivel de logs que queremos enviar al servidor. Puede que sólo queramos enviar los eventos críticos o todos.
La tabla de niveles de logs es la siguiente:
0—emergencies
1—alerts
2—critical
3—errors
4—warnings
5—notification
6—informational
7—debugging

El comando sería:
logging facility local5
3. A continuación configuramos el equipo para que envíe los logs al servidor con origen una de las direcciones IP del equipo. Esto es importante por si hay que gestionar permisos en firewalls. En el ejemplo usaremos como origen la IP definida en la interface vlan2:
logging source-interface Vlan2

4. Al ser un servidor centralizado de logs en dicho servidor habrá registros de todos los los equipos por lo que para poder discriminar qué logs son de qué equipo se puede usar dos parámetros: la IP del equipo o el hostname. Los comandos serían:

logging origin-id ip
logging origin-id hostname

domingo, 7 de octubre de 2012

Securizar acceso por consola a un switch CISCO



En una entrada anterior configuramos los switches para controlar el acceso remoto. También hemos visto como securizar el acceso por consola física a un switch HP. En esta entrada veremos como securizar este mismo acceso a la consola física en un switch CISCO. Nuevamente esta configuración debería aplicarse en todos aquellos switches que no estén directamente controlados por el personal del departamento de redes.


Si el equipo sólo dispone de usuarios locales la configuración sería:

1. Definir el modelo de autenticación
SW_CISCO(config)#aaa new-model
2. Definimos dos roles de autenticación: el general y el de acceso por consola. Es aconsejable que la consola física tenga un rol propio ya que nos permitirá que en caso de configurar TACACS+ en un futuro no perdamos el acceso por consola a un switch fuera de red.
SW_CISCO(config)#aaa authentication login default local
SW_CISCO(config)#aaa authentication login CONSOLE local
3. Aplicamos el rol creado a la consola:
SW_CISCO(config)#line con 0
SW_CISCO(config-line)#login authentication CONSOLE

Si en un futuro configuramos tacacs+ simplemente habría que cambiar el rol por defecto sin afectar al acceso por consola:
SW_CISCO(config)#aaa authentication login default tacacs+ local

sábado, 29 de septiembre de 2012

Limitar el acceso a switches

Una regla básica para mantener una red segura es limitar el acceso a los equipos. 

La seguridad de acceso incluiría dos grandes accesos:

Seguridad física

La opción más simple es tener los equipos en salas cerradas con llave donde los usuarios no tengan acceso. Lamentablemente esto no es siempre posible.

Seguridad lógica

Los equipos están en la misma red física que los usuarios y por ello debemos asegurarnos de que no puedan acceder. Una buena estrategia es usar una VLAN específica para la gestión siempre diferente a la de usuarios.

Aún dificultando el acceso al tener diferentes VLAN hay que asegurarse que las conexiones remotas a los equipos (ssh, https), además de requerir usuario y contraseña, estén limitadas a aquellas con origen el departamento de redes de nuestra empresa.

HP:
El fabricante HP utiliza una estrategia sencilla para asegurar que las conexiones entrantes sean del departamento que nos interesa. Definimos las direcciones IP de aquellos que están autorizados a acceder. Esta limitación general aplica a todos los métodos de acceso (telnet, ssh, http, https):

ip authorized-managers 10.10.10.0 255.255.255.192
ip authorized-managers 10.20.10.0 255.255.255.192

CISCO:
El fabricante CISCO recurre a las access-list de tal forma que definimos una lista con aquellas direcciones que queremos permitir para posteriormente aplicar dicha ACL a la confiugración de accesos.

access-list 19 permit 10.10.10.0 0.0.0.64
access-list 19 permit 10.10.20.0 0.0.0.64
line vty 0 4
 access-class 19 in
 transport input ssh
Con esta configuración forzamos que el acceso sea únicamente vía ssh con 5 sesiones máximo y limitamos los rangos de acceso.

jueves, 27 de septiembre de 2012

Inventariar en CISCO

A todos nos toca periódicamente hacer inventario de nuestros equipos. Si tenemos que confrontarlos con las facturas de compra la tarea se convierte en un suplicio, sobre todo si necesitamos comprobar que nos han facturado el número de módulos y accesorios correcto.

Si alguna vez tenéis que hacer un inventario de los equipos, módulos y accesorios CISCO de vuestra red hay varios comando imprescindibles.

Si tenéis acceso físico a los equipos lo más fácil será ir a verlos con un bloc de notas y un bolígrafo, pero en caso de no tener acceso físico por estar en otras ubicaciones estos son las instrucciones básicas:

1. Para sacar los números de serie y versiones de firmware de los equipos el comando básico es "show version"

2. Si tienes un equipo modular y quieres saber modelos y números de serie de las diferentes tarjetas: "show module"

Ejemplo de tarjetas de un 6500:
Core_1#sh module 

Mod Ports Card Type                              Model              Serial No.
--- ----- -------------------------------------- ------------------ -----------
  1   48  CEF720 48 port 10/100/1000mb Ethernet  WS-X6748-GE-TX     SAL114XXXXX
  ....
  5    2  Supervisor Engine 720 (Active)         WS-SUP720-3B       SAL114XXXXX

Mod MAC addresses                       Hw    Fw           Sw           Status

--- ---------------------------------- ------ ------------ ------------ -------
  1  001e.4a9e.ac40 to 001e.4xxx.xxx   2.6   12.2(14r)S5  12.2(33)SXI8 Ok
  ....
  5  0019.e7d4.1a9c to 0019.4xxx.xxx   5.4   8.4(2)       12.2(33)SXI8 Ok

Mod  Sub-Module                  Model              Serial       Hw     Status 

---- --------------------------- ------------------ ----------- ------- -------
  1  Centralized Forwarding Card WS-F6700-CFC       SAL114XXXXX  4.0    Ok
 .... 
  5  MSFC3 Daughterboard         WS-SUP720          SAL114XXXXX  3.0    Ok

Mod  Online Diag Status 

---- -------------------
  1  Pass
  ....
  5  Pass
Core_1#


3. Para conocer los GBICs que hay conectados en los switches: "show inventory raw":

Ejemplo en un equipo no modular (Cisco3750):
Cisco 3750#sh inventory raw 
NAME: "1", DESCR: "WS-C3560G-48TS"
PID: WS-C3560G-48TS-S  , VID: V03  , SN: FOC141XXXXX

NAME: "WS-C3560G-48TS - Power Supply 0", DESCR: "WS-C3560G-48TS - Power Supply 0"

PID:                   , VID:      , SN: AZS140XXXXX

....

NAME: "GigabitEthernet0/51 Container", DESCR: "GigabitEthernet Container"
PID:                   , VID:      , SN:            

NAME: "GigabitEthernet0/51", DESCR: "1000BaseSX SFP"

PID: Unspecified       , VID:      , SN: FNS143XXXXX    

NAME: "GigabitEthernet0/52 Container", DESCR: "GigabitEthernet Container"

PID:                   , VID:      , SN:            

NAME: "GigabitEthernet0/52", DESCR: "1000BaseSX SFP"

PID: Unspecified       , VID:      , SN: FNS143XXXXX    

Espero que sea de utilidad

jueves, 13 de mayo de 2010

debug remotos

Sacar información de debug desde conexión remota

Los comandos de debug de los routers/switches tienen configurado por defecto mandar toda la información a la consola física del equipo. El problema viene cuando necesitas sacar esa información de debug de un equipo remoto al que te conectas por telnet/ssh. ¿Cómo hacer que esta información salga en tu pantalla y no en el conector serial del equipo?
  1. Parar todos los debugs que tengas.
  2. Desviar la información a tu sesión
  3. Activar el debug que necesites

CISCO:

cisco# undebug all
cisco# terminal monitor
cisco# debug dhcp
HP:
switch# no debug all
switch# debug destination session
switch# debug dhcp-snooping

miércoles, 31 de marzo de 2010

Monitor port en Cisco3560

Si necesitamos acceder al tráfico que circula por una red de switches debemos habilitar un puerto de switch para que nos copie el tráfico que circula por otra. Esta acción es útil cuando necesitas analizar el comportamiento de protocolos de red (STP, CDP, BGP, RIP, etc.) y los logs de los equipos no son suficientes.

Este sistema te copia todo el tráfico a la boca de red que tu digas, por lo que necesitas conectar un sniffer que te ayude a filtrar e interpretar el tráfico y protocolo que realmente necesites.

Ejemplo: Necesitamos monitorizar el tráfico que pasa por la boca Gi0/1 de nuestro switch. Conectaremos el sniffer en la Gi0/23.

(config)#monitor session 1 source interface GigabitEthernet 0/1
(config)#monitor session 1 destination interface GigabitEthernet 0/23

Ahora sólo queda capturar el tráfico que queramos y desmontar la monitor session:
(config)# no monitor session 1

En equipos Cisco puedes tener varias monitor session dependiendo del hardware y la versión de IOS. Consulta la documentación para saber cuál es tu capacidad.

P.D. Obviamente... además de ver el tráfico de red puedes ver las conversaciones del Messenger de tu compañera de oficina ;)

Estos comandos están probados en un switch Cisco3560 con IOS 12.2(52)SE.
Existen otras marcas con comandos diferentes pero la misma funcionalidad.