Главная Книги - Разные Руководство по настройке ПО на базе операционной системы (программной оболочки) Dionis NX C 1.2-10 Hand UTM (2015 год)
поиск по сайту правообладателям
|
|
содержание .. 5 6 7 8 ..
300
По умолчанию: 32Мб.
tracking prealloc <NUM>
Эта команда задает число сессий, для которых заранее выделяется память.
По умолчанию: 32768.
tracking sessions <NUM>
Эта команда задает максимальное число одновременных сессий, которые отслеживаются.
По умолчанию: 262144.
36.7
Подсистема обнаружения.
Позволяет настроить опции подсистемы обнаружения IP-пакетов.
Для входа в режим настройки опций данной подсистемы следует ввести команду:
detection
Далее следуют команды настройки подсистемы.
max-recursion <NUM>
Эта команда задает предел рекурсии обнаружения, т.е. глубину обнаружения.
По умолчанию: 3000.
performance <low|medium|high>
Эта команда задает производительность подсистемы обнаружения.
Параметры:
• low : низкая производительность (малое число групп правил);
• medium : средняя производительность (среднее число групп правил);
• high : высокая производительность (большое число групп правил).
По умолчанию: medium
sgh-mpm-context <own|shared|auto>
Эта команда задает тип выделения MPM-контекстов для групп правил.
Параметры:
• own : каждая группа правил имеет свой MPM-контекст;
• shared : все группы правил разделяют один общий MPM-контекст
• auto : служба сама определяет тип выделения контекстов, исходя из MPM-алгоритма.
MPM-контекст - это контекст, описывающий MPM - подсистему поиска по образцам, использу-
емую при анализе трафика на предмет попадания в правила обнаружения.
По умолчанию: auto
301
36.8
Подсистема потока.
Позволяет настроить опции подсистемы потока IP-пакетов.
Для входа в режим настройки опций следует ввести команду:
flow
Далее следуют команды настройки подсистемы.
emergency <prunes|recovery> <VAL>
Эта команда позволяет настроить поведение в аварийном режиме - когда максимальный раз-
мер памяти для подсистемы почти исчерпан.
Параметры:
• prunes - количество удаляемых потоков для каждого нового потока;
• recovery - процент потоков, которые нужно удалить, чтобы выйти из аварийного режима;
• VAL - количество или процент потоков.
По умолчанию: prunes:5, recovery:30.
memcap <VAL>
Эта команда задает максимальный объем памяти, выделяемый для подсистемы.
По умолчанию: 32мб.
hash-size <NUM>
Эта команда задает максимальное число записей хэш-таблицы подсистемы.
По умолчанию: 65536
prealloc <NUM>
Эта команда задает число потоков, для которых заранее выделяется память.
По умолчанию: 10000
timeout
<default|tcp|udp|icmp>
<standart|emergency>
<new|established|closed>
<VAL>
Эта команда задает таймауты переходов состояний потоков.
Параметры:
• tcp|udp|icmp - протокол;
• default - все остальные протоколы;
• standart - обычный режим работы;
• emergency - аварийный режим работы (почти вся память подсистемы занята);
• new - максимальный период установления соединения;
• established - максимальный период молчания после установления соединения;
• closed - максимальный период ожидания после закрытия соединения перед удалением по-
тока.
302
36.9
Подсистема сетевых узлов.
Позволяет настроить опции подсистемы сетевых узлов.
Для входа в режим настройки опций данной подсистемы следует ввести команду:
host
Далее следуют команды настройки подсистемы.
memcap <VAL>
Эта команда задает максимальный объем памяти, выделяемый для подсистемы.
По умолчанию: 16мб.
hash-size <NUM>
Эта команда задает максимальное число записей хэш-таблицы подсистемы.
По умолчанию: 4096
prealloc <NUM>
Эта команда задает число сетевых узлов, для которых заранее выделяется память.
По умолчанию: 1000
36.10
Подсистема HTTP-парсера.
Позволяет настроить опции подсистемы HTTP-парсера.
Для входа в режим настройки опций следует ввести команду:
http-parser
Далее следуют команды настройки подсистемы. Они определяют поведение HTTP-парсера для
случая, если пакет не попал не в одну из политик.
double-decode-path
Эта команда предписывает осуществлять двойное декодирование пути в URI.
double-decode-query
Эта команда предписывает осуществлять двойное декодирование запроса в URI.
max-request-size <VAL>
Эта команда задает максимальный размер HTTP-запроса для анализа службой.
По умолчанию: 3072 байта.
max-response-size <VAL>
Эта команда задает максимальный размер HTTP-ответа для анализа службой.
По умолчанию: 3072 байта.
default-policy <POL>
303
Эта команда устанавливает политику HTTP по умолчанию.
Возможные политики POL:
• iis40/50/51/60/70/75 - сервер IIS;
• apache/apache22 - сервер Apache;
• tomcat60 - сервер Tomcat;
• ids;
• generic;
• minimal.
policy <POL>
Эта команда осуществляет вход в настройки подсистемы для указанной политики HTTP.
Возможные политики см. выше в описании команды default-policy в текущем разделе.
36.10.1
Настройка политики HTTP-парсера.
address {<NET>,8}
Эта команда задает привязку политики к сетевым адресам. Трафик с указанных адресов будет
обрабатываться данной политикой.
Остальные команды - такие же, как в настройке HTTP-парсера, однако они определяют его
поведение конкретно для данной политики и для трафика с указанных командой address адресов.
36.11
Подсистема MPM.
Позволяет настроить опции подсистемы MPM (Multi Pattern Matcher).
MPM - подсистема поиска данных по множеству образцов.
Для входа в режим настройки опций следует ввести команду:
mpm
Далее следуют команды настройки опций подсистемы.
alg <ALG>
Эта команда позволяет задать алгоритм,используемый в MPM. Возможные алгоритмы: b2g,
b2gc, b2gm, b3g, wumanber, ac, ac-gfbs.
algopt <ALG> search-algo
Эта команда позволяет задать алгоритм поиска SALG для алгоритма ALG.
Возможные алгоритмы ALG: b2g, b2gc,b2gm,b3g,wumanber.
Возможные алгоритмы поиска: B3gScan, B3gScanBNDMq, B3gSearchBNDMq, B3gSearch.
304
algopt <ALG> hash-size
Эта команда задает размер MPM хэш-таблицы для для алгоритма ALG. Значение lowest - ми-
нимальный размер. Значение max - максимальный размер.
algopt <ALG> bf-size
Эта команда задает размер MPM bloom-фильтра, используемого при проверке образца. Зна-
чение low - минимальный размер. Значение high - максимальный размер.
36.12
Подсистема потоков выполнения.
Позволяет настроить опции подсистемы потоков выполнения.
Для входа в режим настройки опций следует ввести команду:
threading
Далее следуют команды настройки подсистемы.
thread-set <TS>
Эта команда осуществляет вход в настройки многопоточности для потоков заданного типа TS.
Типы потоков могут быть следующие:
• management - поток управления;
• receive - поток получения данных;
• decode - поток декодирования;
• stream - поток обработки сетевых потоков,сессий,соединений;
• detect - поток обнаружения;
• verdict - поток принятия решения (вердикт) о том, что делать с сетевым пакетом;
• reject - поток блокирования пакетов с посылкой ICMP-сообщений;
• outputs - поток вывода информации о предупреждениях в журнал.
36.12.1
Настройка CPU-affinity для потоков выполнения.
В данном разделе указывается привязка процессорных ядер и их приоритетов к потокам вы-
полнения выбранного командой thread-set типа (далее: потоки).
cpu {<all|NUM|NUM1-NUM2>,8}
Эта команда устанавливает номера процессорных ядер, на которых могут выполняться потоки.
mode <balanced|exclusive>
Эта команда устанавливает режим исполнения потоков: номера ядер, выполняющих потоки.
Параметры:
• balanced - отдельные потоки могут обрабатываться любыми ядрами из указанных командой
cpu;
305
• exclusive - каждому потоку назначается свой набор ядер из множества, определенного ко-
мандой cpu.
prio
<default
<PRIO>> [low
{<NUM|NUM1-NUM2>,8}]
[medium
{<NUM|NUM1-
NUM2>,8}] [high {<NUM|NUM1-NUM2>,8}]
Эта команда устанавливает приоритеты потоков выполнения.
Параметры:
• PRIO - задает приоритет потоков по умолчанию:
- low - низкий приоритет;
- medium - средний приоритет;
- high - высокий приоритет;
• NUM|NUM1-NUM2 - задает номера процессорных ядер, которые используются для обслужи-
вания потоков с приоритетом: высокий(high), низкий(low) или средний(medium).
36.13
Работа с правилами
Для входа в группу правил следует выполнить команду:
ruleset <NAME>
(Следует использовать TAB для просмотра имеющихся в системе групп правил).
После входа в группу правил становятся доступными следующие команды.
on <all| <GID> <SID> >
Эта команда позволяет включить все или указанное правило данной группы. Правила иден-
тифицируется по номерам GID/SID, которые можно узнать по команде show service ids rules.
off <all|<GID> <SID>
Эта команда позволяет выключить все или указанное правило данной группы. Правила иден-
тифицируется по номерам GID/SID, которые можно узнать по команде show service ids rules
action <GID> <SID> <TYPE>
Эта команда изменяет действие встроенного правила под номером GID/SID на действие, опре-
деляемое параметром TYPE:
• alert : записать в журнал пакет и предупреждение;
• pass : разрешить прохождение пакета;
• drop : записать пакет в журнал и запретить пакет;
• reject : записать пакет в журнал и запретить пакет; одновременно послать “TCP reset” (для
TCP) или “ICMP port unreachable” (для UDP).
306
36.14
Настройка журналов
Настройка журналов и предупреждений службы IDSSUR осуществляется командой log и ее
подкомандами.
log service <emergency|critical|alert|error|warning|notice|info>
Эта команда включает журнал службы. Пишутся сообщения с указанным приоритетом и выше.
log text-alerts
Эта команда предписывает регистрировать предупреждения службы в текстовом виде.
log binary-alerts local [SZ]
Эта команда предписывает регистрировать предупреждения службы в бинарном виде и хра-
нить их на локальной системе.
Максимальный размер файла предупреждений - SZ (Мб).
По умолчанию: 10Мб.
log binary-alerts postgresql
<IFACE> <IP> [port
<PORT>] [SZ] [user
<USR>]
[password <PSW>] [brief]
Эта команда предписывает регистрировать предупреждения службы в бинарном виде и пере-
сылать их на удаленную базу данных Postgres.
Параметры:
• IFACE - интерфейс, с которого следует пересылать предупреждения на удаленную систему;
• IP - адрес сервера базы данных;
• PORT - порт сервера базы данных;
• SZ - максимальный размер бинарного файла предупреждений;
• USR - имя пользователя базы данных;
• PSW - пароль пользователя базы данных;
• brief - краткая информация о предупреждении.
По умолчанию: PORT:5432, SZ:10Мб.
307
37. MAILER - служба пересылки почтовых
сообщений
37.1
Введение
Система имеет возможность отправки сообщений на указанный e-mail с помощью службы
пересылки почтовых сообщений - MAILER
37.2
Настройка службы пересылки почтовых сообщений
Для настройки службы пересылки почтовых сообщений используется команда: service mailer
из режима configure
adm@DionisNX(config)# service mailer
adm@DionisNX(config−service−mailer)#
Настройка службы происходит в два этапа:
1. Настройка учетных записей службы;
2. Прочая настройка.
Настройка учетных записей службы.
Учетная запись представляет собой настройки профиля для подключения к smtp-серверу
Для создания новой учетной записи или для редактирования существующей учетной записи
необходимо выполнить команду account <Имя>
adm@DionisNX(config−service−mailer)# account gmail
adm@DionisNX(config−service−mailer−gmail)#
Команды доступные для настройки учетной записи.
команда
параметр
auth <on/off>
Включить или отключить аутентификацию
user <username>
Имя пользователя для аутентификации
password <password>
Пароль для аутентификации
tls <on/off>
Включить или отключить TLS/SSL
tls_certcheck <on/off>
Включить или отключить проверку TLS/SSL сертификатов
from <envelope-from>
Адрес отправителя
host <hostname>
SMTP сервер
port <port>
Порт SMTP сервера
timeout <Num>
Тайм-аут подключения в секундах (необязательный параметр)
Прочая настройка.
308
Для завершения настройки службы необходимо выбрать учетную запись по умолчанию из
списка уже настроенных учетных записей. Для этого необходимо выполнить команду default-acc
<account-name>
adm@DionisNX(config−service−mailer)# default−acc gmail
37.2.1
Примеры настроек учетных записей для различных smtp-
серверов
gmail
adm@DionisNX(config−service−mailer)# account gmail
adm@DionisNX(config−service−mailer−gmail)# host smtp.gmail.com
adm@DionisNX(config−service−mailer−gmail)# user username@gmail.com
adm@DionisNX(config−service−mailer−gmail)# password Secret
adm@DionisNX(config−service−mailer−gmail)# port 587
adm@DionisNX(config−service−mailer−gmail)# auth on
adm@DionisNX(config−service−mailer−gmail)# tls on
adm@DionisNX(config−service−mailer−gmail)# tls_certcheck off
adm@DionisNX(config−service−mailer−gmail)# from username@gmail.com
mail
adm@DionisNX(config−service−mailer)# account mail
adm@DionisNX(config−service−mailer−mail)# host smtp.mail.ru
adm@DionisNX(config−service−mailer−mail)# user username@mail.ru
adm@DionisNX(config−service−mailer−mail)# password Secret
adm@DionisNX(config−service−mailer−mail)# port 25
adm@DionisNX(config−service−mailer−mail)# auth on
adm@DionisNX(config−service−mailer−mail)# tls on
adm@DionisNX(config−service−mailer−mail)# tls_certcheck off
adm@DionisNX(config−service−mailer−mail)# from username@mail.ru
37.3
Отправка сообщения или файла с помощью службы
MAILER
Для отправки сообщения на e-mail-адрес в enable-режиме необходимо выполнить следующую
команду:
adm@DionisNX# mailer test@mail.com [message <message>]
Все параметры команды mailer:
309
команда
параметр
via <account>
Имя настроенной учетной записи. (Необяза-
тельный параметр. Если не указан, произой-
дет отправка с учетной записи, установленной
по умолчанию)
<addr1,addr2…>
Список E-mail адресов для рассылки (Обяза-
тельный параметр)
message <Text>
Текст сообщения (Необязательный параметр)
subject <Text>
Тема сообщения (Необязательный параметр)
<file|running-config|startup-config|default-
Отправка содержимого файла, running-config,
config>
startup-config или default-config.
(Необяза-
тельный параметр)
37.4
Настройка service-watcher для отправки сообщений
с помощью службы MAILER
Система имеет возможность отслеживания появления заданных сообщений в журнальных
файлах системы и дальнейшую отправку сообщений на указанный e-mail.
Для этого в настройке службы service-watcher необходимо указать параметры для службы
пересылки почтовых сообщений.
Ниже приведен пример для поиска и отправки новых сообщений, содержащих строку usb в
kernel.log на адрес test@mail.com
adm@DionisNX(config−service−watcher−kernel)# mailer usb test@mail.com
Все параметры команды mailer для настройки service-watcher:
команда
параметр
<rx>
Регулярное выражения для поиска. (Обяза-
тельный параметр)
via <account>
Имя настроенной учетной записи службы
mailer.
(Необязательный параметр. Если не
указан, произойдет отправка с учетной запи-
си, установленной по умолчанию)
<addr1,addr2…>
Список e-mail-адресов для рассылки (Обяза-
тельный параметр)
subject <Text>
Тема сообщения (Необязательный параметр)
310
311
38. L2TP-туннели
38.1
Введение
Система имеет поддержку протокола L2TPv3. L2TP (англ. Layer 2 Tunnelling Protocol) — се-
тевой протокол туннелирования канального уровня, сочетающий в себе протокол L2F (Layer 2
Forwarding), разработанный компанией Cisco, и протокол PPTP корпорации Microsoft.
Протокол L2TP позволяет передавать пакеты PPP через TCP/IP-сеть посредством инкапсуляции
PPP в L2TP в UDP.
Настройка L2TP в системе
сводится к настройке динамических интерфейсов типа
l2tps и l2tp.
Основные сущности протокола:
• LAC (концентратор доступа L2TP) - настраивается через интерфейс с типом l2tp;
• LNS (сетевой сервер L2TP) - настраивается через интерфейс с типом l2tps.
• Виртуальный IP-адрес - это IP-адрес конца туннеля, назначаемый при его создании.
Сообщения протокола:
• управляющие: создание, поддержка и удаление туннеля; состоят из множества AVP(пара
«атрибут-значение»)-заголовков; в
обрабатываются в режиме пользователя;
• информационные сообщения: передача данных по туннелю; в
обрабатываются в
режиме пользователя или в режиме ядра (по умолчанию), зависит от настройки.
При настроенном IPSec в
возможна защищенная передача пакетов L2TP через тун-
нели IPSec.
Кроме этого,возможно применения правил NAT и ACL для интерфейсов l2tp и l2tps.
38.2
Настройка LNS
Для настройки LNS необходимо войти в режим настройки l2tps-интерфейса:
(config)# interface l2tps 0
Данный интерфейс представляет собой серверный пул динамических интерфейсов, создава-
емых в системе по мере подключения клиентов (LAC).
Далее в данном разделе интерфейс l2tps будем называть серверным пулом (интерфейсов).
Формат реально создаваемого динамического интерфейса (туннеля) следующий:
ls<N>−<LNS>−<IFNUM>
Например: ls0-tomsk-123
Рассмотрим данный формат:
312
• N - это номер серверного пула (от 0 до 99);
• LNS - это имя LNS (длиной от 1 до 5 символов), которое используется в командах PPP-
аутентификации как имя узла;
• IFNUM - динамический номер туннеля в данной LNS (от 0 до 9999), который определяется
автоматически при создании туннеля.
Каждый серверный пул - это отдельный процесс. В серверном пуле может быть несколько
LNS, каждая со своими L2TP- и PPP-параметрами.
38.2.1
Глобальные настройки серверного пула
После входа в режим настройки l2tps-интерфейса строка приглашения будет иметь следую-
щий вид:
(config−if−l2tps0)#
38.2.1.1
enable
Эта команда включает серверный пул интерфейсов.
38.2.1.2
disable
Эта команда выключает серверный пул интерфейсов:
38.2.1.3
log <all | avp | network | tunnel | packet | state>
Эта команда включает журналы заданного типа для текущего серверного пула интерфейсов.
Типы журналов:
• network - сетевое взаимодействие;
• tunnel - туннели;
• packet - сетевые пакеты;
• state - состояние;
• avp - AVP-значения протокола;
• all - все пречисленные выше журналы.
По умолчанию: отключены
38.2.1.4
listen <IP> [PORT]
Эта команда задает сокет IP:PORT для принятия L2TP-запросов.
По умолчанию: 0.0.0.0:1701
313
38.2.1.5
userspace
Эта команда определяет, что обработка информационных сообщений L2TP будет производится
в режиме пользователя.
По умолчанию: в режиме ядра.
38.2.1.6
[N] lns <NAME>
Эта команда создает LNS с именем NAME под номером N.
Пул интерфейсов без настройки LNS не имеет смысла.
Именно в LNS указывается основная часть информации по созданию динамических L2TP-
туннелей.
Длина имени LNS - от 1 до 5 символов.
Имя NAME соответствует имени узла L2TP и может использоваться в командах, требующих
задания имени узла (например pap/chap команды).
Номер N задает приоритет LNS: при попытке подсоединения клиента к LNS список LNS про-
сматривается по порядку возрастания приоритета. Для создания туннеля с клиентом будет исполь-
зована первая найденная LNS. Поиск LNS осуществляется по диапазону разрешенных IP-адресов
LAC (команда ‘lac range’). Если соединение с найденной LNS не будет успешным, попытка соеди-
нения с другими LNS, которые подходят к данной LAC, не будет осуществлена.
38.2.2
Общие настройки для LAC и LNS
Далее будут рассмотрены общие настройки для LAC и LNS.
38.2.2.1
challenge-auth
Эта команда включает использование Challenge AVP протокола L2TP для взаимной аутентифи-
кации концов туннеля посредством общего секрета (см. далее «L2TP аутентификация»).
По умолчанию: выключено.
38.2.2.2
hidden-avp
Эта команда включает скрытие поля данных в AVP, содержащих важную информацию управ-
ляющих сообщений, такую как пароль пользователя или его ID.
По умолчанию: выключено.
38.2.2.3
length-bit
Эта команда включает использование поля длины сообщения в заголовке пакета L2TP.
По умолчанию: выключено.
314
38.2.2.4
txspeed <VAL>
Эта команда устанавливает скорость отправления данных через туннель в значение VAL би-
т/сек.
По умолчанию: 10Мбит/сек.
38.2.2.5
rxspeed <VAL>
Эта команда устанавливает скорость приема данных через туннель в значение VAL бит/сек.
По умолчанию: 10Мбит/сек.
38.2.2.6
tun-rws <VAL>
Эта команда устанавливает максимальное число входящих неподтвержденных пакетов кон-
трольного канала.
По умолчанию: 4.
38.2.3
Настройка LNS
Далее перечислены команды,специфичные для LNS.
38.2.3.1
localip <IP>
Команда устанавливает виртуальный IP-адрес концу туннеля на стороне LNS.
38.2.3.2
permit lac-range <IP_START> [IP_END]
Эта команда задает IP-адрес или интервал IP-адресов, от которых данному LNS разрешено
принимать запросы на создание туннеля.
Если не указано ни одного интервала и нет ни одной LNS с интервалами lac-range, то попытка
соединения разрешена всем LAC.
38.2.3.3
deny lac-range <IP_START> [IP_END]
Эта команда задает IP-адрес или интервал IP-адресов, от которых данному LNS не разрешено
принимать запросы на создание туннеля.
38.2.3.4
permit ip-range <IP_START> [IP_END]
Эта команда задает интервал виртуальных IP-адресов, которые разрешено назначать удален-
ному концу туннеля (L2TP клиенту).
315
38.2.3.5
deny ip-range <IP_START> [IP_END]
Эта команда задает интервал виртуальных IP-адресов, которые не разрешено назначать уда-
ленному концу туннеля (L2TP клиенту).
38.2.4
Настройка PPP
Настройки опций протокола PPP задаются для LAC- и LNS-протокола L2TP,а также для прото-
кола PPTP (см. «Протокол PPTP»).
Все команды для задания PPP-опций, кроме команд для задания PPP-аутенификации, начина-
ются со слова ppp.
38.2.4.1
ppp compression bsd [LEV]
Эта команда включает степень сжатия данных по BSD-compresion алгоритму.
Если значение LEV установлено в 0, то сжатие не будет применяться.
По умолчанию: 0.
38.2.4.2
ppp compression deflate [LEV]
Эта команда включает степень сжатия данных по Deflate-алгоритму.
Если значение LEV установлено в 0, то сжатие не будет применяться.
По умолчанию: 0.
38.2.4.3
ppp idle <N>
Эта команда задает максимальный период (в сек.) бездействия туннеля. По истечении данного
периода времени туннель будет закрыт.
Доступно только для интерфейсов l2tps и pptps.
По умолчанию: 1800.
38.2.4.4
ppp lcp-echo-failure <N>
Эта команда задает максимальное число LCP Echo-запросов без ответа. При превышении этого
предела туннель будет закрыт.
По умолчанию: 5.
38.2.4.5
ppp lcp-echo-interval <N>
Эта команда задает интервал времени в секундах между LCP Echo-запросами.
По умолчанию: 3.
316
38.2.4.6
ppp mppe [stateless]
Эта команда включает использование MPPE-протокола - протокол шифрования данных, ис-
пользуемый поверх PPP.
Можно дополнительно включить режим stateless - без состояния.
Для работы команды ppp mppe stateless необходимо задать данную опцию как на серверном,
так и на клиентском интерфейсе.
Для работы команды ppp mppe достаточно задать данную опцию только на серверном интер-
фейсе.
Данная опция отключает использование любых протоколов компрессии,заданных командой
ppp compression.
По умолчанию: отключено.
38.2.4.7
ppp mru <VAL>
Эта команда устанавливает размер MRU (Maximum receive unit) в байтах.
По умолчанию: 1500.
38.2.4.8
ppp mtu <VAL>
Эта команда устанавливает размер MTU (Maximum transmit unit) в байтах.
По умолчанию: 1500.
38.2.4.9
ppp ms-dns <IP>
Эта команда предписывает передавать указанный адрес DNS-сервера не-NX-клиентам (на-
пример Android- или Windows-клиент).
Доступно только для интерфейсов l2tps и pptps.
38.2.4.10
ppp proxyarp
Эта команда предписывает добавлять запись об IP- и MAC-адресах удаленного узла в ARP-
таблицу. При этом будет полезным, если VPN-сеть разделяет адресное пространство с реальной
сетью LAN.
По умолчанию: не добавлять записи.
38.2.4.11
ppp pap require
Эта команда устанавливает обязательную аутентификацию удаленного узла по PAP-
протоколу.
При использовании данной команды необходимо задать секреты PAP командой pap.
По умолчанию: не требуется аутентификация узла по PAP-протоколу.
317
38.2.4.12
ppp chap require
Эта команда устанавливает обязательную аутентификацию удаленного узла по CHAP-
протоколу.
При использовании данной команды необходимо задать секреты CHAP командой chap.
По умолчанию: не требуется аутентификация узла по CHAP-протоколу.
38.2.4.13
ppp ms-chap-v2 require
Эта команда устанавливает обязательную аутентификацию удаленного узла по MS-CHAPv2-
протоколу.
при использовании данной команды необходимо задать секреты MS-CHAPv2 командой chap.
По умолчанию: не требуется аутентификация узла по MS-CHAPv2-протоколу.
38.2.4.14
ppp pap refuse
Эта команда предписывает отказать удаленному узлу в аутентификации себя по PAP-
протоколу.
По умолчанию: не отказывать удаленному узлу в аутентификации себя по PAP-протоколу.
38.2.4.15
ppp chap refuse
Эта команда предписывает отказать удаленному узлу в аутентификации себя по CHAP-
протоколу.
По умолчанию: не отказывать удаленному узлу в аутентификации себя по CHAP-протоколу.
38.2.4.16
ppp ms-chap-v2 refuse
Эта команда предписывает отказать удаленному узлу в аутентификации себя по MS-CHAPv2-
протоколу.
По умолчанию: не отказывать удаленному узлу в аутентификации себя по MS-CHAPv2-
протоколу.
38.2.5
L2TP аутентификация
Для настройки взаимной аутентификации LNS и LAC необходимо задать в их настройках опцию
challange-auth (см. «Общие настройки для LNS и LAC» выше в данной главе), которая предписы-
вает узлу добавлять в управляющее сообщение L2TP заголовок Challange AVP.
Далее в глобальных настройках l2tp или l2tps итерфейса необходимо задать общий секрет
следующей командой:
318
38.2.5.1
auth <LOCAL|*> <REMOTE|*> <SECRET>
Эта команда задает общий секрет SECRET для локального узла с именем LOCAL и удаленного
узла с именем REMOTE.
Знак «*» - означает любой узел.
Если LAC и LNS создаются в системе
, то:
• для LNS: LOCAL - это имя LNS; REMOTE - это имя LAC
• для LAC: LOCAL - это имя LAC; REMOTE - это имя LNS
Если LAC и/или LNS создаются не в системе
, то передаваемые имена узлов LOCAL и
REMOTE могут быть, например, доменными именами соответствующих узлов.
38.2.6
PPP аутентификация
Аутентификация уровня PPP имеет своими целями:
• задать пароли доступа клиентов к серверу L2TP, т.е. доступ LAC к LNS;
• для клиентов, прошедших аутентификацию, возможно задать IP-адрес, который будет при-
своен данному клиенту при создании туннеля с ним.
Для задания паролей для алгоритмов аутентификации CHAP/MS-CHAP-V2 следует использо-
вать команду chap, а для задания паролей для PAP следует использовать команду pap:
38.2.6.1
<chap|pap> <HOST_PASSIVE|*> <HOST_ACTIVE|*> <SECRET> [IP]
Параметры и поля:
• HOST_PASSIVE: имя узла, который должен быть аутентифицирован;
• HOST_ACTIVE: имя узла, на котором должен быть аутентифицирован HOST_PASSIVE;
• SECRET: пароль узла HOST_PASSIVE на узле HOST_ACTIVE;
• IP: адрес, который может быть назначен после успешной аутентификации; особенности:
- имеет приоритет над адресами из permit ip-range интервала;
- при задании активен, только если HOST_PASSIVE не равен «*».
Особенности задания HOST_PASSIVE и HOST_ACTIVE:
• для интерфейсов l2tp и l2pts: имена узлов соответсвуют именам LAC и LNS соответственно;
• для интерфейсов pptp и pptps: имена узлов задаются командой ppp localname.
Знак «*» - означает любой узел.
319
38.3
Настройка LAC
Для настройки LAC необходимо войти в режим настройки l2tp-интерфейса:
(config)# interface l2tp 0
Данный интерфейс представляет собой клиентский пул динамических интерфейсов, создава-
емых в системе при создании туннеля с LNS.
Далее в данном разделе интерфейс l2tp будем называть клиентским пулом (интерфейсов).
Один динамических интерфейс будет создаваться на каждый LAC, описанный в данном пуле,
если этот LAC успешно соединился с LNS.
Формат реально создаваемого динамического интерфейса (туннеля) следующий:
lc<N>−<LAC>
Например: lc0-to_moscow
Рассмотрим данный формат:
• N - это номер клиентского пула интерфейсов (от 0 до 99);
• LAC
- это имя LAC
(длиной от
1
до
10
символов); используется в командах PPP-
аутентификации как имя узла.
Каждый интерфейс - это отдельный процесс. В интерфейсе может быть несколько LAC, каждая
со своими L2TP- и PPP-параметрами.
38.3.1
Глобальные настройки клиентского пула
После входа в режим настройки l2tp-интерфейса строка приглашения будет иметь следующий
вид:
(config−if−l2tp0)#
Глобальные настройки интерфейса l2tp аналогичны п. «Глобальные настройки серверного
пула» раздела «Настройка LNS» главы «L2TP-туннели».
Перечислим только специфичные для данного интерфейса команды.
38.3.1.1
lac <NAME>
Эта команда создает LAC с именем NAME (длиной от 1 до 10 символов).
Можно создать несколько LAC в данном интерфейсе.
38.3.2
Общие настройки для LAC и LNS
См. п. «Общие настройки для LAC и LNS» раздела «Настройка LNS» главы «L2TP протокол».
320
38.3.3
Настройка LAC
38.3.3.1
srv <DOMAIN | IP[:PORT]>
Эта команда указывает имя или IP-адрес и порт LNS, с которым нужно создать туннель.
38.3.3.2
redial-interval <TO>
Эта команда задает интервал времени в секундах между попытками повторного соединения.
По умолчанию: 30 сек.
38.3.4
Настройка PPP
См. п. «Настройка PPP» раздела «Настройка LNS» главы «L2TP протокол».
38.3.5
L2TP аутентификация
См. п. «L2TP аутентификация» раздела «Настройка LNS» главы «L2TP протокол».
38.3.6
PPP аутентификация
См. п. «PPP аутентификация» раздела «Настройка LNS» главы «L2TP протокол».
38.4
Прочая работа
38.4.1
Просмотр журналов
Для просмотра журналов следует ввести команду:
38.4.1.1
show interface log <l2tp|l2tps> <IFNUM> <ARGS…>
Просмотр журналов интерфейса типа l2tp или l2tps с номером интерфейса IFNUM.
Остальные параметры команды (ARGS) аналогичны другим командам просмотра журналов.
321
38.4.2
Особенности привязки NAT и ACL к туннелю
Предположим, что создан список NAT с именем n1.
Этот созданный список NAT можно привязать к интерфейсу l2tp или l2tps.
Правила привязки ACL аналогичны нижерассмотренным правилам для NAT.
38.4.2.1
Привязка списка NAT к интерфейсу l2tps
Привязка NAT ко всем динамическим интерфейсам из серверного пула l2tps0: список NAT
будет привязан ко всем интерфейсам с именем, начинающимся на ls0-.
(config)# interface l2tps 0
(config−if−l2tps0)# ip nat−group n1
Привязка NAT ко всем динамическим интерфейсам из LNS lns1 серверного пула l2tps0: список
NAT будет привязан ко всем интерфейсам с именем, начинающимся на ls0-lns1-.
(config)# interface l2tps 0
(config−if−l2tps0)# lns lns1
(config−if−l2tps0−lns1)# ip nat−group n1
Привязка NAT к конкретному динамическому интерфейсу из LNS lns1 серверного пула l2tps0:
список NAT будет привязан к интерфейсу с именем ls0-lns1-1.
(config)# interface l2tps 0
(config−if−l2tps0)# lns lns1
(config−if−l2tps0−lns1)# ip nat−group n1 1
38.4.2.2
Привязка списка NAT к интерфейсу l2tp
Привязка NAT ко всем динамическим интерфейсам из клиентского пула l2tp0: список NAT
будет привязан ко всем интерфейсам с именем, начинающимся на lс0-.
(config)# interface l2tp 0
(config−if−l2tp0)# ip nat−group n1
Привязка NAT к динамическому интерфейсу, соответствующему LAC lac1 клиентского пула
l2tp0: список NAT будет привязан к интерфейсу с именем lс0-lac1.
(config)# interface l2tp 0
(config−if−l2tp0)# lac lac1
(config−if−l2tp0−lac1)# ip nat−group n1
322
38.5
Пример настройки
38.5.1
L2TP-туннель
Рассмотрим пример настройки серверного и клиентского L2TP-интерфейсов.
Имеется два изделия
:
• одно из них - L2TP-сервер сети (LNS) с адресом 10.0.0.1/24 из сети 10.0.0.0/24;
• другое - L2TP-концентратор доступа (LAC) L2TP с адресом 10.0.0.2/24 из сети 10.0.0.0/24.
Цель: создать L2TP VPN 192.168.1.0/24 между сервером и клиентом в виде L2TP-туннеля.
Серверный пул интерфейсов L2TP:
(config)# interface l2tps 0
(config−if−l2tps0)# lns nx1
(config−if−l2tps0−nx1)# permit ip−range 192.168.1.2 192.168.1.100
(config−if−l2tps0−nx1)# localip 192.168.1.1
(config−if−l2tps0−nx1)# permit lac−range 10.0.0.2 10.0.0.100
(config−if−l2tps0−nx1)# ppp chap requrie
(config−if−l2tps0−nx1)# chap nx2 nx1 123
(config−if−l2tps0)# enable
Реальные ls0-nx1-* интерфейсы будут создаваться по мере успешного подключения L2TP-
клиентов.
Клиентский интерфейс L2TP:
(config)# interface l2tp 0
(config−if−l2tp0)# lac nx2
(config−if−l2tp0−nx2)# srv 10.0.0.1
(config−if−l2tp0−nx2)# chap nx2 nx1 123
(config−if−l2tp0−nx2)# enable
Реальный lc0-nx2 интерфейс будет создан. Кроме этого на nx1 появится интерфейс ls0-nx1-0.
Примечание. Если необходимо настроить туннель, в котором клиент является машиной под
управлением ОС Windows, может возникнуть проблема с тем, что по умолчанию некоторые версии
ОС Windows (например Windows 7), заворачивают L2TP-трафик поверх IPSEC. В связи с этим
возможны 2 варианта решения данной проблемы:
• настроить IPSEC на
и IPSEC на Windows, используя, например, preshared-ключ;
• отключить использование IPSEC в ОС Windows: создать ключ типа dword-32bit с именем
ProhibitIpSec и значением 1.
323
38.5.2
PPTP туннель
Рассмотрим пример настройки сереврного и клиентского PPTP-интерфейсов.
Имеется два изделия
:
• одно из них - PPTP-сервер с адресом 10.0.0.1/24 из сети 10.0.0.0/24;
• другое - PPTP-клиент с адресом 10.0.0.2/24 из сети 10.0.0.0/24.
Цель: создать PPTP VPN 192.168.2.0/24 между сервером и клиентом в виде PPTP-туннеля.
Серверный пул интерфейсов PPTP:
(config)# interface pptps 0
(config−if−pptps0)# localip 192.168.2.1 10
(config−if−pptps0)# remoteip 192.168.2.20 10
(config−if−pptps0)# ppp chap require
(config−if−pptps0)# ppp localname nx1
(config−if−pptps0)# chap nx2 nx1 123
(config−if−pptps0)# enable
Реальные ps0-* интерфейсы будут создаваться по мере успешного подключения PPTP-
клиентов.
Клиентский интерфейс PPTP:
(config)# interface pptp 0
(config−if−pptp0)# srv 10.0.0.1
(config−if−pptp0)# ppp localname nx2
(config−if−pptp0)# chap nx2 nx1 123
(config−if−pptp0)# enable
Реальный pc0-интерфейс будет создан. Кроме этого на nx1 появится интерфейс ps0-0.
324
325
39. PPTP-туннели
39.1
Введение
Система поддерживает протокол PPTP. PPTP
- это туннельный протокол типа точка-точка,
позволяющий компьютеру устанавливать защищённое соединение с сервером за счёт создания
специального туннеля в стандартной, незащищённой сети. PPTP инкапсулирует кадры PPP в IP-
пакеты для передачи по IP-сети.
Настройка L2TP в системе
сводится к настройке динамических интерфейсов типа
pptps (серверный пул интерфейсов) и pptp (клиентский интерфейс).
Для интерфейсов pptp и pptps возможно применения правил NAT и ACL.
39.2
Настройка серверного пула интерфейсов
Данный тип интерфейса (pptps) представляет собой пул динамических интерфейсов, создава-
емых в системе по мере подключения клиентов PPTP, по аналогии с пулом l2tps. Отличие состоит
в том, что в случае с pptps нет понятия LNS, т.е. уходит один уровень иерархии.
Далее в данном разделе интерфейс pptps будем называть серверным пулом интерфейсов.
Формат реально создаваемого динамического интерфейса (туннеля) следующий:
ps<N>−<IFNUM>
Например: ps0-123
Рассмотрим данный формат:
• N - это номер серверного пула интерфейсов (от 0 до 99);
• IFNUM - динамический номер туннеля (от 0 до 9999); определяется автоматически при
создании туннеля.
Каждый пул - это отдельный процесс.
39.2.1
Настройка серверного пула интерфейсов
После входа в режим настройки pptps строка приглашения будет выглядеть следующим обра-
зом:
(config−if−pptps0)#
39.2.1.1
enable
Эта команда включает пул интерфейсов.
326
39.2.1.2
disable
Эта команда выключает пул интерфейсов.
39.2.1.3
log
Эта команда включает ведение журналов.
По умолчанию: отключены
39.2.1.4
listen <IP>
Эта команда задает сокет IP:1723 для принятия PPTP запросов.
По умолчанию: 0.0.0.0:1723.
39.2.1.5
localip <IP_START> <N>
Эта команда задает один или несколько IP-адресов, которые будут использоваться в качестве
локальных адресов туннеля.
39.2.1.6
remoteip <IP_START> <N>
Эта команда задает один или несколько IP-адресов, которые будут использоваться в качестве
удаленных адресов туннеля.
39.2.2
Настройка PPP
См. п. «Настройка PPP» раздела «Настройка LNS» главы «L2TP-протокол».
39.2.3
PPP аутентификация
См. п. «PPP аутентификация» раздела «Настройка LNS» главы «L2TP-протокол».
39.3
Настройка клиентского интерфейса
Для настройки клиентского интерфейса необходимо войти в режим настройки pptp-
интерфейса при помощи команды:
(config)# interface pptp 0
327
Данный интерфейс представляет собой динамический интерфейс, создаваемый в системе при
построении туннеля с сервером PPTP.
Формат реально создаваемого динамического интерфейса (туннеля) следующий:
pc<N>
Например: pc0.
Рассмотрим данный формат:
• N - это номер интерфейса (от 0 до 99).
Каждый интерфейс - это отдельный процесс.
39.3.1
Настройка интерфейса
После входа в режим настройки динамического интерфейса строка приглашения будет иметь
следующий вид:
(config−if−pptp0)#
39.3.1.1
enable
Эта команда включает интерфейс.
39.3.1.2
disable
Эта команда выключает интерфейс.
39.3.1.3
log
Эта команда включает ведение журналов.
По умолчанию: отключены.
39.3.1.4
redial-interval <TO>
Эта команда задает интервал времени в секундах между попытками повторного соединения.
По умолчанию: 15 сек.
39.3.1.5
srv <DOMAIN | IP>
Эта команда задает имя или IP-адрес PPTP-сервера, с которым нужно создать туннель.
328
39.3.2
Настройка PPP
См. п. «Настройка PPP» раздела «Настройка LNS» главы «L2TP-протокол».
39.3.3
PPP аутентификация
См. п. «PPP аутентификация» раздела «Настройка LNS» главы «L2TP-протокол».
39.3.4
Особенности привязки NAT и ACL к туннелю
Предположим, что создан список NAT с именем n1.
Этот созданный список NAT можно привязать к интерфейсу pptp или pptps.
Правила привязки ACL будут аналогичны нижерассмотренным правилам для NAT.
39.3.4.1
Привязка списка NAT к интерфейсу pptps
Привязка NAT ко всем динамическим интерфейсам из серверного пула pptps0 осуществляет-
ся при помощи следующих команд (список NAT будет привязан ко всем интерфейсам с именем,
начинающимся на ps0-):
(config)# interface pptps 0
(config−if−pptps0)# ip nat−group n1
Привязка NAT к конкретному динамическому интерфейсу из серверного пула pptps0 осуществ-
ляется при помощи следующих команд (список NAT будет привязан к интерфейсу с именем ps0-1):
(config)# interface pptps 0
(config−if−pptps0)# ip nat−group n1 1
39.3.4.2
Привязка списка NAT к интерфейсу pptp
Привязка NAT к динамическому интерфейсу l2tp0 осуществляется при помощи следующих
команд (список NAT будет привязан к интерфейсу с именем pc0):
(config)# interface l2tp 0
(config−if−pptp0)# ip nat−group n1
39.4
Пример настройки
Рассмотрим пример настройки серверного и клиентского PPTP-интерфейсов.
Имеются два изделия
:
329
• одно из них - сервер PPTP с адресом 10.0.0.1/24 из сети 10.0.0.0/24;
• другое - клиент PPTP с адресом 10.0.0.2/24 из сети 10.0.0.0/24.
Цель: создать PPTP VPN 192.168.1.0/24 между сервером и клиентом в виде PPTP-туннеля.
Серверный пул интерфейсов PPTP создается при помощи команд:
(config)# interface pptps 0
(config−if−pptps0)# localip 192.168.1.1 1
(config−if−pptps0)# remoteip 192.168.1.2 100
(config−if−pptps0)# ppp chap requrie
(config−if−pptps0)# chap nx1 nx2 123
(config−if−pptps0)# ppp localname nx2
(config−if−pptps0)# enable
Реальные ps0-* интерфейсы будут создаваться по мере успешного подключения PPTP-
клиентов.
Клиентский интерфейс PPTP создается при помощи команд:
(config)# interface pptp 0
(config−if−pptp0)# srv 10.0.0.2
(config−if−pptp0)# chap nx1 nx2 123
(config−if−pptp0)# ppp localname nx1
(config−if−pptp0)# enable
Реальный pс0-интерфейс будет создан,если команда enable успешно выполнится(будет зане-
сена в конфигурацию).
330
331
40. Механизмы качества обслуживания
(QoS)
Механизмы QoS Dinis-NX позволяют классифицировать проходящий через маршрутизатор тра-
фик и применять к различным классам разную политику обслуживания. Обработке подвергается
исходящий трафик интерфейса, если к нему применена политика обслуживания, которая позво-
ляет задать:
• гарантированную полосу пропускания;
• максимальную полосу пропускания;
• приоритет;
• значения TOS/DSCP в пакетах.
40.1
Классификация
Для классификации трафика используются списки отображения классов (ip class-map). Каж-
дый список представляет собой правила классификации с набором критериев отбора. При вы-
полнении всех правил списка принимается решение о принадлежности трафика к описываемому
классу.
Для создания списка отображения класса, используется команда: ip class-map <имя класса>
в режиме configure.
Например:
DionisNX(config)# ip class−map web
DionisNX(config−cmap−web)# match tcp dport 80
DionisNX(config−cmap−web)# match tcp sport 80
После выполнения этих команд создается класс web, к которому будет отнесен tcp-трафик с
80 и на 80 TCP-порт.
Для работы с элементами данного списка применяется тот же подход, что и при работе со спис-
ками контроля доступа. Команда no <номер правила>|all - удаляет соответствующие элементы.
Правила отбора, начинающиеся с числового префикса, добавляют правило в заданную позицию.
Удаление списка осуществляется командой: no ip class-map <имя>.
Для классифицирования трафика используются два правила: match и exclude, после которых
следуют критерии отбора (подмножество критериев списков контроля доступа). Список просмат-
ривается сверху вниз, при этом последовательно анализируются критерии отбора каждого пра-
вила. При выполнении критериев match трафик начинает относиться к заданному классу. При
выполнении критерия exclude снимается принадлежность трафика к заданному классу. В обо-
их случаях, анализ дальнейших правил продолжается. В качестве критериев отбора могут быть
применены значения TOS и DSCP.
Для просмотра информации о списках отображения классов используется команда: show ip
class-map [имя]. Команда определена для enable-режима. Если не указано имя списка, будет
показана информация о всех списках.
332
Например (из режима configure):
DionisNX(config)# do show ip class−map web
Внимание!!! Порядок сопоставления трафика классам не определен. Это означает, что классы
не должны пересекаться по своим выборкам!
40.2
Отображение CoS в класс для VLAN
В заголовке ethernet-фрейма 802.1Q присутствуют три бита (Class of Service (CoS)), которые
могут использоваться для классификации и маркировки трафика. Для входящего трафика в VLAN-
интерфейс можно задать отображение CoS в класс трафика (созданный с помощью class-map).
Для этого используется команда ingress-qos-map;
DionisNX(config)# ip class−map low
DionisNX(config−cmap−low)# ip class−map high
DionisNX(config−cmap−high)# exit
DionisNX(config)# interface ethernet 0.2
DionisNX(config−if−ethernet0.2)# ingress−qos−map 1:low,5:high
В качестве параметра к команде ingress-qos-map задается список из максимум восьми отоб-
ражений, разделенных запятыми, в виде: <значение CoS>:<имя класса class-map>
При этом, входящему трафику будет сопоставлен класс на основе значения поля CoS.
Для выходящего трафика из VLAN-интерфейса также можно задать отображение класса тра-
фика в значение бит CoS, для этого используется команда egress-qos-map:
DionisNX(config)# interface ethernet 0.2
DionisNX(config−if−ethernet0.2)# engress−qos−map low:1,high:5
В качестве параметра к команде egress-qos-map задается список из максимум восьми отобра-
жений, разделенных запятыми, в виде: <имя класса class-map>:<значение CoS>
При этом, выходящему трафику будет сопоставлен приоритет CoS на основе класса трафика.
Для сброса отображений используются команды: no ingress-qos-map и no egress-qos-map.
40.3
Политика обслуживания
Политика обслуживания описывает то, каким образом обслуживаются различные классы тра-
фика. Для создания/редактирования политики обслуживания необходимо выполнить команду: ip
policy-map <имя политики> из режима configure.
Например:
DionisNX(config)# ip policy−map outworld
DionisNX(config−pmap−outworld)#
333
При этом, произойдет вход в режим редактирования политики. Каждая политика состоит из
списка правил. Правило определяет качество обслуживания конкретного класса и задается в фор-
ме: class <имя класса> rate <гарантированная скорость> [другие не обязательные параметры].
Порядок правил в политике не имеет значения, поэтому при работе со списком действуют
следующие правила.
• команда class <имя класса> … добавляет правило для класса, если его еще не было в
списке;
• команда class <имя класса> … изменяет существующее правило класса, если оно уже было
в списке;
• команда no class <имя класса> удаляет правило для класса из списка.
Для просмотра редактируемого списка удобно воспользоваться командой: do show.
Следует отметить, что независимо от созданных классов трафика всегда существует класс
default, к которому относятся те пакеты, к которым не были применены правила обслуживания
политики. Другими словами, класс default по смыслу означает «весь остальной трафик».
Пропускная способность описывается в правилах в виде числа с необязательным постфиксом.
Постфикс
Смысл
нет
бит в секунду
kbps
килобайт в секунду
mbps
мегабайт в секунду
kbit
килобит в секунду
mbit
мегабит в секунду
bps
байт в секунду
Основные параметры правил политики:
Название параметра
Смысл
rate <пропускная способность>
Гарантированная пропускная способность
ceil <пропускная способность>
Пиковая пропускная способность
priority <число>
Приоритет обработки (чем меньше значение -
тем выше приоритет)
tos значение/маска
Установка битов TOS (для всех классов, кроме
класса default)
dscp значение/символьное имя
Установка DSCP
(для всех классов, кроме
класса default)
Если в правиле не указан параметр ceil, то пропускная способность заданного класса не будет
превышать rate, то-есть, отсутствие параметра ceil это синоним задания ceil равному rate.
Если в правиле указан параметр ceil, то в политике обслуживания необходимо задать общую
пропускную способность, из которой и будет распределяться незанятая полоса. Общая пропуск-
ная способность задается с помощью команды bandwidth:
DionisNX(config)# ip policy−map outworld
DionisNX(config−pmap−outworld)# bandwidth 100mbit
334
Команда no bandwidth удаляет информацию о пропускной способности канала. (При этом неяв-
но считается, что она составляет 10Гбит).
Также, существует возможность ограничения входящего трафика. Для этого используется ко-
манда ingress: ingress rate <скорость>.
DionisNX(config)# ip policy−map outworld
DionisNX(config−pmap−outworld)# ingress rate 10mbit
Для удаления списка политики необходимо использовать команду: no policy-map <имя> в
режиме configure.
В качестве примера, приведем реализацию простой приоритезации на основе tos-значений:
ip class−map prt0
match tos 0/0xe0
!
ip class−map prt1
match tos 0x20/0xe0
!
ip class−map prt2
match tos 0x40/0xe0
!
ip class−map prt3
match tos 0x60/0xe0
!
ip class−map prt4
match tos 0x80/0xe0
!
ip class−map prt5
match tos 0xa0/0xe0
!
ip class−map prt6
match tos 0xc0/0xe0
!
ip class−map prt7
match tos 0xe0/0xe0
!
ip policy−map prio
class prt0 rate 1kbit ceil
10000mbit priority
7
tos
0x00/0xe0
class prt1 rate 1kbit ceil
10000mbit priority
6
tos
0x20/0xe0
class prt2 rate 1kbit ceil
10000mbit priority
5
tos
0x40/0xe0
class prt3 rate 1kbit ceil
10000mbit priority
4
tos
0x60/0xe0
class prt4 rate 1kbit ceil
10000mbit priority
3
tos
0x80/0xe0
class prt5 rate 1kbit ceil
10000mbit priority
2
tos
0xa0/0xe0
class prt6 rate 1kbit ceil
10000mbit priority
1
tos
0xc0/0xe0
class prt7 rate 1kbit ceil
10000mbit priority
0
tos
0xe0/0xe0
Для просмотра списка/списков политик обслуживания следует использовать команду show ip
policy-map <имя|*> [config|zero], доступную из enable-режима. Например:
DionisNX(config)# do show ip policy−map * config
335
При этом, если задан параметр config - будет показана конфигурация из running-config. Если
не задан параметр config - будет показана действующая конфигурация, загруженная в ядро, для
заданного класса (параметр <имя>) или всех классов (параметр *). Следует отметить, что класс
становится действующим только в том случае, если реально используется. Тем самым, недейству-
ющие классы, на самом деле, не участвуют в классификации, несмотря на то, что находятся в
running-config.
40.4
Привязка политики к интерфейсу
Политика обслуживания начинает действовать на исходящий трафик, только после привяз-
ки политики к интерфейсу. Чтобы осуществить такую привязку, необходимо перейти в режим
настройки интерфейса и выполнить команду: ip policy-group <имя политики>, например:
DionisNX(config)# interface ethernet 0
DionisNX(config−if−ethernet0)# ip policy−group prio
Для удаления связи с интерфейсом, необходимо выполнить команду: no ip policy-group <имя>,
например:
DionisNX(config−if−ethernet0)# no ip policy−group prio
DionisNX(config−if−ethernet0)# do show
Для просмотра информации о политиках на выбранном интерфейсе (или на всех интерфейсах)
следует использовать команду: show ip policy [интерфейс] в enable-режиме, например:
DionisNX# show ip policy ethernet 0
40.5
Туннельный трафик
Классификация трафика с помощью ip class-map осуществляется до первого удачного сопо-
ставления с классом. Обычно этот нюанс не имеет значения при администрировании, однако в
случае туннельного трафика это поведение иногда необходимо учитывать.
Например, рассмотрим трафик GRE туннеля. Пусть имеется класс:
DionisNX(config−cmap−gre)# match gre
Тогда при приходе трафика протокола GRE он будет классифицирован. Затем, из туннеля
будет извлечен внутренний пакет (предположим, UDP) и этот пакет уже не будет классифициро-
ваться - с ним будет по прежнему связан уже ранее сопоставленный класс gre.
На самом деле, обычно нет никакого смысла классифицировать трафик до того, как он будет
извлечен из туннеля, но иногда это все-таки необходимо.
Кроме того, можно привести более наглядный пример:
DionisNX(config−cmap−udp)# match udp
336
Предположим, что UDP-пакеты заворачиваются в gre-туннель на выходе из маршрутизатора.
Тогда класс GRE-пакетов останется тем же, что при классификации его ранее, как трафика UDP.
Это может быть нежелательным в некоторых случаях.
В рассматриваемых ситуациях могут оказаться полезными классы типа tunnel. Для того, чтобы
отметить class-map как туннельный, в режиме редактирования класса нужно выполнить команду:
DionisNX(config−cmap−gre)# tunnel
Для отмены режима туннеля:
DionisNX(config−cmap−gre)# no tunnel
Туннельный класс работает следующим образом:
1. Для обычного трафика, не пришедшего из туннеля, сопоставление с классом работает обыч-
ным образом.
2. Для туннельного трафика, он сопоставляется с классом до извлечения из туннеля и (в слу-
чае успешного первого сопоставления) после извлечения из туннеля.
3. Для туннелируемого трафика (который будет завернут в туннель) выполняется сопоставле-
ние до заворачивания и (в случае успешного 1-го сопоставления) после упаковки в туннель.
4. В обоих случаях (2 и 3) при втором сопоставлении с классом трафик уже промаркирован
этим классом, но он может быть исключен из класса с помощью exclude.
5. При втором сопоставлении с классом, если трафик оказывается исключенным из класса (на
шаге 4), происходит классификация обычными классами (без режима tunnel).
Например, рассмотрим несколько вариантов применения классов:
DionisNX(config−cmap−gre)# tunnel
DionisNX(config−cmap−gre)# match gre
DionisNX(config−cmap−gre)# exclude icmp
Здесь в класс gre попадут:
• gre-датаграммы;
• весь трафик внутри gre-датаграмм, кроме icmp-датаграмм.
DionisNX(config−cmap−esp)# tunnel
DionisNX(config−cmap−esp)# exclude
DionisNX(config−cmap−esp)# match esp
Здесь в класс esp попадут:
• весь esp-трафик;
• все содержимое из esp-туннелей будет исключено из класса esp.
DionisNX(config−cmap−gre)# tunnel
DionisNX(config−cmap−gre)# exclude
DionisNX(config−cmap−gre)# match gre
DionisNX(config−cmap−gre)# match udp
337
Здесь в класс gre попадут:
• весь gre-трафик;
• udp-трафик из gre-туннелей;
• другой трафик, извлеченный из туннелей gre, будет исключен из класса gre;
338
339
41. Расширенная статическая маршрути-
зация
В некоторых случаях функций статической маршрутизации может быть недостаточно. Напри-
мер, когда необходимо маршрутизировать разные подсети через разные узлы. Для этого можно
воспользоваться расширенным механизмом статической маршрутизации.
Внимание!!! Приоритет расширенных правил статической маршрутизации ниже, чем у пра-
вил маршрутизации, задаваемых командой ip route, поэтому, если используются расширенные
правила статической маршрутизации, предварительно необходимо удалить правила ip route
default. Ели этого не сделать, весь трафик будет маршрутизироваться правилами, задаваемыми
ip route, так как он попадет под правило маршрута по умолчанию.
Задание маршрута с использованием расширенных правил выполняется с помощью команды
ip policy-route, например:
DionisNX(config)# ip policy−route src 192.168.32.0/24 gateway 192.168.33.254
Команда имеет следующий синтаксис:
[префикс] ip policy−route <правила отбора>
[class <ip class−list>] <gateway шлюз|interface сетевой интерфейс|blackhole>
Правила ip policy-route упорядочены, поиск маршрута осуществляется последовательно, пра-
вило за правилом. При этом, администратор может вставлять правила в произвольную позицию
и удалять правила с заданной позицией, явно используя порядковый номер правила, например:
DionisNX(config)# ip policy−route src 192.168.32.0/24 gateway 192.168.33.254
DionisNX(config)# 1 ip policy−route icmp src 192.168.32.0/24 gateway 192.168.33.1
DionisNX(config)# do show ip policy−route config
!
1 ip policy−route icmp src 192.168.32.0/24 gateway 192.168.33.1
2 ip policy−route src 192.168.32.0/24 gateway 192.168.33.254
DionisNX(config)# no ip policy−routing 1
DionisNX(config)# do show ip policy−route config
!
1 ip policy−route src 192.168.32.0/24 gateway 192.168.33.254
В качестве правил отбора используются такие-же правила, как и в списках доступа (ip access-
list). Кроме того, можно задать класс трафика (см. главу “Механизмы качества облуживания
(QoS)”) с помощью параметра class.
Назначение трафика задается в виде IP-адреса, сетевого интерфейса или blackhole - для
уничтожения трафика.
Для просмотра информации о правилах следует использовать команду show ip policy-route
[config]. Для быстрого удаления всех правил следует использовать команду no ip policy-route all.
Как уже было сказано выше, при использовании ip policy-route совместно с правилами ip route,
необходимо, чтобы маршрут по умолчанию также был задан с помощью ip policy-route, например:
DionisNX(config)# no ip route default
DionisNX(config)# ip policy−route gateway 192.168.33.1
340
Расширенные правила маршрутизации поддерживают механизм icmp-проб. При этом, соответ-
ствующий маршрут будет активным только при успешном прохождении icmp-пробы. Для задания
icmp-пробы, необходимо дописать к правилу следующие аргументы:
keepalive <IP адрес> [via интерфейс] <время ожидания> [число попыток]
Например:
DionisNX(config)# ip policy−route gateway 192.168.33.1 keepalive 192.168.33.1 5
341
42. Динамическая маршрутизация
42.1
Списки
Этот раздел в настоящее время отсутствует.
См. документацию Cisco и Quagga.
42.2
RIP
42.2.1
Описание протокола RIP
RIP обеспечивает маршрутизацию внутри автономной системы (АС), RFC 2453 «RIP Version
2».
RIP использует UDP (порт 520) в качестве транспорта для анонсируемых маршрутов. Пакеты
UDP инкапсулируются в мультикаст-датаграммы (IP-адрес: 224.0.0.9).
RIP-маршрутизатор отправляет и принимает мультикаст-датаграммы в широковещательных
сетях. При широковещании, фактически, не происходит установления соседства, так как RIP-
маршрутизаторы анонсируют маршруты не для конкретного соседа, а для всех.
Если сеть не поддерживает широковещание (например, NBMA), то возможно использование
уникаст-датаграмм. В этом случае между RIP-маршрутизаторами необходимо установить сосед-
ские отношения.
RIP - дистанционно-векторный протокол. RIP-маршрутизаторы присваивают маршрутам мет-
рики (дистанции), по сумме которых выбирается наилучший путь. Маршрут и метрика составляют
вектор, который передается соседнему RIP-маршрутизатору в анонсе. Сосед увеличивает метрики
полученного вектора на величину метрики маршрута к источнику анонса и добавляет к вектору
свои маршруты с метрикой. Полученный вектор анонсируется другим соседям.
Фактически, метрика, это счетчик хопов, число маршрутизаторов на пути к цели. Напрямую
подключенная сети имеет метрику 0, недостижимая сеть - метрику 16. Такой малый диапазон
метрик делает RIP не пригодным для сетей большой вложенности.
42.2.2
RIP-маршрутизатор
42.2.2.1
Включение RIP-маршрутизатора (router rip)
Первое, что требуется для начала настройки RIP, это включить RIP-маршрутизатор. Сделать
это можно командой:
(config)# router rip
342
42.2.2.2
Интерфейсы RIP-маршрутизатора (network)
Для работы RIP-маршрутизатора требуется указать, какие интерфейсы IP-маршрутизатора
следует использовать. Это можно сделать либо, явно указав имя и номер интерфейса, либо, объ-
явив сеть, настроенную на интерфейсе. Сделать так можно командой:
(config−rip)# network <ip/m>|<iface>
<ip/m> - IP-адрес и маска сети.
<iface> - имя и номер интерфейса.
Пример использования RIP-маршрутизатором интерфейса Ethernet
1
(IP-адрес
192.168.1.1).
!
interface ethernet 0
enable
ip address 192.168.0.1/24
!
interface ethernet 1
enable
ip address 192.168.1.1/24
!
interface ethernet 0
enable
ip address 192.168.2.1/24
!
(config−rip)# network 192.168.1.1/24
42.2.2.3
Объявление соседа (neighbor)
Для нешироковещательных сетей следует явно указать соседа. Следующая команда позволяет
организовать с соседом соединение точка-точка:
(config−rip)# neighbor <ip>
<ip> - IP-адрес соседнего RIP-маршрутизатора.
42.2.2.4
Пассивный интерфейс (passive-interface)
Иногда требуется запретить рассылку анонсов с определенных интерфейсов. Сделать это мож-
но, обозначив интерфейс пассивным при помощи команды:
(config−rip)# passive−interface default|<iface>
passive-interface default
- делает все интерфейсы пассивными, в этом случае RIP-
маршрутизатор только принимает анонсы.
На пассивном интерфейсе анонсы принимаются и сеть этого интерфейса анонсируется сосе-
дям. Также можно статически указать соседа командой neighbor и тогда для такого соседа анонсы
будут и приниматься, и отправляться.
343
42.2.2.5
Версия (version)
По умолчанию RIP-маршрутизатор принимает анонсы 1-ой и 2-ой версии протокола, а отправ-
ляет только 2-ой версии. Если требуется использовать определенную версию протокола, сделать
это можно командой:
(config−rip)# version 1|2
Восстановить значения по умолчанию можно командой:
(config−rip)# no version
Можно установить использование определенной версии только на выбранных интерфейсах
про помощи команды:
(config−if−ethernet)# ip rip receive|send version 2|(1 [2])
ip rip receive - версия для приема.
ip rip send - версия для передачи.
42.2.2.6
Избежание петель (split-horizon)
RIP избегает петель при помощи механизма «Split horizon». Суть работы split horizon в том,
чтобы не отправлять анонсы о сетях в интерфейс, через который они были получены.
По умолчанию split horizon включен. Если требуется его выключить, сделать это можно коман-
дой на определенном интерфейсе:
(config−if−ethernet)# no ip rip split−horizon
Вернуть работу по умолчанию:
(config−if−ethernet)# ip rip split−horizon
Механизм split horizon можно также настроить таким образом, что RIP-маршрутизатор будет
отправлять анонс о сети в тот же интерфейс, через который его получил, но при этом маршрут в
эту сеть будет иметь метрику 16 «недостижим». Такое поведение можно настроить командой:
(config−if−ethernet)# ip rip split−horizon poisoned−reverse
42.2.2.7
Таймеры (timers)
RIP-маршрутизатор отправляет анонсы каждые 30 секунд, если анонс с определенным марш-
рутом не приходит в течение 180 секунд, маршрут помечается, как неиспользуемый, но пока
остается в таблице маршрутизации, если еще через 120 секунд анонс не приходит, то маршрут
удаляется.
Если требуется изменить интервалы отправки и ожидания, сделать это можно командой:
(config−rip)# timers basic <update> <timeout> <garb_collect>
344
<update> - интервал отправки анонсов, по умолчанию 30 секунд.
<timeout> - интервал, после которого маршрут помечается как неиспользуемый, по умолча-
нию 180 секунд.
<garb_collect> - интервал после которого неиспользованные маршруты удаляются, по умол-
чанию 120 секунд.
Вернуть значения по умолчанию можно командой:
(config−rip)# no timers basic
42.2.3
Метрики
42.2.3.1
Метрика по умолчанию (default-metric)
По умолчанию RIP-маршрутизатор присваивает перераспределенным маршрутам метрику 1.
Изменить это значение можно командой:
(config−rip)# default−metric <n>
Это работает для всех маршрутов, кроме непосредственно подключенных (connected). Из-
менить метрику для них можно либо командой «redistribute connected metric», либо командой
«offset-list».
42.2.3.2
Изменение метрики по списку (offset-list)
По умолчанию RIP-маршрутизатор увеличивает метрику маршрутов на 1. Существует меха-
низм, позволяющий увеличивать метрику на определенное значения для маршрутов, выбранных
по списку доступа. Сделать это можно при помощи команды:
(config−rip)# offset−list <racl_name> in|out <metric> [<iface>]
<racl_name> - имя списка доступа, по которому отбирать маршруты.
in|out - применять метрику к принимаемым либо отправляемым маршрутам.
<metric> - значение, на которое увеличивается метрика; по умолчанию 1.
<iface> - определенный интерфейс.
Пример увеличения метрики на 10 для входящих анонсов, содержащих маршруты в сеть
10.0.0.0/8
!
ip access−list myacl
1 permit dst 10.0.0.0/8
!
(config−rip)# offset−list myacl in 10
345
42.2.3.3
Административная дистанция (distance)
AD используется для изменения приоритета путей, полученных от разных протоколов. Рабо-
тает после выбора лучшего пути до помещения пути в таблицу маршрутизации. Чем меньше AD,
тем приоритетнее путь. Значения AD: подключенный интерфейс 0, статический маршрут 1, EBGP
20, OSPF 110, RIP 120, IBGP 200.
Изменить административную дистанцию можно командой:
(config−rip)# distance <n> [<ip/m> [<racl_name>]]
<n> - новое значение дистанции, по умолчанию 120.
<ip/m> - префикс источника маршрута, дистанцию будет изменяться только для маршрутов,
полученных от этих источников.
<racl_name> - список доступа с параметрами источников маршрута.
42.2.4
Аутентификация
Аутентификация возможна только для RIP версии 2. При использовании аутентификации сле-
дует принудительно установить версию протокола 2 при помощи команды «version» для обеспече-
ния защиты таблицы маршрутизации. Если этого не сделать, то RIP-маршрутизатор по умолчанию
будет принимать анонсы, как аутентифицированные (версии 2) так и не аутентифицированные
(версии 1).
Настройка аутентификации может быть выполнена с использованием простого текстового па-
роля или с использованием хэшей MD5.
42.2.4.1
Простой текстовый пароль (authentication mode text)
Выбор типа аутентификации по паролю выполняется командой:
(config−if−ethernet)# ip rip authentication mode text
Текстовый пароль задается при помощи команды:
(config−if−ethernet)# ip rip authentication string <passw>
<passw> - пароль не более 16-ти смволов.
Пример настройки аутентификации с текстовым паролем:
!
interface ethernet 0
ip rip authentication string secertpasswd
ip rip authentication mode text
!
router rip
version 2
!
346
42.2.4.2
Хэш MD5 (authentication mode md5)
Выбор типа аутентификации по хэшу выполняется командой:
(config−if−ethernet)# ip rip authentication mode md5
Для типа MD5 можно дополнительно настроить режим совместимости
(config−if−ethernet)# ip rip authentication mode md5 [auth−length old−ripd|rfc]
auth-length old-ripd - совместимость со старыми реализациями ripd.
auth-length rfc - совместимость с реализациями по RFC.
Ключи, для которых высчитывается хэш MD5, задаются командой:
(config−if−ethernet)# ip rip authentication key−chain <name>
<name> - имя связки ключей
Сами ключи создаются в режиме конфигурирования связки ключей, попасть в который можно
при помощи команды:
(config)# router key chain <name>
<name> - имя связки ключей, которое будет использовано при аутентификации.
В этом режиме можно создать несколько ключей по команде:
(config−router−keychain−name)# key <n>
<n> - номер ключа.
Создав ключ, следует создать его содержимое командой:
(config−router−keychain−name−n)# key−string <str>
<str> - строка с ключом.
Дополнительно для каждого ключа можно задать свои сроки действия.
Сроки действия ключа на приём задаются при помощи команды:
(config−router−keychain−?−?)# accept−lifetime <HH>:<MM>:<SS> <month> <day> <year>
infinite|(duration <secs>)|(<HH>:<MM>:<SS> <month> <day> <year>)
Срок действия ключа на отдачу задаются при помощи команды:
(config−router−keychain−?−?)\# send−lifetime <HH>:<MM>:<SS>
infinite|(duration )|(:: )
Первый параметр <HH>:<MM>:<SS> <month> <day> <year> - соответственно час, минута,
секунда, месяц, день и год начала действия срока. Конец срока можно задать в таком же виде.
Либо в виде продолжительности в секундах «duration <secs>», либо бесконечным «infinite».
Пример настройки аутентификации в режиме MD5 с использованием цепочки ключей:
347
!
interface ethernet 0
ip rip authentication key−chain mykey
ip rip authentication mode md5
!
router rip
version 2
!
key chain mykey
key 1
key−string secretpasswd
!
42.2.5
Анонсирование
42.2.5.1
Перераспределение (redistribute)
RIP-маршрутизатор распространяет маршруты, полученные по протоколу RIP. Помимо этих
маршрутов, возможно анонсировать сети путем перераспределения маршрутов из таблицы IP-
маршрутизатора в BGP-маршрутизатор. Сделать это можно командой:
(config−rip)# redistribute kernel|connected|static|ospf|bgp [metric <n>] [route−map
<rmap_name>]
redistribute kernel - анонсирует маршруты, используемые ядром linux.
redistribute connected - анонсирует маршруты интерфейсов, подключенных к коммутатору.
redistribute static - анонсирует статические маршруты, т.е. прописанные вручную администра-
тором.
redistribute ospf - анонсирует маршруты, полученные по OSPF.
redistribute bgp - анонсирует маршруты, полученные по bgp.
metric <n> - метрика, с которой будут анонсированы эти маршруты.
route-map <rmap> - анонсирует сеть с параметрами карты маршрута.
42.2.5.2
Маршрут по умолчанию (default-information originate)
Маршрут по умолчанию можно сообщить соседу и при этом его можно не создавать в таблице
IP-маршрутизации. Сделать так можно командой:
(config−rip)# default−information originate
348
42.2.5.3
Статический маршрут (route)
RIP-маршрутизатор позволяет создавать в таблице RIP-маршрутизации статические маршру-
ты, которые анонсируются, но не попадают в таблицу IP-маршрутизатора. Создать такой маршрут
можно командой:
(config−rip)# route <ip/m>
42.2.6
Фильтрация анонсов
42.2.6.1
Списки доступа (distribute-list)
Фильтрация при помощи distribute-list использует списки доступа маршрутизатора и префикс-
ные списки. Включить такую фильтрацию можно командой:
(config−rip)# distribute−list <racl_name>|(prefix <prlist_name>) in|out [\<iface\>]
<racl_name> - имя списка доступа маршрутизатора.
prefix <prlist_name> - имя префиксного списка.
distribute-list in - фильтрует входящие анонсы, distribute-list out - исходящие.
<iface> - название интерфейса к которому применяется список.
42.2.6.2
Карты маршрутов (route-map)
Фильтрацию при помощи карты маршрутов можно включить командой:
(config−rip)# route−map <rmap_name> in|out <iface>
<rmap_name> - имя карты маршрутов.
in|out - применяет карту к входящим либо исходящим путям.
<iface> - название интерфейса к которому применяется карта маршрутов.
42.3
OSPF
В данном разделе приводится предельно краткая информация о настройке протокола дина-
мической маршрутизации OSPF на Dionis NX C 1.2-10 Hand UTM. Перед прочтением раздела
администратору насто- ятельно рекомендуется изучить соответствующую подробную
литературу о протоколе OSPF (в частности, документацию от компании Cisco).
349
42.3.1
Основные понятия
OSPF (Open Shortest Path First) - протокол динамической маршрутизации внутри автономной
системы.
Автономная система - группа сетей и маршрутизаторов, управляющаяся одним администрато-
ром (или группой администраторов, способных договориться между собой).
Протокол OSPF основан на алгоритме Дейкстры - алгоритме нахождения кратчайшего пути.
Маршрутизаторы обмениваются информацией о состоянии каналов (link-state advertisements -
LSA).
В OSPF вводится понятие области (area). Область - это набор маршрутизаторов, имеющих
одинаковый идентификатор области (число).
Все маршрутизаторы OSPF должны принадлежать хотя бы одной области. Автономная система
должна состоять хотя бы из одной области - области 0 (ноль).
Метрика (metric) - численный показатель «стоимости» пересылки данных по каналу. Чем боль-
ше - тем хуже канал.
Стоимость маршрута (cost) - сумма метрик каналов, через которые проходит маршрут.
Административное расстояние - численный показатель, определяющий «достоверность» ин-
формации о маршруте. Чем меньше - тем достоверней. Выбирается наиболее «достоверный»
маршрут. Административное расстояние имеет приоритет над стоимостью маршрута.
Идентификатор маршрутизатора (router ID - RID) - 32-битовое число, которое уникально иден-
тифицирует маршрутизатор в пределах одной автономной системы.
Суммирование (обобщение) маршрутов - объединение адресов нескольких подсетей в один
с целью уменьшения количества анонсируемых маршрутов. Например, внутриобластные сети
192.168.32.0/24 и 192.168.33.0/24 можно объединить в 192.168.32.0/23 для анонсирования в
другие области.
Импорт (redistribution) маршрутов - анонсирование в среде OSPF маршрутов, полученных из
других протоколов маршрутизации.
Виртуальный канал (virtual link) - механизм OSPF, позволяющий связать удалённую область с
опорной через другую область. Виртуальный канал не может пролегать через тупиковые области.
Типы областей:
Область 0 (backbone area - опорная область) - область, с которой должны быть соединены все
остальные области автономной системы - либо через общий маршрутизатор (ABR), либо через
виртуальный канал.
Стандартная область - область, которая может граничить как с другими областями, так и с
другими автономными системами.
Для уменьшения объёма таблиц маршрутизации рекомендуется использовать тупиковые об-
ласти:
Стандартная тупиковая область (stub area) - область, граничащая только с другими областями
(желательно с одной). Стандартная тупиковая область не может граничить с другой автономной
системой. Если необходимо передать пакет в другую автономную систему - используется марш-
рут по умолчанию (лежащий через граничную область). Стандартная тупиковая область может
принимать маршруты от других областей.
содержание .. 5 6 7 8 ..
|
||
|
|
|