'network'에 해당되는 글 73건

  1. 2008/04/07 ACS Shell Command Authorization Sets on IOS
  2. 2007/11/20 PIX Firewall Outside interface를 DHCP Client 모드로 사용하기
  3. 2007/10/10 TFTP 프로그램에도 전송 제한이 있었다니
  4. 2007/06/13 Network 장비별 Default Password
  5. 2007/06/12 Xmodem Console Download Procedure Using ROMmon
  6. 2007/06/07 Port Number List - IANA (1)
  7. 2007/04/27 MDI 와 MDIX
  8. 2007/04/19 Configuration Register
  9. 2007/03/21 pix ios 7.x to 6.x 로 downgrade 하는 방법 과 moniter mode 에서 ios image upload 하기.

Cisco Secure ACS 를 사용하여 인증 하는 사용자나 그룹에 대해 특정 명령어에 권한을 주거나 뺄 수 있는 설정을 할 수 있네요.


acs_shell_auth.pdf

ACS Shell Command Authorization Sets on IOS and ASA/PIX Configuration






세팅 방법은
1.ReadWrite Access - For Administrators etc full access
2.ReadOnly Access - Users are allowed to run only show commands
ex)show 명령어에 대해서만 권한을 줄수 있어요..
3.Restrict_access
특정 명령어에 대한 세부적인 설정을 할 수 있어요.


IOS를 사용하는 장비에는 아래와 같은 설정이 꼭 들어 있어야 해요.
aaa new-model
aaa authorization config-commands
aaa authorization commands 0 default  group tacacs+ local
aaa authorization commands 1 default  group tacacs+ local
aaa authorization commands 15 default group tacacs+ local


PDF 문서를 보면 영문 문서지만 그림을 보며 쉽게 세팅 할 수 있어요.

이올린에 북마크하기(0) 이올린에 추천하기(0)
TAG acs, appz, CISCO, Tips

TRACKBACK :: http://www.banggae.com/trackback/603

댓글을 달아 주세요

Using the PIX Firewall DHCP Client

아래와 같은 구성일때 Pix Outside 쪽 interface가 Dhcp로 동작 하기 때문에 pix interface 에 직접 ip를 설정 할 수가 없어요.
그래서 cisco.com site를 뒤적 거리다 찾아낸 PIX Firewall을 DHCP Client로 사용하기 예요.

Outside 쪽에 dhcp 를 연결 하고 pix 방화벽을 두고 Inside 쪽에서는 방화벽으로 보호된 internet을 사용한다 뭐 이런 개념이죠.

 

사용자 삽입 이미지


설정은 생각보다 너무 간단했어요. >ㅁ<

Configuring the DHCP Client
To enable the DHCP client feature on a given PIX Firewall interface and set the default route via the DHCP server, enter the following command:

아래와 같이 config mode에서 outside쪽에 dhcp 명령어를 넣어 주면 된답니다.

ip address outside dhcp [setroute] [retry retry_cnt]

setroute 옵션은 default route 가 없을때 default route를 생성해 준답니다.

아래 명령어들은 DHCP client debugging 을 위해 제공 된답니다.
•debug dhcpc packet
•debug dhcpc detail
•debug dhcpc error

Outside interface 쪽에 케이블을 연결 할때와 분리할때 debug dhcp packet 결과를 한 번 캡쳐해 봤어요.

Cable을 연결 했을 때
pixfirewall# debug dhcpc packet
DHCP: allocate request
DHCP: new entry. add to queue
DHCP: SDiscover attempt # 1 for entry:
DHCP: SDiscover: sending 278 byte length DHCP packet
DHCP: SDiscover 278 bytes
DHCP Broadcast to 255.255.255.255 from 0.0.0.0dhcpc_discover_pkt: proto = 0x1, lp = 0x2b66
dhcpc_discover_pkt: proto = 0x1, lp = 0x2b66
dhcpc_discover_pkt: proto = 0x11, lp = 0x44

DHCP client msg received, fip=10.10.10.4, fport=67
DHCP: Received a BOOTREP pkt
DHCP: offer received from 10.10.11.101
DHCP: SRequest attempt # 1 for entry:
DHCP: SRequest- Server ID option: 10.10.11.101
DHCP: SRequest- Requested IP addr option: 10.10.10.95
DHCP: SRequest placed lease len option: 43200
DHCP: SRequest: 296 bytes
DHCP Broadcast to 255.255.255.255 from 0.0.0.0dhcpc_discover_pkt: proto = 0x11, lp = 0x44
dhcpc_discover_pkt: proto = 0x11, lp = 0x44
dhcpc_discover_pkt: proto = 0x11, lp = 0x44

DHCP client msg received, fip=10.10.10.3, fport=67
DHCP: Received a BOOTREP pkt
DHCP: offer received from 10.10.11.101
DHCP: offer received in bad state: Requesting  punt
DHCP client msg received, fip=10.10.10.4, fport=67
DHCP: Received a BOOTREP pkt
DHCP Proxy Client Pooling: ***Allocated IP address: 10.10.10.95
DHCP client msg received, fip=10.10.10.3, fport=67
DHCP: Received a BOOTREP pkt
DHCP: rcv ack in Bound state: punt
DHCP: allocate request
Allocated IP address = 10.10.10.95,  netmask = 255.255.255.0, gateway = 10.10.10.1

DHCP client msg received, fip=10.10.10.3, fport=67
DHCP: Received a BOOTREP pkt Not for us..:  xid: 0xE6A9F1C3
DHCP client msg received, fip=10.10.10.4, fport=67
DHCP: Received a BOOTREP pkt Not for us..:  xid: 0xE6A9F1C3


 

Cable을 제거 했을때
DHCP: deleting entry 10194f4 10.10.10.95 from list
Temp IP addr: 10.10.10.95  for peer on Interface: outside
Temp  sub net mask: 255.255.255.0
   DHCP Lease server: 10.10.11.101, state: 3 Bound
   DHCP transaction id: 0x65453
   Lease: 43200 secs,  Renewal: 21600 secs,  Rebind: 37800 secs
   Temp default-gateway addr: 10.10.10.1
   Next timer fires after: 21550 seconds
   Retry count: 0   Client-ID: cisco-0000.0000.0000-outside

+
참고 page
Using PIX Firewall in SOHO Networks
이올린에 북마크하기(0) 이올린에 추천하기(0)
TAG CISCO, dhcp, pix

TRACKBACK :: http://www.banggae.com/trackback/569

댓글을 달아 주세요

종종 사용하는 프로그램중 하나인 WinTFTP 라는 프로그램이 있어요. Freeware 이고 설치도 필요 없고 크기도 작아 무척이나 애용하는 프로그램이었는데 이 WinTFTP 라는 프로그램에도 단점이 있었네요.

그것은 32메가 이상 Tftp 서버에서 전송을 하지 못한다는 거예요. 파일 전송중 오류가 나길래 전송하는 파일에 문제가 있거나 서버에서 파일을 다운로드 하는 장비에 문제가 있을 거라고 생각 했었는데 결국은 전송용량이 32메가 이상을 넘어가면 오류가 발생하는 것이었네요. 이전에는 그 용량 이상을 전송한 적이 없어서 전혀 TFTP 프로그램의 문제가 아닐 거라고 생각 했던 게 문제였어요. :)




사용자 삽입 이미지


그래서 찾아낸 프로그램이 Tftpd32 예요. 프로그램을 변경 했더니 이상 없이 잘 동작 하네요. 역시 설치 프로그램도 필요 없고 작은 용량에 WinTFTP 보다 약간 더 비주얼 하고 기능도 많네요. :D

사용자 삽입 이미지




+
아무튼 한 동안 헤메던 문제가 해결 되어서 다행이예요. 맹목적으로 한가지를 믿는 다는 게 생각을 굳게 만든다는 걸 다시 한번 느끼게 되었어요. ㅜ_ㅜ

+
혹 다른 좋은 TFTP 프로그램 아시는 분 계신 가요?
이올린에 북마크하기(0) 이올린에 추천하기(0)

TRACKBACK :: http://www.banggae.com/trackback/552

댓글을 달아 주세요

네트웍 장비를 처음 구매 했을 때나 필요에 의해 장비를 초기화 시켰을 때 혹은 모든 setting이 지워졌을 때 필요한 Default Password 가 정리된 파일 입니다. 같은 회사의 제품이라도 모델별로 Default Password 가 모두 같은 게 아니라 가끔 난감 할때가 있었는데 매일 출근 하다 싶이 가는 Network 관련 cafe 에 "mlove01" 라는 ID를 사용 하시는 분께서 잘 정리 해서 올려 주셨네요.

이올린에 북마크하기(0) 이올린에 추천하기(0)

TRACKBACK :: http://www.banggae.com/trackback/533

댓글을 달아 주세요

주말 정말 간단한 Cisco 3745 Router 의 IOS Upgrade 작업이 문제가 생기는 바람에 고생 좀 했어요.
정말 간단히 Router 에 TFTP 로 IOS 를 upload 해 주고 boot system 위치를 지정해 주고 reload 해주고 정상적으로 booting 이 되었는지 확인 하고 정상적인 동작을 확인 하면 끝나는 대략 10분 정도의 일이 었는데 문제가 생겨 버린 거죠. ^^

문제는 이 녀석이 정상적으로 부팅이 되지 않아 멈추어 버린 겁니다. 컴퓨터로 얘기하자면 OS 설치하다가 뻑난 거죠 -_-.
ROMmon mode에서 이 녀석의 사용 가능한 devices 들을 확인 할 수 있습니다.

rommon 1 >dev
Devices in device table:
idname
flash:flash
slot0:PCMCIA slot 0
slot1:PCMCIA slot 1
eprom:EPROM
rommon 2 >

여기서 dir flash: 라고 입력 하면 flash 에 올라가 있는 ios 를 확인 할 수 있구요.

rommon 3 >dir flash:
         File size           Checksum   File name
   35823432 bytes (0x804b4c)   0x6ba0    c3745-ipvoice-mz.123-22.bin
rommon 4 >

image가 정상적으로 올라가 있다면 아래와 같이 입력해 주고 제대로 booting 만 된다면 작업은 끝

rommon 5 >boot flash:c3745-ipvoice-mz.123-22.bin
program load complete, entry point: 0x80008000, size: 0x804a30
Self decompressing the image : ###################################
########...

참고 url:
http://cisco.com/en/US/products/hw/routers/ps274/products_tech_note09186a008009429f.shtml





하지만 역시 한 번 꼬이기 시작한 일은 절대 쉽게 풀려 주지 않는 법.
올라가 있는 image로는 정상적으로 booting 이 되지 않아 이전 image 로 다시 back out 하기로 했죠.

ROMmon에서 tftp를 이용한 ios download 는 Cisco 3800 only 라는 말에 (Download Using tftpdnld ROMmon command (Cisco 3800 only)) 눈물을 머금고 xmodem 을 이용해 upload 했습니다.

Download a Software Image via TFTP Using the tftpdnld ROMMON Command.(http://cisco.com/en/US/products/hw/routers/ps259/products_tech_note09186a008015bf9e.shtml)





아래와 같은 방법을 이용하면 console 에서 9600bps 가 아닌 115200bps 로 image를 upload 할 수 있습니다.

1.
rommon 2 > confreg
do you wish to change the configuration? y/n [n]:  y
enable  "diagnostic mode"? y/n  [n]: n 
enable  "use net in IP bcast address"? y/n  [n]: n
disable "load rom after netboot fails"? y/n  [n]: n
enable  "use all zero broadcast"? y/n  [n]: n
enable  "break/abort has effect"? y/n  [n]: n
enable  "ignore system config info"? y/n  [n]: n
change console baud rate? y/n  [n]:  y
enter rate: 0 = 9600,  1 = 4800,  2 = 1200,  3 = 2400
            4 = 19200, 5 = 38400, 6 = 57600, 7 = 115200  [7]:  7
change the boot characteristics? y/n  [n]:  y
enter to boot:
 0 = ROM Monitor
 1 = the boot helper image
 2-15 = boot system
    [0]:  0

    Configuration Summary

enabled are:
load rom after netboot fails
console baud: 115200
boot: the ROM Monitor
do you wish to change the configuration? y/n  [n]: n
You must reset or power cycle for new config to take effect
rommom 2 > reset

2.
Open a new hyperterminal with these settings:

Bits per second - 115200
Data bits - 8
Parity - None
Stop bits - 1
Flow control - Hardware

3.
After setting the hyperterminal, you receive a rommon prompt. Enter the xmodem command. Before you enter an xmodem command, there should be a software image residing in your terminal or your local hard drive.

rommon 2 > xmodem -c c3640-i-mz.121-7.bin

Do not start the sending program yet...
         File size           Checksum   File name

   4936800 bytes (0x4b5460)   0x2dd7    c3640-i-mz.121-7.bin (bad checksum: 0x13eb)

WARNING: All existing data in flash will be lost!

Invoke this application only for disaster recovery.

Do you wish to continue? y/n  [n]:  y

Ready to receive file c3640-i-mz.121-7.bin ...

4.After this message appears, you have to download the file using xmodem and this procedure:

Go to Hyperterminal and click the Transfer menu.

Select Send File.

In the dialog box which appears, click on browse and look for the file name on your local hard drive.

Under the filename field is the Protocol drop-down box. Choose Xmodem.

Click Send to initiate the file transfer.

5.
After the transfer completes, the router will reload itself. When the reload completes, press the return key to be taken to a prompt and to reset the configuration register and the console line speed.

Router> enable
Router#configure terminal
Enter configuration commands, one per line.  End with CNTL/Z.
Router(config)#configure terminal
Router(config)#config-register 0x2102
Router(config)#line con 0
Router(config-line)# speed 9600

6.
Upon changing the console speed, you will lose connectivity. Go to your terminal program, change the baud rate to 9600, and reconnect to the router console.

Router(config-line)#ctrl z
Router #write mem
Router #reload

참고 url:
http://cisco.com/en/US/products/hw/routers/ps259/products_tech_note09186a008015bfac.shtml#proc_3600





다행히 정상적으로 ios 가 download 된 후 booting 이 되었고 정상 작동을 해 주더군요.
colsole로 5k/s 정도가 나와 1시간이 넘게 20mega가 넘는 iso 가 전송 되는 걸 지켜보고 있었지만요.

이올린에 북마크하기(0) 이올린에 추천하기(0)

'network' 카테고리의 다른 글

TFTP 프로그램에도 전송 제한이 있었다니  (0) 2007/10/10
Network 장비별 Default Password  (0) 2007/06/13
Xmodem Console Download Procedure Using ROMmon  (0) 2007/06/12
Port Number List - IANA  (1) 2007/06/07
MDI 와 MDIX  (0) 2007/04/27
Configuration Register  (0) 2007/04/19

TRACKBACK :: http://www.banggae.com/trackback/528

댓글을 달아 주세요

Port Number List - IANA

network 2007/06/07 10:50
인터넷 할당 번호 관리 기관 Internet Assigned Numbers Authority (IANA) 에서 제공하는 Network 상의 모든 Port numbers 입니다.

항상 필요 할때 마다 찾아서 썻는데 이런 곳에 정리가 되어 있었네요. :)
필요하신 분은 아래 url 하나 쯤은 즐겨찾기에 추가 해 놓는게 좋겠네요.

http://www.iana.org/assignments/port-numbers

more..