lunes, 17 de febrero de 2014

HSRP. Redundancia entre Vlan Switches


Me encuentro en el escenario de tener que cambiar la electrónica de red de una oficina muy pequeña. Por norma general solemos poner como mínimo dos Switches de Nivel 3. Ponemos dos por dar redundancia. El switch de Nivel 3 tendrá la responsabilidad de puerta de enlace de la empresa (VLans) y DHCP.

Hay que aclarar que no balancea el tráfico, o lo saca por un switch o por otro.

Contratamos dos líneas de acceso a internet / MPLS conectada cada una a cada Switch.

Como son pocos usuarios, poner dos Catalyst 3850 o 3750 sería una gasto muy grande. Una de las ventajas de estos modelos es que poseen un cable que les une por la parte trasera y se gestionan como uno solo, compartiendo configuración y en caso de caída, exceptuando los puertos afectados, no hay perdida de servicio.

En esta empresa pondremos dos 3560 de 8 puertos. Los justo para hacer nuestro nivel 3.






El problema es que hay que duplicar la configuración, no la comparten.

Para que el enrutamiento de las vlans pase de un switch al otro, en caso de caida de uno de ellos, hay que añadir una pequeña configuración adicional que en los modelo anteriores no sería necesaria.

Se tratará de añadir los siguientes comandos.

El 88 de este ejemplo representaría la Vlan8 que estamos configurando:

Para marcar uno de los Switches como root de la Vlan sería recomendable poner para temas de SPT:

spanning-tree vlan 88 root primary

Alguna aclaración previa:

 standby 88 ip 192.16.80.1 -> Será la IP virtual de la Vlan.
 standby 88 timers msec 333 1 -> tiempo que tardará en hacer la conmutación.
 standby 88 priority 110  -> Prioridad que tendrá que ser diferente en cada Switch.
 standby 88 preempt

Configuración SW1:

interface Vlan1
 no ip address
!
interface Vlan88
 description VoIP
 ip address 192.16.80.2 255.255.255.0
 no ip redirects
 no ip unreachables
 no ip proxy-arp
 standby 88 ip 192.16.80.1
 standby 88 timers msec 333 1
 standby 88 priority 110
 standby 88 preempt
!
interface Vlan120
 description Oficinas
 ip address 192.16.120.2 255.255.255.0
 no ip redirects
 no ip unreachables
 no ip proxy-arp
 standby 120 ip 192.16.120.1
 standby 120 timers msec 333 1
 standby 120 priority 110
 standby 120 preempt
!


Configuración SW2:

Interface Vlan1
 no ip address
!
interface Vlan88
 description VoIP
 ip address 192.16.80.3 255.255.255.0
 no ip redirects
 no ip unreachables
 no ip proxy-arp
 standby 88 ip 192.16.80.1
 standby 88 timers msec 333 1
 standby 88 priority 90
 standby 88 preempt
!
interface Vlan120
 description Oficinas
 ip address 192.16.120.3 255.255.255.0
 no ip redirects
 no ip unreachables
 no ip proxy-arp
 standby 120 ip 192.16.120.1
 standby 120 timers msec 333 1
 standby 120 priority 90
 standby 120 preempt


GoN. Rev 1.2 Ago2014

miércoles, 13 de noviembre de 2013

Eventos Windows 2012


El PowerShell nos da muchas herramientas potentes con las que llegar a cierta información de una manera más rápida y acotada, aquí explicare como consultar los eventos acontecidos de una manera rápida.

Yo tengo la constumbre de poner el comando "eventvwr" para acceder al visor de eventos, se que hay muchas otras manera de llegar.


Si ejecutamos un PowerShell, con el comando "Get-Eventlog" nos preguntara que Log queremos consultar (Application, Security, System, etc ...).




Así nos saldrá todo lo que tenga almacenado, esto no es demasiado útil a no ser que lo queramos guardar para tratarlo.



Una manera sencilla de guardarlo sería:



Otra manera de hacerlo sería mediante el comando "Get-Eventlog security - newest 10" con lo que le decimos que no enseñe los 10 registros más recientes.



También podemos hacer que se ordene por la columna que nos interese:



GoN

lunes, 11 de noviembre de 2013

ACL entre hosts




Un ACL básica más que puede servir de patrón para hacer otras. Este sería la típico configuración entre dos PC o más.




Tenemos un servidor en una red al que solo queremos que pueda llegar a un PC.




Queremos que un PC (110.1.110.55) puedan llegar al servidor (110.1.115.10) de una red aislada, pero que el servidor no pueda acceder a ellos.

Configuramos la Vlan

interface Vlan 115
 description RED_SEGURA
 ip address 110.11.115.1 255.255.255.0


Configuramos la ACL para que solo pueda llagar un PC (110.1.110.55) al servidor (110.1.115.10 y el servidor solo pueda ver un PC

ip access-list extended Permit_RED_SEGURA_entrada
 remark PC_con_acceso_RED_SEGURA
 permit icmp host 110.1.110.55 host 110.1.115.10
 permit ip host 110.11.110.55 host 110.1.115.10
 permit tcp host 110.11.110.55 host 110.1.115.10
 permit udp host 110.11.110.55 host 110.1.115.10
 deny   ip any any
!

Modificamos la configuración de la Vlan

interface Vlan 115
 description RED_SEGURA
 ip address 110.1.115.1 255.255.255.0
 ip access-group Permit_RED_SEGURA_entrada out



Vamos un poco más, ahora queremos que 2 PCs (110.1.110.55 y 110.1.111.73) puedan llegar al servidor (110.1.115.10, pero el servidor solo pueda llegar a uno de ellos:


La flechas indican la dirección de los permisos.



Añadimos una ACL nueva con las IP de los 2 PC que tendrán permiso para llegar al servidor


ip access-list extended Permit_RED_SEGURA_salida
 remark PC1_con_acceso_RED_SEGURA
 permit icmp host 110.1.115.10 host 110.1.111.73
 permit ip host 110.1.115.10 host 110.1.111.73
 permit tcp host 110.1.115.10 host 110.1.111.73
 permit udp host 110.1.115.10 host 110.1.111.73
 remark PC2_con_acceso_RED_SEGURA
 permit icmp host 110.1.115.10 host 110.1.110.55
 permit ip host 110.1.115.10 host 110.1.110.55
 permit tcp host 110.1.115.10 host 110.1.110.55
 permit udp host 110.1.115.10 host 110.1.110.55
 deny   ip any any


Modificamos la configuración de VLAN 115

interface Vlan 115
 description RED_SEGURA
 ip address 110.1.115.1 255.255.255.0
 ip access-group Permit_RED_SEGURA_entrada out
 ip access-group Permit_RED_SEGURA_salida in

Ya lo tenemos, con este patrón podemos añadir más PC para que lleguen al servidor, si que este pueda acceder a ellos.

Es importante configurar la Vlan a nivel 2 por cada Switch por el que deba comunicarse nuestro hosts contra el que tengamos de gateway de Vlans (nuestra puerta de enlace).




Gon