Mostrando postagens com marcador alta disponibilidade. Mostrar todas as postagens
Mostrando postagens com marcador alta disponibilidade. Mostrar todas as postagens

sexta-feira, 15 de novembro de 2019

Palo Alto - Firewall - Troubleshooting de Alta Disponibilidade (High Availability)

Verificar status do serviço de alta disponibilidade
 
 > show high-availability state




Verificar informações do serviço de alta disponibilidade
 
 > show high-availability all




Verificar informações de sincronismo entre os appliances

  > show high-availability state-synchronization



Verificar informações de interface do serviço de alta disponibilidade

 > show high-availability interface [ha1 | ha1-backup | ha2 | ha2-backup]



Verificar estatísticas do control-link (HA1)

 > show high-availability control-link statistics

Links HA1 são utilizados para troca de hellos, heartbeats, informações de HA e User-ID e syncronismos do management plane e da configuração dos peers.


Verificar status do Link Monitoring

 > show high-availability link-monitoring

Link monitoring permite o acionamento do failover quando ocorre uma queda em um link ou grupo de links.


Verificar estatísticas do Path Monitoring

 > show high-availability path-monitoring

Path-monitoring verifica a conectividade de rede e o estado do link para um endereço IP ou grupo de endereços IP.


Verificar as configurações do serviço de alta disponibilidade

 # show deviceconfig high-availability



Alterar o estado HA do firewall para ativo

 > request high-availability state functional



Alterar o estado HA do firewall para passivo

 > request high-availability state suspend



Definir o estado HA do firewall peer (Firewall integrante do HA)

 > request high-availability state peer [functional | suspend]


________________________________________________
As informações contidas acima foram baseadas em documentos publicados pela Palo Alto Networks e obtidas através da experiência com o equipamento. Os comandos utilizados são referentes a versão PAN-OS 8.1.5.

quarta-feira, 17 de agosto de 2016

Citrix NetScaler - Alteração do endereço NSIP (NetScaler IP)


Para alteração do NetScaler IP (NSIP) você precisará acessar o appliance via linha de comando (CLI). O sistema permite fazer a modificação do endereço de gerenciamento com o auxílio de um menu. Nele é possível informar o novo IP e máscara, salvar a configuração e reiniciar o appliance em uma mesma sequência.

Para ter acesso ao menu digite o comando configns. A tela mostrada será similar a indicada abaixo. Você deverá utilizar as opções 1, 2 e 7.


> configns

NSCONFIG NS10.5.

REVIEW CONFIGURATION PARAMETERS MENU
------------------------------------
This menu allows you to view and/or modify the NetScaler's configuration.
Each configuration parameter displays its current value within brackets
if it has been set. To change a value, enter the number that is displayed
next to it.
------------------------------------
      1. NetScaler's IP address: [10.29.100.1]
      2. Netmask: [255.255.254.0]
      3. Advanced Network Configuration.
      4. Time zone.
      5. Network firewall mode: [0]
      6. Cancel all the changes and exit.
      7. Apply  changes and exit.

Select a menu item from 1 to 7 [7]:



1 - Selecione a opção 1 para alteração do NetScaler IP – Basta indicar o novo endereço IP para o NSIP.

NetScaler's IP Address
----------------------
This specifies the NetScaler's IP address.

Enter the NetScaler's IP address [10.29.177.10]:



2 – Selecione a opção 2 para alterar a máscara de rede – Essa opção é carregada automaticamente após a indicação do NSIP.

Netmask
-------
This specifies the netmask for the network in which the NetScaler is being installed.

Enter the netmask [255.255.254.0]:



3 - Selecione a opção 7 para aplicar as alterações – Será mostrada uma mensagem informando que as novas alterações devem ser salvar. Após confirmação será solicitado um reset para o appliance.

The configuration must be saved and the system rebooted for these settings to take effect
Do you want to save the new configuration? [Yes]:

.............................................

No teste realizado foi possível fazer a alteração do NetScaler IP remotamente. Apesar de estar modificando o endereço de gerenciamento do appliance nada me impede de acessá-lo através de outras interfaces. Lembrando que estas devem estar configuradas prontamente para esse propósito.

Antes da configuração do novo IP foi possível testá-lo definindo-o com um Subnet IP. Nessa condição pude associar a interface à vlan que seria utilizada e em seguida efetuar o acesso ao dispositivo.

Outro ponto também a observar é que na minha infraestrutura eu possuía dois NetScalers trabalhando em alta disponibilidade. Nesse caso achei mais prudente desativar essa funcionalidade antes da alteração dos endereços.

 _________________________________________
As informações contidas neste post são baseada no appliance NetScaler modelo NSMPX-7500 da Citrix com versão de software NS10.5.

domingo, 15 de dezembro de 2013

Radware - AppDirector - Verificar serviço de alta disponibilidade (VRRP Redundancy)


Listar endereços associados aos VIPs (Virtual IPs)

 #system internal appdirector vip-table



Listar tabela do VRRP (Virtual Router Redundancy Protocol)

 #system internal appdirector vrrp-table



Verificar o status de sincronismo da configuração entre os appliances

 #redundancy config-sync state


PARÂMETROS
  • cannot-sync: Falha ao sincronizar com o dispositivo Slave. 
  • disconnected: Dispositivo desconectado.
  • in-sync: Dispositivos sincronizados.
  • incompatible: Dispositivos incompatíveis.
  • master-connected: Dispositivo Master conectado.
  • no-master: Dispositivo Master não está definido na configuração. 
  • pending-VRRP-Switch: Sincronização pendente até que o controle do VRRP retorne para o dispositivo Master. 
  • sync-off: Sincronismo desativado.
  • synchronizing: Configuração sendo sincronizada.


Verificar o endereço IP utilizado para o sincronismo da configuração

 #redundancy config-sync [IP | peer-ip]



Verificar o horário do último sincronismo realizado

 #redundancy config-sync [full-sync-time | sync-time]



Verificar o número de operações de sincronismo realizadas

 #redundancy config-sync [num-of-full-sync | num-of-operations]



Verificar o número de tentativas de sincronismo com falha

 #redundancy config-sync num-of-failed



Verificar status de incompatibilidade entre os appliances

 #redundancy config-sync incompatibility


VALORES
  1. compatible: Os dispositivos são compatíveis.
  2. hardware: O hardware é incompatível.
  3. installed-memory-size: Quantidade de memória diferente instalada nos dispositivos.
  4. license: As licenças instaladas são incompatíveis.
  5. software-version: A versão de software instalada é incompatível.
  6. slave-configuration: O dispositivo Slave não está configurado corretamente.
  7. unknown: Status de compatibilidade ainda não estabelecido/definido.
  8. slave-unavailable: O dispositivo Slave não está disponível para aceitar alterações de configuração.
 _________________________________________
As informações contidas neste post são baseada no appliance AppDirector modelo OnDemand Switch 3 XL da Radware com versão de software 2.14. 

terça-feira, 14 de fevereiro de 2012

F5 - BIG-IP - Configurando endereço IP de gerência

Os balanceadores de carga modelo BIG-IP da F5 Networks possuem uma interface de gerenciamento denominada MGMT. Essa interface é utilizada pelo sistema para a comunicação de dados administrativos, não sendo possível utilizá-la para controlar o tráfego destinado ao serviço de balanceamento.

Para configurar um endereço na interface MGMT você pode utilizar a Management Port ou o display LCD. A definição do IP de gerência permitirá o acesso às configurações desse dispositivo. É recomendável que o endereço atribuído à interface MGMT esteja em uma rede diferente das outras interfaces de serviço.

Para o nosso exemplo nós iremos utilizar o painel LCD do appliance. O uso do display possibilita a configuração do dispositivo sem a necessidade de conexão de um cabo console ou cabo de rede. A interação é efetuada por acesso através de um menu, este permite três tipos de configuração: Alteração das propriedades de iluminação e contraste do display (Options);  Alteração das informações do appliance apresentadas pelo display como data, status e versão de firmware (Screens); e propriedades do sistema (System).

A opção que iremos utilizar define as configurações de sistema. Você pode utilizar as opções do menu System para efetuar tarefas como reboot, alteração de propriedades da porta console, configuração da interface de gerência, entre outros.

É bom lembrar que ao utilizar o display deve-se sempre marcar a opção commit ao final da configuração para consolidar todas as alterações.


Configurando endereço IP de gerenciamento


1.    Pressione o botão X para ativar o Menu no display;

2.    Use as setas para selecionar a opção System e em seguida, pressione o botão Check;

3.    Navegue até a opção Management e pressione o botão Check;

4.    Selecionar a opção Mgmt IP para configurar o endereço IP da interface;

5.    Digite o endereço IP de gerenciamento usando as teclas para cima e para baixo e, em seguida, pressione o botão Check;

6. Use as setas do teclado para selecionar Mgmt Mask, e então pressione o botão Check.

7. Digite a máscara de rede usando as teclas para cima e para baixo e, em seguida, pressione o botão Check;

8. Selecione a opção Mgmt Gateway e pressione o botão Check;

9. Digite sua rota padrão usando as teclas para cima e para baixo e, em seguida, pressione o botão Check.
Se você não tiver uma rota padrão, digite 0.0.0.0.

10. Use as setas do teclado para selecionar Commit, e então pressione o botão Check.

11. Pressione o botão Check para selecionar OK.

Depois de adicionar um endereço IP, máscara de rede e gateway na porta de gerenciamento, você pode conectar uma estação de trabalho para acessar a interface de gerenciamento e fazer logon no utilitário de configuração.

                                                     ________________________________________________
As informações contidas acima foram baseadas em documentos da F5 Networks referentes ao appliance BIG-IP 1600. 

terça-feira, 24 de maio de 2011

Cisco - HSRP (Hot Standby Router Protocol)

As empresas e consumidores que dependem de serviços de intranet e internet para sua comunicação exigem e esperam que suas redes e aplicações estejam permanentemente disponíveis. Mesmo que as empresas possuam links e equipamentos redundantes a falha nos equipamentos principais pode ocasionar interrupção na comunicação e perda de dados, além do prejuízo financeiro para as instituições. Nesse sentido a Cisco desenvolveu o protocolo HSRP (Hot Standby Router Protocol) para garantir alta disponibilidade em seus roteadores e switches multicamada. O uso do HSRP provê redundância em redes IP garantindo a recuperação do tráfego de rede do usuário de forma imediata e transparente.

Dois ou mais roteadores podem atuar de forma transparente para os usuários se apresentando como um único default gateway. Estes compartilham de um mesmo ip e endereço MAC com a criação de um roteador virtual. O roteador virtual não existe fisicamente, mas representa o gateway padrão comum a todos os roteadores configurados como backup.

O conjunto de roteadores dentro de um sistema redundante é conhecido como HSRP group ou Standby group. Um roteador é eleito como principal e é responsável pelo encaminhamento dos pacotes enviados ao roteador virtual. Este roteador é conhecido como Active Router. Um outro roteador é designado como Standby Router e fica responsável por assumir o controle caso o principal (active router) falhe.

O HSRP usa um mecanismo de prioridade para determinar qual roteador deve ser o active router padrão. Para configurar um roteador como o roteador ativo, é necessário atribuir uma prioridade maior do que a prioridade de todos os outros roteadores HSRP configurados. A priority padrão é 100. Em caso de empate é feita uma comparação entre os endereços IP primários. Quanto maior o endereço, maior a prioridade.

Apesar da possibilidade de existência de mais roteadores em um HSRP group, somente o active router encaminha pacotes enviados ao endereço do roteador virtual. Para minimizar o tráfego de rede, somente os active e o standby routers enviam periodicamente HSRP messages após o protocolo ter completado o processo de eleição.

Roteadores adicionais no HSRP group permanecem no estado de listen. Em caso de falha no roteador principal ou secundário, um outro roteador é eleito como standby. Cada standby group emula um único roteador virtual (default gateway). Para cada grupo é atribuído um endereço MAC e IP únicos. Vários standby groups podem coexistir e se sobrepor em uma rede e roteadores individuais podem participar de múltiplos grupos. Nesse caso o roteador mantém seu state e timers separados para cada grupo.


Topologia do HSRP



Endereçamento HSRP

Roteadores que executam o HSRP trocam informações entre si através de pacotes  HSRP hello. Esses pacotes são enviados para o IP multicast de destino 224.0.0.2 (Versão1) ou 224.0.0.102 (Versão2) através da porta UDP 1985. O endereço utilizado é um IP multicast reservado para comunicar a todos os roteadores.

Na maioria dos casos quando se configuram roteadores para fazerem parte de um HSRP group esses roteadores identificam o HSRP MAC address e comparam ao seu próprio MAC (BIA). A única exceção para esse comportamento são os roteadores das séries Cisco 2500, 4000 e 4500. Esses roteadores só reconhecem um único endereço MAC. Eles não suportam múltiplos HSRP groups em uma única interface Ethernet. Eles utilizam o endereço do HSRP quando atuam como active router e seu próprio endereço MAC quando são standby routers.

Os hosts devem se comunicar com o endereço MAC que está associado ao IP do HSRP Standby. Um roteador gera automaticamente um endereço MAC virtual para cada roteador HSRP. No entanto, algumas implementações de rede, como o Advanced Peer-to-Peer Networking (APPN), usa o endereço MAC para identificar o primeiro salto para fins de encaminhamento. Neste caso, muitas vezes é necessário ser capaz de especificar o endereço MAC virtual usando o comando standby mac-address no grupo. O endereço IP virtual não é importante para estes protocolos.

O endereço MAC virtual é composto por 0000.0c07.ac** (V1) 0000.0c9f.f*** (V2). O asterisco é o número do HSRP Group em hexadecimal com base na respectiva interface. Hosts em um segmento de rede adjacente utilizam o processo de Address Resolution Protocol (ARP) normal, a fim de resolver os endereços MAC associados.

Nota: Você pode configurar vários gateways padrão nas estações de trabalho porém o sistema operacional usará apenas um gateway de cada vez. O sistema só irá selecionar o gateway alternativo quando o principal estiver inalcançável. Com o HSRP essa substituição é feita de forma transparente para o usuário. Você não precisa configurar os hosts com o endereço IP do roteador ativo, basta configurar o IP do roteador virtual como o gateway padrão.


Estados do HSRP

Initial – Estado inicial, o roteador não está pronto ou habilitado para participar do HSRP. Esse estado inicia quando ocorre uma mudança na configuração ou quando uma primeira interface se torna disponível;

Active - Roteador que encaminha pacotes que são enviados ao roteador virtual. O roteador encaminha periodicamente hello messages;

Standby - Roteador de backup candidato a ser o próximo active router. Este também envia periodicamente hello messages;

Speak – Roteador envia periodicamente hello messages e ativamente participa na eleição do active e standby router. Um roteador não pode entrar em speak state sem um endereço IP virtual.

Listen – Roteador conhece o endereço IP virtual e escuta hello messages de outros roteadores. Este não atua nem como active nem como standby router.

Learn – Roteador não conhece o endereço IP virtual e ainda não recebe hello messages do active router.


Mensagens do HSRP

Hello – A hello message transmite a outros roteadores HSRP a prioridade HSRP e informações de estado do roteador;

Coup – Quando um standby router quer assumir a função de roteador ativo, ele envia uma coup message;

Resign – Mensagem enviada pelo active router quando este está prestes a desligar ou quando recebe uma mensagem (hello ou coup) de outro roteador com prioridade maior.


Temporizadores do HSRP

Cada roteador HSRP mantém três temporizadores que são usados para determinar o envio das hello messages. Um active timer, um standby timer e um hello timer. Quando o tempo expira o roteador muda para um novo estado HSRP.

Os temporizadores configurados no active router sempre substituem as definições de qualquer outro temporizador configurado.


Autenticação HSRP

O HSRP ignora mensagens do protocolo não autenticadas. O tipo de autenticação padrão é a autenticação de texto. A autenticação HSRP protege contra pacotes HSRP hello falsos que podem ocasionar em um ataque de negação de serviço.

Outro tipo de autenticação é a MD5. Esta funcionalidade proporciona maior segurança e protege contra a ameaça de softwares de HSRP-spoofing. A autenticação MD5 permite que cada membro do grupo HSRP use uma chave secreta para gerar uma chave MD5 hash que faz parte do pacote de saída. É gerada uma chave hash de um pacote de entrada, se a chave do pacote de entrada não corresponder a chave gerada o pacote é ignorado.

Pacotes HSRP serão rejeitados nos seguintes casos:

  • Esquemas de autenticação diferentes no roteador e nos pacotes de entrada;
  • MD5 diferente no roteador e nos pacotes de entrada;
  • Strings de autenticação de texto diferentes no roteador e no pacote de entrada.

segunda-feira, 23 de maio de 2011

Cisco - Switch - Configurando HSRP


Habilitando o HSRP
(Habilitado em modo de configuração da interface)

Router (config-if)# ip address x.x.x.x mask
Router (config-if)# standby [group-number] ip [ip-address [secondary]]

O conjunto de roteadores que participam do HSRP e emulam um roteador virtual é denominado Standby group. Se não for especificado nenhum group-number o default é 0. Os valores variam de 0-255 (v1) e 0-4095 (v2). O ip-address é o endereço IP virtual do roteador virtual. Para o HSRP eleger um roteador designado você deve configurar o IP virtual para pelo menos um dos roteadores do grupo.


Configurando HSRP Priority
Router (config-if)# standby [group-number] priority priority

Para configurar um roteador como o roteador ativo é necessário atribuir uma prioridade maior do que a prioridade de todos os outros roteadores HSRP configurados. Em caso de empate é feita uma comparação entre os endereços IP primários. Quanto maior o endeço, maior a prioridade. Os valores variam de 0-255 e o default é 100.


Configurações Opcionais

Configurando HSRP Virtual MAC Addresses or BIA MAC Addresses
Router (config-if)# standby [group-number] mac-address mac-address
ou
Router (config-if)# standby use-bia [scope interface]

O comando standby use-bia configura o HSRP para usar o burned-in address da interface como seu endereço MAC virtual. Este comando apresenta algumas desvantagens. Quando o roteador se torna ativo o endereço IP virtual é transferido para um endereço MAC diferente. Esse roteador envia uma gratuitous ARP response, mas nem todos os hosts entendem o gratuitous ARP corretamente. Nas implementações de Proxy ARP o roteador não consegue tratar a perda de dados do Proxy ARP em caso de falha.

A palavra-chave scope interface especifica que o comando é configurado apenas para a sub-interface em que foi inserido ao invés da interface principal.

BIA - Burned-in MAC address (BIA), também conhecida como Burned-In Address, corresponde aos últimos seis bytes de um endereço MAC que são atribuídos pelo fabricante de placa de rede (NIC).



Configurando HSRP Delay
Router (config-if)# standby delay minimum min-delay reload reload-delay

min-delay – Tempo mínimo em segundos para atrasar a inicialização do HSRP group após uma interface entrar em estado up. Este período de tempo mínimo é aplicado a todos os eventos da interface subsequente. Os valores variam de 0-10000 e o default é 1s.

reload-delay – Tempo em segundos para atrasar após o roteador ter sofrido um reload. Este período de atraso só se aplica para o primeiro evento de interface-up após o roteador ser restabelecido. Os valores variam de 0-10000 e o default é 5.

O comando standby delay é usado para atrasar a inicialização do HSRP após uma reload ou quando uma interface entra em estado up. Esta configuração permite um período para que a interface e o roteador se restabeleçam após um evento e ajuda a prevenir oscilações no estado do HSRP.

Use o comando standby delay minimum reload para definir um período de atraso para a inicialização do HSRP group. Este comando permite a passagem dos pacotes um tempo antes do roteador retornar a função de ativo.

Esse comando é recomendado para os casos em que os standby timers estiverem  configurados em milissegundos ou se o HSRP estiver configurado em uma interface Vlan de um switch.

Na maioria das configurações, os valores default provêem tempo suficiente para a passagem dos pacotes não sendo necessário configurar valores de atraso muito longos. O delay será cancelado se um pacote HSRP for recebido em uma interface.



Configurando HSRP Preempt
Router (config-if)# standby [group-number] preempt
Router (config-if)# standby [group-number] preempt delay [minimum min-delay | reload reload-delay | sync sync-delay]

Se o active router falhar ou for removido da rede, o standby router se tornará ativo automaticamente. Caso o antigo active router volte a ficar disponível é possível controlar se este assume novamente como principal através desse comando. É possível também configurar um tempo (delay) para que o roteador aguarde antes de tornar-se ativo novamente.

No entanto, em alguns casos, mesmo que o comando standby preempt não esteja configurado o antigo active router retorna a função de ativo após seu restabelecimento.

Os valores variam de 0-3600. O período de atraso padrão é 0, ou seja, se o roteador quiser reassumir irá fazê-lo imediatamente. Por padrão, o roteador que chega mais tarde se torna o standby router.



Configurando HSRP Timers
Router (config-if)# standby [group-number] timers [sec | msec] hellotime [sec | msec] holdtime

Hello time – Intervalo em segundos entre sucessivas HSRP hello messages de um determinado roteador. Os valores variam de 1-254 e o default é 3. Se a opção for em ms o intervalo varia de 15 -999.

Hold time – Intervalo entre a recepção de uma hello message e a identificação de falha no roteador. Os valores variam de X-255 e o default é 10. Se a opção for em ms o intervalo varia de Y-3000.
 

Sendo:
X – É o valor do hellotime mais 50 milissegundos arredondando para o mais próximo (1s).
Y – É maior ou igual a 3 vezes o hellotime e não inferior a 50ms.

Por default, o hello timer e o hold timer posuem os valores de 3 e 10 segundos respectivamente. A cada 3 segundos uma hello message é enviada entre os dispositivos do HSRP group. Caso os dispositivos em estado standby não recebam o pacote hello em 10 segundos estes se tornam ativos. É possível alterar os valores do timer para acelerar o failover ou preemption, mas para evitar o aumento de uso da CPU ou a desnecessária variação no estado do standby, é aconselhável não definir o hello timer inferior a 1s ou o hold timer abaixo de 4s.



Configurando HSRP Authentication

Text Authentication
Router (config-if)# standby [group-number] authentication text string
Configura uma string de autenticação. A string default é cisco.


MD5 – Key-Chain
Router (config)# key chain name-of-chain
Habilita a autenticação para os protocolos de roteamento e identifica um grupo de chaves autenticadas.

Router (config-keychain)# key key-id
O key-id deve ser um número.

Router (config-keychain-key)# key-string string
A string pode ser de 1 – 80 caracteres alfanuméricos sendo que o primeiro não pode ser número.

Router (config-if)# standby [group-number] authentication md5 key-chain key-chain-name
O key-chain-name deve ser compatível com o nome especificado anteriormente.

Key chains permite usar diferentes key strings em tempos diferentes de acordo com a configuração. O HSRP irá consultar o key chain apropriada para obter a chave atual e o key id.


MD5 – Key-String
Router (config-if)# standby [group-number] authentication md5 key-string [0|7] key [timeout seconds]

A chave pode conter até 64 caracteres sendo recomendado pelo menos o uso de 16. O parâmetro 0 corresponde a uma chave não criptografada e 7 a criptografia. Lembrando que a key-string estará automaticamente criptografada se o comando service password-encryption estiver habilitado.

Os valores de timeout correspondem ao período de tempo em que a chave antiga será aceita em um HSRP group com chave nova.



A autenticação de Texto não pode ser combinada com a autenticação MD5 em um grupo HSRP. Quando a autenticação MD5 é configurada, o campo text authentication em uma hello message é zerado e ignorado no roteador de destino.

 
Configurando HSRP Redirect


Router (config)# standby redirects enable

Quando usado no modo de configuração global o comando habilita o filtro de ICMP redirect messages em todas as interfaces configuradas para HSRP.

Router (config-if)# standby redirect [timers | advertisement | unknown]

Advertisement – Redireciona mensagens de aviso.
Timers – Ajustar o intervalo de anúncios e de holddown time.
Unknown – Redireciona para roteadores não HSRP.

ICMP é um protocolo Internet de camada 3 que fornece pacotes de mensagens para relatar erros e outras informações relevantes do processamento IP. O ICMP fornece muitas funções de diagnóstico e pode enviar e redirecionar os erros de pacotes para os hosts.

Quando o HSRP está rodando é importante evitar que o host descubra o endereço MAC real do roteador em um grupo HSRP. Caso o host esteja enviando pacotes ICMP para o endereço real do roteador e este dispositivo venha a falhar os pacotes serão perdidos.

Essa funcionalidade trabalha filtrando ICMP redirect messages onde o endereço IP do próximo salto pode ser alterado para o endereço virtual do HSRP.

O endereço do próximo salto é comparado em uma lista de roteadores HSRP ativos na rede. Se uma correspondência é encontrada então o endereço do próximo salto é substituído pelo IP virtual correspondente e o redirecionamento de mensagens é permitido.

Se nenhuma correspondência for encontrada, então a mensagem somente é enviada se o roteador correspondente não rodar HSRP. O redirecionamento para passive routers não é permitido.

Os passive routers enviam mensagens de aviso HSRP periodicamente ou quando entram ou saem do estado passivo. Assim todos os HSRP routers podem determinar o estado do grupo de qualquer roteador na rede. Esses avisos informam a outros roteadores do estado da interface. As mensagens são as seguintes:

Dormant: Inativo, a interface não possui grupos HSRP. Um único anúncio é enviado quando o último grupo é removido.

Passive - Interface não possui grupos ativos ou pelo menos um grupo não-ativo. Os anúncios são enviados periodicamente.

Active - Interface tem pelo menos um grupo ativo. Um único anúncio é enviado quando o primeiro grupo se torna ativo.

O comando configura o envio de mensagens de redirecionamento ICMP com o endereço IP virtual do HSRP como o endereço do gateway.  Por default o HSRP faz filtro de ICMP redirect messages.



Configurando HSRP Object Tracking

Router (config)# track object-number  interface interface-typer [line-protocol | ip routing]
Configura uma interface para ser rastreada e entrar no modo de configuração tracking.

Router (config-if)# standby [group-number] track object-number  [decrement decrement value]

A prioridade de um dispositivo pode alterar dinamicamente se tiver sido configurado para object tracking e o objeto monitorado entrar em status down. O processo de rastreamento periodicamente pesquisa os objetos monitorados e observa qualquer alteração de valor.

As mudanças no objeto rastreado são comunicadas ao HSRP, seja imediatamente ou após um tempo especificado. Exemplos de objetos que podem ser rastreados são: o status de um  protocolo de linha, uma interface ou a acessibilidade de uma rota IP.

Se o objeto monitorado alterar seu status para down a prioridade do HSRP é reduzida. O roteador HSRP com uma alta prioridade pode se tornar o active router caso esteja configurado com o comando standby preempt.

Por default, a priority do roteador é diminuida em 10 se o objeto rastreado alterar seu status para down. Use a palavra chave decrement priority-decrement e a combinação de argumentos para alterar o comportamento padrão.

Quando múltiplos objetos rastreados ficam indisponíveis e os valores da  priority-decrement foram configurados, esta configuração de priority é acumulativa. Se os objetos rastreados estão down, e nenhum deles foi configurado com o priority decrements o valor padrão do decrement é 10.



Configurando HSRP Versão 2
Router (config-if)# standby version [1 | 2]

A versão 2 do HSRP introduz melhorias e aumenta a capacidade da versão anterior. A versão 2 tem um formato de pacote diferente do HSRP versão 1. As duas versões não podem operar em uma mesma interface mas podem coexistir em um mesmo roteador (em interfaces diferentes). A v2 não está disponível para interfaces ATM rodando LANE.

Os números de Standby Groups permitidos nessa versão variam de 0 a 4095. Não é possível alterar a versão 2 para versão 1 caso o número de grupos atual (v2) esteja acima do permitido para versão 1 (0 a 255).





Veja também:
Implementing HSRP Over LANE
RFC 792, Internet Control Message Protocol
RFC 2281, Cisco Hot Standby Router Protocol

segunda-feira, 21 de junho de 2010

Cisco - Switch Stacks


Um switch stack (empilhamento) é um recurso que permite a interligação de dois ou mais switches através de portas dedicadas, sendo este dispositivo identificado como um bloco único na rede.

Diferentemente do cascateamento, que é criado com a utilização de interfaces convencionais (LAN ports), as mesmas que interligam os dispositivos de clientes; o empilhamento garante uma maior robustez na transferência de dados já que utiliza um canal de comunicação próprio, permite um gerenciamento centralizado e escalabilidade, possibilitando a adição de novos dispositivos sem a interrupção do serviço.

O recurso switch stack realizado pelos switches da Cisco permite a criação de um conjunto de até 9 dispositivos conectados através de portas StackWise em switches modelo Catalyst 3750 e até 4 dispositivos utilizando portas FlexStacks em modelos Catalyst 2960-S.

Em um empilhamento de switches um dos membros passa a controlar as operações e assume a função de Master. O stack master é o único ponto de gerenciamento de toda a pilha. Os demais componentes são chamados de stack members, estes utilizarão a tecnologia switch stack para trabalharem juntos em um sistema unificado. Protocolos de camada 2 e 3 apresentarão os switches da pilha como uma única entidade na rede.

Uma outra forma de se realizar um switch stack Cisco é através da utilização do Gbic GigaStack que possibilita uma conectividade de alto desempenho aos switches. Este recurso é compatível apenas com os modelos Catalyst 2900 XL, Catalyst 2950, Catalyst 3500 XL e Catalyst 3550, já descontinuados.


  _________________________________________________
As informações contidas acima foram baseadas em documentos da Cisco referentes a série de switches Catalyst 3750 e Catalyst 2960-S.

domingo, 20 de junho de 2010

Cisco Catalyst 3750 - Switch Stacks

 
Um switch stack (empilhamento de switch) realizado com modelos Cisco Catalyst 3750, permite a criação de um conjunto de até 9 dispositivos interligados através das portas StackWise. Quando os switches são conectados de forma completa garantem um bandwidth de 32Gbps.

Em uma pilha de switches um dos membros passa a controlar as operações e assume a função de Master. O stack master é um único ponto de gerenciamento de toda a pilha. Os demais componentes são chamados de stack members, estes utilizarão a tecnologia StackWise para trabalharem juntos em um sistema unificado. Protocolos de camada 2 e 3 apresentarão os switches da pilha como uma única entidade na rede.

Todos os switches pertencentes a uma pilha estão aptos a participar da eleição do stack master. Quando uma pilha é criada um conjunto de fatores determina qual dos membros será o eleito. Um dos critérios utilizados é a comparação do valor da priority. O switch com maior valor de priority será eleito o stack master.

Uma pilha de switches é identificada por seu bridge ID e se estiver operando como um dispositivo L3 será utilizado o seu router MAC address. O MAC address do stack master determina o bridge ID e o router MAC address. Cada membro da pilha é identificado por seu próprio stack member number.

Você pode acessar o CLI a partir da porta console de qualquer um dos membros da pilha, toda a configuração realizada será enviada ao stack master. Este recurso é chamado de console unificado (unified console). O gerenciamento da pilha é feito através de um único endereço IP. O endereço IP é uma configuração de nível de sistema e não especifica o stack master ou qualquer outro membro da pilha.

As características do sistema suportadas pelo stack master são suportadas por toda a pilha. Se em uma pilha existirem switches com características tanto standard (standard multilayer image - SMI) quanto enhanced (enhanced multilayer image - EMI), é recomendável que o switch com as características mais avançadas seja o master da pilha.

O stack master contém os arquivos de configuração da pilha. A configuração inclui as definições de nível de sistema (system-level) aplicadas a todos os membros da pilha e de nível de interface (interface-level) aplicada a cada membro. Cada stack member possui uma cópia atual desses arquivos para fins de backup.

Todos os switches Cisco Catalyst 3750 são compatíveis. Uma pilha pode ser formada com dispositivos Cisco EtherSwitch Service Modules e Switches Catalyst 3750 dependendo da versão do IOS.


Formação da pilha

Para garantir redundância e utilizar a capacidade máxima de transmissão (32Gbps) os cabos devem ser conectados utilizando todas as portas stack disponíveis. No caso de falha em alguma conexão a pilha irá rodar com a metade da banda (16Gbps).





Para verificar se os switches estão operando com largura de banda total (full bandwidth) pressione o botão Mode em um dos membros da pilha até que o led Stack fique aceso. Os últimos dois leds das portas de todos os switches ficarão verde. Se em qualquer um dos switches as portas não ficarem acesas significa que a pilha não está operando com a largura de banda completa.

 

________________________________________________
As informações contidas acima foram baseadas em documentos da Cisco referentes a série de switches Catalyst 3750. 
 

Veja mais em:

sábado, 19 de junho de 2010

Cisco Catalyst 3750 - Gerenciando Switch Stacks

Para a criação de uma pilha de switches é necessário o entendimento dos conceitos e fundamentos sobre essa tecnologia além da familiarização com alguns termos utilizados pela Cisco. Essas informações irão lhe auxiliar na criação, suporte e gerenciamento de pilhas utilizando switches Catalyst 3750.


Stack Member Numbers

Um stack member number identifica cada membro em uma pilha de switches. O member number também determina a configuração de nível de interface que um stack member utiliza. O número do stack member varia de 1 a 9 em modelos Cisco Catalyst 3750. O valor pode ser visto com o comando show switch.

O número stack member default é 1. Os switches de uma pilha não podem ter o mesmo número de stack member. Quando ocorre alguma incompatibilidade o número do novo switch muda para o valor mais baixo disponível na pilha. Os switches mantêm o seu número até que sejam alterados manualmente ou que outros membros já o estejam utilizando.


Valor de Priority

Um valor alto de priority aumenta as chances de um switch ser eleito o stack master e manter o seu número de stack member em uma pilha. Os valores variam de 1 a 15, sendo 1 o default. Você pode visualizar o valor da priority com o comando show switch.

A Cisco recomenda que seja atribuído o maior valor de priority ao switch que você escolheu para ser o stack master. Esse procedimento garante que o switch permaneça o stack master caso uma reeleição ocorra.

Os valores de priority podem ser alterados através do modo de configuração global ou no modo bootloader do switch – modificando a variável de ambiente. O valor da nova priority tem efeito imediato, mas não afeta o stack master atual. Este valor será utilizado em uma nova eleição ou em caso de falha do stack master.



Eleição do Stack Master

Quando uma nova pilha é criada um dos membros participantes é eleito o stack master. Todos os switches pertencentes a essa pilha estão aptos a participarem dessa eleição. Um conjunto de fatores determina qual dos membros será o eleito. Os critérios utilizados cumprem uma ordem específica. São eles:
  1. O switch já ser o stack master atual em uma pilha;
  2. O switch possuir o maior valor de priority;
  3. O switch que usa uma configuração interface-level non-default;
  4. O switch que possui a mais alta prioridade de hardware/software. As versões de software com os serviços mais específicos possuem maior prioridade*.
  5. O switch que está a mais tempo ativo;
  6. O switch com o menor MAC address.

Obs: Os switches que possuem serviços de criptografia levam mais tempo para carregar do que outros mais simples. Quando ocorre um reset da pilha alguns dispositivos com tempo de reset acima de 20 segundos, não participarão da eleição inicial. Dessa forma switches com uma versão de software inferior podem tornar-se o stack master, porém todos os membros poderão participar em uma nova eleição.

Uma nova eleição irá ocorrer toda vez que:
  • Houver um reset na pilha;
  • O switch master ficar indisponível;
  • O switch master for removido;
  • O switch master for reiniciado ou desligado;
  • For adicionado um novo switch estando este energizado.

*Ordem de preferência entre as características de cada versão de IOS: 1º-Cryptographic IP services image software; 2º - Noncryptographic IP services image software; 3º - Cryptographic IP base image software; 4º - Noncryptographic IP base image software.

 
Compatibilidade de software

A compatibilidade entre as versões de software dos membros de uma pilha é determinada pelo número da versão do Stack Protocol. Switches com a mesma versão de IOS possuem a mesma versão do stack protocol. Para visualizar informações sobre o protocolo use o comando: show platform stack-manager all

Um switch com a mesma versão de IOS que o switch master forma uma pilha imediatamente. Se ocorrer alguma incompatibilidade, os membros da pilha enviarão mensagens para o sistema descrevendo a causa.

Switches com diferenças muito grande entre as versões de software são incompatíveis e não podem formar uma mesma pilha. Outros que possuem uma pequena diferença com relação ao stack master são considerados parcialmente compatíveis.

Quando um switch parcialmente compatível é conectado a uma pilha ele adquire o status de Version Mismatch (VM) e não pode formar a pilha como um membro totalmente funcional. O sistema identifica o dispositivo incompatível e tenta atualizá-lo (upgrade ou downgrade) com a mesma versão do software IOS do stack master.

O auto-upgrade ocorre se a versão do stack master for compatível com o switch em modo VM e se a imagem estiver disponível em qualquer um dos membros da pilha.
Se o arquivo não for encontrado o recurso de auto-advise irá recomendar que seja feito um download da imagem. Essa transferência pode ser realizada manualmente através de TFTP.

________________________________________________
As informações contidas acima foram baseadas em documentos da Cisco referentes a série de switches Catalyst 3750. 
Veja mais em:

terça-feira, 15 de junho de 2010

Cisco Catalyst 3750 - Adicionando um switch como master em um Stack

 
Para adicionar um switch como master em uma pilha é necessário seguir alguns passos.

  1. Verifique se o switch que você está adicionando tem a mesma versão de IOS que os demais dispositivos da pilha;
  2. Verifique o valor de priority dos switches membros da pilha;
  3. Altere o valor de priority do novo switch para um valor maior que o dos demais dispositivos;
  4. Tenha a certeza de que os dispositivos estejam totalmente conectados para que quando você ativar o novo switch ao menos permaneça uma conexão parcial (half connectivity) e não particione a pilha;
  5. Com o novo switch ligado conecte os cabos das portas stackwise aos switches da pilha;
  6. Uma nova eleição ocorrerá sendo o novo switch eleito o stack master devido ao valor de priority;
  7. Os demais membros da pilha sofrerão reboot para ingressar na nova pilha;
  8. Após todos os switches carregarem utilize o comando show switch para verificar as associações ocorridas.

___________________________________________________________
As informações contidas acima foram baseadas em documentos da Cisco referentes a série de switches Catalyst 3750.
Veja mais em:

Cisco Catalyst 3750 - Adicionando um switch como slave em um Stack

 
Para adicionar um switch como slave em uma pilha é necessário seguir alguns passos.

  1. Verifique se o novo switch tem a mesma versão de IOS dos demais dispositivos da pilha;
  2.  Mude o valor de priority para 1. Isso garantirá que o switch terá menos chance de tornar-se um stack master no futuro;
  3. Desligue o dispositivo;
  4. Tenha a certeza de que os dispositivos estejam totalmente conectados para que quando você ativar o novo switch ao menos permaneça uma conexão parcial (half connectivity) e não particione a pilha;
  5. Efetue as conexões;
  6. Ligue o novo dispositivo;
  7. Após o switch carregar utilize o comando show switch para verificar a associação deste com a pilha.

Obs: Antes de conectar ou desconectar qualquer switch em uma pilha procure desligá-lo. A ativação ou desativação de um dispositivo energizado pode causa um reload do sistema ou uma perda de tráfego temporária.

_________________________________________________
As informações contidas acima foram baseadas em documentos da Cisco referentes a série de switches Catalyst 3750.
Veja mais em:

domingo, 13 de junho de 2010

Cisco Catalyst 3750 - Removendo um switch em um Stack

 
Para remover um switch em uma pilha é necessário seguir alguns passos.

  1. Tenha a certeza de que os dispositivos estejam totalmente conectados para que quando você desativar o switch ao menos permaneça uma conexão parcial (half connectivity) e não particionada;
  2. Desligue o switch a ser removido;
  3. Se o dispositivo tinha a função de stack master então uma nova eleição ocorrerá, do contrário não haverá mudança;
  4. Remova os cabos e feche a pilha novamente garantindo total conexão;
  5. Use o comando show switch para verificar o status da pilha.
 
Obs1: Antes de conectar ou desconectar qualquer switch em uma pilha procure desligá-lo. A ativação ou desativação de um dispositivo energizado pode causa um reload do sistema ou uma perda de tráfego temporária.

Obs2: Quando um switch é removido de uma pilha as informações deste ficam retidas na running-config e seu status fica como provisioned. Essa informação pode ser removida através do comando:
Switch (config)# no switch [switch number] provision.

_________________________________________________
As informações contidas acima foram baseadas em documentos da Cisco referentes a série de switches Catalyst 3750.

sábado, 12 de junho de 2010

Cisco Catalyst 3750 - Alterando o número do Stack Member

 
O stack member number identifica cada membro em uma pilha de switches. O member number também determina a configuração de nível de interface que um stack member utiliza. O número do stack member varia de 1 a 9 em modelos Cisco Catalyst 3750. O valor pode ser visto com o comando show switch.

Os switches pertencentes a uma pilha não podem ter o mesmo número de stack member. O valor default utilizado é 1. Quando um dispositivo é adicionado a uma pilha o seu número de stack member é alterado para o valor mais baixo disponível. Os switches mantêm o seu número até que sejam alterados manualmente ou que outros membros já o estejam utilizando.


Procedimento para troca do stack member number

1 - No modo de configuração global utilize:
#switch current-stack-member-number renumber new-stack-member-number

2 - Dê um reload no membro da pilha:
#reload slot current-stack-member-number

3 - Após o restart do switch verifique as alterações com o comando show switch.


É possível também renumerar o switch a partir do prompt bootloader alterando a variável de ambiente (environment variable) com o comando:

switch: set SWITCH_NUMBER stack-member-number 
 

________________________________________________
As informações contidas acima foram baseadas em documentos da Cisco referentes a série de switches Catalyst 3750.
Veja mais em Alterando o valor de priority em um Switch Stack e Troubleshooting Switch Stack - Catalyst 3750

Cisco Catalyst 3750 - Alterando o valor de priority em um Stack

 
Um valor alto de priority aumenta as chances de um switch ser eleito o stack master e manter o seu número de stack member em uma pilha. Os valores variam de 1 a 15, sendo 1 o default. Você pode visualizar o valor da priority com o comando show switch.

A Cisco recomenda que seja atribuído o maior valor de priority ao switch que você escolheu para ser o stack master. Esse procedimento garante que o switch permaneça o stack master caso uma reeleição ocorra.

Os valores de priority podem ser alterados através do modo de configuração global ou no modo bootloader do switch – modificando a variável de ambiente. O valor da nova priority tem efeito imediato, mas não afeta o stack master atual. Este valor será utilizado em uma nova eleição ou em caso de falha do stack master.


Procedimento para troca do valor de priority

No modo de configuração Global use:
# switch switch number priority new-priority-value

Ou

Através do prompt bootloader do switch com o comando:
switch: set SWITCH_PRIORITY new-priority-value
________________________________________________
As informações contidas acima foram baseadas em documentos da Cisco referentes a série de switches Catalyst 3750.  

sexta-feira, 11 de junho de 2010

Cisco Catalyst 3750 - Troubleshooting Switch Stack - Verificação de status


Quando se tentar criar um stack com switches Catalyst 3750 alguns problemas podem ser encontrados. Falhas de conexão, inconsistência na configuração, incompatibilidade de software e diferentes níveis de licença podem impedir que um switch se torne membro de uma pilha. Seguem abaixo alguns comandos para auxiliar na resolução de problemas.


Verificando informações do Switch Stack

Switch# show switch [detail]
Mostra as informações relevantes sobre os membros da pilha. Indica o número stack member dos dispositivos, a função (master, member ou slave), o MAC Address, o valor de priority, a versão de hardware e status. A opção detail indica quais as portas stack estão ativadas e a quais vizinhos estão conectadas.


Switch# show switch stack-ports [summary]
Mostra as stack-ports através das quais os switches estão conectados na pilha.


Switch# show switch neighbors
Mostra através do número de stack member quais os vizinhos estão conectados em cada porta.


Switch# show switch stack-ring activity
Mostra o número de quadros enviados por cada switch através do stack-ring.


Switch# show switch stack-ring speed
Mostra o taxa de transmissão utilizada nas portas StackWise. Pelo valor encontrado é possível saber se a pilha está totalmente conectada ou não.


Switch# show platform stack-manager all
Mostra informações para o gerenciamento da pilha, incluindo a versão do stack-protocol, o histórico das mudanças, entre outros.



Status operacional:
  • Ready – Switch está totalmente operacional;
  • Progressing – O stack master está comunicando com o novo dispositivo da pilha. Verificando características e compatibilidades;
  • Provisioned – Pode ser causado por um switch que não esteja mais ligado à pilha ou por configuração de interface ainda retida na running-config;
  • Version Mismatch – Incompatibilidade de software.

Um dispositivo adicionado a uma pilha pode adquirir diferentes status de operação.  Essas informações podem ser vistas na tela através do comando show switch.

________________________________________________
As informações contidas acima foram baseadas em documentos da Cisco referentes a série de switches Catalyst 3750.