Показаны сообщения с ярлыком cisco. Показать все сообщения
Показаны сообщения с ярлыком cisco. Показать все сообщения

суббота, 12 ноября 2022 г.

Keenetic. Настройка SFP-модуля D-Link DEM-330T

Keenetic KN-1010 поддерживает SFP-модули в основном для подключения к интернету через GPON. Но ничего не мешает использовать SFP для соединения с коммутатором по оптическому кабелю. Модули сегодня стоят не дорого, и обладают они на мой взгляд гораздо большим списком преимуществ. Такие как отсутствие наводок, небольшой размер жилы, а также существенно увеличенное расстояние возможного линка (до 3 км). 

Опишу процесс создания транкового порта на стенде Cisco 2960 и Keenetic KN-1010. SFP-модули Dlink DEM-330T + Dlink DEM-330R.

Keenetic поддерживает модуль DEM-330T из коробки. 

Cisco 2960 пришлось настроить для поддержки DEM-330R.

conf t
service unsupported-transceiver
no errdisable detect cause sfp-config-mismatch
no errdisable detect cause gbic-invalid
exit
Вставляем модуль в 28 порт
conf t
interface GigabitEthernet 1/0/28
no shut
Вешаем на порт нужные VLAN
switchport trunk allowed vlan 12, 103
exit
Проверяем состояние транкового порта
show interfaces gigabitEthernet 1/0/28 trunk

Port        Mode             Encapsulation  Status        Native vlan
Gi1/0/28    on               802.1q         trunking      1

Port        Vlans allowed on trunk
Gi1/0/28    1,12,103

Port        Vlans allowed and active in management domain
Gi1/0/28    1,12,103

Port        Vlans in spanning tree forwarding state and not pruned
Gi1/0/28    1,103
Переходим к настройке 12, 103 VLAN на Keentic. Процесс выглядит следующим образом. 
1. Создать VLAN субинтерфейсы от родительского GigabitEthernet1 
2. Присвоить политику безопасности security-level public  
3. Назначить на нужный Bridge созданные субинтерфейсы
interface GigabitEthernet1/Vlan12  
name VMNetwork12  
security-level public  
up  
exit
interface GigabitEthernet1/Vlan103  
name CAM  
security-level public  
up
exit
Посмотрим Bridge интерфейсы. Видим что наBridge3 уже настроен GigabitEthernet0/Vlan12, тот что я настраивал для обычного RJ-45 порта.
show interface Bridge3
link: up
        connected: yes
            state: up
              mtu: 1500
  tx-queue-length: 0
          address: 10.0.12.1
             mask: 255.255.255.0
           uptime: 1004377
           global: no
   security-level: protected
              mac: 
        auth-type: none

           bridge:
            interface, link = yes: GigabitEthernet0/Vlan12  
Добавим в него GigabitEthernet1/Vlan12
interface Bridge3 include GigabitEthernet1/Vlan12
И проделаем тоже самое для GigabitEthernet1/Vlan103 и Bridge4 
Подождем 15-20 секунд, и проверяем пинги до 12 подсети. 

Когда настраивал первый раз, пинги отваливались каждые 30-40 секунд. В логах keenetic PPPoE пытался бесконечно подключиться
E [Nov 11 10:07:08] ndm: Service: "PPPoE0": unexpectedly stopped.
I [Nov 11 10:07:08] ndm: Network::Interface::Base: "PPPoE0": interface is up.
I [Nov 11 10:07:08] ndm: Network::Interface::Pppoe: "PPPoE0": PADO timeouts: 5.
I [Nov 11 10:07:08] ndm: Network::Interface::Pppoe: "PPPoE0": try to restart underlying link.
Оказалось, что через GUI был включен PPPoE0

Выключаем подключение PPPoE0
interface PPPoE0 down
Сохраняем конфигурации, наслаждаемся подключением по оптике.

Если на одном из Bridge интерфейсе уже есть Vlan, то необходимо его убрать, иначе будут ошибки
br3: received packet on eth2.103 with own address as source address

вторник, 27 ноября 2018 г.

Cisco AIR. Постоянная перезагрузка

В один прекрасный день, после отключения электричества, перестали работать точки доступа Cisco AIR-AP1242AG.
Питание AP идёт через PoE, точка загружается, загораются светодиоды RADIO и ETHERNET затем переходит в ребут и так по кругу.

Сперва полез на коммутатор Cisco Catalist 3560
show logging
Nov 27 2018 13:01:39.405 MSK: %LINEPROTO-5-UPDOWN: Line protocol on Interface FastEthernet0/18, changed state to up
Nov 27 2018 13:01:40.647 MSK: %LINEPROTO-5-UPDOWN: Line protocol on Interface FastEthernet0/16, changed state to up
Nov 27 2018 13:02:37.812 MSK: %LINEPROTO-5-UPDOWN: Line protocol on Interface FastEthernet0/18, changed state to down
Nov 27 2018 13:02:38.810 MSK: %LINEPROTO-5-UPDOWN: Line protocol on Interface FastEthernet0/16, changed state to down
Тут видно как поднимаются и отключаются 16 и 18 порты к которым подключены AP

Далее подключился к одной из AP через консольный шнур (долго искал, надо было сразу с этого начинать) и putty выплюнул следующее
Join Timer: did not recieve join response
Как видно, точка доступа не может подключиться к контроллеру.

Заходим на Cisco 2106 и смотрим что там происходит. Судя по логам проблема с сертификатами на AP
*spamReceiveTask: Nov 27 13:08:21.924: %LWAPP-3-DECODE_ERR: spam_lrad.c:2005 Error decoding join request from AP 00:23:ea:00:a7:c0
*spamReceiveTask: Nov 27 13:08:21.924: %LWAPP-3-KEY_ERR3: spam_crypto.c:1630 Unable to free public key for AP 00:23:ea:00:a7:c0
*spamReceiveTask: Nov 27 13:08:21.924: %LWAPP-3-PAYLOAD_ERR: spam_lrad.c:6956 Join request does not contain valid certificate in certificate payload - AP 00:23:ea:00:a7:c0
*spamReceiveTask: Nov 27 13:08:21.907: %LWAPP-3-PAYLOAD_MISSING: spam_lrad.c:5516  Join request does not contain BOARD_DATA payload
*fp_main_task: Nov 27 13:08:03.481: %CNFGR-3-INV_COMP_ID: cnfgr.c:2221 Invalid Component Id : Unrecognized (75) in cfgConfigurator

Как быстрое (то что мне нужно) и временное решение, я нашел способ отключить проверку просроченных сертификатов.
Всё хорошо, но поддержка этой команды идет с 7 прошивки, а у меня оказалась аж 4.2.130.0. Квест усложняется.

Ну ладно, скачаем последнюю версию IOS. Судя по информации на официальном сайте Cisco, последняя версия для Cisco 2106 - 7.0.252.0
Да, скачать её можно легко и быстро, если у вас есть аккаунт на cisco.com. Бесплатно, без регистрации и смс скачать прошивки на Cisco её можно на этом крутом ресурсе.

Обратимся за исчерпывающей помощью в обновлении прошивки на страницу Cisco.

!ВНИМАНИЕ! Крайне рекомендую сохранить конфиг! Хоть в мануале и написано, что конфиг пропадёт только после понижения версии прошивки, иметь сохранённый рабочий стабильный конфиг никогда не помешает!!!

Подключаемся по SSH к Cisco 2106, сохраним рабочий конфиг, посмотрим текущую версию прошивки и подготовим настройки для загрузки прошивки через TFTP. Рекомендую этот TFTP сервер, простой и быстрый!
Задаём настройки для выгрузки рабочего конфига
transfer upload mode tftp
transfer upload datatype config
transfer upload filename wlc-stable-backup
transfer upload path .
transfer upload serverip 10.10.0.1
transfer upload start
Теперь можно творить. Проверим версию прошивки
(Cisco Controller) >show sysinfo
show sysinfo

Manufacturer's Name.............................. Cisco Systems Inc.
Product Name..................................... Cisco Controller
Product Version.................................. 4.2.130.0
RTOS Version..................................... 4.2.130.0
Bootloader Version............................... 4.0.191.0
Build Type....................................... DATA + WPS

System Name...................................... WiFi_Karelia
System Location..................................
System Contact...................................
System ObjectID.................................. 1.3.6.1.4.1.9.1.828
IP Address....................................... 10.0.3.17
System Up Time................................... 0 days 0 hrs 37 mins 28 secs

Configured Country............................... RU  - Russian Federation
Operating Environment............................ Commercial (0 to 40 C)
Internal Temp Alarm Limits....................... 0 to 65 C
Internal Temperature............................. +44 C

State of 802.11b Network......................... Enabled
State of 802.11a Network......................... Enabled

Number of WLANs.................................. 3
3rd Party Access Point Support................... Disabled
Number of Active Clients......................... 0

Burned-in MAC Address............................ 00:24:97:90:46:C0
Задаём настройки подключения к серверу TFTP и указываем имя файла с прошивкой
transfer download datatype code
transfer download mode tftp
transfer download serverip 10.10.0.1
transfer download path .
transfer download filename AIR-WLC2100-K9-7-0-252-0.aes
transfer download start
После того, как я нажал Y, появилась ошибка:
Code file transfer failed - Error while writing output file
На ум пришла мысль, обновиться до старшей версии 4 ветки, для этого скачал и прошил AIR-WLC2100-K9-4-2-209-0.aes
Теперь можно попробовать прошиться на 7 версию. Качаем AIR-WLC2100-K9-7-0-252-0.aes
transfer download datatype code
transfer download mode tftp
transfer download serverip 10.10.0.1
transfer download path .
transfer download filename AIR-WLC2100-K9-7-0-252-0.aes
transfer download start
После успешной установки, перезагружаем устройство
system restart
Вот только теперь мы можем отключить проверку сраных сертификатов
config ap lifetime-check mic enable
config ap lifetime-check ssc enable
Заглядываем в консоль Cisco AP, ждём заветных строчек
Deleting current version: flash:/c1240-k9w8-mx.124-10b.JA4...done.
New software image installed in flash:/c1240-k9w8-mx.124-23c.JA10
Configuring system to use new image...done.
archive download: takes 82 seconds

Иииии, бинго! Точка загружается и раздает интернет!