Mostrando las entradas con la etiqueta CLI. Mostrar todas las entradas
Mostrando las entradas con la etiqueta CLI. Mostrar todas las entradas

jueves, 24 de febrero de 2011

Práctica de CCNA (parte 4)

En esta parte vamos a resolver un problema práctico, por cuestiones de seguridad la PC0 es la única que debe tener acceso al servidor de Facturación via HTTP, pero todo el demás tráfico debe estar permitido, para lo cual vamos a configurar una lista de acceso extendida (ACL) que nos permita seleccionar el protocolo que deseamos filtrar.

Algo muy importante a tomar en cuenta es que una lista de acceso filtra de manera secuencial los paquetes, es decir, cada paquete que pasa por la interfaz en cuestión se compara contra la primera línea del ACL, si no hace match se pasa a la segunda línea, y así sucesivamente, hasta que hace match en alguna regla y se permite o se bloquea su paso, pero la comparación se detiene en el primer match, por lo que no hay posibilidades de que haya un segundo match en la lista de acceso.

Después de la configuración comprobamos que el servicio de http del servidor de finanzas sólo está disponible para la PC0.

PC0: 192.168.0.2
Finanzas: 10.0.0.2

lunes, 31 de enero de 2011

Configuración de SSH en un router



Se documentó antes en este post.

miércoles, 18 de noviembre de 2009

Guía de Referencia del IOS

En otro post revisamos como se asignan los nombres a las versiones del Cisco IOS, y les dejo este documento que describe los diferentes releases, por ejemplo, sabemos que el IOS 12.4T es para routers de acceso, y en la guía podemos revisar para que son las versiones IOS-XR que van en el release 12.0S y está presente en los routers de Core 12000.

El documento es: White Paper: Cisco IOS Reference Guide Document ID: 15166

También hay un documento muy útil que nos indica el roadmap para actualizar el IOS de un router donde podemos ver la evolución de las versiones del IOS: Cisco IOS Software Roadmap Document ID: 45045

(Roadmap de Cisco.com)
roadmap

Cisco IOS 12.4

Características y Soporte

El release 12.4 es una sustitución al 12.3 e incluye muchas mejoras para quien busca implementar las características del 12.3T, que está en fin de vida.

En esta versión se incluye administración segura a través de SSHv2, SNMPv3, SSL server para usar HTTPS. También agrega soporte a las nuevas tarjetas y hardware adicional que podemos montar sobre las plataformas existentes, por ejemplo, los routers 1751 usaban tarjetas de puertos FXS VIC-2FXS, en los routers 2800 se puede usar las VIC2-2FXS (fuera del mercado) y ahora las nuevas VIC3-2FXS, que podemos observar en el nombre que son diferentes versiones del mismo hardware: Voice Interfase Card ver3 - 2 ports Foreing eXchange Station.

Lo mismo sucede con las tarjetas E1, había la versión VWIC-1MFT-E1, ahora la VWIC2-2MFT-T1/E1; podemos ver las interfases vigentes en la página de Cisco.

El release 12.4 también incluye caracerísticas de alta disponibilidad (high availability) que reduce el tiempo offline durante cambios de software de IOS por ejemplo, y es posible hacer la actualización desde la red y no necesariamente desde una flash.

martes, 17 de noviembre de 2009

Versiones y Feature Sets del Cisco IOS

Como vimos en el post anterior, del show version podemos obtener la versión y feature set que estamos ejecutando, en el ejemplo era:

Cisco IOS Software, 1841 Software (C1841-ADVIPSERVICESK9-M), Version 12.4(15)T1, RELEASE SOFTWARE (fc2)
ROM: System Bootstrap, Version 12.3(8r)T8, RELEASE SOFTWARE (fc1)
System image file is "flash:c1841-advipservicesk9-mz.124-15.T1.bin"

Sabemos que se trata de un IOS para router Cisco 1841, con versión "major release" 12.4, release 15 y la T indica que se trata de un Technology Train, que agrega nuevas funcionalidades y soporte a hardware nuevo que la versión principal 12.4 no tiene; el 1 posterior sólo es el consecutivo de la versión T.

Así que tenemos un router que está ejecutando un feature set Advanced IP Services, que tiene SSH (secure shell) y NAC (network access control), versión 12.4(15)T1 almacenado en la flash y podemos ver su nombre de archivo.

La cuestión de las versiones es importante, y no hay que confundirla con los feature sets. El feature set indica el tipo de características que se incluyen en la versión, y podemos revisar todas las características de una versión con el nombre de la imagen en la página de Cisco con la herramienta Software Advisor, (feature = característica).

Usando la herramienta podemos saber que esta versión particular es una ED (early deployment), es decir, de las primeras versiones liberadas y por tanto contiene fallas o bugs de severidad 1 y 2. También nos dice que la última imagen con mantenimiento compatible, es decir, donde se arreglan esos bugs es la 12.4(24)T1, y el release mínimo compatible es el 12.4(2)T3.

Aquí podemos observar como funciona la nomenclatura del IOS, todas son versiones 12.4, hasta ahí pertenecen al mismo grupo, pero la versión 12.4(x)T1 es previa a la versión 12.4(x)T3, porque es un technology train posterior, por tanto, más nuevo.
De esas versiones 12.4 hay las Major Release que son exclusivamente 12.4 y las Technology Train, que son 12.4T y son versiones que agregan soporte como ya mencioné, a nuevas características, como puede ser una nueva tarjeta de voz, una nueva tarjeta de puertos seriales, nuevas características en las políticas que se pueden aplicar, etc.

Ahora, el ser de un feature set de IP Base (IP Voice es el más bajo en las plataformas con capacidades de voz), o Advanced Security nos da versiones más equipadas, siendo el IP Base el más básico, y como vemos en la imagen siguiente, cada nuevo feature set agrega más funcionalidades a nuestro IOS, que por supuesto crece en tamaño (y precio), por lo que la Flash debe ser más grande. Es importante tener ésto en cuenta porque un router 1841 con una flash de 32MB no puede alojar un IOS Advanced Enterprise Services en la Flash y hay que reemplazarla por una más grande; el tamaño de cada imagen se puede consultar también en el software advisor de Cisco.

Visto lo anterior, aquí podemos ver las diferentes licencias de IOS que se manejan para el Cisco IOS ver. 12.4.

IOS

Y si se preguntan ¿cuáles son las características que incluye el IOS Advanced IP Services? las listamos a continuación:

¿Cómo interpretar el comando Show Version en un router con IOS Cisco?

Cuando vamos a configurar un router es importante que identifiquemos la información que nos proporciona durante el arranque, y parte de la misma está presente en la salida del comando show version. A continuación vemos un show version de un router Cisco 1841, y voy a poner números para identificar las partes:

1841#show ver
Cisco IOS Software, 1841 Software (C1841-ADVIPSERVICESK9-M), Version 12.4(15)T1,1 RELEASE SOFTWARE (fc2)
Technical Support: http://www.cisco.com/techsupport
Copyright (c) 1986-2007 by Cisco Systems, Inc.
Compiled Wed 18-Jul-07 04:52 by pt_team

ROM: System Bootstrap, Version 12.3(8r)T8, RELEASE SOFTWARE (fc1)2


System returned to ROM by power-on 3

System image file is "flash:c1841-advipservicesk9-mz.124-15.T1.bin" 4




This product contains cryptographic features and is subject to United States and local country laws governing import, export, transfer and use. Delivery of Cisco cryptographic products does not imply third-party authority to import, export, distribute or use encryption.
Importers, exporters, distributors and users are responsible for compliance with U.S. and local country laws. By using this product you agree to comply with applicable laws and regulations. If you are unable to comply with U.S. and local laws, return this product immediately.

A summary of U.S. laws governing Cisco cryptographic products may be found at: http://www.cisco.com/wwl/export/crypto/tool/stqrg.html

If you require further assistance please contact us by sending email to
export@cisco.com.

Cisco 1841 (revision 5.0) with 114688K/16384K bytes of memory.5
Processor board ID FTX0947Z18E 6
M860 processor: part number 0, mask 49
2 FastEthernet/IEEE 802.3 interface(s)7
2 Low-speed serial(sync/async) network interface(s)
191K bytes of NVRAM. 8

31360K bytes of ATA CompactFlash (Read/Write) 9 

Configuration register is 0x2102 10


  1. Primero vemos la versión y características del IOS que se está ejecutando en el router, en este caso 12.4(15)T1 en un release fc2 del feature set de Advanced IP Services.
  2. También la versión de Bootstrap que está presente en el router.
  3. Cuál fue la causa del último arranque del router, en este caso fue un arranque manual, pero podría ser por un system reset, o por falta de energía.
  4. Después vemos el nombre de la imagen de la cual se obtuvo el IOS (que se descomprime y se almacena en la memoria RAM), en este caso la imagen está en la flash y se llama c1841-advipservicesk9-mz.124-15.T1.bin
  5. La memoria RAM del sistema, libre/ocupada.
  6. El ID del procesador.
  7. El número de interfases presentes y su tipo, aquí dos Fast Ethernet y dos seriales.
  8. La memoria no volátil NVRAM.
  9. El tamaño de la memoria flash, donde se almacenan la imagen del IOS y la configuración de arranque (start-up config)
  10. Y la variable de arranque.

martes, 25 de agosto de 2009

Router, configuración administrativa y básica de una interfase

Vamos a ver la configuración básica de un router, en este caso un ISR Cisco 2811, para poner un nombre, los passwords de consola, de telnet, de ssh, el enable secret; y haremos la configuración de una interfase serial WIC-1T como DCE para comunicarse al  router 1841 que tenemos conectado.
Es importante saber que un entorno de prueba, donde hay dos routers conectados back-to-back, uno de ellos debe proporcionar la señal de reloj (clock rate).
Comenzamos reiniciando el router, que no tiene configuración de arranque, por lo que nos preguntará si queremos ejecutar el asistente, pero haremos la configuración manualmente, (configuración para Packet Tracer v5.1 aquí)

ios

domingo, 16 de agosto de 2009

Passwords en el IOS

Passwords:

Enable Password:

IPRef>enable
IPRef#configure terminal
IPRef(config)#enable password p@ssword
IPRef(config)#enable secret 0ctoBer

Line Passwords:

Aux port
IPRef(config)#line aux 0
IPRef(config-line)#password @m@zonas
IPRef(config-line)#login
IPRef(config-line)#exit

Console
IPRef(config)#line console 0
IPRef(config-line)#password +equil@
IPRef(config-line)#login
IPRef(config-line)#exec-timeout 0 0
! no caducala sesión por consola
IPRef(config-line)#exec-timeout 5 30
! caduca la sesión a los 5 minutos y 30 segundos
IPRef(config-line)#logging synchronous
IPRef(config-line)#exit

Telnet
IPRef(config)#line vty 0 4
! en el IOS enterprise hay vty desde 0 hasta 1180
IPRef(config-line)#password +elne+
IPRef(config-line)#login
! podemos anular la petición de un password con siguiente comando:
IPRef(config-line)#no login

Secure Shell (SSH)
router>enable
router#configure terminal
router(config)#hostname IPRef
IPRef(config)#ip domanin-name blogspot.com
IPRef(config)#crypto keygenerate rsa general-keys modulus 1024
The name for the keys will be IPRef.blogspot.com
% The key modulus size is 1024 bits
% Generating 1024 bit RSA keys, keys will be non-exportable...[OK]
August 15 15:42:30.043: %SSH-5-ENABLED: SSH 1.99 has been enabled
IPRef(config)#ip ssh time-out 60
IPRef(config)#ip ssh authentication-retries 2
IPRef(config)#line vty 0 4
IPRef(config-line)#transport input ssh telnet
IPRef(config-line)#exit
IPRef(config)#service password-encryption

miércoles, 5 de agosto de 2009

Cómo arranca un router Cisco

Cuando encendemos un router ISR (Integrated Services Router), un 2811 por ejemplo, primero corre un proceso llamado Power-On-Sef-Test (POST); si todo va bien, entonces busca el IOS en la Flash, lo descomprime y lo carga en la memoria RAM, después busca una configuración básica en la NVRAM, en caso de no existir, una configuración básica llamada startup-config se copia de la NVRAM a la RAM y ahora se llama running-config.

Cuando el router no es ISR, un 2610xm por ejemplo, el proceso es el mismo hasta la configuración en la NVRAM, si no está presente, el router hará un broadcast buscando un servidor TFTP con una configuración válida que pueda ser copiada; si el broadcast no es exitoso, el router entrará en un estado llamado setup-mode, que es un proceso paso a paso para configurar el router.

Así que debemos recordar que si el router tiene una interfase conectada, tal vez deberemos esperar unos minutos a que termine la búsqueda. El modo de setup sólo tiene comandos globales y no sirve de mucho, podemos acceder a él desde la CLI en modo privilegiado con el comando setup, aunque no es muy recomendable usarlo, es mejor siempre usar el CLI o el SDM (security Device Manager).
En el caso de que la variable de boot sea distinta e indique que el arranque sea distinto, o que no haya IOS, el router arranca en ROMMON, que es un IOS muy básico para resolución de problemas.

POST

ROMMON

lunes, 3 de agosto de 2009

Cisco Router IOS

El IOS es un kernel propietario que provee funciones de ruteo, conmutación (switching) internetworking y comunicaciones; el primero fue desarollado por William Yeager en 1986.

Entre sus responsabilidades están:

  • Dar soporte para protocolos de red y funciones
  • Conectar tráfico de alta velocidad entre dispositivos
  • Agregar seguridad para controlar el acceso y detener usos no autorizados de red
  • Proveer escalabilidad para facilidad de uso, crecimiento y redundancia
  • Proveer confiabilidad de red para conectar los recursos de red

La interfase de línea de comando (CLI command line interface) se puede alcanzar desde un puerto de consola, o en un router más nuevo, desde el puerto auxiliar (Aux port), desde una sesión de telnet o ssh, y se establece una sesión llamada EXEC session.

El puerto de consola es usualmente un puerto RJ45 que puede o no tener una contraeña; en los nuevos routers ISR el nombre de usuario y el password son cisco por default.

También es posible usar el puerto Auxiliar, que es lo mismo que el de consola, pero que además soporta que le sea conectado un MODEM para administración remota cuando el router está fuera de la red.

También podemos conectarnos al router con una sesión de Telnet desde una interfase ethernet o serial conectada a la red.

lunes, 1 de junio de 2009

¿Cómo recuperar el password de un router Cisco? (con IOS)

En este post describiré como recuperar las contraseñas, el enable password y el enable secret de un router Cisco. Estos passwords protegen el acceso a los modos de configuración y pivileged EXEC. Podemos recuperar el enable password, pero el enable secret al estar encriptado debe ser retirado o reemplazado por uno nuevo; a continuación describiré como:

Conectamos una PC con un emulador de terminal al puerto de consola del router (hyperterminal usualmente) y usaremos los siguientes parámetros de conexión:

consola

Consola (1)

Consola (2)

Una vez conectados obtenemos el show version del router y escribimos el registro de configuración (usualmente 0x2102).

Apagamos el router y volvemos a prenderlo con el emulador de terminal conectado (hyperterminal).

Oprimimos Break (o ctrl-break) para interrumpir el proceso de arranque y mandar el router a ROMMON. Una vez que tenemos el cursor de ROMMON, en el CLI escribimos:

rommon> confreg 0x2142

así haremos que el router arranque desde la flash

rommon> reset

reseteamos el router e ignorará la configuración guardada. Debemos responder NO a cada pregunta de setup cuando vuelva a arrancar para evitar sobreescribir la configuración guardada, o evitamos las preguntas con Ctrl-C

Una vez que el router arrancó debemos cambiar el password:

router> enable
router# copy startup-config running-config
router# show running-config

Aquí veremos la configuración del router, y todas las interfases estarán apagadas (shutdown); además veremos los passwords (enable, enable secret, vty, consola) y los que no estén ecriptados podrán ser reutilizados, los que estén encriptados deben ser cambiados.

router# configure terminal
router(config)# enable secret

vamos a cada interfase en uso y la activamos:

router(config)# interface s0
router(config-if)# no shutdown
router(config-if)# exit
router(config)# config-register 0x2102
devolvemos el registro de configuración a su valor original, el cual anotamos previamente.

router(config)# end

router# write memory

apagamos el router y al reiniciar cargará la configuración que tenemos guardada con el nuevo password.

Pueden consultar el documento de Cisco en mi skydrive.live.com

miércoles, 4 de febrero de 2009

Actualizar el PIX OS en un ASA 5500

Roberto pregunta en un comentario ¿cómo puede cargar el sistema operativo en un ASA 5510 que no tiene imagen?.

Básicamente es el mismo proceso que en un router, y lo primero que debemos hacer es obtener una imagen adecuada para nuestro Adaptive Security Appliance; por ejemplo PIX OS 7.0.8 que es una General Deployment y por tanto debe tener pocos bugs y debe ser muy estable.

El problema con un ASA a diferencia de un router es que involucra licencias; para un router basta con obtener la imagen y si estamos registrados como partners de Cisco, tenemos acceso a ese software, pero para un ASA debemos obtener la imagen y registrarn nuestro ASA para obtener una license key que activa las características de VPN, lo más sencillo sería abrir un caso en el TAC si contamos con el soporte; si no, bajemos la imagen y el ASA básicamente funcionará como firewall, sólo que sin la funcionalidad de SSL por ejemplo.

Ya que tenemos la imagen en nuestra computadora, debemos instalar un tftp server para que de ahí copiemos la imagen.

Ahora ponemos una IP en nuestra PC, nos conectamos al ASA por el puerto de consola, iniciamos nuestra hyperterminal o un programa de telnet de nuestra preferencia y prendemos el ASA; si efectivamente no tiene imagen entrará directo a ROMMON, que es una versión muy básica del PIX OS, y desde ahí vamos a configurar una IP para el puerto fast ethernet que está conectado a nuestra PC con el TFTP server.

Una vez configuradas las IP, y activado el puerto (no shutdown) hacemos un ping entre ambos, y comenzamos con la copia de la imagen:

rommon# copy tftp flash

y el proceso es el mismo que en un router, puedes consultar la descripción en el post original y si hay dudas por favor díganme.

En este link pueden encontrar información sobre como manejar software (imágenes):

http://www.cisco.com/en/US/docs/security/asa/asa80/configuration/guide/mswlicfg.html

Aquí está el procedimiento para instalar una imagen usando la línea de comandos (CLI command line interface):

http://www.cisco.com/en/US/products/ps6120/products_configuration_example09186a008067e9f9.shtml#maintask2

lunes, 2 de junio de 2008

Cómo actualizar el IOS de un router Cisco

Para este procedimiento vamos a suponer que el router funciona correctamente y tiene conectividad dentro de la LAN, posteriormente describiré como hacer la misma operación cuando el IOS no está presente en el router y debemos cargar una imagen.

Primero instalamos un programa de TFTP server en una computadora, que puede ser la misma que usemos para conectarnos al router por Telnet, por ejemplo, TFTP server de SourceForge.net o el TFTP server de Solarwinds, ambos son gratuitos.

En segundo lugar verificamos los requerimientos mínimos para la imagen que deseamos instalar; ésto es muy importante porque no todas las imágenes requieren la misma memoria o son compatibles con las plataformas de ruteo. Puedes revisar el documento de como escoger una imagen, y adicionalmente debo mencionar que no todas las versiones de IOS están disponibles para descargar.

En tercer lugar nos conectamos por telnet al router y entramos a la línea de comando (CLI), verificamos que exista espacio disponible en la memoria Flash (disk) para copiar el nuevo archivo.



Router# show file system File Systems:
Size(b) Free(b) Type Flags Prefixes
- - opaque rw archive:
- - opaque rw system:
129016 126071 nvram rw nvram:
- - opaque rw null:
- - network rw tftp:
* 33030140 20511708 flash rw flash:
16777212 16777212 flash rw slot0:
16515068 8038516 flash rw slot1:
- - opaque rw xmodem:
- - opaque rw ymodem:

Posteriormente hacemos un ping desde el router a nuestro servidor de TFTP para asegurar que hay conectividad e iniciamos la copia de nuestro IOS actual hacia el servidor TFTP, por precaución, y antes de instalar el nuevo:

Router# copy flash: tftp: IP address of remote host [255.255.255.255]? 172.16.13.110
filename to write on tftp host? c3640-c2is-mz.Feb24

writing c3640-c2is-mz.Feb24 !!!!...

successful tftp write.

Ahora iniciamos la copia del nuevo IOS:

Router#copy tftp: flash:
Address or name of remote host []? 10.10.10.2

!--- 10.10.10.2 is the IP address of the TFTP server

Source filename []? c2600-adventerprisek9-mz.124-12.bin
Destination filename [c2600-adventerprisek9-mz.124-12.bin]?y
Accessing tftp://10.10.10.2/c2600-adventerprisek9-mz.124-12.bin...
Erase flash: before copying? [confirm]y

!--- If there is not enough memory available, erase the Flash.


!--- If you have sufficient memory you can type n and press enter

Erasing the flash filesystem will remove all files! Continue? [confirm]y
Erasing device... eeeeeeeeeeeeeeeeeeeeeeeeeeeeeeeeeeeeeeeeeeeeeeeeeeeeee
eeeeeeeeee ...erased
Erase of flash: complete

Loading c2600-adventerprisek9-mz.124-12.bin from 10.10.10.2 (via Ethernet0/0): !!!!!!!!
!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!
!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!
!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!
!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!
!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!
!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!
!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!
!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!
!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!
!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!
!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!
!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!
[OK - 29654656/49807356 bytes]

Verifying checksum... OK (0xAC8A)
29654656 bytes copied in 56.88 secs (80383 bytes/sec)

Verificamos el registro de configuración (config-registry value) que debe ser 0x2102

Router#configure terminal Enter configuration commands, one per line. End with CNTL/Z. Router(config)#config-register 0x2102 Router(config)#^Z

Y verificamos la variable de arranque (boot variable) o de booteo, que debe tener el nombre de la imagen recién instalada para arrancar, en este caso, apunta a la imagen anterior y hacemos el cambio para después reiniciar el Router:

Router# show run include boot
boot system flash:c2600-adventerprisek9-mz.123-21.bin
Router#configure terminal
Enter configuration commands, one per line. End with CNTL/Z.
Router(config)#no boot system
Router(config)#boot system flash:c2600-adventerprisek9-mz.124-12.bin
Router(config)#^Z
Router(config)#write memory
Router#show run include boot boot system flash:c2600-adventerprisek9-mz.124-12.bin
Router#reload Proceed with reload? [confirm]
Jan 24 20:17:07.787: %SYS-5-RELOAD: Reload requested by console. Reload Reason: Reload Command.

Ya por último, verificamos que la imagen quedó instalada correctamente:
2600#show version
00:22:25: %SYS-5-CONFIG_I: Configured from console by console
Cisco IOS Software, C2600 Software (C2600-ADVENTERPRISEK9-M), Version 12.4(12),
RELEASE SOFTWARE (fc1)
Technical Support: http://www.cisco.com/techsupport
Copyright (c) 1986-2006 by Cisco Systems, Inc.
Compiled Fri 17-Nov-06 11:18 by prod_rel_team

ROM: System Bootstrap, Version 12.2(8r) [cmong 8r], RELEASE SOFTWARE (fc1)

2610 uptime is 22 minutes
System returned to ROM by reload
System image file is "flash:c2600-adventerprisek9-mz.124-12.bin"






Fuente: Software Upgrade Procedure de Cisco*
*listado en el Glosario

lunes, 28 de abril de 2008

Configuring NAT (1)

Network Address Translation or NAT was created to represent a large number of private IP addresses for a limited quantity of public IPs; but it's useful for network migrations and mergers (when two networks have similar IP addressing), server load sharing and to create "virtual hosts".

Advanges:

  1. To keep the registred addresses
  2. it helps to solve IP overlaps
  3. No need to renumber as the network changes

Disadvantage:

  1. NAT increases delays
  2. No End-toEnd traces
  3. Some applications don't support NAT

Below there's a basic example from Cisco's Document: Configuring Network Address Translation:Getting Started

NAT statements allow to map an address to different one, based on source, destination or other rules. The first step is to define, what are the inside and outside interfaces.

For the example 1:We want to allow users to get to the internet, but we have only 1 Public IP used by the router's interface Serial0 (outside). We need to NAT our network to be able to get traffic from the internet in our LAN.

LAN: 10.10.10.1Router's E0: 10.1.1.1Router's S0: 172.16.10.64

First, we must configure an IP address in the E0 interface and define it as inside

interface ethernet 0
ip address 10.10.10.1 255.255.255.0
ip nat inside

Then, E1 will be configured the same

interface ethernet 1
ip address 10.10.20.1 255.255.255.0
ip nat inside

Serial0, configuring an IP and defined as outside interface

interface serial 0
ip address 172.16.10.64 255.255.255.0
ip nat outside

Now, we need a NAT pool with the name no-overload; the IP range is 172.16.10.1 to 172.16.10.63

ip nat pool no-overload 172.16.10.1 172.16.10.63 prefix 24
ip nat inside source list 7 pool no-overload


Indicates: any packets received on the inside interface and permitted by access-list 7 will have as source address translated to an address out of the NAT pool "no-overload".

access-list 7 permit 10.10.10.0 0.0.0.31
access-list 7 permit 10.10.20.0 0.0.0.31
!--- Access-list 7 permits packets with source addresses ranging from
!--- 10.10.10.0 through 10.10.10.31 and 10.10.20.0 through 10.10.20.31