<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>IPCPU——网络之路 &#187; Cisco</title>
	<atom:link href="http://www.ipcpu.com/tag/cisco/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.ipcpu.com</link>
	<description></description>
	<lastBuildDate>Sat, 03 Dec 2011 17:16:33 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.1.2</generator>
		<item>
		<title>关于MAC地址的一些问题</title>
		<link>http://www.ipcpu.com/2011/07/mac-address/</link>
		<comments>http://www.ipcpu.com/2011/07/mac-address/#comments</comments>
		<pubDate>Thu, 21 Jul 2011 05:56:57 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[网络技术]]></category>
		<category><![CDATA[Cisco]]></category>
		<category><![CDATA[MAC]]></category>
		<category><![CDATA[地址]]></category>
		<category><![CDATA[网络]]></category>

		<guid isPermaLink="false">http://www.ipcpu.com/?p=1247</guid>
		<description><![CDATA[故事起因： 在查询VRRP相关原理时，查到如下语句： &#8220;VRRP使用多播虚拟MAC地址（0000.5E00.01xx）（xx是VRRP组号的十六进制表示）&#8221; 原载于： http://www.net527.cn/a/luyoujiaohuan/Ciscojishu/2010/0118/3694.html 这个地址是多播的吗？显然不是，而且在VRRP中源地址是0000.5E00.01xx，目的地址才是多播地址。 那什么样的地址才算多播MAC地址呢？ 一.什么是MAC地址 MAC地址是Media Access Control Address的缩写,顾名思义就是媒体访问控制地址.我们一般也叫它硬件地址或者物理地址.这个地址通常都是固化在网络设备里面的,比如网卡的EEPROM.用于惟一标识某个网络设备. MAC地址为固定48比特,我们为了方便记忆通常把它分成6个8Bit,用16进制的方式标识,中间通过&#8221;:&#8221;或者&#8221;-&#8221;连接 比如: 00-0a-e0-cc-23-15 00:0a:e0:cc:23:15 000a.e0cc.2315 二.MAC地址的分配 MAC地址的分配采用两级分配的方式,前3个8位,我们称为:OUI=Organizational Unique Identifier组织标识符 由IEEE对其分配. 首先由厂家向IEEE申请某段OUI地址,然后厂家再根据自己的需求对每个MAC地址进行分配. *所以我们往往可以从某个MAC地址上判断出这个设备属于哪个厂家. 大家可以从下面的网址查询： http://standards.ieee.org/develop/regauth/oui/public.html 三.MAC地址的分类 对于局域网而言,有一下三种不同类型的Frame. 1.单播Frame 源和目的都是单个主机,所以单播Frame的目标和源MAC地址使用主机上网卡的MAC地址. 2.广播Frame 对于广播Frame为了,达到网段中所有的设备都能够收到和识别,广播Frame的目标MAC地址的48位全为1 所以:FF-FF-FF-FF-FF-FF就是我们常说的广播MAC地址. 3.多播Frame 对于多播帧而言,其目标是为一组目标主机,所以其多播帧的目标地址也是特殊的MAC地址 比如Cisco设备使用的01-00-0c-cc-cc-cc 就是CDP报文使用的目的MAC地址 为了多播MAC地址和IP地址之间的映射,IANA专门分配了一段MAC地址01:00:5E:00:00:00 ~ 01:00:5E:7F:FF:FF 分配给组播使用这就要求将28位的 IP 组播地址空间映射到 23 位的 MAC 地址空间中具体的映射方法是将组播地址中的低 23 位放入 MAC 地址的低 23 位由于 IP 组播地址的后 [...]]]></description>
			<content:encoded><![CDATA[<p><strong>故事起因：</strong></p>
<p>在查询VRRP相关原理时，查到如下语句：</p>
<p>&#8220;VRRP使用多播虚拟MAC地址（0000.5E00.01xx）（xx是VRRP组号的十六进制表示）&#8221;</p>
<p>原载于：<br />
<a href="http://www.net527.cn/a/luyoujiaohuan/Ciscojishu/2010/0118/3694.html">http://www.net527.cn/a/luyoujiaohuan/Ciscojishu/2010/0118/3694.html</a></p>
<p>这个地址是多播的吗？显然不是，而且在VRRP中源地址是0000.5E00.01xx，目的地址才是多播地址。</p>
<p><strong>那什么样的地址才算多播MAC地址呢？</strong></p>
<p><strong>一.什么是MAC地址</strong></p>
<p>MAC地址是Media Access Control Address的缩写,顾名思义就是媒体访问控制地址.我们一般也叫它硬件地址或者物理地址.这个地址通常都是固化在网络设备里面的,比如网卡的EEPROM.用于惟一标识某个网络设备.</p>
<p>MAC地址为固定48比特,我们为了方便记忆通常把它分成6个8Bit,用16进制的方式标识,中间通过&#8221;:&#8221;或者&#8221;-&#8221;连接<br />
比如:<br />
00-0a-e0-cc-23-15<br />
00:0a:e0:cc:23:15<br />
000a.e0cc.2315</p>
<p><strong>二.MAC地址的分配</strong></p>
<p>MAC地址的分配采用两级分配的方式,前3个8位,我们称为:OUI=Organizational Unique Identifier组织标识符<br />
由IEEE对其分配.<br />
首先由厂家向IEEE申请某段OUI地址,然后厂家再根据自己的需求对每个MAC地址进行分配.</p>
<p>*所以我们往往可以从某个MAC地址上判断出这个设备属于哪个厂家.<br />
大家可以从下面的网址查询：<br />
<a href="http://standards.ieee.org/develop/regauth/oui/public.html">http://standards.ieee.org/develop/regauth/oui/public.html</a></p>
<p><strong>三.MAC地址的分类</strong></p>
<p>对于局域网而言,有一下三种不同类型的Frame.<br />
<span style="color: #ff00ff;">1.单播Frame</span><br />
源和目的都是单个主机,所以单播Frame的目标和源MAC地址使用主机上网卡的MAC地址.<br />
<span style="color: #ff00ff;">2.广播Frame</span><br />
对于广播Frame为了,达到网段中所有的设备都能够收到和识别,广播Frame的目标MAC地址的48位全为1<br />
所以:FF-FF-FF-FF-FF-FF就是我们常说的广播MAC地址.<br />
<span style="color: #ff00ff;">3.多播Frame</span><br />
对于多播帧而言,其目标是为一组目标主机,所以其多播帧的目标地址也是特殊的MAC地址<br />
比如Cisco设备使用的01-00-0c-cc-cc-cc 就是CDP报文使用的目的MAC地址</p>
<p>为了多播MAC地址和IP地址之间的映射,IANA专门分配了一段MAC地址01:00:5E:00:00:00 ~ 01:00:5E:7F:FF:FF 分配给组播使用这就要求将28位的 IP 组播地址空间映射到 23 位的 MAC 地址空间中具体的映射方法是将组播地址中的低 23 位放入 MAC 地址的低 23 位由于 IP 组播地址的后 28 位中只有 23 位被映射到 MAC 地址这样会有32 个 IP 组播地址映射到同一 MAC 地址上。</p>
<p>这个不是我们讨论的重点，有兴趣的可以找下相关资料。</p>
<p>我们来看下什么样的MAC才算组播MAC地址。</p>
<p>在谢希仁《计算机网络》第五版（第88页）中有这样的一段话：<span id="more-1247"></span></p>
<p><span style="color: #ff00ff;">IEEE规定地址字段的第一个字节的最低位为I/G位。I/G表示Individual/Group。当I/G位为 0 时，地址字段表示一个单个站地址。当 I/G 位为 1 时表示组地址，用来进行多播（以前曾译为组播）。</span></p>
<p>而且我们用Wireshark进行抓包可以看到I/G位的位置：<br />
<a rel="attachment wp-att-1248" href="http://www.ipcpu.com/2011/07/mac-address/mac01/"><img class="aligncenter size-full wp-image-1248" title="mac01" src="http://www.ipcpu.com/wp-content/uploads/2011/07/mac01.jpg" alt="" width="480" height="143" /></a></p>
<p>而我们在思科的资料中，发现它是这样标注的：</p>
<p><a rel="attachment wp-att-1249" href="http://www.ipcpu.com/2011/07/mac-address/mac02/"><img class="aligncenter size-full wp-image-1249" title="mac02" src="http://www.ipcpu.com/wp-content/uploads/2011/07/mac02.jpg" alt="" width="400" height="120" /></a><br />
并且有的资料中解释说“47位高位是Individual/Group(I/G)位”</p>
<p>其实思科的解释和大家的不一样，他们二进制数据用的是Appearance on the wire的方式，详细的可以看IANA的文档<br />
<a href="http://www.iana.org/assignments/ethernet-numbers">http://www.iana.org/assignments/ethernet-numbers</a></p>
<p>所以，按照我们大家传统思考的方式，应该以谢希仁《计算机网络》第五版的解释为准。</p>
<p>下面这位兄弟的疑问，也就可以解决了<br />
<a href="http://hi.baidu.com/hipnose/blog/item/5b84317ae6bbb2ec2e73b3ca.html">http://hi.baidu.com/hipnose/blog/item/5b84317ae6bbb2ec2e73b3ca.html</a></p>
<p>还有一种常见的错误把全部组播地址都是以01:00:5E开头的是错误的。</p>
<p><strong>参考资料：</strong><br />
<a href="http://www.netexpert.cn/viewthread.php?tid=6623">http://www.netexpert.cn/viewthread.php?tid=6623</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.ipcpu.com/2011/07/mac-address/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>CiscoIOS的用户管理</title>
		<link>http://www.ipcpu.com/2011/07/cisco-ios-user/</link>
		<comments>http://www.ipcpu.com/2011/07/cisco-ios-user/#comments</comments>
		<pubDate>Tue, 19 Jul 2011 16:17:10 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[网络技术]]></category>
		<category><![CDATA[Cisco]]></category>
		<category><![CDATA[IOS]]></category>
		<category><![CDATA[SSH]]></category>
		<category><![CDATA[用户]]></category>
		<category><![CDATA[管理]]></category>

		<guid isPermaLink="false">http://www.ipcpu.com/?p=1219</guid>
		<description><![CDATA[作为网络安全的一个重要方面，路由器的用户管理直接保障路由器的安全，起着至关重要的作用。 用户要对路由器进行管理访问，只有通过控制台console、aux或者网络进行访问，而网络的访问又分为telnet和ssh。对于aux大多数人已经不再关心，我们也不必考虑。 我们先看console控制台的配置 1 2 3 4 5 6 7 line con 0 exec-timeout 5 30 password ipcpu login 超时间设置可以防止未注销的连接被他人利用 设置密码起到一定的防护作用 login启用密码检查。 上面我们用到了密码认证的方式， 其实Cisco IOS用户的认证方式有3种： 》密码 》用户名+密码 》AAA 接下来的telnet方式我们使用第二种 telnet登陆方式 1 2 3 4 5 6 7 8 ! username ipcpu privilege 15 password 0 ipcpu ! line aux 0 line vty 0 4 password [...]]]></description>
			<content:encoded><![CDATA[<p>作为网络安全的一个重要方面，路由器的用户管理直接保障路由器的安全，起着至关重要的作用。</p>
<p>用户要对路由器进行管理访问，只有通过控制台console、aux或者网络进行访问，而网络的访问又分为telnet和ssh。对于aux大多数人已经不再关心，我们也不必考虑。</p>
<p>我们先看<strong>console控制台的配置</strong></p>

<div class="wp_syntax"><table><tr><td class="line_numbers"><pre>1
2
3
4
5
6
7
</pre></td><td class="code"><pre class="php" style="font-family:monospace;">line con <span style="color: #cc66cc;">0</span>
exec<span style="color: #339933;">-</span>timeout <span style="color: #cc66cc;">5</span> <span style="color: #cc66cc;">30</span>
password ipcpu
login
超时间设置可以防止未注销的连接被他人利用
设置密码起到一定的防护作用
login启用密码检查。</pre></td></tr></table></div>

<p>上面我们用到了密码认证的方式，<br />
其实Cisco IOS用户的认证方式有3种：</p>
<p>》密码<br />
》用户名+密码<br />
》AAA</p>
<p>接下来的telnet方式我们使用第二种</p>
<p><strong>telnet登陆方式</strong></p>

<div class="wp_syntax"><table><tr><td class="line_numbers"><pre>1
2
3
4
5
6
7
8
</pre></td><td class="code"><pre class="php" style="font-family:monospace;"><span style="color: #339933;">!</span>
username ipcpu privilege <span style="color: #cc66cc;">15</span> password <span style="color: #cc66cc;">0</span> ipcpu
<span style="color: #339933;">!</span>
line aux <span style="color: #cc66cc;">0</span>
line vty <span style="color: #cc66cc;">0</span> <span style="color: #cc66cc;">4</span>
password haha
login local
<span style="color: #339933;">!</span></pre></td></tr></table></div>

<p>这里虽然设置了password haha但是由于认证使用的login local使用本地库认证，所以password haha就没有什么实际意义了。</p>
<p>通过telnet登陆测试<br />
C:\&gt;telnet 192.168.66.254</p>
<p>User Access Verification</p>
<p>Username: ipcpu<br />
Password:<br />
Router#<br />
由于我们给ipcpu用户设定的等级是15级，所以ipcpu用户登陆进去就有最高权限。<span id="more-1219"></span></p>
<p><span style="color: #ff00ff;"><strong>注意：</strong></span>如果没有设置enable密码，telent用户级别是1，则该用户无法进入level 15级。</p>
<p><strong>ssh登陆方式</strong></p>

<div class="wp_syntax"><table><tr><td class="line_numbers"><pre>1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
</pre></td><td class="code"><pre class="php" style="font-family:monospace;">hostname core
ip domain<span style="color: #339933;">-</span>name ipcpu<span style="color: #339933;">.</span>com
&nbsp;
crypto <span style="color: #990000;">key</span> generate rsa general<span style="color: #339933;">-</span>keys
生成密钥时需要主机名和域名
&nbsp;
access<span style="color: #339933;">-</span><span style="color: #990000;">list</span> <span style="color: #cc66cc;">90</span> permit 4<span style="color: #339933;">.</span>4<span style="color: #339933;">.</span>4<span style="color: #339933;">.</span>2
&nbsp;
username ipcpu password <span style="color: #cc66cc;">0</span> ipcpu
line vty <span style="color: #cc66cc;">0</span> <span style="color: #cc66cc;">4</span>
login local
transport input ssh
此时在vty线路上只支持ssh登陆方式。
access<span style="color: #339933;">-</span><span style="color: #000000; font-weight: bold;">class</span> <span style="color: #cc66cc;">90</span> in
只有ACL90能访问</pre></td></tr></table></div>

<p>测试：<br />
在另外一台机器上登陆</p>

<div class="wp_syntax"><table><tr><td class="line_numbers"><pre>1
2
3
4
5
6
7
</pre></td><td class="code"><pre class="php" style="font-family:monospace;">Router<span style="color: #666666; font-style: italic;">#ssh -l ipcpu 4.4.4.1
</span>
Password<span style="color: #339933;">:</span>
&nbsp;
core<span style="color: #339933;">&gt;</span>
core<span style="color: #339933;">&gt;</span>
core<span style="color: #339933;">&gt;</span></pre></td></tr></table></div>

<p><strong>SSH高级设定</strong></p>

<div class="wp_syntax"><table><tr><td class="line_numbers"><pre>1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
</pre></td><td class="code"><pre class="php" style="font-family:monospace;">我们可以通过修改ssh选项，增强安全性和便利性。常用选项有：
Router<span style="color: #009900;">&#40;</span>config<span style="color: #009900;">&#41;</span><span style="color: #666666; font-style: italic;">#ip ssh ?
</span>authentication<span style="color: #339933;">-</span>retries  Specify number of authentication retries
<span style="color: #666666; font-style: italic;">##密码重试次数
</span>break<span style="color: #339933;">-</span>string            break<span style="color: #339933;">-</span>string
<span style="color: #666666; font-style: italic;">##终端提示
</span>logging                 Configure logging <span style="color: #b1b100;">for</span> SSH
<span style="color: #666666; font-style: italic;">##设置日志选项
</span>maxstartups             Maximum concurrent sessions allowed
<span style="color: #666666; font-style: italic;">##设置最大并发SSH连接
</span>port                    Starting <span style="color: #009900;">&#40;</span>or only<span style="color: #009900;">&#41;</span> Port number to listen on
<span style="color: #666666; font-style: italic;">##修改SSH端口
</span>rsa                     Configure RSA keypair name <span style="color: #b1b100;">for</span> SSH
<span style="color: #666666; font-style: italic;">##指定ssh使用的密钥对
</span>source<span style="color: #339933;">-</span><span style="color: #000000; font-weight: bold;">interface</span>        Specify <span style="color: #000000; font-weight: bold;">interface</span> <span style="color: #b1b100;">for</span> source address in SSH connections
<span style="color: #666666; font-style: italic;">##指定SSH监听IP
</span>time<span style="color: #339933;">-</span>out                Specify SSH time<span style="color: #339933;">-</span>out interval
<span style="color: #666666; font-style: italic;">##设置超时
</span>version                 Specify protocol version to be supported
<span style="color: #666666; font-style: italic;">##设定ssh版本有v1，v2
</span>
Router<span style="color: #009900;">&#40;</span>config<span style="color: #009900;">&#41;</span><span style="color: #666666; font-style: italic;">#ip ssh</span></pre></td></tr></table></div>

<p>对用户授权时注意用户级别的设定。<br />
可以查看本站文章<a title="Cisco IOS权限等级" href="http://www.ipcpu.com/2009/12/privilege-level-on-ios/" target="_blank"><span style="color: #0000ff;">Cisco IOS权限等级</span></a></p>
<p>在设置ssh时对于aaa的设定略有区别，大家可以查看<br />
<a href="http://xpvista.blog.51cto.com/420483/175410"><span style="color: #0000ff;">http://xpvista.blog.51cto.com/420483/175410</span></a><br />
区别是不启用aaa new-modle时需要设定hostname</p>
<p>后记：<br />
1.关于如何修改ssh默认端口的问题<br />
网上说的方法如下<br />
ip ssh port 2222 rotary 1<br />
line vty 0 4<br />
rotary 1<br />
这种方法实际上是打开2222端口，转发到vty线路，22号口、2222口同时存在。<br />
目前还没解决。<br />
下面帖子可以参考<br />
https://supportforums.cisco.com/thread/236110</p>
]]></content:encoded>
			<wfw:commentRss>http://www.ipcpu.com/2011/07/cisco-ios-user/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Cisco IOS Login Enhancement特性简介</title>
		<link>http://www.ipcpu.com/2010/09/cisco-ios-login-block/</link>
		<comments>http://www.ipcpu.com/2010/09/cisco-ios-login-block/#comments</comments>
		<pubDate>Mon, 20 Sep 2010 18:21:26 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[网络技术]]></category>
		<category><![CDATA[Cisco]]></category>
		<category><![CDATA[IOS]]></category>
		<category><![CDATA[SSH]]></category>
		<category><![CDATA[安全]]></category>
		<category><![CDATA[特性]]></category>

		<guid isPermaLink="false">http://www.ipcpu.com/?p=1227</guid>
		<description><![CDATA[Cisco IOS Login Enhancement(Login Block)特性让用户可以增强路由器安全，防止恶意暴力破解等。 这个特性可以应用在telent或者ssh连接当中。 该特性在12.3(4)T中被引入，其他之前的版本仅有少数支持此特性。 该特性主要包括一下几个选项 core(config)#login ? block-for   Set quiet-mode active time period ##设置一定时间内输入密码错误次数，达到限制后阻止连接多长时间 delay       Set delay between successive fail login ##输入密码错误就会卡住x秒，x秒后才可以重新输入 on-failure  Set options for failed login attempt ##登陆失败就会发送信息给管理员 on-success  Set options for successful login attempt ##成功登陆就会发送信息给系统管理员 quiet-mode  Set quiet-mode options ##设定例外选项，不受login block限制 . 举个例子： 1 2 3 4 5 6 [...]]]></description>
			<content:encoded><![CDATA[<p>Cisco IOS Login Enhancement(Login Block)特性让用户可以增强路由器安全，防止恶意暴力破解等。</p>
<p>这个特性可以应用在telent或者ssh连接当中。</p>
<p>该特性在12.3(4)T中被引入，其他之前的版本仅有少数支持此特性。</p>
<p>该特性主要包括一下几个选项</p>
<p>core(config)#login ?<br />
<strong>block-for   Set quiet-mode active time period</strong><br />
##设置一定时间内输入密码错误次数，达到限制后阻止连接多长时间<br />
<strong>delay       Set delay between successive fail login</strong><br />
##输入密码错误就会卡住x秒，x秒后才可以重新输入<br />
<strong>on-failure  Set options for failed login attempt</strong><br />
##登陆失败就会发送信息给管理员<br />
<strong>on-success  Set options for successful login attempt</strong><br />
##成功登陆就会发送信息给系统管理员<br />
<strong>quiet-mode  Set quiet-mode options</strong><br />
##设定例外选项，不受login block限制</p>
<p>.</p>
<p><strong>举个例子：</strong></p>

<div class="wp_syntax"><table><tr><td class="line_numbers"><pre>1
2
3
4
5
6
7
8
9
10
11
12
13
</pre></td><td class="code"><pre class="php" style="font-family:monospace;">ip ssh authentication<span style="color: #339933;">-</span>retries <span style="color: #cc66cc;">5</span>
login block<span style="color: #339933;">-</span><span style="color: #b1b100;">for</span> <span style="color: #cc66cc;">600</span> attempts <span style="color: #cc66cc;">3</span> within <span style="color: #cc66cc;">60</span>
<span style="color: #666666; font-style: italic;">##60秒内输入密码有3次错误，那么在600秒内Login就会被挂起，无法网管了
</span>login quiet<span style="color: #339933;">-</span>mode access<span style="color: #339933;">-</span><span style="color: #000000; font-weight: bold;">class</span> ex
<span style="color: #666666; font-style: italic;">##使用ACL控制不受限制的IP
</span>login on<span style="color: #339933;">-</span>failure trap
<span style="color: #666666; font-style: italic;">#登陆失败就会发送信息SNMP TRAP
</span>login on<span style="color: #339933;">-</span>success <span style="color: #990000;">log</span>
<span style="color: #666666; font-style: italic;">##成功登陆就会发送信息给syslog
</span><span style="color: #339933;">!</span>
ip access<span style="color: #339933;">-</span><span style="color: #990000;">list</span> standard ex
permit 4<span style="color: #339933;">.</span>4<span style="color: #339933;">.</span>4<span style="color: #339933;">.</span>0 0<span style="color: #339933;">.</span>0<span style="color: #339933;">.</span>0<span style="color: #339933;">.</span>255
<span style="color: #339933;">!</span></pre></td></tr></table></div>

<p><strong>测试：</strong><br />
我们另一台路由上<span id="more-1227"></span><br />
60s内输错3次，会被直接refused。</p>

<div class="wp_syntax"><table><tr><td class="line_numbers"><pre>1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
</pre></td><td class="code"><pre class="php" style="font-family:monospace;">r1<span style="color: #666666; font-style: italic;">#ssh -l ipcpu 4.4.4.1
</span>
Password<span style="color: #339933;">:</span>
&nbsp;
Password<span style="color: #339933;">:</span>
&nbsp;
Password<span style="color: #339933;">:</span>
&nbsp;
<span style="color: #339933;">%</span> Authentication failed<span style="color: #339933;">.</span>
&nbsp;
<span style="color: #009900;">&#91;</span>Connection to 4<span style="color: #339933;">.</span>4<span style="color: #339933;">.</span>4<span style="color: #339933;">.</span>1 closed by foreign host<span style="color: #009900;">&#93;</span>
r1<span style="color: #666666; font-style: italic;">#
</span>r1<span style="color: #666666; font-style: italic;">#
</span>r1<span style="color: #666666; font-style: italic;">#ssh -l ipcpu 4.4.4.1
</span><span style="color: #339933;">%</span> Connection refused by remote host</pre></td></tr></table></div>

<p>设定了quiet-mode后不受限制：</p>

<div class="wp_syntax"><table><tr><td class="line_numbers"><pre>1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
</pre></td><td class="code"><pre class="php" style="font-family:monospace;">r1<span style="color: #666666; font-style: italic;">#ssh -l ipcpu 4.4.4.1
</span>
Password<span style="color: #339933;">:</span>
&nbsp;
Password<span style="color: #339933;">:</span>
&nbsp;
Password<span style="color: #339933;">:</span>
&nbsp;
<span style="color: #339933;">%</span> Authentication failed<span style="color: #339933;">.</span>
&nbsp;
<span style="color: #009900;">&#91;</span>Connection to 4<span style="color: #339933;">.</span>4<span style="color: #339933;">.</span>4<span style="color: #339933;">.</span>1 closed by foreign host<span style="color: #009900;">&#93;</span>
r1<span style="color: #666666; font-style: italic;">#
</span>r1<span style="color: #666666; font-style: italic;">#
</span>r1<span style="color: #666666; font-style: italic;">#ssh -l ipcpu 4.4.4.1
</span>
Password<span style="color: #339933;">:</span>
&nbsp;
Password<span style="color: #339933;">:</span></pre></td></tr></table></div>

<p>我们可以通过查看login block的统计数据</p>

<div class="wp_syntax"><table><tr><td class="line_numbers"><pre>1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
</pre></td><td class="code"><pre class="php" style="font-family:monospace;">core<span style="color: #666666; font-style: italic;">#sh login
</span>A <span style="color: #b1b100;">default</span> login delay of <span style="color: #cc66cc;">1</span> seconds is applied<span style="color: #339933;">.</span>
Quiet<span style="color: #339933;">-</span>Mode access <span style="color: #990000;">list</span> ex is applied<span style="color: #339933;">.</span>
All successful login is logged<span style="color: #339933;">.</span>
All failed login generate SNMP traps<span style="color: #339933;">.</span>
&nbsp;
Router enabled to watch <span style="color: #b1b100;">for</span> login Attacks<span style="color: #339933;">.</span>
<span style="color: #b1b100;">If</span> more than <span style="color: #cc66cc;">3</span> login failures occur in <span style="color: #cc66cc;">60</span> seconds or less<span style="color: #339933;">,</span>
logins will be disabled <span style="color: #b1b100;">for</span> <span style="color: #cc66cc;">600</span> seconds<span style="color: #339933;">.</span>
&nbsp;
Router presently in Normal<span style="color: #339933;">-</span>Mode<span style="color: #339933;">.</span>
<span style="color: #990000;">Current</span> Watch Window
<span style="color: #990000;">Time</span> remaining<span style="color: #339933;">:</span> <span style="color: #cc66cc;">30</span> seconds<span style="color: #339933;">.</span>
Login failures <span style="color: #b1b100;">for</span> <span style="color: #990000;">current</span> window<span style="color: #339933;">:</span> <span style="color: #cc66cc;">1</span><span style="color: #339933;">.</span>
Total login failures<span style="color: #339933;">:</span> <span style="color: #cc66cc;">7</span><span style="color: #339933;">.</span></pre></td></tr></table></div>

]]></content:encoded>
			<wfw:commentRss>http://www.ipcpu.com/2010/09/cisco-ios-login-block/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>西安时代教育张sir 2010 CCNP4.0 BGP v3.1 TIEC视频下载115网盘</title>
		<link>http://www.ipcpu.com/2010/05/zhang-sir-bgp/</link>
		<comments>http://www.ipcpu.com/2010/05/zhang-sir-bgp/#comments</comments>
		<pubDate>Sat, 15 May 2010 08:26:24 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[网络技术]]></category>
		<category><![CDATA[115]]></category>
		<category><![CDATA[BGP]]></category>
		<category><![CDATA[Cisco]]></category>
		<category><![CDATA[H3C]]></category>
		<category><![CDATA[下载]]></category>
		<category><![CDATA[张Sir]]></category>
		<category><![CDATA[网盘]]></category>
		<category><![CDATA[视频]]></category>

		<guid isPermaLink="false">http://www.ipcpu.com/?p=535</guid>
		<description><![CDATA[张sir 2010 CCNP4.0 BGP v3.1 TIEC-1 http://u.115.com/file/t5a00f255 张sir 2010 CCNP4.0 BGP v3.1 TIEC-2 http://u.115.com/file/t513667905 张sir 2010 CCNP4.0 BGP v3.1 TIEC-3 http://u.115.com/file/t5bc29ba56 张sir 2010 CCNP4.0 BGP v3.1 TIEC-4 http://u.115.com/file/t5ac227df9 张sir 2010 CCNP4.0 BGP v3.1 TIEC-5 http://u.115.com/file/t52bc53742 张sir 2010 CCNP4.0 BGP v3.1 TIEC-6 http://u.115.com/file/t5bbd1fc63 保持时间至2010-6-15，如不能下载请到 bbs.net527.cn www.the2class.cn 寻找。]]></description>
			<content:encoded><![CDATA[<p><strong>张sir 2010 CCNP4.0 BGP v3.1 TIEC-1</strong></p>
<p><a href="http://u.115.com/file/t5a00f255">http://u.115.com/file/t5a00f255</a></p>
<p><strong>张sir 2010 CCNP4.0 BGP v3.1 TIEC-2</strong></p>
<p><a href="http://u.115.com/file/t513667905">http://u.115.com/file/t513667905</a></p>
<p><strong>张sir 2010 CCNP4.0 BGP v3.1 TIEC-3</strong></p>
<p><a href="http://u.115.com/file/t5bc29ba56">http://u.115.com/file/t5bc29ba56</a></p>
<p><strong>张sir 2010 CCNP4.0 BGP v3.1 TIEC-4</strong></p>
<p><strong><a href="http://u.115.com/file/t5ac227df9">http://u.115.com/file/t5ac227df9</a></strong></p>
<p>张sir 2010 CCNP4.0 BGP v3.1 TIEC-5</p>
<p><a href="http://u.115.com/file/t52bc53742">http://u.115.com/file/t52bc53742</a></p>
<p>张sir 2010 CCNP4.0 BGP v3.1 TIEC-6</p>
<p><a href="http://u.115.com/file/t5bbd1fc63">http://u.115.com/file/t5bbd1fc63</a><a href="http://u.115.com/file/t5ac227df9"></a></p>
<p>保持时间至2010-6-15，如不能下载请到<br />
bbs.net527.cn<br />
<a href="http://www.the2class.cn">www.the2class.cn</a><br />
寻找。</p>
]]></content:encoded>
			<wfw:commentRss>http://www.ipcpu.com/2010/05/zhang-sir-bgp/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Cisco PVLAN的配置</title>
		<link>http://www.ipcpu.com/2010/05/cisco-pvlan/</link>
		<comments>http://www.ipcpu.com/2010/05/cisco-pvlan/#comments</comments>
		<pubDate>Sun, 09 May 2010 10:05:38 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[网络技术]]></category>
		<category><![CDATA[Cisco]]></category>
		<category><![CDATA[pVLAN]]></category>
		<category><![CDATA[端口隔离]]></category>
		<category><![CDATA[配置]]></category>

		<guid isPermaLink="false">http://www.ipcpu.com/?p=532</guid>
		<description><![CDATA[PVLAN即私有VLAN（Private VLAN），PVLAN采用两层VLAN隔离技术，只有上层VLAN全局可见，下层VLAN相互隔离。 每个pVLAN 包含2种VLAN ：主VLAN（primary VLAN）和辅助VLAN（Secondary VLAN）。辅助VLAN（Secondary VLAN）包含两种类型：隔离VLAN（isolated VLAN）和团体VLAN（community VLAN）。 pVLAN中的两种接口类型：处在pVLAN中的交换机物理端口，有两种接口类型。 ①混杂端口（Promiscuous Port） ②主机端口（Host Port） Catalyst3560， 45，    65系列支持  配置pVLAN的实例：       SwitchA(config)#vlan 100       SwitchA(config-vlan)#private-vlan primary                                  !设置主VLAN 100                      SwitchA(config)#vlan 200       SwitchA(config-vlan)#private-vlan community       !设置团体VLAN 200                                           SwitchA(config)#vlan 300       SwitchA(config-vlan)#private-vlan isolated       !设置隔离VLAN 300                                                SwitchA(config)#vlan 100       SwitchA(config-vlan)#private-vlan association 200,300        [...]]]></description>
			<content:encoded><![CDATA[<p>PVLAN即私有VLAN（Private VLAN），PVLAN采用两层VLAN隔离技术，只有上层VLAN全局可见，下层VLAN相互隔离。</p>
<p>每个pVLAN 包含2种VLAN ：主VLAN（primary VLAN）和辅助VLAN（Secondary VLAN）。辅助VLAN（Secondary VLAN）包含两种类型：隔离VLAN（isolated VLAN）和团体VLAN（community VLAN）。<br />
pVLAN中的两种接口类型：处在pVLAN中的交换机物理端口，有两种接口类型。<br />
①混杂端口（Promiscuous Port）<br />
②主机端口（Host Port）<br />
<strong><br />
Catalyst3560， 45，    65系列支持</strong></p>
<p><strong> 配置pVLAN的实例：</strong><br />
     <span style="color: #008000;"> SwitchA(config)#vlan 100<br />
      SwitchA(config-vlan)#private-vlan primary                           <br />
      !设置主VLAN 100<br />
              <br />
      SwitchA(config)#vlan 200<br />
      SwitchA(config-vlan)#private-vlan community <br />
     !设置团体VLAN 200                                    </span></p>
<p>      SwitchA(config)#vlan 300<br />
      SwitchA(config-vlan)#private-vlan isolated <br />
     !设置隔离VLAN 300                                         </p>
<p>      SwitchA(config)#vlan 100<br />
      SwitchA(config-vlan)#private-vlan association 200,300  <br />
      !将辅助VLAN关联到主VLAN                       </p>
<p><span style="color: #008000;">     <span id="more-532"></span><br />
      SwitchA(config)#interface vlan 100<br />
      SwitchA(config-if)#private-vlan mapping add 200,300                 <br />
      !将辅助VLAN映射到主VLAN接口，允许pVLAN入口流量的三层交换     <br />
     <br />
      SwitchA(config)# interface fastethernet 0/2<br />
      SwitchA(config-if)#switchport mode private-vlan host<br />
      SwitchA(config-if)#switchport private-vlan host-association 100 200<br />
      !2号口划入团体VLAN 200</span></p>
<p>      SwitchA(config)# interface fastethernet 0/3<br />
      SwitchA(config-if)#switchport mode private-vlan host<br />
      SwitchA(config-if)#switchport private-vlan host-association 100 300<br />
      !3号口划入隔离VLAN 300</p>
<p>      SwitchA(config)# interface fastethernet 0/1<br />
      SwitchA(config-if)#switchport mode private-vlan promiscuous<br />
      SwitchA(config-if)#switchport private-vlan mapping 100 add 200-300<br />
      !1号口杂合模式</p>
<p><strong>CatOS的配置</strong><br />
  <span style="color: #008000;">    set vlan 100 pvlan-type primary<br />
      set vlan 200 pvlan-type community     <br />
      set vlan 300 pvlan-type isolated     <br />
      set pvlan 100 200 5/1<br />
      set pvlan 100 300 5/2<br />
      set pvlan mapping 100,200 15/1<br />
      set pvlan mapping 100,300 15/1    //指定混杂模式的接口</span></p>
<p><strong>参考资料：<br />
</strong><a href="http://hi.baidu.com/n6630/blog/item/c6e6974cb3d362fdd62afc64.html">http://hi.baidu.com/n6630/blog/item/c6e6974cb3d362fdd62afc64.html</a><br />
<a href="http://yixuelian.blog.51cto.com/133058/56824">http://yixuelian.blog.51cto.com/133058/56824</a><br />
<a href="http://hi.baidu.com/coghost/blog/item/4f4dfb22e3bdd5a24723e83e.html">http://hi.baidu.com/coghost/blog/item/4f4dfb22e3bdd5a24723e83e.html</a><br />
<a href="http://baike.baidu.com/view/1065646.htm">http://baike.baidu.com/view/1065646.htm</a><br />
<strong>关于端口隔离</strong></p>
<p><span style="color: #008000;">Switch(config)# interface gigabitethernet1/0/2<br />
Switch(config-if)# switchport protected</span></p>
<p>Catalyst 29 35系列支持<br />
网关 及共享口 不敲protected 即可通信</p>
]]></content:encoded>
			<wfw:commentRss>http://www.ipcpu.com/2010/05/cisco-pvlan/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>二层的EtherChannel和三层的EtherChannel</title>
		<link>http://www.ipcpu.com/2010/05/enterchannel-l-2-3/</link>
		<comments>http://www.ipcpu.com/2010/05/enterchannel-l-2-3/#comments</comments>
		<pubDate>Sat, 08 May 2010 02:55:21 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[网络技术]]></category>
		<category><![CDATA[3550]]></category>
		<category><![CDATA[CCNP]]></category>
		<category><![CDATA[Cisco]]></category>
		<category><![CDATA[EtherChannel]]></category>
		<category><![CDATA[交换机]]></category>
		<category><![CDATA[配置]]></category>

		<guid isPermaLink="false">http://www.ipcpu.com/?p=524</guid>
		<description><![CDATA[二层EtherChannel配置： Switch(config)#int range f0/1 &#8211; 2 Switch(config-if-range)#channel-group 1 mode active Switch(config)#int port-channel 1 Switch(config-if)#switchport mode trunk 物理口会自动继承逻辑口上的配置 interface FastEthernet0/1 channel-group 1 mode active switchport mode trunk 注意事项： 3550上可能会出Command rejected（Packet Tracer5.3也是如此）要先封装协议，再起trunk。 Switch(config)#int f0/5 Switch(config-if)#switchport mode trunk Command rejected: An interface whose trunk encapsulation is &#8220;Auto&#8221; can not be configured to &#8220;trunk&#8221; mode. Switch(config-if)#switchport trunk encapsulation dot1q [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.ipcpu.com/wp-content/uploads/2010/05/etherchannel_r1_c1.jpg"><img class="alignnone size-full wp-image-530" title="etherchannel_r1_c1" src="http://www.ipcpu.com/wp-content/uploads/2010/05/etherchannel_r1_c1.jpg" alt="" width="461" height="279" /></a></p>
<p><strong>二层EtherChannel配置：</strong></p>
<p>Switch(config)#int range f0/1 &#8211; 2</p>
<p>Switch(config-if-range)#channel-group 1 mode active</p>
<p>Switch(config)#int port-channel 1</p>
<p>Switch(config-if)#switchport mode trunk</p>
<p>物理口会自动继承逻辑口上的配置</p>
<p>interface FastEthernet0/1<br />
channel-group 1 mode active<br />
switchport mode trunk<span id="more-524"></span></p>
<p><span style="color: #339966;">注意事项：</span><br />
3550上可能会出Command rejected（Packet Tracer5.3也是如此）要先封装协议，再起trunk。</p>
<p>Switch(config)#int f0/5<br />
Switch(config-if)#switchport mode trunk<br />
Command rejected: An interface whose trunk encapsulation is &#8220;Auto&#8221; can not be configured to &#8220;trunk&#8221; mode.</p>
<p>Switch(config-if)#switchport trunk encapsulation dot1q<br />
Switch(config-if)#switchport mode trunk</p>
<p><strong>三层EtherChannel配置：</strong></p>
<p>interface range FastEthernet0/1 &#8211; 3<br />
shutdown<br />
no switchport<br />
channel-group 1 mode active</p>
<p>interface Port-channel 1<br />
no switchport<br />
ip address 192.168.0.1 255.255.255.252</p>
<p>interface range FastEthernet0/1 &#8211; 3<br />
no shutdown</p>
<p><span style="color: #339966;">注意事项：</span><br />
shutdown 可以不用，但会弹出很多接口信息<br />
Packet Tracer 5.3做实验时，range可能配不了channel-group单个接口进入配置即可。</p>
<p><span style="color: #339966;">删掉EtherChannel</span></p>
<p>no int po 1<br />
default f0/1 &#8211; 3</p>
]]></content:encoded>
			<wfw:commentRss>http://www.ipcpu.com/2010/05/enterchannel-l-2-3/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

