Страницы

вторник, 15 октября 2013 г.

Пользователи, Конфигурация SSH, шифрование пароля

Пользователи, Конфигурация SSH, шифрование пароля
 (Users, SSH configuration, password encryption)

1. Без использования механизма aaa

1. Конфигурируем Hostname: hostname MyDev
1. Конфигурируем Domain name: ip domain-name mydev.lab
2. Генерируем Encryption keys:
     crypto key generate rsa
        Haw many bits in the modules [512]: 1024 – для SSH version 2 не менее  768 бит, cisco не рекомендует использовать ключ менее 1024 бит. 
3.  Активируем SSH version 2: ip ssh version 2
4. Создаем локального пользователя: username cisco secret cisco
Для имени пользователя и пароля крайне не рекомендуется использовать распространенные пароли, как в примере "cisco"!
5. активируем доступ по SSH протоколу:
line vty 0 15
transport input ssh

login local ? – активация использования локальной базы пользователей для подключения 

2. C использования механизма aaa

Пункты 1-3 оставим без изменений
4. Для примера - создадим пользователя с открытым паролем и после зашифруем его:
username cisco privilege 15 password 0 20_psw_11
service password-encryption
5. Активируем протокол ААА для организации доступа по username::password. (до активации ААА в системе обязательно должен быть заведен хотя бы один пользователь), иначе отключившись от сессии, вы потом не сможете подключится.
aaa new-model
aaa authentication login default local - Определяем использовать локальную базу пользователей
aaa authorization exec default local - Отменяем дополнительную авторизацию на enable, пользователь должен быть с privilege 15 
6. активируем доступ по SSH протоколу:
line vty 0 15
transport input ssh


среда, 9 октября 2013 г.

Cisco NAT translation and port mapping (Cisco NAT трансляция и проброс портов)

Cisco NAT translation and port mapping
Cisco NAT трансляция и проброс портов

        В данной статье кратко описываться основные принципы настройки NAT (от англ. Network Address Translation — «преобразование сетевых адресов») на Cisco устройствах.
Рассмотрим 3 варианта:

1. Динамический NAT с преобразование запросов от приватных (private) адресов из внутренней сети в публичный (public) адрес провайдера;
2. Динамический NAT с преобразование запросов от приватных (private) адресов из внутренней сети в пул публичных (public) адресов провайдера;
3. Статический NAT для проброса портов во внутреннюю сеть.

1. Динамический NAT с преобразование запросов от приватных (private) адресов из внутренней сети в публичный (public) адрес провайдера

     Данная NAT трансляция наверное наиболее используема, так как применяется для организации доступа хостов локальной сети к интернет ресурсом. Как известно частные адреса, часто используемые для построения локальных сетей, не маршрутизируются. А следовательно для всех запросы от локальных хостов в интернет необходимо преобразовывать адрес источника (source address)  в адрес выделенный провайдером и наоборот.

Для описания примера используется топология приведенная ниже на рис.1.










Рис.1 Топология для описания примера.

      В  примере необходимо транслировать запросы от хостов сети 192.168.1.0/24 в интернет в запросы от адреса 1.1.1.1.

      Для этого на маршрутизаторе необходимо провести следящие настройки:

1.2 Определяем inside и outside интерфейсы для NAT трансляции (inside интерфейс из которого трафик попадает из сети в маршрутизатор, outside интерфейс из которого трафик попадает из маршрутизатора в сеть). В нашем примере интерфейс Fa0/0 – inside, интерфейс Fa0/1 – outside:

interface fa0/0
   ip nat inside
interface fa0/1
    ip nat outside

1.2 Определяем список доступа для сети которую необходимо транслировать (192.168.1.0/24):

ip access list standard NAT_INSIDE_NET
     permit 192.168.1.0 0.0.0.255

1.3 Включаем  NAT трансляцию адресов пакетов с адресом источника (source) из сети заданной в access list NAT_INSIDE_NET и выходящих через интерфейс fa0/1:

  ip nat inside source list NAT_INSIDE_NET interface fa0/1 overload.

        Вот и все, что необходимо для организации динамической трансляции. Однако нужно быть внимательным, очень часто упускают оператор overload, который определяет возможность перезаписи ранее используемы трансляций.

2. Динамический NAT с преобразование запросов от приватных (private) адресов из внутренней сети в пул публичных (public) адресов провайдера

        Данный тип трансляции используется, когда у компании выделен не один публичный адрес, а несколько, например, как на рис.2: 1.1.1.1 и 1.1.1.2.  


Рис.2 Топология для описания примера.

          В примере необходимо транслировать запросы от хостов сети 192.168.1.0/24 в интернет в запросы от адресов 1.1.1.1 или 1.1.1.2. Наличие нескольких адресов позволяет значительно увеличить возможное количество трансляций, хотя на мой взгляд данная технология имеет смысл только для огромных компаний.
        Для этого на маршрутизаторе необходимо провести настройки такие же, как в пунктах  1.1 и 1.2 а далее:

2.1 Определим пул адресов в которые будем транслировать:
  
  ip nat pool OUTSIDE_POOL 1.1.1.1 1.1.1.2 netmask 255.255.255.252

2.2 Включаем  NAT трансляцию адресов пакетов с адресом источника (source) из сети заданной в access list NAT_INSIDE_NET и выходящих через интерфейс fa0/1 в адреса пула OUTSIDE_POOL:

  ip nat inside source list NAT_INSIDE_NET pool OUTSIDE_POOL overload.

3. Статический NAT для проброса портов во внутреннюю сеть

       Пожалуй, данный вид трансляции не менее популярный, чем первый. Популярность данного вида вызвана необходимость получать доступ из внешней сети (internet) к внутренним ресурсам. Но как это сделать, если мы преобразовываем все адреса внутренней сети в единственный внешний адрес, еще и с неизвестным портом.
         Для понимания данной технологии рассмотрим пример  проброса запроса  поступающего на внешний адрес 1.1.1.1 порт 80 на внутренний хост (пусть это будет WEB сервер) 192.168.1.10 порт 80 рис.3.


Рис.3 Топология для описания примера.

3.1 Для этого на маршрутизаторе необходимо задать статическую трансляцию, которая определяет однозначное правило преобразование как для входящих, так и для исходящих пакетов:

  ip nat inside source static  tcp 192.168.1.10 80 1.1.1.1 80 overload.

    Данная команда для всех пакеты выходящие из интерфейса fa0/1 c source адресом 192.168.1.10 и tcp портом 80 будет преобразовывать source адрес на 1.1.1.1 с tcp портом 80, а все пакеты поступающие на интерфейс fa0/1 c адресом получателя (destination address)  1.1.1.1 и tcp портом 80 преобразовывать в пакеты с адресом получателя 192.168.1.10 и tcp портом 80.




среда, 5 июня 2013 г.

CUCM Call Pickup

Call Pickup

Call Pickup – позволяет вызову пришедшему на один телефон быть перехваченному на другом телефоне.

Разделают 3 варианта Call Pickup:
1.       Обычный «Call Pickup» для заданной группs;
2.       Перехват звонка из чужой группы «Group Call Pickup»;
3.       Перехват звонка из другой, ассоциированной группы «Other Call Pickup».

Обычный «Call Pickup» для заданной группы

Данный вид перехвата наиболее простой и востребованный, когда абоненту назначается группа для перехвата, в которой он может перехватить входящий вызов.
Ниже представлен сценарий таково перехвата:
1.       Абонент 7211 из группы Sales звонит абоненту 7202 из группы Manager;
2.       Абонент 7202 из группы Manager отсутствует, поэтому вызов входящий на его телефон прихватывает абонент 7201 из группы Manager;
3.       Устанавливается соединение между абонентом 7201 из группы Manager и абонентом 7211 из группы Sales.

Настройка:
1.       Создаем Call Pickup Groupe:
- Навигация = Cisco Unified CM Administration;
- Меню = Call Routing->Call Pickup Group;
- Жмем [Add New].
















2.       Определяем Значения Call Pickup Group:
              - Call Pickup Group Name * = Manager_PkG ;
- Call Pickup Group Number * = 7800;
- Description  = Manager Pickup Group (Не обязательно);
- Жмем [Save].
 

3.  Создаем Softkey Template:
- Навигация = Cisco Unified CM Administration;
- Меню = Device->Device Settings->Softkey Template;


                          
                        - Лучше выбрать уже существующий Softkey Template и скопировать его;
 
4.       Назначаем имя Softkey Template:
- Name = Manager_Pk;
- Жмем [Save];
- Переходим на конфигурацию Softkey, нажав напротив Related links = Configure Softkey Layout кнопку [Go];
- Перемещаем Softkey Pick Up (PickUp) из группы «Unselected Softkey» в группу «Selected Softkeys (ordered by position)**»;
- Применяем конфигурацию кнопка [Apply Config];
- Сохраняем конфигурацию кнопка [Save];
- Повторяем действие для состояние «off Hook», поле «Select a call state to configure»;

5.       Назначаем телефону созданный Softkey Template:
- Выбираем нужный телефон (Навигация = Cisco Unified CM Administration;
- Меню = Device->Phone;
 

- Жмем [Найти] и выбираем интересующий нас телефон;
- В настройках телефона (для всех телефонов группы), раздел «Device Information» поле «Softkey Template», устанавливаем созданный нами «Softkey Template»;

- Для активации функции на номер, переходим в соответствующую линию;
- В разделе «Call Forward and Call Packup Settings» в поле «call Pickup Group» устанавливаем созданную нами Pickup Group – «Manager_PkG»;
                           - Не забываем применить изменения [Apply Config] и сохранить их [Save].

*После этого группа перехвата должна работать, в некоторых случаях необходимо сбросить телефон [Reset], [Restart].

Перехват звонка из чужой группы «Group Call Pickup»


Данный вид перехвата можно определить, как мало востребованный. Его смысл в том, что при звонке телефона из чужой группы пользователь перехватывает этот звонок введя номер группы.  Сразу же возникаю вопросы со знанием номера соответствующей группы, и умения определить из какой группы звонит телефон.
Ниже представлен сценарий таково перехвата:
1.       Абонент 7211 из группы Sales звонит абоненту 7212 из группы Sales;
2.       Абонент 7212 из группы Sales отсутствует, поэтому вызов входящий на его телефон прихватывает абонент 7202 из группы Manager нажав Soft key [GPickUp] и введя номер группы Sales;
3.       Устанавливается соединение между абонентом 7202 из группы Manager и абонентом 7212 из группы Sales.

 
Настройка:
Настройка группы и телефонов описана выше, для добавления этой функции достаточно на телефоне определить Soft key [GPickUp], при нажатии на которую будет предложено ввести номер группы для перехвата, после чего осуществиться перехват.

Перехват звонка из ассоциированной группы «Other Call Pickup»


Очень полезный вид перехвата. Его смысл в том, сотрудник может перехватить как вызов в своей группе, так и в любой из ассоциированных групп, нажатием одной кнопки «oPickup».
При нажатии кнопки система сначала ищет входящие звонки в локальной группе, а затем в ассоциированных группах, в порядке их перечисления в окне «Selected Call Pickup Groups ».
Ниже представлен сценарий таково перехвата:
1.       Абонент 7211 из группы Sales звонит абоненту 7212 из группы Sales;
2.       Абонент 7212 из группы Sales отсутствует, поэтому вызов входящий на его телефон прихватывает абонент 7202 из группы Manager нажав Soft key [oPickup];
3.       Система осуществляет поиск в группе Manager, не найдя активных вызовов система переходит в группу Sales и осуществляет прихват вызова на абонента  7212;
4.       Устанавливается соединение между абонентом 7202 из группы Manager и абонентом 7212 из группы Sales.
 
Настройка:
Настройка группы и телефонов описана выше, для добавления этой функции нужно:
1.       В нужную Pickup Groups  ассоциируем определенную группу, не забываем сохранить:
 
2 на телефоне определить Soft key [oPickup]:

Вот пожалуй и весь обзор сервиса Call Pick Up Cisco Unified Communication Manager.

четверг, 29 ноября 2012 г.

Конфигурируем SRST Cisco Unified Call Manager


Конфигурируем SRST Cisco Unified Call Manager

Настройка Cisco Unified Call Manager (CUCM)
      1.   Настраиваем Device Pool SRST устройство:
                 - System-> SRST->Add New  - создаем новую локацию с IP адресом  SRST шлюза, имя любое;
                 - System->Device Pool-> Default (либо создаем новый) – устанавливаем в секции «Roaming Sensitive Settings » в поле « SRST Reference » имя нового шлюза;

Настройка SRST шлюза:
      1.    Настраиваем Device Pool SRST устройство:
- 2911(config)#call-manager-fallback (Если устройство использовалось ранее для ССМЕ, необходимо удалить «telephony-service» -  no telephony-service )
- 2911(config-cm-fallback)#max-ephones 5 – определяем максимально возможное количество телефонов поддерживаемых в режиме SRST
- 2911(config-cm-fallback)# max-dn 10 dual-line - определяем максимально возможное количество телефонных линий поддерживаемых в режиме SRST
- 2911(config-cm-fallback)#ip source-address 192.168.100.240 – определяем адрес интерфейса шлюза, который будет использоваться телефонами в  SRST режиме.

Проверка:
При правильной активации SRST режима:
1.      На шлюзе должны загрузится конфигурационные файлы для телефонов:
sh ephone phone-load
SEP00083031B636   SCCP11.9-2-1S          SCCP11.9-2-1S                         
SEP000830317934   SCCP11.9-2-1S          SCCP11.9-2-1S                        
SEP3CCE7358CF90   SCCP42.9-2-1S          SCCP42.9-2-1S
       2.       Посмотреть зарегистрированные телефоны
show ephone registered
ephone-1[0] Mac:0008.3031.B636 TCP socket:[2] activeLine:0 whisperLine:0 REGISTERED in SCCP ver 20/17 max_streams=5
mediaActive:0 whisper_mediaActive:0 startMedia:0 offhook:0 ringing:0 reset:0 reset_sent:0 paging 0 debug:0 caps:12
IP:192.168.100.195 * 50167 7911  keepalive 16 max_line 1 available_line 1
button 1: cw:1 ccw:(0 0)
  dn 3  number 7555  CM Fallback CH1   IDLE         CH2   IDLE        
Preferred Codec: g711ulaw
Lpcor Type: none

ephone-2[1] Mac:0008.3031.7934 TCP socket:[1] activeLine:0 whisperLine:0 REGISTERED in SCCP ver 20/17 max_streams=5
mediaActive:0 whisper_mediaActive:0 startMedia:0 offhook:0 ringing:0 reset:0 reset_sent:0 paging 0 debug:0 caps:12
IP:192.168.100.178 * 51969 7911  keepalive 16 max_line 1 available_line 1
button 1: cw:1 ccw:(0 0)
  dn 2  number 7557  CM Fallback CH1   IDLE         CH2   IDLE        
Preferred Codec: g711ulaw
Lpcor Type: none

ephone-3[2] Mac:3CCE.7358.CF90 TCP socket:[3] activeLine:0 whisperLine:0 REGISTERED in SCCP ver 20/17 max_streams=5
mediaActive:0 whisper_mediaActive:0 startMedia:0 offhook:0 ringing:0 reset:0 reset_sent:0 paging 0 debug:0 caps:12
IP:192.168.100.196 * 50710 7962  keepalive 17 max_line 6 available_line 2
button 1: cw:1 ccw:(0 0)
  dn 1  number 7551  CM Fallback CH1   IDLE         CH2   IDLE        
Preferred Codec: g711ulaw