piątek, 5 lutego 2010

native vlan i stp = broadcast storm

Witam

Robiąc sobie laby w domu chciałem założyć zabezpieczenia przeciw vlan hopping.

Jak to pisało w książce trzeba było ustawić na interfejsach trunkowych inny vlan native po obu stronach przełącznikach.

"Cat3550(config)# interface gigabitethernet 0/4
Cat3550(config-if)# switchport trunk native vlan 400"


Jak napisali tak zrobiłem a wiec skonfigorwałem pierwszy port poustawiałem native trunki i podłączyłem kabel super działa komunikacja jest telnet działa vtp działa też informacje o vlanach przeszły na drugi switch wsio ok. Później podłączam drugi port ustawiam wszystko tak jak w poprzednim i nagle konsola sie zwiesiła . Szybka analiza pierwsza myśl to broadcast storm i że stp nie zablokowało drugiego portu, to szybko wyciagam kabel z drugiego portu i wszystko wróciło do normy.

cóż sie stało nagle konsola mi stanęła i wsio przestało działać :/. A to że na vlan 1 obydwa switche zrobiły sie rootami i nie zablokowały portu :/ . po zdjęciu trun native vlan od razu stp działa i tylko jeden jest rootem ( konfiguracja stp jest dobra bo przed native wszystko działało).

Rozwiązaniem okazało sie stworzenie po prostu vlanu 400. Kiedy vtp roześle dany vlan do wszystkich switchy dopiero wtedy możemy ustawiać interfejs trunkowy jako native w vlan 400.
W książce nie jest dokładnie napisane że najpierw musimy fizycznie stworzyć ten vlan na obydwu switchach no ale od czego mamy właśnie laby albo szybki refleks i niezły sprint do serwerowni aby rozłączyć kabelki :D

piątek, 1 stycznia 2010

MGR

18 Grudnia obroniłem się :)

Przed moim nazwiskiem i wcześniej zdobytym inż. mogę już postawić trzy literki MGR. Czyli jak nie którzy mówią Mogę Gówno Robić I Nieźle Zarabiać. Mgr. inż. Niestety w Polsce nie jest to prawdą ale na przykład w Australii już ten tytuł może być prawdziwy. Jest nowy rok wszystko przede mną :) Dla zainteresowanych wrzucam linka do mojej pracy dyplomowej jak by ktoś chciał kod programu proszę o emalia. Jeśli chodzi o program, też sobie życzę aby rzeczywiście znalazł bym siły do dalszego rozwijania projektu.

Praca Dyplomowa

piątek, 20 listopada 2009

Odbieranie snmp traps za pomocą php

Witam
Do mojej pracy magisterskiej potrzebowałem dziwnego skryptu który by od razu przechwycił pakiety snmp i przerobione wyświetlał na stronie internetowej. Jako cały program na magisterkę pisany jest w php skrypt też musiał być w tym języku ( lubię jednolitość). A wiec tak do odbioru pakietów używam net-snmp cała konfiguracja jest na stronie Net-snmp. Oczywiście zamiast skryptu traps.sh używam programu traps.php :) (najpierw trzeba pobrać pakiet php-cli). A wiec tak zawartość programu wygląda następująco:


for($x=1;$x<6;$x++){
$line = trim(fgets(STDIN)); // reads one line from STDIN

echo $line;
$calosc=$calosc.$line;

echo $calosc;
}

$fcos = fscanf(STDIN, "%d\n", $number); // reads number from STDIN
$myFile = "/etc/snmp/testFile.txt";
$fh = fopen($myFile, 'w') or die("can't open file");
fwrite($fh, $calosc);
fclose($fh);



A wiec tak poskładałem parę programów w jedno :P. Jeszcze sie nie zastanawiałem jak sprawdzić kiedy stdin jest pusta jeśli w o gule jest pusta. Można to robić sprawdzając czy wartość $line jest NULL ale nie przetestowałem tego :). Ogólnie na moje skromne potrzeby wystarcza :) W ten sposób można sobie napisać jakiś webowy serwer snmp trap :) szczególnie że takich darmowych trudno znaleźć :) Choć może lepiej rzeczywiście zostawić poprzedni skrypt tylko dodać funkcje wrzucania wiadomości bezpośrednio do bazy danych jak już myślimy o takim serwerze. No ale wszystko zależy od potrzeb :) na moje potrzeby wystarcza to :)

poniedziałek, 16 listopada 2009

Mind map i ccna security

Witajcie

Ogólnie

Mind map jest dość starym sposobem na bardziej efektywną naukę i niestety nadal przez mała ilość osób praktykowaną. Przyczyną tego stanu rzeczy być może jest fakt, że w wiele jest w naszej edukacji rzeczy które są nielogiczne . Często także jest bardzo mało czasu na zastanowienie sie nad zagadnieniami i pozostaje nam tylko czyste wykucie na pamięć. Technika nauki Mind map polega na podejściu do tematów, których mamy się nauczyć poprzez system skojarzeń. Pamiętacie ta historie o chłopczyku i chusteczce. Chłopczyk aby nie zapomnieć co miał zrobić, czy kupić robił węzły na chusteczce, aby przypominały mu obowiązkach. Mind map działa podobnie, polega na skojarzeniach , logicznym rozpisaniu sobie zagadnień oraz na zabawie :). Ludzki mózg nie jest przystosowany do zapamiętywania z ciągów znaków linijce po linijce. Dla ludzkiego umysłu uczenie polega na kojarzeniach typu ogień to ból, niebezpieczeństwo, ciepło i jedzenie. Wszystko zależy od naszych doświadczeń z ogniem. Dlatego najlepszą formą zapamiętania rzeczy jest kojarzenie ich z jakimiś charakterystycznymi rzeczami na przykład bezpieczeństwo z zamkiem rycerskim czy bronią.

Budowa

Każdy ma inne spojrzenie, to jest bardzo indywidualna sprawa. Lepiej coś zapamiętasz jeśli skojarzysz na przykład zagadnienie związane z dhcp spoofing kiedy będzie ci sie to kojarzyło z jakimiś charakterystycznymi rzeczami. Dlatego budując mind map dobrze jest tworzyć jakieś symbole, rysunki lub chociaż różne charakterystyczne kolory. Im bardziej Mind map kolorowy i zapełniony rysunkami tym lepiej. Ważną cecha jest aby główny punkt skojarzeń wraz z głównym tematem był na środku kartki. Mamy na przykład właśnie nasz dhcp snooping zagadnienie to jest związane ze switchami, z bezpieczeństwem switchy ,a więc naszym środkowym punktem najlepiej byłby przynajmniej w moim wypadku switch z tarcza i napisem bezpieczeństwo switchy. Mózg nasz też nie jest zbudowany do czytania i pobierania informacji z linijki na linijkę. Oczywiście pobierze takie informacje i zapamięta ale szybciej by to zrobił gdyby informacje były poukładane logicznie i zależnie od siebie. Dlatego od głównego punktu robi sie gałęzie coraz chudszą kreską. Na tej kresce robi sie hasła które są ze sobą powiązane. W przypadku dhcp snooping napierw można zrobić hasło bezpieczeństwo przed spoofingiem przy tym haśle dodać na przykład rysunek szpiega. Następnym hasłem było by dhcp snooping gdzie można narysować jakiś symbol dla nas kojarzony z tym zagadnieniem. Symbol może być totalnie abstrakcyjny byleby nam się później kojarzył z tym zagadnieniem. Po tym haśle można by rozdzielić gałąź na konfiguracji, na przykład na konfiguracje oraz na debuging czy show i dalej już rozwiać aż do najcieńszej linii czyli komend.
Poniżej mój przykład :

oczywiście nie jest wzorcowy :) też dopiero sie uczę korzystać z mind map ale widzę że już przynosi to rezultaty.





Pozytywy


Pewnie niektórzy już pukają się w czoło że nikt przecież nie będzie siedział i tracił czasu na rysunki. Ale właśnie to jest zaleta Mind map, ponieważ nie zaśniesz kiedy rysujesz notatki czy później te arcydzieła malarstwa oglądając, jest to czysta przyjemność. Samo wymyślanie symboli powoduje, że zaczynasz bardziej zastanawiać się nad zagadnieniami. Co to jest dhcp snooping, co jest w tym charakterystyczne. Samo myślenie nad połączeniami co sie wiąże z czym, co jest zależne od czego , już powiększają twoją wiedzę niż samo wypunktowanie lub opisanie problemów. Notatki zaczynają żyć swoim życiem, a samo patrzenie na nie powoduje od razu zrozumienie tematu.

Rady

Na początku pewnie nie zrobisz poprawnego Mind mapa dopiero z czasem zagłębisz się w zasady działania swojego mózgu i dostosujesz techniki do siebie. Mind map według mnie to bardzo indywidualna sprawa, ponieważ każdy ma inne skojarzenia, inne rzeczy są dla niego charakterystyczne czy nawet inaczej rozumuje pewne tematy. Druga osoba nie musi w ogóle rozumieć co ty masz w swojej mapie napisane. Najważniejsze jest to abyście nie korzystali z żadnych programów wspomagających, które wyglądają schematycznie . Już lepiej skorzystać z painta sam osobiście korzystam z power pointa daje on mi bardzo duża swobodę w tworzeniu mind map.

poniedziałek, 20 lipca 2009

rowerem do pracy

Witam
Rower jest najlepszą inwestycją. Nie dość że oszczędzasz na paliwie nie niszcząc środowiska nie dokładając nic do mafii paliwowej to jeszcze inwestujesz za darmo w swoje zdrowie. Jak wiadomo sport ulepsza twój układ odpornościowy a więc jeżdżąc codziennie do pracy rowerem każdego dnia uodparniasz sie przeciw chorobom i to za darmo !!!. Dodatkowo od razu dostajesz kopa energetycznego do pracy orzeźwiony i od razu gotowy do roboty . Świetnym pomysłem było by gdyby pracodawca jakoś mobilizował pracowników do dojeżdżania rowerem nie dość że wtedy pracownicy zaczną chodzić rzadziej na chorobowe to jeszcze będą bardziej produktywni. Niestety są pewne nie bezpieczeństwa oczywiście nie można przesadzić z jeżdżeniem i od razu odzienie jeździć po xx godzin, wszystko stopniowo. Zagrażają rowerzystom także samochody i kiepskie drogi a wiec bez kasku nawet nie wolno wsiadać na rower. Ja robie tak około 40 kilometrów tak z 2 - 3 razy tygodniowo :


Po za tym że schudłem to naprawdę widzę poprawę w żywotności mojego organizmu, mam więcej energii i sie tak często nie przeziębiam.

Swoje wyczyny można udostępniać na blogach, stronach i gdzie się chce potrzebny jest do tego tylko gps z oprogramowaniem które zapisuje ślady gps.

Teraz musimy opowiednio przygotować nasze informację albo robimy to za pomocą stronki

Gpsvisualizer

pózniej wżucamy pliczek na jakis serwer www i wskazujemy na niego na stronie

Gmodules

Tam mamy dwie możliwości udostępnianie 3d albo 2d. Ja wolę w 2d ponieważ do 3d potrzebne jest ściąganie jakiś pluginow.

niedziela, 19 lipca 2009

tips and tricks cisco command vol II

Zapomniałem dodać jeszcze parę usprawniająca prace komend :)
Jedna z najważniejszych to

reload in

Jeśli zdalnie robimy jakąś access liste czy vpn na routerze i coś skopiemy wtedy nikt nas nie uratuje :) bo ktoś będzie musiał jechać i zrestartować router aby startowa konfiguracja sie wgrała bez zmian w runn config . W takim przypadku w pracy zdalnej najlepiej jest używać komendy " reload in" wtedy możesz ustawić że router sam sie zrestartuje po na przykład 30 minutach :) w razie jakiejś krytycznej pomyłki wystarczy poczekać 30 minut na restart routera i wtedy router sam sie uruchomi ponownie ze stara konfiguracja :) Genialne :)


default interface

Mamy jakiś stary switch z ustawionymi już portami co wtedy jeśli chcemy wyczyścić same konfiguracje portów a nie cała konfiguracje switcha używamy "default interface"
wraz z komenda range można w sekundę wyczyścić konfiguracje na portach switcha :)

środa, 15 lipca 2009

Tips and Tricks cisco cli command

Witam
Konfiguracja urządzeń Cisco korzystając z cli może być dla niektórych nie przyjazna. Całe szczęście jest wiele udogodnień dzięki którym możemy sobie ułatwić poruszanie się w środowisku cli.

Pierwszym takim udogodnieniem jest INCLUDE albo BEGIN.

INCLUDE

Przykład
Chcemy zobaczyć opisy interfejsów switcha które są tylko w vlan 20
Oczywiście samą komendą „#show interfaces status” możemy to zrobić ale wyświetli nam się przez to cała lista 24 czy 48 interfejsów.



Jeśli użyjemy komendy #show interfaces status | include 31
To pokaże się lista tylko i wyłącznie interfejsów z vlana 31



Czyli include działa jak z linuxa komenda grep wyświetla tylko i wyłącznie linie które zawierają „ 31 ”

BEGIN

Oprócz include mamy jeszcze begin która wyświetla wszystko od linii która zawiera podana frazę
Na przykład chcemy zobaczyć konfiguracje interfejsu o opisie nazwy jakiegoś serwera po co mamy najpierw szukać jaki to interfejs i wpisywać „ show run Inter „ możemy od razu wyświetlić konfiguracje komenda s ” show runn | begin serwer1 „



Ponieważ w konfiguracji , zawsze pierwszy jest description dzięki czemu od razu pojawi się nam description portu z nazwa serwera i cala konfiguracja interfejsu


Inna użyteczną komendą jest „do”

Co zrobimy kiedy jesteśmy w konfiguracji interfejsu czyli switch(config-if)# i chcemy dodać go do vlan czyli „switch Access vlan ..” no i właśnie jaki vlan wybrać jeśli zapomnieliśmy to wtedy musielibyśmy się wycofać do trybu enable „switch#” wpisać show vlan i wtedy zobaczyć jakie mamy vlany, a tak to od razu wpisujemy „do show vlan „




I pokazuje się nam na szybko lista vlanow

Ostatnia dzisiaj reprezentowaną komendą ułatwiającą życie jest range.

Co zrobić jeśli chcemy ustawić na przykład port security na wszystkich portach w switchu ? Przecież nie wchodzimy po kolei na 24 czy 48 portów i nie ustawiamy tych portów !!
Używamy range !!!



I już możemy wpisywać konfiguracje dla wszystkich interfejsów wybranych przez nas !!

Pamiętajcie więc o bardzo skrupulatnym opisywaniu interfejsów !!! dzięki temu możemy łatwo podglądać konfigurację zmieniać ją i szybciej reagować na jakieś awarię. Dzięki nimi także możemy w prosty i przyjemny sposób wykorzystując dodatkowe komendy poruszać się po środowisku cli.

Komendy te można używać w wielu przypadkach wszystko zależy od waszej inwencji twórczej