Comware 7: ACL para gerenciamento Telnet

A utilização de listas de acesso (ACL) para limitar as redes que poderão efetuar o gerenciamento do Switch e/ou Roteador é uma técnica bastante utilizada para restringir os hosts que terão permissão de acesso o equipamento.

Os equipamentos com a versão 7 do Comware diferem um pouco na configuração de atribuição de uma ACL  ao acesso Telnet e SSH.

#
acl basic 2000
 rule 0 permit source 192.168.11.1 0
 rule 5 permit source 192.168.11.12 0
 rule 10 permit source 192.168.11.11 0
! ACL com os hosts com permissão de acesso
#
 telnet server enable
 telnet server acl 2000
! Habilitando o serviço Telnet e aplicando  a ACL 2000
#

Para filtrar o acesso via SSH utilize a mesma lógica.

ssh server enable
ssh server acl 2000

Vídeo: Comware 7 – Configurando IRF

Nesse vídeo, utilizando o Simulador HCL, demonstramos a configuração do IRF.

O IRF utiliza cabos específicos para interligar os switches da mesa serie, criando um “backbone” de alta velocidade que permite a comunicação fluida entre todos os membros do empilhamento. Através de um algoritmo inteligente, o IRF elege um switch como master e os demais como membros. O switch master assume o controle centralizado, gerenciando a configuração, o tráfego de dados e as tabelas de roteamento de toda a rede empilhada.

Quais os benefícios ?

  • Escalabilidade: Diga adeus às limitações de um único switch! O IRF permite adicionar mais switches ao empilhamento conforme a necessidade da sua rede cresce, sem precisar investir em novos equipamentos completos.
  • Disponibilidade de alta performance: A redundância do IRF é imbatível! Se um switch membro falhar, o switch master automaticamente redistribui o tráfego para os demais membros, garantindo que sua rede continue funcionando sem interrupções, mesmo durante falhas.
  • Gerenciamento simplificado: O IRF permite que você configure e gerencie todo o empilhamento como se fosse um único switch, economizando tempo e esforço.
  • Maior capacidade de processamento: Com o poder de vários switches combinados, o IRF oferece um desempenho superior, processando dados com mais rapidez e eficiência, mesmo em cenários de tráfego intenso.

E como dar vida a esse gigante da rede?

O processo de configuração do empilhamento IRF é relativamente simples e pode ser realizado através da interface de linha de comando (CLI) ou da interface web dos switches Comware. É importante seguir as instruções do manual do fabricante para garantir uma configuração correta e evitar problemas.

Lembre-se:

  • O IRF é compatível apenas com switches Comware que suportam essa tecnologia.
  • É fundamental verificar a compatibilidade dos modelos de switches antes de iniciar o processo de empilhamento.

Vídeo: Comware 7 – Explicando a Configuração do PVID na porta de um Switch

Nesse vídeo explicamos a configuração do PVID nas portas access e trunk de um switch.

O que é PVID?

O PVID, sigla para Port VLAN ID, é um identificador atribuído a cada porta de um switch. Ele define a VLAN padrão para a qual os quadros não marcados (sem tag) serão enviados quando ingressarem na porta. Imagine cada porta como um portal para uma VLAN específica.

Como funciona o PVID?

Ao receber um quadro não marcado, o switch verifica o PVID da porta de entrada. Se o quadro pertencer à VLAN padrão da porta (definida pelo PVID), o switch o encaminha para os dispositivos dentro dessa VLAN. Já se o quadro precisar ser direcionado para outra VLAN, o switch adiciona a tag da VLAN correspondente ao quadro antes de enviá-lo.

Para portas Trunk, o PVID padrão é a VLAN 1.

Perguntas e Respostas: VRF x VPN-instance

Pessoal, segue abaixo um pequeno resumo sobre a nomenclatura utilizada nas documentações Cisco x HP sobre o assunto VRF. Acredito que possa ajudar de forma rápida a entender alguns conceitos:

VRF: Virtual Routing and Forwarding
A utilização de VRFs (Virtual Routing and Forwarding) em Roteadores permite a criação de tabelas de roteamentos virtuais que trabalham de forma independente da tabela de roteamento “normal”, protegendo os processos de roteamento de cada cliente de forma individual. Utilizado em cenários MPLS L3VPN com MP-BGP.

VRF Lite
A mesma funcionalidade que a VRF para criação de tabelas de roteamento independentes, mas nomeado para cenários sem MPLS L3VPN. Chamado também de Multi-VRF.

VPN-Instance
Termo utilizado nas documentações HP para VRF no Comware.

MCE (Multi CE)
Termo utilizado nas documentações HP para VRF-Lite.

Dúvidas e colocações, deixe um comentário.

Vídeo: Comware 7 – QoS – CAR

A configuração de Politicas de QoS visam oferecer qualidade de serviço para o tráfego da Rede. Nesse vídeo falamos da configuração de CAR (Commited Access Rate) para limitar a banda trafegada em uma porta VLAN e etc.

QoS CAR, sigla para Committed Access Rate (Taxa de Acesso Comprometida), é um recurso utilizado em redes de computadores para realizar policiamento de tráfego como parte do Quality of Service (QoS). Ele funciona na camada de enlace de dados (camada 2) do modelo OSI, garantindo que o tráfego na rede respeite limites predefinidos de taxa de bits.

Como funciona o QoS CAR?

O QoS CAR utiliza um algoritmo baseado no modelo do balde com token para controlar o tráfego. Imagine um balde com um tamanho fixo (taxa de acesso comprometida) e tokens sendo adicionados a ele a uma taxa fixa (taxa de token). Cada pacote de dados que chega na interface requer um token para passar.

  • Pacotes conformes: Se o balde possui tokens suficientes, o pacote é considerado conforme e é liberado para seguir adiante.
  • Pacotes excedentes: Se o balde estiver vazio e o pacote chegar em um pico de tráfego, o pacote é considerado excedente. Ações predefinidas, como marcar o pacote com baixa prioridade ou descartá-lo, são então aplicadas.

Benefícios do QoS CAR:

  • Controle de largura de banda: O QoS CAR permite limitar a taxa de tráfego de um fluxo específico, garantindo banda mínima para aplicações críticas, como VoIP ou videoconferência.
  • Prevenção de congestionamento: Ao limitar o tráfego excedente, o QoS CAR evita o congestionamento da rede, assegurando o bom desempenho para todos os usuários.
  • Melhora da prioridade de tráfego: O QoS CAR possibilita a marcação de pacotes com diferentes níveis de prioridade, permitindo que aplicações sensíveis à latência recebam tratamento diferenciado.

Considerações importantes:

  • Configuração: O QoS CAR requer a definição de parâmetros como taxa de acesso comprometida, taxa de token e ações para pacotes excedentes. A configuração adequada é crucial para o bom funcionamento do QoS CAR.
  • Não é modelagem de tráfego: O QoS CAR não garante a entrega de pacotes em intervalos regulares, apenas limita a taxa de tráfego. Para garantir a entrega em tempo real, técnicas de modelagem de tráfego podem ser utilizadas em conjunto com o QoS CAR.

Aplicações do QoS CAR:

O QoS CAR é amplamente utilizado em redes com tráfego heterogêneo, onde é necessário garantir a performance de aplicações críticas e evitar congestionamento. Alguns exemplos de cenários onde o QoS CAR é útil incluem:

  • Redes corporativas: Para priorizar o tráfego de VoIP e videoconferência sobre downloads ou uploads de arquivos grandes.
  • Redes de provedores de serviços de internet (ISP): Para garantir a qualidade de serviços como streaming de vídeo e jogos online.

Em resumo, o QoS CAR é uma ferramenta valiosa para o gerenciamento de tráfego em redes de computadores. Ao controlar a taxa de acesso e priorizar fluxos específicos, o QoS CAR contribui para uma rede mais estável e performática.

Vídeo: Comware 7 – Configurando Link-Aggregation

A agregação de links, também conhecida como Link Aggregation (IEEE 802.3ad), é um protocolo padronizado que permite combinar múltiplas conexões Ethernet em um único canal virtual, aumentando significativamente a largura de banda disponível e aprimorando a redundância da rede. Essa tecnologia é comumente utilizada em ambientes de alta performance e missão crítica,

Nesse vídeo, utilizando o Simulador HCL, demonstramos a configuração do Link-Aggregation.

Configurando IRF em Roteadores HP MSR

Os novos Roteadores MSR da HP possuem suporte para a configuração em IRF. O IRF é uma tecnologia que permite transformarmos diversos Switches ou Roteadores físicos em um único equipamento lógico. Todos os equipamentos serão visualizados como uma única “caixa”, aumentando a disponibilidade da rede.

A recomendação é efetuar o IRF com equipamentos da mesma família e modelo, mas há dispositivos que suportam equipamento da mesma família, mas com diferentes modelos. É bom pesquisar caso a caso.

O cenário abaixo foi construído utilizando o simulador HCL utilizando 2 Roteadores em IRF conectando um Router-Aggregation com um Switch 5820.

Configurando o IRF

Segue abaixo o passo-a-passo da configuração:

1º altere o irf-member ID do segundo Roteador (por padrão o member ID é 1) e o priority de cada equipamento para eleição do Master (vence o maior valor).

R1
<ROUTER>system
[ROUTER]irf priority 31

R2
<ROUTER>system
[ROUTER]irf member 2
[ROUTER]irf priority 30

Configurando as IRF-port

R1
[ROUTER]irf-port 1
[ROUTER-irf-port1]port group interface GigabitEthernet 0/0
[ROUTER-irf-port1]quit

R2
[ROUTER]irf-port 2
[ROUTER-irf-port2]port group interface GigabitEthernet 0/0
[ROUTER-irf-port2]quit

Habilitando o IRF

R1
[ROUTER]chassis convert mode irf
The device will switch to IRF mode and reboot.
You are recommended to save the current running configuration and specify the configuration file for the next startup. Continue? [Y/N]:y
Do you want to convert the content of the next startup configuration file flash:/startup.cfg to make it available in IRF mode? [Y/N]:y
Now rebooting, please wait...

R2
[ROUTER]chassis convert mode irf
....

Comandos display

[ROUTER]display irf

MemberID   Role   Priority CPU-Mac       Description
*+1       Master 31       90eb-4082-0100 ---
2       Standby 30       94cc-d87d-0200 ---
--------------------------------------------------
* indicates the device is the master.
+ indicates the device through which the user logs in.
The Bridge MAC of the IRF is: 90eb-4082-0100
Auto upgrade               : yes
Mac persistent             : 6 min
Domain ID                   : 0
Auto merge                 : yes

 

[ROUTER]display irf configuration
MemberID NewID   IRF-Port1                    IRF-Port2
1       1       GigabitEthernet1/0/0         disable
2       2       disable                       GigabitEthernet2/0/0

 

Configurando o Router-Aggregation nos MSRs em IRF

[ROUTER]interface Route-Aggregation 1
[ROUTER-Route-Aggregation1]link-aggregation mode dynamic
[ROUTER-Route-Aggregation1]ipv6 address 2001:db8:1234::a 64
[ROUTER-Route-Aggregation1]disp this

#
interface Route-Aggregation1
link-aggregation mode dynamic
ipv6 address 2001:DB8:1234::A/64
#
return
[ROUTER-Route-Aggregation1]quit

[ROUTER]interface GigabitEthernet 1/0/1
[ROUTER-GigabitEthernet1/0/1]port link-aggregation group 1
[ROUTER-GigabitEthernet1/0/1]interface GigabitEthernet 2/0/1
[ROUTER-GigabitEthernet2/0/1]port link-aggregation group 1
[ROUTER-GigabitEthernet2/0/1]end

Configuração do Switch

#
interface Bridge-Aggregation1
link-aggregation mode dynamic
#
#
interface GigabitEthernet1/0/1
port link-mode bridge
combo enable fiber
port link-aggregation group 1
#
interface GigabitEthernet1/0/2
port link-mode bridge
combo enable fiber
port link-aggregation group 1
#
interface Vlan-interface1
ipv6 address 2001:DB8:1234::B/64
#
[Router]disp link-aggregation verbose
Loadsharing Type: Shar -- Loadsharing, NonS -- Non-Loadsharing
Port Status: S -- Selected, U -- Unselected, I – Individual
Flags: A -- LACP_Activity, B -- LACP_Timeout, C -- Aggregation,
D -- Synchronization, E -- Collecting, F -- Distributing,
G -- Defaulted, H -- Expired

Aggregate Interface: Route-Aggregation1
Aggregation Mode: Dynamic
Loadsharing Type: Shar
System ID: 0x8000, 90eb-4082-0100

Local:
Port             Status Priority Oper-Key Flag
--------------------------------------------------------------------------------
GE1/0/1         S       32768   1        {ACDEF}
GE2/0/1         S       32768   1         {ACDEF}
Remote:
Actor           Partner Priority Oper-Key SystemID               Flag
--------------------------------------------------------------------------------
GE1/0/1         3       32768   1         0x8000, 94de-65c3-0300 {ACDEF}
GE2/0/1         2       32768   1         0x8000, 94de-65c3-0300 {ACDEF}

 

[Router]ping ipv6 2001:db8:1234::b
Ping6(56 data bytes) 2001:DB8:1234::A --> 2001:DB8:1234::B, press CTRL_C to break
56 bytes from 2001:DB8:1234::B, icmp_seq=0 hlim=64 time=2.000 ms
56 bytes from 2001:DB8:1234::B, icmp_seq=1 hlim=64 time=1.000 ms
56 bytes from 2001:DB8:1234::B, icmp_seq=2 hlim=64 time=0.000 ms
56 bytes from 2001:DB8:1234::B, icmp_seq=3 hlim=64 time=1.000 ms
56 bytes from 2001:DB8:1234::B, icmp_seq=4 hlim=64 time=1.000 ms

--- Ping6 statistics for 2001:db8:1234::b ---
5 packets transmitted, 5 packets received, 0.0% packet loss
round-trip min/avg/max/std-dev = 0.000/1.000/2.000/0.632 ms
[Router]%Jan 26 13:40:07:783 2016 Router PING/6/PING_STATISTICS: Ping6 statistics for
2001:db8:1234::b: 5 packets transmitted, 5 packets received, 0.0% packet loss, round-trip
min/avg/max/std-dev = 0.000/1.000/2.000/0.632 ms.

Até logo

Os desafios do Loop Guard em Switches HP, Officeconnect, ArubaOS, CX, Instant On

A interoperabilidade entre switches de diferentes fabricante é um desafio para os administradores de rede. As incorporações da indústria e as novas demandas tecnológicas trazem um desafio extra para aprender a gerenciar diferentes switches do mesmo fabricante. A funcionalidade Loop Guard do spanning-tree possui diferentes nomes entre diferentes sistemas operacionais e exigem uma leitura minuciosa dos guias de configuração dos fabricantes para cada modelo de Switch e seus novos releases.

Nesse vídeo fazemos a comparação do Loop Guard e as pequenas variações de nome para a mesma funcionalidades em Switches do fabricante HP/Aruba:

HP 1910 – Loop Protection https://support.hpe.com/hpesc/public/docDisplay?docId=emr_na-c02965327
HP 1920 – Loop Protection https://support.hpe.com/hpesc/public/docDisplay?docLocale=en_US&docId=c04463799
HP 1920S- Loop Guard https://oss.arubase.club/wp-content/uploads/2019/09/HPE-OfficeConnect-1920S-Configuration-Guide.pdf
ArubaOS – Loop-guard https://techhub.hpe.com/eginfolib/networking/docs/switches/WB/15-18/5998-8156_wb_2926_atmg/content/ch05s08.html
ArubaCX – Loop-guard https://www.arubanetworks.com/techdocs/AOS-CX/10.08/HTML/l2_bridging_4100i-6000-6100-6200/Content/Chp_stp/mstp_cmds/spa-tre-loo-gua.htm
Comware – loop-protection https://support.hpe.com/hpesc/public/docDisplay?docLocale=en_US&docId=a00041113en_us

Vídeo: Comware – Configurando RADIUS

Autenticação Segura para Switches e Roteadores 3Com/HP com Comware: Domine o Script e Proteja Sua Rede!

Gerenciar seus switches e roteadores 3Com/HP com Comware de forma segura e eficiente é crucial para garantir a integridade e a confidencialidade da sua rede. Neste vídeo, apresentamos um guia para autenticação de usuários via Telnet, SSH e outros protocolos, permitindo que você controle o acesso à sua infraestrutura de rede com total precisão.

Aprenda a:

  • Implementar autenticação centralizada: Crie um ambiente seguro para administração de seus dispositivos, restringindo o acesso apenas a usuários autorizados.
  • Gerenciar diferentes protocolos: O script oferece suporte a diversos protocolos de autenticação, como Telnet, SSH, VTY e console, adaptando-se às suas necessidades específicas.
  • Configurar níveis de acesso personalizados: Defina diferentes níveis de acesso para diferentes usuários, garantindo que cada um tenha apenas as permissões necessárias para realizar suas tarefas.
  • Auditar e monitorar acessos: Mantenha um registro completo das tentativas de autenticação, identificando atividades suspeitas e protegendo sua rede contra invasores.

SAIBA QUAIS SÃO AS FUNCIONALIDADES E ESPECIFICAÇÕES DOS SEUS SWITCHES

A Aruba Networks possui duas ferramentas muito bacanas para validação de funcionalidades por switches, comparação de features por release e comparação de hardware dos equipamentos, o HPE Networking Switch Selector e Aruba Switch Feature Navigator.

HPE Networking Switch Selector
https://techlibrary.hpe.com/br/pt/networking/products/switches/switch-selector.aspx

Aruba Switch Feature Navigator
https://feature-navigator.arubanetworks.com/