quinta-feira, 14 de fevereiro de 2008

Otimizando switches multilayer

Para alguns swicthes Cisco que possuem a funcionalidade de multilayer (isto é, também fazem roteamento) é possível otimizar os recursos de memória do switch para melhorar o seu desempenho. Estão incluídos nesta lista o 3400, 3550, 3560 e 3750.

Suponha que se esteja utilizando um protocolo de roteamento dinâmico (como BGP) em um switch 3560. No modo default, o switch tenta equilibrar os recursos entre switching e routing. No entanto, isso gera algumas limitações que podem gerar alto consumo de CPU do equipamento quando uma funcionalidade é mais exigida do que a outra.

Sendo assim é recomendável mapear previamente qual a funcionalidade do multilayer switch que será mais utilizada. Para alterar o profile de funcionamento do equipamento, basta entrar em modo de configuração e executar o comando:

(config)# sdm prefer profile

Depois de alterar o profile é necessário efetuar um RELOAD no equipamento para que ele possa realocar os recursos do sistema operacional.

Segue a tabela como os recursos podem ser otimizados:


Obs: os nomes dos profiles e a configuração de cada um deles pode variar para cada modelo de switch e versão de IOS

quarta-feira, 13 de fevereiro de 2008

Agenda de Conferências de Segurança

É sempre bom acompanhar o que está acontecendo no mundo, principalmente quando estamos falando de segurança da informação. E no final desta semana começa Shmoocon 2008 (em Whashington, D.C.) e em seguida temos a Black Hat DC na mesma cidade. Para se programar para outros eventos de segurança, nada melhor que as famigeradas aplicações de colaboração como o Google Calendar:

- IT Security Events
- Security Events Calendar

O pessoal do I sh0t the sheriff fez uma boa cobertura destes eventos no passado e esperamos que continue assim... :-) Mais notícias em breve.

Vulnerabilidade no Checkpoint SecureClient

A Checkpoint divulgou este mês uma vulnerabilidade no software cliente de VPN Checkpoint SecureClient/SecuRemote relacionada com a opção "Auto Local Logon" que armazena as informações de login do usuário no registro do Windows (HKLM\Software\Checkpoint\SecuRemote) sem configurar adequadamente as permissões de leitura e escrita, permitindo que qualquer usuário do sistema consiga acessar (e posteriormente usar) as informações de login do usuário. Os sistemas afetados são VPN-1 SecuRemote/SecureClient NGX R60 e NG-AI R56 para a plataforma Microsoft Windows. A Checkpoint já disponibilizou um update que corrige este problema.

- Mais informações na página oficial do suporte Checkpoint ou no release notes do SecuRemote/SecureClient Supplement 2 que corrige este problema.

BGP Multipath

Permite que a tabela de rotas tenha múltiplos caminhos para um mesmo destino, ou seja, na tabela de roteamento IP não é só instalada o best path para um determinado destino, mas também um número finito de rotas adicionais (max. de 6) de forma a permitir balanceamento de carga entre múltiplos links.

Esta feature pode ser aplicada a: eBGP, iBGP ou ambos (eiBGP).

Para a escolha das demais rotas da tabela BGP que serão instaladas na tabela de roteamento IP são utilizados os seguintes critérios (que devem ser iguais ao do best path):

  • Weight
  • Local preference
  • AS-PATH length
  • Origin
  • MED
  • Um dos listados abaixo:
  1. Neighboring AS ou sub-AS (antes da inclusão da feature no IOS para eiBGP Multipath)
  2. AS-PATH (depois da inclusão da feature no IOS para eiBGP Multipath)

Obs1: por definição o protocolo BGP sempre anuncia somente o best path para seus neighbors, portanto, as múltiplas rotas instaladas na tabela de roteamento IP ficarão restritas ao roteador local.

Obs2: caso as rotas não tenham "custos" equivalentes conforme os critérios citados acima, deve-se utilizar outra feature chamada BGP Link Bandwidth, mas que também só pode ser utilizada com VPN MPLS.

segunda-feira, 11 de fevereiro de 2008

Fazendo backup do WPA, para evitar a reativação do Windows

Nas minhas navegadas pela WEB eu encontrei algumas Dicas WINDOWS que serão postadas aqui no Blog. Essas dicas muitas vezes, quebram galho no momento de sufoco. Principalmente quando você resolve reinstalar aquele windowsZÃO velho da sua mãe, sogra ou cunhado ;-).

Observação: o WPA aqui mencionado está relacionado ao WGA de Windows Genuine Advantage e não ao WPA de Wi-Fi Protected Access.

Caso você tenha o Window XP já ativado e funcionando corretamente no computador, pode ser que você necessite reinstalá−lo por algum motivo. Neste caso, você terá reativá−lo novamente para que ele funcione. Para evitar isso, simplesmente faça um backup (cópia) de um arquivo do WPA e depois de reinstalar o Windows, copie este arquivo para o lugar correspondente. Com isso, ele estará automaticamente ativado. Para isso, copie para um disquete o arquivo WPA.DBL que está em Windows\System32. Após a reinstalação do Windows XP, coloque o arquivo neste mesmo diretório e ação está terminada. Vale dizer que o arquivo WPA.DBL é onde o sistema armazena as informações sobre o hardware instalado no computador.

Observação: Este procedimento não funciona com alguns CDs do Windows XP que já tem o SP1 integrado. Mas não custa nada tentar.

Abraço,

-Jarbas.

Um pouco de história - Cisco CLI

Agora mais um final de semana está no passado e de lá, ainda na década de 1990, também está a história do desenvolvimento do CLI pela Cisco, contada por um dos desenvolvedores: Terry Slattery. O CLI como o conhecemos hoje foi uma das grandes inovações - e talvez uma das mais copiadas - da versão 9.21 do Cisco IOS... Leia mais aqui

sexta-feira, 8 de fevereiro de 2008

Comando Reload no Cisco IOS

Perder a comunicação com um roteador (neste caso, um Cisco rodando IOS) não é a melhor coisa que pode acontecer na vida, principalmente se você estiver trabalhando em alguma hora da madrugada de domingo e o equipamento está em outro prédio, cidade ou país... Atualmente (e infelizmente) não existe no Cisco uma interface de commit-rollback de configuração como existe no JunOS da Juniper. No entanto, é possível utilizar o comando reload para programar um reload com tempo hábil para aplicar as configurações e cancelar o reload - ou no pior dos casos, aguardar o processo de boot do IOS novamente com a configuração antiga. Antes de inicar o procedimento abaixo é importante salvar a configuração do roteador.

1. Programe seu reload para daqui 3 minutos:

MyRouter#reload in 3
Reload scheduled in 3 minutes
Proceed with reload? [confirm]y
2. Aplique as configurações (por exemplo, acertar uma ACL):
MyRouter#config terminal
Enter configuration commands, one per line. End with CNTL/Z.
MyRouter(config)#interface serial0
MyRouter(config-if)#ip access-group 110 in
MyRouter(config-if)#^Z
MyRouter#
3. Cancele o reload caso tudo esteja funcionando como esperado:
MyRouter#reload cancel

GNS3

A grande maioria dos nossos leitores vêm até aqui em busca do emulador Dynamips, ou do Dynagen (que é uma interface um pouco mais amigável do Dynamips) ou outras coisas bem parecidas. Sendo assim, eu me sinto na obrigação de deixar um lembrete aqui sobre o GNS3.

O GNS3 é um simulador gráfico para o Dynamips: é uma combinação do Dynamips com o Dynagen com uma interface gráfica amigável. Com ele você desenha a sua rede como se estivesse desenhando um pequeno mapa no Visio (ou no seu software favorito), ajusta o modelo de IOS e das placas que estarão nos roteaores, inclui as conexões e indica quais portas estão conectas umas nas outras e inicia o seu laboratório. A versão para Windows é muito simples de instalar e usar - existe também uma opção de download que traz todos os softwares necessários para o funcionamento no Windows: Dynamips, Winpcap, etc - e ainda existem versões para Linux e Mac OS X.

O software ainda está em desenvolvimeno (atualmente na versão 0.3.2) por um grupo de desenvolvedores da Europa (principalmente França, país de origem de Christophe Fillot que é o criador do Dynamips). Mais informações no site: http://www.gns3.net.

Welcome Back!

Depois de mais de um ano de vida e quase 25 mil visitas (eu também não acredito, mas é o Google que está falando...), a iniciativa de fazer um blog que também fosse um lembrete das coisas que tropeçamos no dia-a-dia funcionou! Pelo menos para nós que agora sabemos e lembramos onde deixamos aquela dica de como fazer funcionar aquela história de não-sei-o-quê... :-)


Algumas mudanças estão planejadas para este ano. A primeira delas, claro, é voltar a escrever alguma coisa aqui. :-)

Para entrar em contato, mandar sua pergunta ou deixar registrada a sua crítica: blog@nexthop.com.br ou deixe seu recado em algum lugar do blog.

That's all! Obrigado.

quinta-feira, 13 de dezembro de 2007

ICMP Type and Codes

URL interessante para consulta de tipos de pacotes ICMP. Muito útil para análise de problemas de rede http://www.iana.org/assignments/icmp-parameters