Главная Учебники - Разные Программный комплекс С-Терра Шлюз. Версия 4.1. Руководство администратора Cisco-like команды
поиск по сайту правообладателям
|
|
|
содержание .. 2 3 4
Cisco-like команды
match any
Команда match any указывает, что все пакеты принадлежат этому классу.
Синтаксис
match
no match any
Значение по умолчанию
значение по умолчанию отсутствует.
Режимы команды
Class-map configuration.
180
match dscp
Команда match dscp задает критерий соответствия трафика данному классу на основе
значений DSCP (Differentiated Service Code Point - код дифференцированного обслуживания).
Значение DSCP задает приоритет и тип обслуживания пакета. В одной команде можно
указать до 8 значений DSCP.
Синтаксис
match [ip] dscp dscp-value [dscp-value dscp-value dscp-
value dscp-value dscp-value dscp-value dscp-value]
no match dscp dscp-value [dscp-value dscp-value dscp-
value dscp-value dscp-value dscp-value dscp-value]
ip
ключевое слово, не влияет на функциональность команды
dscp-value
значение DSCP, число от 0 до 63 или одно из следующих ключевых
слов:
ef, af11,af12, af13, af21, af22,af23,af31,af32,af33,
af41,af42,af43,cs1,cs2,cs3,cs4,cs5, cs6, cs7, default
Значение по умолчанию
default
Режимы команды
Class-map configuration.
Рекомендации по использованию
Данная команда используется для задания значений DSCP, при которых пакеты будут
принадлежать данному классу. Все пакеты, у которых значение DSCP в поле ToS IP-заголовка
пакета принадлежит множеству заданных значений DSCP в команде match dscp, будут
принадлежать данному классу.
Здесь используется стандарт качества обслуживания - дифференцированное обслуживание
(DiffServ). Дифференцированное обслуживание не гарантирует определенный уровень
сервиса, а стремится упорядочить весь трафик по классам таким образом, чтобы каждый
класс получил лучший или худший уровень обслуживания по отношению к остальным. Для
дифференцированного обслуживания используется значение DSCP.
Значение DSCP может быть выражено в цифровой форме или с использованием
специальных ключевых слов, называемых поведением сетевых участков (PHB - Per-Hop
Behavior). Определено три класса DSCP маркировки: доставка по возможности (BE - Best
Effort или DSCP 0), гарантированная доставка (AF - Assured Forwarding) (RFC 2597) и срочная
доставка (EF - Expedited Forwarding) (RFC 2598).
В дополнение к этим трем определенным классам существуют коды селектора классов (CS1-
CS7), которые идентичны значениям IP precedence (1-7) в команде match precedence.
Определено четыре класса гарантированной доставки, они начинаются с AF и далее следуют
две цифры. Первая цифра определяет AF класс и принимает значения от 1 (низкий приоритет
обработки) до 4 (высокий приоритет обработки пакета). Вторая цифра определяет уровень
вероятности сброса пакета в пределах каждого класса и принимает значения от 1 (низкая
вероятность сброса) до 3 (высокая вероятность сброса). Значения DSCP могут быть
выражены в десятичном формате (например, DSCP 12) или с использованием ключевых слов
(например, af12).
Негарантированная доставка пакетов имеет значение DSCP 0 или default.
Для немедленной передачи пакетов указывается ключевое слово ef.
181
Таблица 14
Код селектора
Описание
PHB-политика
классов (CS)
Stays the same (link layer and
CS7
routing protocol keep alive)
Stays the same (used for IP
CS6
routing protocols)
PHB-политика немедленной передачи
CS5
Express Forwarding (EF)
пакетов, срочная доставка. Рекомендуется
для голосового трафика
CS4
Class 4
PHB-политика гарантированной доставки
CS3
Class 3
Assured
пакетов. Используется для видеотрафика.
Forwarding
Для видеоконференций рекомендуется
CS2
Class 2
(AF)
значение DSCP AF41.
CS1
Class 1
PHB-политика негарантированной доставки
пакетов, доставка по возможности.
DSCP 0
Best Effort (BE) - default
Рекомендуется для трафика данных -
передача файлов, приложения электронной
почты, HTTP и др.
Классы гарантированной доставки пакетов
Таблица 15
Приоритет
отбрасывания
Class 1
Class 2
Class 3
Class 4
пакета
001010
010010
011010
100010
Низкий
AF11
AF21
AF31
AF41
DSCP 10
DSCP 18
DSCP 26
DSCP 34
001100
010100
011100
100100
Средний
AF12
AF 22
AF32
AF42
DSCP 12
DSCP 20
DSCP 28
DSCP 36
001110
010110
011110
100110
Высокий
AF13
AF23
AF33
AF43
DSCP 14
DSCP 22
DSCP 30
DSCP 38
Класс 4 обрабатывается более приоритетно, чем класс 3, класс 3 - более приоритетно, чем
класс 2 и т.д.
182
match precedence
Команда match precedence задает критерий соответствия трафика данному классу на
основе значений Precedence. В команде можно указать до 4 таких значений.
Значение Precedence используется для указания желаемого качества доставки пакета. Для
этого IP-пакету назначается общий приоритет, который показывает уровень важности
передаваемых данных в пакете.
Синтаксис
match [ip] precedence precedence-value [precedence-
value precedence-value precedence-value]
no match precedence precedence-value [precedence-value
precedence-value precedence-value]
ip
ключевое слово, не влияет на функциональность команды
precedence-value значение Precedence, число от 0 до 7 или одно из следующих
ключевых слов:
routine, priority, immediate, flash, flash-override,
critical, internet, network.
Значение по умолчанию
routine
Режимы команды
Class-map configuration.
Рекомендации по использованию
Данная команда используется для отбора пакетов, у которых в IP-заголовке в поле типа
сервиса ToS указаны заданные значения Precedence. Все пакеты, у которых значение
Precedence равно одному из указанных в команде, будут принадлежать данному классу.
Таблица соответствия значения приоритета и ключевых слов
Таблица 16
Приоритет
Ключевое слово
Рекомендация к использованию
0
Routine - обычный пакет
По умолчанию
1
Priority - приоритетный
Для приложений данных
(предпочтительный) пакет
2
Immediate - немедленный пакет
Для приложений данных
3
Flash - мгновенный (срочный) пакет
Для сигнализации вызовов
4
Flash-override - быстрее, чем
Для видеоконференций и потокового
мгновенный (экстренный) пакет
видео
5
Critical - критический пакет
Для речевого трафика
6
Internet - пакет межсетевого
Зарезервирован
управления
7
Network - пакет управляющей
Зарезервирован
информации
Чем выше номер, тем выше приоритет пакета.
183
policy-map
Команда policy-map используется для маркирования пакетов в соответствии с тем классом
обслуживания, к которому принадлежит пакет. В одной policy map могут задаваться
несколько классов.
Синтаксис
policy-map policy-map-name
no policy-map policy-map-name
policy-map-name
имя policy-map
Значение по умолчанию
значение по умолчанию отсутствует.
Режимы команды
Global configuration.
Рекомендации по использованию
После того, как командой class-map заданы классы трафика и их критерии, командой
policy-map задается политика работа с классами. Для этого производится маркировка
пакетов - выставляется в поле ToS пакета значение Precedence (приоритет), установленное
командой set precedence, или значение DSCP, установленное командой set dscp.
В названии команды policy-map слово «политика» имеет тот смысл, что установленные
значения Precedence и DSCP определяют набор процедур, которые будут обеспечивать
заданный класс обслуживания трафика. Заданный класс обслуживания осуществляется с
помощью утилиты drv_mgr, которая позволяет управлять загрузкой процессора обработкой
трафика - включать/выключать механизм уничтожения неприоритетных пакетов (по полю
ToS), управлять стратегией очередей, включать/выключать механизм защиты от перегрузки и
др.
Существует возможность задания независимых команд маркирования для входящего и
исходящего трафика на каждом интерфейсе.
При IPsec обработке исходящего пакета классификация и маркирование пакета будет
производиться до его инкапсуляции, для входящего пакета - после его декапсуляции.
При IPsec обработке пакетов будет происходить копирование поля ToS из внутреннего во
внешний IP-заголовок пакета.
Команда policy-map осуществляет переход в режим настройки политики, в котором
задается класс трафика командой class, все пакеты которого будут маркироваться.
Удаляется policy-map командой:
no policy-map policy-map-name
Если ссылка на эту политику есть в каком-нибудь интерфейсе, то ссылка удаляется без
предупреждения.
Пример
Пример маркировки всех пакетов класса class1 значением af41 в поле ToS:
Router(config)# policy-map policy-map1
Router(config-pmap)# class class1
Router(config-pmap-c)#set dscp af41
Router(config-pmap-c)#exit
184
class
Команда class задает имя класса трафика, все пакеты которого будут маркироваться в
соответствии со значениями, указанными в командах set dscp или set precedence.
Класс трафика и его критерии был заранее создан командой class-map.
Синтаксис
class {class-name | class-default}
no class {class-name | class-default}
class-name
имя класса
class-default
имя класса по умолчанию
Значение по умолчанию
значение по умолчанию отсутствует.
Режимы команды
Policy-map configuration.
Рекомендации по использованию
Данная команда задает имя класса трафика, для которого будет производиться
маркирование. Пакеты для данного класса будут маркироваться значениями Precedence или
DSCP, которые будут задаваться в режиме настройки класса командами: set dscp и set
precedence.
Для данного класса может использоваться только одна из этих команд.
Если класс с указанным именем не создан, то выдается сообщение об ошибке: "% class
map <class-name> not configured".
185
set dscp
В команде set dscp устанавливается значение DSCP для данного класса, которым будут
маркироваться пакеты - изменяться значение в поле ToS заголовка IP-пакета на значение
DSCP, установленное в данной команде. Команда set dscp не может одновременно
использоваться с командой set precedence для одного класса.
Синтаксис
set dscp dscp-value
no set dscp dscp-value
dscp-value
число от 0 до 63 или одно из следующих ключевых слов:
ef, af11,af12, af13, af21, af22,af23,af31,af32,af33,
af41,af42,af43,cs1,cs2,cs3,cs4,cs5, cs6, cs7, default
Значение по умолчанию
значение по умолчанию отсутствует.
Режимы команды
Policy-map class configuration.
Рекомендации по использованию
Более подробное описание значений dscp дано в описании команды match dscp.
186
set precedence
В команде set precedence устанавливается значение Precedence для данного класса,
которым будут маркироваться пакеты - изменяться значение в поле ToS заголовка IP-пакета
на значение Precedence, установленное в данной команде. Команда set dscp не может
одновременно использоваться с командой set precedence для одного класса.
Синтаксис
set precedence precedence-value
no set precedence precedence-value
precedence-value число от 0 до 7 или одно из следующих ключевых слов:
routine, priority, immediate, flaish, flaish-override,
critical, internet, network
Значение по умолчанию
значение по умолчанию отсутствует.
Режимы команды
Policy-map class configuration.
Рекомендации по использованию
Значение Precedence используется для указания желаемого качества доставки пакета путем
назначения общего приоритета IP-пакету, который показывает уровень важности
передаваемых данных и на сетевом уровне позволяет принять обоснованное решение по
приоритету передачи пакета.
Более подробное описание значений Precedence дано в описании команды match
precedence.
187
Команды настройки сетевых интерфейсов
interface
Команда interface применяется для настройки сетевых интерфейсов, зарегистрированных
в файле ifaliases.cf, осуществляя вход в режим interface configuration.
Синтаксис
interface type port/number
type
тип интерфейса. В данной версии Продукта возможны следующие
типы:
FastEthernet,
GigabitEthernet,
TenGigabitEthernet (для cs_console никаких различий между
интерфейсами с названием FastEthernet, GigabitEthernet и
TenGigabitEthernet нет),
Async - данный тип интерфейсов предлагается использовать
для PPP-соединений и т.п.
port
номер порта
number
порядковый номер интерфейса.
Значение по умолчанию
значение по умолчанию отсутствует.
Режимы команды
Global configuration.
Рекомендации по использованию
Данная команда позволяет управлять настройками только зарегистрированных сетевых
интерфейсов. Изменения вступают в действие немедленно и сохраняются в загрузочных
скриптах ОС (для восстановления при перезагрузке ОС).
Не допускается ввод команд настройки интерфейсов в следующих случаях:
Для интерфейсов с именем Async<n>. Для интерфейсов с таким именем запрещено
выполнение команд настройки - shutdown, ip address, mtu. Нет никаких ограничений
на ввод команд, которые транслируются в Native-конфигурацию - привязка списков
доступа, inspect, crypto map, QoS и т.п.
Информация с этих интерфейсов может быть отображена по команде show run.
Для интерфейсов с именами вида *Ethernet<n>/<m>, в параметре pattern которых указан
не конкретный физический интерфейс, а маска или перечисление.
При попытке ввести команду настройки на интерфейсе, для которого это запрещено,
выдается сообщение об ошибке:
% Interface '<interface_name>' is not configurable
Если не указано иное, то все команды в режиме настройки интерфейса сначала выполняют
действия над текущим состоянием интерфейса. Если действие выполнено успешно, то
состояние интерфейса сохраняется в загрузочных скриптах ОС, чтобы его восстановить при
перезагрузке системы. Состояние интерфейса сохраняется целиком - включен/выключен,
адрес интерфейса, MTU. Если состояние интерфейса меняется с помощью сторонних утилит
188
ОС, то могут возникать противоречия между текущим статусом и статусом, записанным в
загрузочных скриптах. Поэтому рекомендуется изменять состояние интерфейса только в
консоли.
В режиме настройки интерфейса могут выполняться следующие подкоманды:
shutdown
включение/выключение интерфейса
ip address
настройка IP-адреса и маски
ip access-group
указание списка доступа для входящего и исходящего трафика,
который должен отслеживаться на данном интерфейсе
crypto map
указание криптокарты, по которой будут защищаться пакеты,
проходящие через данный интерфейс
ip inspect
указание правила проверки входящего и исходящего трафика для
протоколов прикладного уровня
service-policy
указание политики (policy-map), задающей необходимый сервис
обслуживания сетевого трафика, основанный на классификации
трафика и его маркировке
crypto ipsec df-bit установка значения DF-бита во внешнем заголовке пакета при
прохождении через данный интерфейс
mtu
установка значения MTU на интерфейсе
exit
выход из конфигурационного режима
description
команда игнорируется
crypto ipsec fragmentation after-encryption
команда игнорируется
crypto ipsec fragmentation before-encryption
команда игнорируется
Пример
Ниже приведен пример выполнения команды interface:
Router(config)#interface fastethernet 0/1
В сообщениях об ошибках команд настройки интерфейса присутствует параметр <Reason>,
который может иметь одно из следующих значений, приведенных в таблице:
Таблица 17
Reason
Пояснение
No IP addresses on the interface
Нет IP адресов на интерфейсе (только для команды
shutdown)
Memory allocation failed
Ошибка выделения памяти
Not implemented
Данная функциональность не реализована
System error
Системная ошибка
System error - possibly MTU value
Системная ошибка - возможно значение MTU
exceeds acceptable range
превышает допустимый диапазон
Unknown
Неизвестная ошибка
Error <n>
Ошика с числовым кодом, для которого отсутствует
текстовое описание
189
shutdown (interface)
Команда shutdown применяется для изменения административного статуса интерфейса.
Используется в режиме interface configuration.
Синтаксис
shutdown
no shutdown
Значение по умолчанию
значение по умолчанию отсутствует.
Режимы команды
Interface configuration.
Рекомендации по использованию
Команда shutdown используется для изменения административного статуса
(выключения/включения) интерфейса.
Команда изменяет административный статус интерфейса немедленно после ввода команды,
который сохраняется в загрузочных скриптах ОС.
Для отключения интерфейса используется команда shutdown. При отключении интерфейса
остальные настройки сохраняются (IP-адрес и др.).
Если при отключении произойдет ошибка, то выдается сообщение: Cannot disable the
interface (Reason: <Reason>).
Если интерфейс отключился, но состояние интерфейса не удалось сохранить, выдается
сообщение: Interface was disabled, but the state of the interface was not
saved. The changes will be lost after reboot.
Для включения интерфейса используется команда no shutdown, статус интерфейса также
сохраняется в загрузочных скриптах.
Если при включении произойдет ошибка, то выдается сообщение: Cannot enable the
interface (Reason: <Reason>).
Если интерфейс включился, но состояние интерфейса не удалось сохранить, выдается
сообщение: Interface was enabled, but the state of the interface was not
saved. The changes will be lost after reboot.
По команде show running-config отображается текущее системное состояние
интерфейса.
Если на интерфейсе на момент выполнения команды no shutdown отсутствуют IP адреса (по
show running-config показывается команда “no ip address”), то команда
обрабатывается нормально (без дополнительной нотификации), однако реального включения
интерфейса по данной команде не произойдет - он будет отложен до ввода IP адреса на
интерфейсе.
Например имеем следующую ситуацию:
interface FastEthernet0/1
no ip address
shutdown
Последовательность команд (отложенное включение интерфейса):
interface FastEthernet0/1
no shutdown
! Реально интерфейс еще не включен
190
! Следующая команда выставляет IP-адрес на интерфейсе и включает интерфейс:
ip address 192.168.10.10 255.255.255.0
и команд (прямое включение интерфейса):
interface FastEthernet0/1
ip address 192.168.10.10 255.255.255.0
no shutdown
в конечном счете приводят к одинаковому результату.
Если после команды no shutdown, но до ввода IP-адреса посмотреть конфигурацию с
помощью show running-config, вместо команды shutdown будет выдано предупреждение
следующего вида:
interface FastEthernet0/1
no ip address
! Warning: command "no shutdown" was delayed until IP address set
Отложенная команда “no shutdown” действует только в пределах текущей сессии
cs_console. Если после ввода данной команды не выставить IP-адрес на интерфейсе и выйти
из cs_console, то данная команда будет проигнорирована.
В этом случае при следующем входе в cs_console по show running-config будет показана
исходная конфигурация:
interface FastEthernet0/1
no ip address
shutdown
Команды shutdown и no shutdown исполняются даже в том случае, если результат
исполнения команды уже соответствует текущему административному статусу интерфейса.
Это сделано для того, чтобы избежать ситуаций, когда текущий административный статус
может не совпадать со статусом, записанным в загрузочных скриптах ОС. В этом случае
введенная команда принудительно запишет указанный статус в скрипты.
191
ip address (interface)
Команда ip address применяется для назначения адресов и маски данному интерфейсу.
Синтаксис
ip address ip-address mask [secondary]
no ip address ip-address mask [secondary]
ip-addess
локальный IP-адрес
mask
маска подсети
secondary
показывается для второго и последующих адресов.
Значение по умолчанию
значение по умолчанию отсутствует.
Режимы команды
Interface configuration.
Рекомендации по использованию
Команда ip address выполняется немедленно после ввода, изменения IP-адреса
интерфейса и маски сохраняются в загрузочных скриптах ОС.
Команда ip address будет выполняться даже в том случае, если данный адрес уже
присутствует на интерфейсе. Это сделано для того, чтобы избежать ситуации, когда текущий
адрес на интерфейсе не совпадает с адресом, прописанным в загрузочных скриптах. В этом
случае введенная команда принудительно запишет указанный адрес в загрузочные скрипты.
При выполнении команды ip address автоматически выставляется broadcast address в
значение ip-address | ~mask. Например, по команде:
ip address 192.168.10.10 255.255.255.0
автоматически выставляется broadcast address 192.168.10.255.
Различаются primary и secondary IP-адреса. В качестве primary адреса выбирается
первый по списку адрес, остальные - в качестве secondary. Primary адрес может быть
только один и задается командой:
ip address primary-ip primary-mask
Повторное задание IP-адреса замещает предыдущее значение:
если смена primary адреса не удалась, то выдается сообщение: Cannot set the
primary address (Reason: <Reason>)
если адрес был изменен, но состояние интерфейса не удалось сохранить, то выдается
сообщение: The primary address was set, but the state of the interface
was not saved. The changes will be lost after reboot
если в качестве нового primary адреса задать существующий secondary адрес, то
сначала будет удален существующий secondary адрес, а затем будет изменен
primary адрес. При этой двойной операции возможны следуюшие ошибки:
если не удалось удалить существующий secondary адрес, то выдается сообщение:
Cannot remove the address (Reason: <Reason>)
если не удалось изменить primary адрес, то выдается сообщение: Cannot set the
primary address (Reason: <Reason>)
если не удалось сохранить состояние интерфейса, то выдается сообщение: The
primary address was set, but the state of the interface was not
saved. The changes will be lost after reboot
192
Если до ввода primary адреса на интерфейсе отсутствовали IP адреса и была введена
команда “no shutdown”, то после выставления IP-адреса на интерфейсе выполняется
отложенное включение интерфейса (подробнее см. команду shutdown).
Адресов secondary может быть несколько. Secondary адрес задается командой:
ip address ip-address mask secondary
Адрес secondary можно задать, если задан primary адрес. В противном случае, выдается
сообщение об ошибке: Cannot add secondary without primary (Reason: <Reason>).
Нельзя задавать в качестве secondary тот же адрес, что и primary. Иначе выдается
сообщение об ошибке: Secondary can't be same as primary.
Нельзя задать IP-адрес 0.0.0.0. В этом случае выдается сообщение: Not a valid host
address - 0.0.0.0. Это ограничение приводит к тому, что если задать IP-адрес 0.0.0.0 (с
ненулевой маской) с помощью других средств (не в консоли), то он будет показан по команде
show running-config, но удалить этот адрес в консоли невозможно, он будет отвергаться.
В такой ситуации удалить все адреса на интерфейсе (включая и 0.0.0.0) можно с помощью
команды no ip address.
Нельзя задать маску 0.0.0.0. В этом случае выдается сообщение об ошибке: Bad mask /0
for address <ip>.
Если попытаться задать некорректную маску (например, 255.0.255.0), то выдается сообщение
вида: Bad mask 0xFF00FF00 for address <ip>.
Если не удалось добавить на интерфейс новый адрес, то выдается сообщение: Cannot add
the address (Reason: <Reason>).
Если новый адрес был добавлен, но состояние интерфейса не удалось сохранить, то
выдается сообщение:The address was added, but the state of the interface was
not saved. The changes will be lost after reboot.
Допускается задавать полную копию существующего адреса, чтобы предотвратить ситуацию
несовпадения текущего адреса и адреса в загрузочных скриптах ОС. Также можно для
существующего адреса изменить маску:
в случае ошибки выдается сообщение: Cannot change the address (Reason:
<Reason>);
если параметры интерфейса удалось изменить, но состояние интерфейса не удалось
сохранить, то выдается сообщение: The address was changed, but the state of
the interface was not saved. The changes will be lost after reboot.
Удаление
Удаление всех адресов с интерфейса осуществляется командой:
no ip address.
После этой команды интерфейс будет выключен. Команда показывается по show running-
config.
Если не удалось удалить все адреса с интерфейса, то выдается сообщение: Cannot remove
all addresses (Reason: <Reason>).
Если не удалось сохранить состояние интерфейса после удаления всех адресов, то выдается
сообщение: All addresses were removed, but the state of the interface was
not saved. The changes will be lost after reboot.
Удаление конкретного адреса с интерфейса осуществляется командой:
no ip address ip-address mask
no ip address ip-address mask secondary
193
Удаление primary адреса по последствиям аналогично команде:
no ip address
При удалении secondary адреса, в команде слово secondary можно и не писать.
Сообщения при удалении
При попытке удалить несуществующий адрес выдается сообщение об ошибке: Invalid
address.
При указании маски, отличающейся от используемой для данного адреса, выдается
сообщение об ошибке: Invalid address mask.
Не допускается удалять primary адрес, если присутствует хотя бы один secondary.
Выдается сообщение об ошибке: Must delete secondary before deleting primary.
В команде удаления primary адреса не допускается писать слово secondary, в противном
случае, выдается сообщение об ошибке: Secondary can't be same as primary.
Invalid address.
Если по каким-то причинам не удалось удалить адрес, выдается сообщение: Cannot remove
the address (Reason: <Reason>).
Если удаление выполнилось, но состояние интерфейса не удалось сохранить, выдается
сообщение: The address was removed, but the state of the interface was not
saved. The changes will be lost after reboot.
Просмотр по команде show running-config
Команда show running-config всегда показывает текущее системное состояние
интерфейса.
Если адрес на интерфейсе изменен каким-либо образом помимо консоли, то по команде show
running-config это изменение будет показано. Отсюда возможна ситуация, когда текущий
адрес интерфейса отличается от адреса, прописанного в загрузочных скриптах ОС, и это
отличие никак не проявляется в cisco-like конфигурации:
Если администратор осведомлен о данной ситуации, и ему требуется сохранить
текущие адреса в загрузочных скриптах, то он может войти в режим настройки консоли
и повторно прописать те же самые адреса на сетевых интерфейсах. Это приведет к
тому, что эти адреса будут прописаны в загрузочные скрипты.
Для предотвращения такой ситуации рекомендуется не смешивать выставление
адресов на сетевых интерфейсах с помощью консоли с другими средствами (например,
командой ifconfig).
Если на интерфейсе присутствует адрес 0.0.0.0/0 (нулевой адрес с нулевой маской)
наряду с другими, то по команде show running-config он не показывается.
Если на интерфейсе отсутствуют адреса или присутствует только адрес 0.0.0.0/0, то по
команде show running-config для данного интерфейса показывается команда
no ip address.
Отличие данной команды от подобной команды Cisco IOS:
После команды no ip address данный интерфейс выключается.
Нельзя задать secondary адрес, не задав перед этим primary адрес.
194
ip access-group (interface)
Команда ip access group применяется для привязки списка доступа к интерфейсу, который
будет контролироваться на этом интерфейсе. Данная команда используется в режиме
interface configuration. Для удаления списка доступа используется та же команда с префиксом
no.
Синтаксис
ip access-group {access-list-number | access-list-name}
{in | out}
no ip access-group {access-list-number | access-list-name}
{in | out}
access-list-number номер списка доступа, который является числом из диапазона 1-199
или 1300-2699
access-list-name имя списка доступа
in
список доступа применяется для входящего трафика
out
список доступа применяется для исходящего трафика
Значение по умолчанию
значение по умолчанию отсутствует.
Режимы команды
Interface configuration.
Рекомендации по использованию
Команда ip access group применяется для привязки списка доступа к интерфейсу. Список
доступа будет использоваться для фильтрации трафика на данном интерфейсе.
Если указан несуществующий список доступа, то все поступающие пакеты на интерфейс
будут пропущены.
При использовании фильтрующих списков доступа на crypto интерфейсах необходимо
следить, чтобы были прописаны соответствующие правила пакетной фильтрации для
беспрепятственного прохождения IKE пакетов через firewall.
Если в списке доступа используются модификаторы log и log-input, то будет происходит
логирование пакетов, проходящих через интерфейс. В сообщении kernel лога о прохождении
пакета будет показыватся название данного списка доступа.
Отличие данной команды от подобной команды Cisco IOS:
В Cisco IOS исходящий с роутера трафик не фильтруется, в S-Terra Gate исходящий
трафик фильтруется.
Пример
Ниже приведен пример назначения списка доступа 33 интерфейсу fastethernet:
Router(config)#interface fastethernet 0/1
Router(config-if)#ip access-group 33 in
195
crypto map (interface)
Команда crypto map применяется для привязки криптографической карты к интерфейсу.
Данная команда используется в режиме interface configuration. Для удаления связи
криптографической карты с интерфейсом используется та же команда с префиксом no.
Синтаксис
crypto map map-name
no crypto map [map-name]
map-name
имя криптографической карты.
Значение по умолчанию
Значение по умолчанию отсутствует
Режимы команды
Interface configuration
Рекомендации по использованию
Используйте эту команду для назначения интерфейсу криптографической карты, которая
будет использоваться для защиты трафика. Интерфейсу может быть назначена только одна
криптографическая карта. Если создано несколько криптографических карт с одним именем,
но с разными порядковыми номерами записей, то они будут считаться частями одной
криптографической карты. Первыми будут применяться записи криптографических карт,
имеющие высший приоритет (минимальное значение порядкового номера).
Crypto ACL ведут себя так же, как в IOS:
можно указывать правила как по IP-адресу, так и по TCP/UDP- протоколу (без заметной
потери производительности). Также можно назначать диапазон “range” портов, помня
при этом, что S-Terra Gate будет создавать отдельные SA для каждого порта;
при использовании строк с “deny” - соответствующие пакеты будут пропускаться без
шифрования (на правила создания SA эти строки не влияют).
Пример
Ниже приведен пример назначения криптографической карты "mymap" интерфейсу
fastethernet:
Router(config)#interface fastethernet 0/1
Router(config-if)#crypto map mymap
196
ip inspect
Чтобы применить правило проверки к интерфейсу, его нужно привязать командой ip
inspect к этому интерфейсу. Удаление привязки осуществляется командой с префиксом no.
Синтаксис
ip inspect inspection-name {in | out}
no ip inspect inspection-name {in | out}
inspection-name
имя набора правил проверки. Длина имени не должна превышать 16
символов, при большей длине оно будет сокращено до 16 символов
in
набор правил проверки применяется на внутреннем интерфейсе к
входящему трафику
out
набор правил проверки применяется на внешнем интерфейсе к
исходящему трафику.
Значение по умолчанию
значение по умолчанию отсутствует.
Режимы команды
Interface configuration.
Рекомендации по использованию
Средства CBAC можно разместить как внутреннем или внешнем интерфейсе шлюза
безопасности. С внутреннего интерфейса обычно устанавливаются сеансы, и этот трафик
CBAC может пропускать или задерживать. С внешнего интерфейса шлюза сеансы
устанавливаться не могут.
Для корректной работы средств CBAC на интерфейсе необходимо правильно настроить
списки доступа. Чтобы список доступа допускал создание временных проходов, он должен
быть расширенным, для применения к возвращенному трафику также требуются
расширенные списки доступа. Списки доступа для исходящего трафика, предназначенного
для отправки в интернет, должны допускать трафик, проверенный с помощью CBAC.
Для настройки CBAC на внешнем интерфейсе требуется:
Исходящий список доступа на внешнем интерфейсе должен быть стандартным или
расширенным. Этот список должен разрешать трафик, который вы собираетесь
проверять средствами CBAC. Если этот трафик запретить, то он не будет проверяться
CBAC и будет просто отвергнут.
Входящий список доступа на внешнем интерфейсе должен быть расширенным. Этот
список доступа должен запрещать трафик, который собираетесь проверять средствами
CBAC (CBAC создают временные проходы во входящем списке доступа, разрешающие
возвратный поток данных в рамках установленного сеанса).
Для настройки CBAC на внутреннем интерфейсе требуется:
Входящий список доступа на внутреннем интерфейсе и исходящий список доступа на
внешнем интерфейсе могут быть стандартными или расширенными. Эти списки должны
разрешать трафик, который вы собираетесь проверяться средствами CBAC. Если этот
трафик запретить, то он не будет проверяться CBAC и будет просто отвергнут.
Исходящий список доступа на внутреннем интерфейсе и входящий список доступа на
внешнем интерфейсе должны быть расширенными. Эти списки доступа должны
запрещать трафик, который собираетесь проверять средствами CBAC (CBAC создают
временные проходы во входящем списке доступа, разрешающие возвратный поток
данных в рамках установленного сеанса). Необязательно сразу иметь расширенные
списки доступа как на исходящем внутреннем интерфейсе так и входящем внешнем
интерфейсе, но по крайней мере, один такой список доступа надо иметь для
ограничения трафика, идущего через шлюз, во внутреннюю защищаемую подсеть.
197
Редактирование
Если в команде указать несуществующее правило проверки inspection-name, то будет выдано
сообщение: %Inspect name <inspection-name> is not defined.
Удаление привязки
Удаление привязки правила проверки к интерфейсу осуществляется командой
no ip inspect inspection-name {in | out}.
Если на данном интерфейсе отсутствует привязка к правилу проверки (как in так и out), то
будет выдано сообщение: %Inspection is currently not configured for interface
<interface-name>.
Если к интерфейсу привязано хотя бы одно правило проверки (даже к противоположному
направлению трафика), то в команде удаления привязки правила к интерфейсу:
При указании неправильного имени правила inspection-name, которое при этом
существует в конфигурации, будет выдано сообщение: %Inspect name <inspection-
name> is not defined for interface <interface-name> for the specified
direction
При указании несуществующего правила проверки inspection-name, будет выдано
сообщение: %Inspect name <inspection-name> is not defined.
При удалении правила проверки автоматически будет удалена и привязка правила к
интерфейсу.
198
service-policy
Команда service-policy привязывает политику работы с классами к интерфейсу.
Синтаксис
service-policy {input | output} policy-map-name
no service-policy {input | output} policy-map-name
input
входящий трафик
output
исходящий трафик
policy-map-name
имя policy-map
Значение по умолчанию
значение по умолчанию отсутствует.
Режимы команды
Interface configuration.
Рекомендации по использованию
Команда service-policy используется для привязки политики policy-map к интерфейсу.
Существует возможность задания независимых команд классификации и маркирования для
входящего и исходящего трафика на каждом интерфейсе.
Если задать несуществующую policy map, будет выдано сообщение об ошибке:
% policy map <policy-map-name> not configured.
Пример
Пример привязки к внутреннему интерфейсу шлюза политики policy-map для исходящего
трафика:
Router(config)# interface fastethernet 0/1
Router(config-if)# service-policy output policy-map1
Router(config-if)# exit
199
crypto ipsec df-bit (interface)
Команда crypto ipsec df-bit используется для установки DF-бита во внешнем заголовке
пакета после IPsec инкапсуляции в туннельном режиме. Установка распространяется на один
конкретный интерфейс. Команда доступна в режиме настройки интерфейса.
Синтаксис
crypto ipsec df-bit {clear | set | copy}
no crypto ipsec df-bit
clear
DF-бит внешнего IP-заголовка будет очищен и пакет может быть
фрагментирован после IPsec инкапсуляции
set
DF-бит внешнего IP-заголовка будет установлен, фрагментация
пакета запрещена
copy
DF-бит внешнего IP-заголовка устанавливается в то же значение,
какое было у оригинального пакета.
Значение по умолчанию
значение DF-бита, установленное в глобальном
конфигурационном режиме..
Режимы команды
Interface configuration.
Рекомендации по использованию
Используйте команду crypto ipsec df-bit в режиме настройки интерфейса для
установки бита DF в пакетах, проходящих через данный интерфейс.
Эта команда аннулирует установки DF-бита для данного интерфейса, выполненные в
глобальном конфигурационном режиме.
При возникновении проблем с передачей больших пакетов (например, если по какой-то
причине не удается заставить работать механизм Path MTU Discovery) можно установить
параметр clear на интерфейсе шлюза S-Terra Gate, если размер пакета после инкапсуляции
превышает значение MTU маршрутизаторов на пути следования IPsec пакета.
Команда no crypto ipsec df-bit отменяет установленное значение DF-бита для
интерфейса и начинает действовать значение DF-бита, установленное по умолчанию (в
глобальном конфигурационном режиме значение DF-бита устанавливается командой crypto
ipsec df-bit).
Пример
Ниже приведен пример как установить DF-бит в заголовке пакетов, проходящих через
конкретный интерфейс:
Router(config-if)#crypto ipsec df-bit set
200
mtu (interface)
Команда mtu применяется для задания значения MTU на интерфейсе - максимальный
размер пакета, передаваемый без фрагментации через интерфейс. Команда используется в
режиме interface configuration. Для задания значения по умолчанию используется та же
команда с префиксом no.
Синтаксис
mtu bytes
no mtu
bytes
диапазон значений 68 - 65535 байт.
Значение по умолчанию
1500.
Режимы команды
Interface configuration.
Рекомендации по использованию
Команда mtu выставляет значение MTU для данного интерфейса (может не совпадать с ip
mtu).
Команда mtu выполняется после ввода немедленно и заданное значение MTU сохраняется в
загрузочных скриптах ОС.
На конкретном сетевом интерфейсе допустим не весь диапазон значений 68 - 65535 байт, а
только его конкретная часть (зависит от интерфейса).
При выходе за границы диапазона допустимых значений выдается сообщение об ошибке и
команда игнорируется.
Команда mtu выполняется даже в том случае, если данное значение MTU уже присутствует
на интерфейсе. Это сделано для того, чтобы избежать ситуацию, когда текущее значение
MTU на интерфейсе не совпадает с MTU, записанным в загрузочных скриптах. В этом случае
введенная команда принудительно запишет указанное значение MTU в загрузочные скрипты.
Команда no mtu аналогична команде: mtu 1500, устанавливает значение по умолчанию.
В случае ошибки выдается сообщение: Cannot set MTU (Reason: <Reason>).
Если MTU было выставлено, но состояние интерфейса не удалось сохранить, выдается
сообщение:
MTU was set, but the state of the interface was not saved
The changes will be lost after reboot.
По команде show running-config значение по умолчанию не показывается.
По команде show running-config выдается текущее системное значение, которое может
отличаться от значения, записанного в загрузочных скриптах ОС.
Отличие данной команды от подобной команды Cisco IOS:
Диапазон значений MTU не зависит от типа интерфейса.
Нижняя граница диапазона MTU отличается от диапазона в Cisco IOS - 64.
Значение по умолчанию может не совпадать со значениями по умолчанию,
установленными для интерфейсов в Cisco IOS, так как там это значение зависит от типа
интерфейса. Совпадает только для интерфейсов типа Ethernet и Serial.
201
crypto ipsec df-bit (global)
Команда crypto ipsec df-bit используется для установки DF-бита для заголовка
инкапсуляции в туннельном режиме. Установка распространяется на все интерфейсы шлюза
безопасности. C префиксом no команда устанавливает значение по умолчанию. Команда
доступна в режиме глобальной настройки конфигурации.
Синтаксис
crypto ipsec df-bit {clear | set | copy}
no crypto ipsec df-bit
clear
DF-бит внешнего IP-заголовка будет очищен и шлюз может
фрагментировать пакет после IPsec инкапсуляции
set
DF-бит внешнего IP-заголовка будет установлен, фрагментация
пакета будет запрещена
copy
DF-бит внешнего IP-заголовка устанавливается в то же значение,
какое было у оригинального пакета.
Значение по умолчанию
по умолчанию установлено значение copy.
Режимы команды
Global configuration.
Рекомендации по использованию
Используйте команду crypto ipsec df-bit в режиме глобальной настройки
конфигурации вашего шлюза в части установки параметра DF-бит.
При возникновении проблем с передачей больших пакетов (например, если по какой-то
причине не удается заставить работать механизм Path MTU Discovery) можно установить
параметр clear на шлюзе S-Terra Gate, если размер пакета после инкапсуляции превышает
значение MTU интерфейса на пути следования IPsec пакета.
Пример
Ниже приведен пример как очистить поле DF bit в пакетах, проходящих через все
интерфейсы:
Router(config)#crypto ipsec df-bit clear
202
Команды управления параметрами логирования
сообщений Firewall
ip access-list logging interval
Команда ip access-list logging interval задает интервал времени в миллисекундах
для сбора статистики, на основании которой формируются лог-сообщения.
Синтаксис
ip access-list logging interval logging-interval
logging-interval значение в миллисекундах в интервале от 0 до 2147483647.
Значение по умолчанию
значение по умолчанию 0 - устанавливает интервал по
умолчанию
-
300 секунд. Ввод значения
300000
аналогичен вводу
0, но не эквивалентен: по show
running-config данная команда будет показана, в
отличие, если бы было введено значение 0.
Режимы команды
Global configuration.
Рекомендации по использованию
Команда ip access-list logging interval используется, когда необходимо указать
интервал времени, в течение которого будет накапливаться статистика для вывода лог-
сообщений, отличающийся от 300 секунд. Следует учитывать, что при конвертировании
точность интервала снижается до секунды: значения от 1 до 1999 преобразуются в секунду,
последующие округляются до целой части (например, 3876 мсек округляются до 3 сек).
203
ip access-list log-update threshold
Команда ip access-list log-update threshold задает предельное количество пакетов,
при достижении которого будет формироваться лог-сообщение.
Синтаксис
ip access-list log-update threshold log-update-treshold
log-update-treshold - количество пакетов в интервале от 0 до 2147483647.
Значение по умолчанию
значение по умолчанию 0 - отменяет действие этой
команды.
Режимы команды
Global configuration.
Рекомендации по использованию
Команда ip access-list log-update threshold используется, когда необходимо
определить количество пакетов, при достижении которого будет форсироваться вывод
сообщения в лог, не дожидаясь окончания периода накопления статистики, заданного
командой ip access-list logging interval.
204
Команды управления соединениями
clear crypto sa
Команда clear crypto sa удаляет все IPsec соединения.
Синтаксис
clear crypto sa
Значение по умолчанию
значение по умолчанию отсутствует.
Режимы команды
privileged EXEC.
Рекомендации по использованию
Команда clear crypto sa используется, когда необходимо удалить все IPsec соединения.
При этом происходит уведомление партнера о разрыве соединения (отсылка Delete payload).
В случае неудачного выполнения команды выдается сообщение об ошибке:
% Connection removal failed.
Отличие данной команды от подобной команды Cisco IOS:
Отсутствует возможность задать дополнительные параметры.
Для удаления всех IPsec соединений из конфигурационного режима используется команда
do clear crypto sa.
205
clear crypto isakmp
Команда clear crypto isakmp удаляет все ISAKMP соединения.
Синтаксис
clear crypto isakmp
Значение по умолчанию
значение по умолчанию отсутствует.
Режимы команды
privileged EXEC.
Рекомендации по использованию
Команда clear crypto isakmp используется, когда необходимо удалить все ISAKMP
соединения. При этом происходит уведомление партнера о разрыве соединения (отсылка
Delete payload).
В случае неудачного выполнения команды выдается сообщение об ошибке:
% Connection removal failed.
Отличие данной команды от подобной команды Cisco IOS:
Отсутствует возможность задать дополнительные параметры.
Для удаления всех ISAKMP соединений из конфигурационного режима используется команда
do clear crypto isakmp.
206
clear crypto session
Команда clear crypto session удаляет все IPsec и ISAKMP соединения.
Синтаксис
clear crypto session
Значение по умолчанию
значение по умолчанию отсутствует.
Режимы команды
privileged EXEC.
Рекомендации по использованию
Команда clear crypto session используется, когда необходимо удалить все соединения и
ISAKMP и IPsec. Сначала удаляются все IPsec соединения, затем удаляются все ISAKMP
соединения. При этом происходит уведомление партнера о разрыве соединения (отсылка
Delete payload).
В случае неудачного выполнения команды выдается сообщение об ошибке:
% Connection removal failed.
Отличие данной команды от подобной команды Cisco IOS:
Отсутствует возможность задать дополнительные параметры.
Для удаления всех IPsec и ISAKMP соединений из конфигурационного режима используется
команда do clear crypto session.
207
Команды работы с конфигурацией
clear running-config
Команда clear running-config очищает текущую Cisco-like конфигурацию. Команда
доступна в привилегированном режиме. В конфигурационном режиме используется команда
do clear running-config.
В зависимости от режима различается функциональность команды:
в случае привилегированного режима, сразу после очистки конфигурации выполняется
ее конвертирование
в случае конфигурационного режима, конвертирование политики безопасности будет
произведено при выходе из этого режима.
Синтаксис
clear running-config
Режимы команды
privileged EXEC.
Рекомендации по использованию
Данная команда используется для очистки текущей Cisco-like конфигурации.
После ввода этой команды выдается запрос подтверждения:
Also LSP will be converted immediately. It could lead to undesirable network settings.
To prevent this you could use 'do clear running-config' command from the configuration mode.
Are you sure you want to clear current configuration and to convert LSP immediately? [yes/no]:
После очистки конфигурации производится ее конвертирование
При выполнении команды осуществляются следующие действия:
В текущей конфигурации удаляются или заменяются на значения по умолчанию все
существующие команды конфигурации, исключение:
команды описания пользователей (username);
команды назначения пароля доступа (enable password или enable secret);
команды назначения имени хоста (hostname);
команды настройки логирования.
Если в базе локальных настроек присутствуют CA сертификаты, они автоматически
добавляются в новую Cisco-like конфигурацию (аналогично, как это происходит на
старте cs_console).
Из текущей конфигурации копируются привязки логических сетевых интерфейсов к
физическим:
если до этого момента возникла рассинхронизация между зачитанным на старте
составом сетевых интерфейсов и их текущим составом в системе (интерфейсы были
добавлены или удалены вне cs_console), то эта рассинхронизация останется и после
выполнения команды.
Выполняется сохранение конфигурации в базе локальных настроек
Конвертирование политики безопасности (только в привилегированном режиме).
208
После ввода команды clear running-config выдается запрос подтверждения:
% Warning: This command will irreversibly destroy current configuration
Are you sure you want to do this? [yes/no]:
Введите “yes” для подтверждения команды, “no” - для прерывания команды (следует ввести
слово целиком, без сокращений). Для отмены команды можно нажать на CTRL+C.
В случае использования команды в привилегированном режиме конвертирование политики
безопасности выполняется сразу после очистки конфигурации, что может привести к
установке нежелательных сетевых настроек (включая потерю связи при удаленной настройке,
а также компрометацию сетевой безопасности устройства). Поэтому при удаленной настройке
устройства, а также при настройке устройства, имеющего доступ в незащищенную сеть,
настоятельно рекомендуется использовать команду do clear running-config в
конфигурационном режиме. В этом случае после данной команды и перед конвертированием
(при выходе из конфигурационного режима) следует ввести рабочую конфигурацию.
Отличие данной команды от подобной команды Cisco IOS:
Команда clear running-config отсутствует у Cisco.
Возможные предупреждения и сообщения об ошибках приведены в Таблица 18. Данные
сообщения свидетельствуют о серьезной проблеме в работе cs_console (кроме последнего
предупреждения). При их появлении рекомендуется перезапустить консоль (с возможной
потерей данных). При стабильном появлении данных сообщений рекомендуется обратиться в
службу технической поддержки.
Таблица 18
Сообщение
Пояснение
% Current operating configuration clear failed:
Не удалось очистить конфигурацию: не
can't transfer essential data from previous
удалось перенести критически важные
configuration
объекты из старой конфигурации
% Current operating configuration clear failed
Не удалось очистить конфигурацию
% Configuration save failed
Не удалось сохранить новую конфигурацию в
базе локальных настроек
% Configuration save failed: memory allocation
«ошибка выделения памяти
error
% Configuration save failed: input/output error
«ошибка ввода/вывода
% Warning: Some old preshared keys were not
Не удалось удалить один или более preshared
deleted from local settings
ключей из базы локальных настроек
LSP conversion failed:
Ошибка конвертирования LSP
<cs_converter_err_msg>
<cs_converter_err_msg> - сообщение об
ошибке конвертора
LSP conversion complete with additional
Конвертирование LSP завершено успешно, но
message(s):
с дополнительными сообщениями:
<cs_converter_msgs>
<cs_converter_msgs> - сообщения конвертора
209
copy running-config file
Команда copy running-config file сохраняет текущую Cisco-like конфигурацию в файл.
Команда доступна в привилегированном режиме. В конфигурационном режиме используется
команда do copy running-config file.
Синтаксис
copy running-config file:file-path
file-path
путь к файлу.
Режимы команды
privileged EXEC.
Рекомендации по использованию
Данная команда используется для сохранения текущей Cisco-like конфигурации в указанном
файле.
После ввода команды выдается запрос на подтверждение пути к файлу:
Destination file path [<corrected-file-path>] ?
<corrected-file-path> - полный путь к файлу:
если <file-path> - абсолютный путь (начинается с прямого слэша), то <corrected-
file-path> совпадает с <file-path>.
если <file-path> - относительный путь (включая просто имя файла), то
<corrected-file-path>=/var/cspvpn/<file-path>. Например:
copy running-config file:test
Destination file path [/var/cspvpn/test] ?
В ответ на запрос можно:
нажать на Enter - подтвердить введенный ранее путь к файлу;
ввести новый полный путь к файлу;
ввести новый относительный путь (например, просто имя файла). В этом случае снова
будет выдан запрос на подтверждение полного пути к файлу:
copy running-config file:test1
Destination file path [/var/cspvpn/test1] ?test2
Destination file path [/var/cspvpn/test2] ?
нажать CTRL+C - прервать выполнение команды.
Если файл по данному пути уже существует, выдается запрос на подтверждение операции:
% Warning: There is a file already existing with this path
Do you want to over write? [confirm]
Нажатие на Enter или ввод строки, начинающейся с символов y или Y (латинские),
обозначает подтверждение замены старого файла на новый.
Ввод строки, начинающейся с других символов (например, n), или нажатие CTRL+C
прерывает операцию.
Требуется ввод строки с завершающим нажатием на Enter.
210
При успешном завершении сохранения конфигурации выдается сообщение:
File copied successfully
Конфигурация в результате выполнения этой команде не изменяется.
Возможные сообщения об ошибках при выполнении команды приведены в таблице.
Таблица 19
Сообщение
Пояснение
% Unknown destination prefix (should be 'file:')
Перед путем к файлу не введен префикс file:
% File path is empty
Введен пустой путь к файлу:
copy running-config file:
% File open failed
Не удалось открыть файл
% Input/output error
Ошибка ввода/вывода
211
configure replace file
Команда configure replace file заменяет текущую Cisco-like конфигурацию на
конфигурацию, сохраненную в файле. Команда доступна в привилегированном режиме. В
конфигурационном режиме используется команда do configure replace file. В
зависимости от режима существует отличие в функциональности: в привилегированном
режиме выполняется конвертирование, в конфигурационном режиме - конвертирование не
делается.
Синтаксис
configure replace file:file-path
file-path
путь к файлу.
Если file-path - относительный путь (начинается не с прямого
слэша; частный случай - просто имя файла), то полный путь к файлу
формируется как /var/cspvpn/file-path.
Режимы команды
privileged EXEC.
Рекомендации по использованию
Команда configure replace file используется для восстановления сохраненной в файле
конфигурации.
В качестве параметра для данной команды рекомендуется задавать только файлы,
полученные с помощью команды copy running-config. Не рекомендуется вручную писать
и редактировать данные файлы.
После ввода этой команды выдается запрос подтверждения:
% Warning: This will replace the current running configuration with the
contents of the specified configuration file, which is assumed to be a
complete configuration, not a partial configuration.
Are you sure you want to do this? [yes/no]:
На который надо ответить “yes” для подтверждения команды, “no” - для прерывания команды
(следует ввести слово целиком, без сокращений). Для отмены команды можно нажать на
CTRL+C.
Текущая конфигурация полностью меняется на конфигурацию из файла с учетом следующих
особенностей (далее для простоты используются следующие термины: «старая
конфигурация» - конфигурация до ввода команды, «новая конфигурация» - конфигурация,
загруженная из файла):
Если в старой конфигурации присутствует описание пользователя, из-под которого
запущен данный процесс cs_console (команда username), а в новой конфигурации команда
с описанием этого пользователя отсутствует, то данная команда будет автоматически
перенесена из старой конфигурации в новую с выдачей сообщения:
User '<user-name>' added to the current configuration automatically
Существуют особенности, связанные с обработкой команд username - их обработка
существенно отличается для случаев, когда пользователь присутствовал или отсутствовал
в старой конфигурации:
Если пользователь уже присутствовал в старой конфигурации, логика обработки
команды аналогична логике при загрузке начальной конфигурации (см. Таблица 2).
Если пользователь отсутствовал в старой конфигурации, логика обработки аналогична
логике при ручном вводе команды с новым пользователем (см. username password).
212
Основное отличие этих двух ситуаций состоит в обработке ситуации, когда
пользователь с данным именем уже существует в системе.
Если пользователь уже присутствовал в старой конфигурации и в качестве shell у него
прописана cs_console, то он будет перенесен в новую конфигурацию без
дополнительных сообщений пользователю, если в качестве shell прописана другая
программа, то с выдачей сообщения: User "<user-name>" shell changed to
/opt/VPNagent/bin/cs_console.
Если пользователь отсутствовал в старой конфигурации и в качестве shell у него
прописана cs_console, то он будет перенесен в новую конфигурацию с выдачей
сообщения: Warning: User "<user-name>" already exists in the system.
It was reused, в противном случае команда будет отвергнута с выдачей сообщения
об ошибке: % User addition failed. User "<user-name>" already exists in
the system.
Примечание 1: если в новой конфигурации отсутствуют пользователи, присутствовавшие
в старой конфигурации, они будут удалены из системы с выдачей сообщения: User
'<user-name>' removed from the system automatically, за исключением
пользователя, из-под которого запущен процесс cs_console.
Если в новой конфигурации присутствуют команды настройки сетевых интерфейсов,
отсутствующих в данной системе, эти команды будут проигнорированы с выдачей
сообщения: % Warning: network interface(s) <interface-list> currently not
present in the system. They are ignored.
Если в системе присутствуют интерфейсы, отсутствующие в загружаемой конфигурации:
их системные настройки (IP адреса, MTU, административный статус) останутся без
изменений;
будет выдано сообщение: % Warning: network interface(s) <interface-list>
have not present in the loaded config. They left intact;
настройки, специфичные для cs_console (привязки различных фильтров и crypto maps,
настройки DF bit и т.п.) удаляются.
Если в новой конфигурации присутствуют системные настройки для ненастраиваемых
сетевых интерфейсов, отличные от текущих настроек, они игнорируются с выдачей
сообщения: % Warning: network interface(s) <interface-list> have
different settings in the loaded config. They are not configurable, so
they left intact.
Для настраиваемых интерфейсов, присутствующих и в системе, и в новой конфигурации,
будет выполнено сравнение системных настроек:
В случае если на одном интерфейсе будет зафиксировано расхождение в IP-адресах,
на данном интерфейсе будут удалены все текущие адреса, а затем будет сделана
попытка добавить адреса из новой конфигурации.
Если расхождения в IP адресах будут зафиксированы на двух и более интерфейсах, то
сначала текущие адреса будут удалены на всех настраиваемых интерфейсах,
присутствующих в новой конфигурации, а затем будет сделана попытка добавить IP-
адреса из новой конфигурации на этих интерфейсах.
При детектировании любого расхождения в системных настройках на настраиваемом
интерфейсе (IP-адреса, MTU, административный статус), в конце на интерфейсе будет
принудительно выставлен административный статус из новой конфигурации, даже если
он не менялся по конфигурации.
Примечание 2: если в базе локальных настроек агента присутствуют CA сертификаты,
отсутствующие в загружаемой конфигурации, они будут удалены из базы локальных
настроек агента с выдачей сообщения: CA '<subject-name>' removed from local
settings automatically.
213
Примечание 3: если в новой конфигурации отсутствуют описания Preshared Keys (команда
crypto isakmp key), присутствующие в старой конфигурации, то из базы локальных настроек
будут удалены соответствующие им записи.
Примечание 4: если в новой конфигурации отсутствуют статические маршруты,
присутствующие в данный момент в системе, будет сделана попытка удалить эти
маршруты из системы. Если в новой конфигурации присутствуют маршруты,
отсутствующие в текущей системе, делается попытка их добавить.
В случае неудачи будут выданы сообщения вида:
% Can't delete route '<prefix> <mask> { <gw-ip-addr> | <interface-name>
}': <reason>
или
% Can't add route '<prefix> <mask> { <gw-ip-addr> | <interface-name>
}': <reason>
где <prefix> <mask> - адресная информация маршрута (подробнее см. команду ip route),
<gw-ip-addr> - адрес шлюза, через который проходит маршрут, <interface-name> - имя
сетевого интерфейса, через который проходит маршрут, <reason> - причина ошибки.
Отличие данной команды от подобной команды Cisco IOS:
Используется префикс “file:”, специфичный для cs_console.
Отсутствуют дополнительные параметры команды.
Существенно отличается логика исполнения команды - в Cisco IOS происходит
автоматическое формирование дельта-конфигурации, преобразующей текущую
конфигурацию в конфигурацию из файла, в cs_console данная команда просто загружает
конфигурацию из файла. Указанные различные действия должны приводить к
аналогичному результату.
Существенно отличается формат вывода информационных сообщений и сообщений об
ошибках.
Возможные сообщения об ошибках при выполнении команды приведены в таблице.
Таблица 20
Сообщение
Пояснение
% Unknown destination prefix (should be 'file:')
Перед путем к файлу не введен префикс file:
% File path is empty
Введен пустой путь к файлу:
configure replace file:
% File not found
Не удалось прочитать файл
Примечание: неопасная ситуация: никаких
изменений в конфигурацию не было сделано
CA '<subject-name>' removed from local
CA был автоматически удален из базы
settings automatically
локальных настроек, поскольку он отсутствует
в новой конфигурации.
% Error: CA '<subject-name>' removal falied
Была сделана неуспешная попытка удалить
CA, отсутствующий в новой конфигурации
% Warning: network interface <interface>
Ошибка настройки сетевого интерфейса.
214
configuration failed: <msg>
<msg> - сообщение, аналогичное сообщению
при ручной настройке интерфейса (команды
ip address, mtu, shutdown).
Примечание: ниже приведены еще несколько
сообщений с указанным шаблоном; однако
сообщения в них специфичны для загрузки
конфигурации из файла и не имеют аналогов
при ручном вводе команд.
% Warning: network interface <interface>
Ошибка настройки сетевого интерфейса:
configuration failed: 'no ip address' command is
команда no ip address недопустима в
not allowed in the loaded config
загружаемой конфигурации.
% Warning: network interface <interface>
Ошибка настройки сетевого интерфейса:
configuration failed: more than one primary
больше одного primary адреса на интерфейсе
address are not allowed in the loaded config
не допускается в загружаемой конфигурации.
% Warning: network interface(s) <interface-list>
Сетевые интерфейс(ы) <interface-list>
currently not present in the system. They are
отсутствуют в системе. Их настройки
ignored.
проигнорированы.
% Warning: network interface(s) <interface-list>
Сетевые интерфейс(ы) <interface-list>
have not present in the loaded config. They left
отсутствуют в загружаемой конфигурации. Их
intact.
системные настройки оставлены без
изменений.
% Warning: network interface(s) <interface-list>
Сетевые интерфейс(ы) <interface-list> имеют
have different settings in the loaded config.
отличные от текущих настройки в
They are not configurable, so they left intact.
загружаемой конфигурации. Эти интерфейсы
не настраиваемые, поэтому их настройки
оставлены без изменений.
User '<user-name>' removed from the system
Пользователь <user-name> автоматически
automatically
удален из системы.
% Error: User '<user-name>' removal failed
Не удалось автоматически удалить
пользователя <user-name> из системы.
User '<user-name>' added to the current
Пользователь <user-name> автоматически
configuration automatically
добавлен в текущую конфигурацию.
Примечание: пользователь <user-name> -
пользователь, из-под которого в данный
момент запущен процесс cs_console.
User "<user-name>" shell changed to
Shell пользователя <user-name> сменен на
/opt/VPNagent/bin/cs_console
/opt/VPNagent/bin/cs_console
Примечание: только для пользователя,
который уже присутствовал в старой
конфигурации.
Warning: User "<user-name>" already exists in
Пользователь <user-name> уже существует в
the system. It was reused.
системе. Консоль теперь будет его
использовать.
Примечание: только для пользователя,
отсутствовавшего в старой конфигурации;
shell пользователя -
/opt/VPNagent/bin/cs_console.
% User addition failed. User "<user-name>"
Не удалось добавить пользователя.
already exists in the system.
Пользователь <user-name> уже присутствует
215
в системе.
Примечание: только для пользователя,
отсутствовавшего в старой конфигурации;
shell пользователя отличен от
/opt/VPNagent/bin/cs_console.
% ERROR: Replace of the current running
Не удалось заменить текущую конфигурацию
configuration failed
на новую.
Возвращается старая конфигурация.
Примечание: в данной ситуации возможно
некорректное восстановление конфигурации
(особенно ссылок на внешние объекты:
пользователи, CA, preshared keys).
Рекомендуется перезапустить cs_console.
LSP conversion failed:
Ошибка конвертирования LSP
<cs_converter_err_msg>
<cs_converter_err_msg> - сообщение об
ошибке конвертора
LSP conversion complete with additional
Конвертирование LSP завершено успешно, но
message(s):
с дополнительными сообщениями:
<cs_converter_msgs>
<cs_converter_msgs> - сообщения конвертора
216
Команды управления расписанием
time-range
Команда time-range позволяет создать новое или отредактировать существующее
расписание. Данная команда осуществляет переход в режим редактирования time range
(config-time-range). Удаление расписания осуществляется командой с префиксом no.
Ссылки на расписание возможны в расширенных списках доступа.
Синтаксис
time-ramge name
no time-ramge name
name
имя расписания.
Значение по умолчанию
значение по умолчанию отсутствует.
Режимы команды
Global configuration.
Рекомендации по использованию
Команда time-range позволяет задать диапазон времени, в который будет работать список
доступа. Диапазон времени может быть абсолютным и периодическим. В расписании должен
быть задан хотя бы один временной диапазон. Для того чтобы команда time-range
показывалась по show running-config, необходимо, чтобы в данном расписании был
сконфигурирован абсолютный временной диапазон (absolute) или хотя бы один
периодический (periodic). В противном случае данное расписание в конфигурации отсутствует.
В режиме редактирования расписания могут использоваться следующие команды:
absolute
задает абсолютный временной диапазон
periodic
задает периодический временной диапазон.
Ссылки на расписания допустимы в списках доступа:
используемых для пакетной фильтрации (команда ip access-group в режиме
настройки сетевого интерфейса; команда set ip access-group в режиме создания
crypto map или crypto dynamic-map)
для формирования класса трафика (команда match access-group в режиме
настройки class map).
Запрещено использование ссылок на расписания в списках шифрованного доступа, на
которые ссылается криптокарта (команда match address в режиме настройки crypto map или
crypto dynamic-map). В случае присутствия подобных ссылок на расписание, конвертирование
будет прервано с сообщением об ошибке.
Примечание
Соблюдайте осторожность при использовании расписания совместно с командами настройки
контекстной фильтрации (ip inspect). Динамическое правило, созданное в диапазоне времени,
указанном в расписании, продолжает работать и после завершения данного диапазона
времени.
217
Например, в ниже приведенном фрагменте конфигурации FTP-соединение может создаться
только между 17:00 и 18:00. Однако созданное FTP-соединение будет работать круглые сутки.
ip access-list extended deny-any
deny
ip any any
!
ip access-list extended out-acl
permit tcp 192.168.100.0 0.0.0.255 192.168.200.0 0.0.0.255 time-range
time-range-ftp
deny
tcp any any
permit ip any any
!
ip inspect name ftp-inspect ftp alert on audit-trail on
!
interface FastEthernet0/2
ip access-group deny-any in
ip access-group out-acl out
ip inspect ftp-inspect out
!
time-range time-range-ftp
periodic daily 17:00 to 18:00
218
absolute
Команда absolute задает абсолютный временной диапазон.
Удаление абсолютного временного диапазона осуществляется командой no absolute.
Синтаксис
absolute [start time date] [end time date]
no absolute
start
время начала периода
end
время завершения периода (период активен до завершения
указанной минуты)
time
время в формате hh:mm, где hh - часы (от 00 до 23), mm - минуты (от
00 до 59), незначащие нули допускается опускать
date
дата в формате <day> <month> <year>, где <day> - число месяца (от 1
до 31), <month> - название месяца на английском языке (можно
сокращать до первых трех букв; регистр неважен: January, February,
March, April, May, June, July, August, September, October, November,
December), <year> - год в четырехзначном формате (допустимый
диапазон - от 1993 до 2035).
Значение по умолчанию
значение по умолчанию отсутствует.
Режимы команды
config-time-range.
Рекомендации по использованию
Используйте эту команду, чтобы задать абсолютный интервал времени. В расписании можно
указать только один абсолютный временной диапазон, ввод нового абсолютного временного
диапазона замещает предыдущий.
При вводе некорректного значения времени выдается стандартное сообщение об ошибке
синтаксиса с пометкой ошибочного символа.
Если ввести некорректное название месяца (длина введенного значения меньше трех букв
или введенные буквы не совпадают ни с одним из названий), выдается сообщение об ошибке:
% Invalid month.
Если ввести некорректную дату (например, 31 апреля и т.п.), выдается сообщение
(аналогично Cisco IOS): Invalid date (doesn't exist).
Время завершения периода должно быть больше, чем время начала периода. В противном
случае выдается сообщение об ошибке: Ending time must be greater than starting time.
Допускается не задавать время начала или время завершения периода, но хотя бы один из
параметров обязательно должен присутствовать.
Если в текущем расписании отсутствуют периодические временные диапазоны, то после
удаления абсолютного временного диапазона, данное расписание не показывается по show
running-config.
Примеры допустимых абсолютных временных диапазонов:
absolute start 12:00 12 April 2011
absolute end 23:59 29 February 2012
absolute start 23:00 1 December 2012 1:00 end 2 December 2012
Удаление абсолютного временного диапазона:
no absolute
219
periodic
Команда periodic задает периодический временной диапазон.
Удаление периодического временного диапазона осуществляется командой с префиксом no.
Синтаксис
periodic { days-of-the-week | daily | weekdays | weekend }
hh:mm to [day-of-the-week] hh:mm
no periodic { days-of-the-week | daily | weekdays | weekend }
hh:mm to [day-of-the-week] hh:mm
days-of-the-week одно или несколько названий дней недели на английском языке
daily
ежедневно
weekdays
с понедельника по пятницу
weekend
суббота и воскресенье
hh:mm
время
day-of-the-week
название дня недели на английском языке (Monday, Tuesday,
Wednesday, Thursday, Friday, Saturday, Sunday)
До слова “to” пишется начало диапазона, после слова “to” пишется
окончание диапазона.
Значение по умолчанию
значение по умолчанию отсутствует.
Режимы команды
config-time-range.
Рекомендации по использованию
Используйте эту команду, чтобы задать периодический временной диапазон. В расписании
можно указывать несколько временных интервалов.
Если в текущем расписании отсутствует абсолютный временной диапазон, то после удаления
последнего периодического временного диапазона, данное расписание не показывается по
show running-config.
Дополнительные спецификаторы дней недели (daily, weekdays, weekend) нельзя
смешивать с обозначениями конкретных дней недели.
Если в начале диапазона задан один единственный день недели, то в окончании
диапазона можно (опционально) задать день недели.
Отсутствие дня недели в окончании диапазона совпадает с заданием того же самого
дня недели, что и в начале диапазона. Обозначает действие диапазона в данный
конкретный день недели.
Другой день недели задает промежуток между двумя днями недели.
Если в начале диапазона задано перечисление дней недели или спецификатор daily,
weekdays или weekend, то в окончании диапазона день недели писать нельзя.
Обозначает отрезки времени в пределах перечисленных дней недели.
Если задан диапазон между двумя днями недели, допустимо задавать произвольное
время в начале и в окончании диапазона.
Если задан диапазон для одного дня недели, перечисление дней недели или
спецификатор daily, weekdays или weekend, то время окончания диапазона должно быть
больше времени начала диапазона. В противном случае выдается сообщение об
ошибке: Ending time must be greater than starting time.
220
При вводе некорректного значения времени (символьное значение, не соответствующее
формату hh:mm; значение hh больше 23 или значение mm больше 59), выдается
стандартное сообщение об ошибке синтаксиса с пометкой ошибочного символа.
Примеры допустимых периодических временных диапазонов:
Эти две записи задают разные диапазоны:
periodic Monday Wednesday 9:20 to 23:10
periodic Monday 9:20 to Wednesday 23:10
Первая запись - понедельник и среда: с 9:20 до 23:20; вторая запись - с понедельника 9:20 до
среды 23:10).
Если задается промежуток между двумя днями недели, допускается задавать произвольное
время начала и конца периода:
periodic Sunday 23:59 to Saturday 00:00
Следующие две записи эквивалентны друг другу:
periodic Monday 10:00 to 12:00
periodic Monday 10:00 to Monday 12:00
Следующие две записи эквивалентны друг другу:
periodic Saturday Sunday 11:01 to 11:02
periodic weekend 11:01 to 11:02
221
Команды настройки RADIUS-клиента
Описанные ниже команды позволяют задать аутентификацию на RADIUS-сервере. Также
используются команды set client authentication list и set client username,
описанные в разделе «Команды создания и редактирования криптографических карт».
aaa new-model
Команда aaa new-model применяется для переключения на AAA access control model.
Команда присутствует для совместимости с системами управления Cisco, при вводе
игнорируется.
Синтаксис
aaa new-model
Значение по умолчанию
значение по умолчанию отсутствует.
Режимы команды
Global configuration.
Рекомендации по использованию
Команда всегда присутствует в конфигурации и показывается при выводе show running-config.
Отличие данной команды от подобной команды Cisco IOS:
В Cisco IOS данная команда переключает модель AAA из режима по умолчанию в AAA
access control model.
radius-server host
Команда radius-server host задает адрес RADIUS-сервера. Для удаления заданного
адрес RADIUS-сервера используется та же команда, но с префиксом no.
Синтаксис
radius-server host ip
no radius-server host
ip
IP-адрес RADIUS-сервера.
Значение по умолчанию
Значение по умолчанию отсутствует.
Режимы команды
Global configuration
222
Рекомендации по использованию
Команда radius-server host позволяет задать адрес RADIUS-сервера, к которому
производится запрос. Поскольку RADIUS протокол не отвечает достаточному уровню
безопасности, пользователь сам должен обеспечить нахождение данного адреса в пределах
доверяемого защищённого пространства. Для доступа используется UDP порт 1645.
Отличие данной команды от подобной команды Cisco IOS:
Команда аналогичная Cisco IOS, но в ней отсутствуют любые опциональные параметры
(порты и т.п.).
В отличие от Cisco IOS допускается только одна такая команда в конфигурации.
radius-server key
Команда radius-server key задает пароль доступа к RADIUS-серверу. Для удаления
заданного пароль доступа используется та же команда, но с префиксом no.
Синтаксис
radius-server key [0] secret
no radius-server key
secret
предопределенный ключ, представляющий собой строку
произвольной комбинации буквенно-цифровых символов
0
не шифровать предопределенный ключ. Необязательный параметр,
потому что он игнорируется. Ключ всегда не шифруется. Введен для
соответствия такой же команде в Cisco IOS.
Значение по умолчанию
значение по умолчанию отсутствует.
Режимы команды
Global configuration.
Рекомендации по использованию
Используйте команду radius-server кеу, укажите предопределенный ключ, который будет
являться паролем доступа к RADIUS-серверу. Пароль, введенный данной командой,
помещается в базу локальных настроек продукта. Его можно посмотреть с помощью
специализированной команды key_mgr show.
Отличие данной команды от подобной команды Cisco IOS:
Команда аналогичная Cisco IOS, но в ней в отличие от Cisco IOS не допускаются
шифрованные пароли.
223
radius-server retransmit
Команда radius-server retransmit задает количество попыток перепосылок запроса к
RADIUS-серверу. Для удаления указанного количество попыток перепосылок запроса к
RADIUS-серверу используется та же команда, но с префиксом no.
Синтаксис
radius-server retransmit retries
no radius-server retransmit
retries
диапазон значений 0 - 9.
Значение по умолчанию
3.
Режимы команды
Global configuration.
Рекомендации по использованию
Команда radius-server retransmit позволяет задать количество попыток перепосылок
RADIUS-запроса. Первая попытка запроса не учитывается, т.е. указывается количество
дополнительных попыток связаться с Raduis-сервером.
Отличие данной команды от подобной команды Cisco IOS:
Команда аналогичная Cisco IOS, за исключением более узкого диапазона допустимых
значений.
radius-server timeout
Команда radius-server timeout задает время ожидания ответа от RADIUS-сервера. Для
удаления заданного времени ожидания ответа от RADIUS-сервер используется та же
команда, но с префиксом no.
Синтаксис
radius-server timeout seconds
no radius-server timeout
seconds
время ожидания в секундах. Допустимый диапазон 1 - 1000.
Значение по умолчанию
5.
Режимы команды
Global configuration.
Рекомендации по использованию
Используйте команда radius-server timeout, чтобы устанавливить интервал в секундах
между повторными попытками посылки запросов на RADIUS-сервер.
224
aaa authentication login
Команда aaa authentication login задает аутентификацию на RADIUS-сервере. Для
удаления заданного списка аутентификации и пароля используется та же команда, но с
префиксом no.
Синтаксис
aaa authentication login auth-list group radius
password [0] user-password
no aaa authentication login auth-list group radius
password
auth-list
имя списка аутентификации;
user-password
неинтерактивный пароль пользователя (единый);
0
необязательный параметр, указывающий на то, что пароль хранится в
незашифрованном виде.
Значение по умолчанию
значение по умолчанию отсутствует.
Режимы команды
Global configuration.
Рекомендации по использованию
Используйте команда aaa authentication login, чтобы указать параметры
аутентификации на RADIUS-сервере.
Можно задать только один список аутентификации. Новая команда замещает значения,
заданные в предыдущей.
Пароль, введенный данной командой, помещается в базу локальных настроек продукта. Его
можно посмотреть с помощью key_mgr show.
Отличие данной команды от подобной команды Cisco IOS:
Команда отсутствует в Cisco IOS. Однако сделана по аналогии с командой aaa
authentication login. Принципиальное отличие - параметр password user-
password (в Cisco IOS пароль получается интерактивно через XAuth).
В Cisco IOS допускается задавать несколько команд aaa authetntication login.
Пример настройки RADIUS-клиента
! Можно не вводить. В конфигурации всегда присутствует.
aaa new-model
!
! Имя списка аутентификации произвольное. Неинтерактивный пароль
пользователя (обязательный параметр).
aaa authentication login RADIUS group radius password 87654321
!
! Адрес RADIUS сервера. Обязательный параметр.
225
radius-server host 10.2.0.42
! Пароль доступа к RADIUS серверу. Обязательный параметр.
radius-server key 12345678
!
!
crypto map CMAP 1 ipsec-isakmp
! Имя списка аутентификации должно совпадать с введенным в команде aaa
authentication login
set client authentication list RADIUS
! Необходимо выбрать способ получения идентификатора пользователя
(обязательный параметр):
set client username { ike-id | cert-subj-cn | cert-subj-ou | cert-
altsubj-email | cert-altsubj-dns }
!
226
Игнорируемые команды
Команды, перечисленные в этом разделе, при правильном синтаксисе вводятся без ошибок,
но игнорируются и никак не влияют на работу консоли (в том числе не отображаются по
команде show running-config).
Управление XAuth и AAA:
crypto map <map-name> client authentication list <list-name>
crypto map <map-name> isakmp authorization list <list-name>
aaa authorization network <list-name> local
aaa authorization network default local
Текстовые комментарии:
ACLs (standard и extended):
remark <remark>
no remark <remark>
Interface:
description <string>
Управление QoS:
QoS preclassification (режим настройки crypto map). У нас данный режим работает всегда:
qos pre-classify
Команды работы с конфигурацией:
write memory
write
Команды работы с терминалом:
terminal no editing
Настройка CA-сертификатов:
enrollment mode ra
enrollment retry count <1-100>
enrollment retry period <1-60>
enrollment url <url>
serial-number [none]
ip-address none | <ip-address> | <interface>
password
auto-enroll
rsakeypair <key-label> [ <key-size> [<encryption-key-size>] ]
fqdn none | <name>
Управление паролями:
no service password-encryption
Примечание: данная команда всегда показывается по команде show running-config (в Cisco
IOS - поведение по умолчанию).
227
Команды управления перефрагментацией, которые посылает CSM:
Глобальная:
crypto ipsec fragmentation { after-encryption | before-encryption }
no crypto ipsec fragmentation
В режиме настройки интерфейса:
crypto ipsec fragmentation { after-encryption | before-encryption }
no crypto ipsec fragmentation
228
|