Показаны сообщения с ярлыком Cisco PAK. Показать все сообщения
Показаны сообщения с ярлыком Cisco PAK. Показать все сообщения

воскресенье, 3 августа 2014 г.

ISR G2: лицензии. Дополнение

Я наконец-то произвел все те действия, о которых писал вот в этой статье. Все получилось, но хочется рассказать немного подробнее. Поэтому появились некоторые дополнения:
1. Если у вас на маршрутизаторе были лицензии с буковками npe (например, security_npek9), то после перезаливки нового IOS (без букв NPE), старая лицензия не подцепится.
2. Конечно, если лицензия не подцепилась, то после перезагрузки часть команд, относящихся к лицензируемым фичам, будет не понята (то, что случилось у Тимура Ахметова). Например, команды crypto, ip ips, ip inspect, zone и т.д. в случае с лицензией security. Поэтому рекомендация: перед «хаканьем» маршрутизатора сохраните старый конфиг куда-нибудь. Например:
Ro# copy running-config flash:/old_run.cfg
3. Включение технологических лицензий сопровождается грозным текстом. Вот таким:
isr-2911(config)#license boot m c2900 technology-package securityk9
PLEASE READ THE FOLLOWING TERMS CAREFULLY. INSTALLING THE LICENSE OR
LICENSE KEY PROVIDED FOR ANY CISCO PRODUCT FEATURE OR USING SUCH
PRODUCT FEATURE CONSTITUTES YOUR FULL ACCEPTANCE OF THE FOLLOWING
TERMS. YOU MUST NOT PROCEED FURTHER IF YOU ARE NOT WILLING TO BE BOUND
BY ALL THE TERMS SET FORTH HEREIN.

Use of this product feature requires an additional license from Cisco,
together with an additional payment. You may use this product feature
on an evaluation basis, without payment to Cisco, for 60 days. Your use
of the product, including during the 60 day evaluation period, is
subject to the Cisco end user license agreement
http://www.cisco.com/en/US/docs/general/warranty/English/EU1KEN_.html
If you use the product feature beyond the 60 day evaluation period, you
must submit the appropriate payment to Cisco for the license. After the
60 day evaluation period, your use of the product feature will be
governed solely by the Cisco end user license agreement (link above),
together with any supplements relating to such product feature. The
above applies even if the evaluation license is not automatically
terminated and you do not receive any notice of the expiration of the
evaluation period. It is your responsibility to determine when the
evaluation period is complete and you are required to make payment to
Cisco for your use of the product feature beyond the evaluation period.
Your acceptance of this agreement for the software features on one
product shall be deemed your acceptance with respect to all such
software on all Cisco products you purchase which includes the same
software. (The foregoing notwithstanding, you must purchase a license
for each software feature you use past the 60 days evaluation period,
so that if you enable a software feature on 1000 devices, you must
purchase 1000 licenses for use past the 60 day evaluation period.)
Activation of the software command line interface will be evidence of
your acceptance of this agreement.
ACCEPT? [yes/no]: yes
% use 'write' command to make license boot config take effect on next boot
Вкратце: вы можете на халяву пользоваться лицензиями 60 дней. После этого вы обязаны их купить или выключить. Вы обязаны это сделать, даже если сама циска вас не предупредит, что триальный период кончился. Вас пожурят, если вы этого не сделаете.
Подозреваю, что это актуально при покупке SmartNet, но в реальности, не смотря на строгость текста, это специально сделанный хак для таких стран, как наша, чтобы можно было использовать весь функционал железа в обход наших запретительных кордонов. Видимо, циска не хочет терять наш рынок, что отрадно!
4. Время использования временных (или технологических) лицензий считается с момента начала использования. Перевод часов железки не воздействует на них. Выключение использования лицензии или удаление из конфига соотверствующей команды останавливает счетчик времени, но не сбрасывает его. Выглядит это примерно так

! Остановим uck9
isr-2911(config)#lic boot module c2900 tech uck9 disable
! переведем часы
isr-2911#clo set 17:00:00 15 apr 2020
! как было 12 лет, так и осталось, время реальной работы лицензии
! сохранилось
isr-2911#sh lic
!
Index 2 Feature: securityk9
Period left: 624 weeks 6 days
Period Used: 36 minutes 40 seconds
License Type: Evaluation
License State: Active, In Use
License Count: Non-Counted
License Priority: Low
Index 3 Feature: uck9
Period left: 624 weeks 6 days
Period Used: 12 minutes 6 seconds
License Type: Evaluation
License State: Active, Not in Use, EULA accepted
License Count: Non-Counted
License Priority: Low
5. Где хранится информация о прошедшем времени работы лицензии я не знаю. Подозреваю, что в NVRAM (flash то подменить как нечего делать). Но там явных (открытых) файлов с такой информацией нет, а взламывать и дизассемблировать закрытые (бинарные) файлы я не умею. Если кто умеет/знает – расскажите.

Источник: anticisco.ru/blogs/2011/04/isg-g2-лицензии-дополнение/

IOS для ISR. Версии, возможности, лицензии

У начинающих цискарей много вопросов вызывают различные варианты линеек IOS их отличия и функционал. Дополнительную сумятицу внесло появление новых маршрутизаторов ISR G2 и новой линейки IOS версии 15. Попробуем разобраться на пальцах.
Будем обсуждать IOS для самых распространенных маршрутизаторов – ISR. Я не буду вдаваться совсем уж в историю и начну с IOS 12 версии. Более ранние конечно бывают, но встречаются крайне редко. Мало того, даже для самого древнего железа уже как правило хотя бы 12.0 версия есть.
Начиная с этой линейки у циски появилось понятие «стабильный» образ (или main deployment), «ранние версии» (early deployment), всякие экспериментальные версии (обычно содержат несколько новых фич) и целая «продвинутая» технологическая линейка (обозначается буквой Т в названии IOS). Общая идеология такая: все, что обкатали в экспериментальных и технологических линейках предыдущих версий, появляется как основная фича в следующей версии основной линейки. Например, то, что было в 12.3Т и прошло успешные испытания, зафиксировано в 12.4 MD. Понятно, что возможностей у Т-линейки больше, функционал менее оттестирован и статистически менее надежен.
Отдельная тема: функционал IOS. Чтобы вас не запутать, давайте разделим: IOS для ISR G1 (самых обычных маршрутизаторов 85х, 87х, 18хх, 28хх, 38хх а также их предшественников 26хх, 36хх, 37хх) и IOS для ISR G2 (89х, 19хх, 29хх, 39хх). Для последних есть ТОЛЬКО IOS версии 15.0(1)М и новее. Для старых есть и 12 и 15 версия.
Примечание: версий 12.5, 13 и 14 никогда не было. По легенде, 13 – несчастливое число в США, а 14 – в Японии.

ISR G1:
В версиях до 15 фичи IOSов можно было разделить на несколько типов:
1. Security. Позволяет сделать VPN разного вида, МСЭ, IPS и защитить сам маршрутизатор. Именно эти фичи разбираются в главе «Защищаемся маршрутизатором»
2. Enterprise. Позволяет обрабатывать не только IPv4, например, IPX, CLNP. Раньше только в него включали IPv6. Сейчас этот протокол есть и в Base
3. Unified communications. Всевозможные телефонные фичи, типа CUCM, gateway, gatekeeper и пр.
4. IP Base. Минимальный набор. Даже ip sla нет! Я стараюсь IP Base не оставлять.
Самих IOSов было гораздо больше, т.к. они могли сочетать разные фичи. Подробно узнать, какие возможности есть в каком IOS можно в цискином удобном фича-навигаторе.
UPD: Названия линеек IOSов 12 версии
IP Base
IP Voice
Advanced Security
SP Services
Enterprise Base
Advanced IP Services
Enterprise Services
Advanced Enterprise Services
С 15 версии возможности называются почти так же
1. Security
2. DATA
3. UC
4. Base
15 версия IOS содержит в себе ВСЕ возможности. Для ISR G1это означает, что можно закачать свежий IOS 15 версии и не бояться. Т-линейка, как и прежде, содержит в себе больше возможностей, но считается менее стабильной.
Зачем же выделять группы фич, если она все доступны? А вот зачем: в ISR G2 внедрена система лицензирования фич, примерно как на ASA. Т.е. залить в ISR G2 другой IOS и получить другой функционал, как привыкли делать в ISR G1, не получится. Нужно покупать лицензии на нужный функционал. Так cisco борется с изобилием «не совсем легальных установок» продвинутого функционала. Ведь IP BASE стоит гораздо дешевле, чем нужный bundle, а значит можно «сэкономить». И хоть формально за это можно пожурить, но если вы не покупали поддержку от cisco (SmartNet), то о факте такой замены никто не узнает.
Дополнительную сложность вносит наше таможенное законодательство, которое ставит табу на ввоз шифровальных средств с длиной ключа более 56 бит (DES еще проходит и так ввозят ASA-K8, а 3DES/AES- нет). Cisco в ответ на эти запреты выпустила локализованную версию IOS, с обрезанным функционалом по шифрованию туннелей. Первой ласточкой была NOVPN для 3845, а для ISR G2 такая линейка называется NPE (No Payload Encryption). Такой шаг позволил получить на ISR G2нотификацию и ввозить на территорию РФ такие циски беспрепятственно. Однако, лишил нас массы удобных возможностей: IPSec VPN, L2TPoIPSec, SSLVPN, GETVPN, DMVPN, sRTP и других шифровальных возможностей … То, за что многие так уважают цискины маршрутизаторы. Вы можете купить bundle UC, Sec-NPE, DATA, но ни одна из них вам не разблокирует шифрования. И до недавнего времени решения этой проблемы не было: официально купить полноценный IOS (PE) и лицензию на Security, где есть VPN не было…
Но если очень хочется… Недавно появилась такая возможность: на 12 лет получить «технологические лицензии» на шифрование (SecurityK9, UCk9, DATAk9). Для этого необходимо (привожу пример, проделанный коллегами с форума на 29хх):
1. IOS не NPE, т.е. без NPE в названии, т.е., например, вот такой: c2900-universalk9-mz.SPA.151-3.T.bin.
2. ИОС не ниже версий: 15.0(1)M4, 15.1(1)T2, 15.1(2)T2, 15.1(3)T.
3. Пользуясь подсказками (нажимая кнопку «?») написать что-то вроде:
license boot module c2900 technology-package securityk9
license boot module c2900 technology-package uck9
license boot module c2900 technology-package datak9

и после ввода каждой из строк согласиться с EULA.
4. Сохраниться
5. Перезагрузить маршрутизатор, не пугаясь предупреждения, что до конца технологического периода осталось всего ничего: 12 лет 
Дисклаймер: пользуемся на свой страх и риск. Регуляторы возможно могут придраться, так что готовьте security action plan отката. Возможны подводные камни, о которых я не знаю. Например, один из тестировщиков решения сообщил, что после заливки лицензий и перезагрузки пропала часть команд ip inspect.

Источник: anticisco.ru/blogs/2011/04/ios-для-isr-версии-возможности-лицензии/

суббота, 2 августа 2014 г.

Установка лицензий на 29xx, 39xx

Как известно, Cisco Integrated Services Routers Generation 2 требуют установки лицензий.
Лицензия определяет доступность соответствующих функций и как следствие команд.
Пустой аппарат идёт с лицензией IPBase, мы же можем расширить до:
  • DATA - Data features found in SP Services and Enterprise Services IOS image on ISR 1800,2800 and 3800 e.g. MPLS, BFD, RSVP ,L2VPN, L2TPv3 ,Layer 2 Local Switching , Mobile IP, Multicast Authentication,FHRP-GLBP ,IP SLAs, PfR ,DECnet, RSRB, BIP, DLSw+, FRAS, Token Ring ,ISL, IPX ,STUN, SNTP, SDLC, QLLC etc.
  • UC - Offers the UC Features found in IPVoice IOS image on ISR 1800,2800 and 3800 e.g. TDM/PSTN Gateway, Video Gateway[H320/324],Voice Conferencing, Codec Transcoding, RSVP Agent (voice), FAX T.37/38, CAC/QOS, Hoot-n-Holler etc.
  • SEC - Offers the security features found in Advanced Security IOS image on ISR 1800,2800 and 3800 e.g. IKE v1 / IPsec / PKI, IPsec/GRE, Easy VPN w/ DVTI, DMVPN, Static VTI, Firewall, Network Foundation Protection,GETVPN etc.
ios_packaging_model_for_1900_2900_and_3900_isrs_ciscomaster.ru.jpg
Предположим мы имеем маршрутизатор 2911 и хотим на него поставить UC Technology Package.
Итак, при наборе show version мы увидим что-то типа:
Technology Package License Information for Module:'c2900' ----------------------------------------------------------------- Technology Technology-package Technology-package Current Type Next reboot ------------------------------------------------------------------ ipbase ipbasek9 Permanent ipbasek9 security None None None uc None None None data None None None
Как видно, на настоящий момент железка пустая.

Ordering a PAK

Это по сути есть заказ ключа PAK или Product Authorization Key.
Его можно заказать через любого интегратора.
PAK придёт в виде PDF-файла и представляет из себя 11 digit ID.
Для выполнения дальнейших шагов нам понадобится логин на сайт циски.
Также нам надо получить serial number and PID железки куда будем всё устанавливать:
show license udi
ustanovka_licenziy_na_29xx_39xx_show_license_udi_ciscomaster.ru.jpg

Generating and Installing a License

Для установки лицензии на девайс мы должны эту лицензию сначала сгенерировать.
Cisco Product License Registration Portal - это то место где мы можем генерить лицензии.
  1. Идём на licensing portal (понадобится залогиниться)
    http://www.cisco.com/go/license
  2. После логина выбираем Continue to Product License Registration
  3. Выбираем Enter a Single PAK or Token to fulfill и вбиваем туда полученный нами PAK
    ustanovka_licenziy_na_29xx_39xx_licensing_portal01_ciscomaster.ru.jpg
  4. В следующем окне вбиваем UDI Product ID а также UDI Serial Number
    ustanovka_licenziy_na_29xx_39xx_licensing_portal02_ciscomaster.ru.jpg
    Нажимаем Assign, затем нажимаем Next
  5. В следующем окне нам остаётся согласится с License Agreement и нажать Get Lisence
    ustanovka_licenziy_na_29xx_39xx_licensing_portal03_ciscomaster.ru.jpg
  6. Далее отобразится окно о том, что лицензия была выслана по почте. Также у нас есть возможность её загрузить в виде файла .lic
    ustanovka_licenziy_na_29xx_39xx_licensing_portal04_ciscomaster.ru_0.jpg
  7. Копируем полученный файл на флеш:
    copy tftp flash:
  8. Далее устанавливаем лицензию:
    license install JTVxxxxT8SG_2014021005645521.lic
    yourname#license install JTV1720T8SG_2014021005645521.lic Installing licenses from "JTV1720T8SG_2014021005645521.lic" Installing...Feature:uck9...Successful:Supported 1/1 licenses were successfully installed 0/1 licenses were existing licenses 0/1 licenses were failed to install


  9. Как видно, всё прошло успешно и при следующей перезагрузке мы увидим появление новой лицензии:
    Technology Package License Information for Module:'c2900' ----------------------------------------------------------------- Technology Technology-package Technology-package Current Type Next reboot ------------------------------------------------------------------ ipbase ipbasek9 Permanent ipbasek9 security None None None uc uck9 Permanent uck9 data None None None
    Источник: ciscomaster.ru/content/21032014-ustanovka-licenziy-na-29xx-39xx

Шаблон базовой настройки маршрутизатора Cisco

В последнее время приходится часто настраивать с нуля маршрутизаторы Cisco (в основном 800-1800 серии) для филиалов моей компании и дабы не набирать одни и теже команды третий десяток раз составил для себя небольшой шаблон настроек на разные случаи жизни. Сразу скажу что сертификаты от Cisco не получал, книжек по данным роутерам особо не читал, весь свой опыт приобрел методом научного тыка, курением мануалов на cisco.com и кое каким вдумчивым заимствованием кусков чужих конфигов…

Итак распаковываем роутер, заливаем последнюю прошивку (для SSH необходим минимум Advanced Security), делаем
#erase startup-config
дабы избавится от преднастроеного мусора и перегружаемся.

Настройка авторизации и доступа по SSH



! включаем шифрование паролей
service password-encryption
! используем новую модель ААА и локальную базу пользователей
aaa new-model
aaa authentication login default local
! заводим пользователя с максимальными правами
username admin privilege 15 secret PASSWORD

! даем имя роутеру
hostname <...>
ip domain-name router.domain
! генерируем ключик для SSH
crypto key generate rsa modulus 1024
! тюнингуем SSH
ip ssh time-out 60
ip ssh authentication-retries 2
ip ssh version 2
! и разрешаем его на удаленной консоли
line vty 0 4
 transport input telnet ssh
 privilege level 15


Настройка роутинга



! включаем ускоренную коммутацию пакетов
ip cef

Настройка времени



! временная зона GMT+2
clock timezone Ukraine 2
clock summer-time Ukraine recurring last Sun Mar 2:00 last Sun Oct 2:00
! обновление системных часов по NTP
ntp update-calendar
! ntp сервера лучше задавать по айпи, ибо если при перегрузке DNS-сервера не доступны то настройки по именам слетают…
ntp server NTP.SERVER.1.IP
ntp server NTP.SERVER.2.IP

Архивирование конфигов



! включаем архивирование всех изменений конфига, скрывая пароли в логах
archive
 log config
  logging enable
  hidekeys


! историю изменения конфига можно посмотреть командой
show archive log config all

Настройка DNS



! включить разрешение имен
ip domain-lookup
! включаем внутренний DNS сервер
ip dns server
! прописываем DNS провайдера
ip name-server XXX.XXX.XXX.XXX
! на всякий случай добавляем несколько публичных DNS серверов
ip name-server 4.2.2.2
ip name-server 208.67.222.222
ip name-server 208.67.220.220


Настройка локальной сети



! обычно порты внутреннего свитча на роутере объединены в Vlan1
interface Vlan1
 description === LAN ===
 ip address 192.168.???.1


! включаем на интерфейсе подсчет пакетов передаваемых клиентам — удобно просматривать кто съедает трафик
 ip accounting output-packets

! посмотреть статистику можно командой
show ip accounting
! очистить
clear ip accounting

Настройка DHCP сервера



! исключаем некоторые адреса из пула
ip dhcp excluded-address 192.168.???.1 192.168.???.99
! и настраиваем пул адресов
ip dhcp pool LAN
   network 192.168.???.0 255.255.255.0
   default-router 192.168.???.1
   dns-server 192.168.???.1


Настройка Internet и Firewall



! настраиваем фильтр входящего трафика (по умолчанию все запрещено)
ip access-list extended FIREWALL
 permit tcp any any eq 22


! включаем инспектирование трафика между локальной сетью и Интернетом
ip inspect name INSPECT_OUT dns
ip inspect name INSPECT_OUT icmp
ip inspect name INSPECT_OUT ntp
ip inspect name INSPECT_OUT tcp router-traffic
ip inspect name INSPECT_OUT udp router-traffic
ip inspect name INSPECT_OUT icmp router-traffic


! настраиваем порт в Интернет и вешаем на него некоторую защиту
interface FastEthernet0/0
 description === Internet ===
 ip address ???.???.???.??? 255.255.255.???
 ip virtual-reassembly
 ip verify unicast reverse-path
 no ip redirects
 no ip directed-broadcast
 no ip proxy-arp
 no cdp enable
 ip inspect INSPECT_OUT out
 ip access-group FIREWALL in


! ну и напоследок шлюз по умолчанию
ip route 0.0.0.0 0.0.0.0 ???.???.???.???

Настройка NAT



! на Интернет интерфейсе
interface FastEthernet0/0
 ip nat outside


! на локальном интерфейсе
interface Vlan1
 ip nat inside


! создаем список IP имеющих доступ к NAT
ip access-list extended NAT
 permit ip host 192.168.???.??? any


! включаем NAT на внешнем интерфейсе
ip nat inside source list NAT interface FastEthernet0/0 overload

! добавляем инспекцию популярных протоколов
ip inspect name INSPECT_OUT http
ip inspect name INSPECT_OUT https
ip inspect name INSPECT_OUT ftp

Отключение ненужных сервисов



no service tcp-small-servers
no service udp-small-servers
no service finger
no service config
no service pad
no ip finger
no ip source-route
no ip http server
no ip http secure-server
no ip bootp server