ラベル ネットワーク の投稿を表示しています。 すべての投稿を表示
ラベル ネットワーク の投稿を表示しています。 すべての投稿を表示

2011年7月5日火曜日

AX2530Sでdhcp snooping binding テーブル関連の確認・削除

ip verify source port-security のバグで、よく触るので、忘備
# sh ip dhcp snooping binding 
で確認。
# clear ip dhcp snooping binding mac [MAC アドレス]
で、削除。 これで、バグを回避できるはず。 ダメなら、ip verify source port-security をいったん外して、 クライアントを再起動。確認後、再度投入でOK。

2011年4月22日金曜日

フルノシステムズのアクセスポイントについて

Web認証のシーケンス

  1. SSIDに対して所定のパスフレーズで接続
  2. 10.0.0.0/8のIPアドレスがAP組み込みのDHCPサーバから一時的に振り出される。リース時間は数秒程度。
  3. ユーザがブラウザを開いてHTTPトラフィックが発生するまで、有線側へのトラフィックは全遮断。
  4. HTTPトラフィックを横取りして、AP組み込みWebサーバportal.unifasへリダイレクト。
  5. APはWeb認証画面のフォームにPOSTされたユーザID・パスワードを使ってユーザを認証する。認証バックエンドはLDAPサーバ。
  6. ユーザIDが認証されたら、その端末からのトラフィックを有線側へ転送開始。
  7. この時点で、DHCPサーバからIPアドレスが改めて振り出し直される。
  8. DHCPサーバから正式なIPアドレスを取得した以降は、普通にインターネットアクセス可能。
  9. 但し、上流側にはHTTPなど通常利用で必須のサービスに限定するACLが掛かっている。また、APに繋がっているクライアント間通信はAPの「セグメンテーション機能」により全遮断されている。
  上記のステップ 7 が曲者で、Mac OS X の挙動として最初に振り出された一時的 IP アドレスのリース時間が極めて短くしてあるにも関わらず、何故かIPアドレスを取得し直さないという問題がある。 現状ではユーザ側で以下のような対応をする以外に方法がない模様。
  • Web認証したら、一旦、ブラウザを閉じる。
  • ブラウザを閉じたら、MacBookを閉じてスリープさせる。おおよそ5秒程度以上。
  • 再度MacBookを開いてリジュームさせる。
  • 再度ブラウザを開けば、インターネットアクセス可能になっている(はず)。
  • 上手く行かなかったら、上記手順を繰り返してみる。

2011年4月19日火曜日

MAC認証済の端末の認証解除方法

※MAC-VLAN登録変更の際に必要な場合があるため

1.認証されているスイッチを確認
$ grep xxxxxxxxxxxx /var/log/radius/radius.log
Mon Feb 21 14:05:58 2011 : Auth: Login OK: [xxxxxxxxxxxx/パスフレーズ] (from client RADIUSクライアント(認証スイッチ) port 25 cli XX-XX-XX-XX-XX-XX)
2.該当スイッチで認証されていることを確認
スイッチ# show mac-authentication login

Date 2011/02/21 14:07:06 JST
 Dynamic VLAN mode total client counts(Login/Max):   1 / 1000
  Authenticating client counts :    0
  Hold down client counts      :    0
  Port roaming : Disable
   No F MAC address     Port  VLAN  Login time            Limit     Reauth
    1   xxxx.xxxx.xxxx  0/16    xx  2011/02/21 14:05:57   01:58:50   
3530
3.認証解除
スイッチ# clear mac-authentication auth-state mac-address xxxx.xxxx.xxxx
4.確認
スイッチ# show mac-authentication login

Date 2011/02/21 14:07:12 JST
There is no information. ( mac-auth login )

スイッチ# show mac-authentication logging

AUT 02/21 14:00:13 MAC No=4:NORMAL:LOGOUT: MAC=xxxx.xxxx.xxxx PORT=0/16 
VLAN=xx Force logout ; Clear mac-authentication command succeeded.
AUT 02/21 14:00:13 MAC No=82:NORMAL:SYSTEM: Accepted clear auth-state command.

※コマンドによりログアウトしたことがログに記載される

2010年9月17日金曜日

ネットワークパケットの再生及び加工

PXEサーバの不具合の検証のため使用。

パケットの再生

# tcpreplay -i eth0 -v -p 1 【キャプチャファイル】
でOK。 ただし、これは、宛先MACアドレスなどもそのまま再現するので、検証環境など、別端末で使用する際には、加工が必要。

パケットの加工

# tcprewrite --enet-dmac=【検証環境用のMACアドレス】 --infile=【キャプチャファイル】 --outfile=【加工後キャプチャファイル】
これだと、送信先MACアドレスを書き換えて再生が可能

DNS named.root 更新確認スクリプト

#!/bin/bash # DNSのnamed.rootファイルの更新確認スクリプト # 最新版のnamed.rootファイルを取得し、差分を確認する。 # 更新履歴 # 2014.02.07 watari # お約束 export LANG=C ## 実行ディレクトリ #PR...