qnote:junos
Differences
This shows you the differences between two versions of the page.
Both sides previous revisionPrevious revisionNext revision | Previous revision | ||
qnote:junos [2017/05/27 11:01] – [Сброс пароля для root] k | qnote:junos [2021/08/12 08:35] (current) – external edit 127.0.0.1 | ||
---|---|---|---|
Line 1: | Line 1: | ||
===== Быстрые заметки по Junos ===== | ===== Быстрые заметки по Junos ===== | ||
+ | |||
+ | ==== Анализ проблемы с pppoe ==== | ||
+ | |||
+ | В одном офисе перестал работать pppoe канал в интернет.\\ | ||
+ | Со стороны провайдера было видно srx, но не проходила аутентификация. | ||
+ | |||
+ | При установлении pppoe соединения маршрутизаторы общаются по протоколу [[https:// | ||
+ | Что бы разобраться в проблеме надо посмотреть обмен LCP сообщениями. | ||
+ | |||
+ | Смотрим трафик на интерфейсе к которому подключен провайдер.\\ | ||
+ | < | ||
+ | root@srx> | ||
+ | </ | ||
+ | |||
+ | Начало новой сессии, | ||
+ | < | ||
+ | 18: | ||
+ | ... | ||
+ | -----original packet----- | ||
+ | 54: | ||
+ | encoded length 14 (=Option(s) length 10) | ||
+ | 0x0000: c021 0146 000e | ||
+ | MRU Option (0x01), length 4: 1492 | ||
+ | 0x0000: 05d4 | ||
+ | Magic-Num Option (0x05), length 6: 0x5665bd0c | ||
+ | 0x0000: 5665 bd0c | ||
+ | </ | ||
+ | |||
+ | Провайдер согласился с предложенными значениям параметров (Conf-Ack). | ||
+ | < | ||
+ | 18: | ||
+ | ... | ||
+ | -----original packet----- | ||
+ | 00: | ||
+ | encoded length 14 (=Option(s) length 10) | ||
+ | 0x0000: c021 0246 000e | ||
+ | MRU Option (0x01), length 4: 1492 | ||
+ | 0x0000: 05d4 | ||
+ | Magic-Num Option (0x05), length 6: 0x5665bd0c | ||
+ | 0x0000: 5665 bd0c | ||
+ | </ | ||
+ | |||
+ | Провайдер предложил следующую пачку опций, в т.ч. и метот аутентификации - PAP (Auth-Prot Option). | ||
+ | < | ||
+ | 18: | ||
+ | ... | ||
+ | -----original packet----- | ||
+ | 00: | ||
+ | encoded length 35 (=Option(s) length 31) | ||
+ | 0x0000: c021 0102 0023 | ||
+ | PFC Option (0x07), length 2: | ||
+ | MRU Option (0x01), length 4: 1492 | ||
+ | 0x0000: 05d4 | ||
+ | Magic-Num Option (0x05), length 6: 0x2840ee38 | ||
+ | 0x0000: 2840 ee38 | ||
+ | Auth-Prot Option (0x03), length 4: PAP | ||
+ | 0x0000: c023 | ||
+ | MRRU Option (0x11), length 4: 2048 | ||
+ | 0x0000: 0800 | ||
+ | 12-Bit seq # Option (0x12), length 2: | ||
+ | End-Disc Option (0x13), length 9: MAC 00: | ||
+ | 0x0000: 0300 1e67 0278 27 | ||
+ | </ | ||
+ | |||
+ | SRX не согласился (Conf-Reject) с предложенными провайдером значениями папаметров, | ||
+ | < | ||
+ | 18: | ||
+ | ... | ||
+ | -----original packet----- | ||
+ | 54: | ||
+ | encoded length 21 (=Option(s) length 17) | ||
+ | 0x0000: c021 0402 0015 | ||
+ | PFC Option (0x07), length 2: | ||
+ | MRRU Option (0x11), length 4: 2048 | ||
+ | 0x0000: 0800 | ||
+ | 12-Bit seq # Option (0x12), length 2: | ||
+ | End-Disc Option (0x13), length 9: MAC 00: | ||
+ | 0x0000: 0300 1e67 0278 27 | ||
+ | </ | ||
+ | |||
+ | Провайдер еще раз предлагает метот аутентификации PAP (Auth-Prot Option) | ||
+ | < | ||
+ | 18: | ||
+ | ... | ||
+ | -----original packet----- | ||
+ | 00: | ||
+ | encoded length 18 (=Option(s) length 14) | ||
+ | 0x0000: c021 0103 0012 | ||
+ | MRU Option (0x01), length 4: 1492 | ||
+ | 0x0000: 05d4 | ||
+ | Magic-Num Option (0x05), length 6: 0x2840ee38 | ||
+ | 0x0000: 2840 ee38 | ||
+ | Auth-Prot Option (0x03), length 4: PAP | ||
+ | 0x0000: c023 | ||
+ | </ | ||
+ | |||
+ | SRX поправляет и предлагает CHAP (Auth-Prot Option). | ||
+ | < | ||
+ | 18: | ||
+ | ... | ||
+ | -----original packet----- | ||
+ | 54: | ||
+ | encoded length 9 (=Option(s) length 5) | ||
+ | 0x0000: c021 0303 0009 | ||
+ | Auth-Prot Option (0x03), length 5: CHAP, MD5 | ||
+ | 0x0000: c223 05 | ||
+ | </ | ||
+ | |||
+ | Последние два сообщения еще раз десять ходят в обе стороны и потом согласование параметров начинается заново. \\ | ||
+ | После осозная проблемы связались с провайдером и попросили переделать аутентификацию на CHAP. | ||
+ | |||
+ | ---- | ||
+ | |||
+ | ==== TCP-RST в настройках зоны безопасности ==== | ||
+ | |||
+ | tcp-rst - Send RST for NON-SYN packet not matching TCP session | ||
+ | |||
+ | < | ||
+ | [edit] | ||
+ | root@bluebox# | ||
+ | Possible completions: | ||
+ | < | ||
+ | > address-book | ||
+ | application-tracking | ||
+ | + apply-groups | ||
+ | + apply-groups-except | ||
+ | description | ||
+ | > host-inbound-traffic | ||
+ | > interfaces | ||
+ | screen | ||
+ | tcp-rst | ||
+ | | Pipe through a command | ||
+ | </ | ||
+ | |||
+ | ==== Посмотреть тип железа и серийник ==== | ||
+ | **show chassis hardware** | ||
+ | < | ||
+ | [edit security utm] | ||
+ | root@msk-02-srx2# | ||
+ | Hardware inventory: | ||
+ | Item | ||
+ | Chassis | ||
+ | Routing Engine | ||
+ | FPC 0 FPC | ||
+ | PIC 0 8x FE Base PIC | ||
+ | Power Supply 0 | ||
+ | |||
+ | </ | ||
==== dhcp helper ==== | ==== dhcp helper ==== |
qnote/junos.1495872065.txt.gz · Last modified: (external edit)