Cisco 2801+ NetUP

Технические вопросы по UTM 5.0
DEW
Сообщения: 28
Зарегистрирован: Пн ноя 24, 2008 15:33

Cisco 2801+ NetUP

Сообщение DEW »

Господа, помогите пожалуйста.. С биллинговой системой сталкиваюсь впервые, опыта общения с cisco тоже маловато.
Есть задача: собрать стенд для теста, как данная софтина считает трафик (демо-версия Utm5). NetUP установлен на компе с linux RH, есть cisco 2801, которая, по-идее, должна будет стыковать локалку с внешним миром. Есть еще неск. свитчей тупых и один ZyXel ES-2226, ну и ноутбуки с компами, между которыми и гонять трафик придется.
Можно ли как-то настроить учет трафика просто по IP? чтобы без регистрации? Radius не будет использоваться.
Есть ли возможность считать трафик по Vlan-ам? на случай если придется пропускать трафик транком с чужими адресами?
Как должна выглядеть сама схема подключения?
Не ругайтесь, если вопросы тупые, ибо не со зла я, а по дремучести своей.

Аватара пользователя
KSkostja
Сообщения: 191
Зарегистрирован: Вт ноя 15, 2005 03:06
Откуда: Дальний Восток

Сообщение KSkostja »

Подымай NAT и NetFlow.

Это найдеш в инструкции качай документацию с сайта.

DEW
Сообщения: 28
Зарегистрирован: Пн ноя 24, 2008 15:33

Сообщение DEW »

На cisco поднял нат и NetFlow, как написано в инструкции. На данный момент подключено так : Ноут воткнут во внешний eth циски, с внутреннего идет патчкорд на хаб, в котором торчат еще Utm и другой комп. Создал пользователя в NetUp с адресами компа. Перегоняю файлы с ноутбука на комп и обратно, а счетчики - пустые :( Трафик не считается. Может что-то на Utm забыл прописать, чтобы он от циски получал информацию? Или еще какие-то нюансы?
И еще один вопрос, как будет происходить регистрация пользователя? В данной схеме - пакеты ходят, как вообще Utm их будет блокировать? Обясните общий принцип работы, пожалуйста.

Аватара пользователя
KSkostja
Сообщения: 191
Зарегистрирован: Вт ноя 15, 2005 03:06
Откуда: Дальний Восток

Сообщение KSkostja »

выложи конфиг.

DEW
Сообщения: 28
Зарегистрирован: Пн ноя 24, 2008 15:33

Сообщение DEW »

Даю конфигу циски:

!
interface FastEthernet0/0
description Localka
ip address 90.90.90.1 255.255.255.0 secondary
ip address 10.10.10.1 255.255.255.248
ip nat inside
ip route-cache flow
duplex auto
speed auto
!

!
interface FastEthernet0/1
description VneshnyiMir$ES_LAN$
ip address 10.190.0.1 255.255.255.0
ip nat outside
ip route-cache flow
duplex auto
speed auto
!

!
ip flow-export version 5
ip flow-export destination 90.90.90.10 9996
!
ip http server
ip http authentication local
ip http timeout-policy idle 60 life 86400 requests 10000
ip nat inside source list 1 interface FastEthernet0/1 overload
!
logging trap debugging
!
control-plane
!


Здесь - на fa0/0 - висит UTM5, c айпишником 90.90.90.10 и комп 90.90.90.15
на fa0/1 висит ноут с айпишником 10.190.0.20.
Пересылаю файлы по сети между ноутом и компом, в НетАпе - ничего не отображается(( Трафик нулевой.
Конфигу с UTM пока не могу скинуть - снес его и устанавливаю заново :) Если нужно, то скажите.

Пробывал еще конфигу с Looback-ом, но тоже самое, мне сейчас пока интересно, не то чтобы правильный трафик, а хотя бы какой-нибудь отразился.

DEW
Сообщения: 28
Зарегистрирован: Пн ноя 24, 2008 15:33

Сообщение DEW »

И еще один вопрос... Есть ли возможность у NetUP-а, чтобы пользователь не заходил на сервак? ну чтобы ему не нужно было региться?
Поясню на примере: Допустим я интернет-провайдер, и я раздаю статические айпишники - пользователь тупо вводит их, и ему идет инет, без всяких там логинов и паролей. Когда он исчерпывает свой трафик, то фаервол рубит ему инет (или когда деньги на счету заканчиваются). Чтобы без VPN и подобных?

Аватара пользователя
KSkostja
Сообщения: 191
Зарегистрирован: Вт ноя 15, 2005 03:06
Откуда: Дальний Восток

Сообщение KSkostja »

а где.

access-list 2 permit 172.16.1.0 0.0.0.255
access-list 108 permit ip any 169.254.185.0 0.0.0.255
access-list 109 permit ip any 172.16.1.0 0.0.0.255
!
route-map NETUP_MAP permit 10
match ip address 108 109
set interface Loopback0 Ethernet1/0

Читай полностью

Аватара пользователя
KSkostja
Сообщения: 191
Зарегистрирован: Вт ноя 15, 2005 03:06
Откуда: Дальний Восток

Сообщение KSkostja »

без всяких там логинов и паролей
А тут про VPN и речи нет.

DEW
Сообщения: 28
Зарегистрирован: Пн ноя 24, 2008 15:33

Сообщение DEW »

C cisco UDP-пакеты отправляются - смотрел на UTM tcpdump, но где они должны записываться?
Я делаю так : создал пользователя, сделал ему тариф, услугу... Написал чтобы считался и исходящий и входящий трафик по сетке 90.90.90.0/24
С компа 90.90.90.15 через циску кидаю файлы на 10.190.0.20. На UTM вообще не захожу, потом делаю отчет по трафику - везде 0,0... :(
Если можно, то расскажите как правильно все делать при такой схеме подключения?

Аватара пользователя
KSkostja
Сообщения: 191
Зарегистрирован: Вт ноя 15, 2005 03:06
Откуда: Дальний Восток

Сообщение KSkostja »

ты глянь детальный отчет по трафику чё там пишет.

DEW
Сообщения: 28
Зарегистрирован: Пн ноя 24, 2008 15:33

Сообщение DEW »

В детальном отчете трафика - все есть. Ну или не все, но во всяком случае, информация о трафике присутствует. Я никак не могу понять, как происходит привязка трафика к пользователю? Ну ведь каких-то элементарных вещей не делаю....:( Как настроить в UTM, чтобы пользователь юзал статический айпи? И чтобы просто считался трафик по его IP, блокировка пока не интересует(

Davion
Сообщения: 267
Зарегистрирован: Чт дек 01, 2005 13:36

Сообщение Davion »

указать правильный источник Netflow данных в брэндмауере пользователя

Аватара пользователя
KSkostja
Сообщения: 191
Зарегистрирован: Вт ноя 15, 2005 03:06
Откуда: Дальний Восток

Сообщение KSkostja »

как происходит привязка трафика к пользователю
Делается услуга передача данных (фиктивная). затем идеш в тарифный план делаеш и крепиш к тарифному плану эту услугу. Потом у абонента крепиш тарифный план который сделал и все.

DEW
Сообщения: 28
Зарегистрирован: Пн ноя 24, 2008 15:33

Сообщение DEW »

Вобщем, что-то непонятное получается...
Как вообще можно посмотреть на cisco на интерефейсе, уходит ли с нее пакеты по порту 9996?
И еще вопрос.. Какая связка должна получится? циска отдает инфу на сервак по netflow, а ndsad ее ловит? или как?

Аватара пользователя
KSkostja
Сообщения: 191
Зарегистрирован: Вт ноя 15, 2005 03:06
Откуда: Дальний Восток

Сообщение KSkostja »

В детальном отчете трафика - все есть. Ну или не все, но во всяком случае, информация о трафике присутствует.
и ниже
Вобщем, что-то непонятное получается...
Как вообще можно посмотреть на cisco на интерефейсе, уходит ли с нее пакеты по порту 9996?
А ndsad вообще отруби так как у тебя ip flow-export destination 90.90.90.10 9996

Ответить