Cisco 3750 - ACLs werken niet op hoge VLAN nummers

Pagina: 1
Acties:

  • Zoetjuh
  • Registratie: Oktober 2001
  • Laatst online: 10-01-2024
Wij beheren hier een Cisco 3750 switch welke we in enkele VLANs hebben opgesplitst. Hierbij maken wij op de verschillende VLANs gebruik van ACLs om verkeer te reguleren. De VLAN IDs hebben bij ons altijd < 30 gezeten. Dit werkt allemaal naar behoren.

Sinds kort hebben wij van een van de VLANs het ID moeten aanpassen; dit in verband met het ID dat op een andere switch wordt gebruikt waarop dit specifieke VLAN is aangesloten. Aangezien het nieuwe VLAN ID aangepast moest worden naar 1300, hebben we handmatig in de VLAN DB het VLAN 1300 aan moeten maken. Op zich natuurlijk geen probleem.

Voor communicatie binnen het VLAN werkt dit ook allemaal zonder problemen. Gek genoeg bemerken wij nu alleen dat de ACL niet meer lijkt te werken. Mijn vermoeden is dat dit te maken heeft met het feit dat dit VLAN ID boven de (uit mijn hoofd) 1-64 zit; maar kan hier eigenlijk niets over terugvinden bij Cisco.

Onderstaand het stukje config zoals het nu is; voorheen werkte dit dus wel met Vlan11;

interface Vlan1300
description VLAN - <OMSCHRIJVING>
ip address xx.xxx.x.97 255.255.255.240
ip access-group 111 out
!
access-list 111 remark <OMSCHRIJVING> (SMTP, ICMP, rDNS, NTP, HTTPS)
access-list 111 permit tcp any any established
access-list 111 permit tcp any any eq smtp
access-list 111 permit tcp any any eq 443

Bekend dit dat ik voor dit VLAN misschien via een VACL moet gaan werken? Dat zou (performance wise) jammer zijn.

  • Leon T
  • Registratie: Juni 2001
  • Niet online

Leon T

Ni!

Wellicht niet direct een antwoord, maar weet je zeker dat je een vlan ID in de range boven de 1024 wilt gaan gebruiken? Het werkt wel, maar het heeft nogal wat nadelen. Kleine opsomming:

•You can only create Ethernet-type VLANs in the extended range.
•You must enable MAC address reduction in order to use extended-range VLANs.
•You can only create and delete extended-range VLANs from the CLI or SNMP.
•You cannot use VTP to manage these VLANs; they must be statically configured on each switch.
•You cannot use extended-range VLANs if you have dot1q-to-isl mappings.
•You can configure private VLAN parameters and RSPAN for extended-range VLANs; however, all other parameters for extended-range VLANs use the system defaults only.

Je zou bijvoorbeeld een poort op de andere switch als accessport in vlan 1300 kunnen koppelen aan een access port op jouw switch in vlan 123 (om maar wat te noemen).

Als oplossing voor je vraag, wat gebeurd er als je een extended acess list aanmaakt?

[ Voor 8% gewijzigd door Leon T op 07-09-2008 18:12 ]


  • Zoetjuh
  • Registratie: Oktober 2001
  • Laatst online: 10-01-2024
Vervelende is, ik heb weinig keuze als het gaat om het VLAN ID, de party aan de andere kant bepaald dat redelijk.

Extended ACL's heb ik ook geprobeert, maar zonder succes helaas.

  • jvanhambelgium
  • Registratie: April 2007
  • Laatst online: 10-03 20:26
Op zich kan ik niets vinden wat zulke limitatie tot gevolg kan hebben. Heb je de switch een stamp (lees :reboot) gegeven na het manueel prutsen want mischien is er nog iets "blijven hangen" weet je wel...

Als ik de ACL config guide voor de 3750 even bekijk ziet je config er prima uit en zou dit moeten werken.

  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 07-02 09:48

TrailBlazer

Karnemelk FTW

hmm klinkt gewoon als een bug als ik eerlijk ben. Het werkt allemaal wel zonder ACL neem ik aan?
Doe eens show vlan en show vtp status en show run van de poort waar die andere parrij aan hangt.

[ Voor 17% gewijzigd door TrailBlazer op 08-09-2008 10:15 ]


  • brederodekater
  • Registratie: Maart 2006
  • Laatst online: 10-06-2025
Ik denk niet dat we hier met een bug te maken hebben.

Vroegah kon je alleen gebruik maken van VLAN 1 - 1024. VLAN-ID 1025 - 4096 waren gereserveerd. Omdat een hoop grote netwerken tegenwoordig vaker gebruik maken van switches is hier nu een uitzondering op gemaakt, maar voordat je dit kunt gaan gebruiken moet je het wel eerst aanzetten.

Op een IOS switch: spanning-tree extend system-id
Op een CatOS switch: set spantree macreduction enable

Verder raad ik je sterk af om gebruikt te maken van de oude VLAN-Database configuratie opties. Deze worden niet meer ondersteund door Cisco. VLANs beheren kun je het beste gewoon doen in de configuratie modes.

  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 07-02 09:48

TrailBlazer

Karnemelk FTW

Dat commando staat standaard aan en kan niet eens uit.
http://www.cisco.com/en/U...rence/cli3.html#wp1945742

  • brederodekater
  • Registratie: Maart 2006
  • Laatst online: 10-06-2025
Dit ligt natuurlijk ook aan zijn IOS versie, welke volgens mij best oud zal zijn aangezien hij nog steeds gebruik kan maken van de VLAN-database. Ik heb dit commando vroeger handmatig moeten invoeren.

  • Vicarious
  • Registratie: Juni 2008
  • Laatst online: 24-06-2024

Vicarious

☑Rekt | ☐ Not rekt

brederodekater schreef op maandag 08 september 2008 @ 12:10:
[...]


Dit ligt natuurlijk ook aan zijn IOS versie, welke volgens mij best oud zal zijn aangezien hij nog steeds gebruik kan maken van de VLAN-database. Ik heb dit commando vroeger handmatig moeten invoeren.
Als zijn IOS zo oud is, is het misschien wel verstandig om die te upgraden. Is zijn probleem waarschijnlijk ook gelijk opgelost ;)

Vicariously I live while the whole world dies


  • Zoetjuh
  • Registratie: Oktober 2001
  • Laatst online: 10-01-2024
Ik draai nu 'c3750-ipservices-mz.122-25.SEB4/c3750-ipservices-mz.122-25.SEB4.bin' maar ik zal inderdaad eens kijken naar een nieuwere IOS

  • jvanhambelgium
  • Registratie: April 2007
  • Laatst online: 10-03 20:26
Domme vraag, maar hebj e de unit eigenlijk al een reboot gegeven sinds deze config-aanpassingen etc ?? Indien wel en het werkt nog steeds niet beginnen met IOS upgrade.

Ik zeg het, er staat nergens gedocumenteerd dat dit niet zou werken, anders zou er erg duidelijk staan dat er limitaties staan op (hogere) VLAN ID's etc.

  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 07-02 09:48

TrailBlazer

Karnemelk FTW

beantwoord nu gewoon eens even de vraag of het zonder ACL wel werkt.

  • brederodekater
  • Registratie: Maart 2006
  • Laatst online: 10-06-2025
TrailBlazer schreef op dinsdag 09 september 2008 @ 08:37:
beantwoord nu gewoon eens even de vraag of het zonder ACL wel werkt.
Da's inderdaad handig om te weten!

Verder - check even of "Extended system ID" aan staat door de output the checken van "sh spanning-tree sum". Misschien dat het inderdaad al aanstaat en dan zullen we verder moeten zoeken.

Mocht het niet aan staan dan kun je dit gewoon doen door het commando in te voeren dat al eerder in deze thread voorbij is gekomen. Ik kan me voorstellen dat je niet zo maar even snel een upgrade kunt gaan doen zonder eerst te testen(?), dus misschien haalt het voor nu even wat druk van de ketel.

  • brederodekater
  • Registratie: Maart 2006
  • Laatst online: 10-06-2025
brederodekater schreef op dinsdag 09 september 2008 @ 09:16:
[...]


Da's inderdaad handig om te weten!

Verder - check even of "Extended system ID" aan staat door de output the checken van "sh spanning-tree sum". Misschien dat het inderdaad al aanstaat en dan zullen we verder moeten zoeken.

Mocht het niet aan staan dan kun je dit gewoon doen door het commando in te voeren dat al eerder in deze thread voorbij is gekomen. Ik kan me voorstellen dat je niet zo maar even snel een upgrade kunt gaan doen zonder eerst te testen(?), dus misschien haalt het voor nu even wat druk van de ketel.
Hmmm, toch verder zoeken ben ik bang voor. Heb net een switch binnen ons eigen netwerk gevonden welke SEB2 draaid - en daar staat het dus al aan:

Switch Ports Model SW Version SW Image
------ ----- ----- ---------- ----------
* 1 52 WS-C3750-48TS 12.2(25)SEB2 C3750-ADVIPSERVICESK


Configuration register is 0xF

xx-xxxxxx-xxx#show spa
xx-xxxxxx-xxx#show spanning-tree sum
Switch is in rapid-pvst mode
Root bridge for: none
Extended system ID is enabled

  • Zoetjuh
  • Registratie: Oktober 2001
  • Laatst online: 10-01-2024
Excuses voor de late reactie; maar gezien omstandigheden heb ik hier niet eerder mee kunnen testen. Overigens is het issue dankzij een van jullie (eigenlijk zeer eenvoudige) tips opgelost.

Kort maar krachtig; de oplossing bleek inderdaad niets meer dan 'reload' te zijn.
Blijft electronica zullen we maar zeggen.

  • brederodekater
  • Registratie: Maart 2006
  • Laatst online: 10-06-2025
Zoetjuh schreef op woensdag 10 september 2008 @ 00:59:
Excuses voor de late reactie; maar gezien omstandigheden heb ik hier niet eerder mee kunnen testen. Overigens is het issue dankzij een van jullie (eigenlijk zeer eenvoudige) tips opgelost.

Kort maar krachtig; de oplossing bleek inderdaad niets meer dan 'reload' te zijn.
Blijft electronica zullen we maar zeggen.
Vaag - het is een tijdje geleden dat ik een Cisco moest reloaden om dit soort redenen, best wel slecht eigenlijk :/

Maar in ieder geval goed dat het is opgelost :)

  • Pauwl
  • Registratie: September 2001
  • Laatst online: 22:35
hmm ik kan me in dat geval dan nog voorstellen dat er een fout stond in de running-config welke nog niet gekopieerd is geweest naar de startup-config, en dat deze na een reload dus weer verdwenen is.

  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 07-02 09:48

TrailBlazer

Karnemelk FTW

Dan was de TS ook zijn VLAN interface en dergelijke kwijtgeweest. Een bug is gewoon veel waarschijnlijker.

  • Zoetjuh
  • Registratie: Oktober 2001
  • Laatst online: 10-01-2024
Om de informatie compleet te houden, ik heb een write commando uitgevoerd voordat ik ben gaan reloaden. Bugs zijn de meest vervelende oorzaken (onvoorspelbaar soms), maar daar lijkt het toch op...

  • kevertje1977
  • Registratie: Februari 2003
  • Laatst online: 06-03 15:40
Zoetjuh schreef op dinsdag 09 september 2008 @ 08:11:
Ik draai nu 'c3750-ipservices-mz.122-25.SEB4/c3750-ipservices-mz.122-25.SEB4.bin' maar ik zal inderdaad eens kijken naar een nieuwere IOS
ga sowieso maar upgraden naar een SEE versie of nog hoger (if any)
want in die SEB4 zit volgens mij ook een aardige bug als je switch X dagen up&running is dat je er niet op kan inloggen (zelfs niet via console)
Pagina: 1