Author Archive

H3C S7506策略路由问题

翻了下之前的文章,发现我竟然写过三篇相关的文章:华为Quidway 8508交换机上做策略路由笔记H3C交换机(S5500)策略路由配置笔记H3C交换机(S5500)策略路由配置笔记续:H3C S7506配置策略路由

在“H3C交换机(S5500)策略路由配置笔记续:H3C S7506配置策略路由”这篇中,讲到如何绕过策略路由来先匹配一些其它需要访问的网段的方法。如下图所示,通过策略路由,使服务器访问时直接跳至10.10.11.200的下一跳网络(即网络一)上。而通过ACL的方法可以使之能够匹配交换机中的静态路由,使其访问其它网络资源。

cl01

由此可看出,当使用了策略路由后,就不会经过交换机的静态路由等项,而是直接匹配traffic behavior的redirect next-hop x.x.x.x中的下一跳地址。

说了这么多,今天碰到的问题是在定义qos policy时的顺序会影响路由的走向:

如当定义了如下策略路由的规则:

[H3C7506E]acl number 3001
[H3C7506E-acl-adv-3001] rule 0 deny ip source 172.16.1.0 0.0.0.255 dest 192.168.2.0 0.0.0.255
[H3C7506E] quit
[H3C7506E] traffic classifier 1
[H3C7506E-classifier-1] if-match acl 3001
[H3C7506E-classifier-1] quit

[H3C7506E] traffic behavior 1
[H3C7506E-behavior-1] filter permit
[H3C7506E-behavior-1] quit

[H3C7506E]acl number 3002
[H3C7506E-acl-adv-3002] rule 0 permit ip source 172.16.1.0 0.0.0.255
[H3C7506E] quit
[H3C7506E] traffic classifier 2
[H3C7506E-classifier-2] if-match acl 3002
[H3C7506E-classifier-2] quit

[H3C7506E] traffic behavior 2
[H3C7506E-behavior-2] redirect next-hop 172.16.100.253
[H3C7506E-behavior-2] quit

定义好后,将这两个流应用至qos时,这样写:

[H3C7506E] qos policy 1
[H3C7506E-qospolicy-1] classifier 1 behavior 1
[H3C7506E-qospolicy-1] classifier 2 behavior 2
[H3C7506E-qospolicy-1] quit

今天将它写成:

[H3C7506E] qos policy 1
[H3C7506E-qospolicy-1] classifier 2 behavior 2
[H3C7506E-qospolicy-1] classifier 1 behavior 1
[H3C7506E-qospolicy-1] quit

结果,rule 0 deny ip source 172.16.1.0 0.0.0.255 dest 192.168.2.0 0.0.0.255这条规则始终没有生效,最后一查,原来是在定义qos时把classifier 2 behavior 2写在了classifier 1 behavior 1的前面,导致先匹配了策略路由的那条规则,才使服务器不能访问192.168.2.0的网络。

ESXi OEM版本下载地址

ESXi for IBM 5.1.0 update1

ESXi for HP 5.1.0

ESXi for Cisco 5.1.0 update1

更多ESXi OEM ISO

安装vCenter5.1出错

新版本Vcenter5.1安装时都需要先安装vCenter Single Sign On,之前也安装过,没有报错,今天安装时竟然出现了错误:“输入错误-命令行参数错误、找不到文件、规范文件不包含所需信息或两个系统上的时钟不同步。有关详细信息,请查看系统临时文件夹中的 vm_ssoreg.log,如下图所示:

esxvcerr01

最后翻阅手册,发现是因为安装vCenter Single Sign On时选择了“为新的vCenter Single Sign On安装创建主节点”导致。如下图:

errvc02

选择高可用性时在安装vCenter时配置的“ vCenter Single Sign-On 识别的 vCenter Server 管理员”就会不能使用本地用户。手册上是这么说的:

“在高可用性和多站点 Single Sign-On 模式中,没有本地操作系统标识源。因此,如果您在 vCenter Single Sign-On 识别的 vCenter Server 管理员文本框中输入 Administrators 或 Administrator,它将不起作用。Administrators 被视为本地操作系统组管理员,Administrator 被视为本地操作系统用户管理员。”

所以,只需将原来安装的vCenter Single Sign-On卸载掉,再重新安装一遍,在选择类型时选择“安装基本vCenter Single Sign On(i)”即可。

桌面日历软件

用于记录日历的软件,依附在电脑桌面上,可以方便的查看相关日历情况。

官方网站下载

rili2

Q10

黑莓全键盘最新机型Q10已上市。之前刚上市最新的触摸屏手机Z10

BB10

理解H3C的Input和Output

H3C交换机显示某个接口流量时,有一个Input和Output的值,如下红色字所示:

GigabitEthernet1/1/1 current state : UP
 IP Sending Frames’ Format is PKTFMT_ETHNT_2, Hardware address is 000f-e260-e42f
 Media type is optical fiber, loopback not set
 Port hardware type is 1000_BASE_SX_SFP
 1000Mbps-speed mode, full-duplex mode
 Link speed type is autonegotiation, link duplex type is autonegotiation
 Flow-control is not enabled
 The Maximum Frame Length is 9216
 Broadcast MAX-ratio: 100%
 Unicast MAX-ratio: 100%
 Multicast MAX-ratio: 100%
 Allow jumbo frame to pass
 PVID: 1
 Mdi type: auto
 Port link-type: trunk
  VLAN passing  : 1(default vlan), 2-27, 102-130, 160-163, 166, 300 
  VLAN permitted: 1(default vlan), 2-4094 
  Trunk port encapsulation: IEEE 802.1q  
 Last 300 seconds input:  16486 packets/sec 13358694 bytes/sec
 Last 300 seconds output:  971 packets/sec 81273 bytes/sec
 Input(total):  37763221859 packets, 36042194411119 bytes
         4406721012 broadcasts, 3067092587 multicasts, 0 pauses
 Input(normal):  – packets, – bytes
         – broadcasts, – multicasts, – pauses
 Input:  0 input errors, 0 runts, 0 giants,  – throttles, 0 CRC
         0 frame,  – overruns, 0 aborts, 250778 ignored, – parity errors
 Output(total): 23503761870 packets, 3753099109048 bytes
         120404491 broadcasts, 218457522 multicasts, 0 pauses
 Output(normal): – packets, – bytes
         – broadcasts, – multicasts, – pauses
 Output: 0 output errors,  – underruns, – buffer failures
         0 aborts, 0 deferred, 0 collisions, 0 late collisions
         0 lost carrier, – no carrier

 

一直没有理解input和output数据包的进出含义,今天特理了一下:

如一个核心交换机的一个光纤口gig1/0/1接了一台汇聚交换机,gig1/0/1该接口的input和output的进出含义如下图所示:

input1

上图表示:Input表示汇聚交换机向核心交换机端口发送的数据包,Output表示核心交换机向汇聚交换机发送的数据包,所以,如下两条表示:在过去5分钟内,汇聚交换机每秒向核心交换机发送16486个包,核心交换机向汇聚交换机每秒发送971个包。

 Last 300 seconds input:  16486 packets/sec 13358694 bytes/sec
 Last 300 seconds output:  971 packets/sec 81273 bytes/sec

以上是两个网络设备之间的数据包流向。下图为一台PC机接入某个接入交换机端口后的数据包流向示意图,PC电脑发送至交换机的数据包为Input流量,接入交换机发送给PC电脑的流量的Output流量。

input2

 Last 300 seconds input:  15419 packets/sec 12189956 bytes/sec
 Last 300 seconds output:  13 packets/sec 3026 bytes/sec

以上两条则表示,PC电脑每秒向接入交换机发送15419个包,接入交换机向PC电脑每秒发送13个包。

通过分析核心交换机、汇聚交换机及接入交换机的端口input和output流量,可以排查由于某个设备引起的全网流量堵塞及网络运行缓慢的故障。

解决“此版本vCenter在清单中仅支持3台主机”

在向vCenter中添加主机时,添加至第四台主机时,出错了错误:“此版本vCenter在清单中仅支持3台主机,执行操作前,请从清单中移除一些主机。”,如下图:

vcerror

查找原来是使用的vCenter序列号问题,使用的“vCenter Server 5 Essentials”序列号导致,更换为”vCenter Server 5 Standard”序列号后就没有出现此错误了。

 

Storage Foundation 6 下载

目前Storage Foundation最新版本为6.x.x,如果你有SymAccount帐号,可能通过进入以下两个页面进行最新版的下载。

for windows:https://www4.symantec.com/Vrt/offer?a_id=12485

for 非windows:https://www4.symantec.com/Vrt/offer?a_id=24928

如果没有SymAccount帐号,可以通过以下链接下载(目前为最新版):

For Windows版本:

1、Storage Foundation & High Availability Solutions 6.0.2 for Windows(954 MB) 
2、Storage Foundation 6.0.2 for Windows(482 MB)
3、Veritas Cluster Server 6.0.2 for Windows(443 MB)
4、Tools for Storage Foundation & High Availability Solutions 6.0.2 for Windows(144 MB)
5、Symantec High Availability Console 6.0.1a(223 MB)
6、Storage Foundation & High Availability Solutions 6.0.1 for Windows(791 MB)
7、Storage Foundation 6.0.1 for Windows(532 MB)
8、Veritas Cluster Server 6.01 for Windows(499 MB)
9、Tools for Storage Foundation & High Availability Solutions 6.0.1 for Windows(143 MB)
10、Symantec High Availability Console 6.0.1(253 MB)

 

For 非Windows版本:

1、Storage Foundation and High Availability Solutions 6.0.1 for Solaris x64(532 MB)
2、Storage Foundation and High Availability Solutions 6.0 PR1 for Solaris 11 x64(450 MB) 
3、Storage Foundation and High Availability Solutions 6.0.1 for Solaris SPARC(528 MB)
4、Storage Foundation and High Availability Solutions 6.0 PR1 for Solaris 11 SPARC(493 MB)
5、Storage Foundation and High Availability Solutions 6.0.1 for AIX(576 MB)
6、Storage Foundation and High Availability Solutions 6.0.1 for HP-UX(1.2 GB)
7、Storage Foundation and High Availability Solutions 6.0.2 for Linux, RHEL(967 MB)
8、Storage Foundation and High Availability Solutions 6.0.1 for Linux, RHEL(927 MB)
9、Storage Foundation and High Availability Solutions 6.0.2 for Linux, SLES(957 MB)
10、Storage Foundation and High Availability Solutions 6.0.1 for Solaris SPARC (CHINESE SIMPLIFIED)(322 MB)
11、Storage Foundation and High Availability Solutions 6.0.1 for Linux, SLES(930 MB)
12、Storage Foundation and High Availability Solutions 6.0.1 for Solaris SPARC (JAPANESE)(322 MB)
13、Storage Foundation and High Availability Solutions 6.0.1 for AIX (CHINESE SIMPLIFIED)(51 MB)
14、Storage Foundation and High Availability Solutions 6.0.1 for HP-UX (CHINESE SIMPLIFIED)(50 MB)
15、Storage Foundation and High Availability Solutions 6.0.1 for Linux (CHINESE SIMPLIFIED)(58 MB)
16、Storage Foundation and High Availability Solutions 6.0.1 for Linux (JAPANESE)(51 MB)

使用VMware Converter将物理机转换成Esx虚拟机

通过ESXi搭建的虚拟机集群系统完成后,如果是新应用直接可以在新建的虚拟机上部署即可。但有些应用是原来的物理机服务器,则需要迁移至新搭建的虚拟机环境中去。使用VMware Converter可以将在线的物理机系统迁移至虚拟机环境中去。本例为将一台linux系统的应用迁移至虚拟机环境中,拓扑如下:

converter1

操作步骤:

1、源系统配置
选择源类型为“已打开电源的计算机”,远程计算机,填入IP、用户名密码和操作系统类型,点击下一步。

converter2

2、目标系统配置
服务器处填入ESXi集群VCenter的IP地址,以及它的用户名密码,点击下一步

converter3

目标虚拟机选择,名称可以默认,点击下一步

converter4

选择虚拟机存放的位置,本例中ESXi集群中共有四个节点,这里选择第一个节点安装,点击下一步

converter6

3、助手虚拟机网络配置
一定要配置助手虚拟机网络配置,不然会出错。配置一个与该物理机同网络的IP。点击下一步开始转换。

converter7

点击完成后就开始转换了,如下图所示。

converter8

完成后,就能在列表中看到新增加了一台

converter9

天融信TG-32A-UTM双机热备配置一例

两台天融信TG-32A-UTM统一威胁管理设备(简称UTM),上联核心区包括两台CISCO 3750G三层交换机,下联接入区两台CISCO 2960G二层交换机,如下图所示:

topsecutm3

1、环境描述:
(1) 两台UTM与上、下交换机都通过TRUNK口来连接
(2) UTM将核心交换机上的VLAN1(管理VLAN)、VLAN9(核心应用网段1)、VLAN188(核心应用网段2)透传至CISCO2960G接入交换机上
(3) 两台UTM的心跳口为路由口,主UTM IP为200.200.200.1/30,备UTM IP为200.200.200.2/30
(4) 两台UTM启用生成树协议

2、主UTM配置
将笔记本与UTM的eth0口相连,笔记本配置192.168.1.x段,然后使用浏览器打开https://192.168.1.254,输入superman/talent进入管理主界面。

(1)心跳口配置
将eth9作为心跳口,配置心跳IP为200.200.200.1,如下图,描述写HA,地址处填200.200.200.1,掩码255.255.255.252,非同步地址打钩(即为心跳口,非心跳口不用打钩),点击添加,再点击确定,这样就完成心跳口地址的配置。

topsecutm6

topsecutm5

(2)TRUNK口配置
与上、联两台交换机相连共需要要UTM设备的4个接口,这里选择eth1-4。如需配置eth1为trunk口,首先从“网络管理”->“接口”并点击接口的配置按扭来进入接口的配置界面,然后进行如下填写,模式选择“交换”,类型trunk,VLAN范围选择刚才定义的三个VLAN:1、9、188,封装选择802.1q,点击确定。这样即完成了一个接口的配置。

topsecutm7

当4个接口都完成了,即为如下图所示。

topsecutm8

(3)新建区域
进入左边菜单的“资源管理”->“区域”配置界面,创建两个上联及下联区域,用于后面创建访问控制规则之用,如下图。

topsecutm9

(4)开启生成树协议
进入“网络管理”->“二层网络”->“VLAN”选项,点击“生成树”,在开启上打钩,点击确定来启用生成树,如下图所示。 

topsecutm10

topsecutm11

(5)添加VLAN

就像交换机一样,当要让UTM透传VLAN19188这三个VLAN时,UTM本身需要创建这三个VLAN,进入“网络管理”->“二层网络”->“VLAN”选项,点击“添加”:

topsecutm12

在出现的对话框中输入1,点击确定,VLAN1创建完成,用同样的方法创建VLAN9和VLAN188。

 topsecutm13

完成创建后,即为如下图所示效果。

topsecutm14

(6)高可用性配置

心跳本地地址为本机的心跳地址200.200.200.1,对端为备UTM的地址,规划为200.200.200.2,身份为主,打开抢占功能,监控端口为eth1-4的trunk口,输入后点击应用,再点击启用即可。

下图中的“监控接口异常”是因为UTM还未插网线导致。

topsecutm16

至此,主UTM配置完成。

 

3、备UTM配置

将笔记本与UTM的eth0口相连,笔记本配置192.168.1.x段,然后使用浏览器打开https://192.168.1.254,输入superman/talent进入管理主界面。

(1)心跳口配置
将eth9作为心跳口,配置心跳IP为200.200.200.2,如下图,描述写HA,地址处填200.200.200.2,掩码255.255.255.252,非同步地址打钩(即为心跳口,非心跳口不用打钩),点击添加,再点击确定,这样就完成心跳口地址的配置。

topsecutm15

(2)高可用性配置
心跳本地地址为本机的心跳地址200.200.200.2,对端为主UTM的地址,规划为200.200.200.1,身份为备,打开抢占功能,监控端口为eth1-4的trunk口,输入后点击应用,再点击启用即可。

topsecutm17

 

4、启用双机热备

完成以上配置后,将两台UTM的接口与交换机都连接好,包括心跳网口。完成后,可以查看两台UTM设备的M/S灯,M/S灯亮的即为主防火墙。

5、配置同步

因为备UTM刚才只配置了双机信息,没有其它配置,需要通过主UTM来同步配置至备UTM。登陆主UTM,进入“高可用性”->“高可用性”,点击如下图中的按扭完成主UTM向备UTM同步配置的操作。

topsecutm19

6、查看配置

经过以上配置后,UTM的双机热备已经建立,运行时,只有主UTM进行数据的转发,备UTM不参与数据转发。可以想像成只有一台UTM在工作的环境。所以在拓扑图中,运行时会出现如下的一个网络环:

topsecutm20

进入“网络管理”->“二层网络”->“VLAN”选项,点击后面的生成树按扭,可以看到主UTM与备核心3750交换机相连的口为blocking状态,如下图所示。topsecutm21

双机热备运行时,当主UTM eth1-4口中有一个端口DOWN掉,UTM都会自动切换至备UTM上,完成双机的切换工作。