Featured Posts

BGP in ambienti multihoming In questo breve articolo analizzeremo i vantaggi e gli svantaggi dell'implementazione del protocollo BGP (Border Gatway Protocol) in contesti aziendali dotati di connettività ISP multihoming. La connettività...

Read more

Configurazione CISCO IOS IP SLA Salve a tutti, nel post di oggi parleremo della funzionalità IP SLA offerta dal software Cisco IOS e della sua configurazione in uno scenario tipico di utilizzo. La funzionalità IP SLA di Cisco IOS consente...

Read more

EIGRP Frame-Realy e Split Horizon In questo breve intervento mi soffermerò sulle possibili problematiche riscontrabili in un design Frame-Realy point - to multipoint in abbinamento al protocollo EIGRP in ambiente Cisco IOS. Prendiamo...

Read more

Configurare l'autenticazione MD5 in EIGRP L'autenticazione EIGRP per un corretto funzionamento comporta che ogni messaggio di protocollo (pacchetti Hello) abbiano lo stesso valore PSK (preshared key) al fine di instaurare una relazione di adiacenza...

Read more

Configurazione OSPF Authentication Salve a tutti, in questo intervento vedremo le metodologie supportate da OSPF per rendere sicuro lo scambio di pacchetti LSA (Link State Advertise) attraverso la configurazione dell'autenticazione. L'autenticazione...

Read more

  • Prev
  • Next

Intervista a John Chambers Ceo di Cisco

Category : News ICT da Web

Il blog Cisco Subnet, di NetworkingWorl pubblica a questo indirizzo una breve ma interessante intervista a Chambers, CEO di Cisco.

Di seguito un estratto ;

Domanda : Your goal of being the No.1 IT company puts Cisco into a different market. People know you as the network company because you are selling against, say, Juniper on point products. But now you’ll be selling a vision of IT against the HPs and IBMs of the world. That’s a very different thing, no?

Chambers : We’re] one of the top architectural players, as well as the top communications company, which you could argue we’re in pretty good shape on. We’ll play architecturally on both technology and on business.

We’ve had a track record in whatever markets we’ve entered, becoming the No.1 player. Even our toughest critics would probably give us credit for that. The first generation of competitors we took on were very good companies: SynOptics, Wellfleet, 3Com, Cabletron. Only none of those now exist. And, the same thing could happen to Cisco if we don’t get market transitions right.

Secondly, we have a healthy paranoia. We know we could be left behind too. Make no mistake about it. While we have no fear, we have a lot of healthy paranoia about what can go wrong.

Third; when we started in the service provider market, people said we didn’t understand service providers. It’s a different set of competitors, Nortel, Lucent, Alcatel, Siemens, Ericsson. To think you could even play here is probably a stretch. To think you can become the No.1 player, forget it. And yet, we did. Those were tough competitors. But we got our market transition right. We moved in a way they did not. We did it on architecture.

If you were at the Mobile World Congress, you ask any service provider who is your most likely business partner? And who’s your most likely technology architecture partner? We’ll get the answer the majority of the time. Now, that was something you would have said five or six years ago was not possible.

In the data center, I did not want to compete against IBM and HP. I tried to partner with both of them. I would have preferred that. But we knew going in – and the decision was made five years ago – once we started down the path with virtualization, that if they would partner we’d prefer to do that, and would have actually given them a large part of our technology. But if not, it was too important strategically to us, because it wasn’t a question about moving into new markets. I’m not after servers. I’m after virtualization, where you don’t know where your processors are, your information’s stored, the application resides. You don’t care. If done another way, the network becomes dumb pipes, commodity like. So we had to move into this in terms of where the market was going. We focused on market transition, not competitors. And I think you’d have to argue, we’re off to a good start, both in mind share and vision and strategy. But it comes down to how well we do on our first pilots.

Ricercare in Cisco IOS utilizzando ^ e $

Category : Cisco IOS Tips & Tricks

Salve a tutti, oggi vedremo come effettuare ricerche accurate nella configurazione di apparati Cisco, utilizzando semplici formule regolate da apice ^ e dal simbolo dollaro $.  Sappiamo che per effettuare una ricerca nella startup-config, possiamo utilizzare il comando show run | include [termine da ricercare] , questo ci consente di filtrare dalla configurazione solo alcune parole come ad esempio indirizzi IP in particolare.

Utilizzando il simbolo apice ^ possiamo ricercare tutto quello che inizia per il termine in questione, facendo eseguire al router semplice espressione. Esempio :

Voagliamo ricercare tutto quello che inizia per IP :

sh run | include ^IP

ip cef
ip dhcp pool ITS
ip http server

Vediamo ora il risultato che avremmo ottenuto senza alcuna espressione :

sh run | include ip

ip cef
no ip dhcp use vrf connected
ip dhcp pool ITS
option 150 ip 10.1.1.1
no ip domain lookup
voice service voip
allow-connections h323 to sip
allow-connections sip to h323
allow-connections sip to sip
ip address 192.168.10.1 255.255.255.0
ip address 192.168.11.1 255.255.255.0
ip address 192.168.12.1 255.255.255.0
ip address 192.168.13.1 255.255.255.0
ip address 192.168.14.1 255.255.255.0

Se volessimo invece consultare la startup-config, in cerca di tutto quello che finisce con 1, possiamo utilizzare il simbolo del dollaro $. Vediamo :

sh run | include 1$

voice register dn 1
number 1101
voice register pool 1
number 1 dn 1
interface Loopback1
interface Loopback11
interface Loopback21
interface FastEthernet0/1
session target ipv4:10.1.1.1
session target ipv4:10.1.1.11
session target ipv4:10.1.1.21
session target ipv4:10.1.1.31
session target ipv4:10.1.1.41
session target ipv4:10.1.1.51

Notiamo che tutte le linee hanno come ultimo numero proprio 1 come da noi richiesto.

CISCO annuncia il nuovo CRS-3 !

Category : Cloud Computing, Data Center e Virtualizzazione

Cisco ha annunciato oggi il tanto atteso e anticipato router Carrier Routing System, il sistema di routing più potente al mondo pensato per la nuova generazione di internet. Il CRS-3 arriva a gestire 322TB di dati in design scalari e fino a 1 miliardo di video contemporaneamente. CRS-3 è basato sulla nuova architettura di processore Quantum-Flow Array Processor, un potente processore sviluppato da Cisco composto da circa 1 miliardo di transistor, alla base anche dei recenti router della serie ASR.

Tanta potenza per la nuova era di internet basata sul video e servizi cloud computing.

Di seguito riportiamo una dichiarazione di Keith Cambron, CEO Di AT&T :

“We are entering the next stage of global communication and entertainment services and applications, which requires a new set of advanced Internet networking technologies. AT&T’s network handled 40 percent more traffic in 2009 than it did in the previous year, and we continue to see this growth in 2010. Having leading edge experience in managing the largest global data network, we are pleased to continue our close working relationship with Cisco and its groundbreaking Cisco CRS-3 platform.”

Questi i punti salienti del nuovo CRS-3 :

  • Unmatched Scale: With a proven multi-chassis architecture, the Cisco CRS-3 can deliver up to 322 tbps of capacity, more than tripling the 92 tbps capacity of the Cisco CRS-1 and representing more than 12 times the capacity of any other core router in the industry.
  • Unique Core and Data Center/Cloud Services Intelligence: In addition to capacity requirements, the growths of mobile and video applications are creating new multidirectional traffic patterns with the increasing emergence of the data center cloud. The new Cisco Data Center Services System provides tight linkages between the Cisco CRS-3, Cisco Nexus family and Cisco Unified Computing System (UCS) to enable unified service delivery of cloud services. This intelligence also includes carrier-grade IPv6 (CGv6) and core IP/MPLS technologies that permit new IP NGN architectural efficiencies required to keep pace with the rapidly growing cloud services market. Unique capabilities include:
  • Network Positioning System (NPS) – provides Layers 3 to 7 application information for best path to content, improving consumer and business experiences while reducing costs.
  • Cloud virtual private network (VPN) for Infrastructure as a Service (IaaS)-enables ‘pay-as-you-go’ for compute, storage and network resources by automating Cisco CRS-3 and Cisco Nexus Inter-Data center connections for Cisco UCS.
  • Unprecedented Savings: The Cisco CRS-3 offers dramatic operational expense savings and up to 60 percent savings on power consumption compared to competitive platforms. The Cisco CRS-3 also delivers significant capital expenditures savings and investment protection for existing Cisco CRS-1 customers. The new capabilities in the platform can be achieved by reusing the existing chassis, route processors, fans and power systems with the addition of new line cards and fabric. These upgrades can be performed in-service and be provided by Cisco Services to ensure a smooth transition.
  • Silicon Innovation: The Cisco CRS-3 is powered by the new Cisco QuantumFlow Array Processor, which unifies the combined power of six chips to work as one, enabling unprecedented levels of service capabilities and processing power. Making this implementation even more unique is its ability to deliver capabilities with a fraction of the power required by lesser performing chipsets. The Cisco QuantumFlow Array chipset was designed to provide the new system the ability to scale with the ever increasing demands being placed on the IP NGN by the many different applications and billions of devices being used by both businesses and consumers in the Zettabyte era.

Per ulteriori dettagli vi rimando al sito Cisco dedicato.

http://www.cisco.com/en/US/products/ps5763/index.html

EIGRP Frame-Realy e Split Horizon

Category : Appunti & Laboratori

In questo breve intervento mi soffermerò sulle possibili problematiche riscontrabili in un design Frame-Realy point – to multipoint in abbinamento al protocollo EIGRP in ambiente Cisco IOS.

Prendiamo come esempio il seguente design :

Nella topologia possiamo osservare che i router 2 e 3 non risultano direttamente collegati da un PVC, l’unico router ad avere un rapporto di adiacenza diretta risulta R1 attraverso l’interfaccia fisica Serial 0/0. Notiamo inoltre che i tre router utilizzano per l’interfaccia WAN la stessa classe network 10.1.1.0 / 24.

In una situazione reale con una configurazione standard di EIGRP e Frame-Relay, noteremo che i router R2 ed R3 non riusciranno a scambiarsi il database topologia di EIGRP in quanto R1 non recapiterà correttamente i messagi EIGRP Update.

I messaggi EIGRP Update contengono :

  • Prefix
  • Prefix Lenght
  • Componenti di metrica : bandwith, delay, reliability e load
  • Componenti non di metrica : MTU e conteggio degli hop.

Ecco il comportamento che noterete in una situazione reale :

1 R2 ed R3 non instaureranno mai una rapporto di adiacenza diretta (EIGRP Neighbors) in quanto solo ed esclusivamente i router collegati direttamente a livello data link instaurano questo tipo di adiacenza. Nel nostro caso R2 ed R3 non hanno un PVC che li collega direttamaente.

Secondo comportamente apparentemente anomalo è imputabile all’algoritmo Split Horizon. Il comportamento di Spit Horizon fa sì che il router omette per ciascun vicino gli specifici percorsi appresi da quel router. Nel nostro caso R1 riceverà la tabella di routing da R2 attraverso l’interfaccia serial 0/0 per la network 10.1.1.0/24, così R1 non ridistribuirà di nuovo nei suoi update la network in 10.1.1.0/24 dall’interfaccia serial 0/0. Questo comportamento farà si che R2 ed R3 non potranno scambiarsi pacchetti.

L’algoritmo Split Horizon è attivo di default in Cisco IOS, possiamo disabilitarlo a livello interfaccia con il comando no ip split-horizon eigrp “asn”.

Lo show run dell’interfaccia seriale di R1 nel nostro caso sarà configurata nel seguente modo :

interface Serial0/0 multipoint

ip address 10.1.1.1 255.255.255.0

no ip split-horizon eigrp 1

frame-relay interface-dlci 103

frame-relay interface-dlci 104

Nuove Appliance di sicurezza WatchGuard XTM 2

Category : Networking - Sicurezza

WatchGuard® Technologies, leader globale di soluzioni per la business security, ha presentato al CeBIT (Hannover, 2-6 marzo) la nuova linea di security appliance multifunzione, WatchGuard XTM 2. La nuova serie è ideale per piccole aziende e sedi distaccate fino a 50 utenti, e garantisce una completa sicurezza della rete, delle applicazioni e dei dati in una singola appliance facile da gestire.

“Le piccole aziende stanno progressivamente diventando il bersaglio di hackers, malware e botnets,” spiega Tim Helming, Director of Product Management di WatchGuard Technologies. “Consapevoli di questo, WatchGuard ha sviluppato la Serie XTM 2, appliances di classe enterprise capaci di bloccare contenuti web pericolosi e di garantire protezione contro hackers, spam e virus. In aggiunta, la Serie XTM 2 include connettività integrata VPN per lavoratori in remoto e mobili o per rendere sicure connessioni endpoint di uffici distaccati.”

La Serie WatchGuard XTM 2 racchiude un grande potenza in un cabinet Small Form Factor (SFF), ideale per piccole aziende e sedi distaccate/remote che vogliono adottare le soluzioni più recenti per la sicurezza e la protezione multi-threat. Basandosi sull’architettura “defense-in-depth” di WatchGuard, la Serie XTM 2 fornisce Deep Packet Inspection (DPI), Stateful Packet Inspection (SPI), e aggiunge un livello di protezione proxy per contrastare gli attacchi che altrimenti eluderebbero i firewall tradizionali.

WatchGuard è all’avanguardia nella protezione delle reti di Unified Communications e VoIP essendo il primo produttore ad avere specifici proxies VOIP integrati in appliance di sicurezza. Riconoscendo il crescente trend del VoIP nelle piccole aziende, WatchGuard rende facile la sicurezza VoIP con la Serie XTM 2, così che gli amministratori di rete non necessitano di esporre i sistemi di rete attraverso il cablaggio di tutto il firewall.
Alimentata dall’ultima release del sistema operativo Fireware XTM, la Serie WatchGuard XTM 2 include una CLI (interfaccia a linea di comando) scrivibile per una facile automazione e personalizzazione. Inoltre, con le sue avanzate funzionalità di networking, come transparent bridge mode e multicast over VPN, le aziende possono gestire security policy senza dover cambiare l’esistente infrastruttura di rete.

In aggiunta alla robusta sicurezza, gli amministratori apprezzeranno il guadagno in termini di produttività ottenuti con la Serie XTM 2. Per esempio, le capacità di bloccare Skype non solo aiutano ad assicurare una migliore sicurezza, ma prevengono anche il file sharing non autorizzato, l’instant messaging non necessario o le chat online. Inoltre, usando il servizio WebBlocker, le aziende possono mantenere i propri lavoratori focalizzati sulle loro attività, eliminando il traffico verso siti dannosi o altri siti non produttivi.
Per i lavoratori mobili e in remoto dei giorni nostri, la Serie XTM 2 offre connettività integrata SSL VPN di elevate performance. Funzionalità di WAN e VPN failover accrescono le performance, la ridondanza e l’affidabilità, e molteplici scelte VPN permettono una maggiore flessibilità e scenari d’utilizzo, per uffici remoti o location temporanee.

Le aziende valuteranno gli strumenti di free interactive e real-time monitoring e reporting, che danno una visione senza precedenti nell’attività di sicurezza della rete. Controlli di gestione intuitiva consentono anche una gestione in remoto, rendendo la Serie XTM 2 una soluzione eccellente per gli MSSPs (managed security service providers).
Helming conclude affermando che “la Serie XTM 2 racchiude la ‘vision’ di WatchGuard che consiste nel fornire appliance di sicurezza che possano aggiungere nuove funzionalità di security all’evolvere delle minacce.”

Prezzi e disponibilità
La Serie WatchGuard XTM 2 è disponibile in 3 modelli: XTM 21, XTM 22 e XTM 23. Il costo parte da 490 euro + iva . Per maggiori informazioni sulla Serie XTM 2 visitare: www.watchguard.com

IBM annuncia nuovi Server x86 eX5

Category : News ICT da Web

IBM ha presentato lo scorso 2 Marzo 2010, i primi sistemi in grado di abbattere le barriere tecniche per offrire calcolo straordinariamente più scalabile, sintonizzato sul carico di lavoro. Basati sulla piattaforma x86, i nuovi server eX5 sono il risultato di un impegno ingegneristico durato tre anni, che consente ora di migliorare l’economia di gestione dei sistemi basati su standard di settore nell’area “enterprise”.

Dopo l’introduzione dei nuovi Power Systems, i nuovi sistemi eX5 rappresentano la seconda famiglia di sistemi IBM di quest’anno creati appositamente per far fronte a una nuova tipologia di carichi di lavoro e per ridurre significativamente i costi dell’infrastruttura IT esistente. Vengono presentati in anteprima oggi, alla fiera di settore CeBIT in Germania, e i primi modelli saranno disponibili a fine mese.

Secondo IDC, in ogni trimestre del 2009 IBM ha guadagnato più quota di mercato rispetto a qualsiasi altro fornitore di server x86, e detiene ora una quota di ricavi del 19,6 per cento, registrando una crescita di 3,5 punti anno su anno. Sempre secondo IDC, nel quarto trimestre 2009 IBM è al primo posto nel mercato dei blade, registrando una crescita dei ricavi anno su anno del 61,5 per cento e guadagnando 5,4 punti di quota di ricavi. I ricavi relativi alle unità consegnate nel mercato blade complessivo sono cresciuti del 17,3 per cento. (1)

Un primato ingegneristico cambia l’economia dell’x86

Attingendo a decenni di esperienza nella progettazione di sistemi aziendali e nel packaging del silicio, gli ingegneri IBM hanno ampliato radicalmente le capacità della piattaforma x86 raggiungendo un primato: sono riusciti a disaccoppiare la memoria dal suo luogo tradizionale – strettamente vincolato – accanto al processore del server, eliminando di fatto la necessità di acquistare un altro server per espandere le risorse di memoria. Questa nuovissima classe di sistemi basati su x86 offre sei volte la scalabilità disponibile attualmente (2), abbattendo il costo in continuo aumento della gestione dei data center standard di settore.

Ad esempio, la quantità di dati “ingerita” mediamente dal carico di lavoro basato sul web attualmente (marketing online, servizio clienti, ecc.) raddoppia ogni anno, aumentando i costi e mettendo a dura prova le risorse. Tradizionalmente, gli utenti hanno affrontato l’emergenza con l’unico metodo disponibile per le loro piattaforme standard di settore: dedicare più server per risolvere il problema, favorendo così l’espansione incontrollata e l’aumento dei costi di alimentazione e di gestione. Per gestire lo sviluppo fisico incontrollato, gli utenti hanno tentato di virtualizzare l’infrastruttura x86 fisica, sovraccaricando la capacità di memoria, su server che vengono utilizzati solo al 20% della capacità, per i limiti architetturali relativi al disegno del processore e della memoria.

Con eX5, ora gli utenti possono contare su un sistema flessibile, altamente scalabile, in grado di dimezzare il numero di server richiesti, tagliare i costi di storage del 97% (3) e i canoni di licenza del 50% (4).

Un chip speciale consente prestazioni di memoria estreme

Un chip esclusivo IBM consente ai processori sui sistemi eX5 di accedere alla memoria estesa molto rapidamente, un primato nel settore e un traguardo che riduce enormemente la latenza tra memoria e processore. Il chip IBM X-Architecture è ormai alla sua quinta generazione con eX5 e sfrutta le competenze di IBM nell’integrazione di componenti microscopici.

La tecnologia di scalabilità di memoria indipendente, chiamata MAX5, offre 6 volte la quantità di memoria disponibile attualmente nel settore, permettendo ai clienti di ospitare l’82% di server virtuali in più a parità di licenze software (5); inoltre riduce notevolmente i costi di middleware e applicazioni. Clienti che utilizzano un database Microsoft possono ridurre i loro costi di licenze del 50% con la tecnologia eX5 (6).

I nuovi modelli

IBM presenterà tre nuovi sistemi ultra-scalabili eX5 nel corso del 2010: il sistema a quattro processori IBM System x3850 X5, il server blade HX5 e il System x3690 X5, un server di prezzo “entry level” ma con funzionamento di classe enterprise, che sarà il server a due processori più potente sul mercato.

In aggiunta alla tecnologia MAX5, i nuovi sistemi eX5 di IBM miglioreranno l’affidabilità, la disponibilità e la sicurezza sui carichi di lavoro x86 grazie a nuove funzionalità quali eXFlash, una nuova tecnologia di drive a stato solido altamente ottimizzati che riduce i costi dello storage tradizionale fino al 97% sostituendo centinaia di dischi e migliaia di conduttori e cavi (7);

§ la funzione FlexNode consente a un singolo sistema di diventare dinamicamente due sistemi distinti o viceversa, permettendo così ai clienti di gestire applicazioni interattive durante il giorno e i lavori batch di notte sullo stesso sistema.

La suite di gestione Systems Director è stata potenziata per tenere il passo con la tecnologia eX5 e consentirà agli utenti di preconfigurare i server, riconvertire i sistemi in remoto e impostare aggiornamenti e recuperi automatici. Inoltre, IBM prevede di offrire Lab Services semplificati, per aiutare i clienti a migrare ai sistemi eX5 e massimizzare la virtualizzazione e le prestazioni di database.

IBM Global Financing può aiutare i clienti a passare alla nuova tecnologia X5, con offerte di finanziamento flessibili, che comprendono upgrade, ritiro e smaltimento dei server in leasing e di proprietà esistenti, indipendentemente dal produttore.

Con il lancio dell’architettura eX5, la IBM Global Technology Services introdurrà un nuovo approccio per offrire servizi relativi ai prodotti server e storage. Alcune delle nuove offerte che IBM sta introducendo: Servizi di implementazione IBM per System x – Implementazioni remote di BladeCenter e System x e Servizi di implementazione IBM per System x – ServicePac remoto per IBM Systems Director. Inizialmente disponibili in Stati Uniti e Canada con il piano di estenderli al resto del mondo nel corso del 2010, questi servizi di implementazione remota a costo contenuto aiutano i clienti ad ottimizzare le prestazioni dei loro sistemi e riducono il tempo di messa in produzione.

L’esperienza di Acxiom Corp

Acxiom Corp. è un’azienda leader nei servizi di marketing interattivo e una delle prime a utilizzare i sistemi eX5. L’azienda ha tra i propri clienti sette delle prime dieci banche retail e nove delle prime dieci case automobilistiche. Acxiom analizza per conto dei suoi clienti enormi quantità di dati in rapida crescita sui consumatori: quattro petabyte un anno fa, sette petabyte appena sei mesi fa e più di dieci petabyte di dati oggi. Acxiom ha ora 22.500 server.

“I sistemi IBM eX5 cambiano le regole del gioco”, spiega il CIO di Acxiom, David Guzman. “Siamo riusciti a raddoppiare la nostra capacità di virtualizzazione, riducendo drasticamente i nostri costi di licenza software. L’equazione prezzo/prestazioni è straordinariamente convincente, con prestazioni cinque volte superiori a una frazione del costo. Vi è inoltre un impatto positivo su tutti gli altri componenti chiave del costo dell’IT: spazio, alimentazione, manodopera, manutenzione. I risultati concreti di questo sistema sono entusiasmanti e la sua roadmap offre prospettive eccezionali”.

Note

1. Share measured in factory revenue according to IDC. See http://www-03.ibm.com/press/us/en/pressrelease/29517.wss
2. The maximum amount of memory for the current generation IBM system is 256GB. The new eX5 version with MAX5 attached is 1536GB, which is six times more memory.
3. IBM eXFlash technology would eliminate the need for a client to purchase two entry-level servers and 80 JBODs to support a 240,000 IOPs database environment, saving $670,000 in server and storage acquisition costs.
4. IBM will offer a two-socket eX5 system with MAX5 and 64 dimms capable of supporting 320 virtual machines. Users of competitive systems would have to purchase a four-socket system to support a comparable amount of virtual machines and pay 50 percent more licensing costs. Based on sizing information performed in the IBM performance lab.
5. Comparison of a competitive two-socket system with 18 dimms capable of supporting 175 virtual machines vs. an IBM two-socket eX5 system with MAX5 and 64 dimms capable of supporting 320 virtual machines. Based on sizing information performed in the IBM performance lab.
6. A 1,000 user SQL Server 2008 database will cost $50,000 on a two-socket eX5 system. IBM is expected to be the only vendor to deliver a two-socket system in this space, therefore users of competitive systems will have to purchase a four-socket server to run a 1,000 user SQL server database and pay $100,000. Pricing based on Microsoft List Pricing as of January 2010. Pricing model used is per processor licensing which is based on $24,999 per physical socket on the server (logical cores are not counted).
7. Each eXFlash replaces 80 JBODs, each of which includes multiple disks and other components that all require cabling.

Per ulteriori informazioni:

IBM Italia
Alessandra Apicella
Tel 02.5962.5460
ale_apicella@it.ibm.com

Pleon
Sara Magri
Tel 02 006629.204
sara.magri@pleon.com

Configurare l’autenticazione MD5 in EIGRP

Category : Appunti & Laboratori

L’autenticazione EIGRP per un corretto funzionamento comporta che ogni messaggio di protocollo (pacchetti Hello) abbiano lo stesso valore PSK (preshared key) al fine di instaurare una relazione di adiacenza sicura. Se un router configurato con autenticazione EIGRP riceve dal vicino un pacchetto EIGRP con valore MD5 non corretto, il router scarterà il pacchetto prevenendo la formazione della relazione di vicinanza (neighborships).

Configurando l’autenticazione in EIGRP possiamo prevenire attacchi di rete basati su tecniche DoS, ma non possiamo prevenire la cattura dei pacchetti da parte di un eventuale utente malintenzionato. L’eventuale hacker potrà comunque ricevere i pacchetti Hello di EIGRP, collegandosi fisicamente all’apparato o facendo il join al gruppo multcast 224.0.0.10 (indirizzo default utilizzato da EIGRP per inoltrare pacchetti Hello). L’hacker non potrà tuttavia formare un’adiacenza con il router in quanto l’autenticazione preverrà il formarsi della neighborship.

Vediamo ora i tre step necessari per una corretta configurazione di EIGRP Authentication :

  1. Creare un set di chiavi (key chain) : da configurazione globale (Configure Terminal) impostare il nome del valore key chain (key chain “name”). Creare una o più chiave usando il comando key “number” nella modalità configurazione key chain. Definire il valore della chiave usando il comando key-string “value” nella modalità key configuration. In via opzionale possiamo impostare il lifetime (Time Period) per sending e accepting di ogni key string.
  2. Abilitare l’autenticazione EIGRP MD5 per interfaccia (R(config-if)#) con il comando ip authentication mode eigrp “asn” md5
  3. Impostare la chiave corretta da utilizzare a livello interfaccia, con il comando ip authentication key-chain eigrp “asn” “name-of-chain” (impostato nel primo step).

Nel primo step possiamo definire un numero di chiavi che possono variare nel tempo. L’amministratore può migrare da una chiave all’altra durante un determinato lasso di tempo grazie alla possibilità di impostare più chiave, ognuna defnita da un numero. Se non viene definito un periodo temporale per chiave, esse vengono sempre riconosciute come valide.

Di seguito gli screen shot della CLI IOS :

I comandi riportati nello screen shot mostrano la configurazione del primo step, ovvero la definizione del “porta chiavi” (Key chain), la chiave e la key-string. In fine mostriamo anche la possibilità di impostare un valore temporale per accept e send. Se impostiamo una chiave con validità limitata nel tempo sarà necessario impostare un server NTP per sincronizzare l’orario dei router.

In basso la CLI relativa agli step 2 e 3 riferiti ai comandi di livello interfaccia :

Passiamo ora ai comandi necessari per verificare il corretto funzionamento dell’autenticazione EIGRP. Il primo sintomo di una probabile configurazione errata è il non formarsi di adiacenze tra i router vicini. Per verificare la configuraizone possiamo utilizzare i seguenti comandi :

  • Show ip eigrp neighbors : verifica la presenza di adiacenze
  • Show key chain : restituisce una lista del key chain configurati oltre che la lista delle chiave valide.
  • Debug eigrp packet : fornisce il dettaglio dei messaggi scambiati tra i router ed eventuali problemi di authentication mismatch e/o invalid authentication.

6 Switch Data Center 10Gb confrontati

1

Category : Data Center e Virtualizzazione

Salve a tutti, in questo post vi segnalo un interessante confronto tra 6 switch 10GbE data center, condotto da Cisco Subnet blog di NetworkingWorld.com. Gli switch analizzati sono i seguenti :

  • Arista DCS-7124S
  • RackSwitch G8124
  • Cisco Nexus 5010
  • Dell PowerConnect 8024F
  • Summit X650-24X
  • HP ProCurve 6600

I test condotti dall’autore prevedono valori di consumo energetico, valori di jitter e latenze registrate in ambito unicast/multicast. Nel complesso esce vincitrice la soluzione proposta da Arista Networks, che risulta offrire prestazioni particolarmente elevate rispetto a tutti, con il contro di avere una capacità relativamente bassa di Mac table.

Il più green in termini di puri consumi energetici, è il RackSwitch G8124. Cisco con il Nexus è l’unica azienda ad offrire uno switch data center 10GbE conforme FCoE con ampio supporto alla virtualizzazione. Tra le note dolenti non abbiamo supporto Layer 3 ed una latenza complessiva molto elevata rispetto a tutti gli altri competitors.

Tutti i risultati e le riflessioni sono presenti a questo indirizzo.

9 Marzo 2010 : Cisco “cambierà per sempre Internet”

Category : News ICT da Web

Con uno spot decisamente altisonante, Cisco Systems si prepara ad un importante annuncio tecnologico il prossimo 9 Marzo. Per l’occasione, il colosso del networking ha reso disponibile il seguente sito web, con conto alla rovescia e possibilità di registrazione.

In molti credono si prepari il lancio dell’atteso successore del CRS1, forse con la possibilità di vedere per la prima volta interfacce Ethernet a 100Gbit…

Non resta che attendere il 9 Marzo per scoprirlo.

Alcatel-Lucent cresce nel settore Router Edge

Category : News ICT da Web

Alcatel-Lucent ha annunciato di aver riportato nuovamente una crescita superiore alla media del mercato dei router e di essere l’unico, tra i maggiori fornitori del settore, ad aver contemporaneamente aumentato ricavi e quote in campo mondiale nell’anno 2009. L’azienda ha chiuso l’anno con il miglior risultato di sempre per volume di vendite nel settore dei service router IP/MPLS guadagnando cinque punti nella quota di mercato nel segmento “edge”, dove, con oltre il 20 per cento complessivo, ha consolidato la sua seconda posizione. Alcatel-Lucent è stato l’unico dei tre principali fornitori a conquistare quote nel settore complessivo dei router destinati agli operatori di tlc, con un aumento in questo caso di quasi 4 punti percentuali nell’anno.

La crescita fotografata dal Rapporto Dell’Oro: 20% del mercato

I dati sono forniti dal Routers Report 4Q09 di Dell’Oro Group, che afferma tra l’altro: “Nell’intero anno, Alcatel-Lucent ha conquistato un traguardo significativo, salendo al secondo posto nella classifica dei fornitori rivolti agli operatori di tlc per il settore degli Edge Router. E’ la prima volta in dieci anni che un fornitore diverso da Juniper conquista la seconda posizione. La quota di Alcatel-Lucent è cresciuta nel settore di cinque punti al 20% […] Il successo continuo di Alcatel-Lucent nasce da una vasta linea di prodotti, un’ampia base di clienti e una considere-vole presenza internazionale: tutti elementi che hanno contribuito a realizzare un consistente flusso di ricavi e a conquistare nuovi ordini”.

“Il Report di Dell’Oro per il 2009 consolida il successo di mercato e la fase espansiva che abbia-mo avviato a partire dal 2004 e che continua ancora oggi”, ha dichiarato Basil Alwan, presidente delle Attività IP di Alcatel-Lucent e responsabile della strategia per il portfolio prodotti e solu-zioni carrier. “L’ambito ‘edge’ dei service provider è quello in cui gli operatori definiscono e for-niscono i servizi per gli utenti residenziali, mobili e aziendali, facendone un’area di importanza strategica per gli investimenti tecnologici, nonostante il difficile quadro economico che ha ca-ratterizzato l’intero 2009. La gamma di prodotti service router di Alcatel-Lucent è perfettamen-te orientata per cogliere le opportunità di questo mercato, come dimostra la crescita di cinque punti percentuali che abbiamo registrato lo scorso anno”.

I Service Router IP/MPLS di terza generazione di Alcatel-Lucent permettono agli operatori di of-frire servizi differenziati e in grado di generare nuove opportunità di ricavi come l’IPTV residen-ziale, servizi Ethernet carrier per la clientela business, connessioni di backhaul e ‘core’ a pac-chetto già pronte per il più elevato traffico delle future reti mobili LTE. Il segmento del ‘ba-ckhaul’ ha rappresentato del resto una delle maggiori aree di crescita nel 2009, nel momento in cui gli operatori hanno aggiornato e potenziato le loro reti per fronteggiare la rapida crescita del traffico dati derivante da smartphone e altri dispositivi con connessione mobile 3G. Attualmente Alcatel-Lucent fornisce soluzioni di backhaul mobile già predisposte per l’LTE a più di 50 clienti su rete fissa e mobile e multisistema nel mondo.

Nel 2009, Alcatel-Lucent ha annunciato contratti per service router IP/MPLS con 29 nuovi clienti, compresi quelli con operatori di primo livello internazionale e cablo-operatori multisistema in tutte le principali aree di mercato mondiali. Il portfolio di questo tipo di router è attualmente adottato da 26 dei maggiori 30 operatori mondiali, mentre più di 300 reti di service provider in oltre 100 paesi sono state realizzate fin dal 2004.