<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Вопрос по специфике работы Cisco ISG.</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/23228.html</link>
    <description>    Доброго времени суток!&lt;br&gt;  У меня вопрос, возможно уже озвученный кем-то, но похоже так никем и не решённый.&lt;br&gt;Суть проблемы в том, что сессия для клиента будет создана при обнаружении пакета, не принадлежащего ни одной активной IP сессии. Но если такого пакета не было - сессия не создана, все пакеты со стороны внешней сети будут отбрасываться не инициализируя создание новой сессии (поскольку инициализировать сессию может только пакет от клиента, в качестве идентификатора/username используется source ip address).&lt;br&gt;  Может быть у кого есть мысли , как можно обойти эту &quot;фичу&quot; ISG, если, к примеру, требуется удалённый доступ к ресурсу, который сам не генерирует трафик, и соответственно, не может поднять сесию?&lt;br&gt;  &lt;br&gt;  Заранее спасибо за идеи ;)&lt;br&gt;</description>

<item>
    <title>Вопрос по специфике работы Cisco ISG. (Mom14)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/23228.html#8</link>
    <pubDate>Mon, 21 Nov 2011 07:44:28 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Хотя лично я придерживаюсь мысли, что этот ISG - костыль, каких еще &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; поискать.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; 5К абонентов, а трафик какой?&lt;br&gt;&amp;gt;&amp;gt; Мы - спутниковый оператор, поэтому от 5К абонентов снимаем где то в &lt;br&gt;&amp;gt;&amp;gt; среднем 80Мбит/с.&lt;br&gt;&amp;gt;&amp;gt; Да, мы тоже попытались предупредить, но если у клиента стоит аля метеостанция, &lt;br&gt;&amp;gt;&amp;gt; от которой трафик только по запросу, то приходится думать за себя &lt;br&gt;&amp;gt;&amp;gt; и за того парня... ) &lt;br&gt;&amp;gt; А статик листы для таких пробовали?&lt;br&gt;&amp;gt; Вместо идеи с пинговалкой.&lt;br&gt;&lt;br&gt;Да, были мысли на счёт статик листов...  К сожалению IOS c7200p-advipservicesk9_li-mz.122-33.SRD3.bin на  Cisco 7206 не поддерживает статик листы :(&lt;br&gt;Скоро придёт на смену ASR 1002, там вроде бы так можно.&lt;br&gt;Но, в любом случае, статик лист должен динамически правиться, а для этого нужен ещё костыль :)&lt;br&gt;</description>
</item>

<item>
    <title>Вопрос по специфике работы Cisco ISG. (anonymous)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/23228.html#7</link>
    <pubDate>Sat, 19 Nov 2011 06:30:58 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; предупредить письмом до перевода на новую технологию. У нас в компании &lt;br&gt;&amp;gt;&amp;gt; делали так. Конечно, без проблем не обошлось...&lt;br&gt;&amp;gt;&amp;gt; Хотя лично я придерживаюсь мысли, что этот ISG - костыль, каких еще &lt;br&gt;&amp;gt;&amp;gt; поискать.&lt;br&gt;&amp;gt;&amp;gt; 5К абонентов, а трафик какой?&lt;br&gt;&amp;gt; Мы - спутниковый оператор, поэтому от 5К абонентов снимаем где то в &lt;br&gt;&amp;gt; среднем 80Мбит/с.&lt;br&gt;&amp;gt; Да, мы тоже попытались предупредить, но если у клиента стоит аля метеостанция, &lt;br&gt;&amp;gt; от которой трафик только по запросу, то приходится думать за себя &lt;br&gt;&amp;gt; и за того парня... ) &lt;br&gt;&lt;br&gt;А статик листы для таких пробовали?&lt;br&gt;Вместо идеи с пинговалкой.&lt;br&gt;</description>
</item>

<item>
    <title>Вопрос по специфике работы Cisco ISG. (Mom14)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/23228.html#6</link>
    <pubDate>Fri, 28 Oct 2011 07:19:47 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; Хотя лично я придерживаюсь мысли, что этот ISG - костыль, каких еще &lt;br&gt;&amp;gt;&amp;gt; поискать.&lt;br&gt;&amp;gt;&amp;gt; 5К абонентов, а трафик какой?&lt;br&gt;&amp;gt; Для открытия сессии необходим один пакет от &quot;source ip address&quot;.&lt;br&gt;&amp;gt; Если у абонента нечем пинг отправить (например стоит видеонаблюдение) или для удаленного &lt;br&gt;&amp;gt; администрирования, &lt;br&gt;&amp;gt; то его можно при помощи /usr/ports/net/hping отправить через крон с сервера провайдера. &lt;br&gt;&amp;gt; */5 * * * *  /usr/local/sbin/hping -c 3 --spoof IP_CLIENT  &lt;br&gt;&amp;gt; IP_INTERNET &amp;gt; /dev/null 2&amp;gt;&amp;1 &lt;br&gt;&amp;gt; Всем такая пиговалка не нужна, только тем кто попросит :-) &lt;br&gt;&lt;br&gt;Да, идея с пингалкой не плоха, если подвергнуть её некоторой автоматизации. Об этом я думал, и видимо, буду двигаться в этом направлении, если не придумаю ничего лучше. Просто хотелость не искать хитростей, и сделать это штатными средствами ISG...&lt;br&gt;Как вариант, были мысли выдавать радиусом таким людям Session-Timeout=10 лет:) , но всё как-то не красиво получается.&lt;br&gt;</description>
</item>

<item>
    <title>Вопрос по специфике работы Cisco ISG. (Mom14)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/23228.html#5</link>
    <pubDate>Fri, 28 Oct 2011 07:11:06 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; Пяти тысячам абонентов крон не настроишь...  да и не всё умеет &lt;br&gt;&amp;gt;&amp;gt; по скрипту пингать.&lt;br&gt;&amp;gt; Я как-то из первого поста сделал вывод, что речь идет об одном &lt;br&gt;&amp;gt; вполне конкретном узле сети.&lt;br&gt;&amp;gt; Если речь о пяти тысячах абонентов, то их надо об этой особенности &lt;br&gt;&amp;gt; предупредить письмом до перевода на новую технологию. У нас в компании &lt;br&gt;&amp;gt; делали так. Конечно, без проблем не обошлось...&lt;br&gt;&amp;gt; Хотя лично я придерживаюсь мысли, что этот ISG - костыль, каких еще &lt;br&gt;&amp;gt; поискать.&lt;br&gt;&amp;gt; 5К абонентов, а трафик какой?&lt;br&gt;&lt;br&gt;Мы - спутниковый оператор, поэтому от 5К абонентов снимаем где то в среднем 80Мбит/с.&lt;br&gt;Да, мы тоже попытались предупредить, но если у клиента стоит аля метеостанция, от которой трафик только по запросу, то приходится думать за себя и за того парня... )&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Вопрос по специфике работы Cisco ISG. (kostya_from_berdsk)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/23228.html#4</link>
    <pubDate>Thu, 27 Oct 2011 09:04:11 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; Пяти тысячам абонентов крон не настроишь...  да и не всё умеет &lt;br&gt;&amp;gt;&amp;gt; по скрипту пингать.&lt;br&gt;&amp;gt; Я как-то из первого поста сделал вывод, что речь идет об одном &lt;br&gt;&amp;gt; вполне конкретном узле сети.&lt;br&gt;&amp;gt; Если речь о пяти тысячах абонентов, то их надо об этой особенности &lt;br&gt;&amp;gt; предупредить письмом до перевода на новую технологию. У нас в компании &lt;br&gt;&amp;gt; делали так. Конечно, без проблем не обошлось...&lt;br&gt;&amp;gt; Хотя лично я придерживаюсь мысли, что этот ISG - костыль, каких еще &lt;br&gt;&amp;gt; поискать.&lt;br&gt;&amp;gt; 5К абонентов, а трафик какой?&lt;br&gt;&lt;br&gt;Для открытия сессии необходим один пакет от &quot;source ip address&quot;.  &lt;br&gt;Если у абонента нечем пинг отправить (например стоит видеонаблюдение) или для удаленного администрирования, &lt;br&gt;то его можно при помощи /usr/ports/net/hping отправить через крон с сервера провайдера.&lt;br&gt;&lt;br&gt;*/5 * * * *  /usr/local/sbin/hping -c 3 --spoof IP_CLIENT  IP_INTERNET &amp;gt; /dev/null 2&amp;gt;&amp;1&lt;br&gt;&lt;br&gt;Всем такая пиговалка не нужна, только тем кто попросит :-)&lt;br&gt;</description>
</item>

<item>
    <title>Вопрос по специфике работы Cisco ISG. (anonymous)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/23228.html#3</link>
    <pubDate>Thu, 27 Oct 2011 06:22:46 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; внешней сети будут отбрасываться не инициализируя создание новой сессии (поскольку инициализировать &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; сессию может только пакет от клиента, в качестве идентификатора/username используется &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; source ip address).&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;   Может быть у кого есть мысли , как можно обойти &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; эту &quot;фичу&quot; ISG, если, к примеру, требуется удалённый доступ к ресурсу, &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; который сам не генерирует трафик, и соответственно, не может поднять сесию?&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;   Заранее спасибо за идеи ;) &lt;br&gt;&amp;gt;&amp;gt; ping в cron поставить.&lt;br&gt;&amp;gt; Пяти тысячам абонентов крон не настроишь...  да и не всё умеет &lt;br&gt;&amp;gt; по скрипту пингать.&lt;br&gt;&lt;br&gt;Я как-то из первого поста сделал вывод, что речь идет об одном вполне конкретном узле сети.&lt;br&gt;Если речь о пяти тысячах абонентов, то их надо об этой особенности предупредить письмом до перевода на новую технологию. У нас в компании делали так. Конечно, без проблем не обошлось...&lt;br&gt;Хотя лично я придерживаюсь мысли, что этот ISG - костыль, каких еще поискать.&lt;br&gt;5К абонентов, а трафик какой?&lt;br&gt;</description>
</item>

<item>
    <title>Вопрос по специфике работы Cisco ISG. (Mom14)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/23228.html#2</link>
    <pubDate>Wed, 26 Oct 2011 17:53:07 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; пакета, не принадлежащего ни одной активной IP сессии. Но если такого &lt;br&gt;&amp;gt;&amp;gt; пакета не было - сессия не создана, все пакеты со стороны &lt;br&gt;&amp;gt;&amp;gt; внешней сети будут отбрасываться не инициализируя создание новой сессии (поскольку инициализировать &lt;br&gt;&amp;gt;&amp;gt; сессию может только пакет от клиента, в качестве идентификатора/username используется &lt;br&gt;&amp;gt;&amp;gt; source ip address).&lt;br&gt;&amp;gt;&amp;gt;   Может быть у кого есть мысли , как можно обойти &lt;br&gt;&amp;gt;&amp;gt; эту &quot;фичу&quot; ISG, если, к примеру, требуется удалённый доступ к ресурсу, &lt;br&gt;&amp;gt;&amp;gt; который сам не генерирует трафик, и соответственно, не может поднять сесию?&lt;br&gt;&amp;gt;&amp;gt;   Заранее спасибо за идеи ;) &lt;br&gt;&amp;gt; ping в cron поставить.&lt;br&gt;&lt;br&gt;Пяти тысячам абонентов крон не настроишь...  да и не всё умеет по скрипту пингать.&lt;br&gt;</description>
</item>

<item>
    <title>Вопрос по специфике работы Cisco ISG. (anonymous)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/23228.html#1</link>
    <pubDate>Wed, 26 Oct 2011 12:04:02 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; Суть проблемы в том, что сессия для клиента будет создана при обнаружении &lt;br&gt;&amp;gt; пакета, не принадлежащего ни одной активной IP сессии. Но если такого &lt;br&gt;&amp;gt; пакета не было - сессия не создана, все пакеты со стороны &lt;br&gt;&amp;gt; внешней сети будут отбрасываться не инициализируя создание новой сессии (поскольку инициализировать &lt;br&gt;&amp;gt; сессию может только пакет от клиента, в качестве идентификатора/username используется &lt;br&gt;&amp;gt; source ip address).&lt;br&gt;&amp;gt;   Может быть у кого есть мысли , как можно обойти &lt;br&gt;&amp;gt; эту &quot;фичу&quot; ISG, если, к примеру, требуется удалённый доступ к ресурсу, &lt;br&gt;&amp;gt; который сам не генерирует трафик, и соответственно, не может поднять сесию? &lt;br&gt;&amp;gt;   Заранее спасибо за идеи ;) &lt;br&gt;&lt;br&gt;ping в cron поставить.&lt;br&gt;</description>
</item>

</channel>
</rss>
