Mostrando las entradas con la etiqueta RIP. Mostrar todas las entradas
Mostrando las entradas con la etiqueta RIP. Mostrar todas las entradas

22 de julio de 2019

Configuración de "llavero" para autenticación de enrutamiento

Inicialmente Cisco IOS permitía autenticar el origen de la información de enrutamiento configurando una clave de autenticación sobre la interfaz que debía negociar el intercambio con el dispositivo adyacente.
A partir de IOS 12.0 este procedimiento se enriqueció con la introducción del concepto de "llavero" (key chain).
El llavero generó varios beneficios:

  • Permitió pre-definir múltiples claves
  • Facilitó la renovación de claves
  • Posibilitó la reutilización de una misma configuración en múltiples interfaces o protocolos.

Un llavero es un conjunto de claves (o llaves) utilizadas para autenticar comunicaciones entre dispositivos.

Características
Un llavero es identificado por un nombre y está compuesto por un conjunto organizado de elementos:

  • Para autenticar tráfico saliente se utiliza la primera llave que se encuentre activa en ese momento.
  • Para autenticar tráfico entrante el paquete se verifica con cada una de las llaves válidas al momento de la recepción.
  • Las llaves se analizan según ID en orden creciente.
  • Esto facilita la rotación permanente de claves de autenticación en los protocolos sin provocar interrupciones en el flujo de tráfico o intercambio de actualizaciones de enrutamiento.
  • El período de validez de una llave se establece definiendo un start-time y un end-time. No se aceptan llaves fuera de su período de validez.
  • Si la autenticación está activada y en ese momento no hay una llave activa disponible, entonces la autenticación falla y no se establece (o se rechaza) una relación de vecindad o adyacencia.

Configuración

Router(config)#key chain [nombre]

  • Crea un llavero identificado con el nombre que se le asigna, e ingresa al modo de configuración del llavero. El nombre es de relevancia puramente local.

Router(config-keychain)#key [ID]

  • Cada llave está identificada internamente con un ID, que es un número entero diferente de cero.

Router(config-keychain-key)#key-string [llave]

  • Establece la llave o contraseña
Router(config-keychain-key)#accept-lifetime [desde] [hasta]

  • Define el período de tiempo durante el cual la llave será aceptable para que otro dispositivo se autentique ante el dispositivo local.
  • En primer lugar se indica el inicio del período de validez señalando la hora (hh:mm:ss) y fecha (month date year o date month year). Si se ingresa el keyword now será válida a partir del momento en que se complete la configuración.
  • A continuación se indica la finalización del período de validez, con el mismo formato. Si se ingresa el keyword infinite el período de validez no finalizará. Por defecto el comando asume infinito.

Router(config-keychain-key)#send-lifetime [desde] [hasta]

  • Define el período de tiempo durante el cual la llave será válida para que este dispositivo se autentique ante dispositivos vecinos.
  • El formato de definición del período de tiempo es el mismo que el utilizado para el período de aceptación.

Router(config-keychain-key)#exit
Router(config-keychain)#key [ID]

Router(config-keychain-key)#key-string [llave]





Para despejar dudas, compartir experiencia con otros, realizar consultas, las redes sociales nos dan una gran herramienta. Para eso están los diferentes grupos asociados a este blog.

Estás invitado a participar de nuestro grupo en Facebook:
https://www.facebook.com/groups/librosnetworking/

O si preferís redes sociales con mayor control de tu privacidad,
podés participar de nuestro grupo en VKontakte
https://vk.com/libros.networking

o seguir las principales novedades en el grupo de Telegram:
https://t.me/LibrosNetworking



Las abreviaturas y siglas utilizadas en este post puede encontrarlas desarrolladas en
que está disponible en la Librería en Línea de EduBooks.



14 de julio de 2019

Autenticación de las actualizaciones de enrutamiento

Un mecanismo de ataque posible a la infraestructura de la red es la inyección de actualizaciones de enrutamiento con información falsa. Dado que por defecto los protocolos de enrutamiento no verifican la autenticidad del origen de la información que reciben, esta es una vulnerabilidad que puede ser fácilmente explotada por un posible atacante.
La primera línea de defensa ante este posible ataque es la verificación del origen de la información de enrutamiento para asegurar que se trata de información generada por vecinos legítimos. De esta manera se incluye en la base de datos de información de los protocolos solamente información de origen comprobado.
Esto se puede hacer utilizando llaves de autenticación compartidas entre dispositivos vecinos.

Hay 2 tipos básicos de autenticación: 
Intercambiando claves en texto plano o intercambiando claves que han pasado antes por un algoritmo de hashing.

Autenticación con llaves en texto plano:

  • Requiere la configuración de la misma llave en ambos vecinos que deben intercambiar información de enrutamiento.
  • Las llaves de autenticación se envían en texto plano con el paquete generado por el protocolo de enrutamiento.
  • Los vecinos verifican si la clave coinciden con la que tienen configurada y en base a eso procesan o descartan la información.
  • Este procedimiento permite evitar cambios accidentales en el enrutamiento durante procesos de cambio en la infraestructura.

El uso de llaves en texto plano es un procedimiento inseguro y no recomendado dado que es vulnerable a ataques pasivos que parten de una simple captura de paquetes que permite al atacante obtener la llave de validación.

Autenticación con llave cifrada utilizando un algoritmo de hashing:

  • Requiere la configuración de la misma llave, el mismo ID de llave y el mismo algoritmo de hashing en ambos vecinos que deben intercambiar información.
  • Se puede utilizar como algoritmo de cifrado MD5 o SHA.
  • No se envían las llaves de autenticación sino el resultado (hash) de pasar esas llaves por el algoritmo de hashing. Como consecuencia, las llaves no circulan en texto plano por la red.
  • Los algoritmos de hashing no son reversibles, por lo que aún cuando se capture tráfico no es posible recuperar la llave de validación utilizada.
  • Es solamente un mecanismo de autenticación, no cifra o encripta la información de enrutamiento enviada.

Proceso de autenticación con cifrado

  • Las actualizaciones de enrutamiento se envían con un hash adjunto en reemplazo de la clave en texto plano. De este modo la clave de autenticación nunca es intercambiada entre dispositivos.
  • El hash que se envía se genera utilizando como punto de partida el paquete de actualización y la llave de autenticación.
  • El algoritmo de hashing utilizado puede ser MD5 o SHA.

El mecanismo de operación es el siguiente:

  • El dispositivo de origen toma el paquete de actualización y la llave de cifrado y genera un hash que adjunta a la actualización y lo envía al vecino.
  • El receptor del paquete ejecuta localmente el algoritmo de hashing tomando como punto de partida la actualización recibida y la llave que está configurada localmente.
  • Si el resultado de la ejecución local del hash coincide con el que ha recibido como adjunto de la actualización se acepta la información de enrutamiento recibida. Si el resultado no coincide se descarta el paquete.




Para despejar dudas, compartir experiencia con otros, realizar consultas, las redes sociales nos dan una gran herramienta. Para eso están los diferentes grupos asociados a este blog.

Estás invitado a participar de nuestro grupo en Facebook:
https://www.facebook.com/groups/librosnetworking/

O si preferís redes sociales con mayor control de tu privacidad,
podés participar de nuestro grupo en VKontakte
https://vk.com/libros.networking

o seguir las principales novedades en el grupo de Telegram:
https://t.me/LibrosNetworking



Las abreviaturas y siglas utilizadas en este post puede encontrarlas desarrolladas en
que está disponible en la Librería en Línea de EduBooks.



11 de julio de 2019

Protocolos de enrutamiento - Comparación





Para despejar dudas, compartir experiencia con otros, realizar consultas, las redes sociales nos dan una gran herramienta. Para eso están los diferentes grupos asociados a este blog.

Estás invitado a participar de nuestro grupo en Facebook:
https://www.facebook.com/groups/librosnetworking/

O si preferís redes sociales con mayor control de tu privacidad,
podés participar de nuestro grupo en VKontakte
https://vk.com/libros.networking

o seguir las principales novedades en el grupo de Telegram:
https://t.me/LibrosNetworking



Las abreviaturas y siglas utilizadas en este post puede encontrarlas desarrolladas en
que está disponible en la Librería en Línea de EduBooks.



22 de julio de 2018

Comandos: show ipv6 rip database

Los comandos de monitoreo de protocolos de enrutamiento IPv6 son comandos específicos de cada protocolo. En el caso de RIPng el comando show ipv6 rip tiene una variantes específica de importancia que es show ipv6 rip database.

El comando en sí mismo fue introducido en IOS 10.0 y tuvo algunas modificaciones de consideración en IOS 12,2(15)T y IOS 15.1(2)S. La variante "database" fue introducida en IOS 12.2(3)T.
La adición del argumento "database" permite verificar la información correspondiente a las entradas de la tabla de rutas obtenidas por RIPng.

Un ejemplo de este comando en un dispositivo que implementa RIPng:

Router#show ipv6 rip one database
RIP process "one", local RIB
 2001:72D:1000::/64, metric 2
     Ethernet2/2001:DB8:0:ABCD::1, expires in 168 secs
 2001:72D:2000::/64, metric 2, installed
     Ethernet2/2001:DB8:0:ABCD::1, expires in 168 secs
 2001:72D:3000::/64, metric 2, installed
     Ethernet2/2001:DB8:0:ABCD::1, expires in 168 secs
     Ethernet1/2001:DB8::1, expires in 120 secs
 2001:72D:4000::/64, metric 16, expired, [advertise 119/hold 0]
     Ethernet2/2001:DB8:0:ABCD::1
 3004::/64, metric 2 tag 2A, installed
     Ethernet2/2001:DB8:0:ABCD::1, expires in 168 secs


Lectura del comando
Revisemos ahora el resultado de la ejecución del comando:

Router#show ipv6 rip one database
  • Pide la información almacenada en la base de datos que corresponde al proceso de RIPng etiquetado con el nombre "one".
RIP process "one", local RIB
  • "RIP process"
    Indica el nombre del proceso de RIPng al que corresponde la información de enrutamiento que se muestra a continuación.
 2001:72D:1000::/64, metric 2
  • "2002:72D:1000::/64"
    Prefijo IPv6 que identifica la red IPv6 de destino.
  • "metric"
    Cantidad de saltos a travesar para alcanzar la red de destino.
     Ethernet2/2001:DB8:0:ABCD::1, expires in 168 secs
  • "Ethernet2"
    Interfaz a través de la cual la ruta ha sido aprendida.
  • "2201:DB8:0:ABCD::1"
    Dirección IPv6 que corresponde al próximo salto a través del cual se alcanza la red destino.
  • "expires in"
    Tiempo en segundos antes de que la ruta expire.
 2001:72D:2000::/64, metric 2, installed
  • "installed"
    Ruta IPv6 que ha sido instalada en la tabla de enrutamiento IPv6 del dispositivo.
     Ethernet2/2001:DB8:0:ABCD::1, expires in 168 secs
 2001:72D:3000::/64, metric 2, installed
     Ethernet2/2001:DB8:0:ABCD::1, expires in 168 secs
     Ethernet1/2001:DB8::1, expires in 120 secs
 2001:72D:4000::/64, metric 16, expired, [advertise 119/hold 0]
  • "expired"
    La ruta está marcada como inaccesible (métrica = 16 saltos) por haber vencido el temporizador de espera.
  • "advertise"
    En el caso de una ruta "expirada", período de tiempo en segundos durante el cual la ruta será anunciada como inalcanzable.
  • "hold"
    Valor en segundos del temporizados de holddown que se le aplica a la ruta.
     Ethernet2/2001:DB8:0:ABCD::1
 3004::/64, metric 2 tag 2A, installed
  • "tag"
    Etiqueta asociada a la ruta IPv6 que se muestra.
     Ethernet2/2001:DB8:0:ABCD::1, expires in 168 secs


Las abreviaturas y siglas utilizadas en este post puede encontrarlas desarrolladas en
que está disponible en la Librería en Línea de EduBooks.


18 de julio de 2018

Comandos: show ipv6 rip

Para el enrutamiento IPv6 tenemos disponible una versión específica del protocolo RIP denominada RIPng, que en términos generales es semejante a RIP versión 2 pero transporta rutas IPv6 en paquetes IPv6. 
Para el monitoreo del enrutamiento de IPv6 y de RIPng hay entonces comandos específicos.

Para esto, show ipv6 rip fue introducido en IOS 12.2(2)T y en IOS XE release 2.1. Desde ese momento se ha mantenido con algunas variaciones permitiendo ahora requerir la información específica de una VRF.

El siguiente es un ejemplo de este comando en un dispositivo que implementa RIPng y en el cual se han definido 2 procesos de RIPng llamados "one" y "two" respectivamente:

Router#show ipv6 rip
RIP process "one", port 521, multicast-group FF02::9, pid 55
     Administrative distance is 25. Maximum paths is 4
     Updates every 30 seconds, expire after 180
     Holddown lasts 0 seconds, garbage collect after 120
     Split horizon is on; poison reverse is off
     Default routes are not generated
     Periodic updates 8883, trigger updates 2
  Interfaces:
    Ethernet2
  Redistribution:
RIP process "two", port 521, multicast-group FF02::9, pid 61
     Administrative distance is 120. Maximum paths is 4
     Updates every 30 seconds, expire after 180
     Holddown lasts 0 seconds, garbage collect after 120
     Split horizon is on; poison reverse is off
     Default routes are not generated
     Periodic updates 8883, trigger updates 0
  Interfaces:
    None
  Redistribution:


Lectura del comando
Revisemos ahora el resultado de la ejecución del comando:

Router#show ipv6 rip
RIP process "one", port 521, multicast-group FF02::9, pid 55
  • "RIP process"
    Indica entre comillas el nombre o etiqueta asignada al proceso.
  • "port"
    Puerto UDP que utiliza este proceso.
  • "multicas-group"
    Dirección IPv6 multicast que utiliza este proceso.
  • "pid"
    Process IDentification asignado al proceso.
     Administrative distance is 25. Maximum paths is 4
  • "Administrative distance"
    Distancia administrativa que se asigna a la información obtenida a partir de este proceso.
    El valor por defecto es 120.
  • "Maximum paths"
    Cantidad de rutas de igual métrica que se propondrán para ser incluidas en la tabla de enrutamiento.
    El valor por defecto es 4.
     Updates every 30 seconds, expire after 180
  • "Update"
    Valor en segundos del temporizador de espera para el envío de actualización del protocolo a los dispositivos vecinos.
  • "expire"
    Valor en segundos del temporizador de espera para declarar una ruta como inaccesible.
     Holddown lasts 0 seconds, garbage collect after 120
  • "Holddown"
    Temporizador en segundos que se aplicará para la aceptación de una mejor ruta una vez recibido un mensaje de red inaccesible.
     Split horizon is on; poison reverse is off
  • "Split horizon"
    Indica que la regla de horizonte dividido se encuentra activa en este proceso.
  • "Poison reverse"
    Indica que, en este caso) la regla de ruta envenada ha sido desactivada en este proceso. Por ese motivo el temporizador de holddown está en cero.
     Default routes are not generated
  • "Default routes"
    Indica si se está generando o no una ruta por defecto en este proceso de RIPng. En este caso no se la está generando.
     Periodic updates 8883, trigger updates 2
  • "Periodic updates"
    Indica el número de paquetes de actualizaciones de RIPng que han sido enviados según el temporizador de actualizaciones.
  • "trigger updates"
    Indica el número de paquetes de actualización que han sido disparados por eventos.
  Interfaces:
    Ethernet2
  • Indica las interfaces del dispositivo que participan del proceso de RIPng.
  Redistribution:
  • Indica si se está realizando redistribución de rutas obtenidas a través de otro mecanismo (rutas estáticas, otros protocolos).

Las abreviaturas y siglas utilizadas en este post puede encontrarlas desarrolladas en
que está disponible en la Librería en Línea de EduBooks.


15 de julio de 2018

Los timers de RIP

Un elemento que a veces nos da trabajo comprender es el del funcionamiento y relación de los timers que utilizan los protocolos de enrutamiento para determinar si la información de enrutamiento que tienen en su base de datos sigue o no siendo válida.
En este sentido RIP no escapa a las consideraciones generales, por eso he de revisar el comando timers basic que es el que maneja estos valores.

Este comando ha sido introducido en IOS 10.0 y no ha tenido modificaciones relevantes.

Un ejemplo de este comando en un dispositivo que implementa RIP:

Router#timers basic 5 15 15 30

Estos valores pueden verificarse utilizando el comando show ip protocols.
Los valores pueden ser modificados localmente en cada router del dominio de enrutamiento que implementa RIP, sin embargo, dado que se trata de un proceso que se realiza de modo distribuido en cada dispositivo, los valores deben ser los mismo en todos los routers y dispositivos del dominio a fin de asegurar un comportamiento adecuado del protocolo.
El valor de estos timers no tiene impacto en la posibilidad o no de intercambio de información entre dispositivos vecinos. Su significado es exclusivamente local.

Cisco sugiere:
  • Tener presente que en caso de reducir los tiempos de actualización, esto puede producir congestión en enlaces de baja capacidad y, llegado el caso, si la cantidad de rutas comunicadas es alta, impactar en la capacidad de procesamiento de los dispositivos.
  • Se sugiere que la proporción o relación entre los diferentes temporizadores se preserve en caso de modificar alguno de ellos.
Lectura del comando
Revisemos ahora el resultado de la ejecución del comando:

Router#timers basic 5 15 15 30
  • Todos los timers se definen en un único comando y es necesario especificar cada uno de ellos para no recibir un mensaje de comando incompleto.
  • La primera cifra corresponde al temporizador de actualizaciones (update) expresado en segundos.
    Es el temporizador que regula el intervalo del tiempo regular entre envíos de actualizaciones del protocolo. Es un parámetro básico de la operación del protocolo.
    Valor por defecto: 30 segundos.
  • La segunda cifra corresponde al temporizador de ruta inválida (invalid) expresado en segundos.
    Intervalo de tiempo transcurrido desde la recepción de la última actualización de una ruta, después del cuál una ruta es declarada inválida. Se sugiere que este intervalo sea al menos tres veces el temporizador de update.
    Luego de este lapso de tiempo la red es marcada como inaccesible y a partir de ese momento se anuncia como inalcanzable (16 saltos) y se continúa incluyendo en las actualizaciones que envía el dispositivo hasta que se cumpla el tiempo de remoción (flush).
    Valor por defecto: 180 segundos.
  • La tercera cifra es la del temporizados de retención de la ruta (holddown) expresado en segundos.
    Período de tiempo luego de recibida la notificación de una red como inalcanzable (invalid) durante el cual la información de enrutamiento anunciando una mejor ruta es suprimida.
    Este temporizador se activa en el momento en que el dispositivo recibe una notificación de red inalcanzable de uno de sus vecinos. La ruta es marcada como inaccesible y publicada como tal a los otros vecinos hasta tanto se reciba una nueva actualización de la ruta invalidada o hasta que el temporizador expire. Cuando este temporizador expira se aceptan actualizaciones de otro origen y la ruta deja de ser considerada inaccesible.
    Debe ser al menos tres veces el tiempo de update.
    Valor por defecto: 180 segundos.
  • La cuarta cifra es el temporizador de remoción (flush) de la ruta expresado en segundos.
    Define el período de tiempo que debe transcurrir antes de que una ruta sea removida completamente de la tabla de enrutamiento.
    El intervalo inicia en el momento en que se recibe la última actualización de una ruta como accesible. Su duración debe ser mayor que los valores de los temporizadores invalid y holddown.
    Valor por defecto: 240 segundos.

Las abreviaturas y siglas utilizadas en este post puede encontrarlas desarrolladas en
que está disponible en la Librería en Línea de EduBooks.


13 de julio de 2018

comando: show ip protocols (rip)

Continuando con la revisión de los comandos show vinculados a la configuración y operación del protocolo de enrutamiento RIP, revisaré ahora el comando show ip protocols.

Propiamente considerado se trata de un comando que es  independiente del protocolo de enrutamiento (o protocolos) implementados. Pero dado que algunos elementos varían de acuerdo al protocolo de enrutamiento implementado, he preferido revisar la información brindada en cada caso.

Este comando ha sido introducido en IOS 10.0 y tuvo algunas modificaciones de consideración en IOS 12,2(15)T y IOS 15.1(2)S.
Es de utilidad para verificar la operación de los protocolos de enrutamiento ya que permite verificar el origen de la información de enrutamiento y la generación de rutas por defecto.

Un ejemplo de este comando en un dispositivo que implementa RIP:

Router#show ip protocols
Routing Protocol is "rip"
 Outgoing update filter list for all interfaces is not set
 Incoming update filter list for all interfaces is not set
 Sending updates every 30 seconds, next due in 20 seconds
 Invalid after 180 seconds, hold down 180, flushed after 240
 Sending Default route on Passive interfaces
 Redistributing: rip
 Automatic network summarization is not in effect
 Default version control: send version 2, receive version 2
  Interface    Send Recv  Key-chain
  Ethernet0    2     2
  Loopback0    2     2
 Routing for Networks:
  192.168.1.0
  192.169.1.0
 Passive Interface(s):
  Ethernet1
 Routing Information Sources:
  Gateway     Distance   Last Update
  192.168.1.2     120   00:00:06

 Distance: (default is 120)

Lectura del comando
Revisemos ahora el resultado de la ejecución del comando:

Router#show ip protocols
Routing Protocol is "rip"
  • Indica que se encuentra activo un proceso del protocolo de enrutamiento RIP.
 Outgoing update filter list for all interfaces is not set
  • Indica si se ha aplicado un filtro de rutas para las actualizaciones de enrutamiento salientes.
 Incoming update filter list for all interfaces is not set
  • Indica si se ha aplicado un filtro de rutas para las actualizaciones de enrutamiento entrantes.
 Sending updates every 30 seconds, next due in 20 seconds
  • "Sending updates" indica (en segundos) que se espera una actualización cada período de tiempo determinado.  En este caso, se espera una actualización cada 30 segundos.
  • "next due" indica en cuántos segundos se espera la próxima actualización. En este ejemplo es en 20 segundos. En consecuencia la última actualización se recibió hace 10 segundos.
 Invalid after 180 seconds, hold down 180, flushed after 240
  • "Invalid after" indica el temporizador para declara la invalidez de una ruta.
    Esto significa que si no se recibe una actualización, en este caso, en un período de 180 segundos, se marcará esta ruta en las actualizaciones como no utilizable (ruta envenenada).
  • "hold down" muestra el valor del temporizador de espera.
  • "flushed after" especifica el tiempo en segundos que se espera para que una ruta sea retirada definitivamente de las tablas.
    Es decir que, en este caso, si no se recibe una actualización en 240 segundos se removerá la información de enrutamiento de las tablas.
 Sending Default route on Passive interfaces
  • Indica que las actualizaciones de enrutamiento que se envíen a través de las interfaces que están en modo pasivo sólo informarán una ruta por defecto.
 Redistributing: rip
  • Muestra las fuentes de información de enrutamiento que están siendo redistribuidas por este proceso de RIP. En este caso sólo se redistribuyen rutas RIP, no se redistribuyen rutas de ninguna otra fuente.
 Automatic network summarization is not in effect
  • Está desactivada la sumarización automática.
 Default version control: send version 2, receive version 2
  • Indica la versión de RIP que se procesa tanto para las actualizaciones entrantes como salientes. En este caso se procesa solamente RIP versión 2.
  Interface    Send Recv  Key-chain
  Ethernet0    2     2
  Loopback0    2     2
  • Permite verificar cuál es la versión del protocolo que se procesa tanto para actualizaciones entrantes como salientes, en cada interfaz que participa del proceso del protocolo.
    No se muestran las interfaces que no participan del proceso de RIP.
 Routing for Networks:
  192.168.1.0
  192.168.2.0
  192.169.1.0
  • Muestra las redes que se han incluido en el proceso de RIP y que por lo tanto están siendo publicadas a través de este protocolo.
    Cuando se utiliza el comando
    network en la configuración, corresponde a los comandos network utilizados.
 Passive Interface(s):
  Ethernet1
  • Indica qué interfaz o interfaces participan del proceso del protocolo pero han sido declaradas en modo pasivo.
 Routing Information Sources:
  Gateway     Distance   Last Update
  192.168.1.2     120   00:00:06
  • Muestra la lista de fuentes de información de enrutamiento que está utilizando IOS para construir la tabla de enrutamiento.
  • Para cada origen de información de enrutamiento se indica: dirección IP, distancia administrativa y tiempo transcurrido desde la recepción de la última actualización desde esa fuente.

 Distance: (default is 120)
  • Distancia administrativa asignada a las rutas aprendidas a través del proceso de este protocolo. En este caso se está utilizando la distancia administrativa por defecto de RIP: 120.


Las abreviaturas y siglas utilizadas en este post puede encontrarlas desarrolladas en
que está disponible en la Librería en Línea de EduBooks.


26 de junio de 2018

Comandos: show ip rip neighbors

Completando la revisión de comandos específicos de monitoreo de la operación del protocolo RIP, vamos ahora a revisar el comando show ip rip neighbors. 

Este comando ha sido introducido en IOS 15.1(2)S  y en IOS XE 3.3. Hasta el momento no ha sufrido modificaciones relevantes

Consideremos en primer lugar un ejemplo tomando como base el resultado de la ejecución en un router Cisco IOS para luego revisarlo con mayor detalle.

Router# show ip rip neighbors
BFD sessions created for the RIP neighbors
 Neighbor      Interface      SessionHandle
 10.10.10.2    Ethernet0/0    1
 10.10.20.2    Ethernet1/0    2

El comando permite verificar los dispositivos vecinos con los que se estableció una sesión bidireccional (Bidirectional Forwarding Detection) e intercambia información de RIP

Lectura del comando
Revisemos ahora el resultado de la ejecución del comando:

Router# show ip rip neighbors
BFD sessions created for the RIP neighbors
 Neighbor      Interface      SessionHandle
 10.10.10.2    Ethernet0/0    1
 10.10.20.2    Ethernet1/0    2    
  • Neighbor.
    Router vecino con el que se ha levantado una sesión BFD de RIP.
  • Interface.
    Interface del dispositivo vecino que envía la información de RIP.
  • SessionHandle.
    Identificador único de la sesión que permite hacer el seguimiento del vecino. Este identificador es generado por el sistema BFD.

Las abreviaturas y siglas utilizadas en este post puede encontrarlas desarrolladas en
que está disponible en la Librería en Línea de EduBooks.


24 de junio de 2018

comandos: show ip rip database

Los protocolos de enrutamiento son una pieza clave en la operación de los dispositivos capa 3. En este punto Cisco IOS soporta múltiples protocolos de enrutamiento y proporciona múltiples herramientas de monitoreo de su operación.
La primera y más básica herramienta de monitoreo es la tabla de enrutamiento, y en ese punto ya hemos revisado el comando show ip route. Es por esto que ahora comienzo a revisar los comandos de monitoreo específicos de cada protocolo. 

Elijo comenzar por RIP y en particular por show ip rip database. 

Este comando ha sido introducido en IOS 12.0 y a partir de ese punto se ha introducido progresivamente en diferentes releases. Muestra el contenido de la base de datos de información de enrutamiento recogida a través de RIP.

Consideremos en primer lugar un ejemplo tomando como base el resultado de la ejecución en un router Cisco IOS para luego revisarlo con mayor detalle.

Router# show ip rip database
  10.0.0.0/8       auto-summary
  10.11.0.0/16     int-summary
  10.11.10.0/24    directly connected, Ethernet3
  10.11.11.0/24    directly connected, Ethernet4
  10.11.12.0/24    directly connected, Ethernet5

Lectura del comando
Revisemos ahora el resultado de la ejecución del comando:

Router# show ip rip database
  10.0.0.0/8       auto-summary
  10.11.0.0/16     int-summary
  10.11.10.0/24    directly connected, Ethernet3
  10.11.11.0/24    directly connected, Ethernet4
  10.11.12.0/24    directly connected, Ethernet5   
  • 10.0.0.0/8 auto-summary
    Muestra una entrada sumarizada que se genera automáticamente a partir de la operación del proceso de sumarización automática de rutas, cuando se encuentra activo, al límite de la clase.
  • 10.11.0.0/16 int-summary
    Entrada sumarizada generada manualmente con el comando
    ip summary-address ip.
  • 10.11.11.0/24 directly connected, Ethernet3
    Entrada generada a partir de la red directamente conectada a una interfaz que se encuentra incluida en el proceso de RIP y completamente operativa.

El comando tiene una variante que permite requerir la información aprendida de un prefijo IP específico. Para esto al comando básico se agrega la dirección IP y máscara de subred correspondiente.

Router# show ip rip database 172.19.86.0 255.255.255.0

 172.19.86.0/24
     [1] via 172.19.67.38, 00:00:25, Serial0
     [2] via 172.19.70.36, 00:00:14, Serial1 
  • La red de destino 172.19.86.0/24 está siendo descubierta a través de la operación de RIP.
  • Para ese destino se están aprendiendo 2 caminos posibles.
  • El primero se aprende a partir de 172.19.67.38 a través de la interfaz Serial 0. Esta información ha sido actualizada hace 25 segundos.
  • La ruta alternativa se aprende a partir de 172.19.70.36 a través de la interfaz Serial 1 y ha sido actualizada por última vez hace 14 segundos.

Las abreviaturas y siglas utilizadas en este post puede encontrarlas desarrolladas en
que está disponible en la Librería en Línea de EduBooks.


20 de diciembre de 2017

Comandos: show ip route

Para el diagnóstico de problemas de enrutamiento IP el comando inicial es sin dudas show ip route.
El comando permite verificar la información de enrutamiento que se utiliza para definir el reenvío de tráfico. No muestra toda la información de enrutamiento disponible en el dispositivo ya que es el resultado de la operación del algoritmo de selección de la mejor ruta.
El comando fue introducido en IOS versión 9.2 y ha sido revisado en cada revisión del sistema operativo desde ese momento.
Si bien se considera un comando típico de routers, opera también en switches Catalyst capa 3. En el caso de los firewalls de Cisco este comando tiene algunas variantes que se deben revisar en la documentación corresponiente.

Un ejemplo
Tomaré como base para el desarrollo la información que resulta de la ejecución del comando en un router que opera IOS 15.0.

Router#show ip route
Codes: L – local, C - connected, S - static, I - IGRP, R - RIP, 
       B – BGP, D - EIGRP, EX - EIGRP external, O - OSPF, 
       IA - OSPF inter area, N1 - OSPF NSSA external type 1, 
       N2 - OSPF NSSA external type 2, E1 - OSPF external type 1, 
       E2 - OSPF external type 2, E – EGP, i - IS-IS, 
       * - candidate default, U - per-user static route, o - ODR

Gateway of last resort is not set

    172.16.0.0/16 is variably subnetted with 2 masks
R 172.16.40.0/24 [120/1] via 172.16.20.1. 00:00:18. Serial0/01
C 172.16.30.0/24 is directly connected. GigabitEthernet0/0
L 172.16.30.1/32 is directly connected. GigabitEthernet0/0
C 172.16.20.0/30 is directly connected. Serial0/0/1
L 172.16.20.2/32 is directly connected. Serial0/0/1
R 172.16.10.0/24 [120/1] via 172.16.20.1. 00:00:18. Serial0/0/0
R 172.16.1.0/24 [120/1] via 172.16.20.1. 00:00:18. Serial0/0/0
  • Tenga en cuenta que puede haber diferentes protocolos de enrutamiento activos en el dispositivo (los puede revisar utilizando el comando show ip protocols), pero la tabla de enrutamiento sólo le mostrará la mejor ruta seleccionada para cada destino posible.
Lectura del comando

Router#show ip route
Codes: L – local, C - connected, S - static, I - IGRP, R - RIP, 
       B – BGP, D - EIGRP, EX - EIGRP external, O - OSPF, 
       IA - OSPF inter area, N1 - OSPF NSSA external type 1, 
       N2 - OSPF NSSA external type 2, E1 - OSPF external type 1, 
       E2 - OSPF external type 2, E – EGP, i - IS-IS, 
       * - candidate default, U - per-user static route, o - ODR
  • Códigos para la interpretación de la columna de la izquierda de la tabla que se presenta a continuación donde se indica el origen de la información de enrutamiento a partir de la cual se aprendió una ruta.
Gateway of last resort is not set
  • Indica la ruta por defecto: en este caso no está configurada.
  172.16.0.0/16 is subnetted with 2 masks
  • En este caso particular se indica que la red 172.16.0.0 ha sido dividida en subredes utilizando 2 máscaras de subred diferentes.
R     172.16.40.0/24 [120/1] via 172.16.20.2. 00:00:18. Serial0/0/1
  • Ruta a la subred 172.16.40.0/24 (red de destino).
  • Aprendida utilizando el protocolo RIP (prefijo R).
  • Distancia administrativa: 120.
  • Métrica de la ruta: 1. En este caso por tratarse de RIP indica que se trata de 1 salto hasta el destino (La métrica de RIP son los saltos de enrutamiento).
  • La dirección IP próximo salto de esta ruta es 172.16.20.2 (IP de un dispositivo vecino).
  • La información sobre esta ruta fue actualizada hace 18 segundos.
  • El puerto de salida del router local, para esta ruta es el Serial 0/0/1.
C 172.16.30.0/24 is directly connected. GigabitEthernet0/0
  • Ruta correspondiente a una red directamente conectada (prefijo C).
L 172.16.30.1/32 is directly connected. GigabitEthernet0/0
  • Ruta que representa específicamente a la interfaz del propio dispositivo. La máscara /32 indica que se trata de un nodo, no de una red propiamente dicha.
C 172.16.20.0/30 is directly connected. Serial0/0/1
L 172.16.20.2/32 is directly connected. Serial0/0/1
R 172.16.10.0/24 [120/1] via 172.16.20.1. 00:00:18. Serial0/0/0
R 172.16.1.0/24 [120/1] via 172.16.20.1. 00:00:18. Serial0/0/0

Variantes del comando

Router#show ip route 172.16.40.0
  • Muestra solamente la información de enrutamiento presenta en la tabla de enrutamiento referida a la red que se especifica (en este caso 172.16.40.0).
Router#show ip route static
  • Muestra solamente las rutas estáticas presentes en la tabla de enrutamiento.
Router#show ip route ospf 1
  • Muestra solamente las rutas aprendidas a través del protocolo que se indica en la tabla de enrutamiento.
  • La información necesaria depende del protocolo. En el caso de OSPF se incluye el ID de proceso, en el caso de EIGRP en ID de sistema autónomo.
Router#show ip route connected
  • Muestra solamente las rutas a redes directamente conectadas presentes en la tabla de enrutamiento.

Las abreviaturas y siglas utilizadas en este post puede encontrarlas desarrolladas en
que está disponible en la Librería en Línea de EduBooks.