Pagina 1 di 1

Configurare un Cisco 827

Inviato: dom 13 mag , 2007 1:27 am
da livan74
Salve, ho acquistato un router cisco 827 su ebay e nell'attesa del suo arrivo ho già stilato la configurazione da inviare, ho letto però da un utente frequentatore di questo forum, possessore di un 827 che ci possono dei problemi di "saturazione" utilizzando emule per molto tempo.
Lui dice infatti "e putroppo per mia esperienza ed anche di altri a meno di fare modifiche ad i parametri di nat (facendo varie prove) rischi di saturare la memoria quando tieni aperto emule per un bel po', specialmente se usi una configurazione bella piena".
Ora vi posto la mia configurazione e analizzatela e ditemi se è giusta e se c'e' qualcosa da aggiungere/migliorare.
La mia configurazione e' la seguente :

hostname Cisco827
no cdp run
no boot network
no service config
no ip source-route
no ip finger
no ip identd
no service pad
no service tcp-small-servers
no service udp-small-servers
no ip bootp server
no snmp-server
no tftp-server
no ip http server
no service dhcp
service password-encryption
enable secret <miapasswordsegreta>
ip name-server 62.94.0.1
ip name-server 62.94.0.2

interface Ethernet0
description HOME LAN
ip address 192.168.1.1 255.255.255.0
ip nat inside
hold-queue 100 out
no shutdown
exit

interface dialer0
description CONNESSIONE ADSL SUPERADSL 4MBIT
ip address negotiated
encapsulation ppp
ip nat outside
dialer pool 1
ppp chap hostname xxxxxxxxxx
ppp chap password ahpb9v
ppp pap sent-username xxxxxxxxxx password xxxxxxx
exit

interface atm0
description ADSL INTERFACCIA ATM
pvc 8/35
encapsulation aal5mux ppp dialer
dialer pool-member 1
no shutdown
exit

access-list 1 permit 192.168.1.0 0.0.0.255
ip nat translation timeout 420
ip nat translation tcp-timeout 120
ip nat translation udp-timeout 120
ip nat translation syn-timeout 120
ip nat translation dns-timeout 300
ip nat translation icmp-timeout 120
ip nat inside source list 1 interface Dialer0 overload
ip route 0.0.0.0 0.0.0.0 dialer0
ip nat inside source static tcp 192.168.1.2 4662 interface Dialer0 4662
ip nat inside source static udp 192.168.1.2 4672 interface Dialer0 4672
ip nat inside source static 192.168.1.2 17203 interface Dialer0 17203
ip nat inside source static 192.168.1.2 6881 interface Dialer0 6881
ip nat inside source static tcp 192.168.1.2 6666 interface Dialer0 6666
ip nat inside source static tcp 192.168.1.2 90 interface Dialer0 90
ip nat inside source static 192.168.1.2 6346 interface Dialer0 6346
ip nat inside source static tcp 192.168.1.2 3389 interface Dialer0 3389
ip nat inside source static tcp 192.168.1.3 21 interface Dialer0 21
ip nat inside source static 192.168.1.10 3478 interface Dialer0 3478
ip nat inside source static 192.168.1.10 5060 interface Dialer0 5060
ip nat inside source static 192.168.1.10 5061 interface Dialer0 5061
ip nat inside source static udp 192.168.1.10 8000 interface Dialer0 8000
ip nat inside source static udp 192.168.1.10 8001 interface Dialer0 8001
ip nat inside source static udp 192.168.1.10 16348 interface Dialer0 16348
line vty 0 4
password xxxxxxx
login

Aspetto vostri consigli!

Grazie.

Inviato: dom 13 mag , 2007 11:34 am
da [Dj][DMX]
Spostato in configurazioni.
Grosso modo può andar bene, però togli gli exit alla fine di ogni interfaccia e questi valori sarebbero da cambiare in:

ip nat translation timeout 420
ip nat translation tcp-timeout 250
ip nat translation udp-timeout 200
ip nat translation syn-timeout 10
ip nat translation dns-timeout 30
ip nat translation icmp-timeout 20

in particolare il syn-timeout potrebbe essere sostituito da un ipinspect, dai un occhiata in giro.
Così com'è adesso però sei senza firewall...

Inviato: dom 13 mag , 2007 8:00 pm
da livan74
Ok, ho modificato quei valori.
Per quanto riguarda ip inspect ho trovato un bel po' di cose ma sinceramente non so cosa e dove inserirlo.
Per quanto riguarda il firewall invece, la mia preoccupazione è quella di saturare la memoria dell' 827 che attualmente è 16 mega.

Inviato: dom 13 mag , 2007 11:43 pm
da [Dj][DMX]
Beh, allora forse non è il caso di appesantirlo con l'ip inspect, però per quanto riguarda un'acl io ce la metterei, anche se dovesse essere solo deny tcp any any lt 1024.
Considera SERIAMENTE l'upgrade della ram non tanto perchè hai paura di saturarla, ma perchè così sei molto limitato in fatto di IOS!

Inviato: lun 14 mag , 2007 12:23 am
da livan74
Ok, ma cosa upgradare? la main memory, la flash o entrambe?
La main memory e la flash sono fisicamente uguali (DRAM 100pin EDO)?

Poi mi chiedevo, dal momento che mi sono appena addentrato nel mondo cisco, se ad esempio una immagine IOS per 827 è di quasi 6 mega,perchè bisogna aumentare la ram se già ne ha otto (forse perchè è compressa e la decomprime al caricamento?)?

Come sono 25 euro per 32mega di ram?

Scusate per la miriade di domande.... :oops:

Inviato: lun 14 mag , 2007 4:12 pm
da [Dj][DMX]
livan74 ha scritto:Ok, ma cosa upgradare? la main memory, la flash o entrambe?
La ram.
livan74 ha scritto: La main memory e la flash sono fisicamente uguali (DRAM 100pin EDO)?
No.
livan74 ha scritto: Poi mi chiedevo, dal momento che mi sono appena addentrato nel mondo cisco, se ad esempio una immagine IOS per 827 è di quasi 6 mega,perchè bisogna aumentare la ram se già ne ha otto (forse perchè è compressa e la decomprime al caricamento?)?
Esatto, ed inoltre la usa per tabella di nat, ecc.
livan74 ha scritto: Come sono 25 euro per 32mega di ram?
Buoni, peccato che tu non te ne faccia nulla perchè puoi aggiungerne solo 16 sull'827.