linguaggio di scripting su router cisco

Tutto ciò che ha a che fare con la configurazione di apparati Cisco (e non rientra nelle altre categorie)

Moderatore: Federico.Lagni

Rispondi
kobaiachi
Cisco pathologically enlightened user
Messaggi: 175
Iscritto il: gio 27 ott , 2005 3:34 pm

Salve a tutti,

ragazzi sapete se sui router cisco esiste un linguaggio di scripting che permette di fare dei costrutti tipo :

Ping ip X
If ping count is less of 30% do azione X else do azione Y

o anche

Controlla se il tunnel X e attivo
se è attivo invia i pacchetti sul tunnel X
altrimenti metti in up il tunnel Y.

(sto cercando di implementare attraverso il policy nat una configurazione VPN ipsec tra due sedi remote che hanno stessi indirizzi locali, pero se si usa il policy nat bisogna usare due tunnel per render possibile l'istaurazione della vpn da ambedue le sedi. )

Saluti Kobaiachi
Ultima modifica di kobaiachi il lun 25 ago , 2008 1:32 pm, modificato 1 volta in totale.
Avatar utente
andrewp
Messianic Network master
Messaggi: 2199
Iscritto il: lun 13 giu , 2005 7:32 pm
Località: Roma

Esiste il pearl su linux e scripti quello che ti serve..
Manipolatore di bit.
Avatar utente
Wizard
Intergalactic subspace network admin
Messaggi: 3441
Iscritto il: ven 03 feb , 2006 10:04 am
Località: Emilia Romagna
Contatta:

(sto cercando di implementare attraverso il policy nat una configurazione VPN ipsec tra due sedi remote che hanno stessi indirizzi locali, pero se si usa il policy nat bisogna usare due tunnel per render possibile l'istaurazione della vpn da ambedue le sedi. )
Questa cosa non la ho capita...
Basta che configuri il policy nat in una delle 2 sedi, e in quel FW nella crypto acl, basta che metti come network sorgente la network nattata
Il futuro è fatto di persone che hanno delle intuizioni e visioni .....sono quelle persone che fanno la differenza...... quelle dotate di un TERZO OCCHIO....
kobaiachi
Cisco pathologically enlightened user
Messaggi: 175
Iscritto il: gio 27 ott , 2005 3:34 pm

LOL :)

cmq adesso mi e venuta in mente una procedura per farlo senza script anche se sarebbe stato molto instruttivo farlo (ma me lo lascio come laboratorio da fare a casa)

PS ragazzi avete visto che sul forum Hacki sono riusciti ad virtualizzare gli ASA !!!! :)



Saluti Kobaiachi
Avatar utente
Wizard
Intergalactic subspace network admin
Messaggi: 3441
Iscritto il: ven 03 feb , 2006 10:04 am
Località: Emilia Romagna
Contatta:

PS ragazzi avete visto che sul forum Hacki sono riusciti ad virtualizzare gli ASA !!!!
Cioè?
Il futuro è fatto di persone che hanno delle intuizioni e visioni .....sono quelle persone che fanno la differenza...... quelle dotate di un TERZO OCCHIO....
kobaiachi
Cisco pathologically enlightened user
Messaggi: 175
Iscritto il: gio 27 ott , 2005 3:34 pm

cioe usando qemu (una versione da loro patchata) si riescono ad emulare pure gli asa come I pix Firewall con pemu, tra l'altro ho letto che l'autore di dynampis sta lavorando per riuscire a far emulare i 6500.
Avatar utente
Wizard
Intergalactic subspace network admin
Messaggi: 3441
Iscritto il: ven 03 feb , 2006 10:04 am
Località: Emilia Romagna
Contatta:

In sostanza l'obiettivo è usare un PC o server con n schede di rete con sopra una "emulazione" della ios degli asa?!

Di sicuro molto utile in fase di studio.
Il futuro è fatto di persone che hanno delle intuizioni e visioni .....sono quelle persone che fanno la differenza...... quelle dotate di un TERZO OCCHIO....
kobaiachi
Cisco pathologically enlightened user
Messaggi: 175
Iscritto il: gio 27 ott , 2005 3:34 pm

non e necessario che il pc abbia n schede di rete si possono fare reti completamente virtuali all interno dello stesso pc composte da pix, asa, router dalla serie 1700 alla 7200, client basati su vmware (o quemu o netkit o virtualbox) etc .

poi se vuoi hai la possibilita di interfacciarle alla rete reale tramite le schede di rete dell host reale su cui sono virtualizzate .

il bello di tutto questo giochino e che se hai piu pc puoi creare reti complesse, distribuirle su piu pc e cotrollarle tutte da una unica console di comando (dynagen).
kobaiachi
Cisco pathologically enlightened user
Messaggi: 175
Iscritto il: gio 27 ott , 2005 3:34 pm

Wizard ha scritto:
(sto cercando di implementare attraverso il policy nat una configurazione VPN ipsec tra due sedi remote che hanno stessi indirizzi locali, pero se si usa il policy nat bisogna usare due tunnel per render possibile l'istaurazione della vpn da ambedue le sedi. )
Questa cosa non la ho capita...
Basta che configuri il policy nat in una delle 2 sedi, e in quel FW nella crypto acl, basta che metti come network sorgente la network nattata
si ok ma se invece di iniziare la vpn dal firewall vuoi iniziarla dall altro capo come fai ?
il firewall si ritroverebbe a non sapere a quale host interno nattare l'indirizzo

a questo punto puoi fare due cose o mettere una delle statice cosi da avere un nat 1-1 per tutti quegli host che devono essere raggiungibili tramite vpn o altrimenti devi usare una configurazione speculare su router e sugli estrermi della vpn usi uno script che controlla se e gia stata stabilita la configurazione e su quale tunnel
Avatar utente
Wizard
Intergalactic subspace network admin
Messaggi: 3441
Iscritto il: ven 03 feb , 2006 10:04 am
Località: Emilia Romagna
Contatta:

a questo punto puoi fare due cose o mettere una delle statice cosi da avere un nat 1-1 per tutti quegli host che devono essere raggiungibili tramite vpn
Io farei così, mi sa un po' molto + affidabile!
Il futuro è fatto di persone che hanno delle intuizioni e visioni .....sono quelle persone che fanno la differenza...... quelle dotate di un TERZO OCCHIO....
Rispondi