Switch Extreme: mudanças entre as edições

De wikiti
Ir para navegação Ir para pesquisar
m (Guilherme.marques moveu Restrito:Switch Extreme para seu redirecionamento Switch Extreme)
 
(30 revisões intermediárias por 3 usuários não estão sendo mostradas)
Linha 69: Linha 69:
   show port ''NUMERO_DA_PORTA'' ou ''NUMEROS_DAS_PORTAS_SEPARADOS_POR_VIRGULA'' information detail
   show port ''NUMERO_DA_PORTA'' ou ''NUMEROS_DAS_PORTAS_SEPARADOS_POR_VIRGULA'' information detail


==== Nodealias ====
Retirar um rótulo em uma porta do switch
  enable nodealias port all
  unconfigure port ''NUMERO_DA_PORTA'' display-string


Retirar uma descrição em uma porta do switch
unconfigure port ''NUMERO_DA_PORTA'' description-string
=== Nodealias ===
Utilize o comando para ter informações mais completas de uso das portas (mac, ip, vlan, etc). Não colocar as portas de link, para melhor localizar o equipamento dentro da topologia utilizada.
Também o número de maxentries é 8192 para todo o dispositivo, ou seja é o número máximo que é armazenado por slot, por exemplo, para um stack com 7 switches o valor para maxentries deveria ficar em torno de '48'.
<pre>
configure nodealias ports [port_list | all] maxentries entries
enable nodealias port [port_list | all]
</pre>
<pre>
  show nodealias port all
  show nodealias port all
 
</pre>
<pre>
  show nodealias ip ''ENDEREÇO_IP''
  show nodealias ip ''ENDEREÇO_IP''
</pre>
Para desfazer as configurações utilize:
<pre>
clear nodealias { ports [port_list | all] | alias-id alias_id }
</pre>


=== VLANS ===
=== VLANS ===
Linha 108: Linha 125:
=== DHCP Server no Switch ===
=== DHCP Server no Switch ===


Configurar um IP em uma VLAN do Switch
Configurar um IP em uma VLAN do Switch. Será o gateway do DHCP.
 
Habilitar o servidor DHCP e defina o intervalo de endereços IP que o servidor DHCP irá distribuir.
  enable dhcp vlan <nome>
  enable dhcp vlan <nome>
  configure vlan <nome> dhcp-address-range <ip_inicial> - <ip_final>
  configure vlan <nome> dhcp-address-range <ip_inicial> - <ip_final>
  configure vlan <nome> dhcp-lease-timer <tempo_lease>
  configure vlan <nome> dhcp-lease-timer <tempo_lease>
Configurar Opções Adicionais de DHCP
  configure vlan <nome> dhcp-options default-gateway <ip_gateway>
  configure vlan <nome> dhcp-options default-gateway <ip_gateway>
  configure vlan <nome> dhcp-options dns-server primary <ip_dns>
  configure vlan <nome> dhcp-options dns-server primary <ip_dns>
Linha 119: Linha 139:
  show vlan <nome> dhcp-address-allocation
  show vlan <nome> dhcp-address-allocation


===Comandos para verificações de configurações ===
===Comandos (SHOW) para verificações de configurações ===
  show accounts
  show accounts


Linha 134: Linha 154:
  show switch management
  show switch management


----
Verifica portas agregadas
Verifica portas agregadas
  show sharing
  show sharing
Linha 153: Linha 174:
  history
  history


 
----
Verificar se o equipamento esta sendo gerenciado pela Cloud
Verificar se o equipamento esta sendo gerenciado pela Cloud
  show iqagent
  show iqagent


  show iqagent discovery detail
  show iqagent discovery detail
----
Mostra tabela ARP
show iparp
----
Mostra informações de status (up/down) das portas
show ports information detail | include Port:|Link\sState:|Link\sUps:|Link\sDowns
----
Monitorar o tráfego de entrada e saída de uma VLAN
Habilitar o monitoramento na VLAN desejada:
configure ports all monitor vlan <vlan_name>
Ver as informações da VLAN:
show vlan statistics no-refresh


==== Tabelas MAC / VLAN / Portas ====
==== Tabelas MAC / VLAN / Portas ====


  show fdb ''ENDERECO_MAC''  
  show fdb ''ENDERECO_MAC''
 
Para obter informações de mais do que um endereço, coloque os mac's entre aspas duplas, separados por um pipe '|', por exemplo:
 
show fdb | include "ENDERECO_MAC1|ENDERECO_MAC2|ENDERECO_MAC3|....''


  show fdb ''PORTA_DO_SWITCH''  
  show fdb ''PORTA_DO_SWITCH''  


  show fdb vlan ''NOME_DA_VLAN''
  show fdb vlan ''NOME_DA_VLAN''
----
Mostra tabela ARP
show iparp


=== Empilhamento ===
=== Empilhamento ===
Linha 233: Linha 271:


  disable inline-power ports <port>
  disable inline-power ports <port>
Verificando estatísticas da porta visando identificar problemas
show inline-power
show inline-power configuration ports
show inline-power info detail ports
show inline-power stats ports
O comando de "stats" possibilita identificar a classe do PD (Powered Device) definida em IEEE 802.3 (802.3af, 802.3at, 802.3bt) e associadas com níveis de potência específicas :
    Class 0: Default for Type 1 PDs (802.3af), up to 13W.
    Class 1: Type 1 PD (802.3af), up to 3.84W.
    Class 2: Type 1 PD (802.3af), up to 6.49W.
    Class 3: Type 1 PD (802.3af), up to 13W.
    Class 4: Type 2 PD (802.3at PoE+), up to 25.5W.
    Class 5: Type 3 PD (802.3bt), up to 40W.
    Class 6: Type 3 PD (802.3bt), up to 51W.
    Class 7: Type 4 PD (802.3bt), up to 62W.
    Class 8: Type 4 PD (802.3bt), up to 71.3W.
Por exemplo:
# show inline-power stats ports 1:1-6
                                STATISTICS COUNTERS
Port    State        Class    Absent  InvSig  Denied    OverCurrent  Short
1:1      delivering    class4        0      0      6          0            0
1:2      searching    ------      113      0    118          0            0
1:3      searching    ------        0    234      0          0            0
1:4      searching    ------        0    226      0          0            0
1:5      delivering    class2        1      5      7          0            0
1:6      delivering    class2        0      0      6          0            0
As colunas representam:
#Absent: Exibe o número de vezes que a porta foi desconectada.
#InvSig: Exibe o número de vezes que a porta tinha uma assinatura inválida.
#Denied: Exibe o número de vezes que a porta foi negada.
#Over-current: Exibe o número de vezes que a porta entrou em um estado de sobrecorrente.
#Short: Exibe o número de vezes que a porta entrou no estado de corrente.
(Fonte: https://documentation.extremenetworks.com/switchengine_commands_32.2/downloads/SwitchEngine_Command_Reference_32.2.pdf)


===SNMP===
===SNMP===
Linha 258: Linha 337:
                   [noauth | authnopriv | priv] {read-view read_view_name} {write-viewwrite_view_name} {notify-view notify_view_name}
                   [noauth | authnopriv | priv] {read-view read_view_name} {write-viewwrite_view_name} {notify-view notify_view_name}


===TDR===
===Diagnóstico de Cabos de Rede===
Para realizar o diagnóstico do cabo de rede
Para realizar o diagnóstico do cabo de rede
  run diagnostics cable ports <port>
  run diagnostics cable ports <port>
Analise os resultados:
Ok: Sem falhas detectadas.
Open: Cabo desconectado, com quebra física ou má terminação.
Short: Curto-circuito nos pares do cabo.
Hi Imp / Low Imp: Problemas de impedância ou conector defeituoso.
Diagnóstico de Hardware Geral (Extended)
Se a suspeita for um problema físico no módulo de fibra ou porta em si:
run diagnostics extended.
Nota: Este comando pode interromper o tráfego por até 15 minutos.
Diagnóstico de Fibra Óptica
Como o run diagnostics cable não funciona em fibra, para validar conectividade óptica, utilize:
show port <port> information detail (Verifique se há luz/sinal e erros de CRC).
show transceiver (Verifique a potência de recepção/transmissão - Tx/Rx power).
Dica: O uso desse comando pode impactar o tráfego nas portas testadas temporariamente
Para informações de diagnóstico detalhadas para transceivers ópticos, incluindo fabricante, serial, presença de sinal e status de falha de transmissão.
debug hal show optic-info port-list 1:30
Analise do resultado:
Port                      1:30
SFP or SFP+ or SFP28:      SFP+
Signal:                    present
TX Fault:                  no
Vendor:                    FORMERICAOE
oui:                      00-00-00
Part Number:              TAS-A1NB1-FAHM
Serial Number:            23088-92224
Manufacture Date:          230559
Revision:
SFP/SFP-DD/SFP+/SFP28 Type:SFP/SFP+/SFP28
Connector:                LC(7)
Type:                      LR
Supported:                yes
Wavelength:                1310
Options[0]:                0x00
Options[1]:                0x1a
GBIC supports DDMI.  MonitorType: 68


===Desinstalar licenças de avaliação===
===Desinstalar licenças de avaliação===
Linha 273: Linha 392:


  enable syslog
  enable syslog
==== Registrar alterações no Log ====
Permite registrar em Log as mudanças de configuração, assim como quem realizou a modificação. Útil para fins de auditoria.
  enable cli config-logging
=== Habilitar Port-Security/MAC Locking ===
MAC Locking, ou bloqueio de MAC, é uma funcionalidade que permite a um switch aprender e armazenar os endereços MAC dos dispositivos conectados a suas portas. Uma vez que um endereço MAC é aprendido, o switch pode bloquear a porta para novos dispositivos, impedindo conexões não autorizadas.
configure mac-locking ports <num_porta> first-arrival limit-learning <limite_de_MACs_na_porta>


=== DHCP/BOOTP Relay ===
=== DHCP/BOOTP Relay ===
Linha 312: Linha 442:


[https://wiki.freeradius.org/guide/Mac-Auth https://wiki.freeradius.org/guide/Mac-Auth]
[https://wiki.freeradius.org/guide/Mac-Auth https://wiki.freeradius.org/guide/Mac-Auth]
=== Configurando o MAC-BASED VLAN ===
1. Primeiro deve-se criar a VLAN temporária que o netlogin irá utilizar para "conversar com o Radius" e, também, a VLAN que será utilizada para atribuir IPs para os computadores:
  create vlan "NET_LOGIN"
  create vlan "REDE_187"
  configure vlan REDE_187 tag 187
  configure REDE_187 add ports 24 tagged
2. Configurar a autenticação das portas para o netlogin:
  configure netlogin vlan NET_LOGIN
  enable netlogin dot1x mac
  configure netlogin mac authentication database-order radius
  enable netlogin ports 1-23 mac
  configure netlogin ports 1-23 mode port-based-vlans
  configure netlogin ports 1-23 no-restart
  configure netlogin add mac-list ff:ff:ff:ff:ff:ff 48
Obs: o mac-list informado refere-se ao broadcast do MAC address e o valor "48" ao tamanho em bits
3. Configurar a autenticação do Radius:
  configure radius mgmt-access primary server 200.145.x.y 1812 client-ip 172.31.x.y vr VR-Default
  configure radius mgmt-access primary shared-secret encrypted "#$8VnrPisKgrhPOCh2WEepV=="
  configure radius netlogin primary server 200.145.x.y 1812 client-ip 172.31.x.y vr VR-Default
  configure radius netlogin primary shared-secret encrypted "#$kyGEk8PK4BbzEV+WJdapp16A=="
  enable radius
  enable radius mgmt-access
  enable radius netlogin
Obs: o endereço "primary server" é o servidor do radius, a porta "1812" é a porta padrão do Authentication. A shared-secret é gerada com o comando ''configure radius mgmt-access/netlogin primary shared-secret''
4. Quando não há conexão disponível com o PFSense irá direcionar para a VLAN especificada, ideal é uma VLAN com acesso restrito:
  configure netlogin authentication failure vlan VLAN_restrita ports 1-23
  configure netlogin authentication service-unavailable vlan VLAN_restrita ports 1-23
5. Configuracao para reautenticacao do mac em segundos:
  configure netlogin mac ports all timers reauth-period 60
  configure netlogin mac ports all timers reauthentication on
Após inserir esta opção, não é possível tirar, apenas desabilitar:
  configure netlogin mac ports 1-23 timers reauth-period 3600 reauthentication off
  configure netlogin mac timers reauth-period 0
  configure netlogin session-timeout mac 0
6. Para retirar a configuração do NETLOGIN de alguma porta:
  disable netlogin ports <portas> mac
=== Configurando PFSense ===
1. No FreeRADIUS, na opção Users inserir as informações de conexão para o computador (MAC-Address, senha), além deste usuário, também é necessário criar o usuário de conexão da switch com a senha:
2. No campo Additional RADIUS Attributes (REPLY-ITEM) inserir o comando "Extreme-Netlogin-Extended-VLAN = U187", onde a letra U é para representar que esta é a VLAN do usuário e o número é a tag da VLAN:
3. Em NAS/Clients inserir o endereço IP do SiteEngine (186.217.0.16) em Client IP Address, inserir a senha da switch em Client Shared Secret e no campo NAS Login informar o nome de usuário para conexão da switch.
4. Na opção Interfaces inserir as informações de Authentication, Accounting e Status (IP e Porta Padrão)


=== ELRP e STP ===
=== ELRP e STP ===
Linha 356: Linha 551:
Para desabilitar BPDU nas portas:
Para desabilitar BPDU nas portas:


configure stpd s0 ports link-type auto <port_list>
configure stpd s0 ports link-type auto <port_list>


configure stpd s0 ports edge-safeguard disable <port_list>
configure stpd s0 ports edge-safeguard disable <port_list>


configure stpd s0 ports bpdu-restrict disable <port_list>
configure stpd s0 ports bpdu-restrict disable <port_list>
 
=== Bloqueio de endereços mac-ddress ===
 
1. Pode ser utilizado o comando a seguir para criar uma lista BLACKHOLE, quando o bloqueio é específico dentro de uma VLAN:
<pre>
create fdb 01:00:5E:00:E0:00 vlan vlan_name [ports port_list | blackhole]
</pre>
Para excluir utilize:
<pre>
delete fdb [all | mac_address [vlan vlan_name ]
</pre>
2. Caso o bloqueio desejado seja para qualquer VLAN existente, pode-se criar uma regra ACL:
<pre>
entry block_MAC {
      if { ethernet-source-address 01:00:5E:00:E0:00; } then { deny; }
}
</pre>

Edição atual tal como às 19h04min de 3 de junho de 2026


Configuração Serial

Speed Bus: 115200

Comandos

Configurações Básicas

Apaga todas as configurações do Switch

unconfigure switch all

Habilitar SSH

enable ssh2

Desabilitar Telnet

disable telnet

Remover todas as portas da VLAN default

configure vlan Default delete ports all

Remover uma VLAN especifica

configure vlan <vlan_name> delete ports all
delete vlan <vlan_name>

Configurar o nome do Switch

configure snmp sysname NOME_DO_SWITCH

Salvar configurações

save

SNTP

enable sntp-client 
configure sntp-client primary IP_DO_SERVIDOR_NTP vr VR-Default
configure sntp-client update-interval 30

Definir TimeZone do Brasil

configure timezone name BRTZ -180 noautodst

Horário de verão

configure timezone name BRTZ -180 autodst name DST 0 begins every third sunday october at 0 0 ends every third sunday february at 0 0

Configuração de Portas

Ativar porta

enable port NUMERO_DA_PORTA

Desativar uma porta

disable port NUMERO_DA_PORTA

Colocar um rótulo em uma porta do switch

configure port NUMERO_DA_PORTA display-string NOME_DA_PORTA

Informações detalhadas de porta

 show port NUMERO_DA_PORTA ou NUMEROS_DAS_PORTAS_SEPARADOS_POR_VIRGULA information detail

Retirar um rótulo em uma porta do switch

unconfigure port NUMERO_DA_PORTA display-string

Retirar uma descrição em uma porta do switch

unconfigure port NUMERO_DA_PORTA description-string

Nodealias

Utilize o comando para ter informações mais completas de uso das portas (mac, ip, vlan, etc). Não colocar as portas de link, para melhor localizar o equipamento dentro da topologia utilizada. Também o número de maxentries é 8192 para todo o dispositivo, ou seja é o número máximo que é armazenado por slot, por exemplo, para um stack com 7 switches o valor para maxentries deveria ficar em torno de '48'.

 configure nodealias ports [port_list | all] maxentries entries
 enable nodealias port [port_list | all]
 show nodealias port all
 show nodealias ip ''ENDEREÇO_IP''

Para desfazer as configurações utilize:

clear nodealias { ports [port_list | all] | alias-id alias_id }

VLANS

Criar VLAN

create vlan NOME_DA_VLAN tag NUMERO_DA_VLAN

Adicionar porta(s) a uma VLAN

configure vlan NOME_DA_VLAN add port NUMERO_DA_PORTA [tagged | untagged]

Verificar qual VLAN uma(s) porta pertence

show vlan port NUMERO_DA_PORTA ou NUMEROS_DAS_PORTAS_SEPARADOS_POR_VIRGULA
show port NUMERO_DA_PORTA ou NUMEROS_DAS_PORTAS_SEPARADOS_POR_VIRGULA vlan

Configurações de Rede / IP

Configurar um IP em uma VLAN do Switch

configure vlan NOME_DA_VLAN ipaddress ENDEREÇO_IP/MASCARA_CIDR

Configurar gateway padrão

configure iproute add default IP_DO_GATEWAY

Verificar rotas

show iproute

Configurar o servidor DNS

configure dns-client add name-server IP_DO_DNS

DHCP Server no Switch

Configurar um IP em uma VLAN do Switch. Será o gateway do DHCP.

Habilitar o servidor DHCP e defina o intervalo de endereços IP que o servidor DHCP irá distribuir.

enable dhcp vlan <nome>
configure vlan <nome> dhcp-address-range <ip_inicial> - <ip_final>
configure vlan <nome> dhcp-lease-timer <tempo_lease>

Configurar Opções Adicionais de DHCP

configure vlan <nome> dhcp-options default-gateway <ip_gateway>
configure vlan <nome> dhcp-options dns-server primary <ip_dns>
enable dhcp ports <num_porta> vlan <nome> 

Para consultar a tabela de alocação:

show vlan <nome> dhcp-address-allocation

Comandos (SHOW) para verificações de configurações

show accounts
show configuration
show version
show version images
show system
show switch
show switch management

Verifica portas agregadas

show sharing
show licenses
show time
show log
show vlan
show vlan NOME_DA_VLAN
show port PORTA no-refresh
show cli journal
history

Verificar se o equipamento esta sendo gerenciado pela Cloud

show iqagent
show iqagent discovery detail

Mostra tabela ARP

show iparp

Mostra informações de status (up/down) das portas

show ports information detail | include Port:|Link\sState:|Link\sUps:|Link\sDowns

Monitorar o tráfego de entrada e saída de uma VLAN Habilitar o monitoramento na VLAN desejada:

configure ports all monitor vlan <vlan_name>

Ver as informações da VLAN:

show vlan statistics no-refresh


Tabelas MAC / VLAN / Portas

show fdb ENDERECO_MAC

Para obter informações de mais do que um endereço, coloque os mac's entre aspas duplas, separados por um pipe '|', por exemplo:

show fdb | include "ENDERECO_MAC1|ENDERECO_MAC2|ENDERECO_MAC3|....
show fdb PORTA_DO_SWITCH 
show fdb vlan NOME_DA_VLAN

Empilhamento

Para configurar uma nova pilha:

1- Conecte fisicamente os nós usando as portas de empilhamento.

2- Ligue os nós.

3- Para cada switch no qual as portas de stacking ainda não estão ativadas, emita o comando:

enable stacking-support

4- Verifique se todos os switches têm o mesmo protocolo de empilhamento e suporte de empilhamento configurados.

5- Efetue login em qualquer um dos nós através da porta do console, de preferência aquela que você deseja usar como mestre. Se você planeja usar o Easy Setup, efetue login no nó Master pretendido. Se a pilha for uma nova pilha, os parâmetros padrão estão em vigor.

6- Para verificar a pilha digite:

show stacking

O comando “show stacking” exibe todos os nós na pilha. Todos os nós estão em um estado desativado e todos os nós aparecem como nós principais.

7- Digite no switch Master.

enable stacking

Nota: Todos os switches devem ter o suporte de empilhamento ativado, mas desabilitado, antes de executar o Easy Setup.

8- Este comando apresenta a opção de usar o procedimento de instalação fácil. Digite

configure stacking easy-setup

9- Reinicie o stack e digite:

reboot stack-topology

A configuração é definida como valores padrão ao entrar no modo de empilhamento, portanto, todas as informações de configuração inseridas anteriormente (exceto os parâmetros de empilhamento com base na NVRAM, a imagem selecionada e as informações da conta à prova de falhas) não estão disponíveis. 10- Faça login no nó Master pretendido e verifique os comandos do tipo de pilha

show stacking
show slot 
show stacking configuration

11- Se a configuração da pilha for bem-sucedida: - Todos os nós são visíveis na pilha. - Todos os nós passam para o estado ativo. - Algum tempo depois que os nós se tornam ativos, cada nó está presente no slot configurado. - Depois que as funções são finalizadas, você pode ver um nó Master e um nó backup. 12- Verifique se o nó Master é o que você pretendia ser o Master.

PoE

PoE vem habilitado por padrão nos switches Extreme, para desabilitar, utilize os comandos:

disable inline-power
disable inline-power slot <slot>
disable inline-power ports <port>

Verificando estatísticas da porta visando identificar problemas

show inline-power
show inline-power configuration ports
show inline-power info detail ports
show inline-power stats ports

O comando de "stats" possibilita identificar a classe do PD (Powered Device) definida em IEEE 802.3 (802.3af, 802.3at, 802.3bt) e associadas com níveis de potência específicas :

   Class 0: Default for Type 1 PDs (802.3af), up to 13W.
   Class 1: Type 1 PD (802.3af), up to 3.84W.
   Class 2: Type 1 PD (802.3af), up to 6.49W.
   Class 3: Type 1 PD (802.3af), up to 13W.
   Class 4: Type 2 PD (802.3at PoE+), up to 25.5W.
   Class 5: Type 3 PD (802.3bt), up to 40W.
   Class 6: Type 3 PD (802.3bt), up to 51W.
   Class 7: Type 4 PD (802.3bt), up to 62W.
   Class 8: Type 4 PD (802.3bt), up to 71.3W.

Por exemplo:

# show inline-power stats ports 1:1-6
                               STATISTICS COUNTERS
Port     State         Class     Absent  InvSig   Denied    OverCurrent   Short
1:1      delivering    class4        0       0       6          0             0
1:2      searching     ------      113       0     118          0             0
1:3      searching     ------        0     234       0          0             0
1:4      searching     ------        0     226       0          0             0
1:5      delivering    class2        1       5       7          0             0
1:6      delivering    class2        0       0       6          0             0

As colunas representam:

  1. Absent: Exibe o número de vezes que a porta foi desconectada.
  2. InvSig: Exibe o número de vezes que a porta tinha uma assinatura inválida.
  3. Denied: Exibe o número de vezes que a porta foi negada.
  4. Over-current: Exibe o número de vezes que a porta entrou em um estado de sobrecorrente.
  5. Short: Exibe o número de vezes que a porta entrou no estado de corrente.

(Fonte: https://documentation.extremenetworks.com/switchengine_commands_32.2/downloads/SwitchEngine_Command_Reference_32.2.pdf)

SNMP

Desabilitar os protocolos SNMPv1/v2c

disable snmp access snmp-v1v2c

Configurar informações básicas do dispositivo

configure snmp sysName NOME_DO_SWITCH
configure snmp sysLocation LOCALIZAÇÃO
configure snmp sysContact CONTATO

Habilitar SNMPv3

enable snmp access snmpv3

Adicionar usuário SNMP

configure snmpv3 add user USUARIO
                         {authentication [md5 | sha] SENHA_DE_AUTENTICAÇAO}
                         {privacy {des | 3des | aes {128 | 192 | 256}} SENHA_PRIVADA}
configure snmpv3 add group NOME_DO_GRUPO user USUARIO sec-model usm
configure snmpv3 add access NOME_DO_GRUPO sec-model usm sec-level 
                 [noauth | authnopriv | priv] {read-view read_view_name} {write-viewwrite_view_name} {notify-view notify_view_name}

Diagnóstico de Cabos de Rede

Para realizar o diagnóstico do cabo de rede

run diagnostics cable ports <port>

Analise os resultados:

Ok: Sem falhas detectadas.
Open: Cabo desconectado, com quebra física ou má terminação.
Short: Curto-circuito nos pares do cabo.
Hi Imp / Low Imp: Problemas de impedância ou conector defeituoso. 

Diagnóstico de Hardware Geral (Extended) Se a suspeita for um problema físico no módulo de fibra ou porta em si:

run diagnostics extended.

Nota: Este comando pode interromper o tráfego por até 15 minutos.

Diagnóstico de Fibra Óptica Como o run diagnostics cable não funciona em fibra, para validar conectividade óptica, utilize:

show port <port> information detail (Verifique se há luz/sinal e erros de CRC).
show transceiver (Verifique a potência de recepção/transmissão - Tx/Rx power). 

Dica: O uso desse comando pode impactar o tráfego nas portas testadas temporariamente

Para informações de diagnóstico detalhadas para transceivers ópticos, incluindo fabricante, serial, presença de sinal e status de falha de transmissão.

debug hal show optic-info port-list 1:30

Analise do resultado:

Port                       1:30
SFP or SFP+ or SFP28:      SFP+
Signal:                    present
TX Fault:                  no
Vendor:                    FORMERICAOE
oui:                       00-00-00
Part Number:               TAS-A1NB1-FAHM
Serial Number:             23088-92224
Manufacture Date:          230559
Revision:
SFP/SFP-DD/SFP+/SFP28 Type:SFP/SFP+/SFP28
Connector:                 LC(7)
Type:                      LR
Supported:                 yes
Wavelength:                1310
Options[0]:                0x00
Options[1]:                0x1a
GBIC supports DDMI.  MonitorType: 68

Desinstalar licenças de avaliação

Siga o processo descrito em: https://extreme-networks.my.site.com/ExtrArticleDetail?an=000092952

Segurança

Habilitar Logs

enable log target session
configure syslog add [ipaddress {udp-port {udp_port}} | ipPort | ipaddress tls_port {tls_port}] {vr vr_name} [local0...local7]
enable syslog

Registrar alterações no Log

Permite registrar em Log as mudanças de configuração, assim como quem realizou a modificação. Útil para fins de auditoria.

 enable cli config-logging

Habilitar Port-Security/MAC Locking

MAC Locking, ou bloqueio de MAC, é uma funcionalidade que permite a um switch aprender e armazenar os endereços MAC dos dispositivos conectados a suas portas. Uma vez que um endereço MAC é aprendido, o switch pode bloquear a porta para novos dispositivos, impedindo conexões não autorizadas.

configure mac-locking ports <num_porta> first-arrival limit-learning <limite_de_MACs_na_porta>

DHCP/BOOTP Relay

enable bootprelay {{vlan} vlan_name | {{vr} vr_name} | all [{vr} vr_name]}
configure bootprelay {vlan NOME_DA_VLAN_DO_DHCP_SERVER} add IP_DO_DHCP {vr vrid}

Verificar as configurações de DHCP/BootRelay

show bootprelay configuration
show configuration nettools

DHCP Snooping

enable ip-security dhcp-snooping vlan ID_DA_VLAN port [all | PORTA(S)] violation-action none

Configure trusted ports (uplink port for DHCP Server)

configure trusted-ports PORTAS_DE_UPLINK trust-for dhcp-server
configure trusted-servers vlan ID_DA_VLAN_DO_DHCP_SERVER add server IP_DO_DHCP trust-for dhcp-server

Como Criar ACLs

https://www.analysisman.com/2018/03/extreme-switch-how-to-create-acl-in-exos.html

Netlogin

https://extremeportal.force.com/ExtrArticleDetail?an=000080274

https://community.extremenetworks.com/t5/extremeswitching-exos-switch/assign-vlan-on-mac-netlogin-with-freeradius/m-p/15894?_ga=2.244646215.35807826.1693573402-1617834161.1693573402

https://documentation.extremenetworks.com/exos_31.1/GUID-14557641-C5EE-4E54-B6B2-F26D0C411DCD.shtml?_ga=2.152487547.35807826.1693573402-1617834161.1693573402

https://extremeportal.force.com/ExtrArticleDetail?an=000082627&q=mac-based%20netlogin

https://github.com/dwinurhadia/freeradius-macauth

https://wiki.freeradius.org/guide/Mac-Auth

Configurando o MAC-BASED VLAN

1. Primeiro deve-se criar a VLAN temporária que o netlogin irá utilizar para "conversar com o Radius" e, também, a VLAN que será utilizada para atribuir IPs para os computadores:

 create vlan "NET_LOGIN"
 create vlan "REDE_187"
 configure vlan REDE_187 tag 187
 configure REDE_187 add ports 24 tagged


2. Configurar a autenticação das portas para o netlogin:

 configure netlogin vlan NET_LOGIN
 enable netlogin dot1x mac
 configure netlogin mac authentication database-order radius
 enable netlogin ports 1-23 mac
 configure netlogin ports 1-23 mode port-based-vlans
 configure netlogin ports 1-23 no-restart
 configure netlogin add mac-list ff:ff:ff:ff:ff:ff 48

Obs: o mac-list informado refere-se ao broadcast do MAC address e o valor "48" ao tamanho em bits


3. Configurar a autenticação do Radius:

 configure radius mgmt-access primary server 200.145.x.y 1812 client-ip 172.31.x.y vr VR-Default
 configure radius mgmt-access primary shared-secret encrypted "#$8VnrPisKgrhPOCh2WEepV=="
 configure radius netlogin primary server 200.145.x.y 1812 client-ip 172.31.x.y vr VR-Default
 configure radius netlogin primary shared-secret encrypted "#$kyGEk8PK4BbzEV+WJdapp16A=="
 enable radius
 enable radius mgmt-access
 enable radius netlogin

Obs: o endereço "primary server" é o servidor do radius, a porta "1812" é a porta padrão do Authentication. A shared-secret é gerada com o comando configure radius mgmt-access/netlogin primary shared-secret


4. Quando não há conexão disponível com o PFSense irá direcionar para a VLAN especificada, ideal é uma VLAN com acesso restrito:

 configure netlogin authentication failure vlan VLAN_restrita ports 1-23
 configure netlogin authentication service-unavailable vlan VLAN_restrita ports 1-23


5. Configuracao para reautenticacao do mac em segundos:

 configure netlogin mac ports all timers reauth-period 60
 configure netlogin mac ports all timers reauthentication on

Após inserir esta opção, não é possível tirar, apenas desabilitar:

 configure netlogin mac ports 1-23 timers reauth-period 3600 reauthentication off
 configure netlogin mac timers reauth-period 0
 configure netlogin session-timeout mac 0

6. Para retirar a configuração do NETLOGIN de alguma porta:

 disable netlogin ports <portas> mac

Configurando PFSense

1. No FreeRADIUS, na opção Users inserir as informações de conexão para o computador (MAC-Address, senha), além deste usuário, também é necessário criar o usuário de conexão da switch com a senha:

2. No campo Additional RADIUS Attributes (REPLY-ITEM) inserir o comando "Extreme-Netlogin-Extended-VLAN = U187", onde a letra U é para representar que esta é a VLAN do usuário e o número é a tag da VLAN:

3. Em NAS/Clients inserir o endereço IP do SiteEngine (186.217.0.16) em Client IP Address, inserir a senha da switch em Client Shared Secret e no campo NAS Login informar o nome de usuário para conexão da switch.

4. Na opção Interfaces inserir as informações de Authentication, Accounting e Status (IP e Porta Padrão)

ELRP e STP

Extreme Loop Recovery Protocol (ELRP) é um protocolo proprietário que detecta loops de rede na Camada 2. O ELRP envia uma PDU especial pela VLAN e detecta um loop se o remetente switch recebe a mesma PDU de volta

1) Sugestão: Criar uma VLAN para aplicar o ELRP e STP. Ela não precisa existir na rede:

create vlan STPDOMAIN tag 4000


2) Ativando o ELRP:

enable elrp-client
configure elrp-client periodic vlan STPDOMAIN ports all disable-port duration 60

3) Configurando o stpd s0:

disable stpd s0
configure stpd s0 mode dot1w
enable stpd s0 rapid-root-failover
enable stpd s0 auto-bind vlan STPDOMAIN

configure stpd s0 ports link-type edge 1:1-24
configure stpd s0 ports edge-safeguard enable 1:1-24 recovery-timeout 60
configure stpd s0 ports bpdu-restrict enable 1:1-24 recovery-timeout 60
configure stpd s0 ports restricted-tcn on 1:1-24

configure stpd s0 tag 4000
enable stpd s0
  • link-type edge: Define o tipo da porta [[auto | broadcast | point-to-point] port_list | edge port_list {edge-safeguard [enable | disable] {bpdu-restrict} {recovery-timeout seconds}}]
  • edge-safeguard: - Previne LOOP no STPD
  • bpdu-restrict: Impede que transmitido pacote BPDU nas portas (ligar outra Switch)
  • restricted-tcn: Impede a propagação de BPDUs TCN na porta

Se for realizar uplink via UTP, é necessário alterar as configurações acima para evitar que a porta seja desativada

Para desabilitar BPDU nas portas:

configure stpd s0 ports link-type auto <port_list>
configure stpd s0 ports edge-safeguard disable <port_list>
configure stpd s0 ports bpdu-restrict disable <port_list>

Bloqueio de endereços mac-ddress

1. Pode ser utilizado o comando a seguir para criar uma lista BLACKHOLE, quando o bloqueio é específico dentro de uma VLAN:

create fdb 01:00:5E:00:E0:00 vlan vlan_name [ports port_list | blackhole]

Para excluir utilize:

delete fdb [all | mac_address [vlan vlan_name ] 

2. Caso o bloqueio desejado seja para qualquer VLAN existente, pode-se criar uma regra ACL:

entry block_MAC {
      if { ethernet-source-address 01:00:5E:00:E0:00; } then { deny; }
}