Switch Extreme
Configuração Serial
Speed Bus: 115200
Comandos
Configurações Básicas
Apaga todas as configurações do Switch
unconfigure switch all
Habilitar SSH
enable ssh2
Desabilitar Telnet
disable telnet
Remover todas as portas da VLAN default
configure vlan Default delete ports all
Remover uma VLAN especifica
configure vlan <vlan_name> delete ports all
delete vlan <vlan_name>
Configurar o nome do Switch
configure snmp sysname NOME_DO_SWITCH
Salvar configurações
save
SNTP
enable sntp-client
configure sntp-client primary IP_DO_SERVIDOR_NTP vr VR-Default
configure sntp-client update-interval 30
Definir TimeZone do Brasil
configure timezone name BRTZ -180 noautodst
Horário de verão
configure timezone name BRTZ -180 autodst name DST 0 begins every third sunday october at 0 0 ends every third sunday february at 0 0
Configuração de Portas
Ativar porta
enable port NUMERO_DA_PORTA
Desativar uma porta
disable port NUMERO_DA_PORTA
Colocar um rótulo em uma porta do switch
configure port NUMERO_DA_PORTA display-string NOME_DA_PORTA
Informações detalhadas de porta
show port NUMERO_DA_PORTA ou NUMEROS_DAS_PORTAS_SEPARADOS_POR_VIRGULA information detail
Retirar um rótulo em uma porta do switch
unconfigure port NUMERO_DA_PORTA display-string
Retirar uma descrição em uma porta do switch
unconfigure port NUMERO_DA_PORTA description-string
Nodealias
Utilize o comando para ter informações mais completas de uso das portas (mac, ip, vlan, etc). Não colocar as portas de link, para melhor localizar o equipamento dentro da topologia utilizada. Também o número de maxentries é 8192 para todo o dispositivo, ou seja é o número máximo que é armazenado por slot, por exemplo, para um stack com 7 switches o valor para maxentries deveria ficar em torno de '48'.
configure nodealias ports [port_list | all] maxentries entries enable nodealias port [port_list | all]
show nodealias port all
show nodealias ip ''ENDEREÇO_IP''
Para desfazer as configurações utilize:
clear nodealias { ports [port_list | all] | alias-id alias_id }
VLANS
Criar VLAN
create vlan NOME_DA_VLAN tag NUMERO_DA_VLAN
Adicionar porta(s) a uma VLAN
configure vlan NOME_DA_VLAN add port NUMERO_DA_PORTA [tagged | untagged]
Verificar qual VLAN uma(s) porta pertence
show vlan port NUMERO_DA_PORTA ou NUMEROS_DAS_PORTAS_SEPARADOS_POR_VIRGULA
show port NUMERO_DA_PORTA ou NUMEROS_DAS_PORTAS_SEPARADOS_POR_VIRGULA vlan
Configurações de Rede / IP
Configurar um IP em uma VLAN do Switch
configure vlan NOME_DA_VLAN ipaddress ENDEREÇO_IP/MASCARA_CIDR
Configurar gateway padrão
configure iproute add default IP_DO_GATEWAY
Verificar rotas
show iproute
Configurar o servidor DNS
configure dns-client add name-server IP_DO_DNS
DHCP Server no Switch
Configurar um IP em uma VLAN do Switch. Será o gateway do DHCP.
Habilitar o servidor DHCP e defina o intervalo de endereços IP que o servidor DHCP irá distribuir.
enable dhcp vlan <nome> configure vlan <nome> dhcp-address-range <ip_inicial> - <ip_final> configure vlan <nome> dhcp-lease-timer <tempo_lease>
Configurar Opções Adicionais de DHCP
configure vlan <nome> dhcp-options default-gateway <ip_gateway> configure vlan <nome> dhcp-options dns-server primary <ip_dns> enable dhcp ports <num_porta> vlan <nome>
Para consultar a tabela de alocação:
show vlan <nome> dhcp-address-allocation
Comandos (SHOW) para verificações de configurações
show accounts
show configuration
show version
show version images
show system
show switch
show switch management
Verifica portas agregadas
show sharing
show licenses
show time
show log
show vlan
show vlan NOME_DA_VLAN
show port PORTA no-refresh
show cli journal
history
Verificar se o equipamento esta sendo gerenciado pela Cloud
show iqagent
show iqagent discovery detail
Mostra tabela ARP
show iparp
Mostra informações de status (up/down) das portas
show ports information detail | include Port:|Link\sState:|Link\sUps:|Link\sDowns
Monitorar o tráfego de entrada e saída de uma VLAN Habilitar o monitoramento na VLAN desejada:
configure ports all monitor vlan <vlan_name>
Ver as informações da VLAN:
show vlan statistics no-refresh
Tabelas MAC / VLAN / Portas
show fdb ENDERECO_MAC
show fdb PORTA_DO_SWITCH
show fdb vlan NOME_DA_VLAN
Empilhamento
Para configurar uma nova pilha:
1- Conecte fisicamente os nós usando as portas de empilhamento.
2- Ligue os nós.
3- Para cada switch no qual as portas de stacking ainda não estão ativadas, emita o comando:
enable stacking-support
4- Verifique se todos os switches têm o mesmo protocolo de empilhamento e suporte de empilhamento configurados.
5- Efetue login em qualquer um dos nós através da porta do console, de preferência aquela que você deseja usar como mestre. Se você planeja usar o Easy Setup, efetue login no nó Master pretendido. Se a pilha for uma nova pilha, os parâmetros padrão estão em vigor.
6- Para verificar a pilha digite:
show stacking
O comando “show stacking” exibe todos os nós na pilha. Todos os nós estão em um estado desativado e todos os nós aparecem como nós principais.
7- Digite no switch Master.
enable stacking
Nota: Todos os switches devem ter o suporte de empilhamento ativado, mas desabilitado, antes de executar o Easy Setup.
8- Este comando apresenta a opção de usar o procedimento de instalação fácil. Digite
configure stacking easy-setup
9- Reinicie o stack e digite:
reboot stack-topology
A configuração é definida como valores padrão ao entrar no modo de empilhamento, portanto, todas as informações de configuração inseridas anteriormente (exceto os parâmetros de empilhamento com base na NVRAM, a imagem selecionada e as informações da conta à prova de falhas) não estão disponíveis. 10- Faça login no nó Master pretendido e verifique os comandos do tipo de pilha
show stacking show slot show stacking configuration
11- Se a configuração da pilha for bem-sucedida: - Todos os nós são visíveis na pilha. - Todos os nós passam para o estado ativo. - Algum tempo depois que os nós se tornam ativos, cada nó está presente no slot configurado. - Depois que as funções são finalizadas, você pode ver um nó Master e um nó backup. 12- Verifique se o nó Master é o que você pretendia ser o Master.
PoE
PoE vem habilitado por padrão nos switches Extreme, para desabilitar, utilize os comandos:
disable inline-power
disable inline-power slot <slot>
disable inline-power ports <port>
Verificando estatísticas da porta visando identificar problemas
show inline-power show inline-power configuration ports show inline-power info detail ports show inline-power stats ports
O comando de "stats" possibilita identificar a classe do PD (Powered Device) definida pela IEEE 802.3 (802.3af, 802.3at, 802.3bt) e associadas com níveis de potência específicas :
Class 0: Default for Type 1 PDs (802.3af), up to 13W. Class 1: Type 1 PD (802.3af), up to 3.84W. Class 2: Type 1 PD (802.3af), up to 6.49W. Class 3: Type 1 PD (802.3af), up to 13W. Class 4: Type 2 PD (802.3at PoE+), up to 25.5W. Class 5: Type 3 PD (802.3bt), up to 40W. Class 6: Type 3 PD (802.3bt), up to 51W. Class 7: Type 4 PD (802.3bt), up to 62W. Class 8: Type 4 PD (802.3bt), up to 71.3W.
Por exemplo:
# show inline-power stats ports 1:1-6
STATISTICS COUNTERS Port State Class Absent InvSig Denied OverCurrent Short 1:1 delivering class4 0 0 6 0 0 1:2 searching ------ 113 0 118 0 0 1:3 searching ------ 0 234 0 0 0 1:4 searching ------ 0 226 0 0 0 1:5 delivering class2 1 5 7 0 0 1:6 delivering class2 0 0 6 0 0
As colunas representam:
- Absent: Exibe o número de vezes que a porta foi desconectada.
- InvSig: Exibe o número de vezes que a porta tinha uma assinatura inválida.
- Denied: Exibe o número de vezes que a porta foi negada.
- Over-current: Exibe o número de vezes que a porta entrou em um estado de sobrecorrente.
- Short: Exibe o número de vezes que a porta entrou no estado de corrente.
SNMP
Desabilitar os protocolos SNMPv1/v2c
disable snmp access snmp-v1v2c
Configurar informações básicas do dispositivo
configure snmp sysName NOME_DO_SWITCH
configure snmp sysLocation LOCALIZAÇÃO
configure snmp sysContact CONTATO
Habilitar SNMPv3
enable snmp access snmpv3
Adicionar usuário SNMP
configure snmpv3 add user USUARIO
{authentication [md5 | sha] SENHA_DE_AUTENTICAÇAO}
{privacy {des | 3des | aes {128 | 192 | 256}} SENHA_PRIVADA}
configure snmpv3 add group NOME_DO_GRUPO user USUARIO sec-model usm
configure snmpv3 add access NOME_DO_GRUPO sec-model usm sec-level
[noauth | authnopriv | priv] {read-view read_view_name} {write-viewwrite_view_name} {notify-view notify_view_name}
TDR
Para realizar o diagnóstico do cabo de rede
run diagnostics cable ports <port>
Desinstalar licenças de avaliação
Siga o processo descrito em: https://extreme-networks.my.site.com/ExtrArticleDetail?an=000092952
Segurança
Habilitar Logs
enable log target session
configure syslog add [ipaddress {udp-port {udp_port}} | ipPort | ipaddress tls_port {tls_port}] {vr vr_name} [local0...local7]
enable syslog
Registrar alterações no Log
Permite registrar em Log as mudanças de configuração, assim como quem realizou a modificação. Útil para fins de auditoria.
enable cli config-logging
Habilitar Port-Security/MAC Locking
MAC Locking, ou bloqueio de MAC, é uma funcionalidade que permite a um switch aprender e armazenar os endereços MAC dos dispositivos conectados a suas portas. Uma vez que um endereço MAC é aprendido, o switch pode bloquear a porta para novos dispositivos, impedindo conexões não autorizadas.
configure mac-locking ports <num_porta> first-arrival limit-learning <limite_de_MACs_na_porta>
DHCP/BOOTP Relay
enable bootprelay {{vlan} vlan_name | {{vr} vr_name} | all [{vr} vr_name]}
configure bootprelay {vlan NOME_DA_VLAN_DO_DHCP_SERVER} add IP_DO_DHCP {vr vrid}
Verificar as configurações de DHCP/BootRelay
show bootprelay configuration
show configuration nettools
DHCP Snooping
enable ip-security dhcp-snooping vlan ID_DA_VLAN port [all | PORTA(S)] violation-action none
Configure trusted ports (uplink port for DHCP Server)
configure trusted-ports PORTAS_DE_UPLINK trust-for dhcp-server
configure trusted-servers vlan ID_DA_VLAN_DO_DHCP_SERVER add server IP_DO_DHCP trust-for dhcp-server
Como Criar ACLs
https://www.analysisman.com/2018/03/extreme-switch-how-to-create-acl-in-exos.html
Netlogin
https://extremeportal.force.com/ExtrArticleDetail?an=000080274
https://extremeportal.force.com/ExtrArticleDetail?an=000082627&q=mac-based%20netlogin
https://github.com/dwinurhadia/freeradius-macauth
https://wiki.freeradius.org/guide/Mac-Auth
Configurando o MAC-BASED VLAN
1. Primeiro deve-se criar a VLAN temporária que o netlogin irá utilizar para "conversar com o Radius" e, também, a VLAN que será utilizada para atribuir IPs para os computadores:
create vlan "NET_LOGIN" create vlan "REDE_187" configure vlan REDE_187 tag 187 configure REDE_187 add ports 24 tagged
2. Configurar a autenticação das portas para o netlogin:
configure netlogin vlan NET_LOGIN enable netlogin dot1x mac configure netlogin mac authentication database-order radius enable netlogin ports 1-23 mac configure netlogin ports 1-23 mode port-based-vlans configure netlogin ports 1-23 no-restart configure netlogin add mac-list ff:ff:ff:ff:ff:ff 48
Obs: o mac-list informado refere-se ao broadcast do MAC address e o valor "48" ao tamanho em bits
3. Configurar a autenticação do Radius:
configure radius mgmt-access primary server 200.145.x.y 1812 client-ip 172.31.x.y vr VR-Default configure radius mgmt-access primary shared-secret encrypted "#$8VnrPisKgrhPOCh2WEepV==" configure radius netlogin primary server 200.145.x.y 1812 client-ip 172.31.x.y vr VR-Default configure radius netlogin primary shared-secret encrypted "#$kyGEk8PK4BbzEV+WJdapp16A==" enable radius enable radius mgmt-access enable radius netlogin
Obs: o endereço "primary server" é o servidor do radius, a porta "1812" é a porta padrão do Authentication. A shared-secret é gerada com o comando configure radius mgmt-access/netlogin primary shared-secret
4. Quando não há conexão disponível com o PFSense irá direcionar para a VLAN especificada, ideal é uma VLAN com acesso restrito:
configure netlogin authentication failure vlan VLAN_restrita ports 1-23 configure netlogin authentication service-unavailable vlan VLAN_restrita ports 1-23
5. Configuracao para reautenticacao do mac em segundos:
configure netlogin mac ports all timers reauth-period 60 configure netlogin mac ports all timers reauthentication on
6. Para retirar a configuração de alguma porta:
disable netlogin ports <portas> mac
Configurando PFSense
1. No FreeRADIUS, na opção Users inserir as informações de conexão para o computador (MAC-Address, senha), além deste usuário, também é necessário criar o usuário de conexão da switch com a senha:
2. No campo Additional RADIUS Attributes (REPLY-ITEM) inserir o comando "Extreme-Netlogin-Extended-VLAN = U187", onde a letra U é para representar que esta é a VLAN do usuário e o número é a tag da VLAN:
3. Em NAS/Clients inserir o endereço IP do SiteEngine (186.217.0.16) em Client IP Address, inserir a senha da switch em Client Shared Secret e no campo NAS Login informar o nome de usuário para conexão da switch.
4. Na opção Interfaces inserir as informações de Authentication, Accounting e Status (IP e Porta Padrão)
ELRP e STP
Extreme Loop Recovery Protocol (ELRP) é um protocolo proprietário que detecta loops de rede na Camada 2. O ELRP envia uma PDU especial pela VLAN e detecta um loop se o remetente switch recebe a mesma PDU de volta
1) Sugestão: Criar uma VLAN para aplicar o ELRP e STP. Ela não precisa existir na rede:
create vlan STPDOMAIN tag 4000
2) Ativando o ELRP:
enable elrp-client configure elrp-client periodic vlan STPDOMAIN ports all disable-port duration 60
3) Configurando o stpd s0:
disable stpd s0 configure stpd s0 mode dot1w enable stpd s0 rapid-root-failover enable stpd s0 auto-bind vlan STPDOMAIN configure stpd s0 ports link-type edge 1:1-24 configure stpd s0 ports edge-safeguard enable 1:1-24 recovery-timeout 60 configure stpd s0 ports bpdu-restrict enable 1:1-24 recovery-timeout 60 configure stpd s0 ports restricted-tcn on 1:1-24 configure stpd s0 tag 4000 enable stpd s0
- link-type edge: Define o tipo da porta [[auto | broadcast | point-to-point] port_list | edge port_list {edge-safeguard [enable | disable] {bpdu-restrict} {recovery-timeout seconds}}]
- edge-safeguard: - Previne LOOP no STPD
- bpdu-restrict: Impede que transmitido pacote BPDU nas portas (ligar outra Switch)
- restricted-tcn: Impede a propagação de BPDUs TCN na porta
Se for realizar uplink via UTP, é necessário alterar as configurações acima para evitar que a porta seja desativada
Para desabilitar BPDU nas portas:
configure stpd s0 ports link-type auto <port_list>
configure stpd s0 ports edge-safeguard disable <port_list>
configure stpd s0 ports bpdu-restrict disable <port_list>
Bloqueio de endereços mac-ddress
1. Pode ser utilizado o comando a seguir para criar uma lista BLACKHOLE, quando o bloqueio é específico dentro de uma VLAN:
create fdb 01:00:5E:00:E0:00 vlan vlan_name [ports port_list | blackhole]
Para excluir utilize:
delete fdb [all | mac_address [vlan vlan_name ]
2. Caso o bloqueio desejado seja para qualquer VLAN existente, pode-se criar uma regra ACL:
entry block_MAC {
if { ethernet-source-address 01:00:5E:00:E0:00; } then { deny; }
}