ヘタレな趣味の道
ヘタレな趣味ばかりで結局コンピュータネタが多いブログ...

[Top] - [カテゴリ:Cisco 関連] - このページ

プロフィール

Author:blogger323
1の位を四捨五入すると40歳の♂。4歳息子、0歳娘あり。ごった煮状態の blog ですが、コメント・トラックバックはお気軽にどうぞ!
 RSSフィード全文配信中

plugin bottom
リンク

plugin bottom
記事リスト

最新の記事

plugin bottom
タグクラウド


plugin bottom
カテゴリー

plugin bottom
ブログ内検索 (by FC2)

サイト内検索にご利用ください

plugin bottom
カレンダー

09 | 2008/08 | 07
- - - - - 1 2
3 4 5 6 7 8 9
10 11 12 13 14 15 16
17 18 19 20 21 22 23
24 25 26 27 28 29 30
31 - - - - - -

plugin bottom
Powered By FC2ブログ

Powered By FC2ブログ
ブログやるならFC2ブログ

plugin bottom

Cisco PIX/ASA の transparent mode

2006/11/13
このところ触る機会が多い Cisco PIX/ASA の話です。Cisco ASA 5500 シリーズ (software version 7.0) の transparent mode を利用する機会がありました。transparent mode は通常の L3 IP forwarding でなく L2 で bridging をする動作モードです。このモードで動作している ASA を Spanning Tree Protocol (STP) が通過するように設定しなければならなかったのですが、これにハマってしまいました。

以下のコマンドで transparent mode での動作となります。

firewall transparent

デフォルトの設定では STP のフレーム (BPDU) は通過しないので ethertype を指定した ACL を inside/outside の両方のインターフェイスに明示的に適用しなければなりません。今回は特に ethertype は制限せず、全て通過するよう any を用いて ACL を作りました。

access-list Ethertypes ethertype permit any
access-group Ethertypes in interface inside
access-group Ethertypes in interface outside

これでうまくいくと思ったのですが、何故かツリーが構成されず、内側と外側で別々の root bridge ができてしまいます。

で結局何が悪かったかというと、物理インターフェイスをそのまま使っていたのがまずかったのです。うまく行かないときは次のように設定していました。

interface Ethernet0/0
speed 100
duplex full
nameif inside
security-level 100
!
interface Ethernet0/1
speed 100
duplex full
nameif outside
security-level 0

実は transparent mode ではサブインターフェイスを使わなければならないのです。次のように設定し直すとうまくいきました。

interface Ethernet0/0
speed 100
duplex full
no nameif
no security-level
!
interface Ethernet0/0.1
vlan 100
nameif inside
security-level 100
!
interface Ethernet0/1
speed 100
duplex full
no nameif
no security-level
!
interface Ethernet0/1.1
vlan 101
nameif outside
security-level 0

inside/outside で別々の VLAN 番号を振らなければなりません。このとき 802.1Q が使われるので、ASA が接続する inside 側のスイッチのインターフェイスは次のような設定になります。

(Catalyst 3550 の例)
interface GigabitEthernet0/1
switchport trunk encapsulation dot1q
switchport trunk allowed vlan 100
switchport mode trunk
no ip address
no cdp enable

物理インターフェイスを使っていた場合でも TCP/IP の ACL による制御機能は普通に動いてしまうのでハマりました。知っていれば何てことないのですが、transparent mode ではサブインターフェイスでの設定が必須ということで。

追記 (2007.9.11)

Cisco の Web サイトの設定例を見ると特に BPDU を通すためにはサブインターフェイスの設定が必要とは書かれていないですね。私の試した 7.0 では NG だったのですが、バージョンによるものかも知れないです。

最近は Cisco のサイトの設定例 (Configuration Examples and TechNotes) が充実してきているのでまずここを探すと良いと思います。


他の「Cisco 関連」に関する記事を見る!
【2006/11/13 23:07】 | TRACKBACK(0) | COMMENT(0)
ページ先頭
この記事に対するコメント
ページ先頭
この記事に対するコメントの投稿









English only messages are prohibited to avoid the spam. Please copy and paste some Japanese letters in your message.





管理者にだけ表示を許可する

ページ先頭
この記事に対するトラックバック
トラックバックURL
→http://blogger323.blog83.fc2.com/tb.php/99-b8313a49
この記事にトラックバックする(FC2ブログユーザー)
ページ先頭