User Tools

Site Tools


informatique:extreme_networks

Differences

This shows you the differences between two versions of the page.

Link to this comparison view

Both sides previous revisionPrevious revision
Next revision
Previous revision
informatique:extreme_networks [2025/02/04 16:08] – [Management] pteuinformatique:extreme_networks [2026/06/26 08:41] (current) – [SSL] pteu
Line 90: Line 90:
 Dillinger Version: 0**  (6) Dillinger Version: 0**  (6)
  
-afficher les informations d'un GBIC/SFP+x695 
 +Slot  1 Version Information: 
 +Branch       :                  31.7.2.28-patch1-75 
 +Version:                        31.7.2.28 
 +Card type:                      X695-48Y-8C rev 0 
 +MAC--1:                         BCM56770_A0 
 +Saved Chip Data:                 (00000000 22) 0 
 +CPU Core:                       Intel(R) Atom(TM) CPU C3758 @ 2.20GHz 
 +CPU Memory Size:                16384 MB 
 +Alternate Bootrom Version:      unsupported 
 +Default Bootrom Version:        unsupported 
 +</code> 
 + 
 +Afficher les informations d'un GBIC/SFP 
 +<code bash>
 debug hal show optic-info slot 1 port 52 debug hal show optic-info slot 1 port 52
  
Line 285: Line 299:
 # Lister les clés configurées sur le switch: # Lister les clés configurées sur le switch:
 show sshd2 user-key show sshd2 user-key
 +</code>
 +
 +
 +====Iimporter un certificat SSL====
 +
 +Pour mettre en place du rsyslog TLS ou un certificat pour l'accès HTTPS.
 +
 +Importer la CA au format PEM texte (le fichier doit commencer par la ligne "<nowiki>-----BEGIN CERTIFICATE-----</nowiki>" et être de taille > 2048 bits), depuis un serveur TFTP.
 +<code bash>
 +download ssl 10.0.0.1 certificate trusted-ca ca.pem
 +</code>
 +Celui-ci doit avoir les bons flags, notamment dans les extensions X509v3:
 +  * **Basic Constraints**: CA/ TRUE
 +  * **Subject key identifier**
 +  * **Authority key identifier**
 +  * **Key Usage**: Digital signature, Certificate Sign
 +
 +Importer le certificat du commutateur :
 +<code bash>
 +download ssl 10.0.0.1 certificate ssl-cert commutateur.pem
 +Warning:
 +SSL Certificate and Key do not match.
 +Please load new Key now.
 +New Certificate will be usable after restart of thttpd process..
 +!
 +download ssl 10.0.0.1 certificate privkey commutateur.key
 </code> </code>
  
Line 475: Line 515:
 .1.3.6.1.2.1.1.1.0 description système/version du firmware .1.3.6.1.2.1.1.1.0 description système/version du firmware
 .1.3.6.1.2.1.1.3.0                      uptime du matériel .1.3.6.1.2.1.1.3.0                      uptime du matériel
 +
 +.1.3.6.1.2.1.17.7.1.4.2.1.3 liste des VLANs sur le switch 
 +!
 .1.3.6.1.4.1.1916.1.1.1.34.1.10.3 idem .1.3.6.1.4.1.1916.1.1.1.34.1.10.3 idem
 .1.3.6.1.4.1.1916.1.1.1.13.0 primary system image .1.3.6.1.4.1.1916.1.1.1.13.0 primary system image
Line 593: Line 635:
  
   * via clé USB   * via clé USB
 +
 +ref:  [[https://extreme-networks.my.site.com/ExtrArticleDetail?an=000081794|Upgrade Switch Engine (EXOS) via USB]]
 +
 +Avant EXOS 31.1:
 <code bash> <code bash>
-puis vérifier qu'elle soit reconnue+# vérifier qu'elle soit reconnue (elle doit être en FAT32)
 show memorycard show memorycard
  
Line 603: Line 649:
  This image will be used only after rebooting the switch!  This image will be used only after rebooting the switch!
 </code> </code>
 +
 +Depuis la version EXOS 31.1
 +<code bash>
 +# vérifier que la clé USB est reconnue et montée (elle doit être en FAT32)
 +show switch mounts
 +Memory storage is present.
 +!
 +show switch usb
 +USB port: Disabled
 +# Si KO, activer la prise en chagre de l'USB
 +enable switch usb
 +This setting will take effect at the next system reboot
 +
 +# la clé USB est montée ici:
 +ls /usr/local/ext
 +-rwxrwxr--    1 admin    admin    113982743 Mar 26 18:50 summit_arm-32.7.2.19.xos
 +[..]
 +
 +# copier l'image dans la mémoire interne
 +download url file:///usr/local/ext/summit_arm-32.7.2.19.xos
 +</code>
 +
 +Puis ''reboot''.
  
   * via scp   * via scp
Line 636: Line 705:
   * ''Error: Failed to download image on Slot-3 - tftp: write error''   * ''Error: Failed to download image on Slot-3 - tftp: write error''
 L'erreur apparait après téléchargement de l'image sur le master, pendant le transfert vers les autres slots de la stack, lors de la MAJ de le 22 vers la v30.7. En passant par la version intermédiaire 30.2.1.8, le problème n'apparait plus. ([[https://gtacknowledge.extremenetworks.com/articles/Solution/000043762|source GTAC]]) L'erreur apparait après téléchargement de l'image sur le master, pendant le transfert vers les autres slots de la stack, lors de la MAJ de le 22 vers la v30.7. En passant par la version intermédiaire 30.2.1.8, le problème n'apparait plus. ([[https://gtacknowledge.extremenetworks.com/articles/Solution/000043762|source GTAC]])
 +
 +  * autre erreur TFTP quand on passe de la 30.1 à la 30.3 : ''rm: cannot remove '/scratch': Device or resource busy
 + Error: Failed to download image on Slot-2 - tftp: write error'' -> [[https://extreme-networks.my.site.com/ExtrArticleDetail?an=000058389|Upgrading To EXOS 30.3 or Higher Fails with TFTP Errors]]
 +
 ====Commandes UNIX-like==== ====Commandes UNIX-like====
  
Line 1194: Line 1267:
 enable radius netlogin enable radius netlogin
 </code> </code>
 +
 +NB: le VLAN d'accueil ne peut pas être propagé sur d'autres switchs (voir: [[https://extreme-networks.my.site.com/ExtrArticleDetail?an=000085498|When configuring 802.1X authentication, why can't I configure netlogin VLANs on tagged trunk ports?]])
  
 ===Configuration côté serveur Radius=== ===Configuration côté serveur Radius===
Line 1223: Line 1298:
 [...] [...]
 </file> </file>
 +
 +=====DHCP snooping=====
 +
 +Le DHCP snooping est un service de sécurité qui permet de spécifier à un switch où (sur quel port) est situé le serveur DHCP légitime, afin qu'il bloque les flux DHCP illicites émanant des ports utilisateur. On ne l'active pas toujours avant de rencontrer le premier incident de rogue DHCP server ;) .
 +
 +Le DHCP snooping s'active par port et par VLAN ; les flux bloqués sont les flux à destination des clients (dst udp/68), qui ne sont permis que s'ils arrivent d'un "trust port" = un port desservant un serveur DHCP légitime.
 +
 +On peut choisir l'action à faire (''violation-action'') en plus de bloquer le paquet udp/68.
 +
 +<code bash>
 +# définir un serveur DHCP par VLAN (limité à 8)
 +configure trusted-servers vlan v2 add server 192.168.1.253 trust-for dhcp-server
 +# alternative: définir le port 1 comme "trust port" sans restriction d'IP
 +configure trusted-port 1 trust-for dhcp-server
 +
 +# activer la protection sur les ports utilisateur et bloquer pour 1h l'adresse MAC du rogue DHCP
 +enable ip-security dhcp-snooping vlan v2 port 2-48 violation-action drop-packet block-mac duration 3600 snmp-trap
 +</code>
 +
 +Vérifications
 +<code bash>
 +show ip-security dhcp-snooping vlan v2-Commerciaux
 +show configuration ipSecurity
 +</code>
 +
 +Logs typiques :
 +<code bash>
 +03/03/2026 15:56:41.76 <Warn:ipSecur.dhcpViol> A Rogue DHCP server on VLAN v2 with IP 192.168.0.1 was detected on port 5
 +03/03/2026 15:56:41.76 <Warn:ipSecur.blkMac> DHCP violation occurred. Blocking MAC 70:F3:5A:00:11:22 temporarily
 +</code>
  
 =====Spanning-tree===== =====Spanning-tree=====
Line 1656: Line 1761:
   * [[https://gtacknowledge.extremenetworks.com/articles/How_To/Getting-started-with-Summit-Stacking|Getting started with Summit Stacking]]   * [[https://gtacknowledge.extremenetworks.com/articles/How_To/Getting-started-with-Summit-Stacking|Getting started with Summit Stacking]]
     * et particulièrement : [[https://gtacknowledge.extremenetworks.com/articles/How_To/000001503|How to create a stack with Summit switches]]     * et particulièrement : [[https://gtacknowledge.extremenetworks.com/articles/How_To/000001503|How to create a stack with Summit switches]]
 +    * [[https://extreme-networks.my.site.com/ExtrArticleDetail?an=000087807|Where Can I Find the EXOS Stacking Tool?]] -> (spoil: [[https://stackingtool.extremenetworks.com/StackingTool/|Stacking tool]])
 ====Divers==== ====Divers====
  
Line 1837: Line 1943:
 show bgp neighbor 10.55.200.92 accepted-routes all show bgp neighbor 10.55.200.92 accepted-routes all
 show bgp neighbor 10.55.200.92 rejected-routes all show bgp neighbor 10.55.200.92 rejected-routes all
 +[...]
 +BGP Route Statistics 
 +  Total Rxed Routes : 8
 +  Rejected Routes   : 1
 +  Unfeasible Routes : 0
 ! !
 show bgp neighbor 10.55.200.92 transmitted-routes all show bgp neighbor 10.55.200.92 transmitted-routes all
Line 1848: Line 1959:
 show bgp neighbor 10.55.200.92 suppressed-routes all show bgp neighbor 10.55.200.92 suppressed-routes all
 </code> </code>
 +
 +<WRAP center round important 80%>
 +Les commandes précédentes n'affiche que le nombre de route demandées (rejected/suppressed ; pour voir les routes rejetées/supprimées [[https://extreme-networks.my.site.com/ExtrArticleDetail?an=000095632|il faut activer l'option]] ''soft-reset in/out'' : ''configure bgp neighbor 10.55.200.92 soft-reset [ in | out ]''
 +</WRAP>
  
 ===Suppression de la conf BGP=== ===Suppression de la conf BGP===
informatique/extreme_networks.1738685281.txt.gz · Last modified: 2025/02/04 16:08 by pteu