Možnosti zajištění QoS na firewallech Cisco ASA.

Rozměr: px
Začít zobrazení ze stránky:

Download "Možnosti zajištění QoS na firewallech Cisco ASA."

Transkript

1 Možnosti zajištění QoS na firewallech Cisco ASA. Dominik Michalina (MIC0110), Marek Fojtík (FOJ176) Abstrakt: Tento dokument se zabývá problematikou konfigurace kvality služeb QoS na firewallu ASA společnosti Cisco. Je zde uvedena konfigurace Cisco ASA firewallu (síťového bezpečnostního zařízení) spolu s nastavením technik správy provozu v síti. Návrh a zapojení bylo otestováno v laboratorních podmínkách na přepínačích a směrovačích značky Cisco. Klíčová slova: QoS, Cisco, ASA, Firewall 1 Úvod Cisco ASA (Adaptive Security Applience) Použití QoS (Quality of Service) QoS - techniky a metody pro správu síťových zdrojů Problémy při cestě packetů od zdroje k cíli QoS mechanismy QoS na Cisco ASA Traffic rate management - Policing and Shaping Grafické zobrazení metod Congestion management - Priority Queueing Konfigurace QoS na Cisco Asa Topologie Základní konfigurace Cisco ASA Konfigurace standardní prioritní fronty Prioritní fronta a policing Ověření konfigurace Traffic shaping Ověření konfigurace Závěr Použitá literatura...14 květen /14

2 1 Úvod Cílem projektu je zprovoznit a otestovat Quality of Service (QoS) na ASA bezpečnostním prvku společnosti Cisco. V textu je popsána konfigurace testovaného zapojení a technologie, které byly při tomto zapojení využity. Dále také ověření všech cílených technologií a metod Quality of Service (QoS) sítě. 2 Cisco ASA (Adaptive Security Applience) Jedná se o bezpečnostní zařízení, které kombinuje možnosti konfigurace firewallu, antiviru (content security), virtuální privátní sítě (VPN), síťové služby (routing) s Intrusion Prevention System (IPS) a tím může celistvěji zabezpečit síťový provoz. Poskytuje aktivní ochranu proti mnoha různým hrozbám, které by se jinak mohli šířit do vnitřku sítě. Pomocí zásuvných modulů lze dosáhnout ještě většího počtu bezpečnostních možností a tak navýšit zabezpečení sítě. Některé vlastnosti jsou licencované samostatně (musí se dokupovat). Pro většinu modelů je podporováno zapojení v clusteru a tedy vysoká dostupnost. Lze konfigurovat pomocí konzole (CLI) nebo pomocí uživatelského rozhraní Cisco (ASDM). Cisco ASA je silnější než softwarový firewall a nemůže být vypnut omylem či chybou. Také jeho ochrana zůstává aktivní bez ohledu na úroveň dostupných systémových zdrojů. 2.1 Použití Kontrola: ovládání aplikací, podpora audio a video protokolů. Prevence průniků: ochrana proti útokům typu DOS v reálném čase, detekce a filtrace aktivity virů a červů, detekce spyware, adware a malware. Zabezpečení IPCom: pokročilá kontrola hlasových protokolů, specifických IP signatur. Připojení SSL a IPsec: chráněné služby IPSec a SSL, služba SSL klient nebo portál. Obrázek 1: Cisco ASA QoS (Quality of Service) Quality of Service je celkový výkon počítačové nebo telefonní sítě, pozorovatelný uživatelem. Protokoly zajišťující QoS se snaží vyhradit a rozdělit dostupné přenosové kapacity tak, aby se zabránilo zahlcením sítě a tím snížení kvality síťových služeb pro uživatele. QoS je proto standardně realizována v uzlech sítě (směrovačích) metodou zahazování datagramů, jenž přesahují nastavené parametry datových toků. 3.1 QoS - techniky a metody pro správu síťových zdrojů Pomocí QoS se může například nastavovat maximální nebo minimální přenosové pásmo pro určitá data, určit některý provoz jako prioritní nebo provoz rozdělit podle parametrů do jednotlivých typů a každému typu nastavit jinou kvalitu. QoS se tedy snaží poskytovat uživatelům služby s předem garantovanou kvalitou, aby nedocházelo ke zpoždění, zahlcení sítě, ztrátovosti nebo plýtvání s dostupnou šířkou pásma a aby důležitá data byla doručena včas. Kvalitu služeb ovlivňují všechna zařízení v síti a proto dnes, kdy počítačové sítě obsahují nespočet různých zařízení (směrovače, přepínače, firewally, servery, koncová zařízení a další) se QoS stává stále více důležitou a nepostradatelnou součástí každé sítě. Pokud je QoS použito, je nutné omezit provoz některých počíkvěten /14

3 tačů ve prospěch jiných. Omezování se obecně provádí zahazováním paketů, na které musí síťové aplikace reagovat snížením přenosové rychlosti dat. 3.2 Problémy při cestě packetů od zdroje k cíli Zpoždění (delay) - Nastává pokud data dorazí k cílí pozdě. Součástí jsou: propagace - jakou rychlostí se šíří signál médiem serializace - jakou rychlostí můžeme data vkládat za sebou na linku zpracování - směrovače na cestě, zdržení ve frontách, apod. Variace zpoždění (jitter) - Pokud packety od zdroje dosáhnou cíle s různými zpožděními. Tuto změnu v prodlení označujeme jako chvění a může vážně ovlivnit kvalitu streamování audia a videa. Ztrátovost (packet loss) - Paket se ztratí cestou (error) nebo je zahozen (kvůli propustnosti, dropped packet), pokud se ztratí, tak se musí vyslat znovu, navíc se změní pořadí. Doručení mimo pořadí (out-of-order delivery) Pakety mohou putovat různou cestou nebo se vysílají znovu. Šířka pásma (bandwidth) - Když je bandwidth využíváno nárazově a nehospodárně, např. stahování velkého souboru může vzít pásmo telefonii. 3.3 QoS mechanismy Best-effort services - Tato metoda nemá nastaven žádný QoS a snaží se každý paket co nejrychleji a nejefektněji přenést k cíli, klasický TCP/IP provoz, bitrate a doba doručení je proměnlivá a nespecifikovatelná a závisí na zatížení sítě. Differentiated services (DiffServ) - Pakety se při příchodu na směrovač rozdělí do tříd podle typů, toto třídění se může zaznamenat do hlavičky paketu. S třídami se pak pracuje podle nakonfigurovaných parametrů. Řeší se per-směrovač. Dnešní nejpoužívanější metoda. Integrated services (IntServ) - Dnes málo používaná technologie garantovaného QoS, musí být podporovaná u aplikace a všech směrovačů na cestě. Nejdříve se vyjedná a rezervuje cesta, až poté se posílají data. Používá Resource ReSerVation Protocol (RSVP) pro rezervace cesty a je velice náročná na využití zdrojů. 3.4 QoS na Cisco ASA Policing Zabraňuje zahlcení sítě jedním tokem. Nastavuje maximální šířku pásma pro jeden tok. Priority queuing Umožňuje prioritizaci spojení, které vyžadují nízkou odezvu a zajišťuje jim vyšší prioritu při přenosu. Traffic shaping Nastavení maximální přenosové rychlosti pro koncová zařízení. 4 Traffic rate management - Policing and Shaping Cílem je omezit šířku pásma pro určitý provoz, tedy nastavit maximum, které datový tok nemůže překročit. Negarantuje však minimální provozní pásmo. V případě policingu jsou všechny pakety, které by překročili maximální šířku pásma, zahozeny nebo přeznačkovány. Oproti tomu shaping se snaží tyto pakety, které přesáhnou maximální šířku pásma nezahazovat a zařazuje je do fronty (bufferu). Datový tok je často nárazový a shaping jej tak rozloží do delšího časového úseku a tím může tvarovat síťový provoz vycházející z interfejsu (rozhraní). V případě shapingu jsou pakety zahozeny až když je fronta (buffer) zcela zaplněn. Hlavními elementy těchto metod jsou "meter", "marker", "sharper", "dropper" a jsou popsány v RFC2475 následovně [4]: meter - Měří provoz po síti a rozhoduje kdy tento provoz překročí maximální šířku pásma. Pokud dojde k překročení, rozhoduje se zda-li bude paket zahozen a nebo přeznačkován. marker - Nastavuje Differentiated services (DS) pole hlavičky paketu na konkrétní "codepoint" (hodnotu). Může tak označit všechny, nebo jednotlivé pakety, stejným codepointem. Také může nastavovat congestion flag nebo aggregate indication provozu (DS). shaper - Zpožďuje některé, nebo všechny pakety datového toku s cílem nepřekročit maximální šířku pásma a minimalizovat tak množství zahozených packetů. Sharper obsahuje vyrovnávací paměť určité velikosti, pokud je fronta (buffer) naplněna, pak jsou pakety zahazovány až do uvolnění místa. dropper - Zahazuje některé, nebo všechny pakety síťového provozu s cílem sladit provoz s nastaveným profilem provozu (max. šířkou pásma). květen /14

4 Shaping: Malá pravděpodobnost ztráty paketů a tedy vyhnutí se následným znovuposíláním ztracených packetů. Může způsobovat zpoždění kvůli vytváření front. Policing: Kontroluje rychlost vycházejících paketů díky jejich zahazování. Přebytek zahozených paketů přiškrcuje velikost TCP okna a snižuje vycházející rychlost paketů dotyčného síťového proudu. 4.1 Grafické zobrazení metod Normální datový tok, červená linka znázorňuje maximální šířku pásma na kterém se chystáme omezit provoz [3]: Policing ořízne špičky přesahující omezení = zahodí packety. [3] Shaping se snaží o lepší využití dostupného pásma rozložením provozu v čase (buffer). [3] květen /14

5 4.2 Congestion management - Priority Queueing Umožňuje definovat jak je provoz v síti priorizován. Díky tomu můžeme definovat řadu filterů, které roztřídí provoz do tříd na základě dané priority a podle těchto priorit je provoz také odbavován od nejvyšší priority po nejnižší. Třídy priorit jsou: vysoká, střední, normální - default a nízká. Jakmile má být paket odeslán z interfejsu, jsou prohledány prioritní fronty interfejsu od nejvyšší priority. Paket na vrcholu fronty s nejvyšší prioritou je odeslán první a tento postup se opakuje pokaždé při odesílání paketů. 5 Konfigurace QoS na Cisco Asa 5505 Pro nastavení a otestování funkčnosti jsme použili zařízení Cisco ASA 5505 s licenci Basic, která má značné omezení, nicméně podpora QoS je zde zajištěna. Aby se síť více podobala reálné situaci, tak jsme za každý port umístili směrovač, konkrétně Cisco Použitá topologie je na obrázku 2. Jelikož se projekt zabývá problematikou firewallu (síťového bezpečnostního zařízení) Cisco ASA, nebudeme zde konfiguraci směrovačů popisovat. 5.1 Topologie Obrázek 2: Topologie sítě 5.2 Základní konfigurace Cisco ASA Konfigurace Cisco ASA se od klasického IOSu poměrně dost odlišuje, proto je na místě popsat si i základní nastavení tohoto firewallu. Zařízení, které jsme měli k dispozici, má oproti vyšším řadám jednu podstatnou nevýhodu. U vyšších modelů lze nastavit IP adresu přímo na jednotlivá rozhraní. U modelu ASA 5505 je možné přidělovat IP adresy pouze na VLAN rozhraní. [2] Navíc u licence Basic, je možné použít pouze 3 Vlany. Aby mohl nějaký interfejs používat svou vlastní IP adresu, je nutné k němu přidělit konkrétní VLANu, která touto adresou disponuje. Pro naše zapojení se to provádí následující posloupností příkazů: nejprve jsi vytvoříme Vlany, které jsi pojmenujeme podle použití a přiřadíme jim IP adresy ciscoasa(config)# interface vlan 100 ciscoasa(config if)# nameif outside ciscoasa(config if)# security level 0 ciscoasa(config if)# ip address ciscoasa(config if)# no shutdown ciscoasa(config if)# interface vlan 200 ciscoasa(config if)# nameif inside ciscoasa(config if)# security level 100 květen /14

6 ciscoasa(config if)# ip address ciscoasa(config if)# no shutdown poté přiřadíme Vlany na příslušné rozhraní ciscoasa(config)# interface ethernet 0/0 ciscoasa(config if)# switchport access vlan 100 ciscoasa(config if)# no shutdown ciscoasa(config if)# interface ethernet 0/1 ciscoasa(config if)# switchport access vlan 200 ciscoasa(config if)# no shutdown Nyní je každý interfejs dostupný na své IP adrese. Teď zbývá přidat cesty na sítě, které se nacházejí za směrovači. I zde je syntaxe mírně odlišná od klasického IOSu. ciscoasa(config)# route outside ciscoasa(config)# route inside Konfigurace standardní prioritní fronty Na to abychom mohli začít využívat policing a nebo shaping, je potřebné nejprve nastavit na daný interfejs standardní prioritní frontu. Každý fyzický interfejs používá dvě fronty. Jednu pro prioritní provoz a druhou pro veškerý zbylý provoz. Právě pro zbylý provoz je možné volitelně nakonfigurovat policing. Při konfiguraci se postupuje takto: vytvoříme prioritní frontu pro daný interfejs ciscoasa(config)# priority queue outside nastavíme maximální počet paketů ve frontě pro prioritní provoz ciscoasa(config priority queue)# queue limit 260 definujeme hloubku prioritní fronty ciscoasa(config priority queue)# tx ring limit 3 Standardní prioritní fronta je nezbytná pokud chceme na daném interfejsu využívat policing. 5.4 Prioritní fronta a policing Jak bylo popsáno v teoretické části, policing slouží na nastavení šiřky pásma pro jeden tok. Spojení, které potřebujeme nějakým způsobem zvýhodnit, případně omezit, přiřazujeme do takzvaných třídních map, které posléze přiřadíme do policy mapy. Tyto mapy pak přiřadíme na interfejs, na kterém je chceme používat. Každý interfejs může mít přidělenou vždy pouze jednu policy mapu. Existuje ještě pak třídní mapa s názvem class-default, do které patří veškerý provoz, který neodpovídá žádné jiné třídní mapě. Přiřazení spojení do třídní mapy je možné vícero zkpůsoby, vždy s využitím příkazu match v třídní mapě. Známé protokoly je možné identifikovat pomocí default-inspection-traffic, který zahrnuje protokoly jako HTTP, ICMP, DNS a další. Další možnosti, které stojí za zmíňku jsou přiřazení pomocí přístupových seznamů (access-listů) a DSCP hodnoty, kterou jsme použili v našem případě. Při konfiguraci jsme postupovali následovně: vytvoření třídních map a určení provozu, který je pro ně vymezen ciscoasa(config)# class map Voice ciscoasa(config cmap)# match dscp ef ciscoasa(config)# access list test permit tcp any any eq 5003 květen /14

7 ciscoasa(config)# class map test ciscoasa(config cmap)# match access list test Vytvoření policy mapy, nastavení priority a přiřazení povolených maximálních rychlostí na jednotlivé třídy. Pro mapu s názvem test jsme nastavili limit 1 Mbps s burstem bytes/s. Burst je rychlost, kterou může mít spojení po dobu 10 ms. Pro třídu Voice jsme zvolili parametr priority, který takovému spojení zajistí přednost před ostatním provozem. Pro zbylý provoz jsme nastavili rychlost bits/s s burstem bytes/s. ciscoasa(config)# policy map qos ciscoasa(config pmap)# class Voice ciscoasa(config pmap c)# priority ciscoasa(config pmap)# class test ciscoasa(config pmap c)# police output ciscoasa(config pmap)# class class default ciscoasa(config pmap c)# police output nakonec jsme přiřadili policy mapu na požadovaný interfejs ciscoasa(config)# service policy qos interface output Ověření konfigurace Pro ověření konfigurace jsme využili software iperf, kterým jsme měřili přenosovou rychlost pro jednotlivá spojení. Na straně PC2, umístěném za rozhraním outside jsme spustili tento program jako server pomocí příkazu iperf -s -i 1 -p f m. Na PC1, za rozhraním inside jsme pustili iperf jako klienta příkazem iperf -c f m -i 1 -p Takto jsme otestovali spojení pro třídní mapu test s tímto výsledkem: Client connecting to , TCP port 5003 TCP window size: 0.04 MByte (default) [ 3] local port connected with port 5003 [ ID] Interval Transfer Bandwidth [ 3] sec 0.38 MBytes 3.15 Mbits/sec [ 3] sec 0.12 MBytes 1.05 Mbits/sec [ 3] sec 0.12 MBytes 1.05 Mbits/sec [ 3] sec 0.12 MBytes 1.05 Mbits/sec [ 3] sec 0.12 MBytes 1.05 Mbits/sec [ 3] sec 0.12 MBytes 1.05 Mbits/sec [ 3] sec 0.12 MBytes 1.05 Mbits/sec [ 3] sec 0.12 MBytes 1.05 Mbits/sec [ 3] sec 0.12 MBytes 1.05 Mbits/sec [ 3] sec 0.12 MBytes 1.05 Mbits/sec Zde můžeme vidět, že policing zafungoval přesně podle očekávaní a držel toto spojení na rychlosti 1.05 Mbits/sec. Pouze na začátku byla rychlost vyšší, což způsobil nastavený burst. V dalším ověření jsme upravili port iperf serveru na 5001, který nemá nastavené žádné pravidlo a provoz neměl žádnou DSCP značku, tudíž by se měl řídit pravidly třídy class-default. Výsledek testu: květen /14

8 Client connecting to , TCP port 5003 TCP window size: 0.04 MByte (default) [ 3] local port connected with port 5003 [ ID] Interval Transfer Bandwidth [3] sec 0.06 MBytes 0.53 Mbits/sec [3] sec 0.03 MBytes 0.25 Mbits/sec [3] sec 0.02 MBytes 0.16 Mbits/sec [3] sec 0.03 MBytes 0.25 Mbits/sec [3] sec 0.02 MBytes 0.15 Mbits/sec [3] sec 0.02 MBytes 0.21 Mbits/sec [3] sec 0.02 MBytes 0.18 Mbits/sec [3] sec 0.03 MBytes 0.24 Mbits/sec [3] sec 0.02 MBytes 0.20 Mbits/sec [3] sec 0.02 MBytes 0.14 Mbits/sec Test dopadl opět podle očekávání a spojení se drželo na hodnotě blízké 0.2 Mbit/s, jenž představuje námi nastavený limit. V posledním testu jsme na PC1 přidali pravidlo do IPTABLES pomocí příkazu iptables -t mangle -A OUTPUT -p tcp --dport j DSCP --set-dscp-class EF, které nám určuje, že veškerý TCP provoz směřující na port 5002 bude odeslán jako DSCP třída EF. Funkčnost pravidla jsme ověřili ve Wiresharku odchycením provozu a je to zobrazeno na obrázku 3. Také jsme upravili nastavení iperf serveru a klienta. Obrázek 3: Zachycený paket se značkou EF Výsledek testu: Client connecting to , TCP port 5002 TCP window size: 0.04 MByte (default) [ 3] local port connected with port 5002 [ ID] Interval Transfer Bandwidth [ 3] sec 6.50 MBytes 54.5 Mbits/sec [ 3] sec 5.25 MBytes 44.0 Mbits/sec [ 3] sec 5.62 MBytes 47.2 Mbits/sec [ 3] sec 5.12 MBytes 43.0 Mbits/sec [ 3] sec 5.38 MBytes 45.1 Mbits/sec [ 3] sec 5.25 MBytes 44.0 Mbits/sec [ 3] sec 5.38 MBytes 45.1 Mbits/sec [ 3] sec 6.12 MBytes 51.4 Mbits/sec [ 3] sec 5.62 MBytes 47.2 Mbits/sec [ 3] sec 5.38 MBytes 45.1 Mbits/sec [ 3] sec 55.8 MBytes 46.6 Mbits/sec květen /14

9 Zde je vidět, že rychlost třídy Voice, která měla nastaven pouze atribut priority, je mnohem vyšší, než předchozí rychlost zbylých tříd. Rychlosti kolem 100 Mbps nedosahuje pouze kvůli omezením standardní prioritní fronty.pomocí příkazu show service-policy interface outside se můžeme podívat na nastavenou politiku na interfejsu a její statistiku: Interface outside: Service policy: qos Class map: Voice Priority: Interface outside: aggregate drop 0, aggregate transmit Class map: test Output police Interface outside: cir bps, bc bytes conformed 1543 packets, bytes; actions: transmit exceeded 360 packets, bytes; actions: drop conformed 176 bps, exceed 40 bps Class map: class default Default Queueing Output police Interface outside: cir bps, bc bytes conformed 3121 packets, bytes; actions: transmit exceeded 758 packets, bytes; actions: drop conformed 136 bps, exceed 88 bps Zde je vidět i počet zahozených paketů, které byly zahozeny aby nebyla překročená rychlost stanovená politikou. 5.5 Traffic shaping Na rozdíl od policingu, který při překročení rychlosti začne zahazovat pakety, shaping je řadí do front a postupně odesílá. To představuje velkou výhodu, protože pak tyto zahozené pakety není třeba přeposílat. Co se týče konfigurace je velmi podobná té s policingem. Opět se zde vytvářejí třídní mapy se stejnými možnostmi nastavení. Hlavním rozdílem je, že shaping je možný pouze na třídě class-default a díky hierarchické struktuře pak pod ní spadají námi nastavené třídy. Nevýhodou je, že na interfejsu se nastaví maximální přenosová rychlost, a ta nesmí být překročena žádnou podtřídou. Není tedy možné omezit každého uživatele zvlášť.[1] Při konfiguraci jsme využili třídních map z předchozího příkladu. Zde je pak námi vybrána konfigurace: vytvoření policy mapy s našimi třídními mapami ciscoasa(config)# policy map qos_shape ciscoasa(config pmap)# class test ciscoasa(config pmap c)# priority ciscoasa(config pmap)# class Voice ciscoasa(config pmap c)# priority vytvoření hlavní policy mapy, pod kterou přidělíme námi nastavenou policy mapu, nastavení maximální přenosové rychlosti na 5 Mbps, odstranění staré politiky z interfejsu a přiřazení nové ciscoasa(config)# policy map qos_outside ciscoasa(config pmap)# class class default ciscoasa(config pmap c)# shape average ciscoasa(config pmap c)# service policy qos_shape ciscoasa(config)# no service policy qos interface outside ciscoasa(config)# service policy qos_outside interface outside květen /14

10 5.5.1 Ověření konfigurace Při testování správnosti nastavení shapingu, jsme využili stejnou techniku jako při ověření konfigurace policingu, proto jej nebudu dále popisovat. V prvním testu jsme změřili rychlost obyčejného spojení, tedy takového, na které se nevztahuje žádná třídní mapa. Zde je výsledek: Client connecting to , TCP port 5001 TCP window size: 0.04 MByte (default) [ 3] local port connected with port 5001 [ ID] Interval Transfer Bandwidth [ 3] sec 0.75 MBytes 6.29 Mbits/sec [ 3] sec 0.50 MBytes 4.19 Mbits/sec [ 3] sec 0.62 MBytes 5.24 Mbits/sec [ 3] sec 0.62 MBytes 5.24 Mbits/sec [ 3] sec 0.50 MBytes 4.19 Mbits/sec [ 3] sec 0.62 MBytes 5.24 Mbits/sec [ 3] sec 0.62 MBytes 5.24 Mbits/sec [ 3] sec 0.50 MBytes 4.19 Mbits/sec [ 3] sec 0.62 MBytes 5.24 Mbits/sec [ 3] sec 0.50 MBytes 4.19 Mbits/sec Opět vše proběhlo podle očekávání a rychlost se pohybovala kolem námi nastavených 5 Mbit/sec. V dalším testu jsme nejprve spustili obyčejné spojení jako v předchozím testu, po pár vteřinách jsme ale k němu přidali další spojení, které jsme s využitím IPTABLES označili v DSCP jako EF. Dopadlo to následovně: Client connecting to , TCP port 5001 TCP window size: 0.04 MByte (default) [ 3] local port connected with port 5001 [ ID] Interval Transfer Bandwidth [ 3] sec 0.75 MBytes 6.29 Mbits/sec [ 3] sec 0.62 MBytes 5.24 Mbits/sec [ 3] sec 0.50 MBytes 4.19 Mbits/sec [ 3] sec 0.38 MBytes 3.15 Mbits/sec [ 3] sec 0.00 MBytes 0.00 Mbits/sec [ 3] sec 0.00 MBytes 0.00 Mbits/sec [ 3] sec 0.00 MBytes 0.00 Mbits/sec [ 3] sec 0.00 MBytes 0.00 Mbits/sec [ 3] sec 0.00 MBytes 0.00 Mbits/sec [ 3] sec 0.00 MBytes 0.00 Mbits/sec [ 3] sec 0.00 MBytes 0.00 Mbits/sec [ 3] sec 0.00 MBytes 0.00 Mbits/sec [ 3] sec 0.00 MBytes 0.00 Mbits/sec [ 3] sec 0.00 MBytes 0.00 Mbits/sec květen /14

11 Client connecting to , TCP port 5002 TCP window size: 0.04 MByte (default) [ 3] local port connected with port 5002 [ ID] Interval Transfer Bandwidth [ 3] sec 0.75 MBytes 6.29 Mbits/sec [ 3] sec 0.62 MBytes 5.24 Mbits/sec [ 3] sec 0.50 MBytes 4.19 Mbits/sec [ 3] sec 0.62 MBytes 5.24 Mbits/sec [ 3] sec 0.50 MBytes 4.19 Mbits/sec [ 3] sec 0.62 MBytes 5.24 Mbits/sec [ 3] sec 0.62 MBytes 5.24 Mbits/sec [ 3] sec 0.50 MBytes 4.19 Mbits/sec [ 3] sec 0.62 MBytes 5.24 Mbits/sec [ 3] sec 0.50 MBytes 4.19 Mbits/sec V první tabulce nahoře je zaznamenán průběh spojení bez nastavené priority a ve druhé tabulce, jsou rychlosti prioritního spojení. Je zde vidět, že zatím co spojení s prioritou jede bez problému kolem 5 Mbit/sec, spojení bez priority spadne po spuštění prioritního spojení na 0 Mbit/sec. Je tedy nutné zvážit, které spojení priorizovat, aby nám případně jeho velká šířka pásma nepohltila ostatní spojení. Pomocí příkazu show service-policy interface outside se opět můžeme podívat na nastavenou politiku na interfejsu a její statistiku: Interface outside: Service policy: qos_outside Class map: class default shape (average) cir , bc (pkts output/bytes output) 19221/ (total drops/no buffer drops) 0/0 Service policy: qos_shape Class map: test priority Queueing queue limit 83 packets (queue depth/total drops/no buffer drops) 0/0/0 (pkts output/bytes output) 4604/ Class map: Voice priority Queueing queue limit 83 packets (queue depth/total drops/no buffer drops) 0/0/0 (pkts output/bytes output) 4604/ Class map: class default Default Queueing queue limit 83 packets (queue depth/total drops/no buffer drops) 0/0/0 květen /14

12 (pkts output/bytes output) 10015/ Zde si můžeme povšimnout, že statistiky zahozených paketů vykazují 0, což znamená, že podstata shapingu byla naplněna. květen /14

13 6 Závěr Cílem projektu bylo zjistit a na praktických ukázkách vyzkoušet možnosti konfigurace QoS na platformě Cisco ASA. Jako první jsme testovali konfiguraci policingu, který omezuje provoz tím, že jakmile je překročena maximální nastavená přenosová rychlost, začne zahazovat pakety, aby docílil omezení provozu. Nese to však sebou řadu nevýhod. Jednou z hlavních nevýhod je při TCP spojeních nutnost znovu odesílání zahozených paketů, což představuje další provozní zátěž. Zahazování paketů nastalo také v našem případě a počet takto zahozených paketů jsme si prohlédli pomocí show příkazu. Ve druhém testu jsme ověřovali funkčnost shapingu, který při překročení limitu pakety nezahazuje, ale řadí je do front (bufferu), ze kterých je pak posílá postupně směrem k cíli. Pakety začne zahazovat, až když nastane úplné naplnění fronty. V našem případě k tomuto přetečení nedošlo, protože ve výpisu statistik pomocí show příkazu, byl počet zahozených paketů roven nule. To zároveň potvrzuje funkčnost našeho nastavení shapingu. Když jsme při testu zároveň pustili prioritní provoz s neoznačeným provozem, tak prioritní spojení si vzalo všechnu dostupnou šířku pásma, čímž pozastavilo provoz neklasifikovaného spojení. Jelikož není možné nastavit shaping na každé spojení zvlášť, ale pouze na class-default, je potřebné zvážit, které spojení označit za prioritní, abychom se vyhnuli zahlcení sítě jedním spojením. Každá z těchto ověřovaných metod má své výhody a nevýhody. Jejich použití v praxi tedy závisí na jednotlivých požadavcích, které jsou kladeny na QoS. květen /14

14 7 Použitá literatura [1] QoS on the Cisco ASA Configuration Examples [online] [cit ]. Dostupné z: [2] Cisco ASA Series Firewall CLI Configuration Guide: Software Version 9.2 [online] [cit ]. Dostupné z: [3] Cisco QoS [online]. [cit ]. Dostupné z: uvod-do-quality-of-service-a-diffserv/ [4] An Architecture for Differentiated Services [online] [cit ]. Dostupné z: květen /14

Y36SPS QoS Jan Kubr - Y36SPS 1 5/2008

Y36SPS QoS Jan Kubr - Y36SPS 1 5/2008 Y36SPS QoS Jan Kubr - Y36SPS 1 5/2008 QoS - co, prosím? Quality of Services = kvalita služeb Opatření snažící se zaručit koncovému uživateli doručení dat v potřebné kvalitě Uplatňuje se v přenosu multimédií,

Více

Použití Virtual NAT interfaces na Cisco IOS

Použití Virtual NAT interfaces na Cisco IOS Použití Virtual NAT interfaces na Cisco IOS Lukáš Czakan (CZA0006) Marek Vašut (VAS0064) Abstrakt: Tato práce obsahuje praktické srovnání použití klasického NATu s NAT virtuálním rozhraním a jejich použití

Více

Specifikace QoS v IP. Vladimír Smotlacha, Sven Ubik CESNET

Specifikace QoS v IP. Vladimír Smotlacha, Sven Ubik CESNET Specifikace QoS v IP Vladimír Smotlacha, Sven Ubik CESNET Použití QoS zákazník - dohoda o poskytování služby uživatel - aktivace služby, žádost o její poskytnutí aplikace - přenos dat s využitím služby

Více

Quality of Service APLIKA ˇ CNÍ P ˇ RÍRU ˇ CKA

Quality of Service APLIKA ˇ CNÍ P ˇ RÍRU ˇ CKA Quality of Service APLIKAC NÍ PR ÍRUC KA POUŽITÉ SYMBOLY Použité symboly Nebezpečí důležité upozornění, které může mít vliv na bezpečí osoby nebo funkčnost přístroje. Pozor upozornění na možné problémy,

Více

Zajištění kvality služby (QoS) v operačním systému Windows

Zajištění kvality služby (QoS) v operačním systému Windows VŠB TU Ostrava Směrované a přepínané sítě Zajištění kvality služby (QoS) v operačním systému Windows Teoretické možnosti aplikace mechanismů zabezpečení kvality služby (QoS) v nových verzích MS Windows

Více

1. Integrované služby (Integrated services IntServ) 2. Rozlišované služby (Differentiated services diffserv)

1. Integrované služby (Integrated services IntServ) 2. Rozlišované služby (Differentiated services diffserv) 1. Integrované služby (Integrated services IntServ) V případě integrovaných služeb aplikace oznámí počítačové síti své požadavky na přenos dat ve formě požadovaných QoS. Počítačová síť ověří zda jsou k

Více

Řízení datového toku, QoS

Řízení datového toku, QoS Řízení datového toku, QoS RNDr. Ing. Vladimir Smotlacha, Ph.D. Katedra počítačových systémů Fakulta informačních technologií České vysoké učení technické v Praze Vladimír Smotlacha, 2011 Počítačové sít

Více

Nezávislé unicast a multicast topologie s využitím MBGP

Nezávislé unicast a multicast topologie s využitím MBGP Nezávislé unicast a multicast topologie s využitím MBGP Bc. Kriváček Martin (KRI0080), Bc. Stratil Tomáš(STR0136) Abstrakt: Tento krátký dokument by měl teoreticky i prakticky zasvětit do problematiky

Více

Podpora QoS (L2, L3) na DSLAM Zyxel IP Express IES 1000

Podpora QoS (L2, L3) na DSLAM Zyxel IP Express IES 1000 Podpora QoS (L2, L3) na DSLAM Zyxel IP Express IES 1000 Ľubomír Prda, Pavel Juška Abstrakt: Tento dokument pojednává o laboratorním ověření funkčnosti QoS na druhé a třetí vrstvě ISO/OSI modelu zařízení

Více

Testování Triple play služeb & EtherSAM

Testování Triple play služeb & EtherSAM Testování Triple play služeb & EtherSAM 12.9.2012 Radek Kocian Technický specialista prodeje radek.kocian@profiber.cz www.profiber.eu KOMERČNÍ ETHERNETOVÉ SLUŽBY Operátor Metro Ethernet síť / PTN Business/Residenční

Více

Možnosti IPv6 NAT. Lukáš Krupčík, Martin Hruška KRU0052, HRU0079. Konfigurace... 3 Statické NAT-PT Ověření zapojení... 7

Možnosti IPv6 NAT. Lukáš Krupčík, Martin Hruška KRU0052, HRU0079. Konfigurace... 3 Statické NAT-PT Ověření zapojení... 7 Možnosti IPv6 NAT Lukáš Krupčík, Martin Hruška KRU0052, HRU0079 Abstrakt: Tento dokument ukazuje možné řešení problematiky IPv6 NAT. Součástí je návrh topologií zapojení a praktické otestovaní. Kontrola

Více

TPS projekt. QoS MIB na ISR routerech s Cisco IOS - možnosti čtení QoS konfigurace a aktuálních statistik. Filip Volný, vol0015 Jakub Drešl, dre0009

TPS projekt. QoS MIB na ISR routerech s Cisco IOS - možnosti čtení QoS konfigurace a aktuálních statistik. Filip Volný, vol0015 Jakub Drešl, dre0009 TPS projekt QoS MIB na ISR routerech s Cisco IOS - možnosti čtení QoS konfigurace a aktuálních statistik Autoři: Filip Volný, vol0015 Jakub Drešl, dre0009 Úvod V tomto projektu jsme se s kolegou zabývali,

Více

Registrační číslo projektu: CZ.1.07/1.5.00/34.0553 Elektronická podpora zkvalitnění výuky CZ.1.07 Vzděláním pro konkurenceschopnost

Registrační číslo projektu: CZ.1.07/1.5.00/34.0553 Elektronická podpora zkvalitnění výuky CZ.1.07 Vzděláním pro konkurenceschopnost Registrační číslo projektu: CZ.1.07/1.5.00/34.0553 CZ.1.07 Vzděláním pro konkurenceschopnost Projekt je realizován v rámci Operačního programu Vzdělávání pro konkurence schopnost, který je spolufinancován

Více

Projekt VRF LITE. Jiří Otisk, Filip Frank

Projekt VRF LITE. Jiří Otisk, Filip Frank Projekt VRF LITE Jiří Otisk, Filip Frank Abstrakt: VRF Lite - použití, návaznost na směrování v prostředí poskytovatelské sítě. Možnosti řízených prostupů provozu mezi VRF a globální směrovací tabulkou.

Více

QoS MIB na ISR routerech s Cisco IOS - možnosti čtení QoS konfigurace a aktuálních statistik

QoS MIB na ISR routerech s Cisco IOS - možnosti čtení QoS konfigurace a aktuálních statistik QoS MIB na ISR routerech s Cisco IOS - možnosti čtení QoS konfigurace a aktuálních statistik Bc. Filip Volný Bc Jakub Drešl Abstrakt: Tento dokument popisuje způsob čtení QoS konfigurace a aktuálních statistik

Více

Technologie počítačových sítí

Technologie počítačových sítí Technologie počítačových sítí Ověření přenosu multicastových rámců a rámců řídících protokolů PAgP a LACP pro agregaci linek do virtuálního svazku přes tunelované VLAN pomocí technologie 802.1QinQ Tomáš

Více

Možnosti vylaďování subsecond konvergence EIGRP

Možnosti vylaďování subsecond konvergence EIGRP Možnosti vylaďování subsecond konvergence EIGRP Filip Haferník (HAF006) & Bořivoj Holinek (HOL659) Abstrakt: Projekt má za cíl seznámit s problematikou konvergence a její vylaďování v EIGRP. Součástí projektu

Více

Řešení priority provozu v síti

Řešení priority provozu v síti Název úlohy Řešení priority provozu v síti Cíl úlohy Cílem úlohy je seznámit se s možnostmi zacházení s pakety různých datových toků. Ověřit přeznačení a zahazování paketů dle nastavené politiky QoS na

Více

Y36PSI QoS Jiří Smítka. Jan Kubr - 8_rizeni_toku Jan Kubr 1/23

Y36PSI QoS Jiří Smítka. Jan Kubr - 8_rizeni_toku Jan Kubr 1/23 Y36PSI QoS Jiří Smítka Jan Kubr - 8_rizeni_toku Jan Kubr 1/23 QoS - co, prosím? Quality of Services = kvalita služeb Opatření snažící se zaručit koncovému uživateli doručení dat v potřebné kvalitě Uplatňuje

Více

Semestrální projekt do SPS Protokol RSVP na Cisco routerech

Semestrální projekt do SPS Protokol RSVP na Cisco routerech Semestrální projekt do SPS Protokol RSVP na Cisco routerech Vypracoval: Marek Dovica DOV003 Milan Konár KON300 Cíl projektu Cílem projektu je přiblížit problematiku protokolu RSVP a ověřit jeho funkčnost

Více

Proprietární řešení QoS na směrovačích Mikrotik

Proprietární řešení QoS na směrovačích Mikrotik Rok / Year: Svazek / Volume: Číslo / Issue: 2012 14 2 Proprietární řešení QoS na směrovačích Mikrotik Proprietary solutions for QoS on Mikrotik router Mojmír Jelínek mojmir.jelinek@phd.feec.vutbr.cz Fakulta

Více

Popis a ověření možností přepínacího modulu WIC- 4ESW pro směrovače Cisco

Popis a ověření možností přepínacího modulu WIC- 4ESW pro směrovače Cisco Popis a ověření možností přepínacího modulu WIC- 4ESW pro směrovače Cisco Martin Hladil, Jiří Novák Úvod Modul WIC-4ESW je 4 portový ethernetový přepínač druhé vrstvy se schopnostmi směrování na třetí

Více

Mikrotik RouterOS: Řízení datových toků

Mikrotik RouterOS: Řízení datových toků Mikrotik RouterOS: Řízení datových toků Obsah Platné verze Úvod Queues Mechanismy omezování Rozdíl mezi simple queues a queue tree a případy jejich použití Nastavení queue types Nastavení simple queues

Více

VLSM Statické směrování

VLSM Statické směrování VLSM Statické směrování Počítačové sítě 5. cvičení Dělení IP adresy na síť a stanici Třídy adres prefixový kód v prvním bajtu určuje hranici Podle masky podsítě (subnet mask) zleva souvislý úsek 1 v bin.

Více

PŘÍLOHA CARRIER IP CONNECT

PŘÍLOHA CARRIER IP CONNECT PŘÍLOHA CARRIER IP CONNECT Obsah 1 Úvod... 3 2 Výhody velkoobchodní služby Carrier IP Connect... 3 3 Charakteristika velkoobchodní služby... 4 4 Struktura velkoobchodní služby Carrier IP Connect... 8 5

Více

VRRP v1+v2, konfigurace, optimalizace a reakce na události na plaformě RouterOS

VRRP v1+v2, konfigurace, optimalizace a reakce na události na plaformě RouterOS VRRP v1+v2, konfigurace, optimalizace a reakce na události na plaformě RouterOS David Balcárek (BAL259), Petr Malec (MAL487) Abstrakt: Dokument pojednává o konfiguraci a testování VRRP na platformě RouterOS

Více

QoS na MPLS (Diffserv)

QoS na MPLS (Diffserv) QoS na MPLS (Diffserv) Rostislav Žólty, ZOL005 Jan Golasowski, GOL091 Abstrakt: Tato práce se zabývá možnostmi nastavení a konfigurace kvality služby v IPv4 s využitím MPLS na základě smluvních podmínek

Více

Představení Kerio Control

Představení Kerio Control Představení Kerio Control UTM - Bezpečnostní řešení bez složitostí Prezentující Pavel Trnka Agenda O společnosti Kerio Kerio Control Přehled jednotlivých vlastností Možnosti nasazení Licenční model O společnosti

Více

Ověření možností generování provozu na platformě MikroTik + srovnání s Cisco a Open Source řešeními

Ověření možností generování provozu na platformě MikroTik + srovnání s Cisco a Open Source řešeními Ověření možností generování provozu na platformě MikroTik + srovnání s Cisco a Open Source řešeními Bc. Josef Hrabal - HRA0031 Bc. Kamil Malík MAL0018 Abstrakt: Tento dokument, se zabývá ověřením a vyzkoušením

Více

Route reflektory protokolu BGP

Route reflektory protokolu BGP SMĚROVANÉ A PŘEPÍNANÉ SÍTĚ Route reflektory protokolu BGP Jakub WAGNER Michal BODANSKÝ Abstrakt: Tato práce se zabývá testováním technologie route reflektorů na přístrojích firmy Cisco při dodržení podmínek

Více

Nástroje pro FlowSpec a RTBH. Jiří Vraný, Petr Adamec a Josef Verich CESNET. 30. leden 2019 Praha

Nástroje pro FlowSpec a RTBH. Jiří Vraný, Petr Adamec a Josef Verich CESNET. 30. leden 2019 Praha Nástroje pro FlowSpec a RTBH Jiří Vraný, Petr Adamec a Josef Verich CESNET 30. leden 2019 Praha Motivace Máme FlowSpec (konečně!) a co s ním? Nabídnout využití pro gramotné správce Nabídnout využití pro

Více

Průzkum a ověření konfigurace Private VLAN na Cisco Catalyst 3560

Průzkum a ověření konfigurace Private VLAN na Cisco Catalyst 3560 Průzkum a ověření konfigurace Private VLAN na Cisco Catalyst 3560 Dvouletý Pavel, Krhovják Roman Abstrakt: Práce zkoumá možnosti a funkčnost nastavení private VLAN na switchi Cisco Catalyst 3560. Na praktickém

Více

QoS - Quality of Service

QoS - Quality of Service QoS - Quality of Service Přednášky z Projektování distribuovaných systémů Ing. Jiří Ledvina, CSc. Quality of Service principy a mechanizmus integrované služby diferencované služby policy based networking

Více

Měření kvality služeb

Měření kvality služeb 14.03.2014 - Brno Ing. Martin Ťupa martin.tupa@profiber.cz www.profiber.eu Měření kvality služeb Kolik protlačíte přes aktivní prvky? Kde jsou limitní hodnoty ETH spoje? KPIs Key Demarkační Performance

Více

Řízení toku v přístupových bodech

Řízení toku v přístupových bodech Řízení toku v přístupových bodech Lukáš Turek 13.6.2009 8an@praha12.net O čem to bude Co způsobuje velkou latenci na Wi-Fi? Proč na Wi-Fi nefunguje běžný traffic shaping? Je možné traffic shaping vyřešit

Více

Měření kvality služeb - QoS

Měření kvality služeb - QoS Měření kvality služeb - QoS Ing. Martin Ťupa Měření kvality služeb Kolik protlačíte přes aktivní prvky? Kde jsou limitní hodnoty ETH spoje? Central Office Data Hlas Video House Multiservice switch Black

Více

Měření kvality služeb. Kolik protlačíte přes aktivní prvky? Kde jsou limitní hodnoty ETH spoje? Data Hlas Video. Black Box Network Infrastructure

Měření kvality služeb. Kolik protlačíte přes aktivní prvky? Kde jsou limitní hodnoty ETH spoje? Data Hlas Video. Black Box Network Infrastructure QoS na L2/L3/ Brno, 12.03.2015 Ing. Martin Ťupa Měření kvality služeb Kolik protlačíte přes aktivní prvky? Kde jsou limitní hodnoty ETH spoje? Central Office Hlas Video House Black Box Infrastructure Small

Více

QoS na L2/L3/L4. Brno, 28.05.2015 Ing. Martin Ťupa

QoS na L2/L3/L4. Brno, 28.05.2015 Ing. Martin Ťupa QoS na L2/L3/L4 Brno, 28.05.2015 Ing. Martin Ťupa Měření kvality služeb Kolik protlačíte přes aktivní prvky? Kde jsou limitní hodnoty ETH spoje? Central Office Data Hlas Video House Multiservice switch

Více

Quality of service. - principy a mechanizmus - integrované služby - diferencované služby - policy based networking.

Quality of service. - principy a mechanizmus - integrované služby - diferencované služby - policy based networking. Quality of service - principy a mechanizmus - integrované služby - diferencované služby - policy based networking QoS v IP sítích - IETF aktivity QoS v IP sítích (zlepšení strategie best effort s maximálním

Více

Zone-Based Firewall a CBAC na Cisco IOS

Zone-Based Firewall a CBAC na Cisco IOS Zone-Based Firewall a CBAC na Cisco IOS Jan Kvapil a Jan Gazda Abstrakt: Cílem tohoto dokumentu je popsat a ukázat možnosti CBAC a ZBFW na praktických příkladech. Klíčová slova: CBAC, Firewall, ZBFW, Zone-Based

Více

TCP Explicit Congestion Notification

TCP Explicit Congestion Notification TCP Explicit Congestion Notification Dziwisz(dzi033), Slivečka(sli167), Kolář(kol0067) Abstrakt: V tomto projektu máme za úkol teoreticky popsat TCP Explicit Congestion Notification. Jedná se o adaptivní

Více

Komerční ETH služby. Ing. Martin Ťupa, Radek Kocian SSIPF Brno.

Komerční ETH služby. Ing. Martin Ťupa, Radek Kocian SSIPF Brno. 16.10.2012 SSIPF Brno Ing. Martin Ťupa, Radek Kocian martin.tupa@profiber.cz www.profiber.eu Komerční ETH služby 1 Momentálně používané techniky měření Webové nástroje www.rychlost.net FTP download Propustnost

Více

Zabezpečení v síti IP

Zabezpečení v síti IP Zabezpečení v síti IP Problematika zabezpečení je dnes v počítačových sítích jednou z nejdůležitějších oblastí. Uvážíme-li kolik citlivých informací je dnes v počítačích uloženo pak je požadavek na co

Více

Routování směrovač. směrovač

Routování směrovač. směrovač Routování směrovač směrovač 1 Předmět: Téma hodiny: Třída: _ Počítačové sítě a systémy Routování směrovač 3. a 4. ročník SŠ technické Autor: Ing. Fales Alexandr Software: SMART Notebook 11.0.583.0 Obr.

Více

29.07.2015. QoS na L2/L3/L4. Jak prokazovat kvalitu přípojky NGA. Ing. Martin Ťupa Ing. Jan Brouček, CSc. PROFiber Networking CZ s.r.o.

29.07.2015. QoS na L2/L3/L4. Jak prokazovat kvalitu přípojky NGA. Ing. Martin Ťupa Ing. Jan Brouček, CSc. PROFiber Networking CZ s.r.o. 29.07.2015 QoS na L2/L3/L4 Jak prokazovat kvalitu přípojky NGA Ing. Martin Ťupa Ing. Jan Brouček, CSc. PROFiber Networking CZ s.r.o. Všechno přes IP, IP přes všechno POSKYTOVATELÉ OBSAHU/ CONTENT PROVIDERS

Více

Možnosti Multi-Topology Routing v Cisco IOS (ISIS, OSPF, BGP, EIGRP)

Možnosti Multi-Topology Routing v Cisco IOS (ISIS, OSPF, BGP, EIGRP) Možnosti Multi-Topology Routing v Cisco IOS (ISIS, OSPF, BGP, EIGRP) Václav Stefek, Jan Krejčí, Dušan Griga, Martin Medera Abstrakt: Tato práce představuje výstup semestrálního projektu do předmětu Směrované

Více

Všechno přes IP, IP přes všechno. Propustnost včetně agregace (kolik je agregace?) Nabízená rychlost vs garantovaná rychlost. VoIP

Všechno přes IP, IP přes všechno. Propustnost včetně agregace (kolik je agregace?) Nabízená rychlost vs garantovaná rychlost. VoIP QoS na L2/L3/ Uherské Hradiště, 15.07.2015 Ing. Martin Ťupa Všechno přes, přes všechno POSKYTOVATELÉ OBSAHU/ CONTENT PROVIDERS DATOVÁ CENTRA Propustnost včetně agregace (kolik je agregace?) Nabízená rychlost

Více

Provozní statistiky Uživatelský manuál

Provozní statistiky Uživatelský manuál 1 Úvod Tento dokument obsahuje popis volitelné služby Provozní statistiky ke službě GTS Ethernet Line. 2 Popis aplikace Provozní statistiky Provozní statistiky jsou volitelnou službou ke službě GTS Ethernet

Více

ZAJIŠTĚNÍ KVALITY SLUŽEB V IP SÍTÍCH

ZAJIŠTĚNÍ KVALITY SLUŽEB V IP SÍTÍCH VYSOKÉ UČENÍ TECHNICKÉ V BRNĚ BRNO UNIVERSITY OF TECHNOLOGY FAKULTA ELEKTROTECHNIKY A KOMUNIKAČNÍCH TECHNOLOGIÍ ÚSTAV TELEKOMUNIKACÍ FACULTY OF ELECTRICAL ENGINEERING AND COMMUNICATION DEPARTMENT OF TELECOMMUNICATIONS

Více

Semestrální projekt do předmětu SPS

Semestrální projekt do předmětu SPS Semestrální projekt do předmětu SPS Název projektu: Instalace a provoz protokolu IPv6 v nových verzích MS Windows (XP). Ověření proti routerům Cisco a Linux. Cíl projektu: Autoři: Cílem tohoto projektu

Více

L2 multicast v doméně s přepínači CISCO

L2 multicast v doméně s přepínači CISCO L2 multicast v doméně s přepínači CISCO Vojtěch Kotík (KOT0084) Abstrakt: Tento dokument se zabývá šířením L2 multicastu v doméně složené z přepínačů Cisco. Obsahuje stručný popis technologie a jejích

Více

Úvod Bezpečnost v počítačových sítích Technologie Ethernetu

Úvod Bezpečnost v počítačových sítích Technologie Ethernetu České vysoké učení technické v Praze FAKULTA INFORMAČNÍCH TECHNOLOGIÍ katedra počítačových systémů Úvod Bezpečnost v počítačových sítích Technologie Ethernetu Jiří Smítka jiri.smitka@fit.cvut.cz 26.9.2011

Více

Multiple Event Support

Multiple Event Support Multiple Event Support Jan Miketa, Martin Hříbek Abstrakt: Tento projekt slouží k objasnění funkce Multiple Event Support, která v rámci Embedded Event Manageru umožňuje reagovat na složené události. Je

Více

Uživatelský manuál WEB SERVICE V3.0 IP kamer Dahua

Uživatelský manuál WEB SERVICE V3.0 IP kamer Dahua WEB SERVICE V3.0 IP kamer Dahua Obsah 1. Úvod...1 2. Přihlášení...1 3 Nastavení (Setup)...3 3.1.1. Kamera Obraz (Conditions)...3 3.1.2.1 Kamera Video Video...3 3.1.2.2. Kamera Video snímek (Snapshot)...4

Více

Konfigurace sítě s WLAN controllerem

Konfigurace sítě s WLAN controllerem Konfigurace sítě s WLAN controllerem Pavel Jeníček, RCNA VŠB TU Ostrava Cíl Cílem úlohy je realizace centrálně spravované bezdrátové sítě, která umožní bezdrátovým klientům přistupovat k síťovým zdrojům

Více

Firewally a iptables. Přednáška číslo 12

Firewally a iptables. Přednáška číslo 12 Firewally a iptables Přednáška číslo 12 Firewall síťové zařízení, které slouží k řízení a zabezpečování síťového provozu mezi sítěmi s různou úrovní důvěryhodnosti a/nebo zabezpečení. Druhy firewallu Podle

Více

IMPLEMENTACE QOS V PŘÍSTUPOVÉ SÍTI QOS IMPLEMENTATION IN ACCESS NETWORK

IMPLEMENTACE QOS V PŘÍSTUPOVÉ SÍTI QOS IMPLEMENTATION IN ACCESS NETWORK VYSOKÉ UČENÍ TECHNICKÉ V BRNĚ BRNO UNIVERSITY OF TECHNOLOGY FAKULTA ELEKTROTECHNIKY A KOMUNIKAČNÍCH TECHNOLOGIÍ ÚSTAV TELEKOMUNIKACÍ FACULTY OF ELECTRICAL ENGINEERING AND COMMUNICATION DEPARTMENT OF TELECOMMUNICATIONS

Více

Aktivní prvky: brány a směrovače. směrovače

Aktivní prvky: brány a směrovače. směrovače Aktivní prvky: brány a směrovače směrovače 1 Předmět: Téma hodiny: Třída: Počítačové sítě a systémy Aktivní prvky brány a směrovače 3. a 4. ročník SŠ technické Autor: Ing. Fales Alexandr Software: SMART

Více

QoS v datových sítích, IntServ a DiffServ

QoS v datových sítích, IntServ a DiffServ QoS v datových sítích, IntServ a DiffServ Tento materiál byl zpracován kompilací dvou zdrojů: Sven Ubik: QoS a diffserv Úvod do problematiky, Technická zpráva TEN-155 CZ číslo 6/2000 Arindam Paul: QoS

Více

Internet protokol, IP adresy, návaznost IP na nižší vrstvy

Internet protokol, IP adresy, návaznost IP na nižší vrstvy Metodický list č. 1 Internet protokol, IP adresy, návaznost IP na nižší vrstvy Cílem tohoto tematického celku je poznat formát datagramů internet protokolu (IP) a pochopit základní principy jeho fungování

Více

Bezpečnost sítí, Firewally, Wifi. Ing. Pavel Píše

Bezpečnost sítí, Firewally, Wifi. Ing. Pavel Píše Bezpečnost sítí, Firewally, Wifi Ing. Pavel Píše Útoky na síť Z Internetu Ze strany interní sítě Základní typy síťových útoků Útoky na bezpečnost sítě Útoky na propustnost sítě (šířka pásma, záplavové

Více

Univerzita Pardubice. Fakulta elektrotechniky a informatiky. Využití QoS ve firemním prostředí David Handlíř

Univerzita Pardubice. Fakulta elektrotechniky a informatiky. Využití QoS ve firemním prostředí David Handlíř Univerzita Pardubice Fakulta elektrotechniky a informatiky Využití QoS ve firemním prostředí David Handlíř Bakalářská práce 2014 Prohlášení autora Prohlašuji, že jsem tuto práci vypracoval samostatně.

Více

Zakladatel Next-generation firewallů, které rozpoznají a kontrolují více než 1300 síťových aplikací

Zakladatel Next-generation firewallů, které rozpoznají a kontrolují více než 1300 síťových aplikací Jan Václavík Společnost Palo Alto Networks Světová špička v oblasti síťové bezpečnosti - Společnost založena v roce 2005, první prodej v roce 2007 Zakladatel Next-generation firewallů, které rozpoznají

Více

KAPITOLA 10. Nasazení protokolu IPv6 v sítích VPN pro vzdálený přístup

KAPITOLA 10. Nasazení protokolu IPv6 v sítích VPN pro vzdálený přístup KAPITOLA 10 Nasazení protokolu IPv6 v sítích VPN pro vzdálený přístup Tato kapitola se zabývá následujícími tématy: Vzdálený přístup protokolu IPv6 pomocí klienta Cisco AnyConnect tato část se týká poskytování

Více

32-bitová čísla Autonomních Systémů v protokolu BGP

32-bitová čísla Autonomních Systémů v protokolu BGP 32-bitová čísla Autonomních Systémů v protokolu BGP Jakub Martiník (MAR0178), Lukáš Dobrý (DOB0016) Abstrakt: Tento krátký dokument ověřuje kompatibilitu mezi autonomními systémy v protokolu BGP, které

Více

5. Směrování v počítačových sítích a směrovací protokoly

5. Směrování v počítačových sítích a směrovací protokoly 5. Směrování v počítačových sítích a směrovací protokoly Studijní cíl V této kapitole si představíme proces směrování IP.. Seznámení s procesem směrování na IP vrstvě a s protokoly RIP, RIPv2, EIGRP a

Více

32-bitová čísla Autonomních Systémů v protokolu BGP

32-bitová čísla Autonomních Systémů v protokolu BGP 32-bitová čísla Autonomních Systémů v protokolu BGP Jakub Martiník (MAR0178), Lukáš Dobrý (DOB0016) Abstrakt: Tento krátký dokument ověřuje kompatibilitu mezi autonomními systémy v protokolu BGP, které

Více

L2 multicast v doméně s přepínači CISCO

L2 multicast v doméně s přepínači CISCO L2 multicast v doméně s přepínači CISCO Vojtěch Kotík (KOT0084) Abstrakt: Tento dokument se zabývá šířením L2 multicastu v doméně složené z přepínačů Cisco. Obsahuje stručný popis technologie a jejích

Více

Konvergence AVB řešení integrace s BIAMP

Konvergence AVB řešení integrace s BIAMP Dalibor Eliáš 6.Května 2015 Konvergence AVB řešení integrace s BIAMP Agenda Problematika A/V v IP komunikaci Standardy pro AVB AVB v podání Extreme Networks Nasazování AVB v IP infrastruktuře 2 A/V v IP

Více

Typická využití atributu Community protokolu BGP - modelové situace

Typická využití atributu Community protokolu BGP - modelové situace Typická využití atributu Community protokolu BGP - modelové situace Vít Slováček Login: SLO0058 Abstrakt: Dokument popisuje konfiguraci protokolu BGP (Border Gateway Protocol) a nastavení atributu community.

Více

PB169 Operační systémy a sítě

PB169 Operační systémy a sítě PB169 Operační systémy a sítě Zabezpečení počítačových sítí Marek Kumpošt, Zdeněk Říha Zabezpečení sítě úvod Důvody pro zabezpečení (interní) sítě? Nebezpečí ze strany veřejného Internetu Spyware Malware

Více

12. Bezpečnost počítačových sítí

12. Bezpečnost počítačových sítí 12. Bezpečnost počítačových sítí Typy útoků: - odposlech při přenosu - falšování identity (Man in the Middle, namapování MAC, ) - automatizované programové útoky (viry, trojské koně, ) - buffer overflow,

Více

Jak vybrat správný firewall. Martin Šimek Západočeská univerzita

Jak vybrat správný firewall. Martin Šimek Západočeská univerzita Jak vybrat správný firewall Martin Šimek Západočeská univerzita EurOpen.CZ, Měřín, 5. října 2015 Obsah prezentace K čemu je firewall? Co je to firewall? Kam svět spěje? Nová generace firewallů? Jak vypadá

Více

Kvalita služeb datových sítí z hlediska VoIP

Kvalita služeb datových sítí z hlediska VoIP Kvalita služeb datových sítí z hlediska VoIP Ing. Pavel BEZPALEC Katedra telekomunikační techniky, ČVUT FEL v Praze Technická 2, Praha 6 bezpalec@fel.cvut.cz Abstrakt: Příspěvek rozebírá pojem kvalita

Více

Administrace služby - GTS Network Storage

Administrace služby - GTS Network Storage 1. Návod k ovládání programu Cisco VPN Client (IP SECový tunel pro přístup GTS Network Storage) Program Cisco VPN client lze bezplatně stáhnout z webových stránek GTS pod odkazem: Software ke stažení http://www.gts.cz/cs/zakaznicka-podpora/technicka-podpora/gtspremium-net-vpn-client/software-ke-stazeni.shtml

Více

Principy a použití dohledových systémů

Principy a použití dohledových systémů Principy a použití dohledových systémů Ing. Tomáš Látal, tomas.latal@alcatel-lucent.com 23. listopadu 2010 Agenda 1. Proč používat síťový dohled 2. Úkoly zajišťované síťovým dohledem 3. Protokol SNMP 4.

Více

7. Aplikační vrstva. Aplikační vrstva. Počítačové sítě I. 1 (5) KST/IPS1. Studijní cíl. Představíme si funkci aplikační vrstvy a jednotlivé protokoly.

7. Aplikační vrstva. Aplikační vrstva. Počítačové sítě I. 1 (5) KST/IPS1. Studijní cíl. Představíme si funkci aplikační vrstvy a jednotlivé protokoly. 7. Aplikační vrstva Studijní cíl Představíme si funkci aplikační vrstvy a jednotlivé protokoly. Doba nutná k nastudování 2 hodiny Aplikační vrstva Účelem aplikační vrstvy je poskytnout aplikačním procesům

Více

Ochrana mobilních uživatelů před hrozbami Internetu mimo firemní prostředí. Simac Technik ČR, a.s.

Ochrana mobilních uživatelů před hrozbami Internetu mimo firemní prostředí. Simac Technik ČR, a.s. Ochrana mobilních uživatelů před hrozbami Internetu mimo firemní prostředí Simac Technik ČR, a.s. Praha, 5.5. 2011 Jan Kolář, Solution Architect Jan.kolar@simac.cz 1 Hranice sítě se posunují Dříve - Pracovalo

Více

ZÁKLADNÍ ANALÝZA SÍTÍ TCP/IP

ZÁKLADNÍ ANALÝZA SÍTÍ TCP/IP ZÁKLADNÍ ANALÝZA SÍTÍ TCP/IP ÚVOD Analýza sítě je jedním z prostředků potřebných ke sledování výkonu, údržbě a odstraňování závad v počítačových sítích. Většina dnešních sítí je založena na rodině protokolů

Více

Obsah. O autorech 9. Předmluva 13. KAPITOLA 1 Počítačové sítě a Internet 23. Jim Kurose 9 Keith Ross 9

Obsah. O autorech 9. Předmluva 13. KAPITOLA 1 Počítačové sítě a Internet 23. Jim Kurose 9 Keith Ross 9 Obsah 3 Obsah O autorech 9 Jim Kurose 9 Keith Ross 9 Předmluva 13 Co je nového v tomto vydání? 13 Cílová skupina čtenářů 14 Čím je tato učebnice jedinečná? 14 Přístup shora dolů 14 Zaměření na Internet

Více

Přednáška 3. Opakovače,směrovače, mosty a síťové brány

Přednáška 3. Opakovače,směrovače, mosty a síťové brány Přednáška 3 Opakovače,směrovače, mosty a síťové brány Server a Client Server je obecné označení pro proces nebo systém, který poskytuje nějakou službu. Služba je obvykle realizována některým aplikačním

Více

Registrační číslo projektu: CZ.1.07/1.5.00/34.0553 Elektronická podpora zkvalitnění výuky CZ.1.07 Vzděláním pro konkurenceschopnost

Registrační číslo projektu: CZ.1.07/1.5.00/34.0553 Elektronická podpora zkvalitnění výuky CZ.1.07 Vzděláním pro konkurenceschopnost Registrační číslo projektu: CZ.1.07/1.5.00/34.0553 Elektronická podpora zkvalitnění výuky CZ.1.07 Vzděláním pro konkurenceschopnost Projekt je realizován v rámci Operačního programu Vzdělávání pro konkurence

Více

CARRIER ETHERNET MULTI POPIS SLUŽBY, CENY ZA PRODEJ, INSTALACI A SERVIS

CARRIER ETHERNET MULTI POPIS SLUŽBY, CENY ZA PRODEJ, INSTALACI A SERVIS CARRIER ETHERNET MULTI POPIS SLUŽBY, CENY ZA PRODEJ, INSTALACI A SERVIS 1 Úvod Velkoobchodní služba Carrier Ethernet Multi umožňuje vytvoření ethernetové sítě s centrálou (topologie bod-multibod). Velkoobchodní

Více

Operační systémy 2. Firewally, NFS Přednáška číslo 7b

Operační systémy 2. Firewally, NFS Přednáška číslo 7b Operační systémy 2 Firewally, NFS Přednáška číslo 7b Firewally a iptables Firewall síťové zařízení, které slouží k řízení a zabezpečování síťového provozu mezi sítěmi s různou úrovní důvěryhodnosti a/nebo

Více

Ing. Mar$n Ťupa. mar$n.tupa@profiber.cz www.profiber.eu

Ing. Mar$n Ťupa. mar$n.tupa@profiber.cz www.profiber.eu Ing. Mar$n Ťupa mar$n.tupa@profiber.cz www.profiber.eu Měření kvality služeb Kolik protlačíte přes aktivní prvky? Kde jsou limitní hodnoty ETH spoje? Central Office Data Hlas Video House Mul$service switch

Více

Detailní report nezávislého Network auditu pro FIRMA, s.r.o.

Detailní report nezávislého Network auditu pro FIRMA, s.r.o. Detailní report nezávislého Network auditu pro FIRMA, s.r.o. na základě výsledků měření sítě v období 01-02/2014. Digital Telecommunications s.r.o.. Obránců míru 208/12, Ostrava, 703 00 IČ: 00575810, DIČ:

Více

Dodávka nových switchů a jejich integrace do stávající IT infrastruktury inspektorátu SZPI v Praze

Dodávka nových switchů a jejich integrace do stávající IT infrastruktury inspektorátu SZPI v Praze Příloha č. 1: Technická specifikace Předmět VZ: Dodávka nových switchů a jejich integrace do stávající IT infrastruktury inspektorátu SZPI v Praze Požadavky zadavatele na předmět VZ: - 1x Switch 48 Port

Více

2N VoiceBlue Next. 2N VoiceBlue Next & Siemens HiPath (series 3000) Propojení pomocí SIP trunku. Quick guide. Version 1.

2N VoiceBlue Next. 2N VoiceBlue Next & Siemens HiPath (series 3000) Propojení pomocí SIP trunku. Quick guide.  Version 1. 2N VoiceBlue Next 2N VoiceBlue Next & Siemens HiPath (series 3000) Propojení pomocí SIP trunku Quick guide Version 1.00 www.2n.cz 1 2N VoiceBlue Next má tyto parametry: IP adresa 192.168.1.120 Příchozí

Více

Analýza aplikačních protokolů

Analýza aplikačních protokolů ČESKÉ VYSOKÉ UČENÍ TECHNICKÉ V PRAZE Fakulta elektrotechnická PROJEKT Č. 4 Analýza aplikačních protokolů Vypracoval: V rámci předmětu: Jan HLÍDEK Komunikace v datových sítích (X32KDS) Měřeno: 28. 4. 2008

Více

VÝZVA. k podání nabídky

VÝZVA. k podání nabídky VÝZVA k podání nabídky Orlickoústecká nemocnice, a.s. jako veřejný zadavatel vyzývá k podání nabídky na veřejnou zakázku malého rozsahu dle 12, odst. 3 a 18 odst. 5. zákona č. 137/2006 Sb., o zadávání

Více

ID listu: DATA_VPN _ (poslední dvojčíslí označuje verzi listu)

ID listu: DATA_VPN _ (poslední dvojčíslí označuje verzi listu) ID listu: DATA_VPN _001.05 (poslední dvojčíslí označuje verzi listu) Označení služby Stručný popis služby Popis vlastností služby Použitelné technologie Lokalizace služby Monitoring služby Podmíněno službami

Více

Relační vrstva SMB-Síťový komunikační protokol aplikační vrstvy, který slouží ke sdílenému přístupu k souborům, tiskárnám, sériovým portům.

Relační vrstva SMB-Síťový komunikační protokol aplikační vrstvy, který slouží ke sdílenému přístupu k souborům, tiskárnám, sériovým portům. Aplikační vrstva http-protokol, díky kterému je možné zobrazovat webové stránky. -Protokol dokáže přenášet jakékoliv soubory (stránky, obrázky, ) a používá se také k různým dalším službám na internetu

Více

Realizace firemního firewallu s použitím Cisco technologií

Realizace firemního firewallu s použitím Cisco technologií Mendelova univerzita v Brně Provozně ekonomická fakulta Realizace firemního firewallu s použitím Cisco technologií Bakalářská práce Vedoucí práce: Ing. Martin Pokorný, PhD. Vypracoval: Milan Filla Brno

Více

Základy IOS, Přepínače: Spanning Tree

Základy IOS, Přepínače: Spanning Tree Základy IOS, Přepínače: Spanning Tree Počítačové sítě 4. cvičení Semestrální projekt (1) Semestrální projekt (2) Struktura projektu: Adresní plán a konfigurace VLAN Směrování a NAT DNS server DHCP server

Více

Řešení jádra sítě ISP na otevřených technologiích

Řešení jádra sítě ISP na otevřených technologiích Řešení jádra sítě ISP na otevřených technologiích Matěj Grégr gregr@netx.as NetX R&D - univerzitní spin-off Zkušenosti z výzkumných projektů, budování metropolitní sítě a spolupráce s ISP Výzkum a vývoj

Více

4. Síťová vrstva. Síťová vrstva. Počítačové sítě I. 1 (6) KST/IPS1. Studijní cíl. Představíme si funkci síťové vrstvy a jednotlivé protokoly.

4. Síťová vrstva. Síťová vrstva. Počítačové sítě I. 1 (6) KST/IPS1. Studijní cíl. Představíme si funkci síťové vrstvy a jednotlivé protokoly. 4. Síťová vrstva Studijní cíl Představíme si funkci síťové vrstvy a jednotlivé protokoly. Doba nutná k nastudování 3 hodiny Síťová vrstva Síťová vrstva zajišťuje směrování a poskytuje jediné síťové rozhraní

Více

Telekomunikační sítě Protokolové modely

Telekomunikační sítě Protokolové modely Fakulta elektrotechniky a informatiky, VŠB-TU Ostrava Telekomunikační sítě Protokolové modely Datum: 14.2.2012 Autor: Ing. Petr Machník, Ph.D. Kontakt: petr.machnik@vsb.cz Předmět: Telekomunikační sítě

Více

Počítačové sítě pro V3.x Teoretická průprava II. Ing. František Kovařík

Počítačové sítě pro V3.x Teoretická průprava II. Ing. František Kovařík Počítačové sítě pro V3.x Teoretická průprava II. Ing. František Kovařík SŠ IT a SP, Brno frantisek.kovarik@sspbrno.cz Model TCP/IP - IP vrstva 2 Obsah 3. bloku IPv4 záhlaví, IP adresy ARP/RARP, ICMP, IGMP,

Více

1. Administrace služby Bezpečný Internet přes webovou aplikaci WebCare GTS

1. Administrace služby Bezpečný Internet přes webovou aplikaci WebCare GTS 1. Administrace služby Bezpečný Internet přes webovou aplikaci WebCare GTS Pro přístup do administrace služby GTS Bezpečný Internet používejte zákaznický WebCare GTS Czech, který je přístupny přes webové

Více

EXPERIMENTÁLNÍ SÍŤ PRO TESTOVÁNÍ PODPORY QOS

EXPERIMENTÁLNÍ SÍŤ PRO TESTOVÁNÍ PODPORY QOS VYSOKÉ UČENÍ TECHNICKÉ V BRNĚ BRNO UNIVERSITY OF TECHNOLOGY FAKULTA ELEKTROTECHNIKY A KOMUNIKAČNÍCH TECHNOLOGIÍ ÚSTAV TELEKOMUNIKACÍ FACULTY OF ELECTRICAL ENGINEERING AND COMMUNICATION DEPARTMENT OF TELECOMMUNICATIONS

Více