Huawei CloudEngine'i (6865 nĂ€itel) lĂŒlitite pĂ”hikonfiguratsiooni seadistamine.

Huawei CloudEngine'i (6865 nĂ€itel) lĂŒlitite pĂ”hikonfiguratsiooni seadistamine.

Oleme juba pikka aega kasutanud Huawei seadmeid avaliku pilve tootlikkuses. Hiljuti oleme vÀlja lasknud mudeli CloudEngine 6865 ja uute seadmete lisamisel tekkis idee jagada kontrollnimekirja vÔi pÔhiseadete kogumikku nÀidistega.

VÔrgus on palju sarnaseid juhiseid Cisco seadmete kasutajatele. Kuid Huawei osas on selliseid artikleid vÀhe ja vahel tuleb teavet otsida dokumentatsioonist vÔi koguda see mitmest artiklist. Loodame, et see on kasulik, lÀheme edasi!

Artiklis kÀsitleme jÀrgmisi punkte:

Esimene ĂŒhendus

Huawei CloudEngine'i (6865 nĂ€itel) lĂŒlitite pĂ”hikonfiguratsiooni seadistamine.Ühendamine lĂŒlitiga konsooli liidese kaudu

Huawei lĂŒlitid tarnitakse vaikimisi ilma eelneva seadeta. Ilma seadistusteta lĂŒliti mĂ€lus kĂ€ivitub sisselĂŒlitamisel protokoll ZTP (Zero Touch Provisioning). Ei hakka detailselt seda mehhanismi kirjeldama, vaid mainime, et see on mugav suure arvu seadmete korral vĂ”i kaugsĂ€tete teostamiseks. ZTP ĂŒlevaate vĂ”ib vaadata tootja veebisaidilt.

Esmaste seadistuste jaoks ilma ZTP kasutamata on vajalik konsoolĂŒhendus.

Ühenduse seadistamise parameetrid (ĂŒldiselt standardsed)

Ülekande kiirus: 9600
Andmebitid (B): 8
Pariteet: Ei
Stop bit (S): 1
Voogude juhtimise reĆŸiim: Ei

PĂ€rast ĂŒhendamist nĂ€ete palvet mÀÀrata konsooliĂŒhenduse parool.

MÀÀrake konsooliĂŒhenduse parool

Esimene parool on vajalik konsooli kaudu esimese sisselogimise jaoks.
Kas jÀtkata seadistamisega? [Y/N]:
y
MÀÀrake parool ja hoidke see turvalisena!
Vastasel juhul ei saa te konsooli kaudu sisse logida.
Palun seadistage sisse logimise parool (8-16)
Sisestage parool:
Kinnitage parool:

MÀÀrake lihtsalt parool, kinnitage see ja oletegi valmis! Parooli ja muid autentimise seadistusi konsooliporti saab hiljem muuta jÀrgmiste kÀskudega:

Parooli muutmise nÀide

<HUAWEI> system-view
[~HUAWEI]
user-interface console 0
[~HUAWEI-ui-console0] authentication-mode password
[~HUAWEI-ui-console0] set authentication password cipher <ĐżĐ°Ń€ĐŸĐ»ŃŒ>
[*HUAWEI-ui-console0]
commit

iStacki seadistamine

PĂ€rast juurdepÀÀsu saamist lĂŒlititele on vajadusel vĂ”imalik konfigureerida virna. Huawei CE-s kasutatakse mitme lĂŒliti ĂŒhendamiseks ĂŒhe loogilise seadmena iStack tehnoloogiat. Virna topoloogia on ring, s.t. igas lĂŒlitis on soovitatav kasutada vĂ€hemalt 2 porti. Portide arv sĂ”ltub soovitud vahetuse kiirusest virnas.

Soovitatav on virnastamisel kasutada ĂŒlesvoolu ĂŒhendusi, mille kiirus on tavaliselt kĂ”rgem kui lĂ”ppseadmete ĂŒhendusportide kiirus. Nii on vĂ”imalik saavutada suurem lĂ€bilaskevĂ”ime vĂ€iksema portide arvuga. Samuti on enamikul mudelitel piirangud gigabit-portide kasutamiseks virnastamisel. Soovitatav on kasutada vĂ€hemalt 10G porte.

On kaks seadistamise varianti, mis erinevad pisut samme jÀrjestuses:

  1. Esiteks lĂŒlitite eelseade ja seejĂ€rel nende fĂŒĂŒsiline ĂŒhendamine.

  2. Esiteks lĂŒlitite installimine ja omavaheline ĂŒhendamine, seejĂ€rel nende seadistamine virnas töötamiseks.

Nende variantide tegevuste jÀrjestus on jÀrgmine:

Huawei CloudEngine'i (6865 nĂ€itel) lĂŒlitite pĂ”hikonfiguratsiooni seadistamine.Kaks lĂŒliti virnastamise variandi tegevuste jĂ€rjestust

Kaalume teist (pikemat) virna seadistamise varianti. Selleks tuleb teha jÀrgmised sammud:

  1. Planeerime tööd, arvestades vÔimaliku seiskumisega. Koostame tegevuste jÀrjestuse.

  2. Teeme lĂŒlitite paigalduse ja kaabelĂŒhenduse.

  3. Seame master-lĂŒliti pĂ”hiseaded virna jaoks:

    [~HUAWEI] virn

3.1. Seame vajalikud parameetrid

#
stack member 1 renumber X — kus X on uue lĂŒliti ID virnas. Vaikimisi ID = 1
ja master-lĂŒlitile vĂ”ib vaikimisi ID jĂ€tta. 
#
stack member 1 priority 150 — mÀÀrame prioriteedi. LĂŒliti, millel on kĂ”rgeim
prioriteet, mÀÀratakse virna master-lĂŒlitiks. Vaikimisi prioriteedi vÀÀrtus
on 100.
#
stack member { member-id | all } domain — mÀÀrata virna jaoks Domain ID.
Vaikimisi ei ole domain ID mÀÀratud.
#

NĂ€ide:
<HUAWEI> system-view
[~HUAWEI] sysname SwitchA
[HUAWEI] commit
[~SwitchA] virn
[~SwitchA-virn] stack member 1 priority 150
[SwitchA-virn] stack member 1 domain 10
[SwitchA-virn] quit
[SwitchA] commit

3.2 Seame virnastamise porti liidese (nÀide)

[~SwitchA] interface stack-port 1/1

[SwitchA-Stack-Port1/1] port member-group interface 10ge 1/0/1 kuni 1/0/4

Warning: PÀrast seadistamise lÔpetamist

1. Liidese(d) (10GE1/0/1-1/0/4) muudetakse virna reĆŸiimi ja konfigureeritakse selle
port crc-statistics trigger error-down command, kui konfiguratsiooni ei eksisteeri. 

2. Liides(ed) vÔivad minna Error-Down (crc-statistics), kuna liidestel puudub shutdown konfiguratsioon. JÀtkata? [Y/N]: y

[SwitchA-Stack-Port1/1] commit
[~SwitchA-Stack-Port1/1] return

SeejÀrel tuleb konfigureerimist salvestada ja switchi taaskÀivitada:

<SwitchA> salvesta
Hoiatus: Praegune konfigureerimine kirjutatakse seadmesse. JĂ€tkata? [Y/N]: y
<SwitchA> taaskÀivita
Hoiatus: SĂŒsteem taaskĂ€ivitatakse. JĂ€tkata? [Y/N]: y

4. LĂŒlitame vĂ€lja portsid stĂ€kkimise jaoks master-switchis (nĂ€ide)

[~SwitchA] interface stack-port 1/1
[*SwitchA-Stack-Port1/1]
shutdown
[*SwitchA-Stack-Port1/1]
commit

5. Konfigureerime teise switchi stÀkis esimesega sarnasel moel:

<HUAWEI> system-view
[*HUAWEI] sysname
SwitchB
[*HUAWEI]
commit
[~SwitchB]
virn
[~SwitchB-stack]
stack member 1 priority 120
[*SwitchB-stack]
stack member 1 domain 10
[*SwitchB-stack]
stack member 1 renumber 2 inherit-config
Hoiatus: Stack-konfigureerimine liikme ID 1 osas pÀrandatakse liikmele ID 2
pÀrast seadme taaskÀivitamist. JÀtkata? [Y/N]:
y
[*SwitchB-stack]
quit
[*SwitchB]
commit

Konfigureerime portsid stĂ€kkimiseks. Pange tĂ€hele, et kuigi on sisestatud kĂ€sk “stack member 1 renumber 2 inherit-config”, member-id konfiguratsioonis kasutatakse vÀÀrtust “1” SwitchB jaoks. 

See juhtub, kuna switchi member-id muutub alles pĂ€rast taaskĂ€ivitamist ning enne seda on switchel endiselt member-id, mis on 1. Parameeter “inherit-configon just vajalik selleks, et pĂ€rast switchi taaskĂ€ivitamist sĂ€iliks kogu stacki konfigureerimine liikmele 2, kelleks on see switch, kuna tema member ID on muudetud vÀÀrtusest 1 vÀÀrtusele 2.

[~SwitchB] interface stack-port 1/1
[*SwitchB-Stack-Port1/1]
port member-group interface 10ge 1/0/1 kuni 1/0/4
Warning: PÀrast seadistamise lÔpetamist
1. Liides(ed) (10GE1/0/1-1/0/4) muudetakse stack
moodi ja konfigureeritakse port crc-statistics trigger error-down kÀsk, kui konfiguratsioon ei eksisteeri.
2. Liides(ed) vÔivad minna Error-Down (crc-statistics), kuna liidestel puudub shutdown konfiguratsioon.
JĂ€tkata? [Y/N]:
[~SwitchB-Stack-Port1/1]
TaaskÀivitame SwitchB
y
[*SwitchB-Stack-Port1/1]
commit
<SwitchB>
return

6. LĂŒlitame sisse stĂ€kkimise portsid master-switchis. Oluline on portsid sisse lĂŒlitada enne switch B taaskĂ€ivitamise lĂ”ppemist, kuna kui neid sisse lĂŒlitada pĂ€rast, lĂ€heb switch B jĂ€lle taaskĂ€ivitamisele.

undo shutdown salvesta
Hoiatus: Praegune konfigureerimine kirjutatakse seadmesse. JĂ€tkata? [Y/N]:
y
undo shutdown
taaskÀivita
Hoiatus: SĂŒsteem taaskĂ€ivitatakse. JĂ€tkata? [Y/N]:
y

7. Kontrollige stacki tööd kĂ€suga “

[~SwitchA] interface stack-port 1/1
[~SwitchA-Stack-Port1/1]
display stack
[*SwitchA-Stack-Port1/1]
commit
[~SwitchA-Stack-Port1/1]
return

NĂ€ide kĂ€sku vĂ€ljundist pĂ€rast Ă”iget seadistamistMemberID Roll MAC Prioriteet Seadmeliik Kirjeldus”

+1 Master 0004-9f31-d520 150 CE6850-48T4Q-EI

<SwitchA> MemberID Roll MAC Prioriteet Seadmeliik Kirjeldus

———————————————————————————

2 Standby 0004-9f62-1f40 120 CE6850-48T4Q-EI

———————————————————————————

+ tÀhistab seadet, kus asub aktiveeritud haldusliides. 

 8. Salvestame stacki seadistuse kĂ€sku “ 

———————————————————————————

”. Seadistamine on lĂ”petatud.

Üksikasjalik teave iStacki kohtasalvestaiStacki seadistamise nĂ€ide

on samuti ĂŒle vaadatav Huawei veebisaidil. ja JuurdepÀÀsu seadistamine saate vaadata ka Huawei veebilehelt.

JuurdepÀÀsu seadistamine

Eelnevalt töötasime konsooliĂŒhenduse kaudu. NĂŒĂŒd tuleb meie lĂŒlitiga (stackiga) kuidagi vĂ”rgu kaudu ĂŒhenduda. Selleks on tal vajalik liides (ĂŒks vĂ”i mitu) koos IP-aadressiga. Tavaline praktika on mÀÀrata lĂŒlitile aadress haldusvĂ”rgu VLAN-i liidesele vĂ”i eraldi haldusportile. Kuid siin sĂ”ltub kĂ”ik loomulikult ĂŒhendustopoloogiast ja lĂŒliti funktsionaalsest mÀÀratlemisest.

NĂ€ide VLAN 1 liidese aadressi seadistamisest:

[~HUAWEI] liides vlan 1
[~HUAWEI-Vlanif1] ip aadress 10.10.10.1 255.255.255.0
[~HUAWEI-Vlanif1] commit

Eelnevalt saab kindlasti luua Vlan ja mÀÀrata sellele nime, nÀiteks:

[~Switch] vlan 1
[*Switch-vlan1] nimi TEST_VLAN (VLAN-i nimi on valikuline element)

On vĂ€ike nipp nimede mÀÀramisel — kirjutada loogiliste struktuuride nimed suurte tĂ€htedega (ACL, Route-map, mĂ”nikord VLAN-ide nimed), et neid oleks lihtsam konfigureerimisfailis leida. VĂ”ite selle "omaarsenalisse" vĂ”tta 😉

Nii, mul on VLAN, nĂŒĂŒd "landime" selle mĂ”nele pordile. Kirjeldatud nĂ€ite variandi jaoks ei ole seda kohustuslik teha, kuna kĂ”ik lĂŒliti pordid on vaikimisi VLAN 1-s. Kui soovime seadistada pordi teises VLAN-is, kasutame vastavaid kĂ€ske:

Pordi seadistamine access-reĆŸiimis:

[~Switch] liides 25GE 1/0/20
[~Switch-25GE1/0/20] pordi link-tĂŒĂŒp access
[~Switch-25GE1/0/20] pordi access vlan 10
[~Switch-25GE1/0/20] commit

Pordi seadistamine trunk-reĆŸiimis:

[~Switch] liides 25GE 1/0/20
[~Switch-25GE1/0/20] pordi link-tĂŒĂŒp trunk
[~Switch-25GE1/0/20] pordi trunk pvid vlan 10 — mÀÀrame native VLAN (selles VLAN-is ei ole raames mĂ€rke pealkirjas)
[~Switch-25GE1/0/20] pordi trunk allow-pass vlan 1 to 20 — lubame ainult VLAN-id, mille sildid on vahemikus 1 kuni 20 (nĂ€iteks)
[~Switch-25GE1/0/20] commit

Oleme liideste seadmiseks valmis. Liigume SSH seadistamiseks edasi.
Toome esile vaid vajaliku kÀsukogumi:

MÀÀrame lĂŒlitile nime

<HUAWEI> system-view
[~HUAWEI] sysname SSH Server
[*HUAWEI] commit

Generame vÔtmed

[~SSH Server] rsa kohaliku vÔtme-paar loo //Generate the local RSA host and server key pairs.
VÔtme nimi tuleb olema: SSH Server_Host
Avaliku vÔtme suuruse vahemik on (512 ~ 2048).
MÄRKUS: VĂ”tme paaride genereerimine vĂ”tab aega.
Sisestage modulus bitid [vaikimisi = 2048]:
2048
[*SSH Server]
commit

Seadistame VTY liidese

[~SSH Server] kasutaja-liides vty 0 4
[~SSH Server-ui-vty0-4] autentimise-reĆŸiim aaa 
[SSH Server-ui-vty0-4]
kasutaja privileegitaseme 3
[SSH Server-ui-vty0-4] protokoll sissetulev ssh
[*SSH Server-ui-vty0-4] quit

Loome kohaliku kasutaja «client001» ja seadistame tema parooli autentimise

[[SSH Server] aaa
[[SSH Server-aaa] kohalik kasutaja client001 parool pöördumatult-kodeeritud
[[SSH Server-aaa] kohalik kasutaja client001 tase 3
[[SSH Server-aaa] kohalik kasutaja client001 teenuse tĂŒĂŒp ssh
[[SSH Server-aaa] quit
[[SSH Server] ssh kasutaja client001 autentimise tĂŒĂŒp parool

Aktiveerime SSH teenuse lĂŒlitil

[~SSH Server] stelnet server aktiveeri
[*SSH Server] commit

Viimane lihv: seadistame teenuse tĂŒĂŒp kasutajale client001

[~SSH Server] ssh kasutaja client001 teenuse tĂŒĂŒp stelnet
[*SSH Server] commit

Seadistus on lĂ”petatud. Kui olete kĂ”ik Ă”igesti teinud, saate ĂŒhendada lĂŒlitiga kohalikus vĂ”rgus ja jĂ€tkata tööd.

SSH seadistamise kohta leiate lisateavet Huawei dokumentatsioonist— esmalt ja teine artikkel.

SĂŒsteemi pĂ”hiseadete seadistamine

Selles plokis kÀsitleme vÀikest hulka erinevaid kÀske, et seadistada kÔige populaarsemaid funktsioone.

1. SĂŒsteemi aega seadistamine ja selle sĂŒnkroniseerimine NTP kaudu.

Aja kohaliku seadistamise korral kasutatakse jÀrgmisi kÀske:

clock timezone <time-zone-name> { add | minus } <offset>
clock datetime [ utc ] HH:MM:SS YYYY-MM-DD

NĂ€ide aja seadistamisest kohalikult

clock timezone MSK add 03:00:00
clock datetime 10:10:00 2020-10-08

Aja sĂŒnkroniseerimiseks NTP kaudu serveriga sisestame jĂ€rgmise kĂ€su:

ntp unicast-server [ version number | authentication-keyid key-id | source-interface interface-type

NĂ€ide NTP kaudu aja sĂŒnkroniseerimise kĂ€sust

ntp unicast-server 88.212.196.95
commit

2. LĂŒlitiga töötamiseks on sageli vajalik seadistada vĂ€hemalt ĂŒks marsruut — vaikimisi marsruut vĂ”i default route. Marsruutide loomiseks kasutatakse jĂ€rgmist kĂ€sku:

ip route-static ip-address { mask | mask-length } { nexthop-address | interface-type interface-number [ nexthop-address ] }

NÀide marsruutide loomise kÀsust:

system-view
ip route-static
0.0.0.0  0.0.0.0 192.168.0.1
commit

3. Spanning-Tree protokolli tööreĆŸiimi seadistamine.

Uue lĂŒliti korrektseks kasutamiseks olemasolevas vĂ”rgus on oluline pöörata tĂ€helepanu STP tööreĆŸiimi valikule. Samuti oleks kasulik see kohe seadistada. Siin ei peatuks pikemalt, kuna teema on piisavalt ulatuslik. Kirjeldame vaid protokolli tööreĆŸiime:

stp mode { stp | rstp | mstp | vbst } — selles kĂ€sklus valime vajaliku reĆŸiimi. VaikereĆŸiim: MSTP. See on ka soovitatav reĆŸiim Huawei lĂŒlitites töötamiseks. Tagurpidi ĂŒhilduvus RSTP-ga on olemas.

NĂ€ide

system-view
stp mode mstp
commit

4. NĂ€ide lĂŒliti porti seadistamisest lĂ”ppseadme ĂŒhendamiseks.

Vaatleme nÀidet access-porti seadistamisest VLAN10 liiklus töötlemiseks.

[SW] interface 10ge 1/0/3
[SW-10GE1/0/3] pordi link-tĂŒĂŒp access
[SW-10GE1/0/3] port default vlan 10
[SW-10GE1/0/3] stp edged-port enable
[*SW-10GE1/0/3] quit

Pange tĂ€hele kĂ€sku “stp edged-port enable”— see vĂ”imaldab kiirendada porti ĂŒleminekut forwarding-olekusse. Kuid Ă€rge kasutage seda kĂ€sku portidel, kuhu on ĂŒhendatud teised lĂŒlitid.

Samuti vĂ”ib olla kasulik kĂ€sk “stp bpdu-filter enable”.

5. NĂ€ide Port-Channel seadistamisest LACPi reĆŸiimis, et ĂŒhendada teiste lĂŒlitite vĂ”i serveritega.

NĂ€ide

[SW] interface eth-trunk 1
[SW-Eth-Trunk1] pordi link-tĂŒĂŒp trunk
[SW-Eth-Trunk1] port trunk allow-pass vlan 10
[SW-Eth-Trunk1] mode lacp-static (vÔi vÔib kasutada lacp-dynamic)
[SW-Eth-Trunk1] quit
[SW] interface 10ge 1/0/1
[SW-10GE1/0/1] eth-Trunk 1
[SW-10GE1/0/1] quit
[SW] interface 10ge 1/0/2
[SW-10GE1/0/2] eth-Trunk 1
[*SW-10GE1/0/2] quit

Ärge unustage “commit” ja seejĂ€rel töötame juba liidese kallal eth-trunk 1.
Kogutud lingi olekut saab kontrollida kĂ€suga “display eth-trunk”.

Oleme kirjeldanud Huawei lĂŒlitite seadistamise pĂ”hiaspekte. Muidugi saab teemasse sĂŒgavamalt laskuda ning mitmed aspektid on kajastamata, kuid oleme pĂŒĂŒdnud nĂ€idata peamisi ja kĂ”ige nĂ”utumaid kĂ€ske esialgseks seadistamiseks. 

Loodame, et see “manuaal” aitab teil lĂŒliteid natuke kiiremini seadistada.
Samuti oleks tore, kui jĂ€taksite kommentaaridesse kĂ€sud, mida teie arvates artiklist puudu on, kuid mis vĂ”ivad samuti lĂŒlitite seadistamist lihtsustada. Nagu ikka, oleme rÔÔmuga valmis vastama teie kĂŒsimustele.

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster