|
|
Команды, доступные до первоначальной инициализации узла
Команды, доступные до первичной инициализации узла
Если устройство еще не прошло первоначальную инициализацию, в CLI доступен минимальный набор команд для настройки сетевых параметров устройства и запуска инициализации.
ПримечаниеВ случае сбоя в работе ядра CLI также может перейти в состояние до первичной инициализаци.
Команды режима диагностики
В режиме диагностики доступны команды, позволяющие просмотреть:
-
доступность сетевых ресурсов;
-
статистику и информацию об интерфейсах;
-
информацию о записях ARP;
-
информацию о маршрутах;
-
системную информацию.
Также в режиме диагностики можно выполнять мониторинг сетевого трафика и диагностику работы протоколов динамической маршрутизации.
Базовые команды управления устройством
Для просмотра текущих даты и времени на узле используется команда:
Admin@SWG> date
Для перезагрузки узла используется команда:
Admin@SWG> reboot
Для выключения узла используется команда:
Admin@SWG> shutdown
Для перехода в режим конфигурации узла используется команда:
Admin@SWG> configure
Для выхода из интерфейса CLI используется команда:
Admin@SWG> exit
Команды проверки доступности сетевых ресурсов
|
Команда
|
Описание
|
|
dig
|
Проверка записи DNS домена:
Admin@SWG> dig host <hostname> <parameters>
Admin@SWG> dig host <IP-address> <parameters>
В команде можно использовать следующие параметры:
-
reverse-lookup — получение имени устройства по IP-адресу;
-
dns — указание IP-адреса DNS-сервера;
-
tcp — использование протокола TCP вместо UDP
|
|
netcheck
|
Проверка доступности стороннего HTTP или HTTPS-сервера. Могут быть использованы следующие параметры:
-
address — IP-адрес и порт, доменное имя узла — для проверки доступности по TCP; URL — для HTTP;
-
dns-ip — IP-адрес сервера DNS;
-
dns-tcp — использование TCP вместо UDP для DNS-запроса;
-
check-cert — проверка SSL-сертификата;
-
type — проверка доступности по:
-
data — запрос содержимого сайта. По умолчанию запрашиваются только заголовки;
-
timeout — максимальный тайм-аут ожидания ответа от веб-сервера;
-
user-agent — параметр для указания типа браузера. На некоторых сайтах может быть разрешен доступ только с определенных браузеров. Значение параметра указывается в двойных кавычках.
Admin@SWG> netcheck type tcp address <host-domain-name> data on
Admin@SWG> netcheck address <host-domain-name>
|
|
ping
|
Проверка доступности определенного узла. Можно задать следующие параметры:
-
host — IP-адрес или доменное имя узла.
-
count — количество отправляемых echo-запросов. Если параметр не задан, отправка пакетов будет происходить, пока соединение не будет прервано пользователем (для прерывания необходимо нажать комбинацию клавиш Ctrl + C).
-
numeric — не определять имена.
-
timestamp — отображение временных меток.
-
interval — интервал времени, через который будет производиться отправка пакетов. Указывается в секундах.
-
ttl — время жизни пакета.
-
interface — адрес выбранного интерфейса будет использоваться в качестве адреса источника для выполнения ping.
-
mtu — максимальный размер блока данных отправляемых пакетов.
-
virtual-router — имя виртуального маршрутизатора.
Admin@SWG> ping host <hostname> count <number>
|
|
traceroute
|
Трассировка соединения до определенного узла. Параметры команды:
-
host <ip-or-domain> — IP-адрес или имя домена, для которого производится трассировка;
-
interface <iface-name> — интерфейс, с которого будут отправляться пакеты;
-
not-map-ip — не искать hostname для IP-адреса при отображении;
-
use-icmp-echo — использовать ICMP echo;
-
port — указать порт вместо порта по умолчанию (1 — 65535);
-
min-interval — минимальный интервал между пакетами.
Admin@SWG> raceroute host <hostname>
|
Статистика и информация об интерфейсах
Для отображения информации об интерфейсах используется команда:
Admin@SWG> show network interface
Для отображения статистики определенного интерфейса и информации о нем используется следующая команда:
Admin@SWG> show network interface <interface-name>
Также доступно отображение только информации или только статистики интерфейса:
Admin@SWG> show network interface <interface-name> type info
Admin@SWG> show network interface <interface-name> type statistics
Для отображения списка упорядоченных имен сетевых интерфейсов и соответствующих им физических адресов предназначена команда:
Admin@SWG> show network interface-mapping
ПримечаниеПод физическими адресами подразумеваются реальные аппаратные адреса сетевых карт ПАК или адреса интерфейсов, назначаемые системой виртуализации. Изменения MAC-адресов интерфейсов в настройках SWG данной командой не отображаются. Измененные настройками SWG MAC-адреса можно посмотреть командой: show network interface <interface-name>.
Упорядочивание интерфейсов происходит в соответствии с номером порта в шине PCI.
Для удаления списка используется команда:
Admin@SWG> clear network interface-mapping
После перезагрузки устройства список обновится и станет доступным для отображения. Эту операцию необходимо выполнять после добавления сетевых портов в настроенное устройство.
ARP-записи
Для просмотра информации о записях ARP используется команда:
Admin@SWG> show network arp
Для просмотра ARP-записей вы можете использовать фильтры.
|
Параметр
|
Описание
|
|
interface
|
Название интерфейса SWG
|
|
host
|
IP-адрес устройства
|
|
mac
|
MAC-адрес устройства
|
Admin@SWG> show network arp host <IP-address>
Admin@SWG> show network arp interface <interface-name>
Admin@SWG> show network arp mac <MAC-address>
ПримечаниеВ режиме диагностики действия производятся с системными записями; в режиме конфигурации – со статическими ARP-записями.
Для удаления системной ARP-записи используется команда:
Admin@SWG> clear network arp interface <iface-name> host <ip>
Для удаления всех системных записей на заданном интерфейсе (можно указать несколько интерфейсов) используется команда:
Admin@SWG> clear network arp interfaces [ <iface-name1> <iface-name2> … ]
Отслеживание пакетов
Для включения функции отслеживания пакетов используется команда:
Admin@SWG> show network trace
Будет отображена следующая информация: IP-адреса источника и назначения, протокол, названия входящих и исходящих интерфейсов, номера TCP/UDP портов источника и назначения.
Для выхода из режима отслеживания пакетов нажмите комбинацию клавиш Ctrl + C.
Мониторинг трафика
Для мониторинга трафика используется команда:
Admin@SWG> show traffic <parameters>
Параметры мониторинга трафика.
|
Параметр
|
Описание
|
|
flows
|
Отображение информации о входящем и исходящем потоках. Параметры фильтрации:
-
source-ip — IP-адрес источника;
-
source-port — порт источника;
-
dest-ip — IP-адрес назначения;
-
dest-port — порт назначения;
-
vlan-tag — тег VLAN;
-
interface-name — название интерфейса;
-
node-name — название узла;
-
protocol — протокол
|
|
connections
|
Отображение информации о соединениях: протокол и его номер; время жизни записи; IP-адреса источника и назначения, порты источника и назначения; IP-адреса источника и назначения, порты источника и назначения, которые ожидаются в ответе; статус сессии (UNREPLIED или ASSURED); количество переданных и принятых пакетов и байтов; зона источника; является ли эта сессия сессией известного SWG пользователя и т. п..
Возможна фильтрация по параметрам:
-
protocol — протокол;
-
source-ip — IP-адрес источника;
-
dest-ip — IP-адрес назначения;
-
node-name — название узла;
-
expect — отображение неустановленных соединений (on/off)
|
Пример команды мониторинга трафика:
Admin@SWG> show traffic connections dest-ip 192.168.0.100 expect on
Просмотр информации LLDP
Для просмотра информации, полученной по LLDP (Link Layer Discovery Protocol) используется команда:
Admin@SWG> show lldp <parameters>
Параметры фильтрации.
|
Параметр
|
Описание
|
|
neighbors
|
Список LLDP-совместимых устройств, на которых включена поддержка объявления LLDP.
-
Chassis ID — идентификатор шасси.
-
SysName — имя системы.
-
SysDescr — описание системы, содержит информацию об оборудовании и операционной системе устройства.
-
Management — адрес соседнего устройства (содержит адреса IPv4 и IPv6, номер интерфейса указанного адреса управления).
-
Capability — функции устройства (например, маршрутизатор, коммутатор и т. п.).
-
Port ID — идентификатор порта с которого был передан LLDPDU (Link Layer Discovery Protocol Data Unit).
-
PortDescr — описание порта.
-
TTL — время жизни передаваемых пакетов LLDP
|
|
statistics
|
Статистика интерфейсов, в настройках которых был указан профиль LLDP.
-
Interface — название интерфейса.
-
Transmitted — общее количество кадров LLDP, переданных через интерфейс.
-
Received — общее количество кадров LLDP, полученных на интерфейсе.
-
Discarded — число полученных на этом интерфейсе кадров LLDP, которые были отброшены.
-
Unrecognized — количество кадров LLDP с неподтвержденным содержимым, полученных на этом интерфейсе.
-
Ageout — в каждом кадре LLDP содержится информация о том, насколько долго является правильной информация LLDP (срок старения). Если в течение срока старения новых кадров не принято, информация LLDP удаляется.
-
Inserted — количество добавлений записей с информацией о соседях LLDP.
-
Deleted — количество удалений записей о соседях LLDP
|
Маршруты
Для просмотра всех маршрутов, содержащихся в маршрутизаторе по умолчанию, используется команда:
Admin@SWG> show network route <parameters>
Параметры просмотра маршрутов.
|
Параметр
|
Описание
|
|
ip
|
IP-адрес, маршрут до которого необходимо отобразить
|
|
connected
|
Маршруты к сетям, которые подключены непосредственно к интерфейсам SWG. Данные маршруты помечены символом «С» в списке маршрутов
|
|
kernel
|
Отображение маршрутов, добавленных администратором; маршруты помечены символом «К» в списке маршрутов
|
|
summary
|
Количество активных подключений и записей FIB (Forwarding Information Base)
|
|
ospf
|
Отображение маршрутов, полученных с помощью протокола динамической маршрутизации OSPF. Данные маршруты помечены символом «О» в списке маршрутов
|
|
bgp
|
Отображение маршрутов, полученных с помощью протокола динамической маршрутизации BGP; маршруты помечены символом «В» в списке маршрутов
|
|
rip
|
Отображение маршрутов, полученных с помощью протокола динамической маршрутизации RIP; маршруты помечены символом «R» в списке маршрутов
|
|
virtual-router
|
Виртуальный маршрутизатор, маршруты которого необходимо отобразить (<vrf-name> | all)
|
Мониторинг OSPF
Диагностика и мониторинг OSPF выполняется с помощью команд, представленных ниже. Отображение информации OSPF:
Admin@SWG> show network ospf
...
Admin@SWG> show network ospf <parameter>
|
Параметр
|
Описание
|
|
virtual-router
|
Виртуальный маршрутизатор, для которого необходимо отобразить общую информацию об OSPF: (<vrf-name> | all)
|
|
route
|
Отображение маршрутов, полученных по протоколу динамической маршрутизации OSPF
|
|
database
|
Отображена информация:
-
Router Link States: пакеты LSA (Link State Advertisement) Type 1 (Router LSA) передаются маршрутизаторами в пределах одной зоны; используются для передачи информации соседним маршрутизаторам, находящихся в той же зоне, о собственных интерфейсах и своих соседях.
-
Network Link States: пакеты LSA Type 2 (Network LSA) генерируются выделенным маршрутизатором (Designated Router, DR) для описания всех маршрутизаторов, подключенных к его сегменту напрямую.
-
Summary Link States: пакеты LSA Type 3 (Summary LSA) формируются с помощью пограничных маршрутизаторов (Area Border Routers, ABR). Пакеты содержат суммарное сообщение о непосредственно подключенной к ним зоне, сообщают информацию в другие зоны, к которым подключен ABR и передаются в несколько зон по всей сети.
-
ASBR-Summary Link States: пакеты LSA Type 4 (ASBR Summary LSA) сообщают о присутствии автономного пограничного маршрутизатора (Autonomous System Border Router, ASBR) в других областях
|
|
neighbor
|
Отображение информации о соседях:
-
Идентификатор соседа (идентификатор маршрутизатора).
-
Приоритет. Маршрутизатор с наивысшим приоритет становится выделенным маршрутизатором - Designated Router, DR. Если приоритеты маршрутизаторов равны, то будет выбран маршрутизатор с наибольшим идентификатором.
-
Состояние, например, Full/DR, Full/BDR, Full/Drother.
-
Интервал простоя — время, через которое соединение с OSPF-соседом будет разорвано, если не будет получен пакет Hello.
-
IP-адрес интерфейса, к которому подключен сосед.
-
Интерфейс, на котором сформировано соседство маршрутизаторов.
Доступно указание дополнительных параметров:
-
interface-name — будут отображены соседи, с которыми установлена смежность на указанном интерфейсе.
-
all — отображение таблицы со всеми соседях.
-
detail — отображение подробной информации о соседях
|
|
interface
|
Отображение информации об интерфейсах OSPF.
Дополнительно:
-
interface-name — отображение информации об указанном интерфейсе.
-
traffic — статистика переданных и принятых пакетов OSPF (Hello, Database Description, Link State Request, Link State Update, Link State Acknowledgment)
|
|
border-routers
|
Отображение информации о пограничных маршрутизаторах
|
Команда для перезапуска процесса OSPF:
Admin@SWG> clear network ospf <parameter>
|
Параметр
|
Описание
|
|
interface-name
|
Название интерфейса
|
|
virtual-router
|
Виртуальный маршрутизатор, на котором необходимо перезапустить OSPF (<vrf-name> | all)
|
|
interface
|
Интерфейс, на котором необходимо перезапустить процесс OSPF (<interface-name>)
|
|
neighbor
|
Выбор соседей, в отношении которых будет перезапущен процесс
|
Мониторинг BGP
Для отображения таблиц BGP-маршрутизатора:
Admin@SWG> show network bgp
...
Admin@SWG> show network bgp <parameter>
|
Параметр
|
Описание
|
|
virtual-router
|
Виртуальный маршрутизатор, маршруты которого необходимо отобразить (<vrf-name> | all)
|
|
ip
|
IP-адрес, маршрут до которого необходимо отобразить
|
|
statistics
|
Отображение статистики BGP
|
|
neighbors
|
Отображение информации о BGP-соседях (доступно отображение информации об определенном соседе; необходимо указание IP-адреса соседа).
Дополнительные параметры, доступные при указании соседа:
-
received-routes — принятые маршруты до применения к ним входящей политики (Routemap и фильтры).
-
advertised-routes — маршруты, которые анонсируются указанному соседу
|
|
summary
|
Просмотр краткой информации о соседях
|
Для выполнения повторного запроса информации у BGP-соседей (обрыв TCP-сессии):
Admin@nodename> clear network bgp <parameter>
Параметры команды.
|
Параметр
|
Описание
|
|
ip
|
IP-адрес соседа, с которым произойдет обрыв соединения для обновления информации
|
|
virtual-router
|
Название виртуального маршрутизатора, которому принадлежит BGP-сосед
|
В случае, если на соседних устройствах поддерживается метод Route Refresh, то можно избежать полной реинициализации сессии с соседом, отправив специальное сообщение типа ROUTE REFRESH. Отправка данного сообщения позволяет обновить информацию без прерывания в маршрутизации.
Для обновления информации без обрыва сессии с соседом используется команда:
Admin@SWG> clear network bgp ip <neighbor-ip> soft in | out
Admin@SWG> clear network bgp virtual-router <vrf-name> ip <neighbor-ip> soft in | out
Мониторинг RIP
Для отображения информации RIP из таблицы маршрутизатора по умолчанию (адрес сети, полученный по RIP; адрес Next Hop; метрика маршрута; тэг маршрута, предназначенный для разделения внутренних и внешних маршрутов; интервал времени, по истечении которого маршрут будет признан недействительным, если информация о нем не была получена) используется команда:
Admin@SWG> show network rip
...
Admin@SWG> show network rip <parameter>
Параметры команды.
|
Параметр
|
Описание
|
|
status
|
Текущий статус RIP: версия, таймеры, фильтры, распространяемые маршруты и т. п.
|
|
virtual-router
|
Виртуальный маршрутизатор, информацию о маршрутах RIP которого необходимо отобразить: <vrf-name> | all
|
Мониторинг мультикаст-трафика
Для просмотра таблицы маршрутизации мультикаст-трафика на маршрутизаторе по умолчанию используется команда:
Admin@SWG> show network mroute
...
Admin@SWG> show network mroute <parameter>
Параметры команды.
|
Параметр
|
Описание
|
|
count
|
Отображение статистики о группе и источнике
|
|
virtual-router
|
Выбор виртуального маршрутизатора: <vrf-name> | all
|
|
summary
|
Суммарная информация о каждой записи в таблице мультикаст-маршрутизации
|
|
fill
|
Таблица маршрутизации мультикаст-трафика. Доступно указание параметра:
|
|
ip
|
Отображение записи для определенного IP-адреса; необходимо указать IP-адрес
|
Мониторинг IGMP
Мониторинг работы протокола IGMP (Internet Group Management Protocol) доступен с использованием следующей команды (указание параметров является обязательным):
Admin@SWG> show network igmp <parameters>
Параметры команды.
|
Параметр
|
Описание
|
|
virtual-router
|
Выбор виртуального маршрутизатора
|
|
statistics
|
Статистика по сообщениям:
-
IGMP Membership Query — сообщение сервера клиенту, в котором сервер просит обновить подписку на получаемые клиентом группы иначе, сервер перестанет вещать группу/группы в данный сегмент сети.
-
IGMP Leave — сообщение клиента серверу; клиент сообщает, что желает убрать мультикаст-группу из списка получаемых.
-
IGMP Membership Report — сообщение клиента серверу; клиент желает получать трафик этой группы
|
|
join
|
Отображение информации о группах IGMP
|
|
sources
|
Отображение информации об источниках мультикаст-трафика
|
|
groups
|
Отображение мультикаст-групп, полученных по протоколу IGMP. Отображается следующая информация:
-
Общее количество групп.
-
Интерфейс, через который группа доступна.
-
Адрес группы.
-
Режим INCLUDE или EXCLUDE.
-
Таймер, определяющий время, через которое маршрутизатор перестанет пересылать трафик на интерфейс, если не будет получен ответный IGMP Membership Report.
-
Время, в течение которого группа известна
|
|
interface
|
Отображение информации об интерфейсе, связанной с мультикаст-маршрутизацией:
-
Название интерфейса, его статус и адрес.
-
Версия IGMP.
-
Опрашиватель и его адрес (Querier).
-
Таймер, который обнуляется каждый раз, как приходит сообщение Query с меньшим IP-адресом.
Доступно указание:
|
Мониторинг PIM
Мониторинг работы протокола PIM (Protocol-Independent Multicast) доступен с использованием следующей команды:
Admin@SWG> show network pim <parameter>
Параметры команды.
|
Параметр
|
Описание
|
|
virtual-router
|
Выбор виртуального маршрутизатора, для которого необходимо отобразить информацию
|
|
vxlan-groups
|
Информация о группах VXLAN, использующихся в мультивещании
|
|
statistics
|
Статистика протокола
|
|
join
|
Отображение информации о группах PIM протокола
|
|
neighbor
|
Информация о соседях:
-
Интерфейс, через который была получена информация о соседе.
-
Адрес соседа.
-
Время, с последнего начала работы PIM.
-
Время, в течении которого сосед доступен.
-
Приоритет DR
|
|
next-hop
|
Записи о адресах next-hop
|
|
state
|
Информация об известных S, G маршрутах, IIF (Incoming Interface), OIL (Outgoing Interface List)
|
|
rp-info
|
Отображение информации о Rendezvous Point (RP): адрес, разрешенные ASM группы с данного RP
|
|
interface
|
Информация об интерфейсах, настроенных для работы PIM: название и адрес интерфейса, адрес DR и т.п.
Также доступно указание параметров:
-
interface-name — название интерфейса.
-
traffic — статистика отправленных/полученных сообщений.
-
detail — подробная информация об интерфейсе
|
|
group-type
|
Список разрешенных групповых адресов для SSM (Source Specific Multicast)
|
|
secondary
|
Отображение информации об интерфейсе с указанием дополнительного IP-адреса
|
Отображение системной информации
Для просмотра версии ПО системы используется команда:
Admin@SWG> show system version
Для отображения информации о количестве активных TCP/UDP/ICMP сессий на системе используется команда:
Admin@SWG> show system sessions
Для отображения информации о количестве активных сессий по отдельным протоколам или временным интервалам используется команда:
Admin@SWG> show system sessions counters [ parameters ]
Очистить статистику:
Admin@SWG> clear system sessions
Диагностика работы протоколов динамической маршрутизации
С помощью команд этого раздела можно просматривать события debug-логов протоколов динамической маршрутизации. Включение в debug-лог событий конкретного протокола выполняется командой debug в режиме конфигурации.
Для просмотра записей debug-лога используется команда:
Admin@SWG> show logs log routing <parameters>
Далее необходимо указать один из параметров:
|
Параметр
|
Описание
|
|
all
|
Все протоколы
|
|
rip
|
Протокол RIP
|
|
bgp
|
Протокол BGP
|
|
igmp
|
Протокол IGMP
|
|
pim
|
Протокол PIM
|
|
ospf
|
Протокол OSPF
|
|
bfd
|
Протокол BFD
|
|
msdp
|
Протокол MSDP
|
|
mroute
|
Таблица мультикаст-маршрутизации mroute
|
|
ssmpingd
|
Инструмент тестирования мультикаст-вещания ssmpingd
|
Для вывода событий debug-лога в консоль в реальном времени используется команда:
Просмотр системных журналов устройства
Для просмотра событий системных журналов устройства используется команда:
Admin@SWG> show logs log core <static | dynamic>
Параметры команды (static или dynamic) определяют режим отображения сообщений журналов в консоли.
Команды режима конфигурации
В режиме конфигурации доступны команды execute (команды, которые не относятся к настройке конфигурации устройства — ping, date, traceroute и т.п.), базовые команды настройки устройства и команды настройки сети (настройка зон, интерфейсов, шлюзов и виртуальных маршрутизаторов, статических ARP-записей).
Команды execute
Команды имеют следующую структуру:
Admin@nodename# execute <command-name>
Список команд раздела execute.
|
Команда
|
Описание
|
|
date
|
Просмотр текущих значений даты и времени на узле:
Admin@SWG# execute date
|
|
dig
|
Проверка записи DNS домена:
Admin@SWG# execute dig host <hostname> <parameters>
Admin@SWG# execute dig host <IP-address> <parameters>
В команде можно использовать следующие параметры:
-
reverse-lookup — получение имени устройства по IP-адресу;
-
dns — указание IP-адреса DNS-сервера;
-
tcp — использование протокола TCP вместо UDP
|
|
factory-reset
|
Возврат устройства в первоначальное состояние (доступно в версии 7.5.0 и выше):
Admin@SWG# execute factory-reset
Все данные и параметры будут утеряны. Версия ПО не изменится: сохранится версия, актуальная на момент запуска команды
|
|
install
|
Первоначальная настройка устройства.
Admin@SWG# execute install <parameter>
-
master — настройка устройства в качестве главного узла. Задайте логин и пароль администратора.
-
slave — настройка устройства в качестве дополнительного узла кластера. Укажите следующие параметры:
-
interface — интерфейса для подключения к кластеру;
-
master-ip — IP-адрес главного узла;
-
master-secret — секретный код, необходимый для подключения узла в кластер;
-
slave-ip — IP-адрес резервного узла, который будет назначен на интерфейс, используемый для подключения к кластеру. Можно указать в виде IP-адреса (например, 192.168.0.1) или в виде IP-адреса и маски подсети (например, 192.168.0.1/24). Доступно в версии 7.4.0 и выше.
-
gateway-address — IP-адрес шлюза. Шлюз необходимо указать, если узлы кластера находятся в разных подсетях.
-
mc — настройка устройства через UserGate Management Center. Укажите следующие параметры:
-
device-code — уникальный код устройства, используемый для подключения узла к UGMC;
-
mc-ip — IP-адрес UGMC;
-
login — задать логин администратора SWG;
-
password — задать пароль учетной записи администратора SWG
|
|
netcheck
|
Проверка доступности стороннего HTTP или HTTPS-сервера. Могут быть использованы следующие параметры:
-
address — доменное имя узла для проверки доступности по TCP или URL — для HTTP;
-
dns-ip — IP-адрес сервера DNS;
-
dns-tcp — использование TCP вместо UDP для DNS-запроса;
-
check-cert — проверка SSL-сертификата;
-
type — проверка доступности по:
-
data — запрос содержимого сайта. По умолчанию запрашиваются только заголовки;
-
timeout — максимальный тайм-аут ожидания ответа от веб-сервера;
-
user-agent — параметр для указания типа браузера. На некоторых сайтах может быть разрешен доступ только с определенных браузеров. Значение параметра указывается в двойных кавычках.
Admin@SWG# execute netcheck type tcp address <host-domain-name> data on
Admin@SWG# execute netcheck address <host-domain-name>
|
|
ping
|
Проверка доступности определенного узла. Можно задать следующие параметры:
-
host — IP-адрес или доменное имя узла.
-
count — количество отправляемых echo-запросов. Если параметр не задан, отправка пакетов будет происходить, пока соединение не будет прервано пользователем (для прерывания необходимо нажать комбинацию клавиш Ctrl + C).
-
numeric — не определять имена.
-
timestamp — отображение временных меток.
-
interval — интервал времени, через который будет производиться отправка пакетов. Указывается в секундах.
-
ttl — время жизни пакета.
-
interface — адрес выбранного интерфейса будет использоваться в качестве адреса источника для выполнения ping.
-
mtu — максимальный размер блока данных отправляемых пакетов.
-
virtual-router — имя виртуального маршрутизатора.
Admin@SWG# execute ping host <hostname> count <number>
|
|
reboot
|
Перезагрузка устройства:
Admin@SWG# execute reboot
|
|
restore-mac
|
Восстановление mac-адреса интерфейса:
Admin@SWG# execute restore-mac interface <interface-name>
|
|
shutdown
|
Выключение устройства:
Admin@SWG# execute shutdown
|
|
traceroute
|
Трассировка соединения до определенного узла. Параметры команды:
-
host <ip-or-domain> — IP-адрес или имя домена, для которого производится трассировка;
-
interface <iface-name> — интерфейс, с которого будут отправляться пакеты;
-
not-map-ip — не искать hostname для IP-адреса при отображении;
-
use-icmp-echo — использовать ICMP echo;
-
port — указать порт вместо порта по умолчанию (1 — 65535);
-
min-interval — минимальный интервал между пакетами.
Admin@SWG# execute traceroute host <hostname>
|
Команды настройки устройства
На уровне settings cli настраиваются следующие параметры работы интерфейса командной строки:
Для настройки системного приглашения консоли CLI используется команда:
Admin@SWG# set settings cli custom-prompt <new-custom-prompt>
Вы можете поменять системное приглашение в консоли CLI с установленного по умолчанию (вида: Admin@nodename#) на удобное вам.
Например, чтобы поменять вид системного приглашения на NodeAABBCC, выполните следующую команду:
Admin@SWG# set settings cli custom-prompt NodeAABBCC
NodeAABBCC#
Вернуть системное приглашение в первоначальное состояние можно с помощью команды:
Admin@SWG# set settings cli custom-prompt default
Пример использования команды:
NodeAABBCC#
NodeAABBCC# set settings cli custom-prompt default
Admin@SWG#
Чтобы задать уровень детализации диагностики используется следующая команда:
Admin@SWG# set settings cli log-level <off | error | debug | warning | info>
Вы можете установить следующие уровни детализации:
-
off — отключить журналирование;
-
error — только ошибки;
-
warning — ошибки и предупреждения;
-
info — ошибки, предупреждения и дополнительная информация;
-
debug — максимальная детализация.
Посмотреть текущие значения параметров работы интерфейса командной строки можно с помощью команды:
Admin@SWG# show settings cli
Для включения или отключения режима ускоренной обработки трафика используется команда:
Admin@SWG# set settings fastpath enabled <on/off>
Для просмотра настройки режима ускоренной обработки трафика используется команда:
Admin@SWG# show settings fastpath
Команды настройки сетевых параметров устройства
Настройки сетевых параметров выполняются на уровне network.
Настройка зон
Для создания зоны используется команда:
Admin@SWG# create network zone <parameter>
Параметры настройки зон.
|
Параметр
|
Описание
|
|
name
|
Название зоны
|
|
dos-protection-syn
|
Защита зоны от сетевого флуда для протокола TCP (SYN-flood):
-
enabled — включение/отключение защиты.
-
aggregate — суммирование пакетов:
-
on — считаются все пакеты, входящие в интерфейсы данной зоны;
-
off — пакеты считаются отдельно для каждого IP-адреса.
-
alert-threshold — порог уведомления. Если количество запросов превышает указанный порог, происходит запись события в системный журнал.
-
drop-threshold — порог отбрасывания пакетов. Если количество запросов превышает указанное значение, UserGate отбрасывает пакеты и записывает это событие в системный журнал.
-
excluded-ips — список IP-адресов, которые необходимо исключить из защиты
|
|
dos-protection-udp
|
Защита зоны от сетевого флуда для протокола UDP:
-
enabled — включение/отключение защиты.
-
aggregate — суммирование пакетов:
-
on — считаются все пакеты, входящие в интерфейсы данной зоны;
-
off — пакеты считаются отдельно для каждого IP-адреса.
-
alert-threshold — порог уведомления. Если количество запросов превышает данный порог, то происходит запись события в системный журнал.
-
drop-threshold — порог отбрасывания пакетов. Если количество запросов превышает указанное значение, то UserGate отбрасывает пакеты и записывает данное событие в системный журнал.
-
excluded-ips — список IP-адресов серверов, которые необходимо исключить из защиты
|
|
dos-protection-icmp
|
Защита зоны от сетевого флуда для протокола ICMP:
-
enabled — включение/отключение защиты.
-
aggregate — суммирование пакетов:
-
on — считаются все пакеты, входящие в интерфейсы данной зоны;
-
off — пакеты считаются отдельно для каждого IP-адреса.
-
alert-threshold — порог уведомления. Если количество запросов превышает данный порог, то происходит запись события в системный журнал.
-
drop-threshold — порог отбрасывания пакетов. Если количество запросов превышает указанное значение, то UserGate отбрасывает пакеты и записывает данное событие в системный журнал.
-
excluded-ips — список IP-адресов серверов, которые необходимо исключить из защиты
|
|
enabled-services
|
Параметры контроля доступа зоны:
-
"Any ICMP": разрешение использования команды ping адреса UserGate.
-
SNMP: доступ к UserGate по протоколу SNMP (UDP 161).
-
response-pages: разрешение для показа страницы авторизации Captive-портала и страницы блокировки (TCP 80, 443, 8002).
-
rpc: XML-RPC для управления - позволяет управлять продуктом по API (TCP 4040).
-
ha: сервис, необходимый для объединения нескольких узлов UserGate в кластер (TCP 4369, TCP 9000-9100).
-
VRRP: сервис, необходимый для объединения нескольких узлов UserGate в отказоустойчивый кластер (IP протокол 112).
-
"Admin Console": доступ к веб-консоли управления (TCP 8001).
-
DNS: доступ к сервису DNS-прокси (TCP 53, UDP 53).
-
"HTTP Proxy": доступ к сервису HTTP(S)-прокси (TCP 8090).
-
"Authorization agent": доступ к серверу, необходимый для работы агентов авторизации Windows и терминальных серверов (UDP 1813).
-
"SMTP Proxy": сервис фильтрации SMTP-трафика от спама и вирусов. Необходим только при публикации почтового сервера в Интернет.
-
"POP3 Proxy": сервис фильтрации POP3-трафика от спама и вирусов. Необходим только при публикации почтового сервера в Интернет.
-
"CLI over SSH": доступ к серверу для управления им с помощью CLI (command line interface), порт TCP 2200.
-
VPN: доступ к серверу для подключения к нему клиентов L2TP VPN (UDP 500, 4500).
-
SCADA: сервис фильтрации АСУ ТП-трафика. Необходим только при контроле АСУ ТП-трафика.
-
"REVERSE PROXY": сервис, необходимый для публикации внутренних ресурсов с помощью Reverse-прокси.
-
"PROXY PORTAL": сервис, необходимый для публикации внутренних ресурсов с помощью SSL VPN.
-
L7 DNS: детектирование трафика DNS на уровне приложений.
-
L7 NTP: детектирование трафика NTP на уровне приложений.
-
"SAML SERVER": выбор SAML-сервера в списке сервисов зоны и общих настройках UserGate.
-
"Log Analyzer": сервис анализатора журналов Log analyzer. Необходимо включить его, если планируется использовать данный сервер UserGate в качестве Log analyzer (TCP 2023 и 9713).
-
"Dynamic routing OSPF": сервис динамической маршрутизации OSPF.
-
"Dynamic routing BGP": сервис динамической маршрутизации BGP.
-
"SNMP Proxy": сервис используется для построения распределенной системы мониторинга (позволяет регулировать нагрузку и организовывать мониторинг распределенной сетевой инфраструктуры).
-
"SSH Proxy": сервис, использующийся для инициирования трафика SSH.
-
Multicast: сервис мультикастинга.
-
NTP: доступ к сервису точного времени, запущенному на сервере UserGate.
-
"Dynamic routing RIP": сервис динамической маршрутизации RIP.
-
UserID agent: сервис для осуществления прозрачной аутентификации. В качестве источника данных аутентификации используются журналы ActiveDirectory и Syslog.
-
BFD: сервис Bidirectonal Forwarding Detection для быстрого обнаружения сетевых ошибок
|
|
service-addresses
|
Указание разрешенных IP-адресов для сервисов:
|
|
antispoof-enabled
|
Включение/отключение защиты от IP-спуфинга
|
|
antispoof-negate
|
При antispoof-negate on адреса источников, указанные в значении ip-spoofing-networks, будут являться адресами, которые не могут быть получены на интерфейсах данной зоны. В этом случае будут отброшены пакеты с указанными IP-адресами источников
|
|
geoip
|
Коды GeoIP, которые используются в защите от IP-спуфинга
|
|
ip-list
|
Список IP-адресов, которые используются в защите от IP-спуфинга
|
Для изменения параметров зоны используется команда:
Admin@nodename# set network zone <zone-name> <parameters>
Пример изменения параметров зоны:
Admin@SWG# set network zone Test_zone dos-protection-syn enabled on
Для удаления зоны или ее параметров используется команда:
Admin@nodename# delete network zone <zone-name>
Для просмотра параметров зон используется команда:
Admin@SWG# show network zone
Настройка интерфейсов
Вы можете настроить следующие типы интерфейсов:
Для создания bond-интерфейса используется команда:
Admin@SWG# create network interface bond <parameters>
Параметры bond-интерфейса.
|
Параметр
|
Описание
|
|
enabled
|
Включение/отключение интерфейса
|
|
interface-name
|
Необходимо ввести номер, который будет отображен в имени интерфейса (например 1, тогда название созданного интерфейса будет bond1)
|
|
zone
|
Зона, которой будет принадлежать бонд-интерфейс
|
|
bonding
|
Дополнительные параметры бонд-интерфейса:
-
mode — режим работы бонда:
-
round-robin — режим Round robin (пакеты отправляются последовательно, начиная с первого доступного интерфейса и заканчивая последним. Эта политика применяется для балансировки нагрузки и отказоустойчивости).
-
active-backup — режим Active backup (только один сетевой интерфейс из объединенных будет активным. Другой интерфейс может стать активным только в том случае, когда упадет текущий активный интерфейс. При такой политике MAC-адрес бонд-интерфейса виден снаружи только через один сетевой порт, во избежание появления проблем с коммутатором. Данная политика применяется для обеспечения отказоустойчивости).
-
xor — режим XOR (передача распределяется между сетевыми картами используя формулу: [(«MAC-адрес источника» XOR «MAC-адрес назначения») по модулю «число интерфейсов»]. Получается, одна и та же сетевая карта передает пакеты одним и тем же получателям. Опционально распределение передачи может быть основано и на политике «xmit_hash». Политика XOR применяется для балансировки нагрузки и обеспечения отказоустойчивости).
-
broadcast — режим Broadcast (передает все на все сетевые интерфейсы. Эта политика применяется для отказоустойчивости).
-
802.3ad — режим IEEE 802.3ad (режим работы, установленный по умолчанию, поддерживается большинством сетевых коммутаторов. Создаются агрегированные группы сетевых карт с одинаковой скоростью и дуплексом. При таком объединении передача задействует все каналы в активной агрегации согласно стандарту IEEE 802.3ad. Выбор, через какой интерфейс отправлять пакет, определяется политикой; по умолчанию используется XOR-политика, можно также использовать «xmit_hash» политику).
-
transmit — режим Adaptive transmit load balancing (исходящий трафик распределяется в зависимости от загруженности каждой сетевой карты (определяется скоростью загрузки). Не требует дополнительной настройки на коммутаторе. Входящий трафик приходит на текущую сетевую карту. Если она выходит из строя, то другая сетевая карта берет себе MAC-адрес вышедшей из строя карты).
-
load — режим Adaptive load balancing. Включает в себя предыдущую политику плюс осуществляет балансировку входящего трафика. Не требует дополнительной настройки на коммутаторе. Балансировка входящего трафика достигается путем ARP-переговоров. Драйвер перехватывает ARP-ответы, отправляемые с локальных сетевых карт наружу, и переписывает MAC-адрес источника на один из уникальных MAC-адресов сетевой карты, участвующей в объединении. Таким образом, различные пиры используют различные MAC-адреса сервера. Балансировка входящего трафика распределяется последовательно (round-robin) между интерфейсами.
-
mii-monitoring — периодичность MII-мониторинга в миллисекундах. Определяет, как часто будет проверяться состояние линии на наличие отказов.
-
down-delay — время (в миллисекундах) задержки перед отключением интерфейса, если произошел сбой соединения. Эта опция действительна только для мониторинга MII (miimon). Значение параметра должно быть кратным значениям miimon.
-
up-delay — время задержки в миллисекундах, перед тем как поднять канал при обнаружении его восстановления. Этот параметр возможен только при MII-мониторинге (miimon). Значение параметра должно быть кратным значениям miimon.
-
lacp-rate — интервал, с которым будут передаваться партнером LACPDU-пакеты в режиме 802.3ad. Возможные значения:
-
failover-mac — определение способа назначения MAC-адресов на объединенные интерфейсы в режиме Active backup при переключении интерфейсов. Возможные значения:
-
disabled — устанавливает одинаковый MAC-адрес на всех интерфейсах во время переключения.
-
active — MAC-адрес на бонд-интерфейсе будет всегда таким же, как на текущем активном интерфейсе. MAC-адреса на резервных интерфейсах не изменяются. MAC-адрес на бонд-интерфейсе меняется во время обработки отказа.
-
follow — MAC-адрес на бонд-интерфейсе будет таким же, как на первом интерфейсе, добавленном в объединение. На втором и последующем интерфейсе этот MAC не устанавливается, пока они в резервном режиме. MAC-адрес прописывается во время обработки отказа, когда резервный интерфейс становится активным, он принимает новый MAC (тот, что на бонд-интерфейсе), а старому активному интерфейсу прописывается MAC, который был на текущем активном.
-
xmit-hash — определение хэш-политики передачи пакетов через объединенные интерфейсы в режиме XOR или IEEE 802.3ad. Возможные значения:
-
l2 — использует только MAC-адреса для генерации хэша. При этом алгоритме трафик для конкретного сетевого хоста будет отправляться всегда через один и тот же интерфейс. Алгоритм совместим с IEEE 802.3ad.
-
l2-3 — использует как MAC-адреса, так и IP-адреса для генерации хэша. Алгоритм совместим с IEEE 802.3ad.
-
l3-4 — используются IP-адреса и протоколы транспортного уровня (TCP или UDP) для генерации хэша. Алгоритм не всегда совместим с IEEE 802.3ad, так как в пределах одного и того же TCP- или UDP-взаимодействия могут передаваться как фрагментированные, так и нефрагментированные пакеты. Во фрагментированных пакетах порт источника и порт назначения отсутствуют. В результате в рамках одной сессии пакеты могут дойти до получателя не в том порядке, так как отправляются через разные интерфейсы.
-
interface — интерфейсы, которые будут объединены в бонд
|
|
iface-mode
|
Режим назначения IP-адреса:
Статический режим устанавливается автоматически при назначении интерфейсу IP-адреса
|
|
ip-addresses
|
Назначение IP-адреса для интерфейса.
Адрес задается в следующем виде: [ <ip_address/mask> ] или [ <ip_address/mask> <ip_address/mask> ], если необходимо назначить несколько IP-адресов (адреса перечисляются через пробел). Маска подсети задается в десятичном виде.
Важно! Квадратные скобки обязательно должны быть отделены пробелами с обеих сторон
|
|
mac
|
MAC-адрес интерфейса
|
|
mtu
|
Указание размер MTU
|
|
dhcp-relay
|
Настройка работы DHCP-ретранслятора на интерфейсе. Необходимо указать:
-
enabled — включение/отключения ретранслятора.
-
utm-address — IP-адрес интерфейса устройства, на который добавляется функция ретранслятора.
-
server-address — адреса серверов DHCP, куда необходимо пересылать DHCP-запросы клиентов
|
Для изменения параметров существующего бонд-интерфейса используется команда:
Admin@SWG# set network interface bond <bond-name>
Для удаления бонд-интерфейса или его параметров используется команда:
Admin@SWG# delete network interface bond <bond-name>
Параметры, доступные для удаления.
|
Параметр
|
Описание
|
|
ip-addresses
|
Заданный IP-адрес
|
|
dhcp-relay server-address
|
IP-адрес сервера DHCP
|
|
bonding interface
|
Интерфейсы, объединенные в бонд
|
Чтобы просмотреть информацию о всех бонд-интерфейсах, используйте команду:
Admin@SWG# show network interface bond
или об определенном интерфейсе:
Admin@SWG# show network interface bond <bond-name>
Для создания bridge-интерфейса используется команда:
Admin@nodename# create network interface bridge
Параметры bridge-интерфейса.
|
Параметр
|
Описание
|
|
enabled
|
Включение/отключение моста
|
|
interface-name
|
Необходимо ввести номер, который будет отображен в имени интерфейса (например, 1, тогда название созданного интерфейса будет bridge1)
|
|
zone
|
Зона, которой будет принадлежать мост
|
|
bridging
|
Дополнительные параметры моста:
-
iface-type — режим работы интерфейса:
-
l2 — Layer 2 (создаваемому мосту не нужно назначать IP-адрес и прописывать маршруты и шлюзы для его корректной работы. В данном режиме мост работает на уровне MAC-адресов, транслируя пакет из одного сегмента в другой. В этом случае невозможно использовать правила Mail security; контентная фильтрация в этом режиме работает).
-
l3 — Layer 3 (можно назначить IP-адрес и использовать его в правилах межсетевого экрана, контентной фильтрации и других правилах, это стандартный режим работы интерфейса).
-
interface — интерфейсы, которые будут использованы для создания моста.
-
stp — включение/отключение использование STP (Spanning Tree Protocol) для защиты от петель.
-
forward-delay — задержка перед переключением моста в активный режим (Forwarding), в случае если включен STP (указывается в секундах).
-
max-age — время, по истечении которого STP-соединение считается потерянным (указывается в секундах).
-
bypass-pair — пара интерфейсов, которая будет использована для построения байпас-моста. Необходима поддержка оборудования ПАК UserGate
|
|
iface-mode
|
Режим назначения IP-адреса:
Статический режим устанавливается автоматически при назначении интерфейсу IP-адреса
|
|
ip-addresses
|
Назначение интерфейсу IP-адреса.
Адрес задается в следующем виде: [ <ip_address/mask> ] или [ <ip_address/mask> <ip_address/mask> ], если необходимо назначить несколько IP-адресов (адреса перечисляются через пробел). Маска подсети задается в десятичном виде.
Важно! Квадратные скобки обязательно должны быть отделены пробелами с обеих сторон
|
|
mac
|
MAC-адрес интерфейса
|
|
mtu
|
Указание размера MTU
|
|
dhcp-relay
|
Настройка работы DHCP-ретранслятора на интерфейсе. Необходимо указать:
-
enabled — включение/отключения ретранслятора.
-
utm-address — IP-адрес интерфейса устройства, на который добавляется функция ретранслятора.
-
server-address — адреса серверов DHCP, куда необходимо пересылать DHCP-запросы клиентов
|
Для изменения параметров существующего bridge-интерфейса используется команда:
Admin@SWG# set network interface bridge <bridge-name>
Для удаления bridge-интерфейса или его параметров используется команда:
Admin@SWG# delete network interface bridge <bridge-name>
Параметры, доступные для удаления.
|
Параметр
|
Описание
|
|
ip-addresses
|
Заданный IP-адрес
|
|
dhcp-relay server-address
|
IP-адрес сервера DHCP
|
Для просмотра информации о всех bridge-интерфейсах используется команда:
Admin@SWG# show network interface bridge
или об определенном интерфейсе:
Admin@SWG# show network interface bridge <bridge-name>
Для создания loopback-интерфейса используется команда:
Admin@SWG# create network interface loopback <parameters>
Параметры loopback-интерфейса.
|
Параметр
|
Описание
|
|
enabled
|
Включение/отключение интерфейса
|
|
interface-name
|
Название интерфейса
|
|
ip-addresses
|
Назначение интерфейсу IP-адреса.
Адрес задается в следующем виде: [ <ip_address/mask> ], маска подcети задается в десятичном виде.
Важно! Квадратные скобки обязательно должны быть отделены пробелами с обеих сторон
|
|
iface-mode
|
Режим назначения IP-адреса:
Статический режим устанавливается автоматически при назначении интерфейсу IP-адреса
|
|
zone
|
Зона, которой будет принадлежать интерфейс
|
|
mac
|
MAC-адрес интерфейса
|
|
mtu
|
Указание размера MTU
|
|
dhcp-relay
|
Настройка работы DHCP-ретранслятора на интерфейсе. Необходимо указать:
-
enabled — включение/отключения ретранслятора.
-
utm-address — IP-адрес интерфейса устройства, на который добавляется функция ретранслятора (принимает значения <ip | none>).
-
server-address — адреса серверов DHCP, куда необходимо пересылать DHCP-запросы клиентов
|
Для изменения параметров существующего интерфейса используется команда:
Admin@SWG# set network interface loopback <interface-name>
Для удаления loopback-интерфейса или его параметров используется команда:
Admin@SWG# delete network interface loopback <interface-name>
Параметры, доступные для удаления.
|
Параметр
|
Описание
|
|
ip-addresses
|
Заданный IP-адрес
|
|
dhcp-relay
|
IP-адрес сервера DHCP
|
Для просмотра информации о всех loopback-интерфейсах используется команда:
Admin@SWG# show network interface loopback
Об определенном интерфейсе:
Admin@SWG# show network interface loopback <interface-name>
Для создания интерфейса PPPoE используется команда:
Admin@SWG# create network interface pppoe
Параметры PPPoE-интерфейса.
|
Параметр
|
Описание
|
|
enabled
|
Включение/отключение интерфейса PPPoE
|
|
interface-name
|
Необходимо ввести номер, который будет отображен в имени интерфейса (например, 1, тогда название созданного интерфейса будет ppp1)
|
|
zone
|
Зона, которой будет принадлежать интерфейс
|
|
config
|
Дополнительные параметры PPPoE интерфейса:
-
interface — интерфейс, на котором будет создаваться интерфейс PPPoE;
-
login — имя пользователя для соединения PPPoE;
-
password — пароль пользователя для соединения PPPoE;
-
persist-connection — автоматическое переподключение при обрыве связи;
-
auth-type — тип авторизации:
-
holdoff — интервал времени в секундах после разрыва соединения перед повторным запуском;
-
default-route — интерфейс PPPoE в качестве маршрута по умолчанию;
-
echo-interval — интервал проверки соединения;
-
echo-failure — количество неуспешных проверок соединения, после которого SWG считает, что соединение отсутствует и разрывает его;
-
providers-dns — использование DNS-серверов, выданных провайдером;
-
connection-attempts — количество неуспешных попыток подключения, после которых попытки автосоединения будут прекращены;
-
service-name — имя сервиса необходимо прописывать в случае предоставления провайдером
|
|
mtu
|
Указание размера MTU. По умолчанию установлено значение 1492 байт, подходящее для стандартного размера кадра Ethernet
|
Для изменения существующего интерфейса PPPoE используется команда:
Admin@SWG# set network interface pppoe <pppoe-name>
Для удаления интерфейса PPPoE используется команда:
Admin@SWG# delete network interface pppoe <pppoe-name>
Для просмотра информации о всех интерфейсах PPPoE используется команда:
Admin@SWG# show network interface pppoe
Об определенном интерфейсе:
Admin@SWG# show network interface pppoe <pppoe-name>
Для создания нового VLAN-интерфейса используется команда:
Admin@SWG# create network interface vlan <parameters>
Параметры VLAN-интерфейса.
|
Параметр
|
Описание
|
|
enabled
|
Включение/отключение VLAN-интерфейса
|
|
iface-type
|
Тип интерфейса:
-
l3 — Layer 3 (можно назначить IP-адрес и использовать его в правилах межсетевого экрана, контентной фильтрации и других правилах, это стандартный режим работы интерфейса).
-
mirror — интерфейс, работающий в режиме mirror (может получать трафик со SPAN-порта сетевого оборудования для его анализа)
|
|
iface-mode
|
Режим назначения IP-адреса:
Статический режим устанавливается автоматически при назначении интерфейсу IP-адреса
|
|
tag
|
Тег VLAN. Допускается создание до 4094 интерфейсов
|
|
interface
|
Физический интерфейс, на котором создается VLAN
|
|
zone
|
Зона, которой будет принадлежать интерфейс
|
|
ip-addresses
|
Назначение интерфейсу IP-адреса.
Адрес задается в следующем виде: [ <ip_address/mask> ] или [ <ip_address/mask> <ip_address/mask> ], если необходимо назначить несколько IP-адресов (адреса перечисляются через пробел). Маска подсети задается в десятичном виде.
Важно! Квадратные скобки обязательно должны быть отделены пробелами с обеих сторон
|
|
mac
|
MAC-адрес интерфейса
|
|
mtu
|
Указание размера MTU
|
|
dhcp-relay
|
Настройка работы DHCP-ретранслятора на интерфейсе. Необходимо указать:
-
enabled — включение/отключения ретранслятора.
-
utm-address — IP-адрес интерфейса устройства, на который добавляется функция ретранслятора.
-
server-address — адреса серверов DHCP, куда необходимо пересылать DHCP-запросы клиентов
|
Для изменения параметров существующего VLAN-интерфейса используется команда:
Admin@SWG# set network interface vlan <vlan-name>
Для удаления VLAN-интерфейса или его параметров используется команда:
Admin@SWG# delete network interface vlan <vlan-name>
Параметры, доступные для удаления.
|
Параметр
|
Описание
|
|
ip-addresses
|
Заданный IP-адрес
|
|
dhcp-relay server-address
|
IP-адрес сервера DHCP
|
Для просмотра информации о всех VLAN-интерфейсах используется команда :
Admin@SWG# show network interface vlan
Об определенном интерфейсе:
Admin@SWG# show network interface vlan <vlan-name>
Настройка сетевых адаптеров
Сетевые адаптеры создать нельзя, но вы можете настраивать параметры сетевых адаптеров устройства с помощью следующей команды:
Admin@SWG# set network interface adapter <adapter-name>
Параметры сетевых адаптеров.
|
Параметр
|
Описание
|
|
enabled
|
Включение/отключение сетевого интерфейса
|
|
iface-type
|
Тип интерфейса:
-
l3 — интерфейс, работающий в режиме Layer 3 (можно назначить IP-адрес и использовать его в правилах межсетевого экрана, контентной фильтрации и других правилах, это стандартный режим работы интерфейса).
-
mirror — интерфейс, работающий в режиме mirror (может получать трафик со SPAN-порта сетевого оборудования для его анализа)
|
|
iface-mode
|
Режим назначения IP-адреса:
Статический режим устанавливается автоматически при назначении интерфейсу IP-адреса
|
|
zone
|
Зона, которой будет принадлежать интерфейс
|
|
ip-addresses
|
Назначение интерфейсу IP-адреса.
Адрес задаётся в следующем виде: [ <ip_address/mask> ] или [ <ip_address/mask> <ip_address/mask> ], если необходимо назначить несколько IP-адресов (адреса перечисляются через пробел). Маска подсети задаётся в десятичном виде.
Важно! Квадратные скобки обязательно должны быть отделены пробелами с обеих сторон
|
|
mac
|
MAC-адрес интерфейса
|
|
mtu
|
Указание размера MTU
|
|
rx-ring
|
Размер буфера RX ring интерфейса типа adapter
|
|
tx-ring
|
Размер буфера TX ring интерфейса типа adapter
|
|
dhcp-relay
|
Настройка работы DHCP-ретранслятора на интерфейсе. Необходимо указать:
-
enabled — включение/отключения ретранслятора.
-
utm-address — IP-адрес интерфейса устройства, на который добавляется функция ретранслятора (принимает значения <ip | none>).
-
server-address — адреса серверов DHCP, куда необходимо пересылать DHCP-запросы клиентов
|
Для удаления параметров адаптеров используется команда:
Admin@SWG# delete network interface adapter <adapter-name> <parameters>
Параметры, доступные для удаления.
|
Параметр
|
Описание
|
|
ip-addresses
|
Заданный IP-адрес
|
|
dhcp-relay server-address
|
IP-адрес сервера DHCP
|
Для просмотра параметров сетевых адаптеров используется команда:
Admin@SWG# show network interface adapter <adapter-name>
Настройка шлюзов
Для создания шлюза используется команда:
Admin@SWG# create network gateway <parameters>
Параметры шлюза.
|
Параметр
|
Описание
|
|
enabled
|
Включение/отключение шлюза
|
|
interface
|
Интерфейс, используемый для выхода в Интернет:
-
port — выбор конкретного порта (port0, port1, port2 и т. д.);
-
auto — после выбора этого параметра порт определится автоматически. Для узлов, не прошедших инициализацию, опция доступна начиная с релиза ПО 7.3.0
|
|
virtual-router
|
Виртуальный маршрутизатор, для которого настраивается шлюз
|
|
ip
|
IP-адрес шлюза
|
|
weight
|
Вес шлюза (чем больше вес, тем большая доля трафика идет через шлюз)
|
|
balancing
|
Включение режима балансировки — весь трафик в интернет будет распределен между шлюзами в соответствии с указанными весами
|
|
default
|
Использование данного шлюза в качестве шлюза по умолчанию
|
Для изменения параметров шлюза используется команда:
Admin@SWG# set network gateway <gateway-name>
Для удаления шлюза используется команда:
Admin@SWG# delete network gateway <gateway-name>
Для просмотра информации о всех шлюзах используется команда:
Admin@SWG# show network gateway
Об определенном шлюзе:
Admin@SWG# show network gateway <gateway-name>
Настройка виртуальных маршрутизаторов
Для создания виртуального маршрутизатора используется команда:
Admin@SWG# create network virtual-router <parameters>
Параметры виртуального маршрутизатора.
|
Параметр
|
Описание
|
|
name
|
Уникальное имя виртуального маршрутизатора
|
|
interfaces
|
Интерфейсы, которые будут использованы в виртуальном маршрутизаторе. Интерфейсы, добавленные в другие виртуальные маршрутизаторы, добавлены быть не могут; любой из интерфейсов может принадлежать только одному виртуальному маршрутизатору. В виртуальный маршрутизатор разрешается добавлять интерфейсы всех типов — физические, виртуальные (VLAN), бондинг, VPN и другие
|
|
routes
|
Добавление статических маршрутов.
-
destination-ip — IP-адрес подсети назначения. Указывается в формате <ip/mask>.
-
type — тип маршрута:
-
unicast — стандартный тип маршрута. Пересылает трафик, адресованный на адреса назначения, через заданный шлюз.
-
unreachable — трафик отбрасывается. Источнику отправляется ICMP-сообщение host unreachable (type 3 code 1).
-
prohibit — трафик отбрасывается. Источнику отправляется ICMP-сообщение host unreachable (type 3 code 13).
-
blackhole — трафик отбрасывается (теряется), не сообщая источнику о том, что данные не достигли адресата.
-
enabled — включение/отключение использования статического маршрута.
-
gateway — IP-адрес шлюза, через который будет доступна указанная подсеть. Этот IP-адрес должен быть доступен с устройства.
-
metric — метрика маршрута. Маршрут с меньшей метрикой более приоритетен
|
Для изменения параметров виртуального маршрутизатора используется команда:
Admin@SWG# set network virtual-router <virtual-router-name>
Для удаления виртуального маршрутизатора или его параметров используется команда:
Admin@SWG# delete network virtual-router <virtual-router-name> <parameters>
Для просмотра информации о всех виртуальных маршрутизаторах используется команда:
Admin@SWG# show network virtual-router
Об определенном виртуальном маршрутизаторе:
Admin@SWG# show network virtual-router <virtual-router-name>
Статические ARP-записи
Для добавления статических ARP-записей используется команда:
Admin@SWG# set network arp host <IP-address> interface <interface-name> mac <MAC-address>
Параметры статических ARP-записей.
|
Параметр
|
Описание
|
|
interface
|
Название интерфейса SWG
|
|
host
|
IP-адрес устройства
|
|
mac
|
MAC-адрес устройства
|
Для удаления статических ARP-записей используется команда:
Admin@SWG# delete network arp host <host-ip-address> interfaces [ port1 port2 ]
Журналирование событий протоколов маршрутизации
Команда debug позволяет включить журналирование событий протоколов маршрутизации в режиме отладки. События записываются в debug-журнал. Их просмотр также возможен в режиме диагностики консоли CLI.
Для включения журналирования конкретного протокола маршрутизации используется команда:
Admin@SWG# debug <protocol> <parameters>
Поддерживаются следующие протоколы:
|
Параметр
|
Описание
|
|
rip
|
Протокол RIP
|
|
bgp
|
Протокол BGP
|
|
igmp
|
Протокол IGMP
|
|
pim
|
Протокол PIM
|
|
ospf
|
Протокол OSPF
|
|
bfd
|
Протокол BFD
|
|
msdp
|
Протокол MSDP
|
|
mroute
|
Таблица мультикаст-маршрутизации mroute
|
|
ssmpingd
|
Инструмент тестирования мультикаст-вещания ssmpingd
|
|