JANOG57 NETCON問題解説 Level1-1, Level2-4

はじめに

JANOG57 NETCONに、ご参加いただいた皆様ありがとうございました。
本記事はJANOG57 NETCONにて出題した「Level1-1」、「Level2-4」に関する解説となります。

Level1-1

問題概要

Level-1-1

あるネットワーク担当者は RT-01 に複数の IP セグメントを制御する検証を始めました。
その中で、まずは ACL で「192.168.10.0/24 のネットワークを許可」したいと考えました。
しかし、設定後に PC-01 から PC-02 に対して通信ができない問題が発生しました。
代わりにネットワークを許可できるように解決してあげてください。
達成条件
PC-01 から PC-02 に対して ping 通信ができること。
ping 192.168.20.10
適切な ACL 設定になっていること。
制約
interface の access-list 適用について削除してはいけない。
interface(loopback 等) の追加してはならない。

問題解説

まず、現状状態を確認します

PC-01:~# ping -c 4 192.168.20.10
PING 192.168.20.10 (192.168.20.10) 56(84) bytes of data.

--- 192.168.20.10 ping statistics ---
4 packets transmitted, 0 received, 100% packet loss, time 3101ms

全てtimeoutになっているようです。 設定されているACLを確認します。

RT-01#ena
RT-01#sh running-config
(略)
interface Ethernet1
   no switchport
   ip address 192.168.10.1/24
   ip access-group ACL_SUBNET in
!
(略)
!
ip access-list standard ACL_SUBNET
   10 permit 192.168.10.0 255.255.255.0
!
(略)
end

ACL_SUBNETが Ethernet1に割り当てられていることが分かりました。

RT-01(config)#ip access-list standard ACL_SUBNET
RT-01(config-std-acl-ACL_SUBNET)#10 permit 192.168.10.0 ?
  A.B.C.D  Source wildcard bits

wildcardは、指定したIPアドレスのどの部分を読み取る必要があるのかを指定するための情報です。
ACLの条件文で「/24(255.255.255.0)」のネットワークを指定したい場合は、ACLの条件文では「0.0.0.255」と入力する必要があります。
設定を変更します。

conf t
ip access-list standard ACL_SUBNET
no 10 permit 192.168.10.0 255.255.255.0
10 permit 192.168.10.0/24
end
RT-01#sh running-config
(略)
interface Ethernet1
   no switchport
   ip address 192.168.10.1/24
   ip access-group ACL_SUBNET in
!
(略)
!
ip access-list standard ACL_SUBNET
   10 permit 192.168.10.0/24
!

こちらで access-list 適用を削除せずACLの設定変更が行えました。

PC-01から疎通性を再確認します

PC-01:~# ping -c 4 192.168.20.10
PING 192.168.20.10 (192.168.20.10) 56(84) bytes of data.
64 bytes from 192.168.20.10: icmp_seq=1 ttl=63 time=1.56 ms
64 bytes from 192.168.20.10: icmp_seq=2 ttl=63 time=0.945 ms
64 bytes from 192.168.20.10: icmp_seq=3 ttl=63 time=0.927 ms
64 bytes from 192.168.20.10: icmp_seq=4 ttl=63 time=1.04 ms

--- 192.168.20.10 ping statistics ---
4 packets transmitted, 4 received, 0% packet loss, time 3061ms
rtt min/avg/max/mdev = 0.927/1.117/1.556/0.256 ms

無事に達成条件を満たすことができましたので終了になります。

Level2-4

問題概要

Level2-4

あなたは 2 台のルータ (SR Linux) 間で BGP セッションを確立しようとしていま す。
・RT-01: AS 番号 65001、IP アドレス 192.168.10.1/24
・RT-02: AS 番号 65002、IP アドレス 192.168.10.2/24
・両方とも network-instance default を使用
しかし、BGP セッションが確立しません。
問題を解決してください。
達成条件
RT-01 の show network-instance default protocols bgp neighbor にて AS65002 の state が established になっていること
RT-02 の show network-instance default protocols bgp neighbor にて AS65001 の state が established になっていること
制約
特になし
現状の状態確認とあわせて設定されているIPアドレスの疎通性を確認します。

A:root@RT-01# enter candidate

--{ candidate shared default }--[  ]--
A:root@RT-01# show network-instance default protocols bgp neighbor
------------------------------------------------------------------------------------------------------
BGP neighbor summary for network-instance "default"
Flags: S static, D dynamic, L discovered by LLDP, B BFD enabled, - disabled, * slow
------------------------------------------------------------------------------------------------------
------------------------------------------------------------------------------------------------------
+----------+----------+----------+----------+----------+----------+----------+----------+----------+
| Net-Inst |   Peer   |  Group   |  Flags   | Peer-AS  |  State   |  Uptime  | AFI/SAFI | [Rx/Acti |
|          |          |          |          |          |          |          |          |  ve/Tx]  |
+==========+==========+==========+==========+==========+==========+==========+==========+==========+
| default  | 192.168. | PG-IPv4  | S        | 65002    | active   | -        |          |          |
|          | 10.2     |          |          |          |          |          |          |          |
+----------+----------+----------+----------+----------+----------+----------+----------+----------+
------------------------------------------------------------------------------------------------------
Summary:
1 configured neighbors, 0 configured sessions are established, 0 disabled peers
0 dynamic peers

--{ candidate shared default }--[  ]--
A:root@RT-01# ping 192.168.10.2 network-instance default
Using network instance default
ping: connect: Network is unreachable

--{ candidate shared default }--[  ]--
A:root@RT-01# ping 192.168.10.1 network-instance default
Using network instance default
ping: connect: Network is unreachable

--{ candidate shared default }--[  ]--

そもそもBGPのpeerアドレスに対する疎通性が無いようです。
I/F状態を確認します。

A:root@RT-01# show interface ethernet-1/1
=================================================================================================================================================================================================================
ethernet-1/1 is up, speed 25G, type None
ethernet-1/1.0 is down, reason no-ip-config
Network-instances:
* Name: default (default)
Encapsulation : null
Type : routed
IPv4 addr : 192.168.10.1/24 (static, None)
-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------
=================================================================================================================================================================================================================
 
--{ running }--[ ]--

ethernet-1/1.0 is down, reason no-ip-config とあります。
こちらを解消しましょう。

A:root@RT-01# enter candidate
 
--{ candidate shared default }--[  ]--
A:root@RT-01# set / interface ethernet-1/1 subinterface 0 ipv4 admin-state enable
 
--{ * candidate shared default }--[  ]--
A:root@RT-01# commit save
/system:
    Saved current running configuration as initial (startup) configuration '/etc/opt/srlinux/config.json'
 
All changes have been committed. Leaving candidate mode.
 
--{ running }--[  ]--
A:root@RT-01#

I/F状態を再度確認します。

A:root@RT-01# show interface ethernet-1/1
=================================================================================================================================================================================================================
ethernet-1/1 is up, speed 25G, type None
  ethernet-1/1.0 is up
    Network-instances:
      * Name: default (default)
    Encapsulation   : null
    Type            : routed
    IPv4 addr    : 192.168.10.1/24 (static, tentative)
-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------
=================================================================================================================================================================================================================
 
--{ running }--[  ]--
 

ethernet-1/1.0 is upになり、理由が消えることを確認できました。
pingを確認します。

A:root@RT-01# ping 192.168.10.2 network-instance default
Using network instance default
PING 192.168.10.2 (192.168.10.2) 56(84) bytes of data.
From 192.168.10.1 icmp_seq=1 Destination Host Unreachable
From 192.168.10.1 icmp_seq=2 Destination Host Unreachable
From 192.168.10.1 icmp_seq=3 Destination Host Unreachable
From 192.168.10.1 icmp_seq=4 Destination Host Unreachable
From 192.168.10.1 icmp_seq=5 Destination Host Unreachable
From 192.168.10.1 icmp_seq=6 Destination Host Unreachable
^CCommand execution aborted : 'ping 192.168.10.2 network-instance default'

--{ running }--[  ]--
A:root@RT-01# ping 192.168.10.1 network-instance default
Using network instance default
PING 192.168.10.1 (192.168.10.1) 56(84) bytes of data.
64 bytes from 192.168.10.1: icmp_seq=1 ttl=64 time=0.016 ms
64 bytes from 192.168.10.1: icmp_seq=2 ttl=64 time=0.039 ms
64 bytes from 192.168.10.1: icmp_seq=3 ttl=64 time=0.023 ms
^CCommand execution aborted : 'ping 192.168.10.1 network-instance default'

--{ running }--[  ]-

RT-02(192.168.10.2)にpingが通らないようです。
RT-02側を確認します。

A:root@RT-02# show interface ethernet-1/1
======================================================================================================
ethernet-1/1 is up, speed 25G, type None
  ethernet-1/1.0 is down, reason no-ip-config
    Network-instances:
      * Name: default (default)
    Encapsulation   : null
    Type            : routed
    IPv4 addr    : 192.168.10.2/24 (static, None)
------------------------------------------------------------------------------------------------------
======================================================================================================

--{ candidate shared default }--[  ]--

同様の状態のためRT-01と同じ設定を投入します。
投入した後の結果が以下です。

A:root@RT-02# ping 192.168.10.2 network-instance default
Using network instance default
PING 192.168.10.2 (192.168.10.2) 56(84) bytes of data.
64 bytes from 192.168.10.2: icmp_seq=1 ttl=64 time=0.020 ms
64 bytes from 192.168.10.2: icmp_seq=2 ttl=64 time=0.025 ms
^CCommand execution aborted : 'ping 192.168.10.2 network-instance default'

--{ running }--[  ]--
A:root@RT-02# ping 192.168.10.1 network-instance default
Using network instance default
PING 192.168.10.1 (192.168.10.1) 56(84) bytes of data.
64 bytes from 192.168.10.1: icmp_seq=1 ttl=64 time=3.26 ms
64 bytes from 192.168.10.1: icmp_seq=2 ttl=64 time=2.12 ms
^CCommand execution aborted : 'ping 192.168.10.1 network-instance default'

--{ running }--[  ]--

各ルータに設定したIPアドレスpingが届きました。
さて改めてBGPの状態を確認します。

A:root@RT-01# show network-instance default protocols bgp neighbor
------------------------------------------------------------------------------------------------------
BGP neighbor summary for network-instance "default"
Flags: S static, D dynamic, L discovered by LLDP, B BFD enabled, - disabled, * slow
------------------------------------------------------------------------------------------------------
------------------------------------------------------------------------------------------------------
+----------+----------+----------+----------+----------+----------+----------+----------+----------+
| Net-Inst |   Peer   |  Group   |  Flags   | Peer-AS  |  State   |  Uptime  | AFI/SAFI | [Rx/Acti |
|          |          |          |          |          |          |          |          |  ve/Tx]  |
+==========+==========+==========+==========+==========+==========+==========+==========+==========+
| default  | 192.168. | PG-IPv4  | S        | 65002    | establis | 0d:0h:1m | ipv4-    | [0/0/0]  |
|          | 10.2     |          |          |          | hed      | :20s     | unicast  |          |
+----------+----------+----------+----------+----------+----------+----------+----------+----------+
------------------------------------------------------------------------------------------------------
Summary:
1 configured neighbors, 1 configured sessions are established, 0 disabled peers
0 dynamic peers

--{ running }--[  ]--
---
A:root@RT-02# show network-instance default protocols bgp neighbor
-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------
BGP neighbor summary for network-instance "default"
Flags: S static, D dynamic, L discovered by LLDP, B BFD enabled, - disabled, * slow
-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------
-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------
+----------------------+---------------------------------+----------------------+--------+------------+------------------+------------------+----------------+---------------------------------+
|       Net-Inst       |              Peer               |        Group         | Flags  |  Peer-AS   |      State       |      Uptime      |    AFI/SAFI    |         [Rx/Active/Tx]          |
+======================+=================================+======================+========+============+==================+==================+================+=================================+
| default              | 192.168.10.1                    | PG-IPv4              | S      | 65001      | established      | 0d:0h:4m:34s     | ipv4-unicast   | [0/0/0]                         |
+----------------------+---------------------------------+----------------------+--------+------------+------------------+------------------+----------------+---------------------------------+
-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------
Summary:
1 configured neighbors, 1 configured sessions are established, 0 disabled peers
0 dynamic peers
 
--{ running }--[  ]--

無事にBGP確立できましたので、達成条件達成になります。
お疲れ様でした。


いかがでしたか?
Level1-1についてはACLのwildcardに関する問題でした。
初歩的な間違いになりますので正答された方が最も多い問題となりました。
Level2-4は、BGP peer IPを持つI/Fのdownしている、という問題でした。
他の問題と異なりSRLinuxを用いた問題になりますので、避けられた方もいたように見受けられました。
問題自体は内容としては非常に初歩的な問題になりますので回答よりも確認・設定内容に苦悩された、と推測します。

JANOG55 NETCON問題解説 Level1-7, Level2-1, Level2-10

はじめに

JANOG55 NETCONに、ご参加いただいた皆様ありがとうございました。
本記事はJANOG55 NETCONにて出題した「Level1-7」、「Level2-1」、及び「Level2-10」に関する解説となります。

Level1-7

問題概要

新人メンバーに下記のトポロジー図のルータ構築をお願いした。
設定完了した連絡があったので確認していくとPC間の疎通性が取れなかった。
新人メンバーが設定したルータConfigを変更し解決してほしい。

Level1-7_図

達成条件
- PC-01(192.168.10.2)からPC-02(192.168.30.2)に対してping疎通ができること。
- PC-01:~# ping 192.168.30.2
制約
- RT-01, RT-02いずれか、もしくはその両方の設定を変更すること

問題解説

まず、現状状態を確認します

PC-01:~# ping -c 4 192.168.30.2                                                                                                                                                                                  
PING 192.168.30.2 (192.168.30.2) 56(84) bytes of data.                                                                                                                                                           
From 192.168.10.1 icmp_seq=1 Destination Net Unreachable                                                                                                                                                         
From 192.168.10.1 icmp_seq=2 Destination Net Unreachable                                                                                                                                                         
From 192.168.10.1 icmp_seq=3 Destination Net Unreachable                                                                                                                                                         
From 192.168.10.1 icmp_seq=4 Destination Net Unreachable                                                                                                                                                                                                                                                                                                                                                                          --- 192.168.30.2 ping statistics ---                                                                                                                                                                             
4 packets transmitted, 0 received, +4 errors, 100% packet loss, time 3061ms
                                                                                                                                                                                                
PC-01:~# traceroute 192.168.30.2 -m 3
traceroute to 192.168.30.2 (192.168.30.1), 3 hops max, 46 byte packets
 1  192.168.10.1 (192.168.10.1)  0.006 ms !N  0.010 ms !N  *

traceroute の結果からRT-01においてNextHop の応答がないようです。
RT-01のルート情報を確認します。

RT-01#ena
RT-01#sh ip route

VRF: default
Source Codes:
       C - connected, S - static, K - kernel,
       O - OSPF, IA - OSPF inter area, E1 - OSPF external type 1,
       E2 - OSPF external type 2, N1 - OSPF NSSA external type 1,
       N2 - OSPF NSSA external type2, B - Other BGP Routes,
       B I - iBGP, B E - eBGP, R - RIP, I L1 - IS-IS level 1,
       I L2 - IS-IS level 2, O3 - OSPFv3, A B - BGP Aggregate,
       A O - OSPF Summary, NG - Nexthop Group Static Route,
       V - VXLAN Control Service, M - Martian,
       DH - DHCP client installed default route,
       DP - Dynamic Policy Route, L - VRF Leaked,
       G  - gRIBI, RC - Route Cache Route,
       CL - CBF Leaked Route

Gateway of last resort is not set

 C        172.20.20.0/24
           directly connected, Management0
 C        192.168.10.0/24
           directly connected, Ethernet2
 C        192.168.20.0/24
           directly connected, Ethernet1

192.168.30.0/24の情報がないため、応答がないことが分かりました。
設定を追加して192.168.30.0/24の情報を追加します。

RT-01#conf t
RT-01(config)#ip route 192.168.30.0/24 192.168.20.2
RT-01(config)#sh ip route
                                                                                                                                                                                                                 
VRF: default
Source Codes:
       C - connected, S - static, K - kernel,
       O - OSPF, IA - OSPF inter area, E1 - OSPF external type 1,
       E2 - OSPF external type 2, N1 - OSPF NSSA external type 1,
       N2 - OSPF NSSA external type2, B - Other BGP Routes,
       B I - iBGP, B E - eBGP, R - RIP, I L1 - IS-IS level 1,
       I L2 - IS-IS level 2, O3 - OSPFv3, A B - BGP Aggregate,
       A O - OSPF Summary, NG - Nexthop Group Static Route,
       V - VXLAN Control Service, M - Martian,                                                                                                                                                                   
       DH - DHCP client installed default route,
       DP - Dynamic Policy Route, L - VRF Leaked,
       G  - gRIBI, RC - Route Cache Route,
       CL - CBF Leaked Route

Gateway of last resort is not set

 C        172.20.20.0/24
           directly connected, Management0
 C        192.168.10.0/24
           directly connected, Ethernet2
 C        192.168.20.0/24
           directly connected, Ethernet1
 S        192.168.30.0/24 [1/0]
           via 192.168.20.2, Ethernet1

RT-01#ping 192.168.30.2
PING 192.168.30.2 (192.168.30.2) 72(100) bytes of data.
80 bytes from 192.168.30.2: icmp_seq=1 ttl=63 time=0.705 ms
80 bytes from 192.168.30.2: icmp_seq=2 ttl=63 time=0.342 ms
80 bytes from 192.168.30.2: icmp_seq=3 ttl=63 time=0.313 ms
80 bytes from 192.168.30.2: icmp_seq=4 ttl=63 time=0.306 ms
80 bytes from 192.168.30.2: icmp_seq=5 ttl=63 time=0.290 ms

--- 192.168.30.2 ping statistics ---
5 packets transmitted, 5 received, 0% packet loss, time 4ms
rtt min/avg/max/mdev = 0.290/0.391/0.705/0.157 ms, ipg/ewma 1.029/0.541 ms

PC-01から疎通性を再確認します

PC-01:~# traceroute 192.168.30.1 -m 3
traceroute to 192.168.30.1 (192.168.30.1), 3 hops max, 46 byte packets
 1  192.168.10.1 (192.168.10.1)  0.004 ms  0.012 ms  0.004 ms
 2  *  *  *
 3  *  *  *
PC-01:~# ping -c 4 192.168.30.1
PING 192.168.30.1 (192.168.30.1) 56(84) bytes of data.

--- 192.168.30.1 ping statistics ---
4 packets transmitted, 0 received, 100% packet loss, time 3091ms

最初と結果が異なることは確認できました。
traceroute の結果からRT-01においてNextHop の応答は解消されています。
RT-02の状態を見てみましょう。

RT-02>ena
RT-02#sh ip int br
                                                                               Address
Interface         IP Address            Status       Protocol           MTU    Owner
----------------- --------------------- ------------ -------------- ---------- -------
Ethernet1         192.168.20.2/24       up           up                1500
Ethernet2         192.168.30.1/24       up           up                1500
Management0       172.20.20.2/24        up           up                1500

RT-02#sh ip route
                                                                                                                                                                                                                 
VRF: default
Source Codes:
       C - connected, S - static, K - kernel,
       O - OSPF, IA - OSPF inter area, E1 - OSPF external type 1,
       E2 - OSPF external type 2, N1 - OSPF NSSA external type 1,
       N2 - OSPF NSSA external type2, B - Other BGP Routes,
       B I - iBGP, B E - eBGP, R - RIP, I L1 - IS-IS level 1,
       I L2 - IS-IS level 2, O3 - OSPFv3, A B - BGP Aggregate,
       A O - OSPF Summary, NG - Nexthop Group Static Route,
       V - VXLAN Control Service, M - Martian,
       DH - DHCP client installed default route,
       DP - Dynamic Policy Route, L - VRF Leaked,
       G  - gRIBI, RC - Route Cache Route,
       CL - CBF Leaked Route

Gateway of last resort is not set

 C        172.20.20.0/24
           directly connected, Management0
 C        192.168.20.0/24
           directly connected, Ethernet1
 C        192.168.30.0/24
           directly connected, Ethernet2

RT-02#ping 192.168.30.2
PING 192.168.30.2 (192.168.30.2) 72(100) bytes of data.
80 bytes from 192.168.30.2: icmp_seq=1 ttl=64 time=0.078 ms                                                                                                                                                      
80 bytes from 192.168.30.2: icmp_seq=2 ttl=64 time=0.026 ms
80 bytes from 192.168.30.2: icmp_seq=3 ttl=64 time=0.018 ms
80 bytes from 192.168.30.2: icmp_seq=4 ttl=64 time=0.014 ms
80 bytes from 192.168.30.2: icmp_seq=5 ttl=64 time=0.023 ms

--- 192.168.30.2 ping statistics ---
5 packets transmitted, 5 received, 0% packet loss, time 4ms
rtt min/avg/max/mdev = 0.014/0.031/0.078/0.023 ms, ipg/ewma 0.903/0.054 ms

RT-02からPC-02には問題なくpingによる疎通性を確認できました。
一方で、ルート情報に"192.168.10.0/24"がなく、RT-02からPC-01に向けて応答する際のルート設定がありません。
下記を追加します。

RT-02#conf t
RT-02(config)#ip route 192.168.10.0/24 192.168.20.1
RT-02(config)#sh ip route

VRF: default
Source Codes:
       C - connected, S - static, K - kernel,
       O - OSPF, IA - OSPF inter area, E1 - OSPF external type 1,
       E2 - OSPF external type 2, N1 - OSPF NSSA external type 1,
       N2 - OSPF NSSA external type2, B - Other BGP Routes,
       B I - iBGP, B E - eBGP, R - RIP, I L1 - IS-IS level 1,
       I L2 - IS-IS level 2, O3 - OSPFv3, A B - BGP Aggregate,
       A O - OSPF Summary, NG - Nexthop Group Static Route,
       V - VXLAN Control Service, M - Martian,
       DH - DHCP client installed default route,
       DP - Dynamic Policy Route, L - VRF Leaked,
       G  - gRIBI, RC - Route Cache Route,
       CL - CBF Leaked Route

Gateway of last resort is not set

 C        172.20.20.0/24
           directly connected, Management0
 S        192.168.10.0/24 [1/0]
           via 192.168.20.1, Ethernet1
 C        192.168.20.0/24
           directly connected, Ethernet1
 C        192.168.30.0/24
           directly connected, Ethernet2

RT-02(config)#ping 192.168.10.2
PING 192.168.10.2 (192.168.10.2) 72(100) bytes of data.
80 bytes from 192.168.10.2: icmp_seq=1 ttl=63 time=0.623 ms
80 bytes from 192.168.10.2: icmp_seq=2 ttl=63 time=0.336 ms
80 bytes from 192.168.10.2: icmp_seq=3 ttl=63 time=0.269 ms
80 bytes from 192.168.10.2: icmp_seq=4 ttl=63 time=0.247 ms
80 bytes from 192.168.10.2: icmp_seq=5 ttl=63 time=0.332 ms

--- 192.168.10.2 ping statistics ---
5 packets transmitted, 5 received, 0% packet loss, time 4ms
rtt min/avg/max/mdev = 0.247/0.361/0.623/0.135 ms, ipg/ewma 1.030/0.487 ms

PC-01とRT-02間の疎通性が取れました。
PC-01からPC-02に対する疎通性を確認します。

PC-01:~# traceroute 192.168.30.2 -m 3
traceroute to 192.168.30.2 (192.168.30.2), 3 hops max, 46 byte packets
 1  192.168.10.1 (192.168.10.1)  0.005 ms  0.012 ms  0.002 ms
 2  192.168.20.2 (192.168.20.2)  0.896 ms  0.723 ms  0.480 ms
 3  192.168.30.2 (192.168.30.2)  0.772 ms  1.200 ms  0.819 ms
PC-01:~# ping -c 4 192.168.30.2
PING 192.168.30.2 (192.168.30.2) 56(84) bytes of data.
64 bytes from 192.168.30.2: icmp_seq=1 ttl=62 time=1.19 ms
64 bytes from 192.168.30.2: icmp_seq=2 ttl=62 time=1.03 ms
64 bytes from 192.168.30.2: icmp_seq=3 ttl=62 time=1.15 ms
64 bytes from 192.168.30.2: icmp_seq=4 ttl=62 time=1.20 ms

--- 192.168.30.2 ping statistics ---
4 packets transmitted, 4 received, 0% packet loss, time 3003ms
rtt min/avg/max/mdev = 1.034/1.143/1.196/0.065 ms

達成条件を満たしたため、終了になります。

Level2-1

問題概要

あなたの知り合いはOSPFの勉強のためにチームで集まって一人一台のRTの設定を行い図の環境を構築していたようだ

図の構築ポリシーは下記の通りである

Level2-1_図

  • PC-01の通信はRT-05を通過
  • PC-02の通信はRT-07を通過

あなたの知り合いはRT-07を担当しておりポリシー確認も含めて任されたようだ
RT-07の設定後、PC-01, PC-02から PC-03の通信を確認したとこPC-01, PC-02ともにRT-05を通過していることが分かった
知り合いは担当しているRTで解決したいようで、あなたに相談してきた
何とか解決できないだろうか

達成条件
1.PC-01からPC-03(192.168.30.2)に対してtraceroute を行った際にRT-05(192.168.25.1)を経由していること
2.PC-02からPC-03(192.168.30.2)に対してtraceroute を行った際にRT-07(192.168.47.1)を経由していること

制約
* PC-01, PC-02, RT-07のみ操作可能
* Static Route 、及び既存設定のルーティングプロトコル以外の追加は禁止

この問題はOSPFのコストによってPC-02→PC-03向けの経路順序がOSPFのコストによって達成条件と一致していない問題でした。

まず、初期の経路情報は以下の通りになっていました。

PC-01:~# traceroute 192.168.30.2
traceroute to 192.168.30.2 (192.168.30.2), 30 hops max, 46 byte packets
 1  192.168.10.1 (192.168.10.1)  0.004 ms  0.010 ms  0.003 ms
 2  192.168.12.2 (192.168.12.2)  1.109 ms  10.527 ms  7.568 ms
 3  192.168.25.1 (192.168.25.1)  32.837 ms  3.906 ms  2.493 ms
 4  192.168.58.2 (192.168.58.2)  18.163 ms  24.756 ms  9.012 ms
 5  192.168.89.2 (192.168.89.2)  24.930 ms  2.285 ms  1.578 ms
 6  192.168.30.2 (192.168.30.2)  2.383 ms  16.545 ms  8.113 ms

PC-02:~# traceroute 192.168.30.2
traceroute to 192.168.30.2 (192.168.30.2), 30 hops max, 46 byte packets
 1  192.168.20.1 (192.168.20.1)  0.006 ms  0.020 ms  0.003 ms
 2  192.168.32.2 (192.168.32.2)  0.984 ms  11.896 ms  5.280 ms
 3  192.168.25.1 (192.168.25.1)  7.533 ms  2.274 ms  1.520 ms
 4  192.168.58.2 (192.168.58.2)  5.714 ms  2.017 ms  3.117 ms
 5  192.168.89.2 (192.168.89.2)  7.192 ms  119.362 ms  51.646 ms
 6  192.168.30.2 (192.168.30.2)  32.229 ms  3.093 ms  2.144 ms

達成条件と見比べると、問題文に記載されている通りPC-02→PC-03の経路について変更するコストにすれば良いことが分かります。
次に、接続できない他のルータを含めたOSPFのコスト状況を確認します。

RT-07#sh ip ospf database detail

            OSPF Router with ID(192.168.78.1) (Instance ID 1) (VRF default)


                 Router Link States (Area 0.0.0.0)

  LS Age: 174
  Options: (E DC)
  LS Type: Router Links
  Link State ID: 192.168.89.1
  Advertising Router: 192.168.89.1
  LS Seq Number: 0x8000000d
  Checksum: 0xe70e
  Length: 60
  Number of Links: 3

    Link connected to: a Transit Network
     (Link ID) Designated Router address: 192.168.58.2
     (Link Data) Router Interface address: 192.168.58.2
      Number of TOS metrics: 0
       TOS 0 Metrics: 30


    Link connected to: a Transit Network
     (Link ID) Designated Router address: 192.168.78.2
     (Link Data) Router Interface address: 192.168.78.2
      Number of TOS metrics: 0
       TOS 0 Metrics: 30


    Link connected to: a Transit Network
     (Link ID) Designated Router address: 192.168.89.1
     (Link Data) Router Interface address: 192.168.89.1
      Number of TOS metrics: 0
       TOS 0 Metrics: 10

  LS Age: 180
  Options: (E DC)
  LS Type: Router Links
  Link State ID: 192.168.76.2
  Advertising Router: 192.168.76.2
  LS Seq Number: 0x8000000d
  Checksum: 0xfd37
  Length: 60
  Number of Links: 3

    Link connected to: a Transit Network
     (Link ID) Designated Router address: 192.168.76.1
     (Link Data) Router Interface address: 192.168.76.2
      Number of TOS metrics: 0
       TOS 0 Metrics: 30


    Link connected to: a Transit Network
     (Link ID) Designated Router address: 192.168.56.2
     (Link Data) Router Interface address: 192.168.56.2
      Number of TOS metrics: 0
       TOS 0 Metrics: 40


    Link connected to: a Transit Network
     (Link ID) Designated Router address: 192.168.69.1
     (Link Data) Router Interface address: 192.168.69.1
      Number of TOS metrics: 0
       TOS 0 Metrics: 10

  LS Age: 168
  Options: (E DC)
  LS Type: Router Links
  Link State ID: 192.168.32.2
  Advertising Router: 192.168.32.2
  LS Seq Number: 0x80000011
  Checksum: 0x75b5
  Length: 60
  Number of Links: 3

    Link connected to: a Transit Network
     (Link ID) Designated Router address: 192.168.12.2
     (Link Data) Router Interface address: 192.168.12.2
      Number of TOS metrics: 0
       TOS 0 Metrics: 30


    Link connected to: a Transit Network
     (Link ID) Designated Router address: 192.168.32.2
     (Link Data) Router Interface address: 192.168.32.2
      Number of TOS metrics: 0
       TOS 0 Metrics: 50


    Link connected to: a Transit Network
     (Link ID) Designated Router address: 192.168.25.2
     (Link Data) Router Interface address: 192.168.25.2
      Number of TOS metrics: 0
       TOS 0 Metrics: 100

  LS Age: 167
  Options: (E DC)
  LS Type: Router Links
  Link State ID: 192.168.58.1
  Advertising Router: 192.168.58.1
  LS Seq Number: 0x80000011
  Checksum: 0x98e0
  Length: 60
  Number of Links: 3

    Link connected to: a Transit Network
     (Link ID) Designated Router address: 192.168.58.2
     (Link Data) Router Interface address: 192.168.58.1
      Number of TOS metrics: 0
       TOS 0 Metrics: 30


    Link connected to: a Transit Network
     (Link ID) Designated Router address: 192.168.25.2
     (Link Data) Router Interface address: 192.168.25.1
      Number of TOS metrics: 0
       TOS 0 Metrics: 100


    Link connected to: a Transit Network
     (Link ID) Designated Router address: 192.168.56.2
     (Link Data) Router Interface address: 192.168.56.1
      Number of TOS metrics: 0
       TOS 0 Metrics: 40

  LS Age: 116
  Options: (E DC)
  LS Type: Router Links
  Link State ID: 192.168.34.1
  Advertising Router: 192.168.34.1
  LS Seq Number: 0x8000000c
  Checksum: 0x934c
  Length: 60
  Number of Links: 3

    Link connected to: a Transit Network
     (Link ID) Designated Router address: 192.168.32.2
     (Link Data) Router Interface address: 192.168.32.1
      Number of TOS metrics: 0
       TOS 0 Metrics: 50


    Link connected to: a Stub Network
     (Link ID) Network/subnet number: 192.168.20.0
     (Link Data) Network Mask: 255.255.255.0
      Number of TOS metrics: 0
       TOS 0 Metrics: 10


    Link connected to: a Transit Network
     (Link ID) Designated Router address: 192.168.34.1
     (Link Data) Router Interface address: 192.168.34.1
      Number of TOS metrics: 0
       TOS 0 Metrics: 40

  LS Age: 113
  Options: (E DC)
  LS Type: Router Links
  Link State ID: 192.168.14.1
  Advertising Router: 192.168.14.1
  LS Seq Number: 0x8000000c
  Checksum: 0x2c4a
  Length: 60
  Number of Links: 3

    Link connected to: a Stub Network
     (Link ID) Network/subnet number: 192.168.10.0
     (Link Data) Network Mask: 255.255.255.0
      Number of TOS metrics: 0
       TOS 0 Metrics: 10


    Link connected to: a Transit Network
     (Link ID) Designated Router address: 192.168.12.2
     (Link Data) Router Interface address: 192.168.12.1
      Number of TOS metrics: 0
       TOS 0 Metrics: 30


    Link connected to: a Transit Network
     (Link ID) Designated Router address: 192.168.14.1
     (Link Data) Router Interface address: 192.168.14.1
      Number of TOS metrics: 0
       TOS 0 Metrics: 40

  LS Age: 117
  Options: (E DC)
  LS Type: Router Links
  Link State ID: 192.168.78.1
  Advertising Router: 192.168.78.1
  LS Seq Number: 0x8000000e
  Checksum: 0x17a4
  Length: 60
  Number of Links: 3

    Link connected to: a Transit Network
     (Link ID) Designated Router address: 192.168.76.1
     (Link Data) Router Interface address: 192.168.76.1
      Number of TOS metrics: 0
       TOS 0 Metrics: 50


    Link connected to: a Transit Network
     (Link ID) Designated Router address: 192.168.78.2
     (Link Data) Router Interface address: 192.168.78.1
      Number of TOS metrics: 0
       TOS 0 Metrics: 50


    Link connected to: a Transit Network
     (Link ID) Designated Router address: 192.168.47.1
     (Link Data) Router Interface address: 192.168.47.1
      Number of TOS metrics: 0
       TOS 0 Metrics: 100

  LS Age: 112
  Options: (E DC)
  LS Type: Router Links
  Link State ID: 192.168.47.2
  Advertising Router: 192.168.47.2
  LS Seq Number: 0x80000011
  Checksum: 0x4497
  Length: 60
  Number of Links: 3

    Link connected to: a Transit Network
     (Link ID) Designated Router address: 192.168.47.1
     (Link Data) Router Interface address: 192.168.47.2
      Number of TOS metrics: 0
       TOS 0 Metrics: 100


    Link connected to: a Transit Network
     (Link ID) Designated Router address: 192.168.14.1
     (Link Data) Router Interface address: 192.168.14.2
      Number of TOS metrics: 0
       TOS 0 Metrics: 40


    Link connected to: a Transit Network
     (Link ID) Designated Router address: 192.168.34.1
     (Link Data) Router Interface address: 192.168.34.2
      Number of TOS metrics: 0
       TOS 0 Metrics: 40

  LS Age: 175
  Options: (E DC)
  LS Type: Router Links
  Link State ID: 192.168.89.2
  Advertising Router: 192.168.89.2
  LS Seq Number: 0x80000004
  Checksum: 0x53a6
  Length: 60
  Number of Links: 3

    Link connected to: a Transit Network
     (Link ID) Designated Router address: 192.168.89.1
     (Link Data) Router Interface address: 192.168.89.2
      Number of TOS metrics: 0
       TOS 0 Metrics: 10


    Link connected to: a Transit Network
     (Link ID) Designated Router address: 192.168.69.1
     (Link Data) Router Interface address: 192.168.69.2
      Number of TOS metrics: 0
       TOS 0 Metrics: 10


    Link connected to: a Stub Network
     (Link ID) Network/subnet number: 192.168.30.0
     (Link Data) Network Mask: 255.255.255.0
      Number of TOS metrics: 0
       TOS 0 Metrics: 10


                 Network Link States (Area 0.0.0.0)
[以下、略]

上記の情報を整理した図が以下のようになります。

Level2-1_コスト値追加

図のうち設定できる個所はRT-07向けのコストになります。
上記を踏まえて、達成条件を満たすようにコストの変更を行います。
例えば、以下のような設定を行います。

RT-07#conf t
RT-07(config)#int ethernet 3
RT-07(config-if-Et3)#ip ospf cost 30
RT-07(config-if-Et3)#int ethernet 1
RT-07(config-if-Et1)#ip ospf cost 30
RT-07(config-if-Et1)#end
RT-07#sh ip ospf database detail | no-more
[中略]
  LS Age: 39
  Options: (E DC)
  LS Type: Router Links
  Link State ID: 192.168.78.1
  Advertising Router: 192.168.78.1
  LS Seq Number: 0x80000010
  Checksum: 0x18ca
  Length: 60
  Number of Links: 3

    Link connected to: a Transit Network
     (Link ID) Designated Router address: 192.168.47.1
     (Link Data) Router Interface address: 192.168.47.1
      Number of TOS metrics: 0
       TOS 0 Metrics: 100


    Link connected to: a Transit Network
     (Link ID) Designated Router address: 192.168.78.1
     (Link Data) Router Interface address: 192.168.78.1
      Number of TOS metrics: 0
       TOS 0 Metrics: 30


    Link connected to: a Transit Network
     (Link ID) Designated Router address: 192.168.76.1
     (Link Data) Router Interface address: 192.168.76.1
      Number of TOS metrics: 0
       TOS 0 Metrics: 30

 [以下、略]

最後に達成条件を満たしているか確認します。

PC-01:~# traceroute 192.168.30.2
traceroute to 192.168.30.2 (192.168.30.2), 30 hops max, 46 byte packets
 1  192.168.10.1 (192.168.10.1)  0.005 ms  0.010 ms  0.002 ms
 2  192.168.12.2 (192.168.12.2)  2.113 ms  1.799 ms  0.588 ms
 3  192.168.25.1 (192.168.25.1)  21.955 ms  4.936 ms  2.665 ms
 4  192.168.58.2 (192.168.58.2)  8.775 ms  12.645 ms  47.954 ms
 5  192.168.89.2 (192.168.89.2)  30.220 ms  2.440 ms  1.604 ms
 6  192.168.30.2 (192.168.30.2)  1.988 ms  7.307 ms  6.786 ms

PC-02:~# traceroute 192.168.30.2
traceroute to 192.168.30.2 (192.168.30.2), 30 hops max, 46 byte packets
 1  192.168.20.1 (192.168.20.1)  0.005 ms  0.010 ms  0.003 ms
 2  192.168.34.2 (192.168.34.2)  6.021 ms  4.307 ms  2.288 ms
 3  192.168.47.1 (192.168.47.1)  5.895 ms  4.023 ms  17.874 ms
 4  192.168.76.2 (192.168.76.2)  8.168 ms  18.717 ms  15.330 ms
 5  192.168.89.2 (192.168.89.2)  13.185 ms  4.336 ms  3.988 ms
 6  192.168.30.2 (192.168.30.2)  2.624 ms  4.214 ms  7.305 ms
PC-02:~#

PC-02からPC-03の経路のみを変更を確認して完了となります。

Level2-10

問題概要

あなたの同僚は別部署のルータと接続するためeBGPの設定を行ったようだ。 同僚が別部署経由で聞いた対向ルータの情報をまとめるとトポロジー図の通りになった。

ただ、同僚がトポロジー図の情報に従って設定を行ったものの、BGP peerがdownしている。
どうやら時間もなく、別部署と改めて話している時間もなさそうだ。
どうにか相手のルータ設定を確認して、BGP peerをupにできないだろうか。

達成条件
* RT-02(10.10.10.10)に対してping 疎通ができること
* 10.10.10.10/32のルート情報がBGPにて受信されていること
* RT-02向けのBGP peerが Establish であること
制約
* スタティックルート、及び他プロトコルによる経路追加は禁止 * RT-02のログイン、及び設定の確認、変更は不可

問題解説

ひとまず、現状を確認してみます。

root@RT-01> show bgp summary
Threading mode: BGP I/O
Default eBGP mode: advertise - accept, receive - accept
Groups: 1 Peers: 1 Down peers: 1
Table          Tot Paths  Act Paths Suppressed    History Damp State    Pending
inet.0
                       0          0          0          0          0          0
Peer                     AS      InPkt     OutPkt    OutQ   Flaps Last Up/Dwn State|#Active/Received/Accepted/Damped...
192.168.120.2         65502          0          0       0       0        5:32 Active

root@RT-01> start shell
root@RT-01:~# ping -c 4 192.168.120.2 -I eth1
PING 192.168.120.2 (192.168.120.2) from 192.168.120.1 eth1: 56(84) bytes of data.
From 192.168.120.1 icmp_seq=1 Destination Host Unreachable
From 192.168.120.1 icmp_seq=2 Destination Host Unreachable
From 192.168.120.1 icmp_seq=3 Destination Host Unreachable
From 192.168.120.1 icmp_seq=4 Destination Host Unreachable
 
--- 192.168.120.2 ping statistics ---
4 packets transmitted, 0 received, +4 errors, 100% packet loss, time 3072ms
pipe 3
 
root@RT-01:~# arp
Address                  HWtype  HWaddress           Flags Mask            Iface
192.168.120.2                    (incomplete)                              eth1
172.20.20.1              ether   02:42:72:32:6b:b4   C                     eth0

問題文ではBGPがUpしない、と記載されていました。
ただ、状態を確認するとpingが通らずARPテーブルも「incomplete」となっています。 ひとまず、こちらを解決していくことにします。
一度、対向から届いているパケットを確認してみます。

root@RT-01> start shell
root@RT-01:~# tcpdump -i eth1 -XXXv
tcpdump: listening on eth1, link-type EN10MB (Ethernet), snapshot length 262144 bytes
13:29:12.176525 ARP, Ethernet (len 6), IPv4 (len 4), Request who-has 192.168.120.2 tell 192.168.120.1, length 28
        0x0000:  ffff ffff ffff aac1 abde 9628 0806 0001  ...........(....
        0x0010:  0800 0604 0001 aac1 abde 9628 c0a8 7801  ...........(..x.
        0x0020:  0000 0000 0000 c0a8 7802                 ........x.
(中略)
13:29:44.350685 ARP, Ethernet (len 6), IPv4 (len 4), Request who-has 192.168.12.1 tell 192.168.12.2, length 28
        0x0000:  ffff ffff ffff aac1 ab26 27f9 0806 0001  .........&'.....
        0x0010:  0800 0604 0001 aac1 ab26 27f9 c0a8 0c02  .........&'.....
        0x0020:  0000 0000 0000 c0a8 0c01

上記のARPパケットから対向のアドレスが「192.168.12.2」であり「192.168.12.1」宛てにARPパケットを投げていることが分かります。
パケットに従って情報を合わせてみることにします。

root@RT-01# replace pattern 192.168.120 with 192.168.12
 
[edit]
root@RT-01# show |compare
[edit interfaces eth1 unit 0 family inet]
+ address 192.168.12.1/30;
- address 192.168.120.1/30;
[edit protocols bgp group EBGP]
- local-address 192.168.120.1;
+ local-address 192.168.12.1;
[edit protocols bgp group EBGP]
+ neighbor 192.168.12.2;
- neighbor 192.168.120.2;
 
[edit]
root@RT-01# commit and-quit
commit complete
Exiting configuration mode

root@RT-01> show bgp summary
Threading mode: BGP I/O
Default eBGP mode: advertise - accept, receive - accept
Groups: 1 Peers: 1 Down peers: 1
Table          Tot Paths  Act Paths Suppressed    History Damp State    Pending
inet.0
                       0          0          0          0          0          0
Peer                     AS      InPkt     OutPkt    OutQ   Flaps Last Up/Dwn State|#Active/Received/Accepted/Damped...
192.168.12.2          65502          0          0       0       0          19 Active
 
root@RT-01> start shell 
root@RT-01:~#  ping -c 4 192.168.12.2 -I eth1
PING 192.168.12.2 (192.168.12.2) from 192.168.12.1 eth1: 56(84) bytes of data.
64 bytes from 192.168.12.2: icmp_seq=1 ttl=64 time=0.026 ms
64 bytes from 192.168.12.2: icmp_seq=2 ttl=64 time=0.035 ms
64 bytes from 192.168.12.2: icmp_seq=3 ttl=64 time=0.037 ms
64 bytes from 192.168.12.2: icmp_seq=4 ttl=64 time=0.035 ms
 
--- 192.168.12.2 ping statistics ---
4 packets transmitted, 4 received, 0% packet loss, time 3052ms
rtt min/avg/max/mdev = 0.026/0.033/0.037/0.004 ms
root@RT-01:~# arp
Address                  HWtype  HWaddress           Flags Mask            Iface
172.20.20.1              ether   02:42:ae:e8:eb:1a   C                     eth0
192.168.12.2             ether   aa:c1:ab:75:5e:de   C                     eth1
192.168.120.2                    (incomplete)                              eth1

ひとまず、対向機器へpingが通るようになりました。
ですが、相変わらずBGPはあがっていませんので、引き続きパケットを見てみます。

root@RT-01:~# tcpdump -i eth1 -XXXv
tcpdump: listening on eth1, link-type EN10MB (Ethernet), snapshot length 262144 bytes
13:17:43.070165 IP (tos 0xc0, ttl 1, id 55990, offset 0, flags [none], proto TCP (6), length 103)
192.168.12.1.60165 > 192.168.12.2.bgp: Flags [P.], cksum 0xbac1 (correct), seq 1:64, ack 1, win 28380, length 63: BGP
Open Message (1), length: 63
Version 4, my AS 65501, Holdtime 90s, ID RT-01
(中略)
13:17:43.275855 IP (tos 0xc0, ttl 1, id 25339, offset 0, flags [none], proto TCP (6), length 115)
192.168.12.2.bgp > 192.168.12.1.60165: Flags [P.], cksum 0x28c4 (correct), seq 1:76, ack 64, win 32768, length 75: BGP
Open Message (1), length: 75
Version 4, my AS 65500, Holdtime 180s, ID 2.2.2.2
(以降、略)

パケットを確認するとRT-02のASが「65500」と読み取れます。
こちらも合わせます。

root@RT-01# set protocols bgp group EBGP peer-as 65500
 
[edit]
root@RT-01# show |compare
[edit protocols bgp group EBGP]
-    peer-as 65502;
+    peer-as 65500;
 
[edit]
root@RT-01# commit and-quit
commit complete
Exiting configuration mode

root@RT-01> show bgp summary
Threading mode: BGP I/O
Default eBGP mode: advertise - accept, receive - accept
Groups: 1 Peers: 1 Down peers: 0
Table          Tot Paths  Act Paths Suppressed    History Damp State    Pending
inet.0
                       1          1          0          0          0          0
Peer                     AS      InPkt     OutPkt    OutQ   Flaps Last Up/Dwn State|#Active/Received/Accepted/Damped...
192.168.12.2          65500         19         16       0       0        6:58 Establ
  inet.0: 1/1/1/0
 
root@RT-01> show route protocol bgp
 
inet.0: 5 destinations, 5 routes (5 active, 0 holddown, 0 hidden)
+ = Active Route, - = Last Active, * = Both
 
10.10.10.10/32     *[BGP/170] 00:01:08, localpref 100
                      AS path: 65500 I, validation-state: unverified
                    >  to 192.168.12.2 via eth1
 
inet6.0: 15 destinations, 16 routes (15 active, 0 holddown, 0 hidden)

root@RT-01> start shell
# ping 10.10.10.10
PING 10.10.10.10 (10.10.10.10) 56(84) bytes of data.
64 bytes from 10.10.10.10: icmp_seq=1 ttl=255 time=1.23 ms

無事、BGPをEstablishにすることができました。
加えて10.10.10.10/32の経路受信、ping疎通もできており達成条件をすべて満たしました。
終わってみると図はめちゃくちゃでしたね。

今回tcpdumpを用いた解法を紹介しました。
もちろんtraceoptionを用いて特定することも可能です。
参考: traceoptions(個別インターフェイス) |Junos OS |ジュニパーネットワークス


いかがでしたか?
Level1-7についてはDay1のハンズオンにて紹介された問題になります。
基本的なルーティングに関する問題になっていますのでハンズオン前に解けた方も多いかと思います。
Level2-1は現状のコストを把握し、コスト変更していく問題になります。
条件さえ満たせばコストの値等に制限はありませんので、他にも解放があるかと思っていました。
結果としては想定外解法にて回答している参加者も方もおられ別解について個別に拝見し勉強させていただきました。
Level2-10はパケット情報から対向のルータ情報を把握し、設定変更を行っていく問題でした。
普段、困ったときにパケットを見ている人には簡単だったかもしれません。
一方で図を信じ続けた方は頭を悩ませたかと思います。
普段はドキュメントをしっかりと更新して事態を回避しましょう。

JANOG53 NETCON問題解説 チュートリアル4, Level1-3, Level1-4

はじめに

JANOG53 NETCONにご参加いただいた皆様ありがとうございました。
本記事ではJANOG53 NETCON にて出題した「チュートリアル 4」、「Level1-3」、及び「Level1-4」について解説します。

チュートリアル 4について

問題概要

問題文と構成図を以下に記載します。

Aさんはα部署に所属し、とある検証の環境設計を実施していました。
この検証はβ部署と共同で行っています。
Aさんの先輩社員がメモとして渡していた当初の論理構成は以下の通りです。
しかし、Aさんの構成はコストの圧縮で設計変更せざるを得なくなりました。
コスト圧縮後の物理構成は下記の通りです。

Aさんは先輩のメモを忠実に再現するため、慣れない仮想化技術を用いました。
ただし、検証環境がうまく動かないようです。
状況を解消し、検証環境を正常にしてください。

達成条件
- c1からc2に対し、疎通性があること
- c3からc4に対し、疎通性があること
- 先輩社員の論理構成になっていること
制約
- c1-4へのアクセスはできません。
- 達成条件を満たした時、下記の状態になっていないこと
 - c1からc3、及びc4に疎通性がある状態
 - c2からc3、及びc4に疎通性がある状態
 - c3からc1、及びc2に疎通性がある状態
 - c4からc1、及びc2に疎通性がある状態


この問題は下記2点の問題に接続できない状態になっていました。

  • VRFに紐づいたI/Fの不足
  • 論理インターフェースに紐づくI/Fのlink down 順を追って解説します。

まず、問題文中の「仮想技術」に何が使われているかConfigから確認します。

rt01#show running-config | include vrf
vrf definition beta
 vrf forwarding beta
router ospf 10 vrf beta
rt01#show running-config | include interface
interface GigabitEthernet2
interface GigabitEthernet3
interface GigabitEthernet3.100
interface GigabitEthernet3.200
interface GigabitEthernet4
interface GigabitEthernet5
 
---
rt02#show running-config | include vrf
vrf definition beta
 vrf forwarding beta
router ospf 10 vrf beta
rt02#show running-config | include interface
interface GigabitEthernet2
interface GigabitEthernet3
interface GigabitEthernet3.100
interface GigabitEthernet3.200
interface GigabitEthernet4
interface GigabitEthernet5

betaという名前のVRF、interface GigabitEthernet3にサブインターフェースが使われていることが分かりました。

上記の情報を用いて、ルータから各C向けに対する状況を確認します。

rt01#ping 192.168.0.1
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos 92.168.0.1, timeout is 2 seconds:
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 1/1/1 ms
rt01#ping vrf beta 192.168.10.1
% VRF beta does not have a usable source address

---
rt02#ping 192.168.1.1
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 192.168.1.1, timeout is 2 seconds:
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 1/2/6 ms
rt02#ping vrf beta 192.168.11.1
% VRF beta does not have a usable source address

C01、C02には疎通性がありました。 一方で、C03、C04はVRFにソースアドレスが適用されていないようです。 該当のI/Fを確認します。

rt01#show running-config | section GigabitEthernet5
interface GigabitEthernet5
 ip address 192.168.10.254 255.255.255.0
 negotiation auto
 no mop enabled
 no mop sysid
---
rt02#show running-config | section GigabitEthernet5
interface GigabitEthernet5
ip address 192.168.11.254 255.255.255.0
negotiation auto
no mop enabled
no mop sysid

設定にてvrfの適用がされていないようです。 下記を追加します。

(RT01に対して)
interface GigabitEthernet5
   vrf forwarding beta
   ip address 192.168.10.254 255.255.255.0
---
(RT02に対して)
interface GigabitEthernet5
   vrf forwarding beta
   ip address 192.168.11.254 255.255.255.0

C03、C04の疎通性を確認します。

rt01#ping vrf beta 192.168.10.1
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 192.168.10.1, timeout is 2 seconds:
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 1/1/1 ms
---
rt02#ping vrf beta 192.168.11.1
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 192.168.11.1, timeout is 2 seconds:
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 1/1/1 ms

これでCと各ルータ間において図に書かれた内容とRT内で設定されている情報が一致しました。 次にルータ間の接続を確認します。

rt01#ping 172.16.0.1
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 172.16.0.1, timeout is 2 seconds:
.....
Success rate is 0 percent (0/5)
rt01#ping vrf beta 172.16.10.1
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 172.16.10.1, timeout is 2 seconds:
.....
Success rate is 0 percent (0/5)
---
rt02#ping 172.16.0.254
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 172.16.0.254, timeout is 2 seconds:
.....
Success rate is 0 percent (0/5)
rt02#ping vrf beta 172.16.10.254
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 172.16.10.254, timeout is 2 seconds:
.....
Success rate is 0 percent (0/5)

ルータ間の接続がないようです。 ルータのI/F状態を確認します。

rt01#show ip interface brief
Interface              IP-Address      OK? Method Status                Protocol
GigabitEthernet2       10.0.0.15       YES manual up                    up
GigabitEthernet3       unassigned      YES unset  administratively down down
GigabitEthernet3.100   172.16.0.254    YES manual administratively down down
GigabitEthernet3.200   172.16.10.254   YES manual administratively down down
GigabitEthernet4       192.168.0.254   YES manual up                    up
GigabitEthernet5       192.168.10.254  YES manual up                    up
---
rt02#show ip interface brief
Interface              IP-Address      OK? Method Status                Protocol
GigabitEthernet2       10.0.0.15       YES manual up                    up
GigabitEthernet3       unassigned      YES unset  administratively down down
GigabitEthernet3.100   172.16.0.1      YES manual administratively down down
GigabitEthernet3.200   172.16.10.1     YES manual administratively down down
GigabitEthernet4       192.168.1.254   YES manual up                    up
GigabitEthernet5       192.168.11.254  YES manual up                    up

ルータ間のI/Fがdown状態になっています。 下記コンフィグを各ルータに入力します。

interface GigabitEthernet3
   no shutdown

状態を確認します。

rt01#show ip interface brief
Interface              IP-Address      OK? Method Status                Protocol
GigabitEthernet2       10.0.0.15       YES manual up                    up
GigabitEthernet3       unassigned      YES unset  up                    up
GigabitEthernet3.100   172.16.0.254    YES manual up                    up
GigabitEthernet3.200   172.16.10.254   YES manual up                    up
GigabitEthernet4       192.168.0.254   YES manual up                    up
GigabitEthernet5       192.168.10.254  YES manual up                    up
---
rt02#show ip interface brief
Interface              IP-Address      OK? Method Status                Protocol
GigabitEthernet2       10.0.0.15       YES manual up                    up
GigabitEthernet3       unassigned      YES unset  up                    up
GigabitEthernet3.100   172.16.0.1      YES manual up                    up
GigabitEthernet3.200   172.16.10.1     YES manual up                    up
GigabitEthernet4       192.168.1.254   YES manual up                    up
GigabitEthernet5       192.168.11.254  YES manual up                    up

各I/Fのlinkupを確認できました。

ルータ間のping疎通を再度確認します。

rt01#ping 172.16.0.1
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 172.16.0.1, timeout is 2 seconds:
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 1/1/1 ms
rt01#ping vrf beta 172.16.10.1
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 172.16.10.1, timeout is 2 seconds:
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 1/1/1 ms
---
rt02#ping 172.16.0.254
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 172.16.0.254, timeout is 2 seconds:
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 1/1/1 ms
rt02#ping vrf beta 172.16.10.254
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 172.16.10.254, timeout is 2 seconds:
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 1/1/1 ms

ルータ間の接続が問題なくできるようになりました。 最後に達成条件の疑似確認をします。

rt01#ping 192.168.1.1 source 192.168.0.254
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 192.168.1.1, timeout is 2 seconds:
Packet sent with a source address of 192.168.0.254
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 1/1/1 ms
rt01#ping vrf beta 192.168.11.1 source 192.168.10.254
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 192.168.11.1, timeout is 2 seconds:
Packet sent with a source address of 192.168.10.254
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 1/1/1 ms
---
rt02#ping 192.168.0.1 source 192.168.1.254
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 192.168.0.1, timeout is 2 seconds:
Packet sent with a source address of 192.168.1.254
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 1/2/8 ms
rt02#ping vrf beta 192.168.10.1 source 192.168.11.254
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 192.168.10.1, timeout is 2 seconds:
Packet sent with a source address of 192.168.11.254
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 1/1/1 ms

各C向けのI/Fから対向のCに対して問題なく疎通できそうです。 以上で解決となります。

Level1-3について

問題概要

問題文と構成図を以下に記載します。

あなたはA社の社員です。
A社ではB社のNWサービスを経由して、A社のC拠点とD拠点をトンネリング接続することになりました。
上記の検証を別社員が行っていたところ、下記が分かりました。
- 拠点Cのc1からD拠点のB向けセグメントに接続できる
- 拠点Cのc1からD拠点の配下セグメントに接続出来ない
2.について、接続できない状態を解消してください。
また、別社員のConfigはレビューをせずにConfigを投入していることが分かりました。
必要に応じて、Configを変更して下さい。
トポロジーは下記の通りです。

達成条件
- c1から172.16.1.254に対し、以下のコマンドで通信が行えること
 - ping 172.16.1.254
- 各ルータのConfigをレビューして、必要があれば変更する。
制約
- ルータ「B社_NWサービス」はアクセスできません


この問題は下記2点の問題によって接続できない状態になっていました。

  • rt03内にて192.168.0.0/27向けのroute情報不足
  • rt03内、ip routing機能の無効化

順を追って解説します。

まず、問題文の別社員の話が本当か確認します。

c1:~# ping -c 5 192.168.0.131
PING 192.168.0.131 (192.168.0.131) 56(84) bytes of data.
64 bytes from 192.168.0.131: icmp_seq=1 ttl=62 time=1.54 ms
64 bytes from 192.168.0.131: icmp_seq=2 ttl=62 time=2.06 ms
64 bytes from 192.168.0.131: icmp_seq=3 ttl=62 time=1.24 ms
64 bytes from 192.168.0.131: icmp_seq=4 ttl=62 time=1.28 ms
64 bytes from 192.168.0.131: icmp_seq=5 ttl=62 time=1.25 ms
 
--- 192.168.0.131 ping statistics ---
5 packets transmitted, 5 received, 0% packet loss, time 4003ms
rtt min/avg/max/mdev = 1.243/1.475/2.055/0.310 ms
c1:~# ping -c 5 172.16.1.254
PING 172.16.1.254 (172.16.1.254) 56(84) bytes of data.
 
--- 172.16.1.254 ping statistics ---
5 packets transmitted, 0 received, 100% packet loss, time 4092ms

どうやら本当のようです。
rt03のI/F状態を確認します。

rt03#show ip interface brief
Address
Interface IP Address Status Protocol MTU Owner
----------------- ---------------------- ------------ -------------- ----------- -------
Ethernet1 192.168.0.131/27 up up 1500
Loopback0 172.16.1.254/24 up up 65535
Management0 172.20.20.5/24 up up 1500
Tunnel1 10.0.0.2/30 down down 1476

Tunnel 1がdownになっており、Tunnelが上手く張れていない点に問題がありそうです。
rt01、rt03のTunnel 1のConfigを確認します。

rt01#show running-config | section Tunnel1
interface Tunnel1
ip address 10.0.0.1/30
tunnel source 192.168.0.2
tunnel destination 192.168.0.131
ip route 172.16.1.0/24 Tunnel1
---
 
rt03#show running-config | section Tunnel1
interface Tunnel1
ip address 10.0.0.2/30
tunnel source 192.168.0.131
tunnel destination 192.168.0.2

各tunnel destinationpingが通る確認します。

rt01#ping 192.168.0.131
PING 192.168.0.131 (192.168.0.131) 72(100) bytes of data.
 
--- 192.168.0.131 ping statistics ---
5 packets transmitted, 0 received, 100% packet loss, time 41ms
---
 
rt03#ping 192.168.0.2
ping: connect: Network is unreachable

rt03がrt01の経路に対して、Network is unreachable です。

rt03に下記コマンドを追加します。
ip route 192.168.0.0/27 192.168.0.130
追加後のping、及びtunnelの状態は下記の通りです。

rt01#ping 192.168.0.131
PING 192.168.0.131 (192.168.0.131) 72(100) bytes of data.
80 bytes from 192.168.0.131: icmp_seq=1 ttl=63 time=0.687 ms
80 bytes from 192.168.0.131: icmp_seq=2 ttl=63 time=0.424 ms
80 bytes from 192.168.0.131: icmp_seq=3 ttl=63 time=0.367 ms
80 bytes from 192.168.0.131: icmp_seq=4 ttl=63 time=0.378 ms
80 bytes from 192.168.0.131: icmp_seq=5 ttl=63 time=0.395 ms
 
--- 192.168.0.131 ping statistics ---
5 packets transmitted, 5 received, 0% packet loss, time 4ms
rtt min/avg/max/mdev = 0.367/0.450/0.687/0.119 ms, ipg/ewma 1.004/0.564 ms
---
 
rt03#ping 192.168.0.2
PING 192.168.0.2 (192.168.0.2) 72(100) bytes of data.
80 bytes from 192.168.0.2: icmp_seq=1 ttl=63 time=0.701 ms
80 bytes from 192.168.0.2: icmp_seq=2 ttl=63 time=0.449 ms
80 bytes from 192.168.0.2: icmp_seq=3 ttl=63 time=0.386 ms
80 bytes from 192.168.0.2: icmp_seq=4 ttl=63 time=0.383 ms
80 bytes from 192.168.0.2: icmp_seq=5 ttl=63 time=0.373 ms
 
--- 192.168.0.2 ping statistics ---
5 packets transmitted, 5 received, 0% packet loss, time 4ms
rtt min/avg/max/mdev = 0.373/0.458/0.701/0.124 ms, ipg/ewma 1.081/0.574 ms
---
 
rt01#show ip interface brief
Address
Interface IP Address Status Protocol MTU Owner
----------------- -------------------- ------------ -------------- ---------- -------
Ethernet1 192.168.0.2/27 up up 1500
Ethernet2 192.168.1.1/24 up up 1500
Management0 172.20.20.3/24 up up 1500
Tunnel1 10.0.0.1/30 up up 1476
---
 
rt03#show ip interface brief
Address
Interface IP Address Status Protocol MTU Owner
----------------- ---------------------- ------------ -------------- ----------- -------
Ethernet1 192.168.0.131/27 up up 1500
Loopback0 172.16.1.254/24 up up 65535
Management0 172.20.20.5/24 up up 1500
Tunnel1 10.0.0.2/30 down down 1476

pingは双方で通るようになりました。
しかし、rt01のTunnel1はup、rt03のTunnel1はdownという結果になりました。
まだ原因がありそうです。
現状のルート情報を再確認してみます。

rt03#show ip route
 
VRF: default
Codes: C - connected, S - static, K - kernel,
O - OSPF, IA - OSPF inter area, E1 - OSPF external type 1,
E2 - OSPF external type 2, N1 - OSPF NSSA external type 1,
N2 - OSPF NSSA external type2, B - Other BGP Routes,
B I - iBGP, B E - eBGP, R - RIP, I L1 - IS-IS level 1,
I L2 - IS-IS level 2, O3 - OSPFv3, A B - BGP Aggregate,
A O - OSPF Summary, NG - Nexthop Group Static Route,
V - VXLAN Control Service, M - Martian,
DH - DHCP client installed default route,
DP - Dynamic Policy Route, L - VRF Leaked,
G - gRIBI, RC - Route Cache Route,
CL - CBF Leaked Route
 
Gateway of last resort is not set
 
 C        10.0.0.0/30 is directly connected, Tunnel1
 C        172.16.1.0/24 is directly connected, Loopback0
 C        172.20.20.0/24 is directly connected, Management0
 S        192.168.0.0/27 [1/0] via 192.168.0.130, Ethernet1
 C        192.168.0.128/27 is directly connected, Ethernet1
 S        192.168.1.0/24 is directly connected, Tunnel1
 
! IP routing not enabled

ルート情報として特におかしな設定は入っていないようにみえます。
ただ、最後の行に! IP routing not enabledとあります。
これが原因かもしれません。
Configを確認します。

rt03#show running-config | include routing
service routing protocols model multi-agent
no ip routing

ip routing機能が無効になっていました。
rt03に下記コマンドを追加し、有効にします。
ip routing
追加後のtunnelの状態は下記の通りです。

rt03#show ip interface brief
Address
Interface IP Address Status Protocol MTU Owner
----------------- ---------------------- ------------ -------------- ----------- -------
Ethernet1 192.168.0.131/27 up up 1500
Loopback0 172.16.1.254/24 up up 65535
Management0 172.20.20.5/24 up up 1500
Tunnel1 10.0.0.2/30 up up 1476

rt03のTunnel1のI/F状態もupになりました。
最後にPC01からpingが通るか、確認します。

c1:~# ping -c 5 172.16.1.254
PING 172.16.1.254 (172.16.1.254) 56(84) bytes of data.
64 bytes from 172.16.1.254: icmp_seq=1 ttl=62 time=2.33 ms
64 bytes from 172.16.1.254: icmp_seq=2 ttl=62 time=1.29 ms
64 bytes from 172.16.1.254: icmp_seq=3 ttl=62 time=1.24 ms
64 bytes from 172.16.1.254: icmp_seq=4 ttl=62 time=1.18 ms
64 bytes from 172.16.1.254: icmp_seq=5 ttl=62 time=1.18 ms
 
--- 172.16.1.254 ping statistics ---
5 packets transmitted, 5 received, 0% packet loss, time 4005ms
rtt min/avg/max/mdev = 1.177/1.445/2.334/0.446 ms

c1から172.16.1.254に対し、ping 通信が行えることを確認できましたので、疎通性に関する問題は解決となります。

最後に、問題文にあるConfigのレビューをします。
よく見るとc1向けの経路が下記になっています。
ip route 192.168.1.0/24 192.168.0.130
rt01-03間でTunnelを貼っている環境のため、下記に書き換えます。

no ip route 192.168.1.0/24 192.168.0.130
ip route 192.168.1.0/24 Tunnel1

なお、rt03がrt01の経路に対して、上記変更を加えていない場合は90点としています。

Level1-4について

問題概要

問題文と構成図を以下に記載します。

Aさんは、とある拠点間を結ぶ検証環境の管理者です。
その検証環境は、同じ部署に所属する人たちも共用で使用しています。
ある日、共用使用者であるBさんから下記の要望がありました。
「追加のセグメントを作って利用できるようにしてほしい」
Aさんが頑張って対応したようですが、BさんがPC04を追加した後、Bさん所有のPC03にて確認したところうまく繋がっておらず、あなたに助けを求めてきました。
状況を確認して、検証環境を正常な状態にしてください。
トポロジー図とBさん所有のPCに関する情報は下記の通りです。

達成条件
PC03からPC04に対して疎通性が確認できること。
制約
PC03、PC04は操作禁止。


この問題はPC04の所属するルート情報がospfで広告されておらず接続できない状態になっていました。

まず達成条件で用いられるPCにはアクセスできないため、直結になっているrt02から情報を入手します。

rt02#ping 192.168.11.1
PING 192.168.11.1 (192.168.11.1) 72(100) bytes of data.
80 bytes from 192.168.11.1: icmp_seq=1 ttl=64 time=0.069 ms
80 bytes from 192.168.11.1: icmp_seq=2 ttl=64 time=0.025 ms
80 bytes from 192.168.11.1: icmp_seq=3 ttl=64 time=0.008 ms
80 bytes from 192.168.11.1: icmp_seq=4 ttl=64 time=0.006 ms
80 bytes from 192.168.11.1: icmp_seq=5 ttl=64 time=0.013 ms
 
--- 192.168.11.1 ping statistics ---
5 packets transmitted, 5 received, 0% packet loss, time 2ms
rtt min/avg/max/mdev = 0.006/0.024/0.069/0.023 ms, ipg/ewma 0.481/0.045 ms
---

PC04から返事があるため、L2の問題ではないようです。
次に、rt01から同様に確認します。

rt01#ping 192.168.11.1
PING 192.168.11.1 (192.168.11.1) 72(100) bytes of data.
 
--- 192.168.11.1 ping statistics ---
5 packets transmitted, 0 received, 100% packet loss, time 40ms

rt01からPC04のIPアドレスには疎通できませんでした。
rt01のルート状態を確認します。

rt01#show ip route
 
VRF: default
Codes: C - connected, S - static, K - kernel,
       O - OSPF, IA - OSPF inter area, E1 - OSPF external type 1,
       E2 - OSPF external type 2, N1 - OSPF NSSA external type 1,
       N2 - OSPF NSSA external type2, B - Other BGP Routes,
       B I - iBGP, B E - eBGP, R - RIP, I L1 - IS-IS level 1,
       I L2 - IS-IS level 2, O3 - OSPFv3, A B - BGP Aggregate,
       A O - OSPF Summary, NG - Nexthop Group Static Route,
       V - VXLAN Control Service, M - Martian,
       DH - DHCP client installed default route,
       DP - Dynamic Policy Route, L - VRF Leaked,
       G  - gRIBI, RC - Route Cache Route,
       CL - CBF Leaked Route
 
Gateway of last resort:
 S        0.0.0.0/0 [1/0] via 172.20.20.1, Management0
 
 C        172.16.0.0/24 is directly connected, Ethernet1
 C        172.20.20.0/24 is directly connected, Management0
 C        192.168.0.0/24 is directly connected, Ethernet2
 O        192.168.1.0/24 [110/20] via 172.16.0.1, Ethernet1
 C        192.168.10.0/24 is directly connected, Ethernet3

PC04の192.168.10.0/24に関するルート情報がありません。
192.168.1.0/24はOSPFによって広告されているため、rt02のospfを確認します。

rt02(config)#show running-config |section ospf
router ospf 1
   passive-interface Ethernet2
   passive-interface Ethernet3
   network 172.16.0.0/24 area 0.0.0.0
   network 192.168.1.0/24 area 0.0.0.0
   max-lsa 12000

passive-interfaceの設定は入っています。 しかし、肝心の192.168.10.0/24に関するルート情報がnetworkの設定がないため追加します。

router ospf 1
network 192.168.11.0/24 area 0
end

設定後、rt01のルーティングテーブルにて192.168.11.0/24の経路が増えていることを確認します。

rt01#show ip route
 
VRF: default
Codes: C - connected, S - static, K - kernel,
       O - OSPF, IA - OSPF inter area, E1 - OSPF external type 1,
       E2 - OSPF external type 2, N1 - OSPF NSSA external type 1,
       N2 - OSPF NSSA external type2, B - Other BGP Routes,
       B I - iBGP, B E - eBGP, R - RIP, I L1 - IS-IS level 1,
       I L2 - IS-IS level 2, O3 - OSPFv3, A B - BGP Aggregate,
       A O - OSPF Summary, NG - Nexthop Group Static Route,
       V - VXLAN Control Service, M - Martian,
       DH - DHCP client installed default route,
       DP - Dynamic Policy Route, L - VRF Leaked,
       G  - gRIBI, RC - Route Cache Route,
       CL - CBF Leaked Route
 
Gateway of last resort:
 S        0.0.0.0/0 [1/0] via 172.20.20.1, Management0
 
 C        172.16.0.0/24 is directly connected, Ethernet1
 C        172.20.20.0/24 is directly connected, Management0
 C        192.168.0.0/24 is directly connected, Ethernet2
 O        192.168.1.0/24 [110/20] via 172.16.0.1, Ethernet1
 C        192.168.10.0/24 is directly connected, Ethernet3
 O        192.168.11.0/24 [110/20] via 172.16.0.1, Ethernet1

PC03からPC04に疎通できるかどうか、疑似的に確認します。

rt01#ping 192.168.11.1
PING 192.168.11.1 (192.168.11.1) 72(100) bytes of data.
80 bytes from 192.168.11.1: icmp_seq=1 ttl=63 time=0.574 ms
80 bytes from 192.168.11.1: icmp_seq=2 ttl=63 time=0.367 ms
80 bytes from 192.168.11.1: icmp_seq=3 ttl=63 time=0.302 ms
80 bytes from 192.168.11.1: icmp_seq=4 ttl=63 time=0.286 ms
80 bytes from 192.168.11.1: icmp_seq=5 ttl=63 time=0.358 ms
 
--- 192.168.11.1 ping statistics ---
5 packets transmitted, 5 received, 0% packet loss, time 4ms
rtt min/avg/max/mdev = 0.286/0.377/0.574/0.103 ms, ipg/ewma 0.876/0.472 ms

PC03は利用できないため、通るだろう、という形で作業としては終了です。

さいごに

いかがだったでしょうか?

チュートリアル4は、VLAN間ルーティング、及びVRFに関する問題について出題しました。
チュートリアルとしては他の問題と比べて難しかったかもしれません。
ただ、解決方法としてはConfigやinterface周りのshowコマンドを確認していくと自然と解ける問題になっています。
その結果、意外と回答数が多かったな、という印象です。

Level1-3は、ルータ間のルーティングが抜けているため、Tunnel I/FがUpにならない問題を出題しました。
まずお隣のルータ/スイッチの疎通性があるか、確認する癖がついている人には簡単だったかと思います。
また、レビューにてstatic routeの内容について書き換えていただきました。
もし書き換えていない場合は、行きと帰りでパケットのルーティング経路が異なりますので確認してみてください。

Level1-4は、ルータ内のOSPFのnetwork指定が抜けているため追加したPCから特定の場所に疎通性がない問題を出題しました。
実はこの問題が一番簡単だったと思っています。
こちらはroute情報を確認することで自然と解ける問題になります。
個人的にはサービス問題のつもりだったため、もう少し回答数が増えると予想していました。

JANOG50 NETCON問題解説 Level1-4, Level1-6

はじめに

JANOG50 NETCONにご参加いただいた皆様ありがとうございました。
本記事ではJANOG50 NETCON にて出題した「Level1-4」、及び「Level1-6」について解説します。

Level1-4について

問題概要

問題文と構成図を以下に記載します。

新入社員のA君はセキュリティに関する勉強をし始めた。
手始めに、Cisco iOSACLについて勉強するつもりで上記の構成で設定を実施した。
ただ、うまくCisco iOS側にpingが届かないようだ。
下記IPアドレスに対してVPCからpingが到達できるようにA君を助けてあげてほしい。
1. 192.168.0.254
2. 192.168.10.1

Level1-4構成図


この問題では下記3点について誤りがありました。

  1. vIOSのACLが誤っていること
  2. vIOSにloopback0が存在しない(指定のIPアドレスを有さない)こと
  3. VPCデフォルトゲートウェイが設定されていないこと

Level1-4では、合計30点の問題でした。
採点基準は以下となります。
15点条件: 上記「1.」を修正し、「192.168.0.254 への疎通確認」ができること
満点条件: 15点条件に加え、残り全てを修正し、「192.168.10.1 への疎通確認」ができること

問題解決手順

  1. 15点条件について
    問題開始時点のvIOSのConfigについて以下に抜粋します。
access-list 1 permit 192.168.0.0 255.255.255.0
int gigabitEthernet 0/0
ip address 192.168.0.254 255.255.255.0
ip access-group 1 in

access-listではワイルドカードマスクと呼ばれるものを使用します。
しかし、現在設定されているワイルドカードマスクはサブネットマスクと同じ形で記載されているため、正常に通信できない状態となっていました。
従って、permit 192.168.0.0 0.0.0.255 が正しいaccess-listとなります。

access-listの設定について特に指定は設けていませんでしたので、以下の解法が想定されました。
①既存access-listを削除し、新たに作成
②新しいaccess-listを作成して適用

最後に解決条件である 192.168.0.254 への疎通確認を行います。

VPCS> ping 192.168.0.254
 
84 bytes from 192.168.0.254 icmp_seq=1 ttl=255 time=2.678 ms
84 bytes from 192.168.0.254 icmp_seq=2 ttl=255 time=1.940 ms
  1. 満点条件(15点条件差分)について
    ⅰ. loopback 0の設定追加
    改めてvIOSのConfigについて確認します。
access-list 1 permit 192.168.0.0 0.0.0.255
int gigabitEthernet 0/0
ip address 192.168.0.254 255.255.255.0
ip access-group 1 in

Configとトポロジー図を見比べると「loopback 0」の設定がありませんので、トポロジー図に記載がある設定を投入します。

int loopback 0
ip address 192.168.10.1 255.255.255.0

ⅱ. VPCデフォルトゲートウェイを設定
ⅰを実施した状態で、VPCからpingを送ってもping疎通に失敗します。
次はVPCの設定状態を確認します。

ip 192.168.0.1
上記から、ipアドレスのみ記載されていることが分かりました。
loopback0である「192.168.10.1」に対し、疎通性がある状態にするにはデフォルトゲートウェイが必要なため、設定します。
ip 192.168.0.1/24 192.168.0.254

上記2点を実施した後、改めて「192.168.10.1」に疎通確認を行います。

VPCS> ping 192.168.10.1
 
84 bytes from 192.168.10.1 icmp_seq=1 ttl=255 time=2.633 ms
84 bytes from 192.168.10.1 icmp_seq=2 ttl=255 time=1.936 ms

Level1-6について

問題概要

問題文と構成図を以下に記載します。

検証環境を新入社員に自由に使って良いと伝え、Config変更を行ったみたいだ。
ただ、触れてはいけない機器まで触ってしまい、通信が通らなくなってしまった。
さらに、新入社員は頑張って復旧させようと各機器で手当たり次第にcommitをしてしまったらしい。
元の設定はわからないが、前の設定に戻して、正常にVyOS - XRv間でping通信が届くようにしてほしい。
どうやら、正しいcommitにはメモが書いてあるらしい。

Level1-6_構成図

この問題ではrollbackコマンドを用いて、意図したConfig設定に変更してもらう問題でした。
正解時のIPアドレス等は以下構成図の通りです。

Level1-6_rollback後-構成図

Level1-6は、合計50点の問題でした。
採点基準は以下となります。
25点条件: VyOSで「ping 172.24.10.254」によりXRvに到達できること
満点条件: 25点条件に加え、XRvで「ping 172.24.0.1」によりVyOSに到達できること

問題解決手順

1.各機器のcommit状態の確認
以下、各機器のcommit状態を確認します。

  • VyOS
janoger@vyos> show system commit
0   2022-07-04 14:54:46 by root via vyos-boot-config-loader
1   2022-07-04 14:53:07 by janoger via cli
    init
2   2022-07-04 14:51:43 by janoger via cli
    ans
3   2022-07-04 14:45:20 by root via vyos-boot-config-loader
4   2022-04-23 17:40:14 by janoger via cli
5   2022-04-23 17:39:27 by vyos via cli
6   2022-04-23 17:37:39 by root via vyos-boot-config-loader
7   2022-04-23 17:37:38 by root via init
  • vSRX
janoger> show system commit
0   2022-07-04 11:16:09 UTC by root via cli
    init
1   2022-07-04 11:11:05 UTC by root via cli
    ans
2   2022-07-04 10:45:47 UTC by root via other
  • XRv
RP/0/0/CPU0:ios#show configuration commit list detail
Wed Jul 13 07:54:19.819 UTC
 
   1) CommitId: 1000000003                 Label: NONE
      UserId:   janoger                    Line:  con0_0_CPU0
      Client:   CLI                        Time:  Mon Jul  4 14:11:50 2022
      Comment:  NONE
 
   2) CommitId: 1000000002                 Label: NONE
      UserId:   janoger                    Line:  con0_0_CPU0
      Client:   CLI                        Time:  Mon Jul  4 14:11:19 2022
      Comment:   ans
 
   3) CommitId: 1000000001                 Label: NONE
      UserId:   janoger                    Line:  con0_0_CPU0
      Client:   CLI                        Time:  Mon Jul  4 14:10:37 2022
      Comment:  NONE

以下の記載がありました。

どうやら、正しいcommitにはメモが書いてあるらしい。

この文章から考えると、下記が答えとなるcommit内容であることが分かります。

  • VyOS: 「1」もしくは「2」
  • vSRX: 「0」もしくは「1」
  • XRv: 「2」

ここで、XRvのコメントを確認するとansと記載されています。
同様にVyOS,vSRXにもansという記載がありますので、XRvに合わせる形で以下のcommit内容にrollbackしていくことにします。

  • VyOS: 「2」
  • vSRX: 「1」
  • XRv: 「2」

2.各機器のrollbackについて
各機器のrollback方法を記載します。

  • VyOS
janoger@vyos# rollback 2
Proceed with reboot? [confirm]
  • vSRX
janoger# rollback 1
load complete
  • XRv
RP/0/0/CPU0:ios#rollback configuration 1000000003

XRvのrollbackでは、本来直近のコミットを実行する前に存在していたコンフィギュレーションロールバックします。
今回はlevel-1の問題ということで、コメントが記載されている「1000000002」のrollbackでも正解となるように設定しました。

3.確認
正常にrollbackできるとVyOSからXRv間が疎通可能になります。

さいごに

いかがだったでしょうか?

Level1-4は、access-listの書き方や戻りのトラフィックが返ってこれるか、について出題しました。
access-listの書き方は"?"コマンドでConfigで記載する内容を確認すれば、自然と点数がもらえるようにしました。
戻りのトラフィックについては、理由はわかったものの、VPCの設定に少し苦労された方もいらっしゃるかな、と想像しています。

Level1-6は、rollbackコマンドの使い方やcommitログの確認について出題しました。
各機器で確認する階層やコマンドが違う点を理解を深めていただけたら幸いです。
実は問題は難易度調整の観点から、ヒントや複数回答の用意など細かい工夫が苦労した点です。。

Level1-6は実際の職場で発生すると大きな問題になります。
対策としては以下が挙げられます。
1.commit コマンドにcomfirmedオプションを記載
- 指定の時間内にcommitがなかった場合、自動で設定の切り戻しが行われます。
- 例. XRv: commit confirmed 60, vSRX:commit comfirmed 1

2.commitする内容が意図したConfigであることを確認
- 現状のConfigとの差分を取るために、compareやdiffを取ります。
- 例. XRv: "show commit changes diff", vSRX: "show |compare"

上記を参考にしていただき安全にcommitしていただければ、と思います。

Apache2.4のother_vhosts_access.log出力内容をaccess.logに書く話

はじめに

  • 追加した機材のaccess.logがother_vhosts_access.logに記述されている状態

問題

  • 以下を参考にしました stackoverflow.com
  • 独自のログファイルが定義されていないVirtualHostsのログが書かれるらしい
  • 定義してやれば良さそう

解決

apache2.confに以下の内容を追記しました CustomLog ${APACHE_LOG_DIR}/access.log combined これでログファイルを定義し、無事access.logに出力できました

最後に

  • 余計なlogも一緒に書き込まれるようになった
  • 追加したディレクトリのVirtualHostsを定義し、その中でログファイルを定義した方が良いかな?

Apache2.4で特定のUSER_AGENTを除外する話

はじめに

  • 特定機材を除外する方法を模索した

問題

  • 追加した機材がhttpsを理解できないので、その機材はhttpで通信させたくなった

解決策

  • 以下の内容を記述しました RewriteCond %{HTTP_USER_AGENT} !(hoge) hogeには、その機材のUSER_AGENT名を記述します
  • 指定したUSER_AGENT名の通信はマッチしなくなります

注意点

  • RewriteRule によるRedirect動作の記述の前に書きます
  • ApacheRewriteRuleを認識した後、それ以前に記述されたRewriteCondを見るみたい
  • 以下を参考にしました www.lesstep.jp

最後に

SurfaceにWindows10をクリーンインストールする話

はじめに

問題

  • Windows10 に含まれている回復やUSBに保存したドライブやクリーンインストールをするも、初期化されなかった
  • さらには、以前のWindows10は吹き飛び、BIOSが起動するだけの文鎮と化した

解決

終わりに