2015년 12월 14일 월요일

RH - Bonding 하기

업무 관련해서 본딩을 할 일이 생겼었다.
물론 (다른 일때문에 온) 서버 납품업체에서 와서 처리하긴 했지만, 궁금하니 한번 파봤다.

아래는 eth0과 eth1을 bond0으로 묶는 내용. 


1. 아래 경로에 bonding.conf 파일을 생성.
(기본적으로는 없는 파일이고, 확장자만 conf면 파일명은 달라도 됨.)

/etc/modprobe.d/

alias bond0 bonding



2. 아래 경로에서 파일을 수정 및 생성. 

/etc/sysconfig/network-scripts/

-1. ifcfg-eth0, ifcfg-eth2 파일을 수정. (빨간색이 수정/추가 해야 할 부분)

DEVICE=eth0
HWADDR=[MAC Address]
TYPE=Ethernet
UUID=[해당 장치의 고유값]
ONBOOT=yes
NM_CONTROLLED=no [Root계정에서만 수정 가능하게 변경/그놈 한정]
BOOTPROTO=none [기본값이 dhcp이므로 none으로 수정/그놈 한정]
MASTER=bond0 [bond0으로 묶기 위해서 지정]
SLAVE=yes


-2. ifcfg-bond0 파일을 생성. (기본적으로 없는 파일)

DEVICE=bond0
IPADDR=[사용할 IP]
NETMASK=[IP의 MASK값]
BONDING_OPTS="mode=1 miimon=100"
ONBOOT=yes
BOOTPROTO=none
USERCTL=no
NM_CONTROLLED=no

%%mode값은 아래와 같다. %%
모드
방식
설명
0
balance round-robin 
라운드로빈 부하분산
1
active-backup 
하나만 액티브, 나머지는 백업.
액티브가 고장나면 다른 것이 액티브로 전환됨
2
balance-xor 
XOR 방식 부하분산.
출발지 맥 주소와 목적지 맥 주소 XOR 값에 기초하여 전송
3
broadcast 
 
4
802.3ad
IEEE 802.3ad 동적 링크 어그리게이션
5
balance-tlb
트래픽 로드밸런싱. 단 ethtool에서 전송 속도 조회되어야 함. - NIC에서 속도측정이 가능해야 사용가능
6
balance-alb
적응형 로드밸런싱


3. 아래 명령어로 Network 서비스 재시작

service network restart




2014년 5월 30일 금요일

2014년 1월 23일 목요일

GRE IPsec VPN을 이용한 원격지간 OSPF Area 연결 - 8. OSPF 보안 / Area 및 Neighbor 인증





크게 Area 단위로 하는 인증 보안이 있고, Neighbor 관계 성립에 필요한 인증이 있다.
먼저 Area 단위 인증을 확인한다. 해당 구성에서는 Area 0을 사용한다.

A00A(config)# router ospf 5730
A00A(config-router)# area 0 authentication message-digest

이 상태에서 routing table을 확인하면 아래처럼 모든 OSPF네이버가 끊겨있다.


이 명령어에서 0은 Area 넘버. 뒤의 message-digest는 MD5방식으로 신호를 주고받는 설정이고, 없을경우는 평문으로 신호를 주고 받는다. (설정이 없는 경우는 type 0, 평문인증은 type 1, MD5인증은 type 2) 이는 debug ip ospf adj 명령으로 확인하면 다음과 같은 메세지로 확인할 수 있다. 아래처럼 주변의 라우터들은 설정이 아직 안된상태라 type 0이고, 자신은 type 2를 사용해서 맞지 않는다는 메세지가 나온다. 당연히 Neighbor 관계 성립이 안되며, 설정전에 Neighbor 관계가 맺어진 상태라면 풀린다.


마찬가지로 설정되지 않은 주변 라우터에서는 아래와 같이 반대로 나온다.


동일한 설정을 하면, 다시 Neighbor 관계가 성립된다.

이 상태에서 연결된 인터페이스간에 아래와 같이 설정한다.

A00A(config)# int f2/0
A00A(config-if)# ip ospf message-digest-key 10 md5 testpw

여기서 10은 인터페이스간 Key ID. 1~255중 하나를 선택하면 된다. 당연히 연결된 Neighbor간에는 동일해야 한다. md5 뒤의 텍스트(testpw)는 인증시 사용할 키. 
Key ID와 Key값은 Area 전체가 같을 필요는 없고, Neighbor간에만 일치시키면 된다. 
(여기서는 편의상 전체를 통일시켰다.)

debug ip ospf packet 명령으로 확인해보면 아래처럼 인증 타입과 Key ID를 확인할 수 있다.



Area 전체가 아닌, 특정 OSPF Neighbor에 대한 인증설정을 할 경우, 아래와 같이 진행한다.
여기서는 Tunnel 인터페이스 12, 13, 22, 23에 대해서 적용한다.

A00A(config)# int t12
A00A(config-if)# ip ospf authentication message-digest
A00A(config-if)# ip ospf message-digest-key 12 md5 ntestpw

이 경우 따로 Area 설정을 해줄 필요는 없다.


외부 링크 - 설정방법 관련
OSPF Design Guide
Sample Configuration for Authentication in OSPF


P.S : 아래는 편의를 위해 저장해두는 명령들.
Area 0에 속한 라우터에 대한 Area 0 인증 설정은 아래 명령어를 사용하면 된다.
4개의 라우터 모두 공통이다.

conf t
router ospf 5730
area 0 authentication message-digest
exit
int f0/0
ip ospf message-digest-key 10 md5 testpw
exit
int f0/1
ip ospf message-digest-key 10 md5 testpw
exit
int f2/0
ip ospf message-digest-key 10 md5 testpw
exit

-마지막 f2/0은 A00A와 A00B만 해당.

아래는 Tunnel 인터페이스간 Neighbor 인증.

int t12
ip ospf authentication message-digest
ip ospf message-digest-key 12 md5 ntestpw
exit
int t13
ip ospf authentication message-digest
ip ospf message-digest-key 13 md5 ntestpw
exit 
int t22
ip ospf authentication message-digest
ip ospf message-digest-key 22 md5 ntestpw
exit
int t23
ip ospf authentication message-digest
ip ospf message-digest-key 23 md5 ntestpw
exit


P.S2 : 이제 하나 남았다...