Безопасность маршрутизаторов Cisco

Маршрутизатор — это «первая линия обороны» нашей корпоративной сети непосредственно соприкасающаяся с Internet. Они часто применяются в качестве ключевых элементов в системах защиты сетей (например, firewall для фильтрации пакетов и ограничения прохождения определенного IP -трафика). Наиболее широко распространенным сейчас является оборудование фирмы Cisco Systems, которое благодаря различной реализации своей «фирменной» операционной системы Cisco IOS может приобретать свойства, необходимые администраторам.

А как его (маршрутизатор Cisco) защитить?

Список команд

В этом разделе собраны все команды для напоминания о возможных способах защиты Cisco маршрутизаторов. Всегда читайте документацию по каждой команде перед ее использованием.

Используйте Чтобы
enable secret Задать пароль для привилегированного доступа.
service password-encryption Обеспечить минимальную защиту для паролей в конфигурации.
no service tcp-small-servers
no service udp-small-servers
Избегать использования простых сервисов для DoS и других атак.
no service finger Избегать распространения информации о пользователях.
no cdp runningno cdp enable Избегать распространения информации об этом маршрутизаторе на соседние устройства.
ntp disable Предотвратить атаки на сервис NTP.
no ip directed-broadcast Помешать атакующим использовать маршрутизатор для smurf атак.
transport input Указать какие протоколы могут быть использованы удаленными пользователями чтобы войти через VTY или получить доступ к его TTY портам.
ip access-class Указать с каких IP адресов пользователи могут подключаться к TTYs или VTYs. Зарезервировать один VTY для доступа с рабочей станции администратора.
exec-timeout Не занимать VTY бесконечно долго бездействующей сессией.
service tcp-keepalives-in Обнаруживать и удалять «зависшие» сесии, освобождая используемые VTY.
logging buffered buffer-size Сохранять логируемые данные в буфере оперативной памяти маршрутизатора. В последних версиях IOS этот размер может идти совместно с параметром urgency threshold.
ip access-group list in Отбрасывать пакеты с поддельным IP адресом. Отбрасывать входящиеICMP redirects.
ip verify unicast rpf Отбрасывать IP пакеты в с поддельным адресом источника в случае симметричной маршрутизации на маршуризаторах поддерживающих CISCO Express Forwarding (CEF). Данная проверка известна как reverse path forwarding (RPF).
no ip source-route Отбрасывать IP пакеты, в которых включена опция source routing. Таким образом злоумышленник не получит обратно ответ на посланный пакет, если он использовал поддельный IP адрес.
access-list number action criteria log
access-list number action criteria log-input
Включить логирование пакетов удовлетворяющих определенному условию из access-list. Используйте log-input если это возможно в версии вашего IOS.
scheduler-intervalscheduler allocate Защититься от флуда и позволить работать важным процессам.
ip route 0.0.0.0 0.0.0.0 null 0 255 Быстро удалять пакеты посланные на несуществующие адреса.
distribute-list list in Фильтровать получаемую информацию о маршрутах чтобы предовратить использование неверных маршрутов.
snmp-server community something-inobvious ro listsnmp-server community something-inobvious rw list Включить SNMP версии 1, настроить аутентификацию и разрешить доступ только с некорых IP адресов. Используйте SNMP версии 1 только, если версия 2 недоступна. Следите за наличием снифферов в сети. Включите SNMP только если он нужен в вашей сети. Не настраивайте доступ на запись, если он вам не нужен.
snmp-server party…
authentication md5 secret …
Сконфигурировать аутентификацию посредством MD5 для SNMP версии 2. Включайте SNMP только, если он нужен в вашей сети.
ip http authentication method Производить аутентификацию соединений по HTTP (если вы включили HTTP сервер на вашем маршрутизаторе).
ip http access-class list Дальнейшее управление доступом к HTTP серверу, разрешая его только с некоторых хостов (если вы включили HTTP сервер на вашем маршрутизаторе).
banner login Установить предупреждающее сообщение для показа всем пользователям, кто пытается залогиниться на маршрутизатор.

Заметки по увеличению безопасности маршрутизатора Cisco

1. Правильный выбор пароля (не менее 8 хаотично выбранных символа,
использование enable secret).

    enable secret секретный_пароль
    service password-encryption
    username admin privilege 5 password мойпароль
    aaa new-model
    aaa authentication username-prompt "login: "
    aaa authentication login default local
    aaa authentication login CONSOLE none
    aaa authorization exec local if-authenticated 

2. Ограничение доступа на Cisco (доступ только с IP админов) и защита от сниффинга (использование коммутаторов).
   access-list 105 permit ip host ip_админа any
   access-list 105 deny ip any any
   line vty 0 4
     access-class 105 in
     login local
     exec-timeout 2 0

3. Ограничение доступа по SNMP только с определенных IP (администраторы, мониторинг и биллинг), изменение название community public на что-нибудь бессвязное, например kdjfgsdkgj.
   access-list 15 permit ip host ip_которому_разрешено_snmp
   access-list 15 deny any
   snmp-server community kdjfgsdkgj RO 104

4. Отключаем все лишние сервисы (cdp - cisco discovery protocol), например:
   no ntp enable
   no cdp running
   no cdp enable
   no service finger
   no service tcp-small-servers
   no service udp-small-servers
   service tcp-keep-alives-in
   no ip http server

5. Настраиваем ACL (access lists), минимум что нужно сделать (против спуфинга):
   (правила просматриваются в порядке следования, срабатывает первое подходящее 
   правило)
   access-list 100 deny ip 127.0.0.0 0.255.255.255 any
   access-list 100 deny ip 10.0.0.0 0.255.255.255 any
   access-list 100 deny ip 224.0.0.0 31.255.255.255 any
   access-list 100 deny ip host 0.0.0.0 any
   access-list 100 deny ip host 255.255.255.255 any
   access-list 100 deny ip 192.168.0.0 0.0.255.255 any
   access-list 100 deny ip 172.16.0.0 0.0.255.255 any
   access-list 100 deny ip наша_сеть маска_нашей_сети any
   access-list 100 deny icmp any any redirect.
   access-list 100 permit ip any any
   access-list 101 permit ip наша_сеть маска_нашей_сети any
   access-list 101 deny ip any any

   # Затем привязываем ACL к интерфейсу:
   interface ethernet 0
     ip access-group 100 in
     ip access-group 101 out

6. Защищаемся от флуда (и прочей нечисти), на каждом интерфейсе:
   # чтобы трафик на несуществующие ip не играл в пинг-понг
   ip route 0.0.0.0 0.0.0.0 null 0 255
   # защита от флуда
   scheduler interval 500   
   no ip source-route
   interface ethernet 0
    no ip directed-broadcast
    no ip proxy-arp
    no ip redirects
    no ip unreachables

Cпособы повышения защищенности маршрутизаторов CISCO

Пароли

Пароли (и другие секреты, например SNMP последовательности) обеспечивают защиту от НСД маршрутизатора. Наилучший путь для работы с базой данных паролей — хранить их на аутентификационных серверах типа RADIUS или TACACS+. Однако в большинстве случаев на каждом маршрутизаторе остаются пароли для привилегированного доступа и другие пароли.

enable secret
Данная команда используется для установки паролей, которые предоставляют привилегированный доступ администратору в IOS. Данный пароль должен быть всегда установлен. Нельзя устанавливать enable password , т.к. данная команда использует слабую криптографию.

service password-encryption
Данная команда позволяет зашифровать пароли, CHAP секреты и другие данные, находящиеся в конфигурационном файле.

 

Контроль доступа

Доступ к маршрутизатору предполагает возможность переконфигурирования его, в том числе и несанкционированному. Поэтому проблема защиты от НСД при доступе имеет большое значение.

Доступ через консольный порт 
Необходимо помнить, что консольный порт имеет специальные привилегии. Например, если выдать команду BREAK на консольном порте в течение первых нескольких секунд после перезагрузки, то можно легко провести процедуру восстановления пароля, что приведет к получению несанкционированного доступа к маршрутизатору. Это означает, что атакующий, если он сможет провести процедуру перезагрузки маршрутизатора и если он имеет доступ к консольному порту (посредством прямого подключения, модемное подключение и т.п.), может получить доступ к системе.

Основной способ доступа 
Существует достаточное количество способов для подключения к маршрутизатору. CISCO IOS в зависимости от конфигурации поддерживает соединения посредством telnet, rlogin, SSH, LAT, MOP, X.29, V.120. Локальные асинхронные терминалы и модемы используют стандартные линии — TTY. Удаленные сетевые соединения (независимые от протоколов) используют виртуальные TTY (VTY). Для защиты необходимо на все линии доступа установить пароли, для VTY возможна команда no password для защиты.

По умолчанию удаленный пользователь может установить соединение с TTY через сеть, так называемый «reverse Telnet», что позволяет данному пользователю работать с модемом или терминалом, подсоединенным к данному TTY. Для защиты необходимо работать с командой transport input none , которая запрещает принимать соединения из сети. Если есть возможность , то необходимо разнести dial-in и dial-out модемы и запретить использование reverse Telnet для линий, которые используются в dial-in.

Управляющий VTY
Любые VTY должны быть сконфигурированы для того, чтобы принимать соединения только по протоколам, которые нужны. Это можно сделать с помощью команды — transport input. Например, по VTY ожидается прием только сессии telnet, для этого используем команду transport input telnet. Для поддержки telnet и SSH необходимо ввести команду transprot input telnet ssh. Также можно ограничить доступ с определенных адресов с помощью ip access-class.

В СISCO IOS используется ограниченное количество VTY (обычно пять). Когда все VTY используются, больше никто подсоединиться не может. В этом и есть возможность использования DoS атаки. Способ защиты — ограничить доступ с помощью ip access-class. Например, для одного VTY используется общий доступ, а для четырех — только с одной рабочей станции.

Также можно использовать команду exec-timeout для ограничения времени атаки.

Можно использовать команду для TCP keepalive входящих соединений service tcp-keepalive-in для защиты от атак на хосты.

Желательно отключить возможность использования отличных от IP протоколов для доступа к VTY.

Предупреждающий баннер
Для предупреждения возможности несанкционированного доступа к системе целесообразно использовать ограничивающие (предупреждающие) заголовки. Данные заголовки можно сконфигурировать с помощью banner login.

 

Плохо сконфигурированные сервисы управления

Многие пользователи управляют маршрутизаторами с помощью специальных протоколов, например, HTTP или SNMP.

SNMP

Данный протокол широко используется для мониторинга и управления маршрутизаторами. К сожалению, версия 1 данного протокола использует очень слабую схему аутентификации, базирующуюся на «community string», при которой пароль может передаваться в открытом виде. Поэтому необходимо использовать версию 2 , которая работает с алгоритмом MD5 и не передает пароль по каналам связи.

Если все-таки необходимо использовать версию 1, то необходимо быть внимательным при выборе community string (нельзя использовать public или private). Необходимо избегать использования одних и тех же community string для различных устройств. Если возможно, то установить для periodic SNMP ver 1 polling в read-only community string.

Для версии 1 необходимо использовать ACL на команде snmp-server community для ограничения доступа на станции управления. Нельзя использовать команду snmp-server community в окружении, где используется версия 2 (переключает в версию 1).

Для версии 2 необходимо сконфигурировать защиту с помощью команд authentication и md5 в конфигурации snmp-server party. Если возможно, то лучше использовать различные секреты MD5 для каждого маршрутизатора.

HTTP
Для облегчения конфигурирования маршрутизатора есть возможность «поднять» на нем HTTP сервер. Пароль передается в открытом виде.

Для защиты необходимо ограничить перечень IP-адресов путем ip http access-class. Также можно использовать аутентификацию с использованием команд ip http authentication.

 

Управление и доступ через Интернет (или другие незащищенные сети)

Многие пользователи управляют своими маршрутизаторами удаленно, и часто через Интернет. Все схемы удаленного управления подвержены атакам, например, Packet Sniffers. Злоумышленники очень часто взламывают машины ISP или другие компьютеры в Сети и устанавливают программы-сниферы, которые мониторят весь трафик, пытаясь заполучить парольную фразу (если используется telnet, HTTP, snmp v.1). Защита — использование технологии S\Key, Kerberos, RADIUS, TACACS+. Для выявления сниферов можно использовать: http://www.l0pht.com/antisniff

 

Логировние

Способы ведения логов в CISCO

  • AAA logging — ведение записей о пользователях , которые подключаются.
  • SNMP trap logging — посылка данных об изменениях в системном статусе.
  • system logging — записывает огромное множество событий: logging console logging ip-address, logging trap logging monitor, termonal monitor logging buffered

Сохранение информации 
По умолчанию логируемая информация отсылается только на асинхронный консольный порт.

Почти все маршрутизаторы сохраняют информацию logging в local RAM buffer, имеющий конечный размер ( show memory, logging buffered buffer-size).

Также можно сохранять данные на syslog сервер, logging server ip-address, logging trap urgency.

Если маршрутизатор имеет real-time clock или запущен NTP, то можно записать лог с time-stamp — service timestamps log datetime msecs.

Запись нарушений списков доступа
Если используются списки доступа для ограничения трафика, есть возможность записи их нарушений. Команды — в старых версиях — log, в новых — log-input.

 

Защита IP-маршрутизации

Anti-spoofing
Множество сетевых атак проводятся с подмененными IP-адресами источника атаки, что снижает риск для атакующего быть замеченным.

Система защиты от спуфинга (anti-spoofing) должна быть использована на каждой точке, где существует возможность подобной атаки, обычно устанавливают данную защиту на границах сети, между большими блоками адресов или между доменами сетевого администрирования.

Защита с помощью ACL
К сожалению, нет общих примеров по конфигурации ACL, каждый раз поход различный. Однако основа одна: отбросить пакет, который пришел с интерфейса, с которого данный адрес прийти не может. Например, система имеет два интерфейса, один из них смотрит в сеть Интернет, а другой в сеть Интранет. Все пакеты, принятые из сети Интернет с адресами источника внутренней сети (адреса Интранет), будут отброшены. Если CPU позволяет, то anti-spoofing должен быть включен на каждом интерфейсе.

Пример:

access-list number deny icmp any any redirect
access-list number deny ip 127.0.0.0 0.255.255.255 any
access-list number deny ip 224.0.0.0 31.255.255.255 any
access-list number deny ip host 0.0.0.0 any

Anti-spoofing with RPF checks
Практически во всех CISCO IOS , которые поддерживают CISCO Express Forwarding (CEF), существует возможность «заставить» маршрутизатор проверять source address каждого пакета. Это будет работать только в случае, если маршрутизация симметричная. Если сеть будет построена так, что путь трафика от хоста А до хоста В будет проходить другим путем, чем трафик от B до A, проверка всегда будет давать неверный результат, и связь между хостами будет невозможна. Данная асимметричная маршрутизация обычно используется на Internet core. Данная проверка известна как reverse path forwarding (RPF) и включается с помощью команды ip verify unicast rpf.

Controlling Directed Broadcasts
Для атаки типа «smurf» обычно используется IP directed broadcasts.

IP directed broadcast — это пакет, который посылается на адрес broadcast подсети, к которой посылающая машина напрямую не подключена. Directed broadcast маршрутизируется через сеть как обыкновенный пакет unicast пока не достигнет подсети назначения, где и будет конвертирована в link-layer broadcast. Согласно архитектуре протокола IP только последний маршрутизатор в цепочке, тот который напрямую подсоединен к подсети-назначения, может идентифицировать directed broadcast.

При атаке типа «smurf» атакующий посылает пакеты ICMP echo requests, используя сфальсифицированный адрес источника, и все хосты подсети отвечают на подмененный адрес источника.

Посылая поток таких запросов, атакующий может создать мощный поток ответов на подмененный адрес.

На интерфейсе маршрутизатора CISCO для защиты можно использовать команду no ip directed-broadcast, при этом необходимо сконфигурировать no ip directed-broadcast на каждом интерфейсе каждого маршрутизатора, который может быть подсоединен к подсети назначения.

http://users.quadrunner.com/chuegen/smurf.cgi

Path Integrity
Много атак проводятся с помощью обмана маршрутизации. Если злоумышленник контролирует маршрутизацию, он может переслать трафик куда угодно, подменить адрес источника и т.п.

IP Source Routing
Протокол IP поддерживает опцию source routing, которая позволяет отправителю IP-пакета контролировать путь пакета до получателя. Ранние реализации IP отрабатывали пакеты source-routed неправильно, что могло в результате посылки на нее пакета с опцией source routing привести в зависанию машины.

Маршрутизаторы CISCO с установкой no ip source-route не будут пересылать пакеты IP, в которые будет включена опция source routing.

ICMP Redirects
Сообщение ICMP redirect «заставляет» конечное СВТ использовать указанный маршрутизатор для достижения определенной точки в сети. В нормально функционирующей сети маршрутизатор посылает пакеты redirects только хостам, расположенным в локальной подсети, ни один конечный узел не посылает данные пакеты, и ни один такой пакет не проходит больше одного сетевого hop. Однако атакующий может обойти эти правила . Хорошая идея -отфильтровать входящие ICMP redirects на входящем интерфейсе любого маршрутизатора, находящегося на границе между административными доменами.

Необходимо отметить, что данное фильтрование защищает от атак redirect , которые начинаются удаленными злоумышленниками.

Routing Protocol Filtering and Authentication
Если используется динамическая маршрутизация, которая использует аутентификацию, то ее необходимо использовать. Это позволяет избежать проблемы подмены данных маршрутизации.

В части ISP или других больших сетях целесообразно использовать фильтрацию протоколов маршрутизации с использованием команды distribute-list in. Например, если вы используете динамическую маршрутизацию для связи с пользовательской «stub» сетью, вам не нужно принимать данные об обновлении маршрута с данной сети.

 

Защита от флуда

Множество атак типа «Отказ в обслуживании» (DoS) основаны на пересылке бесполезных пакетов. Данные действия занимают полосу пропускания, снижают время ответа хостов и могут привести к перезагрузке маршрутизаторов.

Правильная настройка маршрутизаторов снижает риск таких атак. Важной частью управления потоком является поиск узкого места пропускной способности.

Транзитный флуд
Существует возможность использования CISCO’s quality of service (QoS) для защиты хостов от данных атак. Можно использовать — weighted fair queueing (WFQ). WFQ устанавливается по умолчанию для низкоскоростных линий во многих версия ОС. Также можно использовать committed access rate (CAR), generalized traffic shaping (GTS) и custom queuing.

Если планируется использовать QoS для контроля трафика, очень важно понимать, как это работает. Например, WFQ более эффективен против floods, чем против SYN floods, потому что обычный ping flood для WFQ является одиночным трафиком, а для SYN flood каждый пакет является отдельным потоком.

CISCO обеспечивает два различных способа уменьшить опасность от атаки типа SYN flooding. Способ «TCP Intercept» используется в маршрутизаторах модели 4000 или выше. Например, CISCO IOS Firewall Feature Set включает различные способы защиты от SYN flood.

Самозащита маршрутизатора
Прежде всего необходимо защитить сам маршрутизатор от атак и после этого необходимо защищать хосты, стоящие после него. Switching Modes and CISCO Express Forwarding

Режим — CEF switching mode, являющийся доступным в версиях ПО 11.1CC, 11.1CT, 11.2GS, и 12.0. Позволяет быстрее переключать трафик, чем обычная маршрутизация.

Хотя многие атаки типа DoS пересылают все пакеты на один или несколько хостов, много атак типа SYN flooding используют изменяющийся адрес источника. Хост, который атакуют, отвечает на SYN flood пакеты, создавая трафик с различными адресами destinations. При этом рекомендуется использовать CEF.

Scheduler Configuration
Когда маршрутизатор CISCO находится в режиме fast-switching большого количества пакетов, есть возможность его «загрузить» только работой на ответ , другая работа не будет проводиться. Данный эффект может быть снижен путем использования команды scheduler interval. Типичная конфигурация использует команду scheduler interval 500, которая показывает , что задача будет выполняться каждые 500 milliseconds.

Новые платформы фирмы CISCO используют команду scheduler allocate вместо команды scheduler interval.

 

Возможно ненужные сервисы

Существует несколько сервисов, которые обычно не используются, а их наличие может привести к атаке со стороны злоумышленника.

TCP and UDP «Small Services»
По умолчанию CISCO, начиная с версии 11.3, поднимает «small services»: echo, chargen и discard. Данные сервисы , особенно их UDP версии, могут использоваться для DoS атаки на маршрутизатор.

Например, атакующий может послать DNS пакеты с подмененным адресом источника DNS сервера и портом (53). Если данные пакеты будут направлены на порт CISCO’s UDP echo port, то маршрутизатор будет посылать DNS пакеты на сервер с вопросом. Ни один ACL не будет это отслеживать.

Для отключения необходимо использовать команду no service tcp-small-servers и no service udp-small-servers.

Finger
Маршрутизатор CISCO обеспечивает сервис «finger», который позволяет уточнить, кто подключен из пользователей. Отключается командой no service finger.

NTP
Network Time Protocol (NTP) не является опасным сервисом, но любые не нужные сервисы потенциально опасны. Для отключения используйте команду no ntp enable.

CDP
CISCO Discovery Protocol (CDP) используется для обмена данными между устройствами CISCO. Отключение производится командой no cdp running. CDP может быть поднят на каком-то из интерфейсов, отключение — по команде no cdp enable.

 

Настройка времени на Cisco

Для работы с журналами событий маршрутизатора Cisco, списков временного доступа, а также для синхронизации происходящих событий и отладки работы маршрутизатора Cisco необходимо использовать команду clock и сервера NTP (Network Time Protocol). Они отвечают за правильное состояние времени на маршрутизаторе, обеспечивая высокую точность измерения – до миллисекунды. Также важен автоматический переход на летнее время.

Настроить время не сложно, достаточно выполнить комманду:

router(config)#сlock set hh:mm:ss Nov 4 2012
router(config)#clock timezone MSK

Месяц должен соответствовать европейскому формату. Мы указали текущее время, дату и часовой пояс. Теперь нужно настроить синхронизацию с сервером NTP — этим мы получим ВСЕГДА точное время.

router(config)#ntp server ru.pool.ntp.org 
router(config)#ntp update-calendar

Для синхронизации выбран (территориально) пул адресов NTP-серверов ru.pool.ntp.org. Можно указывать нужный ip или доменное имя.

ntp update-calendar используют для обновления hardware clock (calendar). Но и на этом настройка времени не закончена. Нужно автоматизировать переход на летнее время. Для этого:

router(config)#clock summer-time MSK recurring last Sun Mar 2:00 last Sun Oct 2:00

Теперь в последнее воскресенье марта, в 02:00 переходим на летнее время. И аж до последнего воскресенья октября, 02:00.

Для того, чтобы временя в пределах локальной или региональной сети было одинаковым, используется протокол NTP (Network Time Protocol). Принцип работы этого протокола в том, что в сети задается один или несколько мастеров времени, а все остальные  находящиеся в этой сети маршрутизаторы при включении устанавливают свой clock по данным мастера и в дальнейшем периодически синхронизируют с ним свое точное время. На сервере времени, в качестве которого обычно используется как раз маршрутизатор с энергонезависимой памятью календаря необходимо ввести команду:

router(config)#ntp master

На других маршрутизаторах Cisco достаточно прописать указание на NTP-сервер:

router(config)#ntp server 192.168.0.100

Если указывается несколько NTP-серверов, один из них можно указать как более предпочтительный:

router(config)#ntp server 192.168.0.100 prefer
router(config)#ntp server 191.168.0.200

Если все настроено правильно, то по команде show ntp status можно получить информацию, включающую адрес мастер-сервера, с которым синхронизировано время по протоколу NTP, текущие дату и время, а также расхождение времени с сервером.

router#show ntp status
Clock is synchronized, stratum 3, reference is 192.168.0.100
nominal freq is 250.0000 Hz, actual freq is 250.0001 Hz, precision is 2**18
reference time is CE9032F2.A3B00DF6 (16:38:42.639 EET Mon Oct 26 2009)
clock offset is 9.3036 msec, root delay is 63.63 msec
root dispersion is 143.59 msec, peer dispersion is 0.40 msec

Еще одна полезная команда — это show ntp associations, из результата которой мы видим прописанные на данном маршрутизаторе NTP-сервера, какой из них является master, кто от кого получает время, к какому слою принадлежит маршрутизатор (stratum — чем меньше значение, тем точнее его время) и некоторые другие параметры.

router#show ntp associations

      address         ref clock     st  when  poll reach  delay  offset    disp
 ~212.111.205.110  0.0.0.0          16     -  1024    0     0.0    0.00  16000.
 ~194.44.35.24     0.0.0.0          16     -  1024    0     0.0    0.00  16000.
*~192.168.0.100    62.149.0.30       2    28    64  377     1.6    9.54     0.3
 * master (synced), # master (unsynced), + selected, - candidate, ~ configured

По умолчанию на маршрутизаторах Cisco включены timestamps debug и timestamps log, которые отображают время события (заносимого в журнал или отображаемого в debug-режиме) в формате, привязанном к правильному текущему времени – то есть заданному при настройке. Если они сервисы отключены, то включить их можно следующими командами:

router#service timestamps debug datetime localtime
router#service timestamps log datetime localtime

Проверено на 2800.

Обновление сертификата на маршрутизаторе Cisco

IPSec с использованием сертификатов. На маршрутизаторе также установлен сертификат. Но его периодически нужно обновлять. И вот как это делать.

Обновление существующего сертификата на маршрутизаторе Cisco

Включим terminal monitor, чтобы получить логи:

Router# terminal monitor

В режиме конфигурации удаляем старый сертификат:

Router(config)# no crypto pki certificate chain %TRUSTPOINT%

Получаем сертификат CA-сервера:

Router(config)# crypto pki authenticate %TRUSTPOINT%

Запрашиваем собственный сертификат:

Router(config)# crypto pki enroll %TRUSTPOINT%

При отправке необходимо указать пароль (если он не указан в транспоинте). Так как у нас виндовый центр сертификации, то пароль мы можем узнать на IIS сервера: Default Web Site — CertSrv — mscep — Browse.

Если все ок — то получим ответ:

CRYPTO_PKI: Certificate Request Fingerprint MD5: BB0EE109 A7165C7E C9574C79 6211ACF7
CRYPTO_PKI: Certificate Request Fingerprint SHA1: 2E95A239 93D8546C E19F709B A4CD9C5E A15FA943
%PKI-6-CERTRET: Certificate received from Certificate Authority

Если же пароль неправильный или ошибка в конфигурации, то получим в консоль ответ:

%PKI-6-CERTRENEWAUTO: Renewing the router certificate for trustpoint %имятрастпоинта%
CRYPTO_PKI: Certificate Request Fingerprint MD5: DBC61896 0CF48A68 259D80B7 E831F96E
CRYPTO_PKI: Certificate Request Fingerprint SHA1: FD7D677B 40A6F538 9B6AB6CF BD0F6360 8956CE90
%PKI-6-CERTREJECT: Certificate enrollment request was rejected by Certificate Authoritypassword

Тогда на сервере перезапускаем центр сертификации и IIS. После этого смотрим еще раз пароль (должен быть другим) и повторяем:

Router(config)# crypto pki enroll %TRUSTPOINT%

Запрос сертификата «с нуля» на маршрутизаторе Cisco

Генерируем пару ключей:

Router(config)# crypto key generate rsa

Создаем трастпоинт:

Router(config)# crypto pki trustpoint %TRUSTPOINT%

И указываем URL для запроса сертификатов:

Router(ca-trustpoint)# enrollment url http://%CA%:80/certsrv/mscep/mscep.dll

Получаем сертификат CA-сервера:

Router(config)# crypto pki authenticate %TRUSTPOINT%

Запрашиваем собственный сертификат:

Router(config)# crypto pki enroll %TRUSTPOINT%

http://www.rublin.org/article/cisco

Резервное копирование баз в MS SQL

Для резервного копирования баз данных сервера MS SQL обычно используют SQL Server Agent.

Проблема появляется, когда есть только бесплатная версия MS SQL — Express.

В ней отсутствует SQL Server Agent. И хотя в SQL Server 2008 Express такая служба и есть, но она не запускается, а выдает ошибку SQLServerAgent could not be started (reason: Error creating a new session).
Странно, — оставлять службу, но не позволять ее запускать.

Эту проблему решает простой скрипт:

REM База данных
set DB=DB01
REM Путь до папки хранения бэкапов
set backup_path_local=d:\backup\
REM Путь до сетевого хранилища
set backup_path_remote=\\serverbackup\backup$\SQL_Database\
REM Запуск резервного копирования с помощью утилиты Sqlcmd
Sqlcmd -Q "BACKUP DATABASE [%DB%] TO  DISK = N'%backup_path_local%%computername%_%DB%.bak' WITH NOFORMAT, INIT,  NAME = N'%DB%-Full Database Backup', SKIP, NOREWIND, NOUNLOAD,  STATS = 10" -t 60000
REM Перемещение копии в сетевое хранилище
move %backup_path_local%%computername%_%DB%.bak %backup_path_remote%

Нужно только ввести собственные параметры в переменные DB, backup_path_local и backup_path_remote

20 вещей, которые я должен был знать в 20 лет

1. Мир пытается оставить тебя тупым. Начиная от банковских платежей и процентов и заканчивая чудо-диетами — из необразованных людей легче вытрясти деньги и ими проще управлять. Занимайтесь самообразованием столько, сколько можете — для того, чтобы быть богатым, независимым и счастливым.

2. Не верьте слепо в образовательные институты. Пока они готовят учебные планы, система устаревает, а иногда и успевает сломаться. Лучше учиться и зарабатывать уважение людей путём лидерства и делания, а не путём следования.

3. Читайте так много, как только можете. Освойте технику быстрого чтения с высоким уровнем запоминания. Emerson Spartz научил меня этому на слёте Summit Series. И если он читает 2-3 книги в неделю, вы вполне можете прочесть одну.

4. Старайтесь постоянно общаться со всеми. Станьте мастером общения. Учитесь находить в человеке то, что вам нравится в нём, а затем обращайтесь к этой его стороне.

5. Не теряйте времени на скромность. Скромность — это вера в то, что ваши эмоции могут стать судьями вашего процесса принятия решения, в то время как верно прямо противоположное.

6. Если вас что-то неприятно удивляет во время отношений с кем-то, скорее всего именно от этого вы освободитесь путём их разрыва.

7. Старайтесь максимально часто общаться с людьми, которые старше вас. Лично я встречаюсь с людьми на Podcamp‘ах. Мой друг Грег в возрасте 13 лет встретил своего первого работодателя на соседнем кресле в салоне самолёта. Ценность общения со старшими заключается в том, что система принятия решений ваших сверстников не сильно вам поможет. А старшие к тому же знают всё то, что вы узнаете позже — потому стоит спросить у них.

8. Ищите людей круче себя [в том, что вам интересно] и проводите время с ними. Это само по себе важно, но важно и следствие — не пытайтесь быть средненьким в вашей группе, пытайтесь стать лучшим (делайте интересные вещи, будьте честолюбивы, отзывчивы, восприимчивы и т.п.).

9. Со временем вы будете становиться всё более консервативными. Это просто факт. Те, кто окружает вас, создадут нечто вроде пузыря, который будет поддерживать «статус кво» (текущее положение дел). Именно поэтому самые сумасшедшие идеи нужно реализовать СЕЙЧАС. Потом вы станете слишком боязливы. Поверьте мне.

10. Максимально сократите расходы. Это позволит вам создать запас для осуществления той самой сумасшедшей идеи, о которой я говорил выше.

11. Вместо получения статуса с помощью объектов (что даёт только временное его повышение), повышайте его опытом. Другими словами, поездка в Париж — лучший выбор, нежели новый шкаф. Исследования показывают, что такой выбор повышает уровень удовлетворения, получаемого от жизни.

12. Если вы живёте в нужде, решите денежную проблему. Используйте интернет, поскольку он может помочь вам дёшево купить что-то на аукционах. Если сейчас вы живёте от зарплаты до зарплаты, расширьте это период на три недели вместо двух. Затем, когда дела пойдут лучше, можно планировать на месяц, потом на три, шесть и наконец на год вперёд. Цель — достичь момента, когда вы планируете на 5 лет вперёд.

13. Научитесь программировать.

14. Не набирайте лишний вес в молодости. Ваши гормоны помогут вам с этим поначалу, но не стоит терять эту возможность, поверьте мне.

15. Научитесь готовить. Это сильно упростит вашу жизнь, питание перестанет быть обыденным делом, превратится из дорогой необходимости в приятное занятие да и сэкономит ваши средства. Я большой фанат Jamie Oliver‘а, но если вам нравится кто-то другой — замечательно.

16. Хорошо высыпайтесь. Сон и самостоятельное приготовление пищи помогут вам не набрать лишний вес. Если вы думаете «я отосплюсь в могиле» или «я должен ещё много сделать, нет времени для сна», то я вам скажу так — «не выспавшийся вы НЕ ЭФФЕКТИВНЫ», сокращение времени сна вам не поможет.

17. Заведите себе приложение-записную книжку. Не доверяйте памяти, встроенной в ваш мозг. Не доводите ситуацию до делания того, что «вам кажется» нужно было бы сделать. Доверяйте только записям, я использую RE.minder и Action Method.

18. Поставьте себе большую цель и позвольте случаю помочь вам. Если же вы не обозначите её, то что-то, конечно, случится, однако если вы её поставите, то случится намного больше.

19. Станьте специалистом в чём-то одном. Потратьте 5 лет на дело, а не на шатание вокруг да около. Если вы захотите затем сменить профессию — вперёд. Как я сказал, выберите что-то.

20. Не пытайтесь исправить людей. Лучше найдите тех, кто ещё не испорчен.

Compiling Linux Kernel 3.4.5 Vanilla Final — Debian way

Here is my guide on Compiling 3.4.x Vanilla Final — Ubuntu/Debian using the debian way

This article is about compiling a kernel on Ubuntu systems. It describes how to build a custom kernel using the latest unmodified kernel sources from www.kernel.org (vanilla kernel) so that you are independent from the kernels supplied by your distribution.
Install the Required packages for building it

sudo apt-get install git-core kernel-package fakeroot build-essential ncurses-dev

Then download latest kernel version

cd /usr/src
sudo wget --continue http://www.kernel.org/pub/linux/kernel/v3.0/linux-3.4.5.tar.bz2
sudo tar jxvf linux-3.4.5.tar.bz2
cd linux-3.4.5

$ sudo cp /boot/config-`uname -r` ./.config
$ sudo make menuconfig
Disable xen
Processor Type and Features -> Paravirtualized Guest Support -> Xen

support otherwise you will get this error

sudo make-kpkg clean
sudo fakeroot make-kpkg --initrd --append-to-version=-vanillaice kernel_image kernel_headers
cd ..
sudo dpkg -i linux-image-3.4.*
sudo shutdown -r now

you can install the headers too from /usr/src/linux-headers-3.4.*-*
in my case i can show you how the packages are named

ls *.deb
linux-image-3.4.*-vanillaice_4.4.*-vanillaice-10.00.Custom_amd64.deb
linux-headers-3.4.*-vanillaice_4.4.*-vanillaice-10.00.Custom_amd64.deb

Протокол динамической маршрутизации EIGRP

EIGRP (Enhanced Interior Gateway Routing Protocol) – протокол разработан Cisco systems на основе IGRP.

Для выбора наиболее короткого маршрута используется механизм DUAL (Diffusing Update Algorithm).

Понятия (DUAL):

Feasible distance (FD) – наименьшая вычислительная метрика до каждой удаленной сети.
Reported distance (RD) – вычисленное расстояние от соседа (next-hop) до удаленной сети.
Route Source — индетификационный номер маршрутизатора, который изначально объявлен для достижения маршрута к удаленной сети.
Interface information — интерфейс, через который может быть достигнута удаленная сеть.
Route status — состояние маршрута (Passive – маршрут рабочий, Active – маршрут пересчитывается DUAL)/
Successor – next-hop маршрутизатор с путем без петель и с наименьшей стоимостью пути.
Feasible successor — резервный маршрутизатор со свободным от петель маршрутом.
Feasible condition — условие, используется для выбора successor и feasible successor. RD feasible successor должно быть меньше чем FD текущего маршрута successor.

— EIGRP более прост и менее требователен к ресурсам чем OSPF.
— EIGRP отосится к “distance vector” протоколам.
— EIGRP по умолчанию включено автосуммирование маршрутов, при создании суммарного маршрута, маршрутизатор добавляет в таблицу маршрутизации
этот суммарный маршрут с next-hop указывающим на null0. По умолчанию у суммарного маршрута AD – 5.

У самого протокола Administrative distance EIGRP – 90.

Конфигурирование:

* !!! На всех маршрутизаторах номер автономной системы должен быть одинаковым.

R(config)# router eigrp 33
R(config-router)# network 192.168.100.0 0.0.0.3
R(config-router)# eigrp log-neighbor-changes // Рекомендуется, для мониторинга изменения состояний соседей.
R(config)# int ser 0/0/0
R(config)# bandwidth 128

* bandwidth – используется для указания скорости, должно соотв. скорости физ. интерфейса, если не укажем, будет
соответствовать скорости T1.

R (config)# router eigrp 33
R (config-router)# no auto-summary // Отключить автосуммирование

или

R (config)# int ser 0/0
R (config-if)# ip summary eigrp 33 192.168.100.0 255.255.255.0 // Создание суммарного маршрута вручную.

Характеристики:

— Быстрая сходимость
— Поддержка VLSM и CIDR
— Частичные обновления
— Поддержка протоколов IP, IPX, AppleTalk
— Не зависит от маршрутизируемых протоколов (PDM)
— Сложная метрика
— Использование multicast (224.0.0.10) и unicast адресов, вместо широковещательной рассылки

Три рабочих таблицы:

1. Neighbor table
2. Topology table
3. Routing table

5 типов сообщений:

Hello – обнаружение соседий
Update – информация об изменении маршрутов
Query – при подсчете маршрута (при отсутствии feasible successor), отправляется пакет соседям, чтобы определить нет ли у них feasible successor для этого маршрута
Reply – ответ на Query
ACK – Подтверждение получения отправляется unicast, содержит в себе acknowledgment number, негарантированная доставка

Доставка сообщений: Reliable Transport Protocol (RTP). Пакеты отправляются на
multicast адрес 224.0.0.10

Метрика EIGRP основана на 5 компонентах (по умолчанию используется только 1-й и 2-й):
1. Bandwidth – пропускная способность
2. Delay – задержка
3. Reliability – надежность (от 1 до 255, 255 наилучшее)
4. Loading – загрузка канала (от 1 до 255, 1 наилучшее)
5. MTU

Hello пакеты на Ethernet и PtP отправляются каждые 5 сек, время hold по умолчанию 15 сек. (отправляются без подтверждения);
Multipoint X.25, Frame Relay, ATM – hello 60 сек, hold 180.
Пакеты с информацией об обновлениях отправляются с подтверждением с гарантированной доставкой через протокол RTP.

Проверка EIGRP:

# show ip eigrp interfaces

– команда выводит список рабочих интерфейсов, на которых включен EIGRP.

# show ip protocols

– содержымое команды конфигурации network для каждого процесса маршрутизации и список ip-адресов соседий.

# show ip eigrp neighbors

– известные соседи

# show ip eigrp topology

– показывает все известные маршруты successor и feasible successor для этого маршрутизатора.

# show ip route

– таблица маршрутизации, EIGRP маршруты с кодом “D”.

Debug:

# debug eigrp fsm

– показывает активности feasible successor

# debug eigrp packet

– показывает принимаемые / передаваемые пакеты EIGRP

Протокол динамической маршрутизации OSPF

OSPF ( Open Shortest Path First) протокол динамической маршрутизации

Типы пакетов OSPF:

Hello – Формирование и поддержание смежности между маршрутизаотрами
DBD – Database Description, краткой содержание базы link-state, принимающий проверят свою базу
LSR — Link-State Request, принимющий может запросить более подробную информацию
LSU – ответ на LSR, анонсирование новой информации (LSU содержит 7 типов LSA), LSA (Link State Advertisement) – содержит информацию о соседях и стоимости пути до них
LSAck – подтверждение приема LSU

Hello intervals:
Передаются каждые 10 сек в multiaccess и point-to-point сетях, 30 сек в NBMA.
Dead intervals:
По умолчанию 4 hello, multiaccess и point-to-point – 40 сек, 120 сек в NBMA.

Для построения SPF дерева используется алгоритм Дейкстры (Dijkstra), SPF дерево используется для заполнения таблицы маршрутиазции.

Адимнистративное растояние OSPF – 110
OSPF безклассовый протокол, маска подсети используется.

Включение OSPF на маршрутизаторе:

# R(config)# router ospf 10

10 – номер процесса, от 1 до 65535

Далее прописываются непосредственно присоединенные сети:

# R(config-router)# network 10.10.10.0 0.0.0.255 area 0

0.0.0.255 – wildcard mask
area 0, к примеру все роутеры в одной area 0 (в этой области маршрутизаторы обладают общей link-state информацией).

В multi-access сетях маршрутизаторы выбирают DR (designated router – выделенный маршрутизатор) и BDR маршрутизаторы (резервные), смежность
формируется с DR и BDR маршрутизатором, только DR отсылает информацию.

DR и BDR принимают и передают LSA, остальные маршрутизаторы становятся DROther.

DR пересылает LSA на multicast адрес 224.0.0.5
DROthers пересылают LSA на multicast адрес 224.0.0.6

Выборы DR и BDR не происходят в сетях point-to-point.

Маршрутизатор с самым старшим приоритетом становится DR (второй приоритет BDR), если
приоритеты одинаковые, то по старшему Router id.

Router id выбирается:
1. Использовать ip при введение команды router-id
2. Если 1-е не используется, выбирается старщий ip на loopback интерфейса
3. Если не сконфигурирован loopback, используется старший на физическом интерфейсе
Интерфейс может не использовать в процессе OSPF

Регулировать приоритет можно командой:

# ip ospf priority interface {0-255}

0 – маршрутизатор никогда не будет DR
1 – по умолчанию, выбирается по Router id

Для распространения маршрута по умолчанию используется команда:

# default-information originate

Для каналов более 100 mbit, можно задать пропускную способность:

# R(config-router)#auto-cost reference-bandwidth 10000

Модификация таймеров:

# R (confif-if)# ip ospf hello-interval seconds
# R (confif-if)# ip ospf dead-interval seconds

Интервалы должны совпадать у соседей !!!

OSPF использует cost как метрику для опредления лучших маршрутов, вычисляется:

cost = 10 ^ 8 / bandwidth

Изменить bandwidth можно командой:

# auto-cost reference-bandwidth

 

Узнать реальную полосу пропускания show interface

С обоих сторон необходимо конфигурировать одинаковую полосу пропускания, с
помощью командны Bandwidth

# interface se0/0/0
# bandwidth 64
(cost = 10 ^ 8 / 64000 = 1562)

или явно

# interface se0/0/0
# ip ospf cost 1562

Проверка OSPF:

# show ip protocols

Можно узнать
— ospf process id
— router id
— сети
— административное растояние

# show ip ospf

Можно узнать
— ospf process ID
— router ID
— OSPF area
— время последней работы SPF алгоритма
— SPF планировщик

# show ip ospf interface

— проверить Hello и Dead интервалы

# show ip route

“O” в начале маршрута указывает на то, что используется OSPF

# show ip ospf neighbor

посмотреть соседей

Правила набора текстов

Придерживаясь принятых правил набора текста, вы сможете значительно улучшить внешний вид создаваемых документов, предназначенных как для печати, так и для электронной публикации.

Как вводить текст? Когда использовать неразрывные пробелы? Какой символ выбрать для обозначения тире? Ставится ли пробел перед точкой и после нее? Ответы на эти и другие вопросы вы найдете в данной статье.

  • Единицы измерения отбивать от соответствующих величин неразрывным пробелом (Alt + Num 0160).
  • В качестве тире («Знание — сила») использовать длинное тире (Alt + Num 0151). Длинное тире отбивается от предшествующего слова неразрывным, а от последующего слова — обычным пробелом.
  • Для указания диапазонов («3–5 кг») и в качестве знака «минус» («–32º C») использовать короткое тире (Alt + Num 0150). Короткое тире в диапазонах не отбивается от предшествующей и последующей величин. Знак «минус» не отбивается от последующей величины, но отбивается от предшествующего слова обычным пробелом.
  • Дефис («кое-что») набирается непосредственно на клавиатуре. Дефис является частью слова и не отбивается от предшествующих и последующих символов.
  • В диапазонах единицы измерения указываются только после верхней границы: «2670–2780 мм». Дублировать единицы измерения перед тире не следует.
  • Сокращения при ссылках на рисунки, таблицы, страницы и пр. при указании в середине предложения пишутся со строчной (маленькой) буквы: «Габаритные огни (см. рис. 1)». Если сокращение находится в начале предложения, оно пишется с заглавной буквы.
  • Номера рисунков оформляются следующим образом: «Рис. 1. Общий вид». Точка в конце подписи не ставится. Точка также не ставится, если номер рисунка и таблицы не сопровождается подписью: «Рис. 1».
  • В заголовках следует писать с прописной (большой) буквы только первое слово, как в обычных предложениях. Не следует писать с прописных букв все слова в заголовке.
  • Точки не ставятся в конце заголовков (кроме сокращений).
  • Точки не ставятся в конце ячеек таблиц (кроме сокращений).
  • Точки не ставятся после сокращений стандартных единиц измерения (СИ): «150 м, 16 кг, 300 л». Точки также не ставятся после сокращений «млн» и «млрд» (но после «тыс.» — ставятся): «1 млн», но «23 тыс.». После сокращений единиц измерения, не являющихся стандартными, точки ставятся: «30 шт., 12 000 руб.».
  • Точка после сокращения в конце предложения не дублируется: «Первый, второй и т. д.». Тем не менее, если сокращение с точкой заключено в кавычки или скобки, точка в конце предложения ставится: «Необходимо установить полный комплект (8 шт.).».
  • Знаки препинания точка (.), точка с запятой (;), запятая (,), вопросительный знак (?), восклицательный знак (!), многоточие (…) и двоеточие (:) не отбиваются от предшествующего текста, а от последующего отбиваются пробелом: «зеленый, желтый, синий».
  • В качестве знака многоточия следует использовать три отдельные символа точки (при наборе текстов в Microsoft Word для этого необходимо отключить автозамену многоточия): «…». При использовании многоточия совместно с вопросительным или восклицательным знаками вначале ставятся эти знаки, а затем — две точки: «?..». Многоточие совместно с вопросительным и восклицательным знаками набирается в следующей последовательности: «?!.».
  • Следует избегать сдвоенных пробелов в набираемом тексте. Чтобы контролировать использование пробелов в тексте при работе в Microsoft Word рекомендуется включить режим показа непечатаемых знаков.
  • В случае если в скобки заключается целое предложение (или несколько предложений), точка в конце предложения ставится внутри скобок: «Нажмите кнопку Отмена. (Если данные были изменены, система отобразит окно с предупреждением.)». В противном случае знаки препинания (если они требуются) ставятся после закрывающей скобки: «Выберите требуемые пункты (установите соответствующие флажки).».
  • Следует использовать только общепринятые сокращения.
  • В числах разрядностью 5 или более знаков группы разрядов разделяются по три и отбиваются неразрывными пробелами (Alt + Num 0160): «35 000 руб.». В четырехзначных числах разделение на группы не производится: «3200 шт.».
  • При наборе текста не допускается использовать смешанные регистры, например, вместо символов русского алфавита использовать аналогичные по начертанию символы латинского алфавита. Это затрудняет проверку правописания, поиск, индексирование и другие автоматизированные процедуры.
  • В русскоязычных текстах для обозначения номера следует использовать знак «№» (а не «#»). Знак «№» отбивается от последующего числа неразрывным пробелом: «№ 36».
  • Следует использовать только угловые кавычки: « (Alt + Num 0171) и » (Alt + Num 0187). В качестве вложенных при необходимости следует использовать кавычки вида “ (Alt + Num 0147) и ” (Alt + Num 0148): «Проект “Радуга”». Тем не менее, вложенных кавычек рекомендуется избегать.
  • В качестве скобок следует использовать только круглые скобки, вне зависимости от уровня вложенности. Круглые скобки не отбиваются от заключенного в них текста и отбиваются от внешних фрагментов, за исключением знаков препинания: «Арендная плата составляет 10 000 (десять тысяч) долларов США»; «Нажмите кнопку Выход (в нижней части окна диалога), а затем подтвердите сохранение данных».
  • Буква «ё» пишется в следующих случаях:
    • когда необходимо предупредить неверное чтение и понимание слова, например: узнаём в отличие от узнаем; всё в отличие от все; вёдро в отличие от ведро; совершённый (причастие) в отличие от совершенный (прилагательное);
    • когда надо указать произношение малоизвестного слова, например: река Олёкма.
    • В остальных случаях следует использовать букву «е».

Илья Вихарев

Детальные характеристики с помощью dmidecode

Просмотреть серийные номера железа и более детальные характеристики можно с помощью команды dmidecode:

Вот, пример вывода команды dmidecode с сервера IBM HS22:

[root@xen-bc4 ~]# dmidecode
# dmidecode 2.10
SMBIOS 2.5 present.
64 structures occupying 2619 bytes.
Table at 0x7F6BD000.

Handle 0x0000, DMI type 38, 16 bytes
IPMI Device Information
Interface Type: KCS (Keyboard Control Style)
Specification Version: 2.0
I2C Slave Address: 0x10
NV Storage Device: Not Present
Base Address: 0x0000000000000CA2 (I/O)

Handle 0x0001, DMI type 4, 40 bytes
Processor Information
Socket Designation: Node 1 Socket 1
Type: Central Processor
Family: Xeon
Manufacturer: Intel(R) Corporation
ID: C2 06 02 00 FF FB EB BF
Signature: Type 0, Family 6, Model 44, Stepping 2
Flags:
FPU (Floating-point unit on-chip)
VME (Virtual mode extension)
DE (Debugging extension)
PSE (Page size extension)
TSC (Time stamp counter)
MSR (Model specific registers)
PAE (Physical address extension)
MCE (Machine check exception)
CX8 (CMPXCHG8 instruction supported)
APIC (On-chip APIC hardware supported)
SEP (Fast system call)
MTRR (Memory type range registers)
PGE (Page global enable)
MCA (Machine check architecture)
CMOV (Conditional move instruction supported)
PAT (Page attribute table)
PSE-36 (36-bit page size extension)
CLFSH (CLFLUSH instruction supported)
DS (Debug store)
ACPI (ACPI supported)
MMX (MMX technology supported)
FXSR (Fast floating-point save and restore)
SSE (Streaming SIMD extensions)
SSE2 (Streaming SIMD extensions 2)
SS (Self-snoop)
HTT (Hyper-threading technology)
TM (Thermal monitor supported)
PBE (Pending break enabled)
Version: Intel(R) Xeon(R) CPU X5670 @ 2.93GHz
Voltage: 1.2 V
External Clock: 6400 MHz
Max Speed: 4000 MHz
Current Speed: 2930 MHz
Status: Populated, Enabled
Upgrade: ZIF Socket
L1 Cache Handle: 0x0002
L2 Cache Handle: 0x0003
L3 Cache Handle: 0x0004
Serial Number: Not Specified
Asset Tag: Not Specified
Part Number: Not Specified
Core Count: 6
Core Enabled: 6
Thread Count: 12
Characteristics:
64-bit capable

Handle 0x0002, DMI type 7, 19 bytes
Cache Information
Socket Designation: Internal Cache Level 1
Configuration: Enabled, Not Socketed, Level 1
Operational Mode: Write Back
Location: Internal
Installed Size: 32 kB
Maximum Size: 32 kB
Supported SRAM Types:
Asynchronous
Installed SRAM Type: Asynchronous
Speed: Unknown
Error Correction Type: Single-bit ECC
System Type: Other
Associativity: 16-way Set-associative

Handle 0x0003, DMI type 7, 19 bytes
Cache Information
Socket Designation: Internal Cache Level 2
Configuration: Enabled, Not Socketed, Level 2
Operational Mode: Write Back
Location: Internal
Installed Size: 256 kB
Maximum Size: 256 kB
Supported SRAM Types:
Asynchronous
Installed SRAM Type: Asynchronous
Speed: Unknown
Error Correction Type: Single-bit ECC
System Type: Instruction
Associativity: 16-way Set-associative

Handle 0x0004, DMI type 7, 19 bytes
Cache Information
Socket Designation: Internal Cache Level 3
Configuration: Enabled, Not Socketed, Level 3
Operational Mode: Write Back
Location: Internal
Installed Size: 12288 kB
Maximum Size: 12288 kB
Supported SRAM Types:
Asynchronous
Installed SRAM Type: Asynchronous
Speed: Unknown
Error Correction Type: Single-bit ECC
System Type: Instruction
Associativity:

Handle 0x0005, DMI type 0, 24 bytes
BIOS Information
Vendor: IBM
Version: -[P9E146CUS-1.08]-
Release Date: 04/26/2010
ROM Size: 4096 kB
Characteristics:
PCI is supported
PNP is supported
BIOS is upgradeable
BIOS shadowing is allowed
Boot from CD is supported
Selectable boot is supported
EDD is supported
Japanese floppy for NEC 9800 1.2 MB is supported (int 13h)
Japanese floppy for Toshiba 1.2 MB is supported (int 13h)
5.25"/360 kB floppy services are supported (int 13h)
5.25"/1.2 MB floppy services are supported (int 13h)
3.5"/720 kB floppy services are supported (int 13h)
3.5"/2.88 MB floppy services are supported (int 13h)
Print screen service is supported (int 5h)
8042 keyboard services are supported (int 9h)
Serial services are supported (int 14h)
Printer services are supported (int 17h)
CGA/mono video services are supported (int 10h)
ACPI is supported
USB legacy is supported
LS-120 boot is supported
ATAPI Zip drive boot is supported
BIOS boot specification is supported
Function key-initiated network boot is supported
Targeted content distribution is supported
BIOS Revision: 0.0
Firmware Revision: 0.0

Handle 0x0006, DMI type 1, 27 bytes
System Information
Manufacturer: IBM
Product Name: BladeCenter HS22 -[7870H4G]-
Version: 07
Serial Number: 99N1705
UUID: 75EFE298-6902-11DF-8517-E41F137A0F00
Wake-up Type: Other
SKU Number: XxXxXxX
Family: System x

Handle 0x0007, DMI type 2, 16 bytes
Base Board Information
Manufacturer: IBM
Product Name: 68Y8071
Version: (none)
Serial Number: 05P0PS
Asset Tag: (none)
Features:
Board is a hosting board
Board is replaceable
Location In Chassis: Slot04
Chassis Handle: 0x0008
Type: Server Blade
Contained Object Handles: 0

Handle 0x0008, DMI type 3, 17 bytes
Chassis Information
Manufacturer: IBM
Type: Main Server Chassis
Lock: Not Present
Version: none
Serial Number: -[UUID:AC6587180B4F3356828A9EF654FF3925]-
Asset Tag: none
Boot-up State: Safe
Power Supply State: Safe
Thermal State: Other
Security Status: Other
OEM Information: 0x00000000

Handle 0x0009, DMI type 8, 9 bytes
Port Connector Information
Internal Reference Designator: ID 0
Internal Connector Type: SAS/SATA Plug Receptacle
External Reference Designator: SAS
External Connector Type: None
Port Type: SAS

Handle 0x000A, DMI type 8, 9 bytes
Port Connector Information
Internal Reference Designator: ID 1
Internal Connector Type: SAS/SATA Plug Receptacle
External Reference Designator: SAS
External Connector Type: None
Port Type: SAS

Handle 0x000B, DMI type 8, 9 bytes
Port Connector Information
Internal Reference Designator: Back Panel
Internal Connector Type: Other
External Reference Designator: COM 1 MM
External Connector Type: DB-9 male
Port Type: Serial Port 16550A Compatible

Handle 0x000C, DMI type 8, 9 bytes
Port Connector Information
Internal Reference Designator: J21
Internal Connector Type: None
External Reference Designator: COM 2
External Connector Type: DB-9 male
Port Type: Serial Port 16550A Compatible

Handle 0x000D, DMI type 8, 9 bytes
Port Connector Information
Internal Reference Designator: Back Panel
Internal Connector Type: None
External Reference Designator: USB MM1
External Connector Type: Access Bus (USB)
Port Type: USB

Handle 0x000E, DMI type 8, 9 bytes
Port Connector Information
Internal Reference Designator: Back Panel
Internal Connector Type: None
External Reference Designator: USB MM2
External Connector Type: Access Bus (USB)
Port Type: USB

Handle 0x000F, DMI type 8, 9 bytes
Port Connector Information
Internal Reference Designator: Item 7
Internal Connector Type: None
External Reference Designator: USB Key
External Connector Type: Access Bus (USB)
Port Type: USB

Handle 0x0010, DMI type 9, 13 bytes
System Slot Information
Designation: I/O Expander Daughter Card
Type: x8 PCI Express
Current Usage: Available
Length: Other
ID: 1
Characteristics:
3.3 V is provided

Handle 0x0011, DMI type 11, 5 bytes
OEM Strings
String 1: IBM SystemX

Handle 0x0012, DMI type 10, 6 bytes
On Board Device Information
Type: Video
Status: Enabled
Description: Matrox G200eV

Handle 0x0013, DMI type 10, 6 bytes
On Board Device Information
Type: SAS Controller
Status: Enabled
Description: LSI SAS 1064E

Handle 0x0014, DMI type 10, 6 bytes
On Board Device Information
Type: Ethernet
Status: Enabled
Description: Ethernet 1 BroadCom 5709S Ethernet Controller

Handle 0x0015, DMI type 10, 6 bytes
On Board Device Information
Type: Ethernet
Status: Enabled
Description: Ethernet 1 BroadCom 5709S Ethernet Controller

Handle 0x0016, DMI type 11, 5 bytes
OEM Strings
String 1: IBM SystemX

Handle 0x0017, DMI type 11, 5 bytes
OEM Strings
String 1: $SI Integrated Management Module 1.10 -[YUOO57H-1.10]-

Handle 0x0018, DMI type 11, 5 bytes
OEM Strings
String 1: $BD

Handle 0x0019, DMI type 11, 5 bytes
OEM Strings
String 1: $CR CRTM Code 1.08 -[P9CP46CUS]-

Handle 0x001A, DMI type 11, 5 bytes
OEM Strings
String 1: $DS Preboot Diagnostics (DSA) 3.01 -[DSYT60K]-

Handle 0x001B, DMI type 11, 5 bytes
OEM Strings
String 1: $MV Min UEFI Version -[P9E146AUS-1.07]-

Handle 0x001C, DMI type 11, 5 bytes
OEM Strings
String 1: $BB Backup BIOS Version -[P9E148AUS]-

Handle 0x001D, DMI type 11, 5 bytes
OEM Strings
String 1: $QP QPI Version -[01.84]-

Handle 0x001E, DMI type 11, 5 bytes
OEM Strings
String 1: $MR MRC Version -[02.11]-

Handle 0x001F, DMI type 11, 5 bytes
OEM Strings
String 1: $CS CSM Version -[CSE127AUX]-

Handle 0x0020, DMI type 12, 5 bytes
System Configuration Options
Option 1: SW? TPM Physical Presence Switch, J? TPM Physical Presence Jumper

Handle 0x0021, DMI type 13, 22 bytes
BIOS Language Information
Installable Languages: 1
English
Currently Installed Language: English

Handle 0x0022, DMI type 27, 14 bytes
Cooling Device
Temperature Probe Handle: 0x0000
Type: Unknown
Status: Unknown
OEM-specific Information: 0x00000000
Nominal Speed: 0 rpm

Handle 0x0023, DMI type 32, 20 bytes
System Boot Information
Status: No errors detected

Handle 0x0024, DMI type 16, 15 bytes
Physical Memory Array
Location: System Board Or Motherboard
Use: System Memory
Error Correction Type: Single-bit ECC
Maximum Capacity: 192 GB
Error Information Handle: Not Provided
Number Of Devices: 18

Handle 0x0025, DMI type 6, 12 bytes
Memory Module Information
Socket Designation: DIMM01
Bank Connections: 0 0
Current Speed: Unknown
Type: DIMM
Installed Size: 4096 MB (Single-bank Connection)
Enabled Size: 4096 MB (Single-bank Connection)
Error Status: OK

Handle 0x0026, DMI type 17, 27 bytes
Memory Device
Array Handle: 0x0024
Error Information Handle: Not Provided
Total Width: 72 bits
Data Width: 64 bits
Size: 4096 MB
Form Factor: DIMM
Set: None
Locator: DIMM01
Bank Locator: BANK00
Type: Other
Type Detail: Unknown
Speed: 1333 MHz
Manufacturer: Samsung
Serial Number: 44C33F42
Asset Tag: Unknown
Part Number: M392B5170EM1-CH9

Handle 0x0027, DMI type 6, 12 bytes
Memory Module Information
Socket Designation: DIMM02
Bank Connections: 0 0
Current Speed: Unknown
Type: DIMM
Installed Size: 2048 MB (Single-bank Connection)
Enabled Size: 2048 MB (Single-bank Connection)
Error Status: OK

Handle 0x0028, DMI type 17, 27 bytes
Memory Device
Array Handle: 0x0024
Error Information Handle: Not Provided
Total Width: 72 bits
Data Width: 64 bits
Size: 2048 MB
Form Factor: DIMM
Set: None
Locator: DIMM02
Bank Locator: BANK00
Type: Other
Type Detail: Unknown
Speed: 1333 MHz
Manufacturer: Samsung
Serial Number: F7654142
Asset Tag: Unknown
Part Number: M392B5673EH1-CH9

Handle 0x0029, DMI type 6, 12 bytes
Memory Module Information
Socket Designation: DIMM03
Bank Connections: 0 0
Current Speed: Unknown
Type: DIMM
Installed Size: 4096 MB (Single-bank Connection)
Enabled Size: 4096 MB (Single-bank Connection)
Error Status: OK

Handle 0x002A, DMI type 17, 27 bytes
Memory Device
Array Handle: 0x0024
Error Information Handle: Not Provided
Total Width: 72 bits
Data Width: 64 bits
Size: 4096 MB
Form Factor: DIMM
Set: None
Locator: DIMM03
Bank Locator: BANK00
Type: Other
Type Detail: Unknown
Speed: 1333 MHz
Manufacturer: Samsung
Serial Number: 18D33D42
Asset Tag: Unknown
Part Number: M392B5170EM1-CH9

Handle 0x002B, DMI type 6, 12 bytes
Memory Module Information
Socket Designation: DIMM04
Bank Connections: 0 0
Current Speed: Unknown
Type: DIMM
Installed Size: 2048 MB (Single-bank Connection)
Enabled Size: 2048 MB (Single-bank Connection)
Error Status: OK

Handle 0x002C, DMI type 17, 27 bytes
Memory Device
Array Handle: 0x0024
Error Information Handle: Not Provided
Total Width: 72 bits
Data Width: 64 bits
Size: 2048 MB
Form Factor: DIMM
Set: None
Locator: DIMM04
Bank Locator: BANK00
Type: Other
Type Detail: Unknown
Speed: 1333 MHz
Manufacturer: Samsung
Serial Number: 3664142
Asset Tag: Unknown
Part Number: M392B5673EH1-CH9

Handle 0x002D, DMI type 6, 12 bytes
Memory Module Information
Socket Designation: DIMM05
Bank Connections: 0 0
Current Speed: Unknown
Type: DIMM
Installed Size: 4096 MB (Single-bank Connection)
Enabled Size: 4096 MB (Single-bank Connection)
Error Status: OK

Handle 0x002E, DMI type 17, 27 bytes
Memory Device
Array Handle: 0x0024
Error Information Handle: Not Provided
Total Width: 72 bits
Data Width: 64 bits
Size: 4096 MB
Form Factor: DIMM
Set: None
Locator: DIMM05
Bank Locator: BANK00
Type: Other
Type Detail: Unknown
Speed: 1333 MHz
Manufacturer: Samsung
Serial Number: D9FA3E42
Asset Tag: Unknown
Part Number: M392B5170EM1-CH9

Handle 0x002F, DMI type 6, 12 bytes
Memory Module Information
Socket Designation: DIMM06
Bank Connections: 0 0
Current Speed: Unknown
Type: DIMM
Installed Size: 2048 MB (Single-bank Connection)
Enabled Size: 2048 MB (Single-bank Connection)
Error Status: OK

Handle 0x0030, DMI type 17, 27 bytes
Memory Device
Array Handle: 0x0024
Error Information Handle: Not Provided
Total Width: 72 bits
Data Width: 64 bits
Size: 2048 MB
Form Factor: DIMM
Set: None
Locator: DIMM06
Bank Locator: BANK00
Type: Other
Type Detail: Unknown
Speed: 1333 MHz
Manufacturer: Samsung
Serial Number: 5664142
Asset Tag: Unknown
Part Number: M392B5673EH1-CH9

Handle 0x0031, DMI type 6, 12 bytes
Memory Module Information
Socket Designation: DIMM07
Bank Connections: 0 0
Current Speed: Unknown
Type: None
Installed Size: Not Installed
Enabled Size: Not Installed
Error Status: OK

Handle 0x0032, DMI type 17, 27 bytes
Memory Device
Array Handle: 0x0024
Error Information Handle: Not Provided
Total Width: Unknown
Data Width: Unknown
Size: No Module Installed
Form Factor: Unknown
Set: None
Locator: DIMM07
Bank Locator: BANK01
Type: Unknown
Type Detail: Unknown
Speed: Unknown
Manufacturer: Not Specified
Serial Number: Not Specified
Asset Tag: Not Specified
Part Number: Not Specified

Handle 0x0033, DMI type 6, 12 bytes
Memory Module Information
Socket Designation: DIMM08
Bank Connections: 0 0
Current Speed: Unknown
Type: None
Installed Size: Not Installed
Enabled Size: Not Installed
Error Status: OK

Handle 0x0034, DMI type 17, 27 bytes
Memory Device
Array Handle: 0x0024
Error Information Handle: Not Provided
Total Width: Unknown
Data Width: Unknown
Size: No Module Installed
Form Factor: Unknown
Set: None
Locator: DIMM08
Bank Locator: BANK01
Type: Unknown
Type Detail: Unknown
Speed: Unknown
Manufacturer: Not Specified
Serial Number: Not Specified
Asset Tag: Not Specified
Part Number: Not Specified

Handle 0x0035, DMI type 6, 12 bytes
Memory Module Information
Socket Designation: DIMM09
Bank Connections: 0 0
Current Speed: Unknown
Type: None
Installed Size: Not Installed
Enabled Size: Not Installed
Error Status: OK

Handle 0x0036, DMI type 17, 27 bytes
Memory Device
Array Handle: 0x0024
Error Information Handle: Not Provided
Total Width: Unknown
Data Width: Unknown
Size: No Module Installed
Form Factor: Unknown
Set: None
Locator: DIMM09
Bank Locator: BANK01
Type: Unknown
Type Detail: Unknown
Speed: Unknown
Manufacturer: Not Specified
Serial Number: Not Specified
Asset Tag: Not Specified
Part Number: Not Specified

Handle 0x0037, DMI type 6, 12 bytes
Memory Module Information
Socket Designation: DIMM10
Bank Connections: 0 0
Current Speed: Unknown
Type: None
Installed Size: Not Installed
Enabled Size: Not Installed
Error Status: OK

Handle 0x0038, DMI type 17, 27 bytes
Memory Device
Array Handle: 0x0024
Error Information Handle: Not Provided
Total Width: Unknown
Data Width: Unknown
Size: No Module Installed
Form Factor: Unknown
Set: None
Locator: DIMM10
Bank Locator: BANK01
Type: Unknown
Type Detail: Unknown
Speed: Unknown
Manufacturer: Not Specified
Serial Number: Not Specified
Asset Tag: Not Specified
Part Number: Not Specified

Handle 0x0039, DMI type 6, 12 bytes
Memory Module Information
Socket Designation: DIMM11
Bank Connections: 0 0
Current Speed: Unknown
Type: None
Installed Size: Not Installed
Enabled Size: Not Installed
Error Status: OK

Handle 0x003A, DMI type 17, 27 bytes
Memory Device
Array Handle: 0x0024
Error Information Handle: Not Provided
Total Width: Unknown
Data Width: Unknown
Size: No Module Installed
Form Factor: Unknown
Set: None
Locator: DIMM11
Bank Locator: BANK01
Type: Unknown
Type Detail: Unknown
Speed: Unknown
Manufacturer: Not Specified
Serial Number: Not Specified
Asset Tag: Not Specified
Part Number: Not Specified

Handle 0x003B, DMI type 6, 12 bytes
Memory Module Information
Socket Designation: DIMM12
Bank Connections: 0 0
Current Speed: Unknown
Type: None
Installed Size: Not Installed
Enabled Size: Not Installed
Error Status: OK

Handle 0x003C, DMI type 17, 27 bytes
Memory Device
Array Handle: 0x0024
Error Information Handle: Not Provided
Total Width: Unknown
Data Width: Unknown
Size: No Module Installed
Form Factor: Unknown
Set: None
Locator: DIMM12
Bank Locator: BANK01
Type: Unknown
Type Detail: Unknown
Speed: Unknown
Manufacturer: Not Specified
Serial Number: Not Specified
Asset Tag: Not Specified
Part Number: Not Specified

Handle 0x003D, DMI type 19, 15 bytes
Memory Array Mapped Address
Starting Address: 0x00000000000
Ending Address: 0x0047FFFFFFF
Range Size: 18 GB
Physical Array Handle: 0x0024
Partition Width: 0

Handle 0x003E, DMI type 4, 40 bytes
Processor Information
Socket Designation: Node 1 Socket 2
Type: Central Processor
Family: Xeon
Manufacturer: Intel(R) Corporation
ID: 00 00 00 00 00 00 00 00
Signature: Type 0, Family 0, Model 0, Stepping 0
Flags: None
Version: Not Specified
Voltage: 1.2 V
External Clock: 6400 MHz
Max Speed: 4000 MHz
Current Speed: Unknown
Status: Unpopulated
Upgrade: ZIF Socket
L1 Cache Handle: Not Provided
L2 Cache Handle: Not Provided
L3 Cache Handle: Not Provided
Serial Number: Not Specified
Asset Tag: Not Specified
Part Number: Not Specified
Characteristics: None

Handle 0xFEFF, DMI type 127, 4 bytes
End Of Table

[root@xen-bc4 ~]#