<?xml version="1.0" encoding="utf-8"?><!-- generator="b2evolution/2.4.2" -->
<rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:admin="http://webns.net/mvcb/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:content="http://purl.org/rss/1.0/modules/content/">
	<channel>
		<title>CCIE.PL Blogs</title>
		<link>http://blog.ccie.pl/index.php</link>
		<description></description>
		<language>pl-PL-utf-8</language>
		<docs>http://blogs.law.harvard.edu/tech/rss</docs>
		<admin:generatorAgent rdf:resource="http://b2evolution.net/?v=2.4.2"/>
		<ttl>60</ttl>
				<item>
			<title>Path selection between N1 and E1</title>
			<link>http://blog.ccie.pl/index.php/garfield/2009/07/03/path-selection-between-n1-and-e1</link>
			<pubDate>Fri, 03 Jul 2009 06:47:50 +0000</pubDate>			<dc:creator>garfield</dc:creator>
			<category domain="main">Uncategorized</category>			<guid isPermaLink="false">26@http://blog.ccie.pl/</guid>
						<description>&lt;p&gt;From lab we see that the order is:&lt;/p&gt;

&lt;p&gt;1. Path with lower cost (regardless it's E1 or N1)&lt;br /&gt;
2. If equal cost than path E1&lt;/p&gt;

&lt;h2&gt;Example with better N1 path matric&lt;/h2&gt;
&lt;p&gt;&lt;a target=&quot;_blank&quot; href=&quot;http://blog.ccie.pl/media/blogs/garfield/foty/e1_higher.jpg&quot;&gt;&lt;img src=&quot;http://blog.ccie.pl/media/blogs/garfield/foty/e1_higher.jpg&quot; alt=&quot;&quot; border=&quot;0&quot; width=&quot;300&quot; height=&quot;220&quot; /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/p&gt;
&lt;h2&gt;Example with equal path matric&lt;/h2&gt;
&lt;p&gt;&lt;a target=&quot;_blank&quot; href=&quot;http://blog.ccie.pl/media/blogs/garfield/foty/equal_cost.jpg&quot;&gt;&lt;img src=&quot;http://blog.ccie.pl/media/blogs/garfield/foty/equal_cost.jpg&quot; alt=&quot;&quot; border=&quot;0&quot; width=&quot;300&quot; height=&quot;220&quot; /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/p&gt;
&lt;h2&gt;Example with better E1 path matric&lt;/h2&gt;
&lt;p&gt;&lt;a target=&quot;_blank&quot; href=&quot;http://blog.ccie.pl/media/blogs/garfield/foty/n1_higher.jpg&quot;&gt;&lt;img src=&quot;http://blog.ccie.pl/media/blogs/garfield/foty/n1_higher.jpg&quot; alt=&quot;&quot; border=&quot;0&quot; width=&quot;300&quot; height=&quot;220&quot; /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/p&gt;&lt;div class=&quot;item_footer&quot;&gt;&lt;p&gt;&lt;small&gt;&lt;a href=&quot;http://blog.ccie.pl/index.php/garfield/2009/07/03/path-selection-between-n1-and-e1&quot;&gt;Original post&lt;/a&gt; blogged on &lt;a href=&quot;http://b2evolution.net/&quot;&gt;b2evolution&lt;/a&gt;.&lt;/small&gt;&lt;/p&gt;&lt;/div&gt;</description>
			<content:encoded><![CDATA[<p>From lab we see that the order is:</p>

<p>1. Path with lower cost (regardless it's E1 or N1)<br />
2. If equal cost than path E1</p>

<h2>Example with better N1 path matric</h2>
<p><a target="_blank" href="http://blog.ccie.pl/media/blogs/garfield/foty/e1_higher.jpg"><img src="http://blog.ccie.pl/media/blogs/garfield/foty/e1_higher.jpg" alt="" border="0" width="300" height="220" /></a><br /></p>
<h2>Example with equal path matric</h2>
<p><a target="_blank" href="http://blog.ccie.pl/media/blogs/garfield/foty/equal_cost.jpg"><img src="http://blog.ccie.pl/media/blogs/garfield/foty/equal_cost.jpg" alt="" border="0" width="300" height="220" /></a><br /></p>
<h2>Example with better E1 path matric</h2>
<p><a target="_blank" href="http://blog.ccie.pl/media/blogs/garfield/foty/n1_higher.jpg"><img src="http://blog.ccie.pl/media/blogs/garfield/foty/n1_higher.jpg" alt="" border="0" width="300" height="220" /></a><br /></p><div class="item_footer"><p><small><a href="http://blog.ccie.pl/index.php/garfield/2009/07/03/path-selection-between-n1-and-e1">Original post</a> blogged on <a href="http://b2evolution.net/">b2evolution</a>.</small></p></div>]]></content:encoded>
								<comments>http://blog.ccie.pl/index.php/garfield/2009/07/03/path-selection-between-n1-and-e1#comments</comments>
		</item>
				<item>
			<title>Workbooki pod dynamipsa</title>
			<link>http://blog.ccie.pl/index.php/peper/2008/08/10/workbooki-pod-dynamipsa</link>
			<pubDate>Sun, 10 Aug 2008 07:26:40 +0000</pubDate>			<dc:creator>peper</dc:creator>
			<category domain="main">General</category>			<guid isPermaLink="false">25@http://blog.ccie.pl/</guid>
						<description>&lt;p&gt;Ja mam tak do&amp;#347;&amp;#263; cz&amp;#281;sto, &amp;#380;e zabieram si&amp;#281; do pewnych rzeczy od tzw. &quot;dupy strony&quot;, co bynajmniej nie powoduje, &amp;#380;e cel nie zostaje osi&amp;#261;gni&amp;#281;ty - ot &amp;#347;cie&amp;#380;ka jest nieco nietypowa. I tak powa&amp;#380;ne ju&amp;#380; przygotowania do writtena 350-001 zacz&amp;#261;&amp;#322;em.... od odpalenia laba &lt;img src=&quot;http://blog.ccie.pl/rsc/smilies/icon_smile.gif&quot; alt=&quot;&amp;#58;&amp;#41;&quot; class=&quot;middle&quot; /&gt; Poniewa&amp;#380; teoria idzie w parze z praktyk&amp;#261; to przypominam sobie zanik&amp;#322;e przez nieu&amp;#380;ywanie fragmenty wiedzy przez co czytanie mojego stosiku ksi&amp;#261;&amp;#380;ek jest nieco przyjemniejsze.&lt;br /&gt;
No ale nie o tym mia&amp;#322;o by&amp;#263;. Odgrzebuj&amp;#261;c workbooki InternetworkExpert natkn&amp;#261;&amp;#322;em si&amp;#281; na info o wydaniu dw&amp;#243;ch nowych workbook&amp;#243;w po 10 lab&amp;#243;w ka&amp;#380;dy dedykowanych pod dynamipsa. Bardzo przyjemna rzecz. Z jednej strony zawsze to 20 scenariuszy wi&amp;#281;cej do prze&amp;#263;wiczenia, z drugiej nie b&amp;#281;dzie ju&amp;#380; problem&amp;#243;w, &amp;#380;e co&amp;#347; nie da si&amp;#281; na dynamipsie zasymulowa&amp;#263;. Karty NM-16ESW s&amp;#261; do&amp;#347;&amp;#263; mocno ograniczone w swojej funkcjonalno&amp;#347;ci, przez co cz&amp;#322;owiek staje przed dylematem czy czego&amp;#347; nie wie, nie pami&amp;#281;ta czy mo&amp;#380;e nie da si&amp;#281; zaimplementowa&amp;#263;. Plus mo&amp;#380;e by&amp;#322; taki, &amp;#380;e trzeba by&amp;#322;o wymy&amp;#347;le&amp;#263; obej&amp;#347;cie, by dalsze cz&amp;#281;&amp;#347;ci laba poprawnie dzia&amp;#322;a&amp;#322;y. Z workbookami dedykowanymi pod dynamipsa tego problemu nie b&amp;#281;dzie.&lt;/p&gt;&lt;div class=&quot;item_footer&quot;&gt;&lt;p&gt;&lt;small&gt;&lt;a href=&quot;http://blog.ccie.pl/index.php/peper/2008/08/10/workbooki-pod-dynamipsa&quot;&gt;Original post&lt;/a&gt; blogged on &lt;a href=&quot;http://b2evolution.net/&quot;&gt;b2evolution&lt;/a&gt;.&lt;/small&gt;&lt;/p&gt;&lt;/div&gt;</description>
			<content:encoded><![CDATA[<p>Ja mam tak do&#347;&#263; cz&#281;sto, &#380;e zabieram si&#281; do pewnych rzeczy od tzw. "dupy strony", co bynajmniej nie powoduje, &#380;e cel nie zostaje osi&#261;gni&#281;ty - ot &#347;cie&#380;ka jest nieco nietypowa. I tak powa&#380;ne ju&#380; przygotowania do writtena 350-001 zacz&#261;&#322;em.... od odpalenia laba <img src="http://blog.ccie.pl/rsc/smilies/icon_smile.gif" alt="&#58;&#41;" class="middle" /> Poniewa&#380; teoria idzie w parze z praktyk&#261; to przypominam sobie zanik&#322;e przez nieu&#380;ywanie fragmenty wiedzy przez co czytanie mojego stosiku ksi&#261;&#380;ek jest nieco przyjemniejsze.<br />
No ale nie o tym mia&#322;o by&#263;. Odgrzebuj&#261;c workbooki InternetworkExpert natkn&#261;&#322;em si&#281; na info o wydaniu dw&#243;ch nowych workbook&#243;w po 10 lab&#243;w ka&#380;dy dedykowanych pod dynamipsa. Bardzo przyjemna rzecz. Z jednej strony zawsze to 20 scenariuszy wi&#281;cej do prze&#263;wiczenia, z drugiej nie b&#281;dzie ju&#380; problem&#243;w, &#380;e co&#347; nie da si&#281; na dynamipsie zasymulowa&#263;. Karty NM-16ESW s&#261; do&#347;&#263; mocno ograniczone w swojej funkcjonalno&#347;ci, przez co cz&#322;owiek staje przed dylematem czy czego&#347; nie wie, nie pami&#281;ta czy mo&#380;e nie da si&#281; zaimplementowa&#263;. Plus mo&#380;e by&#322; taki, &#380;e trzeba by&#322;o wymy&#347;le&#263; obej&#347;cie, by dalsze cz&#281;&#347;ci laba poprawnie dzia&#322;a&#322;y. Z workbookami dedykowanymi pod dynamipsa tego problemu nie b&#281;dzie.</p><div class="item_footer"><p><small><a href="http://blog.ccie.pl/index.php/peper/2008/08/10/workbooki-pod-dynamipsa">Original post</a> blogged on <a href="http://b2evolution.net/">b2evolution</a>.</small></p></div>]]></content:encoded>
								<comments>http://blog.ccie.pl/index.php/peper/2008/08/10/workbooki-pod-dynamipsa#comments</comments>
		</item>
				<item>
			<title>pisemny CCIE do przodu, score 94/100</title>
			<link>http://blog.ccie.pl/index.php/garfield/2008/07/25/pisemny-ccie-do-przodu-score-94-100</link>
			<pubDate>Fri, 25 Jul 2008 19:37:51 +0000</pubDate>			<dc:creator>garfield</dc:creator>
			<category domain="main">Uncategorized</category>			<guid isPermaLink="false">24@http://blog.ccie.pl/</guid>
						<description>&lt;p&gt;No i w ko&amp;#324;cu zabra&amp;#322;em si&amp;#281; &amp;#380;eby co&amp;#347; naskroba&amp;#263;  Motywacj&amp;#261; oczywi&amp;#347;cie jest zdany we wtorek pisemny cie&amp;#263; ze &amp;#347;cie&amp;#380;ki RS, przygotowa&amp;#324; troch&amp;#281; do niego by&amp;#322;o a odczucia po zdaniu mieszane poniewa&amp;#380; z jednej strony fajne pytania na my&amp;#347;lenie z OSPF'a (kto zdawa&amp;#322; to wie o czym m&amp;#243;wi&amp;#281;  wymagaj&amp;#261;ce znajomo&amp;#347;ci jaka area co generuje a z drugiej strony pytania o znajomo&amp;#347;&amp;#263; podstaw routingu (r&amp;#243;&amp;#380;nego typu pytania o AD) Nie wiem jaki sens ma pytanie o co&amp;#347; takiego na tym poziomie no ale c&amp;#243;&amp;#380; pytania uk&amp;#322;adane przez &quot;amerykan&amp;#243;w&quot;&lt;br /&gt;
Przygotowania by&amp;#322;y do&amp;#347;&amp;#263; specyficzne poniewa&amp;#380; wyszed&amp;#322;em z za&amp;#322;o&amp;#380;enia &amp;#380;e nie ma sensu osobno przygotowywa&amp;#263; si&amp;#281; do pisemnego a osobno do laba jak to co niekt&amp;#243;rzy robi&amp;#261; na zasadzie tylko okre&amp;#347;lone ksi&amp;#261;&amp;#380;ki do writtena a p&amp;#243;&amp;#378;niej zadanka i reszta ksi&amp;#261;&amp;#380;ek. Ja wybra&amp;#322;em wariant zadanek od pocz&amp;#261;tku czyli Workbook 1 oraz pewne zadania z vol 2 oraz obowi&amp;#261;zkowo Advenced Technologies Class szkolenie kt&amp;#243;re &quot;otwiera oczy na temat laba i przygotowuje do niego psychicznie&quot;. &lt;br /&gt;
Mo&amp;#380;e wyda si&amp;#281; to &amp;#347;mieszne i wyjd&amp;#281; na cynika ale musz&amp;#281; stwierdzi&amp;#263;, &amp;#380;e po tych filmikach przesta&amp;#322;em ba&amp;#263; si&amp;#281; laba, nie twierdz&amp;#281; &amp;#380;e wszystko umie i takie tam ale jestem porostu spokojny - normalne zadania na my&amp;#347;lenie przez 8h i albo si&amp;#281; wie albo nie, si&amp;#322;y wy&amp;#380;sze nic tu do gadania nie maj&amp;#261;.&lt;br /&gt;
I raczej nie do&amp;#322;&amp;#261;cz&amp;#281; do tych kt&amp;#243;rzy ze stresu na labie zapomnieli jak si&amp;#281; nazywaj&amp;#261;.&lt;br /&gt;
Teraz d&amp;#322;ugotrwa&amp;#322;e prace nad Workbookiem vol2 &lt;br /&gt;
Za jaki&amp;#347; miesi&amp;#261;c planuj&amp;#281; MockLaba zrobi&amp;#263; &amp;#380;eby zobaczy&amp;#263; w jakim miejscu jestem. O wyniku i spostrze&amp;#380;eniach napisz&amp;#281;  &lt;br /&gt;
Pozdrawiam&lt;/p&gt;&lt;div class=&quot;item_footer&quot;&gt;&lt;p&gt;&lt;small&gt;&lt;a href=&quot;http://blog.ccie.pl/index.php/garfield/2008/07/25/pisemny-ccie-do-przodu-score-94-100&quot;&gt;Original post&lt;/a&gt; blogged on &lt;a href=&quot;http://b2evolution.net/&quot;&gt;b2evolution&lt;/a&gt;.&lt;/small&gt;&lt;/p&gt;&lt;/div&gt;</description>
			<content:encoded><![CDATA[<p>No i w ko&#324;cu zabra&#322;em si&#281; &#380;eby co&#347; naskroba&#263;  Motywacj&#261; oczywi&#347;cie jest zdany we wtorek pisemny cie&#263; ze &#347;cie&#380;ki RS, przygotowa&#324; troch&#281; do niego by&#322;o a odczucia po zdaniu mieszane poniewa&#380; z jednej strony fajne pytania na my&#347;lenie z OSPF'a (kto zdawa&#322; to wie o czym m&#243;wi&#281;  wymagaj&#261;ce znajomo&#347;ci jaka area co generuje a z drugiej strony pytania o znajomo&#347;&#263; podstaw routingu (r&#243;&#380;nego typu pytania o AD) Nie wiem jaki sens ma pytanie o co&#347; takiego na tym poziomie no ale c&#243;&#380; pytania uk&#322;adane przez "amerykan&#243;w"<br />
Przygotowania by&#322;y do&#347;&#263; specyficzne poniewa&#380; wyszed&#322;em z za&#322;o&#380;enia &#380;e nie ma sensu osobno przygotowywa&#263; si&#281; do pisemnego a osobno do laba jak to co niekt&#243;rzy robi&#261; na zasadzie tylko okre&#347;lone ksi&#261;&#380;ki do writtena a p&#243;&#378;niej zadanka i reszta ksi&#261;&#380;ek. Ja wybra&#322;em wariant zadanek od pocz&#261;tku czyli Workbook 1 oraz pewne zadania z vol 2 oraz obowi&#261;zkowo Advenced Technologies Class szkolenie kt&#243;re "otwiera oczy na temat laba i przygotowuje do niego psychicznie". <br />
Mo&#380;e wyda si&#281; to &#347;mieszne i wyjd&#281; na cynika ale musz&#281; stwierdzi&#263;, &#380;e po tych filmikach przesta&#322;em ba&#263; si&#281; laba, nie twierdz&#281; &#380;e wszystko umie i takie tam ale jestem porostu spokojny - normalne zadania na my&#347;lenie przez 8h i albo si&#281; wie albo nie, si&#322;y wy&#380;sze nic tu do gadania nie maj&#261;.<br />
I raczej nie do&#322;&#261;cz&#281; do tych kt&#243;rzy ze stresu na labie zapomnieli jak si&#281; nazywaj&#261;.<br />
Teraz d&#322;ugotrwa&#322;e prace nad Workbookiem vol2 <br />
Za jaki&#347; miesi&#261;c planuj&#281; MockLaba zrobi&#263; &#380;eby zobaczy&#263; w jakim miejscu jestem. O wyniku i spostrze&#380;eniach napisz&#281;  <br />
Pozdrawiam</p><div class="item_footer"><p><small><a href="http://blog.ccie.pl/index.php/garfield/2008/07/25/pisemny-ccie-do-przodu-score-94-100">Original post</a> blogged on <a href="http://b2evolution.net/">b2evolution</a>.</small></p></div>]]></content:encoded>
								<comments>http://blog.ccie.pl/index.php/garfield/2008/07/25/pisemny-ccie-do-przodu-score-94-100#comments</comments>
		</item>
				<item>
			<title>New WLC firmware, WCS software and old access points</title>
			<link>http://blog.ccie.pl/index.php/peper/2008/06/24/new-wlc-firmware-wcs-software-and-old-ac</link>
			<pubDate>Tue, 24 Jun 2008 12:40:43 +0000</pubDate>			<dc:creator>peper</dc:creator>
			<category domain="main">Wireless</category>			<guid isPermaLink="false">23@http://blog.ccie.pl/</guid>
						<description>&lt;p&gt;Cisco has recently released many some new versions of firmware for WLC (latest with major number 5.x) and its supporting software WCS (also 5.x). Good that they are patching and implementing new features in their software but fast developing process causes some incompatibility problems. Here are two of them you have to keep in mind.&lt;br /&gt;
First of all current WLC firmware version 5.0.148.0 does not support old lightweight access points - 1000 family. This is big disadvantage because many networks are still using them as they were quite cheap and they are EoS not for a long time. There is no info from Cisco if future releases of new software will still support old devices.&lt;br /&gt;
Second are incompatibilities between WLC firmware supported by each version of WCS. In example latest release of WCS (5.0.56.2) does not support WLC firmware 4.2.99.0 and 4.2.112.0, which are two latests from 4.2 mainline. This all causes that engineer have to be really careful deciding which version of firmware and software load on devices.&lt;/p&gt;&lt;div class=&quot;item_footer&quot;&gt;&lt;p&gt;&lt;small&gt;&lt;a href=&quot;http://blog.ccie.pl/index.php/peper/2008/06/24/new-wlc-firmware-wcs-software-and-old-ac&quot;&gt;Original post&lt;/a&gt; blogged on &lt;a href=&quot;http://b2evolution.net/&quot;&gt;b2evolution&lt;/a&gt;.&lt;/small&gt;&lt;/p&gt;&lt;/div&gt;</description>
			<content:encoded><![CDATA[<p>Cisco has recently released many some new versions of firmware for WLC (latest with major number 5.x) and its supporting software WCS (also 5.x). Good that they are patching and implementing new features in their software but fast developing process causes some incompatibility problems. Here are two of them you have to keep in mind.<br />
First of all current WLC firmware version 5.0.148.0 does not support old lightweight access points - 1000 family. This is big disadvantage because many networks are still using them as they were quite cheap and they are EoS not for a long time. There is no info from Cisco if future releases of new software will still support old devices.<br />
Second are incompatibilities between WLC firmware supported by each version of WCS. In example latest release of WCS (5.0.56.2) does not support WLC firmware 4.2.99.0 and 4.2.112.0, which are two latests from 4.2 mainline. This all causes that engineer have to be really careful deciding which version of firmware and software load on devices.</p><div class="item_footer"><p><small><a href="http://blog.ccie.pl/index.php/peper/2008/06/24/new-wlc-firmware-wcs-software-and-old-ac">Original post</a> blogged on <a href="http://b2evolution.net/">b2evolution</a>.</small></p></div>]]></content:encoded>
								<comments>http://blog.ccie.pl/index.php/peper/2008/06/24/new-wlc-firmware-wcs-software-and-old-ac#comments</comments>
		</item>
				<item>
			<title>Switching VLANs on WLAN</title>
			<link>http://blog.ccie.pl/index.php/peper/2008/06/16/switching-vlans-on-wlan</link>
			<pubDate>Mon, 16 Jun 2008 09:19:48 +0000</pubDate>			<dc:creator>peper</dc:creator>
			<category domain="main">Wireless</category>			<guid isPermaLink="false">22@http://blog.ccie.pl/</guid>
						<description>&lt;p&gt;Managing networks with many levels of privileges is common thing nowadays. Also building WLAN as a extension of wired LAN is nothing unusual. Usually users are divided into groups that differs privileges and resources they can access. Easy way is to create separate VLAN for each of the group. You can extend it to wireless network by propagating each VLAN under unique SSID, but that make a lot of broadcasted (or not) SSIDs which is not nice thing, especially if we don't want to inform our users how many groups we have. Better broadcast just one, right? If you are using ACS to authenticate users your task is pretty simple if your users are already divided into groups. &lt;br /&gt;
Configuration is easy. First in &lt;em&gt;Interface Configuration-&gt;RADIUS (Cisco Airespace)&lt;/em&gt; you have to enable &lt;em&gt;Aire-Interface-Name&lt;/em&gt; option.&lt;/p&gt;
&lt;div class=&quot;image_block&quot;&gt;&lt;img src=&quot;http://blog.ccie.pl/media/blogs/peper/snapshot8.png&quot; alt=&quot;&quot; title=&quot;&quot; width=&quot;551&quot; height=&quot;255&quot; /&gt;&lt;/div&gt;
&lt;p&gt;Then in &lt;em&gt;Group Settings&lt;/em&gt; in particular group in section &lt;em&gt;Cisco Airespace RADIUS Attributes&lt;/em&gt; you will find previously enabled option. Now the only thing you have to do is to set interface name you created on WLC to which user have to be assigned after successful login.&lt;/p&gt;
&lt;div class=&quot;image_block&quot;&gt;&lt;img src=&quot;http://blog.ccie.pl/media/blogs/peper/snapshot7.png&quot; alt=&quot;&quot; title=&quot;&quot; width=&quot;541&quot; height=&quot;129&quot; /&gt;&lt;/div&gt;&lt;p&gt; &lt;br /&gt;
And thats all. Now you can create one WLAN on your wireless network which will be used for user authentication before they can get access to your network. Using Aironet extensions in ACS you can tell controller to switch VLAN assignment per group basis after successful login. This way our Manager will have access to its VLAN and you are broadcasting only one SSID.&lt;/p&gt;&lt;div class=&quot;item_footer&quot;&gt;&lt;p&gt;&lt;small&gt;&lt;a href=&quot;http://blog.ccie.pl/index.php/peper/2008/06/16/switching-vlans-on-wlan&quot;&gt;Original post&lt;/a&gt; blogged on &lt;a href=&quot;http://b2evolution.net/&quot;&gt;b2evolution&lt;/a&gt;.&lt;/small&gt;&lt;/p&gt;&lt;/div&gt;</description>
			<content:encoded><![CDATA[<p>Managing networks with many levels of privileges is common thing nowadays. Also building WLAN as a extension of wired LAN is nothing unusual. Usually users are divided into groups that differs privileges and resources they can access. Easy way is to create separate VLAN for each of the group. You can extend it to wireless network by propagating each VLAN under unique SSID, but that make a lot of broadcasted (or not) SSIDs which is not nice thing, especially if we don't want to inform our users how many groups we have. Better broadcast just one, right? If you are using ACS to authenticate users your task is pretty simple if your users are already divided into groups. <br />
Configuration is easy. First in <em>Interface Configuration->RADIUS (Cisco Airespace)</em> you have to enable <em>Aire-Interface-Name</em> option.</p>
<div class="image_block"><img src="http://blog.ccie.pl/media/blogs/peper/snapshot8.png" alt="" title="" width="551" height="255" /></div>
<p>Then in <em>Group Settings</em> in particular group in section <em>Cisco Airespace RADIUS Attributes</em> you will find previously enabled option. Now the only thing you have to do is to set interface name you created on WLC to which user have to be assigned after successful login.</p>
<div class="image_block"><img src="http://blog.ccie.pl/media/blogs/peper/snapshot7.png" alt="" title="" width="541" height="129" /></div><p> <br />
And thats all. Now you can create one WLAN on your wireless network which will be used for user authentication before they can get access to your network. Using Aironet extensions in ACS you can tell controller to switch VLAN assignment per group basis after successful login. This way our Manager will have access to its VLAN and you are broadcasting only one SSID.</p><div class="item_footer"><p><small><a href="http://blog.ccie.pl/index.php/peper/2008/06/16/switching-vlans-on-wlan">Original post</a> blogged on <a href="http://b2evolution.net/">b2evolution</a>.</small></p></div>]]></content:encoded>
								<comments>http://blog.ccie.pl/index.php/peper/2008/06/16/switching-vlans-on-wlan#comments</comments>
		</item>
				<item>
			<title>A little word about CCVP certification</title>
			<link>http://blog.ccie.pl/index.php/peper/2008/06/13/a-little-word-about-ccvp-certification</link>
			<pubDate>Fri, 13 Jun 2008 08:25:25 +0000</pubDate>			<dc:creator>peper</dc:creator>
			<category domain="main">General</category>			<guid isPermaLink="false">21@http://blog.ccie.pl/</guid>
						<description>&lt;p&gt;It took me about half a year to become CCVP certified. From point I'm standing now I can honestly say it's the hardest of all Professional tracks. In this case people who are not working with IP Telephony shouldn't even think about starting this track - and I mean full IP Telephony because implementing gateways and small Unified Communication Manager Express (aka. CallManager Express) solutions are not enough, not to mention that UCME is not covered by exams at all. &lt;/p&gt;

&lt;p&gt;What you need to study except books is IP telephony lab. I had CallManager 6.0, 3 routers with FXS, FXO, E1 and ISDN cards, 1 switch, 4 different IP phones, 2 webcams, 2 laptops with software IP Phone and 2 analog telephones, one connected to SIP gateway and one to FXS port. Thats pretty much what you should have to practice. Of course you can have less phones, use more software phones or so, less routers but then you won't really practice advanced and semi-advanced functionality of Cisco Unified Communication Manager, and in new track there are two exams covering that product, not one like it was previously. With this lab you can practice almost everything except clustering.&lt;/p&gt;

&lt;p&gt;What you also need is field practice. There are so many things that may go wrong, are not configured straight forward or just are pretty much complicated that only real experience can help you to understand all mechanisms and protocols that are working below IP Telephony. I think that so far, even in era of easy-to-find tests over internet, CCVP is still certification track which is chosen by those who really work with those technologies. Thats why there are less CCVP's in Poland that CCIE's. Dynamips won't help you here.&lt;/p&gt;&lt;div class=&quot;item_footer&quot;&gt;&lt;p&gt;&lt;small&gt;&lt;a href=&quot;http://blog.ccie.pl/index.php/peper/2008/06/13/a-little-word-about-ccvp-certification&quot;&gt;Original post&lt;/a&gt; blogged on &lt;a href=&quot;http://b2evolution.net/&quot;&gt;b2evolution&lt;/a&gt;.&lt;/small&gt;&lt;/p&gt;&lt;/div&gt;</description>
			<content:encoded><![CDATA[<p>It took me about half a year to become CCVP certified. From point I'm standing now I can honestly say it's the hardest of all Professional tracks. In this case people who are not working with IP Telephony shouldn't even think about starting this track - and I mean full IP Telephony because implementing gateways and small Unified Communication Manager Express (aka. CallManager Express) solutions are not enough, not to mention that UCME is not covered by exams at all. </p>

<p>What you need to study except books is IP telephony lab. I had CallManager 6.0, 3 routers with FXS, FXO, E1 and ISDN cards, 1 switch, 4 different IP phones, 2 webcams, 2 laptops with software IP Phone and 2 analog telephones, one connected to SIP gateway and one to FXS port. Thats pretty much what you should have to practice. Of course you can have less phones, use more software phones or so, less routers but then you won't really practice advanced and semi-advanced functionality of Cisco Unified Communication Manager, and in new track there are two exams covering that product, not one like it was previously. With this lab you can practice almost everything except clustering.</p>

<p>What you also need is field practice. There are so many things that may go wrong, are not configured straight forward or just are pretty much complicated that only real experience can help you to understand all mechanisms and protocols that are working below IP Telephony. I think that so far, even in era of easy-to-find tests over internet, CCVP is still certification track which is chosen by those who really work with those technologies. Thats why there are less CCVP's in Poland that CCIE's. Dynamips won't help you here.</p><div class="item_footer"><p><small><a href="http://blog.ccie.pl/index.php/peper/2008/06/13/a-little-word-about-ccvp-certification">Original post</a> blogged on <a href="http://b2evolution.net/">b2evolution</a>.</small></p></div>]]></content:encoded>
								<comments>http://blog.ccie.pl/index.php/peper/2008/06/13/a-little-word-about-ccvp-certification#comments</comments>
		</item>
				<item>
			<title>Zarz&#261;dzanie sygnaturami w IOS IPS 5.x</title>
			<link>http://blog.ccie.pl/index.php/peper/2008/06/03/zarza-261-dzanie-sygnaturami-w-ios-ips-4</link>
			<pubDate>Tue, 03 Jun 2008 07:09:58 +0000</pubDate>			<dc:creator>peper</dc:creator>
			<category domain="main">Security</category>			<guid isPermaLink="false">20@http://blog.ccie.pl/</guid>
						<description>&lt;p&gt;Jak ju&amp;#380; wspomnia&amp;#322;em wcze&amp;#347;niej zmieni&amp;#322; si&amp;#281; spos&amp;#243;b zarz&amp;#261;dzania sygnaturami w nowych IOSach od wersji 12.4(11)T. Po pierwsze wydaj&amp;#261;c polecenie &lt;code&gt;ip ips signature-category&lt;/code&gt; lub &lt;code&gt;ip ips signature-definition&lt;/code&gt; przechodzimy do trybu konfiguracji sygnatur. Zmiany przez nas wprowadzane nie b&amp;#281;d&amp;#261; aplikowane na routerze, dop&amp;#243;ki nie wyjdziemy z trybu konfiguracyjnego i nie potwierdzimy enterem ch&amp;#281;ci ich zaaplikowania. Szkoda, &amp;#380;e zmiany nie s&amp;#261; wprowadzane jakim&amp;#347; poleceniem jak na Juniperach - je&amp;#380;eli si&amp;#281; rozp&amp;#281;dzimy z konfiguracj&amp;#261; b&amp;#261;d&amp;#378; b&amp;#281;dziemy polega&amp;#263; na odruchach (takich jak u&amp;#380;ywanie CTRL+Z), mo&amp;#380;emy odrzuci&amp;#263; mozolnie wprowadzane zmiany b&amp;#261;d&amp;#378; zaakceptowa&amp;#263; te, kt&amp;#243;rych w efekcie nie chcieli&amp;#347;my wprowadzi&amp;#263;.&lt;/p&gt;

&lt;p&gt;Zarz&amp;#261;dza&amp;#263; mo&amp;#380;emy albo ca&amp;#322;ymi kategoriami sygnatur albo poszczeg&amp;#243;lnymi sygnaturami. O ile zmiany wprowadzone dla ca&amp;#322;ych kategorii widoczne s&amp;#261; w &lt;code&gt;show running-config&lt;/code&gt;, co wida&amp;#263; w moim poprzednim wpisie, o tyle zmiany w poszczeg&amp;#243;lnych sygnaturach ju&amp;#380; nie. Jak dla mnie jest to wielka niedogodno&amp;#347;&amp;#263; - nie wida&amp;#263; jakie zmiany zosta&amp;#322;y wprowadzone w funkcjonalno&amp;#347;ci podsystemu wzgl&amp;#281;dem oryginalnej konfiguracji. Trzeba przekopywa&amp;#263; si&amp;#281; przez listing &lt;code&gt;show ip ips signature&lt;/code&gt; sprawdzaj&amp;#261;c stan interesuj&amp;#261;cej nas sygnatury.&lt;/p&gt;

&lt;p&gt;Konfiguracja sygnatur odbywa si&amp;#281; poprzez wchodzenie do odpowiedniego podsystemu danej sygnatury.&lt;/p&gt;

&lt;pre&gt;C1841(config)#ip ips signature-definition
C1841(config-sigdef)#signature 1000 0
C1841(config-sigdef-sig)#?
Category Options for configuration:
  alert-severity   Alarm Severity Rating
  engine           Engine
  exit             Exit from Category Actions Mode
  fidelity-rating  Signature Fidelity Rating
  no               Negate or set default values of a command
  status           Status
&lt;/pre&gt;

&lt;p&gt;W podsystemie &lt;code&gt;engine&lt;/code&gt; definiujemy zachowanie si&amp;#281; IPSa gdy dana sygnatura z&amp;#322;apie ruch zgodny z jej charakterystyk&amp;#261;&lt;/p&gt;

&lt;pre&gt;C1841(config-sigdef-sig-engine)#event-action ?
  deny-attacker-inline    Deny Attacker
  deny-connection-inline  Deny Connection
  deny-packet-inline      Deny Packet
  produce-alert           Produce Alert
  reset-tcp-connection    Reset TCP Connection
&lt;/pre&gt;

&lt;p&gt;Za pomoc&amp;#261; &lt;code&gt;status&lt;/code&gt; w&amp;#322;&amp;#261;czamy oraz wy&amp;#322;&amp;#261;czamy dane sygnatury&lt;/p&gt;

&lt;pre&gt;C1841(config-sigdef-sig-status)#?
Status options for signatures:
  enabled  Enable Category Signatures
  exit     Exit from status submode
  no       Negate or set default values of a command
  retired  Retire Category Signatures&lt;/pre&gt;

&lt;p&gt;Tu warto zauwa&amp;#380;y&amp;#263; r&amp;#243;&amp;#380;nic&amp;#281; mi&amp;#281;dzy enabled a retired - pierwsza wy&amp;#322;&amp;#261;cza sprawdzanie danej sygnatury dla analizowanego ruchu, druga wy&amp;#322;&amp;#261;cza dodatkowo jej kompilacj&amp;#281;, czyli zapobiega &amp;#322;adowaniu do pami&amp;#281;ci.&lt;/p&gt;&lt;div class=&quot;item_footer&quot;&gt;&lt;p&gt;&lt;small&gt;&lt;a href=&quot;http://blog.ccie.pl/index.php/peper/2008/06/03/zarza-261-dzanie-sygnaturami-w-ios-ips-4&quot;&gt;Original post&lt;/a&gt; blogged on &lt;a href=&quot;http://b2evolution.net/&quot;&gt;b2evolution&lt;/a&gt;.&lt;/small&gt;&lt;/p&gt;&lt;/div&gt;</description>
			<content:encoded><![CDATA[<p>Jak ju&#380; wspomnia&#322;em wcze&#347;niej zmieni&#322; si&#281; spos&#243;b zarz&#261;dzania sygnaturami w nowych IOSach od wersji 12.4(11)T. Po pierwsze wydaj&#261;c polecenie <code>ip ips signature-category</code> lub <code>ip ips signature-definition</code> przechodzimy do trybu konfiguracji sygnatur. Zmiany przez nas wprowadzane nie b&#281;d&#261; aplikowane na routerze, dop&#243;ki nie wyjdziemy z trybu konfiguracyjnego i nie potwierdzimy enterem ch&#281;ci ich zaaplikowania. Szkoda, &#380;e zmiany nie s&#261; wprowadzane jakim&#347; poleceniem jak na Juniperach - je&#380;eli si&#281; rozp&#281;dzimy z konfiguracj&#261; b&#261;d&#378; b&#281;dziemy polega&#263; na odruchach (takich jak u&#380;ywanie CTRL+Z), mo&#380;emy odrzuci&#263; mozolnie wprowadzane zmiany b&#261;d&#378; zaakceptowa&#263; te, kt&#243;rych w efekcie nie chcieli&#347;my wprowadzi&#263;.</p>

<p>Zarz&#261;dza&#263; mo&#380;emy albo ca&#322;ymi kategoriami sygnatur albo poszczeg&#243;lnymi sygnaturami. O ile zmiany wprowadzone dla ca&#322;ych kategorii widoczne s&#261; w <code>show running-config</code>, co wida&#263; w moim poprzednim wpisie, o tyle zmiany w poszczeg&#243;lnych sygnaturach ju&#380; nie. Jak dla mnie jest to wielka niedogodno&#347;&#263; - nie wida&#263; jakie zmiany zosta&#322;y wprowadzone w funkcjonalno&#347;ci podsystemu wzgl&#281;dem oryginalnej konfiguracji. Trzeba przekopywa&#263; si&#281; przez listing <code>show ip ips signature</code> sprawdzaj&#261;c stan interesuj&#261;cej nas sygnatury.</p>

<p>Konfiguracja sygnatur odbywa si&#281; poprzez wchodzenie do odpowiedniego podsystemu danej sygnatury.</p>

<pre>C1841(config)#ip ips signature-definition
C1841(config-sigdef)#signature 1000 0
C1841(config-sigdef-sig)#?
Category Options for configuration:
  alert-severity   Alarm Severity Rating
  engine           Engine
  exit             Exit from Category Actions Mode
  fidelity-rating  Signature Fidelity Rating
  no               Negate or set default values of a command
  status           Status
</pre>

<p>W podsystemie <code>engine</code> definiujemy zachowanie si&#281; IPSa gdy dana sygnatura z&#322;apie ruch zgodny z jej charakterystyk&#261;</p>

<pre>C1841(config-sigdef-sig-engine)#event-action ?
  deny-attacker-inline    Deny Attacker
  deny-connection-inline  Deny Connection
  deny-packet-inline      Deny Packet
  produce-alert           Produce Alert
  reset-tcp-connection    Reset TCP Connection
</pre>

<p>Za pomoc&#261; <code>status</code> w&#322;&#261;czamy oraz wy&#322;&#261;czamy dane sygnatury</p>

<pre>C1841(config-sigdef-sig-status)#?
Status options for signatures:
  enabled  Enable Category Signatures
  exit     Exit from status submode
  no       Negate or set default values of a command
  retired  Retire Category Signatures</pre>

<p>Tu warto zauwa&#380;y&#263; r&#243;&#380;nic&#281; mi&#281;dzy enabled a retired - pierwsza wy&#322;&#261;cza sprawdzanie danej sygnatury dla analizowanego ruchu, druga wy&#322;&#261;cza dodatkowo jej kompilacj&#281;, czyli zapobiega &#322;adowaniu do pami&#281;ci.</p><div class="item_footer"><p><small><a href="http://blog.ccie.pl/index.php/peper/2008/06/03/zarza-261-dzanie-sygnaturami-w-ios-ips-4">Original post</a> blogged on <a href="http://b2evolution.net/">b2evolution</a>.</small></p></div>]]></content:encoded>
								<comments>http://blog.ccie.pl/index.php/peper/2008/06/03/zarza-261-dzanie-sygnaturami-w-ios-ips-4#comments</comments>
		</item>
				<item>
			<title>IOS IPS 4.x a 5.x czyli sygnaturkowy problem</title>
			<link>http://blog.ccie.pl/index.php/peper/2008/05/29/ios-ips-4-x-a-5-x-czyli-sygnaturkowy-pro</link>
			<pubDate>Thu, 29 May 2008 10:56:08 +0000</pubDate>			<dc:creator>peper</dc:creator>
			<category domain="main">Security</category>			<guid isPermaLink="false">18@http://blog.ccie.pl/</guid>
						<description>&lt;p&gt;Braki w dokumentacji Cisco ju&amp;#380; mnie par&amp;#281; razy zaskoczy&amp;#322;y, nie inaczej by&amp;#322;o i teraz. W wersji 12.4(11)T zmianie, a dok&amp;#322;adniej aktualizacji, uleg&amp;#322; podsystem IPS. Zmieni&amp;#322; si&amp;#281; spos&amp;#243;b konfiguracji jak i model sygnatur i ich dystrybucji. &lt;br /&gt;
W wersjach przed 12.4(11)T na IOSach dzia&amp;#322;a&amp;#322; IPS w wersji 4.x korzystaj&amp;#261;cy z sygnatur SDF. Na CCO dost&amp;#281;pne by&amp;#322;y dwa pliki - 128MB.sdf i 256MB.sdf - przeznaczone dla maszyn o odpowiedniej ilo&amp;#347;ci pami&amp;#281;ci RAM oraz zapasie mocy obliczeniowej. Od wspomnianej wersji mamy paczk&amp;#281; sygnatur o nazwie np. IOS-S334-CLI.pkg wa&amp;#380;&amp;#261;cej oko&amp;#322;o 8MB, wi&amp;#281;c kilkana&amp;#347;cie razy wi&amp;#281;cej ni&amp;#380; stare bazy. Za&amp;#322;adowanie i skompilowanie ca&amp;#322;ego pliku nawet na do&amp;#347;&amp;#263; wydajnych platformach mo&amp;#380;e by&amp;#263; k&amp;#322;opotliwe a wr&amp;#281;cz niemo&amp;#380;liwe. St&amp;#261;d nim przyst&amp;#261;pimy do konfiguracji czy aktualizacji powinni&amp;#347;my zdezaktywowa&amp;#263; wszystkie sygnatury (tak jest bezpieczniej)&lt;/p&gt;

&lt;pre&gt;ip ips config location flash:/ips/
ip ips signature-category
  category all
   retired true&lt;/pre&gt;

&lt;p&gt;Pierwsza komenda wskazuje miejsce na pami&amp;#281;ci flash gdzie b&amp;#281;d&amp;#261; sk&amp;#322;adowane pliki powi&amp;#261;zane z IPSem, nast&amp;#281;pne wy&amp;#322;&amp;#261;czaj&amp;#261; u&amp;#380;ywanie jak i kompilacj&amp;#281; wszystkich kategorii sygnatur. Z tak przygotowanym systemem &amp;#322;adujemy baz&amp;#281; sygnatur bezpo&amp;#347;rednio z flasha czy z tftp i podobnych.&lt;/p&gt;

&lt;pre&gt;copy flash:IOS-S334-CLI.pkg idconf&lt;/pre&gt;

&lt;p&gt;Aktywacja poszczeg&amp;#243;lnej grupy sygnatur nast&amp;#281;puje poprzez wy&amp;#322;&amp;#261;czenie dla niej opcji retired. Dla ma&amp;#322;ych platform &amp;#322;adujemy jedynie kategori&amp;#281; &lt;strong&gt;ios_ips basic&lt;/strong&gt;, kt&amp;#243;ra mniej wi&amp;#281;cej odpowiada zestawowi 128MB.sdf&lt;/p&gt;

&lt;pre&gt;ip ips signature-category
  category all
   retired true
  category ios_ips basic
   retired false
&lt;/pre&gt;

&lt;p&gt;Kompilacja sygnatur mo&amp;#380;e chwil&amp;#281; potrwa&amp;#263; i w tym czasie mog&amp;#261; pojawi&amp;#263; si&amp;#281; znacz&amp;#261;ce op&amp;#243;&amp;#378;nienia w dzia&amp;#322;aniu innych podsystem&amp;#243;w. Przeci&amp;#261;&amp;#380;enie routera zazwyczaj objawia si&amp;#281; crashem albo ca&amp;#322;ej maszyny albo procesu kompiluj&amp;#261;cego. Na moim podr&amp;#281;cznym 1841 pr&amp;#243;ba za&amp;#322;adowania pe&amp;#322;nego zestawu sygnatur po oko&amp;#322;o 20 minutach kompilacji zako&amp;#324;czy&amp;#322;a si&amp;#281; komunikatem&lt;/p&gt;
&lt;pre&gt;%SYS-2-CHUNKEXPANDFAIL: Could not expand chunk pool for regex. No memory available -Process= &quot;Chunk Manager&quot;, ipl= 3, pid= 1,  -Traceback= 0x60D82A54 0x6027CA1C
&lt;/pre&gt;

&lt;p&gt;Co ciekawe router dzia&amp;#322;a&amp;#322; do czasu a&amp;#380; nie zachcia&amp;#322;o mi si&amp;#281; ponownie zdeaktywowa&amp;#263; wszystkich sygnatur, wtedy pocz&amp;#281;stowa&amp;#322; mnie crashem&lt;/p&gt;
&lt;pre&gt;*May 29 10:02:38.999: %SYS-2-MALLOCFAIL: Memory allocation of 385 bytes failed from 0x625FBA70, alignment 0
Pool: Processor  Free: 156052  Cause: Memory fragmentation
Alternate Pool: None  Free: 0  Cause: No Alternate pool
 -Process= &quot;Exec&quot;, ipl= 0, pid= 3,  -Traceback= 0x60D82A54 0x6026B23C 0x60271078 0x60272184 0x6298FE04 0x625FBA78 0x625C6DF0 0x625CB600 0x625AEAB4 0x625C5394 0x625C544C 0x625CF68C 0x625CFF1C 0x625D17A0 0x60DCEAA4 0x60DF25B4
&lt;/pre&gt;
&lt;p&gt;i musia&amp;#322;em si&amp;#281; przej&amp;#347;&amp;#263; do laba zrestartowa&amp;#263; maszyn&amp;#281; z palca.&lt;/p&gt;

&lt;p&gt;O nowych metodach zarz&amp;#261;dzania sygnaturami napisz&amp;#281; w najbli&amp;#380;szym czasie.&lt;/p&gt;

&lt;p&gt;peper&lt;/p&gt;&lt;div class=&quot;item_footer&quot;&gt;&lt;p&gt;&lt;small&gt;&lt;a href=&quot;http://blog.ccie.pl/index.php/peper/2008/05/29/ios-ips-4-x-a-5-x-czyli-sygnaturkowy-pro&quot;&gt;Original post&lt;/a&gt; blogged on &lt;a href=&quot;http://b2evolution.net/&quot;&gt;b2evolution&lt;/a&gt;.&lt;/small&gt;&lt;/p&gt;&lt;/div&gt;</description>
			<content:encoded><![CDATA[<p>Braki w dokumentacji Cisco ju&#380; mnie par&#281; razy zaskoczy&#322;y, nie inaczej by&#322;o i teraz. W wersji 12.4(11)T zmianie, a dok&#322;adniej aktualizacji, uleg&#322; podsystem IPS. Zmieni&#322; si&#281; spos&#243;b konfiguracji jak i model sygnatur i ich dystrybucji. <br />
W wersjach przed 12.4(11)T na IOSach dzia&#322;a&#322; IPS w wersji 4.x korzystaj&#261;cy z sygnatur SDF. Na CCO dost&#281;pne by&#322;y dwa pliki - 128MB.sdf i 256MB.sdf - przeznaczone dla maszyn o odpowiedniej ilo&#347;ci pami&#281;ci RAM oraz zapasie mocy obliczeniowej. Od wspomnianej wersji mamy paczk&#281; sygnatur o nazwie np. IOS-S334-CLI.pkg wa&#380;&#261;cej oko&#322;o 8MB, wi&#281;c kilkana&#347;cie razy wi&#281;cej ni&#380; stare bazy. Za&#322;adowanie i skompilowanie ca&#322;ego pliku nawet na do&#347;&#263; wydajnych platformach mo&#380;e by&#263; k&#322;opotliwe a wr&#281;cz niemo&#380;liwe. St&#261;d nim przyst&#261;pimy do konfiguracji czy aktualizacji powinni&#347;my zdezaktywowa&#263; wszystkie sygnatury (tak jest bezpieczniej)</p>

<pre>ip ips config location flash:/ips/
ip ips signature-category
  category all
   retired true</pre>

<p>Pierwsza komenda wskazuje miejsce na pami&#281;ci flash gdzie b&#281;d&#261; sk&#322;adowane pliki powi&#261;zane z IPSem, nast&#281;pne wy&#322;&#261;czaj&#261; u&#380;ywanie jak i kompilacj&#281; wszystkich kategorii sygnatur. Z tak przygotowanym systemem &#322;adujemy baz&#281; sygnatur bezpo&#347;rednio z flasha czy z tftp i podobnych.</p>

<pre>copy flash:IOS-S334-CLI.pkg idconf</pre>

<p>Aktywacja poszczeg&#243;lnej grupy sygnatur nast&#281;puje poprzez wy&#322;&#261;czenie dla niej opcji retired. Dla ma&#322;ych platform &#322;adujemy jedynie kategori&#281; <strong>ios_ips basic</strong>, kt&#243;ra mniej wi&#281;cej odpowiada zestawowi 128MB.sdf</p>

<pre>ip ips signature-category
  category all
   retired true
  category ios_ips basic
   retired false
</pre>

<p>Kompilacja sygnatur mo&#380;e chwil&#281; potrwa&#263; i w tym czasie mog&#261; pojawi&#263; si&#281; znacz&#261;ce op&#243;&#378;nienia w dzia&#322;aniu innych podsystem&#243;w. Przeci&#261;&#380;enie routera zazwyczaj objawia si&#281; crashem albo ca&#322;ej maszyny albo procesu kompiluj&#261;cego. Na moim podr&#281;cznym 1841 pr&#243;ba za&#322;adowania pe&#322;nego zestawu sygnatur po oko&#322;o 20 minutach kompilacji zako&#324;czy&#322;a si&#281; komunikatem</p>
<pre>%SYS-2-CHUNKEXPANDFAIL: Could not expand chunk pool for regex. No memory available -Process= "Chunk Manager", ipl= 3, pid= 1,  -Traceback= 0x60D82A54 0x6027CA1C
</pre>

<p>Co ciekawe router dzia&#322;a&#322; do czasu a&#380; nie zachcia&#322;o mi si&#281; ponownie zdeaktywowa&#263; wszystkich sygnatur, wtedy pocz&#281;stowa&#322; mnie crashem</p>
<pre>*May 29 10:02:38.999: %SYS-2-MALLOCFAIL: Memory allocation of 385 bytes failed from 0x625FBA70, alignment 0
Pool: Processor  Free: 156052  Cause: Memory fragmentation
Alternate Pool: None  Free: 0  Cause: No Alternate pool
 -Process= "Exec", ipl= 0, pid= 3,  -Traceback= 0x60D82A54 0x6026B23C 0x60271078 0x60272184 0x6298FE04 0x625FBA78 0x625C6DF0 0x625CB600 0x625AEAB4 0x625C5394 0x625C544C 0x625CF68C 0x625CFF1C 0x625D17A0 0x60DCEAA4 0x60DF25B4
</pre>
<p>i musia&#322;em si&#281; przej&#347;&#263; do laba zrestartowa&#263; maszyn&#281; z palca.</p>

<p>O nowych metodach zarz&#261;dzania sygnaturami napisz&#281; w najbli&#380;szym czasie.</p>

<p>peper</p><div class="item_footer"><p><small><a href="http://blog.ccie.pl/index.php/peper/2008/05/29/ios-ips-4-x-a-5-x-czyli-sygnaturkowy-pro">Original post</a> blogged on <a href="http://b2evolution.net/">b2evolution</a>.</small></p></div>]]></content:encoded>
								<comments>http://blog.ccie.pl/index.php/peper/2008/05/29/ios-ips-4-x-a-5-x-czyli-sygnaturkowy-pro#comments</comments>
		</item>
			</channel>
</rss>
