четверг, 21 января 2016 г.

Сертификационная программа D-Link

О сертификационной программе Cisco не писал разве что только ленивый, в то время как об аналогичной программе D-Link практически ничего неизвестно. Не все даже знают, что такая программа вообще существует. Эта статья призвана заполнить существующий информационный вакуум, потеснив оттуда сферического коня.

Итак, существуют как минимум две сертификационные программы:
  1. Программа от D-Link Academy. На английском языке.
  2. Программа от Российского представительства D-Link. На русском языке.
Сертификационная программа от D-Link Academy состоит из трех уровней.


Начальный уровень (Entry Level)

Этот уровень содержит сертификационную программу DNA. Эта программа ориентирована на тех, кто только начинает свое знакомство с сетями. Данная программа знакомит с базовыми концепциями сетевых технологий.

Уровень специалиста (Specialist Level)

Это более продвинутый уровень, содержащий сертификационные программы DCS и DSS. Программа «Сертифицированный специалист D-Link» (DCS) совмещает теорию о сетях и лабораторные работы по конфигурации оборудования. В теоретической части рассматриваются такие темы как VLAN, STP и основы маршрутизации. Лабораторные работы позволяют участникам попрактиковаться в соответствующих темах. Курс «Сертифицированный специалист D-Link по продажам» (DCS) разработан для тех, кто хочет улучшить свои навыки в продажах и общении для завоевания потенциальных клиентов.

Уровень профессионала (Professional Level)

Программа «Сертифицированный профессионал D-Link» являтся высшим уровень сертификации. Она разработана для профессионалов в области сетевых технологий и для тех, кто уже обладает сертификатом DCS. После получения сертификата DCP участники расширяют свои познания по части развертывания сети, конфигурации, администрирования и устранения проблем.


По завершении программы участник получает соответствующий сертификат.

D-Link Network Assosicate:


D-Link Certified Specialist:


Изображения для D-Link Certified Professional нет, но удалось найти логотип:


Сертификационная программа российского представительства не пересекается с программой D-Link Academy.

В настоящее время доступны следующие учебные программы:
Обучение можно пройти в авторизованном учебном центре D-Link или дистанционно на образовательном портале. В случае самостоятельного изучения материала на портале дистанционного обучения, лабораторные работы, предусмотренные курсом, в любом случае нужно будет выполнить в авторизованном учебном центре или в ближайшем региональном офисе D-Link.

Экзамен на получение сертификата можно сдать в авторизованном учебном центре или в офисе D-Link. Чтобы получить сертификат нужно сдать следующие экзамены:
  1. Курс «Основы сетевых технологий. Часть 1: Основы передачи и коммутации данных в компьютерных сетях» - online-тест.
  2. Курс «Технологии коммутации и маршрутизации современных сетей Ethernet» - очный практический экзамен и online-тест.
  3. Курс «Основы сетевой безопасности. Часть 1: Межсетевые экраны» - очный практический экзамен (можно сдать только в учебном центре ВМК МГУ) и online-тест.
  4. Курс «Основы сетевой безопасности. Часть 2: Технологии туннелирование» - очный практический экзамен (можно сдать только в учебном центре ВМК МГУ) и online-тест.

Сертификат, выдаваемый по завершении курса «Технологии коммутации и маршрутизации современных сетей Ethernet»:

Сравнение сертификационных программ

Формально программа DCA могла бы соответствовать курсу «Основы сетевых технологий. Часть 1: Основы передачи и коммутации данных в компьютерных сетях», а DCS - курсу «Технологии коммутации и маршрутизации современных сетей Ethernet». Но, судя по затрагиваемым темам, DCS-Switching проще, чем соответствующий ему курс российского представительства D-Link. Аналогично можно предположить, что DCA проще курса основы сетевых технологий.

Если же сравнивать курсы российского представительства D-Link с курсами Cisco, то сравнение будет выглядеть примерно так:
  1. Курс Основы сетевых технологий соответствует сертификационной программе обучения CCENT и при этом несколько сложнее последней.
  2. Курс Технологии коммутации и маршрутизации современных сетей Ethernet соответствует программе CCNA и при этом также несколько сложнее.
При этом, если в первом курсе упор сделан на теоретическую часть, то во втором - на практическую.


Теоретический экзамен D-Link отличается от экзамена Cisco по многим параметрам:
  • Лекционный материал и сам экзамен разработаны в D-Link
  • Экзамен проходит в представительстве D-Link
  • Экзамен сдается на русском языке
  • Можно перемещаться по вопросам экзамена и отвечать в любом порядке
  • Частично правильные ответы тоже имеют определенный вес
  • Нет задач по конфигурированию оборудования. Они вынесены в практический экзамен, если он предусмотрен курсом.
  • Отсутствуют дампы вопросов и ответов :)

Подробности об экзамене "Основы сетевых технологий"

Отдельно можно рассказать про экзамен Основы сетевых технологий. Часть 1: Основы передачи и коммутации данных в компьютерных сетях.

Для сдачи этого экзамена не предъявляется каких-либо особых требований. Курс можно самостоятельно пройти в образовательном портале. Регистрация бесплатная и не требует подтверждения от D-Link. Курс содержит семь тем, после каждой из которых идет мини-тест на проверку знаний. Следующая тема станет доступной только после того, как вы ответите на все вопросы теста без ошибок. В случае неудачи тест можно пройти повторно через 2 часа.

Также в курсе предусмотрено семь лабораторных работ. Их можно не делать. :)

В конце обучения можно пройти пробный тест, состоящий из 60 вопросов. Проходной балл 80% или 85%, что соответствует оценкам 8 и 8,5. Повторно тест можно будет пройти через семь дней. Ни одного из этих вопросов не будет на экзамене, они нужны лишь для того, чтобы дать примерное представление о нем.

Сам экзамен также бесплатен. Для его активации нужно связаться с ближайшим региональным представительством D-Link, сообщить ФИО и e-mail, с которым вы зарегистрировались на портале, и договориться о времени проведения экзамена.

Экзамен состоит из примерно 100 вопросов, из которых вам будет предложено 72. Между ними можно свободно перемещаться и отвечать на них в любом порядке. Этим желательно воспользоваться, т.к. один вопрос может дать подсказку для другого. ;) На экзамен отводится 90 минут. Проходной балл такой же, как в пробном тесте. Напомню, что этот экзамен сдается в офисе D-Link.

Темы экзамена

Распределение вопросов по темам примерно следующее:
  • OSI - 25%
  • Введение в сетевые технологии - 20%
  • Физический уровень - 20%
  • Коммутация - 15%
  • Топологии сетей - 8%
  • IP-адресация - 6%
  • Остальное - 6%
Как видно, в основном рассматриваются физический и канальный уровень и некоторые общие вопросы.

Субъективные впечатления

Экзамен очень полезен! Не стоит относиться к нему как к чему то несерьезному - он достаточно сложен и размять мозги придется однозначно. Основная сложность это, конечно, огромный объем теоретического материала и вопросы экзамена, требующие знаний энциклопедического характера. Другая трудность - отсутствие информации об экзамене и курсах D-Link в сети Интернет. Если про CCENT/CCNA/CCNP написано много и даже встречаются сборники вопросов и ответов, то здесь придется идти на экзамен без этих ценных сведений. :) При всем этом и курс и экзамен однозначно проще CCNA и требует гораздо меньше времени для подготовки.

Я однозначно рекомендую подготовиться по данной программе и сдать экзамен. Некоторое расширение кругозора и новые впечатление обеспечены. :)

четверг, 31 декабря 2015 г.

Итоги 2015

Ну, что же, год закончен, значит надо подвести кое-какие итоги. Всегда было интересно, какие из заметок этого блога наиболее популярны. Вот ТОП-15 самых читаемых статей:

Полезные OID для получения информации о состоянии портов по SNMP
Проблема "конфликт hash" на сетевых коммутаторах
Последствия конфликта MAC-адресов
Перезагрузка коммутаторов по SNMP
Некоторые факты о диагностике кабеля
Сброс пароля и загрузочное меню
Планирование перезагрузки DES-3200-28/C1 по SNMP
Работа с конфигурацией и лог-файлами коммутатора по SNMP
Сохранение конфигурации коммутаторов по SNMP
Значения счетчиков ошибок
Разработка ACL для DES-3200-28/C1
Чтение информации о VLAN по SNMP
Примеры ACL для DES-3200-28/C1
Ingress Checking и LLDP
SWToolz - 5 лет!

Пусть статистика не совсем объективна, т.к. при подсчете не учитывалось "время жизни" статьи, но общие тенденции ясны. Можно выделить самые популярные темы:
  • Поиск OID для самых разных случаев
  • Проблема конфликта MAC-адресов
  • Сброс пароля и получение доступа к коммутатору
  • Перезагрузка и сохранение конфигурации по SNMP
  • Примеры ACL для ревизии C1
Интересное получается наблюдение - чем проще задача, тем более востребовано ее решение. А вот QoS, извращения с ACL, автоматизация массовых операций и прочие хитрые трюки интересны значительно меньшему количеству читателей. Но посмотрим, что покажет следующий год. :)

p.s. Приятно видеть, что swtoolz таки попал в топ, пусть и на последнее место. Кстати, в следующем месяце он вернется к нам, правда уже в несколько ином качестве. :)

четверг, 24 декабря 2015 г.

Дополнение к заметкам про QoS

За последние полгода понафлудил где мог своими соображениями насчет QoS в D-Link. Предыдущие заметки можно прочитать тут, тут и тут, а также на нескольких профильных форумах (пример). В связи с вновь открывшимися обстоятельствами я приблизился к просветлению еще на один шаг, и потому обновил свою заметку про QoS и iperf. Кому лень перечитывать, в нескольких словах суть такова:
  • Iperf не способен забить канал также легко и непринужденно, как это делает торрент. Поэтому QoS надо проверять совместно с торрентом. Проще всего это сделать на MPEG TS, отлавливая нарушения последовательности continuity counter.
  • На DGS-3100-24TG QoS работает как задумано, по крайней мере на небольших нагрузках. По умолчанию коммутатор "смотрит" на раскраску DSCP.
  • На DES-3200-xx/C1 QoS также работает прекрасно. Есть некоторые интересные особенности, которые описал в конце статьи.
В общем, на данный момент со всем разобрались. Это радует. :)


пятница, 11 декабря 2015 г.

Работа scheduling mechanism на разных моделях

Проверили на стенде работу scheduling mechanism. Результаты достаточно интересные. Если в двух словах, то настройки QoS позволяют распределять трафик по разным очередям (подробнее см. тут). Scheduling mechanism определяет, как коммутатор будет эти очереди опустошать:
При использовании строгого режима (Strict mode) обработки очередей пакеты из очереди высшего приоритета всегда обслуживаются первыми. Опустошение очередей происходит, строго следуя их приоритетам. Только тогда, когда очередь более высокого приоритета пуста, обслуживаются пакеты с более низким приоритетом.

В случае использовании взвешенного кругового режима обработки очередей (weighted round robin, WRR) количество пакетов, отправленное из каждой очереди, определяется присвоенным ей взвешенным коэффициентом.


Стенд представлял из себя ноутбук, подключенный на скорости 10 full к коммутатору DES-3200-28/B1, на который поступал мультикаст-поток с битрейтом больше 10 мбит/сек. Параллельно был запущен ping до ya.ru. Scheduling mechanism был настроен в режиме strict. Изображение в плеере ожидаемо рассыпалось, потери ICMP-пакетов составляли около 50%.

При переключении scheduling mechanism в режим weight_fair изображение по прежнему "разваливалось", но ICMP-пакеты теряться перестали.

Затем коммутатор был заменен на DES-3200-28/C1 и проведен тот же тест в тех же режимах. С остальными настройками по умолчанию при переходе из режима strict в режим weight_fair ничего не изменилось -  ICMP-пакеты по-прежнему терялись. Это говорит о том, что мы не до конца понимаем поведение ревизии C1. :)

Последним был проверен коммутатор DES-3028. В режиме strict он работает только для очереди с высшим приоритетом (3). Остальные очереди работают в режиме WRR. Коммутатор сообщаем нам об этом сам:
Note: The strict mode is only supported at the highest queue
and the other lower queues will still work at WRR mode.


Чем в теории это принципиально отличается от поведения на других моделях я затрудняюсь сказать, но на практике 100% трафика, не попавшего в очередь №3 было заблокировано. Ноутбук даже не смог разрешить имя ya.ru при помощи DNS. ICMP-пакеты не проходили совсем. При переключении scheduling mechanism в режим weight_fair поведение стало аналогичным DES-3200-28/B1.

В итоге в очередной раз видим, что к каждой железке нужен особый подход. Подумываю теперь чтобы включить режим WRR на моделях DES-3028 и DES-3200/B1.

вторник, 1 декабря 2015 г.

QoS и iperf

На работе на стенде были проведены тесты QoS на коммутаторах DES-3200-28 старой и новой ревизии. Результаты достаточно странные. Но сначала пару слов о самом стенде. На коммутатор поступал мультикаст трафик с DSCP меткой 48 и в этом же направлении шел трафик, сгенерированный iperf. В порты последнего были включены потребитель мультикаста и хост, нагружающий канал паразитным трафиком. Иногда потребитель и второй хост находились за одним портом. Собственно, данные тесты явились продолжением вот этого эксперимента.
Схема примерно такая. Только в этот раз вместо DGS-3100 проверялись коммутаторы DES-3200-28.

Удалось выяснить вот что:
Для коммутатора DES-3200-28/B1 включение/отключение приоритизации сказывается на телевидении (мультикаст) самым непосредственным образом. Когда командой «config dscp_mapping dscp_value 48 class 0» мультикаст определялся в нулевую очередь, то трафик iperf попадал в очередь №1 (см. раздел "Advantages of QoS" в документации), т.е. имел приоритет над телевидением. В результате телевидение ожидаемо "рассыпалось", а TS Reader фиксировал ошибки CC.

Дополнительно было выяснено, то мэппинг трафика с помощью ACL отрабатывает раньше DSCP Mapping, то есть команда: «config dscp_mapping dscp_value 48 class 0» не играет роли, если ACL уже смэппил трафик в очередь, например вот таким профилем:
create access_profile ip destination_ip_mask 255.255.248.0 profile_id 7
config access_profile profile_id 7 add access_id auto_assign ip destination_ip 239.1.8.0 port [up] permit priority 6


Для коммутатора DES-3200-28/C1 все несколько сложнее. Даже при отключенной приоритизации мультикаст с iperf делят пропускную способность таким образом, что сначала проходит мультикаст*, а затем iperf. Незначительного числа ошибок в потоке удалось добиться только увеличением числа потоков iperf. Причем на другой рабочей станции это поведение не воспроизвелось.

Такое ощущение, что в этой модели приоритет мультикаста прописан "железно", а настройки QoS лишь слегка корректируют это. Возможно, этот вывод поспешен, но другого у меня нет. Буду рад любым идеям в комментариях.

*Добавлено 23.12.2015:
После того, как вместо iperf был задействован торрент-клиент, все встало на свои места. Мультикаст на DES-3200-28/C1 перестал проходить без ошибок, телевидение "посыпалось". Таким образом, мультикаст не имеет приоритета перед другим трафиком, просто данная модель обладает то ли большим буфером для данных, то ли более производительной коммутационной матрицей. В результате, в случаях, когда на коммутаторах старой ревизии ошибки уже есть, новая ревизия еще справляется с трафиком.

Про сам механизм QoS на DES-3200-28/C1 можно сказать что он работает как надо. Есть у него, правда, одна интересная особенность - настройки 802.1p на C1 играют роль даже при только DSCP покраске (без 802.1p). Если на ревизии B1 если предпочтение отдано IP DSCP, то настройки 802.1p не важны, но в случае C1 они тоже учитываются.

Поведение коммутатора при получении трафика с ToS (DSCP)=32 и CoS (802.1p)=7:
1. Если trust dscp выключен, то пакет полетит в очередь, определенную для CoS=7 в 802.1p user_priority. По умолчанию это 7-я очередь.
2. Если trust dscp включен, то на основе DSCP map dscp_priority определится CoS. В данном случае для DSCP 32-39 будет определен CoS, равный 4. Затем на основе 802.1p user_priority определится очередь, соответствующая CoS=4. В данном случае это 4-я очередь.

Иными словами, на C1 цепочка сопоставлений на 1 шаг длиннее:
DSCP-->CoS-->queue при включенном dscp trust и
CoS-->queue при выключенном.

А на B1 логика такая:
DSCP-->queue при включенном cos mapping ip dscp
CoS-->queue при выключенном ip dscp и включенном ethernet 802.1p.

P.S. С DGS-3100-24TG (см. ссылку в начале статьи) также все прояснилось после тестов, где нагрузку создавал торрент-клиент. Поведение коммутатора вполне предсказуемое.

воскресенье, 29 ноября 2015 г.

Работа Traffic Control на разных ревизиях

Проверили на стенде работу Traffic Control в коммутаторах DES-3028 и DES-3200-28 всех ревизий. Исходили мы из этого:

Режим Shutdown:
При обнаружении шторма на порту, когда превышено значение Threshold, свич блокирует на этом порту весь входящий трафик на период Count Down (кроме STP-трафика). Через каждый интервал Time Interval производится проверка на наличие шторма, превышающего Threshold. Если по истечении времени Count Down трафик еще присутствует, тогда порт переводится в режим Shutdown Rest. Через 5 минут порт автоматически вернется в нормальное состояние. Если же при следующей проверке до истечения Count Down шторм не обнаруживается, тогда свич переводит порт в нормальный режим, разрешая входящий трафик на нем.

В режиме Shutdown значение Threshold представлено в пакетах в секунду.


Такой режим мы использовали долгое время, пока не перешли к использованию режима drop. В этом режиме трафик, превышающий threshold, должен просто отбрасываться без лишних премудростей. Но еще ранее было замечено, что в режиме shutdown коммутатор сообщает об обнаружении шторма, а в режиме drop сообщения иногда есть, а иногда нет. Вот с этим и захотелось разобраться.

При тестах было замечено, что DES-3200-28/C1 при работе в режиме drop сообщает в лог о шторме, а остальные коммутаторы из списка выше - нет. Причем фильтрация в этом режиме у /C1 работает намного качественнее, в то время как при использовании /B1 второй хост получает часть пакетов от "флудящего" хоста. В режиме shutdown коммутаторы работают, вроде бы, одинаково.

Пришлось снова открывать инструкции. Судя по ним, для модели DES-3028 значение параметра threshold представлено в килобитах в секунду (не указано для обоих режимов или для одного); на DES-3200-28/A1/B1 — в килобитах в секунду в режиме drop и пакетах в секунду в режиме shutdown; на DES-3200-28/C1 — в пакетах в секунду в обоих режимах.

Вот здесь то, судя по всему, и порылась наша собака!

Ограничение по PPS намного точнее, чем по Kbit/sec. При этом режим drop удобнее тем, что трафик обрабатывается аппаратно, а порт клиента не блокируется.

Итоговые результаты такие:
  1. DES-3200-28/C1 - лучше всего справляется со штормом в сети. В режиме drop он будет ограничивать шторм аппаратными средствами, сообщая в лог о начале и окончании шторма. Порт при этом отключаться не будет, а клиент будет получать услугу.
  2. DES-3200-28/A1/B1 - для этой модели предстоит выбирать между: а) ограничивать лишний трафик по максимуму, блокируя порт и сообщая об этом в логе; б) не блокировать порт, пропускать больше лишнего трафика и ничего не сообщать в лог.
  3. DES-3028 - аналогично как в предыдущем случае. Про режим shutdown пояснений в инструкции не нашлось, но, скорее всего, дело обстоит точно так же, как у DES-3200-* первых ревизий.
p.s. Помню как несколько лет в все плевались от ревизии C1, выгребая со складов остатки B1. И это было оправдано, т.к. софт был очень сырым. Между тем, все больше убеждаюсь, что ревизия C1 на порядок лучше старых моделей. Это совершенно другой коммутатор.


пятница, 27 ноября 2015 г.

Взаимоисключающие ACL и PCF ACL правила

Не так давно в нашем полку админов прибыло и новоиспеченному коллеге было поручено провести ряд опытов на тестовом стенде. Для более глубокого погружения в процесс, так сказать. Таким образом появился материал для новых заметок. Сегодня пару слов о принципах обработки взаимоисключающих ACL и PCF ACL правил.

Суть проблемы: Когда один и тот же кадр/пакет попадает одновременно и под ACL правило и под PCF ACL правило, содержащее offset, то приоритетным будет запрещающее правило, независимо от порядка их следования.

Вот и вот посты на эту тему от сотрудника D-Link.

Кроме того, есть интересная серия DES-3200-xx/C1, логика ACL для которой несколько раз переделывалась. Потому стало интересно, как обрабатывается подобная ситуация на этой серии. Заодно перепроверили и DES-3028.

Результаты тестов:
  1. Для коммутаторов DES-3028 и DES-3200-28/C1 приоритетным является вышестоящее правило, то есть правила обрабатываются по принципу первого соответствия.
  2. Для коммутаторов DES-3200-28/A1/B1 приоритетным является запрещающее правило независимо от порядка следования правил.