<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Cisco Archive - Maximilian Krieg</title>
	<atom:link href="https://maximiliankrieg.de/tag/cisco/feed/" rel="self" type="application/rss+xml" />
	<link>https://maximiliankrieg.de/tag/cisco/</link>
	<description>Wissen, Technik &#38; Erfahrungen</description>
	<lastBuildDate>Mon, 15 Jun 2026 11:15:36 +0000</lastBuildDate>
	<language>de</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.0</generator>

<image>
	<url>https://maximiliankrieg.de/wp-content/uploads/2026/05/cropped-20260524_logo_2_512-2-32x32.png</url>
	<title>Cisco Archive - Maximilian Krieg</title>
	<link>https://maximiliankrieg.de/tag/cisco/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Cisco &#8211; Err-Disabled-Status</title>
		<link>https://maximiliankrieg.de/2026/05/cisco-err-disabled-status/</link>
					<comments>https://maximiliankrieg.de/2026/05/cisco-err-disabled-status/#respond</comments>
		
		<dc:creator><![CDATA[Maximilian]]></dc:creator>
		<pubDate>Fri, 22 May 2026 18:00:00 +0000</pubDate>
				<category><![CDATA[Netzwerk und Sicherheit]]></category>
		<category><![CDATA[Cisco]]></category>
		<category><![CDATA[err-disabled]]></category>
		<category><![CDATA[error]]></category>
		<category><![CDATA[port]]></category>
		<category><![CDATA[switch]]></category>
		<guid isPermaLink="false">https://maximiliankrieg.de/?p=2127</guid>

					<description><![CDATA[<p>Bei Cisco-Switches kann es passieren, dass ein Port plötzlich nicht mehr arbeitet und im Status err-disabled landet. Der Port wird dabei automatisch deaktiviert, um das&#8230;</p>
<p>Der Beitrag <a href="https://maximiliankrieg.de/2026/05/cisco-err-disabled-status/">Cisco &#8211; Err-Disabled-Status</a> erschien zuerst auf <a href="https://maximiliankrieg.de">Maximilian Krieg</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Bei Cisco-Switches kann es passieren, dass ein Port plötzlich nicht mehr arbeitet und im Status <code>err-disabled</code> landet. Der Port wird dabei automatisch deaktiviert, um das Netzwerk vor Problemen wie Schleifen, Fehlkonfigurationen oder Hardwarefehlern zu schützen. In diesem Artikel möchte ich kurz auf die Bedeutung der Schutzfunktion eingehen, wie man sie erkennt, die Ursachen bewertet und den Port wieder reaktiviert.</p>



<h2 class="wp-block-heading">Einleitung</h2>



<p class="wp-block-paragraph">Der Zustand <code>err-disable</code> ist ein Schutzmechanismus von Cisco-Switches. Erkennt der Switch ein kritisches Problem auf einem Port, wird dieser in den Status err-disabled gesetzt und automatisch administrativ deaktiviert.  Der Port  verarbeitet ab diesem Zustand keinen Traffic mehr. Im Gegensatz zu einem normalen <code>shutdown </code>wurde der Port dabei nicht manuell, sondern durch eine interne Schutzfunktion deaktiviert. </p>



<p class="wp-block-paragraph">Für Außenstehende wirkt das oft zunächst wie ein kaputter Port, tatsächlich handelt es sich aber im Regelfall um eine bewusst ausgelöste Sicherheits- oder Schutzfunktion. Häufig tritt dann der Fall ein, dass mehrere Ports am Switch getestet werden und somit eine große Zahl an Ports unabsichtlich gesperrt werden.</p>



<p class="wp-block-paragraph"><strong>Typische Symptome</strong></p>



<ul class="wp-block-list">
<li>Geräte verlieren plötzlich die Verbindung</li>



<li>Der Link scheint „down“</li>



<li>LEDs verhalten sich ungewöhnlich</li>



<li>Der Port erscheint im Status <code>err-disabled</code></li>
</ul>



<pre class="wp-block-code"><code>Switch# show interface status

Port       Name        Status         Vlan
Gi1/0/1                err-disabled   10</code></pre>



<h3 class="wp-block-heading">Ziel und Zweck</h3>



<p class="wp-block-paragraph">Der err-disabled-Status ist also in vielen Fällen ein Schutzmechanismus für das gesamte Netzwerk.</p>



<ul class="wp-block-list">
<li>Netzwerkschleifen verhindern</li>



<li>Broadcast-Stürme verhindern</li>



<li>Fehlkonfigurationen erkennen</li>



<li>Port-Security-Verstöße</li>



<li>Hardwareprobleme isolieren </li>
</ul>



<h3 class="wp-block-heading">Ursachen</h3>



<figure class="wp-block-table"><table><thead><tr><th>Ursache</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Port-Security</td><td>Ein Port wurde limitiert nur eine MAC-Adresse gleichzeitig besitzen zu dürfen. Es wird nun ein Gerät angeschlossen, dass mehrere MAC-Adressen hat oder mehrere Geräte sternförmig oder kaskadiert verbindet. Dadurch sind mehrere Geräte am gleichen Port zu sehen.</td></tr><tr><td>BPDU Guard</td><td>Sobald an einem BPDU-Guard aktivierten Port STP-BPDUs auftauchen, geht der Switch davon aus, dass jemand einen anderen Switch angeschlossen hat, der eine Schleife erzeugen könnte oder die Netzwerktopologie ungewollt verändert.</td></tr><tr><td>EtherChannel Fehlkonfigurationen<br></td><td>Falsche EtherChannel-Konfigurationen können ebenfalls err-disabled auslösen. Typische Ursachen sind unterschiedliche tagged oder native VLAN oder unterschiedliche Channel-Protokolle.</td></tr><tr><td>UDLD (Unidirectional Link Detection)</td><td>UDLD erkennt einseitige Leitungsprobleme, wie TX funktioniert, aber RX funktioniert nicht. Dies ist besonders bei Protokollen wichtig, die zur Topologieerkennung genutzt werden.</td></tr><tr><td>Loopback-Erkennung</td><td>Ein Patchkabel verbindet zwei Ports desselben Switches, die Frames laufen im Kreis und Broadcast-Storm entsteht. Dies würde auch gelten, wenn die Schleife über ein Gerät läuft, welches die zur Loopback-Erkennung genutzten Frames weiterleitet.</td></tr><tr><td>Sicherheitsfunktionen</td><td>Verstöße gegen Mechanismen wie DHCP Snooping oder  Dynamic ARP Inspection können je nach Konfiguration ebenfalls Ports deaktivieren.</td></tr><tr><td>Link- oder Hardwarefehler</td><td>Beispiele:<br>Defekte SFPs<br>Fehlerhafte Netzwerkkarten<br>Kabelprobleme<br>CRC-Fehler<br>Duplex-Mismatch</td></tr></tbody></table></figure>



<h2 class="wp-block-heading">Diagnose</h2>



<h3 class="wp-block-heading">Prüfung der Err-Disabled-Konfiguration</h3>



<p class="wp-block-paragraph"><code>show errdisable detect </code>zeigt die aktuellen Einstellungen der Errdisable-Erkennung sowie, falls sich Ports derzeit im err-disabled-State befinden, den jeweiligen Grund für die automatische Deaktivierung des Ports an.</p>



<pre class="wp-block-code"><code>Switch# <span style="background-color: initial; font-family: inherit; font-size: inherit; text-align: initial;">show errdisable detect</span>
ErrDisable Reason             Detection Mode
-----------------             --------- ----
arp-inspection                Enabled  port
bpduguard                     Enabled  port
channel-misconfig             Enabled  port
community-limit               Enabled  port
dhcp-rate-limit               Enabled  port
dtp-flap                      Enabled  port
evpn-mh-core-isolation        Enabled  port
gbic-invalid                  Enabled  port
iif-reg-failure               Enabled  port
inline-power                  Enabled  port
invalid-policy                Enabled  port
l2ptguard                     Enabled  port
link-flap                     Enabled  port
link-monitor-failure          Enabled  port
loopback                      Enabled  port
loopdetect                    Enabled  port
lsgroup                       Enabled  port
oam-remote-failure            Enabled  port
mac-limit                     Enabled  port
pagp-flap                     Enabled  port
port-mode-failure             Enabled  port
pppoe-ia-rate-limit           Enabled  port
psecure-violation             Enabled  port/vlan
security-violation            Enabled  port
sfp-config-mismatch           Enabled  port
sgacl_limitation:enforcem     Enabled  port
sgacl_limitation:multiple     Enabled  port
storm-control                 Enabled  port
udld                          Enabled  port
psp                           Enabled  port
dual-active-recovery          Enabled  port
evc-lite input mapping fa     Enabled  port
vsl-and-non-vsl-port-pair     Enabled  port
fasthello-and-non-fasthel     Enabled  port
mvrp                          Enabled  port
mrp-miscabling                Enabled  port</code></pre>



<p class="wp-block-paragraph"><code>show errdisable recovery</code> zeigt den Zeitraum an, nach dem Ports bei bestimmten Errdisable-Ursachen automatisch wieder aktiviert werden. Außerdem werden die konfigurierten Errdisable-Recovery-Mechanismen angezeigt.</p>



<pre class="wp-block-code"><code>Switch# <span style="background-color: initial; font-family: inherit; font-size: inherit; text-align: initial;">show errdisable recovery</span>

ErrDisable Reason              Timer Status
-----------------              --------------
arp-inspection                 Disabled
bpduguard                      Disabled
channel-misconfig              Disabled
dhcp-rate-limit                Disabled
dtp-flap                       Disabled
evpn-mh-core-isolation         Disabled
gbic-invalid                   Disabled
inline-power                   Disabled
l2ptguard                      Disabled
link-flap                      Enabled
mac-limit                      Disabled
link-monitor-failure           Disabled
loopback                       Disabled
loopdetect                     Disabled
oam-remote-failure             Disabled
pagp-flap                      Disabled
port-mode-failure              Disabled
pppoe-ia-rate-limit            Disabled
psecure-violation              Disabled
security-violation             Disabled
sfp-config-mismatch            Disabled
storm-control                  Enabled
udld                           Enabled
psp                            Disabled
dual-active-recovery           Disabled
evc-lite input mapping fa      Disabled
mrp-miscabling                 Disabled

Timer interval: 900 seconds

Interfaces that will be enabled at the next timeout:</code></pre>



<h3 class="wp-block-heading">Status des Ports prüfen</h3>



<p class="wp-block-paragraph">Zunächst sollte geprüft werden, in welchem Zustand sich die Ports befinden.<br>Mit folgendem Befehl erhält man eine Übersicht aller Ports und deren aktuellen Status:</p>



<pre class="wp-block-code"><code>Switch# show interface status</code></pre>



<p class="wp-block-paragraph">Oder man lässt sich einen Port im Detail anzeigen.</p>



<pre class="wp-block-code"><code>Switch# show interface Gi1/0/1</code></pre>



<p class="wp-block-paragraph">Dabei lassen sich unter anderem folgende Zustände erkennen:</p>



<ul class="wp-block-list">
<li>err-disabled</li>



<li>connected</li>



<li>notconnect</li>



<li>disabled</li>
</ul>



<h3 class="wp-block-heading">Err-disabled Ports gezielt anzeigen</h3>



<p class="wp-block-paragraph">Um ausschließlich Ports im err-disabled-Status inklusive Ursache anzuzeigen, kann folgender Befehl verwendet werden:</p>



<pre class="wp-block-code"><code>Switch# show interfaces status err-disabled

Port      Name        Status         Reason                Vlans
Gi1/0/1   ERRORPORT   err-disabled   psecure-violation     10</code></pre>



<h3 class="wp-block-heading">Event- und System-Logs prüfen</h3>



<p class="wp-block-paragraph">Für die eigentliche Fehleranalyse sind die System- und Event-Logs besonders wichtig. Dort protokolliert der Switch in der Regel sehr genau, warum ein Port in den err-disabled-State versetzt wurde.</p>



<p class="wp-block-paragraph">Die Logs können mit folgendem Befehl angezeigt werden:</p>



<pre class="wp-block-code"><code>Switch# show logging</code></pre>



<p class="wp-block-paragraph">Die Logmeldungen liefern meist bereits den entscheidenden Hinweis auf die eigentliche Ursache des Problems und sollten daher immer als einer der ersten Schritte geprüft werden.</p>



<h2 class="wp-block-heading">Entstörung</h2>



<h3 class="wp-block-heading">Fehlerursache beheben</h3>



<p class="wp-block-paragraph">Vor einem manuellen oder automatischen Recovery sollte immer zuerst die eigentliche Ursache des err-disabled-Status behoben werden, da der Fehler ansonsten unmittelbar erneut auftreten kann.</p>



<h3 class="wp-block-heading">Ports manuell reaktivieren</h3>



<p class="wp-block-paragraph">Um einen Port aus dem Fehlerstatus zu befreien, muss der betroffene Port einmal deaktiviert und anschließend wieder aktiviert werden.</p>



<pre class="wp-block-code"><code>Switch# configure terminal

Switch(config)# interface Gi1/0/1
shutdown
no shutdown</code></pre>



<h3 class="wp-block-heading">Ports automatisch reaktivieren</h3>



<p class="wp-block-paragraph">Die folgenden Befehle zeigen, wie die automatische Entstörung konfiguriert wird. </p>



<p class="wp-block-paragraph">Zunächst lassen wir uns die möglichen Optionen bzw. Ursachen anzeigen, welche wir konfigurieren können.</p>



<pre class="wp-block-code"><code>Switch# configure terminal
Switch(config)# errdisable recovery cause ?
  all                   Enable timer to recover from all causes
  arp-inspection        Enable timer to recover from arp inspection error
                        disable state
  bpduguard             Enable timer to recover from BPDU Guard error disable
                        state
  channel-misconfig     Enable timer to recover from channel misconfig disable
                        state
  dhcp-rate-limit       Enable timer to recover from dhcp-rate-limit error
                        disable state
  dtp-flap              Enable timer to recover from dtp-flap error disable
                        state
  gbic-invalid          Enable timer to recover from invalid GBIC error disable
                        state
  l2ptguard             Enable timer to recover from l2protocol-tunnel error
                        disable state
  link-flap             Enable timer to recover from link-flap error disable
                        state
  link-monitor-failure  Enable timer to recover from link monitoring failure
  loopback              Enable timer to recover from loopback disable state
  mac-limit             Enable timer to recover from mac limit disable state
  oam-remote-failure    Enable timer to recover from remote failure detected by
                        OAM
  pagp-flap             Enable timer to recover from pagp-flap error disable
                        state
  psecure-violation     Enable timer to recover from psecure violation disable
                        state
  security-violation    Enable timer to recover from 802.1x violation disable
                        state
  storm-control         Enable timer to recover from storm-control error
                        disable state
  udld                  Enable timer to recover from udld error disable state
  unicast-flood         Enable timer to recover from unicast flood disable
                        state
  vmps                  Enable timer to recover from vmps shutdown error
                        disable state</code></pre>



<p class="wp-block-paragraph"> Danach definieren wir diese dann entweder einzeln oder allgemeingültig über den all-Parameter.</p>



<pre class="wp-block-code"><code>Switch(config)# errdisable recovery cause bpduguard</code></pre>



<p class="wp-block-paragraph">Über die zuvor genannten show-Befehle lässt sich die nun gültige Konfiguration anzeigen.</p>



<h2 class="wp-block-heading">Quellen</h2>



<ul class="wp-block-list">
<li><a href="https://www.cisco.com/c/de_de/support/docs/lan-switching/spanning-tree-protocol/69980-errdisable-recovery.html">cisco.com &#8211; Wiederherstellung aus dem errdisable-Portstatus auf Cisco IOS-Plattformen</a></li>



<li><a href="https://www.firewall.cx/cisco/cisco-switches/cisco-switches-errdisable-autorecovery.html">firewall.cx &#8211; Cisco Catalyst Err-disabled Port State, Enable &amp; Disable Autorecovery Feature</a></li>
</ul>



<p class="wp-block-paragraph"></p>
<p>Der Beitrag <a href="https://maximiliankrieg.de/2026/05/cisco-err-disabled-status/">Cisco &#8211; Err-Disabled-Status</a> erschien zuerst auf <a href="https://maximiliankrieg.de">Maximilian Krieg</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://maximiliankrieg.de/2026/05/cisco-err-disabled-status/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Cisco SMA &#8211; Spam-Quarantäne-Seite ausgefallen</title>
		<link>https://maximiliankrieg.de/2024/02/cisco-esa-spam-quarantaene-seite-ausgefallen/</link>
					<comments>https://maximiliankrieg.de/2024/02/cisco-esa-spam-quarantaene-seite-ausgefallen/#respond</comments>
		
		<dc:creator><![CDATA[Maximilian]]></dc:creator>
		<pubDate>Fri, 09 Feb 2024 21:15:46 +0000</pubDate>
				<category><![CDATA[Netzwerk und Sicherheit]]></category>
		<category><![CDATA[Cisco]]></category>
		<category><![CDATA[ESA]]></category>
		<category><![CDATA[Quarantäne]]></category>
		<category><![CDATA[Spam]]></category>
		<guid isPermaLink="false">https://maximiliankrieg.de/?p=398</guid>

					<description><![CDATA[<p>Letztes Jahr wurde ich zu einem Rufbereitschaftseinsatz hinzugezogen, bei dem laut Meldung die Spam-Quarantäne-Seite einer Cisco Email Security Appliance (ESA) ausgefallen war. Dadurch konnten Anwender&#8230;</p>
<p>Der Beitrag <a href="https://maximiliankrieg.de/2024/02/cisco-esa-spam-quarantaene-seite-ausgefallen/">Cisco SMA &#8211; Spam-Quarantäne-Seite ausgefallen</a> erschien zuerst auf <a href="https://maximiliankrieg.de">Maximilian Krieg</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Letztes Jahr wurde ich zu einem Rufbereitschaftseinsatz hinzugezogen, bei dem laut Meldung die Spam-Quarantäne-Seite einer Cisco Email Security Appliance (ESA) ausgefallen war. Dadurch konnten Anwender nicht mehr auf die Quarantäne-Seite zugreifen, um dringend erwartete E-Mails freizugeben.</p>



<p class="wp-block-paragraph">Zur Kontextualisierung, die Infrastruktur besteht aus Cisco Email Security Appliances (ESAs) und Cisco Security Management Appliances (SMAs). Die ESA ist eine virtuelle All-in-One-Appliance, die Schutz vor Spam, Malware, Viren und anderen ein- und ausgehenden E-Mail-Bedrohungen und Belästigungen bietet . Die SMA hingegen wird zur Zentralisierung von Diensten von ESAs verwendet. Die zentralisierten Dienste sind: Externe Spam-Quarantäne. Zentralisierte Richtlinien-, Viren- und Ausbruchsquarantänen. </p>



<p class="wp-block-paragraph">Die Störung betrifft daher nach vorheriger Definition somit die SMA und nicht die ESA. Da der Kunde einen Fehler auf den vorgeschalteten Systemen ausschließt, beginnen wir mit der Untersuchung auf der aktiven SMA-Einheit. Bei der ersten Prüfung stellt sich bereits heraus, dass ein System-Backup ausgeführt wird, wodurch Dienste eingeschränkt oder pausiert sind. Dies ist ein normales und erwartetes Verhalten; jedoch läuft das Backup üblicherweise täglich, und dieser Fehler tritt zum ersten Mal auf.</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a3d8b659debe&quot;}" data-wp-interactive="core/image" data-wp-key="6a3d8b659debe" class="wp-block-image size-large wp-lightbox-container"><img fetchpriority="high" decoding="async" width="1024" height="250" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://maximiliankrieg.de/wp-content/uploads/2024/02/20240210_esa_backup-1024x250.png" alt="" class="wp-image-406" srcset="https://maximiliankrieg.de/wp-content/uploads/2024/02/20240210_esa_backup-1024x250.png 1024w, https://maximiliankrieg.de/wp-content/uploads/2024/02/20240210_esa_backup-300x73.png 300w, https://maximiliankrieg.de/wp-content/uploads/2024/02/20240210_esa_backup-768x187.png 768w, https://maximiliankrieg.de/wp-content/uploads/2024/02/20240210_esa_backup.png 1090w" sizes="(max-width: 1024px) 100vw, 1024px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption class="wp-element-caption">Information der SMA über das laufende Backup</figcaption></figure>



<p class="wp-block-paragraph">Wir überprüfen daher die Backup-Einstellungen und -Status auf der Kommandozeile der SMA, indem wir in die Backup-Konfiguration navigieren. Da die SMA die gleichen Befehle im Folgenden immer wieder präsentieren wird, schneide ich diesen Auszug aus den folgenden Ausgaben heraus. Die relevanten Befehle sind hier VIEW, VERIFY, SCHEDULE, CANCEL, STATUS und SETUP. </p>



<pre class="wp-block-code"><code>SMA01&gt; backupconfig

Choose the operation you want to perform:
- VIEW - View scheduled backups
- VERIFY - Verify if backup can be scheduled to a remote machine
- SCHEDULE - Schedule backup to an appliance
- CANCEL - Cancel a scheduled backup
- STATUS - Show the status of a backup in progress.
- SETUP - Configure backup parameters.</code></pre>



<p class="wp-block-paragraph">Zunächst überprüfen wir die laufenden Backup-Jobs und stellen fest, dass die Backups täglich um 2 Uhr von der aktiven SMA01 zur passiven SMA02 durchgeführt werden. Wir verifizieren ebenfalls, dass ein Backup-Job noch aktiv ist, wie in der AdminGUI angezeigt wird. </p>



<pre class="wp-block-code"><code>&#91;]&gt; view

Scheduled Backups:
# Name                 IP                  Schedule           Features
= ==================== =================== ================== ==================
1 SMA01_to_SMA02       To 10.10.10.2       In Progress        Email Tracking
                                                              Web Tracking
                                                              Spam Quarantine
                                                              Reporting
                                                              Policy Quarantine
                                                              Safelist/Blocklist
2 SMA01_to_SMA02       To 10.10.10.2       every day at       Email Tracking
                                           02:00              Web Tracking
                                                              Spam Quarantine
                                                              Reporting
                                                              Policy Quarantine
                                                              Safelist/Blocklist</code></pre>



<p class="wp-block-paragraph">Aus diesem Grund überprüfen wir den Status des laufenden Backup-Jobs. Obwohl das Backup wie geplant um 2 Uhr gestartet ist, läuft es nun bereits seit über zwei Stunden. Normalerweise sind die Backups innerhalb weniger Minuten abgeschlossen. Um sicherzustellen, dass alles korrekt verläuft, warten wir etwa 10 Minuten. Bei einer Datentransferrate von 14 MB/s sollte eine messbare Veränderung im übertragenen Datenvolumen von 81 GB auftreten.</p>



<pre class="wp-block-code"><code>&#91;]&gt; STATUS

Backup Name: SMA01_to_SMA02
Begin Time: 29 Dec 2023 02:00    Time elapsed: 2hr 32min
Transfer Rate: 14MB/s
Phase: Two
Data Transferred: 81GB (44%)
        Web Tracking: Completed
        Reporting: Completed
        Email Tracking: Completed
        Policy Quarantine: Completed
        Spam Quarantine: In Progress  Transferred: 0GB (0%)
Phase: One
Data Transferred: 0GB
        Web Tracking: Completed
        Reporting: Completed
        Email Tracking: Completed
        Policy Quarantine: Completed
        Spam Quarantine: Completed
        Safelist/Blocklist: Completed
</code></pre>



<p class="wp-block-paragraph">Bei der nächsten Kontrolle ergibt sich, dass bei angeblich anhaltenden 14MB/s keine Veränderung am transferierten Datenvolumen stattgefunden hat. Es ist wahrscheinlich, dass das Backup hängengeblieben ist und nicht fortgesetzt wird.</p>



<pre class="wp-block-code"><code>&#91;]&gt; STATUS

Backup Name: SMA01_to_SMA02
Begin Time: 29 Dec 2023 02:00    Time elapsed: 2hr 45min
Transfer Rate: 14MB/s
Phase: Two
Data Transferred: 81GB (44%)
        Web Tracking: Completed
        Reporting: Completed
        Email Tracking: Completed
        Policy Quarantine: Completed
        Spam Quarantine: In Progress  Transferred: 0GB (0%)
Phase: One
Data Transferred: 0GB
        Web Tracking: Completed
        Reporting: Completed
        Email Tracking: Completed
        Policy Quarantine: Completed
        Spam Quarantine: Completed
        Safelist/Blocklist: Completed</code></pre>



<p class="wp-block-paragraph">Wir brechen das Backup manuell ab, damit der Wartungsmodus beendet wird und die SMA wieder ihre normale Operation aufnimmt. </p>



<pre class="wp-block-code"><code>&#91;]&gt; CANCEL

Scheduled Backups:
# Name                 IP                  Schedule           Features
= ==================== =================== ================== ====================
1 SMA01_to_SMA02       To 10.10.10.2       In Progress        Email Tracking
                                                              Web Tracking
                                                              Spam Quarantine
                                                              Reporting
                                                              Policy Quarantine
                                                              Safelist/Blocklist
2 SMA01_to_SMA02       To 10.10.10.2       every day at       Email Tracking
                                           02:00              Web Tracking
                                                              Spam Quarantine
                                                              Reporting
                                                              Policy Quarantine
                                                              Safelist/Blocklist

Select the name or number of the backup
&#91;]&gt; 1

Canceling a backup in progress is not recommended. The data will be incomplete
and may not be usable until a subsequent backup is completed, especially if you
receive an error. If you must cancel a backup in progress, be sure to run a
complete backup as soon as possible to ensure that you always have a usable
current backup.

Do you really want to cancel the backup? &#91;N]&gt; Y

Backup "SMA01_to_SMA02" has been cancelled.
</code></pre>



<p class="wp-block-paragraph">Wir lassen uns nochmals den Status anzeigen, um den korrekten Abbruch zu verifizieren.</p>



<pre class="wp-block-code"><code>&#91;]&gt; STATUS

No backup in progress</code></pre>



<p class="wp-block-paragraph">Auf der AdminGUI ist die Fehlermeldung nun verschwunden und der Zugriff auf die Spam-Quarantäne-Seite ist wieder erfolgreich. Um das versäumte Backup nachzuholen, planen wir ein einmaliges Backup und führen dieses durch.</p>



<pre class="wp-block-code"><code>&#91;]&gt; SCHEDULE

Enter the IP address of a machine to transfer data to.
&#91;]&gt; 10.10.10.2

Enter a name to identify the remote appliance
&#91;]&gt; SMA02

Please enter username and passphrase:
Username:
&#91;]&gt; admin

Passphrase:
&#91;]&gt;
Would you like to backup all the data, including Email Tracking, Web Tracking,
Spam Quarantine, Reporting, Policy Quarantine, Safelist/Blocklist ? &#91;Y]&gt; Y

Verifying target machine for version compatibility and disk space...
1. Set up a repeating backup schedule
2. Schedule a single backup
3. Start a single backup now
&#91;1]&gt; 3

Please enter a name for this backup job:
&#91;]&gt; Test-Backup

Backup "Test-Backup" has been initiated and will begin in a few seconds.</code></pre>



<p class="wp-block-paragraph">Das temporäre Backup ist, wie erwartet, innerhalb weniger Minuten durchgelaufen. Als abschließende Maßnahme überprüfen wir die Schedules, um sicherzustellen, dass die Backups auch am Folgetag ordnungsgemäß durchgeführt werden, sowie den Zugriff auf die Spam-Quarantäne-Seite.</p>



<h2 class="wp-block-heading">Quellen</h2>



<ul class="wp-block-list">
<li><a href="https://www.cisco.com/c/de_de/support/docs/security/content-security-management-appliance/118441-technote-sma-00.html">Ansetzen einer Sicherung eines aktiven Datensets von einer primären SMA zu einer sekundären SMA &#8211; Cisco</a></li>
</ul>
<p>Der Beitrag <a href="https://maximiliankrieg.de/2024/02/cisco-esa-spam-quarantaene-seite-ausgefallen/">Cisco SMA &#8211; Spam-Quarantäne-Seite ausgefallen</a> erschien zuerst auf <a href="https://maximiliankrieg.de">Maximilian Krieg</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://maximiliankrieg.de/2024/02/cisco-esa-spam-quarantaene-seite-ausgefallen/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Layer-3-Switch kann keinen Ping absetzen</title>
		<link>https://maximiliankrieg.de/2015/04/layer-3-switch-kann-keinen-ping-absetzen/</link>
					<comments>https://maximiliankrieg.de/2015/04/layer-3-switch-kann-keinen-ping-absetzen/#respond</comments>
		
		<dc:creator><![CDATA[Maximilian]]></dc:creator>
		<pubDate>Thu, 02 Apr 2015 06:53:00 +0000</pubDate>
				<category><![CDATA[Netzwerk und Sicherheit]]></category>
		<category><![CDATA[Cisco]]></category>
		<category><![CDATA[vrf]]></category>
		<guid isPermaLink="false">https://maximiliankrieg.de/?p=2476</guid>

					<description><![CDATA[<p>Vor einigen Tagen hat mich ein Kommilitone gefragt, ob ich ihm bei einem Problem bei der Konfiguration eines Layer-3-Switches helfen könne. Dieser würde ein unerklärliches&#8230;</p>
<p>Der Beitrag <a href="https://maximiliankrieg.de/2015/04/layer-3-switch-kann-keinen-ping-absetzen/">Layer-3-Switch kann keinen Ping absetzen</a> erschien zuerst auf <a href="https://maximiliankrieg.de">Maximilian Krieg</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Vor einigen Tagen hat mich ein Kommilitone gefragt, ob ich ihm bei einem Problem bei der Konfiguration eines Layer-3-Switches helfen könne. Dieser würde ein unerklärliches Verhalten aufweisen und könne kein anderes System pingen. Er selbst könne jedoch von beliebigen Quellen gepingt werden. Nachdem wir die typischen Fehlerquellen gemeinsam ausschließen konnten, wurde ich neugierig. Die Ursache lag in dem Nichtbeachten des Virtual Routing and Forwarding. Wie wir das Ping-Problem genauer identifizieren und lösen konnten, erkläre ich in diesem Beitrag.</p>



<h3 class="wp-block-heading">Symptom</h3>



<p class="wp-block-paragraph">Ein Desktop-PC ist physisch direkt mit dem Management-Interface eines Layer-3-Switches verbunden. Der Ping von dem PC zum Switch auf die IP-Adresse 192.168.1.1 funktioniert problemlos. Ein Ping vom Switch zum PC auf die IP-Adresse 192.168.1.3 hingegen nicht. Dieses Problem bleibt auch bestehen, wenn die Firewall des PCs deaktiviert wird. Mit Hilfe eines zweiten Switches kann verifiziert werden, dass der PC generell auf einen Ping anspricht.</p>



<p class="wp-block-paragraph">Mit diesen Informationen übernehme ich das Problem. Ich überprüfe alle getätigten Einstellungen und rekonstruiere dann das beschriebene Verhalten.&nbsp;Das Problem wird vermutlich&nbsp;auf dem Switch und in seiner Konfiguration zu suchen sein. Ich pinge zunächst selbst den PC und versuche dann die eigene Adresse zu pingen.</p>



<pre class="wp-block-code"><code>switch# ping 192.168.1.3
PING 192.168.1.3 (192.168.1.3): 56 data bytes
ping: sendto 192.168.1.3 64 chars, No route to host
Request 0 timed out
ping: sendto 192.168.1.3 64 chars, No route to host
Request 1 timed out

(...)

--- 192.168.1.3 ping statistics ---
5 packets transmitted, 0 packets received, 100.00% packet loss

switch# ping 192.168.1.1
PING 192.168.1.1 (192.168.1.1): 56 data bytes
ping: sendto 192.168.1.1 64 chars, No route to host
Request 0 timed out
ping: sendto 192.168.1.1 64 chars, No route to host
Request 1 timed out

(...)

--- 192.168.1.1 ping statistics ---
5 packets transmitted, 0 packets received, 100.00% packet loss</code></pre>



<p class="wp-block-paragraph">Letzteres Resultat habe ich nicht erwartet. Wieso sollte sich der Layer-3-Switch nicht auf seinem eigenen Interface pingen können? Es erhärtet meinen Verdacht, dass bei der Konfiguration etwas schiefgegangen ist.</p>



<h3 class="wp-block-heading">Problem</h3>



<p class="wp-block-paragraph">Zunächst hole ich mir Informationen über die Netzwerkschnittstellen des Layer-3-Switches ein. Mich interessiert, ob das Management-Interface überhaupt aktiv gelistet wird. Ich weiß natürlich, dass es aktiv sein muss, damit der Ping vom PC aus überhaupt funktioniert, aber irgendwo muss ich die Fehlersuche&nbsp;beginnen.</p>



<pre class="wp-block-code"><code>switch# show interface brief

------------------------------------------------------------------------------------------
Ethernet 	VLAN	Type	Mode	Status	Reason			Speed	Port Ch
Interface#	
------------------------------------------------------------------------------------------
Eth1/1		1	eth	access	down	SFP not inserted	10G(D)	--

(...)

Eth2/6		1	eth	access	down	SFP not inserted	40G(D)	--

------------------------------------------------------------------------------------------
Port	VRF	Status	IP Address					Speed	MTU
------------------------------------------------------------------------------------------
mgmt0	--	up	192.168.1.1					1000	1500</code></pre>



<p class="wp-block-paragraph">Offensichtlich ist das Interface aktiv und auch mit der korrekten IP-Adresse versehen. Auf den ersten Blick scheint es doch nicht an der aktiven&nbsp;Konfiguration zu liegen. Um dies zu verifizieren, lasse ich mir die aktuelle Konfiguration anzeigen</p>



<pre class="wp-block-code"><code>switch# show running-config

(...)

vlan 1
vrf context management

(...)

interface Ethernet1/1

(...)

interface mgmt0
  vrf member management
  ip address 192.168.1.1/24

line console
line vty

boot kickstart bootflash:/n6000-uk9-kickstart.7.0.2.N1.1.bin
boot system bootflash:/n6000-uk9.7.0.2.N1.1.bin

poap transit</code></pre>



<p class="wp-block-paragraph">Ich bin nun mehrmals über die Abkürzung&nbsp;<code>VRF</code>&nbsp;gestolpert, die mir bisher auch nicht bekannt ist. Eine kleine Recherche hierzu ergibt auch schon des Rätsels Lösung.</p>



<h3 class="wp-block-heading">Lösungsstrategie</h3>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p class="wp-block-paragraph">Die Abkürzung VRF steht für Virtual Routing and Forwarding. Eine VRF-Instanz bezeichnet eine im Cisco IOS und Routing Hardware anderer Hersteller implementierte Funktion, die einen neuen virtuellen Router auf einem physischen Router anlegt. Durch das Anlegen eines virtuellen Routers entsteht ein komplett neues Netz, d. h. in der VRF-Instanz 1, 2, 3, …, n kann jedes mal der komplette Adressraum vergeben werden und jedes ausgehende Interface einer jeder Instanz mit der gleichen IP-Adresse vergeben werden, obwohl für die angeschlossenen Hosts nur die Hosts derselben Instanz sichtbar sind. Eine Kommunikation zwischen Instanzen ist ohne internes, explizites Routing nicht möglich.<a href="http://de.wikipedia.org/wiki/VRF-Instanz">Wikipedia</a></p>
</blockquote>



<p class="wp-block-paragraph">Ein genauer Blick in die Hilfe zum&nbsp;<code>ping</code>-Befehl zeigt mir, dass man als optionalen Parameter auch die VRF-Instanz angeben kann.</p>



<pre class="wp-block-code"><code>switch# ping -help
usage: ping {&lt;host&gt; | multicast &lt;group&gt;} &#91;count &lt;count&gt;]
        &#91;packet-size &lt;size&gt;] &#91;vrf &lt;vrf&gt;] &#91;interval &lt;interval] &#91;df-bit]</code></pre>



<p class="wp-block-paragraph">Ich&nbsp;passe meine Eingabe an und ergänze diese um den den Parameter VRF-Context.</p>



<pre class="wp-block-code"><code>switch# ping
Vrf context to use &#91;default] :management
Target IP address or Hostname: 192.168.1.1
Repeat count &#91;5] : 5
Packet-size &#91;56] :
Timeout in seconds &#91;2] :
Sending interval in seconds &#91;0] :
Extended commands &#91;no] :
Sweep range of sizes &#91;no] :
Sending 5, 56-bytes ICMP Echos to 192.168.1.1
Timeout is 2 seconds, data pattern is 0xABCD

64 bytes from 192.168.1.1: icmp_seq=0 ttl=255 time=0.298 ms

(...)

--- 192.168.1.1 ping statistics ---
5 packets transmitted, 5 packets received, 0.00% packet loss
round-trip min/avg/max = 0.156/0.195/0.298 ms

switch# ping
Vrf context to use &#91;default] :management
Target IP address or Hostname: 192.168.1.3
Repeat count &#91;5] :
Packet-size &#91;56] :
Timeout in seconds &#91;2] :
Sending interval in seconds &#91;0] :
Extended commands &#91;no] :
Sweep range of sizes &#91;no] :
Sending 5, 56-bytes ICMP Echos to 192.168.1.3
Timeout is 2 seconds, data pattern is 0xABCD

64 bytes from 192.168.1.3: icmp_seq=0 ttl=127 time=0.659 ms

(...)</code></pre>



<p class="wp-block-paragraph">Sowohl der Ping auf die lokale und die entfernte Schnittstellenadresse funktioniert. Es wurde einfach vergessen anzugeben von welcher Instanz der Ping abgesetzt werden soll.&nbsp;Die Kurzform&nbsp;für diesen Befehl wäre&nbsp;<code>ping 192.168.1.3 vrf management</code>.</p>
<p>Der Beitrag <a href="https://maximiliankrieg.de/2015/04/layer-3-switch-kann-keinen-ping-absetzen/">Layer-3-Switch kann keinen Ping absetzen</a> erschien zuerst auf <a href="https://maximiliankrieg.de">Maximilian Krieg</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://maximiliankrieg.de/2015/04/layer-3-switch-kann-keinen-ping-absetzen/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
