Перейти к содержимому
Калькуляторы

SIBAR1T

Новичок
  • Публикации

    8
  • Зарегистрирован

  • Посещение

О SIBAR1T

  • Звание
    Абитуриент
    Абитуриент

Посетители профиля

Блок посетителей профиля отключен и не будет отображаться другим пользователям

  1. Ну почему же не поймет. порт маскарад, это прямой нат, когда условно в инет ходим из локалки сурс нат, это когда трафик падает в сорс. Примеры, умоляю))
  2. Всем привет. Есть CISCO2600 На ней есть внешний интерфейс и к нему прибит NAT: interface FastEthernet0/0.611 encapsulation dot1Q 611 ip address ХХ.194.ХХХ.231 255.255.255. ip nat outside ip nat inside source list 103 interface FastEthernet0/0.611 overload ip nat inside source static tcp 192.168.161.31 443 ХХ.194.ХХХ.231 443 extendable access-list 103 permit ip any 192.168.161.0 0.0.0.255 access-list 103 permit ip 192.168.161.0 0.0.0.255 any access-list 103 permit ip 192.168.20.0 0.0.0.255 host 78.141.179.70 access-list 103 deny ip any any Подскажите, как не нарушив текущий нат прикрутить еще один (с пробросом диапазона портов), к дополнительному ip адресу, что я повесил на интерфейс: interface FastEthernet0/0.611 encapsulation dot1Q 611 ip address ХХ.194.ХХХ.231 255.255.255.0 ip address ХХ.194.ХХХ.241 255.255.255.0 secondary ip nat outside Вообще я хотел сделать вот так: ip nat inside source list 105 interface FastEthernet0/0.611 overload ip nat pool ZINGpool 192.168.161.48 192.168.161.48 netmask 255.255.255.0 type rotary ip nat inside destination list 105 pool ZINGpool access-list 105 permit tcp any 192.168.161.48 range 8000 10000 access-list 105 permit tcp any 192.168.161.48 range 19350 19360 access-list 105 permit tcp any 192.168.161.48 1935 access-list 105 permit udp any 192.168.161.48 1935 access-list 105 permit tcp any 192.168.161.48 443 Но что то мне сомневательно, будет ли такая конструкция работать? Всё таки нат получается прибит на интерфейс, а наверное надо оба переделывать, чтобы были прибиты на ip?
  3. Спасибо большое за ответы, нагрузили другой срочной задачей, по этому ушел думать. Всем спасибо за ответы!
  4. Никто не знает, или слишком глупый вопрос? Ничего не получается нагуглить, эх
  5. Добрый вечер, господа. Отсуствуют необходимые знания, кипит голова, а гугл водит за нос. Нужна помощь) Есть juniper в офисе-1, на него заведен соседний офис-2. Подключение по BGP, настроено соседство, маршруты, всё хорошо. Настроено под уровнем protocols bgp Выглядит это так: protocols { 938 bgp { 939 group external-peers { 940 type external; 941 peer-as 65401; 942 neighbor 10.221.221.1 { 943 import POLICY_MAIN; 944 # authentication-key <removed>; 945 export EXPORT_TO; 946 peer-as 56ХХХ; 947 } 948 neighbor 10.221.221.5 { 949 import POLICY_RESERV; 950 # authentication-key <removed>; 951 export EXPORT_TO; 952 peer-as 56ХХХ; 953 } 954 } Физически линк заведен на иной маршрутизатор на него одевается метка 501 и он пробрасывается до juniper (физика->L2): 4137 interfaces { 4138 reth0.501 { 4139 host-inbound-traffic { 4140 system-services { 4141 all; 4142 } 4143 protocols { 4144 all; 4145 } 4146 } 4147 } 662 unit 501 { 663 description "to 9C"; 664 vlan-id 501; 665 family inet { 666 address 10.221.221.2/30; 667 } Это сделано было давно кем-то, это присказка. Теперь сказка: Пытаюсь подключить провайдера и автономную систему. Физически линк вставлен в juniper. Я настраиваю по умным статьям, но большинство них описывают ситуацию настройки AS под уровнем routing-options глобально для всей железки, а я действую под уровнем protocols bgp. Мои действия: Наполняем блок bgp (новая группа) group external-isp-bgp { type external; peer-as 204XXX; neighbor XX.XXX.XXX.205 { import POLICY_ISP1 export EXPORT_TO_ISP peer-as 24XXX; } А дальше затык. Вернее затык до установления сессии BGP. ВОПРОС: Как пробросить трафик из физического линка до (условно) group external-isp-bgp ? Буду очень благодарен, если пришлете конфигурацию физического интерфейса и виртуального\unit\vlan если он для этого нужен. Я пробовал присваивать адрес RID физическому порту, пробовал физический порт засунуть в vlan, к которому уже прибить адрес RID - не работает. Пробовал просто создать порт: ge-0/0/12 { unit 0 { family ethernet-switching; А RID адрес задать вот так: group external-isp-bgp { set local-address ХХ.ХХ.ХХ.206 } Пинг между ip адресами "соседскими" моим и провайдерским или не идет, или идет через подключенный пока внешний ip провайдера и уходит как то через инет. Я не понимаю, в каком месте надо прикрутить RID адрес и как после этого трафик прокинуть до group external-isp-bgp (не устанавливается соседство, мы друг друга не видим) А ведь еще куда то надо прикрутить IP адрес из моей AS (что будет в будущем внешним адресом роутера) Уж простите за элементарщину, но оч. мало опыта работы с juniper, а времени на решение вопроса еще меньше.. (даже были мысли, может firewall или routing-instances. С juniper раньше не работал, был опыт настройки AS на CISCO, на уровне маршрутизатора - все прошло легко и непринужденно, а тут совсем иная история) p.s> не бегают пакетики: show bgp summary Groups: 2 Peers: 3 Down peers: 1 Table Tot Paths Act Paths Suppressed History Damp State Pending inet.0 22 11 0 0 0 0 Peer AS InPkt OutPkt OutQ Flaps Last Up/Dwn State|#Active/Received/Accepted/Damped... 10.221.221.1 56XXX 6916 7020 0 0 2d 4:52:59 Establ inet.0: 11/11/11/0 10.221.221.5 56XXX 6933 7026 0 2 7:29:19 Establ inet.0: 0/11/11/0 XX.XXX.XXX.205 24XXX 0 0 0 0 1:24:11 Active
  6. Добрый день, эксперты. Столкнулся с необходимостью использовать AS/24 в двух филиалах. Подскажите как можно организовать следующую схему: Дано: 1) Два разных города (близко), в каждом есть филиал (пусть F1 и F2). В каждом филиале своя небольшая сеть и граничный маршрутизатор с одним провайдером (ISP1 и ISP2 соответственно) 2) У меня есть 24 AS. 3) Между граничными маршрутизаторами организована L2VPN от провайдера ISP3 Планируется: 1) в каждом из филиалов есть сервисы которые надо высунуть наружу: service1 и service2 Надо: 1) Пока ISP1 и ISP2 работают - филиалы и их сервисы ходят в инет через них (F1->AS->ISP1 и F2->AS->ISP2). НО с использованием пула адресов моей AS (разбить AS на 2 например? это можно? как? просто бить на 2 подсети и настраивать соседство с ISP1 и ISP2, а так можно разве? Ведь AS то одна, у неё один номер. Инет сервисы поймут на какой роутер в конечном итоге идти?). 2) Всегда внутренний трафик между филиалами ходит через L2VPN ISP3 (тут всё просто, вопросов нет) 3) Как только падает ISP1 (например), то сервисы начинают ходить в инет вот так: Service1 -> L2VPN -> ISP2. Однако при этом нужно, чтобы снаружи сервисы остались доступны по адресам AS, которые были им даны изначально. Т.е. как бы ни сервис, ни его пользователь из интернета не должен заметить, что трафик пошел через другой филиал. Как такое организовать-настроить? Когда 1 роутер и 2 ISP, то использование AS элементарно, а тут что то заблудился..