Jump to content

Recommended Posts

Posted

Коллеги есть на cisco такой pbr:

 

ip local policy route-map test

 

route-map test permit 10

match ip address 13

set ip next-hop 79.X.X.1

!

route-map test permit 15

match ip address 14

set ip next-hop 213.X.X.1

 

access-list 13 remark ------

access-list 13 permit 1.1.1.1

 

 

access-list 14 remark ------

access-list 14 permit 2.2.2.2

 

int vlan 1

ip addr 1.1.1.1 255.255.255.252

 

int vlan 2

ip addr 2.2.2.2 255.255.255.252

 

 

Как можно подобную схему реализовать на juniper используя FBF ( Filter Base Forwarding) или что нибудь другое.

Чтобы траффик, который генерируется control-plane'ом роутера попадал под PBR ( FBF ).

Идём с source ip 1.1.1.1 меняем next-hop на 79.X.X.1

Идём с source ip 2.2.2.2 меняем next-hop на 213.X.X.1

Где ip адреса 1.1.1.1 и 2.2.2.2 являются svi маршрутизатора.

Posted (edited)

и повесил filter на лупбек. Не работает. В итоге переделал схему и отказался от fbf.

Вот тут почитайте: http://nixman.info/?p=2476

Делал тоже с мана, но у меня все заработало, поэтому решил оставить в своем переложении

 

P.S. Кстати а смысл всех этих телодвижений в чем? Ради чего вся эта свистопляска?

Edited by Night_Snake
Posted

и повесил filter на лупбек. Не работает. В итоге переделал схему и отказался от fbf.

Вот тут почитайте: http://nixman.info/?p=2476

Делал тоже с мана, но у меня все заработало, поэтому решил оставить в своем переложении

 

P.S. Кстати а смысл всех этих телодвижений в чем? Ради чего вся эта свистопляска?

 

Смотрите есть у вас 2 интернета и 1 л2 канал. Смысл в ассиметрии траффика. Т.е. если у нас интернет 1 - это 1.1.1.1 , интернет 2 - это 2.2.2.2 и если я захожу удалённо на железку по ip 1.1.1.1 входящий трафик пойдёт через интернет 1, а вот исходящий с железки обратный трафик уже через л2 канал, т.к. он в приоритете. Получается ассиметрия и pbr нужен для того чтобы траффик пришедший с 1.1.1.1 выплёвывать в gateway провайдера , например 1.1.1.2.

Posted

Делал тоже с мана, но у меня все заработало, поэтому решил оставить в своем переложении

у вас FBF для транзитного трафика видимо, а у него для локального

 

Чтобы траффик, который генерируется control-plane'ом роутера попадал под PBR ( FBF ).

Идём с source ip 1.1.1.1 меняем next-hop на 79.X.X.1

Идём с source ip 2.2.2.2 меняем next-hop на 213.X.X.1

Где ip адреса 1.1.1.1 и 2.2.2.2 являются svi маршрутизатора.

а что если нарисовать фильтр который будет матчить SIP..т.е.если SIP будет 1.1.1.1 ( ISP1) то форвардить пакеты в 1.1.1.2, если SIP 2.2.2.2 ( ISP2) то в 2.2.2.1

вешать этот фильтр на OUT в интерфейсе L2-канала

Posted

Делал тоже с мана, но у меня все заработало, поэтому решил оставить в своем переложении

у вас FBF для транзитного трафика видимо, а у него для локального

 

Да, вы правы rdntw все именно так. Транзитный трафик неинтересен

 

Myst добавлю также что это до Jun OS 12.2, С Jun OS 12.2 можно ещё указывать next-interface вместо routing-instance. Только проблема в том что у нас стоит juniper srx-240H и для него 12.2 я так и не нашёл.

 

Вот пруф http://www.juniper.net/documentation/en_US/junos12.2/topics/topic-map/filter-based-forwarding-policy-based-routing.html

 

"Starting in Junos OS Release 12.2, you can use then next-interface, then next-ip, or then next-ip6 as an action in a firewall filter"

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...
На сайте используются файлы cookie и сервисы аналитики для корректной работы форума и улучшения качества обслуживания. Продолжая использовать сайт, вы соглашаетесь с использованием файлов cookie и с Политикой конфиденциальности.