mnemonic Posted July 19, 2016 Posted July 19, 2016 (edited) Добрый день, коллеги! Есть задача блокировать URL из черного списка. HTTP более меннее блочит SCE Проблема возникла с блокировкой HTTPS. Начали блокировать по IP, но возникли проблемы с недоступностью некоторых сайтов. Клиенты жалуются. Решили что надо на этих IP блочить только HTTPS. Попробовал сделать такую конструкцию на 6500 ip access-list extended zapret permit tcp any addrgroup zapret-ip eq 443 object-group ip address zapret-ip 104.20.77.200 255.255.255.255 104.20.77.239 255.255.255.255 ............................ 104.20.79.44 255.255.255.255 104.20.8.156 255.255.255.255 сейчас всего 3839 IP адреса route-map ZAPRET permit 10 match ip address zapret set ip next-hop 192.168.0.1 interface vlan 999 ip policy route-map ZAPRET Трафик HTTPS идёт на Squid. Конструкция рабочая, но не масштабируемая. Когда начинаешь вешать route-map на клиентские VLAN, то ACL_TCAM очень быстро расходуются и кончаются. Посоветуйте как решить проблему. Edited July 19, 2016 by mnemonic Вставить ник Quote
vurd Posted July 19, 2016 Posted July 19, 2016 1. Берете и блокируйте целиком домены https. На уровне ваших DNS. 2. Берете и с сервера со сквидом анонсируете по BGP заблокированные ip. Вставить ник Quote
mnemonic Posted July 19, 2016 Author Posted July 19, 2016 1. Берете и блокируйте целиком домены https. На уровне ваших DNS. 2. Берете и с сервера со сквидом анонсируете по BGP заблокированные ip. Второй пункт можно поподробнее. с примером если можно Вставить ник Quote
catalist Posted July 19, 2016 Posted July 19, 2016 блокируйте целиком домены https. На уровне ваших DNS. 2. Берете и с сервера со сквидом ан Вы знаете что такое bgp? Вставить ник Quote
mnemonic Posted July 20, 2016 Author Posted July 20, 2016 блокируйте целиком домены https. На уровне ваших DNS. 2. Берете и с сервера со сквидом ан Вы знаете что такое bgp? Я знаю что такое BGP, но я не такой великий специалист как Вы. Поэтому и обратился на форум. Если я буду анонсировать эти IP адреса, то они попадут в таблицу маршрутизации и весь трафик на эти IP польётся на прокси. А мне нужно чтобы шли на прокси только запросы на 443 порт по этим IP. Возможно есть способ эти IP которые прилетают по BGP использовать в route-map вместо создания огромного кол-ва ACL. Вставить ник Quote
VolanD666 Posted July 22, 2016 Posted July 22, 2016 (edited) Имхо пусть лучше весь трафик к этим ИПам на Сквид, чем городить для этого PBR на роутере. Только есть такой момент, трафик не должен возвращаться в ту же таблицу маршрутизации, думаю понятно почему. Edited July 22, 2016 by VolanD666 Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.