Перейти к содержимому
Калькуляторы

PBR для IP из zapret-info как грамотно сделать редирект для IP из черного списка

Добрый день, коллеги!

Есть задача блокировать URL из черного списка.

HTTP более меннее блочит SCE

 

Проблема возникла с блокировкой HTTPS.

Начали блокировать по IP, но возникли проблемы с недоступностью некоторых сайтов. Клиенты жалуются.

Решили что надо на этих IP блочить только HTTPS.

 

Попробовал сделать такую конструкцию на 6500

ip access-list extended zapret
  permit tcp any addrgroup zapret-ip eq 443

object-group ip address zapret-ip
   104.20.77.200 255.255.255.255
   104.20.77.239 255.255.255.255
   ............................
   104.20.79.44 255.255.255.255
   104.20.8.156 255.255.255.255
сейчас всего 3839 IP адреса

route-map ZAPRET permit 10
  match ip address zapret
  set ip next-hop 192.168.0.1

interface vlan 999
 ip policy route-map ZAPRET

 

Трафик HTTPS идёт на Squid.

 

Конструкция рабочая, но не масштабируемая.

Когда начинаешь вешать route-map на клиентские VLAN, то ACL_TCAM очень быстро расходуются и кончаются.

 

Посоветуйте как решить проблему.

Изменено пользователем mnemonic

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

1. Берете и блокируйте целиком домены https. На уровне ваших DNS.

2. Берете и с сервера со сквидом анонсируете по BGP заблокированные ip.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

1. Берете и блокируйте целиком домены https. На уровне ваших DNS.

2. Берете и с сервера со сквидом анонсируете по BGP заблокированные ip.

Второй пункт можно поподробнее.

с примером если можно

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

блокируйте целиком домены https. На уровне ваших DNS.

2. Берете и с сервера со сквидом ан

Вы знаете что такое bgp?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

блокируйте целиком домены https. На уровне ваших DNS.

2. Берете и с сервера со сквидом ан

Вы знаете что такое bgp?

Я знаю что такое BGP, но я не такой великий специалист как Вы. Поэтому и обратился на форум.

 

Если я буду анонсировать эти IP адреса, то они попадут в таблицу маршрутизации и весь трафик на эти IP польётся на прокси. А мне нужно чтобы шли на прокси только запросы на 443 порт по этим IP. Возможно есть способ эти IP которые прилетают по BGP использовать в route-map вместо создания огромного кол-ва ACL.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Имхо пусть лучше весь трафик к этим ИПам на Сквид, чем городить для этого PBR на роутере. Только есть такой момент, трафик не должен возвращаться в ту же таблицу маршрутизации, думаю понятно почему.

Изменено пользователем VolanD666

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Гость
Ответить в тему...

×   Вставлено в виде отформатированного текста.   Вставить в виде обычного текста

  Разрешено не более 75 смайлов.

×   Ваша ссылка была автоматически встроена.   Отобразить как ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.