Jump to content

Асеммитричная схема включения. Фильтрация только исходящего трафика


Recommended Posts

Posted

Коллеги, расскажите про асимметричную схему включения (фильтрация только исходящего трафика).

 

Можно с примером на джунипере

Posted

Поднимаем от брасов до dna0 ската отдельный влан, к примеру 901, от пограничника до dna1 второй влан - 902. На брасах для интерфейсов в 901 влане и на пограничнике в 902 назначаем адреса из одной подсети.

 

На брасах просто прописываем, что default у нас будет IP навешанный на пограничник в 902 влане. В результате трафик для адресов не входящих в наши сети уходит через 901-й влан на интерфейс dna0 СКАТА, и потом через dna1 по влану 902 приходит на пограничник и далее в интернет. Входящий трафик проходит от пограничкника к брасам минуя СКАТ. Естественно что все наши локальные адреса должны в брасах присутствовать (у нас через iBGP это сделано), тогда через СКАТ будет проходить только исходящий в мир.

  • 1 year later...
  • 2 years later...
Posted

Коллеги, добрый день, есть те у кого указанная схема реализована на джуне ? у меня периодически перестает ходить исходящий трафик, отваливается на 10-15 секунд
image.thumb.png.289d4de6fb8f3ba0c6c258e5069a732d.png

 

схема указана выше, конфиг :

ИНТЕРФЕЙСЫ :

ae0 {
    description ---TO_DPI---;
    aggregated-ether-options {
        link-speed 1g;
        lacp {
            active;
        }
    }
    unit 0 {
        family inet {
            address 10.10.199.5/30;
        }
    }
}
ae1 {
    description ---FROM_DPI---;
    aggregated-ether-options {
        link-speed 1g;
        lacp {
            active;
        }
    }
    unit 0 {
        family inet {
            address 10.10.199.6/30;
        }
    }
}
ae2 {
    description ---EXTREME---;
    vlan-tagging;
    aggregated-ether-options {          
        link-speed 10g;                 
        lacp {                          
            active;                     
        }                               
    }                                   
                                  
    unit 10 {                           
        description OFFICE;        
        vlan-id 10;                     
        family inet {                   
            filter {                    
                input-list [ TO_DPI_CLIENTS DENY_FROM_RFC1918 ];
            }                           
            address XXXXXXXX;    
        }                               
    }               

ФИЛЬТР:

XXXXXXX@BORDER# show firewall family inet filter TO_DPI_CLIENTS 
term 1 {
    from {
        source-address {
            XXXXXXXXX;
        }
    }
    then {
        next-interface {
            ae0;
            routing-instance DPI-RI;
        }
    }
}

 

 

VRF:

XXXXXXX@BORDER# show routing-instances 
DPI-RI {
    instance-type virtual-router;
    interface ae0.0;
    routing-options {
        static {
            route 0.0.0.0/0 next-hop 10.10.199.6;
        }
    }
}

 

 

В момент аварий, трафик на ae0 падает 

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...
На сайте используются файлы cookie и сервисы аналитики для корректной работы форума и улучшения качества обслуживания. Продолжая использовать сайт, вы соглашаетесь с использованием файлов cookie и с Политикой конфиденциальности.