fox_m Posted June 6, 2018 Коллеги, Есть ли смысл создавать отдельную сеть управления сетевыми устройствами и переносить ее в отдельный vrf? Ведь для этого нужно поднимать отдельный IGP процесс. Хотелось бы услышать доводы за и против. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
alibek Posted June 6, 2018 Вопрос ни о чем. Конкретные рекомендации могут быть только в применении к конкретной задаче. Знаю случаи, когда KVM выносят даже не в отдельный VRF, а в физически отдельную сеть со своим коммутатором и маршрутизатором. С другой стороны, выносить ssh-доступ для веб-сервера в отдельную сеть уже имеет меньше смысла. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
kapydan Posted June 6, 2018 а сколько устройств в сети? Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
vurd Posted June 6, 2018 Довод против очень простой - усложнение. Чтобы это делать, надо быть на 100% увереным, что доступа с любого другого интерфейса быть не может ни при каких условиях, если да - делайте, иначе ограничьтесь аксес листами. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
Saab95 Posted June 6, 2018 Глупо - нужно понимать откуда в сеть могут зайти. И там ограничивать. То есть перед важными серверами и устройствами уже разрешить доступ только по нужным IP источников. Раздувая же сеть управления всегда можно получить проблемы, которые возникнут по мере расширения этого управления. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
GrandPr1de Posted June 6, 2018 Мне нарисовать отдельный vrf и нарисовать маршруты на сервисах которым нужна сеть управления оказалось проще чем извращаться с аклями. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
Butch3r Posted June 7, 2018 У нас управление в отделом vrf Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
EvgeniySerb Posted June 7, 2018 11 hours ago, fox_m said: Коллеги, Есть ли смысл создавать отдельную сеть управления сетевыми устройствами и переносить ее в отдельный vrf? Ведь для этого нужно поднимать отдельный IGP процесс. Хотелось бы услышать доводы за и против. Если есть финансовая возможность то лучше делать отдельную сеть и по возможности физически независимую. естественно все зависит от масштабов сети и требований к безопастности и отказоустойчивости Современное оборудование идёт с отельный management портом , что очень гармонично накладывается на эту парадигму мы ещё и третью сеть делаем для com портов и kvm Так же и для серверов , но по ситуации. В wan сети это просто выделенные VRf Когда особо много денег и возможностей - тогда даже wan отделять - выделенная лямбда или волокно дело тут не только в безопастности сколько в разделении доменов отказа , применение различных change policies и тп Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
VolanD666 Posted June 7, 2018 2 часа назад, GrandPr1de сказал: Мне нарисовать отдельный vrf и нарисовать маршруты на сервисах которым нужна сеть управления оказалось проще чем извращаться с аклями. Ну просто на микротиках нет ВРФ, поэтому только АЦЛ :) Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
GrandPr1de Posted June 7, 2018 2 часа назад, VolanD666 сказал: Ну просто на микротиках нет ВРФ, поэтому только АЦЛ :) Ну мы просто не используем микротики кроме как CPE ;) Но это срач для отдельного треда. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
fox_m Posted June 7, 2018 10 часов назад, kapydan сказал: а сколько устройств в сети? Около 30-ти 10 часов назад, vurd сказал: Довод против очень простой - усложнение. Чтобы это делать, надо быть на 100% увереным, что доступа с любого другого интерфейса быть не может ни при каких условиях, если да - делайте, иначе ограничьтесь аксес листами. Вот и я в так думаю. На самом деле, доступ есть и с других интерфейсов, что делает бессмысленным отдельный vrf Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
alibek Posted June 7, 2018 7 минут назад, fox_m сказал: На самом деле, доступ есть и с других интерфейсов, что делает бессмысленным отдельный vrf Само собой, отдельная сеть управления имеет смысл только при условии, что более ниоткуда управление невозможно. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
Butch3r Posted June 7, 2018 4 часа назад, VolanD666 сказал: Ну просто на микротиках нет ВРФ, поэтому только АЦЛ :) )))))))))) врф устаревшая технология Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
zhenya` Posted June 7, 2018 vrf достаточно гибко и удобно.. не нужна тонна ацл.. только на месте входа ;-) в случае vrf-lite igp надо растягивать, это минус. для 30 устройств скорее всего смысла нет. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
kapydan Posted June 7, 2018 26 минут назад, zhenya` сказал: для 30 устройств скорее всего смысла нет. скорее всего Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
UglyAdmin Posted June 7, 2018 Для 30 устройств делается отдельный VLAN управления. И никакого IGP. :) Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
LostSoul Posted June 7, 2018 6 часов назад, VolanD666 сказал: Ну просто на микротиках нет ВРФ Кто вам такое сказал? :-) Всё там есть. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
VolanD666 Posted June 7, 2018 8 минут назад, LostSoul сказал: Кто вам такое сказал? :-) Всё там есть. Опасное заблуждение :) Если по делу. Надо понимать какая схема сети, какие устройства, какие производители и т.д. Иначе- это разговор ни о чем. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
LostSoul Posted June 7, 2018 10 минут назад, VolanD666 сказал: Опасное заблуждение :) vrf в микротике и у меня в множестве применений, кривых и не очень используется. как вариант по текущей теме - на транзитных радиобриджах mikrotik p2p кое-где у нас настроено по 2 IP-интерфейса из разных vlan управления находящихся в разных vrf и имеющих имеющие выходные маршруты в разные стороны радиоканала. В описании мостов в zabbix вбито оба IP-управления. ( а пользовательские влан просто L2 ) Это позволяет более быстро и четко видеть что и где упало ( канал до бриджа, бридж , бридж, канал от бриджа ) Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
fox_m Posted June 7, 2018 2 часа назад, zhenya` сказал: vrf достаточно гибко и удобно.. не нужна тонна ацл.. только на месте входа ;-) в случае vrf-lite igp надо растягивать, это минус. для 30 устройств скорее всего смысла нет. Но если на сети запущен MPLS, то по идее, все настройки только на PE надо будет делать т.е. только там, где есть vrf управления? Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...