Jump to content
Калькуляторы

IBGP MICROTIK + NAT

Добрый день уважаемые гуру. Просьба помочь пробросить реальную сеть через iBGP для NAT 91.xxx.136.0/24 91.xx.137.0/24 поднял ibgp на Microtik пинг в интернет уходит, NAT-ить  нужно с Ipv4 выданным Ripe-ом. Не могу добиться, чтоб через NAT SAME уходила серая подсеть.

Есть на микротике аналогичноая команда ?

ip route 192.168.100.0 255.255.255.0 Null0

 

Edited by 7sergeynazarov7

Share this post


Link to post
Share on other sites
39 minutes ago, VolanD666 said:

Есть, там тип маршрута блэкхол

Спасибо большое за ответ, но, что то еще не то.

Могли бы помочь, пожалуйста. Стоит Cisco ASR-1001x она основной bgp, подключаю microtik по ibgp, при этом пинги ходят с самого микротика в интернет. При маскардинге натиться тестовый пк. При постановке на SAME и один внешний IP-адрес, пинги на тестовом пк прекращают ходить. Как настроить NAT в такой связке, подскажите пожалуйста.

Share this post


Link to post
Share on other sites
1 minute ago, VolanD666 said:

А конфиг можно?

 

Как у вас сейчас настроено?

Да конечно.

  /routing bgp instance
set default as=XXX92 redistribute-connected=yes redistribute-static=yes \
    router-id=91.XXX.XX7.1
/routing bgp network
add network=91.XXX.XX6.0/24 synchronize=no
add network=91.XXX.XX7.0/24 synchronize=no
/routing bgp peer
add in-filter=ASXXX92-bgp-in name=CISCO-ASR-1001X out-filter=ASXXX92-bgp-out \
    remote-address=91.XXX.XX7.2 remote-as=XXX92 ttl=default

/routing filter
add action=discard chain=ASXXX92-bgp-in disabled=yes prefix=10.0.0.0/8
add action=discard chain=ASXXX92-bgp-in prefix=192.168.0.0/16
add action=discard chain=ASXXX92-bgp-in prefix=172.16.0.0/12
add action=discard chain=ASXXX92-bgp-in prefix=169.254.0.0/16
add action=discard chain=ASXXX92-bgp-in prefix=224.0.0.0/4
add action=discard chain=ASXXX92-bgp-in prefix=127.0.0.0/8
add action=discard chain=ASXXX92-bgp-in prefix=240.0.0.0/4
add action=discard chain=ASXXX92-bgp-in prefix=91.XXX.XX7.0/24
add action=discard chain=ASXXX92-bgp-in prefix=91.XXX.XX6.0/24
add action=accept chain=ASXXX92-bgp-in
add action=accept chain=ASXXX92-bgp-out prefix=91.XXX.XX7.0/24
add action=accept chain=ASXXX92-bgp-out prefix=91.XXX.XX6.0/24
add action=discard chain=ASXXX92-bgp-out

/ip firewall nat
add action=same chain=srcnat same-not-by-dst=no src-address=10.2.0.0/24 \
    to-addresses=91.XXX.XXX.100

/ip route
add distance=1 dst-address=91.XXX.XX6.0/24 type=blackhole
add distance=1 dst-address=91.XXX.XX7.0/24 type=blackhole

Еще нужны какие то ?

Share this post


Link to post
Share on other sites

Может попробовать в правиле задать выходной интерфейс?

Edited by VolanD666

Share this post


Link to post
Share on other sites
4 минуты назад VolanD666 сказал:

Может попробовать в правиле задать выходной инт-с?

/ ip firewall nat
add action = та же цепочка = внешний интерфейс srcnat = vlan14 то же не по dst = нет \
    src-address = 10.2.0.0 / 24 to-address = 91.XXX.XX7.100

Сделал без результата.

 

Не могу понять как натить в собственные белый Ip адресса.

Edited by 7sergeynazarov7

Share this post


Link to post
Share on other sites

Ну дык НАТ точно не срабатывает? Вы можете сниффером посмотреть? Он в сторону аплинка отНАЧенный уходит или нет?

Share this post


Link to post
Share on other sites

 

On 9/25/2019 at 3:18 PM, VolanD666 said:

Точно не срабатывает? Вы можете сниффером посмотреть? Он в сторону аплинка отНАЧенный уходит или нет?

Чего то не хватает, маршрута или, вроде пытается но не уходит,? Есть предположения куда копать ?

 

Снимок экрана от 2019-09-25 15:50:05.png

Edited by 7sergeynazarov7

Share this post


Link to post
Share on other sites

Внешний интерфейс, это sfp который? На нем же входящие и выходящие вланы?

Edited by VolanD666

Share this post


Link to post
Share on other sites
Just now, VolanD666 said:

Внешний интерфейс, это sfp который? На нем же входящие и выходящие вланы?

 

Картина на данный момент такая, внешний интерфейс на котором висит bgp VLAN 14 На котором абонент в QinQ верхняя метка VLAN3800 и нижняя VLAN624 143340435_2019-09-25160128.thumb.png.a5c9b76ef63bb8388605dac10abd99b7.png

Share this post


Link to post
Share on other sites
2 minutes ago, VolanD666 said:

А если aaction тоже src-nat поставить?

Тоже не хочет, тут понять куда копать. 

Share this post


Link to post
Share on other sites

Ну судя по снифферу у вас нат не отрабатывает и пакеты улетают с серым адресом прямо в аплинк.

 

Попробуйте так:

 

/ip firewall nat
add action=src-nat chain=srcnat same-not-by-dst=no src-address=10.2.0.14/32 \
    to-addresses=91.XXX.XXX.100

 

И самое главное сделайте:

/ip firewall connection rem [find]

 

Share this post


Link to post
Share on other sites

Странно, может потому что у него роуты в блекхолл. Попробуйте сделать лупбек и на него повесить /24 подсеть

Share this post


Link to post
Share on other sites

При этом пытается делать запрос на ДНС, когда начинаю пинговать разные ресурсы но в интернет не выпускает. 

Снимок экрана от 2019-09-25 16:41:15.png

Share this post


Link to post
Share on other sites
18 minutes ago, VolanD666 said:

Странно, может потому что у него роуты в блекхолл. Попробуйте сделать лупбек и на него повесить /24 подсеть

Подскажите пожалуйста как это сделать ?

Share this post


Link to post
Share on other sites

Сделайте бридж интерфейс и на него повешайте ствою /24 подсеть в котороую хотите натить. А роут в блекхол пока потушите. Я думаю что дело в этом

 

Просто бридж без интерфейсов в нем

Share this post


Link to post
Share on other sites

snapshot2.thumb.jpeg.39110f50c100f55b27058657bb8c8fba.jpeg

Может из за того, что на EBGP приходит только 2 маршрута с Микротика ?

 

Edited by 7sergeynazarov7

Share this post


Link to post
Share on other sites

Если я правильно помню то важно включить вот это: same-not-by-dst=yes

Edited by Ace63

Share this post


Link to post
Share on other sites

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now
Sign in to follow this