Jump to content
Калькуляторы

IBGP MICROTIK + NAT

Добрый день уважаемые гуру. Просьба помочь пробросить реальную сеть через iBGP для NAT 91.xxx.136.0/24 91.xx.137.0/24 поднял ibgp на Microtik пинг в интернет уходит, NAT-ить  нужно с Ipv4 выданным Ripe-ом. Не могу добиться, чтоб через NAT SAME уходила серая подсеть.

Есть на микротике аналогичноая команда ?

ip route 192.168.100.0 255.255.255.0 Null0

 

Edited by 7sergeynazarov7

Share this post


Link to post
Share on other sites

39 minutes ago, VolanD666 said:

Есть, там тип маршрута блэкхол

Спасибо большое за ответ, но, что то еще не то.

Могли бы помочь, пожалуйста. Стоит Cisco ASR-1001x она основной bgp, подключаю microtik по ibgp, при этом пинги ходят с самого микротика в интернет. При маскардинге натиться тестовый пк. При постановке на SAME и один внешний IP-адрес, пинги на тестовом пк прекращают ходить. Как настроить NAT в такой связке, подскажите пожалуйста.

Share this post


Link to post
Share on other sites

1 minute ago, VolanD666 said:

А конфиг можно?

 

Как у вас сейчас настроено?

Да конечно.

  /routing bgp instance
set default as=XXX92 redistribute-connected=yes redistribute-static=yes \
    router-id=91.XXX.XX7.1
/routing bgp network
add network=91.XXX.XX6.0/24 synchronize=no
add network=91.XXX.XX7.0/24 synchronize=no
/routing bgp peer
add in-filter=ASXXX92-bgp-in name=CISCO-ASR-1001X out-filter=ASXXX92-bgp-out \
    remote-address=91.XXX.XX7.2 remote-as=XXX92 ttl=default

/routing filter
add action=discard chain=ASXXX92-bgp-in disabled=yes prefix=10.0.0.0/8
add action=discard chain=ASXXX92-bgp-in prefix=192.168.0.0/16
add action=discard chain=ASXXX92-bgp-in prefix=172.16.0.0/12
add action=discard chain=ASXXX92-bgp-in prefix=169.254.0.0/16
add action=discard chain=ASXXX92-bgp-in prefix=224.0.0.0/4
add action=discard chain=ASXXX92-bgp-in prefix=127.0.0.0/8
add action=discard chain=ASXXX92-bgp-in prefix=240.0.0.0/4
add action=discard chain=ASXXX92-bgp-in prefix=91.XXX.XX7.0/24
add action=discard chain=ASXXX92-bgp-in prefix=91.XXX.XX6.0/24
add action=accept chain=ASXXX92-bgp-in
add action=accept chain=ASXXX92-bgp-out prefix=91.XXX.XX7.0/24
add action=accept chain=ASXXX92-bgp-out prefix=91.XXX.XX6.0/24
add action=discard chain=ASXXX92-bgp-out

/ip firewall nat
add action=same chain=srcnat same-not-by-dst=no src-address=10.2.0.0/24 \
    to-addresses=91.XXX.XXX.100

/ip route
add distance=1 dst-address=91.XXX.XX6.0/24 type=blackhole
add distance=1 dst-address=91.XXX.XX7.0/24 type=blackhole

Еще нужны какие то ?

Share this post


Link to post
Share on other sites

4 минуты назад VolanD666 сказал:

Может попробовать в правиле задать выходной инт-с?

/ ip firewall nat
add action = та же цепочка = внешний интерфейс srcnat = vlan14 то же не по dst = нет \
    src-address = 10.2.0.0 / 24 to-address = 91.XXX.XX7.100

Сделал без результата.

 

Не могу понять как натить в собственные белый Ip адресса.

Edited by 7sergeynazarov7

Share this post


Link to post
Share on other sites

 

On 9/25/2019 at 3:18 PM, VolanD666 said:

Точно не срабатывает? Вы можете сниффером посмотреть? Он в сторону аплинка отНАЧенный уходит или нет?

Чего то не хватает, маршрута или, вроде пытается но не уходит,? Есть предположения куда копать ?

 

Снимок экрана от 2019-09-25 15:50:05.png

Edited by 7sergeynazarov7

Share this post


Link to post
Share on other sites

Just now, VolanD666 said:

Внешний интерфейс, это sfp который? На нем же входящие и выходящие вланы?

 

Картина на данный момент такая, внешний интерфейс на котором висит bgp VLAN 14 На котором абонент в QinQ верхняя метка VLAN3800 и нижняя VLAN624 143340435_2019-09-25160128.thumb.png.a5c9b76ef63bb8388605dac10abd99b7.png

Share this post


Link to post
Share on other sites

Ну судя по снифферу у вас нат не отрабатывает и пакеты улетают с серым адресом прямо в аплинк.

 

Попробуйте так:

 

/ip firewall nat
add action=src-nat chain=srcnat same-not-by-dst=no src-address=10.2.0.14/32 \
    to-addresses=91.XXX.XXX.100

 

И самое главное сделайте:

/ip firewall connection rem [find]

 

Share this post


Link to post
Share on other sites

При этом пытается делать запрос на ДНС, когда начинаю пинговать разные ресурсы но в интернет не выпускает. 

Снимок экрана от 2019-09-25 16:41:15.png

Share this post


Link to post
Share on other sites

18 minutes ago, VolanD666 said:

Странно, может потому что у него роуты в блекхолл. Попробуйте сделать лупбек и на него повесить /24 подсеть

Подскажите пожалуйста как это сделать ?

Share this post


Link to post
Share on other sites

Сделайте бридж интерфейс и на него повешайте ствою /24 подсеть в котороую хотите натить. А роут в блекхол пока потушите. Я думаю что дело в этом

 

Просто бридж без интерфейсов в нем

Share this post


Link to post
Share on other sites

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.