Jump to content
Калькуляторы

Cisco ASR1001-X и CGNAT

Подскажите пожалуйста

 

Cisco ASR1001-X как CGNAT (ipv4) нормально по современным меркам для мелкого оператора ?

 

Надо чтобы серый ip натился в конкретный белый ip из пула, netflow и т.п.

 

Абоненты потенциально сгенерят 6-8 Гбит/с трафика в ЧНН в ближайшие 2 года

 

В 1001 заявлено 2 млн сессий CGNAT

 

Руководство раньше хотело выдавать всем белый ip, но передумало и хочет NAT

Сейчас пограничного маршрутизатора нету, в его качестве коммутатор принимающий default, далее два БРАСа SE100

 

Рассматривается вариант поставить 1001-X как бордер с дефолтом + CGNAT + netflow с nat-трансляциями для СОРМа

 

Спасибо.

Share this post


Link to post
Share on other sites

Лучше рассмотреть микротик в виде 1072, или в виде тазика.

Share this post


Link to post
Share on other sites
37 минут назад, SOFTOLAB сказал:

Лучше рассмотреть микротик в виде 1072, или в виде тазика.

Крайне плохой совет, если уж юзать софтовое, то лучше обычно приготовленный линукс.

Share this post


Link to post
Share on other sites

Микротик не хочется, а тазик рассматривается в последнюю очередь, т.к. его ещё готовить надо, а купят выбранное у нас, как обычно, в самый-самый последний момент.

 

б/у ASR1001-X - по цене нормально, хотелось бы услышать про неё от бывалых, типа да, cgnat + netflow, без FV - нормально будет работать. Или не нормально.

Share this post


Link to post
Share on other sites
3 часа назад, SOFTOLAB сказал:

Лучше рассмотреть микротик в виде 1072

дадада, с его волшебным скачущим пингом до сотен миллисекунд при ~50% нагрузке в среднем по палате)))

Share this post


Link to post
Share on other sites

Вопрос про нат очень интересный. Коллеги отказались от использования ната на нем и юзают проприетарный тазик для этих целий. Получается паровозик.

Вообще это стандартная топология. Брас только терминирует, полисит а за ним(и) нат ферма на пэка, я так понимаю, нормального ната в железе до сих пор не видать.

 

Чем не устраивает текущая конфигурация с се100? Портами?

Share this post


Link to post
Share on other sites

При использовании CGNAT есть проблема последующего разбора кто показывал писю детям во вконтактике.

Сами перешли на СКАТ и пока очень довольны.

Share this post


Link to post
Share on other sites
1 час назад, vurd сказал:

Чем не устраивает текущая конфигурация с се100? Портами?

В смысле включить NAT на SE100 ? (сейчас у всех белые ip)

 

Не хочется потому, что есть такие же упоминания, что люди убирали nat c se100 из-за проблем с производительностью, плюс netflow надо на нём включать

А с netflow на se100 уже быстренько огребли и выключили - народ жаловался что сессии рвутся, не хочется возвращаться к этому вопросу

 

Ну и портами, через 2 года они наверно будут меняться на какой-нибудь б/у mx80 с лицензиями

 

1 час назад, ShyLion сказал:

Сами перешли на СКАТ и пока очень довольны.

Решение на СКАТ-20 (лицензия Complete) + сервер с запасом до СКАТ-40 - это 1,8 ляма, дороговато

 

Share this post


Link to post
Share on other sites

Нормальная железка, не слушайте этот бред про микротик. У нас натит 2,5 гига 100к трансляций примерно. Там же еще и ISG висит.

Share this post


Link to post
Share on other sites
5 минут назад, VolanD666 сказал:

Нормальная железка, не слушайте этот бред про микротик. У нас натит 2,5 гига 100к трансляций примерно. Там же еще и ISG висит.

И какая загрузка проца при этом? У ТС трафика раза в 3 больше
Трансляции при этом он как-то логирует?

Edited by passer

Share this post


Link to post
Share on other sites
4 минуты назад, passer сказал:

И какая загрузка проца при этом? У ТС трафика раза в 3 больше

 

10-11% Но только причем тут загрузка проца?

Share this post


Link to post
Share on other sites

А NAT на микротике проц не кушает?

Share this post


Link to post
Share on other sites

Стоп, кажется понял мою ошибку. Я говорил про ASR

Share this post


Link to post
Share on other sites

Asr (а точнее esp) очень больно, если гонять много трафика белых адресов через ip nat inside/outside интерфейсы.

Share this post


Link to post
Share on other sites
1 час назад, zhenya` сказал:

Asr (а точнее esp) очень больно, если гонять много трафика белых адресов через ip nat inside/outside интерфейсы.

Вы про смешивание маршрутизации и НАТа?

Share this post


Link to post
Share on other sites

да, нат и роутинг без разделения.

Мешать то можно, если это будет vrf к примеру и там будет чисто серый трафик.

Share this post


Link to post
Share on other sites

Нат на микротике аля ццр1036 полное гавно. У одного из наших операторов стоял такой, постоянно были заявки от абонентов на всякие разные жалобы. У него постоянно скачет проц, малейший ддос на его внешний адрес и это чудо сразу превращается в тыкву.

Перешли на 1002х, тех саппорт первые две недели вообще не мог ничего понять - мол куда делись заявки.

Share this post


Link to post
Share on other sites
On 5/28/2020 at 10:28 AM, ShyLion said:

кто показывал писю детям во вконтактике

Прописать в договоре запрет на данные действия.

On 5/28/2020 at 3:13 AM, NiTr0 said:

дадада, с его волшебным скачущим пингом до сотен миллисекунд при ~50% нагрузке в среднем по палате)))

Просто вы его готовить не умеете.

 

On 5/28/2020 at 12:17 AM, pppoetest said:

Крайне плохой совет, если уж юзать софтовое, то лучше обычно приготовленный линукс.

Не каждый сис.админ линукс голый осилит.

Share this post


Link to post
Share on other sites
1 час назад, SOFTOLAB сказал:

Просто вы его готовить не умеете.

ну да, на 3 гигабита нужно стопку из 3 CCR1072 - один на нат, второй на шейпер, третий на терминацию абонов)))

Share this post


Link to post
Share on other sites
17 hours ago, SOFTOLAB said:

Прописать в договоре запрет на данные действия.

Т.е. когда из отдела К приходит бамажка, отвечать что у нас договор с пользователями, что они писю детям не показывают, поэтому пройдите нах?

 

17 hours ago, SOFTOLAB said:

Не каждый сис.админ линукс голый осилит.

Тогда это не сисадмин а продвинутый пользователь.

Share this post


Link to post
Share on other sites

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now