Jump to content

Recommended Posts

Posted

Добрый день!

Подготовил схему будущей сети, но возник вопрос по подключению Cisco ASA. Подскажите, пожалуйста, как правильно организовать downlink'и от Cisco ASA в сторону коммутаторов ядра?

CORE-1, CORE2 и Cisco ASA планируется связать по OSPF. Сначала думал объединить 2 интерфейса Cisco ASA (Gi0/0 и Gi0/1) в Bridge Group интерфейс, назначив ему роль INSIDE, но оказалось, что OSPF-протокол не работает с BVI-интерфейсом.

Жизнеспособна ли схема во вложении, когда каждый линк в сторону коммутаторов ядра является линковой сетью L3? Вижу, что будут проблемы с асимметричным роутингом, можно что-то с этим сделать? Или схема в принципе не верна?

 

camp.jpg

Posted

Всего по два, а ASA одна, смысл?

 

И непонятно, какая цель в двух провайдерах. Это Failover? Или трафик будет по обоим - тогда хорошо бы иметь BGP, а ASA, прямо скажем, в BGP не особо, это не её назначение.  

Posted

Цель то всего этого какая?

Оказать услугу, закопать деньги, сдать лабу нудному преподу?

 

Опишите в начале цели и как оно должно работать и мотивацию решений.

 

А для кампуса хватит и обычного роутера с опенврт 🙂

Posted (edited)

Коммутаторы ядра можно связать vpc,  ASA подключить etherchannel'ом к обоим, включить hsrp. Это зарезервирует и линки от ASA к ядру и сами свитчи ядра. Тот же vpc и на агрегации, но кол-во линков к ядру нужно будет удвоить

Edited by rz3dwy
Posted (edited)

jffulcrum,

Цитата

Всего по два, а ASA одна, смысл?

ASA тоже две. Работают в режиме Active/Standby. Не стал наносить на схему ASA-Standby, чтобы не перегружать. 

Цитата

И непонятно, какая цель в двух провайдерах. Это Failover?

Через обоих провайдеров ASA держит туннели с центральным офисом (VTI+iBGP)

 

 

Ivan_83,

Цитата

Цель то всего этого какая

Цель - модернизировать кампус, построив его на L3. Замене подлежат коммутаторы уровня ядра и дистрибуции. Верхняя часть - ASA с двумя провайдерами остается на месте. Все, что ниже ASA полежит замене.

 

 

rz3dwy,

Цитата

Коммутаторы ядра можно связать vpc,  ASA подключить etherchannel'ом к обоим, включить hsrp. Это зарезервирует и линки от ASA к ядру и сами свитчи ядра. Тот же vpc и на агрегации, но кол-во линков к ядру нужно будет удвоить

Интересное решение. Линки удвоим, не проблема)) Коммутаторы ядра Huawei как-раз поддерживают MLAG. Стекирование лучше не использовать на ядре? Пользовательские VLAN'ы терминировать на коммутаторах дистрибуции?

Edited by vadim555
Posted
17 hours ago, vadim555 said:

Цель - модернизировать кампус

Вот это начало описания, а дальше ненужные технические подробности.

Цель это когда ты описываешь текущее состояние и желаемое, а про железки и какие то л3 это уже потом.

У вас в описании просто тех задание: поменять одну хрень на другую хрень - нахрена - не понятно нихрена 🙂

 

Сколько хостов, какие проблемы решаем?

Posted
Цитата

Вот это начало описания, а дальше ненужные технические подробности.

Текущее состояние: временная сеть построена на паре Cisco ASA в режиме failover (Active/Standby),

ASA подключена к стекируемому ядру (C3750) port-channel линком. Соответственно, на Po интерфейс ASA и назначена роль INSIDE. На ASA настроен NAT для выхода пользователей в Интернет. Также ASA держит VTI туннели с другими филиалами.

К ядру подключены access-коммутаторы L2 с помощью медных линков (около 30 штук). На уровне кампуса настроен статический протокол маршрутизации.

Все работает нормально, проблем нет.

Теперь встала задача избавиться от времянки и сделать сеть более масшатбной. Ко всем 30 access-коммутаторам протянули оптику. Вскоре добавится еще 50 access комутаторов Huawei S5731 с оптическими аплинками.

Чтобы собрать все оптические линки, на уровень дистрибуции планируется установить Huawei S6730-H48X6C (4шт). Уровень дистрибуции будет представлять собой 2 стека. Стек состоит из 2-ух коммутаторов (на схеме для простоты изображен только один стек). На уровне ядра сети планируется пара S6730-H24X6C-V2.

С уровнем доступа и дистрибуции более или менее все понятно. Трудности в новой схеме возникли при стыке L3 ядра к Cisco ASA. Мною был придуман второй INSIDE-интерфейс на Cisco ASA. Сейчас понимаю, что лучше так не делать. Наверное, буду переводить ядро в режим M-LAG (или stack?), чтобы оставить на ASA единственный INSIDE поверх Port-channel. Что скажете?

Posted
В 12.02.2025 в 11:52, vadim555 сказал:

Что скажете?

Поставить микротики для работы еще никто не предлагал в теме?

 

И вообще на схеме сделано не верно - если есть 2 провайдера (канала интернета), то надо делать 2 параллельных ветки движения трафика (как конвеер), от которых уже выходы на оконечное абонентское оборудование, а сейчас сломается одна железка и связи не будет.

Posted (edited)

Saab95, добрый день!

Цитата

то надо делать 2 параллельных ветки движения трафика (как конвеер), от которых уже выходы на оконечное абонентское оборудование

А можете немного подробнее рассказать, что в этой схеме нужно изменить на Ваш взгляд? Имеете в виду, что каждый провайдер должен заходить в отдельную ASA/роутер?

Edited by vadim555
Posted

Там вверху по центру, где кирпичи нарисованы - этот элемент нужно убрать.

 

От каждого провайдера заказываете по 2 копии канала, каждую копию подключаете в свой роутер.

 

Дальше по схеме и так идут каналы вниз, от которых подключены клиенты.

 

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...
На сайте используются файлы cookie и сервисы аналитики для корректной работы форума и улучшения качества обслуживания. Продолжая использовать сайт, вы соглашаетесь с использованием файлов cookie и с Политикой конфиденциальности.