Heggi Posted February 22, 2009 Posted February 22, 2009 Настроен netflow на cisco7120, которая выступает pptp сервером и докучи еще и pptp-клиентом к провайдеру, и NATит. На физических интерфейсах и Dialer0 (pptp-клиент) netflow собирается (ingress only - IOS Только так умеет), а на Virtual-template и loopback'е, на который route-map сделан, вообще тишина. Такое ощущение, что фича заблокирована или не реализована. Т.к. считать надо только входящий трафик (исходящий желательно, но не обязательно), есть 2 варианта решения 1. За кошкой ставим PC, который поднимет нам pptp соединение до прова и будет натить. Нескромный вопрос, а нахрена тогда нам кошка?????!!!!! 2. Получаем собственный блок правых IP адресов (или просим у прова) и убираем НАТ. 3. Заставить netflow работать и на virtual-template!!! 3 пункт предпочтительный Кто сталкивался??? P.S. google, cisco.com не помогли( Вставить ник Quote
MiB Posted February 22, 2009 Posted February 22, 2009 (edited) 3 пункт предпочтительныйа 2й технически и политически верный. и вообще NAT - это от лукавого, не для предосталвения услуг он..... Edited February 22, 2009 by MiB Вставить ник Quote
Heggi Posted February 22, 2009 Author Posted February 22, 2009 и вообще NAT - это от лукавого, не для предосталвения услуг он..... Согласен, но народу online не много, циска пролопатит спокойно Вставить ник Quote
UglyAdmin Posted February 22, 2009 Posted February 22, 2009 Адреса динамические? netflow на virtual-access - плохая идея, т.к. netflow даёт запаздывание минимум минуту... Вставить ник Quote
Heggi Posted February 22, 2009 Author Posted February 22, 2009 Адреса динамические?netflow на virtual-access - плохая идея, т.к. netflow даёт запаздывание минимум минуту... Динамические, нетфлоу в любом случае дает запаздывание минуту, а другие варианты отсутствуют. Вставить ник Quote
Andrei Posted February 22, 2009 Posted February 22, 2009 Если cisco7120 выступает pptp сервером, то каким-то образом юзвери авторизуются? Наверняка через Радиус? Вот Радиусом и считайте. Вставить ник Quote
Heggi Posted February 22, 2009 Author Posted February 22, 2009 Хотелось бы иметь распределение трафика по категориям + статистика для юзера куда он лазил! через радиус - это на самый крайний случай... Вставить ник Quote
UglyAdmin Posted February 22, 2009 Posted February 22, 2009 А какие у Вас категории при pptp? Локалка мимо бежит, инет и считайте... Вставить ник Quote
Heggi Posted February 22, 2009 Author Posted February 22, 2009 У юзера может не быть роута в другой сегмент сети, а значит весь траф пойдет через pptp и посчитается по полной. И потом даже не разобраться будет за что ему так насчиталось Вставить ник Quote
Heggi Posted February 22, 2009 Author Posted February 22, 2009 Такой вопрос, а как зарулить трафик через L3 свитч? Т.е. схема такая: Юзер - cisco7120(pptp) -(1)- L3 -(2)- cisco7120(nat) - инет И брать netflow в точках (1) и (2). Вопрос только как изолировать порт в L3 свитче (cisco3550) Вставить ник Quote
UglyAdmin Posted February 22, 2009 Posted February 22, 2009 У юзера может не быть роута в другой сегмент сети, а значит весь траф пойдет через pptp и посчитается по полной. И потом даже не разобраться будет за что ему так насчиталось А зарежте нафик, вот и не пойдёт. Соответственно, и не посчитается. Вставить ник Quote
terrible Posted February 22, 2009 Posted February 22, 2009 может стоит между кошками прямой VLAN прокинуть через L3 ? А от юзера до L3 тоже прокинуть VLAN через 7120? И получится, что если у юзверя маршрутов нет, то он отдыхает, если есть - направится сразу на L3, минутя Virtual-Template Вставить ник Quote
Heggi Posted February 22, 2009 Author Posted February 22, 2009 Вопщем пляски с бубном продолжаются уже неделю с нулевым результатом... Пока решил трафик считать по радиусу. В планах pptp-клиента и nat вынести на отдельную железку и netflow повесить на fa0/0, который смотрит сейчас в сторону прова. Что посоветуете не сильно дорого на поток макс 10 мбит и 500 соединений? Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.