Дегтярев Илья Posted May 15, 2009 Posted May 15, 2009 (edited) Натолкнулся на странную вещь. У нас несколько аплинков. Одному юрику необходимо чтоб его трафик ходил в обе стороны через ростелеком. Для входящего - проанонсировали его /24 на ростелеком. Для исходящего написали pbr: match ip address (acl с его сеткой) match ip next-hop (acl с ip второго аплинка, куда не должен идти) set ip next hop (ip ростелекома) повесили на интерфейсы с ядра. Оказалось, что теперь трафик до других клиентов, включенных в этот пограничник идет через ростелеком, обратно и уже потом второму клиенту, то есть pbr не реагирует на match ip next-hop. match interface тож пробовали. Все это на 7609 c 720sup-3bxl 12.2(33)SRC3. Проверили тож самое на 6509 с тем же супом и 12.2.(18) - тоже самое. Примеров для pbr где проверялся бы не только ip по acl найти не могу. Не уж то нельзя? Хотелось бы еще в паре мест такое реализовать для других целей, в частности заворот части адресов на нат. Edited May 15, 2009 by Дегтярев Илья Вставить ник Quote
Konstantin Klimchev Posted May 16, 2009 Posted May 16, 2009 Натолкнулся на странную вещь.У нас несколько аплинков. Одному юрику необходимо чтоб его трафик ходил в обе стороны через ростелеком. Для входящего - проанонсировали его /24 на ростелеком. Для исходящего написали pbr: match ip address (acl с его сеткой) match ip next-hop (acl с ip второго аплинка, куда не должен идти) set ip next hop (ip ростелекома) повесили на интерфейсы с ядра. Оказалось, что теперь трафик до других клиентов, включенных в этот пограничник идет через ростелеком, обратно и уже потом второму клиенту, то есть pbr не реагирует на match ip next-hop. match interface тож пробовали. Все это на 7609 c 720sup-3bxl 12.2(33)SRC3. Проверили тож самое на 6509 с тем же супом и 12.2.(18) - тоже самое. Примеров для pbr где проверялся бы не только ip по acl найти не могу. Не уж то нельзя? Хотелось бы еще в паре мест такое реализовать для других целей, в частности заворот части адресов на нат. а попробуйте: если от uplink'ов full берете - через local-pref если только default'ы - set ip default next-hop Вставить ник Quote
Дегтярев Илья Posted May 16, 2009 Author Posted May 16, 2009 И тогда дофига нашего трафика пойдет в этот канал. Нафиг не надо. Вставить ник Quote
Konstantin Klimchev Posted May 16, 2009 Posted May 16, 2009 И тогда дофига нашего трафика пойдет в этот канал. Нафиг не надо. У нас несколько аплинков.Одному юрику необходимо чтоб его трафик ходил в обе стороны через ростелеком. Вы сами себе противоречите. Если вам нужно отправить один префикс в конкретный uplink - так и сделайте для этого префикса необходимый local-pref. Вставить ник Quote
Дегтярев Илья Posted May 17, 2009 Author Posted May 17, 2009 Нет, надо любой трафик этого клиента отправить в этот аплинк. Клиент оплатил почти полную полосу и нашего трафика там не более 10%. Терминировать канал на другой железке тоже не можем. Гуглением попалась выдежка от 12.3 какие команды могут использовться в полиси для pbr. Из match только ip address и lenght Вставить ник Quote
Konstantin Klimchev Posted May 17, 2009 Posted May 17, 2009 Нет, надо любой трафик этого клиента отправить в этот аплинк. Клиент оплатил почти полную полосу и нашего трафика там не более 10%. Терминировать канал на другой железке тоже не можем. Гуглением попалась выдежка от 12.3 какие команды могут использовться в полиси для pbr. Из match только ip address и lenght Начните от сюда: http://oreilly.com/catalog/bgp/chapter/ch06.html Вставить ник Quote
stem Posted May 17, 2009 Posted May 17, 2009 Нет, надо любой трафик этого клиента отправить в этот аплинк. Клиент оплатил почти полную полосу и нашего трафика там не более 10%. Терминировать канал на другой железке тоже не можем. Можно посмотреть в сторону VRF Вставить ник Quote
Дегтярев Илья Posted May 17, 2009 Author Posted May 17, 2009 Начните от сюда: http://oreilly.com/catalog/bgp/chapter/ch06.html Вы там хоть одно слово про нестандартные случаи видели? Как воздействовать на глабальную таблицу и так знаю. Можно посмотреть в сторону VRF Угу, только так. Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.