The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

форумы  помощь  поиск  регистрация  майллист  вход/выход  слежка  RSS
"policy-routing для трафика маршрутизатора"
Вариант для распечатки  
Пред. тема | След. тема 
Форум Маршрутизаторы CISCO и др. оборудование. (Маршрутизация)
Изначальное сообщение [ Отслеживать ]

"policy-routing для трафика маршрутизатора"  +/
Сообщение от Sergey Bogdanov email on 30-Май-12, 11:47 
Дано:

маршрутизатор Cisco 2801
2 wan (1 lan)

1й wan  - смотрит в сеть Большого провайдера, там маршрут по умолчанию 0/0, через него же подключается бОльшая часть внешних клиентов

2й wan - смотрит в сеть Малого провайдера, ч/з него прописаны статические маршруты до нескольких внешних стат. адресов

                        
Б-internet 0/0 - МСЭ -  /1       \
                                     | Router | -- lan
М-internet x/x - МСЭ -  \2       /


Надо:
подключиться к маршрутизатору ч/з 2й wan (из сети Малого пров-ра) с динамического адреса про протоколу VPN (конкретный протокол пока не принципиален, но наиболее вероятны Виндовые клиенты, т.е. РРТР).
Получается, что дефолтный маршрут - это один интерфейс, а организовать надо подключение с динамического адреса ч/з другой интерфейс.

Маршрутизацию по адресу клиента использовать нельзя (зная, например, подсети Малого пров-ра) (т.к. есть клиенты, которые из сети того же провайдера ходят ч/з 1й wan по основному маршруту)
Через этот машрутизатор уже ходят транзитом РРТР пакеты.

На мой взгляд, из признаков, по которым можно определить next hop для ответного VPN пакета, можно использовать только РРТР и тот факт, что ответный пакет формирует сам маршрутизатор.

Допустим, РРТР пакет, адресованный маршрутизатору, прилетает ч/з 2й WAN на ip=loopback1.
Как его отправить обратно в ту же сторону (в сторону нужного шлюза)?

Ответить | Правка | Cообщить модератору

Оглавление

Сообщения по теме [Сортировка по времени | RSS]


1. "policy-routing для трафика маршрутизатора"  +/
Сообщение от AlexDv (??) on 30-Май-12, 17:45 
>[оверквотинг удален]
> с динамического адреса ч/з другой интерфейс.
> Маршрутизацию по адресу клиента использовать нельзя (зная, например, подсети Малого пров-ра)
> (т.к. есть клиенты, которые из сети того же провайдера ходят ч/з
> 1й wan по основному маршруту)
> Через этот машрутизатор уже ходят транзитом РРТР пакеты.
> На мой взгляд, из признаков, по которым можно определить next hop для
> ответного VPN пакета, можно использовать только РРТР и тот факт, что
> ответный пакет формирует сам маршрутизатор.
> Допустим, РРТР пакет, адресованный маршрутизатору, прилетает ч/з 2й WAN на ip=loopback1.
> Как его отправить обратно в ту же сторону (в сторону нужного шлюза)?

А ничего делать не надо. У меня схема похожая, PPTP работает через любой интерфейс.


Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору

2. "policy-routing для трафика маршрутизатора"  +1 +/
Сообщение от KostyaK on 31-Май-12, 01:53 
ip local policy route-map BLABLABLA

должно помочь...

Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору

4. "policy-routing для трафика маршрутизатора"  +/
Сообщение от Sergey Bogdanov email on 31-Май-12, 10:37 
> ip local policy route-map BLABLABLA
> должно помочь...

Ок, спасибо, кажись оно самое. Хотел бы уточнить: если я делаю acl, то в нем надо отлавливать лишь РРТР или еще что?

Ответить | Правка | ^ к родителю #2 | Наверх | Cообщить модератору

3. "policy-routing для трафика маршрутизатора"  +/
Сообщение от Gromophon (ok) on 31-Май-12, 05:34 
>[оверквотинг удален]
> с динамического адреса ч/з другой интерфейс.
> Маршрутизацию по адресу клиента использовать нельзя (зная, например, подсети Малого пров-ра)
> (т.к. есть клиенты, которые из сети того же провайдера ходят ч/з
> 1й wan по основному маршруту)
> Через этот машрутизатор уже ходят транзитом РРТР пакеты.
> На мой взгляд, из признаков, по которым можно определить next hop для
> ответного VPN пакета, можно использовать только РРТР и тот факт, что
> ответный пакет формирует сам маршрутизатор.
> Допустим, РРТР пакет, адресованный маршрутизатору, прилетает ч/з 2й WAN на ip=loopback1.
> Как его отправить обратно в ту же сторону (в сторону нужного шлюза)?

vrf вам в помощь, если умрет интерфейс через который настроен дефолтный маршрут, работать ничего не будет, а два дефолтных маршрута через разные интерфейсы не работает одновременно, local policy не работает при шифровании


Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору

5. "policy-routing для трафика маршрутизатора"  +/
Сообщение от Sergey Bogdanov email on 31-Май-12, 10:40 
> local policy не работает при шифровании

ага... а если в свойствах шифрования в команде
ppp encrypt mppe auto
вместо auto поставить none это тоже будет шифрование?

Ответить | Правка | ^ к родителю #3 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру