О деактивации форума Eltex

Уважаемые коллеги! В связи с потерей актуальности данного ресурса, нами было принято решение о частичной деактивации форума Eltex. Мы отключили функции регистрации и создания новых тем, а также возможность оставлять сообщения. Форум продолжит работу в "режиме чтения", так как за долгие годы работы здесь накопилось много полезной информации и ответов на часто встречающиеся вопросы.

Мы активно развиваем другие каналы коммуникаций, которые позволяют более оперативно и адресно консультировать наших клиентов. Если у вас возникли вопросы по работе оборудования, вы можете обратиться в техническую поддержку Eltex, воспользовавшись формой обращения на сайте компании или оставить заявку в системе Service Desk. По иным вопросам проконсультируют наши менеджеры коммерческого отдела: eltex@eltex-co.ru.

security zone для vrf на ESR-1200

MES, ESR
Batrus
Сообщения: 6
Зарегистрирован: 25 июн 2018 23:58
Reputation: 0

security zone для vrf на ESR-1200

Сообщение Batrus » 08 окт 2019 22:04

Доброго времени.
Пробуем настроить vrf на ESR1200.
делаем vrf
r-msk-1dor-02# sh run vrf
ip vrf test
exit

Пара security zones, "in" для vrf, "inin" для grt
r-msk-1dor-02# sh run security zone
security zone in
ip vrf forwarding test
exit
security zone inin
exit

Пара связок
r-msk-1dor-02# sh run security zone-pair
security zone-pair inin self
rule 100
action permit
enable
exit
exit
security zone-pair in self
rule 100
action permit
enable
exit
exit

Прописываем ip на интерфейсе, задаём ему зону inin
r-msk-1dor-02# sh run int gi1/0/3
interface gigabitethernet 1/0/3
security-zone inin
ip address 192.168.5.1/24

Результат - с хоста 192.168.5.10 на 192.168.5.1 есть пинг, есть телнет.(ожидаемо)
Засовываем gi1/0/3 в vrf, задаём соответствующую зону
r-msk-1dor-02# sh run int gi1/0/3
interface gigabitethernet 1/0/3
ip vrf forwarding test
security-zone in
ip address 192.168.5.1/24
exit

Результат - пинг есть, телнета нет.
Проверяем, работает ли правило в security zone-pair in self, меняем action с permit на deny.
r-msk-1dor-02(config)# security zone-pair in self
r-msk-1dor-02(config-zone-pair)# rule 100
r-msk-1dor-02(config-zone-pair-rule)# no action
r-msk-1dor-02(config-zone-pair-rule)# action deny

Результат - нет пинга, нет телнета(ожидаемо).
Подскажите, какими правилами рубится telnet на порту в vrf?
r-msk-1dor-02# sh ver
Boot version:
1.6.2.1 (date 18/06/2019 time 14:28:33)
SW version:
1.6.2 build 12[f0b7cb21] (date 09/07/2019 time 17:42:51)
HW version:
1v3
Последний раз редактировалось Batrus 09 окт 2019 15:26, всего редактировалось 1 раз.

Garri
Сообщения: 416
Зарегистрирован: 17 апр 2014 13:30
Reputation: 9

Re: security zone для vrf на ESR-1200

Сообщение Garri » 09 окт 2019 12:10

А если взамен rule 100 в security zone-pair in self сделать 2-а правила - одно для icmp, другое, для telnet?

Batrus
Сообщения: 6
Зарегистрирован: 25 июн 2018 23:58
Reputation: 0

Re: security zone для vrf на ESR-1200

Сообщение Batrus » 09 окт 2019 15:16

Garri писал(а):А если взамен rule 100 в security zone-pair in self сделать 2-а правила - одно для icmp, другое, для telnet?

Если сработает, то возникнет вопрос - почему без vrf permit all работает, а в vrf - нет.

Batrus
Сообщения: 6
Зарегистрирован: 25 июн 2018 23:58
Reputation: 0

Re: security zone для vrf на ESR-1200

Сообщение Batrus » 11 окт 2019 21:53

Господа, очень нужен ответ.
Железку в продакшн надо ставить, а мы managment интерфейс из таблицы маршрутизации убрать не можем

leonid_zarkov
Сообщения: 179
Зарегистрирован: 25 янв 2016 14:10
Reputation: 0
Откуда: Элтекс

Re: security zone для vrf на ESR-1200

Сообщение leonid_zarkov » 14 окт 2019 17:43

Необходимо сервисы включать в необходимых VFR:

ESR(config)# ip telnet server vrf <NAME>
WORD(1-31) Virtual Routing/Forwarding instance name
Леонид Зарков / Элтекс / Сервисный центр ШПД / techsupp@eltex.nsk.ru


Вернуться в «Коммутаторы и маршрутизаторы Ethernet»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 11 гостей