Переезд с Cisco на Eltex ESR

MES, ESR
romic
Сообщения: 3
Зарегистрирован: 19 май 2020 23:02
Reputation: 0

Переезд с Cisco на Eltex ESR

Сообщение romic » 20 май 2020 00:02

Добрый день.
Подскажите неопытному, в связи с импортозамещением и экономией закупили маршрутизаторы ESR.
И встала задача перевезти конфиг внешнего маршрутизатора, на который заходят BGP от глобального провайдера и линк на местную сеть республиканского провайдера. Столкнулся с некоторыми трудностями по настройке. Самая главная проблема это куча In и Out ACL на интерфейсах. IN в общем и целом понятно как делается, разве за исключением правила ( permit tcp any neq 22 3128 10050 host MyNet.IP1), а вот как правильно сделать правила OUT сложнее, и еще не очень разобрался с NAT, в конфиге у линка к местному провайдеру стоит ip nat outside, а в локалку ip nat inside. В стыке с этим маршрутизатором работает еще один, на котором сделано куча ната с loopback-интерфейсов

Помогите пожалуйста по ACL правилам, мелким настройкам интерфесов и нату.

Код: Выделить всё

interface GigabitEthernet0/0
 description *** Выход к местному провайдеру для GRE ***
 ip access-group MIn in
 ip access-group MOut out
 no ip redirects
 no ip unreachables
 no ip proxy-arp
 ip nat outside
 ip virtual-reassembly
 ip route-cache flow
 no keepalive
!

interface GigabitEthernet0/1
 description *** Стык с локалкой ***
 ip accounting output-packets
 ip nat inside
 ip virtual-reassembly
 ip route-cache flow
 no keepalive
!

interface GigabitEthernet0/0/0
 description *** Стык с провайдером BGP ***
 ip address  secondary
 ip address
 ip access-group RIn in
 ip access-group ROut out
 no ip redirects
 no ip unreachables
 no ip proxy-arp
 negotiation auto
!

ip nat inside source static IP1 IP2

ip access-list extended MIn
 evaluate RMIn
 permit gre host IP3 host IP2
 permit icmp IP_RANGE1  host IP2
ip access-list extended MOut
 evaluate RMOut
 permit gre host IP2 host IP3
 permit icmp host IP2 IP_RANGE1

ip access-list extended RIn
 permit tcp any neq 22 3128 10050 host MyNet.IP1
 permit tcp any host MYNet.IP2
 deny   tcp any any eq 445
 evaluate RRIn
 permit ip host IP3 host MyNetIP1 reflect RROut
 permit ip host #.#.#.# host #.#.#.# reflect RROut

ip access-list extended ROut
 permit ip host MyNet.128 any
 permit ip host MyNet.234 any reflect RRUIn
 evaluate RROut
 permit udp MyNet any reflect RRIn

access-list 1 permit MyNetIP.219
access-list 1 permit MyNetIP.240

Garri
Сообщения: 142
Зарегистрирован: 17 апр 2014 14:30
Reputation: 5

Re: Переезд с Cisco на Eltex ESR

Сообщение Garri » 20 май 2020 21:29

Приветствую.
Да, к сожалению ACL на выход пока нет.
Можно использовать вместо них - security zone и в них создавать правила для сетей и портов.
Зоны безопасности назначаются на сети где можно фильтровать трафик. Это если вкратце.
А примеры настроек StaticNAT и др НАТ есть в доках . Вы смотрели доки?

romic
Сообщения: 3
Зарегистрирован: 19 май 2020 23:02
Reputation: 0

Re: Переезд с Cisco на Eltex ESR

Сообщение romic » 20 май 2020 23:20

Garri писал(а):Да, к сожалению ACL на выход пока нет.

А есть примерная информация по срокам появления?

Garri писал(а):Можно использовать вместо них - security zone и в них создавать правила для сетей и портов.

Вот после изучения документации только такая и пришла мысль в голову, интересно на сколько security zone быстро будет обрабатываться, и есть неудобство в забивании сетей заранее.
В ACL-ках конечно тоже есть свои неудобства, жалко что нельзя несколько портов или адресов в одном правиле указывать, когда остальная часть совпадает.

Garri писал(а):Вы смотрели доки?

Доки изучаю по мере переноса, ту доку которую отправили Вы, еще не находил. Изучу, спасибо.

Garri
Сообщения: 142
Зарегистрирован: 17 апр 2014 14:30
Reputation: 5

Re: Переезд с Cisco на Eltex ESR

Сообщение Garri » 23 май 2020 00:23

А есть примерная информация по срокам появления?

Я не из разработчиков )
и есть неудобство в забивании сетей заранее.

Что имеется ввиду?
жалко что нельзя несколько портов или адресов в одном правиле указывать

Через object-group service|network всё можно.
интересно на сколько security zone быстро будет обрабатываться

Вроде всё нормально работает, по крайней мере я не видел, чтобы кто-то жаловался на это.

romic
Сообщения: 3
Зарегистрирован: 19 май 2020 23:02
Reputation: 0

Re: Переезд с Cisco на Eltex ESR

Сообщение romic » 27 май 2020 12:44

Не могу понять почему не работает routing, IPv4 пакеты с OSPF не идут во внешний мир (BGP).
По трейсу приходят на внутренний интерфейс, дальше на router-id и дальше глухо.
redistribute bgp в OSPF прописан, маршрут 0.0.0.0 на втором маршрутизаторе.
Нужно ли прописывать redistribute OSPF записей в BGP?

Garri
Сообщения: 142
Зарегистрирован: 17 апр 2014 14:30
Reputation: 5

Re: Переезд с Cisco на Eltex ESR

Сообщение Garri » 27 май 2020 16:24

Трейс со второго маршрутизатора?
Вы настраивали зоны на интерфейсах + файрвол?


Вернуться в «Коммутаторы и маршрутизаторы Ethernet»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость