- При наличии нескольких провайдеров, подключенных к нескольким разным маршрутизаторам, необходимо отключить inspect
no ip inspectна них (на тех, на которых не осуществляется NAT) - для того, чтобы не отслеживались пакеты, входящие через один маршрутизатор и уходящие через другой - Если сильно хочется, чтобы при наличии нескольких провайдеров, входящий траффик шел по одному каналу, более приоритетному, то в настройках route-map out для других провайдеров нужно указывать
set as-path prepend <ваша_AS>и этих prepend <ваша_AS> указывать тем больше, чем меньший приоритет должен быть у канала (хотя это можно пробовать решить через MED, но не со всеми провайдерами срабатывает)
Показаны сообщения с ярлыком packet loss. Показать все сообщения
Показаны сообщения с ярлыком packet loss. Показать все сообщения
суббота, 12 марта 2011 г.
AS и несколько провайдеров
четверг, 13 января 2011 г.
Роутинг входящих пакетов в Cisco IOS
Очередной неочевидный (для меня, на момент проблемы) момент: во многих советах по усилению защиты роутеров Cisco рекомендуется ставить на исходящих интерфейсах
В случае нескольких исходящих интерфейсов, особенно при включенном BGP, возможны случаи, когда этот самый ip verify unicast source не всегда работает правильно, по крайней мере с точки зрения получателя пакетов.
Происходит следующее - на роутере в таблицах маршрутизации существует сеть, откуда пришел пакет, но адрес назначения указывает не на тот интерфейс, откуда он пришел.
Пример:
Два провайдера, AS, поднят BGP, пакеты приходят от второго провайдера, при этом сеть, откуда они пришли указана в маршрутах BGP, приходящих от первого провайдера. Почему так получается в данном случае не столь важно. При включенном ip verify unicast source проверяется источник, выясняется, что не соотвествует таблицам BGP и пакеты отправляются в Null.
Поэтому желательно при наличии динамической маршрутизации, затрагивающей несколько равноправных интерфейсов, лучше эту команду не включать.
ip verify unicast source
В случае нескольких исходящих интерфейсов, особенно при включенном BGP, возможны случаи, когда этот самый ip verify unicast source не всегда работает правильно, по крайней мере с точки зрения получателя пакетов.
Происходит следующее - на роутере в таблицах маршрутизации существует сеть, откуда пришел пакет, но адрес назначения указывает не на тот интерфейс, откуда он пришел.
Пример:
Два провайдера, AS, поднят BGP, пакеты приходят от второго провайдера, при этом сеть, откуда они пришли указана в маршрутах BGP, приходящих от первого провайдера. Почему так получается в данном случае не столь важно. При включенном ip verify unicast source проверяется источник, выясняется, что не соотвествует таблицам BGP и пакеты отправляются в Null.
Поэтому желательно при наличии динамической маршрутизации, затрагивающей несколько равноправных интерфейсов, лучше эту команду не включать.
Подписаться на:
Сообщения (Atom)