
Roman
04.07.2017
20:26:08
Включен OSPF. Как только я включаю специфик ( нужен для балансировки) ну скажем 192.168.0.0/28 он начинает зацикливаться
Адрес 192.168.1.1 висит на интерфейсе - он пингуется, а 1.2 1.3 и т.д. микрот шлет наружу
Ни циска ни линукс ни еще какое оборужование в здраовм уме так никогда не делает

Sergiy
04.07.2017
20:27:25
тоесть наружу?

Google

Alex
04.07.2017
20:28:00

Roman
04.07.2017
20:28:18
Ну я вешаю сеть на интерфейс

fx00f
04.07.2017
20:28:19

Roman
04.07.2017
20:28:26
Этого не достаточно ?
Попробую статиком

Скайнет
04.07.2017
20:30:54
УРА БЛЯ, РАБОТАЕТ!
Спасибо, думаю теперь всё как надо работает)

Bkmz
04.07.2017
20:33:31
ребята, кто юзает OSPF, как защищаетесь от извне?

Roman
04.07.2017
20:35:20

Скайнет
04.07.2017
20:36:40

Roman
04.07.2017
20:36:55
Непонятно с какого перепугу микротик отдает трафик с connected интерфейса который на локалке висиит. Разве L2 подключение с записью ARP не имеет приоритет перед черт знает каким маршрутом, пришедшим хрен знает откуда

Alex
04.07.2017
20:36:57

Скайнет
04.07.2017
20:37:28
У меня вообще ничего кроме OVPN на ружу не смотрит.

Google

fx00f
04.07.2017
20:37:32

Sergiy
04.07.2017
20:37:35

Alexey
04.07.2017
20:37:35

Скайнет
04.07.2017
20:37:42
И это на корневом роутере.
А на офисах вообще ничего никуда наружу не смотрит, полная изоляция.

Bkmz
04.07.2017
20:38:11

Roman
04.07.2017
20:38:19

Скайнет
04.07.2017
20:38:33

Sergiy
04.07.2017
20:39:36

Roman
04.07.2017
20:39:59
У connected маршрутов scope 10, у динамики - 20, у статики - 30

Bkmz
04.07.2017
20:40:21

Roman
04.07.2017
20:40:48
Как маршрут с scope 20 и административной дистанцией 110 перебивает коннектед хост с scope 10 и дистанцией 0 ?

Скайнет
04.07.2017
20:40:53

Roman
04.07.2017
20:41:41
Я думаю что это какая я то очередная тупая бага, котрая в какой то версии перестала работать

Bkmz
04.07.2017
20:41:52
Но если провайдер отдает одному из ваших филиалов частный адрес из 192.168.0.0/16 (192.168.18.27/29, например), то в вашей таблице маршрутизации появится сеть провайдера
вот что смущает

Sergiy
04.07.2017
20:43:47
так ты не загоняй в ОСПФ все сети без разбора ?

Скайнет
04.07.2017
20:53:14

Google

Скайнет
04.07.2017
20:55:39
Либо включить везде кроме него.
Не помню точно как там делал это уже.

Bkmz
04.07.2017
20:56:08
было бы круто если бы вспомнил )

Скайнет
04.07.2017
20:57:35
А что такого?
IP -> Neighbors вроде бы.

Alexander
04.07.2017
20:59:25
Ребята. Routing filters.
В ospf networks - только транзитные сети, между нейборами которые.
Все, что отдаётся, как static или connected - должно проходить через routing filters.
Которые должны делать explicit deny, то есть пропускать только то, что разрешено.

fx00f
04.07.2017
21:01:21

Alexander
04.07.2017
21:01:41

fx00f
04.07.2017
21:02:03

Kirill
04.07.2017
21:03:35

Roman
04.07.2017
21:04:13
Я гоняю OSPF в сети
На кроутере есть сетка 192.168.0.1/24 которая маршрутизируется

Kirill
04.07.2017
21:05:02
она транспортная? или тупиковая?

Roman
04.07.2017
21:05:09
Тупиковая

Kirill
04.07.2017
21:05:16
ок
как ты её распространяешь как intra ли external?

Roman
04.07.2017
21:05:44
Я в любом другом месте сети прописываю сеть допустим 192.168.0.0/28 которая анонсируется в OSPF

Google

Roman
04.07.2017
21:06:01

Kirill
04.07.2017
21:06:12
поехали дальше

Roman
04.07.2017
21:06:30
А специфики редистрибьютятся как type 1
Если я где то пропишу специфик этот - все. Трафик добегает до моего роутера и бежит обратно

Kirill
04.07.2017
21:07:25
сколько area?

Roman
04.07.2017
21:07:35
Хотя у него локально все хосты 192.168.0.2, 192.168.0.3 висят
ариа одна

Kirill
04.07.2017
21:08:16
тогда просто сделай фильтр на входе и запрети /28

Скайнет
04.07.2017
21:08:22
all pppoe выбрать
Бида, не работает для сетей за VPN, но локальные теперь работают как надо.
Есть решение?

Kirill
04.07.2017
21:08:23
но всёровно это неправлиьно

Admin
ERROR: S client not available

fx00f
04.07.2017
21:09:35
Логика понятна?

Roman
04.07.2017
21:10:08
Два дня убил и выяснил что они не работают

Kirill
04.07.2017
21:10:30
)))
показывай фильтр

Roman
04.07.2017
21:10:40
Я на входе не могу - магистраль там десятки роутеров, но она резервная

Kirill
04.07.2017
21:10:42
который неработает )))))

Roman
04.07.2017
21:10:50
Я делал фильтр на выход

Google

Kirill
04.07.2017
21:11:03
на выход intra нельзя фильтровать
этоже LSA type1

Roman
04.07.2017
21:11:34
Не я фильтровал internal

Kirill
04.07.2017
21:11:43
тогда сделай так

Roman
04.07.2017
21:11:47
Которые объвляю как network
Мы можем попробовать сделать фильтр, в прошлый раз не было такого умного чата :)

Kirill
04.07.2017
21:12:55
сделать фильтр для префика 192,168,0,0/24 c длинной 28

Roman
04.07.2017
21:13:13
Да, но для out conneted

Kirill
04.07.2017
21:13:38
нет
на входе там где у тебя 192.168.0.1/24

Roman
04.07.2017
21:14:52
Не могу на входе там циска :)
Хотя наверно на циске смогу как раз :)
Почему на выход нельзя?

Kirill
04.07.2017
21:16:40
а хзачем ты такую сеть вообще публицуешь в ospf&
?
/28
хотя ладно, придумал себе в голове такуюсеть
как вариант, можешь на циске раздербавнить /24 на мелкие 28
или 28 28 28 28 25
тогда по дистанс будет выигрывать
главное чтобы хостов небыло в сетях и брудкастах

Roman
04.07.2017
21:23:25

Скайнет
04.07.2017
21:23:43