@linkmeup_chat

Страница 513 из 1252
Andrey
04.12.2017
04:50:35
sh ip bgp nei ?

nwur
04.12.2017
04:50:49
соседей узнавать в nei или summ

Andrey
04.12.2017
04:51:01
не пойму как узнать ip соседа
Он в конфигурации прописан

Maxim
04.12.2017
04:51:40
в конфигурации куча соседей прописано. какой из них

Google
Max
04.12.2017
04:52:15
sh adjacency

Andrey
04.12.2017
04:52:28
sh adjacency
Это л2

Maxim
04.12.2017
04:53:03
соседей узнавать в nei или summ
какая полная команда?

nwur
04.12.2017
04:53:30
sh ip bgp neighbors/ sh ip bgp summary

vrf по вкусу

Maxim
04.12.2017
04:55:47
о получилось.

спасибо

оказалось соседи не в vrf находятся, при этом маршруты передают в vrf corp. мутная схема

Pavel
04.12.2017
06:15:03
оказалось соседи не в vrf находятся, при этом маршруты передают в vrf corp. мутная схема
Может просто несколько address-family у нейборов работает? Помимо ipv4 еще и vpnv4?

Pavel
04.12.2017
07:19:34
да. есть такое
Ну тогда это не мутная, а вполне нормальная схема. Похоже у вас mpls l3vpn работает

Maxim
04.12.2017
07:22:07
да есть такой. только человек который это настроил, теперь не знает как маршрут отфильтровать или статический прописать.

nwur
04.12.2017
07:22:51
С ним инсульт случился?

Google
Maxim
04.12.2017
07:24:16
не знаю, может шлангом прикидывается.

Route map?
можно подробнее?

Pavel
04.12.2017
07:25:18
Смотря где и что вы хотите отфильтровать

нужна схема, чтобы понимать, где лучше фильтр повесить

Если вы хотите, чтобы на определенном устройстве не принимались vpnv4 префиксы некоторые, в рамках vpnv4 adress-family повесть route-map на in надо

nwur
04.12.2017
07:26:06
С vpnv4, видимо, на импорте-экспорте в врф

Maxim
04.12.2017
07:26:09
#sh ip route vrf corp | i 10.19.202.241 B 10.19.202.241/32 [200/0] via 10.145.88.2, 1w3d

нужно чтоб этот маршрут не приходил

Pavel
04.12.2017
07:27:25
не знаю, может шлангом прикидывается.
Стопудова прикидывается. Настроил L3VPN и не знает, как маршрут отфильтровать? Пусть читает тогда в интернетах) если настроил такое, то отфильтровать маршрут уж точно сможет

Maxim
04.12.2017
07:33:34
https://pastebin.com/WT759fLb

вот настройки bgp и там есть префикс лист ip prefix-list SAP_NOBGP seq 7 deny 10.19.202.241/32 но не срабатывает

Andrey
04.12.2017
07:36:35
вот настройки bgp и там есть префикс лист ip prefix-list SAP_NOBGP seq 7 deny 10.19.202.241/32 но не срабатывает
Ip route-map test deny 10 match ip prefix-list test2 ip route-map test2 permit 20 ip prefix-list test2 10.19.202.241/32

neighbor ... route map test

Pavel
04.12.2017
07:38:30
вот настройки bgp и там есть префикс лист ip prefix-list SAP_NOBGP seq 7 deny 10.19.202.241/32 но не срабатывает
Во-первых на ipv4 AF этот префикс-лист не надо вешать. Во-вторых у вас в prefix-list, как и в ACL, в конце неявный deny, так что такой префикс лист из одной строчки вообще всё зарубит. Нужно сделать как @askipin выше написал.

Maxim
04.12.2017
07:39:24
не, в конце там ip prefix-list SAP_NOBGP seq 20 permit 0.0.0.0/0 le 32

Aleksey
04.12.2017
07:39:34
Парни, от меня интегратор хочет знать, есть ли у меня "прозрачная маршрутизация между физическими сегментами" - кто-нибудь может это перевести?

Maxim
04.12.2017
07:43:59
Ip route-map test deny 10 match ip prefix-list test2 ip route-map test2 permit 20 ip prefix-list test2 10.19.202.241/32
что-то сложно. боюсь поломать. пусть кто это делал и разбирается.

nwur
04.12.2017
07:44:48
Этот префикс-лист не срежет такие же префиксы в других врф?

Pavel
04.12.2017
07:46:04
срежет

Google
Pavel
04.12.2017
07:46:22
можно тогда сделать import-map в vrf

Aleksey
04.12.2017
07:48:27
без nat?
да вот тоже так подумал.. но звучит как-то глупо... прозрачная маршрутизация..

Alexandr
04.12.2017
07:48:57
а что интегратор интегрирует?

Pavel
04.12.2017
07:50:31
можно тогда сделать import-map в vrf
ip prefix-list corp_filter permit 10.19.202.241/32 ! route-map corp_filter deny 10 match ip address prefix-list corp_filter route-map corp_filter permit 65000 ! vrf definition corp address-family ipv4 import map corp_filter как-то так

Alexandr
04.12.2017
07:54:53
SIEM
тогда я за нат)

Aleksey
04.12.2017
07:55:14
тогда я за нат)
ну.. у меня других идей нет, гугл даже не спасает

Svyatoslav
04.12.2017
07:55:33
Парни, от меня интегратор хочет знать, есть ли у меня "прозрачная маршрутизация между физическими сегментами" - кто-нибудь может это перевести?
Нашел тут такую штуку. прозрачная маршрутизация Технология пересылки данных из одной сети в другую. Ее суть состоит в следующем: вначале идентифицируется сеть, в которой находится получатель информации, а затем осуществяшется маршрутизация пакетов без явного указания конечных пунктов их доставки. [Л.М. Невдяев. Телекоммуникационные технологии. Англо-русский толковый словарь-справочник. Под редакцией Ю.М. Горностаева. Москва, 2002]

Maxim
04.12.2017
07:55:37
ip prefix-list corp_filter permit 10.19.202.241/32 ! route-map corp_filter deny 10 match ip address prefix-list corp_filter route-map corp_filter permit 65000 ! vrf definition corp address-family ipv4 import map corp_filter как-то так
в ip prefix-list corp_filter фильтр я должен добавить все сети который надо отфильтровать? остальные при этом не потеряются, приёдут по bgp?

Svyatoslav
04.12.2017
07:57:30
Ну может попробовать самому интегратору позадавать наводящие вопросы? Пусть сами объяснят что они имеют в виду. :)

Pavel
04.12.2017
07:58:49
в ip prefix-list corp_filter фильтр я должен добавить все сети который надо отфильтровать? остальные при этом не потеряются, приёдут по bgp?
ну в первой строчке роут-мапа, который вешается потом на импорт в vrf, мы денаим все префиксы, указанные в префикс-листе. Соответственно да, всё, что вы там укажете, будет отфильтровано. Чтобы всё остальное потом не потерялось, есть строка route-map corp_filter permit 65000

Alexandr
04.12.2017
07:59:38
Aleksey
04.12.2017
07:59:48
Ну может попробовать самому интегратору позадавать наводящие вопросы? Пусть сами объяснят что они имеют в виду. :)
не.. самому нельзя... тут всё сложно... через 10 рук информация доходит.. делаю ставку на NAT, других идей всё равно нет.

Pavel
04.12.2017
08:01:09
хорошо. попробую через пару часов
Ну вы если не уверены, чтобы не ошибиться где-нибудь случайно (все же железки разные бывают, мало ли где какие особенности) все же поищите поддержки у более опытных коллег, которые всё это добро настраивали. Или хотя бы перед применением сбросьте им конфигу, чтобы проверили, что всё ок

Pavel
04.12.2017
08:03:18
Да уж, на тимбилдинг вам надо пару раз сходить, ребята)

Arctic
04.12.2017
08:03:39
проведу тимбилдинг

Google
Arctic
04.12.2017
08:03:54
5000р/человек, от 10 человек

На профит, гуляю в RNDM

Maxim
04.12.2017
08:04:59
всё ещё усложняется географической удалённостью. в центре не шибко интересны проблемы филиалов

Arctic
04.12.2017
08:05:26
Pavel
04.12.2017
08:05:40
Но наверное центру интересна упущенная прибыль, которая будет недополучена вследствие неработоспособности филиалов?

Вообще лучше собрать лабу, если не уверен, и всё проверить самому, раз такая ситуация.

Maxim
04.12.2017
08:12:21
да понятно что у них там забот больше, и посерьёзнее... вот и приходится как слепому котёнку тыкаться... а упущенная выгода... в полугосударственной конторе другими категориями оперируют. да ябидничать не охота.

Maxim
04.12.2017
08:13:08
лабу да, всё собираюсь. unl не запустился что-то на моих вмварях

Admin
ERROR: S client not available

Maxim
04.12.2017
08:13:41
в госконторе кто первый стуканул, тот на повышение
понятно почему я уже 5 лет без повышений

Arctic
04.12.2017
08:13:53
мы сделали метароутер, чтобы вы могли виртуализировать пока виртуализируете

Кстати, уважаемая редакия linkmeup, можете привлечь "за базар" товарищей из VAS-experts о том что спецификации на СОРМ даются операторам и вообще открыты? (кроме голосового, эта спека открыта)

Radion
04.12.2017
08:25:47
Всем привет! кто-нить пытался запустить mpls на eve-ng? ldp работает, но в wireshark icmp пакеты ходят без инкапсуляции. кто виноват и что делать?) заранее спасибо

Aleksey
04.12.2017
08:26:24
Может л2 связность?
это коммутация уже, думаю это не прозрачная маршрутизация...

A
04.12.2017
08:28:33
Проблема явно не в еве

Google
Aleksey
04.12.2017
08:29:18
Внутри мплс всполне себе)
Хм.. приму во внимание

Radion
04.12.2017
08:31:05
А подробнее? Между чем и чем пинги без mpls заголовка? Что показывает mpls fib?
в ldp bindings все нормально, метка есть для нужной сети. это не PHP точно

пинги между lsr внутри домена



Radion
04.12.2017
08:34:23
норм взлетает, дебаж
ок, буду думать

Arctic
04.12.2017
08:35:08
Проверь PHP

Radion
04.12.2017
08:51:09
я увидел, что request идет с меткой, а icmp-reply — без. насколько я знаю, mpls делает однонаправленные тунели, но вот как сделать так, чтобы был тунель в обратную сторону?

Arctic
04.12.2017
08:52:02
строить его в обратку

с конца к началу

Sergey
04.12.2017
08:52:55
sh ip mpls forwa

Radion
04.12.2017
08:52:59
я делаю просто ldp без ТЕ. видно, что в таблице меток для целевой сети указан один выходной интерфейс, т.е. в одну сторону метки есть, а в другую нет

Arctic
04.12.2017
08:53:09
т.е. при трафике А-Б-В-Г-Д путь строится для А->Д Д-Г-В-Б-А для Д->А А-Б-В-Г-Д

и метки будут разные

Radion
04.12.2017
08:55:09
Очень похоже на какой-то PHP
трафик снимаю в середине домена, где явно до пограничных еще как минимум 2 хопа

Sergey
04.12.2017
08:55:11
покажи ip mpls forw на там роутере где генерируется ответ что стоит в метках куда он ответ шлет

может где-то у тебя вообще mpls не включен наример

И типа трафик сначала бежит по mpls - потом mpls домен кончается, и начинается новый

и в этом промежутке естественно не будет меток

Страница 513 из 1252