Eugene
D.O.S./S.O.D.
Нет, это норм)
а как в мир идти? если нет маршрута по умолчанию?
Федор
У вас максимально непонятно все обрисовано
Александр
Федор
Какое устройство маршрутизирует трафик? Usg или l3?
Андрей🌐
D.O.S./S.O.D.
Федор
Если usg, то помимо маршрутов, ещё secure policy нужно настраивать
D.O.S./S.O.D.
Федор
У вас и usg, и l3 должны быть в 1 влан
D.O.S./S.O.D.
D.O.S./S.O.D.
Андрей🌐
Федор
Usg тоже в 616?
D.O.S./S.O.D.
интерфейс юсг 10.1.0.1/20
интерфейс л3 10.1.2.0/20
всё внутри влан 1
D.O.S./S.O.D.
D.O.S./S.O.D.
Андрей🌐
Н3с
D.O.S./S.O.D.
дисплей комварный по идее
Андрей🌐
Н3с на комваре
D.O.S./S.O.D.
так я через 10.1.2.0 на морду и по ssh захожу
D.O.S./S.O.D.
h3c
Федор
Тогда шлюзом является именно l3, правильно?
Андрей🌐
Хп хуавей и х3ц
Федор
Значит политики
Федор
Если usg не знает 616 подсеть
Федор
Она не входит в зоны никакие
Федор
Если там все по умолчанию
D.O.S./S.O.D.
Тогда шлюзом является именно l3, правильно?
шлюз внутри влан 1 - юсг
шлюз внутри влан 616 - юсг(выставлен в настройках дхцп сервера в ручную, сервер поднят на л3)
юсг маршрут до сети 10.123.144.0 /22 next hop 10.1.2.0
л3 маршрут 0.0.0.0 0.0.0.0 10.1.0.1
Федор
D.O.S./S.O.D.
что именно?)
D.O.S./S.O.D.
616 видит 1
1 не видит 616
маршрут есть, надо трейсы глянуть и политику
Андрей🌐
А это чтото новое и не особо в проде?
Андрей🌐
Просто я бы разделили 10.1.0.0 на 30 подсеть
D.O.S./S.O.D.
я вообще сижу комварь читаю и плохо становится
мне цисколайк ближе
Федор
Да l3 должен быть ядром
D.O.S./S.O.D.
D.O.S./S.O.D.
я сейчас всё переношу
D.O.S./S.O.D.
и столкнулся с данным приколом
Федор
С него 0.0.0.0 на usg, для интернета
Федор
А у вас один влан там маршрутизируется, другой там
D.O.S./S.O.D.
ситуация - поднял вланы, засунул один л2 коммутатор ради интереса
по итогу, пинг пропал, управление тоже, начал разбираться что и как, сунул ноут свой по кабелю, без указания в дхцп сервере 616 влана в качестве шлюза юсг не выходил в мир
D.O.S./S.O.D.
Андрей🌐
это и будет на 2 айпи адреса
Тогда юсг посадить на влан1 10.1.1.1/30, а х3ц на 10.1.1.2/30. Описать статикройтами на обеих железка маршруты в подсети за влан1
Андрей🌐
И никому не надо дхцп и гатвей
Андрей🌐
Только конечным устройствам
D.O.S./S.O.D.
Андрей🌐
Так они и увидят если так сделать
Андрей🌐
Андрей🌐
Статикроут
D.O.S./S.O.D.
Андрей🌐
route-static в комваре
D.O.S./S.O.D.
окей, а откуда юзер без шлюза знает куда бежать?)
Андрей🌐
Андрей🌐
И порт резервный с этим влан оставить
Андрей🌐
Андрей🌐
Андрей🌐
Надо ставить 1 порт с аксесс и пидом 616
D.O.S./S.O.D.
Естественно
вот об этом и речь, что с 1 влана, я не вижу 616, но с 616 я вижу 1
Андрей🌐
Для «воткнуть ноут»
D.O.S./S.O.D.
Александр
по идее, юсг вообще должно быть фиолетово до 616)
Ну клиенты влан 1 запросили ответ от хостов 10.123.144.х и запрашивают у УСГ 10.1.0.1 - ГДЕ 10.123.144.х? У УСГ такого влана с такой подсетью нет, значит УСГ будет запрашивать в своей таблице маршрутов, на каком порте находится подсеть 10.123.144.х.
Проверьте это командой show ip route в консоли USG.
Андрей🌐
Андрей🌐
То да
Андрей🌐
Выстрел в ногу
Андрей🌐
Я так понял влан1 это типа коммутационный
Андрей🌐
Для связи железок
Андрей🌐
А клиенты это коммутаторы л2-3
Андрей🌐
Ну я бы на статику вешал
D.O.S./S.O.D.
D.O.S./S.O.D.
у меня маршрут до сети /18
Андрей🌐
Но для юсг не важен влан за коммутаторами л3, т.к они умеют свой дхцп и если есть роут 0.0.0.0 в сторону юсг, а у юсг роуты в сторону подсетей л3, то проблем не будет
D.O.S./S.O.D.
и политика есть разрешающая
Александр
Во, правила файрволла не запрещают трафик от 10.1.1.х до 10.123.123.х?
D.O.S./S.O.D.
нашёл пеку на работе включенную с энидеском