<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: ISR (AS PI + BGP Full view) + ASA DMZ</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/2170.html</link>
    <description>Здрасте!&lt;br&gt;Есть ISR , есть своя автономка с диапазоном адресов х.х.х.х/24.&lt;br&gt;На ISR bgp full view с балансировкой на 3 провайдера.&lt;br&gt;На данный момент к сервисам серверов внутреннего периметра доступ настроен через static NAT, конкретно беру белый ip из своего диапазона вешаю его на лупбэк и делаю статик нат на внутренний ресурс.&lt;br&gt;&lt;br&gt;Приехала ASA появилась необходимость загнать сервера в DMZ .&lt;br&gt;&lt;br&gt;Вопрос, как лучше это дело реорганизовать, если 50 &#037; публикуемых ресурсов на доменных Windows серверах, а  судя по best practice сервера DMZ должны иметь белые IP.&lt;br&gt;&lt;br&gt;И если без белых IP т.е. натить на ASA, то как мне передать блок PI AS на асу, если BGP строится на ISR.&lt;br&gt;&lt;br&gt;Кусок конфы ISR отвечающий за bgp.&lt;br&gt;&amp;lt;code&amp;gt;&lt;br&gt;router bgp 11111&lt;br&gt; no bgp fast-external-fallover&lt;br&gt; bgp log-neighbor-changes&lt;br&gt; bgp deterministic-med&lt;br&gt; bgp graceful-restart restart-time 120&lt;br&gt; bgp graceful-restart stalepath-time 360&lt;br&gt; bgp graceful-restart&lt;br&gt; neighbor 111.18.111.77 remote-as 19720&lt;br&gt; neighbor 111.18.111.77 description -- ISP1(upstream)&lt;br&gt; neighbo</description>

<item>
    <title>ISR (AS PI + BGP Full view) + ASA DMZ (denergym)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/2170.html#8</link>
    <pubDate>Mon, 10 Jul 2017 09:28:58 GMT</pubDate>
    <description>&amp;gt; Лучше делать от задачи: &lt;br&gt;&amp;gt; 1) Если основная задача это защита серверов в DMZ и основной траффик &lt;br&gt;&amp;gt; внешний то удобно делать для DMZ белые адреса.&lt;br&gt;&amp;gt; 2) Если основная задача это защита внутренних сетей от DMZ и основной &lt;br&gt;&amp;gt; траффик будет между DMZ и внутренними сетями, то удобнее чтобы в &lt;br&gt;&amp;gt; DMZ были серые адреса, и в наружу делать NAT.&lt;br&gt;&amp;gt; 3) Так же при проектировании очень желательно понимать какое взаимодействий будет между &lt;br&gt;&amp;gt; серверами внутри DMZ, там тоже могут быть разные интересные особенности.&lt;br&gt;&lt;br&gt;спасибо, развернуто&lt;br&gt;</description>
</item>

<item>
    <title>ISR (AS PI + BGP Full view) + ASA DMZ (eek)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/2170.html#7</link>
    <pubDate>Mon, 10 Jul 2017 07:56:00 GMT</pubDate>
    <description>Лучше делать от задачи:&lt;br&gt;&lt;br&gt;1) Если основная задача это защита серверов в DMZ и основной траффик внешний то удобно делать для DMZ белые адреса.&lt;br&gt;&lt;br&gt;2) Если основная задача это защита внутренних сетей от DMZ и основной траффик будет между DMZ и внутренними сетями, то удобнее чтобы в DMZ были серые адреса, и в наружу делать NAT.&lt;br&gt;&lt;br&gt;3) Так же при проектировании очень желательно понимать какое взаимодействий будет между серверами внутри DMZ, там тоже могут быть разные интересные особенности. &lt;br&gt;</description>
</item>

<item>
    <title>ISR (AS PI + BGP Full view) + ASA DMZ (denergym)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/2170.html#6</link>
    <pubDate>Sun, 09 Jul 2017 07:02:37 GMT</pubDate>
    <description>&amp;gt;&amp;gt; И если без белых IP т.е. натить на ASA, то как мне &lt;br&gt;&amp;gt;&amp;gt; передать блок PI AS на асу, если BGP строится на ISR.&lt;br&gt;&amp;gt;  ip route может стоит попробовать?&lt;br&gt;&lt;br&gt;Правильно ли я понял?&lt;br&gt;&lt;br&gt;ISR&lt;br&gt;---Для плавного перевода дроблю сетку на 2 первая остается на лупбэках на которых сейчас статик нат ,Вторая уходит на асу и плавно перемещаю сервера&lt;br&gt;&lt;br&gt;---создаю интерфейс&lt;br&gt;interface gi0.110&lt;br&gt;enc dot1q 110&lt;br&gt;ip address x.x.6.129 255.255.255.128&lt;br&gt;&lt;br&gt;создаю 2 маршрута&lt;br&gt;на лупбэки на которрых сейчас работает статик нат&lt;br&gt;ip route x.x.6.0 255.255.255.128 Null0 tag 609 name aggregate-to-bgp&lt;br&gt;на асу&lt;br&gt;ip route x.x.6.128 255.255.255.128 x.x.6.254&lt;br&gt;&lt;br&gt;&lt;br&gt;---&lt;br&gt;Вопрос как мне теперь анонсировать маршрут?&lt;br&gt;Если сейчас это происходит редистрибьюцией маршрута&lt;br&gt;address-family ipv4&lt;br&gt;  redistribute static route-map static-to-bgp&lt;br&gt;&lt;br&gt;route-map static-to-bgp permit 10&lt;br&gt;match tag 609&lt;br&gt;set local-preference 1000&lt;br&gt;set origin igp&lt;br&gt;set community 609&lt;br&gt;&lt;br&gt;---&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;ASA&lt;br&gt;---&lt;br&gt;interface gi0.110&lt;br&gt;vlan 110&lt;br&gt;ip address x.x.6.254 255.255.255.128&lt;br&gt;---&lt;br&gt;route outside 0.</description>
</item>

<item>
    <title>ISR (AS PI + BGP Full view) + ASA DMZ (denergym)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/2170.html#5</link>
    <pubDate>Sun, 09 Jul 2017 06:19:37 GMT</pubDate>
    <description>&amp;gt;&amp;gt; а  судя по best practice сервера DMZ &lt;br&gt;&amp;gt;&amp;gt; должны иметь белые IP.&lt;br&gt;&amp;gt; Это всего чьё то мнение,  возможно ошибочное.&lt;br&gt;&lt;br&gt; а как Вы считаете лучше?&lt;br&gt;</description>
</item>

<item>
    <title>ISR (AS PI + BGP Full view) + ASA DMZ (crash)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/2170.html#4</link>
    <pubDate>Sat, 08 Jul 2017 07:50:30 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; И если без белых IP т.е. натить на ASA, то как мне &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; передать блок PI AS на асу, если BGP строится на ISR.&lt;br&gt;&amp;gt;&amp;gt;  ip route может стоит попробовать?&lt;br&gt;&amp;gt; т.е. статикой отдавать?&lt;br&gt;&lt;br&gt;ну на ASA естественно статикой, можно между асой и роутером ospf поднять, если хочется.&lt;br&gt;</description>
</item>

<item>
    <title>ISR (AS PI + BGP Full view) + ASA DMZ (BJ)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/2170.html#3</link>
    <pubDate>Fri, 07 Jul 2017 19:49:27 GMT</pubDate>
    <description>&amp;gt; а  судя по best practice сервера DMZ &lt;br&gt;&amp;gt; должны иметь белые IP.&lt;br&gt;&lt;br&gt;Это всего чьё то мнение,  возможно ошибочное. &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>ISR (AS PI + BGP Full view) + ASA DMZ (denergym)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/2170.html#2</link>
    <pubDate>Fri, 07 Jul 2017 18:53:47 GMT</pubDate>
    <description>&amp;gt;&amp;gt; И если без белых IP т.е. натить на ASA, то как мне &lt;br&gt;&amp;gt;&amp;gt; передать блок PI AS на асу, если BGP строится на ISR.&lt;br&gt;&amp;gt;  ip route может стоит попробовать?&lt;br&gt;&lt;br&gt;т.е. статикой отдавать?&lt;br&gt;</description>
</item>

<item>
    <title>ISR (AS PI + BGP Full view) + ASA DMZ (crash)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/2170.html#1</link>
    <pubDate>Fri, 07 Jul 2017 17:28:07 GMT</pubDate>
    <description>&amp;gt; И если без белых IP т.е. натить на ASA, то как мне &lt;br&gt;&amp;gt; передать блок PI AS на асу, если BGP строится на ISR. &lt;br&gt;&lt;br&gt; ip route может стоит попробовать?&lt;br&gt;</description>
</item>

</channel>
</rss>
