<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Cisco ISG + VRF selection</title>
    <link>https://ns.opennet.ru/openforum/vsluhforumID6/23871.html</link>
    <description>Добрый день!&lt;br&gt;&lt;br&gt;Есть нетривиальная задача, надеюсь послушать ваши мысли.&lt;br&gt;Дано:&lt;br&gt;Cisco ISG с аутентификацией по IP-адресу и один интерфейс за которым в routed сети находятся несколько корпоративных абонентов. &lt;br&gt;Корпоративные абоненты должны иметь свой личный default route и поэтому решено поместить их каждого в свой VRF.&lt;br&gt;Проблема того что весь трафик приходит на один интрефейс можно было бы решить с помощью vrf selection типа:&lt;br&gt;&lt;br&gt;interface GigabitEthernet0/0/1.125&lt;br&gt; description TO_SUBSCRIBERS&lt;br&gt; encapsulation dot1Q 125&lt;br&gt; ip vrf receive Subscriber1&lt;br&gt; ip vrf receive Subscriber2&lt;br&gt; ip vrf receive Subscriber3&lt;br&gt; ip address 192.168.16.17 255.255.255.248&lt;br&gt; ip policy route-map ASTRA-3-VPN&lt;br&gt;&lt;br&gt;...вот только на таком интерфейсе с PBR не работает функционал ISG.&lt;br&gt;&lt;br&gt;Немножко подумав настроил Dynamic VRF Selection выдавая атрибут VRF через запрос в радиус, получилось:&lt;br&gt;&lt;br&gt;&lt;br&gt;interface GigabitEthernet0/0/1.125&lt;br&gt; description TO_SUBSCRIBERS&lt;br&gt; encapsulation dot1Q 125&lt;br&gt; ip address 192.168.16.17 255.255.255.248&lt;br&gt; service-policy typ</description>

<item>
    <title>Cisco ISG + VRF selection (sansa82)</title>
    <link>https://ns.opennet.ru/openforum/vsluhforumID6/23871.html#9</link>
    <pubDate>Mon, 29 Nov 2021 08:30:06 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;  ip address 213.33.186.134 255.255.255.252 &lt;br&gt;&amp;gt;&amp;gt; ip route vrf beeline 0.0.0.0 0.0.0.0 213.33.186.133 &lt;br&gt;&amp;gt;&amp;gt; Radius : &lt;br&gt;&amp;gt;&amp;gt; Cisco-AVPair += &apos;ip:vrf-id=beeline&apos; &lt;br&gt;&amp;gt;&amp;gt; все работает но трафик из интернета не возвращается через интерфейс multiservice1 к &lt;br&gt;&amp;gt;&amp;gt; абоненту...&lt;br&gt;&amp;gt;&amp;gt; эта команда работает: &lt;br&gt;&amp;gt;&amp;gt; ping vrf beeline &quot;ip абонента&quot;...(трафик уходит с IP-адреса интерфейса multiservice1 ) &lt;br&gt;&amp;gt;&amp;gt; что я сделал не так?&lt;br&gt;&amp;gt;&amp;gt; Спасибо &lt;br&gt;&lt;br&gt;Нет,&lt;br&gt;&lt;br&gt;VRF Transfer работает только с PPP или с IP session/DHCP.&lt;br&gt;я не использую dhcp.&lt;br&gt;&lt;br&gt;Я решил это с помощью статических VRF&lt;br&gt;</description>
</item>

<item>
    <title>Cisco ISG + VRF selection (Александр)</title>
    <link>https://ns.opennet.ru/openforum/vsluhforumID6/23871.html#8</link>
    <pubDate>Mon, 29 Nov 2021 08:09:35 GMT</pubDate>
    <description>Вам удалось решить эту проблему?&lt;br&gt;&lt;br&gt;&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;  ip address 213.33.186.134 255.255.255.252 &lt;br&gt;&amp;gt; ip route vrf beeline 0.0.0.0 0.0.0.0 213.33.186.133 &lt;br&gt;&amp;gt; Radius : &lt;br&gt;&amp;gt; Cisco-AVPair += &apos;ip:vrf-id=beeline&apos; &lt;br&gt;&amp;gt; все работает но трафик из интернета не возвращается через интерфейс multiservice1 к &lt;br&gt;&amp;gt; абоненту...&lt;br&gt;&amp;gt; эта команда работает: &lt;br&gt;&amp;gt; ping vrf beeline &quot;ip абонента&quot;...(трафик уходит с IP-адреса интерфейса multiservice1 ) &lt;br&gt;&amp;gt; что я сделал не так?&lt;br&gt;&amp;gt; Спасибо &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Cisco ISG + VRF selection (sansa82)</title>
    <link>https://ns.opennet.ru/openforum/vsluhforumID6/23871.html#7</link>
    <pubDate>Fri, 09 Oct 2020 15:44:55 GMT</pubDate>
    <description>&lt;br&gt;Здравствуйте,&lt;br&gt;Я настроил это так:&lt;br&gt;&lt;br&gt;interface GigabitEthernet1/0.501&lt;br&gt; description TO_SUBSCRIBERS&lt;br&gt; encapsulation dot1Q 501&lt;br&gt; ip address 10.200.100.1 255.255.255.252&lt;br&gt; service-policy type control IPOE_COSTUMERS&lt;br&gt; ip subscriber routed&lt;br&gt;  initiator unclassified ip-address&lt;br&gt;&lt;br&gt;interface multiservice1&lt;br&gt; ip vrf forwarding beeline&lt;br&gt; ip address 10.10.100.1 255.255.255.252&lt;br&gt; no keepalive&lt;br&gt;&lt;br&gt;interface GigabitEthernet2/0.401&lt;br&gt; description Beeline&lt;br&gt; encapsulation dot1Q 401&lt;br&gt; ip vrf forwarding beeline&lt;br&gt; ip address 213.33.186.134 255.255.255.252&lt;br&gt;&lt;br&gt;ip route vrf beeline 0.0.0.0 0.0.0.0 213.33.186.133&lt;br&gt;&lt;br&gt;Radius :&lt;br&gt;&lt;br&gt;Cisco-AVPair += &apos;ip:vrf-id=beeline&apos;&lt;br&gt;&lt;br&gt;все работает но трафик из интернета не возвращается через интерфейс multiservice1 к абоненту...&lt;br&gt;&lt;br&gt;эта команда работает: &lt;br&gt;&lt;br&gt;ping vrf beeline &quot;ip абонента&quot;...(трафик уходит с IP-адреса интерфейса multiservice1 )&lt;br&gt;&lt;br&gt;что я сделал не так?&lt;br&gt;&lt;br&gt;Спасибо&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Cisco ISG + VRF selection (Mom14)</title>
    <link>https://ns.opennet.ru/openforum/vsluhforumID6/23871.html#6</link>
    <pubDate>Fri, 22 Jun 2012 07:01:41 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; Полиси роутинг на следующем хопе мне сейчас отчасти уже помогает, но лишь &lt;br&gt;&amp;gt;&amp;gt; отчасти, потому как выходные абонентские интерфейсы не всегда находятся в пределах &lt;br&gt;&amp;gt;&amp;gt; досягаемости next-hop, есть те, что по другую сторону mpls облака, и &lt;br&gt;&amp;gt;&amp;gt; маршрутизировать такой трафик в MPLS L3VPN - идеальный вариант.&lt;br&gt;&amp;gt;&amp;gt; А что не получилось с &quot;серой сетью&quot;, не заработал PBR на Interface &lt;br&gt;&amp;gt;&amp;gt; multiservice?&lt;br&gt;&amp;gt; PBR на Interface multiservice заработал, не заработала network session.&lt;br&gt;&amp;gt;&amp;gt; Правильно ли я понял, что могу указывать VRF-ID не в профайле абонента &lt;br&gt;&amp;gt;&amp;gt; а в сервис-полиси, который так же повешу на абонента?&lt;br&gt;&amp;gt; А сымысл, если VRF ID прилетает из радиуса?&lt;br&gt;&lt;br&gt;Сделал у себя аналогичную конструкцию:&lt;br&gt;&lt;br&gt;policy-map type service VPN&lt;br&gt; ip vrf forwarding VPN&lt;br&gt; sg-service-type primary&lt;br&gt;&lt;br&gt;Сервис VPN прописал в профайле абонента. Вижу прежнюю картину...  Subscriber session поднимается только per host но не per subnet. Попытка указать маску подсети абонента приводит к тому что сервис просто не применятеся :</description>
</item>

<item>
    <title>Cisco ISG + VRF selection (tsolodov)</title>
    <link>https://ns.opennet.ru/openforum/vsluhforumID6/23871.html#5</link>
    <pubDate>Mon, 18 Jun 2012 14:12:22 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; вашу задачу и схему подключения.&lt;br&gt;&amp;gt; Правильно ли я понял, что могу указывать VRF-ID не в профайле абонента &lt;br&gt;&amp;gt; а в сервис-полиси, который так же повешу на абонента? Если да, &lt;br&gt;&amp;gt; то это хороший вариант.&lt;br&gt;&amp;gt; Полиси роутинг на следующем хопе мне сейчас отчасти уже помогает, но лишь &lt;br&gt;&amp;gt; отчасти, потому как выходные абонентские интерфейсы не всегда находятся в пределах &lt;br&gt;&amp;gt; досягаемости next-hop, есть те, что по другую сторону mpls облака, и &lt;br&gt;&amp;gt; маршрутизировать такой трафик в MPLS L3VPN - идеальный вариант.&lt;br&gt;&amp;gt; А что не получилось с &quot;серой сетью&quot;, не заработал PBR на Interface &lt;br&gt;&amp;gt; multiservice?&lt;br&gt;&lt;br&gt;PBR на Interface multiservice заработал, не заработала network session.&lt;br&gt;&lt;br&gt;&amp;gt; Правильно ли я понял, что могу указывать VRF-ID не в профайле абонента &lt;br&gt;&amp;gt; а в сервис-полиси, который так же повешу на абонента?&lt;br&gt;&lt;br&gt;А сымысл, если VRF ID прилетает из радиуса?&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Cisco ISG + VRF selection (Mom14)</title>
    <link>https://ns.opennet.ru/openforum/vsluhforumID6/23871.html#4</link>
    <pubDate>Mon, 18 Jun 2012 12:53:59 GMT</pubDate>
    <description>&amp;gt; Я делал подобную схему, вот мой конфиг: &lt;br&gt;&amp;gt; http://tsolodov.blogspot.com/2011/09/bras-cisco-asr-1002-isg.html &lt;br&gt;&amp;gt; Для серой сети, да обломчик вышел, но для реальных кастомеров я делал &lt;br&gt;&amp;gt; network session.&lt;br&gt;&amp;gt; Вы же можете обходиться без VRF, просто делая policy-route на следующем хопе, &lt;br&gt;&amp;gt; и то, если бы у меня была ваша ситуация, я бы &lt;br&gt;&amp;gt; вообще обошелся без VRF, хотя возможно я до конца не понимаю &lt;br&gt;&amp;gt; вашу задачу и схему подключения.&lt;br&gt;&lt;br&gt;Правильно ли я понял, что могу указывать VRF-ID не в профайле абонента а в сервис-полиси, который так же повешу на абонента? Если да, то это хороший вариант. &lt;br&gt;А что не получилось с &quot;серой сетью&quot;, не заработал PBR на Interface multiservice?&lt;br&gt;&lt;br&gt;Полиси роутинг на следующем хопе мне сейчас отчасти уже помогает, но лишь отчасти, потому как выходные абонентские интерфейсы не всегда находятся в пределах досягаемости next-hop, есть те, что по другую сторону mpls облака, и маршрутизировать такой трафик в MPLS L3VPN - идеальный вариант.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Cisco ISG + VRF selection (Mom14)</title>
    <link>https://ns.opennet.ru/openforum/vsluhforumID6/23871.html#3</link>
    <pubDate>Mon, 18 Jun 2012 12:03:22 GMT</pubDate>
    <description>&amp;gt; Можно подробнее описать зачем вы хотите засунуть в разыне VRF?&lt;br&gt;&lt;br&gt;В разные VRF хочу засунуть затем, чтобы трафик каждого из корпоративных абонентов попадал в свой выходной интерфейс, а не шёл по общему дефолту. То есть можно было бы сделать классический PBR с source routing, если бы это было возможно...&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Cisco ISG + VRF selection (tsolodov)</title>
    <link>https://ns.opennet.ru/openforum/vsluhforumID6/23871.html#2</link>
    <pubDate>Thu, 14 Jun 2012 11:34:34 GMT</pubDate>
    <description>Я делал подобную схему, вот мой конфиг:&lt;br&gt;http://tsolodov.blogspot.com/2011/09/bras-cisco-asr-1002-isg.html&lt;br&gt;&lt;br&gt;&lt;br&gt;Для серой сети, да обломчик вышел, но для реальных кастомеров я делал network session. &lt;br&gt;&lt;br&gt;Вы же можете обходиться без VRF, просто делая policy-route на следующем хопе, и то, если бы у меня была ваша ситуация, я бы вообще обошелся без VRF, хотя возможно я до конца не понимаю вашу задачу и схему подключения. &lt;br&gt;</description>
</item>

<item>
    <title>Cisco ISG + VRF selection (tsolodov)</title>
    <link>https://ns.opennet.ru/openforum/vsluhforumID6/23871.html#1</link>
    <pubDate>Thu, 14 Jun 2012 11:09:37 GMT</pubDate>
    <description>Можно подробнее описать зачем вы хотите засунуть в разыне VRF?&lt;br&gt;</description>
</item>

</channel>
</rss>
