<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Создать корректный маршрут</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/2664.html</link>
    <description>Коллеги, добрый день!&lt;br&gt;Помогите, пожалуйста, в банальной задаче.&lt;br&gt;Есть корпоративная сеть работающая на Cisco 3850 (Ядро), Cisco 2960 (DMZ) и Cisco ASA&lt;br&gt;Схема подключения отражена в облаке, по ссылке https://dropmefiles.com/Yl9uv &lt;br&gt;&lt;br&gt;Задача: сделать для ПК маршрут таким образом, чтобы в Интернет выходить через IP адрес 10.3.0.130 (VDOM ROOT). В системе не было никаких настроек Прокси сервера.&lt;br&gt;&lt;br&gt;Сейчас все пользователи выходят через IP 10.3.0.244 (VDOM Proxy)&lt;br&gt;Когда FortiGate100D внедряли никаких спец. маршрутов не делали.&lt;br&gt;С ПК 10.343.79.2 адрес 10.3.0.130 пингуется&lt;br&gt;&lt;br&gt;C:&#092;WINDOWS&#092;system32&amp;gt;tracert 10.3.0.130&lt;br&gt;&lt;br&gt;Трассировка маршрута к 10.3.0.130 с максимальным числом прыжков 30&lt;br&gt;&lt;br&gt;  1     2 ms     2 ms     1 ms  10.43.79.1&lt;br&gt;  2    &amp;lt;1 мс    &amp;lt;1 мс     1 ms  10.3.0.130&lt;br&gt;&lt;br&gt;Трассировка завершена.&lt;br&gt;&lt;br&gt;C:&#092;WINDOWS&#092;system32&amp;gt;ipconfig&lt;br&gt;&lt;br&gt;Адаптер Ethernet Ethernet:&lt;br&gt;&lt;br&gt;   DNS-суффикс подключения . . . . . : &lt;br&gt;   Локальный IPv6-адрес канала . . . : &lt;br&gt;   IPv4-адрес. . . . . . . . . . . . : 10.43.79.2&lt;br&gt;   Маска подсети . . . .</description>

<item>
    <title>Создать корректный маршрут (Andrey)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/2664.html#21</link>
    <pubDate>Fri, 24 Mar 2023 09:18:31 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;     ip next-hop 10.3.0.130 &lt;br&gt;&amp;gt;&amp;gt;   Policy routing matches: 1455 packets, 170877 bytes &lt;br&gt;&amp;gt;&amp;gt; Я хочу, чтобы при таких настройках я со своей подсети 10.43.79.0/24 получил &lt;br&gt;&amp;gt;&amp;gt; доступ к порталу 10.45.5.27 по внутренним маршрутам. Портал имеет доступ с &lt;br&gt;&amp;gt;&amp;gt; наружи. Сам портал открывается, но раздел документов, подключенных как сетевой диск &lt;br&gt;&amp;gt;&amp;gt; отваливается.&lt;br&gt;&amp;gt;&amp;gt; В глобальном виде задача такая: все внутрениие сети обращаются между собой, но &lt;br&gt;&amp;gt;&amp;gt; как только запрос вышел за пределы внутренних сетей, отрабатывает nexthop на &lt;br&gt;&amp;gt;&amp;gt; 10.3.0.130 (это прокся) &lt;br&gt;&amp;gt; Подскажите, пожалуйста, с моим вопросом &lt;br&gt;&lt;br&gt;PBR, судя по всему, работает. А причины некорректной работы портала нужно проверять отдельно. &lt;br&gt;Для этого нужно и всю структуру вашей сети смотреть, трассировки с клиента, с прокси, с сервера портала, логи сервера портала проверять. Смотреть структуру DNS (любят некоторые держать одинаковые домены внутри и снаружи).&lt;br&gt;Возможно проверять html код куда ведут ссылки на документы.&lt;br&gt;&lt;br&gt;Это вам нужен отдел</description>
</item>

<item>
    <title>Создать корректный маршрут (pogreb)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/2664.html#20</link>
    <pubDate>Fri, 24 Mar 2023 08:12:56 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;   Set clauses: &lt;br&gt;&amp;gt;     ip next-hop 10.3.0.130 &lt;br&gt;&amp;gt;   Policy routing matches: 1455 packets, 170877 bytes &lt;br&gt;&amp;gt; Я хочу, чтобы при таких настройках я со своей подсети 10.43.79.0/24 получил &lt;br&gt;&amp;gt; доступ к порталу 10.45.5.27 по внутренним маршрутам. Портал имеет доступ с &lt;br&gt;&amp;gt; наружи. Сам портал открывается, но раздел документов, подключенных как сетевой диск &lt;br&gt;&amp;gt; отваливается.&lt;br&gt;&amp;gt; В глобальном виде задача такая: все внутрениие сети обращаются между собой, но &lt;br&gt;&amp;gt; как только запрос вышел за пределы внутренних сетей, отрабатывает nexthop на &lt;br&gt;&amp;gt; 10.3.0.130 (это прокся) &lt;br&gt;&lt;br&gt;Подскажите, пожалуйста, с моим вопросом&lt;br&gt;</description>
</item>

<item>
    <title>Создать корректный маршрут (pogreb)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/2664.html#19</link>
    <pubDate>Thu, 23 Mar 2023 07:16:16 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; deny ip 10.43.79.0 0.0.0.255 172.16.0.0 0.15.255.255 &lt;br&gt;&amp;gt;&amp;gt; deny ip 10.43.79.0 0.0.0.255 192.168.0.0 0.0.255.255 &lt;br&gt;&amp;gt;&amp;gt; permit ip 10.43.79.2 255.255.255.0 any &lt;br&gt;&amp;gt;&amp;gt; Но запись permit ip 10.43.79.2 255.255.255.0 any превращается в permit ip 0.0.0.2 &lt;br&gt;&amp;gt;&amp;gt; 255.255.255.0 any &lt;br&gt;&amp;gt;&amp;gt; Как правильно сеть 10.43.79.0/24 в permit прописать?&lt;br&gt;&amp;gt; 1. Наконец понять что такое wildcard и прямая маска.&lt;br&gt;&amp;gt; 2. Понять что если что-то попало в ACL и обработалось, то второй &lt;br&gt;&amp;gt; раз обрабатываться этим-же ACL в этом-же процессе уже не будет.&lt;br&gt;&amp;gt; 3. Осторожно применять запреты какой-то подсети адресоваться к этой-же подсети.&lt;br&gt;&lt;br&gt;Подскажите, пожалуйста, по новому косяку.&lt;br&gt;После всех вышеизложенных советов, у меня ACL выглядит так&lt;br&gt;Extended IP access list ACL-ROOT&lt;br&gt;    10 deny ip 10.43.79.0 0.0.0.255 10.0.0.0 0.255.255.255 (142672 matches)&lt;br&gt;    20 deny ip 10.43.79.0 0.0.0.255 172.16.0.0 0.15.255.255 (1 match)&lt;br&gt;    30 deny ip 10.43.79.0 0.0.0.255 192.168.0.0 0.0.255.255 (2 matches)&lt;br&gt;    40 permit ip 10.43.79.0 0.0.0.255 </description>
</item>

<item>
    <title>Создать корректный маршрут (Andrey)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/2664.html#18</link>
    <pubDate>Fri, 10 Mar 2023 14:10:36 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; Спасибо за разъяснение &lt;br&gt;&amp;gt; Подскажите, пожалуйста, еще раз.&lt;br&gt;&amp;gt; Делаю ACL для сетей &lt;br&gt;&amp;gt; deny ip 10.43.79.0 0.0.0.255 10.0.0.0 0.255.255.255 &lt;br&gt;&amp;gt; deny ip 10.43.79.0 0.0.0.255 172.16.0.0 0.15.255.255 &lt;br&gt;&amp;gt; deny ip 10.43.79.0 0.0.0.255 192.168.0.0 0.0.255.255 &lt;br&gt;&amp;gt; permit ip 10.43.79.2 255.255.255.0 any &lt;br&gt;&amp;gt; Но запись permit ip 10.43.79.2 255.255.255.0 any превращается в permit ip 0.0.0.2 &lt;br&gt;&amp;gt; 255.255.255.0 any &lt;br&gt;&amp;gt; Как правильно сеть 10.43.79.0/24 в permit прописать?&lt;br&gt;&lt;br&gt;1. Наконец понять что такое wildcard и прямая маска. &lt;br&gt;2. Понять что если что-то попало в ACL и обработалось, то второй раз обрабатываться этим-же ACL в этом-же процессе уже не будет. &lt;br&gt;3. Осторожно применять запреты какой-то подсети адресоваться к этой-же подсети.&lt;br&gt;</description>
</item>

<item>
    <title>Создать корректный маршрут (pogreb)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/2664.html#17</link>
    <pubDate>Fri, 10 Mar 2023 13:39:32 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; 10.43.79.2/32 (или до всей 10.43.79.0/24) через Cisco 3850, чтобы ответы из &lt;br&gt;&amp;gt;&amp;gt; Интернета вернулись куда надо.&lt;br&gt;&amp;gt;&amp;gt; И, конечно, предполагается что доступ в Интернет у VDOM ROOT есть свой.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Про PBR читал, но опыта не хватает, чтобы определить не нагрузит ли &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; она проц на моей 3850. Мнения разные.&lt;br&gt;&amp;gt;&amp;gt; Ну, вот он шанс попробовать и сей опыт обрести.&lt;br&gt;&amp;gt;&amp;gt; Заведите себе систему мониторинга и пусть она строит графики нагрузки проца и &lt;br&gt;&amp;gt;&amp;gt; остального. Потом будете при случае расказывать &quot;да, я делал так-то и &lt;br&gt;&amp;gt;&amp;gt; получилось вот что&quot;.&lt;br&gt;&amp;gt; Спасибо за разъяснение &lt;br&gt;&lt;br&gt;Подскажите, пожалуйста, еще раз.&lt;br&gt;Делаю ACL для сетей&lt;br&gt;&lt;br&gt;deny ip 10.43.79.0 0.0.0.255 10.0.0.0 0.255.255.255&lt;br&gt;deny ip 10.43.79.0 0.0.0.255 172.16.0.0 0.15.255.255&lt;br&gt;deny ip 10.43.79.0 0.0.0.255 192.168.0.0 0.0.255.255&lt;br&gt;permit ip 10.43.79.2 255.255.255.0 any&lt;br&gt;&lt;br&gt;Но запись permit ip 10.43.79.2 255.255.255.0 any превращается в permit ip 0.0.0.2 255.255.255.0 any&lt;br&gt;Как правильно сеть 10.43.79.0/24 в permit прописать?&lt;br&gt;</description>
</item>

<item>
    <title>Создать корректный маршрут (pogreb)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/2664.html#16</link>
    <pubDate>Mon, 13 Feb 2023 10:20:28 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; И да, у фортигейта который VDOM ROOT надо чтобы был маршрут до &lt;br&gt;&amp;gt; 10.43.79.2/32 (или до всей 10.43.79.0/24) через Cisco 3850, чтобы ответы из &lt;br&gt;&amp;gt; Интернета вернулись куда надо.&lt;br&gt;&amp;gt; И, конечно, предполагается что доступ в Интернет у VDOM ROOT есть свой. &lt;br&gt;&amp;gt;&amp;gt; Про PBR читал, но опыта не хватает, чтобы определить не нагрузит ли &lt;br&gt;&amp;gt;&amp;gt; она проц на моей 3850. Мнения разные.&lt;br&gt;&amp;gt; Ну, вот он шанс попробовать и сей опыт обрести.&lt;br&gt;&amp;gt; Заведите себе систему мониторинга и пусть она строит графики нагрузки проца и &lt;br&gt;&amp;gt; остального. Потом будете при случае расказывать &quot;да, я делал так-то и &lt;br&gt;&amp;gt; получилось вот что&quot;.&lt;br&gt;&lt;br&gt;Спасибо за разъяснение&lt;br&gt;</description>
</item>

<item>
    <title>Создать корректный маршрут (pogreb)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/2664.html#15</link>
    <pubDate>Mon, 13 Feb 2023 10:20:15 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; ...&lt;br&gt;&amp;gt; but in general (it really depends on your network setup), you can &lt;br&gt;&amp;gt; do &lt;br&gt;&amp;gt; deny from any to 10 &lt;br&gt;&amp;gt; deny from any to 172 &lt;br&gt;&amp;gt; deny from any to 192 &lt;br&gt;&amp;gt; then &lt;br&gt;&amp;gt; allow from your net to any &lt;br&gt;&amp;gt; ...&lt;br&gt;&amp;gt; something like that &lt;br&gt;&lt;br&gt;Спасибо за ответ&lt;br&gt;</description>
</item>

<item>
    <title>Создать корректный маршрут (Licha Morada)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/2664.html#14</link>
    <pubDate>Fri, 10 Feb 2023 21:54:46 GMT</pubDate>
    <description>&amp;gt; Я на 3850 прописал маршрут для своего ПК &lt;br&gt;&amp;gt; 10.43.79.2/32 via 10.3.0.130 и у меня вся сеть отвалилась &lt;br&gt;&lt;br&gt;Закономерно, т.к. вы это правило добащили в таблицу маршрутизации, и оно значит &quot;если поле &apos;Кому&apos; совпадает с 10.43.79.2/32, то пересылать на 10.3.0.130&quot;.&lt;br&gt;А вам надо &quot;Если поле &apos;От кого&apos; совпадает с 10.43.79.2/32, то пересылать на 10.3.0.130&quot;. Собственно, принципиальная разница между классической таблицей маршрутизации и Policy Based Routing в том что по классике решение принимается только на основе поля dst_ip, а в PBR по какому-то ещё критерию. Например, на основе поля src_ip.&lt;br&gt;&lt;br&gt;Конкретику вам уже всю объяснили выше по ветке, поздравляю.&lt;br&gt;Да, надо чтобы маршрут применялся не ко всем пакетам от 10.43.79.2/32, а только к тем которые идут в Интернет, т.е. не в локальную сеть.&lt;br&gt;И да, у фортигейта который VDOM ROOT надо чтобы был маршрут до 10.43.79.2/32 (или до всей 10.43.79.0/24) через Cisco 3850, чтобы ответы из Интернета вернулись куда надо.&lt;br&gt;И, конечно, предполагается что доступ в Интернет у VDOM RO</description>
</item>

<item>
    <title>Создать корректный маршрут (kd)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/2664.html#13</link>
    <pubDate>Fri, 10 Feb 2023 12:15:01 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; И еще вопрос по правильности. Чтобы мне не добавлять все внутренние сети &lt;br&gt;&amp;gt; (по RFC) в правиле, как мне правильнее сделать?&lt;br&gt;&amp;gt; Нужен ACL который из всех внутренних сетей будет делать deny на все &lt;br&gt;&amp;gt; внутренние сети, а nex hop делать, только если запрос вышел за &lt;br&gt;&amp;gt; пределы RFC &lt;br&gt;&amp;gt; deny ip 10.0.0.0 255.0.0.0 10.0.0.0 0.255.255.255 &lt;br&gt;&amp;gt; deny ip 172.16.0.0 255.240.0.0 172.16.0.0 0.15.255.255 &lt;br&gt;&amp;gt; deny ip 192.168.0.0 255.255.0.0 192.168.0.0 0.0.255.255 &lt;br&gt;&amp;gt; permit ip 10.43.79.2 255.255.255.0 any &lt;br&gt;&amp;gt; Разрешающие сети я бы все таки каждую отдельно добавил &lt;br&gt;&lt;br&gt;1. no, for network you have to do so&lt;br&gt;&lt;br&gt; deny ip 10.43.79.0 0.0.0.255 10.0.0.0 0.255.255.255 &lt;br&gt; deny ip 10.43.79.0 0.0.0.255 172.16.0.0 0.15.255.255 &lt;br&gt; deny ip 10.43.79.0 0.0.0.255 192.168.0.0 0.0.255.255 &lt;br&gt; permit ip 10.43.79.2 255.255.255.0 any &lt;br&gt;&lt;br&gt;2. no. you have to defain 3x3 rules if you want to deny traffic between all rfc1918 nets, like&lt;br&gt;deny from 10 to 10&lt;br&gt;deny from 10 to 172&lt;br&gt;deny from 10 to 192&lt;br&gt;deny from 172 to 10&lt;br&gt;...&lt;br&gt;...&lt;br&gt;</description>
</item>

</channel>
</rss>
