Jump to content
Local
renegade310

juniper Access-internal route

Recommended Posts

Всем привет.

Не получается импортнуть Access-internal роуты из основной inet.0 таблицы в vrf type forwarding.

Настройки такие:

http-redirect {
    instance-type forwarding;
    routing-options {
        static {
            route 0.0.0.0/0 next-hop 192.168.168.6;
        }
    }
}


interface-routes {
    rib-group inet fbf-group;
}


rib-groups {
    fbf-group {
        import-rib [ inet.0 http-redirect.inet.0 ];
        import-policy custom-import;
    }
}

В новой врф вижу все роуты кроме как Access-Internal.

Нужный роут в основной таблице выглядит вот так:

10.10.10.1/32 *[Access-internal/12] 20w3d 06:46:28
                       Private unicast

Коробка выполняет роль браса, и настроен dynamic-profiles.

Просьба подсказать что делаю не так.

Нужные куски конфигов докину если будет нужно.

Спасибо!

Share this post


Link to post
Share on other sites

День добрый.

Главный вопрос - зачем Access-internal маршруты вам нужны в forwarding?

Тут или я не понимаю, что вы хотите сделать  - или вы не понимаете что такое instance-type forwarding, для чего он нужен и как он работает.

 

Из вашего конфига в vrf type forwarding должен быть только один маршрут - к 192.168.168.6.

Share this post


Link to post
Share on other sites
57 minutes ago, khatgit said:

День добрый.

Главный вопрос - зачем Access-internal маршруты вам нужны в forwarding?

Тут или я не понимаю, что вы хотите сделать  - или вы не понимаете что такое instance-type forwarding, для чего он нужен и как он работает.

 

Из вашего конфига в vrf type forwarding должен быть только один маршрут - к 192.168.168.6.

 

Мне нужно весь трафик сети 172.31.160.0/19 завернуть в отдельный vrf со своим дефолтом.

Весь трафик сети 172.31.160.0/19 заворачивается, но вот обратно от сервера к 172.31.160.0/19 не идёт, так как в http-redirect.inet.0 нету маршрутов к клиенту, то есть Access-internal.

Наверное я что-то перемудрил...

Share this post


Link to post
Share on other sites

Обратный трафик и не должен ходить через через http-redirect.

У вас сервер 192.168.168.6 с роутером взаимодействует через интерфейс, который скорее всего находится в inet.0, но никак не в http-redirect - там интерфейсов быть не может. Вот и обратный трафик у нас должен тогда ходить в inet.0.

Share this post


Link to post
Share on other sites
1 час назад, renegade310 сказал:

Мне нужно весь трафик сети 172.31.160.0/19 завернуть в отдельный vrf со своим дефолтом.

forwarding-options {
    family inet {
        filter {
            input custom-flow-fbf;
        }
    }
}


> show configuration firewall family inet filter custom-flow-nat 
term local {
    from {
        source-prefix-list {
            pl-mynets;
            rfc1918;
            nat;
        }
        destination-prefix-list {
            pl-mynets;
            rfc1918;
            nat;
        }
    }
    then accept;
}
term nat {
    from {
        source-prefix-list {
            nat;
        }
    }
    then {
        routing-instance cg-nat-1;
    }
}
term default {
    then accept;
}

> show configuration policy-options prefix-list nat 
100.64.0.0/10;


> show configuration routing-instances cg-nat-1 
instance-type virtual-router;
interface xe-0/1/6.9;
routing-options {
    static {
        route 0.0.0.0/0 next-hop 10.255.252.2;
        route 100.64.0.0/10 next-table inet.0;
    }
}

 

Edited by l1ght

Share this post


Link to post
Share on other sites
5 hours ago, khatgit said:

День добрый.

Главный вопрос - зачем Access-internal маршруты вам нужны в forwarding?

Тут или я не понимаю, что вы хотите сделать  - или вы не понимаете что такое instance-type forwarding, для чего он нужен и как он работает.

 

Из вашего конфига в vrf type forwarding должен быть только один маршрут - к 192.168.168.6.

В какую сторону копать понял, спасибо!

2 hours ago, l1ght said:

forwarding-options {
    family inet {
        filter {
            input custom-flow-fbf;
        }
    }
}


> show configuration firewall family inet filter custom-flow-nat 
term local {
    from {
        source-prefix-list {
            pl-mynets;
            rfc1918;
            nat;
        }
        destination-prefix-list {
            pl-mynets;
            rfc1918;
            nat;
        }
    }
    then accept;
}
term nat {
    from {
        source-prefix-list {
            nat;
        }
    }
    then {
        routing-instance cg-nat-1;
    }
}
term default {
    then accept;
}

> show configuration policy-options prefix-list nat 
100.64.0.0/10;


> show configuration routing-instances cg-nat-1 
instance-type virtual-router;
interface xe-0/1/6.9;
routing-options {
    static {
        route 0.0.0.0/0 next-hop 10.255.252.2;
        route 100.64.0.0/10 next-table inet.0;
    }
}

 

Благодарю!

Share this post


Link to post
Share on other sites

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now

  • Recently Browsing   0 members

    No registered users viewing this page.

  • Similar Content

    • By stack-systems
      Новые маршрутизаторы Juniper MX104 в комплекте с:
      - 1xRE
      - 2xPWR AC
      - 1xMIC-3D-20GE-SFP
      - открыты SFP+ и лицензии на BRAS 
       
      Цена 6000$, Есть б/н с НДС. Возможны варианты рассрочки. В наличии 5 штук (Киев)
       
      По всем вопросам пишите


    • By stack-systems
      Маршрутизатор Juniper MX480 в комплекте:
       
      - Шасси MX480 
      - плата коммутации SCB-MX960-S - 2 шт (есть плата SCBE-MX)
      - модуль управления RE-S-2000-4096 - 2 шт (есть платы RE-S-1800X4-16G)
      - модуль MX-MPC2-3D - 1 шт + плата MIC-3D-20GE-SFP - 2 шт
      - блоки питания PWR-MX480-2520-AC - 2 шт (есть также блоки PWR-MX480-2400-DC -2 шт)
       
      Цена за комплект - 8900$. Есть б/н, возможность рассрочки.
       
      По всем вопросам пишите в ЛС

    • By satlan
      Подскажите железо для 2-3 сесии bgp с 4мя 10g портами sfp+ желательно.
    • By Freedom
      DPCE-R-20GE-2XGE          100$
      DPCE-R-40GE-SFP        100$
      DPCE-R-4XGE-XFP           150$
      MIC-3D-20GE-SFP          350$
      SCB-MX960-S          75$
      PWR-BLANK-MX960            25$ (заглушка для MX240-MX480-MX960)
    • By Daniil_
      Помогите выбрать железку для узла
      Juniper qfx3500 или Cisco NEXUS C3064PQ-10GX
      - более низкое потребление
      - всеядность модулей
      - возможно bgp
       
×