hillers Опубликовано: 24 вересня, 2016 Опубликовано: 24 вересня, 2016 Juniper MX80 не получатся реализовать схему Http-redirect для пользователей заблокированных по балансу.Для подключения пользователей с положительным балансом используем фильтры:set firewall family inet filter fltr-100Mb-NAT interface-specificset firewall family inet filter fltr-100Mb-NAT term 1 from source-prefix-list NAT-PREFIX-LISTset firewall family inet filter fltr-100Mb-NAT term 1 then service-accountingset firewall family inet filter fltr-100Mb-NAT term 1 then routing-instance NAT-RIset firewall family inet filter fltr-100Mb-NAT term 2 then service-accountingset firewall family inet filter fltr-50Mb-NAT interface-specificset firewall family inet filter fltr-50Mb-NAT term 1 from source-prefix-list NAT-PREFIX-LISTset firewall family inet filter fltr-50Mb-NAT term 1 then policer plcr-100Mbset firewall family inet filter fltr-50Mb-NAT term 1 then service-accountingset firewall family inet filter fltr-50Mb-NAT term 2 then policer plcr-100Mbset firewall family inet filter fltr-50Mb-NAT term 2 then service-accountingset firewall policer plcr-100Mb logical-interface-policerset firewall policer plcr-100Mb if-exceeding bandwidth-limit 1gset firewall policer plcr-100Mb if-exceeding burst-size-limit 38400000set firewall policer plcr-100Mb then discardДля заблокированных по балансу пытались сделать через фильтр такого плана:set firewall family inet filter fltr-http-redirect term 1 from source-prefix-list NAT-PREFIX-LISTset firewall family inet filter fltr-http-redirect term 1 from protocol icmpset firewall family inet filter fltr-http-redirect term 1 from port bootpcset firewall family inet filter fltr-http-redirect term 1 from port dhcpset firewall family inet filter fltr-http-redirect term 1 from port domainset firewall family inet filter fltr-http-redirect term 1 from port netbios-nsset firewall family inet filter fltr-http-redirect term 1 then policer plcr-8Mbset firewall family inet filter fltr-http-redirect term 1 then count service_acceptset firewall family inet filter fltr-http-redirect term 1 then acceptset firewall family inet filter fltr-http-redirect term 2 from port httpset firewall family inet filter fltr-http-redirect term 2 then policer plcr-8Mbset firewall family inet filter fltr-http-redirect term 2 then count redirectedset firewall family inet filter fltr-http-redirect term 2 then routing-instance http-redirectset firewall family inet filter fltr-http-redirect term 3 then count else_discardset firewall policer plcr-8Mb logical-interface-policerset firewall policer plcr-8Mb if-exceeding bandwidth-limit 8mset firewall policer plcr-8Mb if-exceeding burst-size-limit 1920000set firewall policer plcr-8Mb then discardset routing-instances http-redirect instance-type forwardingset routing-instances http-redirect routing-options static route 0.0.0.0/0 next-hop xxx.xxx.xxx.xxxНо данная схема не заработала.
John_Doe Опубліковано: 24 вересня, 2016 Опубліковано: 24 вересня, 2016 А в роут инстансе http-redirect маршрут до хоста который туда отправляют есть?
hillers Опубліковано: 24 вересня, 2016 Автор Опубліковано: 24 вересня, 2016 set routing-instances http-redirect routing-options static route 0.0.0.0/0 next-hop xxx.xxx.xxx.xxx на IP "ххх.ххх.ххх.ххх" находится веб сервер
Melanxolik Опубліковано: 24 вересня, 2016 Опубліковано: 24 вересня, 2016 Show route инстанса. В той таблице возможно лишнеи маршруты.
hillers Опубліковано: 25 вересня, 2016 Автор Опубліковано: 25 вересня, 2016 root@MX80> show route instance Instance Type Primary RIB Active/holddown/hidden master forwarding inet.0 604080/0/1718 inet.1 2/0/0 inet6.0 1/0/0 inet6.1 2/0/0 NAT-RI virtual-router NAT-RI.inet.0 17/0/0 juniper_private1 forwarding __juniper_private1__.inet.0 5/0/0 __juniper_private1__.inet6.0 3/0/0 juniper_private2 forwarding __juniper_private2__.inet.0 2/0/1 juniper_private4 forwarding master.anon forwarding http-redirect forwarding root@MX80>
John_Doe Опубліковано: 25 вересня, 2016 Опубліковано: 25 вересня, 2016 set routing-instances http-redirect routing-options static route 0.0.0.0/0 next-hop xxx.xxx.xxx.xxx на IP "ххх.ххх.ххх.ххх" находится веб сервер Сформулирую по другому. Вы своим правилом поместили ип 1.2.3.4 в роут инстанс,в котором из маршрутов только дефолт.Вопрос как пакет от вебсервера вернется к получателю если в инстансе нет до него маршрута? можно сделать как то так set routing-options interface-routes rib-group inet web-stub set routing-options rib-groups web-stub import-rib inet.0 set routing-options rib-groups web-stub import-rib http-redirect.inet.0
Рекомендованные сообщения
Создайте аккаунт или войдите в него для комментирования
Вы должны быть пользователем, чтобы оставить комментарий
Создать аккаунт
Зарегистрируйтесь для получения аккаунта. Это просто!
Зарегистрировать аккаунтВхід
Уже зарегистрированы? Войдите здесь.
Войти сейчас