Stránka 1 z 1

2x VLAN vs. default route

Napsal: 13 Nov 2016 21:06
od sub_zero
Ahoj,

moh by mě tady někdo nakopnout s následujícím cfg?

iGW -- L2SW -- 10GHz -- RG493G

Z iGW jdou dvě vlany (102 a 444) v tagu až na tu 493ku. Vlana 102 je pouze PtP /30 mezi iGW a tou 493kou. Na vlaně 444 sedí veřejky /26 s bránou na tom iGW.
Obě vlany jsou ukončený na WAN ifacu té 493ky. Dále je na LAN portech několik privátních subnetů, DHCP, atd. Ty jsou routovány z iGW přes tu vlanu 102. Tohle funguje ok.
Vlana 444 má na 493ce dvě veřejný IP adresy a na ně se NATují další LAN subnety - klasika scr-nat to address a některý porty přes dst-nat zpět.
A teď k problému.
Default route je zadaná na tu vlan102. A chová se to tak, že příchozí provoz na ty dvě veřejky co sedí na vlan444 jde přes vlan444, ale odchozí provoz jde přes tu vlanu102.
Což je asi logický, když default routa je přes vlan102. Ono všechno funguje, ale potřebuju docílit stav, kdy provoz z těch dvou veřejek půjde na iGW tou vlanu444.
Experimentoval jsem s routing markem kdy jsem zadal že: vše co jde z toho LAN subnetu co je natovanej na jednu z těch veřejek se omarkuje a následně jsem vytvořil default routu s tím markem.
Odchozí provoz začal téct správně, ale pokud jsem se chtěl dostat přes NAT z té veřejky někam do té LANky (např. RDP), nic, mrtvo.
vlan.jpg


Je to nějak řešitelný prosím?

Díky za nápady.

Re: 2x VLAN vs. default route

Napsal: 14 Nov 2016 12:14
od hocimin1
v mangle mark-routing pro chain pretouring nastavit routovaci tabulku

pridat na 493 default routu s vetsim COSTEM pro tu VLAN444 , to aby ti pres to nelezl hlavni trafik

a pro tuto druhou default branu nastavit routing-mark dle pravidla v mangle.


pak je jeste otazka proc vlastne to pak natujes 1:1 na te 493 ?

Re: 2x VLAN vs. default route

Napsal: 14 Nov 2016 12:29
od sub_zero
hocimin1 píše:v mangle mark-routing pro chain pretouring nastavit routovaci tabulku

pridat na 493 default routu s vetsim COSTEM pro tu VLAN444 , to aby ti pres to nelezl hlavni trafik

a pro tuto druhou default branu nastavit routing-mark dle pravidla v mangle.


pak je jeste otazka proc vlastne to pak natujes 1:1 na te 493 ?


díky, vyzkousim.
Nenatuju tam 1:1, jen některý porty co chtějí (cca 3 na každou verejku).

Re: 2x VLAN vs. default route

Napsal: 14 Nov 2016 13:11
od hocimin1
no ale to pak by slo az na hranicnim GW ?

Re: 2x VLAN vs. default route

Napsal: 14 Nov 2016 13:26
od sub_zero
hocimin1 píše:no ale to pak by slo az na hranicnim GW ?


Nechci mít na iGW ty LAN rozsahy co jsou na té 493ce (je jich tam asi 4). Je to jako bych na iGW routoval sítě jednotlivým zákazníkům co mají doma - nesmysl.
Má idea mít v síti jednu VLANu na který visí veřejky a tu podle potřeby hodit na rádio tomu, kdo chce veřejku. Samozřejmě když bude požadavek většího subnetu tak to naroutuju, ale takhle se mi zdá tohle jednodušší a co se týká IPv4 i ekonomičtější.

Re: 2x VLAN vs. default route

Napsal: 14 Nov 2016 13:40
od hocimin1
jo je to taky reseni.

jak pak resis zalohovani te vlany

Re: 2x VLAN vs. default route

Napsal: 14 Nov 2016 13:41
od sub_zero
super, vypadá to že to chodí. Děkuju!

Kód: Vybrat vše

 0    chain=prerouting action=mark-routing new-routing-mark=444 passthrough=no
      src-address=10.73.179.0/24 log=no log-prefix=""
1    chain=prerouting action=mark-routing new-routing-mark=444 passthrough=no
      src-address=10.72.179.64/26 log=no log-prefix=""
2    chain=prerouting action=mark-routing new-routing-mark=444 passthrough=no
      src-address=192.168.168.0/24 log=no log-prefix=""
3    chain=prerouting action=mark-routing new-routing-mark=102 passthrough=no
      src-address=192.168.56.64/26 log=no log-prefix=""
4    chain=prerouting action=mark-routing new-routing-mark=102 passthrough=no
      src-address=xx.xxx.xxx.xx/29 log=no log-prefix=""


Kód: Vybrat vše

0 A S  dst-address=0.0.0.0/0 gateway=xxx.xxx.xxx.xxx gateway-status=xxx.xxx.xxx.xxx reachable via  vlan444---PublicIP
        distance=10 scope=30 target-scope=10 routing-mark=444
1 A S  dst-address=0.0.0.0/0 gateway=172.24.1.65 gateway-status=172.24.1.65 reachable via  vlan102 distance=1 scope=30
        target-scope=10


Re: 2x VLAN vs. default route

Napsal: 14 Nov 2016 13:45
od sub_zero
hocimin1 píše:jo je to taky reseni.

jak pak resis zalohovani te vlany


jak myslíš zálohování VLANy? Switche jsou v kruhu a jede tam RSTP.

Re: 2x VLAN vs. default route

Napsal: 14 Nov 2016 13:46
od hocimin1
jojo na to jsem se ptal


sub_zero píše:
hocimin1 píše:jo je to taky reseni.

jak pak resis zalohovani te vlany


jak myslíš zálohování VLANy? Switche jsou v kruhu a jede tam RSTP.