Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.

Announcement

Collapse
No announcement yet.

Help về Policy Based Routing

Collapse
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • Help về Policy Based Routing

    Hiện tại cty mình đang sử dụng mô hình:lease-line và FTTH

    - tất cả trafic tới dải 10.41.0.0 sẽ chạy qua lease-line
    - https, http sẽ chạy qua FTTH

    Mình đã cấu hình chạy , tuy nhiên có cách nào khác ngắn gon hơn nũa ko, mong các bạn giúp đỡ.


    interface FastEthernet0/1
    description $ES_LAN$
    ip address 10.41.3.254 255.255.255.0
    ip helper-address 10.41.1.14
    ip helper-address 10.41.1.15
    ip accounting output-packets
    ip policy route-map PBR
    duplex auto
    speed auto

    access-list 101 deny ip 10.41.3.0 0.0.0.127 10.0.0.0 0.255.255.255
    access-list 101 deny ip 10.41.3.128 0.0.0.63 10.0.0.0 0.255.255.255
    access-list 101 permit ip 10.41.3.0 0.0.0.127 172.16.20.0 0.0.0.3
    access-list 101 permit ip 10.41.3.128 0.0.0.63 172.16.20.0 0.0.0.3
    access-list 101 deny ip 10.41.3.0 0.0.0.127 172.16.0.0 0.15.255.255
    access-list 101 deny ip 10.41.3.128 0.0.0.63 172.16.0.0 0.15.255.255
    access-list 101 deny ip 10.41.3.0 0.0.0.127 172.16.0.0 0.0.255.255
    access-list 101 deny ip 10.41.3.128 0.0.0.63 172.16.0.0 0.0.255.255
    access-list 101 deny ip 10.41.3.0 0.0.0.127 192.168.0.0 0.0.255.255
    access-list 101 deny ip 10.41.3.128 0.0.0.63 192.168.0.0 0.0.255.255
    access-list 101 permit ip 10.41.3.0 0.0.0.127 any
    access-list 101 permit ip 10.41.3.128 0.0.0.63 any
    access-list 101 permit tcp any eq www any
    access-list 101 permit tcp any any eq 443
    access-list 101 deny tcp any neq www any
    snmp-server community fubonnet RW
    snmp-server location VN-HN-2811
    snmp-server host 10.201.201.3 fubonnet
    route-map PBR permit 10
    match ip address 101
    set ip next-hop 10.41.3.253

  • #2
    Nguyên tắc chân phương nhất của PBR là:
    1. Áp chính sách vào incoming interface (interface hứng luồng traffic vào)
    2. Mô tả chính sách đó set next hop ở đâu
    3. Mô tả lưu lượng cần áp chính sách.

    Phía trên mình đã thấy bạn làm đủ 3 bước.

    Bạn chỉ cần optimize cái ACL lại cho nó dễ quản lý là OK.
    Deny và permit lẫn lộn rất khó kiểm soát.
    Phan Hoàng Gia Liêm - Instructor
    Email : gialiem@vnpro.org
    Yahoo : gialiem_vnpro
    -----------------------------------------------------------------------------------------------
    Trung Tâm Tin Học VnPro
    149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
    Tel : (08) 35124257 (5 lines)
    Fax: (08) 35124314

    Home page: http://www.vnpro.vn
    Support Forum: http://www.vnpro.org
    - Chuyên đào tạo quản trị mạng và hạ tầng Internet
    - Phát hành sách chuyên môn
    - Tư vấn và tuyển dụng nhân sự IT
    - Tư vấn thiết kế và hỗ trợ kỹ thuật hệ thống mạng

    Network channel: http://www.dancisco.com
    Blog: http://www.vnpro.org/blog

    Comment


    • #3
      Thanks bạn hoanggialiem nhiều!

      Mình hỏi thêm chút: deny, permit ko nên cùng trên 1 acl hay optimize theo hướng thế nào?

      Mong bạn chỉ thêm giúp mình!

      Comment


      • #4
        Bạn lưu ý :

        Nếu câu lệnh route-map deny, thì packet match trong ACL đi vào sẽ normal forwarding

        Hay ACL deny, thì cũng vậy, packet match trong ACL đi vào sẽ normal forwarding
        Trịnh Anh Luân
        - Email : trinhanhluan@vnpro.org
        - Search my site
        - Search VNPRO.ORG

        Trung Tâm Tin Học VnPro
        Địa chỉ: 149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
        Tel: (08) 35124257 (5 lines)
        Fax: (08) 35124314

        Home page: http://www.vnpro.vn
        Support Forum: http://www.vnpro.org
        Network channel: http://www.dancisco.com
        • Chuyên đào tạo quản trị mạng và hạ tầng Internet
        • Phát hành sách chuyên môn
        • Tư vấn và tuyển dụng nhân sự IT
        • Tư vấn thiết kế và hỗ trợ kỹ thuật hệ thống mạng

        Blog: http://www.vnpro.org/blog
        Wifi forum: http://www.wifipro.org

        Comment

        Working...
        X