<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Построить мост между двумя trunk-портами на 6500</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID6/602.html</link>
    <description>Построить мост между двумя trunk-портами на 6500&lt;br&gt;&lt;br&gt;Доброго времени суток всем!&lt;br&gt;Тему создал не в разделе &quot;Безопасность&quot;, т.к. она скорее относится к тонкой настройке multilayer-свитча.&lt;br&gt;&lt;br&gt;Собственно мой вопрос я уже задал здесь:&lt;br&gt;https://supportforums.cisco.com/message/3884411#3884411&lt;br&gt;&lt;br&gt;Дано:&lt;br&gt;Catalyst 6500 (1 шт.)&lt;br&gt;IPS 4510 (1 шт.)&lt;br&gt;К 6500 подключены серверные VLAN-ы (много) и пользовательские (ещё больше).&lt;br&gt;6500 в настоящий момент осуществляет intel-vlan routing.&lt;br&gt;&lt;br&gt;Задача:&lt;br&gt;Трафик, идущий из пользовательских VLAN-ов в серверные VLAN-ы, завернуть через IPS.&lt;br&gt;При этом обеспечить режим fail-open (если IPS падает, траффик должен ходить дальше).&lt;br&gt;&lt;br&gt;Некоторые свойства IPS сенсора: &lt;br&gt;- работает как мост (L2)&lt;br&gt;- может воспринимать 802.1q тэги, но не менять их. Какой тэг получил на первый интерфейс в паре - такой же и отправил на другой интерфейс.&lt;br&gt;- есть функция hardware-bypass между спаренными интерфейсами. Если сенсор падает/выключается - происходит физическое замыкание спаренных портов.&lt;br&gt;&lt;br&gt;В случае, когда на </description>

<item>
    <title>Построить мост между двумя trunk-портами на 6500 (fantom)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID6/602.html#8</link>
    <pubDate>Tue, 19 Mar 2013 06:25:40 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; (6500)gig1/1 &amp;lt;-&amp;gt; IPS &amp;lt;-&amp;gt;  (6500)gig1/2 &lt;br&gt;&amp;gt;&amp;gt; gig1/1 - как L3 интерфейс в vrf 1, gig1/2 - как L3 &lt;br&gt;&amp;gt;&amp;gt; в vrf 2, поднастроить маршрутизацию и понеслась...&lt;br&gt;&amp;gt;&amp;gt; Чтобы попасть из vrf1 в vrf2 трафик обязан перетечь с интерфейса (6500)gig1/1 &lt;br&gt;&amp;gt;&amp;gt; на (6500)gig1/2 через IPS...&lt;br&gt;&amp;gt; Звучит здраво. Надо будет порисовать ещё на досуге и понять, как это &lt;br&gt;&amp;gt; ляжет на текущую EGIRP маршрутизацию в 6к...&lt;br&gt;&amp;gt; VRF слабо знаю - руками сам не конфигурил никогда ( &lt;br&gt;&amp;gt; L3 интерфейс из VRF-а можно законектить в существующую EIGRP AS, которая реализована &lt;br&gt;&amp;gt; не на VRF ?&lt;br&gt;&lt;br&gt;Исессно, вам даже на сам vrf, а vrf light нужен, т.к. о vrf-ах знать будет исключительно 65-й.&lt;br&gt;&lt;br&gt;фактически vrf позволяет &quot;распилить&quot; маршрутизатор на несколько виртуальных маршрутизаторов, у каждого из которых своя назависимая таблица маршрутизации,&lt;br&gt;&lt;br&gt;&lt;br&gt;прохождение пакета будет выглядеть так:&lt;br&gt;&lt;br&gt;client-&amp;gt; vrf_router1-&amp;gt; (IPS) -&amp;gt; vrf_router2 -&amp;gt; server&lt;br&gt;&lt;br&gt;но при этом vrf_router1 и vrf_router2 физически одна и та же железка 65-й каталист.&lt;br&gt;взаи</description>
</item>

<item>
    <title>Построить мост между двумя trunk-портами на 6500 (Velos)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID6/602.html#7</link>
    <pubDate>Mon, 18 Mar 2013 14:21:54 GMT</pubDate>
    <description>&amp;gt; А обязательно ли vlan-ы гонять?&lt;br&gt;&lt;br&gt;Нет :) Это просто дальнейшие развитие вот этого сценария:&lt;br&gt;https://supportforums.cisco.com/docs/DOC-12206&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt; пользовательские vlan-ы  - в vrf 1, серверные в vrf 2, затем &lt;br&gt;&amp;gt; (6500)gig1/1 &amp;lt;-&amp;gt; IPS &amp;lt;-&amp;gt;  (6500)gig1/2 &lt;br&gt;&amp;gt; gig1/1 - как L3 интерфейс в vrf 1, gig1/2 - как L3 &lt;br&gt;&amp;gt; в vrf 2, поднастроить маршрутизацию и понеслась...&lt;br&gt;&amp;gt; Чтобы попасть из vrf1 в vrf2 трафик обязан перетечь с интерфейса (6500)gig1/1 &lt;br&gt;&amp;gt; на (6500)gig1/2 через IPS...&lt;br&gt;&lt;br&gt;Звучит здраво. Надо будет порисовать ещё на досуге и понять, как это ляжет на текущую EGIRP маршрутизацию в 6к...&lt;br&gt;VRF слабо знаю - руками сам не конфигурил никогда (&lt;br&gt;L3 интерфейс из VRF-а можно законектить в существующую EIGRP AS, которая реализована не на VRF ?&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Построить мост между двумя trunk-портами на 6500 (fantom)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID6/602.html#6</link>
    <pubDate>Mon, 18 Mar 2013 09:55:48 GMT</pubDate>
    <description>А обязательно ли vlan-ы гонять? &lt;br&gt;&lt;br&gt;пользовательские vlan-ы  - в vrf 1, серверные в vrf 2, затем (6500)gig1/1 &amp;lt;-&amp;gt; IPS &amp;lt;-&amp;gt;  (6500)gig1/2 &lt;br&gt;gig1/1 - как L3 интерфейс в vrf 1, gig1/2 - как L3 в vrf 2, поднастроить маршрутизацию и понеслась...&lt;br&gt;&lt;br&gt;Чтобы попасть из vrf1 в vrf2 трафик обязан перетечь с интерфейса (6500)gig1/1 на (6500)gig1/2 через IPS...&lt;br&gt;</description>
</item>

<item>
    <title>Построить мост между двумя trunk-портами на 6500 (Velos)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID6/602.html#5</link>
    <pubDate>Mon, 18 Mar 2013 09:32:37 GMT</pubDate>
    <description>Думаю вот так это должно работать:&lt;br&gt;&lt;br&gt;http://cs307703.vk.me/v307703541/84d6/tATS3l77qPY.jpg&lt;br&gt;&lt;br&gt;Конфиг 6k должен быть примерно такой:&lt;br&gt;&lt;br&gt;&#091;code&#093;&lt;br&gt;ip routing&lt;br&gt;!&lt;br&gt;interface Ge1/0&lt;br&gt; switchport trunk encapsulation dot1q&lt;br&gt; switchport trunk allowed vlan 10-12,110-112&lt;br&gt; switchport mode trunk&lt;br&gt; switchport nonegotiate&lt;br&gt; switchport vlan mapping enable&lt;br&gt; switchport vlan mapping 110 10&lt;br&gt; switchport vlan mapping 111 11&lt;br&gt; switchport vlan mapping 112 12&lt;br&gt;!&lt;br&gt;interface Ge1/1&lt;br&gt; switchport trunk encapsulation dot1q&lt;br&gt; switchport trunk allowed vlan 10-12&lt;br&gt; switchport mode trunk&lt;br&gt; switchport nonegotiate&lt;br&gt;!&lt;br&gt;interface vlan 2&lt;br&gt; ip address 10.0.2.1 255.255.255.0&lt;br&gt;!&lt;br&gt;interface vlan 3&lt;br&gt; ip address 10.0.3.1 255.255.255.0&lt;br&gt;!&lt;br&gt;interface Vlan4&lt;br&gt; ip address 10.0.4.1 255.255.255.0&lt;br&gt;!&lt;br&gt;interface Vlan110&lt;br&gt; ip address 10.0.10.1 255.255.255.0&lt;br&gt;!&lt;br&gt;interface Vlan111&lt;br&gt; ip address 10.0.11.1 255.255.255.0&lt;br&gt;!&lt;br&gt;interface Vlan112&lt;br&gt; ip address 10.0.12.1 255.255.255.0&lt;br&gt;!&lt;br&gt;no interface Vlan10&lt;br&gt;no interface Vlan11&lt;br&gt;no interface Vlan12&#091;/code&#093;&lt;br&gt;&lt;br&gt;IPS соответсве</description>
</item>

<item>
    <title>Построить мост между двумя trunk-портами на 6500 (Velos)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID6/602.html#4</link>
    <pubDate>Sun, 17 Mar 2013 21:25:08 GMT</pubDate>
    <description>&amp;gt; а вот оно че,я че-то пропустил требование с default gateway.ну поразмыслю, поразмыслю...задача &lt;br&gt;&amp;gt; интересная) &lt;br&gt;&lt;br&gt;Да - в этом то и сложность... Шеститонник всё сам маршрутизирует внутри. И разбивать один широковещательный домен на два VLANа - это единственный хоть как-то описанный способ заставить его &quot;выплюнуть&quot; трафик наружу :)&lt;br&gt;&lt;br&gt;Возможно (даже наверняка) есть ещё какие-нибудь способы. &lt;br&gt;Может быть есть технология, позволяющая заменять 802.1q-теги в поступающих на порт кадрах? В принципе решило бы задачу.&lt;br&gt;&lt;br&gt;_________________________&lt;br&gt;&lt;br&gt;UPDATE: на запрос &quot;изменить vlan id&quot; гугл выдал vlan mapping. По идее то, что может решить задачу. Буду в эту сторону думать. Хотя всяческие другие идеи (в том числе &quot;вы делаете всё не так, вот как надо...&quot;) - люто-бешенно приветствуются.&lt;br&gt;</description>
</item>

<item>
    <title>Построить мост между двумя trunk-портами на 6500 (Aleks305)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID6/602.html#3</link>
    <pubDate>Sun, 17 Mar 2013 18:26:07 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; То, что транк от коммутатора, проходя через IPS будет иметь те же &lt;br&gt;&amp;gt; VLAN-ID, что и до него.&lt;br&gt;&amp;gt; Т.е. VLAN менятся не будет - а значит трафик через IPS и &lt;br&gt;&amp;gt; не пойдёт вовсе...&lt;br&gt;&amp;gt; В этом вся и хитрость. Когда мы цепляем IPS к 6500 через &lt;br&gt;&amp;gt; access порты, эти порты смотрят в два разных VLAN-а. В одном &lt;br&gt;&amp;gt; из них - как раз и живёт SVI, являющийся гейтвеем для &lt;br&gt;&amp;gt; подсети (т.е. мы пилим одну подсеть на два VLAN-а).&lt;br&gt;&amp;gt; А если на вход в IPS подать транк - то с другой &lt;br&gt;&amp;gt; стороны выйдет тот же самый транк...&lt;br&gt;&lt;br&gt;а вот оно че,я че-то пропустил требование с default gateway.ну поразмыслю, поразмыслю...задача интересная)&lt;br&gt;</description>
</item>

<item>
    <title>Построить мост между двумя trunk-портами на 6500 (Velos)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID6/602.html#2</link>
    <pubDate>Sun, 17 Mar 2013 18:06:14 GMT</pubDate>
    <description>&amp;gt; Так а IPS насколько я помню поддерживает trunks. Что мешает настроить транки &lt;br&gt;&amp;gt; между коммутатором и IPS?&lt;br&gt;&lt;br&gt;То, что транк от коммутатора, проходя через IPS будет иметь те же VLAN-ID, что и до него.&lt;br&gt;Т.е. VLAN менятся не будет - а значит трафик через IPS и не пойдёт вовсе...&lt;br&gt;&lt;br&gt;В этом вся и хитрость. Когда мы цепляем IPS к 6500 через access порты, эти порты смотрят в два разных VLAN-а. В одном из них - как раз и живёт SVI, являющийся гейтвеем для подсети (т.е. мы пилим одну подсеть на два VLAN-а).&lt;br&gt;&lt;br&gt;А если на вход в IPS подать транк - то с другой стороны выйдет тот же самый транк...&lt;br&gt;</description>
</item>

<item>
    <title>Построить мост между двумя trunk-портами на 6500 (Aleks305)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID6/602.html#1</link>
    <pubDate>Sun, 17 Mar 2013 17:36:43 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; VLAN-ов сильно больше :) &lt;br&gt;&amp;gt; Собственно вот и вопрос - как можно сделать мост между двумя trunk-портами &lt;br&gt;&amp;gt; одного коммутатора, да так, чтобы мост этот соединял разные VLAN-ы. Мост &lt;br&gt;&amp;gt; (IPS) при этом теги в кадрах менять не может. А в &lt;br&gt;&amp;gt; случае падения IPS всё должно продолжать работать :) &lt;br&gt;&amp;gt; http://cs410516.vk.me/v410516541/44c5/XxerpOab1vA.jpg &lt;br&gt;&amp;gt; Или тут нужно использовать что-то отличное, от &quot;Вынести SVI в другой VLAN&quot;? &lt;br&gt;&amp;gt; Может какие-нибудь policy-routing, VRF, private VLAN?&lt;br&gt;&amp;gt; Есть идеи? Буду очень признателен. Второй день голову себе взырваю (не так &lt;br&gt;&amp;gt; много опыта общения с multilayer свитчами у меня, как хотелось бы)... &lt;br&gt;&lt;br&gt;Так а IPS насколько я помню поддерживает trunks. Что мешает настроить транки между коммутатором и IPS?&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
