两个 IP 范围、一个 ISP、一个连接、一个防火墙/路由器

网络工程 路由 杜松 srx
2022-02-27 07:28:57

我们有一个直截了当的互联网连接,它有一个小的 /29 IP 范围。连接是以太网,我们的默认网关是 /29 范围内的第一个 IP。

我们的 ISP 刚刚为我们提供了一个辅助 IP 范围,即 /28。他们告诉我们,我们需要使用该范围的第一个 IP 作为我们的默认网关。

现在它连接的设备是瞻博网络 SRX。

最初我认为这不是问题,但事实证明它比我想象的要棘手。

  • 我不能只在现有的不信任接口上使用任何新的 IP 地址,因为流量没有路由回正确的网关。
  • 我可以使用虚拟路由器,因为网络都通过同一条以太网电缆进入并插入单个接口

我在想也许我需要使用基于源或策略的路由。

有没有人有任何想法?我应该回到他们那里并要求他们将新的 /28 子网路由到原始 /29 中 SRX 的 IP 地址吗?PBR / SBR是要走的路吗?

我对他们的配置唯一了解的是该设备是 Cisco 并且具有以下配置片段

interface FastEthernet1/0/2
description *** Link into customer LAN ***
no switchport
ip address 1.0.0.145 255.255.255.240 secondary
ip address 1.0.0.121 255.255.255.248

#ping 8.8.8.8 source 1.0.0.145

Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 8.8.8.8, timeout is 2 seconds:
Packet sent with a source address of 1.0.0.145 
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 16/20/26 ms
2个回答

正如@stevieb 所说,一个链接子网和两条路由是正确的路径,但如今很少有 ISP 这样做。(尤其是在 co-lo 中,这就是它的样子)

由于两个网络的网关是同一设备上的同一接口,因此将流量从任一子网发送到任一网关应该没有问题。我在许多数据中心都有完全相同的设置,这从来都不是问题。如果他们有一些奇怪的设置(ACL 等),那么 VRF 或 PBR 将是合乎逻辑的解决方案。SRX 应该有足够的 CPU 来做。就个人而言,我会做 PBR,因为它不那么令人头疼。

我不太关注这个问题。你写的时候是什么意思

我不能只在现有的不信任接口上使用任何新的 IP 地址,因为流量没有路由回正确的网关。

来自 inet 的流量?它没有路由回什么网关?也许是ASCII绘图?

我也不知道如何看待“VRF 或 PBR”。(假设 PBR 我们指的是基于过滤器的转发,而不是可恶的啤酒品牌)。如果我了解您的配置,您不能使用 b/c ISP 的两个子网出现在同一个 SRX 单元接口上。您不能将一个单元接口放在两个路由实例中并期望该框提交配置。(换句话说,您将接口放置在路由实例中,而不是地址中。)这也意味着您无法配置 FBF,因为 FBF 根据您的过滤器将流量路由到不同的路由实例。哇,我做FBF可能已经5年了……

我感到很困惑!