设为首页 收藏本站
查看: 1456|回复: 0

[经验分享] 瞻博-Juniper-SSG系列之PBR(策略路由)配置终结篇

[复制链接]

尚未签到

发表于 2018-7-28 09:16:40 | 显示全部楼层 |阅读模式
  各位,好
  这一个周末似乎过的非常快,因为有太多客户的售后问题需要积极的配合处理,总之,工程师专职做好技术的时代已经一去不复返了,很多时候我们要担任太多原厂的角色,而且不仅仅只是华为、华三、思科。
  此篇分享中,也集中比对了华为的配置思路、山石网科防火墙的配置思路,有利于大家触类旁通,花各位几分钟研读,也非常欢迎多多斧正,今天给大家分享的一个配置实例是30岁左右的网工非常喜欢的系列,Juniper-SSG系列的策略路由配置实例。该场景在企业级组网中经常使用,所以务必请大家多多拍砖,万分感谢
  演示环境
  固件版本: 6.2.0r6.0 (Firewall+***)
  设备型号:SSG-320
  演示拓扑:
DSC0000.png

  LAB-需求:

  •   SSG接入双ISP接入商,***使用CTC线路与上海各区域建立ipsec-***
  •   SSG为网关角色,并使用策略路由完成特定流量(114.102的主机)调整(缺省指向BGP出口)为CTC出口。
  LAB-网络规划:【这里在测试环境,可能让大家会有所疑问】

  •   BGP测试公网:172.16.102.0/24【等同于:114.1.1.100/24】
  •   CTC测试公网:172.16.103.0/24【同上】
  •   内网:172.16.114.0/24【等同于:192.168.1.0/24】
  当前PC-A的到公网的路由跟踪图如下:
DSC0001.png

  试用场景:

  •   如本章介绍,适用在多网络接入商的场景
  •   部署在内网,上游存在多个防火墙设备或waf设备、负载设备等,需要在特定的流量进行调整的网关设备上
  •   第三方运营商,PBR在这个场景中用于保证电信、联通等原进原出
  •   旁挂DDOS检测设备,流量重定向等(这个技能要求略高以后详细聊)
  好了,不多解释了,我们直接上菜。
  SSG-web-ui的初始化配置比较基础这里就不详细赘述,如果需要,麻烦留言,笔者日后给大家补上。
  一、选择 network---routing---pbr---extended acl list,点击new添加:
DSC0002.png


  Extended acl>  Sequence No.:条目编号
  源地址:172.16.114.0/24
  目的地址:0.0.0.0/0
  Protocol:选择为any
  端口号选择为:1-65535
  IP-TOS(1-255):这里省略,日后给大家介绍
  点击ok,输出结果如下:
DSC0003.png

  注释:
  这一步相当于华为交换机PBR配置的的定义ACL,这里SSG配置定义102的这台主机,参考如下:
  acl 3001
  rule permit ip source 103.1.1.1 0.0.0.0 destination any
  rule permit ip source 114.1.1.0 0.0.0.255 destination any

  二、建立match group:输出参考图如下,类似(山石的match>
DSC0004.png

  Match group的作用就是关联acl
  确认输出如下:(万恶的水印,它把ok挡住了,注意这里没有其他的选项了,直接确认即可)
DSC0005.png

  注释:
  相当于华为PBR配置的参考实例:
  traffic>
  if-match acl 3001
  相当于山石网科PBR配置的参考实例:
  pbr-policy "115.102" vrouter "trust-vr"
  match>
  src-ip 172.16.115.102/32
  dst-ip 0.0.0.0/0
  service "Any"
  nexthop 172.16.105.1
  schedule "any"

  三、配置action group -【类似很多设备的配置,华为的traffic behavior、思科的set ip next-hop、山石match>  network---routing---pbr---action group,点击add:
DSC0006.png

  注释:
  在这里指定下一跳接口或地址,华为、山石、华三配置窗口就不一一介绍了,会玩PBR的,都懂这是啥。
  ok输出结果如下:
DSC0007.png

  四、配置policy,(这个就类似华为的traffic policy 关联class 和 behavior的配置)
  1、network---routing---pbr---policy,点击add
DSC0008.png

  将刚建立的访问电信1.0.0.0/8的match group和action group绑定
  注释:
  相当于华为PBR的配置参考:
  traffic policy PBR
  classifier PBR behavior PBR
  ok输出结果如下:
DSC0009.png

  五、配置policy binding,【类似思科、华为在接口上挂载pbr】
  network---routing---pbr---policybinding,点击add
DSC00010.png

  配置好的policy(pbr_trust)应用到trust的物理接口上,注意这里设备没有强调是in还是out。只是强调了是否绑定,至于哪里可以区别in和out,我们进行抓包就发现,他是基于in方向来控制的,和常规的三层交换机都是一个机制。
  另:我们可以看到SSG的防火墙,他可以基于全局trust-vr去绑定或者zone绑定又或者物理接口去绑定。总之有三种绑定的方式,大家请务必留意这个细节。
  点击图中箭头指向的N/A,输出如下:
DSC00011.png

  注释:
  相当于华为的PBR配置参考:
  interface GigabitEthernet0/0/5
  description E4S5700-G0/0/5-app3-Eth1
  port link-type trunk
  port trunk allow-pass vlan all
  traffic-policy PBR inbound
  到这里配置结束,可以进行最后的测试了。
  这里我再贴一次配置前的的路由跟踪图:
DSC00012.png

  以下为配置后的路由跟踪图:
DSC00013.png

  大家是不是觉得我的测试环境有点biantai了,前面的路由怎么这么多跳,这个是我故意做出来给团队中其他成员排错的测试环境,很多时候我们容易忽略排错的思路,仅仅关注如何配置。这个是做网工的大忌,所以请大家一定要注意,排错和反复的调试在工作中至关重要。
  ——————————————来自一家上海二级运营商的网工分享

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-542326-1-1.html 上篇帖子: Juniper 连接snmp服务器参数配置 下篇帖子: 【juniper】交换机日常维护常用配置方式
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表