#1820: Route leaking (Трафик между VRF)
Отредактирована: 74 дня назадСимптомы
Необходимо настроить доступ из сети за интерфейсом в Виртуальном маршрутизаторе по умолчанию в сеть в отдельном VRF.
Route leaking из VRF Default в VRF2
Так как сеть или хост доступны через интерфейс в отдельном VRF2, необходимо настроить Route leaking.
Для этого в VRF Default создайте статический маршрут до нужной сети, где в качестве шлюза укажите адрес интерфейса NGFW в VRF2, и укажите интерфейс в VRF2, например:
192.168.100.0/24 via 192.168.100.1 port6 (VRF2)
Route leaking для DNAT (Port Forwarding)
1) Создайте статический маршрут VRF Default в согласно описанию выше
2) При известном Source IP адресе потребуется создать в VRF2 обратный маршрут, в котором указать в адресе назначения адрес или сеть клиента, с которого идёт обращение, в шлюзе указать IP адрес интерфейса из VRF Default и его же в качестве интерфейса.
3) Для клиентов с неизвестным (любым) Source IP потребуется создать шлюз по умолчанию для VRF2 в разделе Шлюзы, но указав в качестве интерфейса порт из VRF Default. В результате получится следующий результат:

Route leaking для Remote Access VPN
Необходимо организовать доступ из туннельной сети Remote Access VPN к локальной сети через интерфейс в отдельном VRF2.
Для доступа клиентов RA VPN из туннельной сети 172.30.255.0/24 к сети 192.168.80.0/24, доступной через отдельный VRF2, необходимо создать два статических маршрута Route leaking:
1) В VRF по умолчанию маршрут к 192.168.80.0/24 через 192.168.80.1 используя port5 (интерфейс в VRF2)
2) В VRF2 обратный маршрут к 172.30.255.0/24 через 172.30.255.1 используя tunnel1 (интерфейс в VRF по умолчанию)
Для подключения клиентов к RA VPN необходимо использовать внешний интерфейс, расположенный только в VRF по умолчанию. В случае использования внешнего интерфейса из отдельного VRF2, подключение RA VPN работать не будет.
Route leaking для Удалённого помощника и DNS
1) Создайте статическую запись DNS со следующими параметрами:
- FQDN: ra.entensys.com
- IP адреса: 93.91.171.46, 178.154.221.222
2) В разделе Шлюзы создайте шлюз по умолчанию в default VRF, в настройках которого укажите аналогичный IP и интерфейс, используемый в шлюзе custom VRF
Route leaking для выхода в интернет из VRF2
1) В разделе Шлюзы создайте Шлюз по умолчанию в VRF2, с указанием IP шлюза, аналогичного Default VRF
2) В VRF Default создайте статический маршрут для обратного трафика до подсети источника, где в качестве шлюза укажите адрес интерфейса NGFW в VRF2, и укажите интерфейс в VRF2, например:
192.168.100.0/24 via 192.168.100.1 port6 (VRF2)