#1820: Route leaking (Трафик между VRF)

Отредактирована: 74 дня назад

Симптомы

Необходимо настроить доступ из сети за интерфейсом в Виртуальном маршрутизаторе по умолчанию в сеть в отдельном VRF.

Route leaking из VRF Default в VRF2

Так как сеть или хост доступны через интерфейс в отдельном VRF2, необходимо настроить Route leaking.
Для этого в VRF Default создайте статический маршрут до нужной сети, где в качестве шлюза укажите адрес интерфейса NGFW в VRF2, и укажите интерфейс в VRF2, например:

192.168.100.0/24 via 192.168.100.1 port6 (VRF2)

Route leaking для DNAT (Port Forwarding)

1) Создайте статический маршрут VRF Default в согласно описанию выше

2) При известном Source IP адресе потребуется создать в VRF2 обратный маршрут, в котором указать в адресе назначения адрес или сеть клиента, с которого идёт обращение, в шлюзе указать IP адрес интерфейса из VRF Default и его же в качестве интерфейса.

3) Для клиентов с неизвестным (любым) Source IP потребуется создать шлюз по умолчанию для VRF2 в разделе Шлюзы, но указав в качестве интерфейса порт из VRF Default. В результате получится следующий результат:

Route leaking для Remote Access VPN

Необходимо организовать доступ из туннельной сети Remote Access VPN к локальной сети через интерфейс в отдельном VRF2.

Для доступа клиентов RA VPN из туннельной сети 172.30.255.0/24 к сети 192.168.80.0/24, доступной через отдельный VRF2, необходимо создать два статических маршрута Route leaking:

1) В VRF по умолчанию маршрут к 192.168.80.0/24 через 192.168.80.1 используя port5 (интерфейс в VRF2)

2) В VRF2 обратный маршрут к 172.30.255.0/24 через 172.30.255.1 используя tunnel1 (интерфейс в VRF по умолчанию)

Для подключения клиентов к RA VPN необходимо использовать внешний интерфейс, расположенный только в VRF по умолчанию. В случае использования внешнего интерфейса из отдельного VRF2, подключение RA VPN работать не будет.

Route leaking для Удалённого помощника и DNS

1) Создайте статическую запись DNS со следующими параметрами:

  • FQDN: ra.entensys.com
  • IP адреса: 93.91.171.46, 178.154.221.222

2) В разделе Шлюзы создайте шлюз по умолчанию в default VRF, в настройках которого укажите аналогичный IP и интерфейс, используемый в шлюзе custom VRF

Route leaking для выхода в интернет из VRF2

1) В разделе Шлюзы создайте Шлюз по умолчанию в VRF2, с указанием IP шлюза, аналогичного Default VRF

2) В VRF Default создайте статический маршрут для обратного трафика до подсети источника, где в качестве шлюза укажите адрес интерфейса NGFW в VRF2, и укажите интерфейс в VRF2, например:

192.168.100.0/24 via 192.168.100.1 port6 (VRF2)