<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: BGP и access-list</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/17763.html</link>
    <description>Подскажите, уважаемые гуру.&lt;br&gt;Есть некий маршрутизатор, принимающий bgp.&lt;br&gt;За ним есть некий хост, которому нужно разрешить ходить только по тем адресам, которые входят в обрако bgp. Как это сделать?&lt;br&gt;Можно, конечно убрать на этом хосте дефолтный маршрут, но это не есть защита. Надо сделать как-то с использованием access-list&lt;br&gt;Ниже конфиг (адреса изменены, но суть осталась)&lt;br&gt;&lt;br&gt;!&lt;br&gt;interface GigabitEthernet0/0&lt;br&gt; description ---------- GE 0/0 External Ethernet Interface&lt;br&gt; ip address 13.12.11.10 255.255.255.0&lt;br&gt; ip access-group 100 in&lt;br&gt; ip verify unicast reverse-path&lt;br&gt; no ip redirects&lt;br&gt; no ip unreachables&lt;br&gt; no ip proxy-arp&lt;br&gt; ip inspect fw-out out&lt;br&gt; ip virtual-reassembly&lt;br&gt; duplex full&lt;br&gt; speed 100&lt;br&gt; media-type rj45&lt;br&gt; no cdp enable&lt;br&gt;!&lt;br&gt;interface GigabitEthernet0/1&lt;br&gt; description ---------- GE 0/1 Internal Ethernet Interface&lt;br&gt; ip address 13.12.10.1 255.255.255.0&lt;br&gt; ip access-group 101 in&lt;br&gt; ip nat inside&lt;br&gt; ip inspect fw-in out&lt;br&gt; ip virtual-reassembly&lt;br&gt; duplex auto&lt;br&gt; speed auto&lt;br&gt; media-type rj45&lt;br&gt;!&lt;br&gt;router bgp 16555&lt;br&gt; no sy</description>

<item>
    <title>BGP и access-list (EDA_SPB)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/17763.html#7</link>
    <pubDate>Tue, 30 Dec 2008 10:10:40 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;а завтра такие: &lt;br&gt;&amp;gt;&amp;gt;13.10.10.0/24 &lt;br&gt;&amp;gt;&amp;gt;13.10.15.0/24 &lt;br&gt;&amp;gt;&amp;gt;на самом деле речь идет о достаточно большом кол-ве сетей (порядка 300). &lt;br&gt;&amp;gt;&amp;gt;И эти сети очень часто меняются (добавляются новые, уходят старые). А &lt;br&gt;&amp;gt;&amp;gt;надо, чтобы подопытная наша машина 13.12.10.2 имела доступ ко всем этим &lt;br&gt;&amp;gt;&amp;gt;сетям, а к остальным сетям доступа небыло. Иными словами нужен доступ &lt;br&gt;&amp;gt;&amp;gt;только в те сети, которые о себе анонсируют по bgp. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;mpls &amp; address-family ipv4 vrf &lt;br&gt;&lt;br&gt;Вариант.&lt;br&gt;Но часто такая схема довольно тяжело реализуема.&lt;br&gt;Первое что подумалось - динамика между рутером и машиной с redestribute bgp. Без дефолта на машине.&lt;br&gt;Второе - замарочиться со скриптами. Bgpq + upload.&lt;br&gt;</description>
</item>

<item>
    <title>BGP и access-list (den)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/17763.html#6</link>
    <pubDate>Tue, 30 Dec 2008 07:55:48 GMT</pubDate>
    <description>маршрутизатор на чем сделан ?&lt;br&gt;</description>
</item>

<item>
    <title>BGP и access-list (Markoff)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/17763.html#5</link>
    <pubDate>Mon, 08 Dec 2008 11:32:07 GMT</pubDate>
    <description>&amp;gt;ну дык если этой сети нету в таблице роутинга на рутере, то &lt;br&gt;&amp;gt;он сгенерит клиенту icmp dest net unreach и  пакет никуда &lt;br&gt;&amp;gt;не уйдет дальше сервера. &lt;br&gt;&lt;br&gt;на роутере-то есть дефолтный маршрут.&lt;br&gt;более того, есть хосты, которым надо ходить везде, но есть и те, которым только внутри облака.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>BGP и access-list (den)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/17763.html#4</link>
    <pubDate>Mon, 08 Dec 2008 11:29:24 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;13.10.10.0/24 &lt;br&gt;&amp;gt;&amp;gt;13.10.11.0/24 &lt;br&gt;&amp;gt;&amp;gt;а завтра такие: &lt;br&gt;&amp;gt;&amp;gt;13.10.10.0/24 &lt;br&gt;&amp;gt;&amp;gt;13.10.15.0/24 &lt;br&gt;&amp;gt;&amp;gt;на самом деле речь идет о достаточно большом кол-ве сетей (порядка 300). &lt;br&gt;&amp;gt;&amp;gt;И эти сети очень часто меняются (добавляются новые, уходят старые). А &lt;br&gt;&amp;gt;&amp;gt;надо, чтобы подопытная наша машина 13.12.10.2 имела доступ ко всем этим &lt;br&gt;&amp;gt;&amp;gt;сетям, а к остальным сетям доступа небыло. Иными словами нужен доступ &lt;br&gt;&amp;gt;&amp;gt;только в те сети, которые о себе анонсируют по bgp. &lt;br&gt;&lt;br&gt;ну дык если этой сети нету в таблице роутинга на рутере, то он сгенерит клиенту icmp dest net unreach и  пакет никуда не уйдет дальше сервера.&lt;br&gt;</description>
</item>

<item>
    <title>BGP и access-list (KiM)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/17763.html#3</link>
    <pubDate>Sat, 06 Dec 2008 13:34:45 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;13.10.10.0/24 &lt;br&gt;&amp;gt;13.10.11.0/24 &lt;br&gt;&amp;gt;а завтра такие: &lt;br&gt;&amp;gt;13.10.10.0/24 &lt;br&gt;&amp;gt;13.10.15.0/24 &lt;br&gt;&amp;gt;на самом деле речь идет о достаточно большом кол-ве сетей (порядка 300). &lt;br&gt;&amp;gt;И эти сети очень часто меняются (добавляются новые, уходят старые). А &lt;br&gt;&amp;gt;надо, чтобы подопытная наша машина 13.12.10.2 имела доступ ко всем этим &lt;br&gt;&amp;gt;сетям, а к остальным сетям доступа небыло. Иными словами нужен доступ &lt;br&gt;&amp;gt;только в те сети, которые о себе анонсируют по bgp. &lt;br&gt;&lt;br&gt;mpls &amp; address-family ipv4 vrf&lt;br&gt;</description>
</item>

<item>
    <title>BGP и access-list (Markoff)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/17763.html#2</link>
    <pubDate>Sat, 06 Dec 2008 13:13:08 GMT</pubDate>
    <description>&amp;gt;Так делайте с использованием access-list&apos;ов. В чем же проблема? &lt;br&gt;&lt;br&gt;проблема в моем незнании, видимо.&lt;br&gt;&lt;br&gt;так можно прописать, но это, если сети не меняются.&lt;br&gt;предположим, что сегодня в облаке такие сети:&lt;br&gt;13.10.10.0/24&lt;br&gt;13.10.11.0/24&lt;br&gt;а завтра такие:&lt;br&gt;13.10.10.0/24&lt;br&gt;13.10.15.0/24&lt;br&gt;на самом деле речь идет о достаточно большом кол-ве сетей (порядка 300). И эти сети очень часто меняются (добавляются новые, уходят старые). А надо, чтобы подопытная наша машина 13.12.10.2 имела доступ ко всем этим сетям, а к остальным сетям доступа небыло. Иными словами нужен доступ только в те сети, которые о себе анонсируют по bgp.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>BGP и access-list (Av)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/17763.html#1</link>
    <pubDate>Sat, 06 Dec 2008 11:43:44 GMT</pubDate>
    <description>&amp;gt;Надо сделать как-то с использованием access-list &lt;br&gt;&lt;br&gt;Так делайте с использованием access-list&apos;ов. В чем же проблема?&lt;br&gt;&lt;br&gt;access-list 101 permit ip 13.12.10.2 ...&lt;br&gt;access-list 101 deny ip 13.12.10.2 any&lt;br&gt;&lt;br&gt;access-list 100 permit ip ... 13.12.10.2&lt;br&gt;&lt;br&gt; &lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
