
Рисунок 1 – Схема сети
Задача: К маршрутизатору серии ESR подключены 2 сети, которые необходимо изолировать от остальных сетей.
Решение:
Создадим VRF:
esr(config)# ip vrf bitesr(config-vrf)# exit
Создадим зону безопасности:
esr(config)# security zone vrf-secesr(config-zone)# ip vrf forwarding bitesr(config-zone)# exit
Создадим правило для пары зон и разрешим любой TCP/UDP-трафик:
esr(config)# security zone-pair vrf-sec vrf-secesr(config-zone-pair)# rule 1esr(config-zone-rule)# match source-address anyesr(config-zone-rule)# match destination-address anyesr(config-zone-rule)# match protocol udpesr(config-zone-rule)# match source-port anyesr(config-zone-rule)# match destination-port anyesr(config-zone-rule)# action permitesr(config-zone-rule)# enableesr(config-zone-rule)# exitesr(config-zone-pair)# rule 2esr(config-zone-rule)# match source-address anyesr(config-zone-rule)# match destination-address anyesr(config-zone-rule)# match protocol tcpesr(config-zone-rule)# match source-port anyesr(config-zone-rule)# match destination-port anyesr(config-zone-rule)# action permitesr(config-zone-rule)# enableesr(config-zone-rule)# exit
Создадим привязку интерфейсов, назначим IP-адреса, укажем принадлежность к зоне:
esr(config)# interface gigabitethernet 1/0/7esr(config-if-gi)# ip vrf forwarding bitesr(config-if-gi)# ip address 10.20.0.1/24esr(config-if-gi)# security-zone vrf-secesr(config-if-gi)# exitesr(config)# interface gigabitethernet 1/0/14.10esr(config-subif)# ip vrf forwarding bitesr(config-subif)# ip address 10.30.0.1/16esr(config-subif)# security-zone vrf-secesr(config-subif)# exitesr(config)# exit
Изменения конфигурации вступят в действие после применения:
esr# commitConfiguration has been successfully committedesr# confirmConfiguration has been successfully confirmed
Информацию об интерфейсах, привязанных к VRF, можно посмотреть командой:
esr# show ip vrf
Таблицу маршрутов VRF можно просмотреть с помощью команды:
esr# show ip route vrf bit
Комментарии ()