andrer250282
Experte
Thread Starter
- Mitglied seit
- 05.10.2015
- Beiträge
- 350
Guten Morgen,
mal eine Frage, ich bin eigentlich eher in der Cisco Welt unterwegs, hab jetzt einen ExtremeNetworks Summit X450 CoreSwitch vor mir...
Grob das Netz: es gibt 3 VLANs mit den Netzbereichen
172.24.0.0/16
192.168.211.0/24
192.168.212.0/24
Für alle 3 VLANs ist der Summit der Gateway mit der jeweiligen .254 Adresse.
Jetzt habe ich eine IDS/IPS Firewall in diese Netze gestellt mit folgenden IPs
172.24.252.253
192.168.211.253
192.168.212.253
Dies Konzept hab ich an einem Cisco Coreswitch Standort bereits umgesetzt
Die Firewall soll nicht den Gateway komplett ersetzen, sondern nur für einzelne Systeme gelten.
Bei Cisco war das ganz einfach, für den Host 192.168.211.29 wäre die Hostroute bei Cisco so:
Also bin ich davon ausgegangen, dass dies bei Extreme mehr oder weniger genauso läuft:
Wenn ich mir die Routen für den Host anzeigen lasse:
und wenn ich das hier richtig verstehe:
bedeutet das, dass direkte Routen statische Routen immer schlagen? Wie kann man denn Hostrouten bei Extreme anlegen? Oder hab ich völlig einen Denkfehler?
Wie gesagt, gleiches Konzept mit einem Cisco COreswitch funktioniert einwandfrei
mal eine Frage, ich bin eigentlich eher in der Cisco Welt unterwegs, hab jetzt einen ExtremeNetworks Summit X450 CoreSwitch vor mir...
Grob das Netz: es gibt 3 VLANs mit den Netzbereichen
172.24.0.0/16
192.168.211.0/24
192.168.212.0/24
Für alle 3 VLANs ist der Summit der Gateway mit der jeweiligen .254 Adresse.
Jetzt habe ich eine IDS/IPS Firewall in diese Netze gestellt mit folgenden IPs
172.24.252.253
192.168.211.253
192.168.212.253
Dies Konzept hab ich an einem Cisco Coreswitch Standort bereits umgesetzt
Die Firewall soll nicht den Gateway komplett ersetzen, sondern nur für einzelne Systeme gelten.
Bei Cisco war das ganz einfach, für den Host 192.168.211.29 wäre die Hostroute bei Cisco so:
Code:
ip route 192.168.211.29 255.255.255.255 172.24.252.253
Also bin ich davon ausgegangen, dass dies bei Extreme mehr oder weniger genauso läuft:
Code:
configure route add 192.168.211.29 255.255.255.255 172.24.252.253
Wenn ich mir die Routen für den Host anzeigen lasse:
Code:
show iproute 192.168.211.29 255.255.255.0
Ori Destination Gateway Mtr Flags VLAN Duration
#d 192.168.211.0/24 192.168.211.250 1 U------um--f PRODUKTION1 7d:2h:59m:41s
#s 192.168.211.29/32 172.24.252.203 1 UG---S-um--f OFFICE 0d:1h:13m:24s
Origin(Ori): (b) BlackHole, (be) EBGP, (bg) BGP, (bi) IBGP, (bo) BOOTP
(ct) CBT, (d) Direct, (df) DownIF, (dv) DVMRP, (e1) ISISL1Ext
(e2) ISISL2Ext, (h) Hardcoded, (i) ICMP, (i1) ISISL1 (i2) ISISL2
(is) ISIS, (mb) MBGP, (mbe) MBGPExt, (mbi) MBGPInter, (mp) MPLS Lsp
(mo) MOSPF (o) OSPF, (o1) OSPFExt1, (o2) OSPFExt2
(oa) OSPFIntra, (oe) OSPFAsExt, (or) OSPFInter, (pd) PIM-DM, (ps) PIM-SM
(r) RIP, (ra) RtAdvrt, (s) Static, (sv) SLB_VIP, (un) UnKnown
(*) Preferred unicast route (@) Preferred multicast route
(#) Preferred unicast and multicast route
Flags: (B) BlackHole, (D) Dynamic, (G) Gateway, (H) Host Route
(L) Matching LDP LSP, (l) Calculated LDP LSP, (m) Multicast
(P) LPM-routing, (R) Modified, (S) Static, (s) Static LSP
(T) Matching RSVP-TE LSP, (t) Calculated RSVP-TE LSP, (u) Unicast, (U) Up
(f) Provided to FIB (c) Compressed Route
Mask distribution:
1 routes at length 24 1 routes at length 32
Route Origin distribution:
1 routes from Direct 1 routes from Static
Total number of routes = 2
Total number of compressed routes = 0
und wenn ich das hier richtig verstehe:
Code:
show iproute priority
Direct 10
MPLS 20
Blackhole 50
Static 1100
Wie gesagt, gleiches Konzept mit einem Cisco COreswitch funktioniert einwandfrei