10g порт приходит физика от провайдера. Внутри транк. В нем два влана 10 и 20 например.
По влану 10 оператор отгружает ip-transit
По влану 20 оператор дает L2VPN до другого офиса условно.
Я привык защиту периметра делать на самой границе (т.е. на физическом стыке с операторами), т.е. на физическом порту.
Условно такой конфиг в части фильтра:
# show interfaces xe-0/0/0
unit 0 {
family ethernet-switching {
interface-mode access;
vlan {
members vl-OPERATOR-1-UPLINK;
}
filter {
input-list [ FW_UPLINK_NEIGHBORS FW_UPLINK_NEIGHBOR_OPERATOR_1 FW_UPLINK_PREFIX FW_DISCARD ];
}
}
}
В случае, если на порту trunk, то как навешать фильтры отдельно "на каждый влан внутри транка"?
Есть возможность вешать фильтр на vlan, но в этом случае на порту, к которому подключен бордер будет применятся этот же пограничный фильтр, что недопустимо.
Думаю есть какое-то изящное решение этой задачи, но с ходу что-то нагуглить не могу 🙁
Ну обычно на unit повесить set interfaces xe-0/0/0 unit 10 family inet filter output ALL-L3-ACCESS-FILTER
Только на EX4600 особо с фильтрами не разгуляешься, там tcam специфический и его мало
это же L3 интерфейс. у меня просто L2, а на него нельзя ничего кроме unit 0
ну если только в фильтрах мачить влан. другого варианта я не вижу
Тогда страдать, никак
Обсуждают сегодня