svi с ip-unnumbered
на каждом svi висит route-map для pbr где 3 основных действия:
- для списка заблокированных клиентов сделать next-hop в адрес портала-заглушки.
- разрешить DMZ сетям ходить куда угодно
- закрыть всем остальным доступ в сети управления
firewall filter для junos уже нарисовал.
вопрос в том куда его вешать - на каждый сабинтерфейс для ip-unnumbered или достаточно на loopback повесить и всё?
на лупбек это для трафика который попадет на контрол плейн
На family inet filter там же unnumbered
Обсуждают сегодня