Size: a a a

2020 November 18

V

Vadim in ntwrk
источник

V

Vadim in ntwrk
после неудачной попытки есть ARP пакеты, что они означают?
источник

AK

Anatoliy Kushner in ntwrk
Vadim
подскажите куда копать, не приходит ответ ASK , при обращении к сервису в кубере
копайте в сторону фаерволов
источник

ЕС

Евгений Скоробогатый... in ntwrk
Anatoliy Kushner
здесь нет телепатов , никто не знает что у вас там на сети сконфигурено . Попробуйте подключить комп напрямую к srx , выделите отдельную подсеть для этого , и добейтесь чтобы у вас заработал там ssh. После этого будет понятно куда двигаться дальше
Вот почему
 show system license
ничего не выдает...
источник

AK

Anatoliy Kushner in ntwrk
Евгений Скоробогатый
Вот почему
 show system license
ничего не выдает...
потому что не установлено никаких лицензий , это же очевидно
источник

ЕС

Евгений Скоробогатый... in ntwrk
Anatoliy Kushner
потому что не установлено никаких лицензий , это же очевидно
Их разве не должно быть изначально?
источник

S

Stanislav in ntwrk
все еще непонятно есть ли там вообще ml\ai\other_buzzwords
источник

AK

Anatoliy Kushner in ntwrk
Евгений Скоробогатый
Их разве не должно быть изначально?
идите на сайт вендора и прочитайте про лицензии и что должно быть а чего быть не должно, чтобы не задавать таких вопросов
источник

v(

vitex (Victor) in ntwrk
Yaroslav
шо там еще
Сапёра забыл.
источник

Y

Yaroslav in ntwrk
vitex (Victor)
Сапёра забыл.
я в нее хорош кстати на кастомной карте макс размера 220 открывал
источник

c

cloud_tg_captcha_bot in ntwrk
User didn't pass the validation and was banned.
источник

ND

Nikolay Didenko in ntwrk
Гуру juniper'ов
Подскажите, я странного хочу, или всё easy?
Есть Juniper EX4600
в 10g порт приходит физика от провайдера. Внутри транк. В нем два влана 10 и 20 например.
По влану 10 оператор отгружает ip-transit
По влану 20 оператор дает L2VPN до другого офиса условно.
Я привык защиту периметра делать на самой границе (т.е. на физическом стыке с операторами), т.е. на физическом порту.
Условно такой конфиг в части фильтра:
# show interfaces xe-0/0/0
unit 0 {
   family ethernet-switching {
       interface-mode access;
       vlan {
           members vl-OPERATOR-1-UPLINK;
       }
       filter {
           input-list [ FW_UPLINK_NEIGHBORS FW_UPLINK_NEIGHBOR_OPERATOR_1 FW_UPLINK_PREFIX FW_DISCARD ];
       }
   }
}


В случае, если на порту trunk, то как навешать фильтры отдельно "на каждый влан внутри транка"?
Ест
ь возможность вешать фильтр на vlan, но в этом случае на порту, к которому подключен бордер будет применятся этот же пограничный фильтр, что недопустимо.

Думаю есть какое-то изящное решение этой задачи, но с ходу что-то нагуглить не могу 🙁
источник

SP

Sergey Petrikov in ntwrk
Nikolay Didenko
Гуру juniper'ов
Подскажите, я странного хочу, или всё easy?
Есть Juniper EX4600
в 10g порт приходит физика от провайдера. Внутри транк. В нем два влана 10 и 20 например.
По влану 10 оператор отгружает ip-transit
По влану 20 оператор дает L2VPN до другого офиса условно.
Я привык защиту периметра делать на самой границе (т.е. на физическом стыке с операторами), т.е. на физическом порту.
Условно такой конфиг в части фильтра:
# show interfaces xe-0/0/0
unit 0 {
   family ethernet-switching {
       interface-mode access;
       vlan {
           members vl-OPERATOR-1-UPLINK;
       }
       filter {
           input-list [ FW_UPLINK_NEIGHBORS FW_UPLINK_NEIGHBOR_OPERATOR_1 FW_UPLINK_PREFIX FW_DISCARD ];
       }
   }
}


В случае, если на порту trunk, то как навешать фильтры отдельно "на каждый влан внутри транка"?
Ест
ь возможность вешать фильтр на vlan, но в этом случае на порту, к которому подключен бордер будет применятся этот же пограничный фильтр, что недопустимо.

Думаю есть какое-то изящное решение этой задачи, но с ходу что-то нагуглить не могу 🙁
Ну обычно на unit повесить
set interfaces xe-0/0/0 unit 10 family inet filter output ALL-L3-ACCESS-FILTER
источник

SP

Sergey Petrikov in ntwrk
Nikolay Didenko
Гуру juniper'ов
Подскажите, я странного хочу, или всё easy?
Есть Juniper EX4600
в 10g порт приходит физика от провайдера. Внутри транк. В нем два влана 10 и 20 например.
По влану 10 оператор отгружает ip-transit
По влану 20 оператор дает L2VPN до другого офиса условно.
Я привык защиту периметра делать на самой границе (т.е. на физическом стыке с операторами), т.е. на физическом порту.
Условно такой конфиг в части фильтра:
# show interfaces xe-0/0/0
unit 0 {
   family ethernet-switching {
       interface-mode access;
       vlan {
           members vl-OPERATOR-1-UPLINK;
       }
       filter {
           input-list [ FW_UPLINK_NEIGHBORS FW_UPLINK_NEIGHBOR_OPERATOR_1 FW_UPLINK_PREFIX FW_DISCARD ];
       }
   }
}


В случае, если на порту trunk, то как навешать фильтры отдельно "на каждый влан внутри транка"?
Ест
ь возможность вешать фильтр на vlan, но в этом случае на порту, к которому подключен бордер будет применятся этот же пограничный фильтр, что недопустимо.

Думаю есть какое-то изящное решение этой задачи, но с ходу что-то нагуглить не могу 🙁
Только на EX4600 особо с фильтрами не разгуляешься, там tcam специфический и его мало
источник

ND

Nikolay Didenko in ntwrk
Sergey Petrikov
Ну обычно на unit повесить
set interfaces xe-0/0/0 unit 10 family inet filter output ALL-L3-ACCESS-FILTER
это же L3 интерфейс.
у меня просто L2, а на него нельзя ничего кроме unit 0
источник

PK

Pavel Kuzin in ntwrk
Nikolay Didenko
Гуру juniper'ов
Подскажите, я странного хочу, или всё easy?
Есть Juniper EX4600
в 10g порт приходит физика от провайдера. Внутри транк. В нем два влана 10 и 20 например.
По влану 10 оператор отгружает ip-transit
По влану 20 оператор дает L2VPN до другого офиса условно.
Я привык защиту периметра делать на самой границе (т.е. на физическом стыке с операторами), т.е. на физическом порту.
Условно такой конфиг в части фильтра:
# show interfaces xe-0/0/0
unit 0 {
   family ethernet-switching {
       interface-mode access;
       vlan {
           members vl-OPERATOR-1-UPLINK;
       }
       filter {
           input-list [ FW_UPLINK_NEIGHBORS FW_UPLINK_NEIGHBOR_OPERATOR_1 FW_UPLINK_PREFIX FW_DISCARD ];
       }
   }
}


В случае, если на порту trunk, то как навешать фильтры отдельно "на каждый влан внутри транка"?
Ест
ь возможность вешать фильтр на vlan, но в этом случае на порту, к которому подключен бордер будет применятся этот же пограничный фильтр, что недопустимо.

Думаю есть какое-то изящное решение этой задачи, но с ходу что-то нагуглить не могу 🙁
ну если только в фильтрах мачить влан. другого варианта я не вижу
источник

PK

Pavel Kuzin in ntwrk
В случае, если на порту trunk, то как навешать фильтры отдельно "на каждый влан внутри транка"?
никак. фильтр вешается на family.
источник

SP

Sergey Petrikov in ntwrk
Nikolay Didenko
это же L3 интерфейс.
у меня просто L2, а на него нельзя ничего кроме unit 0
Тогда страдать, никак
источник

ND

Nikolay Didenko in ntwrk
про матчить vlan была мысль. пока только не проверил, можно ли будет там дерево в фильтре сделать, что в каждом терме vlan-id  не проверять.
источник

ЕС

Евгений Скоробогатый... in ntwrk
Anatoliy Kushner
здесь нет телепатов , никто не знает что у вас там на сети сконфигурено . Попробуйте подключить комп напрямую к srx , выделите отдельную подсеть для этого , и добейтесь чтобы у вас заработал там ssh. После этого будет понятно куда двигаться дальше
А как голировать попытки доступа по ssh?
источник