各分支区域用的非0区域和总部互联,总部和分支已互通,各个分支不互通,分支其中一个分支发布了个业务,如何让其他分支能够访问
(0)
最佳答案
当前组网中,各分支与总部已通过动态路由协议(如OSPF)实现互通,但分支间流量需通过总部转发。为实现分支间直接访问特定业务,需在总部与分支间调整路由策略和安全策略,确保业务路由全网可达。以下是具体解决方案:
在发布业务的分支上配置路由策略
172.16.13.0/24
)通过OSPF或BGP等动态路由协议发布至总部1。ospf 1
area 0
network 172.16.13.0 0.0.0.255
总部路由器全网泛洪路由
通过总部中转流量
acl number 3000
rule 5 permit ip source 172.16.10.0 0.0.0.255 destination 172.16.13.0 0.0.0.255
优化分支间直连路径(可选)
interface Tunnel1
tunnel-protocol vxlan
source 10.1.1.1
destination 10.1.1.2
vxlan vni 1000
ipsec policy my_policy
IPSec加密分支间流量
ipsec policy policy1 10 isakmp
security acl 3000
ike-peer branch1
proposal default
调整总部防火墙规则
security-policy
rule name permit_branch_traffic
source-zone trust
destination-zone trust
source-address 172.16.10.0 24
destination-address 172.16.13.0 24
action permit
display ip routing-table
,确认业务网段路由已全网可达16。ping
或traceroute
测试业务IP地址,验证流量路径是否通过总部或直连隧道46。display ipsec sa
,确认分支间IPSec隧道已建立且流量加密正常(0)
正常可以互访的,查一下路由器看下路由是不是都学习到了
(0)
分支和总部路由器能互相学习路由,但是分支发布的路由,其他分支学不到,各个分支都是在不同的非0区域内
分支和总部路由器能互相学习路由,但是分支发布的路由,其他分支学不到,各个分支都是在不同的非0区域内
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明