Cisco
vmbr2 (ISP)¶
int gi1
ip addr 172.16.2.2 255.255.255.240
ip nat outside
no shutdown
description ISP
vmbr4 (BR-FW)¶
Сеть до BR-FW берём с минимальной маской, т. е. /30.
int gi2
ip addr 192.168.4.1 255.255.255.252
ip nat inside
no shutdown
description BR-FW
Gateway¶
ip route 0.0.0.0 0.0.0.0 172.16.2.1
GRE¶
int Tunnel0
ip addr 10.10.10.2 255.255.255.252
tunnel source 172.16.2.2
tunnel destination 172.16.1.2
ip ospf authentication message-digest
ip ospf message-digest-key 1 md5 P@ssw0rd
no shutdown
OSPF¶
router ospf 1
passive-interface default
no passive-interface Tunnel0
no passive-interface gi2
network 10.10.10.0 0.0.0.3 area 0
network 192.168.4.0 0.0.0.3 area 0
Интерфейс gi2 тоже делаем не пассивным, иначе BR-RTR не узнает от BR-FW сеть BR-SRV. Аутентификация по заданию нужна только между HQ-RTR и BR-RTR, т. е. на туннеле.
Никогда не добавляйте сеть 172.16.0.0 (ISP) в OSPF — это ошибка.
Проверка:
show ip ospf neighbor
show ip route ospf
NAT (BR-FW, BR-SRV -> ISP)¶
access-list 1 permit 192.168.3.0 0.0.0.15
access-list 1 permit 192.168.4.0 0.0.0.3
ip nat inside source list 1 interface <интерфейс vmbr2 / gi1> overload
Hostname¶
Точку в hostname IOS не пропустит, поэтому домен задаём отдельной командой:
hostname br-rtr
ip domain-name au-team.irpo
Timezone¶
clock timezone MSK 3 0
Users¶
username net_admin privilege 15 secret P@ssw0rd
Сохраняемся¶
wr