Порядок работы
Сначала сверяешь IP, VLAN и маски по демо или заданию.
Сверяешь строки с комментариями по заданию и vlan какой на демо: там меняются IP, маски, VLAN и диапазоны.
Команды разбиты на отдельные окна: пустая строка в старом варианте теперь означает новый логический блок. Linux-блоки вводятся отдельно, если нужны.
Что настраиваем
Основной сценарий — настройка EcoRouter для HQ и BR. Linux-команды вынесены отдельно и нужны только для ISP/служебной машины, если она есть в стенде.
Стартовые команды
Сначала заходишь под стандартным admin/admin, включаешь privileged mode через en, сбрасываешь конфигурацию и после перезагрузки заходишь повторно.
admin
admin
en
copy empty-config startup-config # скинуть экороутер
reload
admin
admin
en
reload
admin введи команду ещё раз и стрелкой вниз долистай до конца.
do sh ip int br # посмотреть все интерфейсы
do sh run # посмотреть все введенные команды
do sh port br # посмотреть все порты
no int [интерфейс] # удалить интерфейс
hostname (имя) # задать имя EcoRouter
Интерфейсы на ISP
Этот раздел относится к Linux/ISP-машине в стенде. Если у тебя на этом шаге только EcoRouter, этот блок пропускай.
Узнать IP и созданные интерфейсы на ISP:
ip a
Если интерфейсов нет
- Создай или открой файл
/etc/net/ifaces/eth1. - Выбери
ipv4address. - Нажми
i, впиши нужный IP, затемEsc. - Нажми
Shift + ;, введиwqдля выхода. - Повтори то же для
eth2.
reboot.
Таблица масок
| Маска | Префикс | Количество узлов в сети |
|---|---|---|
| 255.255.255.252 | /30 | 4 |
| 255.255.255.248 | /29 | 8 |
| 255.255.255.240 | /28 | 16 |
| 255.255.255.224 | /27 | 32 |
| 255.255.255.192 | /26 | 64 |
| 255.255.255.128 | /25 | 128 |
| 255.255.255.0 | /24 | 256 |
HQ-RTR 1
На HQ-RTR 1 настраиваем WAN в сторону ISP, два клиентских VLAN/LAN и один служебный MGMT VLAN. DHCP включаем только на двух клиентских VLAN: management-сеть не раздаём клиентам, чтобы она оставалась отдельной для обслуживания.
172.16.50.2/28. Если в задании другой ISP-адрес или маска, меняется адрес в строке ip add на интерфейсе WAN.
VLAN100 и VLAN200 — клиентские сети, VLAN999 — management. Номера VLAN сверяй по демо.
1. Вход и WAN
Это первое окно поднимает интерфейс WAN на HQ-RTR 1. Адрес уже подставлен стандартный, комментарий показывает, что менять по заданию.
admin
admin
en
conf
int WAN
ip add 172.16.50.2/28 # IP от ISP для HQ-RTR 1, менять по заданию
ip nat outside
ex
2. Клиентские VLAN и management
Здесь создаются внутренние L3-интерфейсы. Для пользовательских VLAN потом будет DHCP, для management VLAN DHCP не включаем.
int VLAN100 # VLAN какой на демо дан будет
ip add 10.10.10.1/24 # gateway сети, менять по заданию
ip nat inside
ex
int VLAN200 # VLAN какой на демо дан будет
ip add 20.20.20.1/24 # gateway сети, менять по заданию
ip nat inside
ex
int VLAN999 # management VLAN, какой на демо дан будет
ip add 99.99.99.1/24 # служебная сеть, менять по заданию
ip nat inside
ex
3. Привязка WAN к физическому порту
te0 смотрит в сторону ISP. Этот блок связывает физический порт с интерфейсом WAN.
port te0
service-instance te0/WAN
encapsulation untagged
connect ip int WAN
ex
ex
4. Привязка VLAN к порту LAN
te1 смотрит в сторону внутренней сети. Номера 100 и 200 сверяй с демо: если там другие VLAN, меняются encapsulation dot1q и имя VLAN....
port te1
service-instance te1/VLAN100
encapsulation dot1q 100 # vlan какой на демо дан будет
rewrite pop 1
connect ip int VLAN100 # vlan какой на демо дан будет
ex
service-instance te1/VLAN200
encapsulation dot1q 200 # vlan какой на демо дан будет
rewrite pop 1
connect ip int VLAN200 # vlan какой на демо дан будет
ex
ex
5. Default route и NAT
Default route ведёт на ISP-шлюз HQ. NAT-пулы начинаются с клиентского адреса .2, чтобы gateway .1 не выдавался клиентам.
ip route 0.0.0.0/0 172.16.50.1 # IP ISP-шлюза, менять по заданию
ip nat pool 1 10.10.10.2-10.10.10.254 # диапазон по заданию
ip nat pool 2 20.20.20.2-20.20.20.254 # диапазон по заданию
ip nat source dynamic inside-to-outside pool 1 overload int WAN
ip nat source dynamic inside-to-outside pool 2 overload int WAN
6. DHCP для первой сети HQ
Первый DHCP-пул относится к VLAN100. Маска указывается в десятичном формате.
ip pool 1 1
range 10.10.10.2-10.10.10.254 # диапазон по заданию
dhcp-server 1
lease 86400
mask 255.255.255.0 # маска в десятичном формате
pool 1 1
dns 8.8.8.8
gateway 10.10.10.1
mask 255.255.255.0 # маска в десятичном формате
ex
ex
7. DHCP для второй сети HQ
Второй DHCP-пул относится к VLAN200. Gateway остаётся 20.20.20.1, а раздача начинается с 20.20.20.2.
ip pool 2 1
range 20.20.20.2-20.20.20.254 # диапазон по заданию
dhcp-server 2
lease 86400
mask 255.255.255.0 # маска в десятичном формате
pool 2 1
dns 8.8.8.8
gateway 20.20.20.1
mask 255.255.255.0 # маска в десятичном формате
ex
ex
8. Включение DHCP на VLAN и сохранение
DHCP включается только на пользовательских VLAN. На management VLAN DHCP не включаем, чтобы не раздавать служебные адреса обычным клиентам.
int VLAN100 # VLAN какой на демо дан будет
dhcp-server 1
ex
int VLAN200 # VLAN какой на демо дан будет
dhcp-server 2
ex
write
ntp timezone utc+12
show ntp timezone
write
BR-RTR 2
На BR-RTR 2 WAN смотрит в сторону ISP, LAN смотрит в филиальную сеть. NAT и DHCP делаем только для LAN, gateway-адрес не включаем в DHCP-диапазон.
172.16.60.2/28. Если в задании другая маска или ISP-адрес, меняется адрес в строке ip add на интерфейсе WAN.
192.168.1.0/24, gateway 192.168.1.1, клиенты с 192.168.1.2.
1. Вход и WAN
WAN-адрес BR-RTR уже подставлен стандартный. Шлюз ISP для маршрута дальше указан как 172.16.60.1.
admin
admin
en
conf
int WAN
ip add 172.16.60.2/28 # IP от ISP для BR-RTR 2, менять по заданию
ip nat outside
ex
2. LAN филиала
LAN получает gateway 192.168.1.1/24. Если в задании другая филиальная сеть, меняются IP, DHCP range и маска ниже.
int LAN
ip add 192.168.1.1/24 # gateway LAN, менять по заданию
ip nat inside
ex
3. Привязка WAN к te0
te0 связываем с WAN, как на HQ.
port te0
service-instance te0/WAN
encapsulation untagged
connect ip int WAN
ex
ex
4. Привязка LAN к te1
На BR LAN идёт untagged, поэтому здесь нет dot1q.
port te1
service-instance te1/LAN
encapsulation untagged
connect ip int LAN
ex
ex
5. Default route и NAT
Default route ведёт на ISP-шлюз BR. NAT-пул начинается с 192.168.1.2, потому что 192.168.1.1 занят gateway.
ip route 0.0.0.0/0 172.16.60.1 # IP ISP-шлюза, менять по заданию
ip nat pool 1 192.168.1.2-192.168.1.254 # диапазон по заданию
ip nat source dynamic inside-to-outside pool 1 overload int WAN
6. DHCP для LAN
DHCP выдаёт только клиентские адреса. Маску меняй в двух строках mask, если в задании не /24.
ip pool 1 1
range 192.168.1.2-192.168.1.254 # диапазон по заданию
dhcp-server 1
lease 86400
mask 255.255.255.0 # маска в десятичном формате
pool 1 1
dns 8.8.8.8
gateway 192.168.1.1
mask 255.255.255.0 # маска в десятичном формате
ex
ex
7. Включение DHCP и сохранение
После настройки пула DHCP включается на интерфейсе LAN, затем задаётся часовой пояс и конфигурация сохраняется.
int LAN
dhcp-server 1
ex
ntp timezone UTC+12
show ntp timezone
write
GRE-туннель
После настройки WAN на обоих маршрутизаторах подними GRE между HQ-RTR 1 и BR-RTR 2. В команде туннеля используются именно WAN IP двух роутеров, а не LAN-адреса.
HQ-RTR 1
Источник туннеля — WAN HQ 172.16.50.2, назначение — WAN BR 172.16.60.2.
conf
int tunnel.0
ip add 172.16.0.1/30
ip tunnel 172.16.50.2 172.16.60.2 mode gre # WAN HQ и WAN BR, менять по заданию
ex
BR-RTR 2
На BR адреса в ip tunnel идут в обратном порядке. Ping проверяет доступность HQ-стороны туннеля.
conf
int tunnel.1
ip add 172.16.0.2/30
ip tunnel 172.16.60.2 172.16.50.2 mode gre # WAN BR и WAN HQ, менять по заданию
ex
ping 172.16.0.1
Пользователь, hostname и время
В конце настройки добавь администратора на EcoRouter. Hostname и часовой пояс через hostnamectl/timedatectl относятся к Linux-машине, если она используется в стенде.
EcoRouter: добавить администратора
username net_admin
password P@ssw0rd
role admin
Linux: hostname
Эта команда не для EcoRouter. Её вводят на Linux-машине, если по заданию нужно переименовать хост.
hostnamectl set-hostname he-sfs
reboot
Linux: часовой пояс
После перезагрузки можно выставить часовой пояс Камчатки.
timedatectl set-timezone Asia/Kamchatka
Резервная копия
Ниже оставлен чистый текст самой первой версии гайда. Это не отдельная инструкция к выполнению, а резерв на случай, если нужно сверить старую формулировку.
copy empty-config startup-config
#скинуть экороутер
reload
#после входа в admin ввести еще раз и стрелочкой вниз долистать до конца
do sh ip int br # Посмотреть все интерфейсы
do sh run # Посмотреть все введенные команды
do sh port br # Посмотреть все порты
no int [название интерфейса] # Удалить интерфейс
hostname (имя)(eco)
hostnamectl set-hostname (имя) (linux)
узнать ip и созданные интерфейсы на ISP — ip a
Если нет интерфейсов, то создаем их:
vim /etc/net/ifaces/eth1
выбрать: ipv4address
i(insert)-там вписываем нужный ip, (esc)-выйти из(insert)
shift + ;(ж), ввести wq для выхода
и также для eth2.
без перезагрузки не сработает, поэтому: reboot
Маска Префикс Количество узлов в сети 255.255.255.252 /30 4 255.255.255.248 /29 8 255.255.255.240 /28 16 255.255.255.224 /27 32 255.255.255.192 /26 64 255.255.255.128 /25 128 255.255.255.0 /24 256
HQ-RTR 1 экороутер
admin
admin
en
conf
int wan
ip add X.X.X.X(ip ISP)/(маска - кол-во адресов(по заданию)
ip nat outside
ex
int VLANxxx(какой на демо дан будет)
ip add 10.10.10.1/(маска - кол-во адресов(по заданию)
ip nat inside
ex
int VLANxxx(какой на демо дан будет)
ip add 20.20.20.1/(маска - кол-во адресов(по заданию)
ip nat inside
ex
int VLAN(какой на демо дан будет)
ip add 99.99.99.1/(маска - кол-во адресов(по заданию)
ip nat inside
ex
port te0
service-instance 1
encapsulation untagged
connect ip int wan
ex
ex
port te1
service-instance 2
encapsulation dot1q xxx(vlan какой на демо дан будет)
rewrite pop 1
connect ip int VLANxxx(vlan какой на демо дан будет)
ex
service-instance 3
encapsulation dot1q xxx(vlan какой на демо дан будет)
rewrite pop 1
connect ip int VLANxxx(vlan какой на демо дан будет)
ex
ex
ip route 0.0.0.0/0 X.X.X.X(ip ISP)
ip nat pool 1 10.10.10.1-10.10.10.X(по заданию)
ip nat pool 2 20.20.20.1-20.20.20.X(по заданию)
ip nat source dynamic inside-to-outside pool 1 overload int wan
ip nat source dynamic inside-to-outside pool 2 overload int wan
# DHCP для HQ-CLI
ip pool 1 1
range 10.10.10.1-10.10.10.X(по заданию)
dhcp-server 1
lease 86400
mask X.X.X.X (маска - кол-во адресов(в 10-чном формате))
pool 1 1
dns 8.8.8.8
gateway 10.10.10.1
mask X.X.X.X (маска - кол-во адресов(в 10-чном формате))
ex
exit
ip pool 2 1
range 20.20.20.2-20.20.20.X(по заданию)
dhcp-server 2
lease 86400
mask X.X.X.X (маска - кол-во адресов(в 10-чном формате))
pool 2 1
dns 8.8.8.8
gateway 20.20.20.1
mask X.X.X.X (маска - кол-во адресов(в 10-чном формате))
ex
exit
int VLANxxx(какой на демо дан будет)
dhcp-server 1
ex
int VLANxxx(какой на демо дан будет)
dhcp-server 2
ex
write
ntp timezone utc+12
show ntp timezone
write
BR-RTR 2 экороутер
admin
admin
en
conf
int wan
ip add X.X.X.X/(маска - кол-во адресов(по заданию)
ip nat outside
ex
int lan
ip add 192.168.1.1(маска - кол-во адресов(по заданию)
ip nat inside
ex
port te0
service-instance 1
encapsulation untagged
connect ip int wan
ex
ex
port te1
service-instance 2
encapsulation untagged
connect ip int lan
ex
ex
ip route 0.0.0.0/0 X.X.X.X(ip ISP)
ip nat pool 1 192.168.1.1-192.168.1.X/(маска - кол-во адресов(по заданию)
ip nat source dynamic inside-to-outside pool lan overload int wan
ip pool 1 1
range 192.168.1.1-192.168.1.X/(маска - кол-во адресов(по заданию)
dhcp-server 1
lease 86400
mask X.X.X.X (маска - кол-во адресов(в 10-чном формате))
pool 1 1
dns 8.8.8.8
gateway 192.168.1.1
mask X.X.X.X (маска - кол-во адресов(в 10-чном формате))
ex
exit
int LAN
dhcp-server 1
ex
ntp timezone UTC+12
show ntp timezone
write
Создание gre туннеля
Создание туннеля на HQ-RTR
conf
int tunnel.0
ip address 172.16.0.1/30
ip tunnel (ip ISP(HQ-RTR)) (ip ISP(BR-RTR)) mode gre
ex
Создание туннеля на BR-RTR
conf
int tunnel.1
ip address 172.16.0.2/30
ip tunnel (ip ISP(BR-RTR)) (ip ISP(HQ-RTR)) mode gre
ex
ping 172.16.0.1