Estoy teniendo dificultades para entender cómo configurar esto y el proveedor de MPLS no está siendo de ayuda, así que pensé en preguntar aquí.
Tengo un MPLS de 2 nodos cada sitio que tiene acceso a Internet en el mismo circuito en el que se monta el MPLS. Estos circuitos reemplazan el acceso a Internet dedicado en cada sitio con un túnel IPSEC entre los sitios. Queremos dejar nuestros firewalls existentes en su lugar ya que proporcionan filtrado de contenido y servicios VPN. Estoy tratando de configurar un conmutador de capa 3 (un cisco SG300-10P) en cada sitio para configurar este escenario.
La información relevante (las direcciones IP cambiaron para proteger mi idiotez)
Sitio A
- Lan local: 172.18.0.0/16
- Cortafuegos existente (interno): 172.18.0.254
- Puerta de enlace MPLS al sitio B: 172.18.0.1
- Rango de IP de Internet 192.77.1.144/28
- Carrier Gateway a internet 192.77.1.145
Los artículos 3 y 5 están en una sola pieza de cobre proveniente de una netvana adtran (equipo portador no tengo acceso)
Sitio B
- Lan local: 192.168.2.0/23
- Cortafuegos existente (interno): 192.168.2.1
- Puerta de enlace MPLS al sitio A: 192.168.2.2
- Rango de IP de Internet 216.60.1.16/28
- Carrier Gateway a internet 216.60.1.16
Los artículos 3 y 5 están en una sola pieza de cobre proveniente de un adtran 908e (equipo portador no tengo acceso)
Entonces, dado lo anterior, lo que quiero hacer en cada sitio es configurar estos conmutadores de Cisco para que:
Puerto 1 = Conexión de portadora Puerto 2 = Lan LAN interna 3 = Cortafuegos
Cuando la LAN local no está expuesta al rango de IP de Internet (es decir, si algunos yahoo configuran su máquina en una IP de Internet provista con la puerta de enlace de los operadores, no funciona) O, de manera diferente al puerto 1, todo el tráfico en la subred de Internet solo puede salir en el puerto 3 y desde el puerto 1 todo el tráfico en la subred LAN local solo puede salir del puerto 2.
Cada intento que he hecho hasta ahora da como resultado ningún acceso entre los puertos o un comportamiento básico de tonto (cualquier host en cualquier puerto puede atravesar todos los rangos de IP).
Primera pregunta aquí, así que por favor sea amable. :) Si necesita más información, estaremos encantados de proporcionarla.