|
..
Hi,
das ist nicht ganz einfach dynamisch zu machen..
Folgende Sachen musst du beacheten:
- Was passiert mit den VPNs, wenn ein Link down geht? Die PIX muss mit IPs vom ADSL Anschluss ins Internet, also werden die VPN Tunnel ein Problem haben. Du solltest auf der PIX immer diesselbe offizielle IP haben, das wird schwer, da die andere IPs am ADSL Anschluss hast..
- Ein weiteres Prob. ist, dass auch wenn du den 2600er zw. PIX und Provider CPEs hängst, die PIX dann nicht weiss, welcher Link up/down ist..
Mir würde folgendes einfallen:
Du hast 2 Anschlüssen ins Internet. Dahinter 2600er (mit IOS welches OSPF od. EIGRP kann) mit 3 Fastethernet ports (Also wirst du ein NM-Modul benötigen..).
Ein port zu Router 2 Mbit Leitung in dessen IP Subnet (Bsp: 100.100.100.0 / 29)
Den 2ten Port zu ADSL Router in dessen Subnet (Bsp: 200.200.200.0 / 29)
3 Port zu PIX in privatem Netz (Bsp: 172.16.0.0 / 30)
Du machst nun von den Aussenstellen einen 2 GRE Tunnel.
1 Tunnel zu 2600er-IP von ProviderA und
1 Tunnel zu 2600er-IP von ProviderB.
Darüber nun EIGRP/OSPF (ich empfehle dir OSPF). An den Interfaces den OSPF cost erhöhn (im FAlle von eigrp die bandwidth setzen).
über das Routingprotokoll das Netz 172.16.0.0 / 30 ankündigen.
Fällt der erste GRE Tunnel, so wird über den 2ten geroutet.
Die Aussenstellen müssen als peer die private IP haben ( 172.16.0.x). Der Router in der Aussenstelle kennt die Route ja über den Tunnel...der Rest wird ins Inet geroutet.
Zum Internet in der HAuptstelle:
Entweder du machst kein NAT und lässt dies direkt von Router machen,
oder du nattest alles auf die 172.16.0.x und der Router nattet alles nochmals..
Das Problem ist das Backup fürs Internet. der Router hat zwar die GRE Tunnels und erkennt wenn einer down geht (also für die VPN), aber er erkettn nicht, wenn "Internet nicht funktioniert).
Um dies zu lösen könntest du am 2600er ein sog. object tracking machen. Mit diesem Feature kannst du z.B. eine IP anpingen, sobald diese nict antwortet, wird auf den anderen Link umgeschaltet.
..ich denke das war zuviel gelabere, aber theoretisch sollte es so klappen..
Grüsse
Thomas
|