Página 1 de 1

Anti-Spoofing / RPF sin Internet Sucursales

Publicado: 13 Sep 2013, 20:01
por Renato Alonzo
Buen día, tengo un problema con distribuir internet a las sucursales por medio del enlace secundario.

Sucursales: HCV, HCL, HER, HNC, BODEGA
Llego hacia mis servidores (192.168.1.0/24) por enrutamiento dinámico OSPF por el enlace inalámbrico (principal) y necesito distribuir el internet con el enlace secundario (CLARO) se configuro una ruta estática
0.0.0.0 0.0.0.0 por medio del gateway en cada sucursal (gateway es el router del proveedor) con distancia 254.

Snifeando el Forti, veo que cuando hago ping desde una sucursal hacia 8.8.8.8 sale por el enlace secundario pero al llegar al Forti se descarta el paquete, el mensaje que me da es "reverse path check fail, drop"
Se habilito el enrutamiento asimétrico "set asymroute enable" y al hacer eso si llego con el ping hacia 8.8.8.8 pero sigo sin internet, pareciera que la petición hacia internet viene desde las sucursales hacia la central por el enlace secundario pero la respuesta llega por el enlace principal.

Al caerse el enlace principal las rutas que publica OSPF se borran de todos los ASA 5505 y del Forti, en cada ASA existe una ruta default IP 0.0.0.0 MASK 0.0.0.0 GATEWAY Router enlace secundario DISTANCIA 254; solamente así puedo distribuir internet a mis sucursales, teniendo el enlace principal abajo.

Investigando un poco encuentro que es por el RPF o Anti-Spoofing.

Les adjunto la topología WAN y las rutas del forti y un ASA 5505 de una sucursal.
Atentamente,

Re: Anti-Spoofing / RPF sin Internet Sucursales

Publicado: 13 Sep 2013, 20:33
por gabyrossi
en la imagen 2 de las rutas.. solo tenes vivo el enlace port14 que tiene distancia 10 el otro enlca con port13 con distancia 15 no levantara hasta que no caiga el port14.

saludos.

Re: Anti-Spoofing / RPF sin Internet Sucursales

Publicado: 13 Sep 2013, 21:45
por Renato Alonzo
Enlaces port13 y port14 son las 2 wan hacia internet.

Saludos

Re: Anti-Spoofing / RPF sin Internet Sucursales

Publicado: 16 Sep 2013, 13:53
por gabyrossi
si, pero el que tiene distancia 15 lo tenes como failover...

Re: Anti-Spoofing / RPF sin Internet Sucursales

Publicado: 27 Sep 2013, 01:43
por Renato Alonzo
¿Qué problema da en tenerlo como failover?
Necesito usar el principal de 10 MB.
Al usar el enlace principal de mi sucursal para mi sistema y el enlace de back-up para el internet no tengo navegación, supongamos que se cayera mi enlace principal y trabajo sistema e internet por el de back-up, allí no existe ningún problema.

Gracias por la ayuda.

Re: Anti-Spoofing / RPF sin Internet Sucursales

Publicado: 27 Sep 2013, 17:29
por gabyrossi
hola....

¿Qué problema da en tenerlo como failover?

Que si tu problema es (primer post)
Buen día, tengo un problema con distribuir internet a las sucursales por medio del enlace secundario.

Ese enlace no podras usarlo al menos que se te caiga el primero..

o no estoy entendiendo tu problema o nose...