Перейти к содержанию

доступ ограничен

Изначально была задача "не публиковать" свои сервисы измерения скорости за пределами РФ.

Также не хотелось, чтобы трафик "прилетал" со стороны транзитных операторов - там "полоса" стоит денег.

Но если такой трафик придет только через IX'ы, то нам это ничего не будет стоить ...

наша AS43045 присоединена к MSK-IX и Piter-IX

На всех операторских стыках (кроме IX) добавили в access-листы правила, где блокируем доступ к своим сервисам измерения скорости. Если они у Вас не работают, значит Вы приходите к нам не через IX'ы 😒


интерфейс транзитного оператора
interfaces {
        unit XXX {
            description IP-TRANSIT-OPERATOR;
            vlan-id XXX;
            family inet {
                filter {
                    input ipv4_bgp_peer_in;
                    output ipv4_bgp_peer_out;
                }
                ...
            }
            family inet6 {
                filter {
                    input ipv6_bgp_peer_in;
                    output ipv6_bgp_peer_out;
                }
                ...
            }
        }
        ...
}


фильтры
firewall {
    family inet {
        ...
        filter ipv4_bgp_peer_in {
            term deny_to_speedtest {
                from {
                    destination-address {
                        89.221.51.0/30;
                    }
                }
                then {
                    discard;
                }
            }
            ...
            term pemit_other {
                then accept;
            }
        }
        ...
        filter ipv4_bgp_peer_out {
            term deny_from_speedtest {
                from {
                    source-address {
                        89.221.51.0/30;
                    }
                }
                then {
                    discard;
                }
            }
            ...
            term permit_all {
                then accept;
            }       
        }
        ...
    }
    family inet6 {
        ...
        filter ipv6_bgp_peer_in {
            term deny_to_speedtest {
                from {
                    destination-address {
                        2a02:22c0:0:103::50/124;
                    }
                }
                then discard;
            }
            ...
            term pemit_other {
                then accept;
            } 
        }
        ...
        filter ipv6_bgp_peer_out {
            term deny_from_speedtest {
                from {
                    source-address {
                        2a02:22c0:0:103::50/124;
                    }
                }
                then discard;
            }
            ...
            term permit_all {
                then accept;
            }
        } 
        ...
    }
}