summaryrefslogtreecommitdiff
path: root/docs/_locale/pt/LC_MESSAGES/configexamples.mo
blob: b362f8a9d2d702b4b4d2d38992e3d4aba091432d (plain)
ofshex dumpascii
0000 de 12 04 95 00 00 00 00 1f 03 00 00 1c 00 00 00 14 19 00 00 2d 04 00 00 0c 32 00 00 00 00 00 00 ....................-....2......
0020 c0 42 00 00 15 01 00 00 c1 42 00 00 43 00 00 00 d7 43 00 00 49 00 00 00 1b 44 00 00 28 00 00 00 .B.......B..C....C..I....D..(...
0040 65 44 00 00 7c 00 00 00 8e 44 00 00 80 00 00 00 0b 45 00 00 84 00 00 00 8c 45 00 00 70 00 00 00 eD..|....D.......E.......E..p...
0060 11 46 00 00 2e 01 00 00 82 46 00 00 0c 00 00 00 b1 47 00 00 0b 00 00 00 be 47 00 00 0b 00 00 00 .F.......F.......G.......G......
0080 ca 47 00 00 0b 00 00 00 d6 47 00 00 08 00 00 00 e2 47 00 00 11 00 00 00 eb 47 00 00 0b 00 00 00 .G.......G.......G.......G......
00a0 fd 47 00 00 0c 00 00 00 09 48 00 00 09 00 00 00 16 48 00 00 0b 00 00 00 20 48 00 00 0f 00 00 00 .G.......H.......H.......H......
00c0 2c 48 00 00 0f 00 00 00 3c 48 00 00 0f 00 00 00 4c 48 00 00 38 00 00 00 5c 48 00 00 0d 00 00 00 ,H......<H......LH..8...\H......
00e0 95 48 00 00 15 00 00 00 a3 48 00 00 11 00 00 00 b9 48 00 00 19 00 00 00 cb 48 00 00 19 00 00 00 .H.......H.......H.......H......
0100 e5 48 00 00 15 00 00 00 ff 48 00 00 15 00 00 00 15 49 00 00 1a 00 00 00 2b 49 00 00 57 00 00 00 .H.......H.......I......+I..W...
0120 46 49 00 00 63 00 00 00 9e 49 00 00 0e 00 00 00 02 4a 00 00 0c 00 00 00 11 4a 00 00 1f 00 00 00 FI..c....I.......J.......J......
0140 1e 4a 00 00 1f 00 00 00 3e 4a 00 00 0e 00 00 00 5e 4a 00 00 0f 00 00 00 6d 4a 00 00 0f 00 00 00 .J......>J......^J......mJ......
0160 7d 4a 00 00 0f 00 00 00 8d 4a 00 00 2e 00 00 00 9d 4a 00 00 0b 00 00 00 cc 4a 00 00 0b 00 00 00 }J.......J.......J.......J......
0180 d8 4a 00 00 1c 00 00 00 e4 4a 00 00 1c 00 00 00 01 4b 00 00 1e 00 00 00 1e 4b 00 00 3f 00 00 00 .J.......J.......K.......K..?...
01a0 3d 4b 00 00 07 00 00 00 7d 4b 00 00 09 00 00 00 85 4b 00 00 07 00 00 00 8f 4b 00 00 08 00 00 00 =K......}K.......K.......K......
01c0 97 4b 00 00 05 00 00 00 a0 4b 00 00 0a 00 00 00 a6 4b 00 00 15 00 00 00 b1 4b 00 00 0a 00 00 00 .K.......K.......K.......K......
01e0 c7 4b 00 00 05 00 00 00 d2 4b 00 00 4e 02 00 00 d8 4b 00 00 82 00 00 00 27 4e 00 00 5b 00 00 00 .K.......K..N....K......'N..[...
0200 aa 4e 00 00 1a 01 00 00 06 4f 00 00 c8 00 00 00 21 50 00 00 57 00 00 00 ea 50 00 00 58 00 00 00 .N.......O......!P..W....P..X...
0220 42 51 00 00 d4 00 00 00 9b 51 00 00 0f 01 00 00 70 52 00 00 f1 00 00 00 80 53 00 00 30 00 00 00 BQ.......Q......pR.......S..0...
0240 72 54 00 00 30 00 00 00 a3 54 00 00 30 00 00 00 d4 54 00 00 1f 00 00 00 05 55 00 00 17 00 00 00 rT..0....T..0....T.......U......
0260 25 55 00 00 21 00 00 00 3d 55 00 00 1c 00 00 00 5f 55 00 00 45 00 00 00 7c 55 00 00 32 00 00 00 %U..!...=U......_U..E...|U..2...
0280 c2 55 00 00 78 00 00 00 f5 55 00 00 28 00 00 00 6e 56 00 00 22 00 00 00 97 56 00 00 1d 00 00 00 .U..x....U..(...nV.."....V......
02a0 ba 56 00 00 35 00 00 00 d8 56 00 00 17 00 00 00 0e 57 00 00 1a 00 00 00 26 57 00 00 16 00 00 00 .V..5....V.......W......&W......
02c0 41 57 00 00 46 00 00 00 58 57 00 00 37 00 00 00 9f 57 00 00 26 00 00 00 d7 57 00 00 1a 00 00 00 AW..F...XW..7....W..&....W......
02e0 fe 57 00 00 5d 00 00 00 19 58 00 00 7c 00 00 00 77 58 00 00 4b 00 00 00 f4 58 00 00 4b 00 00 00 .W..]....X..|...wX..K....X..K...
0300 40 59 00 00 28 00 00 00 8c 59 00 00 97 00 00 00 b5 59 00 00 46 00 00 00 4d 5a 00 00 56 00 00 00 @Y..(....Y.......Y..F...MZ..V...
0320 94 5a 00 00 53 00 00 00 eb 5a 00 00 1f 00 00 00 3f 5b 00 00 30 00 00 00 5f 5b 00 00 1d 00 00 00 .Z..S....Z......?[..0..._[......
0340 90 5b 00 00 36 00 00 00 ae 5b 00 00 3c 00 00 00 e5 5b 00 00 2b 00 00 00 22 5c 00 00 2d 00 00 00 .[..6....[..<....[..+..."\..-...
0360 4e 5c 00 00 19 00 00 00 7c 5c 00 00 37 00 00 00 96 5c 00 00 38 00 00 00 ce 5c 00 00 22 00 00 00 N\......|\..7....\..8....\.."...
0380 07 5d 00 00 1a 00 00 00 2a 5d 00 00 20 00 00 00 45 5d 00 00 1d 00 00 00 66 5d 00 00 23 00 00 00 .]......*]......E]......f]..#...
03a0 84 5d 00 00 1e 00 00 00 a8 5d 00 00 20 00 00 00 c7 5d 00 00 30 00 00 00 e8 5d 00 00 1d 00 00 00 .].......].......]..0....]......
03c0 19 5e 00 00 79 00 00 00 37 5e 00 00 83 00 00 00 b1 5e 00 00 64 00 00 00 35 5f 00 00 25 00 00 00 .^..y...7^.......^..d...5_..%...
03e0 9a 5f 00 00 53 02 00 00 c0 5f 00 00 16 00 00 00 14 62 00 00 03 01 00 00 2b 62 00 00 58 00 00 00 ._..S...._.......b......+b..X...
0400 2f 63 00 00 28 01 00 00 88 63 00 00 46 00 00 00 b1 64 00 00 18 00 00 00 f8 64 00 00 48 00 00 00 /c..(....c..F....d.......d..H...
0420 11 65 00 00 27 00 00 00 5a 65 00 00 24 00 00 00 82 65 00 00 57 00 00 00 a7 65 00 00 1e 00 00 00 .e..'...Ze..$....e..W....e......
0440 ff 65 00 00 0f 00 00 00 1e 66 00 00 8e 00 00 00 2e 66 00 00 0a 00 00 00 bd 66 00 00 0a 00 00 00 .e.......f.......f.......f......
0460 c8 66 00 00 f0 00 00 00 d3 66 00 00 12 01 00 00 c4 67 00 00 83 00 00 00 d7 68 00 00 2b 01 00 00 .f.......f.......g.......h..+...
0480 5b 69 00 00 8f 00 00 00 87 6a 00 00 df 00 00 00 17 6b 00 00 22 00 00 00 f7 6b 00 00 40 04 00 00 [i.......j.......k.."....k..@...
04a0 1a 6c 00 00 48 00 00 00 5b 70 00 00 1c 00 00 00 a4 70 00 00 52 00 00 00 c1 70 00 00 fa 00 00 00 .l..H...[p.......p..R....p......
04c0 14 71 00 00 6d 00 00 00 0f 72 00 00 87 00 00 00 7d 72 00 00 ba 00 00 00 05 73 00 00 5d 00 00 00 .q..m....r......}r.......s..]...
04e0 c0 73 00 00 a9 00 00 00 1e 74 00 00 09 00 00 00 c8 74 00 00 1e 00 00 00 d2 74 00 00 1e 00 00 00 .s.......t.......t.......t......
0500 f1 74 00 00 19 00 00 00 10 75 00 00 1c 00 00 00 2a 75 00 00 13 00 00 00 47 75 00 00 03 00 00 00 .t.......u......*u......Gu......
0520 5b 75 00 00 29 00 00 00 5f 75 00 00 4a 00 00 00 89 75 00 00 08 00 00 00 d4 75 00 00 0a 00 00 00 [u..)..._u..J....u.......u......
0540 dd 75 00 00 e9 01 00 00 e8 75 00 00 0e 00 00 00 d2 77 00 00 19 00 00 00 e1 77 00 00 23 00 00 00 .u.......u.......w.......w..#...
0560 fb 77 00 00 27 00 00 00 1f 78 00 00 29 00 00 00 47 78 00 00 1a 00 00 00 71 78 00 00 48 01 00 00 .w..'....x..)...Gx......qx..H...
0580 8c 78 00 00 06 00 00 00 d5 79 00 00 1b 00 00 00 dc 79 00 00 0b 00 00 00 f8 79 00 00 0b 00 00 00 .x.......y.......y.......y......
05a0 04 7a 00 00 0b 00 00 00 10 7a 00 00 1d 00 00 00 1c 7a 00 00 17 00 00 00 3a 7a 00 00 24 00 00 00 .z.......z.......z......:z..$...
05c0 52 7a 00 00 86 02 00 00 77 7a 00 00 0d 00 00 00 fe 7c 00 00 0a 00 00 00 0c 7d 00 00 07 00 00 00 Rz......wz.......|.......}......
05e0 17 7d 00 00 70 00 00 00 1f 7d 00 00 6e 00 00 00 90 7d 00 00 10 00 00 00 ff 7d 00 00 26 00 00 00 .}..p....}..n....}.......}..&...
0600 10 7e 00 00 11 00 00 00 37 7e 00 00 12 00 00 00 49 7e 00 00 be 00 00 00 5c 7e 00 00 21 00 00 00 .~......7~......I~......\~..!...
0620 1b 7f 00 00 05 00 00 00 3d 7f 00 00 43 00 00 00 43 7f 00 00 35 00 00 00 87 7f 00 00 06 00 00 00 ........=...C...C...5...........
0640 bd 7f 00 00 14 00 00 00 c4 7f 00 00 56 00 00 00 d9 7f 00 00 56 00 00 00 30 80 00 00 0b 00 00 00 ............V.......V...0.......
0660 87 80 00 00 0d 00 00 00 93 80 00 00 13 00 00 00 a1 80 00 00 14 00 00 00 b5 80 00 00 29 00 00 00 ............................)...
0680 ca 80 00 00 18 00 00 00 f4 80 00 00 23 00 00 00 0d 81 00 00 24 00 00 00 31 81 00 00 39 00 00 00 ............#.......$...1...9...
06a0 56 81 00 00 0e 00 00 00 90 81 00 00 0e 00 00 00 9f 81 00 00 20 00 00 00 ae 81 00 00 18 00 00 00 V...............................
06c0 cf 81 00 00 13 00 00 00 e8 81 00 00 27 00 00 00 fc 81 00 00 2b 00 00 00 24 82 00 00 51 00 00 00 ............'.......+...$...Q...
06e0 50 82 00 00 18 00 00 00 a2 82 00 00 19 00 00 00 bb 82 00 00 44 00 00 00 d5 82 00 00 1b 00 00 00 P...................D...........
0700 1a 83 00 00 2f 00 00 00 36 83 00 00 1b 00 00 00 66 83 00 00 a4 00 00 00 82 83 00 00 ae 00 00 00 ..../...6.......f...............
0720 27 84 00 00 04 00 00 00 d6 84 00 00 0b 00 00 00 db 84 00 00 0c 00 00 00 e7 84 00 00 14 00 00 00 '...............................
0740 f4 84 00 00 14 00 00 00 09 85 00 00 16 00 00 00 1e 85 00 00 ae 00 00 00 35 85 00 00 85 00 00 00 ........................5.......
0760 e4 85 00 00 2b 00 00 00 6a 86 00 00 25 00 00 00 96 86 00 00 43 00 00 00 bc 86 00 00 5a 00 00 00 ....+...j...%.......C.......Z...
0780 00 87 00 00 24 00 00 00 5b 87 00 00 dc 00 00 00 80 87 00 00 1c 00 00 00 5d 88 00 00 0a 00 00 00 ....$...[...............].......
07a0 7a 88 00 00 0b 00 00 00 85 88 00 00 0f 00 00 00 91 88 00 00 20 00 00 00 a1 88 00 00 5d 00 00 00 z...........................]...
07c0 c2 88 00 00 1a 00 00 00 20 89 00 00 22 00 00 00 3b 89 00 00 06 00 00 00 5e 89 00 00 08 00 00 00 ............"...;.......^.......
07e0 65 89 00 00 08 00 00 00 6e 89 00 00 1d 00 00 00 77 89 00 00 1f 00 00 00 95 89 00 00 1a 00 00 00 e.......n.......w...............
0800 b5 89 00 00 20 00 00 00 d0 89 00 00 1f 00 00 00 f1 89 00 00 17 00 00 00 11 8a 00 00 f9 00 00 00 ................................
0820 29 8a 00 00 0c 01 00 00 23 8b 00 00 96 00 00 00 30 8c 00 00 78 00 00 00 c7 8c 00 00 14 00 00 00 ).......#.......0...x...........
0840 40 8d 00 00 0b 00 00 00 55 8d 00 00 0a 00 00 00 61 8d 00 00 4e 00 00 00 6c 8d 00 00 c4 00 00 00 @.......U.......a...N...l.......
0860 bb 8d 00 00 f3 00 00 00 80 8e 00 00 fa 00 00 00 74 8f 00 00 d1 00 00 00 6f 90 00 00 12 01 00 00 ................t.......o.......
0880 41 91 00 00 db 00 00 00 54 92 00 00 07 00 00 00 30 93 00 00 23 00 00 00 38 93 00 00 2e 00 00 00 A.......T.......0...#...8.......
08a0 5c 93 00 00 27 00 00 00 8b 93 00 00 3a 00 00 00 b3 93 00 00 2e 00 00 00 ee 93 00 00 0f 00 00 00 \...'.......:...................
08c0 1d 94 00 00 48 00 00 00 2d 94 00 00 c6 00 00 00 76 94 00 00 9f 00 00 00 3d 95 00 00 34 00 00 00 ....H...-.......v.......=...4...
08e0 dd 95 00 00 08 00 00 00 12 96 00 00 17 00 00 00 1b 96 00 00 11 00 00 00 33 96 00 00 bf 00 00 00 ........................3.......
0900 45 96 00 00 85 00 00 00 05 97 00 00 0c 00 00 00 8b 97 00 00 45 00 00 00 98 97 00 00 43 00 00 00 E...................E.......C...
0920 de 97 00 00 34 00 00 00 22 98 00 00 37 00 00 00 57 98 00 00 21 01 00 00 8f 98 00 00 5e 00 00 00 ....4..."...7...W...!.......^...
0940 b1 99 00 00 63 00 00 00 10 9a 00 00 d5 00 00 00 74 9a 00 00 b9 00 00 00 4a 9b 00 00 ab 00 00 00 ....c...........t.......J.......
0960 04 9c 00 00 53 00 00 00 b0 9c 00 00 78 00 00 00 04 9d 00 00 78 00 00 00 7d 9d 00 00 bd 00 00 00 ....S.......x.......x...}.......
0980 f6 9d 00 00 56 00 00 00 b4 9e 00 00 1c 00 00 00 0b 9f 00 00 2e 00 00 00 28 9f 00 00 23 00 00 00 ....V...................(...#...
09a0 57 9f 00 00 04 00 00 00 7b 9f 00 00 67 00 00 00 80 9f 00 00 5a 00 00 00 e8 9f 00 00 43 00 00 00 W.......{...g.......Z.......C...
09c0 43 a0 00 00 44 00 00 00 87 a0 00 00 08 00 00 00 cc a0 00 00 27 00 00 00 d5 a0 00 00 2e 00 00 00 C...D...............'...........
09e0 fd a0 00 00 4d 00 00 00 2c a1 00 00 69 00 00 00 7a a1 00 00 83 00 00 00 e4 a1 00 00 1d 00 00 00 ....M...,...i...z...............
0a00 68 a2 00 00 11 00 00 00 86 a2 00 00 03 00 00 00 98 a2 00 00 01 02 00 00 9c a2 00 00 ab 00 00 00 h...............................
0a20 9e a4 00 00 78 00 00 00 4a a5 00 00 83 00 00 00 c3 a5 00 00 e2 00 00 00 47 a6 00 00 09 00 00 00 ....x...J...............G.......
0a40 2a a7 00 00 19 00 00 00 34 a7 00 00 5f 03 00 00 4e a7 00 00 14 00 00 00 ae aa 00 00 06 00 00 00 *.......4..._...N...............
0a60 c3 aa 00 00 0c 00 00 00 ca aa 00 00 15 00 00 00 d7 aa 00 00 0c 00 00 00 ed aa 00 00 0b 00 00 00 ................................
0a80 fa aa 00 00 17 00 00 00 06 ab 00 00 0f 00 00 00 1e ab 00 00 03 00 00 00 2e ab 00 00 d8 00 00 00 ................................
0aa0 32 ab 00 00 43 00 00 00 0b ac 00 00 40 00 00 00 4f ac 00 00 67 00 00 00 90 ac 00 00 d8 00 00 00 2...C.......@...O...g...........
0ac0 f8 ac 00 00 90 00 00 00 d1 ad 00 00 88 00 00 00 62 ae 00 00 ec 00 00 00 eb ae 00 00 33 00 00 00 ................b...........3...
0ae0 d8 af 00 00 9f 00 00 00 0c b0 00 00 98 00 00 00 ac b0 00 00 bd 00 00 00 45 b1 00 00 99 00 00 00 ........................E.......
0b00 03 b2 00 00 54 00 00 00 9d b2 00 00 fd 00 00 00 f2 b2 00 00 60 00 00 00 f0 b3 00 00 a3 00 00 00 ....T...............`...........
0b20 51 b4 00 00 4d 00 00 00 f5 b4 00 00 5a 00 00 00 43 b5 00 00 5e 00 00 00 9e b5 00 00 44 00 00 00 Q...M.......Z...C...^.......D...
0b40 fd b5 00 00 dc 00 00 00 42 b6 00 00 ee 00 00 00 1f b7 00 00 75 00 00 00 0e b8 00 00 67 00 00 00 ........B...........u.......g...
0b60 84 b8 00 00 6b 00 00 00 ec b8 00 00 5d 00 00 00 58 b9 00 00 80 00 00 00 b6 b9 00 00 9d 00 00 00 ....k.......]...X...............
0b80 37 ba 00 00 98 00 00 00 d5 ba 00 00 28 00 00 00 6e bb 00 00 94 00 00 00 97 bb 00 00 20 00 00 00 7...........(...n...............
0ba0 2c bc 00 00 33 00 00 00 4d bc 00 00 3a 00 00 00 81 bc 00 00 10 00 00 00 bc bc 00 00 11 00 00 00 ,...3...M...:...................
0bc0 cd bc 00 00 14 00 00 00 df bc 00 00 15 00 00 00 f4 bc 00 00 1f 00 00 00 0a bd 00 00 6a 01 00 00 ............................j...
0be0 2a bd 00 00 24 00 00 00 95 be 00 00 10 00 00 00 ba be 00 00 08 00 00 00 cb be 00 00 23 00 00 00 *...$.......................#...
0c00 d4 be 00 00 24 00 00 00 f8 be 00 00 23 00 00 00 1d bf 00 00 23 00 00 00 41 bf 00 00 18 00 00 00 ....$.......#.......#...A.......
0c20 65 bf 00 00 7a 00 00 00 7e bf 00 00 94 00 00 00 f9 bf 00 00 21 00 00 00 8e c0 00 00 89 00 00 00 e...z...~...........!...........
0c40 b0 c0 00 00 98 00 00 00 3a c1 00 00 14 00 00 00 d3 c1 00 00 23 00 00 00 e8 c1 00 00 25 00 00 00 ........:...........#.......%...
0c60 0c c2 00 00 2e 00 00 00 32 c2 00 00 03 00 00 00 61 c2 00 00 05 00 00 00 65 c2 00 00 05 00 00 00 ........2.......a.......e.......
0c80 6b c2 00 00 11 00 00 00 71 c2 00 00 3c 00 00 00 83 c2 00 00 1d 00 00 00 c0 c2 00 00 25 00 00 00 k.......q...<...............%...
0ca0 de c2 00 00 04 00 00 00 04 c3 00 00 0c 00 00 00 09 c3 00 00 0f 00 00 00 16 c3 00 00 04 00 00 00 ................................
0cc0 26 c3 00 00 03 00 00 00 2b c3 00 00 63 00 00 00 2f c3 00 00 3c 00 00 00 93 c3 00 00 40 00 00 00 &.......+...c.../...<.......@...
0ce0 d0 c3 00 00 40 00 00 00 11 c4 00 00 dc 02 00 00 52 c4 00 00 0b 00 00 00 2f c7 00 00 3c 00 00 00 ....@...........R......./...<...
0d00 3b c7 00 00 0a 00 00 00 78 c7 00 00 0e 00 00 00 83 c7 00 00 79 00 00 00 92 c7 00 00 5d 00 00 00 ;.......x...........y.......]...
0d20 0c c8 00 00 0a 00 00 00 6a c8 00 00 16 00 00 00 75 c8 00 00 16 00 00 00 8c c8 00 00 20 00 00 00 ........j.......u...............
0d40 a3 c8 00 00 16 00 00 00 c4 c8 00 00 16 00 00 00 db c8 00 00 0b 00 00 00 f2 c8 00 00 14 00 00 00 ................................
0d60 fe c8 00 00 0f 00 00 00 13 c9 00 00 10 00 00 00 23 c9 00 00 18 00 00 00 34 c9 00 00 21 00 00 00 ................#.......4...!...
0d80 4d c9 00 00 5a 00 00 00 6f c9 00 00 80 00 00 00 ca c9 00 00 6f 00 00 00 4b ca 00 00 44 00 00 00 M...Z...o...........o...K...D...
0da0 bb ca 00 00 2b 00 00 00 00 cb 00 00 04 00 00 00 2c cb 00 00 40 00 00 00 31 cb 00 00 97 00 00 00 ....+...........,...@...1.......
0dc0 72 cb 00 00 42 00 00 00 0a cc 00 00 5d 00 00 00 4d cc 00 00 3a 00 00 00 ab cc 00 00 34 00 00 00 r...B.......]...M...:.......4...
0de0 e6 cc 00 00 2e 00 00 00 1b cd 00 00 26 00 00 00 4a cd 00 00 58 00 00 00 71 cd 00 00 34 00 00 00 ............&...J...X...q...4...
0e00 ca cd 00 00 d4 00 00 00 ff cd 00 00 35 00 00 00 d4 ce 00 00 13 00 00 00 0a cf 00 00 19 00 00 00 ............5...................
0e20 1e cf 00 00 85 00 00 00 38 cf 00 00 19 00 00 00 be cf 00 00 7a 00 00 00 d8 cf 00 00 79 00 00 00 ........8...........z.......y...
0e40 53 d0 00 00 53 00 00 00 cd d0 00 00 68 00 00 00 21 d1 00 00 36 00 00 00 8a d1 00 00 32 00 00 00 S...S.......h...!...6.......2...
0e60 c1 d1 00 00 38 00 00 00 f4 d1 00 00 36 00 00 00 2d d2 00 00 38 00 00 00 64 d2 00 00 19 00 00 00 ....8.......6...-...8...d.......
0e80 9d d2 00 00 11 00 00 00 b7 d2 00 00 20 00 00 00 c9 d2 00 00 16 00 00 00 ea d2 00 00 38 01 00 00 ............................8...
0ea0 01 d3 00 00 69 00 00 00 3a d4 00 00 08 00 00 00 a4 d4 00 00 03 00 00 00 ad d4 00 00 72 00 00 00 ....i...:...................r...
0ec0 b1 d4 00 00 03 00 00 00 24 d5 00 00 6c 00 00 00 28 d5 00 00 03 00 00 00 95 d5 00 00 61 00 00 00 ........$...l...(...........a...
0ee0 99 d5 00 00 27 00 00 00 fb d5 00 00 0b 00 00 00 23 d6 00 00 0f 00 00 00 2f d6 00 00 37 00 00 00 ....'...........#......./...7...
0f00 3f d6 00 00 25 00 00 00 77 d6 00 00 6e 00 00 00 9d d6 00 00 b2 00 00 00 0c d7 00 00 38 00 00 00 ?...%...w...n...............8...
0f20 bf d7 00 00 0e 00 00 00 f8 d7 00 00 0d 00 00 00 07 d8 00 00 0a 00 00 00 15 d8 00 00 67 00 00 00 ............................g...
0f40 20 d8 00 00 67 00 00 00 88 d8 00 00 0e 00 00 00 f0 d8 00 00 0b 00 00 00 ff d8 00 00 02 00 00 00 ....g...........................
0f60 0b d9 00 00 0e 00 00 00 0e d9 00 00 02 00 00 00 1d d9 00 00 09 00 00 00 20 d9 00 00 09 00 00 00 ................................
0f80 2a d9 00 00 42 01 00 00 34 d9 00 00 0f 00 00 00 77 da 00 00 47 00 00 00 87 da 00 00 81 00 00 00 *...B...4.......w...G...........
0fa0 cf da 00 00 07 00 00 00 51 db 00 00 04 00 00 00 59 db 00 00 46 00 00 00 5e db 00 00 3c 00 00 00 ........Q.......Y...F...^...<...
0fc0 a5 db 00 00 0f 00 00 00 e2 db 00 00 96 00 00 00 f2 db 00 00 7c 00 00 00 89 dc 00 00 09 00 00 00 ....................|...........
0fe0 06 dd 00 00 14 00 00 00 10 dd 00 00 09 00 00 00 25 dd 00 00 1b 00 00 00 2f dd 00 00 2c 00 00 00 ................%......./...,...
1000 4b dd 00 00 19 00 00 00 78 dd 00 00 1d 00 00 00 92 dd 00 00 a8 00 00 00 b0 dd 00 00 d7 00 00 00 K.......x.......................
1020 59 de 00 00 42 00 00 00 31 df 00 00 7d 00 00 00 74 df 00 00 77 00 00 00 f2 df 00 00 49 00 00 00 Y...B...1...}...t...w.......I...
1040 6a e0 00 00 48 00 00 00 b4 e0 00 00 24 00 00 00 fd e0 00 00 9b 00 00 00 22 e1 00 00 43 00 00 00 j...H.......$..........."...C...
1060 be e1 00 00 34 00 00 00 02 e2 00 00 34 00 00 00 37 e2 00 00 18 00 00 00 6c e2 00 00 9e 00 00 00 ....4.......4...7.......l.......
1080 85 e2 00 00 9f 00 00 00 24 e3 00 00 92 00 00 00 c4 e3 00 00 16 01 00 00 57 e4 00 00 17 01 00 00 ........$...............W.......
10a0 6e e5 00 00 3f 00 00 00 86 e6 00 00 10 00 00 00 c6 e6 00 00 5a 00 00 00 d7 e6 00 00 2d 00 00 00 n...?...............Z.......-...
10c0 32 e7 00 00 3e 00 00 00 60 e7 00 00 4b 00 00 00 9f e7 00 00 0f 00 00 00 eb e7 00 00 05 00 00 00 2...>...`...K...................
10e0 fb e7 00 00 40 00 00 00 01 e8 00 00 13 00 00 00 42 e8 00 00 4b 02 00 00 56 e8 00 00 4c 02 00 00 ....@...........B...K...V...L...
1100 a2 ea 00 00 31 00 00 00 ef ec 00 00 26 00 00 00 21 ed 00 00 19 00 00 00 48 ed 00 00 1f 00 00 00 ....1.......&...!.......H.......
1120 62 ed 00 00 2d 00 00 00 82 ed 00 00 30 00 00 00 b0 ed 00 00 2a 00 00 00 e1 ed 00 00 1c 00 00 00 b...-.......0.......*...........
1140 0c ee 00 00 14 00 00 00 29 ee 00 00 16 00 00 00 3e ee 00 00 09 00 00 00 55 ee 00 00 0e 00 00 00 ........).......>.......U.......
1160 5f ee 00 00 0f 00 00 00 6e ee 00 00 14 00 00 00 7e ee 00 00 14 00 00 00 93 ee 00 00 14 00 00 00 _.......n.......~...............
1180 a8 ee 00 00 14 00 00 00 bd ee 00 00 07 00 00 00 d2 ee 00 00 15 00 00 00 da ee 00 00 e6 00 00 00 ................................
11a0 f0 ee 00 00 8e 00 00 00 d7 ef 00 00 1d 00 00 00 66 f0 00 00 85 00 00 00 84 f0 00 00 cd 00 00 00 ................f...............
11c0 0a f1 00 00 b8 00 00 00 d8 f1 00 00 72 00 00 00 91 f2 00 00 75 00 00 00 04 f3 00 00 a7 00 00 00 ............r.......u...........
11e0 7a f3 00 00 6d 00 00 00 22 f4 00 00 4d 00 00 00 90 f4 00 00 be 00 00 00 de f4 00 00 41 00 00 00 z...m..."...M...............A...
1200 9d f5 00 00 5d 00 00 00 df f5 00 00 1e 00 00 00 3d f6 00 00 75 00 00 00 5c f6 00 00 90 00 00 00 ....]...........=...u...\.......
1220 d2 f6 00 00 1f 00 00 00 63 f7 00 00 45 00 00 00 83 f7 00 00 9d 00 00 00 c9 f7 00 00 28 00 00 00 ........c...E...............(...
1240 67 f8 00 00 5f 00 00 00 90 f8 00 00 41 00 00 00 f0 f8 00 00 50 00 00 00 32 f9 00 00 df 00 00 00 g..._.......A.......P...2.......
1260 83 f9 00 00 b7 00 00 00 63 fa 00 00 9b 00 00 00 1b fb 00 00 5b 00 00 00 b7 fb 00 00 c3 00 00 00 ........c...........[...........
1280 13 fc 00 00 7f 00 00 00 d7 fc 00 00 94 00 00 00 57 fd 00 00 b4 00 00 00 ec fd 00 00 25 00 00 00 ................W...........%...
12a0 a1 fe 00 00 a8 00 00 00 c7 fe 00 00 50 00 00 00 70 ff 00 00 50 00 00 00 c1 ff 00 00 1f 00 00 00 ............P...p...P...........
12c0 12 00 01 00 35 00 00 00 32 00 01 00 3c 00 00 00 68 00 01 00 3b 00 00 00 a5 00 01 00 3b 00 00 00 ....5...2...<...h...;.......;...
12e0 e1 00 01 00 a8 00 00 00 1d 01 01 00 62 01 00 00 c6 01 01 00 15 01 00 00 29 03 01 00 ce 00 00 00 ............b...........).......
1300 3f 04 01 00 a9 00 00 00 0e 05 01 00 4f 00 00 00 b8 05 01 00 5c 00 00 00 08 06 01 00 24 00 00 00 ?...........O.......\.......$...
1320 65 06 01 00 42 00 00 00 8a 06 01 00 8f 00 00 00 cd 06 01 00 95 00 00 00 5d 07 01 00 7b 00 00 00 e...B...................]...{...
1340 f3 07 01 00 76 00 00 00 6f 08 01 00 75 00 00 00 e6 08 01 00 57 00 00 00 5c 09 01 00 aa 00 00 00 ....v...o...u.......W...\.......
1360 b4 09 01 00 f8 00 00 00 5f 0a 01 00 2b 00 00 00 58 0b 01 00 9e 01 00 00 84 0b 01 00 46 00 00 00 ........_...+...X...........F...
1380 23 0d 01 00 65 00 00 00 6a 0d 01 00 ad 00 00 00 d0 0d 01 00 6c 00 00 00 7e 0e 01 00 52 00 00 00 #...e...j...........l...~...R...
13a0 eb 0e 01 00 9f 00 00 00 3e 0f 01 00 b9 00 00 00 de 0f 01 00 a0 00 00 00 98 10 01 00 60 00 00 00 ........>...................`...
13c0 39 11 01 00 56 00 00 00 9a 11 01 00 28 00 00 00 f1 11 01 00 5f 00 00 00 1a 12 01 00 42 00 00 00 9...V.......(......._.......B...
13e0 7a 12 01 00 7d 00 00 00 bd 12 01 00 27 00 00 00 3b 13 01 00 ac 00 00 00 63 13 01 00 b1 00 00 00 z...}.......'...;.......c.......
1400 10 14 01 00 4b 00 00 00 c2 14 01 00 83 00 00 00 0e 15 01 00 08 00 00 00 92 15 01 00 15 00 00 00 ....K...........................
1420 9b 15 01 00 8d 00 00 00 b1 15 01 00 0a 00 00 00 3f 16 01 00 1b 00 00 00 4a 16 01 00 17 00 00 00 ................?.......J.......
1440 66 16 01 00 28 00 00 00 7e 16 01 00 e7 00 00 00 a7 16 01 00 d0 00 00 00 8f 17 01 00 25 00 00 00 f...(...~...................%...
1460 60 18 01 00 83 00 00 00 86 18 01 00 90 00 00 00 0a 19 01 00 05 00 00 00 9b 19 01 00 c9 00 00 00 `...............................
1480 a1 19 01 00 03 00 00 00 6b 1a 01 00 08 00 00 00 6f 1a 01 00 09 00 00 00 78 1a 01 00 09 00 00 00 ........k.......o.......x.......
14a0 82 1a 01 00 08 00 00 00 8c 1a 01 00 18 00 00 00 95 1a 01 00 12 00 00 00 ae 1a 01 00 0a 00 00 00 ................................
14c0 c1 1a 01 00 0c 00 00 00 cc 1a 01 00 21 00 00 00 d9 1a 01 00 21 00 00 00 fb 1a 01 00 21 00 00 00 ............!.......!.......!...
14e0 1d 1b 01 00 21 00 00 00 3f 1b 01 00 26 00 00 00 61 1b 01 00 04 00 00 00 88 1b 01 00 b9 00 00 00 ....!...?...&...a...............
1500 8d 1b 01 00 3b 00 00 00 47 1c 01 00 0e 00 00 00 83 1c 01 00 18 00 00 00 92 1c 01 00 26 00 00 00 ....;...G...................&...
1520 ab 1c 01 00 23 00 00 00 d2 1c 01 00 23 00 00 00 f6 1c 01 00 0d 00 00 00 1a 1d 01 00 23 00 00 00 ....#.......#...............#...
1540 28 1d 01 00 0f 00 00 00 4c 1d 01 00 24 00 00 00 5c 1d 01 00 0f 00 00 00 81 1d 01 00 08 00 00 00 (.......L...$...\...............
1560 91 1d 01 00 08 00 00 00 9a 1d 01 00 08 00 00 00 a3 1d 01 00 08 00 00 00 ac 1d 01 00 08 00 00 00 ................................
1580 b5 1d 01 00 09 00 00 00 be 1d 01 00 08 00 00 00 c8 1d 01 00 09 00 00 00 d1 1d 01 00 08 00 00 00 ................................
15a0 db 1d 01 00 09 00 00 00 e4 1d 01 00 0c 00 00 00 ee 1d 01 00 09 00 00 00 fb 1d 01 00 09 00 00 00 ................................
15c0 05 1e 01 00 08 00 00 00 0f 1e 01 00 12 00 00 00 18 1e 01 00 0f 00 00 00 2b 1e 01 00 0e 00 00 00 ........................+.......
15e0 3b 1e 01 00 0d 00 00 00 4a 1e 01 00 1a 00 00 00 58 1e 01 00 16 00 00 00 73 1e 01 00 49 00 00 00 ;.......J.......X.......s...I...
1600 8a 1e 01 00 aa 00 00 00 d4 1e 01 00 82 00 00 00 7f 1f 01 00 1f 01 00 00 02 20 01 00 40 00 00 00 ............................@...
1620 22 21 01 00 6f 00 00 00 63 21 01 00 f4 00 00 00 d3 21 01 00 3c 00 00 00 c8 22 01 00 17 00 00 00 "!..o...c!.......!..<...."......
1640 05 23 01 00 6e 00 00 00 1d 23 01 00 67 00 00 00 8c 23 01 00 8e 00 00 00 f4 23 01 00 19 03 00 00 .#..n....#..g....#.......#......
1660 83 24 01 00 cb 00 00 00 9d 27 01 00 bc 00 00 00 69 28 01 00 42 00 00 00 26 29 01 00 36 00 00 00 .$.......'......i(..B...&)..6...
1680 69 29 01 00 b9 00 00 00 a0 29 01 00 62 00 00 00 5a 2a 01 00 ec 00 00 00 bd 2a 01 00 d1 00 00 00 i).......)..b...Z*.......*......
16a0 aa 2b 01 00 7f 01 00 00 7c 2c 01 00 80 00 00 00 fc 2d 01 00 21 00 00 00 7d 2e 01 00 33 00 00 00 .+......|,.......-..!...}...3...
16c0 9f 2e 01 00 09 00 00 00 d3 2e 01 00 e7 00 00 00 dd 2e 01 00 2c 00 00 00 c5 2f 01 00 8d 00 00 00 ....................,..../......
16e0 f2 2f 01 00 70 00 00 00 80 30 01 00 48 00 00 00 f1 30 01 00 07 00 00 00 3a 31 01 00 5a 00 00 00 ./..p....0..H....0......:1..Z...
1700 42 31 01 00 46 00 00 00 9d 31 01 00 3a 00 00 00 e4 31 01 00 47 00 00 00 1f 32 01 00 9c 00 00 00 B1..F....1..:....1..G....2......
1720 67 32 01 00 5a 00 00 00 04 33 01 00 13 00 00 00 5f 33 01 00 0c 00 00 00 73 33 01 00 ab 00 00 00 g2..Z....3......_3......s3......
1740 80 33 01 00 a3 01 00 00 2c 34 01 00 33 00 00 00 d0 35 01 00 26 00 00 00 04 36 01 00 4b 00 00 00 .3......,4..3....5..&....6..K...
1760 2b 36 01 00 35 00 00 00 77 36 01 00 2c 00 00 00 ad 36 01 00 30 00 00 00 da 36 01 00 3a 00 00 00 +6..5...w6..,....6..0....6..:...
1780 0b 37 01 00 13 00 00 00 46 37 01 00 2d 00 00 00 5a 37 01 00 13 00 00 00 88 37 01 00 1a 00 00 00 .7......F7..-...Z7.......7......
17a0 9c 37 01 00 20 00 00 00 b7 37 01 00 1a 00 00 00 d8 37 01 00 21 00 00 00 f3 37 01 00 1a 00 00 00 .7.......7.......7..!....7......
17c0 15 38 01 00 21 00 00 00 30 38 01 00 1e 00 00 00 52 38 01 00 21 00 00 00 71 38 01 00 15 00 00 00 .8..!...08......R8..!...q8......
17e0 93 38 01 00 04 00 00 00 a9 38 01 00 84 00 00 00 ae 38 01 00 3b 00 00 00 33 39 01 00 0d 00 00 00 .8.......8.......8..;...39......
1800 6f 39 01 00 2c 00 00 00 7d 39 01 00 2e 00 00 00 aa 39 01 00 1e 00 00 00 d9 39 01 00 3f 00 00 00 o9..,...}9.......9.......9..?...
1820 f8 39 01 00 2c 00 00 00 38 3a 01 00 28 00 00 00 65 3a 01 00 46 00 00 00 8e 3a 01 00 32 00 00 00 .9..,...8:..(...e:..F....:..2...
1840 d5 3a 01 00 83 00 00 00 08 3b 01 00 1b 00 00 00 8c 3b 01 00 1b 00 00 00 a8 3b 01 00 12 00 00 00 .:.......;.......;.......;......
1860 c4 3b 01 00 14 00 00 00 d7 3b 01 00 13 00 00 00 ec 3b 01 00 13 00 00 00 00 3c 01 00 13 00 00 00 .;.......;.......;.......<......
1880 14 3c 01 00 aa 00 00 00 28 3c 01 00 0c 00 00 00 d3 3c 01 00 41 00 00 00 e0 3c 01 00 41 00 00 00 .<......(<.......<..A....<..A...
18a0 22 3d 01 00 5c 00 00 00 64 3d 01 00 3a 00 00 00 c1 3d 01 00 44 00 00 00 fc 3d 01 00 60 00 00 00 "=..\...d=..:....=..D....=..`...
18c0 41 3e 01 00 45 00 00 00 a2 3e 01 00 3e 00 00 00 e8 3e 01 00 40 00 00 00 27 3f 01 00 42 00 00 00 A>..E....>..>....>..@...'?..B...
18e0 68 3f 01 00 44 00 00 00 ab 3f 01 00 3a 00 00 00 f0 3f 01 00 3f 00 00 00 2b 40 01 00 47 00 00 00 h?..D....?..:....?..?...+@..G...
1900 6b 40 01 00 3e 00 00 00 b3 40 01 00 38 00 00 00 f2 40 01 00 e2 00 00 00 2b 41 01 00 15 01 00 00 k@..>....@..8....@......+A......
1920 0e 42 01 00 43 00 00 00 24 43 01 00 49 00 00 00 68 43 01 00 28 00 00 00 b2 43 01 00 7c 00 00 00 .B..C...$C..I...hC..(....C..|...
1940 db 43 01 00 80 00 00 00 58 44 01 00 84 00 00 00 d9 44 01 00 70 00 00 00 5e 45 01 00 2e 01 00 00 .C......XD.......D..p...^E......
1960 cf 45 01 00 0c 00 00 00 fe 46 01 00 0b 00 00 00 0b 47 01 00 0b 00 00 00 17 47 01 00 0b 00 00 00 .E.......F.......G.......G......
1980 23 47 01 00 08 00 00 00 2f 47 01 00 11 00 00 00 38 47 01 00 0b 00 00 00 4a 47 01 00 0c 00 00 00 #G....../G......8G......JG......
19a0 56 47 01 00 09 00 00 00 63 47 01 00 0b 00 00 00 6d 47 01 00 0f 00 00 00 79 47 01 00 0f 00 00 00 VG......cG......mG......yG......
19c0 89 47 01 00 0f 00 00 00 99 47 01 00 38 00 00 00 a9 47 01 00 0d 00 00 00 e2 47 01 00 15 00 00 00 .G.......G..8....G.......G......
19e0 f0 47 01 00 11 00 00 00 06 48 01 00 19 00 00 00 18 48 01 00 19 00 00 00 32 48 01 00 15 00 00 00 .G.......H.......H......2H......
1a00 4c 48 01 00 15 00 00 00 62 48 01 00 1a 00 00 00 78 48 01 00 57 00 00 00 93 48 01 00 63 00 00 00 LH......bH......xH..W....H..c...
1a20 eb 48 01 00 0e 00 00 00 4f 49 01 00 0c 00 00 00 5e 49 01 00 1f 00 00 00 6b 49 01 00 1f 00 00 00 .H......OI......^I......kI......
1a40 8b 49 01 00 0e 00 00 00 ab 49 01 00 0f 00 00 00 ba 49 01 00 0f 00 00 00 ca 49 01 00 0f 00 00 00 .I.......I.......I.......I......
1a60 da 49 01 00 2e 00 00 00 ea 49 01 00 0b 00 00 00 19 4a 01 00 0b 00 00 00 25 4a 01 00 1c 00 00 00 .I.......I.......J......%J......
1a80 31 4a 01 00 1c 00 00 00 4e 4a 01 00 1e 00 00 00 6b 4a 01 00 3f 00 00 00 8a 4a 01 00 07 00 00 00 1J......NJ......kJ..?....J......
1aa0 ca 4a 01 00 09 00 00 00 d2 4a 01 00 07 00 00 00 dc 4a 01 00 08 00 00 00 e4 4a 01 00 05 00 00 00 .J.......J.......J.......J......
1ac0 ed 4a 01 00 0a 00 00 00 f3 4a 01 00 15 00 00 00 fe 4a 01 00 0a 00 00 00 14 4b 01 00 05 00 00 00 .J.......J.......J.......K......
1ae0 1f 4b 01 00 4e 02 00 00 25 4b 01 00 82 00 00 00 74 4d 01 00 5b 00 00 00 f7 4d 01 00 1a 01 00 00 .K..N...%K......tM..[....M......
1b00 53 4e 01 00 c8 00 00 00 6e 4f 01 00 57 00 00 00 37 50 01 00 58 00 00 00 8f 50 01 00 d4 00 00 00 SN......nO..W...7P..X....P......
1b20 e8 50 01 00 0f 01 00 00 bd 51 01 00 f1 00 00 00 cd 52 01 00 30 00 00 00 bf 53 01 00 30 00 00 00 .P.......Q.......R..0....S..0...
1b40 f0 53 01 00 30 00 00 00 21 54 01 00 1f 00 00 00 52 54 01 00 17 00 00 00 72 54 01 00 21 00 00 00 .S..0...!T......RT......rT..!...
1b60 8a 54 01 00 1c 00 00 00 ac 54 01 00 45 00 00 00 c9 54 01 00 32 00 00 00 0f 55 01 00 78 00 00 00 .T.......T..E....T..2....U..x...
1b80 42 55 01 00 28 00 00 00 bb 55 01 00 22 00 00 00 e4 55 01 00 1d 00 00 00 07 56 01 00 35 00 00 00 BU..(....U.."....U.......V..5...
1ba0 25 56 01 00 17 00 00 00 5b 56 01 00 1a 00 00 00 73 56 01 00 16 00 00 00 8e 56 01 00 46 00 00 00 %V......[V......sV.......V..F...
1bc0 a5 56 01 00 37 00 00 00 ec 56 01 00 26 00 00 00 24 57 01 00 1a 00 00 00 4b 57 01 00 5d 00 00 00 .V..7....V..&...$W......KW..]...
1be0 66 57 01 00 7c 00 00 00 c4 57 01 00 4b 00 00 00 41 58 01 00 4b 00 00 00 8d 58 01 00 28 00 00 00 fW..|....W..K...AX..K....X..(...
1c00 d9 58 01 00 97 00 00 00 02 59 01 00 46 00 00 00 9a 59 01 00 56 00 00 00 e1 59 01 00 53 00 00 00 .X.......Y..F....Y..V....Y..S...
1c20 38 5a 01 00 1f 00 00 00 8c 5a 01 00 30 00 00 00 ac 5a 01 00 1d 00 00 00 dd 5a 01 00 36 00 00 00 8Z.......Z..0....Z.......Z..6...
1c40 fb 5a 01 00 3c 00 00 00 32 5b 01 00 2b 00 00 00 6f 5b 01 00 2d 00 00 00 9b 5b 01 00 19 00 00 00 .Z..<...2[..+...o[..-....[......
1c60 c9 5b 01 00 37 00 00 00 e3 5b 01 00 38 00 00 00 1b 5c 01 00 22 00 00 00 54 5c 01 00 1a 00 00 00 .[..7....[..8....\.."...T\......
1c80 77 5c 01 00 20 00 00 00 92 5c 01 00 1d 00 00 00 b3 5c 01 00 23 00 00 00 d1 5c 01 00 1e 00 00 00 w\.......\.......\..#....\......
1ca0 f5 5c 01 00 20 00 00 00 14 5d 01 00 30 00 00 00 35 5d 01 00 1d 00 00 00 66 5d 01 00 79 00 00 00 .\.......]..0...5]......f]..y...
1cc0 84 5d 01 00 83 00 00 00 fe 5d 01 00 64 00 00 00 82 5e 01 00 25 00 00 00 e7 5e 01 00 53 02 00 00 .].......]..d....^..%....^..S...
1ce0 0d 5f 01 00 16 00 00 00 61 61 01 00 03 01 00 00 78 61 01 00 58 00 00 00 7c 62 01 00 28 01 00 00 ._......aa......xa..X...|b..(...
1d00 d5 62 01 00 46 00 00 00 fe 63 01 00 18 00 00 00 45 64 01 00 48 00 00 00 5e 64 01 00 27 00 00 00 .b..F....c......Ed..H...^d..'...
1d20 a7 64 01 00 24 00 00 00 cf 64 01 00 57 00 00 00 f4 64 01 00 1e 00 00 00 4c 65 01 00 0f 00 00 00 .d..$....d..W....d......Le......
1d40 6b 65 01 00 8e 00 00 00 7b 65 01 00 0a 00 00 00 0a 66 01 00 0a 00 00 00 15 66 01 00 f0 00 00 00 ke......{e.......f.......f......
1d60 20 66 01 00 12 01 00 00 11 67 01 00 83 00 00 00 24 68 01 00 2b 01 00 00 a8 68 01 00 8f 00 00 00 .f.......g......$h..+....h......
1d80 d4 69 01 00 df 00 00 00 64 6a 01 00 22 00 00 00 44 6b 01 00 40 04 00 00 67 6b 01 00 48 00 00 00 .i......dj.."...Dk..@...gk..H...
1da0 a8 6f 01 00 1c 00 00 00 f1 6f 01 00 52 00 00 00 0e 70 01 00 fa 00 00 00 61 70 01 00 6d 00 00 00 .o.......o..R....p......ap..m...
1dc0 5c 71 01 00 87 00 00 00 ca 71 01 00 ba 00 00 00 52 72 01 00 5d 00 00 00 0d 73 01 00 a9 00 00 00 \q.......q......Rr..]....s......
1de0 6b 73 01 00 09 00 00 00 15 74 01 00 1e 00 00 00 1f 74 01 00 1e 00 00 00 3e 74 01 00 19 00 00 00 ks.......t.......t......>t......
1e00 5d 74 01 00 1c 00 00 00 77 74 01 00 13 00 00 00 94 74 01 00 03 00 00 00 a8 74 01 00 29 00 00 00 ]t......wt.......t.......t..)...
1e20 ac 74 01 00 4a 00 00 00 d6 74 01 00 08 00 00 00 21 75 01 00 0a 00 00 00 2a 75 01 00 e9 01 00 00 .t..J....t......!u......*u......
1e40 35 75 01 00 0e 00 00 00 1f 77 01 00 19 00 00 00 2e 77 01 00 23 00 00 00 48 77 01 00 27 00 00 00 5u.......w.......w..#...Hw..'...
1e60 6c 77 01 00 29 00 00 00 94 77 01 00 1a 00 00 00 be 77 01 00 48 01 00 00 d9 77 01 00 06 00 00 00 lw..)....w.......w..H....w......
1e80 22 79 01 00 1b 00 00 00 29 79 01 00 0b 00 00 00 45 79 01 00 0b 00 00 00 51 79 01 00 0b 00 00 00 "y......)y......Ey......Qy......
1ea0 5d 79 01 00 1d 00 00 00 69 79 01 00 17 00 00 00 87 79 01 00 24 00 00 00 9f 79 01 00 86 02 00 00 ]y......iy.......y..$....y......
1ec0 c4 79 01 00 0d 00 00 00 4b 7c 01 00 0a 00 00 00 59 7c 01 00 07 00 00 00 64 7c 01 00 70 00 00 00 .y......K|......Y|......d|..p...
1ee0 6c 7c 01 00 6e 00 00 00 dd 7c 01 00 10 00 00 00 4c 7d 01 00 26 00 00 00 5d 7d 01 00 11 00 00 00 l|..n....|......L}..&...]}......
1f00 84 7d 01 00 12 00 00 00 96 7d 01 00 be 00 00 00 a9 7d 01 00 21 00 00 00 68 7e 01 00 05 00 00 00 .}.......}.......}..!...h~......
1f20 8a 7e 01 00 43 00 00 00 90 7e 01 00 35 00 00 00 d4 7e 01 00 06 00 00 00 0a 7f 01 00 14 00 00 00 .~..C....~..5....~..............
1f40 11 7f 01 00 56 00 00 00 26 7f 01 00 56 00 00 00 7d 7f 01 00 0b 00 00 00 d4 7f 01 00 0d 00 00 00 ....V...&...V...}...............
1f60 e0 7f 01 00 13 00 00 00 ee 7f 01 00 14 00 00 00 02 80 01 00 29 00 00 00 17 80 01 00 18 00 00 00 ....................)...........
1f80 41 80 01 00 23 00 00 00 5a 80 01 00 24 00 00 00 7e 80 01 00 39 00 00 00 a3 80 01 00 0e 00 00 00 A...#...Z...$...~...9...........
1fa0 dd 80 01 00 0e 00 00 00 ec 80 01 00 20 00 00 00 fb 80 01 00 18 00 00 00 1c 81 01 00 13 00 00 00 ................................
1fc0 35 81 01 00 27 00 00 00 49 81 01 00 2b 00 00 00 71 81 01 00 51 00 00 00 9d 81 01 00 18 00 00 00 5...'...I...+...q...Q...........
1fe0 ef 81 01 00 19 00 00 00 08 82 01 00 44 00 00 00 22 82 01 00 1b 00 00 00 67 82 01 00 2f 00 00 00 ............D...".......g.../...
2000 83 82 01 00 1b 00 00 00 b3 82 01 00 a4 00 00 00 cf 82 01 00 ae 00 00 00 74 83 01 00 04 00 00 00 ........................t.......
2020 23 84 01 00 0b 00 00 00 28 84 01 00 0c 00 00 00 34 84 01 00 14 00 00 00 41 84 01 00 14 00 00 00 #.......(.......4.......A.......
2040 56 84 01 00 16 00 00 00 6b 84 01 00 ae 00 00 00 82 84 01 00 85 00 00 00 31 85 01 00 2b 00 00 00 V.......k...............1...+...
2060 b7 85 01 00 25 00 00 00 e3 85 01 00 43 00 00 00 09 86 01 00 5a 00 00 00 4d 86 01 00 24 00 00 00 ....%.......C.......Z...M...$...
2080 a8 86 01 00 dc 00 00 00 cd 86 01 00 1c 00 00 00 aa 87 01 00 0a 00 00 00 c7 87 01 00 0b 00 00 00 ................................
20a0 d2 87 01 00 0f 00 00 00 de 87 01 00 20 00 00 00 ee 87 01 00 5d 00 00 00 0f 88 01 00 1a 00 00 00 ....................]...........
20c0 6d 88 01 00 22 00 00 00 88 88 01 00 06 00 00 00 ab 88 01 00 08 00 00 00 b2 88 01 00 08 00 00 00 m..."...........................
20e0 bb 88 01 00 1d 00 00 00 c4 88 01 00 1f 00 00 00 e2 88 01 00 1a 00 00 00 02 89 01 00 20 00 00 00 ................................
2100 1d 89 01 00 1f 00 00 00 3e 89 01 00 17 00 00 00 5e 89 01 00 f9 00 00 00 76 89 01 00 0c 01 00 00 ........>.......^.......v.......
2120 70 8a 01 00 96 00 00 00 7d 8b 01 00 78 00 00 00 14 8c 01 00 14 00 00 00 8d 8c 01 00 0b 00 00 00 p.......}...x...................
2140 a2 8c 01 00 0a 00 00 00 ae 8c 01 00 4e 00 00 00 b9 8c 01 00 c4 00 00 00 08 8d 01 00 f3 00 00 00 ............N...................
2160 cd 8d 01 00 fa 00 00 00 c1 8e 01 00 d1 00 00 00 bc 8f 01 00 12 01 00 00 8e 90 01 00 db 00 00 00 ................................
2180 a1 91 01 00 07 00 00 00 7d 92 01 00 23 00 00 00 85 92 01 00 2e 00 00 00 a9 92 01 00 27 00 00 00 ........}...#...............'...
21a0 d8 92 01 00 3a 00 00 00 00 93 01 00 2e 00 00 00 3b 93 01 00 0f 00 00 00 6a 93 01 00 48 00 00 00 ....:...........;.......j...H...
21c0 7a 93 01 00 c6 00 00 00 c3 93 01 00 9f 00 00 00 8a 94 01 00 34 00 00 00 2a 95 01 00 08 00 00 00 z...................4...*.......
21e0 5f 95 01 00 17 00 00 00 68 95 01 00 11 00 00 00 80 95 01 00 bf 00 00 00 92 95 01 00 85 00 00 00 _.......h.......................
2200 52 96 01 00 0c 00 00 00 d8 96 01 00 45 00 00 00 e5 96 01 00 43 00 00 00 2b 97 01 00 34 00 00 00 R...........E.......C...+...4...
2220 6f 97 01 00 37 00 00 00 a4 97 01 00 21 01 00 00 dc 97 01 00 5e 00 00 00 fe 98 01 00 63 00 00 00 o...7.......!.......^.......c...
2240 5d 99 01 00 d5 00 00 00 c1 99 01 00 b9 00 00 00 97 9a 01 00 ab 00 00 00 51 9b 01 00 53 00 00 00 ].......................Q...S...
2260 fd 9b 01 00 78 00 00 00 51 9c 01 00 78 00 00 00 ca 9c 01 00 bd 00 00 00 43 9d 01 00 56 00 00 00 ....x...Q...x...........C...V...
2280 01 9e 01 00 1c 00 00 00 58 9e 01 00 2e 00 00 00 75 9e 01 00 23 00 00 00 a4 9e 01 00 04 00 00 00 ........X.......u...#...........
22a0 c8 9e 01 00 67 00 00 00 cd 9e 01 00 5a 00 00 00 35 9f 01 00 43 00 00 00 90 9f 01 00 44 00 00 00 ....g.......Z...5...C.......D...
22c0 d4 9f 01 00 08 00 00 00 19 a0 01 00 27 00 00 00 22 a0 01 00 2e 00 00 00 4a a0 01 00 4d 00 00 00 ............'...".......J...M...
22e0 79 a0 01 00 69 00 00 00 c7 a0 01 00 83 00 00 00 31 a1 01 00 1d 00 00 00 b5 a1 01 00 11 00 00 00 y...i...........1...............
2300 d3 a1 01 00 03 00 00 00 e5 a1 01 00 01 02 00 00 e9 a1 01 00 ab 00 00 00 eb a3 01 00 78 00 00 00 ............................x...
2320 97 a4 01 00 83 00 00 00 10 a5 01 00 e2 00 00 00 94 a5 01 00 09 00 00 00 77 a6 01 00 19 00 00 00 ........................w.......
2340 81 a6 01 00 5f 03 00 00 9b a6 01 00 14 00 00 00 fb a9 01 00 06 00 00 00 10 aa 01 00 0c 00 00 00 ...._...........................
2360 17 aa 01 00 15 00 00 00 24 aa 01 00 0c 00 00 00 3a aa 01 00 0b 00 00 00 47 aa 01 00 17 00 00 00 ........$.......:.......G.......
2380 53 aa 01 00 0f 00 00 00 6b aa 01 00 03 00 00 00 7b aa 01 00 d8 00 00 00 7f aa 01 00 43 00 00 00 S.......k.......{...........C...
23a0 58 ab 01 00 40 00 00 00 9c ab 01 00 67 00 00 00 dd ab 01 00 d8 00 00 00 45 ac 01 00 90 00 00 00 X...@.......g...........E.......
23c0 1e ad 01 00 88 00 00 00 af ad 01 00 ec 00 00 00 38 ae 01 00 33 00 00 00 25 af 01 00 9f 00 00 00 ................8...3...%.......
23e0 59 af 01 00 98 00 00 00 f9 af 01 00 bd 00 00 00 92 b0 01 00 99 00 00 00 50 b1 01 00 54 00 00 00 Y.......................P...T...
2400 ea b1 01 00 fd 00 00 00 3f b2 01 00 60 00 00 00 3d b3 01 00 a3 00 00 00 9e b3 01 00 4d 00 00 00 ........?...`...=...........M...
2420 42 b4 01 00 5a 00 00 00 90 b4 01 00 5e 00 00 00 eb b4 01 00 44 00 00 00 4a b5 01 00 dc 00 00 00 B...Z.......^.......D...J.......
2440 8f b5 01 00 ee 00 00 00 6c b6 01 00 75 00 00 00 5b b7 01 00 67 00 00 00 d1 b7 01 00 6b 00 00 00 ........l...u...[...g.......k...
2460 39 b8 01 00 5d 00 00 00 a5 b8 01 00 80 00 00 00 03 b9 01 00 9d 00 00 00 84 b9 01 00 98 00 00 00 9...]...........................
2480 22 ba 01 00 28 00 00 00 bb ba 01 00 94 00 00 00 e4 ba 01 00 20 00 00 00 79 bb 01 00 33 00 00 00 "...(...................y...3...
24a0 9a bb 01 00 3a 00 00 00 ce bb 01 00 10 00 00 00 09 bc 01 00 11 00 00 00 1a bc 01 00 14 00 00 00 ....:...........................
24c0 2c bc 01 00 15 00 00 00 41 bc 01 00 1f 00 00 00 57 bc 01 00 6a 01 00 00 77 bc 01 00 24 00 00 00 ,.......A.......W...j...w...$...
24e0 e2 bd 01 00 10 00 00 00 07 be 01 00 08 00 00 00 18 be 01 00 23 00 00 00 21 be 01 00 24 00 00 00 ....................#...!...$...
2500 45 be 01 00 23 00 00 00 6a be 01 00 23 00 00 00 8e be 01 00 18 00 00 00 b2 be 01 00 7a 00 00 00 E...#...j...#...............z...
2520 cb be 01 00 94 00 00 00 46 bf 01 00 21 00 00 00 db bf 01 00 89 00 00 00 fd bf 01 00 98 00 00 00 ........F...!...................
2540 87 c0 01 00 14 00 00 00 20 c1 01 00 23 00 00 00 35 c1 01 00 25 00 00 00 59 c1 01 00 2e 00 00 00 ............#...5...%...Y.......
2560 7f c1 01 00 03 00 00 00 ae c1 01 00 05 00 00 00 b2 c1 01 00 05 00 00 00 b8 c1 01 00 11 00 00 00 ................................
2580 be c1 01 00 3c 00 00 00 d0 c1 01 00 1d 00 00 00 0d c2 01 00 25 00 00 00 2b c2 01 00 04 00 00 00 ....<...............%...+.......
25a0 51 c2 01 00 0c 00 00 00 56 c2 01 00 0f 00 00 00 63 c2 01 00 04 00 00 00 73 c2 01 00 03 00 00 00 Q.......V.......c.......s.......
25c0 78 c2 01 00 63 00 00 00 7c c2 01 00 3c 00 00 00 e0 c2 01 00 40 00 00 00 1d c3 01 00 40 00 00 00 x...c...|...<.......@.......@...
25e0 5e c3 01 00 dc 02 00 00 9f c3 01 00 0b 00 00 00 7c c6 01 00 3c 00 00 00 88 c6 01 00 0a 00 00 00 ^...............|...<...........
2600 c5 c6 01 00 0e 00 00 00 d0 c6 01 00 79 00 00 00 df c6 01 00 5d 00 00 00 59 c7 01 00 0a 00 00 00 ............y.......]...Y.......
2620 b7 c7 01 00 16 00 00 00 c2 c7 01 00 16 00 00 00 d9 c7 01 00 20 00 00 00 f0 c7 01 00 16 00 00 00 ................................
2640 11 c8 01 00 16 00 00 00 28 c8 01 00 0b 00 00 00 3f c8 01 00 14 00 00 00 4b c8 01 00 0f 00 00 00 ........(.......?.......K.......
2660 60 c8 01 00 10 00 00 00 70 c8 01 00 18 00 00 00 81 c8 01 00 21 00 00 00 9a c8 01 00 5a 00 00 00 `.......p...........!.......Z...
2680 bc c8 01 00 80 00 00 00 17 c9 01 00 6f 00 00 00 98 c9 01 00 44 00 00 00 08 ca 01 00 2b 00 00 00 ............o.......D.......+...
26a0 4d ca 01 00 04 00 00 00 79 ca 01 00 40 00 00 00 7e ca 01 00 97 00 00 00 bf ca 01 00 42 00 00 00 M.......y...@...~...........B...
26c0 57 cb 01 00 5d 00 00 00 9a cb 01 00 3a 00 00 00 f8 cb 01 00 34 00 00 00 33 cc 01 00 2e 00 00 00 W...].......:.......4...3.......
26e0 68 cc 01 00 26 00 00 00 97 cc 01 00 58 00 00 00 be cc 01 00 34 00 00 00 17 cd 01 00 d4 00 00 00 h...&.......X.......4...........
2700 4c cd 01 00 35 00 00 00 21 ce 01 00 13 00 00 00 57 ce 01 00 19 00 00 00 6b ce 01 00 85 00 00 00 L...5...!.......W.......k.......
2720 85 ce 01 00 19 00 00 00 0b cf 01 00 7a 00 00 00 25 cf 01 00 79 00 00 00 a0 cf 01 00 53 00 00 00 ............z...%...y.......S...
2740 1a d0 01 00 68 00 00 00 6e d0 01 00 36 00 00 00 d7 d0 01 00 32 00 00 00 0e d1 01 00 38 00 00 00 ....h...n...6.......2.......8...
2760 41 d1 01 00 36 00 00 00 7a d1 01 00 38 00 00 00 b1 d1 01 00 19 00 00 00 ea d1 01 00 11 00 00 00 A...6...z...8...................
2780 04 d2 01 00 20 00 00 00 16 d2 01 00 16 00 00 00 37 d2 01 00 38 01 00 00 4e d2 01 00 69 00 00 00 ................7...8...N...i...
27a0 87 d3 01 00 08 00 00 00 f1 d3 01 00 03 00 00 00 fa d3 01 00 72 00 00 00 fe d3 01 00 03 00 00 00 ....................r...........
27c0 71 d4 01 00 6c 00 00 00 75 d4 01 00 03 00 00 00 e2 d4 01 00 61 00 00 00 e6 d4 01 00 27 00 00 00 q...l...u...........a.......'...
27e0 48 d5 01 00 0b 00 00 00 70 d5 01 00 0f 00 00 00 7c d5 01 00 37 00 00 00 8c d5 01 00 25 00 00 00 H.......p.......|...7.......%...
2800 c4 d5 01 00 6e 00 00 00 ea d5 01 00 b2 00 00 00 59 d6 01 00 38 00 00 00 0c d7 01 00 0e 00 00 00 ....n...........Y...8...........
2820 45 d7 01 00 0d 00 00 00 54 d7 01 00 0a 00 00 00 62 d7 01 00 67 00 00 00 6d d7 01 00 67 00 00 00 E.......T.......b...g...m...g...
2840 d5 d7 01 00 0e 00 00 00 3d d8 01 00 0b 00 00 00 4c d8 01 00 02 00 00 00 58 d8 01 00 0e 00 00 00 ........=.......L.......X.......
2860 5b d8 01 00 02 00 00 00 6a d8 01 00 09 00 00 00 6d d8 01 00 09 00 00 00 77 d8 01 00 42 01 00 00 [.......j.......m.......w...B...
2880 81 d8 01 00 0f 00 00 00 c4 d9 01 00 47 00 00 00 d4 d9 01 00 81 00 00 00 1c da 01 00 07 00 00 00 ............G...................
28a0 9e da 01 00 04 00 00 00 a6 da 01 00 46 00 00 00 ab da 01 00 3c 00 00 00 f2 da 01 00 0f 00 00 00 ............F.......<...........
28c0 2f db 01 00 96 00 00 00 3f db 01 00 7c 00 00 00 d6 db 01 00 09 00 00 00 53 dc 01 00 14 00 00 00 /.......?...|...........S.......
28e0 5d dc 01 00 09 00 00 00 72 dc 01 00 1b 00 00 00 7c dc 01 00 2c 00 00 00 98 dc 01 00 19 00 00 00 ].......r.......|...,...........
2900 c5 dc 01 00 1d 00 00 00 df dc 01 00 a8 00 00 00 fd dc 01 00 d7 00 00 00 a6 dd 01 00 42 00 00 00 ............................B...
2920 7e de 01 00 7d 00 00 00 c1 de 01 00 77 00 00 00 3f df 01 00 49 00 00 00 b7 df 01 00 48 00 00 00 ~...}.......w...?...I.......H...
2940 01 e0 01 00 24 00 00 00 4a e0 01 00 9b 00 00 00 6f e0 01 00 43 00 00 00 0b e1 01 00 34 00 00 00 ....$...J.......o...C.......4...
2960 4f e1 01 00 34 00 00 00 84 e1 01 00 18 00 00 00 b9 e1 01 00 9e 00 00 00 d2 e1 01 00 9f 00 00 00 O...4...........................
2980 71 e2 01 00 92 00 00 00 11 e3 01 00 16 01 00 00 a4 e3 01 00 17 01 00 00 bb e4 01 00 3f 00 00 00 q...........................?...
29a0 d3 e5 01 00 10 00 00 00 13 e6 01 00 5a 00 00 00 24 e6 01 00 2d 00 00 00 7f e6 01 00 3e 00 00 00 ............Z...$...-.......>...
29c0 ad e6 01 00 4b 00 00 00 ec e6 01 00 0f 00 00 00 38 e7 01 00 05 00 00 00 48 e7 01 00 40 00 00 00 ....K...........8.......H...@...
29e0 4e e7 01 00 13 00 00 00 8f e7 01 00 4b 02 00 00 a3 e7 01 00 4c 02 00 00 ef e9 01 00 31 00 00 00 N...........K.......L.......1...
2a00 3c ec 01 00 26 00 00 00 6e ec 01 00 19 00 00 00 95 ec 01 00 1f 00 00 00 af ec 01 00 2d 00 00 00 <...&...n...................-...
2a20 cf ec 01 00 30 00 00 00 fd ec 01 00 2a 00 00 00 2e ed 01 00 1c 00 00 00 59 ed 01 00 14 00 00 00 ....0.......*...........Y.......
2a40 76 ed 01 00 16 00 00 00 8b ed 01 00 09 00 00 00 a2 ed 01 00 0e 00 00 00 ac ed 01 00 0f 00 00 00 v...............................
2a60 bb ed 01 00 14 00 00 00 cb ed 01 00 14 00 00 00 e0 ed 01 00 14 00 00 00 f5 ed 01 00 14 00 00 00 ................................
2a80 0a ee 01 00 07 00 00 00 1f ee 01 00 15 00 00 00 27 ee 01 00 e6 00 00 00 3d ee 01 00 8e 00 00 00 ................'.......=.......
2aa0 24 ef 01 00 1d 00 00 00 b3 ef 01 00 85 00 00 00 d1 ef 01 00 cd 00 00 00 57 f0 01 00 b8 00 00 00 $.......................W.......
2ac0 25 f1 01 00 72 00 00 00 de f1 01 00 75 00 00 00 51 f2 01 00 a7 00 00 00 c7 f2 01 00 6d 00 00 00 %...r.......u...Q...........m...
2ae0 6f f3 01 00 4d 00 00 00 dd f3 01 00 be 00 00 00 2b f4 01 00 41 00 00 00 ea f4 01 00 5d 00 00 00 o...M...........+...A.......]...
2b00 2c f5 01 00 1e 00 00 00 8a f5 01 00 75 00 00 00 a9 f5 01 00 90 00 00 00 1f f6 01 00 1f 00 00 00 ,...........u...................
2b20 b0 f6 01 00 45 00 00 00 d0 f6 01 00 9d 00 00 00 16 f7 01 00 28 00 00 00 b4 f7 01 00 5f 00 00 00 ....E...............(......._...
2b40 dd f7 01 00 41 00 00 00 3d f8 01 00 50 00 00 00 7f f8 01 00 df 00 00 00 d0 f8 01 00 b7 00 00 00 ....A...=...P...................
2b60 b0 f9 01 00 9b 00 00 00 68 fa 01 00 5b 00 00 00 04 fb 01 00 c3 00 00 00 60 fb 01 00 7f 00 00 00 ........h...[...........`.......
2b80 24 fc 01 00 94 00 00 00 a4 fc 01 00 b4 00 00 00 39 fd 01 00 25 00 00 00 ee fd 01 00 a8 00 00 00 $...............9...%...........
2ba0 14 fe 01 00 50 00 00 00 bd fe 01 00 50 00 00 00 0e ff 01 00 1f 00 00 00 5f ff 01 00 35 00 00 00 ....P.......P..........._...5...
2bc0 7f ff 01 00 3c 00 00 00 b5 ff 01 00 3b 00 00 00 f2 ff 01 00 3b 00 00 00 2e 00 02 00 a8 00 00 00 ....<.......;.......;...........
2be0 6a 00 02 00 62 01 00 00 13 01 02 00 15 01 00 00 76 02 02 00 ce 00 00 00 8c 03 02 00 a9 00 00 00 j...b...........v...............
2c00 5b 04 02 00 4f 00 00 00 05 05 02 00 5c 00 00 00 55 05 02 00 24 00 00 00 b2 05 02 00 42 00 00 00 [...O.......\...U...$.......B...
2c20 d7 05 02 00 8f 00 00 00 1a 06 02 00 95 00 00 00 aa 06 02 00 7b 00 00 00 40 07 02 00 76 00 00 00 ....................{...@...v...
2c40 bc 07 02 00 75 00 00 00 33 08 02 00 57 00 00 00 a9 08 02 00 aa 00 00 00 01 09 02 00 f8 00 00 00 ....u...3...W...................
2c60 ac 09 02 00 2b 00 00 00 a5 0a 02 00 9e 01 00 00 d1 0a 02 00 46 00 00 00 70 0c 02 00 65 00 00 00 ....+...............F...p...e...
2c80 b7 0c 02 00 ad 00 00 00 1d 0d 02 00 6c 00 00 00 cb 0d 02 00 52 00 00 00 38 0e 02 00 9f 00 00 00 ............l.......R...8.......
2ca0 8b 0e 02 00 b9 00 00 00 2b 0f 02 00 a0 00 00 00 e5 0f 02 00 60 00 00 00 86 10 02 00 56 00 00 00 ........+...........`.......V...
2cc0 e7 10 02 00 28 00 00 00 3e 11 02 00 5f 00 00 00 67 11 02 00 42 00 00 00 c7 11 02 00 7d 00 00 00 ....(...>..._...g...B.......}...
2ce0 0a 12 02 00 27 00 00 00 88 12 02 00 ac 00 00 00 b0 12 02 00 b1 00 00 00 5d 13 02 00 4b 00 00 00 ....'...................]...K...
2d00 0f 14 02 00 83 00 00 00 5b 14 02 00 08 00 00 00 df 14 02 00 15 00 00 00 e8 14 02 00 8d 00 00 00 ........[.......................
2d20 fe 14 02 00 0a 00 00 00 8c 15 02 00 1b 00 00 00 97 15 02 00 17 00 00 00 b3 15 02 00 28 00 00 00 ............................(...
2d40 cb 15 02 00 e7 00 00 00 f4 15 02 00 d0 00 00 00 dc 16 02 00 25 00 00 00 ad 17 02 00 83 00 00 00 ....................%...........
2d60 d3 17 02 00 90 00 00 00 57 18 02 00 05 00 00 00 e8 18 02 00 c9 00 00 00 ee 18 02 00 03 00 00 00 ........W.......................
2d80 b8 19 02 00 08 00 00 00 bc 19 02 00 09 00 00 00 c5 19 02 00 09 00 00 00 cf 19 02 00 08 00 00 00 ................................
2da0 d9 19 02 00 18 00 00 00 e2 19 02 00 12 00 00 00 fb 19 02 00 0a 00 00 00 0e 1a 02 00 0c 00 00 00 ................................
2dc0 19 1a 02 00 21 00 00 00 26 1a 02 00 21 00 00 00 48 1a 02 00 21 00 00 00 6a 1a 02 00 21 00 00 00 ....!...&...!...H...!...j...!...
2de0 8c 1a 02 00 26 00 00 00 ae 1a 02 00 04 00 00 00 d5 1a 02 00 b9 00 00 00 da 1a 02 00 3b 00 00 00 ....&.......................;...
2e00 94 1b 02 00 0e 00 00 00 d0 1b 02 00 18 00 00 00 df 1b 02 00 26 00 00 00 f8 1b 02 00 23 00 00 00 ....................&.......#...
2e20 1f 1c 02 00 23 00 00 00 43 1c 02 00 0d 00 00 00 67 1c 02 00 23 00 00 00 75 1c 02 00 0f 00 00 00 ....#...C.......g...#...u.......
2e40 99 1c 02 00 24 00 00 00 a9 1c 02 00 0f 00 00 00 ce 1c 02 00 08 00 00 00 de 1c 02 00 08 00 00 00 ....$...........................
2e60 e7 1c 02 00 08 00 00 00 f0 1c 02 00 08 00 00 00 f9 1c 02 00 08 00 00 00 02 1d 02 00 09 00 00 00 ................................
2e80 0b 1d 02 00 08 00 00 00 15 1d 02 00 09 00 00 00 1e 1d 02 00 08 00 00 00 28 1d 02 00 09 00 00 00 ........................(.......
2ea0 31 1d 02 00 0c 00 00 00 3b 1d 02 00 09 00 00 00 48 1d 02 00 09 00 00 00 52 1d 02 00 08 00 00 00 1.......;.......H.......R.......
2ec0 5c 1d 02 00 12 00 00 00 65 1d 02 00 0f 00 00 00 78 1d 02 00 0e 00 00 00 88 1d 02 00 0d 00 00 00 \.......e.......x...............
2ee0 97 1d 02 00 1a 00 00 00 a5 1d 02 00 16 00 00 00 c0 1d 02 00 49 00 00 00 d7 1d 02 00 aa 00 00 00 ....................I...........
2f00 21 1e 02 00 82 00 00 00 cc 1e 02 00 1f 01 00 00 4f 1f 02 00 40 00 00 00 6f 20 02 00 6f 00 00 00 !...............O...@...o...o...
2f20 b0 20 02 00 f4 00 00 00 20 21 02 00 3c 00 00 00 15 22 02 00 17 00 00 00 52 22 02 00 6e 00 00 00 .........!..<...."......R"..n...
2f40 6a 22 02 00 67 00 00 00 d9 22 02 00 8e 00 00 00 41 23 02 00 19 03 00 00 d0 23 02 00 cb 00 00 00 j"..g...."......A#.......#......
2f60 ea 26 02 00 bc 00 00 00 b6 27 02 00 42 00 00 00 73 28 02 00 36 00 00 00 b6 28 02 00 b9 00 00 00 .&.......'..B...s(..6....(......
2f80 ed 28 02 00 62 00 00 00 a7 29 02 00 ec 00 00 00 0a 2a 02 00 d1 00 00 00 f7 2a 02 00 7f 01 00 00 .(..b....).......*.......*......
2fa0 c9 2b 02 00 80 00 00 00 49 2d 02 00 21 00 00 00 ca 2d 02 00 33 00 00 00 ec 2d 02 00 09 00 00 00 .+......I-..!....-..3....-......
2fc0 20 2e 02 00 e7 00 00 00 2a 2e 02 00 2c 00 00 00 12 2f 02 00 8d 00 00 00 3f 2f 02 00 70 00 00 00 ........*...,..../......?/..p...
2fe0 cd 2f 02 00 48 00 00 00 3e 30 02 00 07 00 00 00 87 30 02 00 5a 00 00 00 8f 30 02 00 46 00 00 00 ./..H...>0.......0..Z....0..F...
3000 ea 30 02 00 3a 00 00 00 31 31 02 00 47 00 00 00 6c 31 02 00 9c 00 00 00 b4 31 02 00 5a 00 00 00 .0..:...11..G...l1.......1..Z...
3020 51 32 02 00 13 00 00 00 ac 32 02 00 0c 00 00 00 c0 32 02 00 ab 00 00 00 cd 32 02 00 a3 01 00 00 Q2.......2.......2.......2......
3040 79 33 02 00 33 00 00 00 1d 35 02 00 26 00 00 00 51 35 02 00 4b 00 00 00 78 35 02 00 35 00 00 00 y3..3....5..&...Q5..K...x5..5...
3060 c4 35 02 00 2c 00 00 00 fa 35 02 00 30 00 00 00 27 36 02 00 3a 00 00 00 58 36 02 00 13 00 00 00 .5..,....5..0...'6..:...X6......
3080 93 36 02 00 2d 00 00 00 a7 36 02 00 13 00 00 00 d5 36 02 00 1a 00 00 00 e9 36 02 00 20 00 00 00 .6..-....6.......6.......6......
30a0 04 37 02 00 1a 00 00 00 25 37 02 00 21 00 00 00 40 37 02 00 1a 00 00 00 62 37 02 00 21 00 00 00 .7......%7..!...@7......b7..!...
30c0 7d 37 02 00 1e 00 00 00 9f 37 02 00 21 00 00 00 be 37 02 00 15 00 00 00 e0 37 02 00 04 00 00 00 }7.......7..!....7.......7......
30e0 f6 37 02 00 84 00 00 00 fb 37 02 00 3b 00 00 00 80 38 02 00 0d 00 00 00 bc 38 02 00 2c 00 00 00 .7.......7..;....8.......8..,...
3100 ca 38 02 00 2e 00 00 00 f7 38 02 00 1e 00 00 00 26 39 02 00 3f 00 00 00 45 39 02 00 2c 00 00 00 .8.......8......&9..?...E9..,...
3120 85 39 02 00 28 00 00 00 b2 39 02 00 46 00 00 00 db 39 02 00 32 00 00 00 22 3a 02 00 83 00 00 00 .9..(....9..F....9..2...":......
3140 55 3a 02 00 1b 00 00 00 d9 3a 02 00 1b 00 00 00 f5 3a 02 00 12 00 00 00 11 3b 02 00 14 00 00 00 U:.......:.......:.......;......
3160 24 3b 02 00 13 00 00 00 39 3b 02 00 13 00 00 00 4d 3b 02 00 13 00 00 00 61 3b 02 00 aa 00 00 00 $;......9;......M;......a;......
3180 75 3b 02 00 0c 00 00 00 20 3c 02 00 41 00 00 00 2d 3c 02 00 41 00 00 00 6f 3c 02 00 5c 00 00 00 u;.......<..A...-<..A...o<..\...
31a0 b1 3c 02 00 3a 00 00 00 0e 3d 02 00 44 00 00 00 49 3d 02 00 60 00 00 00 8e 3d 02 00 45 00 00 00 .<..:....=..D...I=..`....=..E...
31c0 ef 3d 02 00 3e 00 00 00 35 3e 02 00 40 00 00 00 74 3e 02 00 42 00 00 00 b5 3e 02 00 44 00 00 00 .=..>...5>..@...t>..B....>..D...
31e0 f8 3e 02 00 3a 00 00 00 3d 3f 02 00 3f 00 00 00 78 3f 02 00 47 00 00 00 b8 3f 02 00 3e 00 00 00 .>..:...=?..?...x?..G....?..>...
3200 00 40 02 00 38 00 00 00 3f 40 02 00 01 00 00 00 00 00 00 00 00 00 00 00 0b 02 00 00 94 02 00 00 .@..8...?@......................
3220 66 02 00 00 46 00 00 00 00 00 00 00 fd 02 00 00 ab 02 00 00 82 00 00 00 68 01 00 00 2a 02 00 00 f...F...................h...*...
3240 78 01 00 00 d9 01 00 00 c6 00 00 00 c0 00 00 00 a1 02 00 00 00 00 00 00 02 01 00 00 00 00 00 00 x...............................
3260 cd 01 00 00 c9 00 00 00 00 00 00 00 4b 02 00 00 00 00 00 00 00 00 00 00 a1 01 00 00 5a 02 00 00 ............K...............Z...
3280 00 00 00 00 7d 00 00 00 34 01 00 00 e4 01 00 00 08 01 00 00 ed 02 00 00 92 02 00 00 00 00 00 00 ....}...4.......................
32a0 fd 00 00 00 0e 01 00 00 00 00 00 00 5f 02 00 00 64 02 00 00 8d 00 00 00 00 00 00 00 3c 01 00 00 ............_...d...........<...
32c0 ca 02 00 00 f0 02 00 00 00 00 00 00 0c 00 00 00 e3 00 00 00 73 01 00 00 67 01 00 00 8e 01 00 00 ....................s...g.......
32e0 f1 01 00 00 58 00 00 00 8e 00 00 00 57 02 00 00 00 00 00 00 d1 00 00 00 c5 01 00 00 00 00 00 00 ....X.......W...................
3300 84 00 00 00 bf 02 00 00 00 00 00 00 b8 01 00 00 00 00 00 00 00 00 00 00 a0 02 00 00 c0 02 00 00 ................................
3320 7c 01 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 46 01 00 00 00 00 00 00 |.......................F.......
3340 00 00 00 00 f1 00 00 00 00 00 00 00 26 02 00 00 c3 01 00 00 9e 00 00 00 00 00 00 00 78 00 00 00 ............&...............x...
3360 74 02 00 00 1e 03 00 00 00 00 00 00 74 00 00 00 0b 03 00 00 03 00 00 00 3f 01 00 00 a3 02 00 00 t...........t...........?.......
3380 32 01 00 00 45 00 00 00 c3 00 00 00 00 00 00 00 40 02 00 00 00 00 00 00 00 00 00 00 e2 02 00 00 2...E...........@...............
33a0 19 00 00 00 00 00 00 00 38 02 00 00 00 00 00 00 8b 00 00 00 55 02 00 00 00 00 00 00 d6 00 00 00 ........8...........U...........
33c0 0b 01 00 00 ef 02 00 00 4c 00 00 00 3d 02 00 00 6e 02 00 00 00 00 00 00 9f 02 00 00 76 00 00 00 ........L...=...n...........v...
33e0 3a 00 00 00 e3 01 00 00 00 00 00 00 6d 02 00 00 c2 01 00 00 45 01 00 00 00 00 00 00 3d 00 00 00 :...........m.......E.......=...
3400 6a 02 00 00 b4 01 00 00 0e 00 00 00 52 01 00 00 d3 02 00 00 36 00 00 00 0b 00 00 00 df 01 00 00 j...........R.......6...........
3420 43 02 00 00 fc 00 00 00 81 00 00 00 0f 00 00 00 09 00 00 00 00 00 00 00 04 01 00 00 2f 01 00 00 C.........................../...
3440 05 03 00 00 f8 00 00 00 7f 02 00 00 00 00 00 00 e8 02 00 00 be 02 00 00 00 00 00 00 80 02 00 00 ................................
3460 21 01 00 00 00 00 00 00 9f 01 00 00 ed 00 00 00 b7 01 00 00 11 00 00 00 00 00 00 00 23 01 00 00 !...........................#...
3480 e9 00 00 00 d6 02 00 00 63 00 00 00 00 00 00 00 a2 01 00 00 00 00 00 00 20 01 00 00 49 02 00 00 ........c...................I...
34a0 00 00 00 00 f4 01 00 00 95 00 00 00 10 03 00 00 ab 01 00 00 b9 00 00 00 00 00 00 00 62 02 00 00 ............................b...
34c0 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 cc 01 00 00 00 00 00 00 0d 01 00 00 ................................
34e0 f9 02 00 00 81 01 00 00 4a 00 00 00 04 03 00 00 90 00 00 00 99 02 00 00 4c 01 00 00 33 01 00 00 ........J...............L...3...
3500 30 02 00 00 13 00 00 00 ed 01 00 00 50 02 00 00 42 00 00 00 cd 02 00 00 e4 00 00 00 00 00 00 00 0...........P...B...............
3520 00 00 00 00 db 00 00 00 1d 02 00 00 9a 02 00 00 7b 02 00 00 00 00 00 00 0a 01 00 00 65 00 00 00 ................{...........e...
3540 00 00 00 00 c9 01 00 00 00 00 00 00 21 00 00 00 1a 00 00 00 5b 02 00 00 06 03 00 00 b3 00 00 00 ............!.......[...........
3560 00 00 00 00 5e 01 00 00 b7 02 00 00 67 02 00 00 43 01 00 00 00 00 00 00 3c 02 00 00 e0 02 00 00 ....^.......g...C.......<.......
3580 41 01 00 00 90 02 00 00 00 00 00 00 41 02 00 00 cd 00 00 00 4c 02 00 00 b1 01 00 00 09 03 00 00 A...........A.......L...........
35a0 cf 01 00 00 d5 01 00 00 c5 00 00 00 00 00 00 00 71 02 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................q...............
35c0 b9 01 00 00 f6 02 00 00 30 01 00 00 08 00 00 00 5b 00 00 00 00 00 00 00 f3 02 00 00 00 00 00 00 ........0.......[...............
35e0 e6 00 00 00 de 01 00 00 f8 01 00 00 0c 03 00 00 94 00 00 00 a3 00 00 00 00 00 00 00 13 01 00 00 ................................
3600 d4 01 00 00 d6 01 00 00 d8 01 00 00 a5 02 00 00 00 00 00 00 f3 00 00 00 1c 02 00 00 98 01 00 00 ................................
3620 91 01 00 00 9e 02 00 00 43 00 00 00 00 00 00 00 00 00 00 00 1c 00 00 00 55 01 00 00 dc 02 00 00 ........C...............U.......
3640 8d 01 00 00 8a 01 00 00 9e 01 00 00 00 00 00 00 99 00 00 00 eb 00 00 00 7c 00 00 00 da 02 00 00 ........................|.......
3660 cf 00 00 00 b6 02 00 00 00 00 00 00 00 00 00 00 cc 02 00 00 3f 02 00 00 e6 01 00 00 00 00 00 00 ....................?...........
3680 66 01 00 00 00 00 00 00 00 00 00 00 44 02 00 00 18 01 00 00 05 01 00 00 00 00 00 00 f7 02 00 00 f...........D...................
36a0 19 03 00 00 00 00 00 00 bd 02 00 00 d9 00 00 00 ea 02 00 00 ff 00 00 00 00 00 00 00 b0 01 00 00 ................................
36c0 82 02 00 00 00 00 00 00 61 00 00 00 00 00 00 00 13 02 00 00 c1 00 00 00 c6 02 00 00 00 00 00 00 ........a.......................
36e0 4d 01 00 00 00 00 00 00 e9 01 00 00 18 00 00 00 00 00 00 00 00 00 00 00 65 02 00 00 74 01 00 00 M.......................e...t...
3700 6e 01 00 00 8c 00 00 00 e0 00 00 00 00 00 00 00 2a 01 00 00 00 00 00 00 1e 00 00 00 01 01 00 00 n...............*...............
3720 00 00 00 00 c4 01 00 00 c0 01 00 00 ad 00 00 00 2e 00 00 00 bb 00 00 00 1b 00 00 00 62 00 00 00 ............................b...
3740 00 00 00 00 28 00 00 00 ac 01 00 00 51 00 00 00 fa 01 00 00 ef 00 00 00 fb 01 00 00 c4 02 00 00 ....(.......Q...................
3760 48 00 00 00 b5 00 00 00 d5 02 00 00 83 01 00 00 a8 01 00 00 79 00 00 00 ca 01 00 00 fd 01 00 00 H...................y...........
3780 17 03 00 00 7f 00 00 00 e7 02 00 00 77 00 00 00 42 01 00 00 fe 00 00 00 00 00 00 00 00 00 00 00 ............w...B...............
37a0 00 00 00 00 88 02 00 00 ad 01 00 00 7f 01 00 00 4e 01 00 00 00 00 00 00 00 00 00 00 0f 03 00 00 ................N...............
37c0 16 00 00 00 7d 01 00 00 e8 00 00 00 1a 02 00 00 00 00 00 00 00 00 00 00 00 00 00 00 81 02 00 00 ....}...........................
37e0 12 03 00 00 16 03 00 00 8c 02 00 00 9b 01 00 00 11 02 00 00 00 00 00 00 a5 01 00 00 00 01 00 00 ................................
3800 00 00 00 00 00 00 00 00 5d 01 00 00 00 00 00 00 ee 00 00 00 7a 01 00 00 00 03 00 00 12 00 00 00 ........]...........z...........
3820 00 00 00 00 18 02 00 00 15 03 00 00 87 02 00 00 00 00 00 00 00 00 00 00 53 01 00 00 b2 02 00 00 ........................S.......
3840 56 01 00 00 00 00 00 00 fb 02 00 00 31 01 00 00 00 00 00 00 93 00 00 00 00 00 00 00 2b 02 00 00 V...........1...............+...
3860 aa 00 00 00 98 02 00 00 26 00 00 00 f0 01 00 00 00 00 00 00 10 01 00 00 cc 00 00 00 6a 01 00 00 ........&...................j...
3880 96 00 00 00 00 00 00 00 d8 02 00 00 86 01 00 00 3e 00 00 00 ce 00 00 00 eb 02 00 00 87 00 00 00 ................>...............
38a0 d3 01 00 00 f9 01 00 00 46 02 00 00 44 01 00 00 3e 02 00 00 00 00 00 00 00 00 00 00 89 01 00 00 ........F...D...>...............
38c0 00 00 00 00 61 01 00 00 00 00 00 00 00 00 00 00 5c 00 00 00 b8 00 00 00 00 00 00 00 f0 00 00 00 ....a...........\...............
38e0 63 02 00 00 68 02 00 00 9c 00 00 00 a6 00 00 00 05 00 00 00 5f 00 00 00 db 01 00 00 be 00 00 00 c...h..............._...........
3900 40 01 00 00 00 00 00 00 28 02 00 00 14 00 00 00 00 00 00 00 ce 02 00 00 a4 00 00 00 d2 02 00 00 @.......(.......................
3920 8f 00 00 00 00 00 00 00 00 00 00 00 47 01 00 00 f5 01 00 00 47 02 00 00 de 02 00 00 2d 02 00 00 ............G.......G.......-...
3940 6d 00 00 00 49 00 00 00 32 02 00 00 4e 02 00 00 00 00 00 00 1e 02 00 00 54 00 00 00 19 01 00 00 m...I...2...N...........T.......
3960 5a 01 00 00 16 01 00 00 00 00 00 00 13 03 00 00 83 00 00 00 a5 00 00 00 da 01 00 00 96 01 00 00 Z...............................
3980 28 01 00 00 fe 02 00 00 00 00 00 00 a2 00 00 00 00 00 00 00 6b 00 00 00 00 00 00 00 00 00 00 00 (...................k...........
39a0 62 01 00 00 ae 02 00 00 c4 00 00 00 93 01 00 00 00 00 00 00 80 00 00 00 00 00 00 00 14 03 00 00 b...............................
39c0 33 00 00 00 bb 01 00 00 2b 00 00 00 00 00 00 00 f2 02 00 00 d0 02 00 00 be 01 00 00 00 00 00 00 3.......+.......................
39e0 25 00 00 00 94 01 00 00 f4 02 00 00 8b 02 00 00 3f 00 00 00 7c 02 00 00 00 00 00 00 85 01 00 00 %...............?...|...........
3a00 02 03 00 00 0d 02 00 00 00 00 00 00 00 00 00 00 1f 01 00 00 b2 01 00 00 00 00 00 00 a2 02 00 00 ................................
3a20 ae 00 00 00 97 01 00 00 f3 01 00 00 d8 00 00 00 d9 02 00 00 a8 02 00 00 00 00 00 00 78 02 00 00 ............................x...
3a40 00 00 00 00 91 02 00 00 dd 01 00 00 a4 01 00 00 73 00 00 00 00 00 00 00 e4 02 00 00 c8 00 00 00 ................s...............
3a60 00 00 00 00 fe 01 00 00 e1 02 00 00 5d 00 00 00 17 02 00 00 c6 01 00 00 00 00 00 00 e1 00 00 00 ............]...................
3a80 76 01 00 00 8c 01 00 00 8b 01 00 00 7e 02 00 00 ca 00 00 00 e5 01 00 00 c8 02 00 00 7a 02 00 00 v...........~...............z...
3aa0 72 00 00 00 bc 02 00 00 1d 01 00 00 00 00 00 00 86 02 00 00 6c 01 00 00 d0 01 00 00 5c 02 00 00 r...................l.......\...
3ac0 7b 01 00 00 ac 00 00 00 a7 02 00 00 00 00 00 00 32 00 00 00 34 00 00 00 60 01 00 00 00 00 00 00 {...............2...4...`.......
3ae0 00 00 00 00 fa 02 00 00 00 00 00 00 00 00 00 00 2e 02 00 00 a6 02 00 00 82 01 00 00 e6 02 00 00 ................................
3b00 2a 00 00 00 00 00 00 00 90 01 00 00 75 01 00 00 00 00 00 00 5c 01 00 00 92 01 00 00 a4 02 00 00 *...........u.......\...........
3b20 6e 00 00 00 c7 01 00 00 8a 00 00 00 58 01 00 00 77 01 00 00 1d 03 00 00 1c 03 00 00 b4 02 00 00 n...........X...w...............
3b40 07 01 00 00 bd 01 00 00 66 00 00 00 9a 01 00 00 bf 01 00 00 6f 02 00 00 87 01 00 00 6a 00 00 00 ........f...........o.......j...
3b60 52 02 00 00 05 02 00 00 f7 01 00 00 84 01 00 00 af 01 00 00 02 02 00 00 4a 01 00 00 00 00 00 00 R.......................J.......
3b80 09 01 00 00 00 00 00 00 ec 01 00 00 c7 00 00 00 00 00 00 00 59 02 00 00 00 00 00 00 00 00 00 00 ....................Y...........
3ba0 95 02 00 00 36 01 00 00 00 00 00 00 08 03 00 00 4f 01 00 00 3b 00 00 00 00 00 00 00 57 01 00 00 ....6...........O...;.......W...
3bc0 1b 03 00 00 00 00 00 00 00 00 00 00 60 00 00 00 3c 00 00 00 51 01 00 00 22 01 00 00 72 02 00 00 ............`...<...Q..."...r...
3be0 00 00 00 00 10 02 00 00 2f 02 00 00 aa 01 00 00 00 00 00 00 97 02 00 00 00 00 00 00 00 00 00 00 ......../.......................
3c00 51 02 00 00 69 01 00 00 00 00 00 00 e3 02 00 00 d3 00 00 00 00 00 00 00 91 00 00 00 a9 01 00 00 Q...i...........................
3c20 f2 01 00 00 0e 02 00 00 00 00 00 00 7a 00 00 00 4b 00 00 00 00 00 00 00 8f 01 00 00 00 00 00 00 ............z...K...............
3c40 68 00 00 00 00 00 00 00 00 00 00 00 15 02 00 00 eb 01 00 00 23 02 00 00 9c 02 00 00 2e 01 00 00 h...................#...........
3c60 df 02 00 00 00 00 00 00 03 03 00 00 59 00 00 00 37 02 00 00 ea 00 00 00 b6 01 00 00 03 01 00 00 ............Y...7...............
3c80 00 00 00 00 00 00 00 00 21 02 00 00 e7 00 00 00 84 02 00 00 65 01 00 00 60 02 00 00 f9 00 00 00 ........!...........e...`.......
3ca0 fa 00 00 00 00 00 00 00 3d 01 00 00 00 00 00 00 b9 02 00 00 d7 00 00 00 26 01 00 00 00 00 00 00 ........=...............&.......
3cc0 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 d0 00 00 00 5d 02 00 00 00 00 00 00 ff 02 00 00 ....................]...........
3ce0 b6 00 00 00 86 00 00 00 2f 00 00 00 17 00 00 00 0d 03 00 00 00 00 00 00 75 00 00 00 b0 00 00 00 ......../...............u.......
3d00 dc 00 00 00 00 00 00 00 ea 01 00 00 8f 02 00 00 3b 01 00 00 14 01 00 00 00 00 00 00 4e 00 00 00 ................;...........N...
3d20 00 00 00 00 00 00 00 00 00 00 00 00 d2 00 00 00 00 00 00 00 00 00 00 00 42 02 00 00 00 00 00 00 ........................B.......
3d40 00 00 00 00 e5 02 00 00 93 02 00 00 00 00 00 00 fb 00 00 00 4b 01 00 00 00 00 00 00 15 01 00 00 ....................K...........
3d60 00 00 00 00 dc 01 00 00 3e 01 00 00 a6 01 00 00 ce 01 00 00 00 00 00 00 f6 01 00 00 00 00 00 00 ........>.......................
3d80 a0 01 00 00 15 00 00 00 70 00 00 00 d4 00 00 00 b4 00 00 00 00 00 00 00 b3 01 00 00 00 00 00 00 ........p.......................
3da0 ec 00 00 00 56 00 00 00 9b 00 00 00 00 00 00 00 00 00 00 00 48 02 00 00 00 00 00 00 00 00 00 00 ....V...............H...........
3dc0 c8 01 00 00 89 02 00 00 2b 01 00 00 36 02 00 00 00 00 00 00 3b 02 00 00 7e 01 00 00 ae 01 00 00 ........+...6.......;...~.......
3de0 a9 00 00 00 00 00 00 00 5b 01 00 00 00 00 00 00 00 00 00 00 04 00 00 00 af 02 00 00 b1 02 00 00 ........[.......................
3e00 24 02 00 00 9d 00 00 00 67 00 00 00 f7 00 00 00 29 01 00 00 47 00 00 00 35 01 00 00 b5 01 00 00 $.......g.......)...G...5.......
3e20 e9 02 00 00 cb 00 00 00 00 00 00 00 bb 02 00 00 9a 00 00 00 ee 02 00 00 6c 02 00 00 b1 00 00 00 ........................l.......
3e40 9d 01 00 00 c2 02 00 00 92 00 00 00 6b 01 00 00 e1 01 00 00 9d 02 00 00 e2 00 00 00 4f 02 00 00 ............k...............O...
3e60 00 00 00 00 f6 00 00 00 22 02 00 00 00 00 00 00 58 02 00 00 29 02 00 00 00 00 00 00 b2 00 00 00 ........".......X...)...........
3e80 c1 01 00 00 d1 02 00 00 1d 00 00 00 39 01 00 00 00 00 00 00 76 02 00 00 01 03 00 00 00 00 00 00 ............9.......v...........
3ea0 00 00 00 00 77 02 00 00 6f 00 00 00 a8 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 34 02 00 00 ....w...o...................4...
3ec0 06 02 00 00 00 00 00 00 ef 01 00 00 0d 00 00 00 00 00 00 00 69 02 00 00 00 00 00 00 00 00 00 00 ....................i...........
3ee0 37 01 00 00 0f 01 00 00 16 02 00 00 7d 02 00 00 02 00 00 00 b0 02 00 00 4d 02 00 00 00 00 00 00 7...........}...........M.......
3f00 55 00 00 00 fc 02 00 00 cf 02 00 00 30 00 00 00 23 00 00 00 22 00 00 00 00 00 00 00 59 01 00 00 U...........0...#...".......Y...
3f20 11 03 00 00 0a 02 00 00 5e 00 00 00 f4 00 00 00 79 02 00 00 00 00 00 00 3a 01 00 00 07 00 00 00 ........^.......y.......:.......
3f40 d5 00 00 00 bf 00 00 00 38 01 00 00 00 00 00 00 64 00 00 00 39 02 00 00 00 00 00 00 6b 02 00 00 ........8.......d...9.......k...
3f60 c5 02 00 00 50 01 00 00 63 01 00 00 20 02 00 00 2c 00 00 00 2d 00 00 00 0f 02 00 00 ad 02 00 00 ....P...c.......,...-...........
3f80 00 00 00 00 0a 00 00 00 00 00 00 00 19 02 00 00 39 00 00 00 00 00 00 00 71 01 00 00 ee 01 00 00 ................9.......q.......
3fa0 31 02 00 00 ff 01 00 00 0e 03 00 00 8e 02 00 00 44 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 1...............D...............
3fc0 5e 02 00 00 1f 02 00 00 2c 01 00 00 d4 02 00 00 54 02 00 00 00 00 00 00 4a 02 00 00 d7 02 00 00 ^.......,.......T.......J.......
3fe0 00 00 00 00 00 00 00 00 1a 01 00 00 bc 01 00 00 00 00 00 00 8a 02 00 00 17 01 00 00 7b 00 00 00 ............................{...
4000 00 00 00 00 3a 02 00 00 00 00 00 00 c1 02 00 00 00 00 00 00 37 00 00 00 00 00 00 00 00 00 00 00 ....:...............7...........
4020 c7 02 00 00 75 02 00 00 00 00 00 00 06 01 00 00 de 00 00 00 01 02 00 00 88 01 00 00 57 00 00 00 ....u.......................W...
4040 52 00 00 00 9f 00 00 00 2d 01 00 00 bd 00 00 00 f2 00 00 00 70 02 00 00 00 00 00 00 08 02 00 00 R.......-...........p...........
4060 80 01 00 00 00 00 00 00 07 03 00 00 70 01 00 00 96 02 00 00 ec 02 00 00 07 02 00 00 00 00 00 00 ............p...................
4080 45 02 00 00 f5 02 00 00 71 00 00 00 00 00 00 00 a3 01 00 00 6c 00 00 00 33 02 00 00 12 02 00 00 E.......q...........l...3.......
40a0 00 00 00 00 00 00 00 00 98 00 00 00 00 00 00 00 41 00 00 00 1b 02 00 00 00 00 00 00 d2 01 00 00 ................A...............
40c0 53 02 00 00 1a 03 00 00 7e 00 00 00 97 00 00 00 48 01 00 00 64 01 00 00 06 00 00 00 1b 01 00 00 S.......~.......H...d...........
40e0 1c 01 00 00 31 00 00 00 0c 02 00 00 00 00 00 00 00 00 00 00 12 01 00 00 00 00 00 00 ac 02 00 00 ....1...........................
4100 2c 02 00 00 99 01 00 00 00 00 00 00 f8 02 00 00 10 00 00 00 54 01 00 00 14 02 00 00 18 03 00 00 ,...................T...........
4120 e0 01 00 00 c9 02 00 00 1e 01 00 00 03 02 00 00 27 00 00 00 25 01 00 00 00 00 00 00 00 00 00 00 ................'...%...........
4140 0c 01 00 00 38 00 00 00 6f 01 00 00 49 01 00 00 11 01 00 00 85 02 00 00 00 00 00 00 00 02 00 00 ....8...o...I...................
4160 00 00 00 00 df 00 00 00 00 00 00 00 f5 00 00 00 85 00 00 00 00 00 00 00 e5 00 00 00 29 00 00 00 ............................)...
4180 20 00 00 00 00 00 00 00 cb 01 00 00 09 02 00 00 c3 02 00 00 00 00 00 00 00 00 00 00 b8 02 00 00 ................................
41a0 73 02 00 00 25 02 00 00 9c 01 00 00 00 00 00 00 0a 03 00 00 24 01 00 00 8d 02 00 00 00 00 00 00 s...%...............$...........
41c0 c2 00 00 00 00 00 00 00 ba 01 00 00 a1 00 00 00 35 00 00 00 40 00 00 00 4f 00 00 00 69 00 00 00 ................5...@...O...i...
41e0 4d 00 00 00 d7 01 00 00 d1 01 00 00 53 00 00 00 04 02 00 00 27 01 00 00 00 00 00 00 b3 02 00 00 M...........S.......'...........
4200 00 00 00 00 00 00 00 00 79 01 00 00 dd 00 00 00 1f 03 00 00 6d 01 00 00 00 00 00 00 e2 01 00 00 ........y...........m...........
4220 ab 00 00 00 aa 02 00 00 61 02 00 00 b5 02 00 00 a7 00 00 00 56 02 00 00 bc 00 00 00 5f 01 00 00 ........a...........V......._...
4240 fc 01 00 00 00 00 00 00 f1 02 00 00 27 02 00 00 b7 00 00 00 50 00 00 00 24 00 00 00 e7 01 00 00 ............'.......P...$.......
4260 5a 00 00 00 a9 02 00 00 9b 02 00 00 00 00 00 00 88 00 00 00 89 00 00 00 95 01 00 00 a7 01 00 00 Z...............................
4280 ba 00 00 00 1f 00 00 00 a0 00 00 00 00 00 00 00 af 00 00 00 72 01 00 00 dd 02 00 00 cb 02 00 00 ....................r...........
42a0 35 02 00 00 e8 01 00 00 83 02 00 00 00 00 00 00 da 00 00 00 00 00 00 00 db 02 00 00 ba 02 00 00 5...............................
42c0 00 27 27 49 74 20 69 73 20 69 6d 70 6f 72 74 61 6e 74 20 74 6f 20 6e 6f 74 65 2c 20 74 68 61 74 .''It.is.important.to.note,.that
42e0 20 79 6f 75 20 64 6f 20 6e 6f 74 20 77 61 6e 74 20 74 6f 20 61 64 64 20 6c 6f 67 67 69 6e 67 20 .you.do.not.want.to.add.logging.
4300 74 6f 20 74 68 65 20 65 73 74 61 62 6c 69 73 68 65 64 20 73 74 61 74 65 20 72 75 6c 65 20 61 73 to.the.established.state.rule.as
4320 20 79 6f 75 20 77 69 6c 6c 20 62 65 20 6c 6f 67 67 69 6e 67 20 62 6f 74 68 20 74 68 65 20 69 6e .you.will.be.logging.both.the.in
4340 62 6f 75 6e 64 20 61 6e 64 20 6f 75 74 62 6f 75 6e 64 20 70 61 63 6b 65 74 73 20 66 6f 72 20 65 bound.and.outbound.packets.for.e
4360 61 63 68 20 73 65 73 73 69 6f 6e 20 69 6e 73 74 65 61 64 20 6f 66 20 6a 75 73 74 20 74 68 65 20 ach.session.instead.of.just.the.
4380 69 6e 69 74 69 61 74 69 6f 6e 20 6f 66 20 74 68 65 20 73 65 73 73 69 6f 6e 2e 20 59 6f 75 72 20 initiation.of.the.session..Your.
43a0 6c 6f 67 73 20 77 69 6c 6c 20 62 65 20 6d 61 73 73 69 76 65 20 69 6e 20 61 20 76 65 72 79 20 73 logs.will.be.massive.in.a.very.s
43c0 68 6f 72 74 20 70 65 72 69 6f 64 20 6f 66 20 74 69 6d 65 2e 27 27 00 2a 2a 49 6d 70 6f 72 74 61 hort.period.of.time.''.**Importa
43e0 6e 74 2a 2a 3a 20 41 64 64 20 61 6e 20 69 6e 74 65 72 66 61 63 65 20 72 6f 75 74 65 20 74 6f 20 nt**:.Add.an.interface.route.to.
4400 72 65 61 63 68 20 41 7a 75 72 65 27 73 20 42 47 50 20 6c 69 73 74 65 6e 65 72 00 2a 2a 49 6d 70 reach.Azure's.BGP.listener.**Imp
4420 6f 72 74 61 6e 74 2a 2a 3a 20 41 64 64 20 61 6e 20 69 6e 74 65 72 66 61 63 65 20 72 6f 75 74 65 ortant**:.Add.an.interface.route
4440 20 74 6f 20 72 65 61 63 68 20 62 6f 74 68 20 41 7a 75 72 65 27 73 20 42 47 50 20 6c 69 73 74 65 .to.reach.both.Azure's.BGP.liste
4460 6e 65 72 73 00 2a 2a 49 6d 70 6f 72 74 61 6e 74 2a 2a 3a 20 44 69 73 61 62 6c 65 20 63 6f 6e 6e ners.**Important**:.Disable.conn
4480 65 63 74 65 64 20 63 68 65 63 6b 20 5c 00 2a 2a 49 6d 70 6f 72 74 61 6e 74 2a 2a 3a 20 44 69 73 ected.check.\.**Important**:.Dis
44a0 61 62 6c 65 20 63 6f 6e 6e 65 63 74 65 64 20 63 68 65 63 6b 2c 20 6f 74 68 65 72 77 69 73 65 20 able.connected.check,.otherwise.
44c0 74 68 65 20 72 6f 75 74 65 73 20 6c 65 61 72 6e 65 64 20 66 72 6f 6d 20 41 7a 75 72 65 20 77 69 the.routes.learned.from.Azure.wi
44e0 6c 6c 20 6e 6f 74 20 62 65 20 69 6d 70 6f 72 74 65 64 20 69 6e 74 6f 20 74 68 65 20 72 6f 75 74 ll.not.be.imported.into.the.rout
4500 69 6e 67 20 74 61 62 6c 65 2e 00 2a 2a 4e 4f 54 45 3a 2a 2a 20 56 79 4f 53 20 52 6f 75 74 65 72 ing.table..**NOTE:**.VyOS.Router
4520 20 28 74 65 73 74 65 64 20 77 69 74 68 20 56 79 4f 53 20 31 2e 34 2d 72 6f 6c 6c 69 6e 67 2d 32 .(tested.with.VyOS.1.4-rolling-2
4540 30 32 31 31 30 33 31 30 33 31 37 29 20 e2 80 93 20 20 54 68 65 20 63 6f 6e 66 69 67 75 72 61 74 02110310317)......The.configurat
4560 69 6f 6e 73 20 62 65 6c 6f 77 20 61 72 65 20 73 70 65 63 69 66 69 63 61 6c 6c 79 20 66 6f 72 20 ions.below.are.specifically.for.
4580 56 79 4f 53 20 31 2e 34 2e 78 2e 00 2a 2a 4e 6f 74 65 3a 2a 2a 20 41 74 20 74 68 65 20 6d 6f 6d VyOS.1.4.x..**Note:**.At.the.mom
45a0 65 6e 74 2c 20 74 72 61 63 65 20 6d 70 6c 73 20 64 6f 65 73 6e e2 80 99 74 20 73 68 6f 77 20 6c ent,.trace.mpls.doesn...t.show.l
45c0 61 62 65 6c 73 2f 70 61 74 68 73 2e 20 53 6f 20 77 65 e2 80 99 6c 6c 20 73 65 65 20 2a 20 2a 20 abels/paths..So.we...ll.see.*.*.
45e0 2a 20 20 66 6f 72 20 74 68 65 20 74 72 61 6e 73 69 74 20 72 6f 75 74 65 72 73 20 6f 66 20 74 68 *..for.the.transit.routers.of.th
4600 65 20 6d 70 6c 73 20 62 61 63 6b 62 6f 6e 65 2e 00 2a 2a 54 68 69 73 20 73 70 65 63 69 66 69 63 e.mpls.backbone..**This.specific
4620 20 65 78 61 6d 70 6c 65 20 69 73 20 66 6f 72 20 61 20 72 6f 75 74 65 72 20 6f 6e 20 61 20 73 74 .example.is.for.a.router.on.a.st
4640 69 63 6b 2c 20 62 75 74 20 69 73 20 76 65 72 79 20 65 61 73 69 6c 79 20 61 64 61 70 74 65 64 20 ick,.but.is.very.easily.adapted.
4660 66 6f 72 20 68 6f 77 65 76 65 72 20 6d 61 6e 79 20 4e 49 43 73 20 79 6f 75 20 68 61 76 65 2a 2a for.however.many.NICs.you.have**
4680 3a 00 2a 2a 56 69 72 74 75 61 6c 20 52 6f 75 74 69 6e 67 20 61 6e 64 20 46 6f 72 77 61 72 64 69 :.**Virtual.Routing.and.Forwardi
46a0 6e 67 2a 2a 20 69 73 20 61 20 74 65 63 68 6e 6f 6c 6f 67 79 20 74 68 61 74 20 61 6c 6c 6f 77 20 ng**.is.a.technology.that.allow.
46c0 6d 75 6c 74 69 70 6c 65 20 69 6e 73 74 61 6e 63 65 20 6f 66 20 61 20 72 6f 75 74 69 6e 67 20 74 multiple.instance.of.a.routing.t
46e0 61 62 6c 65 20 74 6f 20 65 78 69 73 74 20 77 69 74 68 69 6e 20 61 20 73 69 6e 67 6c 65 20 64 65 able.to.exist.within.a.single.de
4700 76 69 63 65 2e 20 4f 6e 65 20 6f 66 20 74 68 65 20 6b 65 79 20 61 73 70 65 63 74 20 6f 66 20 2a vice..One.of.the.key.aspect.of.*
4720 2a 56 52 46 73 2a 2a 20 69 73 20 74 68 61 74 20 64 6f 20 6e 6f 74 20 73 68 61 72 65 20 74 68 65 *VRFs**.is.that.do.not.share.the
4740 20 73 61 6d 65 20 72 6f 75 74 65 73 20 6f 72 20 69 6e 74 65 72 66 61 63 65 73 2c 20 74 68 65 72 .same.routes.or.interfaces,.ther
4760 65 66 6f 72 65 20 70 61 63 6b 65 74 73 20 61 72 65 20 66 6f 72 77 61 72 64 65 64 20 62 65 74 77 efore.packets.are.forwarded.betw
4780 65 65 6e 20 69 6e 74 65 72 66 61 63 65 73 20 74 68 61 74 20 62 65 6c 6f 6e 67 20 74 6f 20 74 68 een.interfaces.that.belong.to.th
47a0 65 20 73 61 6d 65 20 56 52 46 20 6f 6e 6c 79 2e 00 2a 2a 6f 66 66 73 69 74 65 31 2a 2a 00 2a 2a e.same.VRF.only..**offsite1**.**
47c0 72 6f 75 74 65 72 31 2a 2a 00 2a 2a 72 6f 75 74 65 72 32 2a 2a 00 31 30 2e 30 2e 30 2e 30 2f 31 router1**.**router2**.10.0.0.0/1
47e0 36 00 31 30 2e 30 2e 30 2e 34 00 31 30 2e 30 2e 30 2e 34 2c 31 30 2e 30 2e 30 2e 35 00 31 30 2e 6.10.0.0.4.10.0.0.4,10.0.0.5.10.
4800 31 2e 31 2e 30 2f 33 30 00 31 30 2e 31 30 2e 30 2e 30 2f 31 36 00 31 30 2e 31 30 2e 30 2e 35 00 1.1.0/30.10.10.0.0/16.10.10.0.5.
4820 31 30 2e 32 2e 32 2e 30 2f 33 30 00 31 30 2e 35 30 2e 35 30 2e 31 3a 31 30 31 31 00 31 30 2e 36 10.2.2.0/30.10.50.50.1:1011.10.6
4840 30 2e 36 30 2e 31 3a 31 30 31 31 00 31 30 2e 38 30 2e 38 30 2e 31 3a 31 30 31 31 00 31 30 30 3a 0.60.1:1011.10.80.80.1:1011.100:
4860 20 27 50 75 62 6c 69 63 27 20 6e 65 74 77 6f 72 6b 2c 20 75 73 69 6e 67 20 6f 75 72 20 32 30 33 .'Public'.network,.using.our.203
4880 2e 30 2e 31 31 33 2e 30 2f 32 34 20 6e 65 74 77 6f 72 6b 2e 00 31 37 32 2e 31 36 2e 32 2e 30 2f .0.113.0/24.network..172.16.2.0/
48a0 33 30 00 31 37 32 2e 31 37 2e 31 2e 32 20 43 53 30 20 2d 3e 20 43 53 34 00 31 37 32 2e 31 37 2e 30.172.17.1.2.CS0.->.CS4.172.17.
48c0 31 2e 32 2f 32 34 20 43 53 30 00 31 37 32 2e 31 37 2e 31 2e 32 2f 32 34 20 43 53 30 20 2d 20 3e 1.2/24.CS0.172.17.1.2/24.CS0.-.>
48e0 20 43 53 34 00 31 37 32 2e 31 37 2e 31 2e 32 2f 32 34 20 43 53 34 20 2d 20 3e 20 43 53 35 00 31 .CS4.172.17.1.2/24.CS4.-.>.CS5.1
4900 37 32 2e 31 37 2e 31 2e 33 20 43 53 30 20 2d 3e 20 43 53 35 00 31 37 32 2e 31 37 2e 31 2e 34 20 72.17.1.3.CS0.->.CS5.172.17.1.4.
4920 43 53 30 20 2d 3e 20 43 53 36 00 31 37 32 2e 31 37 2e 31 2e 34 30 20 43 53 30 20 62 79 20 64 65 CS0.->.CS6.172.17.1.40.CS0.by.de
4940 66 61 75 6c 74 00 31 39 32 2e 31 36 38 2e 31 30 30 2e 31 30 2f 32 30 30 31 3a 30 44 42 38 3a 30 fault.192.168.100.10/2001:0DB8:0
4960 3a 41 41 41 41 3a 3a 31 30 20 69 73 20 74 68 65 20 61 64 6d 69 6e 69 73 74 72 61 74 6f 72 27 73 :AAAA::10.is.the.administrator's
4980 20 63 6f 6e 73 6f 6c 65 2e 20 49 74 20 63 61 6e 20 53 53 48 20 74 6f 20 56 79 4f 53 2e 00 31 39 .console..It.can.SSH.to.VyOS..19
49a0 32 2e 31 36 38 2e 32 30 30 2e 32 30 30 2f 32 30 30 31 3a 30 44 42 38 3a 30 3a 42 42 42 42 3a 3a 2.168.200.200/2001:0DB8:0:BBBB::
49c0 32 30 30 20 69 73 20 61 6e 20 69 6e 74 65 72 6e 61 6c 2f 65 78 74 65 72 6e 61 6c 20 44 4e 53 2c 200.is.an.internal/external.DNS,
49e0 20 77 65 62 20 61 6e 64 20 6d 61 69 6c 20 28 53 4d 54 50 2f 49 4d 41 50 29 20 73 65 72 76 65 72 .web.and.mail.(SMTP/IMAP).server
4a00 2e 00 31 39 32 2e 31 36 38 2e 33 2e 30 2f 33 30 00 31 39 38 2e 35 31 2e 31 30 30 2e 33 00 32 20 ..192.168.3.0/30.198.51.100.3.2.
4a20 70 72 69 76 61 74 65 20 73 75 62 6e 65 74 73 20 6f 6e 20 65 61 63 68 20 73 69 74 65 2e 00 32 20 private.subnets.on.each.site..2.
4a40 78 20 52 6f 75 74 65 20 72 65 66 6c 65 63 74 6f 72 73 20 28 56 79 4f 53 2d 52 52 78 29 00 32 30 x.Route.reflectors.(VyOS-RRx).20
4a60 30 31 3a 64 62 38 3a 3a 2f 31 32 37 00 32 30 30 31 3a 64 62 38 3a 3a 32 2f 31 32 37 00 32 30 30 01:db8::/127.2001:db8::2/127.200
4a80 31 3a 64 62 38 3a 3a 34 2f 31 32 37 00 32 30 30 31 3a 64 62 38 3a 3a 36 2f 31 32 37 00 32 30 31 1:db8::4/127.2001:db8::6/127.201
4aa0 3a 20 27 49 6e 74 65 72 6e 61 6c 27 20 6e 65 74 77 6f 72 6b 2c 20 75 73 69 6e 67 20 31 30 2e 32 :.'Internal'.network,.using.10.2
4ac0 30 30 2e 32 30 31 2e 30 2f 32 34 00 32 30 33 2e 30 2e 31 31 33 2e 32 00 32 30 33 2e 30 2e 31 31 00.201.0/24.203.0.113.2.203.0.11
4ae0 33 2e 33 00 33 20 78 20 43 75 73 74 6f 6d 65 72 20 45 64 67 65 20 28 56 79 4f 53 2d 43 45 78 29 3.3.3.x.Customer.Edge.(VyOS-CEx)
4b00 00 33 20 78 20 50 72 6f 76 69 64 65 72 20 45 64 67 65 20 28 56 79 4f 73 2d 50 45 78 29 00 34 20 .3.x.Provider.Edge.(VyOs-PEx).4.
4b20 78 20 50 72 6f 76 69 64 65 72 20 72 6f 75 74 65 72 73 20 28 56 79 4f 53 2d 50 78 29 00 35 30 3a x.Provider.routers.(VyOS-Px).50:
4b40 20 55 70 73 74 72 65 61 6d 2c 20 75 73 69 6e 67 20 74 68 65 20 31 39 32 2e 30 2e 32 2e 30 2f 32 .Upstream,.using.the.192.0.2.0/2
4b60 34 20 6e 65 74 77 6f 72 6b 20 61 6c 6c 6f 63 61 74 65 64 20 62 79 20 74 68 65 6d 2e 00 36 34 34 4.network.allocated.by.them..644
4b80 39 36 3a 31 00 36 34 34 39 36 3a 31 30 30 00 36 34 34 39 36 3a 32 00 36 34 34 39 36 3a 35 30 00 96:1.64496:100.64496:2.64496:50.
4ba0 36 34 34 39 39 00 36 35 30 33 35 3a 31 30 31 31 00 36 35 30 33 35 3a 31 30 31 31 20 36 35 30 33 64499.65035:1011.65035:1011.6503
4bc0 35 3a 31 30 33 30 00 36 35 30 33 35 3a 31 30 33 30 00 36 35 35 34 30 00 41 20 62 72 69 65 66 20 5:1030.65035:1030.65540.A.brief.
4be0 65 78 63 75 72 73 69 6f 6e 20 69 6e 74 6f 20 56 52 46 73 3a 20 54 68 69 73 20 68 61 73 20 62 65 excursion.into.VRFs:.This.has.be
4c00 65 6e 20 6f 6e 65 20 6f 66 20 74 68 65 20 6c 6f 6e 67 65 73 74 2d 73 74 61 6e 64 69 6e 67 20 66 en.one.of.the.longest-standing.f
4c20 65 61 74 75 72 65 20 72 65 71 75 65 73 74 73 20 6f 66 20 56 79 4f 53 20 28 64 61 74 69 6e 67 20 eature.requests.of.VyOS.(dating.
4c40 62 61 63 6b 20 74 6f 20 32 30 31 36 29 20 77 68 69 63 68 20 63 61 6e 20 62 65 20 64 65 73 63 72 back.to.2016).which.can.be.descr
4c60 69 62 65 64 20 61 73 20 22 61 20 56 4c 41 4e 20 66 6f 72 20 6c 61 79 65 72 20 32 20 69 73 20 77 ibed.as."a.VLAN.for.layer.2.is.w
4c80 68 61 74 20 61 20 56 52 46 20 69 73 20 66 6f 72 20 6c 61 79 65 72 20 33 22 2e 20 57 69 74 68 20 hat.a.VRF.is.for.layer.3"..With.
4ca0 56 52 46 73 2c 20 61 20 72 6f 75 74 65 72 2f 73 79 73 74 65 6d 20 63 61 6e 20 68 6f 6c 64 20 6d VRFs,.a.router/system.can.hold.m
4cc0 75 6c 74 69 70 6c 65 2c 20 69 73 6f 6c 61 74 65 64 20 72 6f 75 74 69 6e 67 20 74 61 62 6c 65 73 ultiple,.isolated.routing.tables
4ce0 20 6f 6e 20 74 68 65 20 73 61 6d 65 20 73 79 73 74 65 6d 2e 20 49 66 20 79 6f 75 20 77 6f 6e 64 .on.the.same.system..If.you.wond
4d00 65 72 20 77 68 61 74 27 73 20 74 68 65 20 64 69 66 66 65 72 65 6e 63 65 20 62 65 74 77 65 65 6e er.what's.the.difference.between
4d20 20 6d 75 6c 74 69 70 6c 65 20 74 61 62 6c 65 73 20 74 68 61 74 20 70 65 6f 70 6c 65 20 75 73 65 .multiple.tables.that.people.use
4d40 64 20 66 6f 72 20 70 6f 6c 69 63 79 2d 62 61 73 65 64 20 72 6f 75 74 69 6e 67 20 73 69 6e 63 65 d.for.policy-based.routing.since
4d60 20 66 6f 72 65 76 65 72 2c 20 69 74 27 73 20 74 68 61 74 20 61 20 56 52 46 20 61 6c 73 6f 20 69 .forever,.it's.that.a.VRF.also.i
4d80 73 6f 6c 61 74 65 73 20 63 6f 6e 6e 65 63 74 65 64 20 72 6f 75 74 65 73 20 72 61 74 68 65 72 20 solates.connected.routes.rather.
4da0 74 68 61 6e 20 6a 75 73 74 20 73 74 61 74 69 63 20 61 6e 64 20 64 79 6e 61 6d 69 63 61 6c 6c 79 than.just.static.and.dynamically
4dc0 20 6c 65 61 72 6e 65 64 20 72 6f 75 74 65 73 2c 20 73 6f 20 69 74 20 61 6c 6c 6f 77 73 20 4e 49 .learned.routes,.so.it.allows.NI
4de0 43 73 20 69 6e 20 64 69 66 66 65 72 65 6e 74 20 56 52 46 73 20 74 6f 20 75 73 65 20 63 6f 6e 66 Cs.in.different.VRFs.to.use.conf
4e00 6c 69 63 74 69 6e 67 20 6e 65 74 77 6f 72 6b 20 72 61 6e 67 65 73 20 77 69 74 68 6f 75 74 20 69 licting.network.ranges.without.i
4e20 73 73 75 65 73 2e 00 41 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 72 65 73 6f 75 72 63 65 20 64 65 70 ssues..A.connection.resource.dep
4e40 6c 6f 79 65 64 20 69 6e 20 41 7a 75 72 65 20 6c 69 6e 6b 69 6e 67 20 74 68 65 20 41 7a 75 72 65 loyed.in.Azure.linking.the.Azure
4e60 20 56 4e 65 74 20 67 61 74 65 77 61 79 20 61 6e 64 20 74 68 65 20 6c 6f 63 61 6c 20 6e 65 74 77 .VNet.gateway.and.the.local.netw
4e80 6f 72 6b 20 67 61 74 65 77 61 79 20 72 65 70 72 65 73 65 6e 74 69 6e 67 20 74 68 65 20 56 79 6f ork.gateway.representing.the.Vyo
4ea0 73 20 64 65 76 69 63 65 2e 00 41 20 68 6f 73 74 20 60 60 76 79 6f 73 2d 6f 6f 62 6d 60 60 20 77 s.device..A.host.``vyos-oobm``.w
4ec0 69 6c 6c 20 75 73 65 20 61 73 20 61 20 73 73 68 20 70 72 6f 78 79 2e 20 54 68 69 73 20 68 6f 73 ill.use.as.a.ssh.proxy..This.hos
4ee0 74 20 69 73 20 6a 75 73 74 20 6e 65 63 65 73 73 61 72 79 20 66 6f 72 20 74 68 65 20 4c 61 62 20 t.is.just.necessary.for.the.Lab.
4f00 74 65 73 74 2e 00 41 20 6b 65 79 20 70 6f 69 6e 74 20 74 6f 20 75 6e 64 65 72 73 74 61 6e 64 20 test..A.key.point.to.understand.
4f20 69 73 20 74 68 61 74 20 69 66 20 77 65 20 6e 65 65 64 20 74 77 6f 20 56 52 46 73 20 74 6f 20 63 is.that.if.we.need.two.VRFs.to.c
4f40 6f 6d 6d 75 6e 69 63 61 74 65 20 62 65 74 77 65 65 6e 20 65 61 63 68 20 6f 74 68 65 72 20 45 58 ommunicate.between.each.other.EX
4f60 50 4f 52 54 20 72 74 20 66 72 6f 6d 20 56 52 46 31 20 68 61 73 20 74 6f 20 62 65 20 69 6e 20 74 PORT.rt.from.VRF1.has.to.be.in.t
4f80 68 65 20 49 4d 50 4f 52 54 20 72 74 20 6c 69 73 74 20 66 72 6f 6d 20 56 52 46 32 2e 20 42 75 74 he.IMPORT.rt.list.from.VRF2..But
4fa0 20 74 68 69 73 20 69 73 20 6f 6e 6c 79 20 69 6e 20 4f 4e 45 20 64 69 72 65 63 74 69 6f 6e 2c 20 .this.is.only.in.ONE.direction,.
4fc0 74 6f 20 63 6f 6d 70 6c 65 74 65 20 74 68 65 20 63 6f 6d 6d 75 6e 69 63 61 74 69 6f 6e 20 74 68 to.complete.the.communication.th
4fe0 65 20 45 58 50 4f 52 54 20 72 74 20 66 72 6f 6d 20 56 52 46 32 20 68 61 73 20 74 6f 20 62 65 20 e.EXPORT.rt.from.VRF2.has.to.be.
5000 69 6e 20 74 68 65 20 49 4d 50 4f 52 54 20 72 74 20 6c 69 73 74 20 66 72 6f 6d 20 56 52 46 31 2e in.the.IMPORT.rt.list.from.VRF1.
5020 00 41 20 6c 6f 63 61 6c 20 6e 65 74 77 6f 72 6b 20 67 61 74 65 77 61 79 20 64 65 70 6c 6f 79 65 .A.local.network.gateway.deploye
5040 64 20 69 6e 20 41 7a 75 72 65 20 72 65 70 72 65 73 65 6e 74 69 6e 67 20 74 68 65 20 56 79 6f 73 d.in.Azure.representing.the.Vyos
5060 20 64 65 76 69 63 65 2c 20 6d 61 74 63 68 69 6e 67 20 74 68 65 20 62 65 6c 6f 77 20 56 79 6f 73 .device,.matching.the.below.Vyos
5080 20 73 65 74 74 69 6e 67 73 20 65 78 63 65 70 74 20 66 6f 72 20 61 64 64 72 65 73 73 20 73 70 61 .settings.except.for.address.spa
50a0 63 65 2c 20 77 68 69 63 68 20 6f 6e 6c 79 20 72 65 71 75 69 72 65 73 20 74 68 65 20 56 79 6f 73 ce,.which.only.requires.the.Vyos
50c0 20 70 72 69 76 61 74 65 20 49 50 2c 20 69 6e 20 74 68 69 73 20 65 78 61 6d 70 6c 65 20 31 30 2e .private.IP,.in.this.example.10.
50e0 31 30 2e 30 2e 35 2f 33 32 00 41 20 70 61 69 72 20 6f 66 20 41 7a 75 72 65 20 56 4e 65 74 20 47 10.0.5/32.A.pair.of.Azure.VNet.G
5100 61 74 65 77 61 79 73 20 64 65 70 6c 6f 79 65 64 20 69 6e 20 61 63 74 69 76 65 2d 61 63 74 69 76 ateways.deployed.in.active-activ
5120 65 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 77 69 74 68 20 42 47 50 20 65 6e 61 62 6c 65 64 e.configuration.with.BGP.enabled
5140 2e 00 41 20 70 61 69 72 20 6f 66 20 41 7a 75 72 65 20 56 4e 65 74 20 47 61 74 65 77 61 79 73 20 ..A.pair.of.Azure.VNet.Gateways.
5160 64 65 70 6c 6f 79 65 64 20 69 6e 20 61 63 74 69 76 65 2d 70 61 73 73 69 76 65 20 63 6f 6e 66 69 deployed.in.active-passive.confi
5180 67 75 72 61 74 69 6f 6e 20 77 69 74 68 20 42 47 50 20 65 6e 61 62 6c 65 64 2e 00 41 20 70 75 62 guration.with.BGP.enabled..A.pub
51a0 6c 69 63 2c 20 72 6f 75 74 61 62 6c 65 20 49 50 76 34 20 61 64 64 72 65 73 73 2e 20 54 68 69 73 lic,.routable.IPv4.address..This
51c0 20 64 6f 65 73 20 6e 6f 74 20 6e 65 63 65 73 73 61 72 69 6c 79 20 6e 65 65 64 20 74 6f 20 62 65 .does.not.necessarily.need.to.be
51e0 20 73 74 61 74 69 63 2c 20 62 75 74 20 79 6f 75 20 77 69 6c 6c 20 6e 65 65 64 20 74 6f 20 75 70 .static,.but.you.will.need.to.up
5200 64 61 74 65 20 74 68 65 20 74 75 6e 6e 65 6c 20 65 6e 64 70 6f 69 6e 74 20 77 68 65 6e 2f 69 66 date.the.tunnel.endpoint.when/if
5220 20 79 6f 75 72 20 49 50 20 61 64 64 72 65 73 73 20 63 68 61 6e 67 65 73 2c 20 77 68 69 63 68 20 .your.IP.address.changes,.which.
5240 63 61 6e 20 62 65 20 64 6f 6e 65 20 77 69 74 68 20 61 20 73 63 72 69 70 74 20 61 6e 64 20 61 20 can.be.done.with.a.script.and.a.
5260 73 63 68 65 64 75 6c 65 64 20 74 61 73 6b 2e 00 41 20 72 75 6c 65 20 6f 72 64 65 72 20 66 6f 72 scheduled.task..A.rule.order.for
5280 20 70 72 69 6f 72 69 74 69 7a 69 6e 67 20 74 72 61 66 66 69 63 20 69 73 20 75 73 65 66 75 6c 20 .prioritizing.traffic.is.useful.
52a0 69 6e 20 73 63 65 6e 61 72 69 6f 73 20 77 68 65 72 65 20 74 68 65 20 73 65 63 6f 6e 64 61 72 79 in.scenarios.where.the.secondary
52c0 20 6c 69 6e 6b 20 68 61 73 20 61 20 6c 6f 77 65 72 20 73 70 65 65 64 20 61 6e 64 20 73 68 6f 75 .link.has.a.lower.speed.and.shou
52e0 6c 64 20 6f 6e 6c 79 20 63 61 72 72 79 20 68 69 67 68 20 70 72 69 6f 72 69 74 79 20 74 72 61 66 ld.only.carry.high.priority.traf
5300 66 69 63 2e 20 49 74 20 69 73 20 61 73 73 75 6d 65 64 20 66 6f 72 20 74 68 69 73 20 65 78 61 6d fic..It.is.assumed.for.this.exam
5320 70 6c 65 20 74 68 61 74 20 65 74 68 31 20 69 73 20 63 6f 6e 6e 65 63 74 65 64 20 74 6f 20 61 20 ple.that.eth1.is.connected.to.a.
5340 73 6c 6f 77 65 72 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 74 68 61 6e 20 65 74 68 30 20 61 6e 64 20 slower.connection.than.eth0.and.
5360 73 68 6f 75 6c 64 20 70 72 69 6f 72 69 74 69 7a 65 20 56 6f 49 50 20 74 72 61 66 66 69 63 2e 00 should.prioritize.VoIP.traffic..
5380 41 20 73 69 6d 70 6c 65 20 73 6f 6c 75 74 69 6f 6e 20 63 6f 75 6c 64 20 62 65 20 75 73 69 6e 67 A.simple.solution.could.be.using
53a0 20 64 69 66 66 65 72 65 6e 74 20 72 6f 75 74 69 6e 67 20 74 61 62 6c 65 73 2c 20 6f 72 20 56 52 .different.routing.tables,.or.VR
53c0 46 73 20 66 6f 72 20 61 6c 6c 20 74 68 65 20 6e 65 74 77 6f 72 6b 73 20 73 6f 20 77 65 20 63 61 Fs.for.all.the.networks.so.we.ca
53e0 6e 20 6b 65 65 70 20 74 68 65 20 72 6f 75 74 69 6e 67 20 72 65 73 74 72 69 63 74 69 6f 6e 73 2e n.keep.the.routing.restrictions.
5400 20 42 75 74 20 66 6f 72 20 75 73 20 74 6f 20 72 6f 75 74 65 20 62 65 74 77 65 65 6e 20 74 68 65 .But.for.us.to.route.between.the
5420 20 64 69 66 66 65 72 65 6e 74 20 56 52 46 73 20 77 65 20 77 6f 75 6c 64 20 6e 65 65 64 20 61 20 .different.VRFs.we.would.need.a.
5440 63 61 62 6c 65 20 6f 72 20 61 20 6c 6f 67 69 63 61 6c 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 62 65 cable.or.a.logical.connection.be
5460 74 77 65 65 6e 20 65 61 63 68 20 6f 74 68 65 72 3a 00 41 44 44 52 45 53 53 31 30 20 63 68 61 6e tween.each.other:.ADDRESS10.chan
5480 67 65 20 43 53 30 20 2d 3e 20 43 53 34 20 73 6f 75 72 63 65 20 31 37 32 2e 31 37 2e 31 2e 32 2f ge.CS0.->.CS4.source.172.17.1.2/
54a0 33 32 00 41 44 44 52 45 53 53 32 30 20 63 68 61 6e 67 65 20 43 53 30 20 2d 3e 20 43 53 35 20 73 32.ADDRESS20.change.CS0.->.CS5.s
54c0 6f 75 72 63 65 20 31 37 32 2e 31 37 2e 31 2e 33 2f 33 32 00 41 44 44 52 45 53 53 33 30 20 63 68 ource.172.17.1.3/32.ADDRESS30.ch
54e0 61 6e 67 65 20 43 53 30 20 2d 3e 20 43 53 36 20 73 6f 75 72 63 65 20 31 37 32 2e 31 37 2e 31 2e ange.CS0.->.CS6.source.172.17.1.
5500 34 2f 33 32 00 41 63 63 65 70 74 20 61 63 63 65 73 73 20 74 6f 20 72 6f 75 74 65 72 20 69 74 73 4/32.Accept.access.to.router.its
5520 65 6c 66 2e 00 41 63 63 65 70 74 20 61 6c 6c 20 41 52 50 20 70 61 63 6b 65 74 73 2e 00 41 63 63 elf..Accept.all.ARP.packets..Acc
5540 65 70 74 20 61 6c 6c 20 44 48 43 50 20 64 69 73 63 6f 76 65 72 20 70 61 63 6b 65 74 73 2e 00 41 ept.all.DHCP.discover.packets..A
5560 63 63 65 70 74 20 61 6c 6c 20 49 50 76 34 20 63 6f 6e 6e 65 63 74 69 6f 6e 73 2e 00 41 63 63 65 ccept.all.IPv4.connections..Acce
5580 70 74 20 6f 6e 6c 79 20 44 48 43 50 20 6f 66 66 65 72 73 20 66 72 6f 6d 20 76 61 6c 69 64 20 73 pt.only.DHCP.offers.from.valid.s
55a0 65 72 76 65 72 20 61 6e 64 7c 6f 72 20 74 72 75 73 74 65 64 20 62 72 69 64 67 65 20 70 6f 72 74 erver.and|or.trusted.bridge.port
55c0 2e 00 41 63 63 65 70 74 20 6f 6e 6c 79 20 49 50 76 36 20 63 6f 6d 6d 75 6e 69 63 61 74 69 6f 6e ..Accept.only.IPv6.communication
55e0 20 77 68 69 74 68 69 6e 20 74 68 65 20 62 72 69 64 67 65 2e 00 41 63 63 65 73 73 20 74 6f 20 74 .whithin.the.bridge..Access.to.t
5600 68 65 20 72 6f 75 74 65 72 20 69 74 73 65 6c 66 20 69 73 20 63 6f 6e 74 72 6f 6c 6c 65 64 20 62 he.router.itself.is.controlled.b
5620 79 20 74 68 65 20 62 61 73 65 20 63 68 61 69 6e 20 60 60 69 6e 70 75 74 60 60 2c 20 61 6e 64 20 y.the.base.chain.``input``,.and.
5640 72 75 6c 65 73 20 74 6f 20 61 63 63 6f 6d 70 6c 69 73 68 20 61 6c 6c 20 74 68 65 20 72 65 71 75 rules.to.accomplish.all.the.requ
5660 69 72 65 6d 65 6e 74 73 20 61 72 65 3a 00 41 63 63 6f 75 6e 74 20 61 74 20 68 74 74 70 73 3a 2f irements.are:.Account.at.https:/
5680 2f 77 77 77 2e 74 75 6e 6e 65 6c 62 72 6f 6b 65 72 2e 6e 65 74 2f 00 41 63 74 69 76 65 20 44 69 /www.tunnelbroker.net/.Active.Di
56a0 72 65 63 74 6f 72 79 20 6f 6e 20 57 69 6e 64 6f 77 73 20 73 65 72 76 65 72 00 41 64 64 20 28 74 rectory.on.Windows.server.Add.(t
56c0 65 6d 70 6f 72 61 72 79 29 20 64 65 66 61 75 6c 74 20 72 6f 75 74 65 00 41 64 64 20 61 20 73 69 emporary).default.route.Add.a.si
56e0 6d 70 6c 65 20 70 6c 61 79 62 6f 6f 6b 20 77 69 74 68 20 74 68 65 20 74 61 73 6b 73 20 66 6f 72 mple.playbook.with.the.tasks.for
5700 20 65 61 63 68 20 72 6f 75 74 65 72 3a 00 41 64 64 20 61 6c 6c 20 74 68 65 20 56 79 4f 53 20 68 .each.router:.Add.all.the.VyOS.h
5720 6f 73 74 73 3a 00 41 64 64 20 61 6c 6c 20 74 68 65 20 68 6f 73 74 73 20 6f 66 20 56 79 4f 53 3a osts:.Add.all.the.hosts.of.VyOS:
5740 00 41 64 64 20 67 65 6e 65 72 61 6c 20 76 61 72 69 61 62 6c 65 73 3a 00 41 64 64 20 74 68 65 20 .Add.general.variables:.Add.the.
5760 4c 44 41 50 20 70 6c 75 67 69 6e 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 66 69 6c 65 20 60 LDAP.plugin.configuration.file.`
5780 2f 63 6f 6e 66 69 67 2f 61 75 74 68 2f 6c 64 61 70 2d 61 75 74 68 2e 63 6f 6e 66 69 67 60 00 41 /config/auth/ldap-auth.config`.A
57a0 64 64 20 74 68 65 20 73 69 6d 70 6c 65 20 70 6c 61 79 62 6f 6f 6b 20 77 69 74 68 20 74 68 65 20 dd.the.simple.playbook.with.the.
57c0 74 61 73 6b 73 20 66 6f 72 20 65 61 63 68 20 72 6f 75 74 65 72 3a 00 41 64 64 69 6e 67 20 61 20 tasks.for.each.router:.Adding.a.
57e0 72 75 6c 65 20 66 6f 72 20 74 68 65 20 73 65 63 6f 6e 64 20 69 6e 74 65 72 66 61 63 65 00 41 64 rule.for.the.second.interface.Ad
5800 76 65 72 74 69 73 65 20 63 6f 6e 6e 65 63 74 65 64 20 72 6f 75 74 65 73 00 41 66 74 65 72 20 61 vertise.connected.routes.After.a
5820 6c 6c 20 69 73 20 64 6f 6e 65 20 61 6e 64 20 63 6f 6d 6d 69 74 2c 20 6c 65 74 27 73 20 74 61 6b ll.is.done.and.commit,.let's.tak
5840 65 20 61 20 6c 6f 6f 6b 20 69 66 20 74 68 65 20 57 69 72 65 67 75 61 72 64 20 69 6e 74 65 72 66 e.a.look.if.the.Wireguard.interf
5860 61 63 65 20 69 73 20 75 70 20 61 6e 64 20 72 75 6e 6e 69 6e 67 2e 00 41 66 74 65 72 20 63 6f 6e ace.is.up.and.running..After.con
5880 66 69 67 75 72 65 64 20 61 6c 6c 20 74 68 65 20 56 52 46 73 20 69 6e 76 6f 6c 76 65 64 20 69 6e figured.all.the.VRFs.involved.in
58a0 20 74 68 69 73 20 74 6f 70 6f 6c 6f 67 79 20 77 65 20 74 61 6b 65 20 61 20 64 65 65 70 65 72 20 .this.topology.we.take.a.deeper.
58c0 6c 6f 6f 6b 20 61 74 20 62 6f 74 68 20 42 47 50 20 61 6e 64 20 52 6f 75 74 69 6e 67 20 74 61 62 look.at.both.BGP.and.Routing.tab
58e0 6c 65 20 66 6f 72 20 74 68 65 20 56 52 46 20 4c 41 4e 31 00 41 66 74 65 72 20 73 6f 6d 65 20 74 le.for.the.VRF.LAN1.After.some.t
5900 65 73 74 69 6e 67 2c 20 77 65 20 63 61 6e 20 63 68 65 63 6b 20 49 50 53 65 63 20 73 74 61 74 75 esting,.we.can.check.IPSec.statu
5920 73 2c 20 61 6e 64 20 63 6f 75 6e 74 65 72 20 6f 6e 20 65 76 65 72 79 20 74 75 6e 6e 65 6c 3a 00 s,.and.counter.on.every.tunnel:.
5940 41 66 74 65 72 20 73 6f 6d 65 20 74 65 73 74 69 6e 67 2c 20 77 65 20 63 61 6e 20 63 68 65 63 6b After.some.testing,.we.can.check
5960 20 69 70 73 65 63 20 73 74 61 74 75 73 2c 20 61 6e 64 20 63 6f 75 6e 74 65 72 20 6f 6e 20 65 76 .ipsec.status,.and.counter.on.ev
5980 65 72 79 20 74 75 6e 6e 65 6c 3a 00 41 66 74 65 72 20 74 68 65 20 69 6e 74 65 72 66 61 63 65 20 ery.tunnel:.After.the.interface.
59a0 65 74 68 30 20 6f 6e 20 72 6f 75 74 65 72 20 56 79 4f 53 33 00 41 66 74 65 72 20 74 68 69 73 2c eth0.on.router.VyOS3.After.this,
59c0 20 77 65 20 6e 65 65 64 20 74 68 65 20 44 48 43 50 2d 53 65 72 76 65 72 20 61 6e 64 20 52 65 6c .we.need.the.DHCP-Server.and.Rel
59e0 61 79 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 2e 20 54 6f 20 67 65 74 20 61 20 74 65 73 74 61 ay.configuration..To.get.a.testa
5a00 62 6c 65 20 72 65 73 75 6c 74 2c 20 77 65 20 6a 75 73 74 20 68 61 76 65 20 6f 6e 65 20 49 50 20 ble.result,.we.just.have.one.IP.
5a20 69 6e 20 74 68 65 20 44 48 43 50 20 72 61 6e 67 65 2e 20 45 78 70 61 6e 64 20 69 74 20 61 73 20 in.the.DHCP.range..Expand.it.as.
5a40 79 6f 75 20 6e 65 65 64 20 69 74 2e 00 41 66 74 65 72 20 79 6f 75 20 68 61 76 65 20 65 61 63 68 you.need.it..After.you.have.each
5a60 20 70 75 62 6c 69 63 20 6b 65 79 2e 20 54 68 65 20 77 69 72 65 67 75 61 72 64 20 69 6e 74 65 72 .public.key..The.wireguard.inter
5a80 66 61 63 65 73 20 63 61 6e 20 62 65 20 73 65 74 75 70 2e 00 41 6c 6c 20 6f 75 74 67 6f 69 6e 67 faces.can.be.setup..All.outgoing
5aa0 20 70 61 63 6b 65 74 73 20 61 72 65 20 61 73 73 69 67 6e 65 64 20 74 68 65 20 73 6f 75 72 63 65 .packets.are.assigned.the.source
5ac0 20 61 64 64 72 65 73 73 20 6f 66 20 74 68 65 20 61 73 73 69 67 6e 65 64 20 69 6e 74 65 72 66 61 .address.of.the.assigned.interfa
5ae0 63 65 20 28 53 4e 41 54 29 2e 00 41 6c 6c 20 74 72 61 66 66 69 63 20 63 6f 6d 69 6e 67 20 69 6e ce.(SNAT)..All.traffic.coming.in
5b00 20 74 68 72 6f 75 67 68 20 65 74 68 32 20 69 73 20 62 61 6c 61 6e 63 65 64 20 62 65 74 77 65 65 .through.eth2.is.balanced.betwee
5b20 6e 20 65 74 68 30 20 61 6e 64 20 65 74 68 31 20 6f 6e 20 74 68 65 20 72 6f 75 74 65 72 2e 00 41 n.eth0.and.eth1.on.the.router..A
5b40 6c 6c 6f 77 20 44 48 43 50 76 36 20 70 61 63 6b 65 74 73 20 66 6f 72 20 72 6f 75 74 65 72 00 41 llow.DHCPv6.packets.for.router.A
5b60 6c 6c 6f 77 20 44 4e 53 20 72 65 71 75 65 73 74 73 20 6f 6e 6c 79 20 6f 6e 6c 79 20 66 6f 72 20 llow.DNS.requests.only.only.for.
5b80 6c 6f 63 61 6c 20 6e 65 74 77 6f 72 6b 73 2e 00 41 6c 6c 6f 77 20 49 43 4d 50 20 6f 6e 20 61 6c local.networks..Allow.ICMP.on.al
5ba0 6c 20 69 6e 74 65 72 66 61 63 65 73 2e 00 41 6c 6c 6f 77 20 61 63 63 65 73 73 20 74 6f 20 74 68 l.interfaces..Allow.access.to.th
5bc0 65 20 72 6f 75 74 65 72 20 6f 6e 6c 79 20 66 72 6f 6d 20 74 72 75 73 74 65 64 20 6e 65 74 77 6f e.router.only.from.trusted.netwo
5be0 72 6b 73 2e 00 41 6c 6c 6f 77 20 61 6c 6c 20 65 73 74 61 62 6c 69 73 68 65 64 20 61 6e 64 20 72 rks..Allow.all.established.and.r
5c00 65 6c 61 74 65 64 20 74 72 61 66 66 69 63 20 66 6f 72 20 72 6f 75 74 65 72 20 61 6e 64 20 4c 41 elated.traffic.for.router.and.LA
5c20 4e 00 41 6c 6c 6f 77 20 61 6c 6c 20 69 63 6d 70 76 36 20 70 61 63 6b 65 74 73 20 66 6f 72 20 72 N.Allow.all.icmpv6.packets.for.r
5c40 6f 75 74 65 72 20 61 6e 64 20 4c 41 4e 00 41 6c 6c 6f 77 20 61 6c 6c 20 6e 65 77 20 63 6f 6e 6e outer.and.LAN.Allow.all.new.conn
5c60 65 63 74 69 6f 6e 73 20 66 72 6f 6d 20 6c 6f 63 61 6c 20 73 75 62 6e 65 74 73 2e 00 41 6c 6c 6f ections.from.local.subnets..Allo
5c80 77 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 74 6f 20 50 52 4f 44 2e 00 41 6c 6c 6f 77 20 63 6f 6e 6e w.connection.to.PROD..Allow.conn
5ca0 65 63 74 69 6f 6e 73 20 66 72 6f 6d 20 4c 41 4e 73 20 74 6f 20 4c 41 4e 73 20 74 68 72 6f 75 67 ections.from.LANs.to.LANs.throug
5cc0 68 20 74 68 65 20 74 75 6e 6e 65 6c 2e 00 41 6c 6c 6f 77 20 63 6f 6e 6e 65 63 74 69 6f 6e 73 20 h.the.tunnel..Allow.connections.
5ce0 66 72 6f 6d 20 4c 41 4e 73 20 74 6f 20 4c 41 4e 73 20 74 68 72 6f 75 67 68 74 20 74 68 65 20 74 from.LANs.to.LANs.throught.the.t
5d00 75 6e 6e 65 6c 2e 00 41 6c 6c 6f 77 20 63 6f 6e 6e 65 63 74 69 6f 6e 73 20 74 6f 20 4c 41 4e 20 unnel..Allow.connections.to.LAN.
5d20 61 6e 64 20 50 52 4f 44 2e 00 41 6c 6c 6f 77 20 63 6f 6e 6e 65 63 74 69 6f 6e 73 20 74 6f 20 50 and.PROD..Allow.connections.to.P
5d40 52 4f 44 2e 00 41 6c 6c 6f 77 20 63 6f 6e 6e 65 63 74 69 6f 6e 73 20 74 6f 20 62 72 69 64 67 65 ROD..Allow.connections.to.bridge
5d60 20 62 72 31 2e 00 41 6c 6c 6f 77 20 63 6f 6e 6e 65 63 74 69 6f 6e 73 20 74 6f 20 69 6e 74 65 72 .br1..Allow.connections.to.inter
5d80 6e 65 74 00 41 6c 6c 6f 77 20 63 6f 6e 6e 65 63 74 69 6f 6e 73 20 74 6f 20 69 6e 74 65 72 6e 65 net.Allow.connections.to.interne
5da0 74 28 57 41 4e 29 2e 00 41 6c 6c 6f 77 20 63 6f 6e 6e 65 63 74 69 6f 6e 73 20 74 6f 20 69 6e 74 t(WAN)..Allow.connections.to.int
5dc0 65 72 6e 65 74 2e 00 41 6c 6c 6f 77 20 63 6f 6e 6e 65 63 74 69 6f 6e 73 20 74 6f 20 74 68 65 20 ernet..Allow.connections.to.the.
5de0 72 6f 75 74 65 72 2e 00 41 6c 6c 6f 77 20 64 6e 73 20 72 65 71 75 65 73 74 73 20 6f 6e 6c 79 20 router..Allow.dns.requests.only.
5e00 6f 6e 6c 79 20 66 6f 72 20 6c 6f 63 61 6c 20 6e 65 74 77 6f 72 6b 73 2e 00 41 6c 6c 6f 77 20 69 only.for.local.networks..Allow.i
5e20 63 6d 70 20 6f 6e 20 61 6c 6c 20 69 6e 74 65 72 66 61 63 65 73 2e 00 41 6c 73 6f 20 77 65 20 63 cmp.on.all.interfaces..Also.we.c
5e40 61 6e 20 76 65 72 69 66 79 20 68 6f 77 20 50 45 20 64 65 76 69 63 65 73 20 72 65 63 65 69 76 65 an.verify.how.PE.devices.receive
5e60 73 20 56 50 4e 76 34 20 6e 65 74 77 6f 72 6b 73 20 66 72 6f 6d 20 74 68 65 20 52 52 73 20 61 6e s.VPNv4.networks.from.the.RRs.an
5e80 64 20 69 6e 73 74 61 6c 6c 69 6e 67 20 74 68 65 6d 20 74 6f 20 74 68 65 20 73 70 65 63 69 66 69 d.installing.them.to.the.specifi
5ea0 63 20 63 75 73 74 6f 6d 65 72 20 56 52 46 73 3a 00 41 6c 73 6f 2c 20 77 65 20 61 72 65 20 61 64 c.customer.VRFs:.Also,.we.are.ad
5ec0 64 69 6e 67 20 67 6c 6f 62 61 6c 20 73 74 61 74 65 20 70 6f 6c 69 63 69 65 73 2c 20 69 6e 20 6f ding.global.state.policies,.in.o
5ee0 72 64 65 72 20 74 6f 20 61 6c 6c 6f 77 20 65 73 74 61 62 6c 69 73 68 65 64 20 61 6e 64 20 72 65 rder.to.allow.established.and.re
5f00 6c 61 74 65 64 20 74 72 61 66 66 69 63 2c 20 69 6e 20 6f 72 64 65 72 20 6e 6f 74 20 74 6f 20 64 lated.traffic,.in.order.not.to.d
5f20 72 6f 70 20 76 61 6c 69 64 20 72 65 73 70 6f 6e 73 65 73 3a 00 41 6c 73 6f 2c 20 77 65 20 61 72 rop.valid.responses:.Also,.we.ar
5f40 65 20 67 6f 69 6e 67 20 74 6f 20 75 73 65 20 66 69 72 65 77 61 6c 6c 20 69 6e 74 65 72 66 61 63 e.going.to.use.firewall.interfac
5f60 65 20 67 72 6f 75 70 73 20 69 6e 20 6f 72 64 65 72 20 74 6f 20 73 69 6d 70 6c 69 66 79 20 74 68 e.groups.in.order.to.simplify.th
5f80 65 20 66 69 72 65 77 61 6c 6c 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 2e 00 41 6c 73 6f 2c 20 e.firewall.configuration..Also,.
5fa0 77 65 20 63 61 6e 20 63 68 65 63 6b 20 66 69 72 65 77 61 6c 6c 20 63 6f 75 6e 74 65 72 73 3a 00 we.can.check.firewall.counters:.
5fc0 41 6e 20 4c 33 56 50 4e 20 63 6f 6e 73 69 73 74 73 20 6f 66 20 6d 75 6c 74 69 70 6c 65 20 61 63 An.L3VPN.consists.of.multiple.ac
5fe0 63 65 73 73 20 6c 69 6e 6b 73 2c 20 6d 75 6c 74 69 70 6c 65 20 56 50 4e 20 72 6f 75 74 69 6e 67 cess.links,.multiple.VPN.routing
6000 20 61 6e 64 20 66 6f 72 77 61 72 64 69 6e 67 20 28 56 52 46 29 20 74 61 62 6c 65 73 2c 20 61 6e .and.forwarding.(VRF).tables,.an
6020 64 20 6d 75 6c 74 69 70 6c 65 20 4d 50 4c 53 20 70 61 74 68 73 20 6f 72 20 6d 75 6c 74 69 70 6c d.multiple.MPLS.paths.or.multipl
6040 65 20 50 32 4d 50 20 4c 53 50 73 2e 20 41 6e 20 4c 33 56 50 4e 20 63 61 6e 20 62 65 20 63 6f 6e e.P2MP.LSPs..An.L3VPN.can.be.con
6060 66 69 67 75 72 65 64 20 74 6f 20 63 6f 6e 6e 65 63 74 20 74 77 6f 20 6f 72 20 6d 6f 72 65 20 63 figured.to.connect.two.or.more.c
6080 75 73 74 6f 6d 65 72 20 73 69 74 65 73 2e 20 49 6e 20 68 75 62 2d 61 6e 64 2d 73 70 6f 6b 65 20 ustomer.sites..In.hub-and-spoke.
60a0 4d 50 4c 53 20 4c 33 56 50 4e 20 65 6e 76 69 72 6f 6e 6d 65 6e 74 73 2c 20 74 68 65 20 73 70 6f MPLS.L3VPN.environments,.the.spo
60c0 6b 65 20 72 6f 75 74 65 72 73 20 6e 65 65 64 20 74 6f 20 68 61 76 65 20 75 6e 69 71 75 65 20 52 ke.routers.need.to.have.unique.R
60e0 6f 75 74 65 20 44 69 73 74 69 6e 67 75 69 73 68 65 72 73 20 28 52 44 73 29 2e 20 49 6e 20 6f 72 oute.Distinguishers.(RDs)..In.or
6100 64 65 72 20 74 6f 20 75 73 65 20 74 68 65 20 68 75 62 20 73 69 74 65 20 61 73 20 61 20 74 72 61 der.to.use.the.hub.site.as.a.tra
6120 6e 73 69 74 20 70 6f 69 6e 74 20 66 6f 72 20 63 6f 6e 6e 65 63 74 69 76 69 74 79 20 69 6e 20 73 nsit.point.for.connectivity.in.s
6140 75 63 68 20 61 6e 20 65 6e 76 69 72 6f 6e 6d 65 6e 74 2c 20 74 68 65 20 73 70 6f 6b 65 20 73 69 uch.an.environment,.the.spoke.si
6160 74 65 73 20 65 78 70 6f 72 74 20 74 68 65 69 72 20 72 6f 75 74 65 73 20 74 6f 20 74 68 65 20 68 tes.export.their.routes.to.the.h
6180 75 62 2e 20 53 70 6f 6b 65 73 20 63 61 6e 20 74 61 6c 6b 20 74 6f 20 68 75 62 73 2c 20 62 75 74 ub..Spokes.can.talk.to.hubs,.but
61a0 20 6e 65 76 65 72 20 68 61 76 65 20 64 69 72 65 63 74 20 70 61 74 68 73 20 74 6f 20 6f 74 68 65 .never.have.direct.paths.to.othe
61c0 72 20 73 70 6f 6b 65 73 2e 20 41 6c 6c 20 74 72 61 66 66 69 63 20 62 65 74 77 65 65 6e 20 73 70 r.spokes..All.traffic.between.sp
61e0 6f 6b 65 73 20 69 73 20 63 6f 6e 74 72 6f 6c 6c 65 64 20 61 6e 64 20 64 65 6c 69 76 65 72 65 64 okes.is.controlled.and.delivered
6200 20 6f 76 65 72 20 74 68 65 20 68 75 62 20 73 69 74 65 2e 00 41 6e 64 20 4e 41 54 20 43 6f 6e 66 .over.the.hub.site..And.NAT.Conf
6220 69 67 75 72 61 74 69 6f 6e 3a 00 41 6e 64 20 62 65 66 6f 72 65 20 66 69 72 65 77 61 6c 6c 20 72 iguration:.And.before.firewall.r
6240 75 6c 65 73 20 61 72 65 20 73 68 6f 77 6e 2c 20 77 65 20 6e 65 65 64 20 74 6f 20 70 61 79 20 61 ules.are.shown,.we.need.to.pay.a
6260 74 74 65 6e 74 69 6f 6e 20 68 6f 77 20 74 6f 20 63 6f 6e 66 69 67 75 72 65 20 61 6e 64 20 6d 61 ttention.how.to.configure.and.ma
6280 74 63 68 20 69 6e 74 65 72 66 61 63 65 73 20 61 6e 64 20 56 52 46 73 2e 20 49 6e 20 63 61 73 65 tch.interfaces.and.VRFs..In.case
62a0 20 77 68 65 72 65 20 61 6e 20 69 6e 74 65 72 66 61 63 65 20 69 73 20 61 73 73 69 67 6e 65 64 20 .where.an.interface.is.assigned.
62c0 74 6f 20 61 20 6e 6f 6e 2d 64 65 66 61 75 6c 74 20 56 52 46 2c 20 69 66 20 77 65 20 77 61 6e 74 to.a.non-default.VRF,.if.we.want
62e0 20 74 6f 20 75 73 65 20 69 6e 62 6f 75 6e 64 2d 69 6e 74 65 72 66 61 63 65 20 6f 72 20 6f 75 74 .to.use.inbound-interface.or.out
6300 62 6f 75 6e 64 2d 69 6e 74 65 72 66 61 63 65 20 69 6e 20 66 69 72 65 77 61 6c 6c 20 72 75 6c 65 bound-interface.in.firewall.rule
6320 73 2c 20 77 65 20 6e 65 65 64 20 74 6f 3a 00 41 6e 64 20 66 69 6e 61 6c 6c 79 2c 20 77 65 20 6e s,.we.need.to:.And.finally,.we.n
6340 65 65 64 20 74 6f 20 61 6c 6c 6f 77 20 69 6e 70 75 74 20 63 6f 6e 6e 65 63 74 69 6f 6e 73 20 74 eed.to.allow.input.connections.t
6360 6f 20 74 68 65 20 72 6f 75 74 65 72 20 69 74 73 65 6c 66 20 6f 6e 6c 79 20 66 72 6f 6d 20 76 72 o.the.router.itself.only.from.vr
6380 66 20 4d 47 4d 54 3a 00 41 6e 64 20 66 6f 72 20 74 72 61 66 66 69 63 20 74 68 61 74 20 69 73 20 f.MGMT:.And.for.traffic.that.is.
63a0 67 6f 69 6e 67 20 74 6f 20 6f 74 68 65 72 20 6c 6f 63 61 6c 20 6e 65 74 77 6f 72 6b 73 2c 20 61 going.to.other.local.networks,.a
63c0 6e 64 20 74 6f 20 68 65 20 49 6e 74 65 72 6e 65 74 2c 20 77 65 20 6e 65 65 64 20 74 6f 20 75 73 nd.to.he.Internet,.we.need.to.us
63e0 65 20 74 68 65 20 62 61 73 65 20 63 68 61 69 6e 20 60 60 66 6f 72 77 61 72 64 60 60 2e 20 41 73 e.the.base.chain.``forward``..As
6400 20 69 6e 20 74 68 65 20 62 72 69 64 67 65 20 66 69 72 65 77 61 6c 6c 2c 20 77 65 20 61 72 65 20 .in.the.bridge.firewall,.we.are.
6420 67 6f 69 6e 67 20 74 6f 20 75 73 65 20 63 75 73 74 6f 6d 20 72 75 6c 65 73 65 74 73 20 66 6f 72 going.to.use.custom.rulesets.for
6440 20 65 61 63 68 20 62 72 69 64 67 65 2c 20 74 68 61 74 20 77 6f 75 6c 64 20 62 65 20 75 73 65 64 .each.bridge,.that.would.be.used
6460 20 69 6e 20 74 68 65 20 60 60 66 6f 72 77 61 72 64 60 60 20 63 68 61 69 6e 2e 20 54 68 6f 73 65 .in.the.``forward``.chain..Those
6480 20 72 75 6c 65 73 65 74 73 20 61 72 65 20 60 60 69 70 2d 62 72 31 2d 66 77 64 60 60 20 61 6e 64 .rulesets.are.``ip-br1-fwd``.and
64a0 20 60 60 69 70 2d 62 72 32 2d 66 77 64 60 60 3a 00 41 6e 64 20 70 69 6e 67 20 74 68 65 20 42 72 .``ip-br2-fwd``:.And.ping.the.Br
64c0 61 6e 63 68 20 50 43 20 66 72 6f 6d 20 79 6f 75 72 20 63 65 6e 74 72 61 6c 20 72 6f 75 74 65 72 anch.PC.from.your.central.router
64e0 20 74 6f 20 63 68 65 63 6b 20 74 68 65 20 72 65 73 70 6f 6e 73 65 2e 00 41 6e 64 20 73 68 6f 77 .to.check.the.response..And.show
6500 20 61 6c 6c 20 44 48 43 50 20 4c 65 61 73 65 73 00 41 6e 64 20 74 68 65 20 60 60 63 6c 69 65 6e .all.DHCP.Leases.And.the.``clien
6520 74 60 60 20 74 6f 20 72 65 63 65 69 76 65 20 61 6e 20 49 50 76 36 20 61 64 64 72 65 73 73 20 77 t``.to.receive.an.IPv6.address.w
6540 69 74 68 20 73 74 61 74 65 6c 65 73 73 20 61 75 74 6f 63 6f 6e 66 69 67 2e 00 41 6e 64 20 74 68 ith.stateless.autoconfig..And.th
6560 65 20 63 6f 6e 74 65 6e 74 20 6f 66 20 74 68 65 20 63 75 73 74 6f 6d 20 72 75 6c 65 73 65 74 73 e.content.of.the.custom.rulesets
6580 3a 00 41 6e 64 20 74 68 65 6e 20 63 72 65 61 74 65 20 74 68 65 20 63 75 73 74 6f 6d 20 72 75 6c :.And.then.create.the.custom.rul
65a0 65 73 65 74 73 3a 00 41 6e 64 20 77 69 74 68 20 6f 70 65 72 61 74 69 6f 6e 61 6c 20 6d 6f 64 65 esets:.And.with.operational.mode
65c0 20 63 6f 6d 6d 61 6e 64 73 2c 20 77 65 20 63 61 6e 20 63 68 65 63 6b 20 72 75 6c 65 73 20 6d 61 .commands,.we.can.check.rules.ma
65e0 74 63 68 65 72 73 2c 20 61 63 74 69 6f 6e 73 2c 20 61 6e 64 20 63 6f 75 6e 74 65 72 73 2e 00 41 tchers,.actions,.and.counters..A
6600 6e 73 69 62 6c 65 20 45 78 61 6d 70 6c 65 20 74 6f 70 6f 6c 6f 67 79 20 69 6d 61 67 65 00 41 6e nsible.Example.topology.image.An
6620 73 69 62 6c 65 20 65 78 61 6d 70 6c 65 00 41 6e 79 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 20 72 65 sible.example.Any.information.re
6640 6c 61 74 65 64 20 74 6f 20 61 20 56 52 46 20 69 73 20 6e 6f 74 20 65 78 63 68 61 6e 67 65 64 20 lated.to.a.VRF.is.not.exchanged.
6660 62 65 74 77 65 65 6e 20 64 65 76 69 63 65 73 20 2d 6f 72 20 69 6e 20 74 68 65 20 73 61 6d 65 20 between.devices.-or.in.the.same.
6680 64 65 76 69 63 65 2d 20 62 79 20 64 65 66 61 75 6c 74 2c 20 74 68 69 73 20 69 73 20 61 20 74 65 device-.by.default,.this.is.a.te
66a0 63 68 6e 69 71 75 65 20 63 61 6c 6c 65 64 20 2a 2a 56 52 46 2d 4c 69 74 65 2a 2a 2e 00 41 70 70 chnique.called.**VRF-Lite**..App
66c0 65 6e 64 69 78 2d 41 00 41 70 70 65 6e 64 69 78 2d 42 00 41 73 20 61 20 72 65 6d 69 6e 64 65 72 endix-A.Appendix-B.As.a.reminder
66e0 2c 20 68 65 72 65 27 73 20 61 20 6c 69 6e 6b 20 74 6f 20 74 68 65 20 3a 64 6f 63 3a 60 66 69 72 ,.here's.a.link.to.the.:doc:`fir
6700 65 77 61 6c 6c 20 64 6f 63 75 6d 65 6e 74 61 74 69 6f 6e 20 3c 2f 63 6f 6e 66 69 67 75 72 61 74 ewall.documentation.</configurat
6720 69 6f 6e 2f 66 69 72 65 77 61 6c 6c 2f 69 6e 64 65 78 3e 60 2c 20 77 68 65 72 65 20 79 6f 75 20 ion/firewall/index>`,.where.you.
6740 63 61 6e 20 66 69 6e 64 20 6d 6f 72 65 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 20 61 62 6f 75 74 20 can.find.more.information.about.
6760 74 68 65 20 70 61 63 6b 65 74 20 66 6c 6f 77 20 66 6f 72 20 74 72 61 66 66 69 63 20 74 68 61 74 the.packet.flow.for.traffic.that
6780 20 63 6f 6d 65 73 20 66 72 6f 6d 20 62 72 69 64 67 65 20 6c 61 79 65 72 20 61 6e 64 20 73 68 6f .comes.from.bridge.layer.and.sho
67a0 75 6c 64 20 62 65 20 61 6e 61 6c 69 7a 65 64 20 62 79 20 74 68 65 20 49 50 20 66 69 72 65 77 61 uld.be.analized.by.the.IP.firewa
67c0 6c 6c 2e 00 41 73 20 61 20 72 65 6d 69 6e 64 65 72 2c 20 6f 6e 6c 79 20 61 64 76 65 72 74 69 73 ll..As.a.reminder,.only.advertis
67e0 65 20 72 6f 75 74 65 73 20 74 68 61 74 20 79 6f 75 20 61 72 65 20 74 68 65 20 64 65 66 61 75 6c e.routes.that.you.are.the.defaul
6800 74 20 72 6f 75 74 65 72 20 66 6f 72 2e 20 54 68 69 73 20 69 73 20 77 68 79 20 77 65 20 61 72 65 t.router.for..This.is.why.we.are
6820 20 4e 4f 54 20 61 6e 6e 6f 75 6e 63 69 6e 67 20 74 68 65 20 31 39 32 2e 30 2e 32 2e 30 2f 32 34 .NOT.announcing.the.192.0.2.0/24
6840 20 6e 65 74 77 6f 72 6b 2c 20 62 65 63 61 75 73 65 20 69 66 20 74 68 61 74 20 77 61 73 20 61 6e .network,.because.if.that.was.an
6860 6e 6f 75 6e 63 65 64 20 69 6e 74 6f 20 4f 53 50 46 2c 20 74 68 65 20 6f 74 68 65 72 20 72 6f 75 nounced.into.OSPF,.the.other.rou
6880 74 65 72 73 20 77 6f 75 6c 64 20 74 72 79 20 74 6f 20 63 6f 6e 6e 65 63 74 20 74 6f 20 74 68 61 ters.would.try.to.connect.to.tha
68a0 74 20 6e 65 74 77 6f 72 6b 20 6f 76 65 72 20 61 20 74 75 6e 6e 65 6c 20 74 68 61 74 20 63 6f 6e t.network.over.a.tunnel.that.con
68c0 6e 65 63 74 73 20 74 6f 20 74 68 61 74 20 6e 65 74 77 6f 72 6b 21 00 41 73 20 65 78 70 6f 73 65 nects.to.that.network!.As.expose
68e0 64 20 69 6e 20 74 68 65 20 64 69 61 67 72 61 6d 2c 20 74 68 65 72 65 20 61 72 65 20 66 6f 75 72 d.in.the.diagram,.there.are.four
6900 20 56 52 46 73 2e 20 54 68 65 73 65 20 56 52 46 73 20 61 72 65 20 60 60 4d 47 4d 54 60 60 2c 20 .VRFs..These.VRFs.are.``MGMT``,.
6920 60 60 57 41 4e 60 60 2c 20 60 60 4c 41 4e 60 60 20 61 6e 64 20 60 60 50 52 4f 44 60 60 2c 20 61 ``WAN``,.``LAN``.and.``PROD``,.a
6940 6e 64 20 74 68 65 69 72 20 72 65 71 75 69 72 65 6d 65 6e 74 73 20 61 72 65 3a 00 41 73 20 73 61 nd.their.requirements.are:.As.sa
6960 69 64 20 62 65 66 6f 72 65 2c 20 77 65 20 61 72 65 20 67 6f 69 6e 67 20 74 6f 20 63 72 65 61 74 id.before,.we.are.going.to.creat
6980 65 20 63 75 73 74 6f 6d 20 66 69 72 65 77 61 6c 6c 20 72 75 6c 65 73 65 74 73 20 66 6f 72 20 65 e.custom.firewall.rulesets.for.e
69a0 61 63 68 20 62 72 69 64 67 65 2c 20 74 68 61 74 20 77 69 6c 6c 20 62 65 20 75 73 65 64 20 69 6e ach.bridge,.that.will.be.used.in
69c0 20 74 68 65 20 60 60 70 72 65 72 6f 75 74 69 6e 67 60 60 20 63 68 61 69 6e 2c 20 69 6e 20 6f 72 .the.``prerouting``.chain,.in.or
69e0 64 65 72 20 74 6f 20 64 72 6f 70 20 61 73 20 6d 75 63 68 20 75 6e 77 61 6e 74 65 64 20 74 72 61 der.to.drop.as.much.unwanted.tra
6a00 66 66 69 63 20 61 73 20 65 61 72 6c 79 20 61 73 20 70 6f 73 73 69 62 6c 65 2e 20 53 6f 2c 20 63 ffic.as.early.as.possible..So,.c
6a20 75 73 74 6f 6d 20 72 75 6c 65 73 65 74 73 20 75 73 65 64 20 69 6e 20 60 60 70 72 65 72 6f 75 74 ustom.rulesets.used.in.``prerout
6a40 69 6e 67 60 60 20 63 68 61 69 6e 20 61 72 65 20 67 6f 69 6e 67 20 74 6f 20 62 65 20 60 60 62 72 ing``.chain.are.going.to.be.``br
6a60 30 2d 70 72 65 60 60 2c 20 60 60 62 72 31 2d 70 72 65 60 60 2c 20 61 6e 64 20 60 60 62 72 32 2d 0-pre``,.``br1-pre``,.and.``br2-
6a80 70 72 65 60 60 3a 00 41 73 20 77 65 20 63 61 6e 20 73 65 65 20 65 76 65 6e 20 69 66 20 62 6f 74 pre``:.As.we.can.see.even.if.bot
6aa0 68 20 56 52 46 20 4c 41 4e 31 20 61 6e 64 20 4c 41 4e 32 20 68 61 73 20 74 68 65 20 73 61 6d 65 h.VRF.LAN1.and.LAN2.has.the.same
6ac0 20 69 6d 70 6f 72 74 20 52 54 73 20 77 65 20 61 72 65 20 61 62 6c 65 20 74 6f 20 73 65 6c 65 63 .import.RTs.we.are.able.to.selec
6ae0 74 20 77 68 69 63 68 20 72 6f 75 74 65 73 20 61 72 65 20 65 66 66 65 63 74 69 76 65 6c 79 20 69 t.which.routes.are.effectively.i
6b00 6d 70 6f 72 74 65 64 20 61 6e 64 20 69 6e 73 74 61 6c 6c 65 64 2e 00 41 73 20 77 65 20 63 61 6e mported.and.installed..As.we.can
6b20 20 73 65 65 20 69 6e 20 74 68 65 20 42 47 50 20 74 61 62 6c 65 20 61 6e 79 20 69 6d 70 6f 72 74 .see.in.the.BGP.table.any.import
6b40 65 64 20 72 6f 75 74 65 20 68 61 73 20 62 65 65 6e 20 69 6e 6a 65 63 74 65 64 20 77 69 74 68 20 ed.route.has.been.injected.with.
6b60 61 20 22 40 22 20 66 6f 6c 6c 6f 77 65 64 20 62 79 20 74 68 65 20 56 50 4e 20 69 64 3b 20 49 6e a."@".followed.by.the.VPN.id;.In
6b80 20 74 68 65 20 72 6f 75 74 69 6e 67 20 74 61 62 6c 65 20 6f 66 20 74 68 65 20 56 52 46 2c 20 69 .the.routing.table.of.the.VRF,.i
6ba0 66 20 74 68 65 20 72 6f 75 74 65 20 77 61 73 20 69 6e 73 74 61 6c 6c 65 64 2c 20 77 65 20 63 61 f.the.route.was.installed,.we.ca
6bc0 6e 20 73 65 65 20 2d 62 65 74 77 65 65 6e 20 72 6f 75 6e 64 20 62 72 61 63 6b 65 74 73 2d 20 74 n.see.-between.round.brackets-.t
6be0 68 65 20 65 78 70 6f 72 74 65 64 20 56 52 46 20 74 61 62 6c 65 2e 00 41 73 20 77 65 20 63 61 6e he.exported.VRF.table..As.we.can
6c00 20 73 65 65 20 74 68 69 73 20 69 73 20 75 6e 70 72 61 63 74 69 63 61 6c 2e 00 41 73 20 77 65 20 .see.this.is.unpractical..As.we.
6c20 6b 6e 6f 77 20 74 68 65 20 6d 61 69 6e 20 61 73 73 75 6d 70 74 69 6f 6e 20 6f 66 20 4c 33 56 50 know.the.main.assumption.of.L3VP
6c40 4e 20 e2 80 9c 48 75 62 20 61 6e 64 20 53 70 6f 6b 65 e2 80 9d 20 69 73 2c 20 74 68 61 74 20 74 N....Hub.and.Spoke....is,.that.t
6c60 68 65 20 74 72 61 66 66 69 63 20 62 65 74 77 65 65 6e 20 73 70 6f 6b 65 73 20 68 61 76 65 20 74 he.traffic.between.spokes.have.t
6c80 6f 20 70 61 73 73 20 76 69 61 20 68 75 62 2c 20 69 6e 20 6f 75 72 20 73 63 65 6e 61 72 69 6f 20 o.pass.via.hub,.in.our.scenario.
6ca0 56 79 4f 53 2d 50 45 32 20 69 73 20 74 68 65 20 48 75 62 20 50 45 20 61 6e 64 20 74 68 65 20 56 VyOS-PE2.is.the.Hub.PE.and.the.V
6cc0 79 4f 53 2d 43 45 31 2d 48 55 42 20 69 73 20 74 68 65 20 63 65 6e 74 72 61 6c 20 63 75 73 74 6f yOS-CE1-HUB.is.the.central.custo
6ce0 6d 65 72 20 6f 66 66 69 63 65 20 64 65 76 69 63 65 20 74 68 61 74 20 69 73 20 72 65 73 70 6f 6e mer.office.device.that.is.respon
6d00 73 69 62 6c 65 20 66 6f 72 20 63 6f 6e 74 72 6f 6c 6c 69 6e 67 20 61 63 63 65 73 73 20 62 65 74 sible.for.controlling.access.bet
6d20 77 65 65 6e 20 61 6c 6c 20 73 70 6f 6b 65 73 20 61 6e 64 20 61 6e 6e 6f 75 6e 63 69 6e 67 20 69 ween.all.spokes.and.announcing.i
6d40 74 73 20 6e 65 74 77 6f 72 6b 20 70 72 65 66 69 78 65 73 20 28 31 30 2e 30 2e 30 2e 31 30 30 2f ts.network.prefixes.(10.0.0.100/
6d60 33 32 29 2e 20 56 79 4f 53 2d 50 45 32 20 68 61 73 20 74 68 65 20 6d 61 69 6e 20 56 52 46 20 28 32)..VyOS-PE2.has.the.main.VRF.(
6d80 69 74 73 20 6e 61 6d 65 20 69 73 20 42 4c 55 45 5f 48 55 42 29 2c 20 69 74 73 20 6f 77 6e 20 52 its.name.is.BLUE_HUB),.its.own.R
6da0 6f 75 74 65 2d 44 69 73 74 69 6e 67 75 69 73 68 65 72 28 52 44 29 20 61 6e 64 20 72 6f 75 74 65 oute-Distinguisher(RD).and.route
6dc0 2d 74 61 72 67 65 74 20 69 6d 70 6f 72 74 2f 65 78 70 6f 72 74 20 6c 69 73 74 73 2e 20 4d 75 6c -target.import/export.lists..Mul
6de0 74 69 70 72 6f 74 6f 63 6f 6c 2d 42 47 50 28 4d 50 2d 42 47 50 29 20 64 65 6c 69 76 65 72 73 20 tiprotocol-BGP(MP-BGP).delivers.
6e00 4c 33 56 50 4e 20 72 65 6c 61 74 65 64 20 63 6f 6e 74 72 6f 6c 2d 70 6c 61 6e 65 20 69 6e 66 6f L3VPN.related.control-plane.info
6e20 72 6d 61 74 69 6f 6e 20 74 6f 20 74 68 65 20 6e 6f 64 65 73 20 61 63 72 6f 73 73 20 6e 65 74 77 rmation.to.the.nodes.across.netw
6e40 6f 72 6b 20 77 68 65 72 65 20 50 45 73 20 53 70 6f 6b 65 73 20 69 6d 70 6f 72 74 20 74 68 65 20 ork.where.PEs.Spokes.import.the.
6e60 72 6f 75 74 65 2d 74 61 72 67 65 74 20 36 30 35 33 35 3a 31 30 33 30 20 28 74 68 69 73 20 69 73 route-target.60535:1030.(this.is
6e80 20 65 78 70 6f 72 74 20 72 6f 75 74 65 2d 74 61 72 67 65 74 20 6f 66 20 76 72 66 20 42 4c 55 45 .export.route-target.of.vrf.BLUE
6ea0 5f 48 55 42 29 20 61 6e 64 20 65 78 70 6f 72 74 20 69 74 73 20 6f 77 6e 20 72 6f 75 74 65 2d 74 _HUB).and.export.its.own.route-t
6ec0 61 72 67 65 74 20 36 30 35 33 35 3a 31 30 31 31 28 74 68 69 73 20 69 73 20 76 72 66 20 42 4c 55 arget.60535:1011(this.is.vrf.BLU
6ee0 45 5f 53 50 4f 4b 45 20 65 78 70 6f 72 74 20 72 6f 75 74 65 2d 74 61 72 67 65 74 29 2e 20 54 68 E_SPOKE.export.route-target)..Th
6f00 65 72 65 66 6f 72 65 2c 20 74 68 65 20 43 75 73 74 6f 6d 65 72 20 65 64 67 65 20 6e 6f 64 65 73 erefore,.the.Customer.edge.nodes
6f20 20 63 61 6e 20 6f 6e 6c 79 20 6c 65 61 72 6e 20 74 68 65 20 6e 65 74 77 6f 72 6b 20 70 72 65 66 .can.only.learn.the.network.pref
6f40 69 78 65 73 20 6f 66 20 74 68 65 20 48 55 42 20 73 69 74 65 20 5b 31 30 2e 30 2e 30 2e 31 30 30 ixes.of.the.HUB.site.[10.0.0.100
6f60 2f 33 32 5d 2e 20 46 6f 72 20 74 68 69 73 20 65 78 61 6d 70 6c 65 20 56 79 4f 53 2d 43 45 31 20 /32]..For.this.example.VyOS-CE1.
6f80 68 61 73 20 6e 65 74 77 6f 72 6b 20 70 72 65 66 69 78 65 73 20 5b 31 30 2e 30 2e 30 2e 38 30 2f has.network.prefixes.[10.0.0.80/
6fa0 33 32 5d 20 2f 20 56 79 4f 53 2d 43 45 32 20 68 61 73 20 6e 65 74 77 6f 72 6b 20 70 72 65 66 69 32]./.VyOS-CE2.has.network.prefi
6fc0 78 65 73 20 5b 31 30 2e 30 2e 30 2e 39 30 2f 33 32 5d 2e 20 52 6f 75 74 65 2d 52 65 66 6c 65 63 xes.[10.0.0.90/32]..Route-Reflec
6fe0 74 6f 72 20 64 65 76 69 63 65 73 20 56 79 4f 53 2d 52 52 31 20 61 6e 64 20 56 79 4f 53 2d 52 52 tor.devices.VyOS-RR1.and.VyOS-RR
7000 32 20 61 72 65 20 75 73 65 64 20 74 6f 20 73 69 6d 70 6c 69 66 79 20 6e 65 74 77 6f 72 6b 20 72 2.are.used.to.simplify.network.r
7020 6f 75 74 65 73 20 65 78 63 68 61 6e 67 65 20 61 6e 64 20 6d 69 6e 69 6d 69 7a 65 20 69 42 47 50 outes.exchange.and.minimize.iBGP
7040 20 70 65 65 72 69 6e 67 73 20 62 65 74 77 65 65 6e 20 64 65 76 69 63 65 73 2e 00 41 73 20 77 65 .peerings.between.devices..As.we
7060 20 73 65 65 20 73 68 61 70 65 72 20 69 73 20 77 6f 72 6b 69 6e 67 20 61 6e 64 20 74 68 65 20 74 .see.shaper.is.working.and.the.t
7080 72 61 66 66 69 63 20 77 69 6c 6c 20 6e 6f 74 20 77 6f 72 6b 20 6f 76 65 72 20 35 20 4d 62 69 74 raffic.will.not.work.over.5.Mbit
70a0 2f 73 2e 00 41 73 73 69 67 6e 20 65 78 74 65 72 6e 61 6c 20 49 50 20 61 64 64 72 65 73 73 65 73 /s..Assign.external.IP.addresses
70c0 00 41 73 73 75 6d 69 6e 67 20 74 68 65 20 70 69 6e 67 73 20 61 72 65 20 73 75 63 63 65 73 73 66 .Assuming.the.pings.are.successf
70e0 75 6c 2c 20 79 6f 75 20 6e 65 65 64 20 74 6f 20 61 64 64 20 73 6f 6d 65 20 44 4e 53 20 73 65 72 ul,.you.need.to.add.some.DNS.ser
7100 76 65 72 73 2e 20 53 6f 6d 65 20 6f 70 74 69 6f 6e 73 3a 00 41 74 20 74 68 65 20 66 69 72 73 74 vers..Some.options:.At.the.first
7120 20 73 74 65 70 20 77 65 20 6e 65 65 64 20 74 6f 20 63 6f 6e 66 69 67 75 72 65 20 74 68 65 20 49 .step.we.need.to.configure.the.I
7140 50 2f 4d 50 4c 53 20 62 61 63 6b 62 6f 6e 65 20 6e 65 74 77 6f 72 6b 20 75 73 69 6e 67 20 4f 53 P/MPLS.backbone.network.using.OS
7160 50 46 20 61 73 20 49 47 50 20 70 72 6f 74 6f 63 6f 6c 20 61 6e 64 20 4c 44 50 20 61 73 20 6c 61 PF.as.IGP.protocol.and.LDP.as.la
7180 62 65 6c 2d 73 77 69 74 63 68 69 6e 67 20 70 72 6f 74 6f 63 6f 6c 20 66 6f 72 20 74 68 65 20 62 bel-switching.protocol.for.the.b
71a0 61 73 65 20 63 6f 6e 6e 65 63 74 69 76 69 74 79 20 62 65 74 77 65 65 6e 20 2a 2a 50 2a 2a 20 28 ase.connectivity.between.**P**.(
71c0 72 6f 76 69 64 65 72 29 2c 20 2a 2a 50 2a 2a 20 28 72 6f 76 69 64 65 72 29 20 2a 2a 45 2a 2a 20 rovider),.**P**.(rovider).**E**.
71e0 28 64 67 65 29 20 61 6e 64 20 2a 2a 52 2a 2a 20 28 6f 75 74 65 29 20 2a 2a 52 2a 2a 20 28 65 66 (dge).and.**R**.(oute).**R**.(ef
7200 6c 65 63 74 6f 72 29 20 6e 6f 64 65 73 3a 00 41 74 20 74 68 69 73 20 70 6f 69 6e 74 2c 20 79 6f lector).nodes:.At.this.point,.yo
7220 75 20 6e 6f 77 20 6e 65 65 64 20 74 6f 20 63 72 65 61 74 65 20 74 68 65 20 58 20 6c 69 6e 6b 20 u.now.need.to.create.the.X.link.
7240 62 65 74 77 65 65 6e 20 61 6c 6c 20 66 6f 75 72 20 72 6f 75 74 65 72 73 2e 20 55 73 65 20 61 6d between.all.four.routers..Use.am
7260 64 69 66 66 65 72 65 6e 74 20 2f 33 30 20 66 6f 72 20 65 61 63 68 20 6c 69 6e 6b 2e 00 41 74 20 different./30.for.each.link..At.
7280 74 68 69 73 20 70 6f 69 6e 74 2c 20 79 6f 75 20 73 68 6f 75 6c 64 20 62 65 20 61 62 6c 65 20 74 this.point,.you.should.be.able.t
72a0 6f 20 53 53 48 20 69 6e 74 6f 20 62 6f 74 68 20 6f 66 20 74 68 65 6d 2c 20 61 6e 64 20 77 69 6c o.SSH.into.both.of.them,.and.wil
72c0 6c 20 6e 6f 20 6c 6f 6e 67 65 72 20 6e 65 65 64 20 61 63 63 65 73 73 20 74 6f 20 74 68 65 20 63 l.no.longer.need.access.to.the.c
72e0 6f 6e 73 6f 6c 65 20 28 75 6e 6c 65 73 73 20 79 6f 75 20 62 72 65 61 6b 20 73 6f 6d 65 74 68 69 onsole.(unless.you.break.somethi
7300 6e 67 21 29 00 41 74 20 74 68 69 73 20 70 6f 69 6e 74 2c 20 79 6f 75 20 73 68 6f 75 6c 64 20 62 ng!).At.this.point,.you.should.b
7320 65 20 61 62 6c 65 20 74 6f 20 73 65 65 20 62 6f 74 68 20 49 50 20 61 64 64 72 65 73 73 65 73 20 e.able.to.see.both.IP.addresses.
7340 77 68 65 6e 20 79 6f 75 20 72 75 6e 20 60 60 73 68 6f 77 20 69 6e 74 65 72 66 61 63 65 73 60 60 when.you.run.``show.interfaces``
7360 5c 20 2c 20 61 6e 64 20 60 60 73 68 6f 77 20 76 72 72 70 60 60 20 73 68 6f 75 6c 64 20 73 68 6f \.,.and.``show.vrrp``.should.sho
7380 77 20 62 6f 74 68 20 69 6e 74 65 72 66 61 63 65 73 20 69 6e 20 4d 41 53 54 45 52 20 73 74 61 74 w.both.interfaces.in.MASTER.stat
73a0 65 20 28 61 6e 64 20 53 4c 41 56 45 20 73 74 61 74 65 20 6f 6e 20 72 6f 75 74 65 72 32 29 2e 00 e.(and.SLAVE.state.on.router2)..
73c0 41 74 20 74 68 69 73 20 70 6f 69 6e 74 2c 20 79 6f 75 72 20 56 79 4f 53 20 69 6e 73 74 61 6c 6c At.this.point,.your.VyOS.install
73e0 20 73 68 6f 75 6c 64 20 68 61 76 65 20 66 75 6c 6c 20 49 50 76 36 2c 20 62 75 74 20 6e 6f 77 20 .should.have.full.IPv6,.but.now.
7400 79 6f 75 72 20 4c 41 4e 20 64 65 76 69 63 65 73 20 6e 65 65 64 20 61 63 63 65 73 73 2e 00 41 74 your.LAN.devices.need.access..At
7420 20 74 68 69 73 20 73 74 65 70 20 77 65 20 61 72 65 20 67 6f 69 6e 67 20 74 6f 20 65 6e 61 62 6c .this.step.we.are.going.to.enabl
7440 65 20 69 42 47 50 20 70 72 6f 74 6f 63 6f 6c 20 6f 6e 20 4d 50 4c 53 20 6e 6f 64 65 73 20 61 6e e.iBGP.protocol.on.MPLS.nodes.an
7460 64 20 52 6f 75 74 65 20 52 65 66 6c 65 63 74 6f 72 73 20 28 74 77 6f 20 72 6f 75 74 65 72 73 20 d.Route.Reflectors.(two.routers.
7480 66 6f 72 20 72 65 64 75 6e 64 61 6e 63 79 29 20 74 68 61 74 20 77 69 6c 6c 20 64 65 6c 69 76 65 for.redundancy).that.will.delive
74a0 72 20 49 50 76 34 20 56 50 4e 20 28 4c 33 56 50 4e 29 20 72 6f 75 74 65 73 20 62 65 74 77 65 65 r.IPv4.VPN.(L3VPN).routes.betwee
74c0 6e 20 74 68 65 6d 3a 00 41 7a 75 72 65 20 41 53 4e 00 41 7a 75 72 65 20 56 4e 65 74 20 47 61 74 n.them:.Azure.ASN.Azure.VNet.Gat
74e0 65 77 61 79 20 31 20 70 75 62 6c 69 63 20 49 50 00 41 7a 75 72 65 20 56 4e 65 74 20 47 61 74 65 eway.1.public.IP.Azure.VNet.Gate
7500 77 61 79 20 32 20 70 75 62 6c 69 63 20 49 50 00 41 7a 75 72 65 20 56 4e 65 74 20 47 61 74 65 77 way.2.public.IP.Azure.VNet.Gatew
7520 61 79 20 42 47 50 20 49 50 00 41 7a 75 72 65 20 56 4e 65 74 20 47 61 74 65 77 61 79 20 70 75 62 ay.BGP.IP.Azure.VNet.Gateway.pub
7540 6c 69 63 20 49 50 00 41 7a 75 72 65 20 61 64 64 72 65 73 73 20 73 70 61 63 65 00 42 47 50 00 42 lic.IP.Azure.address.space.BGP.B
7560 47 50 20 49 50 76 36 20 75 6e 6e 75 6d 62 65 72 65 64 20 77 69 74 68 20 65 78 74 65 6e 64 65 64 GP.IPv6.unnumbered.with.extended
7580 20 6e 65 78 74 68 6f 70 00 42 47 50 20 69 73 20 61 6e 20 65 78 74 72 65 6d 65 6c 79 20 63 6f 6d .nexthop.BGP.is.an.extremely.com
75a0 70 6c 65 78 20 6e 65 74 77 6f 72 6b 20 70 72 6f 74 6f 63 6f 6c 2e 20 41 6e 20 65 78 61 6d 70 6c plex.network.protocol..An.exampl
75c0 65 20 69 73 20 70 72 6f 76 69 64 65 64 20 68 65 72 65 2e 00 42 4c 55 45 5f 48 55 42 00 42 4c 55 e.is.provided.here..BLUE_HUB.BLU
75e0 45 5f 53 50 4f 4b 45 00 42 61 73 65 64 20 6f 6e 20 74 68 65 20 70 72 65 76 69 6f 75 73 20 65 78 E_SPOKE.Based.on.the.previous.ex
7600 61 6d 70 6c 65 2c 20 61 6e 6f 74 68 65 72 20 72 75 6c 65 20 66 6f 72 20 74 72 61 66 66 69 63 20 ample,.another.rule.for.traffic.
7620 66 72 6f 6d 20 74 68 65 20 73 65 63 6f 6e 64 20 69 6e 74 65 72 66 61 63 65 20 65 74 68 33 20 63 from.the.second.interface.eth3.c
7640 61 6e 20 62 65 20 61 64 64 65 64 20 74 6f 20 74 68 65 20 6c 6f 61 64 20 62 61 6c 61 6e 63 65 72 an.be.added.to.the.load.balancer
7660 2e 20 48 6f 77 65 76 65 72 2c 20 74 72 61 66 66 69 63 20 6d 65 61 6e 74 20 74 6f 20 66 6c 6f 77 ..However,.traffic.meant.to.flow
7680 20 62 65 74 77 65 65 6e 20 74 68 65 20 4c 41 4e 20 73 75 62 6e 65 74 73 20 77 69 6c 6c 20 62 65 .between.the.LAN.subnets.will.be
76a0 20 73 65 6e 74 20 74 6f 20 65 74 68 30 20 61 6e 64 20 65 74 68 31 20 61 73 20 77 65 6c 6c 2e 20 .sent.to.eth0.and.eth1.as.well..
76c0 54 6f 20 70 72 65 76 65 6e 74 20 74 68 69 73 2c 20 61 6e 6f 74 68 65 72 20 72 75 6c 65 20 69 73 To.prevent.this,.another.rule.is
76e0 20 72 65 71 75 69 72 65 64 2e 20 54 68 69 73 20 72 75 6c 65 20 65 78 63 6c 75 64 65 73 20 74 72 .required..This.rule.excludes.tr
7700 61 66 66 69 63 20 62 65 74 77 65 65 6e 20 74 68 65 20 6c 6f 63 61 6c 20 73 75 62 6e 65 74 73 20 affic.between.the.local.subnets.
7720 66 72 6f 6d 20 74 68 65 20 6c 6f 61 64 20 62 61 6c 61 6e 63 65 72 2e 20 49 74 20 61 6c 73 6f 20 from.the.load.balancer..It.also.
7740 65 78 63 6c 75 64 65 73 20 6c 6f 63 61 6c 6c 79 2d 73 6f 75 72 63 65 73 20 70 61 63 6b 65 74 73 excludes.locally-sources.packets
7760 20 28 72 65 71 75 69 72 65 64 20 66 6f 72 20 77 65 62 20 63 61 63 68 69 6e 67 20 77 69 74 68 20 .(required.for.web.caching.with.
7780 6c 6f 61 64 20 62 61 6c 61 6e 63 69 6e 67 29 2e 20 65 74 68 2b 20 69 73 20 75 73 65 64 20 61 73 load.balancing)..eth+.is.used.as
77a0 20 61 6e 20 61 6c 69 61 73 20 74 68 61 74 20 72 65 66 65 72 73 20 74 6f 20 61 6c 6c 20 65 74 68 .an.alias.that.refers.to.all.eth
77c0 65 72 6e 65 74 20 69 6e 74 65 72 66 61 63 65 73 3a 00 42 61 73 69 63 20 46 69 72 65 77 61 6c 6c ernet.interfaces:.Basic.Firewall
77e0 00 42 61 73 69 63 20 53 65 74 75 70 20 28 76 69 61 20 63 6f 6e 73 6f 6c 65 29 00 42 61 73 69 63 .Basic.Setup.(via.console).Basic
7800 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 6f 66 20 61 6e 73 69 62 6c 65 2e 63 66 67 3a 00 42 .configuration.of.ansible.cfg:.B
7820 61 73 69 6b 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 6f 66 20 74 68 65 20 61 6e 73 69 62 6c asik.configuration.of.the.ansibl
7840 65 2e 63 66 67 3a 00 42 65 66 6f 72 65 20 74 68 65 20 69 6e 74 65 72 66 61 63 65 20 65 74 68 30 e.cfg:.Before.the.interface.eth0
7860 20 6f 6e 20 72 6f 75 74 65 72 20 56 79 4f 53 33 00 42 6f 6e 64 69 6e 67 20 6f 6e 20 48 61 72 64 .on.router.VyOS3.Bonding.on.Hard
7880 77 61 72 65 20 52 6f 75 74 65 72 00 42 6f 74 68 20 4c 41 4e 73 20 68 61 76 65 20 74 6f 20 62 65 ware.Router.Both.LANs.have.to.be
78a0 20 61 62 6c 65 20 74 6f 20 72 6f 75 74 65 20 62 65 74 77 65 65 6e 20 65 61 63 68 20 6f 74 68 65 .able.to.route.between.each.othe
78c0 72 2c 20 62 6f 74 68 20 77 69 6c 6c 20 68 61 76 65 20 6d 61 6e 61 67 65 64 20 64 65 76 69 63 65 r,.both.will.have.managed.device
78e0 73 20 74 68 72 6f 75 67 68 20 61 20 64 65 64 69 63 61 74 65 64 20 6d 61 6e 61 67 65 6d 65 6e 74 s.through.a.dedicated.management
7900 20 6e 65 74 77 6f 72 6b 20 61 6e 64 20 62 6f 74 68 20 77 69 6c 6c 20 6e 65 65 64 20 49 6e 74 65 .network.and.both.will.need.Inte
7920 72 6e 65 74 20 61 63 63 65 73 73 20 79 65 74 20 74 68 65 20 4c 41 4e 32 20 77 69 6c 6c 20 6e 65 rnet.access.yet.the.LAN2.will.ne
7940 65 64 20 61 63 63 65 73 73 20 74 6f 20 73 6f 6d 65 20 73 65 74 20 6f 66 20 6f 75 74 73 69 64 65 ed.access.to.some.set.of.outside
7960 20 6e 65 74 77 6f 72 6b 73 2c 20 6e 6f 74 20 61 6c 6c 2e 20 54 68 65 20 6d 61 6e 61 67 65 6d 65 .networks,.not.all..The.manageme
7980 6e 74 20 6e 65 74 77 6f 72 6b 20 77 69 6c 6c 20 6e 65 65 64 20 61 63 63 65 73 73 20 74 6f 20 62 nt.network.will.need.access.to.b
79a0 6f 74 68 20 4c 41 4e 73 20 62 75 74 20 63 61 6e 6e 6f 74 20 68 61 76 65 20 61 63 63 65 73 73 20 oth.LANs.but.cannot.have.access.
79c0 74 6f 2f 66 72 6f 6d 20 74 68 65 20 6f 75 74 73 69 64 65 2e 00 42 72 61 6e 63 68 00 42 72 69 64 to/from.the.outside..Branch.Brid
79e0 67 65 20 61 6e 64 20 66 69 72 65 77 61 6c 6c 20 65 78 61 6d 70 6c 65 00 42 72 69 64 67 65 20 62 ge.and.firewall.example.Bridge.b
7a00 72 30 3a 00 42 72 69 64 67 65 20 62 72 31 3a 00 42 72 69 64 67 65 20 62 72 32 3a 00 42 72 69 64 r0:.Bridge.br1:.Bridge.br2:.Brid
7a20 67 65 20 66 69 72 65 77 61 6c 6c 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 00 42 72 69 64 67 65 ge.firewall.configuration.Bridge
7a40 20 66 69 72 65 77 61 6c 6c 20 72 75 6c 73 65 74 3a 00 42 72 69 64 67 65 73 20 61 6e 64 20 69 6e .firewall.rulset:.Bridges.and.in
7a60 74 65 72 66 61 63 65 73 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 00 42 79 20 64 65 66 61 75 6c terfaces.configuration.By.defaul
7a80 74 2c 20 69 70 74 61 62 6c 65 73 20 64 6f 65 73 20 6e 6f 74 20 61 6c 6c 6f 77 20 74 72 61 66 66 t,.iptables.does.not.allow.traff
7aa0 69 63 20 66 6f 72 20 65 73 74 61 62 6c 69 73 68 65 64 20 73 65 73 73 69 6f 6e 73 20 74 6f 20 72 ic.for.established.sessions.to.r
7ac0 65 74 75 72 6e 2c 20 73 6f 20 79 6f 75 20 6d 75 73 74 20 65 78 70 6c 69 63 69 74 6c 79 20 61 6c eturn,.so.you.must.explicitly.al
7ae0 6c 6f 77 20 74 68 69 73 2e 20 49 20 64 6f 20 74 68 69 73 20 62 79 20 61 64 64 69 6e 67 20 74 77 low.this..I.do.this.by.adding.tw
7b00 6f 20 72 75 6c 65 73 20 74 6f 20 65 76 65 72 79 20 72 75 6c 65 73 65 74 2e 20 31 20 61 6c 6c 6f o.rules.to.every.ruleset..1.allo
7b20 77 73 20 65 73 74 61 62 6c 69 73 68 65 64 20 61 6e 64 20 72 65 6c 61 74 65 64 20 73 74 61 74 65 ws.established.and.related.state
7b40 20 70 61 63 6b 65 74 73 20 74 68 72 6f 75 67 68 20 61 6e 64 20 72 75 6c 65 20 32 20 64 72 6f 70 .packets.through.and.rule.2.drop
7b60 73 20 61 6e 64 20 6c 6f 67 73 20 69 6e 76 61 6c 69 64 20 73 74 61 74 65 20 70 61 63 6b 65 74 73 s.and.logs.invalid.state.packets
7b80 2e 20 57 65 20 70 6c 61 63 65 20 74 68 65 20 65 73 74 61 62 6c 69 73 68 65 64 2f 72 65 6c 61 74 ..We.place.the.established/relat
7ba0 65 64 20 72 75 6c 65 20 61 74 20 74 68 65 20 74 6f 70 20 62 65 63 61 75 73 65 20 74 68 65 20 76 ed.rule.at.the.top.because.the.v
7bc0 61 73 74 20 6d 61 6a 6f 72 69 74 79 20 6f 66 20 74 72 61 66 66 69 63 20 6f 6e 20 61 20 6e 65 74 ast.majority.of.traffic.on.a.net
7be0 77 6f 72 6b 20 69 73 20 65 73 74 61 62 6c 69 73 68 65 64 20 61 6e 64 20 74 68 65 20 69 6e 76 61 work.is.established.and.the.inva
7c00 6c 69 64 20 72 75 6c 65 20 74 6f 20 70 72 65 76 65 6e 74 20 69 6e 76 61 6c 69 64 20 73 74 61 74 lid.rule.to.prevent.invalid.stat
7c20 65 20 70 61 63 6b 65 74 73 20 66 72 6f 6d 20 6d 69 73 74 61 6b 65 6e 6c 79 20 62 65 69 6e 67 20 e.packets.from.mistakenly.being.
7c40 6d 61 74 63 68 65 64 20 61 67 61 69 6e 73 74 20 6f 74 68 65 72 20 72 75 6c 65 73 2e 20 48 61 76 matched.against.other.rules..Hav
7c60 69 6e 67 20 74 68 65 20 6d 6f 73 74 20 6d 61 74 63 68 65 64 20 72 75 6c 65 20 6c 69 73 74 65 64 ing.the.most.matched.rule.listed
7c80 20 66 69 72 73 74 20 72 65 64 75 63 65 73 20 43 50 55 20 6c 6f 61 64 20 69 6e 20 68 69 67 68 20 .first.reduces.CPU.load.in.high.
7ca0 76 6f 6c 75 6d 65 20 65 6e 76 69 72 6f 6e 6d 65 6e 74 73 2e 20 4e 6f 74 65 3a 20 49 20 68 61 76 volume.environments..Note:.I.hav
7cc0 65 20 66 69 6c 65 64 20 61 20 62 75 67 20 74 6f 20 68 61 76 65 20 74 68 69 73 20 61 64 64 65 64 e.filed.a.bug.to.have.this.added
7ce0 20 61 73 20 61 20 64 65 66 61 75 6c 74 20 61 63 74 69 6f 6e 20 61 73 20 77 65 6c 6c 2e 00 43 45 .as.a.default.action.as.well..CE
7d00 20 48 75 62 20 64 65 76 69 63 65 00 43 53 34 20 2d 3e 20 43 53 35 00 43 65 6e 74 72 61 6c 00 43 .Hub.device.CS4.->.CS5.Central.C
7d20 68 65 63 6b 20 61 6c 6c 20 70 6f 73 73 69 62 6c 65 20 73 65 74 74 69 6e 67 73 20 60 68 65 72 65 heck.all.possible.settings.`here
7d40 20 3c 68 74 74 70 73 3a 2f 2f 67 69 74 68 75 62 2e 63 6f 6d 2f 74 68 72 65 65 72 69 6e 67 73 2f .<https://github.com/threerings/
7d60 6f 70 65 6e 76 70 6e 2d 61 75 74 68 2d 6c 64 61 70 2f 62 6c 6f 62 2f 6d 61 73 74 65 72 2f 61 75 openvpn-auth-ldap/blob/master/au
7d80 74 68 2d 6c 64 61 70 2e 63 6f 6e 66 3e 60 5f 00 43 68 65 63 6b 20 74 68 65 20 42 47 50 20 56 52 th-ldap.conf>`_.Check.the.BGP.VR
7da0 46 20 74 61 62 6c 65 20 61 6e 64 20 76 65 72 69 66 79 20 69 66 20 74 68 65 20 73 74 61 74 69 63 F.table.and.verify.if.the.static
7dc0 20 72 6f 75 74 65 73 20 61 72 65 20 69 6e 6a 65 63 74 65 64 20 73 68 6f 77 69 6e 67 20 74 68 65 .routes.are.injected.showing.the
7de0 20 63 6f 72 72 65 63 74 20 6e 65 78 74 2d 68 6f 70 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 2e 00 43 .correct.next-hop.information..C
7e00 68 65 63 6b 20 74 68 65 20 72 65 73 75 6c 74 00 43 68 65 63 6b 20 74 68 65 20 72 65 73 75 6c 74 heck.the.result.Check.the.result
7e20 20 6f 6e 20 74 68 65 20 76 79 6f 73 31 30 20 72 6f 75 74 65 72 3a 00 43 68 65 63 6b 20 74 68 65 .on.the.vyos10.router:.Check.the
7e40 20 72 65 73 75 6c 74 2e 00 43 68 65 63 6b 20 74 68 65 20 76 65 72 73 69 6f 6e 3a 00 43 68 65 63 .result..Check.the.version:.Chec
7e60 6b 69 6e 67 20 74 68 65 20 72 6f 75 74 69 6e 67 20 74 61 62 6c 65 20 6f 66 20 74 68 65 20 56 52 king.the.routing.table.of.the.VR
7e80 46 20 73 68 6f 75 6c 64 20 72 65 76 65 61 6c 20 62 6f 74 68 20 73 74 61 74 69 63 20 61 6e 64 20 F.should.reveal.both.static.and.
7ea0 63 6f 6e 6e 65 63 74 65 64 20 65 6e 74 72 69 65 73 20 61 63 74 69 76 65 2e 20 41 20 50 49 4e 47 connected.entries.active..A.PING
7ec0 20 74 65 73 74 20 62 65 74 77 65 65 6e 20 74 68 65 20 43 6f 72 65 20 61 6e 64 20 72 65 6d 6f 74 .test.between.the.Core.and.remot
7ee0 65 20 72 6f 75 74 65 72 20 69 73 20 61 20 77 61 79 20 74 6f 20 76 61 6c 69 64 61 74 65 20 63 6f e.router.is.a.way.to.validate.co
7f00 6e 6e 65 63 74 69 76 69 74 79 20 77 69 74 68 69 6e 20 74 68 65 20 56 52 46 2e 00 43 68 65 63 6b nnectivity.within.the.VRF..Check
7f20 69 6e 67 20 74 68 72 6f 75 67 68 20 6f 70 2d 6d 6f 64 65 20 63 6f 6d 6d 61 6e 64 73 00 43 69 73 ing.through.op-mode.commands.Cis
7f40 63 6f 00 43 69 73 63 6f 20 56 50 43 20 43 72 6f 73 73 63 6f 6e 6e 65 63 74 20 2d 20 50 6f 72 74 co.Cisco.VPC.Crossconnect.-.Port
7f60 73 20 33 39 20 61 6e 64 20 34 30 20 62 6f 6e 64 65 64 20 62 65 74 77 65 65 6e 20 65 61 63 68 20 s.39.and.40.bonded.between.each.
7f80 73 77 69 74 63 68 00 43 6c 61 6d 70 20 74 68 65 20 56 54 49 27 73 20 4d 53 53 20 74 6f 20 31 33 switch.Clamp.the.VTI's.MSS.to.13
7fa0 35 30 20 74 6f 20 61 76 6f 69 64 20 50 4d 54 55 20 62 6c 61 63 6b 68 6f 6c 65 73 2e 00 43 6c 69 50.to.avoid.PMTU.blackholes..Cli
7fc0 65 6e 74 00 43 6c 69 65 6e 74 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 00 43 6f 6d 6d 75 6e 69 ent.Client.configuration.Communi
7fe0 63 61 74 69 6f 6e 20 62 65 74 77 65 65 6e 20 70 72 69 76 61 74 65 20 73 75 62 6e 65 74 73 20 73 cation.between.private.subnets.s
8000 68 6f 75 6c 64 20 62 65 20 64 6f 6e 65 20 74 68 72 6f 75 67 68 20 49 50 53 65 63 20 74 75 6e 6e hould.be.done.through.IPSec.tunn
8020 65 6c 20 77 69 74 68 6f 75 74 20 4e 41 54 2e 00 43 6f 6d 6d 75 6e 69 63 61 74 69 6f 6e 20 62 65 el.without.NAT..Communication.be
8040 74 77 65 65 6e 20 70 72 69 76 61 74 65 20 73 75 62 6e 65 74 73 20 73 68 6f 75 6c 64 20 62 65 20 tween.private.subnets.should.be.
8060 64 6f 6e 65 20 74 68 72 6f 75 67 68 20 69 70 73 65 63 20 74 75 6e 6e 65 6c 20 77 69 74 68 6f 75 done.through.ipsec.tunnel.withou
8080 74 20 6e 61 74 2e 00 43 6f 6e 63 6c 75 73 69 6f 6e 73 00 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e t.nat..Conclusions.Configuration
80a0 00 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 27 4e 4d 50 27 00 43 6f 6e 66 69 67 75 72 61 74 69 .Configuration.'NMP'.Configurati
80c0 6f 6e 20 27 56 79 4f 53 27 00 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 27 64 63 73 70 27 20 61 on.'VyOS'.Configuration.'dcsp'.a
80e0 6e 64 20 73 68 61 70 65 72 20 75 73 69 6e 67 20 51 6f 53 00 43 6f 6e 66 69 67 75 72 61 74 69 6f nd.shaper.using.QoS.Configuratio
8100 6e 20 42 6c 75 65 70 72 69 6e 74 73 00 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 42 6c 75 65 70 n.Blueprints.Configuration.Bluep
8120 72 69 6e 74 73 20 28 61 75 74 6f 74 65 73 74 29 00 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 56 rints.(autotest).Configuration.V
8140 79 4f 53 20 61 73 20 4f 70 65 6e 56 50 4e 20 53 65 72 76 65 72 00 43 6f 6e 66 69 67 75 72 61 74 yOS.as.OpenVPN.Server.Configurat
8160 69 6f 6e 20 6f 66 20 62 61 73 69 63 20 66 69 72 65 77 61 6c 6c 20 69 6e 20 6f 6e 65 20 73 69 74 ion.of.basic.firewall.in.one.sit
8180 65 2c 20 69 6e 20 6f 72 64 65 72 20 74 6f 3a 00 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 3a 00 43 e,.in.order.to:.Configuration:.C
81a0 6f 6e 66 69 67 75 72 61 74 69 6f 6e 73 00 43 6f 6e 66 69 67 75 72 65 20 56 79 4f 53 20 61 73 20 onfigurations.Configure.VyOS.as.
81c0 4f 70 65 6e 56 50 4e 20 53 65 72 76 65 72 00 43 6f 6e 66 69 67 75 72 65 20 56 79 4f 53 20 61 73 OpenVPN.Server.Configure.VyOS.as
81e0 20 63 6c 69 65 6e 74 00 43 6f 6e 66 69 67 75 72 65 20 57 69 72 65 67 75 61 72 64 00 43 6f 6e 66 .client.Configure.Wireguard.Conf
8200 69 67 75 72 65 20 61 20 56 54 49 20 77 69 74 68 20 61 20 64 75 6d 6d 79 20 49 50 20 61 64 64 72 igure.a.VTI.with.a.dummy.IP.addr
8220 65 73 73 00 43 6f 6e 66 69 67 75 72 65 20 63 6f 6e 6e 74 72 61 63 6b 2d 73 79 6e 63 20 61 6e 64 ess.Configure.conntrack-sync.and
8240 20 65 6e 61 62 6c 65 20 68 65 6c 70 65 72 73 00 43 6f 6e 66 69 67 75 72 65 20 74 68 65 20 49 4b .enable.helpers.Configure.the.IK
8260 45 20 61 6e 64 20 45 53 50 20 73 65 74 74 69 6e 67 73 20 74 6f 20 6d 61 74 63 68 20 61 20 73 75 E.and.ESP.settings.to.match.a.su
8280 62 73 65 74 20 6f 66 20 74 68 6f 73 65 20 73 75 70 70 6f 72 74 65 64 20 62 79 20 41 7a 75 72 65 bset.of.those.supported.by.Azure
82a0 3a 00 43 6f 6e 66 69 67 75 72 65 20 74 68 65 20 56 50 4e 20 74 75 6e 6e 65 6c 00 43 6f 6e 66 69 :.Configure.the.VPN.tunnel.Confi
82c0 67 75 72 65 20 74 68 65 20 56 50 4e 20 74 75 6e 6e 65 6c 73 00 43 6f 6e 66 69 67 75 72 65 20 74 gure.the.VPN.tunnels.Configure.t
82e0 68 65 20 57 41 4e 20 6c 6f 61 64 20 62 61 6c 61 6e 63 65 72 20 77 69 74 68 20 74 68 65 20 70 61 he.WAN.load.balancer.with.the.pa
8300 72 61 6d 65 74 65 72 73 20 64 65 73 63 72 69 62 65 64 20 61 62 6f 76 65 3a 00 43 6f 6e 66 69 67 rameters.described.above:.Config
8320 75 72 65 20 74 68 65 20 6c 6f 61 64 20 62 61 6c 61 6e 63 65 72 00 43 6f 6e 66 69 67 75 72 65 20 ure.the.load.balancer.Configure.
8340 74 77 6f 20 56 54 49 73 20 77 69 74 68 20 61 20 64 75 6d 6d 79 20 49 50 20 61 64 64 72 65 73 73 two.VTIs.with.a.dummy.IP.address
8360 20 65 61 63 68 00 43 6f 6e 66 69 67 75 72 65 20 79 6f 75 72 20 42 47 50 20 73 65 74 74 69 6e 67 .each.Configure.your.BGP.setting
8380 73 00 43 6f 6e 6e 74 72 61 63 6b 20 68 65 6c 70 65 72 20 6d 6f 64 75 6c 65 73 20 61 72 65 20 65 s.Conntrack.helper.modules.are.e
83a0 6e 61 62 6c 65 64 20 62 79 20 64 65 66 61 75 6c 74 2c 20 62 75 74 20 74 68 65 79 20 74 65 6e 64 nabled.by.default,.but.they.tend
83c0 20 74 6f 20 63 61 75 73 65 20 6d 6f 72 65 20 70 72 6f 62 6c 65 6d 73 20 74 68 61 6e 20 74 68 65 .to.cause.more.problems.than.the
83e0 79 27 72 65 20 77 6f 72 74 68 20 69 6e 20 63 6f 6d 70 6c 65 78 20 6e 65 74 77 6f 72 6b 73 2e 20 y're.worth.in.complex.networks..
8400 59 6f 75 20 63 61 6e 20 64 69 73 61 62 6c 65 20 61 6c 6c 20 6f 66 20 74 68 65 6d 20 61 74 20 6f You.can.disable.all.of.them.at.o
8420 6e 65 20 67 6f 2e 00 43 6f 6e 73 69 64 65 72 20 68 6f 77 20 74 6f 20 71 75 69 63 6b 6c 79 20 73 ne.go..Consider.how.to.quickly.s
8440 65 74 20 75 70 20 4e 4d 50 20 61 6e 64 20 56 79 4f 53 20 66 6f 72 20 6d 6f 6e 69 74 6f 72 69 6e et.up.NMP.and.VyOS.for.monitorin
8460 67 2e 20 4e 4d 50 20 69 73 20 6d 75 6c 74 69 2d 76 65 6e 64 6f 72 20 6e 65 74 77 6f 72 6b 20 6d g..NMP.is.multi-vendor.network.m
8480 6f 6e 69 74 6f 72 69 6e 67 20 66 72 6f 6d 20 27 53 6f 6c 61 72 57 69 6e 64 73 27 20 62 75 69 6c onitoring.from.'SolarWinds'.buil
84a0 74 20 74 6f 20 73 63 61 6c 65 20 61 6e 64 20 65 78 70 61 6e 64 20 77 69 74 68 20 74 68 65 20 6e t.to.scale.and.expand.with.the.n
84c0 65 65 64 73 20 6f 66 20 79 6f 75 72 20 6e 65 74 77 6f 72 6b 2e 00 43 6f 72 65 00 43 6f 72 65 20 eeds.of.your.network..Core.Core.
84e0 52 6f 75 74 65 72 00 43 6f 72 65 20 6e 65 74 77 6f 72 6b 00 43 72 65 61 74 65 20 45 78 70 6f 72 Router.Core.network.Create.Expor
8500 74 20 46 69 6c 74 65 72 00 43 72 65 61 74 65 20 49 6d 70 6f 72 74 20 46 69 6c 74 65 72 00 43 72 t.Filter.Create.Import.Filter.Cr
8520 65 61 74 65 20 56 52 52 50 20 73 79 6e 63 2d 67 72 6f 75 70 00 43 72 65 61 74 65 20 61 20 4c 41 eate.VRRP.sync-group.Create.a.LA
8540 43 50 20 62 6f 6e 64 20 6f 6e 20 74 68 65 20 68 61 72 64 77 61 72 65 20 72 6f 75 74 65 72 2e 20 CP.bond.on.the.hardware.router..
8560 57 65 20 61 72 65 20 61 73 73 75 6d 69 6e 67 20 74 68 61 74 20 65 74 68 30 20 61 6e 64 20 65 74 We.are.assuming.that.eth0.and.et
8580 68 31 20 61 72 65 20 63 6f 6e 6e 65 63 74 65 64 20 74 6f 20 70 6f 72 74 20 38 20 6f 6e 20 62 6f h1.are.connected.to.port.8.on.bo
85a0 74 68 20 73 77 69 74 63 68 65 73 2c 20 61 6e 64 20 74 68 61 74 20 74 68 6f 73 65 20 70 6f 72 74 th.switches,.and.that.those.port
85c0 73 20 61 72 65 20 63 6f 6e 66 69 67 75 72 65 64 20 61 73 20 61 20 50 6f 72 74 2d 43 68 61 6e 6e s.are.configured.as.a.Port-Chann
85e0 65 6c 2e 00 43 72 65 61 74 65 20 61 6e 20 27 41 6c 6c 20 56 4c 41 4e 73 27 20 6e 65 74 77 6f 72 el..Create.an.'All.VLANs'.networ
8600 6b 20 67 72 6f 75 70 2c 20 74 68 61 74 20 70 61 73 73 65 73 20 61 6c 6c 20 74 72 75 6e 6b 65 64 k.group,.that.passes.all.trunked
8620 20 74 72 61 66 66 69 63 20 74 68 72 6f 75 67 68 20 74 6f 20 74 68 65 20 56 4d 2e 20 41 74 74 61 .traffic.through.to.the.VM..Atta
8640 63 68 20 74 68 69 73 20 6e 65 74 77 6f 72 6b 20 67 72 6f 75 70 20 74 6f 20 72 6f 75 74 65 72 31 ch.this.network.group.to.router1
8660 20 61 73 20 65 74 68 30 2e 00 43 72 65 61 74 65 20 69 6e 74 65 72 66 61 63 65 20 77 65 69 67 68 .as.eth0..Create.interface.weigh
8680 74 20 62 61 73 65 64 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 00 43 72 65 61 74 65 20 72 75 6c t.based.configuration.Create.rul
86a0 65 20 6f 72 64 65 72 20 62 61 73 65 64 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 00 43 72 65 61 e.order.based.configuration.Crea
86c0 74 65 20 72 75 6c 65 20 6f 72 64 65 72 20 62 61 73 65 64 20 63 6f 6e 66 69 67 75 72 61 74 69 6f te.rule.order.based.configuratio
86e0 6e 20 77 69 74 68 20 6c 6f 77 20 73 70 65 65 64 20 73 65 63 6f 6e 64 61 72 79 20 6c 69 6e 6b 00 n.with.low.speed.secondary.link.
8700 43 72 65 61 74 65 20 73 74 61 74 69 63 20 72 6f 75 74 65 73 20 74 68 72 6f 75 67 68 20 74 68 65 Create.static.routes.through.the
8720 20 74 77 6f 20 49 53 50 73 20 74 6f 77 61 72 64 73 20 74 68 65 20 70 69 6e 67 20 74 61 72 67 65 .two.ISPs.towards.the.ping.targe
8740 74 73 20 61 6e 64 20 63 6f 6d 6d 69 74 20 74 68 65 20 63 68 61 6e 67 65 73 3a 00 43 72 65 61 74 ts.and.commit.the.changes:.Creat
8760 65 20 73 74 61 74 69 63 20 72 6f 75 74 65 73 20 74 6f 20 70 69 6e 67 20 74 61 72 67 65 74 73 00 e.static.routes.to.ping.targets.
8780 43 72 65 61 74 65 20 79 6f 75 72 20 72 6f 75 74 65 72 31 20 56 4d 2e 20 53 6f 20 69 74 20 63 61 Create.your.router1.VM..So.it.ca
87a0 6e 20 77 69 74 68 73 74 61 6e 64 20 61 20 56 4d 20 48 6f 73 74 20 66 61 69 6c 69 6e 67 20 6f 72 n.withstand.a.VM.Host.failing.or
87c0 20 61 20 6e 65 74 77 6f 72 6b 20 6c 69 6e 6b 20 66 61 69 6c 69 6e 67 2e 20 55 73 69 6e 67 20 56 .a.network.link.failing..Using.V
87e0 4d 77 61 72 65 2c 20 74 68 69 73 20 69 73 20 61 63 68 69 65 76 65 64 20 62 79 20 65 6e 61 62 6c Mware,.this.is.achieved.by.enabl
8800 69 6e 67 20 76 53 70 68 65 72 65 20 44 52 53 2c 20 76 53 70 68 65 72 65 20 41 76 61 69 6c 61 62 ing.vSphere.DRS,.vSphere.Availab
8820 69 6c 69 74 79 2c 20 61 6e 64 20 63 72 65 61 74 69 6e 67 20 61 20 44 69 73 74 72 69 62 75 74 65 ility,.and.creating.a.Distribute
8840 64 20 50 6f 72 74 20 47 72 6f 75 70 20 74 68 61 74 20 75 73 65 73 20 4c 41 43 50 2e 00 44 48 43 d.Port.Group.that.uses.LACP..DHC
8860 50 20 52 65 6c 61 79 20 74 72 6f 75 67 68 20 47 52 45 2d 42 72 69 64 67 65 00 44 48 43 50 2d 52 P.Relay.trough.GRE-Bridge.DHCP-R
8880 65 6c 61 79 00 44 48 43 50 2d 53 65 72 76 65 72 00 44 48 43 50 76 36 2d 50 44 20 53 65 74 75 70 elay.DHCP-Server.DHCPv6-PD.Setup
88a0 00 44 4d 5a 20 63 61 6e 6e 6f 74 20 61 63 63 65 73 73 20 4c 41 4e 20 72 65 73 6f 75 72 63 65 73 .DMZ.cannot.access.LAN.resources
88c0 2e 00 44 4d 5a 2d 4c 41 4e 20 70 6f 6c 69 63 79 20 69 73 20 4c 41 4e 2d 44 4d 5a 2e 20 59 6f 75 ..DMZ-LAN.policy.is.LAN-DMZ..You
88e0 20 63 61 6e 20 67 65 74 20 61 20 72 68 79 74 68 6d 20 74 6f 20 69 74 20 77 68 65 6e 20 79 6f 75 .can.get.a.rhythm.to.it.when.you
8900 20 62 75 69 6c 64 20 6f 75 74 20 61 20 62 75 6e 63 68 20 61 74 20 6f 6e 65 20 74 69 6d 65 2e 00 .build.out.a.bunch.at.one.time..
8920 44 65 6e 79 20 61 63 63 65 73 73 20 74 6f 20 74 68 65 20 72 6f 75 74 65 72 2e 00 44 65 6e 79 20 Deny.access.to.the.router..Deny.
8940 63 6f 6e 6e 65 63 74 69 6f 6e 73 20 74 6f 20 69 6e 74 65 72 6e 65 74 28 57 41 4e 29 2e 00 44 65 connections.to.internet(WAN)..De
8960 73 69 67 6e 00 44 65 76 69 63 65 2d 41 00 44 65 76 69 63 65 2d 42 00 44 69 61 67 72 61 6d 20 75 sign.Device-A.Device-B.Diagram.u
8980 73 65 64 20 69 6e 20 74 68 69 73 20 65 78 61 6d 70 6c 65 3a 00 44 72 6f 70 20 61 6c 6c 20 44 48 sed.in.this.example:.Drop.all.DH
89a0 43 50 20 64 69 73 63 6f 76 65 72 20 70 61 63 6b 65 74 73 2e 00 44 72 6f 70 20 61 6c 6c 20 49 50 CP.discover.packets..Drop.all.IP
89c0 76 36 20 63 6f 6e 6e 65 63 74 69 6f 6e 73 2e 00 44 72 6f 70 20 61 6c 6c 20 6f 74 68 65 72 20 49 v6.connections..Drop.all.other.I
89e0 50 76 34 20 63 6f 6e 6e 65 63 74 69 6f 6e 73 2e 00 44 72 6f 70 20 63 6f 6e 6e 65 63 74 69 6f 6e Pv4.connections..Drop.connection
8a00 73 20 74 6f 20 6f 74 68 65 72 20 4c 41 4e 73 2e 00 44 75 70 6c 69 63 61 74 65 20 63 6f 6e 66 69 s.to.other.LANs..Duplicate.confi
8a20 67 75 72 61 74 69 6f 6e 00 44 75 72 69 6e 67 20 61 64 64 72 65 73 73 20 63 6f 6e 66 69 67 75 72 guration.During.address.configur
8a40 61 74 69 6f 6e 2c 20 69 6e 20 61 64 64 69 74 69 6f 6e 20 74 6f 20 61 73 73 69 67 6e 69 6e 67 20 ation,.in.addition.to.assigning.
8a60 61 6e 20 61 64 64 72 65 73 73 20 74 6f 20 74 68 65 20 57 41 4e 20 69 6e 74 65 72 66 61 63 65 2c an.address.to.the.WAN.interface,
8a80 20 49 53 50 20 61 6c 73 6f 20 70 72 6f 76 69 64 65 73 20 61 20 70 72 65 66 69 78 20 74 6f 20 61 .ISP.also.provides.a.prefix.to.a
8aa0 6c 6c 6f 77 20 74 68 65 20 72 6f 75 74 65 72 20 74 6f 20 63 6f 6e 66 69 67 75 72 65 20 61 64 64 llow.the.router.to.configure.add
8ac0 72 65 73 73 65 73 20 6f 66 20 4c 41 4e 20 69 6e 74 65 72 66 61 63 65 20 61 6e 64 20 6f 74 68 65 resses.of.LAN.interface.and.othe
8ae0 72 20 6e 6f 64 65 73 20 63 6f 6e 6e 65 63 74 69 6e 67 20 74 6f 20 4c 41 4e 2c 20 77 68 69 63 68 r.nodes.connecting.to.LAN,.which
8b00 20 69 73 20 63 61 6c 6c 65 64 20 70 72 65 66 69 78 20 64 65 6c 65 67 61 74 69 6f 6e 20 28 50 44 .is.called.prefix.delegation.(PD
8b20 29 2e 00 44 79 6e 61 6d 69 63 20 72 6f 75 74 69 6e 67 20 75 73 65 64 20 62 65 74 77 65 65 6e 20 )..Dynamic.routing.used.between.
8b40 43 45 20 61 6e 64 20 50 45 20 6e 6f 64 65 73 20 61 6e 64 20 65 42 47 50 20 70 65 65 72 69 6e 67 CE.and.PE.nodes.and.eBGP.peering
8b60 20 65 73 74 61 62 6c 69 73 68 65 64 20 66 6f 72 20 74 68 65 20 72 6f 75 74 65 20 65 78 63 68 61 .established.for.the.route.excha
8b80 6e 67 69 6e 67 20 62 65 74 77 65 65 6e 20 74 68 65 6d 2e 20 41 6c 6c 20 72 6f 75 74 65 73 20 72 nging.between.them..All.routes.r
8ba0 65 63 65 69 76 65 64 20 62 79 20 50 45 73 20 61 72 65 20 74 68 65 6e 20 65 78 70 6f 72 74 65 64 eceived.by.PEs.are.then.exported
8bc0 20 74 6f 20 4c 33 56 50 4e 20 61 6e 64 20 64 65 6c 69 76 65 72 65 64 20 66 72 6f 6d 20 53 70 6f .to.L3VPN.and.delivered.from.Spo
8be0 6b 65 20 73 69 74 65 73 20 74 6f 20 48 75 62 20 61 6e 64 20 76 69 73 65 2d 76 65 72 73 61 20 62 ke.sites.to.Hub.and.vise-versa.b
8c00 61 73 65 64 20 6f 6e 20 70 72 65 76 69 6f 75 73 6c 79 20 63 6f 6e 66 69 67 75 72 65 64 20 4c 33 ased.on.previously.configured.L3
8c20 56 50 4e 20 70 61 72 61 6d 65 74 65 72 73 2e 00 45 61 63 68 20 69 6e 74 65 72 66 61 63 65 20 69 VPN.parameters..Each.interface.i
8c40 73 20 61 73 73 69 67 6e 65 64 20 74 6f 20 61 20 7a 6f 6e 65 2e 20 54 68 65 20 69 6e 74 65 72 66 s.assigned.to.a.zone..The.interf
8c60 61 63 65 20 63 61 6e 20 62 65 20 70 68 79 73 69 63 61 6c 20 6f 72 20 76 69 72 74 75 61 6c 20 73 ace.can.be.physical.or.virtual.s
8c80 75 63 68 20 61 73 20 74 75 6e 6e 65 6c 73 20 28 56 50 4e 2c 20 50 50 54 50 2c 20 47 52 45 2c 20 uch.as.tunnels.(VPN,.PPTP,.GRE,.
8ca0 65 74 63 29 20 61 6e 64 20 61 72 65 20 74 72 65 61 74 65 64 20 65 78 61 63 74 6c 79 20 74 68 65 etc).and.are.treated.exactly.the
8cc0 20 73 61 6d 65 2e 00 45 61 63 68 20 6c 61 62 20 77 69 6c 6c 20 62 75 69 6c 64 20 61 6e 20 74 65 .same..Each.lab.will.build.an.te
8ce0 73 74 20 66 72 6f 6d 20 61 6e 20 65 78 74 65 72 6e 61 6c 20 73 63 72 69 70 74 2e 20 54 68 65 20 st.from.an.external.script..The.
8d00 70 61 67 65 20 63 6f 6e 74 65 6e 74 20 77 69 6c 6c 20 67 65 6e 65 72 61 74 65 2c 20 73 6f 20 63 page.content.will.generate,.so.c
8d20 68 61 6e 67 65 73 20 77 69 6c 6c 20 6e 6f 74 20 74 61 6b 65 20 61 6e 20 65 66 66 65 63 74 2e 00 hanges.will.not.take.an.effect..
8d40 45 6e 61 62 6c 65 20 49 50 73 65 63 20 6f 6e 20 65 74 68 30 00 45 6e 61 62 6c 65 20 4f 53 50 46 Enable.IPsec.on.eth0.Enable.OSPF
8d60 00 45 6e 61 62 6c 65 20 53 53 48 00 45 6e 61 62 6c 65 20 53 53 48 20 73 6f 20 79 6f 75 20 63 61 .Enable.SSH.Enable.SSH.so.you.ca
8d80 6e 20 6e 6f 77 20 53 53 48 20 69 6e 74 6f 20 74 68 65 20 72 6f 75 74 65 72 73 2c 20 72 61 74 68 n.now.SSH.into.the.routers,.rath
8da0 65 72 20 74 68 61 6e 20 75 73 69 6e 67 20 74 68 65 20 63 6f 6e 73 6f 6c 65 2e 00 45 6e 61 62 6c er.than.using.the.console..Enabl
8dc0 65 73 20 72 6f 75 74 65 72 20 61 64 76 65 72 74 69 73 65 6d 65 6e 74 73 2e 20 54 68 69 73 20 69 es.router.advertisements..This.i
8de0 73 20 61 6e 20 49 50 76 36 20 61 6c 74 65 72 6e 61 74 69 76 65 20 66 6f 72 20 44 48 43 50 20 28 s.an.IPv6.alternative.for.DHCP.(
8e00 74 68 6f 75 67 68 20 44 48 43 50 76 36 20 63 61 6e 20 73 74 69 6c 6c 20 62 65 20 75 73 65 64 29 though.DHCPv6.can.still.be.used)
8e20 2e 20 57 69 74 68 20 52 41 73 2c 20 59 6f 75 72 20 64 65 76 69 63 65 73 20 77 69 6c 6c 20 61 75 ..With.RAs,.Your.devices.will.au
8e40 74 6f 6d 61 74 69 63 61 6c 6c 79 20 66 69 6e 64 20 74 68 65 20 69 6e 66 6f 72 6d 61 74 69 6f 6e tomatically.find.the.information
8e60 20 74 68 65 79 20 6e 65 65 64 20 66 6f 72 20 72 6f 75 74 69 6e 67 20 61 6e 64 20 44 4e 53 2e 00 .they.need.for.routing.and.DNS..
8e80 45 76 65 6e 20 69 66 20 74 68 65 20 74 77 6f 20 7a 6f 6e 65 73 20 77 69 6c 6c 20 6e 65 76 65 72 Even.if.the.two.zones.will.never
8ea0 20 63 6f 6d 6d 75 6e 69 63 61 74 65 2c 20 69 74 20 69 73 20 61 20 67 6f 6f 64 20 69 64 65 61 20 .communicate,.it.is.a.good.idea.
8ec0 74 6f 20 63 72 65 61 74 65 20 74 68 65 20 7a 6f 6e 65 2d 70 61 69 72 2d 64 69 72 65 63 74 69 6f to.create.the.zone-pair-directio
8ee0 6e 20 72 75 6c 65 73 65 74 73 20 61 6e 64 20 73 65 74 20 64 65 66 61 75 6c 74 2d 6c 6f 67 2e 20 n.rulesets.and.set.default-log..
8f00 54 68 69 73 20 77 69 6c 6c 20 61 6c 6c 6f 77 20 79 6f 75 20 74 6f 20 6c 6f 67 20 61 74 74 65 6d This.will.allow.you.to.log.attem
8f20 70 74 73 20 74 6f 20 61 63 63 65 73 73 20 74 68 65 20 6e 65 74 77 6f 72 6b 73 2e 20 57 69 74 68 pts.to.access.the.networks..With
8f40 6f 75 74 20 69 74 2c 20 79 6f 75 20 77 69 6c 6c 20 6e 65 76 65 72 20 73 65 65 20 74 68 65 20 63 out.it,.you.will.never.see.the.c
8f60 6f 6e 6e 65 63 74 69 6f 6e 20 61 74 74 65 6d 70 74 73 2e 00 45 76 65 6e 20 69 66 20 74 68 65 20 onnection.attempts..Even.if.the.
8f80 74 77 6f 20 7a 6f 6e 65 73 20 77 69 6c 6c 20 6e 65 76 65 72 20 63 6f 6d 6d 75 6e 69 63 61 74 65 two.zones.will.never.communicate
8fa0 2c 20 69 74 20 69 73 20 61 20 67 6f 6f 64 20 69 64 65 61 20 74 6f 20 63 72 65 61 74 65 20 74 68 ,.it.is.a.good.idea.to.create.th
8fc0 65 20 7a 6f 6e 65 2d 70 61 69 72 2d 64 69 72 65 63 74 69 6f 6e 20 72 75 6c 65 73 65 74 73 20 61 e.zone-pair-direction.rulesets.a
8fe0 6e 64 20 73 65 74 20 65 6e 61 62 6c 65 2d 64 65 66 61 75 6c 74 2d 6c 6f 67 2e 20 54 68 69 73 20 nd.set.enable-default-log..This.
9000 77 69 6c 6c 20 61 6c 6c 6f 77 20 79 6f 75 20 74 6f 20 6c 6f 67 20 61 74 74 65 6d 70 74 73 20 74 will.allow.you.to.log.attempts.t
9020 6f 20 61 63 63 65 73 73 20 74 68 65 20 6e 65 74 77 6f 72 6b 73 2e 20 57 69 74 68 6f 75 74 20 69 o.access.the.networks..Without.i
9040 74 2c 20 79 6f 75 20 77 69 6c 6c 20 6e 65 76 65 72 20 73 65 65 20 74 68 65 20 63 6f 6e 6e 65 63 t,.you.will.never.see.the.connec
9060 74 69 6f 6e 20 61 74 74 65 6d 70 74 73 2e 00 45 76 65 72 79 20 72 6f 75 74 65 72 20 2a 2a 6d 75 tion.attempts..Every.router.**mu
9080 73 74 2a 2a 20 68 61 76 65 20 61 20 75 6e 69 71 75 65 20 72 6f 75 74 65 72 2d 69 64 2e 20 54 68 st**.have.a.unique.router-id..Th
90a0 65 20 27 72 65 66 65 72 65 6e 63 65 2d 62 61 6e 64 77 69 64 74 68 27 20 69 73 20 75 73 65 64 20 e.'reference-bandwidth'.is.used.
90c0 62 65 63 61 75 73 65 20 77 68 65 6e 20 4f 53 50 46 20 77 61 73 20 6f 72 69 67 69 6e 61 6c 6c 79 because.when.OSPF.was.originally
90e0 20 64 65 73 69 67 6e 65 64 2c 20 74 68 65 20 69 64 65 61 20 6f 66 20 61 20 6c 69 6e 6b 20 66 61 .designed,.the.idea.of.a.link.fa
9100 73 74 65 72 20 74 68 61 6e 20 31 67 62 69 74 20 77 61 73 20 75 6e 68 65 61 72 64 20 6f 66 2c 20 ster.than.1gbit.was.unheard.of,.
9120 61 6e 64 20 69 74 20 64 6f 65 73 20 6e 6f 74 20 73 63 61 6c 65 20 63 6f 72 72 65 63 74 6c 79 2e and.it.does.not.scale.correctly.
9140 00 45 76 65 72 79 20 72 6f 75 74 65 72 20 74 68 61 74 20 70 72 6f 76 69 64 65 73 20 61 63 63 65 .Every.router.that.provides.acce
9160 73 73 20 74 6f 20 61 20 63 75 73 74 6f 6d 65 72 20 6e 65 74 77 6f 72 6b 20 6e 65 65 64 73 20 74 ss.to.a.customer.network.needs.t
9180 6f 20 68 61 76 65 20 74 68 65 20 63 75 73 74 6f 6d 65 72 20 6e 65 74 77 6f 72 6b 20 28 56 52 46 o.have.the.customer.network.(VRF
91a0 20 2b 20 56 4e 49 29 20 63 6f 6e 66 69 67 75 72 65 64 2e 20 54 6f 20 6d 61 6b 65 20 6f 75 72 20 .+.VNI).configured..To.make.our.
91c0 6f 77 6e 20 6c 69 76 65 73 20 65 61 73 69 65 72 2c 20 77 65 20 75 74 69 6c 69 7a 65 20 74 68 65 own.lives.easier,.we.utilize.the
91e0 20 73 61 6d 65 20 56 52 46 20 74 61 62 6c 65 20 69 64 20 28 6c 6f 63 61 6c 20 72 6f 75 74 69 6e .same.VRF.table.id.(local.routin
9200 67 20 74 61 62 6c 65 20 6e 75 6d 62 65 72 29 20 61 6e 64 20 56 4e 49 20 28 56 69 72 74 75 61 6c g.table.number).and.VNI.(Virtual
9220 20 4e 65 74 77 6f 72 6b 20 49 64 65 6e 74 69 66 69 65 72 29 20 70 65 72 20 74 65 6e 61 6e 74 20 .Network.Identifier).per.tenant.
9240 6f 6e 20 61 6c 6c 20 6f 75 72 20 72 6f 75 74 65 72 73 2e 00 45 76 65 72 79 20 74 65 6e 61 6e 74 on.all.our.routers..Every.tenant
9260 20 69 73 20 61 73 73 69 67 6e 65 64 20 61 6e 20 69 6e 64 69 76 69 64 75 61 6c 20 56 52 46 20 74 .is.assigned.an.individual.VRF.t
9280 68 61 74 20 77 6f 75 6c 64 20 73 75 70 70 6f 72 74 20 6f 76 65 72 6c 61 70 70 69 6e 67 20 61 64 hat.would.support.overlapping.ad
92a0 64 72 65 73 73 20 72 61 6e 67 65 73 20 66 6f 72 20 63 75 73 74 6f 6d 65 72 73 20 62 6c 75 65 2c dress.ranges.for.customers.blue,
92c0 20 72 65 64 20 61 6e 64 20 67 72 65 65 6e 2e 20 49 6e 20 6f 75 72 20 65 78 61 6d 70 6c 65 2c 20 .red.and.green..In.our.example,.
92e0 77 65 20 64 6f 20 6e 6f 74 20 75 73 65 20 6f 76 65 72 6c 61 70 70 69 6e 67 20 72 61 6e 67 65 73 we.do.not.use.overlapping.ranges
9300 20 74 6f 20 6d 61 6b 65 20 69 74 20 65 61 73 69 65 72 20 77 68 65 6e 20 73 68 6f 77 69 6e 67 20 .to.make.it.easier.when.showing.
9320 64 65 62 75 67 20 63 6f 6d 6d 61 6e 64 73 2e 00 45 78 61 6d 70 6c 65 00 45 78 61 6d 70 6c 65 20 debug.commands..Example.Example.
9340 31 3a 20 44 69 73 74 72 69 62 75 74 69 6e 67 20 6c 6f 61 64 20 65 76 65 6e 6c 79 00 45 78 61 6d 1:.Distributing.load.evenly.Exam
9360 70 6c 65 20 32 3a 20 46 61 69 6c 6f 76 65 72 20 62 61 73 65 64 20 6f 6e 20 69 6e 74 65 72 66 61 ple.2:.Failover.based.on.interfa
9380 63 65 20 77 65 69 67 68 74 73 00 45 78 61 6d 70 6c 65 20 33 3a 20 46 61 69 6c 6f 76 65 72 20 62 ce.weights.Example.3:.Failover.b
93a0 61 73 65 64 20 6f 6e 20 72 75 6c 65 20 6f 72 64 65 72 00 45 78 61 6d 70 6c 65 20 34 3a 20 46 61 ased.on.rule.order.Example.4:.Fa
93c0 69 6c 6f 76 65 72 20 62 61 73 65 64 20 6f 6e 20 72 75 6c 65 20 6f 72 64 65 72 20 2d 20 70 72 69 ilover.based.on.rule.order.-.pri
93e0 6f 72 69 74 79 20 74 72 61 66 66 69 63 00 45 78 61 6d 70 6c 65 20 35 3a 20 45 78 63 6c 75 64 65 ority.traffic.Example.5:.Exclude
9400 20 74 72 61 66 66 69 63 20 66 72 6f 6d 20 6c 6f 61 64 20 62 61 6c 61 6e 63 69 6e 67 00 45 78 61 .traffic.from.load.balancing.Exa
9420 6d 70 6c 65 20 4e 65 74 77 6f 72 6b 00 46 69 6c 6c 20 60 60 70 61 73 73 77 6f 72 64 60 60 20 61 mple.Network.Fill.``password``.a
9440 6e 64 20 60 60 75 73 65 72 60 60 20 77 69 74 68 20 74 68 65 20 63 72 65 64 65 6e 74 69 61 6c 20 nd.``user``.with.the.credential.
9460 70 72 6f 76 69 64 65 64 20 62 79 20 79 6f 75 72 20 49 53 50 2e 00 46 69 6e 61 6c 6c 79 2c 20 64 provided.by.your.ISP..Finally,.d
9480 6f 6e 27 74 20 66 6f 72 67 65 74 20 74 68 65 20 3a 72 65 66 3a 60 46 69 72 65 77 61 6c 6c 3c 63 on't.forget.the.:ref:`Firewall<c
94a0 6f 6e 66 69 67 75 72 61 74 69 6f 6e 2f 66 69 72 65 77 61 6c 6c 2f 69 6e 64 65 78 3a 46 69 72 65 onfiguration/firewall/index:Fire
94c0 77 61 6c 6c 3e 60 2e 20 54 68 65 20 75 73 61 67 65 20 69 73 20 69 64 65 6e 74 69 63 61 6c 2c 20 wall>`..The.usage.is.identical,.
94e0 65 78 63 65 70 74 20 66 6f 72 20 69 6e 73 74 65 61 64 20 6f 66 20 60 73 65 74 20 66 69 72 65 77 except.for.instead.of.`set.firew
9500 61 6c 6c 20 6e 61 6d 65 20 4e 41 4d 45 60 2c 20 79 6f 75 20 77 6f 75 6c 64 20 75 73 65 20 60 73 all.name.NAME`,.you.would.use.`s
9520 65 74 20 66 69 72 65 77 61 6c 6c 20 69 70 76 36 2d 6e 61 6d 65 20 4e 41 4d 45 60 2e 00 46 69 6e et.firewall.ipv6-name.NAME`..Fin
9540 61 6c 6c 79 2c 20 64 6f 6e 27 74 20 66 6f 72 67 65 74 20 74 68 65 20 3a 72 65 66 3a 60 66 69 72 ally,.don't.forget.the.:ref:`fir
9560 65 77 61 6c 6c 60 2e 20 54 68 65 20 75 73 61 67 65 20 69 73 20 69 64 65 6e 74 69 63 61 6c 2c 20 ewall`..The.usage.is.identical,.
9580 65 78 63 65 70 74 20 66 6f 72 20 69 6e 73 74 65 61 64 20 6f 66 20 60 73 65 74 20 66 69 72 65 77 except.for.instead.of.`set.firew
95a0 61 6c 6c 20 6e 61 6d 65 20 4e 41 4d 45 60 2c 20 79 6f 75 20 77 6f 75 6c 64 20 75 73 65 20 60 73 all.name.NAME`,.you.would.use.`s
95c0 65 74 20 66 69 72 65 77 61 6c 6c 20 69 70 76 36 2d 6e 61 6d 65 20 4e 41 4d 45 60 2e 00 46 69 6e et.firewall.ipv6-name.NAME`..Fin
95e0 61 6c 6c 79 2c 20 6c 65 74 e2 80 99 73 20 63 68 65 63 6b 20 74 68 65 20 72 65 61 63 68 61 62 69 ally,.let...s.check.the.reachabi
9600 6c 69 74 79 20 62 65 74 77 65 65 6e 20 43 45 73 3a 00 46 69 72 65 77 61 6c 6c 00 46 69 72 65 77 lity.between.CEs:.Firewall.Firew
9620 61 6c 6c 20 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 3a 00 46 69 72 65 77 61 6c 6c 20 45 78 61 6d all.Configuration:.Firewall.Exam
9640 70 6c 65 73 00 46 69 72 73 74 20 61 20 43 41 2c 20 61 20 73 69 67 6e 65 64 20 73 65 72 76 65 72 ples.First.a.CA,.a.signed.server
9660 20 61 6e 64 20 63 6c 69 65 6e 74 20 63 65 66 74 69 66 69 63 61 74 65 20 61 6e 64 20 61 20 44 69 .and.client.ceftificate.and.a.Di
9680 66 66 69 65 2d 48 65 6c 6c 6d 61 6e 20 70 61 72 61 6d 65 74 65 72 20 6d 75 73 73 74 20 62 65 20 ffie-Hellman.parameter.musst.be.
96a0 67 65 6e 65 72 61 74 65 64 20 61 6e 64 20 69 6e 73 74 61 6c 6c 65 64 2e 20 50 6c 65 61 73 65 20 generated.and.installed..Please.
96c0 6c 6f 6f 6b 20 3a 72 65 66 3a 60 68 65 72 65 20 3c 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 2f 70 look.:ref:`here.<configuration/p
96e0 6b 69 2f 69 6e 64 65 78 3a 70 6b 69 3e 60 20 66 6f 72 20 6d 6f 72 65 20 69 6e 66 6f 72 6d 61 74 ki/index:pki>`.for.more.informat
9700 69 6f 6e 2e 00 46 69 72 73 74 20 70 72 65 70 61 72 65 20 6f 75 72 20 56 79 4f 53 20 72 6f 75 74 ion..First.prepare.our.VyOS.rout
9720 65 72 20 66 6f 72 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 74 6f 20 4e 4d 50 2e 20 57 65 20 68 61 76 er.for.connection.to.NMP..We.hav
9740 65 20 74 6f 20 73 65 74 20 75 70 20 74 68 65 20 53 4e 4d 50 20 70 72 6f 74 6f 63 6f 6c 20 61 6e e.to.set.up.the.SNMP.protocol.an
9760 64 20 63 6f 6e 6e 65 63 74 69 76 69 74 79 20 62 65 74 77 65 65 6e 20 74 68 65 20 72 6f 75 74 65 d.connectivity.between.the.route
9780 72 20 61 6e 64 20 4e 4d 50 2e 00 46 69 72 73 74 20 74 68 65 20 43 41 00 46 69 72 73 74 2c 20 77 r.and.NMP..First.the.CA.First,.w
97a0 65 20 63 6f 6e 66 69 67 75 72 65 20 74 68 65 20 60 60 76 79 6f 73 2d 77 61 6e 60 60 20 69 6e 74 e.configure.the.``vyos-wan``.int
97c0 65 72 66 61 63 65 20 74 6f 20 67 65 74 20 61 20 44 48 43 50 20 61 64 64 72 65 73 73 2e 00 46 69 erface.to.get.a.DHCP.address..Fi
97e0 72 73 74 2c 20 77 65 20 63 6f 6e 66 69 67 75 72 65 20 74 68 65 20 74 72 61 6e 73 70 6f 72 74 20 rst,.we.configure.the.transport.
9800 6e 65 74 77 6f 72 6b 20 61 6e 64 20 74 68 65 20 54 75 6e 6e 65 6c 20 69 6e 74 65 72 66 61 63 65 network.and.the.Tunnel.interface
9820 2e 00 46 69 72 73 74 2c 20 77 65 20 6e 65 65 64 20 74 6f 20 63 6f 6e 66 69 67 75 72 65 20 74 68 ..First,.we.need.to.configure.th
9840 65 20 69 6e 74 65 72 66 61 63 65 73 20 61 6e 64 20 56 52 46 73 3a 00 46 69 72 73 74 2c 20 77 65 e.interfaces.and.VRFs:.First,.we
9860 20 6e 65 65 64 20 74 6f 20 63 6f 6e 66 69 67 75 72 65 20 74 68 65 20 69 6e 74 65 72 66 61 63 65 .need.to.configure.the.interface
9880 73 20 61 6e 64 20 62 72 69 64 67 65 73 3a 00 46 6c 65 78 56 50 4e 20 69 73 20 61 20 6e 65 77 65 s.and.bridges:.FlexVPN.is.a.newe
98a0 72 20 22 73 6f 6c 75 74 69 6f 6e 22 20 66 6f 72 20 64 65 70 6c 6f 79 6d 65 6e 74 20 6f 66 20 56 r."solution".for.deployment.of.V
98c0 50 4e 73 20 61 6e 64 20 69 74 20 75 74 69 6c 69 7a 65 73 20 49 4b 45 76 32 20 61 73 20 74 68 65 PNs.and.it.utilizes.IKEv2.as.the
98e0 20 6b 65 79 20 65 78 63 68 61 6e 67 65 20 70 72 6f 74 6f 63 6f 6c 2e 20 54 68 65 20 72 65 73 75 .key.exchange.protocol..The.resu
9900 6c 74 20 69 73 20 61 20 66 6c 65 78 69 62 6c 65 20 61 6e 64 20 73 63 61 6c 61 62 6c 65 20 56 50 lt.is.a.flexible.and.scalable.VP
9920 4e 20 73 6f 6c 75 74 69 6f 6e 20 74 68 61 74 20 63 61 6e 20 62 65 20 65 61 73 69 6c 79 20 61 64 N.solution.that.can.be.easily.ad
9940 61 70 74 65 64 20 74 6f 20 66 69 74 20 76 61 72 69 6f 75 73 20 6e 65 74 77 6f 72 6b 20 6e 65 65 apted.to.fit.various.network.nee
9960 64 73 2e 20 49 74 20 63 61 6e 20 61 6c 73 6f 20 73 75 70 70 6f 72 74 20 61 20 76 61 72 69 65 74 ds..It.can.also.support.a.variet
9980 79 20 6f 66 20 65 6e 63 72 79 70 74 69 6f 6e 20 6d 65 74 68 6f 64 73 2c 20 69 6e 63 6c 75 64 69 y.of.encryption.methods,.includi
99a0 6e 67 20 41 45 53 20 61 6e 64 20 33 44 45 53 2e 00 46 6f 72 20 2a 2a 69 6e 62 6f 75 6e 64 2d 69 ng.AES.and.3DES..For.**inbound-i
99c0 6e 74 65 72 66 61 63 65 2a 2a 3a 20 75 73 65 20 74 68 65 20 69 6e 74 65 72 66 61 63 65 20 6e 61 nterface**:.use.the.interface.na
99e0 6d 65 20 77 69 74 68 20 74 68 65 20 56 52 46 20 6e 61 6d 65 2c 20 6c 69 6b 65 20 60 60 4d 47 4d me.with.the.VRF.name,.like.``MGM
9a00 54 60 60 20 6f 72 20 60 60 4c 41 4e 60 60 2e 00 46 6f 72 20 2a 2a 6f 75 74 62 6f 75 6e 64 2d 69 T``.or.``LAN``..For.**outbound-i
9a20 6e 74 65 72 66 61 63 65 2a 2a 3a 20 75 73 65 20 74 68 65 20 69 6e 74 65 72 66 61 63 65 20 6e 61 nterface**:.use.the.interface.na
9a40 6d 65 2c 20 6c 69 6b 65 20 60 60 65 74 68 30 60 60 2c 20 60 60 76 74 75 6e 30 60 60 2c 20 60 60 me,.like.``eth0``,.``vtun0``,.``
9a60 65 74 68 32 2a 60 60 20 6f 72 20 73 69 6d 69 6c 61 72 2e 00 46 6f 72 20 63 6f 6e 6e 65 63 74 69 eth2*``.or.similar..For.connecti
9a80 6f 6e 20 62 65 74 77 65 65 6e 20 73 69 74 65 73 2c 20 77 65 20 61 72 65 20 72 75 6e 6e 69 6e 67 on.between.sites,.we.are.running
9aa0 20 61 20 57 69 72 65 47 75 61 72 64 20 6c 69 6e 6b 20 74 6f 20 74 77 6f 20 52 45 4d 4f 54 45 20 .a.WireGuard.link.to.two.REMOTE.
9ac0 72 6f 75 74 65 72 73 20 61 6e 64 20 75 73 69 6e 67 20 4f 53 50 46 20 6f 76 65 72 20 74 68 6f 73 routers.and.using.OSPF.over.thos
9ae0 65 20 6c 69 6e 6b 73 20 74 6f 20 64 69 73 74 72 69 62 75 74 65 20 72 6f 75 74 65 73 2e 20 54 68 e.links.to.distribute.routes..Th
9b00 61 74 20 72 65 6d 6f 74 65 20 73 69 74 65 20 69 73 20 65 78 70 65 63 74 65 64 20 74 6f 20 73 65 at.remote.site.is.expected.to.se
9b20 6e 64 20 74 72 61 66 66 69 63 20 66 72 6f 6d 20 61 6e 79 74 68 69 6e 67 20 69 6e 20 31 30 2e 32 nd.traffic.from.anything.in.10.2
9b40 30 31 2e 30 2e 30 2f 31 36 00 46 6f 72 20 65 78 61 6d 70 6c 65 2c 20 77 68 69 6c 65 20 61 20 68 01.0.0/16.For.example,.while.a.h
9b60 6f 73 74 20 74 72 69 65 73 20 74 6f 20 67 65 74 20 61 6e 20 49 50 20 61 64 64 72 65 73 73 20 66 ost.tries.to.get.an.IP.address.f
9b80 72 6f 6d 20 61 20 44 48 43 50 20 73 65 72 76 65 72 20 69 6e 20 62 72 31 20 61 6c 6c 20 44 48 43 rom.a.DHCP.server.in.br1.all.DHC
9ba0 50 20 64 69 73 63 6f 76 65 72 20 61 72 65 20 64 72 6f 70 70 65 64 2c 20 61 6e 64 20 69 6e 20 62 P.discover.are.dropped,.and.in.b
9bc0 72 32 2c 20 77 65 20 63 61 6e 20 73 65 65 20 74 68 61 74 20 44 48 43 50 20 6f 66 66 65 72 73 20 r2,.we.can.see.that.DHCP.offers.
9be0 66 72 6f 6d 20 75 6e 74 72 75 73 74 65 64 20 73 65 72 76 65 72 73 20 61 72 65 20 64 72 6f 70 70 from.untrusted.servers.are.dropp
9c00 65 64 3a 00 46 6f 72 20 68 6f 6d 65 20 6e 65 74 77 6f 72 6b 20 75 73 65 72 73 2c 20 6d 6f 73 74 ed:.For.home.network.users,.most
9c20 20 6f 66 20 74 69 6d 65 20 49 53 50 20 6f 6e 6c 79 20 70 72 6f 76 69 64 65 73 20 2f 36 34 20 70 .of.time.ISP.only.provides./64.p
9c40 72 65 66 69 78 2c 20 68 65 6e 63 65 20 74 68 65 72 65 20 69 73 20 6e 6f 20 6e 65 65 64 20 74 6f refix,.hence.there.is.no.need.to
9c60 20 73 65 74 20 53 4c 41 20 49 44 20 61 6e 64 20 70 72 65 66 69 78 20 6c 65 6e 67 74 68 2e 20 53 .set.SLA.ID.and.prefix.length..S
9c80 65 65 20 3a 72 65 66 3a 60 70 70 70 6f 65 2d 69 6e 74 65 72 66 61 63 65 60 20 66 6f 72 20 6d 6f ee.:ref:`pppoe-interface`.for.mo
9ca0 72 65 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 2e 00 46 6f 72 20 72 65 64 75 6e 64 61 6e 74 20 2f 20 re.information..For.redundant./.
9cc0 61 63 74 69 76 65 2d 61 63 74 69 76 65 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 73 20 73 65 65 active-active.configurations.see
9ce0 20 3a 72 65 66 3a 60 65 78 61 6d 70 6c 65 73 2d 61 7a 75 72 65 2d 76 70 6e 2d 64 75 61 6c 2d 62 .:ref:`examples-azure-vpn-dual-b
9d00 67 70 60 00 46 6f 72 20 73 69 6d 70 6c 69 63 69 74 79 2c 20 63 6f 6e 66 69 67 75 72 61 74 69 6f gp`.For.simplicity,.configuratio
9d20 6e 20 61 6e 64 20 74 65 73 74 73 20 61 72 65 20 64 6f 6e 65 20 6f 6e 6c 79 20 75 73 69 6e 67 20 n.and.tests.are.done.only.using.
9d40 49 50 76 34 2c 20 61 6e 64 20 66 69 72 65 77 61 6c 6c 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e IPv4,.and.firewall.configuration
9d60 20 69 73 20 64 6f 6e 65 20 6f 6e 6c 79 20 6f 6e 20 6f 6e 65 20 72 6f 75 74 65 72 2e 00 46 6f 72 .is.done.only.on.one.router..For
9d80 20 73 69 6d 70 6c 69 63 69 74 79 2c 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 61 6e 64 20 74 .simplicity,.configuration.and.t
9da0 65 73 74 73 20 61 72 65 20 64 6f 6e 65 20 6f 6e 6c 79 20 75 73 69 6e 67 20 69 70 76 34 2c 20 61 ests.are.done.only.using.ipv4,.a
9dc0 6e 64 20 66 69 72 65 77 61 6c 6c 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 69 6e 20 64 6f 6e nd.firewall.configuration.in.don
9de0 65 20 6f 6e 6c 79 20 6f 6e 20 6f 6e 65 20 72 6f 75 74 65 72 2e 00 46 6f 72 20 74 68 65 20 68 61 e.only.on.one.router..For.the.ha
9e00 72 64 77 61 72 65 20 72 6f 75 74 65 72 2c 20 72 65 70 6c 61 63 65 20 60 60 65 74 68 30 60 60 20 rdware.router,.replace.``eth0``.
9e20 77 69 74 68 20 60 60 62 6f 6e 64 30 60 60 2e 20 41 73 20 28 61 6c 6d 6f 73 74 29 20 65 76 65 72 with.``bond0``..As.(almost).ever
9e40 79 20 63 6f 6d 6d 61 6e 64 20 69 73 20 69 64 65 6e 74 69 63 61 6c 2c 20 74 68 69 73 20 77 69 6c y.command.is.identical,.this.wil
9e60 6c 20 6e 6f 74 20 62 65 20 73 70 65 63 69 66 69 65 64 20 75 6e 6c 65 73 73 20 64 69 66 66 65 72 l.not.be.specified.unless.differ
9e80 65 6e 74 20 74 68 69 6e 67 73 20 6e 65 65 64 20 74 6f 20 62 65 20 70 65 72 66 6f 72 6d 65 64 20 ent.things.need.to.be.performed.
9ea0 6f 6e 20 64 69 66 66 65 72 65 6e 74 20 68 6f 73 74 73 2e 00 46 72 6f 6d 20 44 61 74 61 63 65 6e on.different.hosts..From.Datacen
9ec0 74 65 72 20 2d 20 54 68 69 73 20 63 6f 6e 6e 65 63 74 73 20 69 6e 74 6f 20 70 6f 72 74 20 31 20 ter.-.This.connects.into.port.1.
9ee0 6f 6e 20 62 6f 74 68 20 73 77 69 74 63 68 65 73 2c 20 61 6e 64 20 69 73 20 74 61 67 67 65 64 20 on.both.switches,.and.is.tagged.
9f00 61 73 20 56 4c 41 4e 20 35 30 00 46 72 6f 6d 20 4d 61 6e 61 67 65 6d 65 6e 74 20 74 6f 20 4c 41 as.VLAN.50.From.Management.to.LA
9f20 4e 31 2f 4c 41 4e 32 00 46 72 6f 6d 20 4d 61 6e 61 67 65 6d 65 6e 74 20 74 6f 20 4f 75 74 73 69 N1/LAN2.From.Management.to.Outsi
9f40 64 65 20 28 66 61 69 6c 73 20 61 73 20 69 6e 74 65 6e 64 65 64 29 00 46 75 6c 6c 20 63 6f 6e 66 de.(fails.as.intended).Full.conf
9f60 69 67 75 72 61 74 69 6f 6e 20 66 72 6f 6d 20 61 6c 6c 20 64 65 76 69 63 65 73 00 47 52 45 3a 00 iguration.from.all.devices.GRE:.
9f80 47 65 6e 65 72 61 6c 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 20 61 62 6f 75 74 20 4c 33 56 50 4e 73 General.information.about.L3VPNs
9fa0 20 63 61 6e 20 62 65 20 66 6f 75 6e 64 20 69 6e 20 74 68 65 20 3a 72 65 66 3a 60 63 6f 6e 66 69 .can.be.found.in.the.:ref:`confi
9fc0 67 75 72 61 74 69 6f 6e 2f 76 72 66 2f 69 6e 64 65 78 3a 4c 33 56 50 4e 20 56 52 46 73 60 20 63 guration/vrf/index:L3VPN.VRFs`.c
9fe0 68 61 70 74 65 72 2e 00 47 65 6e 65 72 61 6c 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 20 63 61 6e 20 hapter..General.information.can.
a000 62 65 20 66 6f 75 6e 64 20 69 6e 20 74 68 65 20 3a 72 65 66 3a 60 63 6f 6e 66 69 67 75 72 61 74 be.found.in.the.:ref:`configurat
a020 69 6f 6e 2f 76 72 66 2f 69 6e 64 65 78 3a 4c 33 56 50 4e 20 56 52 46 73 60 20 63 68 61 70 74 65 ion/vrf/index:L3VPN.VRFs`.chapte
a040 72 2e 00 47 65 6e 65 72 61 6c 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 20 63 61 6e 20 62 65 20 66 6f r..General.information.can.be.fo
a060 75 6e 64 20 69 6e 20 74 68 65 20 3a 72 65 66 3a 60 72 6f 75 74 69 6e 67 2d 62 67 70 60 20 63 68 und.in.the.:ref:`routing-bgp`.ch
a080 61 70 74 65 72 2e 00 47 65 6e 65 72 61 6c 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 20 63 61 6e 20 62 apter..General.information.can.b
a0a0 65 20 66 6f 75 6e 64 20 69 6e 20 74 68 65 20 3a 72 65 66 3a 60 72 6f 75 74 69 6e 67 2d 6f 73 70 e.found.in.the.:ref:`routing-osp
a0c0 66 60 20 63 68 61 70 74 65 72 2e 00 48 61 72 64 77 61 72 65 00 48 61 72 64 77 61 72 65 20 52 6f f`.chapter..Hardware.Hardware.Ro
a0e0 75 74 65 72 20 2d 20 50 6f 72 74 20 38 20 6f 66 20 65 61 63 68 20 73 77 69 74 63 68 00 48 65 72 uter.-.Port.8.of.each.switch.Her
a100 65 20 69 73 20 61 6e 20 65 78 61 6d 70 6c 65 20 6f 66 20 61 6e 20 49 50 76 36 20 44 4d 5a 2d 57 e.is.an.example.of.an.IPv6.DMZ-W
a120 41 4e 20 72 75 6c 65 73 65 74 2e 00 48 65 72 65 20 69 73 20 74 68 65 20 72 6f 75 74 69 6e 67 20 AN.ruleset..Here.is.the.routing.
a140 74 61 62 6c 65 73 20 73 68 6f 77 69 6e 67 20 74 68 65 20 4d 50 4c 53 20 73 65 67 6d 65 6e 74 20 tables.showing.the.MPLS.segment.
a160 72 6f 75 74 69 6e 67 20 6c 61 62 65 6c 20 6f 70 65 72 61 74 69 6f 6e 73 3a 00 48 65 72 65 20 77 routing.label.operations:.Here.w
a180 65 20 73 65 74 20 74 68 65 20 70 72 65 66 69 78 20 74 6f 20 60 60 3a 3a 2f 36 34 60 60 20 74 6f e.set.the.prefix.to.``::/64``.to
a1a0 20 69 6e 64 69 63 61 74 65 20 61 64 76 65 72 74 69 73 69 6e 67 20 61 6e 79 20 2f 36 34 20 70 72 .indicate.advertising.any./64.pr
a1c0 65 66 69 78 20 74 68 65 20 4c 41 4e 20 69 6e 74 65 72 66 61 63 65 20 69 73 20 61 73 73 69 67 6e efix.the.LAN.interface.is.assign
a1e0 65 64 2e 00 48 65 72 65 20 77 65 20 75 73 65 20 74 68 65 20 70 72 65 66 69 78 20 74 6f 20 63 6f ed..Here.we.use.the.prefix.to.co
a200 6e 66 69 67 75 72 65 20 74 68 65 20 61 64 64 72 65 73 73 20 6f 66 20 65 74 68 31 20 28 4c 41 4e nfigure.the.address.of.eth1.(LAN
a220 29 20 74 6f 20 66 6f 72 6d 20 60 60 3c 70 72 65 66 69 78 3e 3a 3a 36 34 60 60 2c 20 77 68 65 72 ).to.form.``<prefix>::64``,.wher
a240 65 20 60 60 36 34 60 60 20 69 73 20 68 65 78 61 64 65 63 69 6d 61 6c 20 6f 66 20 61 64 64 72 65 e.``64``.is.hexadecimal.of.addre
a260 73 73 20 31 30 30 2e 00 48 69 67 68 20 41 76 61 69 6c 61 62 69 6c 69 74 79 20 57 61 6c 6b 74 68 ss.100..High.Availability.Walkth
a280 72 6f 75 67 68 00 48 6f 77 20 64 6f 65 73 20 69 74 20 77 6f 72 6b 3f 00 48 75 62 00 49 20 63 68 rough.How.does.it.work?.Hub.I.ch
a2a0 6f 73 65 20 74 6f 20 72 75 6e 20 4f 53 50 46 20 61 73 20 74 68 65 20 49 47 50 20 28 49 6e 74 65 ose.to.run.OSPF.as.the.IGP.(Inte
a2c0 72 69 6f 72 20 47 61 74 65 77 61 79 20 50 72 6f 74 6f 63 6f 6c 29 2e 20 41 6c 6c 20 72 65 71 75 rior.Gateway.Protocol)..All.requ
a2e0 69 72 65 64 20 42 47 50 20 73 65 73 73 69 6f 6e 73 20 61 72 65 20 65 73 74 61 62 6c 69 73 68 65 ired.BGP.sessions.are.establishe
a300 64 20 76 69 61 20 61 20 64 75 6d 6d 79 20 69 6e 74 65 72 66 61 63 65 73 20 28 73 69 6d 69 6c 61 d.via.a.dummy.interfaces.(simila
a320 72 20 74 6f 20 74 68 65 20 6c 6f 6f 70 62 61 63 6b 2c 20 62 75 74 20 69 6e 20 4c 69 6e 75 78 20 r.to.the.loopback,.but.in.Linux.
a340 79 6f 75 20 63 61 6e 20 68 61 76 65 20 6f 6e 6c 79 20 6f 6e 65 20 6c 6f 6f 70 62 61 63 6b 2c 20 you.can.have.only.one.loopback,.
a360 77 68 69 6c 65 20 74 68 65 72 65 20 63 61 6e 20 62 65 20 6d 61 6e 79 20 64 75 6d 6d 79 20 69 6e while.there.can.be.many.dummy.in
a380 74 65 72 66 61 63 65 73 29 20 6f 6e 20 74 68 65 20 50 45 20 72 6f 75 74 65 72 73 2e 20 49 6e 20 terfaces).on.the.PE.routers..In.
a3a0 63 61 73 65 20 6f 66 20 61 20 6c 69 6e 6b 20 66 61 69 6c 75 72 65 2c 20 74 72 61 66 66 69 63 20 case.of.a.link.failure,.traffic.
a3c0 69 73 20 64 69 76 65 72 74 65 64 20 69 6e 20 74 68 65 20 6f 74 68 65 72 20 64 69 72 65 63 74 69 is.diverted.in.the.other.directi
a3e0 6f 6e 20 69 6e 20 74 68 69 73 20 74 72 69 61 6e 67 6c 65 20 73 65 74 75 70 20 61 6e 64 20 42 47 on.in.this.triangle.setup.and.BG
a400 50 20 73 65 73 73 69 6f 6e 73 20 77 69 6c 6c 20 6e 6f 74 20 67 6f 20 64 6f 77 6e 2e 20 4f 6e 65 P.sessions.will.not.go.down..One
a420 20 63 6f 75 6c 64 20 65 76 65 6e 20 65 6e 61 62 6c 65 20 42 46 44 20 28 42 69 64 69 72 65 63 74 .could.even.enable.BFD.(Bidirect
a440 69 6f 6e 61 6c 20 46 6f 72 77 61 72 64 69 6e 67 20 44 65 74 65 63 74 69 6f 6e 29 20 6f 6e 20 74 ional.Forwarding.Detection).on.t
a460 68 65 20 6c 69 6e 6b 73 20 66 6f 72 20 61 20 66 61 73 74 65 72 20 66 61 69 6c 6f 76 65 72 20 61 he.links.for.a.faster.failover.a
a480 6e 64 20 72 65 73 69 6c 69 65 6e 63 65 20 69 6e 20 74 68 65 20 6e 65 74 77 6f 72 6b 2e 00 49 20 nd.resilience.in.the.network..I.
a4a0 63 72 65 61 74 65 2f 63 6f 6e 66 69 67 75 72 65 20 74 68 65 20 69 6e 74 65 72 66 61 63 65 73 20 create/configure.the.interfaces.
a4c0 66 69 72 73 74 2e 20 42 75 69 6c 64 20 6f 75 74 20 74 68 65 20 72 75 6c 65 73 65 74 73 20 66 6f first..Build.out.the.rulesets.fo
a4e0 72 20 65 61 63 68 20 7a 6f 6e 65 2d 70 61 69 72 2d 64 69 72 65 63 74 69 6f 6e 20 77 68 69 63 68 r.each.zone-pair-direction.which
a500 20 69 6e 63 6c 75 64 65 73 20 61 74 20 6c 65 61 73 74 20 74 68 65 20 74 68 72 65 65 20 73 74 61 .includes.at.least.the.three.sta
a520 74 65 20 72 75 6c 65 73 2e 20 54 68 65 6e 20 49 20 73 65 74 75 70 20 74 68 65 20 7a 6f 6e 65 2d te.rules..Then.I.setup.the.zone-
a540 70 6f 6c 69 63 69 65 73 2e 00 49 20 6e 61 6d 65 20 72 75 6c 65 20 73 65 74 73 20 74 6f 20 69 6e policies..I.name.rule.sets.to.in
a560 64 69 63 61 74 65 20 77 68 69 63 68 20 7a 6f 6e 65 2d 70 61 69 72 2d 64 69 72 65 63 74 69 6f 6e dicate.which.zone-pair-direction
a580 20 74 68 65 79 20 72 65 70 72 65 73 65 6e 74 2e 20 65 67 2e 20 5a 6f 6e 65 41 2d 5a 6f 6e 65 42 .they.represent..eg..ZoneA-ZoneB
a5a0 20 6f 72 20 5a 6f 6e 65 42 2d 5a 6f 6e 65 41 2e 20 4c 41 4e 2d 44 4d 5a 2c 20 44 4d 5a 2d 4c 41 .or.ZoneB-ZoneA..LAN-DMZ,.DMZ-LA
a5c0 4e 2e 00 49 20 6e 61 6d 65 64 20 74 68 65 20 63 75 73 74 6f 6d 65 72 73 20 62 6c 75 65 2c 20 72 N..I.named.the.customers.blue,.r
a5e0 65 64 20 61 6e 64 20 67 72 65 65 6e 20 77 68 69 63 68 20 69 73 20 63 6f 6d 6d 6f 6e 20 70 72 61 ed.and.green.which.is.common.pra
a600 63 74 69 63 65 20 69 6e 20 56 52 46 20 28 56 69 72 74 75 61 6c 20 52 6f 75 74 69 6e 67 20 61 6e ctice.in.VRF.(Virtual.Routing.an
a620 64 20 46 6f 72 77 61 72 64 69 6e 67 29 20 64 6f 63 75 6d 65 6e 74 61 74 69 6f 6e 20 73 63 65 6e d.Forwarding).documentation.scen
a640 61 72 69 6f 73 2e 00 49 20 73 70 75 6e 20 75 70 20 61 20 6e 65 77 20 6c 61 62 20 69 6e 20 45 56 arios..I.spun.up.a.new.lab.in.EV
a660 45 2d 4e 47 2c 20 77 68 69 63 68 20 72 65 70 72 65 73 65 6e 74 73 20 74 68 69 73 20 61 73 20 74 E-NG,.which.represents.this.as.t
a680 68 65 20 22 46 6f 6f 20 42 61 72 20 2d 20 53 65 72 76 69 63 65 20 50 72 6f 76 69 64 65 72 20 49 he."Foo.Bar.-.Service.Provider.I
a6a0 6e 63 2e 22 20 74 68 61 74 20 68 61 73 20 33 20 70 6f 69 6e 74 73 20 6f 66 20 70 72 65 73 65 6e nc.".that.has.3.points.of.presen
a6c0 63 65 20 28 50 6f 50 29 20 69 6e 20 72 61 6e 64 6f 6d 20 64 61 74 61 63 65 6e 74 65 72 73 2f 73 ce.(PoP).in.random.datacenters/s
a6e0 69 74 65 73 20 6e 61 6d 65 64 20 50 45 31 2c 20 50 45 32 2c 20 61 6e 64 20 50 45 33 2e 20 45 61 ites.named.PE1,.PE2,.and.PE3..Ea
a700 63 68 20 50 6f 50 20 61 67 67 72 65 67 61 74 65 73 20 61 74 20 6c 65 61 73 74 20 74 77 6f 20 63 ch.PoP.aggregates.at.least.two.c
a720 75 73 74 6f 6d 65 72 73 2e 00 49 50 20 53 63 68 65 6d 61 00 49 50 20 66 69 72 65 77 61 6c 6c 20 ustomers..IP.Schema.IP.firewall.
a740 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 00 49 50 2f 4d 50 4c 53 20 74 65 63 68 6e 6f 6c 6f 67 79 configuration.IP/MPLS.technology
a760 20 69 73 20 77 69 64 65 6c 79 20 75 73 65 64 20 62 79 20 76 61 72 69 6f 75 73 20 73 65 72 76 69 .is.widely.used.by.various.servi
a780 63 65 20 70 72 6f 76 69 64 65 72 73 20 61 6e 64 20 6c 61 72 67 65 20 65 6e 74 65 72 70 72 69 73 ce.providers.and.large.enterpris
a7a0 65 73 20 69 6e 20 6f 72 64 65 72 20 74 6f 20 61 63 68 69 65 76 65 20 62 65 74 74 65 72 20 6e 65 es.in.order.to.achieve.better.ne
a7c0 74 77 6f 72 6b 20 73 63 61 6c 61 62 69 6c 69 74 79 2c 20 6d 61 6e 61 67 65 61 62 69 6c 69 74 79 twork.scalability,.manageability
a7e0 20 61 6e 64 20 66 6c 65 78 69 62 69 6c 69 74 79 2e 20 49 74 20 61 6c 73 6f 20 70 72 6f 76 69 64 .and.flexibility..It.also.provid
a800 65 73 20 74 68 65 20 70 6f 73 73 69 62 69 6c 69 74 79 20 74 6f 20 64 65 6c 69 76 65 72 20 64 69 es.the.possibility.to.deliver.di
a820 66 66 65 72 65 6e 74 20 73 65 72 76 69 63 65 73 20 66 6f 72 20 74 68 65 20 63 75 73 74 6f 6d 65 fferent.services.for.the.custome
a840 72 73 20 69 6e 20 61 20 73 65 61 6d 6c 65 73 73 20 6d 61 6e 6e 65 72 2e 20 4c 61 79 65 72 20 33 rs.in.a.seamless.manner..Layer.3
a860 20 56 50 4e 20 28 4c 33 56 50 4e 29 20 69 73 20 61 20 74 79 70 65 20 6f 66 20 56 50 4e 20 6d 6f .VPN.(L3VPN).is.a.type.of.VPN.mo
a880 64 65 20 74 68 61 74 20 69 73 20 62 75 69 6c 74 20 61 6e 64 20 64 65 6c 69 76 65 72 65 64 20 74 de.that.is.built.and.delivered.t
a8a0 68 72 6f 75 67 68 20 4f 53 49 20 6c 61 79 65 72 20 33 20 6e 65 74 77 6f 72 6b 69 6e 67 20 74 65 hrough.OSI.layer.3.networking.te
a8c0 63 68 6e 6f 6c 6f 67 69 65 73 2e 20 4f 66 74 65 6e 20 74 68 65 20 62 6f 72 64 65 72 20 67 61 74 chnologies..Often.the.border.gat
a8e0 65 77 61 79 20 70 72 6f 74 6f 63 6f 6c 20 28 42 47 50 29 20 69 73 20 75 73 65 64 20 74 6f 20 73 eway.protocol.(BGP).is.used.to.s
a900 65 6e 64 20 61 6e 64 20 72 65 63 65 69 76 65 20 56 50 4e 2d 72 65 6c 61 74 65 64 20 64 61 74 61 end.and.receive.VPN-related.data
a920 20 74 68 61 74 20 69 73 20 72 65 73 70 6f 6e 73 69 62 6c 65 20 66 6f 72 20 74 68 65 20 63 6f 6e .that.is.responsible.for.the.con
a940 74 72 6f 6c 20 70 6c 61 6e 65 2e 20 4c 33 56 50 4e 20 75 74 69 6c 69 7a 65 73 20 76 69 72 74 75 trol.plane..L3VPN.utilizes.virtu
a960 61 6c 20 72 6f 75 74 69 6e 67 20 61 6e 64 20 66 6f 72 77 61 72 64 69 6e 67 20 28 56 52 46 29 20 al.routing.and.forwarding.(VRF).
a980 74 65 63 68 6e 69 71 75 65 73 20 74 6f 20 72 65 63 65 69 76 65 20 61 6e 64 20 64 65 6c 69 76 65 techniques.to.receive.and.delive
a9a0 72 20 75 73 65 72 20 64 61 74 61 20 61 73 20 77 65 6c 6c 20 61 73 20 73 65 70 61 72 61 74 65 20 r.user.data.as.well.as.separate.
a9c0 64 61 74 61 20 70 6c 61 6e 65 73 20 6f 66 20 74 68 65 20 65 6e 64 2d 75 73 65 72 73 2e 20 49 74 data.planes.of.the.end-users..It
a9e0 20 69 73 20 62 75 69 6c 74 20 75 73 69 6e 67 20 61 20 63 6f 6d 62 69 6e 61 74 69 6f 6e 20 6f 66 .is.built.using.a.combination.of
aa00 20 49 50 2d 20 61 6e 64 20 4d 50 4c 53 2d 62 61 73 65 64 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 2e .IP-.and.MPLS-based.information.
aa20 20 47 65 6e 65 72 61 6c 6c 79 2c 20 4c 33 56 50 4e 73 20 61 72 65 20 75 73 65 64 20 74 6f 20 73 .Generally,.L3VPNs.are.used.to.s
aa40 65 6e 64 20 64 61 74 61 20 6f 6e 20 62 61 63 6b 2d 65 6e 64 20 56 50 4e 20 69 6e 66 72 61 73 74 end.data.on.back-end.VPN.infrast
aa60 72 75 63 74 75 72 65 73 2c 20 73 75 63 68 20 61 73 20 66 6f 72 20 56 50 4e 20 63 6f 6e 6e 65 63 ructures,.such.as.for.VPN.connec
aa80 74 69 6f 6e 73 20 62 65 74 77 65 65 6e 20 64 61 74 61 20 63 65 6e 74 72 65 73 2c 20 48 51 73 20 tions.between.data.centres,.HQs.
aaa0 61 6e 64 20 62 72 61 6e 63 68 65 73 2e 00 49 50 53 65 63 20 63 6f 6e 66 69 67 75 72 61 74 69 6f and.branches..IPSec.configuratio
aac0 6e 3a 00 49 50 73 65 63 3a 00 49 50 76 34 20 4e 65 74 77 6f 72 6b 00 49 50 76 34 20 66 69 72 65 n:.IPsec:.IPv4.Network.IPv4.fire
aae0 77 61 6c 6c 20 72 75 6c 73 65 74 3a 00 49 50 76 36 20 4e 65 74 77 6f 72 6b 00 49 50 76 36 20 54 wall.rulset:.IPv6.Network.IPv6.T
ab00 75 6e 6e 65 6c 00 49 53 49 53 2d 53 52 20 65 78 61 6d 70 6c 65 20 6e 65 74 77 6f 72 6b 00 49 53 unnel.ISIS-SR.example.network.IS
ab20 49 53 2d 53 52 20 6e 65 74 77 6f 72 6b 00 49 53 50 00 49 66 20 60 73 6f 75 72 63 65 2d 61 64 64 IS-SR.network.ISP.If.`source-add
ab40 72 65 73 73 60 20 69 73 20 20 64 79 6e 61 6d 69 63 2c 20 74 68 65 20 74 75 6e 6e 65 6c 20 77 69 ress`.is..dynamic,.the.tunnel.wi
ab60 6c 6c 20 63 65 61 73 65 20 77 6f 72 6b 69 6e 67 20 6f 6e 63 65 20 74 68 65 20 61 64 64 72 65 73 ll.cease.working.once.the.addres
ab80 73 20 63 68 61 6e 67 65 73 2e 20 54 6f 20 61 76 6f 69 64 20 68 61 76 69 6e 67 20 74 6f 20 6d 61 s.changes..To.avoid.having.to.ma
aba0 6e 75 61 6c 6c 79 20 75 70 64 61 74 65 20 60 73 6f 75 72 63 65 2d 61 64 64 72 65 73 73 60 20 65 nually.update.`source-address`.e
abc0 61 63 68 20 74 69 6d 65 20 74 68 65 20 64 79 6e 61 6d 69 63 20 49 50 20 63 68 61 6e 67 65 73 2c ach.time.the.dynamic.IP.changes,
abe0 20 61 6e 20 61 64 64 72 65 73 73 20 6f 66 20 27 30 2e 30 2e 30 2e 30 27 20 63 61 6e 20 62 65 20 .an.address.of.'0.0.0.0'.can.be.
ac00 73 70 65 63 69 66 69 65 64 2e 00 49 66 20 74 68 65 20 63 6c 69 65 6e 74 20 69 73 20 63 6f 6e 6e specified..If.the.client.is.conn
ac20 65 63 74 20 73 75 63 63 65 73 73 66 75 6c 6c 79 20 79 6f 75 20 63 61 6e 20 63 68 65 63 6b 20 74 ect.successfully.you.can.check.t
ac40 68 65 20 6f 75 74 70 75 74 20 77 69 74 68 00 49 66 20 74 68 65 20 63 6c 69 65 6e 74 20 69 73 20 he.output.with.If.the.client.is.
ac60 63 6f 6e 6e 65 63 74 65 64 20 73 75 63 63 65 73 73 66 75 6c 6c 79 20 79 6f 75 20 63 61 6e 20 63 connected.successfully.you.can.c
ac80 68 65 63 6b 20 74 68 65 20 73 74 61 74 75 73 00 49 66 20 77 65 20 6e 65 65 64 20 74 6f 20 72 65 heck.the.status.If.we.need.to.re
aca0 74 72 69 65 76 65 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 20 61 62 6f 75 74 20 61 20 73 70 65 63 69 trieve.information.about.a.speci
acc0 66 69 63 20 68 6f 73 74 2f 6e 65 74 77 6f 72 6b 20 69 6e 73 69 64 65 20 74 68 65 20 45 56 50 4e fic.host/network.inside.the.EVPN
ace0 20 6e 65 74 77 6f 72 6b 20 77 65 20 6e 65 65 64 20 74 6f 20 72 75 6e 00 49 66 20 79 6f 75 20 61 .network.we.need.to.run.If.you.a
ad00 72 65 20 66 6f 6c 6c 6f 77 69 6e 67 20 74 68 72 6f 75 67 68 20 74 68 69 73 20 64 6f 63 75 6d 65 re.following.through.this.docume
ad20 6e 74 2c 20 69 74 20 69 73 20 73 74 72 6f 6e 67 6c 79 20 73 75 67 67 65 73 74 65 64 20 79 6f 75 nt,.it.is.strongly.suggested.you
ad40 20 63 6f 6d 70 6c 65 74 65 20 74 68 65 20 65 6e 74 69 72 65 20 64 6f 63 75 6d 65 6e 74 2c 20 4f .complete.the.entire.document,.O
ad60 4e 4c 59 20 64 6f 69 6e 67 20 74 68 65 20 76 69 72 74 75 61 6c 20 72 6f 75 74 65 72 31 20 73 74 NLY.doing.the.virtual.router1.st
ad80 65 70 73 2c 20 61 6e 64 20 74 68 65 6e 20 63 6f 6d 65 20 62 61 63 6b 20 61 6e 64 20 77 61 6c 6b eps,.and.then.come.back.and.walk
ada0 20 74 68 72 6f 75 67 68 20 69 74 20 41 47 41 49 4e 20 6f 6e 20 74 68 65 20 62 61 63 6b 75 70 20 .through.it.AGAIN.on.the.backup.
adc0 68 61 72 64 77 61 72 65 20 72 6f 75 74 65 72 2e 00 49 66 20 79 6f 75 20 61 72 65 20 75 73 69 6e hardware.router..If.you.are.usin
ade0 67 20 61 20 49 50 76 36 20 74 75 6e 6e 65 6c 20 66 72 6f 6d 20 48 45 2e 6e 65 74 20 6f 72 20 73 g.a.IPv6.tunnel.from.HE.net.or.s
ae00 6f 6d 65 6f 6e 65 20 65 6c 73 65 2c 20 74 68 65 20 62 61 73 69 73 20 69 73 20 74 68 65 20 73 61 omeone.else,.the.basis.is.the.sa
ae20 6d 65 20 65 78 63 65 70 74 20 79 6f 75 20 68 61 76 65 20 74 77 6f 20 57 41 4e 20 69 6e 74 65 72 me.except.you.have.two.WAN.inter
ae40 66 61 63 65 73 2e 20 4f 6e 65 20 66 6f 72 20 76 34 20 61 6e 64 20 6f 6e 65 20 66 6f 72 20 76 36 faces..One.for.v4.and.one.for.v6
ae60 2e 00 49 66 20 79 6f 75 20 75 73 65 20 61 20 72 6f 75 74 69 6e 67 20 70 72 6f 74 6f 63 6f 6c 20 ..If.you.use.a.routing.protocol.
ae80 69 74 73 65 6c 66 2c 20 79 6f 75 20 73 6f 6c 76 65 20 74 77 6f 20 70 72 6f 62 6c 65 6d 73 20 61 itself,.you.solve.two.problems.a
aea0 74 20 6f 6e 63 65 2e 20 54 68 69 73 20 69 73 20 6f 6e 6c 79 20 61 20 62 61 73 69 63 20 65 78 61 t.once..This.is.only.a.basic.exa
aec0 6d 70 6c 65 2c 20 61 6e 64 20 69 73 20 70 72 6f 76 69 64 65 64 20 61 73 20 61 20 73 74 61 72 74 mple,.and.is.provided.as.a.start
aee0 69 6e 67 20 70 6f 69 6e 74 2e 00 49 66 20 79 6f 75 72 20 63 6f 6d 70 75 74 65 72 20 69 73 20 6f ing.point..If.your.computer.is.o
af00 6e 20 74 68 65 20 4c 41 4e 20 61 6e 64 20 79 6f 75 20 6e 65 65 64 20 74 6f 20 53 53 48 20 69 6e n.the.LAN.and.you.need.to.SSH.in
af20 74 6f 20 79 6f 75 72 20 56 79 4f 53 20 62 6f 78 2c 20 79 6f 75 20 77 6f 75 6c 64 20 6e 65 65 64 to.your.VyOS.box,.you.would.need
af40 20 61 20 72 75 6c 65 20 74 6f 20 61 6c 6c 6f 77 20 69 74 20 69 6e 20 74 68 65 20 4c 41 4e 2d 4c .a.rule.to.allow.it.in.the.LAN-L
af60 6f 63 61 6c 20 72 75 6c 65 73 65 74 2e 20 49 66 20 79 6f 75 20 77 61 6e 74 20 74 6f 20 61 63 63 ocal.ruleset..If.you.want.to.acc
af80 65 73 73 20 61 20 77 65 62 70 61 67 65 20 66 72 6f 6d 20 79 6f 75 72 20 56 79 4f 53 20 62 6f 78 ess.a.webpage.from.your.VyOS.box
afa0 2c 20 79 6f 75 20 6e 65 65 64 20 61 20 72 75 6c 65 20 74 6f 20 61 6c 6c 6f 77 20 69 74 20 69 6e ,.you.need.a.rule.to.allow.it.in
afc0 20 74 68 65 20 4c 6f 63 61 6c 2d 4c 41 4e 20 72 75 6c 65 73 65 74 2e 00 49 6d 61 67 65 20 6e 61 .the.Local-LAN.ruleset..Image.na
afe0 6d 65 3a 20 76 79 6f 73 2d 31 2e 34 2d 72 6f 6c 6c 69 6e 67 2d 32 30 32 31 31 30 33 31 30 33 31 me:.vyos-1.4-rolling-20211031031
b000 37 2d 61 6d 64 36 34 2e 69 73 6f 00 49 6e 20 3a 76 79 74 61 73 6b 3a 60 54 32 31 39 39 60 20 74 7-amd64.iso.In.:vytask:`T2199`.t
b020 68 65 20 73 79 6e 74 61 78 20 6f 66 20 74 68 65 20 7a 6f 6e 65 20 63 6f 6e 66 69 67 75 72 61 74 he.syntax.of.the.zone.configurat
b040 69 6f 6e 20 77 61 73 20 63 68 61 6e 67 65 64 2e 20 54 68 65 20 7a 6f 6e 65 20 63 6f 6e 66 69 67 ion.was.changed..The.zone.config
b060 75 72 61 74 69 6f 6e 20 6d 6f 76 65 64 20 66 72 6f 6d 20 60 60 7a 6f 6e 65 2d 70 6f 6c 69 63 79 uration.moved.from.``zone-policy
b080 20 7a 6f 6e 65 20 3c 6e 61 6d 65 3e 60 60 20 74 6f 20 60 60 66 69 72 65 77 61 6c 6c 20 7a 6f 6e .zone.<name>``.to.``firewall.zon
b0a0 65 20 3c 6e 61 6d 65 3e 60 60 2e 00 49 6e 20 56 79 4f 53 20 79 6f 75 20 6d 75 73 74 20 68 61 76 e.<name>``..In.VyOS.you.must.hav
b0c0 65 20 74 68 65 20 69 6e 74 65 72 66 61 63 65 73 20 63 72 65 61 74 65 64 20 62 65 66 6f 72 65 20 e.the.interfaces.created.before.
b0e0 79 6f 75 20 63 61 6e 20 61 70 70 6c 79 20 69 74 20 74 6f 20 74 68 65 20 7a 6f 6e 65 20 61 6e 64 you.can.apply.it.to.the.zone.and
b100 20 74 68 65 20 72 75 6c 65 73 65 74 73 20 6d 75 73 74 20 62 65 20 63 72 65 61 74 65 64 20 70 72 .the.rulesets.must.be.created.pr
b120 69 6f 72 20 74 6f 20 61 70 70 6c 79 69 6e 67 20 69 74 20 74 6f 20 61 20 7a 6f 6e 65 2d 70 6f 6c ior.to.applying.it.to.a.zone-pol
b140 69 63 79 2e 00 49 6e 20 56 79 4f 53 2c 20 79 6f 75 20 68 61 76 65 20 74 6f 20 68 61 76 65 20 75 icy..In.VyOS,.you.have.to.have.u
b160 6e 69 71 75 65 20 52 75 6c 65 73 65 74 20 6e 61 6d 65 73 2e 20 49 6e 20 74 68 65 20 65 76 65 6e nique.Ruleset.names..In.the.even
b180 74 20 6f 66 20 6f 76 65 72 6c 61 70 2c 20 49 20 61 64 64 20 61 20 22 2d 36 22 20 74 6f 20 74 68 t.of.overlap,.I.add.a."-6".to.th
b1a0 65 20 65 6e 64 20 6f 66 20 76 36 20 72 75 6c 65 73 65 74 73 2e 20 65 67 2e 20 4c 41 4e 2d 44 4d e.end.of.v6.rulesets..eg..LAN-DM
b1c0 5a 2c 20 4c 41 4e 2d 44 4d 5a 2d 36 2e 20 54 68 69 73 20 61 6c 6c 6f 77 73 20 66 6f 72 20 65 61 Z,.LAN-DMZ-6..This.allows.for.ea
b1e0 63 68 20 61 75 74 6f 2d 63 6f 6d 70 6c 65 74 69 6f 6e 20 61 6e 64 20 75 6e 69 71 75 65 6e 65 73 ch.auto-completion.and.uniquenes
b200 73 2e 00 49 6e 20 72 75 6c 65 73 2c 20 69 74 20 69 73 20 67 6f 6f 64 20 74 6f 20 6b 65 65 70 20 s..In.rules,.it.is.good.to.keep.
b220 74 68 65 6d 20 6e 61 6d 65 64 20 63 6f 6e 73 69 73 74 65 6e 74 6c 79 2e 20 41 73 20 74 68 65 20 them.named.consistently..As.the.
b240 6e 75 6d 62 65 72 20 6f 66 20 72 75 6c 65 73 20 79 6f 75 20 68 61 76 65 20 67 72 6f 77 73 2c 20 number.of.rules.you.have.grows,.
b260 74 68 65 20 6d 6f 72 65 20 63 6f 6e 73 69 73 74 65 6e 63 79 20 79 6f 75 20 68 61 76 65 2c 20 74 the.more.consistency.you.have,.t
b280 68 65 20 65 61 73 69 65 72 20 79 6f 75 72 20 6c 69 66 65 20 77 69 6c 6c 20 62 65 2e 00 49 6e 20 he.easier.your.life.will.be..In.
b2a0 74 68 65 20 61 62 6f 76 65 20 65 78 61 6d 70 6c 65 73 2c 20 31 2c 32 2c 66 66 66 66 20 61 72 65 the.above.examples,.1,2,ffff.are
b2c0 20 61 6c 6c 20 63 68 6f 73 65 6e 20 62 79 20 79 6f 75 2e 20 59 6f 75 20 63 61 6e 20 75 73 65 20 .all.chosen.by.you..You.can.use.
b2e0 31 2d 66 66 66 66 20 28 31 2d 36 35 35 33 35 29 2e 00 49 6e 20 74 68 65 20 65 6e 64 2c 20 6f 6e 1-ffff.(1-65535)..In.the.end,.on
b300 20 74 68 65 20 72 6f 75 74 65 72 20 e2 80 9c 56 79 4f 53 32 e2 80 9d 20 77 65 20 77 69 6c 6c 20 .the.router....VyOS2....we.will.
b320 73 65 74 20 6f 75 74 67 6f 69 6e 67 20 62 61 6e 64 77 69 64 74 68 20 6c 69 6d 69 74 73 20 62 65 set.outgoing.bandwidth.limits.be
b340 74 77 65 65 6e 20 74 68 65 20 e2 80 9c 56 79 4f 53 33 e2 80 9d 20 61 6e 64 20 e2 80 9c 56 79 4f tween.the....VyOS3....and....VyO
b360 53 31 e2 80 9d 20 72 6f 75 74 65 72 73 2e 20 4c 65 74 27 73 20 73 65 74 20 61 20 6c 69 6d 69 74 S1....routers..Let's.set.a.limit
b380 20 66 6f 72 20 49 50 20 31 30 2e 31 2e 31 2e 31 30 30 20 3d 20 35 20 4d 62 70 73 28 54 78 29 2e .for.IP.10.1.1.100.=.5.Mbps(Tx).
b3a0 20 57 65 20 77 69 6c 6c 20 63 68 65 63 6b 20 74 68 65 20 72 65 73 75 6c 74 20 6f 66 20 74 68 65 .We.will.check.the.result.of.the
b3c0 20 77 6f 72 6b 20 77 69 74 68 20 74 68 65 20 68 65 6c 70 20 6f 66 20 74 68 65 20 e2 80 9c 69 50 .work.with.the.help.of.the....iP
b3e0 65 72 66 e2 80 9d 20 75 74 69 6c 69 74 79 2e 00 49 6e 20 74 68 65 20 65 6e 64 2c 20 77 65 20 77 erf....utility..In.the.end,.we.w
b400 69 6c 6c 20 63 6f 6e 66 69 67 75 72 65 20 74 68 65 20 74 72 61 66 66 69 63 20 73 68 61 70 65 72 ill.configure.the.traffic.shaper
b420 20 75 73 69 6e 67 20 51 6f 53 20 6d 65 63 68 61 6e 69 73 6d 73 20 6f 6e 20 74 68 65 20 e2 80 9c .using.QoS.mechanisms.on.the....
b440 56 59 4f 53 32 e2 80 9d 20 72 6f 75 74 65 72 2e 00 49 6e 20 74 68 65 20 65 6e 64 2c 20 79 6f 75 VYOS2....router..In.the.end,.you
b460 20 77 69 6c 6c 20 65 6e 64 20 75 70 20 77 69 74 68 20 73 6f 6d 65 74 68 69 6e 67 20 6c 69 6b 65 .will.end.up.with.something.like
b480 20 74 68 69 73 20 63 6f 6e 66 69 67 2e 20 49 20 74 6f 6f 6b 20 6f 75 74 20 65 76 65 72 79 74 68 .this.config..I.took.out.everyth
b4a0 69 6e 67 20 62 75 74 20 74 68 65 20 46 69 72 65 77 61 6c 6c 2c 20 49 6e 74 65 72 66 61 63 65 73 ing.but.the.Firewall,.Interfaces
b4c0 2c 20 61 6e 64 20 7a 6f 6e 65 2d 70 6f 6c 69 63 79 20 73 65 63 74 69 6f 6e 73 2e 20 49 74 20 69 ,.and.zone-policy.sections..It.i
b4e0 73 20 6c 6f 6e 67 20 65 6e 6f 75 67 68 20 61 73 20 69 73 2e 00 49 6e 20 74 68 65 20 65 6e 64 2c s.long.enough.as.is..In.the.end,
b500 20 79 6f 75 27 6c 6c 20 67 65 74 20 61 20 70 6f 77 65 72 66 75 6c 20 69 6e 73 74 72 75 6d 65 6e .you'll.get.a.powerful.instrumen
b520 74 20 66 6f 72 20 6d 6f 6e 69 74 6f 72 69 6e 67 20 74 68 65 20 56 79 4f 53 20 73 79 73 74 65 6d t.for.monitoring.the.VyOS.system
b540 73 2e 00 49 6e 20 74 68 65 20 6e 65 78 74 20 63 68 61 70 74 65 72 20 6f 66 20 74 68 65 20 65 78 s..In.the.next.chapter.of.the.ex
b560 61 6d 70 6c 65 2c 20 77 65 27 6c 6c 20 75 73 65 20 41 6e 73 69 62 6c 65 20 77 69 74 68 20 6a 69 ample,.we'll.use.Ansible.with.ji
b580 6e 6a 61 32 20 74 65 6d 70 6c 61 74 65 73 20 61 6e 64 20 76 61 72 69 61 62 6c 65 73 2e 00 49 6e nja2.templates.and.variables..In
b5a0 20 74 68 65 20 6e 65 78 74 20 63 68 61 70 74 65 72 20 6f 66 20 74 68 65 20 65 78 61 6d 70 6c 65 .the.next.chapter.of.the.example
b5c0 2c 20 77 65 27 6c 6c 20 75 73 65 20 74 68 65 20 41 6e 73 69 62 6c 65 20 77 69 74 68 20 6a 69 6e ,.we'll.use.the.Ansible.with.jin
b5e0 6a 61 32 20 74 65 6d 70 6c 61 74 65 73 20 61 6e 64 20 76 61 72 69 61 62 6c 65 73 2e 00 49 6e 20 ja2.templates.and.variables..In.
b600 74 68 69 73 20 63 61 73 65 2c 20 74 68 65 20 68 61 72 64 77 61 72 65 20 72 6f 75 74 65 72 20 68 this.case,.the.hardware.router.h
b620 61 73 20 61 20 64 69 66 66 65 72 65 6e 74 20 49 50 2c 20 73 6f 20 69 74 20 77 6f 75 6c 64 20 62 as.a.different.IP,.so.it.would.b
b640 65 00 49 6e 20 74 68 69 73 20 63 61 73 65 2c 20 77 65 20 61 72 65 20 73 65 74 74 69 6e 67 20 74 e.In.this.case,.we.are.setting.t
b660 68 65 20 76 36 20 72 75 6c 65 73 65 74 20 74 68 61 74 20 72 65 70 72 65 73 65 6e 74 73 20 74 72 he.v6.ruleset.that.represents.tr
b680 61 66 66 69 63 20 73 6f 75 72 63 65 64 20 66 72 6f 6d 20 74 68 65 20 4c 41 4e 2c 20 64 65 73 74 affic.sourced.from.the.LAN,.dest
b6a0 69 6e 65 64 20 66 6f 72 20 74 68 65 20 44 4d 5a 2e 20 42 65 63 61 75 73 65 20 74 68 65 20 7a 6f ined.for.the.DMZ..Because.the.zo
b6c0 6e 65 2d 70 6f 6c 69 63 79 20 66 69 72 65 77 61 6c 6c 20 73 79 6e 74 61 78 20 69 73 20 61 20 6c ne-policy.firewall.syntax.is.a.l
b6e0 69 74 74 6c 65 20 61 77 6b 77 61 72 64 2c 20 49 20 6b 65 65 70 20 69 74 20 73 74 72 61 69 67 68 ittle.awkward,.I.keep.it.straigh
b700 74 20 62 79 20 74 68 69 6e 6b 69 6e 67 20 6f 66 20 69 74 20 62 61 63 6b 77 61 72 64 73 2e 00 49 t.by.thinking.of.it.backwards..I
b720 6e 20 74 68 69 73 20 63 61 73 65 2c 20 77 65 27 6c 6c 20 74 72 79 20 74 6f 20 6d 61 6b 65 20 61 n.this.case,.we'll.try.to.make.a
b740 20 73 69 6d 70 6c 65 20 6c 61 62 20 75 73 69 6e 67 20 51 6f 53 20 61 6e 64 20 74 68 65 20 67 65 .simple.lab.using.QoS.and.the.ge
b760 6e 65 72 61 6c 20 61 62 69 6c 69 74 79 20 6f 66 20 74 68 65 20 56 79 4f 53 20 73 79 73 74 65 6d neral.ability.of.the.VyOS.system
b780 2e 20 57 65 20 72 65 63 6f 6d 6d 65 6e 64 20 79 6f 75 20 74 6f 20 67 6f 20 74 68 72 6f 75 67 68 ..We.recommend.you.to.go.through
b7a0 20 74 68 65 20 6d 61 69 6e 20 61 72 74 69 63 6c 65 20 61 62 6f 75 74 20 60 51 6f 53 20 3c 68 74 .the.main.article.about.`QoS.<ht
b7c0 74 70 73 3a 2f 2f 64 6f 63 73 2e 76 79 6f 73 2e 69 6f 2f 65 6e 2f 6c 61 74 65 73 74 2f 63 6f 6e tps://docs.vyos.io/en/latest/con
b7e0 66 69 67 75 72 61 74 69 6f 6e 2f 74 72 61 66 66 69 63 70 6f 6c 69 63 79 2f 69 6e 64 65 78 2e 68 figuration/trafficpolicy/index.h
b800 74 6d 6c 3e 60 5f 20 66 69 72 73 74 2e 00 49 6e 20 74 68 69 73 20 64 6f 63 75 6d 65 6e 74 2c 20 tml>`_.first..In.this.document,.
b820 77 65 20 68 61 76 65 20 62 65 65 6e 20 61 6c 6c 6f 63 61 74 65 64 20 32 30 33 2e 30 2e 31 31 33 we.have.been.allocated.203.0.113
b840 2e 30 2f 32 34 20 62 79 20 6f 75 72 20 75 70 73 74 72 65 61 6d 20 70 72 6f 76 69 64 65 72 2c 20 .0/24.by.our.upstream.provider,.
b860 77 68 69 63 68 20 77 65 20 61 72 65 20 70 75 62 6c 69 73 68 69 6e 67 20 6f 6e 20 56 4c 41 4e 31 which.we.are.publishing.on.VLAN1
b880 30 30 2e 00 49 6e 20 74 68 69 73 20 65 78 61 6d 70 6c 65 20 4f 70 65 6e 56 50 4e 20 77 69 6c 6c 00..In.this.example.OpenVPN.will
b8a0 20 62 65 20 73 65 74 75 70 20 77 69 74 68 20 61 20 63 6c 69 65 6e 74 20 63 65 72 74 69 66 69 63 .be.setup.with.a.client.certific
b8c0 61 74 65 20 61 6e 64 20 75 73 65 72 6e 61 6d 65 20 2f 20 70 61 73 73 77 6f 72 64 20 61 75 74 68 ate.and.username./.password.auth
b8e0 65 6e 74 69 63 61 74 69 6f 6e 2e 00 49 6e 20 74 68 69 73 20 65 78 61 6d 70 6c 65 20 74 77 6f 20 entication..In.this.example.two.
b900 4c 41 4e 20 69 6e 74 65 72 66 61 63 65 73 20 65 78 69 73 74 20 69 6e 20 64 69 66 66 65 72 65 6e LAN.interfaces.exist.in.differen
b920 74 20 73 75 62 6e 65 74 73 20 69 6e 73 74 65 61 64 20 6f 66 20 6f 6e 65 20 6c 69 6b 65 20 69 6e t.subnets.instead.of.one.like.in
b940 20 74 68 65 20 70 72 65 76 69 6f 75 73 20 65 78 61 6d 70 6c 65 73 3a 00 49 6e 20 74 68 69 73 20 .the.previous.examples:.In.this.
b960 65 78 61 6d 70 6c 65 20 77 65 20 68 61 76 65 20 34 20 7a 6f 6e 65 73 2e 20 4c 41 4e 2c 20 57 41 example.we.have.4.zones..LAN,.WA
b980 4e 2c 20 44 4d 5a 2c 20 4c 6f 63 61 6c 2e 20 54 68 65 20 6c 6f 63 61 6c 20 7a 6f 6e 65 20 69 73 N,.DMZ,.Local..The.local.zone.is
b9a0 20 74 68 65 20 66 69 72 65 77 61 6c 6c 20 69 74 73 65 6c 66 2e 00 49 6e 20 74 68 69 73 20 65 78 .the.firewall.itself..In.this.ex
b9c0 61 6d 70 6c 65 20 77 65 20 75 73 65 20 56 79 4f 53 20 31 2e 35 20 61 73 20 4c 4e 53 20 61 6e 64 ample.we.use.VyOS.1.5.as.LNS.and
b9e0 20 43 69 73 63 6f 20 49 4f 53 20 61 73 20 4c 41 43 2e 20 41 6c 6c 20 75 73 65 72 73 20 77 69 74 .Cisco.IOS.as.LAC..All.users.wit
ba00 68 20 64 6f 6d 61 69 6e 20 2a 2a 76 79 6f 73 2e 69 6f 2a 2a 20 77 69 6c 6c 20 62 65 20 74 75 6e h.domain.**vyos.io**.will.be.tun
ba20 6e 65 6c 65 64 20 74 6f 20 4c 4e 53 20 76 69 61 20 4c 32 54 50 2e 00 49 6e 20 74 68 69 73 20 65 neled.to.LNS.via.L2TP..In.this.e
ba40 78 61 6d 70 6c 65 2c 20 65 74 68 30 20 69 73 20 74 68 65 20 70 72 69 6d 61 72 79 20 69 6e 74 65 xample,.eth0.is.the.primary.inte
ba60 72 66 61 63 65 20 61 6e 64 20 65 74 68 31 20 69 73 20 74 68 65 20 73 65 63 6f 6e 64 61 72 79 20 rface.and.eth1.is.the.secondary.
ba80 69 6e 74 65 72 66 61 63 65 2e 20 54 6f 20 70 72 6f 76 69 64 65 20 73 69 6d 70 6c 65 20 66 61 69 interface..To.provide.simple.fai
baa0 6c 6f 76 65 72 20 66 75 6e 63 74 69 6f 6e 61 6c 69 74 79 2e 20 49 66 20 65 74 68 30 20 66 61 69 lover.functionality..If.eth0.fai
bac0 6c 73 2c 20 65 74 68 31 20 74 61 6b 65 73 20 6f 76 65 72 2e 00 49 6e 20 74 68 69 73 20 65 78 61 ls,.eth1.takes.over..In.this.exa
bae0 6d 70 6c 65 2c 20 77 65 20 77 69 6c 6c 20 73 65 74 20 75 70 20 61 20 73 69 6d 70 6c 65 20 75 73 mple,.we.will.set.up.a.simple.us
bb00 65 20 6f 66 20 41 6e 73 69 62 6c 65 20 74 6f 20 63 6f 6e 66 69 67 75 72 65 20 6d 75 6c 74 69 70 e.of.Ansible.to.configure.multip
bb20 6c 65 20 56 79 6f 53 20 72 6f 75 74 65 72 73 2e 20 57 65 20 68 61 76 65 20 66 6f 75 72 20 70 72 le.VyoS.routers..We.have.four.pr
bb40 65 2d 63 6f 6e 66 69 67 75 72 65 64 20 72 6f 75 74 65 72 73 20 77 69 74 68 20 74 68 69 73 20 63 e-configured.routers.with.this.c
bb60 6f 6e 66 69 67 75 72 61 74 69 6f 6e 3a 00 49 6e 20 74 68 69 73 20 6c 61 62 20 77 65 20 75 73 65 onfiguration:.In.this.lab.we.use
bb80 20 57 69 6e 64 6f 77 73 20 50 50 50 6f 45 20 63 6c 69 65 6e 74 2e 00 49 6e 20 74 68 69 73 20 73 .Windows.PPPoE.client..In.this.s
bba0 65 63 74 69 6f 6e 2c 20 77 65 20 61 72 65 20 67 6f 69 6e 67 20 74 6f 20 63 6f 6e 66 69 67 75 72 ection,.we.are.going.to.configur
bbc0 65 20 74 68 65 20 66 69 72 65 77 61 6c 6c 20 72 75 6c 65 73 20 74 68 61 74 20 77 69 6c 6c 20 62 e.the.firewall.rules.that.will.b
bbe0 65 20 75 73 65 64 20 69 6e 20 62 72 69 64 67 65 20 66 69 72 65 77 61 6c 6c 2c 20 61 6e 64 20 77 e.used.in.bridge.firewall,.and.w
bc00 69 6c 6c 20 63 6f 6e 74 72 6f 6c 20 74 68 65 20 74 72 61 66 66 69 63 20 77 69 74 68 69 6e 20 65 ill.control.the.traffic.within.e
bc20 61 63 68 20 62 72 69 64 67 65 2e 00 49 6e 62 6f 75 6e 64 20 57 41 4e 20 63 6f 6e 6e 65 63 74 20 ach.bridge..Inbound.WAN.connect.
bc40 74 6f 20 44 4d 5a 20 68 6f 73 74 2e 00 49 6e 66 6f 72 6d 61 74 69 6f 6e 20 61 62 6f 75 74 20 45 to.DMZ.host..Information.about.E
bc60 74 68 65 72 6e 65 74 20 56 69 72 74 75 61 6c 20 50 72 69 76 61 74 65 20 4e 65 74 77 6f 72 6b 73 thernet.Virtual.Private.Networks
bc80 00 49 6e 66 6f 72 6d 61 74 69 6f 6e 20 61 62 6f 75 74 20 70 72 65 66 69 78 2d 73 69 64 20 61 6e .Information.about.prefix-sid.an
bca0 64 20 6c 61 62 65 6c 2d 6f 70 65 72 61 74 69 6f 6e 20 66 72 6f 6d 20 56 79 4f 53 00 49 6e 73 74 d.label-operation.from.VyOS.Inst
bcc0 61 6c 6c 20 41 6e 73 69 62 6c 65 3a 00 49 6e 73 74 61 6c 6c 20 50 61 72 61 6d 69 6b 6f 3a 00 49 all.Ansible:.Install.Paramiko:.I
bce0 6e 73 74 61 6c 6c 20 74 68 65 20 41 6e 73 69 62 6c 65 3a 00 49 6e 73 74 61 6c 6c 20 74 68 65 20 nstall.the.Ansible:.Install.the.
bd00 70 61 72 61 6d 69 6b 6f 3a 00 49 6e 74 65 72 2d 56 52 46 20 52 6f 75 74 69 6e 67 20 6f 76 65 72 paramiko:.Inter-VRF.Routing.over
bd20 20 56 52 46 20 4c 69 74 65 00 49 6e 74 65 72 2d 56 52 46 20 72 6f 75 74 69 6e 67 20 69 73 20 61 .VRF.Lite.Inter-VRF.routing.is.a
bd40 20 77 65 6c 6c 2d 6b 6e 6f 77 6e 20 73 6f 6c 75 74 69 6f 6e 20 74 6f 20 61 64 64 72 65 73 73 20 .well-known.solution.to.address.
bd60 63 6f 6d 70 6c 65 78 20 72 6f 75 74 69 6e 67 20 73 63 65 6e 61 72 69 6f 73 20 74 68 61 74 20 65 complex.routing.scenarios.that.e
bd80 6e 61 62 6c 65 20 2d 69 6e 20 61 20 64 79 6e 61 6d 69 63 20 77 61 79 2d 20 74 6f 20 6c 65 61 6b nable.-in.a.dynamic.way-.to.leak
bda0 20 72 6f 75 74 65 73 20 62 65 74 77 65 65 6e 20 56 52 46 73 2e 20 49 73 20 72 65 63 6f 6d 6d 65 .routes.between.VRFs..Is.recomme
bdc0 6e 64 65 64 20 74 6f 20 74 61 6b 65 20 73 70 65 63 69 61 6c 20 63 6f 6e 73 69 64 65 72 61 74 69 nded.to.take.special.considerati
bde0 6f 6e 20 77 68 69 6c 65 20 64 65 73 69 67 6e 69 6e 67 20 72 6f 75 74 65 2d 74 61 72 67 65 74 73 on.while.designing.route-targets
be00 20 61 6e 64 20 69 74 73 20 61 70 70 6c 69 63 61 74 69 6f 6e 20 61 73 20 69 74 20 63 61 6e 20 6d .and.its.application.as.it.can.m
be20 69 6e 69 6d 69 7a 65 20 66 75 74 75 72 65 20 69 6e 74 65 72 76 65 6e 74 69 6f 6e 73 20 77 68 69 inimize.future.interventions.whi
be40 6c 65 20 63 72 65 61 74 69 6e 67 20 61 20 6e 65 77 20 56 52 46 20 77 69 6c 6c 20 61 75 74 6f 6d le.creating.a.new.VRF.will.autom
be60 61 74 69 63 61 6c 6c 79 20 74 61 6b 65 20 74 68 65 20 64 65 73 69 72 65 64 20 65 66 66 65 63 74 atically.take.the.desired.effect
be80 20 69 6e 20 69 74 73 20 70 72 6f 70 61 67 61 74 69 6f 6e 2e 00 49 6e 74 65 72 66 61 63 65 20 61 .in.its.propagation..Interface.a
bea0 6e 64 20 72 6f 75 74 69 6e 67 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 3a 00 49 6e 74 65 72 6e nd.routing.configuration:.Intern
bec0 61 6c 20 4e 65 74 77 6f 72 6b 00 49 6e 74 65 72 6e 65 74 00 49 6e 74 65 72 6e 65 74 20 2d 20 31 al.Network.Internet.Internet.-.1
bee0 39 32 2e 31 36 38 2e 32 30 30 2e 31 30 30 20 2d 20 54 43 50 2f 32 35 00 49 6e 74 65 72 6e 65 74 92.168.200.100.-.TCP/25.Internet
bf00 20 2d 20 31 39 32 2e 31 36 38 2e 32 30 30 2e 31 30 30 20 2d 20 54 43 50 2f 34 34 33 00 49 6e 74 .-.192.168.200.100.-.TCP/443.Int
bf20 65 72 6e 65 74 20 2d 20 31 39 32 2e 31 36 38 2e 32 30 30 2e 31 30 30 20 2d 20 54 43 50 2f 35 33 ernet.-.192.168.200.100.-.TCP/53
bf40 00 49 6e 74 65 72 6e 65 74 20 2d 20 31 39 32 2e 31 36 38 2e 32 30 30 2e 31 30 30 20 2d 20 54 43 .Internet.-.192.168.200.100.-.TC
bf60 50 2f 38 30 00 49 73 6f 6c 61 74 65 64 20 6c 61 79 65 72 20 32 20 62 72 69 64 67 65 2e 00 49 74 P/80.Isolated.layer.2.bridge..It
bf80 20 69 73 20 61 73 73 75 6d 65 64 20 74 68 61 74 20 74 68 65 20 72 6f 75 74 65 72 73 20 70 72 6f .is.assumed.that.the.routers.pro
bfa0 76 69 64 65 64 20 62 79 20 75 70 73 74 72 65 61 6d 20 61 72 65 20 63 61 70 61 62 6c 65 20 6f 66 vided.by.upstream.are.capable.of
bfc0 20 61 63 74 69 6e 67 20 61 73 20 61 20 64 65 66 61 75 6c 74 20 72 6f 75 74 65 72 2c 20 61 64 64 .acting.as.a.default.router,.add
bfe0 20 74 68 61 74 20 61 73 20 61 20 73 74 61 74 69 63 20 72 6f 75 74 65 2e 00 49 74 20 69 73 20 67 .that.as.a.static.route..It.is.g
c000 6f 6f 64 20 70 72 61 63 74 69 63 65 20 74 6f 20 6c 6f 67 20 62 6f 74 68 20 61 63 63 65 70 74 65 ood.practice.to.log.both.accepte
c020 64 20 61 6e 64 20 64 65 6e 69 65 64 20 74 72 61 66 66 69 63 2e 20 49 74 20 63 61 6e 20 73 61 76 d.and.denied.traffic..It.can.sav
c040 65 20 79 6f 75 20 73 69 67 6e 69 66 69 63 61 6e 74 20 68 65 61 64 61 63 68 65 73 20 77 68 65 6e e.you.significant.headaches.when
c060 20 74 72 79 69 6e 67 20 74 6f 20 74 72 6f 75 62 6c 65 73 68 6f 6f 74 20 61 20 63 6f 6e 6e 65 63 .trying.to.troubleshoot.a.connec
c080 74 69 76 69 74 79 20 69 73 73 75 65 2e 00 49 74 20 77 69 6c 6c 20 6c 6f 6f 6b 20 73 6f 6d 65 74 tivity.issue..It.will.look.somet
c0a0 68 69 6e 67 20 6c 69 6b 65 20 74 68 69 73 3a 00 49 74 27 73 20 69 6d 70 6f 72 74 61 6e 74 20 74 hing.like.this:.It's.important.t
c0c0 6f 20 6e 6f 74 65 20 74 68 61 74 20 61 6c 6c 20 79 6f 75 72 20 65 78 69 73 74 69 6e 67 20 63 6f o.note.that.all.your.existing.co
c0e0 6e 66 69 67 75 72 61 74 69 6f 6e 73 20 77 69 6c 6c 20 62 65 20 6d 69 67 72 61 74 65 64 20 61 75 nfigurations.will.be.migrated.au
c100 74 6f 6d 61 74 69 63 61 6c 6c 79 20 6f 6e 20 69 6d 61 67 65 20 75 70 67 72 61 64 65 2e 20 4e 6f tomatically.on.image.upgrade..No
c120 74 68 69 6e 67 20 74 6f 20 64 6f 20 6f 6e 20 79 6f 75 72 20 73 69 64 65 2e 00 4b 65 65 70 20 6e thing.to.do.on.your.side..Keep.n
c140 65 74 77 6f 72 6b 73 20 69 73 6f 6c 61 74 65 64 20 69 73 20 2d 69 6e 20 67 65 6e 65 72 61 6c 2d etworks.isolated.is.-in.general-
c160 20 61 20 67 6f 6f 64 20 70 72 69 6e 63 69 70 6c 65 2c 20 62 75 74 20 74 68 65 72 65 20 61 72 65 .a.good.principle,.but.there.are
c180 20 63 61 73 65 73 20 77 68 65 72 65 20 79 6f 75 20 6d 69 67 68 74 20 6e 65 65 64 20 74 68 61 74 .cases.where.you.might.need.that
c1a0 20 73 6f 6d 65 20 6e 65 74 77 6f 72 6b 20 63 61 6e 20 61 63 63 65 73 73 20 6f 74 68 65 72 20 69 .some.network.can.access.other.i
c1c0 6e 20 61 20 64 69 66 66 65 72 65 6e 74 20 56 52 46 2e 00 4c 33 56 50 4e 20 45 56 50 4e 20 77 69 n.a.different.VRF..L3VPN.EVPN.wi
c1e0 74 68 20 56 79 4f 53 00 4c 33 56 50 4e 20 45 56 50 4e 20 77 69 74 68 20 56 79 4f 53 20 74 6f 70 th.VyOS.L3VPN.EVPN.with.VyOS.top
c200 6f 6c 6f 67 79 20 69 6d 61 67 65 00 4c 33 56 50 4e 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 ology.image.L3VPN.configuration.
c220 70 61 72 61 6d 65 74 65 72 73 20 74 61 62 6c 65 3a 00 4c 33 56 50 4e 20 66 6f 72 20 48 75 62 2d parameters.table:.L3VPN.for.Hub-
c240 61 6e 64 2d 53 70 6f 6b 65 20 63 6f 6e 6e 65 63 74 69 76 69 74 79 20 77 69 74 68 20 56 79 4f 53 and-Spoke.connectivity.with.VyOS
c260 00 4c 41 43 00 4c 41 4e 20 31 00 4c 41 4e 20 32 00 4c 41 4e 20 43 6f 6e 66 69 67 75 72 61 74 69 .LAC.LAN.1.LAN.2.LAN.Configurati
c280 6f 6e 00 4c 41 4e 20 61 6e 64 20 44 4d 5a 20 68 6f 73 74 73 20 68 61 76 65 20 62 61 73 69 63 20 on.LAN.and.DMZ.hosts.have.basic.
c2a0 6f 75 74 62 6f 75 6e 64 20 61 63 63 65 73 73 3a 20 57 65 62 2c 20 46 54 50 2c 20 53 53 48 2e 00 outbound.access:.Web,.FTP,.SSH..
c2c0 4c 41 4e 20 63 61 6e 20 61 63 63 65 73 73 20 44 4d 5a 20 72 65 73 6f 75 72 63 65 73 2e 00 4c 41 LAN.can.access.DMZ.resources..LA
c2e0 4e 2c 20 57 41 4e 2c 20 44 4d 5a 2c 20 6c 6f 63 61 6c 20 61 6e 64 20 54 55 4e 20 28 74 75 6e 6e N,.WAN,.DMZ,.local.and.TUN.(tunn
c300 65 6c 29 00 4c 41 4e 31 00 4c 41 4e 31 20 74 6f 20 4c 41 4e 32 00 4c 41 4e 31 20 74 6f 20 4f 75 el).LAN1.LAN1.to.LAN2.LAN1.to.Ou
c320 74 73 69 64 65 00 4c 41 4e 32 00 4c 4e 53 00 4c 65 74 e2 80 99 73 20 63 68 65 63 6b 20 49 50 76 tside.LAN2.LNS.Let...s.check.IPv
c340 34 20 72 6f 75 74 69 6e 67 20 61 6e 64 20 4d 50 4c 53 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 20 6f 4.routing.and.MPLS.information.o
c360 6e 20 70 72 6f 76 69 64 65 72 20 6e 6f 64 65 73 20 28 73 61 6d 65 20 70 72 6f 63 65 64 75 72 65 n.provider.nodes.(same.procedure
c380 20 66 6f 72 20 61 6c 6c 20 50 20 6e 6f 64 65 73 29 3a 00 4c 65 74 e2 80 99 73 20 73 61 79 20 77 .for.all.P.nodes):.Let...s.say.w
c3a0 65 20 68 61 76 65 20 61 20 72 65 71 75 69 72 65 6d 65 6e 74 20 74 6f 20 68 61 76 65 20 6d 75 6c e.have.a.requirement.to.have.mul
c3c0 74 69 70 6c 65 20 6e 65 74 77 6f 72 6b 73 2e 00 4c 6f 63 61 6c 20 73 75 62 6e 65 74 73 20 73 68 tiple.networks..Local.subnets.sh
c3e0 6f 75 6c 64 20 62 65 20 61 62 6c 65 20 74 6f 20 72 65 61 63 68 20 69 6e 74 65 72 6e 65 74 20 75 ould.be.able.to.reach.internet.u
c400 73 69 6e 67 20 73 6f 75 72 63 65 20 4e 41 54 2e 00 4c 6f 63 61 6c 20 73 75 62 6e 65 74 73 20 73 sing.source.NAT..Local.subnets.s
c420 68 6f 75 6c 64 20 62 65 20 61 62 6c 65 20 74 6f 20 72 65 61 63 68 20 69 6e 74 65 72 6e 65 74 20 hould.be.able.to.reach.internet.
c440 75 73 69 6e 67 20 73 6f 75 72 63 65 20 6e 61 74 2e 00 4d 50 2d 42 47 50 20 6f 72 20 4d 75 6c 74 using.source.nat..MP-BGP.or.Mult
c460 69 50 72 6f 74 6f 63 6f 6c 20 42 47 50 20 69 6e 74 72 6f 64 75 63 65 73 20 74 77 6f 20 6d 61 69 iProtocol.BGP.introduces.two.mai
c480 6e 20 63 6f 6e 63 65 70 74 73 20 74 6f 20 73 6f 6c 76 65 20 74 68 69 73 20 6c 69 6d 69 74 61 74 n.concepts.to.solve.this.limitat
c4a0 69 6f 6e 3a 20 2d 20 52 6f 75 74 65 20 44 69 73 74 69 6e 67 75 69 73 68 65 72 20 28 52 44 29 3a ion:.-.Route.Distinguisher.(RD):
c4c0 20 49 73 20 75 73 65 64 20 74 6f 20 64 69 73 74 69 6e 67 75 69 73 68 20 62 65 74 77 65 65 6e 20 .Is.used.to.distinguish.between.
c4e0 64 69 66 66 65 72 65 6e 74 20 56 52 46 73 20 e2 80 93 63 61 6c 6c 65 64 20 56 50 4e 73 2d 20 69 different.VRFs....called.VPNs-.i
c500 6e 73 69 64 65 20 74 68 65 20 42 47 50 20 50 72 6f 63 65 73 73 2e 20 54 68 65 20 52 44 20 69 73 nside.the.BGP.Process..The.RD.is
c520 20 61 70 70 65 6e 64 65 64 20 74 6f 20 65 61 63 68 20 49 50 76 34 20 4e 65 74 77 6f 72 6b 20 74 .appended.to.each.IPv4.Network.t
c540 68 61 74 20 69 73 20 61 64 76 65 72 74 69 73 65 64 20 69 6e 74 6f 20 42 47 50 20 66 6f 72 20 74 hat.is.advertised.into.BGP.for.t
c560 68 61 74 20 56 50 4e 20 6d 61 6b 69 6e 67 20 69 74 20 61 20 75 6e 69 71 75 65 20 56 50 4e 76 34 hat.VPN.making.it.a.unique.VPNv4
c580 20 72 6f 75 74 65 2e 20 2d 20 52 6f 75 74 65 20 54 61 72 67 65 74 20 28 52 54 29 3a 20 54 68 69 .route..-.Route.Target.(RT):.Thi
c5a0 73 20 69 73 20 61 6e 20 65 78 74 65 6e 64 65 64 20 42 47 50 20 63 6f 6d 6d 75 6e 69 74 79 20 61 s.is.an.extended.BGP.community.a
c5c0 70 70 65 6e 64 20 74 6f 20 74 68 65 20 56 50 4e 76 34 20 72 6f 75 74 65 20 69 6e 20 74 68 65 20 ppend.to.the.VPNv4.route.in.the.
c5e0 49 6d 70 6f 72 74 2f 45 78 70 6f 72 74 20 70 72 6f 63 65 73 73 2e 20 57 68 65 6e 20 61 20 72 6f Import/Export.process..When.a.ro
c600 75 74 65 20 70 61 73 73 65 73 20 66 72 6f 6d 20 74 68 65 20 56 52 46 20 72 6f 75 74 69 6e 67 20 ute.passes.from.the.VRF.routing.
c620 74 61 62 6c 65 20 69 6e 74 6f 20 74 68 65 20 42 47 50 20 70 72 6f 63 65 73 73 20 69 74 20 77 69 table.into.the.BGP.process.it.wi
c640 6c 6c 20 61 64 64 20 74 68 65 20 63 6f 6e 66 69 67 75 72 65 64 20 65 78 70 6f 72 74 20 65 78 74 ll.add.the.configured.export.ext
c660 65 6e 64 65 64 20 63 6f 6d 6d 75 6e 69 74 79 28 69 65 73 29 20 66 6f 72 20 74 68 61 74 20 56 50 ended.community(ies).for.that.VP
c680 4e 2e 20 57 68 65 6e 20 74 68 61 74 20 72 6f 75 74 65 20 6e 65 65 64 73 20 74 6f 20 67 6f 20 66 N..When.that.route.needs.to.go.f
c6a0 72 6f 6d 20 42 47 50 20 69 6e 74 6f 20 74 68 65 20 56 52 46 20 72 6f 75 74 69 6e 67 20 74 61 62 rom.BGP.into.the.VRF.routing.tab
c6c0 6c 65 20 77 69 6c 6c 20 6f 6e 6c 79 20 70 61 73 73 20 69 66 20 74 68 61 74 20 67 69 76 65 6e 20 le.will.only.pass.if.that.given.
c6e0 56 50 4e 20 69 6d 70 6f 72 74 20 70 6f 6c 69 63 79 20 6d 61 74 63 68 65 73 20 61 6e 79 20 6f 66 VPN.import.policy.matches.any.of
c700 20 74 68 65 20 61 70 70 65 6e 64 65 64 20 63 6f 6d 6d 75 6e 69 74 79 28 69 65 73 29 20 69 6e 74 .the.appended.community(ies).int
c720 6f 20 74 68 61 74 20 70 72 65 66 69 78 2e 00 4d 61 69 6e 20 72 75 6c 65 73 3a 00 4d 61 6b 65 20 o.that.prefix..Main.rules:.Make.
c740 73 75 72 65 20 79 6f 75 20 63 61 6e 20 70 69 6e 67 20 31 30 2e 32 35 34 2e 36 30 2e 31 20 61 6e sure.you.can.ping.10.254.60.1.an
c760 64 20 2e 32 20 66 72 6f 6d 20 62 6f 74 68 20 72 6f 75 74 65 72 73 2e 00 4d 61 6e 61 67 65 6d 65 d..2.from.both.routers..Manageme
c780 6e 74 00 4d 61 6e 61 67 65 6d 65 6e 74 20 56 52 46 00 4d 61 6e 79 20 6f 74 68 65 72 20 48 79 70 nt.Management.VRF.Many.other.Hyp
c7a0 65 72 76 69 73 6f 72 73 20 64 6f 20 74 68 69 73 2c 20 61 6e 64 20 49 27 6d 20 68 6f 70 69 6e 67 ervisors.do.this,.and.I'm.hoping
c7c0 20 74 68 61 74 20 74 68 69 73 20 64 6f 63 75 6d 65 6e 74 20 77 69 6c 6c 20 62 65 20 65 78 70 61 .that.this.document.will.be.expa
c7e0 6e 64 65 64 20 74 6f 20 64 6f 63 75 6d 65 6e 74 20 68 6f 77 20 74 6f 20 64 6f 20 74 68 69 73 20 nded.to.document.how.to.do.this.
c800 66 6f 72 20 6f 74 68 65 72 73 2e 00 4d 61 73 71 75 65 72 61 64 65 20 54 72 61 66 66 69 63 20 6f for.others..Masquerade.Traffic.o
c820 72 69 67 69 6e 61 74 69 6e 67 20 66 72 6f 6d 20 31 30 2e 32 30 30 2e 32 30 31 2e 30 2f 32 34 20 riginating.from.10.200.201.0/24.
c840 74 68 61 74 20 69 73 20 68 65 61 64 69 6e 67 20 6f 75 74 20 74 68 65 20 70 75 62 6c 69 63 20 69 that.is.heading.out.the.public.i
c860 6e 74 65 72 66 61 63 65 2e 00 4d 6f 6e 69 74 6f 72 69 6e 67 00 4d 6f 6e 69 74 6f 72 69 6e 67 20 nterface..Monitoring.Monitoring.
c880 6f 6e 20 4c 41 43 20 73 69 64 65 00 4d 6f 6e 69 74 6f 72 69 6e 67 20 6f 6e 20 4c 4e 53 20 73 69 on.LAC.side.Monitoring.on.LNS.si
c8a0 64 65 00 4d 6f 6e 69 74 6f 72 69 6e 67 20 6f 6e 20 52 41 44 49 55 53 20 53 65 72 76 65 72 20 73 de.Monitoring.on.RADIUS.Server.s
c8c0 69 64 65 00 4d 75 6c 74 69 70 6c 65 20 4c 41 4e 2f 44 4d 5a 20 53 65 74 75 70 00 4e 41 54 20 61 ide.Multiple.LAN/DMZ.Setup.NAT.a
c8e0 6e 64 20 63 6f 6e 6e 74 72 61 63 6b 2d 73 79 6e 63 00 4e 4d 50 20 65 78 61 6d 70 6c 65 00 4e 61 nd.conntrack-sync.NMP.example.Na
c900 74 69 76 65 20 49 50 76 34 20 61 6e 64 20 49 50 76 36 00 4e 65 74 77 6f 72 6b 20 43 61 62 6c 69 tive.IPv4.and.IPv6.Network.Cabli
c920 6e 67 00 4e 65 74 77 6f 72 6b 20 54 6f 70 6f 6c 6f 67 79 00 4e 65 74 77 6f 72 6b 20 54 6f 70 6f ng.Network.Topology.Network.Topo
c940 6c 6f 67 79 20 44 69 61 67 72 61 6d 00 4e 65 74 77 6f 72 6b 20 54 6f 70 6f 6c 6f 67 79 20 61 6e logy.Diagram.Network.Topology.an
c960 64 20 72 65 71 75 69 72 65 6d 65 6e 74 73 00 4e 65 78 74 20 6f 6e 20 74 68 65 20 72 6f 75 74 65 d.requirements.Next.on.the.route
c980 72 20 56 79 4f 53 32 20 77 65 20 77 69 6c 6c 20 63 68 61 6e 67 65 20 6c 61 62 65 6c 73 20 6f 6e r.VyOS2.we.will.change.labels.on
c9a0 20 61 6c 6c 20 69 6e 63 6f 6d 69 6e 67 20 74 72 61 66 66 69 63 20 6f 6e 6c 79 20 66 72 6f 6d 20 .all.incoming.traffic.only.from.
c9c0 43 53 34 2d 3e 20 43 53 36 00 4e 65 78 74 20 74 68 69 6e 67 20 74 6f 20 64 6f 2c 20 69 73 20 74 CS4->.CS6.Next.thing.to.do,.is.t
c9e0 6f 20 63 72 65 61 74 65 20 61 20 77 69 72 65 67 75 61 72 64 20 6b 65 79 70 61 69 72 20 6f 6e 20 o.create.a.wireguard.keypair.on.
ca00 65 61 63 68 20 73 69 64 65 2e 20 41 66 74 65 72 20 74 68 69 73 2c 20 74 68 65 20 70 75 62 6c 69 each.side..After.this,.the.publi
ca20 63 20 6b 65 79 20 63 61 6e 20 62 65 20 64 69 73 70 6c 61 79 65 64 2c 20 74 6f 20 73 61 76 65 20 c.key.can.be.displayed,.to.save.
ca40 66 6f 72 20 6c 61 74 65 72 2e 00 4e 65 78 74 2c 20 77 65 20 6e 65 65 64 20 74 6f 20 63 6f 6e 66 for.later..Next,.we.need.to.conf
ca60 69 67 75 72 65 20 74 68 65 20 66 69 72 65 77 61 6c 6c 20 72 75 6c 65 73 2e 20 46 69 72 73 74 20 igure.the.firewall.rules..First.
ca80 77 65 20 77 69 6c 6c 20 64 65 66 69 6e 65 20 61 6c 6c 20 72 75 6c 65 73 20 66 6f 72 20 74 72 61 we.will.define.all.rules.for.tra
caa0 6e 73 69 74 20 74 72 61 66 66 69 63 20 62 65 74 77 65 65 6e 20 56 52 46 73 2e 00 4e 65 78 74 2c nsit.traffic.between.VRFs..Next,
cac0 20 77 65 20 77 69 6c 6c 20 72 65 70 6c 61 63 65 20 6f 6e 6c 79 20 61 6c 6c 20 43 53 34 20 6c 61 .we.will.replace.only.all.CS4.la
cae0 62 65 6c 73 20 6f 6e 20 74 68 65 20 e2 80 9c 56 79 4f 53 32 e2 80 9d 20 72 6f 75 74 65 72 2e 00 bels.on.the....VyOS2....router..
cb00 4e 65 78 74 2c 20 79 6f 75 20 6a 75 73 74 20 20 73 68 6f 75 6c 64 20 66 6f 6c 6c 6f 77 20 74 68 Next,.you.just..should.follow.th
cb20 65 20 70 69 63 74 75 72 65 73 3a 00 4e 6f 64 65 00 4e 6f 74 65 20 74 68 61 74 20 72 6f 75 74 65 e.pictures:.Node.Note.that.route
cb40 72 31 20 69 73 20 61 20 56 4d 20 74 68 61 74 20 72 75 6e 73 20 6f 6e 20 6f 6e 65 20 6f 66 20 74 r1.is.a.VM.that.runs.on.one.of.t
cb60 68 65 20 63 6f 6d 70 75 74 65 20 6e 6f 64 65 73 2e 00 4e 6f 74 65 20 74 6f 20 61 6c 6c 6f 77 20 he.compute.nodes..Note.to.allow.
cb80 74 68 65 20 72 6f 75 74 65 72 20 74 6f 20 72 65 63 65 69 76 65 20 44 48 43 50 76 36 20 72 65 73 the.router.to.receive.DHCPv6.res
cba0 70 6f 6e 73 65 20 66 72 6f 6d 20 49 53 50 2e 20 57 65 20 6e 65 65 64 20 74 6f 20 61 6c 6c 6f 77 ponse.from.ISP..We.need.to.allow
cbc0 20 70 61 63 6b 65 74 73 20 77 69 74 68 20 73 6f 75 72 63 65 20 70 6f 72 74 20 35 34 37 20 28 73 .packets.with.source.port.547.(s
cbe0 65 72 76 65 72 29 20 61 6e 64 20 64 65 73 74 69 6e 61 74 69 6f 6e 20 70 6f 72 74 20 35 34 36 20 erver).and.destination.port.546.
cc00 28 63 6c 69 65 6e 74 29 2e 00 4e 6f 74 69 63 65 2c 20 6e 6f 6e 65 20 67 6f 20 74 6f 20 57 41 4e (client)..Notice,.none.go.to.WAN
cc20 20 73 69 6e 63 65 20 57 41 4e 20 77 6f 75 6c 64 6e 27 74 20 68 61 76 65 20 61 20 76 36 20 61 64 .since.WAN.wouldn't.have.a.v6.ad
cc40 64 72 65 73 73 20 6f 6e 20 69 74 2e 00 4e 6f 77 20 65 6e 61 62 6c 65 20 72 65 70 6c 69 63 61 74 dress.on.it..Now.enable.replicat
cc60 69 6f 6e 20 62 65 74 77 65 65 6e 20 6e 6f 64 65 73 2e 20 52 65 70 6c 61 63 65 20 65 74 68 30 2e ion.between.nodes..Replace.eth0.
cc80 32 30 31 20 77 69 74 68 20 62 6f 6e 64 30 2e 32 30 31 20 6f 6e 20 74 68 65 20 68 61 72 64 77 61 201.with.bond0.201.on.the.hardwa
cca0 72 65 20 72 6f 75 74 65 72 2e 00 4e 6f 77 20 67 65 6e 65 72 61 74 65 20 61 6c 6c 20 72 65 71 75 re.router..Now.generate.all.requ
ccc0 69 72 65 64 20 63 65 72 74 69 66 69 63 61 74 65 73 20 6f 6e 20 74 68 65 20 6f 76 70 6e 2d 73 65 ired.certificates.on.the.ovpn-se
cce0 72 76 65 72 3a 00 4e 6f 77 20 74 68 65 20 43 6c 69 65 6e 74 20 69 73 20 61 62 6c 65 20 74 6f 20 rver:.Now.the.Client.is.able.to.
cd00 70 69 6e 67 20 61 20 70 75 62 6c 69 63 20 49 50 76 36 20 61 64 64 72 65 73 73 00 4e 6f 77 20 77 ping.a.public.IPv6.address.Now.w
cd20 65 20 61 72 65 20 61 62 6c 65 20 74 6f 20 73 65 74 75 70 20 74 68 65 20 74 75 6e 6e 65 6c 20 69 e.are.able.to.setup.the.tunnel.i
cd40 6e 74 65 72 66 61 63 65 2e 00 4e 6f 77 20 77 65 20 70 65 72 66 6f 72 6d 20 73 6f 6d 65 20 65 6e nterface..Now.we.perform.some.en
cd60 64 2d 74 6f 2d 65 6e 64 20 74 65 73 74 69 6e 67 00 4e 6f 77 20 77 65 e2 80 99 72 65 20 63 68 65 d-to-end.testing.Now.we...re.che
cd80 63 6b 69 6e 67 20 69 42 47 50 20 73 74 61 74 75 73 20 61 6e 64 20 72 6f 75 74 65 73 20 66 72 6f cking.iBGP.status.and.routes.fro
cda0 6d 20 72 6f 75 74 65 2d 72 65 66 6c 65 63 74 6f 72 20 6e 6f 64 65 73 20 74 6f 20 6f 74 68 65 72 m.route-reflector.nodes.to.other
cdc0 20 64 65 76 69 63 65 73 3a 00 4e 6f 77 20 79 6f 75 20 73 68 6f 75 6c 64 20 62 65 20 61 62 6c 65 .devices:.Now.you.should.be.able
cde0 20 74 6f 20 70 69 6e 67 20 61 20 70 75 62 6c 69 63 20 49 50 76 36 20 41 64 64 72 65 73 73 00 4e .to.ping.a.public.IPv6.Address.N
ce00 6f 77 2c 20 69 6e 20 74 68 65 20 60 60 66 6f 72 77 61 72 64 60 60 20 63 68 61 69 6e 2c 20 77 65 ow,.in.the.``forward``.chain,.we
ce20 20 61 72 65 20 67 6f 69 6e 67 20 74 6f 20 64 65 66 69 6e 65 20 73 74 61 74 65 20 70 6f 6c 69 63 .are.going.to.define.state.polic
ce40 69 65 73 2c 20 61 6e 64 20 63 75 73 74 6f 6d 20 72 75 6c 65 73 65 74 73 20 66 6f 72 20 65 61 63 ies,.and.custom.rulesets.for.eac
ce60 68 20 62 72 69 64 67 65 20 74 68 61 74 20 77 6f 75 6c 64 20 62 65 20 75 73 65 64 20 69 6e 20 74 h.bridge.that.would.be.used.in.t
ce80 68 65 20 60 60 66 6f 72 77 61 72 64 60 60 20 63 68 61 69 6e 2e 20 54 68 65 73 65 20 72 75 6c 65 he.``forward``.chain..These.rule
cea0 73 65 74 73 20 61 72 65 20 60 60 62 72 30 2d 66 77 64 60 60 2c 20 60 60 62 72 31 2d 66 77 64 60 sets.are.``br0-fwd``,.``br1-fwd`
cec0 60 2c 20 61 6e 64 20 60 60 62 72 32 2d 66 77 64 60 60 3a 00 4e 6f 77 2c 20 6c 65 74 e2 80 99 73 `,.and.``br2-fwd``:.Now,.let...s
cee0 20 63 68 65 63 6b 20 72 6f 75 74 69 6e 67 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 20 6f 6e 20 6f 75 .check.routing.information.on.ou
cf00 74 20 48 75 62 20 50 45 3a 00 4f 53 50 46 20 4f 76 65 72 20 57 69 72 65 47 75 61 72 64 00 4f 53 t.Hub.PE:.OSPF.Over.WireGuard.OS
cf20 50 46 20 75 6e 6e 75 6d 62 65 72 65 64 20 77 69 74 68 20 45 43 4d 50 00 4f 6e 20 74 68 65 20 72 PF.unnumbered.with.ECMP.On.the.r
cf40 6f 75 74 65 72 2c 20 56 79 4f 53 34 20 73 65 74 20 61 6c 6c 20 74 72 61 66 66 69 63 20 61 73 20 outer,.VyOS4.set.all.traffic.as.
cf60 43 53 34 2e 20 57 65 20 68 61 76 65 20 74 6f 20 63 6f 6e 66 69 67 75 72 65 20 74 68 65 20 64 65 CS4..We.have.to.configure.the.de
cf80 66 61 75 6c 74 20 63 6c 61 73 73 20 61 6e 64 20 63 6c 61 73 73 20 66 6f 72 20 63 68 61 6e 67 69 fault.class.and.class.for.changi
cfa0 6e 67 20 61 6c 6c 20 6c 61 62 65 6c 73 20 66 72 6f 6d 20 43 53 30 20 74 6f 20 43 53 34 00 4f 6e ng.all.labels.from.CS0.to.CS4.On
cfc0 2d 70 72 65 6d 69 73 65 73 20 61 64 64 72 65 73 73 20 73 70 61 63 65 00 4f 6e 63 65 20 61 6c 6c -premises.address.space.Once.all
cfe0 20 72 6f 75 74 65 72 73 20 63 61 6e 20 62 65 20 73 61 66 65 6c 79 20 72 65 6d 6f 74 65 6c 79 20 .routers.can.be.safely.remotely.
d000 6d 61 6e 61 67 65 64 20 61 6e 64 20 74 68 65 20 63 6f 72 65 20 6e 65 74 77 6f 72 6b 20 69 73 20 managed.and.the.core.network.is.
d020 6f 70 65 72 61 74 69 6f 6e 61 6c 2c 20 77 65 20 63 61 6e 20 6e 6f 77 20 73 65 74 75 70 20 74 68 operational,.we.can.now.setup.th
d040 65 20 74 65 6e 61 6e 74 20 6e 65 74 77 6f 72 6b 73 2e 00 4f 6e 63 65 20 61 6c 6c 20 74 68 65 20 e.tenant.networks..Once.all.the.
d060 72 65 71 75 69 72 65 64 20 63 65 72 74 69 66 69 63 61 74 65 73 20 61 6e 64 20 6b 65 79 73 20 61 required.certificates.and.keys.a
d080 72 65 20 69 6e 73 74 61 6c 6c 65 64 2c 20 74 68 65 20 72 65 6d 61 69 6e 69 6e 67 20 4f 70 65 6e re.installed,.the.remaining.Open
d0a0 56 50 4e 20 53 65 72 76 65 72 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 63 61 6e 20 62 65 20 VPN.Server.configuration.can.be.
d0c0 63 61 72 72 69 65 64 20 6f 75 74 2e 00 4f 6e 63 65 20 79 6f 75 20 68 61 76 65 20 61 6c 6c 20 6f carried.out..Once.you.have.all.o
d0e0 66 20 79 6f 75 72 20 72 75 6c 65 73 65 74 73 20 62 75 69 6c 74 2c 20 74 68 65 6e 20 79 6f 75 20 f.your.rulesets.built,.then.you.
d100 6e 65 65 64 20 74 6f 20 63 72 65 61 74 65 20 79 6f 75 72 20 7a 6f 6e 65 2d 70 6f 6c 69 63 79 2e need.to.create.your.zone-policy.
d120 00 4f 6e 65 20 61 64 76 61 6e 74 61 67 65 20 6f 66 20 68 61 76 69 6e 67 20 74 68 65 20 63 6c 69 .One.advantage.of.having.the.cli
d140 65 6e 74 20 63 65 72 74 69 66 69 63 61 74 65 20 73 74 6f 72 65 64 20 69 73 20 74 68 65 20 61 62 ent.certificate.stored.is.the.ab
d160 69 6c 69 74 79 20 74 6f 20 63 72 65 61 74 65 20 74 68 65 20 63 6c 69 65 6e 74 20 63 6f 6e 66 69 ility.to.create.the.client.confi
d180 67 75 72 61 74 69 6f 6e 2e 00 4f 6e 65 20 63 61 62 6c 65 2f 6c 6f 67 69 63 61 6c 20 63 6f 6e 6e guration..One.cable/logical.conn
d1a0 65 63 74 69 6f 6e 20 62 65 74 77 65 65 6e 20 4c 41 4e 31 20 61 6e 64 20 49 6e 74 65 72 6e 65 74 ection.between.LAN1.and.Internet
d1c0 00 4f 6e 65 20 63 61 62 6c 65 2f 6c 6f 67 69 63 61 6c 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 62 65 .One.cable/logical.connection.be
d1e0 74 77 65 65 6e 20 4c 41 4e 31 20 61 6e 64 20 4c 41 4e 32 00 4f 6e 65 20 63 61 62 6c 65 2f 6c 6f tween.LAN1.and.LAN2.One.cable/lo
d200 67 69 63 61 6c 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 62 65 74 77 65 65 6e 20 4c 41 4e 31 20 61 6e gical.connection.between.LAN1.an
d220 64 20 4d 61 6e 61 67 65 6d 65 6e 74 00 4f 6e 65 20 63 61 62 6c 65 2f 6c 6f 67 69 63 61 6c 20 63 d.Management.One.cable/logical.c
d240 6f 6e 6e 65 63 74 69 6f 6e 20 62 65 74 77 65 65 6e 20 4c 41 4e 32 20 61 6e 64 20 49 6e 74 65 72 onnection.between.LAN2.and.Inter
d260 6e 65 74 00 4f 6e 65 20 63 61 62 6c 65 2f 6c 6f 67 69 63 61 6c 20 63 6f 6e 6e 65 63 74 69 6f 6e net.One.cable/logical.connection
d280 20 62 65 74 77 65 65 6e 20 4c 41 4e 32 20 61 6e 64 20 4d 61 6e 61 67 65 6d 65 6e 74 00 4f 6e 6c .between.LAN2.and.Management.Onl
d2a0 79 20 61 63 63 65 70 74 73 20 63 6f 6e 6e 65 63 74 69 6f 6e 73 2e 00 4f 70 65 6e 56 50 4e 20 77 y.accepts.connections..OpenVPN.w
d2c0 69 74 68 20 4c 44 41 50 00 4f 70 65 6e 56 50 4e 20 77 69 74 68 20 4c 44 41 50 20 74 6f 70 6f 6c ith.LDAP.OpenVPN.with.LDAP.topol
d2e0 6f 67 79 20 69 6d 61 67 65 00 4f 70 65 72 61 74 69 6e 67 20 73 79 73 74 65 6d 3a 20 56 79 4f 53 ogy.image.Operating.system:.VyOS
d300 00 4f 75 72 20 69 6d 70 6c 65 6d 65 6e 74 61 74 69 6f 6e 20 75 73 65 73 20 56 4d 77 61 72 65 27 .Our.implementation.uses.VMware'
d320 73 20 44 69 73 74 72 69 62 75 74 65 64 20 50 6f 72 74 20 47 72 6f 75 70 73 2c 20 77 68 69 63 68 s.Distributed.Port.Groups,.which
d340 20 61 6c 6c 6f 77 73 20 56 4d 77 61 72 65 20 74 6f 20 75 73 65 20 4c 41 43 50 2e 20 54 68 69 73 .allows.VMware.to.use.LACP..This
d360 20 69 73 20 61 20 70 61 72 74 20 6f 66 20 74 68 65 20 45 4e 54 45 52 50 52 49 53 45 20 6c 69 63 .is.a.part.of.the.ENTERPRISE.lic
d380 65 6e 63 65 2c 20 61 6e 64 20 69 73 20 6e 6f 74 20 61 76 61 69 6c 61 62 6c 65 20 6f 6e 20 61 20 ence,.and.is.not.available.on.a.
d3a0 66 72 65 65 20 6c 69 63 65 6e 63 65 2e 20 49 66 20 79 6f 75 20 61 72 65 20 69 6d 70 6c 65 6d 65 free.licence..If.you.are.impleme
d3c0 6e 74 69 6e 67 20 74 68 69 73 20 61 6e 64 20 64 6f 20 6e 6f 74 20 68 61 76 65 20 61 63 63 65 73 nting.this.and.do.not.have.acces
d3e0 73 20 74 6f 20 44 50 47 73 2c 20 79 6f 75 20 73 68 6f 75 6c 64 20 6e 6f 74 20 75 73 65 20 56 4d s.to.DPGs,.you.should.not.use.VM
d400 77 61 72 65 2c 20 61 6e 64 20 75 73 65 20 73 6f 6d 65 20 6f 74 68 65 72 20 76 69 72 74 75 61 6c ware,.and.use.some.other.virtual
d420 69 7a 61 74 69 6f 6e 20 70 6c 61 74 66 6f 72 6d 20 69 6e 73 74 65 61 64 2e 00 4f 75 72 20 72 6f ization.platform.instead..Our.ro
d440 75 74 65 72 73 20 61 72 65 20 67 6f 69 6e 67 20 74 6f 20 68 61 76 65 20 61 20 66 6c 6f 61 74 69 uters.are.going.to.have.a.floati
d460 6e 67 20 49 50 20 61 64 64 72 65 73 73 20 6f 66 20 32 30 33 2e 30 2e 31 31 33 2e 31 2c 20 61 6e ng.IP.address.of.203.0.113.1,.an
d480 64 20 75 73 65 20 2e 32 20 61 6e 64 20 2e 33 20 61 73 20 74 68 65 69 72 20 66 69 78 65 64 20 49 d.use..2.and..3.as.their.fixed.I
d4a0 50 73 2e 00 4f 76 65 72 76 69 65 77 00 50 45 31 00 50 45 31 20 69 73 20 6c 6f 63 61 74 65 64 20 Ps..Overview.PE1.PE1.is.located.
d4c0 69 6e 20 61 6e 20 69 6e 64 75 73 74 72 69 61 6c 20 61 72 65 61 20 74 68 61 74 20 68 6f 6c 64 73 in.an.industrial.area.that.holds
d4e0 20 6d 75 6c 74 69 70 6c 65 20 6f 66 66 69 63 65 20 62 75 69 6c 64 69 6e 67 73 2e 20 41 6c 6c 20 .multiple.office.buildings..All.
d500 63 75 73 74 6f 6d 65 72 73 20 68 61 76 65 20 61 20 73 69 74 65 20 69 6e 20 74 68 69 73 20 61 72 customers.have.a.site.in.this.ar
d520 65 61 2e 00 50 45 32 00 50 45 32 20 69 73 20 6c 6f 63 61 74 65 64 20 69 6e 20 61 20 73 6d 61 6c ea..PE2.PE2.is.located.in.a.smal
d540 6c 65 72 20 61 72 65 61 20 77 68 65 72 65 20 62 79 20 63 6f 69 6e 63 69 64 65 6e 63 65 20 74 77 ler.area.where.by.coincidence.tw
d560 6f 20 63 75 73 74 6f 6d 65 72 73 20 28 62 6c 75 65 20 61 6e 64 20 72 65 64 29 20 73 68 61 72 65 o.customers.(blue.and.red).share
d580 20 61 6e 20 6f 66 66 69 63 65 20 62 75 69 6c 64 69 6e 67 2e 00 50 45 33 00 50 45 33 20 69 73 20 .an.office.building..PE3.PE3.is.
d5a0 6c 6f 63 61 74 65 64 20 69 6e 20 61 20 73 6d 61 6c 6c 65 72 20 61 72 65 61 20 77 68 65 72 65 20 located.in.a.smaller.area.where.
d5c0 62 79 20 63 6f 69 6e 63 69 64 65 6e 63 65 20 74 77 6f 20 63 75 73 74 6f 6d 65 72 73 20 28 62 6c by.coincidence.two.customers.(bl
d5e0 75 65 20 61 6e 64 20 67 72 65 65 6e 29 20 61 72 65 20 6c 6f 63 61 74 65 64 2e 00 50 50 50 6f 45 ue.and.green).are.located..PPPoE
d600 20 49 50 76 36 20 42 61 73 69 63 20 53 65 74 75 70 20 66 6f 72 20 48 6f 6d 65 20 4e 65 74 77 6f .IPv6.Basic.Setup.for.Home.Netwo
d620 72 6b 00 50 50 50 6f 45 20 53 65 74 75 70 00 50 50 50 6f 45 20 6f 76 65 72 20 4c 32 54 50 00 50 rk.PPPoE.Setup.PPPoE.over.L2TP.P
d640 69 6e 67 20 62 65 74 77 65 65 6e 20 56 79 4f 53 2d 50 31 20 2f 20 56 79 4f 53 2d 50 32 20 74 6f ing.between.VyOS-P1./.VyOS-P2.to
d660 20 63 6f 6e 66 69 72 6d 20 72 65 61 63 68 61 62 69 6c 69 74 79 3a 00 50 69 6e 67 20 74 68 65 20 .confirm.reachability:.Ping.the.
d680 43 6c 69 65 6e 74 20 66 72 6f 6d 20 74 68 65 20 44 48 43 50 20 53 65 72 76 65 72 2e 00 50 69 6e Client.from.the.DHCP.Server..Pin
d6a0 67 73 20 77 69 6c 6c 20 62 65 20 73 65 6e 74 20 74 6f 20 66 6f 75 72 20 74 61 72 67 65 74 73 20 gs.will.be.sent.to.four.targets.
d6c0 66 6f 72 20 68 65 61 6c 74 68 20 74 65 73 74 69 6e 67 20 28 33 33 2e 34 34 2e 35 35 2e 36 36 2c for.health.testing.(33.44.55.66,
d6e0 20 34 34 2e 35 35 2e 36 36 2e 37 37 2c 20 35 35 2e 36 36 2e 37 37 2e 38 38 20 61 6e 64 20 36 36 .44.55.66.77,.55.66.77.88.and.66
d700 2e 37 37 2e 38 38 2e 39 39 29 2e 00 50 6c 65 61 73 65 20 6e 6f 74 65 2c 20 27 61 75 74 6f 6e 6f .77.88.99)..Please.note,.'autono
d720 6d 6f 75 73 2d 66 6c 61 67 27 20 61 6e 64 20 27 6f 6e 2d 6c 69 6e 6b 2d 66 6c 61 67 27 20 61 72 mous-flag'.and.'on-link-flag'.ar
d740 65 20 65 6e 61 62 6c 65 64 20 62 79 20 64 65 66 61 75 6c 74 2c 20 27 76 61 6c 69 64 2d 6c 69 66 e.enabled.by.default,.'valid-lif
d760 65 74 69 6d 65 27 20 61 6e 64 20 27 70 72 65 66 65 72 72 65 64 2d 6c 69 66 65 74 69 6d 65 27 20 etime'.and.'preferred-lifetime'.
d780 61 72 65 20 73 65 74 20 74 6f 20 64 65 66 61 75 6c 74 20 76 61 6c 75 65 73 20 6f 66 20 33 30 20 are.set.to.default.values.of.30.
d7a0 64 61 79 73 20 61 6e 64 20 34 20 68 6f 75 72 73 20 72 65 73 70 65 63 74 69 76 65 6c 79 2e 00 50 days.and.4.hours.respectively..P
d7c0 6f 6c 69 63 79 2d 42 61 73 65 64 20 53 69 74 65 2d 74 6f 2d 53 69 74 65 20 56 50 4e 20 61 6e 64 olicy-Based.Site-to-Site.VPN.and
d7e0 20 46 69 72 65 77 61 6c 6c 20 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 00 50 72 65 2d 73 68 61 72 .Firewall.Configuration.Pre-shar
d800 65 64 20 6b 65 79 00 50 72 65 72 65 71 75 69 73 69 74 65 73 00 50 72 69 6f 72 69 74 69 65 73 00 ed.key.Prerequisites.Priorities.
d820 50 72 6f 74 65 63 74 20 74 68 65 20 72 6f 75 74 65 72 20 6f 6e 20 27 57 41 4e 27 20 69 6e 74 65 Protect.the.router.on.'WAN'.inte
d840 72 66 61 63 65 2c 20 61 6c 6c 6f 77 69 6e 67 20 6f 6e 6c 79 20 49 50 53 65 63 20 63 6f 6e 6e 65 rface,.allowing.only.IPSec.conne
d860 63 74 69 6f 6e 73 20 61 6e 64 20 53 53 48 20 61 63 63 65 73 73 20 66 72 6f 6d 20 74 72 75 73 74 ctions.and.SSH.access.from.trust
d880 65 64 20 49 50 73 2e 00 50 72 6f 74 65 63 74 20 74 68 65 20 72 6f 75 74 65 72 20 6f 6e 20 27 57 ed.IPs..Protect.the.router.on.'W
d8a0 41 4e 27 20 69 6e 74 65 72 66 61 63 65 2c 20 61 6c 6c 6f 77 69 6e 67 20 6f 6e 6c 79 20 69 70 73 AN'.interface,.allowing.only.ips
d8c0 65 63 20 63 6f 6e 6e 65 63 74 69 6f 6e 73 20 61 6e 64 20 73 73 68 20 61 63 63 65 73 73 20 66 72 ec.connections.and.ssh.access.fr
d8e0 6f 6d 20 74 72 75 73 74 65 64 20 69 70 73 2e 00 50 75 62 6c 69 63 20 4e 65 74 77 6f 72 6b 00 51 om.trusted.ips..Public.Network.Q
d900 6f 53 20 65 78 61 6d 70 6c 65 00 52 44 00 52 44 20 26 20 52 54 20 53 63 68 65 6d 61 00 52 54 00 oS.example.RD.RD.&.RT.Schema.RT.
d920 52 54 20 65 78 70 6f 72 74 00 52 54 20 69 6d 70 6f 72 74 00 52 65 67 75 6c 61 72 20 56 79 4f 53 RT.export.RT.import.Regular.VyOS
d940 20 75 73 65 72 73 20 77 69 6c 6c 20 6e 6f 74 69 63 65 20 74 68 61 74 20 74 68 65 20 42 47 50 20 .users.will.notice.that.the.BGP.
d960 73 79 6e 74 61 78 20 68 61 73 20 63 68 61 6e 67 65 64 20 69 6e 20 56 79 4f 53 20 31 2e 34 20 66 syntax.has.changed.in.VyOS.1.4.f
d980 72 6f 6d 20 65 76 65 6e 20 74 68 65 20 70 72 69 6f 72 20 70 6f 73 74 20 61 62 6f 75 74 20 74 68 rom.even.the.prior.post.about.th
d9a0 69 73 20 73 75 62 6a 65 63 74 2e 20 54 68 69 73 20 69 73 20 64 75 65 20 74 6f 20 54 31 37 31 31 is.subject..This.is.due.to.T1711
d9c0 2c 20 77 68 65 72 65 20 69 74 20 77 61 73 20 66 69 6e 61 6c 6c 79 20 64 65 63 69 64 65 64 20 74 ,.where.it.was.finally.decided.t
d9e0 6f 20 67 65 74 20 72 69 64 20 6f 66 20 74 68 65 20 72 65 64 75 6e 64 61 6e 74 20 42 47 50 20 41 o.get.rid.of.the.redundant.BGP.A
da00 53 4e 20 28 41 75 74 6f 6e 6f 6d 6f 75 73 20 53 79 73 74 65 6d 20 4e 75 6d 62 65 72 29 20 73 70 SN.(Autonomous.System.Number).sp
da20 65 63 69 66 69 63 61 74 69 6f 6e 20 6f 6e 20 74 68 65 20 43 4c 49 20 61 6e 64 20 6d 6f 76 65 20 ecification.on.the.CLI.and.move.
da40 69 74 20 74 6f 20 61 20 73 69 6e 67 6c 65 20 6c 65 61 66 20 6e 6f 64 65 20 28 73 65 74 20 70 72 it.to.a.single.leaf.node.(set.pr
da60 6f 74 6f 63 6f 6c 73 20 62 67 70 20 6c 6f 63 61 6c 2d 61 73 29 2e 00 52 65 6d 6f 74 65 20 4e 65 otocols.bgp.local-as)..Remote.Ne
da80 74 77 6f 72 6b 73 00 52 65 70 6c 61 63 65 20 74 68 65 20 32 30 33 2e 30 2e 31 31 33 2e 33 20 77 tworks.Replace.the.203.0.113.3.w
daa0 69 74 68 20 77 68 61 74 65 76 65 72 20 74 68 65 20 6f 74 68 65 72 20 72 6f 75 74 65 72 27 73 20 ith.whatever.the.other.router's.
dac0 49 50 20 61 64 64 72 65 73 73 20 69 73 2e 00 52 65 71 75 65 73 74 65 64 20 61 20 22 52 65 67 75 IP.address.is..Requested.a."Regu
dae0 6c 61 72 20 54 75 6e 6e 65 6c 22 2e 20 59 6f 75 20 77 61 6e 74 20 74 6f 20 63 68 6f 6f 73 65 20 lar.Tunnel"..You.want.to.choose.
db00 61 20 6c 6f 63 61 74 69 6f 6e 20 74 68 61 74 20 69 73 20 63 6c 6f 73 65 73 74 20 74 6f 20 79 6f a.location.that.is.closest.to.yo
db20 75 72 20 70 68 79 73 69 63 61 6c 20 6c 6f 63 61 74 69 6f 6e 20 66 6f 72 20 74 68 65 20 62 65 73 ur.physical.location.for.the.bes
db40 74 20 72 65 73 70 6f 6e 73 65 20 74 69 6d 65 2e 00 52 65 73 75 6c 74 73 00 52 6f 6c 65 00 52 6f t.response.time..Results.Role.Ro
db60 75 74 65 2d 42 61 73 65 64 20 52 65 64 75 6e 64 61 6e 74 20 53 69 74 65 2d 74 6f 2d 53 69 74 65 ute-Based.Redundant.Site-to-Site
db80 20 56 50 4e 20 74 6f 20 41 7a 75 72 65 20 28 42 47 50 20 6f 76 65 72 20 49 4b 45 76 32 2f 49 50 .VPN.to.Azure.(BGP.over.IKEv2/IP
dba0 73 65 63 29 00 52 6f 75 74 65 2d 42 61 73 65 64 20 53 69 74 65 2d 74 6f 2d 53 69 74 65 20 56 50 sec).Route-Based.Site-to-Site.VP
dbc0 4e 20 74 6f 20 41 7a 75 72 65 20 28 42 47 50 20 6f 76 65 72 20 49 4b 45 76 32 2f 49 50 73 65 63 N.to.Azure.(BGP.over.IKEv2/IPsec
dbe0 29 00 52 6f 75 74 65 2d 46 69 6c 74 65 72 69 6e 67 00 52 6f 75 74 65 64 20 2f 34 38 2e 20 54 68 ).Route-Filtering.Routed./48..Th
dc00 69 73 20 69 73 20 73 6f 6d 65 74 68 69 6e 67 20 79 6f 75 20 63 61 6e 20 72 65 71 75 65 73 74 20 is.is.something.you.can.request.
dc20 62 79 20 63 6c 69 63 6b 69 6e 67 20 74 68 65 20 22 41 73 73 69 67 6e 20 2f 34 38 22 20 6c 69 6e by.clicking.the."Assign./48".lin
dc40 6b 20 69 6e 20 74 68 65 20 54 75 6e 6e 65 6c 62 72 6f 6b 65 72 2e 6e 65 74 20 74 75 6e 6e 65 6c k.in.the.Tunnelbroker.net.tunnel
dc60 20 63 6f 6e 66 69 67 2e 20 49 74 20 61 6c 6c 6f 77 73 20 79 6f 75 20 74 6f 20 68 61 76 65 20 75 .config..It.allows.you.to.have.u
dc80 70 20 74 6f 20 36 35 6b 00 52 6f 75 74 65 64 20 2f 36 34 2e 20 54 68 69 73 20 69 73 20 74 68 65 p.to.65k.Routed./64..This.is.the
dca0 20 64 65 66 61 75 6c 74 20 61 73 73 69 67 6e 6d 65 6e 74 2e 20 49 6e 20 49 50 76 36 2d 6c 61 6e .default.assignment..In.IPv6-lan
dcc0 64 2c 20 69 74 27 73 20 67 6f 6f 64 20 66 6f 72 20 61 20 73 69 6e 67 6c 65 20 22 4c 41 4e 22 2c d,.it's.good.for.a.single."LAN",
dce0 20 61 6e 64 20 69 73 20 73 6f 6d 65 77 68 61 74 20 65 71 75 69 76 61 6c 65 6e 74 20 74 6f 20 61 .and.is.somewhat.equivalent.to.a
dd00 20 2f 32 34 2e 00 52 6f 75 74 65 72 20 41 3a 00 52 6f 75 74 65 72 20 41 64 76 65 72 74 69 73 65 ./24..Router.A:.Router.Advertise
dd20 6d 65 6e 74 00 52 6f 75 74 65 72 20 42 3a 00 52 6f 75 74 65 72 20 69 64 27 73 20 6d 75 73 74 20 ment.Router.B:.Router.id's.must.
dd40 62 65 20 75 6e 69 71 75 65 2e 00 52 75 6c 65 73 65 74 20 61 72 65 20 63 72 65 61 74 65 64 20 70 be.unique..Ruleset.are.created.p
dd60 65 72 20 7a 6f 6e 65 2d 70 61 69 72 2d 64 69 72 65 63 74 69 6f 6e 2e 00 53 63 65 6e 61 72 69 6f er.zone-pair-direction..Scenario
dd80 20 61 6e 64 20 72 65 71 75 69 72 65 6d 65 6e 74 73 00 53 65 67 6d 65 6e 74 2d 72 6f 75 74 69 6e .and.requirements.Segment-routin
dda0 67 20 49 53 2d 49 53 20 65 78 61 6d 70 6c 65 00 53 65 74 20 44 4e 53 20 73 65 72 76 65 72 20 61 g.IS-IS.example.Set.DNS.server.a
ddc0 64 64 72 65 73 73 20 69 6e 20 74 68 65 20 61 64 76 65 72 74 69 73 65 6d 65 6e 74 20 73 6f 20 74 ddress.in.the.advertisement.so.t
dde0 68 61 74 20 63 6c 69 65 6e 74 73 20 63 61 6e 20 6f 62 74 61 69 6e 20 69 74 20 62 79 20 75 73 69 hat.clients.can.obtain.it.by.usi
de00 6e 67 20 52 44 4e 53 53 20 6f 70 74 69 6f 6e 2e 20 4d 6f 73 74 20 6f 70 65 72 61 74 69 6e 67 20 ng.RDNSS.option..Most.operating.
de20 73 79 73 74 65 6d 73 20 28 57 69 6e 64 6f 77 73 2c 20 4c 69 6e 75 78 2c 20 4d 61 63 29 20 73 68 systems.(Windows,.Linux,.Mac).sh
de40 6f 75 6c 64 20 61 6c 72 65 61 64 79 20 73 75 70 70 6f 72 74 20 69 74 2e 00 53 65 74 20 49 50 20 ould.already.support.it..Set.IP.
de60 61 64 64 72 65 73 73 65 73 20 6f 6e 20 61 6c 6c 20 56 50 43 73 20 61 6e 64 20 61 20 64 65 66 61 addresses.on.all.VPCs.and.a.defa
de80 75 6c 74 20 67 61 74 65 77 61 79 20 31 37 32 2e 31 37 2e 31 2e 31 2e 20 57 65 27 6c 6c 20 75 73 ult.gateway.172.17.1.1..We'll.us
dea0 65 20 69 6e 20 74 68 69 73 20 63 61 73 65 20 6f 6e 6c 79 20 73 74 61 74 69 63 20 72 6f 75 74 65 e.in.this.case.only.static.route
dec0 73 2e 20 4f 6e 20 74 68 65 20 56 79 4f 53 33 20 72 6f 75 74 65 72 2c 20 77 65 20 6e 65 65 64 20 s..On.the.VyOS3.router,.we.need.
dee0 74 6f 20 63 68 61 6e 67 65 20 74 68 65 20 27 64 73 63 70 27 20 6c 61 62 65 6c 73 20 66 6f 72 20 to.change.the.'dscp'.labels.for.
df00 74 68 65 20 56 50 43 73 2e 20 54 6f 20 64 6f 20 74 68 69 73 2c 20 77 65 20 75 73 65 20 74 68 69 the.VPCs..To.do.this,.we.use.thi
df20 73 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 2e 00 53 65 74 20 4d 54 55 20 69 6e 20 61 64 76 65 s.configuration..Set.MTU.in.adve
df40 72 74 69 73 65 6d 65 6e 74 20 74 6f 20 31 34 39 32 20 62 65 63 61 75 73 65 20 6f 66 20 50 50 50 rtisement.to.1492.because.of.PPP
df60 6f 45 20 68 65 61 64 65 72 20 6f 76 65 72 68 65 61 64 2e 00 53 65 74 20 74 68 65 20 56 52 46 20 oE.header.overhead..Set.the.VRF.
df80 6e 61 6d 65 20 61 6e 64 20 54 61 62 6c 65 20 49 44 2c 20 73 65 74 20 69 6e 74 65 72 66 61 63 65 name.and.Table.ID,.set.interface
dfa0 20 61 64 64 72 65 73 73 20 61 6e 64 20 62 69 6e 64 20 69 74 20 74 6f 20 74 68 65 20 56 52 46 2e .address.and.bind.it.to.the.VRF.
dfc0 20 4c 61 73 74 20 61 64 64 20 74 68 65 20 73 74 61 74 69 63 20 72 6f 75 74 65 20 74 6f 20 74 68 .Last.add.the.static.route.to.th
dfe0 65 20 72 65 6d 6f 74 65 20 6e 65 74 77 6f 72 6b 2e 00 53 65 74 20 74 68 65 20 63 6f 73 74 20 6f e.remote.network..Set.the.cost.o
e000 6e 20 74 68 65 20 73 65 63 6f 6e 64 61 72 79 20 6c 69 6e 6b 73 20 74 6f 20 62 65 20 32 30 30 2e n.the.secondary.links.to.be.200.
e020 20 54 68 69 73 20 6d 65 61 6e 73 20 74 68 61 74 20 74 68 65 79 20 77 69 6c 6c 20 6e 6f 74 20 62 .This.means.that.they.will.not.b
e040 65 20 75 73 65 64 20 75 6e 6c 65 73 73 20 74 68 65 20 70 72 69 6d 61 72 79 20 6c 69 6e 6b 73 20 e.used.unless.the.primary.links.
e060 61 72 65 20 64 6f 77 6e 2e 00 53 65 74 20 74 68 65 20 6c 6f 63 61 6c 20 73 75 62 6e 65 74 20 6f are.down..Set.the.local.subnet.o
e080 6e 20 65 74 68 32 20 61 6e 64 20 74 68 65 20 70 75 62 6c 69 63 20 69 70 20 61 64 64 72 65 73 73 n.eth2.and.the.public.ip.address
e0a0 20 65 74 68 31 20 6f 6e 20 65 61 63 68 20 73 69 74 65 2e 00 53 65 74 20 75 70 20 62 61 6e 64 77 .eth1.on.each.site..Set.up.bandw
e0c0 69 64 74 68 20 6c 69 6d 69 74 73 20 6f 6e 20 74 68 65 20 65 74 68 32 20 69 6e 74 65 72 66 61 63 idth.limits.on.the.eth2.interfac
e0e0 65 20 6f 66 20 74 68 65 20 72 6f 75 74 65 72 20 e2 80 9c 56 79 4f 53 32 e2 80 9d 2e 00 53 65 74 e.of.the.router....VyOS2.....Set
e100 73 20 79 6f 75 72 20 4c 41 4e 20 69 6e 74 65 72 66 61 63 65 27 73 20 49 50 20 61 64 64 72 65 73 s.your.LAN.interface's.IP.addres
e120 73 00 53 65 74 74 69 6e 67 20 42 47 50 20 67 6c 6f 62 61 6c 20 6c 6f 63 61 6c 2d 61 73 20 61 73 s.Setting.BGP.global.local-as.as
e140 20 77 65 6c 6c 20 69 6e 73 69 64 65 20 74 68 65 20 56 52 46 2e 20 52 65 64 69 73 74 72 69 62 75 .well.inside.the.VRF..Redistribu
e160 74 65 20 73 74 61 74 69 63 20 72 6f 75 74 65 73 20 74 6f 20 69 6e 6a 65 63 74 20 63 6f 6e 66 69 te.static.routes.to.inject.confi
e180 67 75 72 65 64 20 6e 65 74 77 6f 72 6b 73 20 69 6e 74 6f 20 74 68 65 20 42 47 50 20 70 72 6f 63 gured.networks.into.the.BGP.proc
e1a0 65 73 73 20 62 75 74 20 73 74 69 6c 6c 20 69 6e 73 69 64 65 20 74 68 65 20 56 52 46 2e 00 53 65 ess.but.still.inside.the.VRF..Se
e1c0 74 74 69 6e 67 20 75 70 20 41 6e 73 69 62 6c 65 20 6f 6e 20 61 20 73 65 72 76 65 72 20 72 75 6e tting.up.Ansible.on.a.server.run
e1e0 6e 69 6e 67 20 74 68 65 20 44 65 62 69 61 6e 20 6f 70 65 72 61 74 69 6e 67 20 73 79 73 74 65 6d ning.the.Debian.operating.system
e200 2e 00 53 65 74 75 70 20 74 68 65 20 49 50 76 36 20 64 65 66 61 75 6c 74 20 72 6f 75 74 65 20 74 ..Setup.the.IPv6.default.route.t
e220 6f 20 74 68 65 20 74 75 6e 6e 65 6c 20 69 6e 74 65 72 66 61 63 65 00 53 65 74 75 70 20 74 68 65 o.the.tunnel.interface.Setup.the
e240 20 69 70 76 36 20 64 65 66 61 75 6c 74 20 72 6f 75 74 65 20 74 6f 20 74 68 65 20 74 75 6e 6e 65 .ipv6.default.route.to.the.tunne
e260 6c 20 69 6e 74 65 72 66 61 63 65 00 53 68 6f 77 20 72 6f 75 74 65 73 20 66 6f 72 20 61 6c 6c 20 l.interface.Show.routes.for.all.
e280 56 52 46 73 00 53 69 6d 69 6c 61 72 6c 79 2c 20 74 6f 20 61 74 74 61 63 68 20 74 68 65 20 66 69 VRFs.Similarly,.to.attach.the.fi
e2a0 72 65 77 61 6c 6c 2c 20 79 6f 75 20 77 6f 75 6c 64 20 75 73 65 20 60 73 65 74 20 69 6e 74 65 72 rewall,.you.would.use.`set.inter
e2c0 66 61 63 65 73 20 65 74 68 65 72 6e 65 74 20 65 74 68 30 20 66 69 72 65 77 61 6c 6c 20 69 6e 20 faces.ethernet.eth0.firewall.in.
e2e0 69 70 76 36 2d 6e 61 6d 65 60 20 6f 72 20 60 65 74 20 66 69 72 65 77 61 6c 6c 20 7a 6f 6e 65 20 ipv6-name`.or.`et.firewall.zone.
e300 4c 4f 43 41 4c 20 66 72 6f 6d 20 57 41 4e 20 66 69 72 65 77 61 6c 6c 20 69 70 76 36 2d 6e 61 6d LOCAL.from.WAN.firewall.ipv6-nam
e320 65 60 2e 00 53 69 6d 69 6c 61 72 6c 79 2c 20 74 6f 20 61 74 74 61 63 68 20 74 68 65 20 66 69 72 e`..Similarly,.to.attach.the.fir
e340 65 77 61 6c 6c 2c 20 79 6f 75 20 77 6f 75 6c 64 20 75 73 65 20 60 73 65 74 20 69 6e 74 65 72 66 ewall,.you.would.use.`set.interf
e360 61 63 65 73 20 65 74 68 65 72 6e 65 74 20 65 74 68 30 20 66 69 72 65 77 61 6c 6c 20 69 6e 20 69 aces.ethernet.eth0.firewall.in.i
e380 70 76 36 2d 6e 61 6d 65 60 20 6f 72 20 60 73 65 74 20 66 69 72 65 77 61 6c 6c 20 7a 6f 6e 65 20 pv6-name`.or.`set.firewall.zone.
e3a0 4c 4f 43 41 4c 20 66 72 6f 6d 20 57 41 4e 20 66 69 72 65 77 61 6c 6c 20 69 70 76 36 2d 6e 61 6d LOCAL.from.WAN.firewall.ipv6-nam
e3c0 65 60 2e 00 53 69 6e 63 65 20 73 6f 6d 65 20 49 53 50 73 20 64 69 73 63 6f 6e 6e 65 63 74 73 20 e`..Since.some.ISPs.disconnects.
e3e0 63 6f 6e 74 69 6e 75 6f 75 73 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 66 6f 72 20 65 76 65 72 79 20 continuous.connection.for.every.
e400 32 7e 33 20 64 61 79 73 2c 20 77 65 20 73 65 74 20 60 60 76 61 6c 69 64 2d 6c 69 66 65 74 69 6d 2~3.days,.we.set.``valid-lifetim
e420 65 60 60 20 74 6f 20 32 20 64 61 79 73 20 74 6f 20 61 6c 6c 6f 77 20 50 43 20 66 6f 72 20 70 68 e``.to.2.days.to.allow.PC.for.ph
e440 61 73 69 6e 67 20 6f 75 74 20 6f 6c 64 20 61 64 64 72 65 73 73 2e 00 53 69 6e 63 65 20 73 6f 6d asing.out.old.address..Since.som
e460 65 20 6f 66 20 74 68 65 20 72 65 71 75 69 72 65 6d 65 6e 74 73 20 6c 69 73 74 65 64 20 61 62 6f e.of.the.requirements.listed.abo
e480 76 65 20 65 78 63 65 65 64 20 74 68 65 20 63 61 70 61 62 69 6c 69 74 69 65 73 20 6f 66 20 74 68 ve.exceed.the.capabilities.of.th
e4a0 65 20 62 72 69 64 67 65 20 66 69 72 65 77 61 6c 6c 2c 20 77 65 20 6e 65 65 64 20 74 6f 20 75 73 e.bridge.firewall,.we.need.to.us
e4c0 65 20 74 68 65 20 49 50 20 66 69 72 65 77 61 6c 6c 20 74 6f 20 69 6d 70 6c 65 6d 65 6e 74 20 74 e.the.IP.firewall.to.implement.t
e4e0 68 65 6d 2e 20 46 6f 72 20 62 72 69 64 67 65 20 62 72 31 20 61 6e 64 20 62 72 32 2c 20 77 65 20 hem..For.bridge.br1.and.br2,.we.
e500 6e 65 65 64 20 74 6f 20 63 6f 6e 74 72 6f 6c 20 74 68 65 20 74 72 61 66 66 69 63 20 74 68 61 74 need.to.control.the.traffic.that
e520 20 69 73 20 67 6f 69 6e 67 20 74 6f 20 74 68 65 20 72 6f 75 74 65 72 20 69 74 73 65 6c 66 2c 20 .is.going.to.the.router.itself,.
e540 74 6f 20 6f 74 68 65 72 20 6c 6f 63 61 6c 20 6e 65 74 77 6f 72 6b 73 2c 20 61 6e 64 20 74 6f 20 to.other.local.networks,.and.to.
e560 74 68 65 20 49 6e 74 65 72 6e 65 74 2e 00 53 69 6e 63 65 20 74 68 65 20 74 75 6e 6e 65 6c 20 69 the.Internet..Since.the.tunnel.i
e580 73 20 61 20 70 6f 69 6e 74 2d 74 6f 2d 70 6f 69 6e 74 20 47 52 45 20 74 75 6e 6e 65 6c 2c 20 69 s.a.point-to-point.GRE.tunnel,.i
e5a0 74 20 62 65 68 61 76 65 73 20 6c 69 6b 65 20 61 6e 79 20 6f 74 68 65 72 20 70 6f 69 6e 74 2d 74 t.behaves.like.any.other.point-t
e5c0 6f 2d 70 6f 69 6e 74 20 69 6e 74 65 72 66 61 63 65 20 28 66 6f 72 20 65 78 61 6d 70 6c 65 3a 20 o-point.interface.(for.example:.
e5e0 73 65 72 69 61 6c 2c 20 64 69 61 6c 65 72 29 2c 20 61 6e 64 20 69 74 20 69 73 20 70 6f 73 73 69 serial,.dialer),.and.it.is.possi
e600 62 6c 65 20 74 6f 20 72 75 6e 20 61 6e 79 20 49 6e 74 65 72 69 6f 72 20 47 61 74 65 77 61 79 20 ble.to.run.any.Interior.Gateway.
e620 50 72 6f 74 6f 63 6f 6c 20 28 49 47 50 29 2f 45 78 74 65 72 69 6f 72 20 47 61 74 65 77 61 79 20 Protocol.(IGP)/Exterior.Gateway.
e640 50 72 6f 74 6f 63 6f 6c 20 28 45 47 50 29 20 6f 76 65 72 20 74 68 65 20 6c 69 6e 6b 20 69 6e 20 Protocol.(EGP).over.the.link.in.
e660 6f 72 64 65 72 20 74 6f 20 65 78 63 68 61 6e 67 65 20 72 6f 75 74 69 6e 67 20 69 6e 66 6f 72 6d order.to.exchange.routing.inform
e680 61 74 69 6f 6e 00 53 69 6e 63 65 20 77 65 20 68 61 76 65 20 34 20 7a 6f 6e 65 73 2c 20 77 65 20 ation.Since.we.have.4.zones,.we.
e6a0 6e 65 65 64 20 74 6f 20 73 65 74 75 70 20 74 68 65 20 66 6f 6c 6c 6f 77 69 6e 67 20 72 75 6c 65 need.to.setup.the.following.rule
e6c0 73 65 74 73 2e 00 53 69 6e 67 6c 65 20 4c 41 4e 20 53 65 74 75 70 00 53 69 6e 67 6c 65 20 4c 41 sets..Single.LAN.Setup.Single.LA
e6e0 4e 20 73 65 74 75 70 20 77 68 65 72 65 20 65 74 68 32 20 69 73 20 79 6f 75 72 20 4c 41 4e 20 69 N.setup.where.eth2.is.your.LAN.i
e700 6e 74 65 72 66 61 63 65 2e 20 55 73 65 20 74 68 65 20 54 75 6e 6e 65 6c 62 72 6f 6b 65 72 20 52 nterface..Use.the.Tunnelbroker.R
e720 6f 75 74 65 64 20 2f 36 34 20 70 72 65 66 69 78 3a 00 53 69 74 65 2d 74 6f 2d 53 69 74 65 20 49 outed./64.prefix:.Site-to-Site.I
e740 50 53 65 63 20 56 50 4e 20 74 6f 20 43 69 73 63 6f 20 75 73 69 6e 67 20 46 6c 65 78 56 50 4e 00 PSec.VPN.to.Cisco.using.FlexVPN.
e760 53 6f 20 66 69 72 73 74 2c 20 6c 65 74 27 73 20 63 72 65 61 74 65 20 74 68 65 20 72 65 71 75 69 So.first,.let's.create.the.requi
e780 72 65 64 20 66 69 72 65 77 61 6c 6c 20 69 6e 74 65 72 66 61 63 65 20 67 72 6f 75 70 73 3a 00 53 red.firewall.interface.groups:.S
e7a0 6f 2c 20 77 68 65 6e 20 79 6f 75 72 20 4c 41 4e 20 69 73 20 65 74 68 31 2c 20 79 6f 75 72 20 44 o,.when.your.LAN.is.eth1,.your.D
e7c0 4d 5a 20 69 73 20 65 74 68 32 2c 20 79 6f 75 72 20 63 61 6d 65 72 61 73 20 61 72 65 20 6f 6e 20 MZ.is.eth2,.your.cameras.are.on.
e7e0 65 74 68 33 2c 20 65 74 63 3a 00 53 6f 6d 65 74 68 69 6e 67 20 6c 69 6b 65 3a 00 53 70 6f 6b 65 eth3,.etc:.Something.like:.Spoke
e800 00 53 74 61 72 74 20 62 79 20 73 65 74 74 69 6e 67 20 74 68 65 20 69 6e 74 65 72 66 61 63 65 20 .Start.by.setting.the.interface.
e820 61 6e 64 20 64 65 66 61 75 6c 74 20 61 63 74 69 6f 6e 20 66 6f 72 20 65 61 63 68 20 7a 6f 6e 65 and.default.action.for.each.zone
e840 2e 00 53 74 61 72 74 20 74 68 65 20 70 6c 61 79 62 6f 6f 6b 3a 00 53 74 61 72 74 69 6e 67 20 66 ..Start.the.playbook:.Starting.f
e860 72 6f 6d 20 56 79 4f 53 20 31 2e 34 2d 72 6f 6c 6c 69 6e 67 2d 32 30 32 33 30 38 30 34 30 35 35 rom.VyOS.1.4-rolling-20230804055
e880 37 2c 20 61 20 6e 65 77 20 66 69 72 65 77 61 6c 6c 20 73 74 72 75 63 74 75 72 65 20 63 61 6e 20 7,.a.new.firewall.structure.can.
e8a0 62 65 20 66 6f 75 6e 64 20 6f 6e 20 61 6c 6c 20 76 79 6f 73 20 69 6e 73 74 61 6c 61 74 69 6f 6e be.found.on.all.vyos.instalation
e8c0 73 2c 20 61 6e 64 20 7a 6f 6e 65 20 62 61 73 65 64 20 66 69 72 65 77 61 6c 6c 20 69 73 20 6e 6f s,.and.zone.based.firewall.is.no
e8e0 20 6c 6f 6e 67 65 72 20 73 75 70 70 6f 72 74 65 64 2e 20 44 6f 63 75 6d 65 6e 74 61 74 69 6f 6e .longer.supported..Documentation
e900 20 66 6f 72 20 6d 6f 73 74 20 6f 66 20 74 68 65 20 6e 65 77 20 66 69 72 65 77 61 6c 6c 20 43 4c .for.most.of.the.new.firewall.CL
e920 49 20 63 61 6e 20 62 65 20 66 6f 75 6e 64 20 69 6e 20 74 68 65 20 60 66 69 72 65 77 61 6c 6c 20 I.can.be.found.in.the.`firewall.
e940 3c 68 74 74 70 73 3a 2f 2f 64 6f 63 73 2e 76 79 6f 73 2e 69 6f 2f 65 6e 2f 6c 61 74 65 73 74 2f <https://docs.vyos.io/en/latest/
e960 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 2f 66 69 72 65 77 61 6c 6c 2f 67 65 6e 65 72 61 6c 2e 68 configuration/firewall/general.h
e980 74 6d 6c 3e 60 5f 20 63 68 61 70 74 65 72 2e 20 54 68 65 20 6c 65 67 61 63 79 20 66 69 72 65 77 tml>`_.chapter..The.legacy.firew
e9a0 61 6c 6c 20 69 73 20 73 74 69 6c 6c 20 61 76 61 69 6c 61 62 6c 65 20 66 6f 72 20 76 65 72 73 69 all.is.still.available.for.versi
e9c0 6f 6e 73 20 62 65 66 6f 72 65 20 31 2e 34 2d 72 6f 6c 6c 69 6e 67 2d 32 30 32 33 30 38 30 34 30 ons.before.1.4-rolling-202308040
e9e0 35 35 37 20 61 6e 64 20 63 61 6e 20 62 65 20 66 6f 75 6e 64 20 69 6e 20 74 68 65 20 3a 72 65 66 557.and.can.be.found.in.the.:ref
ea00 3a 60 66 69 72 65 77 61 6c 6c 2d 6c 65 67 61 63 79 60 20 63 68 61 70 74 65 72 2e 20 54 68 65 20 :`firewall-legacy`.chapter..The.
ea20 65 78 61 6d 70 6c 65 73 20 69 6e 20 74 68 69 73 20 73 65 63 74 69 6f 6e 20 75 73 65 20 74 68 65 examples.in.this.section.use.the
ea40 20 6c 65 67 61 63 79 20 66 69 72 65 77 61 6c 6c 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 63 .legacy.firewall.configuration.c
ea60 6f 6d 6d 61 6e 64 73 2c 20 73 69 6e 63 65 20 74 68 69 73 20 66 65 61 74 75 72 65 20 68 61 73 20 ommands,.since.this.feature.has.
ea80 62 65 65 6e 20 72 65 6d 6f 76 65 64 20 69 6e 20 65 61 72 6c 69 65 72 20 72 65 6c 65 61 73 65 73 been.removed.in.earlier.releases
eaa0 2e 00 53 74 61 72 74 69 6e 67 20 66 72 6f 6d 20 56 79 4f 53 20 31 2e 34 2d 72 6f 6c 6c 69 6e 67 ..Starting.from.VyOS.1.4-rolling
eac0 2d 32 30 32 33 30 38 30 34 30 35 35 37 2c 20 61 20 6e 65 77 20 66 69 72 65 77 61 6c 6c 20 73 74 -202308040557,.a.new.firewall.st
eae0 72 75 63 74 75 72 65 20 63 61 6e 20 62 65 20 66 6f 75 6e 64 20 6f 6e 20 61 6c 6c 20 76 79 6f 73 ructure.can.be.found.on.all.vyos
eb00 20 69 6e 73 74 61 6c 6c 61 74 69 6f 6e 73 2c 20 61 6e 64 20 7a 6f 6e 65 20 62 61 73 65 64 20 66 .installations,.and.zone.based.f
eb20 69 72 65 77 61 6c 6c 20 69 73 20 6e 6f 20 6c 6f 6e 67 65 72 20 73 75 70 70 6f 72 74 65 64 2e 20 irewall.is.no.longer.supported..
eb40 44 6f 63 75 6d 65 6e 74 61 74 69 6f 6e 20 66 6f 72 20 6d 6f 73 74 20 6f 66 20 74 68 65 20 6e 65 Documentation.for.most.of.the.ne
eb60 77 20 66 69 72 65 77 61 6c 6c 20 43 4c 49 20 63 61 6e 20 62 65 20 66 6f 75 6e 64 20 69 6e 20 74 w.firewall.CLI.can.be.found.in.t
eb80 68 65 20 60 66 69 72 65 77 61 6c 6c 20 3c 68 74 74 70 73 3a 2f 2f 64 6f 63 73 2e 76 79 6f 73 2e he.`firewall.<https://docs.vyos.
eba0 69 6f 2f 65 6e 2f 6c 61 74 65 73 74 2f 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 2f 66 69 72 65 77 io/en/latest/configuration/firew
ebc0 61 6c 6c 2f 67 65 6e 65 72 61 6c 2e 68 74 6d 6c 3e 60 5f 20 63 68 61 70 74 65 72 2e 20 54 68 65 all/general.html>`_.chapter..The
ebe0 20 6c 65 67 61 63 79 20 66 69 72 65 77 61 6c 6c 20 69 73 20 73 74 69 6c 6c 20 61 76 61 69 6c 61 .legacy.firewall.is.still.availa
ec00 62 6c 65 20 66 6f 72 20 76 65 72 73 69 6f 6e 73 20 62 65 66 6f 72 65 20 31 2e 34 2d 72 6f 6c 6c ble.for.versions.before.1.4-roll
ec20 69 6e 67 2d 32 30 32 33 30 38 30 34 30 35 35 37 20 61 6e 64 20 63 61 6e 20 62 65 20 66 6f 75 6e ing-202308040557.and.can.be.foun
ec40 64 20 69 6e 20 74 68 65 20 3a 72 65 66 3a 60 66 69 72 65 77 61 6c 6c 2d 6c 65 67 61 63 79 60 20 d.in.the.:ref:`firewall-legacy`.
ec60 63 68 61 70 74 65 72 2e 20 54 68 65 20 65 78 61 6d 70 6c 65 73 20 69 6e 20 74 68 69 73 20 73 65 chapter..The.examples.in.this.se
ec80 63 74 69 6f 6e 20 75 73 65 20 74 68 65 20 6c 65 67 61 63 79 20 66 69 72 65 77 61 6c 6c 20 63 6f ction.use.the.legacy.firewall.co
eca0 6e 66 69 67 75 72 61 74 69 6f 6e 20 63 6f 6d 6d 61 6e 64 73 2c 20 73 69 6e 63 65 20 74 68 69 73 nfiguration.commands,.since.this
ecc0 20 66 65 61 74 75 72 65 20 68 61 73 20 62 65 65 6e 20 72 65 6d 6f 76 65 64 20 69 6e 20 65 61 72 .feature.has.been.removed.in.ear
ece0 6c 69 65 72 20 72 65 6c 65 61 73 65 73 2e 00 53 74 65 70 20 31 3a 20 56 52 46 20 61 6e 64 20 43 lier.releases..Step.1:.VRF.and.C
ed00 6f 6e 66 69 67 75 72 61 74 69 6f 6e 73 20 74 6f 20 72 65 6d 6f 74 65 20 6e 65 74 77 6f 72 6b 73 onfigurations.to.remote.networks
ed20 00 53 74 65 70 20 32 3a 20 42 47 50 20 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 66 6f 72 20 56 .Step.2:.BGP.Configuration.for.V
ed40 52 46 2d 4c 69 74 65 00 53 74 65 70 20 33 3a 20 56 50 4e 20 43 6f 6e 66 69 67 75 72 61 74 69 6f RF-Lite.Step.3:.VPN.Configuratio
ed60 6e 00 53 74 65 70 20 34 3a 20 45 6e 64 20 74 6f 20 45 6e 64 20 76 65 72 69 66 69 63 61 74 69 6f n.Step.4:.End.to.End.verificatio
ed80 6e 00 53 74 65 70 2d 31 3a 20 43 6f 6e 66 69 67 75 72 69 6e 67 20 49 47 50 20 61 6e 64 20 65 6e n.Step-1:.Configuring.IGP.and.en
eda0 61 62 6c 69 6e 67 20 4d 50 4c 53 20 4c 44 50 00 53 74 65 70 2d 32 3a 20 43 6f 6e 66 69 67 75 72 abling.MPLS.LDP.Step-2:.Configur
edc0 69 6e 67 20 69 42 47 50 20 66 6f 72 20 4c 33 56 50 4e 20 63 6f 6e 74 72 6f 6c 2d 70 6c 61 6e 65 ing.iBGP.for.L3VPN.control-plane
ede0 00 53 74 65 70 2d 33 3a 20 43 6f 6e 66 69 67 75 72 69 6e 67 20 4c 33 56 50 4e 20 56 52 46 73 20 .Step-3:.Configuring.L3VPN.VRFs.
ee00 6f 6e 20 50 45 20 6e 6f 64 65 73 00 53 74 65 70 2d 34 3a 20 43 6f 6e 66 69 67 75 72 69 6e 67 20 on.PE.nodes.Step-4:.Configuring.
ee20 43 45 20 6e 6f 64 65 73 00 53 74 65 70 2d 35 3a 20 56 65 72 69 66 69 63 61 74 69 6f 6e 00 54 65 CE.nodes.Step-5:.Verification.Te
ee40 6e 61 6e 74 20 6e 65 74 77 6f 72 6b 73 20 28 56 52 46 73 29 00 54 65 73 74 20 4f 53 50 46 00 54 nant.networks.(VRFs).Test.OSPF.T
ee60 65 73 74 20 57 69 72 65 47 75 61 72 64 00 54 65 73 74 20 74 68 65 20 72 65 73 75 6c 74 00 54 65 est.WireGuard.Test.the.result.Te
ee80 73 74 64 61 74 65 3a 20 32 30 32 33 2d 30 32 2d 32 34 00 54 65 73 74 64 61 74 65 3a 20 32 30 32 stdate:.2023-02-24.Testdate:.202
eea0 33 2d 30 35 2d 31 31 00 54 65 73 74 64 61 74 65 3a 20 32 30 32 33 2d 30 38 2d 33 31 00 54 65 73 3-05-11.Testdate:.2023-08-31.Tes
eec0 74 64 61 74 65 3a 20 32 30 32 34 2d 30 31 2d 31 33 00 54 65 73 74 69 6e 67 00 54 65 73 74 69 6e tdate:.2024-01-13.Testing.Testin
eee0 67 20 61 6e 64 20 64 65 62 75 67 67 69 6e 67 00 54 68 61 74 27 73 20 68 6f 77 20 79 6f 75 20 63 g.and.debugging.That's.how.you.c
ef00 61 6e 20 65 78 70 61 6e 64 20 74 68 65 20 65 78 61 6d 70 6c 65 20 61 62 6f 76 65 2e 20 55 73 65 an.expand.the.example.above..Use
ef20 20 74 68 65 20 60 52 6f 75 74 65 64 20 2f 34 38 60 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 2e 20 54 .the.`Routed./48`.information..T
ef40 68 69 73 20 61 6c 6c 6f 77 73 20 79 6f 75 20 74 6f 20 61 73 73 69 67 6e 20 61 20 64 69 66 66 65 his.allows.you.to.assign.a.diffe
ef60 72 65 6e 74 20 2f 36 34 20 74 6f 20 65 76 65 72 79 20 69 6e 74 65 72 66 61 63 65 2c 20 4c 41 4e rent./64.to.every.interface,.LAN
ef80 2c 20 6f 72 20 65 76 65 6e 20 64 65 76 69 63 65 2e 20 4f 72 20 79 6f 75 20 63 6f 75 6c 64 20 62 ,.or.even.device..Or.you.could.b
efa0 72 65 61 6b 20 79 6f 75 72 20 6e 65 74 77 6f 72 6b 20 69 6e 74 6f 20 73 6d 61 6c 6c 65 72 20 63 reak.your.network.into.smaller.c
efc0 68 75 6e 6b 73 20 6c 69 6b 65 20 2f 35 36 20 6f 72 20 2f 36 30 2e 00 54 68 65 20 4c 61 62 20 61 hunks.like./56.or./60..The.Lab.a
efe0 73 75 6d 65 20 61 20 66 75 6c 6c 20 72 75 6e 6e 69 6e 67 20 41 63 74 69 76 65 20 44 69 72 65 63 sume.a.full.running.Active.Direc
f000 74 6f 72 79 20 6f 6e 20 74 68 65 20 57 69 6e 64 6f 77 73 20 53 65 72 76 65 72 2e 20 48 65 72 65 tory.on.the.Windows.Server..Here
f020 20 61 72 65 20 73 6f 6d 65 20 50 6f 77 65 72 53 68 65 6c 6c 20 63 6f 6d 6d 61 6e 64 73 20 74 6f .are.some.PowerShell.commands.to
f040 20 71 75 69 63 6b 6c 79 20 61 64 64 20 61 20 54 65 73 74 20 41 63 74 69 76 65 20 44 69 72 65 63 .quickly.add.a.Test.Active.Direc
f060 74 6f 72 79 2e 00 54 68 65 20 54 6f 70 6f 6c 6f 67 79 20 61 72 65 20 63 6f 6e 73 69 73 74 73 20 tory..The.Topology.are.consists.
f080 6f 66 3a 00 54 68 65 20 56 79 4f 53 20 69 6e 74 65 72 66 61 63 65 20 69 73 20 61 73 73 69 67 6e of:.The.VyOS.interface.is.assign
f0a0 65 64 20 74 68 65 20 2e 31 2f 3a 31 20 61 64 64 72 65 73 73 20 6f 66 20 74 68 65 69 72 20 72 65 ed.the..1/:1.address.of.their.re
f0c0 73 70 65 63 74 69 76 65 20 6e 65 74 77 6f 72 6b 73 2e 20 57 41 4e 20 69 73 20 6f 6e 20 56 4c 41 spective.networks..WAN.is.on.VLA
f0e0 4e 20 31 30 2c 20 4c 41 4e 20 6f 6e 20 56 4c 41 4e 20 32 30 2c 20 61 6e 64 20 44 4d 5a 20 6f 6e N.10,.LAN.on.VLAN.20,.and.DMZ.on
f100 20 56 4c 41 4e 20 33 30 2e 00 54 68 65 20 60 60 63 6f 6d 6d 69 74 60 60 20 63 6f 6d 6d 61 6e 64 .VLAN.30..The.``commit``.command
f120 20 69 73 20 69 6d 70 6c 69 65 64 20 61 66 74 65 72 20 65 76 65 72 79 20 73 65 63 74 69 6f 6e 2e .is.implied.after.every.section.
f140 20 49 66 20 79 6f 75 20 6d 61 6b 65 20 61 6e 20 65 72 72 6f 72 2c 20 60 60 63 6f 6d 6d 69 74 60 .If.you.make.an.error,.``commit`
f160 60 20 77 69 6c 6c 20 77 61 72 6e 20 79 6f 75 20 61 6e 64 20 79 6f 75 20 63 61 6e 20 66 69 78 20 `.will.warn.you.and.you.can.fix.
f180 69 74 20 62 65 66 6f 72 65 20 67 65 74 74 69 6e 67 20 74 6f 6f 20 66 61 72 20 69 6e 74 6f 20 74 it.before.getting.too.far.into.t
f1a0 68 69 6e 67 73 2e 20 50 6c 65 61 73 65 20 65 6e 73 75 72 65 20 79 6f 75 20 63 6f 6d 6d 69 74 20 hings..Please.ensure.you.commit.
f1c0 65 61 72 6c 79 20 61 6e 64 20 63 6f 6d 6d 69 74 20 6f 66 74 65 6e 2e 00 54 68 65 20 60 60 72 65 early.and.commit.often..The.``re
f1e0 64 69 73 74 72 69 62 75 74 65 20 6f 73 70 66 60 60 20 63 6f 6d 6d 61 6e 64 20 69 73 20 74 68 65 distribute.ospf``.command.is.the
f200 72 65 20 70 75 72 65 6c 79 20 61 73 20 61 6e 20 65 78 61 6d 70 6c 65 20 6f 66 20 68 6f 77 20 74 re.purely.as.an.example.of.how.t
f220 68 69 73 20 63 61 6e 20 62 65 20 65 78 70 61 6e 64 65 64 2e 20 49 6e 20 74 68 69 73 20 77 61 6c his.can.be.expanded..In.this.wal
f240 6b 74 68 72 6f 75 67 68 2c 20 69 74 20 77 69 6c 6c 20 62 65 20 66 69 6c 74 65 72 65 64 20 62 79 kthrough,.it.will.be.filtered.by
f260 20 42 47 50 4f 55 54 20 72 75 6c 65 20 31 30 30 30 30 2c 20 61 73 20 69 74 20 69 73 20 6e 6f 74 .BGPOUT.rule.10000,.as.it.is.not
f280 20 32 30 33 2e 30 2e 31 31 33 2e 30 2f 32 34 2e 00 54 68 65 20 60 73 6f 75 72 63 65 2d 61 64 64 .203.0.113.0/24..The.`source-add
f2a0 72 65 73 73 60 20 69 73 20 74 68 65 20 54 75 6e 6e 65 6c 62 72 6f 6b 65 72 20 63 6c 69 65 6e 74 ress`.is.the.Tunnelbroker.client
f2c0 20 49 50 76 34 20 61 64 64 72 65 73 73 20 6f 72 20 69 66 20 74 68 65 72 65 20 69 73 20 4e 41 54 .IPv4.address.or.if.there.is.NAT
f2e0 20 74 68 65 20 63 75 72 72 65 6e 74 20 57 41 4e 20 69 6e 74 65 72 66 61 63 65 20 61 64 64 72 65 .the.current.WAN.interface.addre
f300 73 73 2e 00 54 68 65 20 62 65 6c 6f 77 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 69 73 20 75 ss..The.below.configuration.is.u
f320 73 65 64 20 61 73 20 65 78 61 6d 70 6c 65 20 77 68 65 72 65 20 77 65 20 6b 65 65 70 20 66 6f 63 sed.as.example.where.we.keep.foc
f340 75 73 20 6f 6e 20 56 79 4f 53 2d 50 31 2f 56 79 4f 53 2d 50 32 2f 58 52 76 2d 50 33 20 77 68 69 us.on.VyOS-P1/VyOS-P2/XRv-P3.whi
f360 63 68 20 77 65 20 73 68 61 72 65 20 74 68 65 20 73 65 74 74 69 6e 67 73 2e 00 54 68 65 20 63 6f ch.we.share.the.settings..The.co
f380 6e 66 69 67 75 72 61 74 69 6f 6e 20 73 74 65 70 73 20 61 72 65 20 74 68 65 20 73 61 6d 65 20 61 nfiguration.steps.are.the.same.a
f3a0 73 20 69 6e 20 74 68 65 20 70 72 65 76 69 6f 75 73 20 65 78 61 6d 70 6c 65 2c 20 65 78 63 65 70 s.in.the.previous.example,.excep
f3c0 74 20 72 75 6c 65 20 31 30 2e 20 53 6f 20 77 65 20 6b 65 65 70 20 74 68 65 20 63 6f 6e 66 69 67 t.rule.10..So.we.keep.the.config
f3e0 75 72 61 74 69 6f 6e 2c 20 72 65 6d 6f 76 65 20 72 75 6c 65 20 31 30 20 61 6e 64 20 61 64 64 20 uration,.remove.rule.10.and.add.
f400 61 20 6e 65 77 20 72 75 6c 65 20 66 6f 72 20 74 68 65 20 66 61 69 6c 6f 76 65 72 20 6d 6f 64 65 a.new.rule.for.the.failover.mode
f420 3a 00 54 68 65 20 65 78 61 6d 70 6c 65 20 74 6f 70 6f 6c 6f 67 79 20 68 61 73 20 32 20 56 79 4f :.The.example.topology.has.2.VyO
f440 53 20 72 6f 75 74 65 72 73 2e 20 4f 6e 65 20 61 73 20 54 68 65 20 57 41 4e 20 52 6f 75 74 65 72 S.routers..One.as.The.WAN.Router
f460 20 61 6e 64 20 6f 6e 20 61 73 20 61 20 43 6c 69 65 6e 74 2c 20 74 6f 20 74 65 73 74 20 61 20 73 .and.on.as.a.Client,.to.test.a.s
f480 69 6e 67 6c 65 20 4c 41 4e 20 73 65 74 75 70 00 54 68 65 20 66 69 72 73 74 20 74 77 6f 20 72 75 ingle.LAN.setup.The.first.two.ru
f4a0 6c 65 73 20 61 72 65 20 74 6f 20 64 65 61 6c 20 77 69 74 68 20 74 68 65 20 69 64 69 6f 73 79 6e les.are.to.deal.with.the.idiosyn
f4c0 63 72 61 73 69 65 73 20 6f 66 20 56 79 4f 53 20 61 6e 64 20 69 70 74 61 62 6c 65 73 2e 00 54 68 crasies.of.VyOS.and.iptables..Th
f4e0 65 20 66 6f 6c 6c 6f 77 69 6e 67 20 61 72 65 20 74 68 65 20 72 75 6c 65 73 20 74 68 61 74 20 77 e.following.are.the.rules.that.w
f500 65 72 65 20 63 72 65 61 74 65 64 20 66 6f 72 20 74 68 69 73 20 65 78 61 6d 70 6c 65 20 28 6d 61 ere.created.for.this.example.(ma
f520 79 20 6e 6f 74 20 62 65 20 63 6f 6d 70 6c 65 74 65 29 2c 20 62 6f 74 68 20 69 6e 20 49 50 76 34 y.not.be.complete),.both.in.IPv4
f540 20 61 6e 64 20 49 50 76 36 2e 20 49 66 20 74 68 65 72 65 20 69 73 20 6e 6f 20 49 50 20 73 70 65 .and.IPv6..If.there.is.no.IP.spe
f560 63 69 66 69 65 64 2c 20 74 68 65 6e 20 74 68 65 20 73 6f 75 72 63 65 2f 64 65 73 74 69 6e 61 74 cified,.then.the.source/destinat
f580 69 6f 6e 20 61 64 64 72 65 73 73 20 69 73 20 6e 6f 74 20 65 78 70 6c 69 63 69 74 2e 00 54 68 65 ion.address.is.not.explicit..The
f5a0 20 66 6f 6c 6c 6f 77 69 6e 67 20 73 6f 66 74 77 61 72 65 20 77 61 73 20 75 73 65 64 20 69 6e 20 .following.software.was.used.in.
f5c0 74 68 65 20 63 72 65 61 74 69 6f 6e 20 6f 66 20 74 68 69 73 20 64 6f 63 75 6d 65 6e 74 3a 00 54 the.creation.of.this.document:.T
f5e0 68 65 20 66 6f 6c 6c 6f 77 69 6e 67 20 74 65 6d 70 6c 61 74 65 20 63 6f 6e 66 69 67 75 72 61 74 he.following.template.configurat
f600 69 6f 6e 20 63 61 6e 20 62 65 20 75 73 65 64 20 69 6e 20 65 61 63 68 20 72 65 6d 6f 74 65 20 72 ion.can.be.used.in.each.remote.r
f620 6f 75 74 65 72 20 62 61 73 65 64 20 69 6e 20 6f 75 72 20 74 6f 70 6f 6c 6f 67 79 2e 00 54 68 65 outer.based.in.our.topology..The
f640 20 66 6f 72 6d 61 74 20 6f 66 20 74 68 65 73 65 20 61 64 64 72 65 73 73 65 73 3a 00 54 68 65 20 .format.of.these.addresses:.The.
f660 6c 61 62 20 49 20 62 75 69 6c 74 20 69 73 20 75 73 69 6e 67 20 61 20 56 52 46 20 28 63 61 6c 6c lab.I.built.is.using.a.VRF.(call
f680 65 64 20 2a 2a 6d 67 6d 74 2a 2a 29 20 74 6f 20 70 72 6f 76 69 64 65 20 6f 75 74 2d 6f 66 2d 62 ed.**mgmt**).to.provide.out-of-b
f6a0 61 6e 64 20 53 53 48 20 61 63 63 65 73 73 20 74 6f 20 74 68 65 20 50 45 20 28 50 72 6f 76 69 64 and.SSH.access.to.the.PE.(Provid
f6c0 65 72 20 45 64 67 65 29 20 72 6f 75 74 65 72 73 2e 00 54 68 65 20 6c 61 62 20 61 73 73 75 6d 65 er.Edge).routers..The.lab.assume
f6e0 73 20 61 20 66 75 6c 6c 20 72 75 6e 6e 69 6e 67 20 41 63 74 69 76 65 20 44 69 72 65 63 74 6f 72 s.a.full.running.Active.Director
f700 79 20 6f 6e 20 74 68 65 20 57 69 6e 64 6f 77 73 20 53 65 72 76 65 72 2e 20 48 65 72 65 20 61 72 y.on.the.Windows.Server..Here.ar
f720 65 20 73 6f 6d 65 20 50 6f 77 65 72 53 68 65 6c 6c 20 63 6f 6d 6d 61 6e 64 73 20 74 6f 20 71 75 e.some.PowerShell.commands.to.qu
f740 69 63 6b 6c 79 20 61 64 64 20 61 20 54 65 73 74 20 41 63 74 69 76 65 20 44 69 72 65 63 74 6f 72 ickly.add.a.Test.Active.Director
f760 79 2e 00 54 68 65 20 6c 61 62 20 77 61 73 20 62 75 69 6c 74 20 75 73 69 6e 67 20 45 56 45 2d 4e y..The.lab.was.built.using.EVE-N
f780 47 2e 00 54 68 65 20 6e 65 78 74 20 70 61 67 65 73 20 63 6f 6e 74 61 69 6e 73 20 61 75 74 6f 6d G..The.next.pages.contains.autom
f7a0 61 74 69 63 20 66 75 6c 6c 20 74 65 73 74 65 64 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 65 atic.full.tested.configuration.e
f7c0 78 61 6d 70 6c 65 73 2e 00 54 68 65 20 70 72 65 76 69 6f 75 73 20 65 78 61 6d 70 6c 65 20 75 73 xamples..The.previous.example.us
f7e0 65 64 20 74 68 65 20 66 61 69 6c 6f 76 65 72 20 63 6f 6d 6d 61 6e 64 20 74 6f 20 73 65 6e 64 20 ed.the.failover.command.to.send.
f800 74 72 61 66 66 69 63 20 74 68 72 6f 75 67 68 20 65 74 68 31 20 69 66 20 65 74 68 30 20 66 61 69 traffic.through.eth1.if.eth0.fai
f820 6c 73 2e 20 49 6e 20 74 68 69 73 20 65 78 61 6d 70 6c 65 2c 20 66 61 69 6c 6f 76 65 72 20 66 75 ls..In.this.example,.failover.fu
f840 6e 63 74 69 6f 6e 61 6c 69 74 79 20 69 73 20 70 72 6f 76 69 64 65 64 20 62 79 20 72 75 6c 65 20 nctionality.is.provided.by.rule.
f860 6f 72 64 65 72 2e 00 54 68 65 20 70 72 6f 63 65 73 73 20 77 69 6c 6c 20 64 6f 20 74 68 65 20 66 order..The.process.will.do.the.f
f880 6f 6c 6c 6f 77 69 6e 67 20 73 74 65 70 73 3a 00 54 68 65 20 73 63 6f 70 65 20 6f 66 20 74 68 69 ollowing.steps:.The.scope.of.thi
f8a0 73 20 64 6f 63 75 6d 65 6e 74 20 69 73 20 74 6f 20 63 6f 76 65 72 20 73 75 63 68 20 63 61 73 65 s.document.is.to.cover.such.case
f8c0 73 20 69 6e 20 61 20 64 79 6e 61 6d 69 63 20 77 61 79 20 77 69 74 68 6f 75 74 20 74 68 65 20 75 s.in.a.dynamic.way.without.the.u
f8e0 73 65 20 6f 66 20 4d 50 4c 53 2d 4c 44 50 2e 00 54 68 65 20 73 65 74 75 70 20 75 73 65 64 20 69 se.of.MPLS-LDP..The.setup.used.i
f900 6e 20 74 68 69 73 20 65 78 61 6d 70 6c 65 20 69 73 20 73 68 6f 77 6e 20 69 6e 20 74 68 65 20 66 n.this.example.is.shown.in.the.f
f920 6f 6c 6c 6f 77 69 6e 67 20 64 69 61 67 72 61 6d 3a 00 54 68 65 20 73 69 6d 70 6c 65 20 77 61 79 ollowing.diagram:.The.simple.way
f940 20 77 69 74 68 6f 75 74 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 6f 66 20 74 68 65 20 68 6f .without.configuration.of.the.ho
f960 73 74 6e 61 6d 65 20 28 6f 6e 65 20 74 61 73 6b 20 66 6f 72 20 61 6c 6c 20 72 6f 75 74 65 72 73 stname.(one.task.for.all.routers
f980 29 3a 00 54 68 65 20 73 69 6d 70 6c 65 73 74 20 77 61 79 20 74 6f 20 74 65 73 74 20 69 73 20 74 ):.The.simplest.way.to.test.is.t
f9a0 6f 20 6c 6f 6f 6b 20 61 74 20 74 68 65 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 74 72 61 63 6b 69 6e o.look.at.the.connection.trackin
f9c0 67 20 73 74 61 74 73 20 6f 6e 20 74 68 65 20 73 74 61 6e 64 62 79 20 68 61 72 64 77 61 72 65 20 g.stats.on.the.standby.hardware.
f9e0 72 6f 75 74 65 72 20 77 69 74 68 20 74 68 65 20 63 6f 6d 6d 61 6e 64 20 60 60 73 68 6f 77 20 63 router.with.the.command.``show.c
fa00 6f 6e 6e 74 72 61 63 6b 2d 73 79 6e 63 20 73 74 61 74 69 73 74 69 63 73 60 60 2e 20 54 68 65 20 onntrack-sync.statistics``..The.
fa20 6e 75 6d 62 65 72 73 20 73 68 6f 75 6c 64 20 62 65 20 76 65 72 79 20 63 6c 6f 73 65 20 74 6f 20 numbers.should.be.very.close.to.
fa40 74 68 65 20 6e 75 6d 62 65 72 73 20 6f 6e 20 74 68 65 20 70 72 69 6d 61 72 79 20 72 6f 75 74 65 the.numbers.on.the.primary.route
fa60 72 2e 00 54 68 65 20 73 79 6e 63 20 67 72 6f 75 70 20 69 73 20 75 73 65 64 20 74 6f 20 72 65 70 r..The.sync.group.is.used.to.rep
fa80 6c 69 63 61 74 65 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 74 72 61 63 6b 69 6e 67 2e 20 49 74 20 6e licate.connection.tracking..It.n
faa0 65 65 64 73 20 74 6f 20 62 65 20 61 73 73 69 67 6e 65 64 20 74 6f 20 61 20 72 61 6e 64 6f 6d 20 eeds.to.be.assigned.to.a.random.
fac0 56 52 52 50 20 67 72 6f 75 70 2c 20 61 6e 64 20 77 65 20 61 72 65 20 63 72 65 61 74 69 6e 67 20 VRRP.group,.and.we.are.creating.
fae0 61 20 73 79 6e 63 20 67 72 6f 75 70 20 63 61 6c 6c 65 64 20 60 60 73 79 6e 63 60 60 20 75 73 69 a.sync.group.called.``sync``.usi
fb00 6e 67 20 74 68 65 20 76 72 72 70 20 67 72 6f 75 70 20 60 60 69 6e 74 60 60 2e 00 54 68 65 20 74 ng.the.vrrp.group.``int``..The.t
fb20 6f 70 6f 6c 6f 67 79 20 68 61 73 20 33 20 56 79 4f 53 20 72 6f 75 74 65 72 73 20 61 6e 64 20 6f opology.has.3.VyOS.routers.and.o
fb40 6e 65 20 63 6c 69 65 6e 74 2e 20 42 65 74 77 65 65 6e 20 74 68 65 20 44 48 43 50 20 53 65 72 76 ne.client..Between.the.DHCP.Serv
fb60 65 72 20 61 6e 64 20 74 68 65 20 44 48 43 50 20 52 65 6c 61 79 20 69 73 20 61 20 47 52 45 20 74 er.and.the.DHCP.Relay.is.a.GRE.t
fb80 75 6e 6e 65 6c 2e 20 54 68 65 20 60 74 72 61 6e 73 70 6f 72 74 60 20 56 79 4f 53 20 72 65 70 72 unnel..The.`transport`.VyOS.repr
fba0 65 73 65 6e 74 20 61 20 6c 61 72 67 65 20 4e 65 74 77 6f 72 6b 2e 00 54 68 65 20 74 6f 70 6f 6c esent.a.large.Network..The.topol
fbc0 6f 67 79 20 68 61 76 65 20 61 20 63 65 6e 74 72 61 6c 20 61 6e 64 20 61 20 62 72 61 6e 63 68 20 ogy.have.a.central.and.a.branch.
fbe0 56 79 4f 53 20 72 6f 75 74 65 72 20 61 6e 64 20 6f 6e 65 20 63 6c 69 65 6e 74 2c 20 74 6f 20 74 VyOS.router.and.one.client,.to.t
fc00 65 73 74 2c 20 69 6e 20 65 61 63 68 20 73 69 74 65 2e 00 54 68 65 6e 20 61 64 64 20 61 20 72 6f est,.in.each.site..Then.add.a.ro
fc20 75 74 65 2d 6d 61 70 20 61 6e 64 20 72 65 66 65 72 65 6e 63 65 20 74 6f 20 61 62 6f 76 65 20 70 ute-map.and.reference.to.above.p
fc40 72 65 66 69 78 2e 20 43 6f 6e 73 69 64 65 72 20 74 68 61 74 20 74 68 65 20 61 63 74 69 6f 6e 73 refix..Consider.that.the.actions
fc60 20 74 61 6b 65 6e 20 69 6e 73 69 64 65 20 74 68 65 20 70 72 65 66 69 78 20 77 69 6c 6c 20 4d 41 .taken.inside.the.prefix.will.MA
fc80 54 43 48 20 74 68 65 20 72 6f 75 74 65 73 20 74 68 61 74 20 77 69 6c 6c 20 62 65 20 61 66 66 65 TCH.the.routes.that.will.be.affe
fca0 63 74 65 64 20 62 79 20 74 68 65 20 61 63 74 69 6f 6e 73 20 69 6e 73 69 64 65 20 74 68 65 20 72 cted.by.the.actions.inside.the.r
fcc0 75 6c 65 73 20 6f 66 20 74 68 65 20 72 6f 75 74 65 2d 6d 61 70 2e 00 54 68 65 6e 20 77 65 20 6e ules.of.the.route-map..Then.we.n
fce0 65 65 64 20 74 6f 20 61 74 74 61 63 68 20 74 68 65 20 70 6f 6c 69 63 79 20 74 6f 20 74 68 65 20 eed.to.attach.the.policy.to.the.
fd00 42 47 50 20 70 72 6f 63 65 73 73 2e 20 54 68 69 73 20 6e 65 65 64 73 20 74 6f 20 62 65 20 75 6e BGP.process..This.needs.to.be.un
fd20 64 65 72 20 74 68 65 20 69 6d 70 6f 72 74 20 73 74 61 74 65 6d 65 6e 74 20 69 6e 20 74 68 65 20 der.the.import.statement.in.the.
fd40 76 72 66 20 77 65 20 6e 65 65 64 20 74 6f 20 66 69 6c 74 65 72 2e 00 54 68 65 72 65 20 61 72 65 vrf.we.need.to.filter..There.are
fd60 20 73 6f 6d 65 20 63 61 73 65 73 20 77 68 65 72 65 20 74 68 69 73 20 69 73 20 6e 6f 74 20 6e 65 .some.cases.where.this.is.not.ne
fd80 65 64 65 64 20 2d 66 6f 72 20 65 78 61 6d 70 6c 65 2c 20 69 6e 20 73 6f 6d 65 20 44 44 6f 53 20 eded.-for.example,.in.some.DDoS.
fda0 61 70 70 6c 69 61 6e 63 65 2d 20 62 75 74 20 6d 6f 73 74 20 69 6e 74 65 72 2d 76 72 66 20 72 6f appliance-.but.most.inter-vrf.ro
fdc0 75 74 69 6e 67 20 64 65 73 69 67 6e 73 20 75 73 65 20 74 68 65 20 61 62 6f 76 65 20 63 6f 6e 66 uting.designs.use.the.above.conf
fde0 69 67 75 72 61 74 69 6f 6e 73 2e 00 54 68 65 72 65 20 69 73 20 70 6c 65 6e 74 79 20 6f 66 20 69 igurations..There.is.plenty.of.i
fe00 6e 73 74 72 75 63 74 69 6f 6e 73 20 61 6e 64 20 64 6f 63 75 6d 65 6e 74 61 74 69 6f 6e 20 6f 6e nstructions.and.documentation.on
fe20 20 73 65 74 74 69 6e 67 20 75 70 20 57 69 72 65 67 75 61 72 64 2e 20 54 68 65 20 6f 6e 6c 79 20 .setting.up.Wireguard..The.only.
fe40 69 6d 70 6f 72 74 61 6e 74 20 74 68 69 6e 67 20 79 6f 75 20 6e 65 65 64 20 74 6f 20 72 65 6d 65 important.thing.you.need.to.reme
fe60 6d 62 65 72 20 69 73 20 74 6f 20 6f 6e 6c 79 20 75 73 65 20 6f 6e 65 20 57 69 72 65 47 75 61 72 mber.is.to.only.use.one.WireGuar
fe80 64 20 69 6e 74 65 72 66 61 63 65 20 70 65 72 20 4f 53 50 46 20 63 6f 6e 6e 65 63 74 69 6f 6e 2e d.interface.per.OSPF.connection.
fea0 00 54 68 65 73 65 20 61 72 65 20 74 68 65 20 76 6c 61 6e 73 20 77 65 20 77 69 6c 6c 20 62 65 20 .These.are.the.vlans.we.will.be.
fec0 75 73 69 6e 67 3a 00 54 68 65 79 20 77 61 6e 74 20 75 73 20 74 6f 20 65 73 74 61 62 6c 69 73 68 using:.They.want.us.to.establish
fee0 20 61 20 42 47 50 20 73 65 73 73 69 6f 6e 20 74 6f 20 74 68 65 69 72 20 72 6f 75 74 65 72 73 20 .a.BGP.session.to.their.routers.
ff00 6f 6e 20 31 39 32 2e 30 2e 32 2e 31 31 20 61 6e 64 20 31 39 32 2e 30 2e 32 2e 31 32 20 66 72 6f on.192.0.2.11.and.192.0.2.12.fro
ff20 6d 20 6f 75 72 20 72 6f 75 74 65 72 73 20 31 39 32 2e 30 2e 32 2e 32 31 20 61 6e 64 20 31 39 32 m.our.routers.192.0.2.21.and.192
ff40 2e 30 2e 32 2e 32 32 2e 20 54 68 65 79 20 61 72 65 20 41 53 20 36 35 35 35 30 20 61 6e 64 20 77 .0.2.22..They.are.AS.65550.and.w
ff60 65 20 61 72 65 20 41 53 20 36 35 35 35 31 2e 00 54 68 69 73 20 4c 41 42 20 73 68 6f 77 20 68 6f e.are.AS.65551..This.LAB.show.ho
ff80 77 20 74 6f 20 75 77 65 20 4f 70 65 6e 56 50 4e 20 77 69 74 68 20 61 20 41 63 74 69 76 65 20 44 w.to.uwe.OpenVPN.with.a.Active.D
ffa0 69 72 65 63 74 6f 72 79 20 61 75 74 68 65 6e 74 69 63 61 74 69 6f 6e 20 62 61 63 6b 65 6e 64 2e irectory.authentication.backend.
ffc0 00 54 68 69 73 20 4c 41 42 20 73 68 6f 77 73 20 68 6f 77 20 74 6f 20 75 73 65 20 4f 70 65 6e 56 .This.LAB.shows.how.to.use.OpenV
ffe0 50 4e 20 77 69 74 68 20 61 20 41 63 74 69 76 65 20 44 69 72 65 63 74 6f 72 79 20 61 75 74 68 65 PN.with.a.Active.Directory.authe
10000 6e 74 69 63 61 74 69 6f 6e 20 6d 65 74 68 6f 64 2e 00 54 68 69 73 20 61 63 63 6f 6d 70 6c 69 73 ntication.method..This.accomplis
10020 68 65 73 20 61 20 66 65 77 20 74 68 69 6e 67 73 3a 00 54 68 69 73 20 63 68 61 70 74 65 72 20 63 hes.a.few.things:.This.chapter.c
10040 6f 6e 74 61 69 6e 73 20 76 61 72 69 6f 75 73 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 65 78 ontains.various.configuration.ex
10060 61 6d 70 6c 65 73 3a 00 54 68 69 73 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 65 78 61 6d 70 amples:.This.configuration.examp
10080 6c 65 20 61 6e 64 20 74 68 65 20 72 65 71 75 69 72 65 6d 65 6e 74 73 20 63 6f 6e 73 69 73 74 73 le.and.the.requirements.consists
100a0 20 6f 66 3a 00 54 68 69 73 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 65 78 61 6d 70 6c 65 20 .of:.This.configuration.example.
100c0 61 6e 64 20 74 68 65 20 72 65 71 75 69 72 6d 65 6e 74 73 20 63 6f 6e 73 69 73 74 73 20 6f 66 3a and.the.requirments.consists.of:
100e0 00 54 68 69 73 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 65 78 61 6d 70 6c 65 20 61 6e 64 20 .This.configuration.example.and.
10100 74 68 65 20 72 65 71 75 69 72 6d 65 6e 74 73 20 63 6f 6e 73 69 73 74 73 20 6f 6e 3a 00 54 68 69 the.requirments.consists.on:.Thi
10120 73 20 64 6f 63 75 6d 65 6e 74 20 61 69 6d 73 20 74 6f 20 77 61 6c 6b 20 79 6f 75 20 74 68 72 6f s.document.aims.to.walk.you.thro
10140 75 67 68 20 73 65 74 74 69 6e 67 20 65 76 65 72 79 74 68 69 6e 67 20 75 70 2c 20 73 6f 20 61 74 ugh.setting.everything.up,.so.at
10160 20 61 20 70 6f 69 6e 74 20 77 68 65 72 65 20 79 6f 75 20 63 61 6e 20 72 65 62 6f 6f 74 20 61 6e .a.point.where.you.can.reboot.an
10180 79 20 6d 61 63 68 69 6e 65 20 61 6e 64 20 6e 6f 74 20 6c 6f 73 65 20 6d 6f 72 65 20 74 68 61 6e y.machine.and.not.lose.more.than
101a0 20 61 20 66 65 77 20 73 65 63 6f 6e 64 73 20 77 6f 72 74 68 20 6f 66 20 63 6f 6e 6e 65 63 74 69 .a.few.seconds.worth.of.connecti
101c0 76 69 74 79 2e 00 54 68 69 73 20 64 6f 63 75 6d 65 6e 74 20 69 73 20 74 6f 20 64 65 73 63 72 69 vity..This.document.is.to.descri
101e0 62 65 20 61 20 62 61 73 69 63 20 73 65 74 75 70 20 75 73 69 6e 67 20 50 50 50 6f 45 20 6f 76 65 be.a.basic.setup.using.PPPoE.ove
10200 72 20 4c 32 54 50 2e 20 4c 41 43 20 61 6e 64 20 4c 4e 53 20 61 72 65 20 63 6f 6d 70 6f 6e 65 6e r.L2TP..LAC.and.LNS.are.componen
10220 74 73 20 6f 66 20 74 68 65 20 62 72 6f 61 64 62 61 6e 64 20 74 6f 70 6f 6c 6f 67 79 2e 20 4c 41 ts.of.the.broadband.topology..LA
10240 43 20 2d 20 4c 32 54 50 20 61 63 63 65 73 73 20 63 6f 6e 63 65 6e 74 72 61 74 6f 72 20 4c 4e 53 C.-.L2TP.access.concentrator.LNS
10260 20 2d 20 20 4c 32 54 50 20 4e 65 74 77 6f 72 6b 20 53 65 72 76 65 72 20 4c 41 43 20 61 6e 64 20 .-..L2TP.Network.Server.LAC.and.
10280 4c 4e 53 20 66 6f 72 6d 73 20 4c 32 54 50 20 74 75 6e 6e 65 6c 2e 20 4c 41 43 20 72 65 63 65 69 LNS.forms.L2TP.tunnel..LAC.recei
102a0 76 65 73 20 70 61 63 6b 65 74 73 20 66 72 6f 6d 20 50 50 50 6f 45 20 63 6c 69 65 6e 74 73 20 61 ves.packets.from.PPPoE.clients.a
102c0 6e 64 20 66 6f 72 77 61 72 64 20 74 68 65 6d 20 74 6f 20 4c 4e 53 2e 20 4c 4e 53 20 69 73 20 74 nd.forward.them.to.LNS..LNS.is.t
102e0 68 65 20 74 65 72 6d 69 6e 61 74 69 6f 6e 20 70 6f 69 6e 74 20 74 68 61 74 20 63 6f 6d 65 73 20 he.termination.point.that.comes.
10300 66 72 6f 6d 20 50 50 50 20 70 61 63 6b 65 74 73 20 66 72 6f 6d 20 74 68 65 20 72 65 6d 6f 74 65 from.PPP.packets.from.the.remote
10320 20 63 6c 69 65 6e 74 2e 00 54 68 69 73 20 64 6f 63 75 6d 65 6e 74 20 69 73 20 74 6f 20 64 65 73 .client..This.document.is.to.des
10340 63 72 69 62 65 20 61 20 62 61 73 69 63 20 73 65 74 75 70 20 75 73 69 6e 67 20 50 50 50 6f 45 20 cribe.a.basic.setup.using.PPPoE.
10360 77 69 74 68 20 44 48 43 50 76 36 2d 50 44 20 2b 20 53 4c 41 41 43 20 74 6f 20 63 6f 6e 73 74 72 with.DHCPv6-PD.+.SLAAC.to.constr
10380 75 63 74 20 61 20 74 79 70 69 63 61 6c 20 68 6f 6d 65 20 6e 65 74 77 6f 72 6b 2e 20 54 68 65 20 uct.a.typical.home.network..The.
103a0 75 73 65 72 20 63 61 6e 20 66 6f 6c 6c 6f 77 20 74 68 65 20 73 74 65 70 73 20 64 65 73 63 72 69 user.can.follow.the.steps.descri
103c0 62 65 64 20 68 65 72 65 20 74 6f 20 71 75 69 63 6b 6c 79 20 73 65 74 75 70 20 61 20 77 6f 72 6b bed.here.to.quickly.setup.a.work
103e0 69 6e 67 20 6e 65 74 77 6f 72 6b 20 61 6e 64 20 75 73 65 20 74 68 69 73 20 61 73 20 61 20 73 74 ing.network.and.use.this.as.a.st
10400 61 72 74 69 6e 67 20 70 6f 69 6e 74 20 74 6f 20 66 75 72 74 68 65 72 20 63 6f 6e 66 69 67 75 72 arting.point.to.further.configur
10420 65 20 6f 72 20 66 69 6e 65 2d 74 75 6e 65 20 6f 74 68 65 72 20 73 65 74 74 69 6e 67 73 2e 00 54 e.or.fine-tune.other.settings..T
10440 68 69 73 20 64 6f 63 75 6d 65 6e 74 20 77 61 6c 6b 73 20 79 6f 75 20 74 68 72 6f 75 67 68 20 61 his.document.walks.you.through.a
10460 20 63 6f 6d 70 6c 65 74 65 20 48 41 20 73 65 74 75 70 20 6f 66 20 74 77 6f 20 56 79 4f 53 20 6d .complete.HA.setup.of.two.VyOS.m
10480 61 63 68 69 6e 65 73 2e 20 54 68 69 73 20 64 65 73 69 67 6e 20 69 73 20 62 61 73 65 64 20 6f 6e achines..This.design.is.based.on
104a0 20 61 20 56 4d 20 61 73 20 74 68 65 20 70 72 69 6d 61 72 79 20 72 6f 75 74 65 72 20 61 6e 64 20 .a.VM.as.the.primary.router.and.
104c0 61 20 70 68 79 73 69 63 61 6c 20 6d 61 63 68 69 6e 65 20 61 73 20 61 20 62 61 63 6b 75 70 2c 20 a.physical.machine.as.a.backup,.
104e0 75 73 69 6e 67 20 56 52 52 50 2c 20 42 47 50 2c 20 4f 53 50 46 2c 20 61 6e 64 20 63 6f 6e 6e 74 using.VRRP,.BGP,.OSPF,.and.connt
10500 72 61 63 6b 20 73 68 61 72 69 6e 67 2e 00 54 68 69 73 20 65 6e 73 75 72 65 73 20 79 6f 75 20 64 rack.sharing..This.ensures.you.d
10520 6f 6e 27 74 20 67 6f 20 74 6f 6f 20 66 61 73 74 20 6f 72 20 6d 69 73 73 20 61 20 73 74 65 70 2e on't.go.too.fast.or.miss.a.step.
10540 20 48 6f 77 65 76 65 72 2c 20 69 74 20 77 69 6c 6c 20 6d 61 6b 65 20 79 6f 75 72 20 6c 69 66 65 .However,.it.will.make.your.life
10560 20 65 61 73 69 65 72 20 74 6f 20 63 6f 6e 66 69 67 75 72 65 20 74 68 65 20 66 69 78 65 64 20 49 .easier.to.configure.the.fixed.I
10580 50 20 61 64 64 72 65 73 73 20 61 6e 64 20 64 65 66 61 75 6c 74 20 72 6f 75 74 65 20 6e 6f 77 20 P.address.and.default.route.now.
105a0 6f 6e 20 74 68 65 20 68 61 72 64 77 61 72 65 20 72 6f 75 74 65 72 2e 00 54 68 69 73 20 65 78 61 on.the.hardware.router..This.exa
105c0 6d 70 6c 65 20 73 68 6f 77 73 20 68 6f 77 20 74 6f 20 63 6f 6e 66 69 67 75 72 65 20 61 20 56 79 mple.shows.how.to.configure.a.Vy
105e0 4f 53 20 72 6f 75 74 65 72 20 77 69 74 68 20 56 52 46 73 20 61 6e 64 20 66 69 72 65 77 61 6c 6c OS.router.with.VRFs.and.firewall
10600 20 72 75 6c 65 73 2e 00 54 68 69 73 20 65 78 61 6d 70 6c 65 20 73 68 6f 77 73 20 68 6f 77 20 74 .rules..This.example.shows.how.t
10620 6f 20 63 6f 6e 66 69 67 75 72 65 20 61 20 56 79 4f 53 20 72 6f 75 74 65 72 20 77 69 74 68 20 62 o.configure.a.VyOS.router.with.b
10640 72 69 64 67 65 20 69 6e 74 65 72 66 61 63 65 73 20 61 6e 64 20 66 69 72 65 77 61 6c 6c 20 72 75 ridge.interfaces.and.firewall.ru
10660 6c 65 73 2e 00 54 68 69 73 20 65 78 61 6d 70 6c 65 20 75 73 65 73 20 74 68 65 20 66 61 69 6c 6f les..This.example.uses.the.failo
10680 76 65 72 20 6d 6f 64 65 2e 00 54 68 69 73 20 67 69 76 65 73 20 75 73 20 4d 50 4c 53 20 73 65 67 ver.mode..This.gives.us.MPLS.seg
106a0 6d 65 6e 74 20 72 6f 75 74 69 6e 67 20 65 6e 61 62 6c 65 64 20 61 6e 64 20 6c 61 62 65 6c 73 20 ment.routing.enabled.and.labels.
106c0 66 6f 72 77 61 72 64 69 6e 67 20 3a 00 54 68 69 73 20 67 75 69 64 65 20 73 68 6f 77 73 20 61 20 forwarding.:.This.guide.shows.a.
106e0 73 61 6d 70 6c 65 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 66 6f 72 20 46 6c 65 78 56 50 4e sample.configuration.for.FlexVPN
10700 20 73 69 74 65 2d 74 6f 2d 73 69 74 65 20 49 6e 74 65 72 6e 65 74 20 50 72 6f 74 6f 63 6f 6c 20 .site-to-site.Internet.Protocol.
10720 53 65 63 75 72 69 74 79 20 28 49 50 73 65 63 29 2f 47 65 6e 65 72 69 63 20 52 6f 75 74 69 6e 67 Security.(IPsec)/Generic.Routing
10740 20 45 6e 63 61 70 73 75 6c 61 74 69 6f 6e 20 28 47 52 45 29 20 74 75 6e 6e 65 6c 2e 00 54 68 69 .Encapsulation.(GRE).tunnel..Thi
10760 73 20 67 75 69 64 65 20 73 68 6f 77 73 20 61 6e 20 65 78 61 6d 70 6c 65 20 6f 66 20 61 20 72 65 s.guide.shows.an.example.of.a.re
10780 64 75 6e 64 61 6e 74 20 28 61 63 74 69 76 65 2d 61 63 74 69 76 65 29 20 72 6f 75 74 65 2d 62 61 dundant.(active-active).route-ba
107a0 73 65 64 20 49 4b 45 76 32 20 73 69 74 65 2d 74 6f 2d 73 69 74 65 20 56 50 4e 20 74 6f 20 41 7a sed.IKEv2.site-to-site.VPN.to.Az
107c0 75 72 65 20 75 73 69 6e 67 20 56 54 49 20 61 6e 64 20 42 47 50 20 66 6f 72 20 64 79 6e 61 6d 69 ure.using.VTI.and.BGP.for.dynami
107e0 63 20 72 6f 75 74 69 6e 67 20 75 70 64 61 74 65 73 2e 00 54 68 69 73 20 67 75 69 64 65 20 73 68 c.routing.updates..This.guide.sh
10800 6f 77 73 20 61 6e 20 65 78 61 6d 70 6c 65 20 6f 66 20 61 20 72 6f 75 74 65 2d 62 61 73 65 64 20 ows.an.example.of.a.route-based.
10820 49 4b 45 76 32 20 73 69 74 65 2d 74 6f 2d 73 69 74 65 20 56 50 4e 20 74 6f 20 41 7a 75 72 65 20 IKEv2.site-to-site.VPN.to.Azure.
10840 75 73 69 6e 67 20 56 54 49 20 61 6e 64 20 42 47 50 20 66 6f 72 20 64 79 6e 61 6d 69 63 20 72 6f using.VTI.and.BGP.for.dynamic.ro
10860 75 74 69 6e 67 20 75 70 64 61 74 65 73 2e 00 54 68 69 73 20 67 75 69 64 65 20 73 68 6f 77 73 20 uting.updates..This.guide.shows.
10880 61 6e 20 65 78 61 6d 70 6c 65 20 70 6f 6c 69 63 79 2d 62 61 73 65 64 20 49 4b 45 76 32 20 73 69 an.example.policy-based.IKEv2.si
108a0 74 65 2d 74 6f 2d 73 69 74 65 20 56 50 4e 20 62 65 74 77 65 65 6e 20 74 77 6f 20 56 79 4f 53 20 te-to-site.VPN.between.two.VyOS.
108c0 72 6f 75 74 65 72 73 2c 20 61 6e 64 20 66 69 72 65 77 61 6c 6c 20 63 6f 6e 66 69 67 69 75 72 61 routers,.and.firewall.configiura
108e0 74 69 6f 6e 2e 00 54 68 69 73 20 67 75 69 64 65 20 73 68 6f 77 73 20 61 6e 20 65 78 61 6d 70 6c tion..This.guide.shows.an.exampl
10900 65 20 70 6f 6c 69 63 79 2d 62 61 73 65 64 20 49 4b 45 76 32 20 73 69 74 65 2d 74 6f 2d 73 69 74 e.policy-based.IKEv2.site-to-sit
10920 65 20 56 50 4e 20 62 65 74 77 65 65 6e 20 74 77 6f 20 56 79 4f 53 20 72 6f 75 74 65 72 73 2c 20 e.VPN.between.two.VyOS.routers,.
10940 61 6e 64 20 66 69 72 65 77 61 6c 6c 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 2e 00 54 68 69 73 and.firewall.configuration..This
10960 20 67 75 69 64 65 20 77 61 6c 6b 73 20 74 68 72 6f 75 67 68 20 74 68 65 20 73 65 74 75 70 20 6f .guide.walks.through.the.setup.o
10980 66 20 68 74 74 70 73 3a 2f 2f 77 77 77 2e 74 75 6e 6e 65 6c 62 72 6f 6b 65 72 2e 6e 65 74 2f 20 f.https://www.tunnelbroker.net/.
109a0 66 6f 72 20 61 6e 20 49 50 76 36 20 54 75 6e 6e 65 6c 2e 00 54 68 69 73 20 68 61 73 20 61 20 66 for.an.IPv6.Tunnel..This.has.a.f
109c0 6c 6f 61 74 69 6e 67 20 49 50 20 61 64 64 72 65 73 73 20 6f 66 20 31 30 2e 32 30 30 2e 32 30 31 loating.IP.address.of.10.200.201
109e0 2e 31 2f 32 34 2c 20 75 73 69 6e 67 20 76 69 72 74 75 61 6c 20 72 6f 75 74 65 72 20 49 44 20 32 .1/24,.using.virtual.router.ID.2
10a00 30 31 2e 20 54 68 65 20 64 69 66 66 65 72 65 6e 63 65 20 62 65 74 77 65 65 6e 20 74 68 65 6d 20 01..The.difference.between.them.
10a20 69 73 20 74 68 65 20 69 6e 74 65 72 66 61 63 65 20 6e 61 6d 65 2c 20 68 65 6c 6c 6f 2d 73 6f 75 is.the.interface.name,.hello-sou
10a40 72 63 65 2d 61 64 64 72 65 73 73 2c 20 61 6e 64 20 70 65 65 72 2d 61 64 64 72 65 73 73 2e 00 54 rce-address,.and.peer-address..T
10a60 68 69 73 20 68 61 73 20 61 20 66 6c 6f 61 74 69 6e 67 20 49 50 20 61 64 64 72 65 73 73 20 6f 66 his.has.a.floating.IP.address.of
10a80 20 32 30 33 2e 30 2e 31 31 33 2e 31 2f 32 34 2c 20 75 73 69 6e 67 20 76 69 72 74 75 61 6c 20 72 .203.0.113.1/24,.using.virtual.r
10aa0 6f 75 74 65 72 20 49 44 20 31 31 33 2e 20 54 68 65 20 76 69 72 74 75 61 6c 20 72 6f 75 74 65 72 outer.ID.113..The.virtual.router
10ac0 20 49 44 20 69 73 20 6a 75 73 74 20 61 20 72 61 6e 64 6f 6d 20 6e 75 6d 62 65 72 20 62 65 74 77 .ID.is.just.a.random.number.betw
10ae0 65 65 6e 20 31 20 61 6e 64 20 32 35 34 2c 20 61 6e 64 20 63 61 6e 20 62 65 20 73 65 74 20 74 6f een.1.and.254,.and.can.be.set.to
10b00 20 77 68 61 74 65 76 65 72 20 79 6f 75 20 77 61 6e 74 2e 20 42 65 73 74 20 70 72 61 63 74 69 63 .whatever.you.want..Best.practic
10b20 65 73 20 73 75 67 67 65 73 74 20 79 6f 75 20 74 72 79 20 74 6f 20 6b 65 65 70 20 74 68 65 6d 20 es.suggest.you.try.to.keep.them.
10b40 75 6e 69 71 75 65 20 65 6e 74 65 72 70 72 69 73 65 2d 77 69 64 65 2e 00 54 68 69 73 20 69 73 20 unique.enterprise-wide..This.is.
10b60 61 6e 20 65 78 61 6d 70 6c 65 20 6f 66 20 74 68 65 20 74 68 72 65 65 20 62 61 73 65 20 72 75 6c an.example.of.the.three.base.rul
10b80 65 73 2e 00 54 68 69 73 20 69 73 20 62 61 73 65 64 20 6f 6e 20 61 20 72 65 61 6c 2d 6c 69 66 65 es..This.is.based.on.a.real-life
10ba0 20 70 72 6f 64 75 63 74 69 6f 6e 20 64 65 73 69 67 6e 2e 20 4f 6e 65 20 6f 66 20 74 68 65 20 63 .production.design..One.of.the.c
10bc0 6f 6d 70 6c 65 78 20 69 73 73 75 65 73 20 69 73 20 65 6e 73 75 72 69 6e 67 20 79 6f 75 20 68 61 omplex.issues.is.ensuring.you.ha
10be0 76 65 20 72 65 64 75 6e 64 61 6e 74 20 64 61 74 61 20 49 4e 54 4f 20 79 6f 75 72 20 6e 65 74 77 ve.redundant.data.INTO.your.netw
10c00 6f 72 6b 2e 20 57 65 20 64 6f 20 74 68 69 73 20 77 69 74 68 20 61 20 70 61 69 72 20 6f 66 20 43 ork..We.do.this.with.a.pair.of.C
10c20 69 73 63 6f 20 4e 65 78 75 73 20 73 77 69 74 63 68 65 73 20 61 6e 64 20 75 73 69 6e 67 20 56 69 isco.Nexus.switches.and.using.Vi
10c40 72 74 75 61 6c 20 50 6f 72 74 43 68 61 6e 6e 65 6c 73 20 74 68 61 74 20 61 72 65 20 73 70 61 6e rtual.PortChannels.that.are.span
10c60 6e 65 64 20 61 63 72 6f 73 73 20 74 68 65 6d 2e 20 41 73 20 61 20 62 6f 6e 75 73 2c 20 74 68 69 ned.across.them..As.a.bonus,.thi
10c80 73 20 61 6c 73 6f 20 61 6c 6c 6f 77 73 20 66 6f 72 20 63 6f 6d 70 6c 65 74 65 20 73 77 69 74 63 s.also.allows.for.complete.switc
10ca0 68 20 66 61 69 6c 75 72 65 20 77 69 74 68 6f 75 74 20 61 6e 20 6f 75 74 61 67 65 2e 20 48 6f 77 h.failure.without.an.outage..How
10cc0 20 79 6f 75 20 61 63 68 69 65 76 65 20 74 68 69 73 20 79 6f 75 72 73 65 6c 66 20 69 73 20 6c 65 .you.achieve.this.yourself.is.le
10ce0 66 74 20 61 73 20 61 6e 20 65 78 65 72 63 69 73 65 20 74 6f 20 74 68 65 20 72 65 61 64 65 72 2e ft.as.an.exercise.to.the.reader.
10d00 20 42 75 74 20 6f 75 72 20 73 65 74 75 70 20 69 73 20 64 6f 63 75 6d 65 6e 74 65 64 20 68 65 72 .But.our.setup.is.documented.her
10d20 65 2e 00 54 68 69 73 20 69 73 20 63 6f 6e 6e 65 63 74 69 6e 67 20 62 61 63 6b 20 74 6f 20 74 68 e..This.is.connecting.back.to.th
10d40 65 20 53 54 41 54 49 43 20 49 50 20 6f 66 20 72 6f 75 74 65 72 31 2c 20 6e 6f 74 20 74 68 65 20 e.STATIC.IP.of.router1,.not.the.
10d60 66 6c 6f 61 74 69 6e 67 2e 00 54 68 69 73 20 69 73 20 69 64 65 6e 74 69 63 61 6c 2c 20 62 75 74 floating..This.is.identical,.but
10d80 20 79 6f 75 20 75 73 65 20 74 68 65 20 42 47 50 50 52 45 50 45 4e 44 4f 55 54 20 72 6f 75 74 65 .you.use.the.BGPPREPENDOUT.route
10da0 2d 6d 61 70 20 74 6f 20 61 64 76 65 72 74 69 73 65 20 74 68 65 20 72 6f 75 74 65 20 77 69 74 68 -map.to.advertise.the.route.with
10dc0 20 61 20 6c 6f 6e 67 65 72 20 70 61 74 68 2e 00 54 68 69 73 20 69 73 20 69 67 6e 6f 72 69 6e 67 .a.longer.path..This.is.ignoring
10de0 20 74 68 65 20 65 78 74 72 61 20 4f 75 74 2d 6f 66 2d 62 61 6e 64 20 6d 61 6e 61 67 65 6d 65 6e .the.extra.Out-of-band.managemen
10e00 74 20 6e 65 74 77 6f 72 6b 69 6e 67 2c 20 77 68 69 63 68 20 73 68 6f 75 6c 64 20 62 65 20 6f 6e t.networking,.which.should.be.on
10e20 20 74 6f 74 61 6c 6c 79 20 64 69 66 66 65 72 65 6e 74 20 73 77 69 74 63 68 65 73 2c 20 61 6e 64 .totally.different.switches,.and
10e40 20 61 20 64 69 66 66 65 72 65 6e 74 20 66 65 65 64 20 69 6e 74 6f 20 74 68 65 20 72 61 63 6b 2c .a.different.feed.into.the.rack,
10e60 20 61 6e 64 20 69 73 20 6f 75 74 20 6f 66 20 73 63 6f 70 65 20 6f 66 20 74 68 69 73 2e 00 54 68 .and.is.out.of.scope.of.this..Th
10e80 69 73 20 73 63 65 6e 61 72 69 6f 20 63 6f 75 6c 64 20 62 65 20 61 20 6e 69 67 68 74 6d 61 72 65 is.scenario.could.be.a.nightmare
10ea0 20 61 70 70 6c 79 69 6e 67 20 72 65 67 75 6c 61 72 20 72 6f 75 74 69 6e 67 20 61 6e 64 20 6d 69 .applying.regular.routing.and.mi
10ec0 67 68 74 20 6e 65 65 64 20 66 69 6c 74 65 72 69 6e 67 20 69 6e 20 6d 75 6c 74 69 70 6c 65 20 69 ght.need.filtering.in.multiple.i
10ee0 6e 74 65 72 66 61 63 65 73 2e 00 54 68 69 73 20 73 65 63 74 69 6f 6e 20 63 6f 6e 74 61 69 6e 73 nterfaces..This.section.contains
10f00 20 65 78 61 6d 70 6c 65 73 20 6f 66 20 66 69 72 65 77 61 6c 6c 20 63 6f 6e 66 69 67 75 72 61 74 .examples.of.firewall.configurat
10f20 69 6f 6e 73 20 66 6f 72 20 76 61 72 69 6f 75 73 20 64 65 70 6c 6f 79 6d 65 6e 74 73 2e 00 54 68 ions.for.various.deployments..Th
10f40 69 73 20 73 65 63 74 69 6f 6e 20 64 65 73 63 72 69 62 65 73 20 76 65 72 69 66 69 63 61 74 69 6f is.section.describes.verificatio
10f60 6e 20 63 6f 6d 6d 61 6e 64 73 20 66 6f 72 20 4d 50 4c 53 2f 42 47 50 2f 4c 44 50 20 70 72 6f 74 n.commands.for.MPLS/BGP/LDP.prot
10f80 6f 63 6f 6c 73 20 61 6e 64 20 4c 33 56 50 4e 20 72 65 6c 61 74 65 64 20 72 6f 75 74 65 73 20 61 ocols.and.L3VPN.related.routes.a
10fa0 73 20 77 65 6c 6c 20 61 73 20 64 69 61 67 6e 6f 73 69 73 20 61 6e 64 20 72 65 61 63 68 61 62 69 s.well.as.diagnosis.and.reachabi
10fc0 6c 69 74 79 20 63 68 65 63 6b 73 20 62 65 74 77 65 65 6e 20 43 45 20 6e 6f 64 65 73 2e 00 54 68 lity.checks.between.CE.nodes..Th
10fe0 69 73 20 73 65 63 74 69 6f 6e 20 70 72 6f 76 69 64 65 73 20 63 6f 6e 66 69 67 75 72 61 74 69 6f is.section.provides.configuratio
11000 6e 20 73 74 65 70 73 20 66 6f 72 20 73 65 74 74 69 6e 67 20 75 70 20 56 52 46 73 20 6f 6e 20 6f n.steps.for.setting.up.VRFs.on.o
11020 75 72 20 50 45 20 6e 6f 64 65 73 20 69 6e 63 6c 75 64 69 6e 67 20 43 45 20 66 61 63 69 6e 67 20 ur.PE.nodes.including.CE.facing.
11040 69 6e 74 65 72 66 61 63 65 73 2c 20 42 47 50 2c 20 72 64 20 61 6e 64 20 72 6f 75 74 65 2d 74 61 interfaces,.BGP,.rd.and.route-ta
11060 72 67 65 74 20 69 6d 70 6f 72 74 2f 65 78 70 6f 72 74 20 62 61 73 65 64 20 6f 6e 20 74 68 65 20 rget.import/export.based.on.the.
11080 70 72 65 2d 64 65 66 69 6e 65 64 20 70 61 72 61 6d 65 74 65 72 73 2e 00 54 68 69 73 20 73 65 74 pre-defined.parameters..This.set
110a0 75 70 20 72 65 71 75 69 72 65 73 20 74 68 65 20 43 6f 6d 70 72 65 73 73 69 6f 6e 20 43 6f 6e 74 up.requires.the.Compression.Cont
110c0 72 6f 6c 20 50 72 6f 74 6f 63 6f 6c 20 28 43 43 50 29 20 62 65 69 6e 67 20 64 69 73 61 62 6c 65 rol.Protocol.(CCP).being.disable
110e0 64 2c 20 74 68 65 20 63 6f 6d 6d 61 6e 64 20 60 60 73 65 74 20 76 70 6e 20 6c 32 74 70 20 72 65 d,.the.command.``set.vpn.l2tp.re
11100 6d 6f 74 65 2d 61 63 63 65 73 73 20 70 70 70 2d 6f 70 74 69 6f 6e 73 20 64 69 73 61 62 6c 65 2d mote-access.ppp-options.disable-
11120 63 63 70 60 60 20 61 63 63 6f 6d 70 6c 69 73 68 65 73 20 74 68 61 74 2e 00 54 68 69 73 20 73 69 ccp``.accomplishes.that..This.si
11140 6d 70 6c 65 20 73 74 72 75 63 74 75 72 65 20 73 68 6f 77 20 68 6f 77 20 74 6f 20 63 6f 6e 6e 65 mple.structure.show.how.to.conne
11160 63 74 20 74 77 6f 20 6f 66 66 69 63 65 73 2e 20 4f 6e 65 20 72 65 6d 6f 74 65 20 62 72 61 6e 63 ct.two.offices..One.remote.branc
11180 68 20 61 6e 64 20 74 68 65 20 63 65 6e 74 72 61 6c 20 6f 66 66 69 63 65 2e 00 54 68 69 73 20 73 h.and.the.central.office..This.s
111a0 69 6d 70 6c 65 20 73 74 72 75 63 74 75 72 65 20 73 68 6f 77 73 20 68 6f 77 20 74 6f 20 63 6f 6e imple.structure.shows.how.to.con
111c0 66 69 67 75 72 65 20 61 20 44 48 43 50 20 52 65 6c 61 79 20 6f 76 65 72 20 61 20 47 52 45 20 42 figure.a.DHCP.Relay.over.a.GRE.B
111e0 72 69 64 67 65 20 69 6e 74 65 72 66 61 63 65 2e 00 54 68 69 73 20 77 69 6c 6c 20 62 65 20 76 69 ridge.interface..This.will.be.vi
11200 73 69 62 6c 65 20 69 6e 20 27 73 68 6f 77 20 69 70 20 72 6f 75 74 65 27 2e 00 54 68 72 65 65 20 sible.in.'show.ip.route'..Three.
11220 6e 6f 6e 20 56 4c 41 4e 2d 61 77 61 72 65 20 62 72 69 64 67 65 73 20 61 72 65 20 67 6f 69 6e 67 non.VLAN-aware.bridges.are.going
11240 20 74 6f 20 62 65 20 63 6f 6e 66 69 67 75 72 65 64 2c 20 61 6e 64 20 65 61 63 68 20 6f 6e 65 20 .to.be.configured,.and.each.one.
11260 68 61 73 20 69 74 73 20 6f 77 6e 20 72 65 71 75 69 72 65 6d 65 6e 74 73 2e 00 54 68 75 73 20 79 has.its.own.requirements..Thus.y
11280 6f 75 20 63 61 6e 20 65 61 73 69 6c 79 20 6d 61 74 63 68 20 69 74 20 74 6f 20 6f 6e 65 20 6f 66 ou.can.easily.match.it.to.one.of
112a0 20 74 68 65 20 64 65 76 69 63 65 73 2f 6e 65 74 77 6f 72 6b 73 20 62 65 6c 6f 77 2e 00 54 6f 20 .the.devices/networks.below..To.
112c0 61 63 68 69 65 76 65 20 74 68 69 73 2c 20 79 6f 75 72 20 49 53 50 20 69 73 20 72 65 71 75 69 72 achieve.this,.your.ISP.is.requir
112e0 65 64 20 74 6f 20 73 75 70 70 6f 72 74 20 44 48 43 50 76 36 2d 50 44 2e 20 49 66 20 79 6f 75 27 ed.to.support.DHCPv6-PD..If.you'
11300 72 65 20 6e 6f 74 20 73 75 72 65 2c 20 70 6c 65 61 73 65 20 63 6f 6e 74 61 63 74 20 79 6f 75 72 re.not.sure,.please.contact.your
11320 20 49 53 50 20 66 6f 72 20 6d 6f 72 65 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 2e 00 54 6f 20 61 64 .ISP.for.more.information..To.ad
11340 64 20 6c 6f 67 67 69 6e 67 20 74 6f 20 74 68 65 20 64 65 66 61 75 6c 74 20 72 75 6c 65 2c 20 64 d.logging.to.the.default.rule,.d
11360 6f 3a 00 54 6f 20 61 64 64 72 65 73 73 20 74 68 69 73 20 73 63 65 6e 61 72 69 6f 20 77 65 20 77 o:.To.address.this.scenario.we.w
11380 69 6c 6c 20 75 73 65 20 74 6f 20 6f 75 72 20 61 64 76 61 6e 74 61 67 65 20 61 6e 20 65 78 74 65 ill.use.to.our.advantage.an.exte
113a0 6e 73 69 6f 6e 20 6f 66 20 74 68 65 20 42 47 50 20 72 6f 75 74 69 6e 67 20 70 72 6f 74 6f 63 6f nsion.of.the.BGP.routing.protoco
113c0 6c 20 74 68 61 74 20 77 69 6c 6c 20 68 65 6c 70 20 75 73 20 69 6e 20 74 68 65 20 e2 80 9c 45 78 l.that.will.help.us.in.the....Ex
113e0 70 6f 72 74 e2 80 9d 20 62 65 74 77 65 65 6e 20 56 52 46 73 20 77 69 74 68 6f 75 74 20 74 68 65 port....between.VRFs.without.the
11400 20 6e 65 65 64 20 66 6f 72 20 4d 50 4c 53 2e 00 54 6f 20 64 65 70 6c 6f 79 20 61 20 4c 61 79 65 .need.for.MPLS..To.deploy.a.Laye
11420 72 33 20 56 50 4e 20 77 69 74 68 20 4d 50 4c 53 20 6f 6e 20 56 79 4f 53 2c 20 77 65 20 73 68 6f r3.VPN.with.MPLS.on.VyOS,.we.sho
11440 75 6c 64 20 6d 65 65 74 20 61 20 63 6f 75 70 6c 65 20 72 65 71 75 69 72 65 6d 65 6e 74 73 20 69 uld.meet.a.couple.requirements.i
11460 6e 20 6f 72 64 65 72 20 74 6f 20 70 72 6f 70 65 72 6c 79 20 69 6d 70 6c 65 6d 65 6e 74 20 74 68 n.order.to.properly.implement.th
11480 65 20 73 6f 6c 75 74 69 6f 6e 2e 20 57 65 27 6c 6c 20 75 73 65 20 74 68 65 20 66 6f 6c 6c 6f 77 e.solution..We'll.use.the.follow
114a0 69 6e 67 20 6e 6f 64 65 73 20 69 6e 20 6f 75 72 20 4c 41 42 20 65 6e 76 69 72 6f 6e 6d 65 6e 74 ing.nodes.in.our.LAB.environment
114c0 3a 00 54 6f 20 68 61 76 65 20 62 61 73 69 63 20 70 72 6f 74 65 63 74 69 6f 6e 20 77 68 69 6c 65 :.To.have.basic.protection.while
114e0 20 6b 65 65 70 69 6e 67 20 49 50 76 36 20 6e 65 74 77 6f 72 6b 20 66 75 6e 63 74 69 6f 6e 61 6c .keeping.IPv6.network.functional
11500 2c 20 77 65 20 6e 65 65 64 20 74 6f 3a 00 54 6f 20 72 65 61 63 68 20 74 68 65 20 6e 65 74 77 6f ,.we.need.to:.To.reach.the.netwo
11520 72 6b 2c 20 61 20 72 6f 75 74 65 20 6d 75 73 74 20 62 65 20 73 65 74 20 6f 6e 20 65 61 63 68 20 rk,.a.route.must.be.set.on.each.
11540 56 79 4f 53 20 68 6f 73 74 2e 20 49 6e 20 74 68 69 73 20 73 74 72 75 63 74 75 72 65 2c 20 61 20 VyOS.host..In.this.structure,.a.
11560 73 74 61 74 69 63 20 69 6e 74 65 72 66 61 63 65 20 72 6f 75 74 65 20 77 69 6c 6c 20 66 69 74 20 static.interface.route.will.fit.
11580 74 68 65 20 72 65 71 75 69 72 65 6d 65 6e 74 73 2e 00 54 6f 70 6f 6c 6f 67 79 00 54 6f 70 6f 6c the.requirements..Topology.Topol
115a0 6f 67 79 20 63 6f 6e 73 69 73 74 73 20 6f 66 3a 00 54 72 61 66 66 69 63 20 66 6c 6f 77 73 20 66 ogy.consists.of:.Traffic.flows.f
115c0 72 6f 6d 20 7a 6f 6e 65 20 41 20 74 6f 20 7a 6f 6e 65 20 42 2e 20 54 68 61 74 20 66 6c 6f 77 20 rom.zone.A.to.zone.B..That.flow.
115e0 69 73 20 77 68 61 74 20 49 20 72 65 66 65 72 20 74 6f 20 61 73 20 61 20 7a 6f 6e 65 2d 70 61 69 is.what.I.refer.to.as.a.zone-pai
11600 72 2d 64 69 72 65 63 74 69 6f 6e 2e 20 65 67 2e 20 41 2d 3e 42 20 61 6e 64 20 42 2d 3e 41 20 61 r-direction..eg..A->B.and.B->A.a
11620 72 65 20 74 77 6f 20 7a 6f 6e 65 2d 70 61 69 72 2d 64 65 73 74 69 6e 61 74 69 6f 6e 73 2e 00 54 re.two.zone-pair-destinations..T
11640 72 61 6e 73 70 6f 72 74 3a 00 54 75 6e 6e 65 6c 62 72 6f 6b 65 72 20 74 6f 70 6f 6c 6f 67 79 20 ransport:.Tunnelbroker.topology.
11660 69 6d 61 67 65 00 54 75 6e 6e 65 6c 62 72 6f 6b 65 72 2e 6e 65 74 20 28 49 50 76 36 29 00 54 77 image.Tunnelbroker.net.(IPv6).Tw
11680 6f 20 56 79 4f 53 20 72 6f 75 74 65 72 73 20 77 69 74 68 20 70 75 62 6c 69 63 20 49 50 20 61 64 o.VyOS.routers.with.public.IP.ad
116a0 64 72 65 73 73 2e 00 54 77 6f 20 72 75 6c 65 73 20 77 69 6c 6c 20 62 65 20 63 72 65 61 74 65 64 dress..Two.rules.will.be.created
116c0 2c 20 74 68 65 20 66 69 72 73 74 20 72 75 6c 65 20 64 69 72 65 63 74 73 20 74 72 61 66 66 69 63 ,.the.first.rule.directs.traffic
116e0 20 63 6f 6d 69 6e 67 20 69 6e 20 66 72 6f 6d 20 65 74 68 32 20 74 6f 20 65 74 68 30 20 61 6e 64 .coming.in.from.eth2.to.eth0.and
11700 20 74 68 65 20 73 65 63 6f 6e 64 20 72 75 6c 65 20 64 69 72 65 63 74 73 20 74 68 65 20 74 72 61 .the.second.rule.directs.the.tra
11720 66 66 69 63 20 74 6f 20 65 74 68 31 2e 20 49 66 20 65 74 68 30 20 66 61 69 6c 73 20 74 68 65 20 ffic.to.eth1..If.eth0.fails.the.
11740 66 69 72 73 74 20 72 75 6c 65 20 69 73 20 62 79 70 61 73 73 65 64 20 61 6e 64 20 74 68 65 20 73 first.rule.is.bypassed.and.the.s
11760 65 63 6f 6e 64 20 72 75 6c 65 20 6d 61 74 63 68 65 73 2c 20 64 69 72 65 63 74 69 6e 67 20 74 72 econd.rule.matches,.directing.tr
11780 61 66 66 69 63 20 74 6f 20 65 74 68 31 2e 00 55 6e 6c 69 6b 65 20 49 50 76 34 2c 20 49 50 76 36 affic.to.eth1..Unlike.IPv4,.IPv6
117a0 20 69 73 20 72 65 61 6c 6c 79 20 6e 6f 74 20 64 65 73 69 67 6e 65 64 20 74 6f 20 62 65 20 62 72 .is.really.not.designed.to.be.br
117c0 6f 6b 65 6e 20 75 70 20 73 6d 61 6c 6c 65 72 20 74 68 61 6e 20 2f 36 34 2e 20 53 6f 20 69 66 20 oken.up.smaller.than./64..So.if.
117e0 79 6f 75 20 65 76 65 72 20 77 61 6e 74 20 74 6f 20 68 61 76 65 20 6d 75 6c 74 69 70 6c 65 20 4c you.ever.want.to.have.multiple.L
11800 41 4e 73 2c 20 56 4c 41 4e 73 2c 20 44 4d 5a 2c 20 65 74 63 2c 20 79 6f 75 27 6c 6c 20 77 61 6e ANs,.VLANs,.DMZ,.etc,.you'll.wan
11820 74 20 74 6f 20 69 67 6e 6f 72 65 20 74 68 65 20 61 73 73 69 67 6e 65 64 20 2f 36 34 2c 20 61 6e t.to.ignore.the.assigned./64,.an
11840 64 20 72 65 71 75 65 73 74 20 74 68 65 20 2f 34 38 20 61 6e 64 20 75 73 65 20 74 68 61 74 2e 00 d.request.the./48.and.use.that..
11860 55 73 69 6e 67 20 74 68 65 20 67 65 6e 65 72 61 6c 20 73 63 68 65 6d 61 20 66 6f 72 20 65 78 61 Using.the.general.schema.for.exa
11880 6d 70 6c 65 3a 00 55 73 69 6e 67 20 74 68 69 73 20 63 6f 6d 6d 61 6e 64 20 77 65 20 61 72 65 20 mple:.Using.this.command.we.are.
118a0 61 6c 73 6f 20 61 62 6c 65 20 74 6f 20 63 68 65 63 6b 20 74 68 65 20 74 72 61 6e 73 70 6f 72 74 also.able.to.check.the.transport
118c0 20 61 6e 64 20 63 75 73 74 6f 6d 65 72 20 6c 61 62 65 6c 20 28 69 6e 6e 65 72 2f 6f 75 74 65 72 .and.customer.label.(inner/outer
118e0 29 20 66 6f 72 20 48 75 62 20 6e 65 74 77 6f 72 6b 20 70 72 65 66 69 78 20 28 31 30 2e 30 2e 30 ).for.Hub.network.prefix.(10.0.0
11900 2e 31 30 30 2f 33 32 29 3a 00 56 4c 41 4e 20 31 30 30 20 61 6e 64 20 32 30 31 20 77 69 6c 6c 20 .100/32):.VLAN.100.and.201.will.
11920 68 61 76 65 20 66 6c 6f 61 74 69 6e 67 20 49 50 20 61 64 64 72 65 73 73 65 73 2c 20 62 75 74 20 have.floating.IP.addresses,.but.
11940 56 4c 41 4e 35 30 20 64 6f 65 73 20 6e 6f 74 2c 20 61 73 20 74 68 69 73 20 69 73 20 74 61 6c 6b VLAN50.does.not,.as.this.is.talk
11960 69 6e 67 20 64 69 72 65 63 74 6c 79 20 74 6f 20 75 70 73 74 72 65 61 6d 2e 20 43 72 65 61 74 65 ing.directly.to.upstream..Create
11980 20 6f 75 72 20 49 50 20 61 64 64 72 65 73 73 20 6f 6e 20 76 6c 61 6e 35 30 2e 00 56 4c 41 4e 73 .our.IP.address.on.vlan50..VLANs
119a0 00 56 4d 77 61 72 65 3a 20 59 6f 75 20 6d 75 73 74 20 44 49 53 41 42 4c 45 20 53 45 43 55 52 49 .VMware:.You.must.DISABLE.SECURI
119c0 54 59 20 6f 6e 20 74 68 69 73 20 50 6f 72 74 20 67 72 6f 75 70 2e 20 4d 61 6b 65 20 73 75 72 65 TY.on.this.Port.group..Make.sure
119e0 20 74 68 61 74 20 60 60 50 72 6f 6d 69 73 63 75 6f 75 73 20 4d 6f 64 65 60 60 5c 20 2c 20 60 60 .that.``Promiscuous.Mode``\.,.``
11a00 4d 41 43 20 61 64 64 72 65 73 73 20 63 68 61 6e 67 65 73 60 60 20 61 6e 64 20 60 60 46 6f 72 67 MAC.address.changes``.and.``Forg
11a20 65 64 20 74 72 61 6e 73 6d 69 74 73 60 60 20 61 72 65 20 65 6e 61 62 6c 65 64 2e 20 41 6c 6c 20 ed.transmits``.are.enabled..All.
11a40 6f 66 20 74 68 65 73 65 20 77 69 6c 6c 20 62 65 20 64 6f 6e 65 20 61 73 20 70 61 72 74 20 6f 66 of.these.will.be.done.as.part.of
11a60 20 66 61 69 6c 6f 76 65 72 2e 00 56 52 46 00 56 52 46 20 4c 41 4e 3a 00 56 52 46 20 4d 47 4d 54 .failover..VRF.VRF.LAN:.VRF.MGMT
11a80 3a 00 56 52 46 20 50 52 4f 44 3a 00 56 52 46 20 57 41 4e 3a 00 56 52 46 20 61 6e 64 20 66 69 72 :.VRF.PROD:.VRF.WAN:.VRF.and.fir
11aa0 65 77 61 6c 6c 20 65 78 61 6d 70 6c 65 00 56 52 52 50 20 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e ewall.example.VRRP.Configuration
11ac0 00 56 61 6c 69 64 61 74 69 6f 6e 00 56 65 72 69 66 69 63 61 74 69 6f 6e 00 56 65 72 73 69 6f 6e .Validation.Verification.Version
11ae0 3a 20 31 2e 34 2d 72 6f 6c 6c 69 6e 67 2d 32 30 32 31 31 30 33 31 30 33 31 37 00 56 65 72 73 69 :.1.4-rolling-202110310317.Versi
11b00 6f 6e 3a 20 31 2e 34 2d 72 6f 6c 6c 69 6e 67 2d 32 30 32 33 30 35 31 30 30 37 33 34 00 56 65 72 on:.1.4-rolling-202305100734.Ver
11b20 73 69 6f 6e 3a 20 31 2e 34 2d 72 6f 6c 6c 69 6e 67 2d 32 30 32 33 30 38 32 34 30 30 32 30 00 56 sion:.1.4-rolling-202308240020.V
11b40 65 72 73 69 6f 6e 3a 20 31 2e 35 2d 72 6f 6c 6c 69 6e 67 2d 32 30 32 34 30 31 31 32 31 32 33 39 ersion:.1.5-rolling-202401121239
11b60 00 56 65 72 73 69 6f 6e 3a 20 76 79 6f 73 2d 31 2e 34 2d 72 6f 6c 6c 69 6e 67 2d 32 30 32 33 30 .Version:.vyos-1.4-rolling-20230
11b80 32 31 35 30 33 31 37 00 56 79 4f 53 00 56 79 4f 53 20 31 2e 33 20 61 64 64 65 64 20 69 6e 69 74 2150317.VyOS.VyOS.1.3.added.init
11ba0 69 61 6c 20 73 75 70 70 6f 72 74 20 66 6f 72 20 56 52 46 73 20 28 69 6e 63 6c 75 64 69 6e 67 20 ial.support.for.VRFs.(including.
11bc0 49 50 76 34 2f 49 50 76 36 20 73 74 61 74 69 63 20 72 6f 75 74 69 6e 67 29 20 61 6e 64 20 56 79 IPv4/IPv6.static.routing).and.Vy
11be0 4f 53 20 31 2e 34 20 6e 6f 77 20 65 6e 61 62 6c 65 73 20 66 75 6c 6c 20 64 79 6e 61 6d 69 63 20 OS.1.4.now.enables.full.dynamic.
11c00 72 6f 75 74 69 6e 67 20 70 72 6f 74 6f 63 6f 6c 20 73 75 70 70 6f 72 74 20 66 6f 72 20 4f 53 50 routing.protocol.support.for.OSP
11c20 46 2c 20 49 53 2d 49 53 2c 20 61 6e 64 20 42 47 50 20 66 6f 72 20 69 6e 64 69 76 69 64 75 61 6c F,.IS-IS,.and.BGP.for.individual
11c40 20 56 52 46 73 2e 00 56 79 4f 53 20 61 63 74 73 20 61 73 20 44 48 43 50 2c 20 44 4e 53 20 66 6f .VRFs..VyOS.acts.as.DHCP,.DNS.fo
11c60 72 77 61 72 64 65 72 2c 20 4e 41 54 2c 20 72 6f 75 74 65 72 20 61 6e 64 20 66 69 72 65 77 61 6c rwarder,.NAT,.router.and.firewal
11c80 6c 2e 00 56 79 4f 53 20 61 73 20 43 6c 69 65 6e 74 00 56 79 4f 53 20 61 73 20 61 20 4f 70 65 6e l..VyOS.as.Client.VyOS.as.a.Open
11ca0 56 50 4e 20 53 65 72 76 65 72 00 56 79 4f 53 20 69 73 20 61 62 6c 65 20 74 6f 20 63 68 65 63 6b VPN.Server.VyOS.is.able.to.check
11cc0 20 4d 53 44 20 70 65 72 20 64 65 76 69 63 65 73 3a 00 56 79 4f 53 2d 43 45 2d 48 55 42 20 2d 2d .MSD.per.devices:.VyOS-CE-HUB.--
11ce0 2d 2d 2d 2d 2d 3e 20 56 79 4f 53 2d 43 45 31 2d 53 50 4f 4b 45 00 56 79 4f 53 2d 43 45 2d 48 55 ----->.VyOS-CE1-SPOKE.VyOS-CE-HU
11d00 42 20 2d 2d 2d 2d 2d 2d 2d 3e 20 56 79 4f 53 2d 43 45 32 2d 53 50 4f 4b 45 00 56 79 4f 53 2d 43 B.------->.VyOS-CE2-SPOKE.VyOS-C
11d20 45 31 2d 48 55 42 3a 00 56 79 4f 53 2d 43 45 31 2d 53 50 4f 4b 45 20 2d 2d 2d 2d 2d 3e 20 20 20 E1-HUB:.VyOS-CE1-SPOKE.----->...
11d40 56 79 4f 53 2d 43 45 2d 48 55 42 00 56 79 4f 53 2d 43 45 31 2d 53 50 4f 4b 45 3a 00 56 79 4f 53 VyOS-CE-HUB.VyOS-CE1-SPOKE:.VyOS
11d60 2d 43 45 32 2d 53 50 4f 4b 45 20 2d 2d 2d 2d 2d 2d 2d 3e 20 20 56 79 4f 53 2d 43 45 2d 48 55 42 -CE2-SPOKE.------->..VyOS-CE-HUB
11d80 00 56 79 4f 53 2d 43 45 32 2d 53 50 4f 4b 45 3a 00 56 79 4f 53 2d 50 31 3a 00 56 79 4f 53 2d 50 .VyOS-CE2-SPOKE:.VyOS-P1:.VyOS-P
11da0 32 3a 00 56 79 4f 53 2d 50 33 3a 00 56 79 4f 53 2d 50 34 3a 00 56 79 4f 53 2d 50 45 31 00 56 79 2:.VyOS-P3:.VyOS-P4:.VyOS-PE1.Vy
11dc0 4f 53 2d 50 45 31 3a 00 56 79 4f 53 2d 50 45 32 00 56 79 4f 53 2d 50 45 32 3a 00 56 79 4f 53 2d OS-PE1:.VyOS-PE2.VyOS-PE2:.VyOS-
11de0 50 45 33 00 56 79 4f 53 2d 50 45 33 3a 00 56 79 4f 53 2d 52 52 31 2f 52 52 32 00 56 79 4f 53 2d PE3.VyOS-PE3:.VyOS-RR1/RR2.VyOS-
11e00 52 52 31 3a 00 56 79 4f 53 2d 52 52 32 3a 00 56 79 6f 73 20 41 53 4e 00 56 79 6f 73 20 63 6f 6e RR1:.VyOS-RR2:.Vyos.ASN.Vyos.con
11e20 66 69 67 75 72 61 74 69 6f 6e 00 56 79 6f 73 20 70 72 69 76 61 74 65 20 49 50 00 56 79 6f 73 20 figuration.Vyos.private.IP.Vyos.
11e40 70 75 62 6c 69 63 20 49 50 00 57 41 4e 20 49 6e 74 65 72 66 61 63 65 00 57 41 4e 20 4c 6f 61 64 public.IP.WAN.Interface.WAN.Load
11e60 20 42 61 6c 61 6e 63 65 72 20 65 78 61 6d 70 6c 65 73 00 57 61 6c 6b 74 68 72 6f 75 67 68 20 73 .Balancer.examples.Walkthrough.s
11e80 75 67 67 65 73 74 69 6f 6e 00 57 65 20 61 72 65 20 67 6f 69 6e 67 20 74 6f 20 75 73 65 20 31 30 uggestion.We.are.going.to.use.10
11ea0 2e 32 30 30 2e 32 30 31 2e 30 2f 32 34 20 66 6f 72 20 61 6e 20 27 69 6e 74 65 72 6e 61 6c 27 20 .200.201.0/24.for.an.'internal'.
11ec0 6e 65 74 77 6f 72 6b 20 6f 6e 20 56 4c 41 4e 32 30 31 2e 00 57 65 20 61 72 65 20 67 6f 69 6e 67 network.on.VLAN201..We.are.going
11ee0 20 74 6f 20 75 73 65 20 63 75 73 74 6f 6d 20 66 69 72 65 77 61 6c 6c 20 72 75 6c 65 73 65 74 73 .to.use.custom.firewall.rulesets
11f00 2c 20 6f 6e 65 20 66 6f 72 20 65 61 63 68 20 62 72 69 64 67 65 20 74 68 61 74 20 77 69 6c 6c 20 ,.one.for.each.bridge.that.will.
11f20 62 65 20 75 73 65 64 20 69 6e 20 60 60 70 72 65 72 6f 75 74 69 6e 67 60 60 2c 20 61 6e 64 20 6f be.used.in.``prerouting``,.and.o
11f40 6e 65 20 66 6f 72 20 65 61 63 68 20 62 72 69 64 67 65 20 74 68 61 74 20 77 69 6c 6c 20 62 65 20 ne.for.each.bridge.that.will.be.
11f60 75 73 65 64 20 69 6e 20 74 68 65 20 60 60 66 6f 72 77 61 72 64 60 60 20 63 68 61 69 6e 2e 00 57 used.in.the.``forward``.chain..W
11f80 65 20 61 72 65 20 73 65 74 74 69 6e 67 20 75 70 20 56 52 52 50 20 73 6f 20 74 68 61 74 20 69 74 e.are.setting.up.VRRP.so.that.it
11fa0 20 64 6f 65 73 20 4e 4f 54 20 66 61 69 6c 20 62 61 63 6b 20 77 68 65 6e 20 61 20 6d 61 63 68 69 .does.NOT.fail.back.when.a.machi
11fc0 6e 65 20 72 65 74 75 72 6e 73 20 69 6e 74 6f 20 73 65 72 76 69 63 65 2c 20 61 6e 64 20 69 74 20 ne.returns.into.service,.and.it.
11fe0 70 72 69 6f 72 69 74 69 7a 65 73 20 72 6f 75 74 65 72 31 20 6f 76 65 72 20 72 6f 75 74 65 72 32 prioritizes.router1.over.router2
12000 2e 00 57 65 20 61 72 65 20 75 73 69 6e 67 20 61 20 22 77 68 69 74 65 20 6c 69 73 74 22 20 61 70 ..We.are.using.a."white.list".ap
12020 70 72 6f 61 63 68 20 62 79 20 61 6c 6c 6f 77 69 6e 67 20 6f 6e 6c 79 20 77 68 61 74 20 69 73 20 proach.by.allowing.only.what.is.
12040 6e 65 63 65 73 73 61 72 79 2e 20 49 6e 20 63 61 73 65 20 74 68 61 74 20 6e 65 65 64 20 74 6f 20 necessary..In.case.that.need.to.
12060 69 6d 70 6c 65 6d 65 6e 74 20 61 20 22 62 6c 61 63 6b 20 6c 69 73 74 22 20 61 70 70 72 6f 61 63 implement.a."black.list".approac
12080 68 20 74 68 65 6e 20 79 6f 75 20 77 69 6c 6c 20 6e 65 65 64 20 74 6f 20 63 68 61 6e 67 65 20 74 h.then.you.will.need.to.change.t
120a0 68 65 20 61 63 74 69 6f 6e 20 69 6e 20 74 68 65 20 72 6f 75 74 65 2d 6d 61 70 20 66 6f 72 20 61 he.action.in.the.route-map.for.a
120c0 20 64 65 6e 79 20 42 55 54 20 79 6f 75 20 6e 65 65 64 20 74 6f 20 61 64 64 20 61 20 72 75 6c 65 .deny.BUT.you.need.to.add.a.rule
120e0 20 74 68 61 74 20 70 65 72 6d 69 74 73 20 74 68 65 20 72 65 73 74 20 64 75 65 20 74 6f 20 74 68 .that.permits.the.rest.due.to.th
12100 65 20 69 6d 70 6c 69 63 69 74 20 64 65 6e 79 20 69 6e 20 74 68 65 20 72 6f 75 74 65 2d 6d 61 70 e.implicit.deny.in.the.route-map
12120 2e 00 57 65 20 63 72 65 61 74 65 20 61 20 70 72 65 66 69 78 2d 6c 69 73 74 20 66 69 72 73 74 20 ..We.create.a.prefix-list.first.
12140 61 6e 64 20 61 64 64 20 61 6c 6c 20 74 68 65 20 72 6f 75 74 65 73 20 77 65 20 6e 65 65 64 20 74 and.add.all.the.routes.we.need.t
12160 6f 2e 00 57 65 20 65 78 70 6c 69 63 69 74 6c 79 20 65 78 63 6c 75 64 65 20 74 68 65 20 70 72 69 o..We.explicitly.exclude.the.pri
12180 6d 61 72 79 20 75 70 73 74 72 65 61 6d 20 6e 65 74 77 6f 72 6b 20 73 6f 20 74 68 61 74 20 42 47 mary.upstream.network.so.that.BG
121a0 50 20 6f 72 20 4f 53 50 46 20 74 72 61 66 66 69 63 20 64 6f 65 73 6e 27 74 20 61 63 63 69 64 65 P.or.OSPF.traffic.doesn't.accide
121c0 6e 74 61 6c 6c 79 20 67 65 74 20 4e 41 54 27 65 64 2e 00 57 65 20 68 61 76 65 20 66 6f 75 72 20 ntally.get.NAT'ed..We.have.four.
121e0 68 6f 73 74 73 20 6f 6e 20 74 68 65 20 6c 6f 63 61 6c 20 6e 65 74 77 6f 72 6b 20 31 37 32 2e 31 hosts.on.the.local.network.172.1
12200 37 2e 31 2e 30 2f 32 34 2e 20 41 6c 6c 20 68 6f 73 74 73 20 61 72 65 20 6c 61 62 65 6c 65 64 20 7.1.0/24..All.hosts.are.labeled.
12220 43 53 30 20 62 79 20 64 65 66 61 75 6c 74 2e 20 57 65 20 6e 65 65 64 20 74 6f 20 72 65 70 6c 61 CS0.by.default..We.need.to.repla
12240 63 65 20 6c 61 62 65 6c 73 20 6f 6e 20 61 6c 6c 20 68 6f 73 74 73 20 65 78 63 65 70 74 20 76 70 ce.labels.on.all.hosts.except.vp
12260 63 38 2e 20 57 65 20 77 69 6c 6c 20 72 65 70 6c 61 63 65 20 74 68 65 20 6c 61 62 65 6c 73 20 6f c8..We.will.replace.the.labels.o
12280 6e 20 74 68 65 20 6e 65 61 72 65 73 74 20 72 6f 75 74 65 72 20 e2 80 9c 56 79 4f 53 33 e2 80 9d n.the.nearest.router....VyOS3...
122a0 20 75 73 69 6e 67 20 74 68 65 20 49 50 20 61 64 64 72 65 73 73 65 73 20 6f 66 20 74 68 65 20 73 .using.the.IP.addresses.of.the.s
122c0 6f 75 72 63 65 73 2e 00 57 65 20 68 61 76 65 20 66 6f 75 72 20 70 72 65 2d 63 6f 6e 66 69 67 75 ources..We.have.four.pre-configu
122e0 72 65 64 20 72 6f 75 74 65 72 73 20 77 69 74 68 20 74 68 69 73 20 63 6f 6e 66 69 67 75 72 61 74 red.routers.with.this.configurat
12300 69 6f 6e 3a 00 57 65 20 68 61 76 65 20 74 68 72 65 65 20 6e 65 74 77 6f 72 6b 73 2e 00 57 65 20 ion:.We.have.three.networks..We.
12320 6b 65 65 70 20 74 68 65 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 66 72 6f 6d 20 74 68 65 20 keep.the.configuration.from.the.
12340 70 72 65 76 69 6f 75 73 20 65 78 61 6d 70 6c 65 2c 20 64 65 6c 65 74 65 20 72 75 6c 65 20 31 30 previous.example,.delete.rule.10
12360 20 61 6e 64 20 63 72 65 61 74 65 20 74 68 65 20 74 77 6f 20 6e 65 77 20 72 75 6c 65 73 20 61 73 .and.create.the.two.new.rules.as
12380 20 64 65 73 63 72 69 62 65 64 3a 00 57 65 20 6b 65 65 70 20 74 68 65 20 63 6f 6e 66 69 67 75 72 .described:.We.keep.the.configur
123a0 61 74 69 6f 6e 20 66 72 6f 6d 20 74 68 65 20 70 72 65 76 69 6f 75 73 20 65 78 61 6d 70 6c 65 2c ation.from.the.previous.example,
123c0 20 64 65 6c 65 74 65 20 72 75 6c 65 20 32 30 20 61 6e 64 20 63 72 65 61 74 65 20 61 20 6e 65 77 .delete.rule.20.and.create.a.new
123e0 20 72 75 6c 65 20 61 73 20 64 65 73 63 72 69 62 65 64 3a 00 57 65 20 6e 65 65 64 20 74 6f 20 65 .rule.as.described:.We.need.to.e
12400 6e 61 62 6c 65 20 72 6f 75 74 65 72 20 61 64 76 65 72 74 69 73 65 6d 65 6e 74 20 66 6f 72 20 4c nable.router.advertisement.for.L
12420 41 4e 20 6e 65 74 77 6f 72 6b 20 73 6f 20 74 68 61 74 20 50 43 20 63 61 6e 20 72 65 63 65 69 76 AN.network.so.that.PC.can.receiv
12440 65 20 74 68 65 20 70 72 65 66 69 78 20 61 6e 64 20 75 73 65 20 53 4c 41 41 43 20 74 6f 20 63 6f e.the.prefix.and.use.SLAAC.to.co
12460 6e 66 69 67 75 72 65 20 74 68 65 20 61 64 64 72 65 73 73 20 61 75 74 6f 6d 61 74 69 63 61 6c 6c nfigure.the.address.automaticall
12480 79 2e 00 57 65 20 6f 6e 6c 79 20 77 61 6e 74 20 74 6f 20 65 78 70 6f 72 74 20 74 68 65 20 6e 65 y..We.only.want.to.export.the.ne
124a0 74 77 6f 72 6b 73 20 77 65 20 6b 6e 6f 77 2e 20 41 6c 77 61 79 73 20 64 6f 20 61 20 77 68 69 74 tworks.we.know..Always.do.a.whit
124c0 65 6c 69 73 74 20 6f 6e 20 79 6f 75 72 20 72 6f 75 74 65 20 66 69 6c 74 65 72 73 2c 20 62 6f 74 elist.on.your.route.filters,.bot
124e0 68 20 69 6d 70 6f 72 74 69 6e 67 20 61 6e 64 20 65 78 70 6f 72 74 69 6e 67 2e 20 41 20 67 6f 6f h.importing.and.exporting..A.goo
12500 64 20 72 75 6c 65 20 6f 66 20 74 68 75 6d 62 20 69 73 20 2a 2a 27 49 66 20 79 6f 75 20 61 72 65 d.rule.of.thumb.is.**'If.you.are
12520 20 6e 6f 74 20 74 68 65 20 64 65 66 61 75 6c 74 20 72 6f 75 74 65 72 20 66 6f 72 20 61 20 6e 65 .not.the.default.router.for.a.ne
12540 74 77 6f 72 6b 2c 20 64 6f 6e 27 74 20 61 64 76 65 72 74 69 73 65 20 69 74 27 2a 2a 2e 20 54 68 twork,.don't.advertise.it'**..Th
12560 69 73 20 6d 65 61 6e 73 20 77 65 20 65 78 70 6c 69 63 69 74 6c 79 20 64 6f 20 6e 6f 74 20 77 61 is.means.we.explicitly.do.not.wa
12580 6e 74 20 74 6f 20 61 64 76 65 72 74 69 73 65 20 74 68 65 20 31 39 32 2e 30 2e 32 2e 30 2f 32 34 nt.to.advertise.the.192.0.2.0/24
125a0 20 6e 65 74 77 6f 72 6b 20 28 62 75 74 20 64 6f 20 77 61 6e 74 20 74 6f 20 61 64 76 65 72 74 69 .network.(but.do.want.to.adverti
125c0 73 65 20 31 30 2e 32 30 30 2e 32 30 31 2e 30 20 61 6e 64 20 32 30 33 2e 30 2e 31 31 33 2e 30 2c se.10.200.201.0.and.203.0.113.0,
125e0 20 77 68 69 63 68 20 77 65 20 41 52 45 20 74 68 65 20 64 65 66 61 75 6c 74 20 72 6f 75 74 65 20 .which.we.ARE.the.default.route.
12600 66 6f 72 29 2e 20 54 68 69 73 20 66 69 6c 74 65 72 20 69 73 20 61 70 70 6c 69 65 64 20 74 6f 20 for)..This.filter.is.applied.to.
12620 60 60 72 65 64 69 73 74 72 69 62 75 74 65 20 63 6f 6e 6e 65 63 74 65 64 60 60 2e 20 49 66 20 77 ``redistribute.connected``..If.w
12640 65 20 57 45 52 45 20 74 6f 20 61 64 76 65 72 74 69 73 65 20 69 74 2c 20 74 68 65 20 72 65 6d 6f e.WERE.to.advertise.it,.the.remo
12660 74 65 20 6d 61 63 68 69 6e 65 73 20 77 6f 75 6c 64 20 73 65 65 20 31 39 32 2e 30 2e 32 2e 32 31 te.machines.would.see.192.0.2.21
12680 20 61 76 61 69 6c 61 62 6c 65 20 76 69 61 20 74 68 65 69 72 20 64 65 66 61 75 6c 74 20 72 6f 75 .available.via.their.default.rou
126a0 74 65 2c 20 65 73 74 61 62 6c 69 73 68 20 74 68 65 20 63 6f 6e 6e 65 63 74 69 6f 6e 2c 20 61 6e te,.establish.the.connection,.an
126c0 64 20 74 68 65 6e 20 4f 53 50 46 20 77 6f 75 6c 64 20 73 61 79 20 27 31 39 32 2e 30 2e 32 2e 30 d.then.OSPF.would.say.'192.0.2.0
126e0 2f 32 34 20 69 73 20 61 76 61 69 6c 61 62 6c 65 20 76 69 61 20 74 68 69 73 20 74 75 6e 6e 65 6c /24.is.available.via.this.tunnel
12700 27 2c 20 61 74 20 77 68 69 63 68 20 70 6f 69 6e 74 20 74 68 65 20 74 75 6e 6e 65 6c 20 77 6f 75 ',.at.which.point.the.tunnel.wou
12720 6c 64 20 62 72 65 61 6b 2c 20 4f 53 50 46 20 77 6f 75 6c 64 20 64 72 6f 70 20 74 68 65 20 72 6f ld.break,.OSPF.would.drop.the.ro
12740 75 74 65 73 2c 20 61 6e 64 20 74 68 65 6e 20 31 39 32 2e 30 2e 32 2e 30 2f 32 34 20 77 6f 75 6c utes,.and.then.192.0.2.0/24.woul
12760 64 20 62 65 20 72 65 61 63 68 61 62 6c 65 20 76 69 61 20 64 65 66 61 75 6c 74 20 61 67 61 69 6e d.be.reachable.via.default.again
12780 2e 20 54 68 69 73 20 69 73 20 63 61 6c 6c 65 64 20 27 66 6c 61 70 70 69 6e 67 27 2e 00 57 65 20 ..This.is.called.'flapping'..We.
127a0 6f 6e 6c 79 20 77 61 6e 74 20 74 6f 20 69 6d 70 6f 72 74 20 6e 65 74 77 6f 72 6b 73 20 77 65 20 only.want.to.import.networks.we.
127c0 6b 6e 6f 77 2e 20 4f 75 72 20 4f 53 50 46 20 70 65 65 72 20 73 68 6f 75 6c 64 20 6f 6e 6c 79 20 know..Our.OSPF.peer.should.only.
127e0 62 65 20 61 64 76 65 72 74 69 73 69 6e 67 20 6e 65 74 77 6f 72 6b 73 20 69 6e 20 74 68 65 20 31 be.advertising.networks.in.the.1
12800 30 2e 32 30 31 2e 30 2e 30 2f 31 36 20 72 61 6e 67 65 2e 20 4e 6f 74 65 20 74 68 61 74 20 74 68 0.201.0.0/16.range..Note.that.th
12820 69 73 20 69 73 20 61 6e 20 49 4e 56 45 52 53 45 20 4d 41 54 43 48 2e 20 59 6f 75 20 64 65 6e 79 is.is.an.INVERSE.MATCH..You.deny
12840 20 69 6e 20 61 63 63 65 73 73 2d 6c 69 73 74 20 31 30 30 20 74 6f 20 61 63 63 65 70 74 20 74 68 .in.access-list.100.to.accept.th
12860 65 20 72 6f 75 74 65 2e 00 57 65 20 75 73 65 20 61 20 73 74 61 74 69 63 20 72 6f 75 74 65 20 63 e.route..We.use.a.static.route.c
12880 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 69 6e 20 62 65 74 77 65 65 6e 20 74 68 65 20 43 6f 72 65 onfiguration.in.between.the.Core
128a0 20 61 6e 64 20 65 61 63 68 20 4c 41 4e 20 61 6e 64 20 4d 61 6e 61 67 65 6d 65 6e 74 20 72 6f 75 .and.each.LAN.and.Management.rou
128c0 74 65 72 2c 20 61 6e 64 20 42 47 50 20 62 65 74 77 65 65 6e 20 74 68 65 20 43 6f 72 65 20 72 6f ter,.and.BGP.between.the.Core.ro
128e0 75 74 65 72 20 61 6e 64 20 74 68 65 20 49 53 50 20 72 6f 75 74 65 72 20 62 75 74 20 61 6e 79 20 uter.and.the.ISP.router.but.any.
12900 64 79 6e 61 6d 69 63 20 72 6f 75 74 69 6e 67 20 70 72 6f 74 6f 63 6f 6c 20 63 61 6e 20 62 65 20 dynamic.routing.protocol.can.be.
12920 75 73 65 64 2e 00 57 65 20 75 73 65 20 73 6d 61 6c 6c 20 2f 33 30 27 73 20 66 72 6f 6d 20 31 30 used..We.use.small./30's.from.10
12940 2e 32 35 34 2e 36 30 2f 32 34 20 66 6f 72 20 74 68 65 20 70 6f 69 6e 74 2d 74 6f 2d 70 6f 69 6e .254.60/24.for.the.point-to-poin
12960 74 20 6c 69 6e 6b 73 2e 00 57 65 20 75 73 65 20 74 68 65 20 66 6f 6c 6c 6f 77 69 6e 67 20 6e 65 t.links..We.use.the.following.ne
12980 74 77 6f 72 6b 20 74 6f 70 6f 6c 6f 67 79 20 69 6e 20 74 68 69 73 20 65 78 61 6d 70 6c 65 3a 00 twork.topology.in.this.example:.
129a0 57 68 65 6e 20 69 6d 70 6f 72 74 69 6e 67 20 72 6f 75 74 65 73 20 75 73 69 6e 67 20 4d 50 2d 42 When.importing.routes.using.MP-B
129c0 47 50 20 69 74 20 69 73 20 70 6f 73 73 69 62 6c 65 20 74 6f 20 66 69 6c 74 65 72 20 61 20 73 75 GP.it.is.possible.to.filter.a.su
129e0 62 73 65 74 20 6f 66 20 74 68 65 6d 20 62 65 66 6f 72 65 20 61 72 65 20 69 6e 6a 65 63 74 65 64 bset.of.them.before.are.injected
12a00 20 69 6e 20 74 68 65 20 42 47 50 20 74 61 62 6c 65 2e 20 4f 6e 65 20 6f 66 20 74 68 65 20 6d 6f .in.the.BGP.table..One.of.the.mo
12a20 73 74 20 63 6f 6d 6d 6f 6e 20 63 61 73 65 20 69 73 20 74 6f 20 75 73 65 20 61 20 72 6f 75 74 65 st.common.case.is.to.use.a.route
12a40 2d 6d 61 70 20 77 69 74 68 20 61 6e 20 70 72 65 66 69 78 2d 6c 69 73 74 2e 00 57 68 65 6e 20 74 -map.with.an.prefix-list..When.t
12a60 72 61 66 66 69 63 20 69 73 20 6f 72 69 67 69 6e 61 74 65 64 20 66 72 6f 6d 20 74 68 65 20 31 30 raffic.is.originated.from.the.10
12a80 2e 32 30 30 2e 32 30 31 2e 30 2f 32 34 20 6e 65 74 77 6f 72 6b 2c 20 69 74 20 77 69 6c 6c 20 62 .200.201.0/24.network,.it.will.b
12aa0 65 20 6d 61 73 71 75 65 72 61 64 65 64 20 74 6f 20 32 30 33 2e 30 2e 31 31 33 2e 31 00 57 68 65 e.masqueraded.to.203.0.113.1.Whe
12ac0 6e 20 75 74 69 6c 69 7a 69 6e 67 20 56 79 4f 53 20 69 6e 20 61 6e 20 65 6e 76 69 72 6f 6e 6d 65 n.utilizing.VyOS.in.an.environme
12ae0 6e 74 20 77 69 74 68 20 43 69 73 63 6f 20 49 4f 53 2d 58 52 20 67 65 61 72 20 79 6f 75 20 63 61 nt.with.Cisco.IOS-XR.gear.you.ca
12b00 6e 20 75 73 65 20 74 68 69 73 20 62 6c 75 65 20 70 72 69 6e 74 20 61 73 20 61 6e 20 69 6e 69 74 n.use.this.blue.print.as.an.init
12b20 69 61 6c 20 73 65 74 75 70 20 74 6f 20 67 65 74 20 4d 50 4c 53 20 49 53 49 53 2d 53 52 20 77 6f ial.setup.to.get.MPLS.ISIS-SR.wo
12b40 72 6b 69 6e 67 20 62 65 74 77 65 65 6e 20 74 68 6f 73 65 20 74 77 6f 20 64 65 76 69 63 65 73 2e rking.between.those.two.devices.
12b60 54 68 65 20 6c 61 62 20 77 61 73 20 62 75 69 6c 64 20 75 73 69 6e 67 20 3a 61 62 62 72 3a 60 45 The.lab.was.build.using.:abbr:`E
12b80 56 45 2d 4e 47 20 28 45 6d 75 6c 61 74 65 64 20 56 69 72 74 75 61 6c 20 45 6e 76 69 72 6f 6e 6d VE-NG.(Emulated.Virtual.Environm
12ba0 65 6e 74 20 4e 47 29 60 2e 00 57 68 65 6e 20 79 6f 75 20 68 61 76 65 20 62 6f 74 68 20 72 6f 75 ent.NG)`..When.you.have.both.rou
12bc0 74 65 72 73 20 75 70 2c 20 79 6f 75 20 73 68 6f 75 6c 64 20 62 65 20 61 62 6c 65 20 74 6f 20 65 ters.up,.you.should.be.able.to.e
12be0 73 74 61 62 6c 69 73 68 20 61 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 66 72 6f 6d 20 61 20 4e 41 54 stablish.a.connection.from.a.NAT
12c00 27 65 64 20 6d 61 63 68 69 6e 65 20 6f 75 74 20 74 6f 20 74 68 65 20 69 6e 74 65 72 6e 65 74 2c 'ed.machine.out.to.the.internet,
12c20 20 72 65 62 6f 6f 74 20 74 68 65 20 61 63 74 69 76 65 20 6d 61 63 68 69 6e 65 2c 20 61 6e 64 20 .reboot.the.active.machine,.and.
12c40 74 68 61 74 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 73 68 6f 75 6c 64 20 62 65 20 70 72 65 73 65 72 that.connection.should.be.preser
12c60 76 65 64 2c 20 61 6e 64 20 77 69 6c 6c 20 6e 6f 74 20 64 72 6f 70 20 6f 75 74 2e 00 57 68 65 6e ved,.and.will.not.drop.out..When
12c80 20 79 6f 75 20 68 61 76 65 20 65 6e 61 62 6c 65 64 20 4f 53 50 46 20 6f 6e 20 62 6f 74 68 20 72 .you.have.enabled.OSPF.on.both.r
12ca0 6f 75 74 65 72 73 2c 20 79 6f 75 20 73 68 6f 75 6c 64 20 62 65 20 61 62 6c 65 20 74 6f 20 73 65 outers,.you.should.be.able.to.se
12cc0 65 20 65 61 63 68 20 6f 74 68 65 72 20 77 69 74 68 20 74 68 65 20 63 6f 6d 6d 61 6e 64 20 60 60 e.each.other.with.the.command.``
12ce0 73 68 6f 77 20 69 70 20 6f 73 70 66 20 6e 65 69 67 68 62 6f 75 72 60 60 2e 20 54 68 65 20 73 74 show.ip.ospf.neighbour``..The.st
12d00 61 74 65 20 6d 75 73 74 20 62 65 20 27 46 75 6c 6c 27 20 6f 72 20 27 32 2d 57 61 79 27 2e 20 49 ate.must.be.'Full'.or.'2-Way'..I
12d20 66 20 69 74 20 69 73 20 6e 6f 74 2c 20 74 68 65 6e 20 74 68 65 72 65 20 69 73 20 61 20 6e 65 74 f.it.is.not,.then.there.is.a.net
12d40 77 6f 72 6b 20 63 6f 6e 6e 65 63 74 69 76 69 74 79 20 69 73 73 75 65 20 62 65 74 77 65 65 6e 20 work.connectivity.issue.between.
12d60 74 68 65 20 68 6f 73 74 73 2e 20 54 68 69 73 20 69 73 20 6f 66 74 65 6e 20 63 61 75 73 65 64 20 the.hosts..This.is.often.caused.
12d80 62 79 20 4e 41 54 20 6f 72 20 4d 54 55 20 69 73 73 75 65 73 2e 20 59 6f 75 20 73 68 6f 75 6c 64 by.NAT.or.MTU.issues..You.should
12da0 20 6e 6f 74 20 73 65 65 20 61 6e 79 20 6e 65 77 20 72 6f 75 74 65 73 20 28 75 6e 6c 65 73 73 20 .not.see.any.new.routes.(unless.
12dc0 74 68 69 73 20 69 73 20 74 68 65 20 73 65 63 6f 6e 64 20 70 61 73 73 29 20 69 6e 20 74 68 65 20 this.is.the.second.pass).in.the.
12de0 6f 75 74 70 75 74 20 6f 66 20 60 60 73 68 6f 77 20 69 70 20 72 6f 75 74 65 60 60 00 57 68 69 6c output.of.``show.ip.route``.Whil
12e00 65 20 74 65 73 74 69 6e 67 20 74 68 65 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 2c 20 77 65 20 e.testing.the.configuration,.we.
12e20 63 61 6e 20 63 68 65 63 6b 20 6c 6f 67 73 20 69 6e 20 6f 72 64 65 72 20 74 6f 20 65 6e 73 75 72 can.check.logs.in.order.to.ensur
12e40 65 20 74 68 61 74 20 77 65 20 61 72 65 20 61 63 63 65 70 74 69 6e 67 20 61 6e 64 2f 6f 72 20 62 e.that.we.are.accepting.and/or.b
12e60 6c 6f 63 6b 69 6e 67 20 74 68 65 20 63 6f 72 72 65 63 74 20 74 72 61 66 66 69 63 2e 00 57 69 6e locking.the.correct.traffic..Win
12e80 64 6f 77 20 50 50 50 6f 45 20 43 6c 69 65 6e 74 20 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 00 57 dow.PPPoE.Client.Configuration.W
12ea0 69 6e 64 6f 77 73 20 53 65 72 76 65 72 20 32 30 31 39 20 77 69 74 68 20 61 20 72 75 6e 6e 69 6e indows.Server.2019.with.a.runnin
12ec0 67 20 41 63 74 69 76 65 20 44 69 72 65 63 74 6f 72 79 00 57 69 72 65 67 75 61 72 64 00 57 69 72 g.Active.Directory.Wireguard.Wir
12ee0 65 67 75 61 72 64 20 64 6f 65 73 6e 27 74 20 68 61 76 65 20 74 68 65 20 63 6f 6e 63 65 70 74 20 eguard.doesn't.have.the.concept.
12f00 6f 66 20 61 6e 20 75 70 20 6f 72 20 64 6f 77 6e 20 6c 69 6e 6b 2c 20 64 75 65 20 74 6f 20 69 74 of.an.up.or.down.link,.due.to.it
12f20 73 20 64 65 73 69 67 6e 2e 20 54 68 69 73 20 63 6f 6d 70 6c 69 63 61 74 65 73 20 41 4e 44 20 73 s.design..This.complicates.AND.s
12f40 69 6d 70 6c 69 66 69 65 73 20 75 73 69 6e 67 20 69 74 20 66 6f 72 20 6e 65 74 77 6f 72 6b 20 74 implifies.using.it.for.network.t
12f60 72 61 6e 73 70 6f 72 74 2c 20 61 73 20 66 6f 72 20 72 65 6c 69 61 62 6c 65 20 73 74 61 74 65 20 ransport,.as.for.reliable.state.
12f80 64 65 74 65 63 74 69 6f 6e 20 79 6f 75 20 6e 65 65 64 20 74 6f 20 75 73 65 20 53 4f 4d 45 54 48 detection.you.need.to.use.SOMETH
12fa0 49 4e 47 20 74 6f 20 64 65 74 65 63 74 20 77 68 65 6e 20 74 68 65 20 6c 69 6e 6b 20 69 73 20 64 ING.to.detect.when.the.link.is.d
12fc0 6f 77 6e 2e 00 57 69 74 68 20 54 75 6e 6e 65 6c 62 72 6f 6b 65 72 2e 6e 65 74 2c 20 79 6f 75 20 own..With.Tunnelbroker.net,.you.
12fe0 68 61 76 65 20 74 77 6f 20 6f 70 74 69 6f 6e 73 3a 00 57 69 74 68 20 74 68 69 73 20 63 6f 6d 6d have.two.options:.With.this.comm
13000 61 6e 64 20 77 65 20 61 72 65 20 61 62 6c 65 20 74 6f 20 63 68 65 63 6b 20 74 68 65 20 74 72 61 and.we.are.able.to.check.the.tra
13020 6e 73 70 6f 72 74 20 61 6e 64 20 63 75 73 74 6f 6d 65 72 20 6c 61 62 65 6c 20 28 69 6e 6e 65 72 nsport.and.customer.label.(inner
13040 2f 6f 75 74 65 72 29 20 66 6f 72 20 6e 65 74 77 6f 72 6b 20 73 70 6f 6b 65 73 20 70 72 65 66 69 /outer).for.network.spokes.prefi
13060 78 65 73 20 31 30 2e 30 2e 30 2e 38 30 2f 33 32 20 2d 20 31 30 2e 30 2e 30 2e 39 30 2f 33 32 00 xes.10.0.0.80/32.-.10.0.0.90/32.
13080 57 69 74 68 69 6e 20 74 68 65 20 56 52 46 20 77 65 20 73 65 74 20 74 68 65 20 52 6f 75 74 65 2d Within.the.VRF.we.set.the.Route-
130a0 44 69 73 74 69 6e 67 75 69 73 68 65 72 20 28 52 44 29 20 61 6e 64 20 52 6f 75 74 65 2d 54 61 72 Distinguisher.(RD).and.Route-Tar
130c0 67 65 74 73 20 28 52 54 29 2c 20 74 68 65 6e 20 77 65 20 65 6e 61 62 6c 65 20 74 68 65 20 65 78 gets.(RT),.then.we.enable.the.ex
130e0 70 6f 72 74 2f 69 6d 70 6f 72 74 20 56 50 4e 2e 00 57 69 74 68 69 6e 20 74 68 65 20 62 72 69 64 port/import.VPN..Within.the.brid
13100 67 65 2c 20 61 63 63 65 70 74 20 6f 6e 6c 79 20 6e 65 77 20 49 50 76 34 20 63 6f 6e 6e 65 63 74 ge,.accept.only.new.IPv4.connect
13120 69 6f 6e 73 20 66 72 6f 6d 20 68 6f 73 74 20 31 30 2e 31 2e 31 2e 31 30 32 00 58 52 76 2d 50 33 ions.from.host.10.1.1.102.XRv-P3
13140 3a 00 59 6f 75 20 6d 61 6e 61 67 65 64 20 74 6f 20 63 6f 6d 65 20 74 68 69 73 20 66 61 72 2c 20 :.You.managed.to.come.this.far,.
13160 6e 6f 77 20 77 65 20 77 61 6e 74 20 74 6f 20 73 65 65 20 74 68 65 20 6e 65 74 77 6f 72 6b 20 61 now.we.want.to.see.the.network.a
13180 6e 64 20 72 6f 75 74 69 6e 67 20 74 61 62 6c 65 73 20 69 6e 20 61 63 74 69 6f 6e 2e 00 59 6f 75 nd.routing.tables.in.action..You
131a0 20 73 68 6f 75 6c 64 20 62 65 20 61 62 6c 65 20 74 6f 20 70 69 6e 67 20 74 6f 20 61 6e 64 20 66 .should.be.able.to.ping.to.and.f
131c0 72 6f 6d 20 61 6c 6c 20 74 68 65 20 49 50 73 20 79 6f 75 20 68 61 76 65 20 61 6c 6c 6f 63 61 74 rom.all.the.IPs.you.have.allocat
131e0 65 64 2e 00 59 6f 75 20 73 68 6f 75 6c 64 20 6e 6f 77 20 62 65 20 61 62 6c 65 20 74 6f 20 70 69 ed..You.should.now.be.able.to.pi
13200 6e 67 20 73 6f 6d 65 74 68 69 6e 67 20 62 79 20 49 50 76 36 20 44 4e 53 20 6e 61 6d 65 3a 00 59 ng.something.by.IPv6.DNS.name:.Y
13220 6f 75 20 73 68 6f 75 6c 64 20 6e 6f 77 20 62 65 20 61 62 6c 65 20 74 6f 20 73 65 65 20 74 68 65 ou.should.now.be.able.to.see.the
13240 20 61 64 76 65 72 74 69 73 65 64 20 6e 65 74 77 6f 72 6b 20 6f 6e 20 74 68 65 20 6f 74 68 65 72 .advertised.network.on.the.other
13260 20 68 6f 73 74 2e 00 59 6f 75 20 77 6f 75 6c 64 20 68 61 76 65 20 35 20 7a 6f 6e 65 73 20 69 6e .host..You.would.have.5.zones.in
13280 73 74 65 61 64 20 6f 66 20 6a 75 73 74 20 34 20 61 6e 64 20 79 6f 75 20 77 6f 75 6c 64 20 63 6f stead.of.just.4.and.you.would.co
132a0 6e 66 69 67 75 72 65 20 79 6f 75 72 20 76 36 20 72 75 6c 65 73 65 74 20 62 65 74 77 65 65 6e 20 nfigure.your.v6.ruleset.between.
132c0 79 6f 75 72 20 74 75 6e 6e 65 6c 20 69 6e 74 65 72 66 61 63 65 20 61 6e 64 20 79 6f 75 72 20 4c your.tunnel.interface.and.your.L
132e0 41 4e 2f 44 4d 5a 20 7a 6f 6e 65 73 20 69 6e 73 74 65 61 64 20 6f 66 20 74 6f 20 74 68 65 20 57 AN/DMZ.zones.instead.of.to.the.W
13300 41 4e 2e 00 59 6f 75 20 77 6f 75 6c 64 20 68 61 76 65 20 74 6f 20 61 64 64 20 61 20 63 6f 75 70 AN..You.would.have.to.add.a.coup
13320 6c 65 20 6f 66 20 72 75 6c 65 73 20 6f 6e 20 79 6f 75 72 20 77 61 6e 2d 6c 6f 63 61 6c 20 72 75 le.of.rules.on.your.wan-local.ru
13340 6c 65 73 65 74 20 74 6f 20 61 6c 6c 6f 77 20 70 72 6f 74 6f 63 6f 6c 20 34 31 20 69 6e 2e 00 5a leset.to.allow.protocol.41.in..Z
13360 6f 6e 65 2d 50 6f 6c 69 63 79 20 65 78 61 6d 70 6c 65 00 5a 6f 6e 65 73 20 42 61 73 69 63 73 00 one-Policy.example.Zones.Basics.
13380 5a 6f 6e 65 73 20 61 6e 64 20 52 75 6c 65 73 65 74 73 20 62 6f 74 68 20 68 61 76 65 20 61 20 64 Zones.and.Rulesets.both.have.a.d
133a0 65 66 61 75 6c 74 20 61 63 74 69 6f 6e 20 73 74 61 74 65 6d 65 6e 74 2e 20 57 68 65 6e 20 75 73 efault.action.statement..When.us
133c0 69 6e 67 20 5a 6f 6e 65 2d 50 6f 6c 69 63 69 65 73 2c 20 74 68 65 20 64 65 66 61 75 6c 74 20 61 ing.Zone-Policies,.the.default.a
133e0 63 74 69 6f 6e 20 69 73 20 73 65 74 20 62 79 20 74 68 65 20 7a 6f 6e 65 2d 70 6f 6c 69 63 79 20 ction.is.set.by.the.zone-policy.
13400 73 74 61 74 65 6d 65 6e 74 20 61 6e 64 20 69 73 20 72 65 70 72 65 73 65 6e 74 65 64 20 62 79 20 statement.and.is.represented.by.
13420 72 75 6c 65 20 31 30 30 30 30 2e 00 5a 6f 6e 65 73 20 64 6f 20 6e 6f 74 20 61 6c 6c 6f 77 20 66 rule.10000..Zones.do.not.allow.f
13440 6f 72 20 61 20 64 65 66 61 75 6c 74 20 61 63 74 69 6f 6e 20 6f 66 20 61 63 63 65 70 74 3b 20 65 or.a.default.action.of.accept;.e
13460 69 74 68 65 72 20 64 72 6f 70 20 6f 72 20 72 65 6a 65 63 74 2e 20 49 74 20 69 73 20 69 6d 70 6f ither.drop.or.reject..It.is.impo
13480 72 74 61 6e 74 20 74 6f 20 72 65 6d 65 6d 62 65 72 20 74 68 69 73 20 62 65 63 61 75 73 65 20 69 rtant.to.remember.this.because.i
134a0 66 20 79 6f 75 20 61 70 70 6c 79 20 61 6e 20 69 6e 74 65 72 66 61 63 65 20 74 6f 20 61 20 7a 6f f.you.apply.an.interface.to.a.zo
134c0 6e 65 20 61 6e 64 20 63 6f 6d 6d 69 74 2c 20 61 6e 79 20 61 63 74 69 76 65 20 63 6f 6e 6e 65 63 ne.and.commit,.any.active.connec
134e0 74 69 6f 6e 73 20 77 69 6c 6c 20 62 65 20 64 72 6f 70 70 65 64 2e 20 53 70 65 63 69 66 69 63 61 tions.will.be.dropped..Specifica
13500 6c 6c 79 2c 20 69 66 20 79 6f 75 20 61 72 65 20 53 53 48 e2 80 99 64 20 69 6e 74 6f 20 56 79 4f lly,.if.you.are.SSH...d.into.VyO
13520 53 20 61 6e 64 20 61 64 64 20 6c 6f 63 61 6c 20 6f 72 20 74 68 65 20 69 6e 74 65 72 66 61 63 65 S.and.add.local.or.the.interface
13540 20 79 6f 75 20 61 72 65 20 63 6f 6e 6e 65 63 74 69 6e 67 20 74 68 72 6f 75 67 68 20 74 6f 20 61 .you.are.connecting.through.to.a
13560 20 7a 6f 6e 65 20 61 6e 64 20 64 6f 20 6e 6f 74 20 68 61 76 65 20 72 75 6c 65 73 65 74 73 20 69 .zone.and.do.not.have.rulesets.i
13580 6e 20 70 6c 61 63 65 20 74 6f 20 61 6c 6c 6f 77 20 53 53 48 20 61 6e 64 20 65 73 74 61 62 6c 69 n.place.to.allow.SSH.and.establi
135a0 73 68 65 64 20 73 65 73 73 69 6f 6e 73 2c 20 79 6f 75 20 77 69 6c 6c 20 6e 6f 74 20 62 65 20 61 shed.sessions,.you.will.not.be.a
135c0 62 6c 65 20 74 6f 20 63 6f 6e 6e 65 63 74 2e 00 60 32 30 30 31 3a 34 37 30 3a 78 78 78 78 3a 31 ble.to.connect..`2001:470:xxxx:1
135e0 3a 3a 2f 36 34 60 3a 20 41 20 73 75 62 6e 65 74 20 73 75 69 74 61 62 6c 65 20 66 6f 72 20 61 20 ::/64`:.A.subnet.suitable.for.a.
13600 4c 41 4e 00 60 32 30 30 31 3a 34 37 30 3a 78 78 78 78 3a 32 3a 3a 2f 36 34 60 3a 20 41 6e 6f 74 LAN.`2001:470:xxxx:2::/64`:.Anot
13620 68 65 72 20 73 75 62 6e 65 74 00 60 32 30 30 31 3a 34 37 30 3a 78 78 78 78 3a 3a 2f 34 38 60 3a her.subnet.`2001:470:xxxx::/48`:
13640 20 54 68 65 20 77 68 6f 6c 65 20 73 75 62 6e 65 74 2e 20 78 78 78 78 20 73 68 6f 75 6c 64 20 63 .The.whole.subnet..xxxx.should.c
13660 6f 6d 65 20 66 72 6f 6d 20 54 75 6e 6e 65 6c 62 72 6f 6b 65 72 2e 00 60 32 30 30 31 3a 34 37 30 ome.from.Tunnelbroker..`2001:470
13680 3a 78 78 78 78 3a 66 66 66 66 3a 2f 36 34 60 3a 20 54 68 65 20 6c 61 73 74 20 75 73 61 62 6c 65 :xxxx:ffff:/64`:.The.last.usable
136a0 20 2f 36 34 20 73 75 62 6e 65 74 2e 00 60 60 73 65 72 76 69 63 65 2d 6e 61 6d 65 60 60 20 63 61 ./64.subnet..``service-name``.ca
136c0 6e 20 62 65 20 61 6e 20 61 72 62 69 74 72 61 72 79 20 73 74 72 69 6e 67 2e 00 61 66 74 65 72 20 n.be.an.arbitrary.string..after.
136e0 61 6c 6c 20 74 68 65 73 65 20 73 74 65 70 73 20 74 68 65 20 63 6f 6e 66 69 67 20 6c 6f 6f 6b 20 all.these.steps.the.config.look.
13700 6c 69 6b 65 20 74 68 69 73 3a 00 61 66 74 65 72 20 74 68 69 73 20 63 72 65 61 74 65 20 61 20 73 like.this:.after.this.create.a.s
13720 69 67 6e 65 64 20 73 65 72 76 65 72 20 61 6e 64 20 61 20 63 6c 69 65 6e 74 20 63 65 72 74 69 66 igned.server.and.a.client.certif
13740 69 63 61 74 65 00 61 6e 64 20 6c 61 73 74 20 74 68 65 20 44 48 20 4b 65 79 00 62 6c 75 65 20 75 icate.and.last.the.DH.Key.blue.u
13760 73 65 73 20 6c 6f 63 61 6c 20 72 6f 75 74 69 6e 67 20 74 61 62 6c 65 20 69 64 20 61 6e 64 20 56 ses.local.routing.table.id.and.V
13780 4e 49 20 32 30 30 30 00 63 68 30 30 73 33 2d 34 2d 73 33 63 75 72 33 2d 70 73 6b 00 63 6f 6d 70 NI.2000.ch00s3-4-s3cur3-psk.comp
137a0 75 74 65 31 20 28 56 4d 77 61 72 65 20 45 53 58 69 20 36 2e 35 29 00 63 6f 6d 70 75 74 65 31 20 ute1.(VMware.ESXi.6.5).compute1.
137c0 2d 20 50 6f 72 74 20 39 20 6f 66 20 65 61 63 68 20 73 77 69 74 63 68 00 63 6f 6d 70 75 74 65 32 -.Port.9.of.each.switch.compute2
137e0 20 28 56 4d 77 61 72 65 20 45 53 58 69 20 36 2e 35 29 00 63 6f 6d 70 75 74 65 32 20 2d 20 50 6f .(VMware.ESXi.6.5).compute2.-.Po
13800 72 74 20 31 30 20 6f 66 20 65 61 63 68 20 73 77 69 74 63 68 00 63 6f 6d 70 75 74 65 33 20 28 56 rt.10.of.each.switch.compute3.(V
13820 4d 77 61 72 65 20 45 53 58 69 20 36 2e 35 29 00 63 6f 6d 70 75 74 65 33 20 2d 20 50 6f 72 74 20 Mware.ESXi.6.5).compute3.-.Port.
13840 31 31 20 6f 66 20 65 61 63 68 20 73 77 69 74 63 68 00 63 6f 6e 66 69 67 75 72 65 20 65 61 63 68 11.of.each.switch.configure.each
13860 20 68 6f 73 74 20 69 6e 20 74 68 65 20 6c 61 62 00 63 72 65 61 74 65 20 74 68 65 20 6c 61 62 20 .host.in.the.lab.create.the.lab.
13880 6f 6e 20 61 20 65 76 65 2d 6e 67 20 73 65 72 76 65 72 00 64 6f 20 73 6f 6d 65 20 64 65 66 69 6e on.a.eve-ng.server.do.some.defin
138a0 65 64 20 74 65 73 74 73 00 65 74 68 30 00 65 74 68 30 20 69 73 20 73 65 74 20 74 6f 20 62 65 20 ed.tests.eth0.eth0.is.set.to.be.
138c0 72 65 6d 6f 76 65 64 20 66 72 6f 6d 20 74 68 65 20 6c 6f 61 64 20 62 61 6c 61 6e 63 65 72 27 73 removed.from.the.load.balancer's
138e0 20 69 6e 74 65 72 66 61 63 65 20 70 6f 6f 6c 20 61 66 74 65 72 20 35 20 70 69 6e 67 20 66 61 69 .interface.pool.after.5.ping.fai
13900 6c 75 72 65 73 2c 20 65 74 68 31 20 77 69 6c 6c 20 62 65 20 72 65 6d 6f 76 65 64 20 61 66 74 65 lures,.eth1.will.be.removed.afte
13920 72 20 34 20 70 69 6e 67 20 66 61 69 6c 75 72 65 73 2e 00 65 78 74 65 6e 64 65 64 20 63 6f 6d 6d r.4.ping.failures..extended.comm
13940 75 6e 69 74 79 20 61 6e 64 20 72 65 6d 6f 74 65 20 6c 61 62 65 6c 20 6f 66 20 73 70 65 63 69 66 unity.and.remote.label.of.specif
13960 69 63 20 64 65 73 74 69 6e 61 74 69 6f 6e 00 66 69 72 73 74 20 74 68 65 20 50 43 41 00 67 65 6e ic.destination.first.the.PCA.gen
13980 65 72 61 74 65 20 74 68 65 20 64 6f 63 75 6d 65 6e 74 61 74 69 6f 6e 20 61 6e 64 20 69 6e 63 6c erate.the.documentation.and.incl
139a0 75 64 65 20 66 69 6c 65 73 00 67 72 65 65 6e 20 75 73 65 73 20 6c 6f 63 61 6c 20 72 6f 75 74 69 ude.files.green.uses.local.routi
139c0 6e 67 20 74 61 62 6c 65 20 69 64 20 61 6e 64 20 56 4e 49 20 34 30 30 30 00 69 6e 66 6f 72 6d 61 ng.table.id.and.VNI.4000.informa
139e0 74 69 6f 6e 20 62 65 74 77 65 65 6e 20 50 45 20 61 6e 64 20 43 45 3a 00 6f 70 74 69 6f 6e 61 6c tion.between.PE.and.CE:.optional
13a00 20 64 6f 20 61 6e 20 75 70 67 72 61 64 65 20 74 6f 20 61 20 68 69 67 68 65 72 20 76 65 72 73 69 .do.an.upgrade.to.a.higher.versi
13a20 6f 6e 20 61 6e 64 20 64 6f 20 73 74 65 70 20 33 20 61 67 61 69 6e 2e 00 72 65 64 20 75 73 65 73 on.and.do.step.3.again..red.uses
13a40 20 6c 6f 63 61 6c 20 72 6f 75 74 69 6e 67 20 74 61 62 6c 65 20 69 64 20 61 6e 64 20 56 4e 49 20 .local.routing.table.id.and.VNI.
13a60 33 30 30 30 00 72 6f 75 74 65 72 32 20 28 52 61 6e 64 6f 6d 20 31 52 55 20 6d 61 63 68 69 6e 65 3000.router2.(Random.1RU.machine
13a80 20 77 69 74 68 20 34 20 4e 49 43 73 29 00 73 61 76 65 20 74 68 65 20 6f 75 74 70 75 74 20 74 6f .with.4.NICs).save.the.output.to
13aa0 20 61 20 66 69 6c 65 20 61 6e 64 20 69 6d 70 6f 72 74 20 69 74 20 69 6e 20 6e 65 61 72 6c 79 20 .a.file.and.import.it.in.nearly.
13ac0 61 6c 6c 20 6f 70 65 6e 76 70 6e 20 63 6c 69 65 6e 74 73 2e 00 73 68 75 74 64 6f 77 6e 20 61 6e all.openvpn.clients..shutdown.an
13ae0 64 20 64 65 73 74 72 6f 79 20 74 68 65 20 6c 61 62 2c 20 69 66 20 74 68 65 72 65 20 69 73 20 6e d.destroy.the.lab,.if.there.is.n
13b00 6f 20 65 72 72 6f 72 00 73 70 65 63 69 66 69 63 20 56 50 4e 76 34 20 64 65 73 74 69 6e 61 74 69 o.error.specific.VPNv4.destinati
13b20 6f 6e 20 69 6e 63 6c 75 64 69 6e 67 20 65 78 74 65 6e 64 65 64 20 63 6f 6d 6d 75 6e 69 74 79 20 on.including.extended.community.
13b40 61 6e 64 20 72 65 6d 6f 74 65 6c 61 62 65 6c 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 2e 20 54 68 69 and.remotelabel.information..Thi
13b60 73 20 70 72 6f 63 65 64 75 72 65 20 69 73 20 74 68 65 20 73 61 6d 65 20 6f 6e 20 61 6c 6c 20 53 s.procedure.is.the.same.on.all.S
13b80 70 6f 6b 65 20 6e 6f 64 65 73 3a 00 73 77 69 74 63 68 31 20 28 4e 65 78 75 73 20 31 30 67 62 20 poke.nodes:.switch1.(Nexus.10gb.
13ba0 53 77 69 74 63 68 29 00 73 77 69 74 63 68 32 20 28 4e 65 78 75 73 20 31 30 67 62 20 53 77 69 74 Switch).switch2.(Nexus.10gb.Swit
13bc0 63 68 29 00 76 36 20 70 61 69 72 73 20 77 6f 75 6c 64 20 62 65 3a 00 76 79 6f 73 31 30 20 2d 20 ch).v6.pairs.would.be:.vyos10.-.
13be0 31 39 32 2e 30 2e 32 2e 31 30 38 00 76 79 6f 73 37 20 2d 20 31 39 32 2e 30 2e 32 2e 31 30 35 00 192.0.2.108.vyos7.-.192.0.2.105.
13c00 76 79 6f 73 38 20 2d 20 31 39 32 2e 30 2e 32 2e 31 30 36 00 76 79 6f 73 39 20 2d 20 31 39 32 2e vyos8.-.192.0.2.106.vyos9.-.192.
13c20 30 2e 32 2e 31 30 37 00 77 65 20 61 72 65 20 75 73 69 6e 67 20 22 73 6f 75 72 63 65 2d 61 64 64 0.2.107.we.are.using."source-add
13c40 72 65 73 73 22 20 6f 70 74 69 6f 6e 20 63 61 75 73 65 20 77 65 20 61 72 65 20 6e 6f 74 20 72 65 ress".option.cause.we.are.not.re
13c60 64 69 73 74 72 69 62 75 74 69 6e 67 20 63 6f 6e 6e 65 63 74 65 64 20 69 6e 74 65 72 66 61 63 65 distributing.connected.interface
13c80 73 20 69 6e 74 6f 20 42 47 50 20 6f 6e 20 74 68 65 20 43 6f 72 65 20 72 6f 75 74 65 72 20 68 65 s.into.BGP.on.the.Core.router.he
13ca0 6e 63 65 20 74 68 65 72 65 20 69 73 20 6e 6f 20 63 6f 6d 65 62 61 63 6b 20 72 6f 75 74 65 20 61 nce.there.is.no.comeback.route.a
13cc0 6e 64 20 70 69 6e 67 20 77 69 6c 6c 20 66 61 69 6c 2e 00 77 69 74 68 69 6e 20 56 52 46 73 3a 00 nd.ping.will.fail..within.VRFs:.
13ce0 e2 80 9c 73 68 6f 77 20 62 67 70 20 69 70 76 34 20 76 70 6e 20 73 75 6d 6d 61 72 79 e2 80 9d 20 ...show.bgp.ipv4.vpn.summary....
13d00 66 6f 72 20 63 68 65 63 6b 69 6e 67 20 42 47 50 20 56 50 4e 76 34 20 6e 65 69 67 68 62 6f 72 73 for.checking.BGP.VPNv4.neighbors
13d20 3a 00 e2 80 9c 73 68 6f 77 20 62 67 70 20 69 70 76 34 20 76 70 6e 20 73 75 6d 6d 61 72 79 e2 80 :....show.bgp.ipv4.vpn.summary..
13d40 9d 20 66 6f 72 20 63 68 65 63 6b 69 6e 67 20 69 42 47 50 20 6e 65 69 67 68 62 6f 72 73 20 61 67 ..for.checking.iBGP.neighbors.ag
13d60 61 69 6e 00 e2 80 9c 73 68 6f 77 20 62 67 70 20 69 70 76 34 20 76 70 6e 20 73 75 6d 6d 61 72 79 ain....show.bgp.ipv4.vpn.summary
13d80 e2 80 9d 20 66 6f 72 20 63 68 65 63 6b 69 6e 67 20 69 42 47 50 20 6e 65 69 67 68 62 6f 72 73 20 ....for.checking.iBGP.neighbors.
13da0 61 67 61 69 6e 73 74 20 72 6f 75 74 65 2d 72 65 66 6c 65 63 74 6f 72 20 64 65 76 69 63 65 73 3a against.route-reflector.devices:
13dc0 00 e2 80 9c 73 68 6f 77 20 62 67 70 20 69 70 76 34 20 76 70 6e 20 78 2e 78 2e 78 2e 78 2f 33 32 ....show.bgp.ipv4.vpn.x.x.x.x/32
13de0 e2 80 9d 20 66 6f 72 20 63 68 65 63 6b 69 6e 67 20 62 65 73 74 2d 70 61 74 68 2c 00 e2 80 9c 73 ....for.checking.best-path,....s
13e00 68 6f 77 20 62 67 70 20 69 70 76 34 20 76 70 6e 20 78 2e 78 2e 78 2e 78 2f 33 32 e2 80 9d 20 66 how.bgp.ipv4.vpn.x.x.x.x/32....f
13e20 6f 72 20 63 68 65 63 6b 69 6e 67 20 74 68 65 20 62 65 73 74 2d 70 61 74 68 20 74 6f 20 74 68 65 or.checking.the.best-path.to.the
13e40 00 e2 80 9c 73 68 6f 77 20 62 67 70 20 69 70 76 34 20 76 70 6e 20 78 2e 78 2e 78 2e 78 2f 78 e2 ....show.bgp.ipv4.vpn.x.x.x.x/x.
13e60 80 9d 20 66 6f 72 20 63 68 65 63 6b 69 6e 67 20 62 65 73 74 20 70 61 74 68 20 73 65 6c 65 63 74 ...for.checking.best.path.select
13e80 65 64 20 66 6f 72 20 73 70 65 63 69 66 69 63 20 56 50 4e 76 34 20 64 65 73 74 69 6e 61 74 69 6f ed.for.specific.VPNv4.destinatio
13ea0 6e 00 e2 80 9c 73 68 6f 77 20 62 67 70 20 69 70 76 34 20 76 70 6e e2 80 9d 20 20 66 6f 72 20 63 n....show.bgp.ipv4.vpn.....for.c
13ec0 68 65 63 6b 69 6e 67 20 61 6c 6c 20 56 50 4e 76 34 20 70 72 65 66 69 78 65 73 20 69 6e 66 6f 72 hecking.all.VPNv4.prefixes.infor
13ee0 6d 61 74 69 6f 6e 3a 00 e2 80 9c 73 68 6f 77 20 62 67 70 20 76 72 66 20 42 4c 55 45 5f 48 55 42 mation:....show.bgp.vrf.BLUE_HUB
13f00 20 73 75 6d 6d 61 72 79 e2 80 9d 20 66 6f 72 20 63 68 65 63 6b 69 6e 67 20 45 42 47 50 20 6e 65 .summary....for.checking.EBGP.ne
13f20 69 67 68 62 6f 72 00 e2 80 9c 73 68 6f 77 20 62 67 70 20 76 72 66 20 42 4c 55 45 5f 53 50 4f 4b ighbor....show.bgp.vrf.BLUE_SPOK
13f40 45 20 73 75 6d 6d 61 72 79 e2 80 9d 20 66 6f 72 20 63 68 65 63 6b 69 6e 67 20 45 42 47 50 20 6e E.summary....for.checking.EBGP.n
13f60 65 69 67 68 62 6f 72 00 e2 80 9c 73 68 6f 77 20 62 67 70 20 76 72 66 20 61 6c 6c e2 80 9d 20 66 eighbor....show.bgp.vrf.all....f
13f80 6f 72 20 63 68 65 63 6b 69 6e 67 20 61 6c 6c 20 74 68 65 20 70 72 65 66 69 78 20 6c 65 61 72 6e or.checking.all.the.prefix.learn
13fa0 69 6e 67 20 6f 6e 20 42 47 50 00 e2 80 9c 73 68 6f 77 20 62 67 70 20 76 72 66 20 61 6c 6c e2 80 ing.on.BGP....show.bgp.vrf.all..
13fc0 9d 20 66 6f 72 20 63 68 65 63 6b 69 6e 67 20 61 6c 6c 20 74 68 65 20 70 72 65 66 69 78 65 73 20 ..for.checking.all.the.prefixes.
13fe0 6c 65 61 72 6e 69 6e 67 20 6f 6e 20 42 47 50 00 e2 80 9c 73 68 6f 77 20 69 70 20 6f 73 70 66 20 learning.on.BGP....show.ip.ospf.
14000 6e 65 69 67 68 62 6f 72 e2 80 9d 20 66 6f 72 20 63 68 65 63 6b 69 6e 67 20 6f 73 70 66 20 72 65 neighbor....for.checking.ospf.re
14020 6c 61 74 69 6f 6e 73 68 69 70 00 e2 80 9c 73 68 6f 77 20 69 70 20 72 6f 75 74 65 20 76 72 66 20 lationship....show.ip.route.vrf.
14040 42 4c 55 45 5f 48 55 42 e2 80 9d 20 74 6f 20 76 69 65 77 20 74 68 65 20 52 49 42 20 69 6e 20 6f BLUE_HUB....to.view.the.RIB.in.o
14060 75 72 20 48 75 62 20 50 45 2e 00 e2 80 9c 73 68 6f 77 20 69 70 20 72 6f 75 74 65 20 76 72 66 20 ur.Hub.PE.....show.ip.route.vrf.
14080 42 4c 55 45 5f 53 50 4f 4b 45 e2 80 9d 20 66 6f 72 20 76 69 65 77 69 6e 67 20 74 68 65 20 52 49 BLUE_SPOKE....for.viewing.the.RI
140a0 42 20 69 6e 20 6f 75 72 20 53 70 6f 6b 65 20 50 45 2e 00 e2 80 9c 73 68 6f 77 20 6d 70 6c 73 20 B.in.our.Spoke.PE.....show.mpls.
140c0 6c 64 70 20 62 69 6e 64 69 6e 67 e2 80 9d 20 66 6f 72 20 63 68 65 63 6b 69 6e 67 20 6d 70 6c 73 ldp.binding....for.checking.mpls
140e0 20 6c 61 62 65 6c 20 61 73 73 69 67 6e 6d 65 6e 74 00 e2 80 9c 73 68 6f 77 20 6d 70 6c 73 20 6c .label.assignment....show.mpls.l
14100 64 70 20 6e 65 69 67 68 62 6f 72 20 e2 80 9c 20 66 6f 72 20 63 68 65 63 6b 69 6e 67 20 6c 64 70 dp.neighbor.....for.checking.ldp
14120 20 6e 65 69 67 68 62 6f 72 73 00 4d 49 4d 45 2d 56 65 72 73 69 6f 6e 3a 20 31 2e 30 0a 43 6f 6e .neighbors.MIME-Version:.1.0.Con
14140 74 65 6e 74 2d 54 79 70 65 3a 20 74 65 78 74 2f 70 6c 61 69 6e 3b 20 63 68 61 72 73 65 74 3d 55 tent-Type:.text/plain;.charset=U
14160 54 46 2d 38 0a 43 6f 6e 74 65 6e 74 2d 54 72 61 6e 73 66 65 72 2d 45 6e 63 6f 64 69 6e 67 3a 20 TF-8.Content-Transfer-Encoding:.
14180 38 62 69 74 0a 58 2d 47 65 6e 65 72 61 74 6f 72 3a 20 4c 6f 63 61 6c 61 7a 79 20 28 68 74 74 70 8bit.X-Generator:.Localazy.(http
141a0 73 3a 2f 2f 6c 6f 63 61 6c 61 7a 79 2e 63 6f 6d 29 0a 50 72 6f 6a 65 63 74 2d 49 64 2d 56 65 72 s://localazy.com).Project-Id-Ver
141c0 73 69 6f 6e 3a 20 0a 4c 61 6e 67 75 61 67 65 3a 20 70 74 0a 50 6c 75 72 61 6c 2d 46 6f 72 6d 73 sion:..Language:.pt.Plural-Forms
141e0 3a 20 6e 70 6c 75 72 61 6c 73 3d 32 3b 20 70 6c 75 72 61 6c 3d 28 6e 3e 3d 30 20 26 26 20 6e 3c :.nplurals=2;.plural=(n>=0.&&.n<
14200 3d 31 29 20 3f 20 30 20 3a 20 31 3b 0a 00 27 27 49 74 20 69 73 20 69 6d 70 6f 72 74 61 6e 74 20 =1).?.0.:.1;..''It.is.important.
14220 74 6f 20 6e 6f 74 65 2c 20 74 68 61 74 20 79 6f 75 20 64 6f 20 6e 6f 74 20 77 61 6e 74 20 74 6f to.note,.that.you.do.not.want.to
14240 20 61 64 64 20 6c 6f 67 67 69 6e 67 20 74 6f 20 74 68 65 20 65 73 74 61 62 6c 69 73 68 65 64 20 .add.logging.to.the.established.
14260 73 74 61 74 65 20 72 75 6c 65 20 61 73 20 79 6f 75 20 77 69 6c 6c 20 62 65 20 6c 6f 67 67 69 6e state.rule.as.you.will.be.loggin
14280 67 20 62 6f 74 68 20 74 68 65 20 69 6e 62 6f 75 6e 64 20 61 6e 64 20 6f 75 74 62 6f 75 6e 64 20 g.both.the.inbound.and.outbound.
142a0 70 61 63 6b 65 74 73 20 66 6f 72 20 65 61 63 68 20 73 65 73 73 69 6f 6e 20 69 6e 73 74 65 61 64 packets.for.each.session.instead
142c0 20 6f 66 20 6a 75 73 74 20 74 68 65 20 69 6e 69 74 69 61 74 69 6f 6e 20 6f 66 20 74 68 65 20 73 .of.just.the.initiation.of.the.s
142e0 65 73 73 69 6f 6e 2e 20 59 6f 75 72 20 6c 6f 67 73 20 77 69 6c 6c 20 62 65 20 6d 61 73 73 69 76 ession..Your.logs.will.be.massiv
14300 65 20 69 6e 20 61 20 76 65 72 79 20 73 68 6f 72 74 20 70 65 72 69 6f 64 20 6f 66 20 74 69 6d 65 e.in.a.very.short.period.of.time
14320 2e 27 27 00 2a 2a 49 6d 70 6f 72 74 61 6e 74 2a 2a 3a 20 41 64 64 20 61 6e 20 69 6e 74 65 72 66 .''.**Important**:.Add.an.interf
14340 61 63 65 20 72 6f 75 74 65 20 74 6f 20 72 65 61 63 68 20 41 7a 75 72 65 27 73 20 42 47 50 20 6c ace.route.to.reach.Azure's.BGP.l
14360 69 73 74 65 6e 65 72 00 2a 2a 49 6d 70 6f 72 74 61 6e 74 2a 2a 3a 20 41 64 64 20 61 6e 20 69 6e istener.**Important**:.Add.an.in
14380 74 65 72 66 61 63 65 20 72 6f 75 74 65 20 74 6f 20 72 65 61 63 68 20 62 6f 74 68 20 41 7a 75 72 terface.route.to.reach.both.Azur
143a0 65 27 73 20 42 47 50 20 6c 69 73 74 65 6e 65 72 73 00 2a 2a 49 6d 70 6f 72 74 61 6e 74 2a 2a 3a e's.BGP.listeners.**Important**:
143c0 20 44 69 73 61 62 6c 65 20 63 6f 6e 6e 65 63 74 65 64 20 63 68 65 63 6b 20 5c 00 2a 2a 49 6d 70 .Disable.connected.check.\.**Imp
143e0 6f 72 74 61 6e 74 2a 2a 3a 20 44 69 73 61 62 6c 65 20 63 6f 6e 6e 65 63 74 65 64 20 63 68 65 63 ortant**:.Disable.connected.chec
14400 6b 2c 20 6f 74 68 65 72 77 69 73 65 20 74 68 65 20 72 6f 75 74 65 73 20 6c 65 61 72 6e 65 64 20 k,.otherwise.the.routes.learned.
14420 66 72 6f 6d 20 41 7a 75 72 65 20 77 69 6c 6c 20 6e 6f 74 20 62 65 20 69 6d 70 6f 72 74 65 64 20 from.Azure.will.not.be.imported.
14440 69 6e 74 6f 20 74 68 65 20 72 6f 75 74 69 6e 67 20 74 61 62 6c 65 2e 00 2a 2a 4e 4f 54 45 3a 2a into.the.routing.table..**NOTE:*
14460 2a 20 56 79 4f 53 20 52 6f 75 74 65 72 20 28 74 65 73 74 65 64 20 77 69 74 68 20 56 79 4f 53 20 *.VyOS.Router.(tested.with.VyOS.
14480 31 2e 34 2d 72 6f 6c 6c 69 6e 67 2d 32 30 32 31 31 30 33 31 30 33 31 37 29 20 e2 80 93 20 20 54 1.4-rolling-202110310317)......T
144a0 68 65 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 73 20 62 65 6c 6f 77 20 61 72 65 20 73 70 65 63 he.configurations.below.are.spec
144c0 69 66 69 63 61 6c 6c 79 20 66 6f 72 20 56 79 4f 53 20 31 2e 34 2e 78 2e 00 2a 2a 4e 6f 74 65 3a ifically.for.VyOS.1.4.x..**Note:
144e0 2a 2a 20 41 74 20 74 68 65 20 6d 6f 6d 65 6e 74 2c 20 74 72 61 63 65 20 6d 70 6c 73 20 64 6f 65 **.At.the.moment,.trace.mpls.doe
14500 73 6e e2 80 99 74 20 73 68 6f 77 20 6c 61 62 65 6c 73 2f 70 61 74 68 73 2e 20 53 6f 20 77 65 e2 sn...t.show.labels/paths..So.we.
14520 80 99 6c 6c 20 73 65 65 20 2a 20 2a 20 2a 20 20 66 6f 72 20 74 68 65 20 74 72 61 6e 73 69 74 20 ..ll.see.*.*.*..for.the.transit.
14540 72 6f 75 74 65 72 73 20 6f 66 20 74 68 65 20 6d 70 6c 73 20 62 61 63 6b 62 6f 6e 65 2e 00 2a 2a routers.of.the.mpls.backbone..**
14560 54 68 69 73 20 73 70 65 63 69 66 69 63 20 65 78 61 6d 70 6c 65 20 69 73 20 66 6f 72 20 61 20 72 This.specific.example.is.for.a.r
14580 6f 75 74 65 72 20 6f 6e 20 61 20 73 74 69 63 6b 2c 20 62 75 74 20 69 73 20 76 65 72 79 20 65 61 outer.on.a.stick,.but.is.very.ea
145a0 73 69 6c 79 20 61 64 61 70 74 65 64 20 66 6f 72 20 68 6f 77 65 76 65 72 20 6d 61 6e 79 20 4e 49 sily.adapted.for.however.many.NI
145c0 43 73 20 79 6f 75 20 68 61 76 65 2a 2a 3a 00 2a 2a 56 69 72 74 75 61 6c 20 52 6f 75 74 69 6e 67 Cs.you.have**:.**Virtual.Routing
145e0 20 61 6e 64 20 46 6f 72 77 61 72 64 69 6e 67 2a 2a 20 69 73 20 61 20 74 65 63 68 6e 6f 6c 6f 67 .and.Forwarding**.is.a.technolog
14600 79 20 74 68 61 74 20 61 6c 6c 6f 77 20 6d 75 6c 74 69 70 6c 65 20 69 6e 73 74 61 6e 63 65 20 6f y.that.allow.multiple.instance.o
14620 66 20 61 20 72 6f 75 74 69 6e 67 20 74 61 62 6c 65 20 74 6f 20 65 78 69 73 74 20 77 69 74 68 69 f.a.routing.table.to.exist.withi
14640 6e 20 61 20 73 69 6e 67 6c 65 20 64 65 76 69 63 65 2e 20 4f 6e 65 20 6f 66 20 74 68 65 20 6b 65 n.a.single.device..One.of.the.ke
14660 79 20 61 73 70 65 63 74 20 6f 66 20 2a 2a 56 52 46 73 2a 2a 20 69 73 20 74 68 61 74 20 64 6f 20 y.aspect.of.**VRFs**.is.that.do.
14680 6e 6f 74 20 73 68 61 72 65 20 74 68 65 20 73 61 6d 65 20 72 6f 75 74 65 73 20 6f 72 20 69 6e 74 not.share.the.same.routes.or.int
146a0 65 72 66 61 63 65 73 2c 20 74 68 65 72 65 66 6f 72 65 20 70 61 63 6b 65 74 73 20 61 72 65 20 66 erfaces,.therefore.packets.are.f
146c0 6f 72 77 61 72 64 65 64 20 62 65 74 77 65 65 6e 20 69 6e 74 65 72 66 61 63 65 73 20 74 68 61 74 orwarded.between.interfaces.that
146e0 20 62 65 6c 6f 6e 67 20 74 6f 20 74 68 65 20 73 61 6d 65 20 56 52 46 20 6f 6e 6c 79 2e 00 2a 2a .belong.to.the.same.VRF.only..**
14700 6f 66 66 73 69 74 65 31 2a 2a 00 2a 2a 72 6f 75 74 65 72 31 2a 2a 00 2a 2a 72 6f 75 74 65 72 32 offsite1**.**router1**.**router2
14720 2a 2a 00 31 30 2e 30 2e 30 2e 30 2f 31 36 00 31 30 2e 30 2e 30 2e 34 00 31 30 2e 30 2e 30 2e 34 **.10.0.0.0/16.10.0.0.4.10.0.0.4
14740 2c 31 30 2e 30 2e 30 2e 35 00 31 30 2e 31 2e 31 2e 30 2f 33 30 00 31 30 2e 31 30 2e 30 2e 30 2f ,10.0.0.5.10.1.1.0/30.10.10.0.0/
14760 31 36 00 31 30 2e 31 30 2e 30 2e 35 00 31 30 2e 32 2e 32 2e 30 2f 33 30 00 31 30 2e 35 30 2e 35 16.10.10.0.5.10.2.2.0/30.10.50.5
14780 30 2e 31 3a 31 30 31 31 00 31 30 2e 36 30 2e 36 30 2e 31 3a 31 30 31 31 00 31 30 2e 38 30 2e 38 0.1:1011.10.60.60.1:1011.10.80.8
147a0 30 2e 31 3a 31 30 31 31 00 31 30 30 3a 20 27 50 75 62 6c 69 63 27 20 6e 65 74 77 6f 72 6b 2c 20 0.1:1011.100:.'Public'.network,.
147c0 75 73 69 6e 67 20 6f 75 72 20 32 30 33 2e 30 2e 31 31 33 2e 30 2f 32 34 20 6e 65 74 77 6f 72 6b using.our.203.0.113.0/24.network
147e0 2e 00 31 37 32 2e 31 36 2e 32 2e 30 2f 33 30 00 31 37 32 2e 31 37 2e 31 2e 32 20 43 53 30 20 2d ..172.16.2.0/30.172.17.1.2.CS0.-
14800 3e 20 43 53 34 00 31 37 32 2e 31 37 2e 31 2e 32 2f 32 34 20 43 53 30 00 31 37 32 2e 31 37 2e 31 >.CS4.172.17.1.2/24.CS0.172.17.1
14820 2e 32 2f 32 34 20 43 53 30 20 2d 20 3e 20 43 53 34 00 31 37 32 2e 31 37 2e 31 2e 32 2f 32 34 20 .2/24.CS0.-.>.CS4.172.17.1.2/24.
14840 43 53 34 20 2d 20 3e 20 43 53 35 00 31 37 32 2e 31 37 2e 31 2e 33 20 43 53 30 20 2d 3e 20 43 53 CS4.-.>.CS5.172.17.1.3.CS0.->.CS
14860 35 00 31 37 32 2e 31 37 2e 31 2e 34 20 43 53 30 20 2d 3e 20 43 53 36 00 31 37 32 2e 31 37 2e 31 5.172.17.1.4.CS0.->.CS6.172.17.1
14880 2e 34 30 20 43 53 30 20 62 79 20 64 65 66 61 75 6c 74 00 31 39 32 2e 31 36 38 2e 31 30 30 2e 31 .40.CS0.by.default.192.168.100.1
148a0 30 2f 32 30 30 31 3a 30 44 42 38 3a 30 3a 41 41 41 41 3a 3a 31 30 20 69 73 20 74 68 65 20 61 64 0/2001:0DB8:0:AAAA::10.is.the.ad
148c0 6d 69 6e 69 73 74 72 61 74 6f 72 27 73 20 63 6f 6e 73 6f 6c 65 2e 20 49 74 20 63 61 6e 20 53 53 ministrator's.console..It.can.SS
148e0 48 20 74 6f 20 56 79 4f 53 2e 00 31 39 32 2e 31 36 38 2e 32 30 30 2e 32 30 30 2f 32 30 30 31 3a H.to.VyOS..192.168.200.200/2001:
14900 30 44 42 38 3a 30 3a 42 42 42 42 3a 3a 32 30 30 20 69 73 20 61 6e 20 69 6e 74 65 72 6e 61 6c 2f 0DB8:0:BBBB::200.is.an.internal/
14920 65 78 74 65 72 6e 61 6c 20 44 4e 53 2c 20 77 65 62 20 61 6e 64 20 6d 61 69 6c 20 28 53 4d 54 50 external.DNS,.web.and.mail.(SMTP
14940 2f 49 4d 41 50 29 20 73 65 72 76 65 72 2e 00 31 39 32 2e 31 36 38 2e 33 2e 30 2f 33 30 00 31 39 /IMAP).server..192.168.3.0/30.19
14960 38 2e 35 31 2e 31 30 30 2e 33 00 32 20 70 72 69 76 61 74 65 20 73 75 62 6e 65 74 73 20 6f 6e 20 8.51.100.3.2.private.subnets.on.
14980 65 61 63 68 20 73 69 74 65 2e 00 32 20 78 20 52 6f 75 74 65 20 72 65 66 6c 65 63 74 6f 72 73 20 each.site..2.x.Route.reflectors.
149a0 28 56 79 4f 53 2d 52 52 78 29 00 32 30 30 31 3a 64 62 38 3a 3a 2f 31 32 37 00 32 30 30 31 3a 64 (VyOS-RRx).2001:db8::/127.2001:d
149c0 62 38 3a 3a 32 2f 31 32 37 00 32 30 30 31 3a 64 62 38 3a 3a 34 2f 31 32 37 00 32 30 30 31 3a 64 b8::2/127.2001:db8::4/127.2001:d
149e0 62 38 3a 3a 36 2f 31 32 37 00 32 30 31 3a 20 27 49 6e 74 65 72 6e 61 6c 27 20 6e 65 74 77 6f 72 b8::6/127.201:.'Internal'.networ
14a00 6b 2c 20 75 73 69 6e 67 20 31 30 2e 32 30 30 2e 32 30 31 2e 30 2f 32 34 00 32 30 33 2e 30 2e 31 k,.using.10.200.201.0/24.203.0.1
14a20 31 33 2e 32 00 32 30 33 2e 30 2e 31 31 33 2e 33 00 33 20 78 20 43 75 73 74 6f 6d 65 72 20 45 64 13.2.203.0.113.3.3.x.Customer.Ed
14a40 67 65 20 28 56 79 4f 53 2d 43 45 78 29 00 33 20 78 20 50 72 6f 76 69 64 65 72 20 45 64 67 65 20 ge.(VyOS-CEx).3.x.Provider.Edge.
14a60 28 56 79 4f 73 2d 50 45 78 29 00 34 20 78 20 50 72 6f 76 69 64 65 72 20 72 6f 75 74 65 72 73 20 (VyOs-PEx).4.x.Provider.routers.
14a80 28 56 79 4f 53 2d 50 78 29 00 35 30 3a 20 55 70 73 74 72 65 61 6d 2c 20 75 73 69 6e 67 20 74 68 (VyOS-Px).50:.Upstream,.using.th
14aa0 65 20 31 39 32 2e 30 2e 32 2e 30 2f 32 34 20 6e 65 74 77 6f 72 6b 20 61 6c 6c 6f 63 61 74 65 64 e.192.0.2.0/24.network.allocated
14ac0 20 62 79 20 74 68 65 6d 2e 00 36 34 34 39 36 3a 31 00 36 34 34 39 36 3a 31 30 30 00 36 34 34 39 .by.them..64496:1.64496:100.6449
14ae0 36 3a 32 00 36 34 34 39 36 3a 35 30 00 36 34 34 39 39 00 36 35 30 33 35 3a 31 30 31 31 00 36 35 6:2.64496:50.64499.65035:1011.65
14b00 30 33 35 3a 31 30 31 31 20 36 35 30 33 35 3a 31 30 33 30 00 36 35 30 33 35 3a 31 30 33 30 00 36 035:1011.65035:1030.65035:1030.6
14b20 35 35 34 30 00 41 20 62 72 69 65 66 20 65 78 63 75 72 73 69 6f 6e 20 69 6e 74 6f 20 56 52 46 73 5540.A.brief.excursion.into.VRFs
14b40 3a 20 54 68 69 73 20 68 61 73 20 62 65 65 6e 20 6f 6e 65 20 6f 66 20 74 68 65 20 6c 6f 6e 67 65 :.This.has.been.one.of.the.longe
14b60 73 74 2d 73 74 61 6e 64 69 6e 67 20 66 65 61 74 75 72 65 20 72 65 71 75 65 73 74 73 20 6f 66 20 st-standing.feature.requests.of.
14b80 56 79 4f 53 20 28 64 61 74 69 6e 67 20 62 61 63 6b 20 74 6f 20 32 30 31 36 29 20 77 68 69 63 68 VyOS.(dating.back.to.2016).which
14ba0 20 63 61 6e 20 62 65 20 64 65 73 63 72 69 62 65 64 20 61 73 20 22 61 20 56 4c 41 4e 20 66 6f 72 .can.be.described.as."a.VLAN.for
14bc0 20 6c 61 79 65 72 20 32 20 69 73 20 77 68 61 74 20 61 20 56 52 46 20 69 73 20 66 6f 72 20 6c 61 .layer.2.is.what.a.VRF.is.for.la
14be0 79 65 72 20 33 22 2e 20 57 69 74 68 20 56 52 46 73 2c 20 61 20 72 6f 75 74 65 72 2f 73 79 73 74 yer.3"..With.VRFs,.a.router/syst
14c00 65 6d 20 63 61 6e 20 68 6f 6c 64 20 6d 75 6c 74 69 70 6c 65 2c 20 69 73 6f 6c 61 74 65 64 20 72 em.can.hold.multiple,.isolated.r
14c20 6f 75 74 69 6e 67 20 74 61 62 6c 65 73 20 6f 6e 20 74 68 65 20 73 61 6d 65 20 73 79 73 74 65 6d outing.tables.on.the.same.system
14c40 2e 20 49 66 20 79 6f 75 20 77 6f 6e 64 65 72 20 77 68 61 74 27 73 20 74 68 65 20 64 69 66 66 65 ..If.you.wonder.what's.the.diffe
14c60 72 65 6e 63 65 20 62 65 74 77 65 65 6e 20 6d 75 6c 74 69 70 6c 65 20 74 61 62 6c 65 73 20 74 68 rence.between.multiple.tables.th
14c80 61 74 20 70 65 6f 70 6c 65 20 75 73 65 64 20 66 6f 72 20 70 6f 6c 69 63 79 2d 62 61 73 65 64 20 at.people.used.for.policy-based.
14ca0 72 6f 75 74 69 6e 67 20 73 69 6e 63 65 20 66 6f 72 65 76 65 72 2c 20 69 74 27 73 20 74 68 61 74 routing.since.forever,.it's.that
14cc0 20 61 20 56 52 46 20 61 6c 73 6f 20 69 73 6f 6c 61 74 65 73 20 63 6f 6e 6e 65 63 74 65 64 20 72 .a.VRF.also.isolates.connected.r
14ce0 6f 75 74 65 73 20 72 61 74 68 65 72 20 74 68 61 6e 20 6a 75 73 74 20 73 74 61 74 69 63 20 61 6e outes.rather.than.just.static.an
14d00 64 20 64 79 6e 61 6d 69 63 61 6c 6c 79 20 6c 65 61 72 6e 65 64 20 72 6f 75 74 65 73 2c 20 73 6f d.dynamically.learned.routes,.so
14d20 20 69 74 20 61 6c 6c 6f 77 73 20 4e 49 43 73 20 69 6e 20 64 69 66 66 65 72 65 6e 74 20 56 52 46 .it.allows.NICs.in.different.VRF
14d40 73 20 74 6f 20 75 73 65 20 63 6f 6e 66 6c 69 63 74 69 6e 67 20 6e 65 74 77 6f 72 6b 20 72 61 6e s.to.use.conflicting.network.ran
14d60 67 65 73 20 77 69 74 68 6f 75 74 20 69 73 73 75 65 73 2e 00 41 20 63 6f 6e 6e 65 63 74 69 6f 6e ges.without.issues..A.connection
14d80 20 72 65 73 6f 75 72 63 65 20 64 65 70 6c 6f 79 65 64 20 69 6e 20 41 7a 75 72 65 20 6c 69 6e 6b .resource.deployed.in.Azure.link
14da0 69 6e 67 20 74 68 65 20 41 7a 75 72 65 20 56 4e 65 74 20 67 61 74 65 77 61 79 20 61 6e 64 20 74 ing.the.Azure.VNet.gateway.and.t
14dc0 68 65 20 6c 6f 63 61 6c 20 6e 65 74 77 6f 72 6b 20 67 61 74 65 77 61 79 20 72 65 70 72 65 73 65 he.local.network.gateway.represe
14de0 6e 74 69 6e 67 20 74 68 65 20 56 79 6f 73 20 64 65 76 69 63 65 2e 00 41 20 68 6f 73 74 20 60 60 nting.the.Vyos.device..A.host.``
14e00 76 79 6f 73 2d 6f 6f 62 6d 60 60 20 77 69 6c 6c 20 75 73 65 20 61 73 20 61 20 73 73 68 20 70 72 vyos-oobm``.will.use.as.a.ssh.pr
14e20 6f 78 79 2e 20 54 68 69 73 20 68 6f 73 74 20 69 73 20 6a 75 73 74 20 6e 65 63 65 73 73 61 72 79 oxy..This.host.is.just.necessary
14e40 20 66 6f 72 20 74 68 65 20 4c 61 62 20 74 65 73 74 2e 00 41 20 6b 65 79 20 70 6f 69 6e 74 20 74 .for.the.Lab.test..A.key.point.t
14e60 6f 20 75 6e 64 65 72 73 74 61 6e 64 20 69 73 20 74 68 61 74 20 69 66 20 77 65 20 6e 65 65 64 20 o.understand.is.that.if.we.need.
14e80 74 77 6f 20 56 52 46 73 20 74 6f 20 63 6f 6d 6d 75 6e 69 63 61 74 65 20 62 65 74 77 65 65 6e 20 two.VRFs.to.communicate.between.
14ea0 65 61 63 68 20 6f 74 68 65 72 20 45 58 50 4f 52 54 20 72 74 20 66 72 6f 6d 20 56 52 46 31 20 68 each.other.EXPORT.rt.from.VRF1.h
14ec0 61 73 20 74 6f 20 62 65 20 69 6e 20 74 68 65 20 49 4d 50 4f 52 54 20 72 74 20 6c 69 73 74 20 66 as.to.be.in.the.IMPORT.rt.list.f
14ee0 72 6f 6d 20 56 52 46 32 2e 20 42 75 74 20 74 68 69 73 20 69 73 20 6f 6e 6c 79 20 69 6e 20 4f 4e rom.VRF2..But.this.is.only.in.ON
14f00 45 20 64 69 72 65 63 74 69 6f 6e 2c 20 74 6f 20 63 6f 6d 70 6c 65 74 65 20 74 68 65 20 63 6f 6d E.direction,.to.complete.the.com
14f20 6d 75 6e 69 63 61 74 69 6f 6e 20 74 68 65 20 45 58 50 4f 52 54 20 72 74 20 66 72 6f 6d 20 56 52 munication.the.EXPORT.rt.from.VR
14f40 46 32 20 68 61 73 20 74 6f 20 62 65 20 69 6e 20 74 68 65 20 49 4d 50 4f 52 54 20 72 74 20 6c 69 F2.has.to.be.in.the.IMPORT.rt.li
14f60 73 74 20 66 72 6f 6d 20 56 52 46 31 2e 00 41 20 6c 6f 63 61 6c 20 6e 65 74 77 6f 72 6b 20 67 61 st.from.VRF1..A.local.network.ga
14f80 74 65 77 61 79 20 64 65 70 6c 6f 79 65 64 20 69 6e 20 41 7a 75 72 65 20 72 65 70 72 65 73 65 6e teway.deployed.in.Azure.represen
14fa0 74 69 6e 67 20 74 68 65 20 56 79 6f 73 20 64 65 76 69 63 65 2c 20 6d 61 74 63 68 69 6e 67 20 74 ting.the.Vyos.device,.matching.t
14fc0 68 65 20 62 65 6c 6f 77 20 56 79 6f 73 20 73 65 74 74 69 6e 67 73 20 65 78 63 65 70 74 20 66 6f he.below.Vyos.settings.except.fo
14fe0 72 20 61 64 64 72 65 73 73 20 73 70 61 63 65 2c 20 77 68 69 63 68 20 6f 6e 6c 79 20 72 65 71 75 r.address.space,.which.only.requ
15000 69 72 65 73 20 74 68 65 20 56 79 6f 73 20 70 72 69 76 61 74 65 20 49 50 2c 20 69 6e 20 74 68 69 ires.the.Vyos.private.IP,.in.thi
15020 73 20 65 78 61 6d 70 6c 65 20 31 30 2e 31 30 2e 30 2e 35 2f 33 32 00 41 20 70 61 69 72 20 6f 66 s.example.10.10.0.5/32.A.pair.of
15040 20 41 7a 75 72 65 20 56 4e 65 74 20 47 61 74 65 77 61 79 73 20 64 65 70 6c 6f 79 65 64 20 69 6e .Azure.VNet.Gateways.deployed.in
15060 20 61 63 74 69 76 65 2d 61 63 74 69 76 65 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 77 69 74 .active-active.configuration.wit
15080 68 20 42 47 50 20 65 6e 61 62 6c 65 64 2e 00 41 20 70 61 69 72 20 6f 66 20 41 7a 75 72 65 20 56 h.BGP.enabled..A.pair.of.Azure.V
150a0 4e 65 74 20 47 61 74 65 77 61 79 73 20 64 65 70 6c 6f 79 65 64 20 69 6e 20 61 63 74 69 76 65 2d Net.Gateways.deployed.in.active-
150c0 70 61 73 73 69 76 65 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 77 69 74 68 20 42 47 50 20 65 passive.configuration.with.BGP.e
150e0 6e 61 62 6c 65 64 2e 00 41 20 70 75 62 6c 69 63 2c 20 72 6f 75 74 61 62 6c 65 20 49 50 76 34 20 nabled..A.public,.routable.IPv4.
15100 61 64 64 72 65 73 73 2e 20 54 68 69 73 20 64 6f 65 73 20 6e 6f 74 20 6e 65 63 65 73 73 61 72 69 address..This.does.not.necessari
15120 6c 79 20 6e 65 65 64 20 74 6f 20 62 65 20 73 74 61 74 69 63 2c 20 62 75 74 20 79 6f 75 20 77 69 ly.need.to.be.static,.but.you.wi
15140 6c 6c 20 6e 65 65 64 20 74 6f 20 75 70 64 61 74 65 20 74 68 65 20 74 75 6e 6e 65 6c 20 65 6e 64 ll.need.to.update.the.tunnel.end
15160 70 6f 69 6e 74 20 77 68 65 6e 2f 69 66 20 79 6f 75 72 20 49 50 20 61 64 64 72 65 73 73 20 63 68 point.when/if.your.IP.address.ch
15180 61 6e 67 65 73 2c 20 77 68 69 63 68 20 63 61 6e 20 62 65 20 64 6f 6e 65 20 77 69 74 68 20 61 20 anges,.which.can.be.done.with.a.
151a0 73 63 72 69 70 74 20 61 6e 64 20 61 20 73 63 68 65 64 75 6c 65 64 20 74 61 73 6b 2e 00 41 20 72 script.and.a.scheduled.task..A.r
151c0 75 6c 65 20 6f 72 64 65 72 20 66 6f 72 20 70 72 69 6f 72 69 74 69 7a 69 6e 67 20 74 72 61 66 66 ule.order.for.prioritizing.traff
151e0 69 63 20 69 73 20 75 73 65 66 75 6c 20 69 6e 20 73 63 65 6e 61 72 69 6f 73 20 77 68 65 72 65 20 ic.is.useful.in.scenarios.where.
15200 74 68 65 20 73 65 63 6f 6e 64 61 72 79 20 6c 69 6e 6b 20 68 61 73 20 61 20 6c 6f 77 65 72 20 73 the.secondary.link.has.a.lower.s
15220 70 65 65 64 20 61 6e 64 20 73 68 6f 75 6c 64 20 6f 6e 6c 79 20 63 61 72 72 79 20 68 69 67 68 20 peed.and.should.only.carry.high.
15240 70 72 69 6f 72 69 74 79 20 74 72 61 66 66 69 63 2e 20 49 74 20 69 73 20 61 73 73 75 6d 65 64 20 priority.traffic..It.is.assumed.
15260 66 6f 72 20 74 68 69 73 20 65 78 61 6d 70 6c 65 20 74 68 61 74 20 65 74 68 31 20 69 73 20 63 6f for.this.example.that.eth1.is.co
15280 6e 6e 65 63 74 65 64 20 74 6f 20 61 20 73 6c 6f 77 65 72 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 74 nnected.to.a.slower.connection.t
152a0 68 61 6e 20 65 74 68 30 20 61 6e 64 20 73 68 6f 75 6c 64 20 70 72 69 6f 72 69 74 69 7a 65 20 56 han.eth0.and.should.prioritize.V
152c0 6f 49 50 20 74 72 61 66 66 69 63 2e 00 41 20 73 69 6d 70 6c 65 20 73 6f 6c 75 74 69 6f 6e 20 63 oIP.traffic..A.simple.solution.c
152e0 6f 75 6c 64 20 62 65 20 75 73 69 6e 67 20 64 69 66 66 65 72 65 6e 74 20 72 6f 75 74 69 6e 67 20 ould.be.using.different.routing.
15300 74 61 62 6c 65 73 2c 20 6f 72 20 56 52 46 73 20 66 6f 72 20 61 6c 6c 20 74 68 65 20 6e 65 74 77 tables,.or.VRFs.for.all.the.netw
15320 6f 72 6b 73 20 73 6f 20 77 65 20 63 61 6e 20 6b 65 65 70 20 74 68 65 20 72 6f 75 74 69 6e 67 20 orks.so.we.can.keep.the.routing.
15340 72 65 73 74 72 69 63 74 69 6f 6e 73 2e 20 42 75 74 20 66 6f 72 20 75 73 20 74 6f 20 72 6f 75 74 restrictions..But.for.us.to.rout
15360 65 20 62 65 74 77 65 65 6e 20 74 68 65 20 64 69 66 66 65 72 65 6e 74 20 56 52 46 73 20 77 65 20 e.between.the.different.VRFs.we.
15380 77 6f 75 6c 64 20 6e 65 65 64 20 61 20 63 61 62 6c 65 20 6f 72 20 61 20 6c 6f 67 69 63 61 6c 20 would.need.a.cable.or.a.logical.
153a0 63 6f 6e 6e 65 63 74 69 6f 6e 20 62 65 74 77 65 65 6e 20 65 61 63 68 20 6f 74 68 65 72 3a 00 41 connection.between.each.other:.A
153c0 44 44 52 45 53 53 31 30 20 63 68 61 6e 67 65 20 43 53 30 20 2d 3e 20 43 53 34 20 73 6f 75 72 63 DDRESS10.change.CS0.->.CS4.sourc
153e0 65 20 31 37 32 2e 31 37 2e 31 2e 32 2f 33 32 00 41 44 44 52 45 53 53 32 30 20 63 68 61 6e 67 65 e.172.17.1.2/32.ADDRESS20.change
15400 20 43 53 30 20 2d 3e 20 43 53 35 20 73 6f 75 72 63 65 20 31 37 32 2e 31 37 2e 31 2e 33 2f 33 32 .CS0.->.CS5.source.172.17.1.3/32
15420 00 41 44 44 52 45 53 53 33 30 20 63 68 61 6e 67 65 20 43 53 30 20 2d 3e 20 43 53 36 20 73 6f 75 .ADDRESS30.change.CS0.->.CS6.sou
15440 72 63 65 20 31 37 32 2e 31 37 2e 31 2e 34 2f 33 32 00 41 63 63 65 70 74 20 61 63 63 65 73 73 20 rce.172.17.1.4/32.Accept.access.
15460 74 6f 20 72 6f 75 74 65 72 20 69 74 73 65 6c 66 2e 00 41 63 63 65 70 74 20 61 6c 6c 20 41 52 50 to.router.itself..Accept.all.ARP
15480 20 70 61 63 6b 65 74 73 2e 00 41 63 63 65 70 74 20 61 6c 6c 20 44 48 43 50 20 64 69 73 63 6f 76 .packets..Accept.all.DHCP.discov
154a0 65 72 20 70 61 63 6b 65 74 73 2e 00 41 63 63 65 70 74 20 61 6c 6c 20 49 50 76 34 20 63 6f 6e 6e er.packets..Accept.all.IPv4.conn
154c0 65 63 74 69 6f 6e 73 2e 00 41 63 63 65 70 74 20 6f 6e 6c 79 20 44 48 43 50 20 6f 66 66 65 72 73 ections..Accept.only.DHCP.offers
154e0 20 66 72 6f 6d 20 76 61 6c 69 64 20 73 65 72 76 65 72 20 61 6e 64 7c 6f 72 20 74 72 75 73 74 65 .from.valid.server.and|or.truste
15500 64 20 62 72 69 64 67 65 20 70 6f 72 74 2e 00 41 63 63 65 70 74 20 6f 6e 6c 79 20 49 50 76 36 20 d.bridge.port..Accept.only.IPv6.
15520 63 6f 6d 6d 75 6e 69 63 61 74 69 6f 6e 20 77 68 69 74 68 69 6e 20 74 68 65 20 62 72 69 64 67 65 communication.whithin.the.bridge
15540 2e 00 41 63 63 65 73 73 20 74 6f 20 74 68 65 20 72 6f 75 74 65 72 20 69 74 73 65 6c 66 20 69 73 ..Access.to.the.router.itself.is
15560 20 63 6f 6e 74 72 6f 6c 6c 65 64 20 62 79 20 74 68 65 20 62 61 73 65 20 63 68 61 69 6e 20 60 60 .controlled.by.the.base.chain.``
15580 69 6e 70 75 74 60 60 2c 20 61 6e 64 20 72 75 6c 65 73 20 74 6f 20 61 63 63 6f 6d 70 6c 69 73 68 input``,.and.rules.to.accomplish
155a0 20 61 6c 6c 20 74 68 65 20 72 65 71 75 69 72 65 6d 65 6e 74 73 20 61 72 65 3a 00 41 63 63 6f 75 .all.the.requirements.are:.Accou
155c0 6e 74 20 61 74 20 68 74 74 70 73 3a 2f 2f 77 77 77 2e 74 75 6e 6e 65 6c 62 72 6f 6b 65 72 2e 6e nt.at.https://www.tunnelbroker.n
155e0 65 74 2f 00 41 63 74 69 76 65 20 44 69 72 65 63 74 6f 72 79 20 6f 6e 20 57 69 6e 64 6f 77 73 20 et/.Active.Directory.on.Windows.
15600 73 65 72 76 65 72 00 41 64 64 20 28 74 65 6d 70 6f 72 61 72 79 29 20 64 65 66 61 75 6c 74 20 72 server.Add.(temporary).default.r
15620 6f 75 74 65 00 41 64 64 20 61 20 73 69 6d 70 6c 65 20 70 6c 61 79 62 6f 6f 6b 20 77 69 74 68 20 oute.Add.a.simple.playbook.with.
15640 74 68 65 20 74 61 73 6b 73 20 66 6f 72 20 65 61 63 68 20 72 6f 75 74 65 72 3a 00 41 64 64 20 61 the.tasks.for.each.router:.Add.a
15660 6c 6c 20 74 68 65 20 56 79 4f 53 20 68 6f 73 74 73 3a 00 41 64 64 20 61 6c 6c 20 74 68 65 20 68 ll.the.VyOS.hosts:.Add.all.the.h
15680 6f 73 74 73 20 6f 66 20 56 79 4f 53 3a 00 41 64 64 20 67 65 6e 65 72 61 6c 20 76 61 72 69 61 62 osts.of.VyOS:.Add.general.variab
156a0 6c 65 73 3a 00 41 64 64 20 74 68 65 20 4c 44 41 50 20 70 6c 75 67 69 6e 20 63 6f 6e 66 69 67 75 les:.Add.the.LDAP.plugin.configu
156c0 72 61 74 69 6f 6e 20 66 69 6c 65 20 60 2f 63 6f 6e 66 69 67 2f 61 75 74 68 2f 6c 64 61 70 2d 61 ration.file.`/config/auth/ldap-a
156e0 75 74 68 2e 63 6f 6e 66 69 67 60 00 41 64 64 20 74 68 65 20 73 69 6d 70 6c 65 20 70 6c 61 79 62 uth.config`.Add.the.simple.playb
15700 6f 6f 6b 20 77 69 74 68 20 74 68 65 20 74 61 73 6b 73 20 66 6f 72 20 65 61 63 68 20 72 6f 75 74 ook.with.the.tasks.for.each.rout
15720 65 72 3a 00 41 64 64 69 6e 67 20 61 20 72 75 6c 65 20 66 6f 72 20 74 68 65 20 73 65 63 6f 6e 64 er:.Adding.a.rule.for.the.second
15740 20 69 6e 74 65 72 66 61 63 65 00 41 64 76 65 72 74 69 73 65 20 63 6f 6e 6e 65 63 74 65 64 20 72 .interface.Advertise.connected.r
15760 6f 75 74 65 73 00 41 66 74 65 72 20 61 6c 6c 20 69 73 20 64 6f 6e 65 20 61 6e 64 20 63 6f 6d 6d outes.After.all.is.done.and.comm
15780 69 74 2c 20 6c 65 74 27 73 20 74 61 6b 65 20 61 20 6c 6f 6f 6b 20 69 66 20 74 68 65 20 57 69 72 it,.let's.take.a.look.if.the.Wir
157a0 65 67 75 61 72 64 20 69 6e 74 65 72 66 61 63 65 20 69 73 20 75 70 20 61 6e 64 20 72 75 6e 6e 69 eguard.interface.is.up.and.runni
157c0 6e 67 2e 00 41 66 74 65 72 20 63 6f 6e 66 69 67 75 72 65 64 20 61 6c 6c 20 74 68 65 20 56 52 46 ng..After.configured.all.the.VRF
157e0 73 20 69 6e 76 6f 6c 76 65 64 20 69 6e 20 74 68 69 73 20 74 6f 70 6f 6c 6f 67 79 20 77 65 20 74 s.involved.in.this.topology.we.t
15800 61 6b 65 20 61 20 64 65 65 70 65 72 20 6c 6f 6f 6b 20 61 74 20 62 6f 74 68 20 42 47 50 20 61 6e ake.a.deeper.look.at.both.BGP.an
15820 64 20 52 6f 75 74 69 6e 67 20 74 61 62 6c 65 20 66 6f 72 20 74 68 65 20 56 52 46 20 4c 41 4e 31 d.Routing.table.for.the.VRF.LAN1
15840 00 41 66 74 65 72 20 73 6f 6d 65 20 74 65 73 74 69 6e 67 2c 20 77 65 20 63 61 6e 20 63 68 65 63 .After.some.testing,.we.can.chec
15860 6b 20 49 50 53 65 63 20 73 74 61 74 75 73 2c 20 61 6e 64 20 63 6f 75 6e 74 65 72 20 6f 6e 20 65 k.IPSec.status,.and.counter.on.e
15880 76 65 72 79 20 74 75 6e 6e 65 6c 3a 00 41 66 74 65 72 20 73 6f 6d 65 20 74 65 73 74 69 6e 67 2c very.tunnel:.After.some.testing,
158a0 20 77 65 20 63 61 6e 20 63 68 65 63 6b 20 69 70 73 65 63 20 73 74 61 74 75 73 2c 20 61 6e 64 20 .we.can.check.ipsec.status,.and.
158c0 63 6f 75 6e 74 65 72 20 6f 6e 20 65 76 65 72 79 20 74 75 6e 6e 65 6c 3a 00 41 66 74 65 72 20 74 counter.on.every.tunnel:.After.t
158e0 68 65 20 69 6e 74 65 72 66 61 63 65 20 65 74 68 30 20 6f 6e 20 72 6f 75 74 65 72 20 56 79 4f 53 he.interface.eth0.on.router.VyOS
15900 33 00 41 66 74 65 72 20 74 68 69 73 2c 20 77 65 20 6e 65 65 64 20 74 68 65 20 44 48 43 50 2d 53 3.After.this,.we.need.the.DHCP-S
15920 65 72 76 65 72 20 61 6e 64 20 52 65 6c 61 79 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 2e 20 54 erver.and.Relay.configuration..T
15940 6f 20 67 65 74 20 61 20 74 65 73 74 61 62 6c 65 20 72 65 73 75 6c 74 2c 20 77 65 20 6a 75 73 74 o.get.a.testable.result,.we.just
15960 20 68 61 76 65 20 6f 6e 65 20 49 50 20 69 6e 20 74 68 65 20 44 48 43 50 20 72 61 6e 67 65 2e 20 .have.one.IP.in.the.DHCP.range..
15980 45 78 70 61 6e 64 20 69 74 20 61 73 20 79 6f 75 20 6e 65 65 64 20 69 74 2e 00 41 66 74 65 72 20 Expand.it.as.you.need.it..After.
159a0 79 6f 75 20 68 61 76 65 20 65 61 63 68 20 70 75 62 6c 69 63 20 6b 65 79 2e 20 54 68 65 20 77 69 you.have.each.public.key..The.wi
159c0 72 65 67 75 61 72 64 20 69 6e 74 65 72 66 61 63 65 73 20 63 61 6e 20 62 65 20 73 65 74 75 70 2e reguard.interfaces.can.be.setup.
159e0 00 41 6c 6c 20 6f 75 74 67 6f 69 6e 67 20 70 61 63 6b 65 74 73 20 61 72 65 20 61 73 73 69 67 6e .All.outgoing.packets.are.assign
15a00 65 64 20 74 68 65 20 73 6f 75 72 63 65 20 61 64 64 72 65 73 73 20 6f 66 20 74 68 65 20 61 73 73 ed.the.source.address.of.the.ass
15a20 69 67 6e 65 64 20 69 6e 74 65 72 66 61 63 65 20 28 53 4e 41 54 29 2e 00 41 6c 6c 20 74 72 61 66 igned.interface.(SNAT)..All.traf
15a40 66 69 63 20 63 6f 6d 69 6e 67 20 69 6e 20 74 68 72 6f 75 67 68 20 65 74 68 32 20 69 73 20 62 61 fic.coming.in.through.eth2.is.ba
15a60 6c 61 6e 63 65 64 20 62 65 74 77 65 65 6e 20 65 74 68 30 20 61 6e 64 20 65 74 68 31 20 6f 6e 20 lanced.between.eth0.and.eth1.on.
15a80 74 68 65 20 72 6f 75 74 65 72 2e 00 41 6c 6c 6f 77 20 44 48 43 50 76 36 20 70 61 63 6b 65 74 73 the.router..Allow.DHCPv6.packets
15aa0 20 66 6f 72 20 72 6f 75 74 65 72 00 41 6c 6c 6f 77 20 44 4e 53 20 72 65 71 75 65 73 74 73 20 6f .for.router.Allow.DNS.requests.o
15ac0 6e 6c 79 20 6f 6e 6c 79 20 66 6f 72 20 6c 6f 63 61 6c 20 6e 65 74 77 6f 72 6b 73 2e 00 41 6c 6c nly.only.for.local.networks..All
15ae0 6f 77 20 49 43 4d 50 20 6f 6e 20 61 6c 6c 20 69 6e 74 65 72 66 61 63 65 73 2e 00 41 6c 6c 6f 77 ow.ICMP.on.all.interfaces..Allow
15b00 20 61 63 63 65 73 73 20 74 6f 20 74 68 65 20 72 6f 75 74 65 72 20 6f 6e 6c 79 20 66 72 6f 6d 20 .access.to.the.router.only.from.
15b20 74 72 75 73 74 65 64 20 6e 65 74 77 6f 72 6b 73 2e 00 41 6c 6c 6f 77 20 61 6c 6c 20 65 73 74 61 trusted.networks..Allow.all.esta
15b40 62 6c 69 73 68 65 64 20 61 6e 64 20 72 65 6c 61 74 65 64 20 74 72 61 66 66 69 63 20 66 6f 72 20 blished.and.related.traffic.for.
15b60 72 6f 75 74 65 72 20 61 6e 64 20 4c 41 4e 00 41 6c 6c 6f 77 20 61 6c 6c 20 69 63 6d 70 76 36 20 router.and.LAN.Allow.all.icmpv6.
15b80 70 61 63 6b 65 74 73 20 66 6f 72 20 72 6f 75 74 65 72 20 61 6e 64 20 4c 41 4e 00 41 6c 6c 6f 77 packets.for.router.and.LAN.Allow
15ba0 20 61 6c 6c 20 6e 65 77 20 63 6f 6e 6e 65 63 74 69 6f 6e 73 20 66 72 6f 6d 20 6c 6f 63 61 6c 20 .all.new.connections.from.local.
15bc0 73 75 62 6e 65 74 73 2e 00 41 6c 6c 6f 77 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 74 6f 20 50 52 4f subnets..Allow.connection.to.PRO
15be0 44 2e 00 41 6c 6c 6f 77 20 63 6f 6e 6e 65 63 74 69 6f 6e 73 20 66 72 6f 6d 20 4c 41 4e 73 20 74 D..Allow.connections.from.LANs.t
15c00 6f 20 4c 41 4e 73 20 74 68 72 6f 75 67 68 20 74 68 65 20 74 75 6e 6e 65 6c 2e 00 41 6c 6c 6f 77 o.LANs.through.the.tunnel..Allow
15c20 20 63 6f 6e 6e 65 63 74 69 6f 6e 73 20 66 72 6f 6d 20 4c 41 4e 73 20 74 6f 20 4c 41 4e 73 20 74 .connections.from.LANs.to.LANs.t
15c40 68 72 6f 75 67 68 74 20 74 68 65 20 74 75 6e 6e 65 6c 2e 00 41 6c 6c 6f 77 20 63 6f 6e 6e 65 63 hrought.the.tunnel..Allow.connec
15c60 74 69 6f 6e 73 20 74 6f 20 4c 41 4e 20 61 6e 64 20 50 52 4f 44 2e 00 41 6c 6c 6f 77 20 63 6f 6e tions.to.LAN.and.PROD..Allow.con
15c80 6e 65 63 74 69 6f 6e 73 20 74 6f 20 50 52 4f 44 2e 00 41 6c 6c 6f 77 20 63 6f 6e 6e 65 63 74 69 nections.to.PROD..Allow.connecti
15ca0 6f 6e 73 20 74 6f 20 62 72 69 64 67 65 20 62 72 31 2e 00 41 6c 6c 6f 77 20 63 6f 6e 6e 65 63 74 ons.to.bridge.br1..Allow.connect
15cc0 69 6f 6e 73 20 74 6f 20 69 6e 74 65 72 6e 65 74 00 41 6c 6c 6f 77 20 63 6f 6e 6e 65 63 74 69 6f ions.to.internet.Allow.connectio
15ce0 6e 73 20 74 6f 20 69 6e 74 65 72 6e 65 74 28 57 41 4e 29 2e 00 41 6c 6c 6f 77 20 63 6f 6e 6e 65 ns.to.internet(WAN)..Allow.conne
15d00 63 74 69 6f 6e 73 20 74 6f 20 69 6e 74 65 72 6e 65 74 2e 00 41 6c 6c 6f 77 20 63 6f 6e 6e 65 63 ctions.to.internet..Allow.connec
15d20 74 69 6f 6e 73 20 74 6f 20 74 68 65 20 72 6f 75 74 65 72 2e 00 41 6c 6c 6f 77 20 64 6e 73 20 72 tions.to.the.router..Allow.dns.r
15d40 65 71 75 65 73 74 73 20 6f 6e 6c 79 20 6f 6e 6c 79 20 66 6f 72 20 6c 6f 63 61 6c 20 6e 65 74 77 equests.only.only.for.local.netw
15d60 6f 72 6b 73 2e 00 41 6c 6c 6f 77 20 69 63 6d 70 20 6f 6e 20 61 6c 6c 20 69 6e 74 65 72 66 61 63 orks..Allow.icmp.on.all.interfac
15d80 65 73 2e 00 41 6c 73 6f 20 77 65 20 63 61 6e 20 76 65 72 69 66 79 20 68 6f 77 20 50 45 20 64 65 es..Also.we.can.verify.how.PE.de
15da0 76 69 63 65 73 20 72 65 63 65 69 76 65 73 20 56 50 4e 76 34 20 6e 65 74 77 6f 72 6b 73 20 66 72 vices.receives.VPNv4.networks.fr
15dc0 6f 6d 20 74 68 65 20 52 52 73 20 61 6e 64 20 69 6e 73 74 61 6c 6c 69 6e 67 20 74 68 65 6d 20 74 om.the.RRs.and.installing.them.t
15de0 6f 20 74 68 65 20 73 70 65 63 69 66 69 63 20 63 75 73 74 6f 6d 65 72 20 56 52 46 73 3a 00 41 6c o.the.specific.customer.VRFs:.Al
15e00 73 6f 2c 20 77 65 20 61 72 65 20 61 64 64 69 6e 67 20 67 6c 6f 62 61 6c 20 73 74 61 74 65 20 70 so,.we.are.adding.global.state.p
15e20 6f 6c 69 63 69 65 73 2c 20 69 6e 20 6f 72 64 65 72 20 74 6f 20 61 6c 6c 6f 77 20 65 73 74 61 62 olicies,.in.order.to.allow.estab
15e40 6c 69 73 68 65 64 20 61 6e 64 20 72 65 6c 61 74 65 64 20 74 72 61 66 66 69 63 2c 20 69 6e 20 6f lished.and.related.traffic,.in.o
15e60 72 64 65 72 20 6e 6f 74 20 74 6f 20 64 72 6f 70 20 76 61 6c 69 64 20 72 65 73 70 6f 6e 73 65 73 rder.not.to.drop.valid.responses
15e80 3a 00 41 6c 73 6f 2c 20 77 65 20 61 72 65 20 67 6f 69 6e 67 20 74 6f 20 75 73 65 20 66 69 72 65 :.Also,.we.are.going.to.use.fire
15ea0 77 61 6c 6c 20 69 6e 74 65 72 66 61 63 65 20 67 72 6f 75 70 73 20 69 6e 20 6f 72 64 65 72 20 74 wall.interface.groups.in.order.t
15ec0 6f 20 73 69 6d 70 6c 69 66 79 20 74 68 65 20 66 69 72 65 77 61 6c 6c 20 63 6f 6e 66 69 67 75 72 o.simplify.the.firewall.configur
15ee0 61 74 69 6f 6e 2e 00 41 6c 73 6f 2c 20 77 65 20 63 61 6e 20 63 68 65 63 6b 20 66 69 72 65 77 61 ation..Also,.we.can.check.firewa
15f00 6c 6c 20 63 6f 75 6e 74 65 72 73 3a 00 41 6e 20 4c 33 56 50 4e 20 63 6f 6e 73 69 73 74 73 20 6f ll.counters:.An.L3VPN.consists.o
15f20 66 20 6d 75 6c 74 69 70 6c 65 20 61 63 63 65 73 73 20 6c 69 6e 6b 73 2c 20 6d 75 6c 74 69 70 6c f.multiple.access.links,.multipl
15f40 65 20 56 50 4e 20 72 6f 75 74 69 6e 67 20 61 6e 64 20 66 6f 72 77 61 72 64 69 6e 67 20 28 56 52 e.VPN.routing.and.forwarding.(VR
15f60 46 29 20 74 61 62 6c 65 73 2c 20 61 6e 64 20 6d 75 6c 74 69 70 6c 65 20 4d 50 4c 53 20 70 61 74 F).tables,.and.multiple.MPLS.pat
15f80 68 73 20 6f 72 20 6d 75 6c 74 69 70 6c 65 20 50 32 4d 50 20 4c 53 50 73 2e 20 41 6e 20 4c 33 56 hs.or.multiple.P2MP.LSPs..An.L3V
15fa0 50 4e 20 63 61 6e 20 62 65 20 63 6f 6e 66 69 67 75 72 65 64 20 74 6f 20 63 6f 6e 6e 65 63 74 20 PN.can.be.configured.to.connect.
15fc0 74 77 6f 20 6f 72 20 6d 6f 72 65 20 63 75 73 74 6f 6d 65 72 20 73 69 74 65 73 2e 20 49 6e 20 68 two.or.more.customer.sites..In.h
15fe0 75 62 2d 61 6e 64 2d 73 70 6f 6b 65 20 4d 50 4c 53 20 4c 33 56 50 4e 20 65 6e 76 69 72 6f 6e 6d ub-and-spoke.MPLS.L3VPN.environm
16000 65 6e 74 73 2c 20 74 68 65 20 73 70 6f 6b 65 20 72 6f 75 74 65 72 73 20 6e 65 65 64 20 74 6f 20 ents,.the.spoke.routers.need.to.
16020 68 61 76 65 20 75 6e 69 71 75 65 20 52 6f 75 74 65 20 44 69 73 74 69 6e 67 75 69 73 68 65 72 73 have.unique.Route.Distinguishers
16040 20 28 52 44 73 29 2e 20 49 6e 20 6f 72 64 65 72 20 74 6f 20 75 73 65 20 74 68 65 20 68 75 62 20 .(RDs)..In.order.to.use.the.hub.
16060 73 69 74 65 20 61 73 20 61 20 74 72 61 6e 73 69 74 20 70 6f 69 6e 74 20 66 6f 72 20 63 6f 6e 6e site.as.a.transit.point.for.conn
16080 65 63 74 69 76 69 74 79 20 69 6e 20 73 75 63 68 20 61 6e 20 65 6e 76 69 72 6f 6e 6d 65 6e 74 2c ectivity.in.such.an.environment,
160a0 20 74 68 65 20 73 70 6f 6b 65 20 73 69 74 65 73 20 65 78 70 6f 72 74 20 74 68 65 69 72 20 72 6f .the.spoke.sites.export.their.ro
160c0 75 74 65 73 20 74 6f 20 74 68 65 20 68 75 62 2e 20 53 70 6f 6b 65 73 20 63 61 6e 20 74 61 6c 6b utes.to.the.hub..Spokes.can.talk
160e0 20 74 6f 20 68 75 62 73 2c 20 62 75 74 20 6e 65 76 65 72 20 68 61 76 65 20 64 69 72 65 63 74 20 .to.hubs,.but.never.have.direct.
16100 70 61 74 68 73 20 74 6f 20 6f 74 68 65 72 20 73 70 6f 6b 65 73 2e 20 41 6c 6c 20 74 72 61 66 66 paths.to.other.spokes..All.traff
16120 69 63 20 62 65 74 77 65 65 6e 20 73 70 6f 6b 65 73 20 69 73 20 63 6f 6e 74 72 6f 6c 6c 65 64 20 ic.between.spokes.is.controlled.
16140 61 6e 64 20 64 65 6c 69 76 65 72 65 64 20 6f 76 65 72 20 74 68 65 20 68 75 62 20 73 69 74 65 2e and.delivered.over.the.hub.site.
16160 00 41 6e 64 20 4e 41 54 20 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 3a 00 41 6e 64 20 62 65 66 6f .And.NAT.Configuration:.And.befo
16180 72 65 20 66 69 72 65 77 61 6c 6c 20 72 75 6c 65 73 20 61 72 65 20 73 68 6f 77 6e 2c 20 77 65 20 re.firewall.rules.are.shown,.we.
161a0 6e 65 65 64 20 74 6f 20 70 61 79 20 61 74 74 65 6e 74 69 6f 6e 20 68 6f 77 20 74 6f 20 63 6f 6e need.to.pay.attention.how.to.con
161c0 66 69 67 75 72 65 20 61 6e 64 20 6d 61 74 63 68 20 69 6e 74 65 72 66 61 63 65 73 20 61 6e 64 20 figure.and.match.interfaces.and.
161e0 56 52 46 73 2e 20 49 6e 20 63 61 73 65 20 77 68 65 72 65 20 61 6e 20 69 6e 74 65 72 66 61 63 65 VRFs..In.case.where.an.interface
16200 20 69 73 20 61 73 73 69 67 6e 65 64 20 74 6f 20 61 20 6e 6f 6e 2d 64 65 66 61 75 6c 74 20 56 52 .is.assigned.to.a.non-default.VR
16220 46 2c 20 69 66 20 77 65 20 77 61 6e 74 20 74 6f 20 75 73 65 20 69 6e 62 6f 75 6e 64 2d 69 6e 74 F,.if.we.want.to.use.inbound-int
16240 65 72 66 61 63 65 20 6f 72 20 6f 75 74 62 6f 75 6e 64 2d 69 6e 74 65 72 66 61 63 65 20 69 6e 20 erface.or.outbound-interface.in.
16260 66 69 72 65 77 61 6c 6c 20 72 75 6c 65 73 2c 20 77 65 20 6e 65 65 64 20 74 6f 3a 00 41 6e 64 20 firewall.rules,.we.need.to:.And.
16280 66 69 6e 61 6c 6c 79 2c 20 77 65 20 6e 65 65 64 20 74 6f 20 61 6c 6c 6f 77 20 69 6e 70 75 74 20 finally,.we.need.to.allow.input.
162a0 63 6f 6e 6e 65 63 74 69 6f 6e 73 20 74 6f 20 74 68 65 20 72 6f 75 74 65 72 20 69 74 73 65 6c 66 connections.to.the.router.itself
162c0 20 6f 6e 6c 79 20 66 72 6f 6d 20 76 72 66 20 4d 47 4d 54 3a 00 41 6e 64 20 66 6f 72 20 74 72 61 .only.from.vrf.MGMT:.And.for.tra
162e0 66 66 69 63 20 74 68 61 74 20 69 73 20 67 6f 69 6e 67 20 74 6f 20 6f 74 68 65 72 20 6c 6f 63 61 ffic.that.is.going.to.other.loca
16300 6c 20 6e 65 74 77 6f 72 6b 73 2c 20 61 6e 64 20 74 6f 20 68 65 20 49 6e 74 65 72 6e 65 74 2c 20 l.networks,.and.to.he.Internet,.
16320 77 65 20 6e 65 65 64 20 74 6f 20 75 73 65 20 74 68 65 20 62 61 73 65 20 63 68 61 69 6e 20 60 60 we.need.to.use.the.base.chain.``
16340 66 6f 72 77 61 72 64 60 60 2e 20 41 73 20 69 6e 20 74 68 65 20 62 72 69 64 67 65 20 66 69 72 65 forward``..As.in.the.bridge.fire
16360 77 61 6c 6c 2c 20 77 65 20 61 72 65 20 67 6f 69 6e 67 20 74 6f 20 75 73 65 20 63 75 73 74 6f 6d wall,.we.are.going.to.use.custom
16380 20 72 75 6c 65 73 65 74 73 20 66 6f 72 20 65 61 63 68 20 62 72 69 64 67 65 2c 20 74 68 61 74 20 .rulesets.for.each.bridge,.that.
163a0 77 6f 75 6c 64 20 62 65 20 75 73 65 64 20 69 6e 20 74 68 65 20 60 60 66 6f 72 77 61 72 64 60 60 would.be.used.in.the.``forward``
163c0 20 63 68 61 69 6e 2e 20 54 68 6f 73 65 20 72 75 6c 65 73 65 74 73 20 61 72 65 20 60 60 69 70 2d .chain..Those.rulesets.are.``ip-
163e0 62 72 31 2d 66 77 64 60 60 20 61 6e 64 20 60 60 69 70 2d 62 72 32 2d 66 77 64 60 60 3a 00 41 6e br1-fwd``.and.``ip-br2-fwd``:.An
16400 64 20 70 69 6e 67 20 74 68 65 20 42 72 61 6e 63 68 20 50 43 20 66 72 6f 6d 20 79 6f 75 72 20 63 d.ping.the.Branch.PC.from.your.c
16420 65 6e 74 72 61 6c 20 72 6f 75 74 65 72 20 74 6f 20 63 68 65 63 6b 20 74 68 65 20 72 65 73 70 6f entral.router.to.check.the.respo
16440 6e 73 65 2e 00 41 6e 64 20 73 68 6f 77 20 61 6c 6c 20 44 48 43 50 20 4c 65 61 73 65 73 00 41 6e nse..And.show.all.DHCP.Leases.An
16460 64 20 74 68 65 20 60 60 63 6c 69 65 6e 74 60 60 20 74 6f 20 72 65 63 65 69 76 65 20 61 6e 20 49 d.the.``client``.to.receive.an.I
16480 50 76 36 20 61 64 64 72 65 73 73 20 77 69 74 68 20 73 74 61 74 65 6c 65 73 73 20 61 75 74 6f 63 Pv6.address.with.stateless.autoc
164a0 6f 6e 66 69 67 2e 00 41 6e 64 20 74 68 65 20 63 6f 6e 74 65 6e 74 20 6f 66 20 74 68 65 20 63 75 onfig..And.the.content.of.the.cu
164c0 73 74 6f 6d 20 72 75 6c 65 73 65 74 73 3a 00 41 6e 64 20 74 68 65 6e 20 63 72 65 61 74 65 20 74 stom.rulesets:.And.then.create.t
164e0 68 65 20 63 75 73 74 6f 6d 20 72 75 6c 65 73 65 74 73 3a 00 41 6e 64 20 77 69 74 68 20 6f 70 65 he.custom.rulesets:.And.with.ope
16500 72 61 74 69 6f 6e 61 6c 20 6d 6f 64 65 20 63 6f 6d 6d 61 6e 64 73 2c 20 77 65 20 63 61 6e 20 63 rational.mode.commands,.we.can.c
16520 68 65 63 6b 20 72 75 6c 65 73 20 6d 61 74 63 68 65 72 73 2c 20 61 63 74 69 6f 6e 73 2c 20 61 6e heck.rules.matchers,.actions,.an
16540 64 20 63 6f 75 6e 74 65 72 73 2e 00 41 6e 73 69 62 6c 65 20 45 78 61 6d 70 6c 65 20 74 6f 70 6f d.counters..Ansible.Example.topo
16560 6c 6f 67 79 20 69 6d 61 67 65 00 41 6e 73 69 62 6c 65 20 65 78 61 6d 70 6c 65 00 41 6e 79 20 69 logy.image.Ansible.example.Any.i
16580 6e 66 6f 72 6d 61 74 69 6f 6e 20 72 65 6c 61 74 65 64 20 74 6f 20 61 20 56 52 46 20 69 73 20 6e nformation.related.to.a.VRF.is.n
165a0 6f 74 20 65 78 63 68 61 6e 67 65 64 20 62 65 74 77 65 65 6e 20 64 65 76 69 63 65 73 20 2d 6f 72 ot.exchanged.between.devices.-or
165c0 20 69 6e 20 74 68 65 20 73 61 6d 65 20 64 65 76 69 63 65 2d 20 62 79 20 64 65 66 61 75 6c 74 2c .in.the.same.device-.by.default,
165e0 20 74 68 69 73 20 69 73 20 61 20 74 65 63 68 6e 69 71 75 65 20 63 61 6c 6c 65 64 20 2a 2a 56 52 .this.is.a.technique.called.**VR
16600 46 2d 4c 69 74 65 2a 2a 2e 00 41 70 70 65 6e 64 69 78 2d 41 00 41 70 70 65 6e 64 69 78 2d 42 00 F-Lite**..Appendix-A.Appendix-B.
16620 41 73 20 61 20 72 65 6d 69 6e 64 65 72 2c 20 68 65 72 65 27 73 20 61 20 6c 69 6e 6b 20 74 6f 20 As.a.reminder,.here's.a.link.to.
16640 74 68 65 20 3a 64 6f 63 3a 60 66 69 72 65 77 61 6c 6c 20 64 6f 63 75 6d 65 6e 74 61 74 69 6f 6e the.:doc:`firewall.documentation
16660 20 3c 2f 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 2f 66 69 72 65 77 61 6c 6c 2f 69 6e 64 65 78 3e .</configuration/firewall/index>
16680 60 2c 20 77 68 65 72 65 20 79 6f 75 20 63 61 6e 20 66 69 6e 64 20 6d 6f 72 65 20 69 6e 66 6f 72 `,.where.you.can.find.more.infor
166a0 6d 61 74 69 6f 6e 20 61 62 6f 75 74 20 74 68 65 20 70 61 63 6b 65 74 20 66 6c 6f 77 20 66 6f 72 mation.about.the.packet.flow.for
166c0 20 74 72 61 66 66 69 63 20 74 68 61 74 20 63 6f 6d 65 73 20 66 72 6f 6d 20 62 72 69 64 67 65 20 .traffic.that.comes.from.bridge.
166e0 6c 61 79 65 72 20 61 6e 64 20 73 68 6f 75 6c 64 20 62 65 20 61 6e 61 6c 69 7a 65 64 20 62 79 20 layer.and.should.be.analized.by.
16700 74 68 65 20 49 50 20 66 69 72 65 77 61 6c 6c 2e 00 41 73 20 61 20 72 65 6d 69 6e 64 65 72 2c 20 the.IP.firewall..As.a.reminder,.
16720 6f 6e 6c 79 20 61 64 76 65 72 74 69 73 65 20 72 6f 75 74 65 73 20 74 68 61 74 20 79 6f 75 20 61 only.advertise.routes.that.you.a
16740 72 65 20 74 68 65 20 64 65 66 61 75 6c 74 20 72 6f 75 74 65 72 20 66 6f 72 2e 20 54 68 69 73 20 re.the.default.router.for..This.
16760 69 73 20 77 68 79 20 77 65 20 61 72 65 20 4e 4f 54 20 61 6e 6e 6f 75 6e 63 69 6e 67 20 74 68 65 is.why.we.are.NOT.announcing.the
16780 20 31 39 32 2e 30 2e 32 2e 30 2f 32 34 20 6e 65 74 77 6f 72 6b 2c 20 62 65 63 61 75 73 65 20 69 .192.0.2.0/24.network,.because.i
167a0 66 20 74 68 61 74 20 77 61 73 20 61 6e 6e 6f 75 6e 63 65 64 20 69 6e 74 6f 20 4f 53 50 46 2c 20 f.that.was.announced.into.OSPF,.
167c0 74 68 65 20 6f 74 68 65 72 20 72 6f 75 74 65 72 73 20 77 6f 75 6c 64 20 74 72 79 20 74 6f 20 63 the.other.routers.would.try.to.c
167e0 6f 6e 6e 65 63 74 20 74 6f 20 74 68 61 74 20 6e 65 74 77 6f 72 6b 20 6f 76 65 72 20 61 20 74 75 onnect.to.that.network.over.a.tu
16800 6e 6e 65 6c 20 74 68 61 74 20 63 6f 6e 6e 65 63 74 73 20 74 6f 20 74 68 61 74 20 6e 65 74 77 6f nnel.that.connects.to.that.netwo
16820 72 6b 21 00 41 73 20 65 78 70 6f 73 65 64 20 69 6e 20 74 68 65 20 64 69 61 67 72 61 6d 2c 20 74 rk!.As.exposed.in.the.diagram,.t
16840 68 65 72 65 20 61 72 65 20 66 6f 75 72 20 56 52 46 73 2e 20 54 68 65 73 65 20 56 52 46 73 20 61 here.are.four.VRFs..These.VRFs.a
16860 72 65 20 60 60 4d 47 4d 54 60 60 2c 20 60 60 57 41 4e 60 60 2c 20 60 60 4c 41 4e 60 60 20 61 6e re.``MGMT``,.``WAN``,.``LAN``.an
16880 64 20 60 60 50 52 4f 44 60 60 2c 20 61 6e 64 20 74 68 65 69 72 20 72 65 71 75 69 72 65 6d 65 6e d.``PROD``,.and.their.requiremen
168a0 74 73 20 61 72 65 3a 00 41 73 20 73 61 69 64 20 62 65 66 6f 72 65 2c 20 77 65 20 61 72 65 20 67 ts.are:.As.said.before,.we.are.g
168c0 6f 69 6e 67 20 74 6f 20 63 72 65 61 74 65 20 63 75 73 74 6f 6d 20 66 69 72 65 77 61 6c 6c 20 72 oing.to.create.custom.firewall.r
168e0 75 6c 65 73 65 74 73 20 66 6f 72 20 65 61 63 68 20 62 72 69 64 67 65 2c 20 74 68 61 74 20 77 69 ulesets.for.each.bridge,.that.wi
16900 6c 6c 20 62 65 20 75 73 65 64 20 69 6e 20 74 68 65 20 60 60 70 72 65 72 6f 75 74 69 6e 67 60 60 ll.be.used.in.the.``prerouting``
16920 20 63 68 61 69 6e 2c 20 69 6e 20 6f 72 64 65 72 20 74 6f 20 64 72 6f 70 20 61 73 20 6d 75 63 68 .chain,.in.order.to.drop.as.much
16940 20 75 6e 77 61 6e 74 65 64 20 74 72 61 66 66 69 63 20 61 73 20 65 61 72 6c 79 20 61 73 20 70 6f .unwanted.traffic.as.early.as.po
16960 73 73 69 62 6c 65 2e 20 53 6f 2c 20 63 75 73 74 6f 6d 20 72 75 6c 65 73 65 74 73 20 75 73 65 64 ssible..So,.custom.rulesets.used
16980 20 69 6e 20 60 60 70 72 65 72 6f 75 74 69 6e 67 60 60 20 63 68 61 69 6e 20 61 72 65 20 67 6f 69 .in.``prerouting``.chain.are.goi
169a0 6e 67 20 74 6f 20 62 65 20 60 60 62 72 30 2d 70 72 65 60 60 2c 20 60 60 62 72 31 2d 70 72 65 60 ng.to.be.``br0-pre``,.``br1-pre`
169c0 60 2c 20 61 6e 64 20 60 60 62 72 32 2d 70 72 65 60 60 3a 00 41 73 20 77 65 20 63 61 6e 20 73 65 `,.and.``br2-pre``:.As.we.can.se
169e0 65 20 65 76 65 6e 20 69 66 20 62 6f 74 68 20 56 52 46 20 4c 41 4e 31 20 61 6e 64 20 4c 41 4e 32 e.even.if.both.VRF.LAN1.and.LAN2
16a00 20 68 61 73 20 74 68 65 20 73 61 6d 65 20 69 6d 70 6f 72 74 20 52 54 73 20 77 65 20 61 72 65 20 .has.the.same.import.RTs.we.are.
16a20 61 62 6c 65 20 74 6f 20 73 65 6c 65 63 74 20 77 68 69 63 68 20 72 6f 75 74 65 73 20 61 72 65 20 able.to.select.which.routes.are.
16a40 65 66 66 65 63 74 69 76 65 6c 79 20 69 6d 70 6f 72 74 65 64 20 61 6e 64 20 69 6e 73 74 61 6c 6c effectively.imported.and.install
16a60 65 64 2e 00 41 73 20 77 65 20 63 61 6e 20 73 65 65 20 69 6e 20 74 68 65 20 42 47 50 20 74 61 62 ed..As.we.can.see.in.the.BGP.tab
16a80 6c 65 20 61 6e 79 20 69 6d 70 6f 72 74 65 64 20 72 6f 75 74 65 20 68 61 73 20 62 65 65 6e 20 69 le.any.imported.route.has.been.i
16aa0 6e 6a 65 63 74 65 64 20 77 69 74 68 20 61 20 22 40 22 20 66 6f 6c 6c 6f 77 65 64 20 62 79 20 74 njected.with.a."@".followed.by.t
16ac0 68 65 20 56 50 4e 20 69 64 3b 20 49 6e 20 74 68 65 20 72 6f 75 74 69 6e 67 20 74 61 62 6c 65 20 he.VPN.id;.In.the.routing.table.
16ae0 6f 66 20 74 68 65 20 56 52 46 2c 20 69 66 20 74 68 65 20 72 6f 75 74 65 20 77 61 73 20 69 6e 73 of.the.VRF,.if.the.route.was.ins
16b00 74 61 6c 6c 65 64 2c 20 77 65 20 63 61 6e 20 73 65 65 20 2d 62 65 74 77 65 65 6e 20 72 6f 75 6e talled,.we.can.see.-between.roun
16b20 64 20 62 72 61 63 6b 65 74 73 2d 20 74 68 65 20 65 78 70 6f 72 74 65 64 20 56 52 46 20 74 61 62 d.brackets-.the.exported.VRF.tab
16b40 6c 65 2e 00 41 73 20 77 65 20 63 61 6e 20 73 65 65 20 74 68 69 73 20 69 73 20 75 6e 70 72 61 63 le..As.we.can.see.this.is.unprac
16b60 74 69 63 61 6c 2e 00 41 73 20 77 65 20 6b 6e 6f 77 20 74 68 65 20 6d 61 69 6e 20 61 73 73 75 6d tical..As.we.know.the.main.assum
16b80 70 74 69 6f 6e 20 6f 66 20 4c 33 56 50 4e 20 e2 80 9c 48 75 62 20 61 6e 64 20 53 70 6f 6b 65 e2 ption.of.L3VPN....Hub.and.Spoke.
16ba0 80 9d 20 69 73 2c 20 74 68 61 74 20 74 68 65 20 74 72 61 66 66 69 63 20 62 65 74 77 65 65 6e 20 ...is,.that.the.traffic.between.
16bc0 73 70 6f 6b 65 73 20 68 61 76 65 20 74 6f 20 70 61 73 73 20 76 69 61 20 68 75 62 2c 20 69 6e 20 spokes.have.to.pass.via.hub,.in.
16be0 6f 75 72 20 73 63 65 6e 61 72 69 6f 20 56 79 4f 53 2d 50 45 32 20 69 73 20 74 68 65 20 48 75 62 our.scenario.VyOS-PE2.is.the.Hub
16c00 20 50 45 20 61 6e 64 20 74 68 65 20 56 79 4f 53 2d 43 45 31 2d 48 55 42 20 69 73 20 74 68 65 20 .PE.and.the.VyOS-CE1-HUB.is.the.
16c20 63 65 6e 74 72 61 6c 20 63 75 73 74 6f 6d 65 72 20 6f 66 66 69 63 65 20 64 65 76 69 63 65 20 74 central.customer.office.device.t
16c40 68 61 74 20 69 73 20 72 65 73 70 6f 6e 73 69 62 6c 65 20 66 6f 72 20 63 6f 6e 74 72 6f 6c 6c 69 hat.is.responsible.for.controlli
16c60 6e 67 20 61 63 63 65 73 73 20 62 65 74 77 65 65 6e 20 61 6c 6c 20 73 70 6f 6b 65 73 20 61 6e 64 ng.access.between.all.spokes.and
16c80 20 61 6e 6e 6f 75 6e 63 69 6e 67 20 69 74 73 20 6e 65 74 77 6f 72 6b 20 70 72 65 66 69 78 65 73 .announcing.its.network.prefixes
16ca0 20 28 31 30 2e 30 2e 30 2e 31 30 30 2f 33 32 29 2e 20 56 79 4f 53 2d 50 45 32 20 68 61 73 20 74 .(10.0.0.100/32)..VyOS-PE2.has.t
16cc0 68 65 20 6d 61 69 6e 20 56 52 46 20 28 69 74 73 20 6e 61 6d 65 20 69 73 20 42 4c 55 45 5f 48 55 he.main.VRF.(its.name.is.BLUE_HU
16ce0 42 29 2c 20 69 74 73 20 6f 77 6e 20 52 6f 75 74 65 2d 44 69 73 74 69 6e 67 75 69 73 68 65 72 28 B),.its.own.Route-Distinguisher(
16d00 52 44 29 20 61 6e 64 20 72 6f 75 74 65 2d 74 61 72 67 65 74 20 69 6d 70 6f 72 74 2f 65 78 70 6f RD).and.route-target.import/expo
16d20 72 74 20 6c 69 73 74 73 2e 20 4d 75 6c 74 69 70 72 6f 74 6f 63 6f 6c 2d 42 47 50 28 4d 50 2d 42 rt.lists..Multiprotocol-BGP(MP-B
16d40 47 50 29 20 64 65 6c 69 76 65 72 73 20 4c 33 56 50 4e 20 72 65 6c 61 74 65 64 20 63 6f 6e 74 72 GP).delivers.L3VPN.related.contr
16d60 6f 6c 2d 70 6c 61 6e 65 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 20 74 6f 20 74 68 65 20 6e 6f 64 65 ol-plane.information.to.the.node
16d80 73 20 61 63 72 6f 73 73 20 6e 65 74 77 6f 72 6b 20 77 68 65 72 65 20 50 45 73 20 53 70 6f 6b 65 s.across.network.where.PEs.Spoke
16da0 73 20 69 6d 70 6f 72 74 20 74 68 65 20 72 6f 75 74 65 2d 74 61 72 67 65 74 20 36 30 35 33 35 3a s.import.the.route-target.60535:
16dc0 31 30 33 30 20 28 74 68 69 73 20 69 73 20 65 78 70 6f 72 74 20 72 6f 75 74 65 2d 74 61 72 67 65 1030.(this.is.export.route-targe
16de0 74 20 6f 66 20 76 72 66 20 42 4c 55 45 5f 48 55 42 29 20 61 6e 64 20 65 78 70 6f 72 74 20 69 74 t.of.vrf.BLUE_HUB).and.export.it
16e00 73 20 6f 77 6e 20 72 6f 75 74 65 2d 74 61 72 67 65 74 20 36 30 35 33 35 3a 31 30 31 31 28 74 68 s.own.route-target.60535:1011(th
16e20 69 73 20 69 73 20 76 72 66 20 42 4c 55 45 5f 53 50 4f 4b 45 20 65 78 70 6f 72 74 20 72 6f 75 74 is.is.vrf.BLUE_SPOKE.export.rout
16e40 65 2d 74 61 72 67 65 74 29 2e 20 54 68 65 72 65 66 6f 72 65 2c 20 74 68 65 20 43 75 73 74 6f 6d e-target)..Therefore,.the.Custom
16e60 65 72 20 65 64 67 65 20 6e 6f 64 65 73 20 63 61 6e 20 6f 6e 6c 79 20 6c 65 61 72 6e 20 74 68 65 er.edge.nodes.can.only.learn.the
16e80 20 6e 65 74 77 6f 72 6b 20 70 72 65 66 69 78 65 73 20 6f 66 20 74 68 65 20 48 55 42 20 73 69 74 .network.prefixes.of.the.HUB.sit
16ea0 65 20 5b 31 30 2e 30 2e 30 2e 31 30 30 2f 33 32 5d 2e 20 46 6f 72 20 74 68 69 73 20 65 78 61 6d e.[10.0.0.100/32]..For.this.exam
16ec0 70 6c 65 20 56 79 4f 53 2d 43 45 31 20 68 61 73 20 6e 65 74 77 6f 72 6b 20 70 72 65 66 69 78 65 ple.VyOS-CE1.has.network.prefixe
16ee0 73 20 5b 31 30 2e 30 2e 30 2e 38 30 2f 33 32 5d 20 2f 20 56 79 4f 53 2d 43 45 32 20 68 61 73 20 s.[10.0.0.80/32]./.VyOS-CE2.has.
16f00 6e 65 74 77 6f 72 6b 20 70 72 65 66 69 78 65 73 20 5b 31 30 2e 30 2e 30 2e 39 30 2f 33 32 5d 2e network.prefixes.[10.0.0.90/32].
16f20 20 52 6f 75 74 65 2d 52 65 66 6c 65 63 74 6f 72 20 64 65 76 69 63 65 73 20 56 79 4f 53 2d 52 52 .Route-Reflector.devices.VyOS-RR
16f40 31 20 61 6e 64 20 56 79 4f 53 2d 52 52 32 20 61 72 65 20 75 73 65 64 20 74 6f 20 73 69 6d 70 6c 1.and.VyOS-RR2.are.used.to.simpl
16f60 69 66 79 20 6e 65 74 77 6f 72 6b 20 72 6f 75 74 65 73 20 65 78 63 68 61 6e 67 65 20 61 6e 64 20 ify.network.routes.exchange.and.
16f80 6d 69 6e 69 6d 69 7a 65 20 69 42 47 50 20 70 65 65 72 69 6e 67 73 20 62 65 74 77 65 65 6e 20 64 minimize.iBGP.peerings.between.d
16fa0 65 76 69 63 65 73 2e 00 41 73 20 77 65 20 73 65 65 20 73 68 61 70 65 72 20 69 73 20 77 6f 72 6b evices..As.we.see.shaper.is.work
16fc0 69 6e 67 20 61 6e 64 20 74 68 65 20 74 72 61 66 66 69 63 20 77 69 6c 6c 20 6e 6f 74 20 77 6f 72 ing.and.the.traffic.will.not.wor
16fe0 6b 20 6f 76 65 72 20 35 20 4d 62 69 74 2f 73 2e 00 41 73 73 69 67 6e 20 65 78 74 65 72 6e 61 6c k.over.5.Mbit/s..Assign.external
17000 20 49 50 20 61 64 64 72 65 73 73 65 73 00 41 73 73 75 6d 69 6e 67 20 74 68 65 20 70 69 6e 67 73 .IP.addresses.Assuming.the.pings
17020 20 61 72 65 20 73 75 63 63 65 73 73 66 75 6c 2c 20 79 6f 75 20 6e 65 65 64 20 74 6f 20 61 64 64 .are.successful,.you.need.to.add
17040 20 73 6f 6d 65 20 44 4e 53 20 73 65 72 76 65 72 73 2e 20 53 6f 6d 65 20 6f 70 74 69 6f 6e 73 3a .some.DNS.servers..Some.options:
17060 00 41 74 20 74 68 65 20 66 69 72 73 74 20 73 74 65 70 20 77 65 20 6e 65 65 64 20 74 6f 20 63 6f .At.the.first.step.we.need.to.co
17080 6e 66 69 67 75 72 65 20 74 68 65 20 49 50 2f 4d 50 4c 53 20 62 61 63 6b 62 6f 6e 65 20 6e 65 74 nfigure.the.IP/MPLS.backbone.net
170a0 77 6f 72 6b 20 75 73 69 6e 67 20 4f 53 50 46 20 61 73 20 49 47 50 20 70 72 6f 74 6f 63 6f 6c 20 work.using.OSPF.as.IGP.protocol.
170c0 61 6e 64 20 4c 44 50 20 61 73 20 6c 61 62 65 6c 2d 73 77 69 74 63 68 69 6e 67 20 70 72 6f 74 6f and.LDP.as.label-switching.proto
170e0 63 6f 6c 20 66 6f 72 20 74 68 65 20 62 61 73 65 20 63 6f 6e 6e 65 63 74 69 76 69 74 79 20 62 65 col.for.the.base.connectivity.be
17100 74 77 65 65 6e 20 2a 2a 50 2a 2a 20 28 72 6f 76 69 64 65 72 29 2c 20 2a 2a 50 2a 2a 20 28 72 6f tween.**P**.(rovider),.**P**.(ro
17120 76 69 64 65 72 29 20 2a 2a 45 2a 2a 20 28 64 67 65 29 20 61 6e 64 20 2a 2a 52 2a 2a 20 28 6f 75 vider).**E**.(dge).and.**R**.(ou
17140 74 65 29 20 2a 2a 52 2a 2a 20 28 65 66 6c 65 63 74 6f 72 29 20 6e 6f 64 65 73 3a 00 41 74 20 74 te).**R**.(eflector).nodes:.At.t
17160 68 69 73 20 70 6f 69 6e 74 2c 20 79 6f 75 20 6e 6f 77 20 6e 65 65 64 20 74 6f 20 63 72 65 61 74 his.point,.you.now.need.to.creat
17180 65 20 74 68 65 20 58 20 6c 69 6e 6b 20 62 65 74 77 65 65 6e 20 61 6c 6c 20 66 6f 75 72 20 72 6f e.the.X.link.between.all.four.ro
171a0 75 74 65 72 73 2e 20 55 73 65 20 61 6d 64 69 66 66 65 72 65 6e 74 20 2f 33 30 20 66 6f 72 20 65 uters..Use.amdifferent./30.for.e
171c0 61 63 68 20 6c 69 6e 6b 2e 00 41 74 20 74 68 69 73 20 70 6f 69 6e 74 2c 20 79 6f 75 20 73 68 6f ach.link..At.this.point,.you.sho
171e0 75 6c 64 20 62 65 20 61 62 6c 65 20 74 6f 20 53 53 48 20 69 6e 74 6f 20 62 6f 74 68 20 6f 66 20 uld.be.able.to.SSH.into.both.of.
17200 74 68 65 6d 2c 20 61 6e 64 20 77 69 6c 6c 20 6e 6f 20 6c 6f 6e 67 65 72 20 6e 65 65 64 20 61 63 them,.and.will.no.longer.need.ac
17220 63 65 73 73 20 74 6f 20 74 68 65 20 63 6f 6e 73 6f 6c 65 20 28 75 6e 6c 65 73 73 20 79 6f 75 20 cess.to.the.console.(unless.you.
17240 62 72 65 61 6b 20 73 6f 6d 65 74 68 69 6e 67 21 29 00 41 74 20 74 68 69 73 20 70 6f 69 6e 74 2c break.something!).At.this.point,
17260 20 79 6f 75 20 73 68 6f 75 6c 64 20 62 65 20 61 62 6c 65 20 74 6f 20 73 65 65 20 62 6f 74 68 20 .you.should.be.able.to.see.both.
17280 49 50 20 61 64 64 72 65 73 73 65 73 20 77 68 65 6e 20 79 6f 75 20 72 75 6e 20 60 60 73 68 6f 77 IP.addresses.when.you.run.``show
172a0 20 69 6e 74 65 72 66 61 63 65 73 60 60 5c 20 2c 20 61 6e 64 20 60 60 73 68 6f 77 20 76 72 72 70 .interfaces``\.,.and.``show.vrrp
172c0 60 60 20 73 68 6f 75 6c 64 20 73 68 6f 77 20 62 6f 74 68 20 69 6e 74 65 72 66 61 63 65 73 20 69 ``.should.show.both.interfaces.i
172e0 6e 20 4d 41 53 54 45 52 20 73 74 61 74 65 20 28 61 6e 64 20 53 4c 41 56 45 20 73 74 61 74 65 20 n.MASTER.state.(and.SLAVE.state.
17300 6f 6e 20 72 6f 75 74 65 72 32 29 2e 00 41 74 20 74 68 69 73 20 70 6f 69 6e 74 2c 20 79 6f 75 72 on.router2)..At.this.point,.your
17320 20 56 79 4f 53 20 69 6e 73 74 61 6c 6c 20 73 68 6f 75 6c 64 20 68 61 76 65 20 66 75 6c 6c 20 49 .VyOS.install.should.have.full.I
17340 50 76 36 2c 20 62 75 74 20 6e 6f 77 20 79 6f 75 72 20 4c 41 4e 20 64 65 76 69 63 65 73 20 6e 65 Pv6,.but.now.your.LAN.devices.ne
17360 65 64 20 61 63 63 65 73 73 2e 00 41 74 20 74 68 69 73 20 73 74 65 70 20 77 65 20 61 72 65 20 67 ed.access..At.this.step.we.are.g
17380 6f 69 6e 67 20 74 6f 20 65 6e 61 62 6c 65 20 69 42 47 50 20 70 72 6f 74 6f 63 6f 6c 20 6f 6e 20 oing.to.enable.iBGP.protocol.on.
173a0 4d 50 4c 53 20 6e 6f 64 65 73 20 61 6e 64 20 52 6f 75 74 65 20 52 65 66 6c 65 63 74 6f 72 73 20 MPLS.nodes.and.Route.Reflectors.
173c0 28 74 77 6f 20 72 6f 75 74 65 72 73 20 66 6f 72 20 72 65 64 75 6e 64 61 6e 63 79 29 20 74 68 61 (two.routers.for.redundancy).tha
173e0 74 20 77 69 6c 6c 20 64 65 6c 69 76 65 72 20 49 50 76 34 20 56 50 4e 20 28 4c 33 56 50 4e 29 20 t.will.deliver.IPv4.VPN.(L3VPN).
17400 72 6f 75 74 65 73 20 62 65 74 77 65 65 6e 20 74 68 65 6d 3a 00 41 7a 75 72 65 20 41 53 4e 00 41 routes.between.them:.Azure.ASN.A
17420 7a 75 72 65 20 56 4e 65 74 20 47 61 74 65 77 61 79 20 31 20 70 75 62 6c 69 63 20 49 50 00 41 7a zure.VNet.Gateway.1.public.IP.Az
17440 75 72 65 20 56 4e 65 74 20 47 61 74 65 77 61 79 20 32 20 70 75 62 6c 69 63 20 49 50 00 41 7a 75 ure.VNet.Gateway.2.public.IP.Azu
17460 72 65 20 56 4e 65 74 20 47 61 74 65 77 61 79 20 42 47 50 20 49 50 00 41 7a 75 72 65 20 56 4e 65 re.VNet.Gateway.BGP.IP.Azure.VNe
17480 74 20 47 61 74 65 77 61 79 20 70 75 62 6c 69 63 20 49 50 00 41 7a 75 72 65 20 61 64 64 72 65 73 t.Gateway.public.IP.Azure.addres
174a0 73 20 73 70 61 63 65 00 42 47 50 00 42 47 50 20 49 50 76 36 20 75 6e 6e 75 6d 62 65 72 65 64 20 s.space.BGP.BGP.IPv6.unnumbered.
174c0 77 69 74 68 20 65 78 74 65 6e 64 65 64 20 6e 65 78 74 68 6f 70 00 42 47 50 20 69 73 20 61 6e 20 with.extended.nexthop.BGP.is.an.
174e0 65 78 74 72 65 6d 65 6c 79 20 63 6f 6d 70 6c 65 78 20 6e 65 74 77 6f 72 6b 20 70 72 6f 74 6f 63 extremely.complex.network.protoc
17500 6f 6c 2e 20 41 6e 20 65 78 61 6d 70 6c 65 20 69 73 20 70 72 6f 76 69 64 65 64 20 68 65 72 65 2e ol..An.example.is.provided.here.
17520 00 42 4c 55 45 5f 48 55 42 00 42 4c 55 45 5f 53 50 4f 4b 45 00 42 61 73 65 64 20 6f 6e 20 74 68 .BLUE_HUB.BLUE_SPOKE.Based.on.th
17540 65 20 70 72 65 76 69 6f 75 73 20 65 78 61 6d 70 6c 65 2c 20 61 6e 6f 74 68 65 72 20 72 75 6c 65 e.previous.example,.another.rule
17560 20 66 6f 72 20 74 72 61 66 66 69 63 20 66 72 6f 6d 20 74 68 65 20 73 65 63 6f 6e 64 20 69 6e 74 .for.traffic.from.the.second.int
17580 65 72 66 61 63 65 20 65 74 68 33 20 63 61 6e 20 62 65 20 61 64 64 65 64 20 74 6f 20 74 68 65 20 erface.eth3.can.be.added.to.the.
175a0 6c 6f 61 64 20 62 61 6c 61 6e 63 65 72 2e 20 48 6f 77 65 76 65 72 2c 20 74 72 61 66 66 69 63 20 load.balancer..However,.traffic.
175c0 6d 65 61 6e 74 20 74 6f 20 66 6c 6f 77 20 62 65 74 77 65 65 6e 20 74 68 65 20 4c 41 4e 20 73 75 meant.to.flow.between.the.LAN.su
175e0 62 6e 65 74 73 20 77 69 6c 6c 20 62 65 20 73 65 6e 74 20 74 6f 20 65 74 68 30 20 61 6e 64 20 65 bnets.will.be.sent.to.eth0.and.e
17600 74 68 31 20 61 73 20 77 65 6c 6c 2e 20 54 6f 20 70 72 65 76 65 6e 74 20 74 68 69 73 2c 20 61 6e th1.as.well..To.prevent.this,.an
17620 6f 74 68 65 72 20 72 75 6c 65 20 69 73 20 72 65 71 75 69 72 65 64 2e 20 54 68 69 73 20 72 75 6c other.rule.is.required..This.rul
17640 65 20 65 78 63 6c 75 64 65 73 20 74 72 61 66 66 69 63 20 62 65 74 77 65 65 6e 20 74 68 65 20 6c e.excludes.traffic.between.the.l
17660 6f 63 61 6c 20 73 75 62 6e 65 74 73 20 66 72 6f 6d 20 74 68 65 20 6c 6f 61 64 20 62 61 6c 61 6e ocal.subnets.from.the.load.balan
17680 63 65 72 2e 20 49 74 20 61 6c 73 6f 20 65 78 63 6c 75 64 65 73 20 6c 6f 63 61 6c 6c 79 2d 73 6f cer..It.also.excludes.locally-so
176a0 75 72 63 65 73 20 70 61 63 6b 65 74 73 20 28 72 65 71 75 69 72 65 64 20 66 6f 72 20 77 65 62 20 urces.packets.(required.for.web.
176c0 63 61 63 68 69 6e 67 20 77 69 74 68 20 6c 6f 61 64 20 62 61 6c 61 6e 63 69 6e 67 29 2e 20 65 74 caching.with.load.balancing)..et
176e0 68 2b 20 69 73 20 75 73 65 64 20 61 73 20 61 6e 20 61 6c 69 61 73 20 74 68 61 74 20 72 65 66 65 h+.is.used.as.an.alias.that.refe
17700 72 73 20 74 6f 20 61 6c 6c 20 65 74 68 65 72 6e 65 74 20 69 6e 74 65 72 66 61 63 65 73 3a 00 42 rs.to.all.ethernet.interfaces:.B
17720 61 73 69 63 20 46 69 72 65 77 61 6c 6c 00 42 61 73 69 63 20 53 65 74 75 70 20 28 76 69 61 20 63 asic.Firewall.Basic.Setup.(via.c
17740 6f 6e 73 6f 6c 65 29 00 42 61 73 69 63 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 6f 66 20 61 onsole).Basic.configuration.of.a
17760 6e 73 69 62 6c 65 2e 63 66 67 3a 00 42 61 73 69 6b 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 nsible.cfg:.Basik.configuration.
17780 6f 66 20 74 68 65 20 61 6e 73 69 62 6c 65 2e 63 66 67 3a 00 42 65 66 6f 72 65 20 74 68 65 20 69 of.the.ansible.cfg:.Before.the.i
177a0 6e 74 65 72 66 61 63 65 20 65 74 68 30 20 6f 6e 20 72 6f 75 74 65 72 20 56 79 4f 53 33 00 42 6f nterface.eth0.on.router.VyOS3.Bo
177c0 6e 64 69 6e 67 20 6f 6e 20 48 61 72 64 77 61 72 65 20 52 6f 75 74 65 72 00 42 6f 74 68 20 4c 41 nding.on.Hardware.Router.Both.LA
177e0 4e 73 20 68 61 76 65 20 74 6f 20 62 65 20 61 62 6c 65 20 74 6f 20 72 6f 75 74 65 20 62 65 74 77 Ns.have.to.be.able.to.route.betw
17800 65 65 6e 20 65 61 63 68 20 6f 74 68 65 72 2c 20 62 6f 74 68 20 77 69 6c 6c 20 68 61 76 65 20 6d een.each.other,.both.will.have.m
17820 61 6e 61 67 65 64 20 64 65 76 69 63 65 73 20 74 68 72 6f 75 67 68 20 61 20 64 65 64 69 63 61 74 anaged.devices.through.a.dedicat
17840 65 64 20 6d 61 6e 61 67 65 6d 65 6e 74 20 6e 65 74 77 6f 72 6b 20 61 6e 64 20 62 6f 74 68 20 77 ed.management.network.and.both.w
17860 69 6c 6c 20 6e 65 65 64 20 49 6e 74 65 72 6e 65 74 20 61 63 63 65 73 73 20 79 65 74 20 74 68 65 ill.need.Internet.access.yet.the
17880 20 4c 41 4e 32 20 77 69 6c 6c 20 6e 65 65 64 20 61 63 63 65 73 73 20 74 6f 20 73 6f 6d 65 20 73 .LAN2.will.need.access.to.some.s
178a0 65 74 20 6f 66 20 6f 75 74 73 69 64 65 20 6e 65 74 77 6f 72 6b 73 2c 20 6e 6f 74 20 61 6c 6c 2e et.of.outside.networks,.not.all.
178c0 20 54 68 65 20 6d 61 6e 61 67 65 6d 65 6e 74 20 6e 65 74 77 6f 72 6b 20 77 69 6c 6c 20 6e 65 65 .The.management.network.will.nee
178e0 64 20 61 63 63 65 73 73 20 74 6f 20 62 6f 74 68 20 4c 41 4e 73 20 62 75 74 20 63 61 6e 6e 6f 74 d.access.to.both.LANs.but.cannot
17900 20 68 61 76 65 20 61 63 63 65 73 73 20 74 6f 2f 66 72 6f 6d 20 74 68 65 20 6f 75 74 73 69 64 65 .have.access.to/from.the.outside
17920 2e 00 42 72 61 6e 63 68 00 42 72 69 64 67 65 20 61 6e 64 20 66 69 72 65 77 61 6c 6c 20 65 78 61 ..Branch.Bridge.and.firewall.exa
17940 6d 70 6c 65 00 42 72 69 64 67 65 20 62 72 30 3a 00 42 72 69 64 67 65 20 62 72 31 3a 00 42 72 69 mple.Bridge.br0:.Bridge.br1:.Bri
17960 64 67 65 20 62 72 32 3a 00 42 72 69 64 67 65 20 66 69 72 65 77 61 6c 6c 20 63 6f 6e 66 69 67 75 dge.br2:.Bridge.firewall.configu
17980 72 61 74 69 6f 6e 00 42 72 69 64 67 65 20 66 69 72 65 77 61 6c 6c 20 72 75 6c 73 65 74 3a 00 42 ration.Bridge.firewall.rulset:.B
179a0 72 69 64 67 65 73 20 61 6e 64 20 69 6e 74 65 72 66 61 63 65 73 20 63 6f 6e 66 69 67 75 72 61 74 ridges.and.interfaces.configurat
179c0 69 6f 6e 00 42 79 20 64 65 66 61 75 6c 74 2c 20 69 70 74 61 62 6c 65 73 20 64 6f 65 73 20 6e 6f ion.By.default,.iptables.does.no
179e0 74 20 61 6c 6c 6f 77 20 74 72 61 66 66 69 63 20 66 6f 72 20 65 73 74 61 62 6c 69 73 68 65 64 20 t.allow.traffic.for.established.
17a00 73 65 73 73 69 6f 6e 73 20 74 6f 20 72 65 74 75 72 6e 2c 20 73 6f 20 79 6f 75 20 6d 75 73 74 20 sessions.to.return,.so.you.must.
17a20 65 78 70 6c 69 63 69 74 6c 79 20 61 6c 6c 6f 77 20 74 68 69 73 2e 20 49 20 64 6f 20 74 68 69 73 explicitly.allow.this..I.do.this
17a40 20 62 79 20 61 64 64 69 6e 67 20 74 77 6f 20 72 75 6c 65 73 20 74 6f 20 65 76 65 72 79 20 72 75 .by.adding.two.rules.to.every.ru
17a60 6c 65 73 65 74 2e 20 31 20 61 6c 6c 6f 77 73 20 65 73 74 61 62 6c 69 73 68 65 64 20 61 6e 64 20 leset..1.allows.established.and.
17a80 72 65 6c 61 74 65 64 20 73 74 61 74 65 20 70 61 63 6b 65 74 73 20 74 68 72 6f 75 67 68 20 61 6e related.state.packets.through.an
17aa0 64 20 72 75 6c 65 20 32 20 64 72 6f 70 73 20 61 6e 64 20 6c 6f 67 73 20 69 6e 76 61 6c 69 64 20 d.rule.2.drops.and.logs.invalid.
17ac0 73 74 61 74 65 20 70 61 63 6b 65 74 73 2e 20 57 65 20 70 6c 61 63 65 20 74 68 65 20 65 73 74 61 state.packets..We.place.the.esta
17ae0 62 6c 69 73 68 65 64 2f 72 65 6c 61 74 65 64 20 72 75 6c 65 20 61 74 20 74 68 65 20 74 6f 70 20 blished/related.rule.at.the.top.
17b00 62 65 63 61 75 73 65 20 74 68 65 20 76 61 73 74 20 6d 61 6a 6f 72 69 74 79 20 6f 66 20 74 72 61 because.the.vast.majority.of.tra
17b20 66 66 69 63 20 6f 6e 20 61 20 6e 65 74 77 6f 72 6b 20 69 73 20 65 73 74 61 62 6c 69 73 68 65 64 ffic.on.a.network.is.established
17b40 20 61 6e 64 20 74 68 65 20 69 6e 76 61 6c 69 64 20 72 75 6c 65 20 74 6f 20 70 72 65 76 65 6e 74 .and.the.invalid.rule.to.prevent
17b60 20 69 6e 76 61 6c 69 64 20 73 74 61 74 65 20 70 61 63 6b 65 74 73 20 66 72 6f 6d 20 6d 69 73 74 .invalid.state.packets.from.mist
17b80 61 6b 65 6e 6c 79 20 62 65 69 6e 67 20 6d 61 74 63 68 65 64 20 61 67 61 69 6e 73 74 20 6f 74 68 akenly.being.matched.against.oth
17ba0 65 72 20 72 75 6c 65 73 2e 20 48 61 76 69 6e 67 20 74 68 65 20 6d 6f 73 74 20 6d 61 74 63 68 65 er.rules..Having.the.most.matche
17bc0 64 20 72 75 6c 65 20 6c 69 73 74 65 64 20 66 69 72 73 74 20 72 65 64 75 63 65 73 20 43 50 55 20 d.rule.listed.first.reduces.CPU.
17be0 6c 6f 61 64 20 69 6e 20 68 69 67 68 20 76 6f 6c 75 6d 65 20 65 6e 76 69 72 6f 6e 6d 65 6e 74 73 load.in.high.volume.environments
17c00 2e 20 4e 6f 74 65 3a 20 49 20 68 61 76 65 20 66 69 6c 65 64 20 61 20 62 75 67 20 74 6f 20 68 61 ..Note:.I.have.filed.a.bug.to.ha
17c20 76 65 20 74 68 69 73 20 61 64 64 65 64 20 61 73 20 61 20 64 65 66 61 75 6c 74 20 61 63 74 69 6f ve.this.added.as.a.default.actio
17c40 6e 20 61 73 20 77 65 6c 6c 2e 00 43 45 20 48 75 62 20 64 65 76 69 63 65 00 43 53 34 20 2d 3e 20 n.as.well..CE.Hub.device.CS4.->.
17c60 43 53 35 00 43 65 6e 74 72 61 6c 00 43 68 65 63 6b 20 61 6c 6c 20 70 6f 73 73 69 62 6c 65 20 73 CS5.Central.Check.all.possible.s
17c80 65 74 74 69 6e 67 73 20 60 68 65 72 65 20 3c 68 74 74 70 73 3a 2f 2f 67 69 74 68 75 62 2e 63 6f ettings.`here.<https://github.co
17ca0 6d 2f 74 68 72 65 65 72 69 6e 67 73 2f 6f 70 65 6e 76 70 6e 2d 61 75 74 68 2d 6c 64 61 70 2f 62 m/threerings/openvpn-auth-ldap/b
17cc0 6c 6f 62 2f 6d 61 73 74 65 72 2f 61 75 74 68 2d 6c 64 61 70 2e 63 6f 6e 66 3e 60 5f 00 43 68 65 lob/master/auth-ldap.conf>`_.Che
17ce0 63 6b 20 74 68 65 20 42 47 50 20 56 52 46 20 74 61 62 6c 65 20 61 6e 64 20 76 65 72 69 66 79 20 ck.the.BGP.VRF.table.and.verify.
17d00 69 66 20 74 68 65 20 73 74 61 74 69 63 20 72 6f 75 74 65 73 20 61 72 65 20 69 6e 6a 65 63 74 65 if.the.static.routes.are.injecte
17d20 64 20 73 68 6f 77 69 6e 67 20 74 68 65 20 63 6f 72 72 65 63 74 20 6e 65 78 74 2d 68 6f 70 20 69 d.showing.the.correct.next-hop.i
17d40 6e 66 6f 72 6d 61 74 69 6f 6e 2e 00 43 68 65 63 6b 20 74 68 65 20 72 65 73 75 6c 74 00 43 68 65 nformation..Check.the.result.Che
17d60 63 6b 20 74 68 65 20 72 65 73 75 6c 74 20 6f 6e 20 74 68 65 20 76 79 6f 73 31 30 20 72 6f 75 74 ck.the.result.on.the.vyos10.rout
17d80 65 72 3a 00 43 68 65 63 6b 20 74 68 65 20 72 65 73 75 6c 74 2e 00 43 68 65 63 6b 20 74 68 65 20 er:.Check.the.result..Check.the.
17da0 76 65 72 73 69 6f 6e 3a 00 43 68 65 63 6b 69 6e 67 20 74 68 65 20 72 6f 75 74 69 6e 67 20 74 61 version:.Checking.the.routing.ta
17dc0 62 6c 65 20 6f 66 20 74 68 65 20 56 52 46 20 73 68 6f 75 6c 64 20 72 65 76 65 61 6c 20 62 6f 74 ble.of.the.VRF.should.reveal.bot
17de0 68 20 73 74 61 74 69 63 20 61 6e 64 20 63 6f 6e 6e 65 63 74 65 64 20 65 6e 74 72 69 65 73 20 61 h.static.and.connected.entries.a
17e00 63 74 69 76 65 2e 20 41 20 50 49 4e 47 20 74 65 73 74 20 62 65 74 77 65 65 6e 20 74 68 65 20 43 ctive..A.PING.test.between.the.C
17e20 6f 72 65 20 61 6e 64 20 72 65 6d 6f 74 65 20 72 6f 75 74 65 72 20 69 73 20 61 20 77 61 79 20 74 ore.and.remote.router.is.a.way.t
17e40 6f 20 76 61 6c 69 64 61 74 65 20 63 6f 6e 6e 65 63 74 69 76 69 74 79 20 77 69 74 68 69 6e 20 74 o.validate.connectivity.within.t
17e60 68 65 20 56 52 46 2e 00 43 68 65 63 6b 69 6e 67 20 74 68 72 6f 75 67 68 20 6f 70 2d 6d 6f 64 65 he.VRF..Checking.through.op-mode
17e80 20 63 6f 6d 6d 61 6e 64 73 00 43 69 73 63 6f 00 43 69 73 63 6f 20 56 50 43 20 43 72 6f 73 73 63 .commands.Cisco.Cisco.VPC.Crossc
17ea0 6f 6e 6e 65 63 74 20 2d 20 50 6f 72 74 73 20 33 39 20 61 6e 64 20 34 30 20 62 6f 6e 64 65 64 20 onnect.-.Ports.39.and.40.bonded.
17ec0 62 65 74 77 65 65 6e 20 65 61 63 68 20 73 77 69 74 63 68 00 43 6c 61 6d 70 20 74 68 65 20 56 54 between.each.switch.Clamp.the.VT
17ee0 49 27 73 20 4d 53 53 20 74 6f 20 31 33 35 30 20 74 6f 20 61 76 6f 69 64 20 50 4d 54 55 20 62 6c I's.MSS.to.1350.to.avoid.PMTU.bl
17f00 61 63 6b 68 6f 6c 65 73 2e 00 43 6c 69 65 6e 74 00 43 6c 69 65 6e 74 20 63 6f 6e 66 69 67 75 72 ackholes..Client.Client.configur
17f20 61 74 69 6f 6e 00 43 6f 6d 6d 75 6e 69 63 61 74 69 6f 6e 20 62 65 74 77 65 65 6e 20 70 72 69 76 ation.Communication.between.priv
17f40 61 74 65 20 73 75 62 6e 65 74 73 20 73 68 6f 75 6c 64 20 62 65 20 64 6f 6e 65 20 74 68 72 6f 75 ate.subnets.should.be.done.throu
17f60 67 68 20 49 50 53 65 63 20 74 75 6e 6e 65 6c 20 77 69 74 68 6f 75 74 20 4e 41 54 2e 00 43 6f 6d gh.IPSec.tunnel.without.NAT..Com
17f80 6d 75 6e 69 63 61 74 69 6f 6e 20 62 65 74 77 65 65 6e 20 70 72 69 76 61 74 65 20 73 75 62 6e 65 munication.between.private.subne
17fa0 74 73 20 73 68 6f 75 6c 64 20 62 65 20 64 6f 6e 65 20 74 68 72 6f 75 67 68 20 69 70 73 65 63 20 ts.should.be.done.through.ipsec.
17fc0 74 75 6e 6e 65 6c 20 77 69 74 68 6f 75 74 20 6e 61 74 2e 00 43 6f 6e 63 6c 75 73 69 6f 6e 73 00 tunnel.without.nat..Conclusions.
17fe0 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 00 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 27 4e 4d 50 Configuration.Configuration.'NMP
18000 27 00 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 27 56 79 4f 53 27 00 43 6f 6e 66 69 67 75 72 61 '.Configuration.'VyOS'.Configura
18020 74 69 6f 6e 20 27 64 63 73 70 27 20 61 6e 64 20 73 68 61 70 65 72 20 75 73 69 6e 67 20 51 6f 53 tion.'dcsp'.and.shaper.using.QoS
18040 00 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 42 6c 75 65 70 72 69 6e 74 73 00 43 6f 6e 66 69 67 .Configuration.Blueprints.Config
18060 75 72 61 74 69 6f 6e 20 42 6c 75 65 70 72 69 6e 74 73 20 28 61 75 74 6f 74 65 73 74 29 00 43 6f uration.Blueprints.(autotest).Co
18080 6e 66 69 67 75 72 61 74 69 6f 6e 20 56 79 4f 53 20 61 73 20 4f 70 65 6e 56 50 4e 20 53 65 72 76 nfiguration.VyOS.as.OpenVPN.Serv
180a0 65 72 00 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 6f 66 20 62 61 73 69 63 20 66 69 72 65 77 61 er.Configuration.of.basic.firewa
180c0 6c 6c 20 69 6e 20 6f 6e 65 20 73 69 74 65 2c 20 69 6e 20 6f 72 64 65 72 20 74 6f 3a 00 43 6f 6e ll.in.one.site,.in.order.to:.Con
180e0 66 69 67 75 72 61 74 69 6f 6e 3a 00 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 73 00 43 6f 6e 66 69 figuration:.Configurations.Confi
18100 67 75 72 65 20 56 79 4f 53 20 61 73 20 4f 70 65 6e 56 50 4e 20 53 65 72 76 65 72 00 43 6f 6e 66 gure.VyOS.as.OpenVPN.Server.Conf
18120 69 67 75 72 65 20 56 79 4f 53 20 61 73 20 63 6c 69 65 6e 74 00 43 6f 6e 66 69 67 75 72 65 20 57 igure.VyOS.as.client.Configure.W
18140 69 72 65 67 75 61 72 64 00 43 6f 6e 66 69 67 75 72 65 20 61 20 56 54 49 20 77 69 74 68 20 61 20 ireguard.Configure.a.VTI.with.a.
18160 64 75 6d 6d 79 20 49 50 20 61 64 64 72 65 73 73 00 43 6f 6e 66 69 67 75 72 65 20 63 6f 6e 6e 74 dummy.IP.address.Configure.connt
18180 72 61 63 6b 2d 73 79 6e 63 20 61 6e 64 20 65 6e 61 62 6c 65 20 68 65 6c 70 65 72 73 00 43 6f 6e rack-sync.and.enable.helpers.Con
181a0 66 69 67 75 72 65 20 74 68 65 20 49 4b 45 20 61 6e 64 20 45 53 50 20 73 65 74 74 69 6e 67 73 20 figure.the.IKE.and.ESP.settings.
181c0 74 6f 20 6d 61 74 63 68 20 61 20 73 75 62 73 65 74 20 6f 66 20 74 68 6f 73 65 20 73 75 70 70 6f to.match.a.subset.of.those.suppo
181e0 72 74 65 64 20 62 79 20 41 7a 75 72 65 3a 00 43 6f 6e 66 69 67 75 72 65 20 74 68 65 20 56 50 4e rted.by.Azure:.Configure.the.VPN
18200 20 74 75 6e 6e 65 6c 00 43 6f 6e 66 69 67 75 72 65 20 74 68 65 20 56 50 4e 20 74 75 6e 6e 65 6c .tunnel.Configure.the.VPN.tunnel
18220 73 00 43 6f 6e 66 69 67 75 72 65 20 74 68 65 20 57 41 4e 20 6c 6f 61 64 20 62 61 6c 61 6e 63 65 s.Configure.the.WAN.load.balance
18240 72 20 77 69 74 68 20 74 68 65 20 70 61 72 61 6d 65 74 65 72 73 20 64 65 73 63 72 69 62 65 64 20 r.with.the.parameters.described.
18260 61 62 6f 76 65 3a 00 43 6f 6e 66 69 67 75 72 65 20 74 68 65 20 6c 6f 61 64 20 62 61 6c 61 6e 63 above:.Configure.the.load.balanc
18280 65 72 00 43 6f 6e 66 69 67 75 72 65 20 74 77 6f 20 56 54 49 73 20 77 69 74 68 20 61 20 64 75 6d er.Configure.two.VTIs.with.a.dum
182a0 6d 79 20 49 50 20 61 64 64 72 65 73 73 20 65 61 63 68 00 43 6f 6e 66 69 67 75 72 65 20 79 6f 75 my.IP.address.each.Configure.you
182c0 72 20 42 47 50 20 73 65 74 74 69 6e 67 73 00 43 6f 6e 6e 74 72 61 63 6b 20 68 65 6c 70 65 72 20 r.BGP.settings.Conntrack.helper.
182e0 6d 6f 64 75 6c 65 73 20 61 72 65 20 65 6e 61 62 6c 65 64 20 62 79 20 64 65 66 61 75 6c 74 2c 20 modules.are.enabled.by.default,.
18300 62 75 74 20 74 68 65 79 20 74 65 6e 64 20 74 6f 20 63 61 75 73 65 20 6d 6f 72 65 20 70 72 6f 62 but.they.tend.to.cause.more.prob
18320 6c 65 6d 73 20 74 68 61 6e 20 74 68 65 79 27 72 65 20 77 6f 72 74 68 20 69 6e 20 63 6f 6d 70 6c lems.than.they're.worth.in.compl
18340 65 78 20 6e 65 74 77 6f 72 6b 73 2e 20 59 6f 75 20 63 61 6e 20 64 69 73 61 62 6c 65 20 61 6c 6c ex.networks..You.can.disable.all
18360 20 6f 66 20 74 68 65 6d 20 61 74 20 6f 6e 65 20 67 6f 2e 00 43 6f 6e 73 69 64 65 72 20 68 6f 77 .of.them.at.one.go..Consider.how
18380 20 74 6f 20 71 75 69 63 6b 6c 79 20 73 65 74 20 75 70 20 4e 4d 50 20 61 6e 64 20 56 79 4f 53 20 .to.quickly.set.up.NMP.and.VyOS.
183a0 66 6f 72 20 6d 6f 6e 69 74 6f 72 69 6e 67 2e 20 4e 4d 50 20 69 73 20 6d 75 6c 74 69 2d 76 65 6e for.monitoring..NMP.is.multi-ven
183c0 64 6f 72 20 6e 65 74 77 6f 72 6b 20 6d 6f 6e 69 74 6f 72 69 6e 67 20 66 72 6f 6d 20 27 53 6f 6c dor.network.monitoring.from.'Sol
183e0 61 72 57 69 6e 64 73 27 20 62 75 69 6c 74 20 74 6f 20 73 63 61 6c 65 20 61 6e 64 20 65 78 70 61 arWinds'.built.to.scale.and.expa
18400 6e 64 20 77 69 74 68 20 74 68 65 20 6e 65 65 64 73 20 6f 66 20 79 6f 75 72 20 6e 65 74 77 6f 72 nd.with.the.needs.of.your.networ
18420 6b 2e 00 43 6f 72 65 00 43 6f 72 65 20 52 6f 75 74 65 72 00 43 6f 72 65 20 6e 65 74 77 6f 72 6b k..Core.Core.Router.Core.network
18440 00 43 72 65 61 74 65 20 45 78 70 6f 72 74 20 46 69 6c 74 65 72 00 43 72 65 61 74 65 20 49 6d 70 .Create.Export.Filter.Create.Imp
18460 6f 72 74 20 46 69 6c 74 65 72 00 43 72 65 61 74 65 20 56 52 52 50 20 73 79 6e 63 2d 67 72 6f 75 ort.Filter.Create.VRRP.sync-grou
18480 70 00 43 72 65 61 74 65 20 61 20 4c 41 43 50 20 62 6f 6e 64 20 6f 6e 20 74 68 65 20 68 61 72 64 p.Create.a.LACP.bond.on.the.hard
184a0 77 61 72 65 20 72 6f 75 74 65 72 2e 20 57 65 20 61 72 65 20 61 73 73 75 6d 69 6e 67 20 74 68 61 ware.router..We.are.assuming.tha
184c0 74 20 65 74 68 30 20 61 6e 64 20 65 74 68 31 20 61 72 65 20 63 6f 6e 6e 65 63 74 65 64 20 74 6f t.eth0.and.eth1.are.connected.to
184e0 20 70 6f 72 74 20 38 20 6f 6e 20 62 6f 74 68 20 73 77 69 74 63 68 65 73 2c 20 61 6e 64 20 74 68 .port.8.on.both.switches,.and.th
18500 61 74 20 74 68 6f 73 65 20 70 6f 72 74 73 20 61 72 65 20 63 6f 6e 66 69 67 75 72 65 64 20 61 73 at.those.ports.are.configured.as
18520 20 61 20 50 6f 72 74 2d 43 68 61 6e 6e 65 6c 2e 00 43 72 65 61 74 65 20 61 6e 20 27 41 6c 6c 20 .a.Port-Channel..Create.an.'All.
18540 56 4c 41 4e 73 27 20 6e 65 74 77 6f 72 6b 20 67 72 6f 75 70 2c 20 74 68 61 74 20 70 61 73 73 65 VLANs'.network.group,.that.passe
18560 73 20 61 6c 6c 20 74 72 75 6e 6b 65 64 20 74 72 61 66 66 69 63 20 74 68 72 6f 75 67 68 20 74 6f s.all.trunked.traffic.through.to
18580 20 74 68 65 20 56 4d 2e 20 41 74 74 61 63 68 20 74 68 69 73 20 6e 65 74 77 6f 72 6b 20 67 72 6f .the.VM..Attach.this.network.gro
185a0 75 70 20 74 6f 20 72 6f 75 74 65 72 31 20 61 73 20 65 74 68 30 2e 00 43 72 65 61 74 65 20 69 6e up.to.router1.as.eth0..Create.in
185c0 74 65 72 66 61 63 65 20 77 65 69 67 68 74 20 62 61 73 65 64 20 63 6f 6e 66 69 67 75 72 61 74 69 terface.weight.based.configurati
185e0 6f 6e 00 43 72 65 61 74 65 20 72 75 6c 65 20 6f 72 64 65 72 20 62 61 73 65 64 20 63 6f 6e 66 69 on.Create.rule.order.based.confi
18600 67 75 72 61 74 69 6f 6e 00 43 72 65 61 74 65 20 72 75 6c 65 20 6f 72 64 65 72 20 62 61 73 65 64 guration.Create.rule.order.based
18620 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 77 69 74 68 20 6c 6f 77 20 73 70 65 65 64 20 73 65 .configuration.with.low.speed.se
18640 63 6f 6e 64 61 72 79 20 6c 69 6e 6b 00 43 72 65 61 74 65 20 73 74 61 74 69 63 20 72 6f 75 74 65 condary.link.Create.static.route
18660 73 20 74 68 72 6f 75 67 68 20 74 68 65 20 74 77 6f 20 49 53 50 73 20 74 6f 77 61 72 64 73 20 74 s.through.the.two.ISPs.towards.t
18680 68 65 20 70 69 6e 67 20 74 61 72 67 65 74 73 20 61 6e 64 20 63 6f 6d 6d 69 74 20 74 68 65 20 63 he.ping.targets.and.commit.the.c
186a0 68 61 6e 67 65 73 3a 00 43 72 65 61 74 65 20 73 74 61 74 69 63 20 72 6f 75 74 65 73 20 74 6f 20 hanges:.Create.static.routes.to.
186c0 70 69 6e 67 20 74 61 72 67 65 74 73 00 43 72 65 61 74 65 20 79 6f 75 72 20 72 6f 75 74 65 72 31 ping.targets.Create.your.router1
186e0 20 56 4d 2e 20 53 6f 20 69 74 20 63 61 6e 20 77 69 74 68 73 74 61 6e 64 20 61 20 56 4d 20 48 6f .VM..So.it.can.withstand.a.VM.Ho
18700 73 74 20 66 61 69 6c 69 6e 67 20 6f 72 20 61 20 6e 65 74 77 6f 72 6b 20 6c 69 6e 6b 20 66 61 69 st.failing.or.a.network.link.fai
18720 6c 69 6e 67 2e 20 55 73 69 6e 67 20 56 4d 77 61 72 65 2c 20 74 68 69 73 20 69 73 20 61 63 68 69 ling..Using.VMware,.this.is.achi
18740 65 76 65 64 20 62 79 20 65 6e 61 62 6c 69 6e 67 20 76 53 70 68 65 72 65 20 44 52 53 2c 20 76 53 eved.by.enabling.vSphere.DRS,.vS
18760 70 68 65 72 65 20 41 76 61 69 6c 61 62 69 6c 69 74 79 2c 20 61 6e 64 20 63 72 65 61 74 69 6e 67 phere.Availability,.and.creating
18780 20 61 20 44 69 73 74 72 69 62 75 74 65 64 20 50 6f 72 74 20 47 72 6f 75 70 20 74 68 61 74 20 75 .a.Distributed.Port.Group.that.u
187a0 73 65 73 20 4c 41 43 50 2e 00 44 48 43 50 20 52 65 6c 61 79 20 74 72 6f 75 67 68 20 47 52 45 2d ses.LACP..DHCP.Relay.trough.GRE-
187c0 42 72 69 64 67 65 00 44 48 43 50 2d 52 65 6c 61 79 00 44 48 43 50 2d 53 65 72 76 65 72 00 44 48 Bridge.DHCP-Relay.DHCP-Server.DH
187e0 43 50 76 36 2d 50 44 20 53 65 74 75 70 00 44 4d 5a 20 63 61 6e 6e 6f 74 20 61 63 63 65 73 73 20 CPv6-PD.Setup.DMZ.cannot.access.
18800 4c 41 4e 20 72 65 73 6f 75 72 63 65 73 2e 00 44 4d 5a 2d 4c 41 4e 20 70 6f 6c 69 63 79 20 69 73 LAN.resources..DMZ-LAN.policy.is
18820 20 4c 41 4e 2d 44 4d 5a 2e 20 59 6f 75 20 63 61 6e 20 67 65 74 20 61 20 72 68 79 74 68 6d 20 74 .LAN-DMZ..You.can.get.a.rhythm.t
18840 6f 20 69 74 20 77 68 65 6e 20 79 6f 75 20 62 75 69 6c 64 20 6f 75 74 20 61 20 62 75 6e 63 68 20 o.it.when.you.build.out.a.bunch.
18860 61 74 20 6f 6e 65 20 74 69 6d 65 2e 00 44 65 6e 79 20 61 63 63 65 73 73 20 74 6f 20 74 68 65 20 at.one.time..Deny.access.to.the.
18880 72 6f 75 74 65 72 2e 00 44 65 6e 79 20 63 6f 6e 6e 65 63 74 69 6f 6e 73 20 74 6f 20 69 6e 74 65 router..Deny.connections.to.inte
188a0 72 6e 65 74 28 57 41 4e 29 2e 00 44 65 73 69 67 6e 00 44 65 76 69 63 65 2d 41 00 44 65 76 69 63 rnet(WAN)..Design.Device-A.Devic
188c0 65 2d 42 00 44 69 61 67 72 61 6d 20 75 73 65 64 20 69 6e 20 74 68 69 73 20 65 78 61 6d 70 6c 65 e-B.Diagram.used.in.this.example
188e0 3a 00 44 72 6f 70 20 61 6c 6c 20 44 48 43 50 20 64 69 73 63 6f 76 65 72 20 70 61 63 6b 65 74 73 :.Drop.all.DHCP.discover.packets
18900 2e 00 44 72 6f 70 20 61 6c 6c 20 49 50 76 36 20 63 6f 6e 6e 65 63 74 69 6f 6e 73 2e 00 44 72 6f ..Drop.all.IPv6.connections..Dro
18920 70 20 61 6c 6c 20 6f 74 68 65 72 20 49 50 76 34 20 63 6f 6e 6e 65 63 74 69 6f 6e 73 2e 00 44 72 p.all.other.IPv4.connections..Dr
18940 6f 70 20 63 6f 6e 6e 65 63 74 69 6f 6e 73 20 74 6f 20 6f 74 68 65 72 20 4c 41 4e 73 2e 00 44 75 op.connections.to.other.LANs..Du
18960 70 6c 69 63 61 74 65 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 00 44 75 72 69 6e 67 20 61 64 64 plicate.configuration.During.add
18980 72 65 73 73 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 2c 20 69 6e 20 61 64 64 69 74 69 6f 6e 20 ress.configuration,.in.addition.
189a0 74 6f 20 61 73 73 69 67 6e 69 6e 67 20 61 6e 20 61 64 64 72 65 73 73 20 74 6f 20 74 68 65 20 57 to.assigning.an.address.to.the.W
189c0 41 4e 20 69 6e 74 65 72 66 61 63 65 2c 20 49 53 50 20 61 6c 73 6f 20 70 72 6f 76 69 64 65 73 20 AN.interface,.ISP.also.provides.
189e0 61 20 70 72 65 66 69 78 20 74 6f 20 61 6c 6c 6f 77 20 74 68 65 20 72 6f 75 74 65 72 20 74 6f 20 a.prefix.to.allow.the.router.to.
18a00 63 6f 6e 66 69 67 75 72 65 20 61 64 64 72 65 73 73 65 73 20 6f 66 20 4c 41 4e 20 69 6e 74 65 72 configure.addresses.of.LAN.inter
18a20 66 61 63 65 20 61 6e 64 20 6f 74 68 65 72 20 6e 6f 64 65 73 20 63 6f 6e 6e 65 63 74 69 6e 67 20 face.and.other.nodes.connecting.
18a40 74 6f 20 4c 41 4e 2c 20 77 68 69 63 68 20 69 73 20 63 61 6c 6c 65 64 20 70 72 65 66 69 78 20 64 to.LAN,.which.is.called.prefix.d
18a60 65 6c 65 67 61 74 69 6f 6e 20 28 50 44 29 2e 00 44 79 6e 61 6d 69 63 20 72 6f 75 74 69 6e 67 20 elegation.(PD)..Dynamic.routing.
18a80 75 73 65 64 20 62 65 74 77 65 65 6e 20 43 45 20 61 6e 64 20 50 45 20 6e 6f 64 65 73 20 61 6e 64 used.between.CE.and.PE.nodes.and
18aa0 20 65 42 47 50 20 70 65 65 72 69 6e 67 20 65 73 74 61 62 6c 69 73 68 65 64 20 66 6f 72 20 74 68 .eBGP.peering.established.for.th
18ac0 65 20 72 6f 75 74 65 20 65 78 63 68 61 6e 67 69 6e 67 20 62 65 74 77 65 65 6e 20 74 68 65 6d 2e e.route.exchanging.between.them.
18ae0 20 41 6c 6c 20 72 6f 75 74 65 73 20 72 65 63 65 69 76 65 64 20 62 79 20 50 45 73 20 61 72 65 20 .All.routes.received.by.PEs.are.
18b00 74 68 65 6e 20 65 78 70 6f 72 74 65 64 20 74 6f 20 4c 33 56 50 4e 20 61 6e 64 20 64 65 6c 69 76 then.exported.to.L3VPN.and.deliv
18b20 65 72 65 64 20 66 72 6f 6d 20 53 70 6f 6b 65 20 73 69 74 65 73 20 74 6f 20 48 75 62 20 61 6e 64 ered.from.Spoke.sites.to.Hub.and
18b40 20 76 69 73 65 2d 76 65 72 73 61 20 62 61 73 65 64 20 6f 6e 20 70 72 65 76 69 6f 75 73 6c 79 20 .vise-versa.based.on.previously.
18b60 63 6f 6e 66 69 67 75 72 65 64 20 4c 33 56 50 4e 20 70 61 72 61 6d 65 74 65 72 73 2e 00 45 61 63 configured.L3VPN.parameters..Eac
18b80 68 20 69 6e 74 65 72 66 61 63 65 20 69 73 20 61 73 73 69 67 6e 65 64 20 74 6f 20 61 20 7a 6f 6e h.interface.is.assigned.to.a.zon
18ba0 65 2e 20 54 68 65 20 69 6e 74 65 72 66 61 63 65 20 63 61 6e 20 62 65 20 70 68 79 73 69 63 61 6c e..The.interface.can.be.physical
18bc0 20 6f 72 20 76 69 72 74 75 61 6c 20 73 75 63 68 20 61 73 20 74 75 6e 6e 65 6c 73 20 28 56 50 4e .or.virtual.such.as.tunnels.(VPN
18be0 2c 20 50 50 54 50 2c 20 47 52 45 2c 20 65 74 63 29 20 61 6e 64 20 61 72 65 20 74 72 65 61 74 65 ,.PPTP,.GRE,.etc).and.are.treate
18c00 64 20 65 78 61 63 74 6c 79 20 74 68 65 20 73 61 6d 65 2e 00 45 61 63 68 20 6c 61 62 20 77 69 6c d.exactly.the.same..Each.lab.wil
18c20 6c 20 62 75 69 6c 64 20 61 6e 20 74 65 73 74 20 66 72 6f 6d 20 61 6e 20 65 78 74 65 72 6e 61 6c l.build.an.test.from.an.external
18c40 20 73 63 72 69 70 74 2e 20 54 68 65 20 70 61 67 65 20 63 6f 6e 74 65 6e 74 20 77 69 6c 6c 20 67 .script..The.page.content.will.g
18c60 65 6e 65 72 61 74 65 2c 20 73 6f 20 63 68 61 6e 67 65 73 20 77 69 6c 6c 20 6e 6f 74 20 74 61 6b enerate,.so.changes.will.not.tak
18c80 65 20 61 6e 20 65 66 66 65 63 74 2e 00 45 6e 61 62 6c 65 20 49 50 73 65 63 20 6f 6e 20 65 74 68 e.an.effect..Enable.IPsec.on.eth
18ca0 30 00 45 6e 61 62 6c 65 20 4f 53 50 46 00 45 6e 61 62 6c 65 20 53 53 48 00 45 6e 61 62 6c 65 20 0.Enable.OSPF.Enable.SSH.Enable.
18cc0 53 53 48 20 73 6f 20 79 6f 75 20 63 61 6e 20 6e 6f 77 20 53 53 48 20 69 6e 74 6f 20 74 68 65 20 SSH.so.you.can.now.SSH.into.the.
18ce0 72 6f 75 74 65 72 73 2c 20 72 61 74 68 65 72 20 74 68 61 6e 20 75 73 69 6e 67 20 74 68 65 20 63 routers,.rather.than.using.the.c
18d00 6f 6e 73 6f 6c 65 2e 00 45 6e 61 62 6c 65 73 20 72 6f 75 74 65 72 20 61 64 76 65 72 74 69 73 65 onsole..Enables.router.advertise
18d20 6d 65 6e 74 73 2e 20 54 68 69 73 20 69 73 20 61 6e 20 49 50 76 36 20 61 6c 74 65 72 6e 61 74 69 ments..This.is.an.IPv6.alternati
18d40 76 65 20 66 6f 72 20 44 48 43 50 20 28 74 68 6f 75 67 68 20 44 48 43 50 76 36 20 63 61 6e 20 73 ve.for.DHCP.(though.DHCPv6.can.s
18d60 74 69 6c 6c 20 62 65 20 75 73 65 64 29 2e 20 57 69 74 68 20 52 41 73 2c 20 59 6f 75 72 20 64 65 till.be.used)..With.RAs,.Your.de
18d80 76 69 63 65 73 20 77 69 6c 6c 20 61 75 74 6f 6d 61 74 69 63 61 6c 6c 79 20 66 69 6e 64 20 74 68 vices.will.automatically.find.th
18da0 65 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 20 74 68 65 79 20 6e 65 65 64 20 66 6f 72 20 72 6f 75 74 e.information.they.need.for.rout
18dc0 69 6e 67 20 61 6e 64 20 44 4e 53 2e 00 45 76 65 6e 20 69 66 20 74 68 65 20 74 77 6f 20 7a 6f 6e ing.and.DNS..Even.if.the.two.zon
18de0 65 73 20 77 69 6c 6c 20 6e 65 76 65 72 20 63 6f 6d 6d 75 6e 69 63 61 74 65 2c 20 69 74 20 69 73 es.will.never.communicate,.it.is
18e00 20 61 20 67 6f 6f 64 20 69 64 65 61 20 74 6f 20 63 72 65 61 74 65 20 74 68 65 20 7a 6f 6e 65 2d .a.good.idea.to.create.the.zone-
18e20 70 61 69 72 2d 64 69 72 65 63 74 69 6f 6e 20 72 75 6c 65 73 65 74 73 20 61 6e 64 20 73 65 74 20 pair-direction.rulesets.and.set.
18e40 64 65 66 61 75 6c 74 2d 6c 6f 67 2e 20 54 68 69 73 20 77 69 6c 6c 20 61 6c 6c 6f 77 20 79 6f 75 default-log..This.will.allow.you
18e60 20 74 6f 20 6c 6f 67 20 61 74 74 65 6d 70 74 73 20 74 6f 20 61 63 63 65 73 73 20 74 68 65 20 6e .to.log.attempts.to.access.the.n
18e80 65 74 77 6f 72 6b 73 2e 20 57 69 74 68 6f 75 74 20 69 74 2c 20 79 6f 75 20 77 69 6c 6c 20 6e 65 etworks..Without.it,.you.will.ne
18ea0 76 65 72 20 73 65 65 20 74 68 65 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 61 74 74 65 6d 70 74 73 2e ver.see.the.connection.attempts.
18ec0 00 45 76 65 6e 20 69 66 20 74 68 65 20 74 77 6f 20 7a 6f 6e 65 73 20 77 69 6c 6c 20 6e 65 76 65 .Even.if.the.two.zones.will.neve
18ee0 72 20 63 6f 6d 6d 75 6e 69 63 61 74 65 2c 20 69 74 20 69 73 20 61 20 67 6f 6f 64 20 69 64 65 61 r.communicate,.it.is.a.good.idea
18f00 20 74 6f 20 63 72 65 61 74 65 20 74 68 65 20 7a 6f 6e 65 2d 70 61 69 72 2d 64 69 72 65 63 74 69 .to.create.the.zone-pair-directi
18f20 6f 6e 20 72 75 6c 65 73 65 74 73 20 61 6e 64 20 73 65 74 20 65 6e 61 62 6c 65 2d 64 65 66 61 75 on.rulesets.and.set.enable-defau
18f40 6c 74 2d 6c 6f 67 2e 20 54 68 69 73 20 77 69 6c 6c 20 61 6c 6c 6f 77 20 79 6f 75 20 74 6f 20 6c lt-log..This.will.allow.you.to.l
18f60 6f 67 20 61 74 74 65 6d 70 74 73 20 74 6f 20 61 63 63 65 73 73 20 74 68 65 20 6e 65 74 77 6f 72 og.attempts.to.access.the.networ
18f80 6b 73 2e 20 57 69 74 68 6f 75 74 20 69 74 2c 20 79 6f 75 20 77 69 6c 6c 20 6e 65 76 65 72 20 73 ks..Without.it,.you.will.never.s
18fa0 65 65 20 74 68 65 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 61 74 74 65 6d 70 74 73 2e 00 45 76 65 72 ee.the.connection.attempts..Ever
18fc0 79 20 72 6f 75 74 65 72 20 2a 2a 6d 75 73 74 2a 2a 20 68 61 76 65 20 61 20 75 6e 69 71 75 65 20 y.router.**must**.have.a.unique.
18fe0 72 6f 75 74 65 72 2d 69 64 2e 20 54 68 65 20 27 72 65 66 65 72 65 6e 63 65 2d 62 61 6e 64 77 69 router-id..The.'reference-bandwi
19000 64 74 68 27 20 69 73 20 75 73 65 64 20 62 65 63 61 75 73 65 20 77 68 65 6e 20 4f 53 50 46 20 77 dth'.is.used.because.when.OSPF.w
19020 61 73 20 6f 72 69 67 69 6e 61 6c 6c 79 20 64 65 73 69 67 6e 65 64 2c 20 74 68 65 20 69 64 65 61 as.originally.designed,.the.idea
19040 20 6f 66 20 61 20 6c 69 6e 6b 20 66 61 73 74 65 72 20 74 68 61 6e 20 31 67 62 69 74 20 77 61 73 .of.a.link.faster.than.1gbit.was
19060 20 75 6e 68 65 61 72 64 20 6f 66 2c 20 61 6e 64 20 69 74 20 64 6f 65 73 20 6e 6f 74 20 73 63 61 .unheard.of,.and.it.does.not.sca
19080 6c 65 20 63 6f 72 72 65 63 74 6c 79 2e 00 45 76 65 72 79 20 72 6f 75 74 65 72 20 74 68 61 74 20 le.correctly..Every.router.that.
190a0 70 72 6f 76 69 64 65 73 20 61 63 63 65 73 73 20 74 6f 20 61 20 63 75 73 74 6f 6d 65 72 20 6e 65 provides.access.to.a.customer.ne
190c0 74 77 6f 72 6b 20 6e 65 65 64 73 20 74 6f 20 68 61 76 65 20 74 68 65 20 63 75 73 74 6f 6d 65 72 twork.needs.to.have.the.customer
190e0 20 6e 65 74 77 6f 72 6b 20 28 56 52 46 20 2b 20 56 4e 49 29 20 63 6f 6e 66 69 67 75 72 65 64 2e .network.(VRF.+.VNI).configured.
19100 20 54 6f 20 6d 61 6b 65 20 6f 75 72 20 6f 77 6e 20 6c 69 76 65 73 20 65 61 73 69 65 72 2c 20 77 .To.make.our.own.lives.easier,.w
19120 65 20 75 74 69 6c 69 7a 65 20 74 68 65 20 73 61 6d 65 20 56 52 46 20 74 61 62 6c 65 20 69 64 20 e.utilize.the.same.VRF.table.id.
19140 28 6c 6f 63 61 6c 20 72 6f 75 74 69 6e 67 20 74 61 62 6c 65 20 6e 75 6d 62 65 72 29 20 61 6e 64 (local.routing.table.number).and
19160 20 56 4e 49 20 28 56 69 72 74 75 61 6c 20 4e 65 74 77 6f 72 6b 20 49 64 65 6e 74 69 66 69 65 72 .VNI.(Virtual.Network.Identifier
19180 29 20 70 65 72 20 74 65 6e 61 6e 74 20 6f 6e 20 61 6c 6c 20 6f 75 72 20 72 6f 75 74 65 72 73 2e ).per.tenant.on.all.our.routers.
191a0 00 45 76 65 72 79 20 74 65 6e 61 6e 74 20 69 73 20 61 73 73 69 67 6e 65 64 20 61 6e 20 69 6e 64 .Every.tenant.is.assigned.an.ind
191c0 69 76 69 64 75 61 6c 20 56 52 46 20 74 68 61 74 20 77 6f 75 6c 64 20 73 75 70 70 6f 72 74 20 6f ividual.VRF.that.would.support.o
191e0 76 65 72 6c 61 70 70 69 6e 67 20 61 64 64 72 65 73 73 20 72 61 6e 67 65 73 20 66 6f 72 20 63 75 verlapping.address.ranges.for.cu
19200 73 74 6f 6d 65 72 73 20 62 6c 75 65 2c 20 72 65 64 20 61 6e 64 20 67 72 65 65 6e 2e 20 49 6e 20 stomers.blue,.red.and.green..In.
19220 6f 75 72 20 65 78 61 6d 70 6c 65 2c 20 77 65 20 64 6f 20 6e 6f 74 20 75 73 65 20 6f 76 65 72 6c our.example,.we.do.not.use.overl
19240 61 70 70 69 6e 67 20 72 61 6e 67 65 73 20 74 6f 20 6d 61 6b 65 20 69 74 20 65 61 73 69 65 72 20 apping.ranges.to.make.it.easier.
19260 77 68 65 6e 20 73 68 6f 77 69 6e 67 20 64 65 62 75 67 20 63 6f 6d 6d 61 6e 64 73 2e 00 45 78 61 when.showing.debug.commands..Exa
19280 6d 70 6c 65 00 45 78 61 6d 70 6c 65 20 31 3a 20 44 69 73 74 72 69 62 75 74 69 6e 67 20 6c 6f 61 mple.Example.1:.Distributing.loa
192a0 64 20 65 76 65 6e 6c 79 00 45 78 61 6d 70 6c 65 20 32 3a 20 46 61 69 6c 6f 76 65 72 20 62 61 73 d.evenly.Example.2:.Failover.bas
192c0 65 64 20 6f 6e 20 69 6e 74 65 72 66 61 63 65 20 77 65 69 67 68 74 73 00 45 78 61 6d 70 6c 65 20 ed.on.interface.weights.Example.
192e0 33 3a 20 46 61 69 6c 6f 76 65 72 20 62 61 73 65 64 20 6f 6e 20 72 75 6c 65 20 6f 72 64 65 72 00 3:.Failover.based.on.rule.order.
19300 45 78 61 6d 70 6c 65 20 34 3a 20 46 61 69 6c 6f 76 65 72 20 62 61 73 65 64 20 6f 6e 20 72 75 6c Example.4:.Failover.based.on.rul
19320 65 20 6f 72 64 65 72 20 2d 20 70 72 69 6f 72 69 74 79 20 74 72 61 66 66 69 63 00 45 78 61 6d 70 e.order.-.priority.traffic.Examp
19340 6c 65 20 35 3a 20 45 78 63 6c 75 64 65 20 74 72 61 66 66 69 63 20 66 72 6f 6d 20 6c 6f 61 64 20 le.5:.Exclude.traffic.from.load.
19360 62 61 6c 61 6e 63 69 6e 67 00 45 78 61 6d 70 6c 65 20 4e 65 74 77 6f 72 6b 00 46 69 6c 6c 20 60 balancing.Example.Network.Fill.`
19380 60 70 61 73 73 77 6f 72 64 60 60 20 61 6e 64 20 60 60 75 73 65 72 60 60 20 77 69 74 68 20 74 68 `password``.and.``user``.with.th
193a0 65 20 63 72 65 64 65 6e 74 69 61 6c 20 70 72 6f 76 69 64 65 64 20 62 79 20 79 6f 75 72 20 49 53 e.credential.provided.by.your.IS
193c0 50 2e 00 46 69 6e 61 6c 6c 79 2c 20 64 6f 6e 27 74 20 66 6f 72 67 65 74 20 74 68 65 20 3a 72 65 P..Finally,.don't.forget.the.:re
193e0 66 3a 60 46 69 72 65 77 61 6c 6c 3c 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 2f 66 69 72 65 77 61 f:`Firewall<configuration/firewa
19400 6c 6c 2f 69 6e 64 65 78 3a 46 69 72 65 77 61 6c 6c 3e 60 2e 20 54 68 65 20 75 73 61 67 65 20 69 ll/index:Firewall>`..The.usage.i
19420 73 20 69 64 65 6e 74 69 63 61 6c 2c 20 65 78 63 65 70 74 20 66 6f 72 20 69 6e 73 74 65 61 64 20 s.identical,.except.for.instead.
19440 6f 66 20 60 73 65 74 20 66 69 72 65 77 61 6c 6c 20 6e 61 6d 65 20 4e 41 4d 45 60 2c 20 79 6f 75 of.`set.firewall.name.NAME`,.you
19460 20 77 6f 75 6c 64 20 75 73 65 20 60 73 65 74 20 66 69 72 65 77 61 6c 6c 20 69 70 76 36 2d 6e 61 .would.use.`set.firewall.ipv6-na
19480 6d 65 20 4e 41 4d 45 60 2e 00 46 69 6e 61 6c 6c 79 2c 20 64 6f 6e 27 74 20 66 6f 72 67 65 74 20 me.NAME`..Finally,.don't.forget.
194a0 74 68 65 20 3a 72 65 66 3a 60 66 69 72 65 77 61 6c 6c 60 2e 20 54 68 65 20 75 73 61 67 65 20 69 the.:ref:`firewall`..The.usage.i
194c0 73 20 69 64 65 6e 74 69 63 61 6c 2c 20 65 78 63 65 70 74 20 66 6f 72 20 69 6e 73 74 65 61 64 20 s.identical,.except.for.instead.
194e0 6f 66 20 60 73 65 74 20 66 69 72 65 77 61 6c 6c 20 6e 61 6d 65 20 4e 41 4d 45 60 2c 20 79 6f 75 of.`set.firewall.name.NAME`,.you
19500 20 77 6f 75 6c 64 20 75 73 65 20 60 73 65 74 20 66 69 72 65 77 61 6c 6c 20 69 70 76 36 2d 6e 61 .would.use.`set.firewall.ipv6-na
19520 6d 65 20 4e 41 4d 45 60 2e 00 46 69 6e 61 6c 6c 79 2c 20 6c 65 74 e2 80 99 73 20 63 68 65 63 6b me.NAME`..Finally,.let...s.check
19540 20 74 68 65 20 72 65 61 63 68 61 62 69 6c 69 74 79 20 62 65 74 77 65 65 6e 20 43 45 73 3a 00 46 .the.reachability.between.CEs:.F
19560 69 72 65 77 61 6c 6c 00 46 69 72 65 77 61 6c 6c 20 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 3a 00 irewall.Firewall.Configuration:.
19580 46 69 72 65 77 61 6c 6c 20 45 78 61 6d 70 6c 65 73 00 46 69 72 73 74 20 61 20 43 41 2c 20 61 20 Firewall.Examples.First.a.CA,.a.
195a0 73 69 67 6e 65 64 20 73 65 72 76 65 72 20 61 6e 64 20 63 6c 69 65 6e 74 20 63 65 66 74 69 66 69 signed.server.and.client.ceftifi
195c0 63 61 74 65 20 61 6e 64 20 61 20 44 69 66 66 69 65 2d 48 65 6c 6c 6d 61 6e 20 70 61 72 61 6d 65 cate.and.a.Diffie-Hellman.parame
195e0 74 65 72 20 6d 75 73 73 74 20 62 65 20 67 65 6e 65 72 61 74 65 64 20 61 6e 64 20 69 6e 73 74 61 ter.musst.be.generated.and.insta
19600 6c 6c 65 64 2e 20 50 6c 65 61 73 65 20 6c 6f 6f 6b 20 3a 72 65 66 3a 60 68 65 72 65 20 3c 63 6f lled..Please.look.:ref:`here.<co
19620 6e 66 69 67 75 72 61 74 69 6f 6e 2f 70 6b 69 2f 69 6e 64 65 78 3a 70 6b 69 3e 60 20 66 6f 72 20 nfiguration/pki/index:pki>`.for.
19640 6d 6f 72 65 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 2e 00 46 69 72 73 74 20 70 72 65 70 61 72 65 20 more.information..First.prepare.
19660 6f 75 72 20 56 79 4f 53 20 72 6f 75 74 65 72 20 66 6f 72 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 74 our.VyOS.router.for.connection.t
19680 6f 20 4e 4d 50 2e 20 57 65 20 68 61 76 65 20 74 6f 20 73 65 74 20 75 70 20 74 68 65 20 53 4e 4d o.NMP..We.have.to.set.up.the.SNM
196a0 50 20 70 72 6f 74 6f 63 6f 6c 20 61 6e 64 20 63 6f 6e 6e 65 63 74 69 76 69 74 79 20 62 65 74 77 P.protocol.and.connectivity.betw
196c0 65 65 6e 20 74 68 65 20 72 6f 75 74 65 72 20 61 6e 64 20 4e 4d 50 2e 00 46 69 72 73 74 20 74 68 een.the.router.and.NMP..First.th
196e0 65 20 43 41 00 46 69 72 73 74 2c 20 77 65 20 63 6f 6e 66 69 67 75 72 65 20 74 68 65 20 60 60 76 e.CA.First,.we.configure.the.``v
19700 79 6f 73 2d 77 61 6e 60 60 20 69 6e 74 65 72 66 61 63 65 20 74 6f 20 67 65 74 20 61 20 44 48 43 yos-wan``.interface.to.get.a.DHC
19720 50 20 61 64 64 72 65 73 73 2e 00 46 69 72 73 74 2c 20 77 65 20 63 6f 6e 66 69 67 75 72 65 20 74 P.address..First,.we.configure.t
19740 68 65 20 74 72 61 6e 73 70 6f 72 74 20 6e 65 74 77 6f 72 6b 20 61 6e 64 20 74 68 65 20 54 75 6e he.transport.network.and.the.Tun
19760 6e 65 6c 20 69 6e 74 65 72 66 61 63 65 2e 00 46 69 72 73 74 2c 20 77 65 20 6e 65 65 64 20 74 6f nel.interface..First,.we.need.to
19780 20 63 6f 6e 66 69 67 75 72 65 20 74 68 65 20 69 6e 74 65 72 66 61 63 65 73 20 61 6e 64 20 56 52 .configure.the.interfaces.and.VR
197a0 46 73 3a 00 46 69 72 73 74 2c 20 77 65 20 6e 65 65 64 20 74 6f 20 63 6f 6e 66 69 67 75 72 65 20 Fs:.First,.we.need.to.configure.
197c0 74 68 65 20 69 6e 74 65 72 66 61 63 65 73 20 61 6e 64 20 62 72 69 64 67 65 73 3a 00 46 6c 65 78 the.interfaces.and.bridges:.Flex
197e0 56 50 4e 20 69 73 20 61 20 6e 65 77 65 72 20 22 73 6f 6c 75 74 69 6f 6e 22 20 66 6f 72 20 64 65 VPN.is.a.newer."solution".for.de
19800 70 6c 6f 79 6d 65 6e 74 20 6f 66 20 56 50 4e 73 20 61 6e 64 20 69 74 20 75 74 69 6c 69 7a 65 73 ployment.of.VPNs.and.it.utilizes
19820 20 49 4b 45 76 32 20 61 73 20 74 68 65 20 6b 65 79 20 65 78 63 68 61 6e 67 65 20 70 72 6f 74 6f .IKEv2.as.the.key.exchange.proto
19840 63 6f 6c 2e 20 54 68 65 20 72 65 73 75 6c 74 20 69 73 20 61 20 66 6c 65 78 69 62 6c 65 20 61 6e col..The.result.is.a.flexible.an
19860 64 20 73 63 61 6c 61 62 6c 65 20 56 50 4e 20 73 6f 6c 75 74 69 6f 6e 20 74 68 61 74 20 63 61 6e d.scalable.VPN.solution.that.can
19880 20 62 65 20 65 61 73 69 6c 79 20 61 64 61 70 74 65 64 20 74 6f 20 66 69 74 20 76 61 72 69 6f 75 .be.easily.adapted.to.fit.variou
198a0 73 20 6e 65 74 77 6f 72 6b 20 6e 65 65 64 73 2e 20 49 74 20 63 61 6e 20 61 6c 73 6f 20 73 75 70 s.network.needs..It.can.also.sup
198c0 70 6f 72 74 20 61 20 76 61 72 69 65 74 79 20 6f 66 20 65 6e 63 72 79 70 74 69 6f 6e 20 6d 65 74 port.a.variety.of.encryption.met
198e0 68 6f 64 73 2c 20 69 6e 63 6c 75 64 69 6e 67 20 41 45 53 20 61 6e 64 20 33 44 45 53 2e 00 46 6f hods,.including.AES.and.3DES..Fo
19900 72 20 2a 2a 69 6e 62 6f 75 6e 64 2d 69 6e 74 65 72 66 61 63 65 2a 2a 3a 20 75 73 65 20 74 68 65 r.**inbound-interface**:.use.the
19920 20 69 6e 74 65 72 66 61 63 65 20 6e 61 6d 65 20 77 69 74 68 20 74 68 65 20 56 52 46 20 6e 61 6d .interface.name.with.the.VRF.nam
19940 65 2c 20 6c 69 6b 65 20 60 60 4d 47 4d 54 60 60 20 6f 72 20 60 60 4c 41 4e 60 60 2e 00 46 6f 72 e,.like.``MGMT``.or.``LAN``..For
19960 20 2a 2a 6f 75 74 62 6f 75 6e 64 2d 69 6e 74 65 72 66 61 63 65 2a 2a 3a 20 75 73 65 20 74 68 65 .**outbound-interface**:.use.the
19980 20 69 6e 74 65 72 66 61 63 65 20 6e 61 6d 65 2c 20 6c 69 6b 65 20 60 60 65 74 68 30 60 60 2c 20 .interface.name,.like.``eth0``,.
199a0 60 60 76 74 75 6e 30 60 60 2c 20 60 60 65 74 68 32 2a 60 60 20 6f 72 20 73 69 6d 69 6c 61 72 2e ``vtun0``,.``eth2*``.or.similar.
199c0 00 46 6f 72 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 62 65 74 77 65 65 6e 20 73 69 74 65 73 2c 20 77 .For.connection.between.sites,.w
199e0 65 20 61 72 65 20 72 75 6e 6e 69 6e 67 20 61 20 57 69 72 65 47 75 61 72 64 20 6c 69 6e 6b 20 74 e.are.running.a.WireGuard.link.t
19a00 6f 20 74 77 6f 20 52 45 4d 4f 54 45 20 72 6f 75 74 65 72 73 20 61 6e 64 20 75 73 69 6e 67 20 4f o.two.REMOTE.routers.and.using.O
19a20 53 50 46 20 6f 76 65 72 20 74 68 6f 73 65 20 6c 69 6e 6b 73 20 74 6f 20 64 69 73 74 72 69 62 75 SPF.over.those.links.to.distribu
19a40 74 65 20 72 6f 75 74 65 73 2e 20 54 68 61 74 20 72 65 6d 6f 74 65 20 73 69 74 65 20 69 73 20 65 te.routes..That.remote.site.is.e
19a60 78 70 65 63 74 65 64 20 74 6f 20 73 65 6e 64 20 74 72 61 66 66 69 63 20 66 72 6f 6d 20 61 6e 79 xpected.to.send.traffic.from.any
19a80 74 68 69 6e 67 20 69 6e 20 31 30 2e 32 30 31 2e 30 2e 30 2f 31 36 00 46 6f 72 20 65 78 61 6d 70 thing.in.10.201.0.0/16.For.examp
19aa0 6c 65 2c 20 77 68 69 6c 65 20 61 20 68 6f 73 74 20 74 72 69 65 73 20 74 6f 20 67 65 74 20 61 6e le,.while.a.host.tries.to.get.an
19ac0 20 49 50 20 61 64 64 72 65 73 73 20 66 72 6f 6d 20 61 20 44 48 43 50 20 73 65 72 76 65 72 20 69 .IP.address.from.a.DHCP.server.i
19ae0 6e 20 62 72 31 20 61 6c 6c 20 44 48 43 50 20 64 69 73 63 6f 76 65 72 20 61 72 65 20 64 72 6f 70 n.br1.all.DHCP.discover.are.drop
19b00 70 65 64 2c 20 61 6e 64 20 69 6e 20 62 72 32 2c 20 77 65 20 63 61 6e 20 73 65 65 20 74 68 61 74 ped,.and.in.br2,.we.can.see.that
19b20 20 44 48 43 50 20 6f 66 66 65 72 73 20 66 72 6f 6d 20 75 6e 74 72 75 73 74 65 64 20 73 65 72 76 .DHCP.offers.from.untrusted.serv
19b40 65 72 73 20 61 72 65 20 64 72 6f 70 70 65 64 3a 00 46 6f 72 20 68 6f 6d 65 20 6e 65 74 77 6f 72 ers.are.dropped:.For.home.networ
19b60 6b 20 75 73 65 72 73 2c 20 6d 6f 73 74 20 6f 66 20 74 69 6d 65 20 49 53 50 20 6f 6e 6c 79 20 70 k.users,.most.of.time.ISP.only.p
19b80 72 6f 76 69 64 65 73 20 2f 36 34 20 70 72 65 66 69 78 2c 20 68 65 6e 63 65 20 74 68 65 72 65 20 rovides./64.prefix,.hence.there.
19ba0 69 73 20 6e 6f 20 6e 65 65 64 20 74 6f 20 73 65 74 20 53 4c 41 20 49 44 20 61 6e 64 20 70 72 65 is.no.need.to.set.SLA.ID.and.pre
19bc0 66 69 78 20 6c 65 6e 67 74 68 2e 20 53 65 65 20 3a 72 65 66 3a 60 70 70 70 6f 65 2d 69 6e 74 65 fix.length..See.:ref:`pppoe-inte
19be0 72 66 61 63 65 60 20 66 6f 72 20 6d 6f 72 65 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 2e 00 46 6f 72 rface`.for.more.information..For
19c00 20 72 65 64 75 6e 64 61 6e 74 20 2f 20 61 63 74 69 76 65 2d 61 63 74 69 76 65 20 63 6f 6e 66 69 .redundant./.active-active.confi
19c20 67 75 72 61 74 69 6f 6e 73 20 73 65 65 20 3a 72 65 66 3a 60 65 78 61 6d 70 6c 65 73 2d 61 7a 75 gurations.see.:ref:`examples-azu
19c40 72 65 2d 76 70 6e 2d 64 75 61 6c 2d 62 67 70 60 00 46 6f 72 20 73 69 6d 70 6c 69 63 69 74 79 2c re-vpn-dual-bgp`.For.simplicity,
19c60 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 61 6e 64 20 74 65 73 74 73 20 61 72 65 20 64 6f 6e .configuration.and.tests.are.don
19c80 65 20 6f 6e 6c 79 20 75 73 69 6e 67 20 49 50 76 34 2c 20 61 6e 64 20 66 69 72 65 77 61 6c 6c 20 e.only.using.IPv4,.and.firewall.
19ca0 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 69 73 20 64 6f 6e 65 20 6f 6e 6c 79 20 6f 6e 20 6f 6e configuration.is.done.only.on.on
19cc0 65 20 72 6f 75 74 65 72 2e 00 46 6f 72 20 73 69 6d 70 6c 69 63 69 74 79 2c 20 63 6f 6e 66 69 67 e.router..For.simplicity,.config
19ce0 75 72 61 74 69 6f 6e 20 61 6e 64 20 74 65 73 74 73 20 61 72 65 20 64 6f 6e 65 20 6f 6e 6c 79 20 uration.and.tests.are.done.only.
19d00 75 73 69 6e 67 20 69 70 76 34 2c 20 61 6e 64 20 66 69 72 65 77 61 6c 6c 20 63 6f 6e 66 69 67 75 using.ipv4,.and.firewall.configu
19d20 72 61 74 69 6f 6e 20 69 6e 20 64 6f 6e 65 20 6f 6e 6c 79 20 6f 6e 20 6f 6e 65 20 72 6f 75 74 65 ration.in.done.only.on.one.route
19d40 72 2e 00 46 6f 72 20 74 68 65 20 68 61 72 64 77 61 72 65 20 72 6f 75 74 65 72 2c 20 72 65 70 6c r..For.the.hardware.router,.repl
19d60 61 63 65 20 60 60 65 74 68 30 60 60 20 77 69 74 68 20 60 60 62 6f 6e 64 30 60 60 2e 20 41 73 20 ace.``eth0``.with.``bond0``..As.
19d80 28 61 6c 6d 6f 73 74 29 20 65 76 65 72 79 20 63 6f 6d 6d 61 6e 64 20 69 73 20 69 64 65 6e 74 69 (almost).every.command.is.identi
19da0 63 61 6c 2c 20 74 68 69 73 20 77 69 6c 6c 20 6e 6f 74 20 62 65 20 73 70 65 63 69 66 69 65 64 20 cal,.this.will.not.be.specified.
19dc0 75 6e 6c 65 73 73 20 64 69 66 66 65 72 65 6e 74 20 74 68 69 6e 67 73 20 6e 65 65 64 20 74 6f 20 unless.different.things.need.to.
19de0 62 65 20 70 65 72 66 6f 72 6d 65 64 20 6f 6e 20 64 69 66 66 65 72 65 6e 74 20 68 6f 73 74 73 2e be.performed.on.different.hosts.
19e00 00 46 72 6f 6d 20 44 61 74 61 63 65 6e 74 65 72 20 2d 20 54 68 69 73 20 63 6f 6e 6e 65 63 74 73 .From.Datacenter.-.This.connects
19e20 20 69 6e 74 6f 20 70 6f 72 74 20 31 20 6f 6e 20 62 6f 74 68 20 73 77 69 74 63 68 65 73 2c 20 61 .into.port.1.on.both.switches,.a
19e40 6e 64 20 69 73 20 74 61 67 67 65 64 20 61 73 20 56 4c 41 4e 20 35 30 00 46 72 6f 6d 20 4d 61 6e nd.is.tagged.as.VLAN.50.From.Man
19e60 61 67 65 6d 65 6e 74 20 74 6f 20 4c 41 4e 31 2f 4c 41 4e 32 00 46 72 6f 6d 20 4d 61 6e 61 67 65 agement.to.LAN1/LAN2.From.Manage
19e80 6d 65 6e 74 20 74 6f 20 4f 75 74 73 69 64 65 20 28 66 61 69 6c 73 20 61 73 20 69 6e 74 65 6e 64 ment.to.Outside.(fails.as.intend
19ea0 65 64 29 00 46 75 6c 6c 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 66 72 6f 6d 20 61 6c 6c 20 ed).Full.configuration.from.all.
19ec0 64 65 76 69 63 65 73 00 47 52 45 3a 00 47 65 6e 65 72 61 6c 20 69 6e 66 6f 72 6d 61 74 69 6f 6e devices.GRE:.General.information
19ee0 20 61 62 6f 75 74 20 4c 33 56 50 4e 73 20 63 61 6e 20 62 65 20 66 6f 75 6e 64 20 69 6e 20 74 68 .about.L3VPNs.can.be.found.in.th
19f00 65 20 3a 72 65 66 3a 60 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 2f 76 72 66 2f 69 6e 64 65 78 3a e.:ref:`configuration/vrf/index:
19f20 4c 33 56 50 4e 20 56 52 46 73 60 20 63 68 61 70 74 65 72 2e 00 47 65 6e 65 72 61 6c 20 69 6e 66 L3VPN.VRFs`.chapter..General.inf
19f40 6f 72 6d 61 74 69 6f 6e 20 63 61 6e 20 62 65 20 66 6f 75 6e 64 20 69 6e 20 74 68 65 20 3a 72 65 ormation.can.be.found.in.the.:re
19f60 66 3a 60 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 2f 76 72 66 2f 69 6e 64 65 78 3a 4c 33 56 50 4e f:`configuration/vrf/index:L3VPN
19f80 20 56 52 46 73 60 20 63 68 61 70 74 65 72 2e 00 47 65 6e 65 72 61 6c 20 69 6e 66 6f 72 6d 61 74 .VRFs`.chapter..General.informat
19fa0 69 6f 6e 20 63 61 6e 20 62 65 20 66 6f 75 6e 64 20 69 6e 20 74 68 65 20 3a 72 65 66 3a 60 72 6f ion.can.be.found.in.the.:ref:`ro
19fc0 75 74 69 6e 67 2d 62 67 70 60 20 63 68 61 70 74 65 72 2e 00 47 65 6e 65 72 61 6c 20 69 6e 66 6f uting-bgp`.chapter..General.info
19fe0 72 6d 61 74 69 6f 6e 20 63 61 6e 20 62 65 20 66 6f 75 6e 64 20 69 6e 20 74 68 65 20 3a 72 65 66 rmation.can.be.found.in.the.:ref
1a000 3a 60 72 6f 75 74 69 6e 67 2d 6f 73 70 66 60 20 63 68 61 70 74 65 72 2e 00 48 61 72 64 77 61 72 :`routing-ospf`.chapter..Hardwar
1a020 65 00 48 61 72 64 77 61 72 65 20 52 6f 75 74 65 72 20 2d 20 50 6f 72 74 20 38 20 6f 66 20 65 61 e.Hardware.Router.-.Port.8.of.ea
1a040 63 68 20 73 77 69 74 63 68 00 48 65 72 65 20 69 73 20 61 6e 20 65 78 61 6d 70 6c 65 20 6f 66 20 ch.switch.Here.is.an.example.of.
1a060 61 6e 20 49 50 76 36 20 44 4d 5a 2d 57 41 4e 20 72 75 6c 65 73 65 74 2e 00 48 65 72 65 20 69 73 an.IPv6.DMZ-WAN.ruleset..Here.is
1a080 20 74 68 65 20 72 6f 75 74 69 6e 67 20 74 61 62 6c 65 73 20 73 68 6f 77 69 6e 67 20 74 68 65 20 .the.routing.tables.showing.the.
1a0a0 4d 50 4c 53 20 73 65 67 6d 65 6e 74 20 72 6f 75 74 69 6e 67 20 6c 61 62 65 6c 20 6f 70 65 72 61 MPLS.segment.routing.label.opera
1a0c0 74 69 6f 6e 73 3a 00 48 65 72 65 20 77 65 20 73 65 74 20 74 68 65 20 70 72 65 66 69 78 20 74 6f tions:.Here.we.set.the.prefix.to
1a0e0 20 60 60 3a 3a 2f 36 34 60 60 20 74 6f 20 69 6e 64 69 63 61 74 65 20 61 64 76 65 72 74 69 73 69 .``::/64``.to.indicate.advertisi
1a100 6e 67 20 61 6e 79 20 2f 36 34 20 70 72 65 66 69 78 20 74 68 65 20 4c 41 4e 20 69 6e 74 65 72 66 ng.any./64.prefix.the.LAN.interf
1a120 61 63 65 20 69 73 20 61 73 73 69 67 6e 65 64 2e 00 48 65 72 65 20 77 65 20 75 73 65 20 74 68 65 ace.is.assigned..Here.we.use.the
1a140 20 70 72 65 66 69 78 20 74 6f 20 63 6f 6e 66 69 67 75 72 65 20 74 68 65 20 61 64 64 72 65 73 73 .prefix.to.configure.the.address
1a160 20 6f 66 20 65 74 68 31 20 28 4c 41 4e 29 20 74 6f 20 66 6f 72 6d 20 60 60 3c 70 72 65 66 69 78 .of.eth1.(LAN).to.form.``<prefix
1a180 3e 3a 3a 36 34 60 60 2c 20 77 68 65 72 65 20 60 60 36 34 60 60 20 69 73 20 68 65 78 61 64 65 63 >::64``,.where.``64``.is.hexadec
1a1a0 69 6d 61 6c 20 6f 66 20 61 64 64 72 65 73 73 20 31 30 30 2e 00 48 69 67 68 20 41 76 61 69 6c 61 imal.of.address.100..High.Availa
1a1c0 62 69 6c 69 74 79 20 57 61 6c 6b 74 68 72 6f 75 67 68 00 48 6f 77 20 64 6f 65 73 20 69 74 20 77 bility.Walkthrough.How.does.it.w
1a1e0 6f 72 6b 3f 00 48 75 62 00 49 20 63 68 6f 73 65 20 74 6f 20 72 75 6e 20 4f 53 50 46 20 61 73 20 ork?.Hub.I.chose.to.run.OSPF.as.
1a200 74 68 65 20 49 47 50 20 28 49 6e 74 65 72 69 6f 72 20 47 61 74 65 77 61 79 20 50 72 6f 74 6f 63 the.IGP.(Interior.Gateway.Protoc
1a220 6f 6c 29 2e 20 41 6c 6c 20 72 65 71 75 69 72 65 64 20 42 47 50 20 73 65 73 73 69 6f 6e 73 20 61 ol)..All.required.BGP.sessions.a
1a240 72 65 20 65 73 74 61 62 6c 69 73 68 65 64 20 76 69 61 20 61 20 64 75 6d 6d 79 20 69 6e 74 65 72 re.established.via.a.dummy.inter
1a260 66 61 63 65 73 20 28 73 69 6d 69 6c 61 72 20 74 6f 20 74 68 65 20 6c 6f 6f 70 62 61 63 6b 2c 20 faces.(similar.to.the.loopback,.
1a280 62 75 74 20 69 6e 20 4c 69 6e 75 78 20 79 6f 75 20 63 61 6e 20 68 61 76 65 20 6f 6e 6c 79 20 6f but.in.Linux.you.can.have.only.o
1a2a0 6e 65 20 6c 6f 6f 70 62 61 63 6b 2c 20 77 68 69 6c 65 20 74 68 65 72 65 20 63 61 6e 20 62 65 20 ne.loopback,.while.there.can.be.
1a2c0 6d 61 6e 79 20 64 75 6d 6d 79 20 69 6e 74 65 72 66 61 63 65 73 29 20 6f 6e 20 74 68 65 20 50 45 many.dummy.interfaces).on.the.PE
1a2e0 20 72 6f 75 74 65 72 73 2e 20 49 6e 20 63 61 73 65 20 6f 66 20 61 20 6c 69 6e 6b 20 66 61 69 6c .routers..In.case.of.a.link.fail
1a300 75 72 65 2c 20 74 72 61 66 66 69 63 20 69 73 20 64 69 76 65 72 74 65 64 20 69 6e 20 74 68 65 20 ure,.traffic.is.diverted.in.the.
1a320 6f 74 68 65 72 20 64 69 72 65 63 74 69 6f 6e 20 69 6e 20 74 68 69 73 20 74 72 69 61 6e 67 6c 65 other.direction.in.this.triangle
1a340 20 73 65 74 75 70 20 61 6e 64 20 42 47 50 20 73 65 73 73 69 6f 6e 73 20 77 69 6c 6c 20 6e 6f 74 .setup.and.BGP.sessions.will.not
1a360 20 67 6f 20 64 6f 77 6e 2e 20 4f 6e 65 20 63 6f 75 6c 64 20 65 76 65 6e 20 65 6e 61 62 6c 65 20 .go.down..One.could.even.enable.
1a380 42 46 44 20 28 42 69 64 69 72 65 63 74 69 6f 6e 61 6c 20 46 6f 72 77 61 72 64 69 6e 67 20 44 65 BFD.(Bidirectional.Forwarding.De
1a3a0 74 65 63 74 69 6f 6e 29 20 6f 6e 20 74 68 65 20 6c 69 6e 6b 73 20 66 6f 72 20 61 20 66 61 73 74 tection).on.the.links.for.a.fast
1a3c0 65 72 20 66 61 69 6c 6f 76 65 72 20 61 6e 64 20 72 65 73 69 6c 69 65 6e 63 65 20 69 6e 20 74 68 er.failover.and.resilience.in.th
1a3e0 65 20 6e 65 74 77 6f 72 6b 2e 00 49 20 63 72 65 61 74 65 2f 63 6f 6e 66 69 67 75 72 65 20 74 68 e.network..I.create/configure.th
1a400 65 20 69 6e 74 65 72 66 61 63 65 73 20 66 69 72 73 74 2e 20 42 75 69 6c 64 20 6f 75 74 20 74 68 e.interfaces.first..Build.out.th
1a420 65 20 72 75 6c 65 73 65 74 73 20 66 6f 72 20 65 61 63 68 20 7a 6f 6e 65 2d 70 61 69 72 2d 64 69 e.rulesets.for.each.zone-pair-di
1a440 72 65 63 74 69 6f 6e 20 77 68 69 63 68 20 69 6e 63 6c 75 64 65 73 20 61 74 20 6c 65 61 73 74 20 rection.which.includes.at.least.
1a460 74 68 65 20 74 68 72 65 65 20 73 74 61 74 65 20 72 75 6c 65 73 2e 20 54 68 65 6e 20 49 20 73 65 the.three.state.rules..Then.I.se
1a480 74 75 70 20 74 68 65 20 7a 6f 6e 65 2d 70 6f 6c 69 63 69 65 73 2e 00 49 20 6e 61 6d 65 20 72 75 tup.the.zone-policies..I.name.ru
1a4a0 6c 65 20 73 65 74 73 20 74 6f 20 69 6e 64 69 63 61 74 65 20 77 68 69 63 68 20 7a 6f 6e 65 2d 70 le.sets.to.indicate.which.zone-p
1a4c0 61 69 72 2d 64 69 72 65 63 74 69 6f 6e 20 74 68 65 79 20 72 65 70 72 65 73 65 6e 74 2e 20 65 67 air-direction.they.represent..eg
1a4e0 2e 20 5a 6f 6e 65 41 2d 5a 6f 6e 65 42 20 6f 72 20 5a 6f 6e 65 42 2d 5a 6f 6e 65 41 2e 20 4c 41 ..ZoneA-ZoneB.or.ZoneB-ZoneA..LA
1a500 4e 2d 44 4d 5a 2c 20 44 4d 5a 2d 4c 41 4e 2e 00 49 20 6e 61 6d 65 64 20 74 68 65 20 63 75 73 74 N-DMZ,.DMZ-LAN..I.named.the.cust
1a520 6f 6d 65 72 73 20 62 6c 75 65 2c 20 72 65 64 20 61 6e 64 20 67 72 65 65 6e 20 77 68 69 63 68 20 omers.blue,.red.and.green.which.
1a540 69 73 20 63 6f 6d 6d 6f 6e 20 70 72 61 63 74 69 63 65 20 69 6e 20 56 52 46 20 28 56 69 72 74 75 is.common.practice.in.VRF.(Virtu
1a560 61 6c 20 52 6f 75 74 69 6e 67 20 61 6e 64 20 46 6f 72 77 61 72 64 69 6e 67 29 20 64 6f 63 75 6d al.Routing.and.Forwarding).docum
1a580 65 6e 74 61 74 69 6f 6e 20 73 63 65 6e 61 72 69 6f 73 2e 00 49 20 73 70 75 6e 20 75 70 20 61 20 entation.scenarios..I.spun.up.a.
1a5a0 6e 65 77 20 6c 61 62 20 69 6e 20 45 56 45 2d 4e 47 2c 20 77 68 69 63 68 20 72 65 70 72 65 73 65 new.lab.in.EVE-NG,.which.represe
1a5c0 6e 74 73 20 74 68 69 73 20 61 73 20 74 68 65 20 22 46 6f 6f 20 42 61 72 20 2d 20 53 65 72 76 69 nts.this.as.the."Foo.Bar.-.Servi
1a5e0 63 65 20 50 72 6f 76 69 64 65 72 20 49 6e 63 2e 22 20 74 68 61 74 20 68 61 73 20 33 20 70 6f 69 ce.Provider.Inc.".that.has.3.poi
1a600 6e 74 73 20 6f 66 20 70 72 65 73 65 6e 63 65 20 28 50 6f 50 29 20 69 6e 20 72 61 6e 64 6f 6d 20 nts.of.presence.(PoP).in.random.
1a620 64 61 74 61 63 65 6e 74 65 72 73 2f 73 69 74 65 73 20 6e 61 6d 65 64 20 50 45 31 2c 20 50 45 32 datacenters/sites.named.PE1,.PE2
1a640 2c 20 61 6e 64 20 50 45 33 2e 20 45 61 63 68 20 50 6f 50 20 61 67 67 72 65 67 61 74 65 73 20 61 ,.and.PE3..Each.PoP.aggregates.a
1a660 74 20 6c 65 61 73 74 20 74 77 6f 20 63 75 73 74 6f 6d 65 72 73 2e 00 49 50 20 53 63 68 65 6d 61 t.least.two.customers..IP.Schema
1a680 00 49 50 20 66 69 72 65 77 61 6c 6c 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 00 49 50 2f 4d 50 .IP.firewall.configuration.IP/MP
1a6a0 4c 53 20 74 65 63 68 6e 6f 6c 6f 67 79 20 69 73 20 77 69 64 65 6c 79 20 75 73 65 64 20 62 79 20 LS.technology.is.widely.used.by.
1a6c0 76 61 72 69 6f 75 73 20 73 65 72 76 69 63 65 20 70 72 6f 76 69 64 65 72 73 20 61 6e 64 20 6c 61 various.service.providers.and.la
1a6e0 72 67 65 20 65 6e 74 65 72 70 72 69 73 65 73 20 69 6e 20 6f 72 64 65 72 20 74 6f 20 61 63 68 69 rge.enterprises.in.order.to.achi
1a700 65 76 65 20 62 65 74 74 65 72 20 6e 65 74 77 6f 72 6b 20 73 63 61 6c 61 62 69 6c 69 74 79 2c 20 eve.better.network.scalability,.
1a720 6d 61 6e 61 67 65 61 62 69 6c 69 74 79 20 61 6e 64 20 66 6c 65 78 69 62 69 6c 69 74 79 2e 20 49 manageability.and.flexibility..I
1a740 74 20 61 6c 73 6f 20 70 72 6f 76 69 64 65 73 20 74 68 65 20 70 6f 73 73 69 62 69 6c 69 74 79 20 t.also.provides.the.possibility.
1a760 74 6f 20 64 65 6c 69 76 65 72 20 64 69 66 66 65 72 65 6e 74 20 73 65 72 76 69 63 65 73 20 66 6f to.deliver.different.services.fo
1a780 72 20 74 68 65 20 63 75 73 74 6f 6d 65 72 73 20 69 6e 20 61 20 73 65 61 6d 6c 65 73 73 20 6d 61 r.the.customers.in.a.seamless.ma
1a7a0 6e 6e 65 72 2e 20 4c 61 79 65 72 20 33 20 56 50 4e 20 28 4c 33 56 50 4e 29 20 69 73 20 61 20 74 nner..Layer.3.VPN.(L3VPN).is.a.t
1a7c0 79 70 65 20 6f 66 20 56 50 4e 20 6d 6f 64 65 20 74 68 61 74 20 69 73 20 62 75 69 6c 74 20 61 6e ype.of.VPN.mode.that.is.built.an
1a7e0 64 20 64 65 6c 69 76 65 72 65 64 20 74 68 72 6f 75 67 68 20 4f 53 49 20 6c 61 79 65 72 20 33 20 d.delivered.through.OSI.layer.3.
1a800 6e 65 74 77 6f 72 6b 69 6e 67 20 74 65 63 68 6e 6f 6c 6f 67 69 65 73 2e 20 4f 66 74 65 6e 20 74 networking.technologies..Often.t
1a820 68 65 20 62 6f 72 64 65 72 20 67 61 74 65 77 61 79 20 70 72 6f 74 6f 63 6f 6c 20 28 42 47 50 29 he.border.gateway.protocol.(BGP)
1a840 20 69 73 20 75 73 65 64 20 74 6f 20 73 65 6e 64 20 61 6e 64 20 72 65 63 65 69 76 65 20 56 50 4e .is.used.to.send.and.receive.VPN
1a860 2d 72 65 6c 61 74 65 64 20 64 61 74 61 20 74 68 61 74 20 69 73 20 72 65 73 70 6f 6e 73 69 62 6c -related.data.that.is.responsibl
1a880 65 20 66 6f 72 20 74 68 65 20 63 6f 6e 74 72 6f 6c 20 70 6c 61 6e 65 2e 20 4c 33 56 50 4e 20 75 e.for.the.control.plane..L3VPN.u
1a8a0 74 69 6c 69 7a 65 73 20 76 69 72 74 75 61 6c 20 72 6f 75 74 69 6e 67 20 61 6e 64 20 66 6f 72 77 tilizes.virtual.routing.and.forw
1a8c0 61 72 64 69 6e 67 20 28 56 52 46 29 20 74 65 63 68 6e 69 71 75 65 73 20 74 6f 20 72 65 63 65 69 arding.(VRF).techniques.to.recei
1a8e0 76 65 20 61 6e 64 20 64 65 6c 69 76 65 72 20 75 73 65 72 20 64 61 74 61 20 61 73 20 77 65 6c 6c ve.and.deliver.user.data.as.well
1a900 20 61 73 20 73 65 70 61 72 61 74 65 20 64 61 74 61 20 70 6c 61 6e 65 73 20 6f 66 20 74 68 65 20 .as.separate.data.planes.of.the.
1a920 65 6e 64 2d 75 73 65 72 73 2e 20 49 74 20 69 73 20 62 75 69 6c 74 20 75 73 69 6e 67 20 61 20 63 end-users..It.is.built.using.a.c
1a940 6f 6d 62 69 6e 61 74 69 6f 6e 20 6f 66 20 49 50 2d 20 61 6e 64 20 4d 50 4c 53 2d 62 61 73 65 64 ombination.of.IP-.and.MPLS-based
1a960 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 2e 20 47 65 6e 65 72 61 6c 6c 79 2c 20 4c 33 56 50 4e 73 20 .information..Generally,.L3VPNs.
1a980 61 72 65 20 75 73 65 64 20 74 6f 20 73 65 6e 64 20 64 61 74 61 20 6f 6e 20 62 61 63 6b 2d 65 6e are.used.to.send.data.on.back-en
1a9a0 64 20 56 50 4e 20 69 6e 66 72 61 73 74 72 75 63 74 75 72 65 73 2c 20 73 75 63 68 20 61 73 20 66 d.VPN.infrastructures,.such.as.f
1a9c0 6f 72 20 56 50 4e 20 63 6f 6e 6e 65 63 74 69 6f 6e 73 20 62 65 74 77 65 65 6e 20 64 61 74 61 20 or.VPN.connections.between.data.
1a9e0 63 65 6e 74 72 65 73 2c 20 48 51 73 20 61 6e 64 20 62 72 61 6e 63 68 65 73 2e 00 49 50 53 65 63 centres,.HQs.and.branches..IPSec
1aa00 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 3a 00 49 50 73 65 63 3a 00 49 50 76 34 20 4e 65 74 77 .configuration:.IPsec:.IPv4.Netw
1aa20 6f 72 6b 00 49 50 76 34 20 66 69 72 65 77 61 6c 6c 20 72 75 6c 73 65 74 3a 00 49 50 76 36 20 4e ork.IPv4.firewall.rulset:.IPv6.N
1aa40 65 74 77 6f 72 6b 00 49 50 76 36 20 54 75 6e 6e 65 6c 00 49 53 49 53 2d 53 52 20 65 78 61 6d 70 etwork.IPv6.Tunnel.ISIS-SR.examp
1aa60 6c 65 20 6e 65 74 77 6f 72 6b 00 49 53 49 53 2d 53 52 20 6e 65 74 77 6f 72 6b 00 49 53 50 00 49 le.network.ISIS-SR.network.ISP.I
1aa80 66 20 60 73 6f 75 72 63 65 2d 61 64 64 72 65 73 73 60 20 69 73 20 20 64 79 6e 61 6d 69 63 2c 20 f.`source-address`.is..dynamic,.
1aaa0 74 68 65 20 74 75 6e 6e 65 6c 20 77 69 6c 6c 20 63 65 61 73 65 20 77 6f 72 6b 69 6e 67 20 6f 6e the.tunnel.will.cease.working.on
1aac0 63 65 20 74 68 65 20 61 64 64 72 65 73 73 20 63 68 61 6e 67 65 73 2e 20 54 6f 20 61 76 6f 69 64 ce.the.address.changes..To.avoid
1aae0 20 68 61 76 69 6e 67 20 74 6f 20 6d 61 6e 75 61 6c 6c 79 20 75 70 64 61 74 65 20 60 73 6f 75 72 .having.to.manually.update.`sour
1ab00 63 65 2d 61 64 64 72 65 73 73 60 20 65 61 63 68 20 74 69 6d 65 20 74 68 65 20 64 79 6e 61 6d 69 ce-address`.each.time.the.dynami
1ab20 63 20 49 50 20 63 68 61 6e 67 65 73 2c 20 61 6e 20 61 64 64 72 65 73 73 20 6f 66 20 27 30 2e 30 c.IP.changes,.an.address.of.'0.0
1ab40 2e 30 2e 30 27 20 63 61 6e 20 62 65 20 73 70 65 63 69 66 69 65 64 2e 00 49 66 20 74 68 65 20 63 .0.0'.can.be.specified..If.the.c
1ab60 6c 69 65 6e 74 20 69 73 20 63 6f 6e 6e 65 63 74 20 73 75 63 63 65 73 73 66 75 6c 6c 79 20 79 6f lient.is.connect.successfully.yo
1ab80 75 20 63 61 6e 20 63 68 65 63 6b 20 74 68 65 20 6f 75 74 70 75 74 20 77 69 74 68 00 49 66 20 74 u.can.check.the.output.with.If.t
1aba0 68 65 20 63 6c 69 65 6e 74 20 69 73 20 63 6f 6e 6e 65 63 74 65 64 20 73 75 63 63 65 73 73 66 75 he.client.is.connected.successfu
1abc0 6c 6c 79 20 79 6f 75 20 63 61 6e 20 63 68 65 63 6b 20 74 68 65 20 73 74 61 74 75 73 00 49 66 20 lly.you.can.check.the.status.If.
1abe0 77 65 20 6e 65 65 64 20 74 6f 20 72 65 74 72 69 65 76 65 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 20 we.need.to.retrieve.information.
1ac00 61 62 6f 75 74 20 61 20 73 70 65 63 69 66 69 63 20 68 6f 73 74 2f 6e 65 74 77 6f 72 6b 20 69 6e about.a.specific.host/network.in
1ac20 73 69 64 65 20 74 68 65 20 45 56 50 4e 20 6e 65 74 77 6f 72 6b 20 77 65 20 6e 65 65 64 20 74 6f side.the.EVPN.network.we.need.to
1ac40 20 72 75 6e 00 49 66 20 79 6f 75 20 61 72 65 20 66 6f 6c 6c 6f 77 69 6e 67 20 74 68 72 6f 75 67 .run.If.you.are.following.throug
1ac60 68 20 74 68 69 73 20 64 6f 63 75 6d 65 6e 74 2c 20 69 74 20 69 73 20 73 74 72 6f 6e 67 6c 79 20 h.this.document,.it.is.strongly.
1ac80 73 75 67 67 65 73 74 65 64 20 79 6f 75 20 63 6f 6d 70 6c 65 74 65 20 74 68 65 20 65 6e 74 69 72 suggested.you.complete.the.entir
1aca0 65 20 64 6f 63 75 6d 65 6e 74 2c 20 4f 4e 4c 59 20 64 6f 69 6e 67 20 74 68 65 20 76 69 72 74 75 e.document,.ONLY.doing.the.virtu
1acc0 61 6c 20 72 6f 75 74 65 72 31 20 73 74 65 70 73 2c 20 61 6e 64 20 74 68 65 6e 20 63 6f 6d 65 20 al.router1.steps,.and.then.come.
1ace0 62 61 63 6b 20 61 6e 64 20 77 61 6c 6b 20 74 68 72 6f 75 67 68 20 69 74 20 41 47 41 49 4e 20 6f back.and.walk.through.it.AGAIN.o
1ad00 6e 20 74 68 65 20 62 61 63 6b 75 70 20 68 61 72 64 77 61 72 65 20 72 6f 75 74 65 72 2e 00 49 66 n.the.backup.hardware.router..If
1ad20 20 79 6f 75 20 61 72 65 20 75 73 69 6e 67 20 61 20 49 50 76 36 20 74 75 6e 6e 65 6c 20 66 72 6f .you.are.using.a.IPv6.tunnel.fro
1ad40 6d 20 48 45 2e 6e 65 74 20 6f 72 20 73 6f 6d 65 6f 6e 65 20 65 6c 73 65 2c 20 74 68 65 20 62 61 m.HE.net.or.someone.else,.the.ba
1ad60 73 69 73 20 69 73 20 74 68 65 20 73 61 6d 65 20 65 78 63 65 70 74 20 79 6f 75 20 68 61 76 65 20 sis.is.the.same.except.you.have.
1ad80 74 77 6f 20 57 41 4e 20 69 6e 74 65 72 66 61 63 65 73 2e 20 4f 6e 65 20 66 6f 72 20 76 34 20 61 two.WAN.interfaces..One.for.v4.a
1ada0 6e 64 20 6f 6e 65 20 66 6f 72 20 76 36 2e 00 49 66 20 79 6f 75 20 75 73 65 20 61 20 72 6f 75 74 nd.one.for.v6..If.you.use.a.rout
1adc0 69 6e 67 20 70 72 6f 74 6f 63 6f 6c 20 69 74 73 65 6c 66 2c 20 79 6f 75 20 73 6f 6c 76 65 20 74 ing.protocol.itself,.you.solve.t
1ade0 77 6f 20 70 72 6f 62 6c 65 6d 73 20 61 74 20 6f 6e 63 65 2e 20 54 68 69 73 20 69 73 20 6f 6e 6c wo.problems.at.once..This.is.onl
1ae00 79 20 61 20 62 61 73 69 63 20 65 78 61 6d 70 6c 65 2c 20 61 6e 64 20 69 73 20 70 72 6f 76 69 64 y.a.basic.example,.and.is.provid
1ae20 65 64 20 61 73 20 61 20 73 74 61 72 74 69 6e 67 20 70 6f 69 6e 74 2e 00 49 66 20 79 6f 75 72 20 ed.as.a.starting.point..If.your.
1ae40 63 6f 6d 70 75 74 65 72 20 69 73 20 6f 6e 20 74 68 65 20 4c 41 4e 20 61 6e 64 20 79 6f 75 20 6e computer.is.on.the.LAN.and.you.n
1ae60 65 65 64 20 74 6f 20 53 53 48 20 69 6e 74 6f 20 79 6f 75 72 20 56 79 4f 53 20 62 6f 78 2c 20 79 eed.to.SSH.into.your.VyOS.box,.y
1ae80 6f 75 20 77 6f 75 6c 64 20 6e 65 65 64 20 61 20 72 75 6c 65 20 74 6f 20 61 6c 6c 6f 77 20 69 74 ou.would.need.a.rule.to.allow.it
1aea0 20 69 6e 20 74 68 65 20 4c 41 4e 2d 4c 6f 63 61 6c 20 72 75 6c 65 73 65 74 2e 20 49 66 20 79 6f .in.the.LAN-Local.ruleset..If.yo
1aec0 75 20 77 61 6e 74 20 74 6f 20 61 63 63 65 73 73 20 61 20 77 65 62 70 61 67 65 20 66 72 6f 6d 20 u.want.to.access.a.webpage.from.
1aee0 79 6f 75 72 20 56 79 4f 53 20 62 6f 78 2c 20 79 6f 75 20 6e 65 65 64 20 61 20 72 75 6c 65 20 74 your.VyOS.box,.you.need.a.rule.t
1af00 6f 20 61 6c 6c 6f 77 20 69 74 20 69 6e 20 74 68 65 20 4c 6f 63 61 6c 2d 4c 41 4e 20 72 75 6c 65 o.allow.it.in.the.Local-LAN.rule
1af20 73 65 74 2e 00 49 6d 61 67 65 20 6e 61 6d 65 3a 20 76 79 6f 73 2d 31 2e 34 2d 72 6f 6c 6c 69 6e set..Image.name:.vyos-1.4-rollin
1af40 67 2d 32 30 32 31 31 30 33 31 30 33 31 37 2d 61 6d 64 36 34 2e 69 73 6f 00 49 6e 20 3a 76 79 74 g-202110310317-amd64.iso.In.:vyt
1af60 61 73 6b 3a 60 54 32 31 39 39 60 20 74 68 65 20 73 79 6e 74 61 78 20 6f 66 20 74 68 65 20 7a 6f ask:`T2199`.the.syntax.of.the.zo
1af80 6e 65 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 77 61 73 20 63 68 61 6e 67 65 64 2e 20 54 68 ne.configuration.was.changed..Th
1afa0 65 20 7a 6f 6e 65 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 6d 6f 76 65 64 20 66 72 6f 6d 20 e.zone.configuration.moved.from.
1afc0 60 60 7a 6f 6e 65 2d 70 6f 6c 69 63 79 20 7a 6f 6e 65 20 3c 6e 61 6d 65 3e 60 60 20 74 6f 20 60 ``zone-policy.zone.<name>``.to.`
1afe0 60 66 69 72 65 77 61 6c 6c 20 7a 6f 6e 65 20 3c 6e 61 6d 65 3e 60 60 2e 00 49 6e 20 56 79 4f 53 `firewall.zone.<name>``..In.VyOS
1b000 20 79 6f 75 20 6d 75 73 74 20 68 61 76 65 20 74 68 65 20 69 6e 74 65 72 66 61 63 65 73 20 63 72 .you.must.have.the.interfaces.cr
1b020 65 61 74 65 64 20 62 65 66 6f 72 65 20 79 6f 75 20 63 61 6e 20 61 70 70 6c 79 20 69 74 20 74 6f eated.before.you.can.apply.it.to
1b040 20 74 68 65 20 7a 6f 6e 65 20 61 6e 64 20 74 68 65 20 72 75 6c 65 73 65 74 73 20 6d 75 73 74 20 .the.zone.and.the.rulesets.must.
1b060 62 65 20 63 72 65 61 74 65 64 20 70 72 69 6f 72 20 74 6f 20 61 70 70 6c 79 69 6e 67 20 69 74 20 be.created.prior.to.applying.it.
1b080 74 6f 20 61 20 7a 6f 6e 65 2d 70 6f 6c 69 63 79 2e 00 49 6e 20 56 79 4f 53 2c 20 79 6f 75 20 68 to.a.zone-policy..In.VyOS,.you.h
1b0a0 61 76 65 20 74 6f 20 68 61 76 65 20 75 6e 69 71 75 65 20 52 75 6c 65 73 65 74 20 6e 61 6d 65 73 ave.to.have.unique.Ruleset.names
1b0c0 2e 20 49 6e 20 74 68 65 20 65 76 65 6e 74 20 6f 66 20 6f 76 65 72 6c 61 70 2c 20 49 20 61 64 64 ..In.the.event.of.overlap,.I.add
1b0e0 20 61 20 22 2d 36 22 20 74 6f 20 74 68 65 20 65 6e 64 20 6f 66 20 76 36 20 72 75 6c 65 73 65 74 .a."-6".to.the.end.of.v6.ruleset
1b100 73 2e 20 65 67 2e 20 4c 41 4e 2d 44 4d 5a 2c 20 4c 41 4e 2d 44 4d 5a 2d 36 2e 20 54 68 69 73 20 s..eg..LAN-DMZ,.LAN-DMZ-6..This.
1b120 61 6c 6c 6f 77 73 20 66 6f 72 20 65 61 63 68 20 61 75 74 6f 2d 63 6f 6d 70 6c 65 74 69 6f 6e 20 allows.for.each.auto-completion.
1b140 61 6e 64 20 75 6e 69 71 75 65 6e 65 73 73 2e 00 49 6e 20 72 75 6c 65 73 2c 20 69 74 20 69 73 20 and.uniqueness..In.rules,.it.is.
1b160 67 6f 6f 64 20 74 6f 20 6b 65 65 70 20 74 68 65 6d 20 6e 61 6d 65 64 20 63 6f 6e 73 69 73 74 65 good.to.keep.them.named.consiste
1b180 6e 74 6c 79 2e 20 41 73 20 74 68 65 20 6e 75 6d 62 65 72 20 6f 66 20 72 75 6c 65 73 20 79 6f 75 ntly..As.the.number.of.rules.you
1b1a0 20 68 61 76 65 20 67 72 6f 77 73 2c 20 74 68 65 20 6d 6f 72 65 20 63 6f 6e 73 69 73 74 65 6e 63 .have.grows,.the.more.consistenc
1b1c0 79 20 79 6f 75 20 68 61 76 65 2c 20 74 68 65 20 65 61 73 69 65 72 20 79 6f 75 72 20 6c 69 66 65 y.you.have,.the.easier.your.life
1b1e0 20 77 69 6c 6c 20 62 65 2e 00 49 6e 20 74 68 65 20 61 62 6f 76 65 20 65 78 61 6d 70 6c 65 73 2c .will.be..In.the.above.examples,
1b200 20 31 2c 32 2c 66 66 66 66 20 61 72 65 20 61 6c 6c 20 63 68 6f 73 65 6e 20 62 79 20 79 6f 75 2e .1,2,ffff.are.all.chosen.by.you.
1b220 20 59 6f 75 20 63 61 6e 20 75 73 65 20 31 2d 66 66 66 66 20 28 31 2d 36 35 35 33 35 29 2e 00 49 .You.can.use.1-ffff.(1-65535)..I
1b240 6e 20 74 68 65 20 65 6e 64 2c 20 6f 6e 20 74 68 65 20 72 6f 75 74 65 72 20 e2 80 9c 56 79 4f 53 n.the.end,.on.the.router....VyOS
1b260 32 e2 80 9d 20 77 65 20 77 69 6c 6c 20 73 65 74 20 6f 75 74 67 6f 69 6e 67 20 62 61 6e 64 77 69 2....we.will.set.outgoing.bandwi
1b280 64 74 68 20 6c 69 6d 69 74 73 20 62 65 74 77 65 65 6e 20 74 68 65 20 e2 80 9c 56 79 4f 53 33 e2 dth.limits.between.the....VyOS3.
1b2a0 80 9d 20 61 6e 64 20 e2 80 9c 56 79 4f 53 31 e2 80 9d 20 72 6f 75 74 65 72 73 2e 20 4c 65 74 27 ...and....VyOS1....routers..Let'
1b2c0 73 20 73 65 74 20 61 20 6c 69 6d 69 74 20 66 6f 72 20 49 50 20 31 30 2e 31 2e 31 2e 31 30 30 20 s.set.a.limit.for.IP.10.1.1.100.
1b2e0 3d 20 35 20 4d 62 70 73 28 54 78 29 2e 20 57 65 20 77 69 6c 6c 20 63 68 65 63 6b 20 74 68 65 20 =.5.Mbps(Tx)..We.will.check.the.
1b300 72 65 73 75 6c 74 20 6f 66 20 74 68 65 20 77 6f 72 6b 20 77 69 74 68 20 74 68 65 20 68 65 6c 70 result.of.the.work.with.the.help
1b320 20 6f 66 20 74 68 65 20 e2 80 9c 69 50 65 72 66 e2 80 9d 20 75 74 69 6c 69 74 79 2e 00 49 6e 20 .of.the....iPerf....utility..In.
1b340 74 68 65 20 65 6e 64 2c 20 77 65 20 77 69 6c 6c 20 63 6f 6e 66 69 67 75 72 65 20 74 68 65 20 74 the.end,.we.will.configure.the.t
1b360 72 61 66 66 69 63 20 73 68 61 70 65 72 20 75 73 69 6e 67 20 51 6f 53 20 6d 65 63 68 61 6e 69 73 raffic.shaper.using.QoS.mechanis
1b380 6d 73 20 6f 6e 20 74 68 65 20 e2 80 9c 56 59 4f 53 32 e2 80 9d 20 72 6f 75 74 65 72 2e 00 49 6e ms.on.the....VYOS2....router..In
1b3a0 20 74 68 65 20 65 6e 64 2c 20 79 6f 75 20 77 69 6c 6c 20 65 6e 64 20 75 70 20 77 69 74 68 20 73 .the.end,.you.will.end.up.with.s
1b3c0 6f 6d 65 74 68 69 6e 67 20 6c 69 6b 65 20 74 68 69 73 20 63 6f 6e 66 69 67 2e 20 49 20 74 6f 6f omething.like.this.config..I.too
1b3e0 6b 20 6f 75 74 20 65 76 65 72 79 74 68 69 6e 67 20 62 75 74 20 74 68 65 20 46 69 72 65 77 61 6c k.out.everything.but.the.Firewal
1b400 6c 2c 20 49 6e 74 65 72 66 61 63 65 73 2c 20 61 6e 64 20 7a 6f 6e 65 2d 70 6f 6c 69 63 79 20 73 l,.Interfaces,.and.zone-policy.s
1b420 65 63 74 69 6f 6e 73 2e 20 49 74 20 69 73 20 6c 6f 6e 67 20 65 6e 6f 75 67 68 20 61 73 20 69 73 ections..It.is.long.enough.as.is
1b440 2e 00 49 6e 20 74 68 65 20 65 6e 64 2c 20 79 6f 75 27 6c 6c 20 67 65 74 20 61 20 70 6f 77 65 72 ..In.the.end,.you'll.get.a.power
1b460 66 75 6c 20 69 6e 73 74 72 75 6d 65 6e 74 20 66 6f 72 20 6d 6f 6e 69 74 6f 72 69 6e 67 20 74 68 ful.instrument.for.monitoring.th
1b480 65 20 56 79 4f 53 20 73 79 73 74 65 6d 73 2e 00 49 6e 20 74 68 65 20 6e 65 78 74 20 63 68 61 70 e.VyOS.systems..In.the.next.chap
1b4a0 74 65 72 20 6f 66 20 74 68 65 20 65 78 61 6d 70 6c 65 2c 20 77 65 27 6c 6c 20 75 73 65 20 41 6e ter.of.the.example,.we'll.use.An
1b4c0 73 69 62 6c 65 20 77 69 74 68 20 6a 69 6e 6a 61 32 20 74 65 6d 70 6c 61 74 65 73 20 61 6e 64 20 sible.with.jinja2.templates.and.
1b4e0 76 61 72 69 61 62 6c 65 73 2e 00 49 6e 20 74 68 65 20 6e 65 78 74 20 63 68 61 70 74 65 72 20 6f variables..In.the.next.chapter.o
1b500 66 20 74 68 65 20 65 78 61 6d 70 6c 65 2c 20 77 65 27 6c 6c 20 75 73 65 20 74 68 65 20 41 6e 73 f.the.example,.we'll.use.the.Ans
1b520 69 62 6c 65 20 77 69 74 68 20 6a 69 6e 6a 61 32 20 74 65 6d 70 6c 61 74 65 73 20 61 6e 64 20 76 ible.with.jinja2.templates.and.v
1b540 61 72 69 61 62 6c 65 73 2e 00 49 6e 20 74 68 69 73 20 63 61 73 65 2c 20 74 68 65 20 68 61 72 64 ariables..In.this.case,.the.hard
1b560 77 61 72 65 20 72 6f 75 74 65 72 20 68 61 73 20 61 20 64 69 66 66 65 72 65 6e 74 20 49 50 2c 20 ware.router.has.a.different.IP,.
1b580 73 6f 20 69 74 20 77 6f 75 6c 64 20 62 65 00 49 6e 20 74 68 69 73 20 63 61 73 65 2c 20 77 65 20 so.it.would.be.In.this.case,.we.
1b5a0 61 72 65 20 73 65 74 74 69 6e 67 20 74 68 65 20 76 36 20 72 75 6c 65 73 65 74 20 74 68 61 74 20 are.setting.the.v6.ruleset.that.
1b5c0 72 65 70 72 65 73 65 6e 74 73 20 74 72 61 66 66 69 63 20 73 6f 75 72 63 65 64 20 66 72 6f 6d 20 represents.traffic.sourced.from.
1b5e0 74 68 65 20 4c 41 4e 2c 20 64 65 73 74 69 6e 65 64 20 66 6f 72 20 74 68 65 20 44 4d 5a 2e 20 42 the.LAN,.destined.for.the.DMZ..B
1b600 65 63 61 75 73 65 20 74 68 65 20 7a 6f 6e 65 2d 70 6f 6c 69 63 79 20 66 69 72 65 77 61 6c 6c 20 ecause.the.zone-policy.firewall.
1b620 73 79 6e 74 61 78 20 69 73 20 61 20 6c 69 74 74 6c 65 20 61 77 6b 77 61 72 64 2c 20 49 20 6b 65 syntax.is.a.little.awkward,.I.ke
1b640 65 70 20 69 74 20 73 74 72 61 69 67 68 74 20 62 79 20 74 68 69 6e 6b 69 6e 67 20 6f 66 20 69 74 ep.it.straight.by.thinking.of.it
1b660 20 62 61 63 6b 77 61 72 64 73 2e 00 49 6e 20 74 68 69 73 20 63 61 73 65 2c 20 77 65 27 6c 6c 20 .backwards..In.this.case,.we'll.
1b680 74 72 79 20 74 6f 20 6d 61 6b 65 20 61 20 73 69 6d 70 6c 65 20 6c 61 62 20 75 73 69 6e 67 20 51 try.to.make.a.simple.lab.using.Q
1b6a0 6f 53 20 61 6e 64 20 74 68 65 20 67 65 6e 65 72 61 6c 20 61 62 69 6c 69 74 79 20 6f 66 20 74 68 oS.and.the.general.ability.of.th
1b6c0 65 20 56 79 4f 53 20 73 79 73 74 65 6d 2e 20 57 65 20 72 65 63 6f 6d 6d 65 6e 64 20 79 6f 75 20 e.VyOS.system..We.recommend.you.
1b6e0 74 6f 20 67 6f 20 74 68 72 6f 75 67 68 20 74 68 65 20 6d 61 69 6e 20 61 72 74 69 63 6c 65 20 61 to.go.through.the.main.article.a
1b700 62 6f 75 74 20 60 51 6f 53 20 3c 68 74 74 70 73 3a 2f 2f 64 6f 63 73 2e 76 79 6f 73 2e 69 6f 2f bout.`QoS.<https://docs.vyos.io/
1b720 65 6e 2f 6c 61 74 65 73 74 2f 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 2f 74 72 61 66 66 69 63 70 en/latest/configuration/trafficp
1b740 6f 6c 69 63 79 2f 69 6e 64 65 78 2e 68 74 6d 6c 3e 60 5f 20 66 69 72 73 74 2e 00 49 6e 20 74 68 olicy/index.html>`_.first..In.th
1b760 69 73 20 64 6f 63 75 6d 65 6e 74 2c 20 77 65 20 68 61 76 65 20 62 65 65 6e 20 61 6c 6c 6f 63 61 is.document,.we.have.been.alloca
1b780 74 65 64 20 32 30 33 2e 30 2e 31 31 33 2e 30 2f 32 34 20 62 79 20 6f 75 72 20 75 70 73 74 72 65 ted.203.0.113.0/24.by.our.upstre
1b7a0 61 6d 20 70 72 6f 76 69 64 65 72 2c 20 77 68 69 63 68 20 77 65 20 61 72 65 20 70 75 62 6c 69 73 am.provider,.which.we.are.publis
1b7c0 68 69 6e 67 20 6f 6e 20 56 4c 41 4e 31 30 30 2e 00 49 6e 20 74 68 69 73 20 65 78 61 6d 70 6c 65 hing.on.VLAN100..In.this.example
1b7e0 20 4f 70 65 6e 56 50 4e 20 77 69 6c 6c 20 62 65 20 73 65 74 75 70 20 77 69 74 68 20 61 20 63 6c .OpenVPN.will.be.setup.with.a.cl
1b800 69 65 6e 74 20 63 65 72 74 69 66 69 63 61 74 65 20 61 6e 64 20 75 73 65 72 6e 61 6d 65 20 2f 20 ient.certificate.and.username./.
1b820 70 61 73 73 77 6f 72 64 20 61 75 74 68 65 6e 74 69 63 61 74 69 6f 6e 2e 00 49 6e 20 74 68 69 73 password.authentication..In.this
1b840 20 65 78 61 6d 70 6c 65 20 74 77 6f 20 4c 41 4e 20 69 6e 74 65 72 66 61 63 65 73 20 65 78 69 73 .example.two.LAN.interfaces.exis
1b860 74 20 69 6e 20 64 69 66 66 65 72 65 6e 74 20 73 75 62 6e 65 74 73 20 69 6e 73 74 65 61 64 20 6f t.in.different.subnets.instead.o
1b880 66 20 6f 6e 65 20 6c 69 6b 65 20 69 6e 20 74 68 65 20 70 72 65 76 69 6f 75 73 20 65 78 61 6d 70 f.one.like.in.the.previous.examp
1b8a0 6c 65 73 3a 00 49 6e 20 74 68 69 73 20 65 78 61 6d 70 6c 65 20 77 65 20 68 61 76 65 20 34 20 7a les:.In.this.example.we.have.4.z
1b8c0 6f 6e 65 73 2e 20 4c 41 4e 2c 20 57 41 4e 2c 20 44 4d 5a 2c 20 4c 6f 63 61 6c 2e 20 54 68 65 20 ones..LAN,.WAN,.DMZ,.Local..The.
1b8e0 6c 6f 63 61 6c 20 7a 6f 6e 65 20 69 73 20 74 68 65 20 66 69 72 65 77 61 6c 6c 20 69 74 73 65 6c local.zone.is.the.firewall.itsel
1b900 66 2e 00 49 6e 20 74 68 69 73 20 65 78 61 6d 70 6c 65 20 77 65 20 75 73 65 20 56 79 4f 53 20 31 f..In.this.example.we.use.VyOS.1
1b920 2e 35 20 61 73 20 4c 4e 53 20 61 6e 64 20 43 69 73 63 6f 20 49 4f 53 20 61 73 20 4c 41 43 2e 20 .5.as.LNS.and.Cisco.IOS.as.LAC..
1b940 41 6c 6c 20 75 73 65 72 73 20 77 69 74 68 20 64 6f 6d 61 69 6e 20 2a 2a 76 79 6f 73 2e 69 6f 2a All.users.with.domain.**vyos.io*
1b960 2a 20 77 69 6c 6c 20 62 65 20 74 75 6e 6e 65 6c 65 64 20 74 6f 20 4c 4e 53 20 76 69 61 20 4c 32 *.will.be.tunneled.to.LNS.via.L2
1b980 54 50 2e 00 49 6e 20 74 68 69 73 20 65 78 61 6d 70 6c 65 2c 20 65 74 68 30 20 69 73 20 74 68 65 TP..In.this.example,.eth0.is.the
1b9a0 20 70 72 69 6d 61 72 79 20 69 6e 74 65 72 66 61 63 65 20 61 6e 64 20 65 74 68 31 20 69 73 20 74 .primary.interface.and.eth1.is.t
1b9c0 68 65 20 73 65 63 6f 6e 64 61 72 79 20 69 6e 74 65 72 66 61 63 65 2e 20 54 6f 20 70 72 6f 76 69 he.secondary.interface..To.provi
1b9e0 64 65 20 73 69 6d 70 6c 65 20 66 61 69 6c 6f 76 65 72 20 66 75 6e 63 74 69 6f 6e 61 6c 69 74 79 de.simple.failover.functionality
1ba00 2e 20 49 66 20 65 74 68 30 20 66 61 69 6c 73 2c 20 65 74 68 31 20 74 61 6b 65 73 20 6f 76 65 72 ..If.eth0.fails,.eth1.takes.over
1ba20 2e 00 49 6e 20 74 68 69 73 20 65 78 61 6d 70 6c 65 2c 20 77 65 20 77 69 6c 6c 20 73 65 74 20 75 ..In.this.example,.we.will.set.u
1ba40 70 20 61 20 73 69 6d 70 6c 65 20 75 73 65 20 6f 66 20 41 6e 73 69 62 6c 65 20 74 6f 20 63 6f 6e p.a.simple.use.of.Ansible.to.con
1ba60 66 69 67 75 72 65 20 6d 75 6c 74 69 70 6c 65 20 56 79 6f 53 20 72 6f 75 74 65 72 73 2e 20 57 65 figure.multiple.VyoS.routers..We
1ba80 20 68 61 76 65 20 66 6f 75 72 20 70 72 65 2d 63 6f 6e 66 69 67 75 72 65 64 20 72 6f 75 74 65 72 .have.four.pre-configured.router
1baa0 73 20 77 69 74 68 20 74 68 69 73 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 3a 00 49 6e 20 74 68 s.with.this.configuration:.In.th
1bac0 69 73 20 6c 61 62 20 77 65 20 75 73 65 20 57 69 6e 64 6f 77 73 20 50 50 50 6f 45 20 63 6c 69 65 is.lab.we.use.Windows.PPPoE.clie
1bae0 6e 74 2e 00 49 6e 20 74 68 69 73 20 73 65 63 74 69 6f 6e 2c 20 77 65 20 61 72 65 20 67 6f 69 6e nt..In.this.section,.we.are.goin
1bb00 67 20 74 6f 20 63 6f 6e 66 69 67 75 72 65 20 74 68 65 20 66 69 72 65 77 61 6c 6c 20 72 75 6c 65 g.to.configure.the.firewall.rule
1bb20 73 20 74 68 61 74 20 77 69 6c 6c 20 62 65 20 75 73 65 64 20 69 6e 20 62 72 69 64 67 65 20 66 69 s.that.will.be.used.in.bridge.fi
1bb40 72 65 77 61 6c 6c 2c 20 61 6e 64 20 77 69 6c 6c 20 63 6f 6e 74 72 6f 6c 20 74 68 65 20 74 72 61 rewall,.and.will.control.the.tra
1bb60 66 66 69 63 20 77 69 74 68 69 6e 20 65 61 63 68 20 62 72 69 64 67 65 2e 00 49 6e 62 6f 75 6e 64 ffic.within.each.bridge..Inbound
1bb80 20 57 41 4e 20 63 6f 6e 6e 65 63 74 20 74 6f 20 44 4d 5a 20 68 6f 73 74 2e 00 49 6e 66 6f 72 6d .WAN.connect.to.DMZ.host..Inform
1bba0 61 74 69 6f 6e 20 61 62 6f 75 74 20 45 74 68 65 72 6e 65 74 20 56 69 72 74 75 61 6c 20 50 72 69 ation.about.Ethernet.Virtual.Pri
1bbc0 76 61 74 65 20 4e 65 74 77 6f 72 6b 73 00 49 6e 66 6f 72 6d 61 74 69 6f 6e 20 61 62 6f 75 74 20 vate.Networks.Information.about.
1bbe0 70 72 65 66 69 78 2d 73 69 64 20 61 6e 64 20 6c 61 62 65 6c 2d 6f 70 65 72 61 74 69 6f 6e 20 66 prefix-sid.and.label-operation.f
1bc00 72 6f 6d 20 56 79 4f 53 00 49 6e 73 74 61 6c 6c 20 41 6e 73 69 62 6c 65 3a 00 49 6e 73 74 61 6c rom.VyOS.Install.Ansible:.Instal
1bc20 6c 20 50 61 72 61 6d 69 6b 6f 3a 00 49 6e 73 74 61 6c 6c 20 74 68 65 20 41 6e 73 69 62 6c 65 3a l.Paramiko:.Install.the.Ansible:
1bc40 00 49 6e 73 74 61 6c 6c 20 74 68 65 20 70 61 72 61 6d 69 6b 6f 3a 00 49 6e 74 65 72 2d 56 52 46 .Install.the.paramiko:.Inter-VRF
1bc60 20 52 6f 75 74 69 6e 67 20 6f 76 65 72 20 56 52 46 20 4c 69 74 65 00 49 6e 74 65 72 2d 56 52 46 .Routing.over.VRF.Lite.Inter-VRF
1bc80 20 72 6f 75 74 69 6e 67 20 69 73 20 61 20 77 65 6c 6c 2d 6b 6e 6f 77 6e 20 73 6f 6c 75 74 69 6f .routing.is.a.well-known.solutio
1bca0 6e 20 74 6f 20 61 64 64 72 65 73 73 20 63 6f 6d 70 6c 65 78 20 72 6f 75 74 69 6e 67 20 73 63 65 n.to.address.complex.routing.sce
1bcc0 6e 61 72 69 6f 73 20 74 68 61 74 20 65 6e 61 62 6c 65 20 2d 69 6e 20 61 20 64 79 6e 61 6d 69 63 narios.that.enable.-in.a.dynamic
1bce0 20 77 61 79 2d 20 74 6f 20 6c 65 61 6b 20 72 6f 75 74 65 73 20 62 65 74 77 65 65 6e 20 56 52 46 .way-.to.leak.routes.between.VRF
1bd00 73 2e 20 49 73 20 72 65 63 6f 6d 6d 65 6e 64 65 64 20 74 6f 20 74 61 6b 65 20 73 70 65 63 69 61 s..Is.recommended.to.take.specia
1bd20 6c 20 63 6f 6e 73 69 64 65 72 61 74 69 6f 6e 20 77 68 69 6c 65 20 64 65 73 69 67 6e 69 6e 67 20 l.consideration.while.designing.
1bd40 72 6f 75 74 65 2d 74 61 72 67 65 74 73 20 61 6e 64 20 69 74 73 20 61 70 70 6c 69 63 61 74 69 6f route-targets.and.its.applicatio
1bd60 6e 20 61 73 20 69 74 20 63 61 6e 20 6d 69 6e 69 6d 69 7a 65 20 66 75 74 75 72 65 20 69 6e 74 65 n.as.it.can.minimize.future.inte
1bd80 72 76 65 6e 74 69 6f 6e 73 20 77 68 69 6c 65 20 63 72 65 61 74 69 6e 67 20 61 20 6e 65 77 20 56 rventions.while.creating.a.new.V
1bda0 52 46 20 77 69 6c 6c 20 61 75 74 6f 6d 61 74 69 63 61 6c 6c 79 20 74 61 6b 65 20 74 68 65 20 64 RF.will.automatically.take.the.d
1bdc0 65 73 69 72 65 64 20 65 66 66 65 63 74 20 69 6e 20 69 74 73 20 70 72 6f 70 61 67 61 74 69 6f 6e esired.effect.in.its.propagation
1bde0 2e 00 49 6e 74 65 72 66 61 63 65 20 61 6e 64 20 72 6f 75 74 69 6e 67 20 63 6f 6e 66 69 67 75 72 ..Interface.and.routing.configur
1be00 61 74 69 6f 6e 3a 00 49 6e 74 65 72 6e 61 6c 20 4e 65 74 77 6f 72 6b 00 49 6e 74 65 72 6e 65 74 ation:.Internal.Network.Internet
1be20 00 49 6e 74 65 72 6e 65 74 20 2d 20 31 39 32 2e 31 36 38 2e 32 30 30 2e 31 30 30 20 2d 20 54 43 .Internet.-.192.168.200.100.-.TC
1be40 50 2f 32 35 00 49 6e 74 65 72 6e 65 74 20 2d 20 31 39 32 2e 31 36 38 2e 32 30 30 2e 31 30 30 20 P/25.Internet.-.192.168.200.100.
1be60 2d 20 54 43 50 2f 34 34 33 00 49 6e 74 65 72 6e 65 74 20 2d 20 31 39 32 2e 31 36 38 2e 32 30 30 -.TCP/443.Internet.-.192.168.200
1be80 2e 31 30 30 20 2d 20 54 43 50 2f 35 33 00 49 6e 74 65 72 6e 65 74 20 2d 20 31 39 32 2e 31 36 38 .100.-.TCP/53.Internet.-.192.168
1bea0 2e 32 30 30 2e 31 30 30 20 2d 20 54 43 50 2f 38 30 00 49 73 6f 6c 61 74 65 64 20 6c 61 79 65 72 .200.100.-.TCP/80.Isolated.layer
1bec0 20 32 20 62 72 69 64 67 65 2e 00 49 74 20 69 73 20 61 73 73 75 6d 65 64 20 74 68 61 74 20 74 68 .2.bridge..It.is.assumed.that.th
1bee0 65 20 72 6f 75 74 65 72 73 20 70 72 6f 76 69 64 65 64 20 62 79 20 75 70 73 74 72 65 61 6d 20 61 e.routers.provided.by.upstream.a
1bf00 72 65 20 63 61 70 61 62 6c 65 20 6f 66 20 61 63 74 69 6e 67 20 61 73 20 61 20 64 65 66 61 75 6c re.capable.of.acting.as.a.defaul
1bf20 74 20 72 6f 75 74 65 72 2c 20 61 64 64 20 74 68 61 74 20 61 73 20 61 20 73 74 61 74 69 63 20 72 t.router,.add.that.as.a.static.r
1bf40 6f 75 74 65 2e 00 49 74 20 69 73 20 67 6f 6f 64 20 70 72 61 63 74 69 63 65 20 74 6f 20 6c 6f 67 oute..It.is.good.practice.to.log
1bf60 20 62 6f 74 68 20 61 63 63 65 70 74 65 64 20 61 6e 64 20 64 65 6e 69 65 64 20 74 72 61 66 66 69 .both.accepted.and.denied.traffi
1bf80 63 2e 20 49 74 20 63 61 6e 20 73 61 76 65 20 79 6f 75 20 73 69 67 6e 69 66 69 63 61 6e 74 20 68 c..It.can.save.you.significant.h
1bfa0 65 61 64 61 63 68 65 73 20 77 68 65 6e 20 74 72 79 69 6e 67 20 74 6f 20 74 72 6f 75 62 6c 65 73 eadaches.when.trying.to.troubles
1bfc0 68 6f 6f 74 20 61 20 63 6f 6e 6e 65 63 74 69 76 69 74 79 20 69 73 73 75 65 2e 00 49 74 20 77 69 hoot.a.connectivity.issue..It.wi
1bfe0 6c 6c 20 6c 6f 6f 6b 20 73 6f 6d 65 74 68 69 6e 67 20 6c 69 6b 65 20 74 68 69 73 3a 00 49 74 27 ll.look.something.like.this:.It'
1c000 73 20 69 6d 70 6f 72 74 61 6e 74 20 74 6f 20 6e 6f 74 65 20 74 68 61 74 20 61 6c 6c 20 79 6f 75 s.important.to.note.that.all.you
1c020 72 20 65 78 69 73 74 69 6e 67 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 73 20 77 69 6c 6c 20 62 r.existing.configurations.will.b
1c040 65 20 6d 69 67 72 61 74 65 64 20 61 75 74 6f 6d 61 74 69 63 61 6c 6c 79 20 6f 6e 20 69 6d 61 67 e.migrated.automatically.on.imag
1c060 65 20 75 70 67 72 61 64 65 2e 20 4e 6f 74 68 69 6e 67 20 74 6f 20 64 6f 20 6f 6e 20 79 6f 75 72 e.upgrade..Nothing.to.do.on.your
1c080 20 73 69 64 65 2e 00 4b 65 65 70 20 6e 65 74 77 6f 72 6b 73 20 69 73 6f 6c 61 74 65 64 20 69 73 .side..Keep.networks.isolated.is
1c0a0 20 2d 69 6e 20 67 65 6e 65 72 61 6c 2d 20 61 20 67 6f 6f 64 20 70 72 69 6e 63 69 70 6c 65 2c 20 .-in.general-.a.good.principle,.
1c0c0 62 75 74 20 74 68 65 72 65 20 61 72 65 20 63 61 73 65 73 20 77 68 65 72 65 20 79 6f 75 20 6d 69 but.there.are.cases.where.you.mi
1c0e0 67 68 74 20 6e 65 65 64 20 74 68 61 74 20 73 6f 6d 65 20 6e 65 74 77 6f 72 6b 20 63 61 6e 20 61 ght.need.that.some.network.can.a
1c100 63 63 65 73 73 20 6f 74 68 65 72 20 69 6e 20 61 20 64 69 66 66 65 72 65 6e 74 20 56 52 46 2e 00 ccess.other.in.a.different.VRF..
1c120 4c 33 56 50 4e 20 45 56 50 4e 20 77 69 74 68 20 56 79 4f 53 00 4c 33 56 50 4e 20 45 56 50 4e 20 L3VPN.EVPN.with.VyOS.L3VPN.EVPN.
1c140 77 69 74 68 20 56 79 4f 53 20 74 6f 70 6f 6c 6f 67 79 20 69 6d 61 67 65 00 4c 33 56 50 4e 20 63 with.VyOS.topology.image.L3VPN.c
1c160 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 70 61 72 61 6d 65 74 65 72 73 20 74 61 62 6c 65 3a 00 4c onfiguration.parameters.table:.L
1c180 33 56 50 4e 20 66 6f 72 20 48 75 62 2d 61 6e 64 2d 53 70 6f 6b 65 20 63 6f 6e 6e 65 63 74 69 76 3VPN.for.Hub-and-Spoke.connectiv
1c1a0 69 74 79 20 77 69 74 68 20 56 79 4f 53 00 4c 41 43 00 4c 41 4e 20 31 00 4c 41 4e 20 32 00 4c 41 ity.with.VyOS.LAC.LAN.1.LAN.2.LA
1c1c0 4e 20 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 00 4c 41 4e 20 61 6e 64 20 44 4d 5a 20 68 6f 73 74 N.Configuration.LAN.and.DMZ.host
1c1e0 73 20 68 61 76 65 20 62 61 73 69 63 20 6f 75 74 62 6f 75 6e 64 20 61 63 63 65 73 73 3a 20 57 65 s.have.basic.outbound.access:.We
1c200 62 2c 20 46 54 50 2c 20 53 53 48 2e 00 4c 41 4e 20 63 61 6e 20 61 63 63 65 73 73 20 44 4d 5a 20 b,.FTP,.SSH..LAN.can.access.DMZ.
1c220 72 65 73 6f 75 72 63 65 73 2e 00 4c 41 4e 2c 20 57 41 4e 2c 20 44 4d 5a 2c 20 6c 6f 63 61 6c 20 resources..LAN,.WAN,.DMZ,.local.
1c240 61 6e 64 20 54 55 4e 20 28 74 75 6e 6e 65 6c 29 00 4c 41 4e 31 00 4c 41 4e 31 20 74 6f 20 4c 41 and.TUN.(tunnel).LAN1.LAN1.to.LA
1c260 4e 32 00 4c 41 4e 31 20 74 6f 20 4f 75 74 73 69 64 65 00 4c 41 4e 32 00 4c 4e 53 00 4c 65 74 e2 N2.LAN1.to.Outside.LAN2.LNS.Let.
1c280 80 99 73 20 63 68 65 63 6b 20 49 50 76 34 20 72 6f 75 74 69 6e 67 20 61 6e 64 20 4d 50 4c 53 20 ..s.check.IPv4.routing.and.MPLS.
1c2a0 69 6e 66 6f 72 6d 61 74 69 6f 6e 20 6f 6e 20 70 72 6f 76 69 64 65 72 20 6e 6f 64 65 73 20 28 73 information.on.provider.nodes.(s
1c2c0 61 6d 65 20 70 72 6f 63 65 64 75 72 65 20 66 6f 72 20 61 6c 6c 20 50 20 6e 6f 64 65 73 29 3a 00 ame.procedure.for.all.P.nodes):.
1c2e0 4c 65 74 e2 80 99 73 20 73 61 79 20 77 65 20 68 61 76 65 20 61 20 72 65 71 75 69 72 65 6d 65 6e Let...s.say.we.have.a.requiremen
1c300 74 20 74 6f 20 68 61 76 65 20 6d 75 6c 74 69 70 6c 65 20 6e 65 74 77 6f 72 6b 73 2e 00 4c 6f 63 t.to.have.multiple.networks..Loc
1c320 61 6c 20 73 75 62 6e 65 74 73 20 73 68 6f 75 6c 64 20 62 65 20 61 62 6c 65 20 74 6f 20 72 65 61 al.subnets.should.be.able.to.rea
1c340 63 68 20 69 6e 74 65 72 6e 65 74 20 75 73 69 6e 67 20 73 6f 75 72 63 65 20 4e 41 54 2e 00 4c 6f ch.internet.using.source.NAT..Lo
1c360 63 61 6c 20 73 75 62 6e 65 74 73 20 73 68 6f 75 6c 64 20 62 65 20 61 62 6c 65 20 74 6f 20 72 65 cal.subnets.should.be.able.to.re
1c380 61 63 68 20 69 6e 74 65 72 6e 65 74 20 75 73 69 6e 67 20 73 6f 75 72 63 65 20 6e 61 74 2e 00 4d ach.internet.using.source.nat..M
1c3a0 50 2d 42 47 50 20 6f 72 20 4d 75 6c 74 69 50 72 6f 74 6f 63 6f 6c 20 42 47 50 20 69 6e 74 72 6f P-BGP.or.MultiProtocol.BGP.intro
1c3c0 64 75 63 65 73 20 74 77 6f 20 6d 61 69 6e 20 63 6f 6e 63 65 70 74 73 20 74 6f 20 73 6f 6c 76 65 duces.two.main.concepts.to.solve
1c3e0 20 74 68 69 73 20 6c 69 6d 69 74 61 74 69 6f 6e 3a 20 2d 20 52 6f 75 74 65 20 44 69 73 74 69 6e .this.limitation:.-.Route.Distin
1c400 67 75 69 73 68 65 72 20 28 52 44 29 3a 20 49 73 20 75 73 65 64 20 74 6f 20 64 69 73 74 69 6e 67 guisher.(RD):.Is.used.to.disting
1c420 75 69 73 68 20 62 65 74 77 65 65 6e 20 64 69 66 66 65 72 65 6e 74 20 56 52 46 73 20 e2 80 93 63 uish.between.different.VRFs....c
1c440 61 6c 6c 65 64 20 56 50 4e 73 2d 20 69 6e 73 69 64 65 20 74 68 65 20 42 47 50 20 50 72 6f 63 65 alled.VPNs-.inside.the.BGP.Proce
1c460 73 73 2e 20 54 68 65 20 52 44 20 69 73 20 61 70 70 65 6e 64 65 64 20 74 6f 20 65 61 63 68 20 49 ss..The.RD.is.appended.to.each.I
1c480 50 76 34 20 4e 65 74 77 6f 72 6b 20 74 68 61 74 20 69 73 20 61 64 76 65 72 74 69 73 65 64 20 69 Pv4.Network.that.is.advertised.i
1c4a0 6e 74 6f 20 42 47 50 20 66 6f 72 20 74 68 61 74 20 56 50 4e 20 6d 61 6b 69 6e 67 20 69 74 20 61 nto.BGP.for.that.VPN.making.it.a
1c4c0 20 75 6e 69 71 75 65 20 56 50 4e 76 34 20 72 6f 75 74 65 2e 20 2d 20 52 6f 75 74 65 20 54 61 72 .unique.VPNv4.route..-.Route.Tar
1c4e0 67 65 74 20 28 52 54 29 3a 20 54 68 69 73 20 69 73 20 61 6e 20 65 78 74 65 6e 64 65 64 20 42 47 get.(RT):.This.is.an.extended.BG
1c500 50 20 63 6f 6d 6d 75 6e 69 74 79 20 61 70 70 65 6e 64 20 74 6f 20 74 68 65 20 56 50 4e 76 34 20 P.community.append.to.the.VPNv4.
1c520 72 6f 75 74 65 20 69 6e 20 74 68 65 20 49 6d 70 6f 72 74 2f 45 78 70 6f 72 74 20 70 72 6f 63 65 route.in.the.Import/Export.proce
1c540 73 73 2e 20 57 68 65 6e 20 61 20 72 6f 75 74 65 20 70 61 73 73 65 73 20 66 72 6f 6d 20 74 68 65 ss..When.a.route.passes.from.the
1c560 20 56 52 46 20 72 6f 75 74 69 6e 67 20 74 61 62 6c 65 20 69 6e 74 6f 20 74 68 65 20 42 47 50 20 .VRF.routing.table.into.the.BGP.
1c580 70 72 6f 63 65 73 73 20 69 74 20 77 69 6c 6c 20 61 64 64 20 74 68 65 20 63 6f 6e 66 69 67 75 72 process.it.will.add.the.configur
1c5a0 65 64 20 65 78 70 6f 72 74 20 65 78 74 65 6e 64 65 64 20 63 6f 6d 6d 75 6e 69 74 79 28 69 65 73 ed.export.extended.community(ies
1c5c0 29 20 66 6f 72 20 74 68 61 74 20 56 50 4e 2e 20 57 68 65 6e 20 74 68 61 74 20 72 6f 75 74 65 20 ).for.that.VPN..When.that.route.
1c5e0 6e 65 65 64 73 20 74 6f 20 67 6f 20 66 72 6f 6d 20 42 47 50 20 69 6e 74 6f 20 74 68 65 20 56 52 needs.to.go.from.BGP.into.the.VR
1c600 46 20 72 6f 75 74 69 6e 67 20 74 61 62 6c 65 20 77 69 6c 6c 20 6f 6e 6c 79 20 70 61 73 73 20 69 F.routing.table.will.only.pass.i
1c620 66 20 74 68 61 74 20 67 69 76 65 6e 20 56 50 4e 20 69 6d 70 6f 72 74 20 70 6f 6c 69 63 79 20 6d f.that.given.VPN.import.policy.m
1c640 61 74 63 68 65 73 20 61 6e 79 20 6f 66 20 74 68 65 20 61 70 70 65 6e 64 65 64 20 63 6f 6d 6d 75 atches.any.of.the.appended.commu
1c660 6e 69 74 79 28 69 65 73 29 20 69 6e 74 6f 20 74 68 61 74 20 70 72 65 66 69 78 2e 00 4d 61 69 6e nity(ies).into.that.prefix..Main
1c680 20 72 75 6c 65 73 3a 00 4d 61 6b 65 20 73 75 72 65 20 79 6f 75 20 63 61 6e 20 70 69 6e 67 20 31 .rules:.Make.sure.you.can.ping.1
1c6a0 30 2e 32 35 34 2e 36 30 2e 31 20 61 6e 64 20 2e 32 20 66 72 6f 6d 20 62 6f 74 68 20 72 6f 75 74 0.254.60.1.and..2.from.both.rout
1c6c0 65 72 73 2e 00 4d 61 6e 61 67 65 6d 65 6e 74 00 4d 61 6e 61 67 65 6d 65 6e 74 20 56 52 46 00 4d ers..Management.Management.VRF.M
1c6e0 61 6e 79 20 6f 74 68 65 72 20 48 79 70 65 72 76 69 73 6f 72 73 20 64 6f 20 74 68 69 73 2c 20 61 any.other.Hypervisors.do.this,.a
1c700 6e 64 20 49 27 6d 20 68 6f 70 69 6e 67 20 74 68 61 74 20 74 68 69 73 20 64 6f 63 75 6d 65 6e 74 nd.I'm.hoping.that.this.document
1c720 20 77 69 6c 6c 20 62 65 20 65 78 70 61 6e 64 65 64 20 74 6f 20 64 6f 63 75 6d 65 6e 74 20 68 6f .will.be.expanded.to.document.ho
1c740 77 20 74 6f 20 64 6f 20 74 68 69 73 20 66 6f 72 20 6f 74 68 65 72 73 2e 00 4d 61 73 71 75 65 72 w.to.do.this.for.others..Masquer
1c760 61 64 65 20 54 72 61 66 66 69 63 20 6f 72 69 67 69 6e 61 74 69 6e 67 20 66 72 6f 6d 20 31 30 2e ade.Traffic.originating.from.10.
1c780 32 30 30 2e 32 30 31 2e 30 2f 32 34 20 74 68 61 74 20 69 73 20 68 65 61 64 69 6e 67 20 6f 75 74 200.201.0/24.that.is.heading.out
1c7a0 20 74 68 65 20 70 75 62 6c 69 63 20 69 6e 74 65 72 66 61 63 65 2e 00 4d 6f 6e 69 74 6f 72 69 6e .the.public.interface..Monitorin
1c7c0 67 00 4d 6f 6e 69 74 6f 72 69 6e 67 20 6f 6e 20 4c 41 43 20 73 69 64 65 00 4d 6f 6e 69 74 6f 72 g.Monitoring.on.LAC.side.Monitor
1c7e0 69 6e 67 20 6f 6e 20 4c 4e 53 20 73 69 64 65 00 4d 6f 6e 69 74 6f 72 69 6e 67 20 6f 6e 20 52 41 ing.on.LNS.side.Monitoring.on.RA
1c800 44 49 55 53 20 53 65 72 76 65 72 20 73 69 64 65 00 4d 75 6c 74 69 70 6c 65 20 4c 41 4e 2f 44 4d DIUS.Server.side.Multiple.LAN/DM
1c820 5a 20 53 65 74 75 70 00 4e 41 54 20 61 6e 64 20 63 6f 6e 6e 74 72 61 63 6b 2d 73 79 6e 63 00 4e Z.Setup.NAT.and.conntrack-sync.N
1c840 4d 50 20 65 78 61 6d 70 6c 65 00 4e 61 74 69 76 65 20 49 50 76 34 20 61 6e 64 20 49 50 76 36 00 MP.example.Native.IPv4.and.IPv6.
1c860 4e 65 74 77 6f 72 6b 20 43 61 62 6c 69 6e 67 00 4e 65 74 77 6f 72 6b 20 54 6f 70 6f 6c 6f 67 79 Network.Cabling.Network.Topology
1c880 00 4e 65 74 77 6f 72 6b 20 54 6f 70 6f 6c 6f 67 79 20 44 69 61 67 72 61 6d 00 4e 65 74 77 6f 72 .Network.Topology.Diagram.Networ
1c8a0 6b 20 54 6f 70 6f 6c 6f 67 79 20 61 6e 64 20 72 65 71 75 69 72 65 6d 65 6e 74 73 00 4e 65 78 74 k.Topology.and.requirements.Next
1c8c0 20 6f 6e 20 74 68 65 20 72 6f 75 74 65 72 20 56 79 4f 53 32 20 77 65 20 77 69 6c 6c 20 63 68 61 .on.the.router.VyOS2.we.will.cha
1c8e0 6e 67 65 20 6c 61 62 65 6c 73 20 6f 6e 20 61 6c 6c 20 69 6e 63 6f 6d 69 6e 67 20 74 72 61 66 66 nge.labels.on.all.incoming.traff
1c900 69 63 20 6f 6e 6c 79 20 66 72 6f 6d 20 43 53 34 2d 3e 20 43 53 36 00 4e 65 78 74 20 74 68 69 6e ic.only.from.CS4->.CS6.Next.thin
1c920 67 20 74 6f 20 64 6f 2c 20 69 73 20 74 6f 20 63 72 65 61 74 65 20 61 20 77 69 72 65 67 75 61 72 g.to.do,.is.to.create.a.wireguar
1c940 64 20 6b 65 79 70 61 69 72 20 6f 6e 20 65 61 63 68 20 73 69 64 65 2e 20 41 66 74 65 72 20 74 68 d.keypair.on.each.side..After.th
1c960 69 73 2c 20 74 68 65 20 70 75 62 6c 69 63 20 6b 65 79 20 63 61 6e 20 62 65 20 64 69 73 70 6c 61 is,.the.public.key.can.be.displa
1c980 79 65 64 2c 20 74 6f 20 73 61 76 65 20 66 6f 72 20 6c 61 74 65 72 2e 00 4e 65 78 74 2c 20 77 65 yed,.to.save.for.later..Next,.we
1c9a0 20 6e 65 65 64 20 74 6f 20 63 6f 6e 66 69 67 75 72 65 20 74 68 65 20 66 69 72 65 77 61 6c 6c 20 .need.to.configure.the.firewall.
1c9c0 72 75 6c 65 73 2e 20 46 69 72 73 74 20 77 65 20 77 69 6c 6c 20 64 65 66 69 6e 65 20 61 6c 6c 20 rules..First.we.will.define.all.
1c9e0 72 75 6c 65 73 20 66 6f 72 20 74 72 61 6e 73 69 74 20 74 72 61 66 66 69 63 20 62 65 74 77 65 65 rules.for.transit.traffic.betwee
1ca00 6e 20 56 52 46 73 2e 00 4e 65 78 74 2c 20 77 65 20 77 69 6c 6c 20 72 65 70 6c 61 63 65 20 6f 6e n.VRFs..Next,.we.will.replace.on
1ca20 6c 79 20 61 6c 6c 20 43 53 34 20 6c 61 62 65 6c 73 20 6f 6e 20 74 68 65 20 e2 80 9c 56 79 4f 53 ly.all.CS4.labels.on.the....VyOS
1ca40 32 e2 80 9d 20 72 6f 75 74 65 72 2e 00 4e 65 78 74 2c 20 79 6f 75 20 6a 75 73 74 20 20 73 68 6f 2....router..Next,.you.just..sho
1ca60 75 6c 64 20 66 6f 6c 6c 6f 77 20 74 68 65 20 70 69 63 74 75 72 65 73 3a 00 4e 6f 64 65 00 4e 6f uld.follow.the.pictures:.Node.No
1ca80 74 65 20 74 68 61 74 20 72 6f 75 74 65 72 31 20 69 73 20 61 20 56 4d 20 74 68 61 74 20 72 75 6e te.that.router1.is.a.VM.that.run
1caa0 73 20 6f 6e 20 6f 6e 65 20 6f 66 20 74 68 65 20 63 6f 6d 70 75 74 65 20 6e 6f 64 65 73 2e 00 4e s.on.one.of.the.compute.nodes..N
1cac0 6f 74 65 20 74 6f 20 61 6c 6c 6f 77 20 74 68 65 20 72 6f 75 74 65 72 20 74 6f 20 72 65 63 65 69 ote.to.allow.the.router.to.recei
1cae0 76 65 20 44 48 43 50 76 36 20 72 65 73 70 6f 6e 73 65 20 66 72 6f 6d 20 49 53 50 2e 20 57 65 20 ve.DHCPv6.response.from.ISP..We.
1cb00 6e 65 65 64 20 74 6f 20 61 6c 6c 6f 77 20 70 61 63 6b 65 74 73 20 77 69 74 68 20 73 6f 75 72 63 need.to.allow.packets.with.sourc
1cb20 65 20 70 6f 72 74 20 35 34 37 20 28 73 65 72 76 65 72 29 20 61 6e 64 20 64 65 73 74 69 6e 61 74 e.port.547.(server).and.destinat
1cb40 69 6f 6e 20 70 6f 72 74 20 35 34 36 20 28 63 6c 69 65 6e 74 29 2e 00 4e 6f 74 69 63 65 2c 20 6e ion.port.546.(client)..Notice,.n
1cb60 6f 6e 65 20 67 6f 20 74 6f 20 57 41 4e 20 73 69 6e 63 65 20 57 41 4e 20 77 6f 75 6c 64 6e 27 74 one.go.to.WAN.since.WAN.wouldn't
1cb80 20 68 61 76 65 20 61 20 76 36 20 61 64 64 72 65 73 73 20 6f 6e 20 69 74 2e 00 4e 6f 77 20 65 6e .have.a.v6.address.on.it..Now.en
1cba0 61 62 6c 65 20 72 65 70 6c 69 63 61 74 69 6f 6e 20 62 65 74 77 65 65 6e 20 6e 6f 64 65 73 2e 20 able.replication.between.nodes..
1cbc0 52 65 70 6c 61 63 65 20 65 74 68 30 2e 32 30 31 20 77 69 74 68 20 62 6f 6e 64 30 2e 32 30 31 20 Replace.eth0.201.with.bond0.201.
1cbe0 6f 6e 20 74 68 65 20 68 61 72 64 77 61 72 65 20 72 6f 75 74 65 72 2e 00 4e 6f 77 20 67 65 6e 65 on.the.hardware.router..Now.gene
1cc00 72 61 74 65 20 61 6c 6c 20 72 65 71 75 69 72 65 64 20 63 65 72 74 69 66 69 63 61 74 65 73 20 6f rate.all.required.certificates.o
1cc20 6e 20 74 68 65 20 6f 76 70 6e 2d 73 65 72 76 65 72 3a 00 4e 6f 77 20 74 68 65 20 43 6c 69 65 6e n.the.ovpn-server:.Now.the.Clien
1cc40 74 20 69 73 20 61 62 6c 65 20 74 6f 20 70 69 6e 67 20 61 20 70 75 62 6c 69 63 20 49 50 76 36 20 t.is.able.to.ping.a.public.IPv6.
1cc60 61 64 64 72 65 73 73 00 4e 6f 77 20 77 65 20 61 72 65 20 61 62 6c 65 20 74 6f 20 73 65 74 75 70 address.Now.we.are.able.to.setup
1cc80 20 74 68 65 20 74 75 6e 6e 65 6c 20 69 6e 74 65 72 66 61 63 65 2e 00 4e 6f 77 20 77 65 20 70 65 .the.tunnel.interface..Now.we.pe
1cca0 72 66 6f 72 6d 20 73 6f 6d 65 20 65 6e 64 2d 74 6f 2d 65 6e 64 20 74 65 73 74 69 6e 67 00 4e 6f rform.some.end-to-end.testing.No
1ccc0 77 20 77 65 e2 80 99 72 65 20 63 68 65 63 6b 69 6e 67 20 69 42 47 50 20 73 74 61 74 75 73 20 61 w.we...re.checking.iBGP.status.a
1cce0 6e 64 20 72 6f 75 74 65 73 20 66 72 6f 6d 20 72 6f 75 74 65 2d 72 65 66 6c 65 63 74 6f 72 20 6e nd.routes.from.route-reflector.n
1cd00 6f 64 65 73 20 74 6f 20 6f 74 68 65 72 20 64 65 76 69 63 65 73 3a 00 4e 6f 77 20 79 6f 75 20 73 odes.to.other.devices:.Now.you.s
1cd20 68 6f 75 6c 64 20 62 65 20 61 62 6c 65 20 74 6f 20 70 69 6e 67 20 61 20 70 75 62 6c 69 63 20 49 hould.be.able.to.ping.a.public.I
1cd40 50 76 36 20 41 64 64 72 65 73 73 00 4e 6f 77 2c 20 69 6e 20 74 68 65 20 60 60 66 6f 72 77 61 72 Pv6.Address.Now,.in.the.``forwar
1cd60 64 60 60 20 63 68 61 69 6e 2c 20 77 65 20 61 72 65 20 67 6f 69 6e 67 20 74 6f 20 64 65 66 69 6e d``.chain,.we.are.going.to.defin
1cd80 65 20 73 74 61 74 65 20 70 6f 6c 69 63 69 65 73 2c 20 61 6e 64 20 63 75 73 74 6f 6d 20 72 75 6c e.state.policies,.and.custom.rul
1cda0 65 73 65 74 73 20 66 6f 72 20 65 61 63 68 20 62 72 69 64 67 65 20 74 68 61 74 20 77 6f 75 6c 64 esets.for.each.bridge.that.would
1cdc0 20 62 65 20 75 73 65 64 20 69 6e 20 74 68 65 20 60 60 66 6f 72 77 61 72 64 60 60 20 63 68 61 69 .be.used.in.the.``forward``.chai
1cde0 6e 2e 20 54 68 65 73 65 20 72 75 6c 65 73 65 74 73 20 61 72 65 20 60 60 62 72 30 2d 66 77 64 60 n..These.rulesets.are.``br0-fwd`
1ce00 60 2c 20 60 60 62 72 31 2d 66 77 64 60 60 2c 20 61 6e 64 20 60 60 62 72 32 2d 66 77 64 60 60 3a `,.``br1-fwd``,.and.``br2-fwd``:
1ce20 00 4e 6f 77 2c 20 6c 65 74 e2 80 99 73 20 63 68 65 63 6b 20 72 6f 75 74 69 6e 67 20 69 6e 66 6f .Now,.let...s.check.routing.info
1ce40 72 6d 61 74 69 6f 6e 20 6f 6e 20 6f 75 74 20 48 75 62 20 50 45 3a 00 4f 53 50 46 20 4f 76 65 72 rmation.on.out.Hub.PE:.OSPF.Over
1ce60 20 57 69 72 65 47 75 61 72 64 00 4f 53 50 46 20 75 6e 6e 75 6d 62 65 72 65 64 20 77 69 74 68 20 .WireGuard.OSPF.unnumbered.with.
1ce80 45 43 4d 50 00 4f 6e 20 74 68 65 20 72 6f 75 74 65 72 2c 20 56 79 4f 53 34 20 73 65 74 20 61 6c ECMP.On.the.router,.VyOS4.set.al
1cea0 6c 20 74 72 61 66 66 69 63 20 61 73 20 43 53 34 2e 20 57 65 20 68 61 76 65 20 74 6f 20 63 6f 6e l.traffic.as.CS4..We.have.to.con
1cec0 66 69 67 75 72 65 20 74 68 65 20 64 65 66 61 75 6c 74 20 63 6c 61 73 73 20 61 6e 64 20 63 6c 61 figure.the.default.class.and.cla
1cee0 73 73 20 66 6f 72 20 63 68 61 6e 67 69 6e 67 20 61 6c 6c 20 6c 61 62 65 6c 73 20 66 72 6f 6d 20 ss.for.changing.all.labels.from.
1cf00 43 53 30 20 74 6f 20 43 53 34 00 4f 6e 2d 70 72 65 6d 69 73 65 73 20 61 64 64 72 65 73 73 20 73 CS0.to.CS4.On-premises.address.s
1cf20 70 61 63 65 00 4f 6e 63 65 20 61 6c 6c 20 72 6f 75 74 65 72 73 20 63 61 6e 20 62 65 20 73 61 66 pace.Once.all.routers.can.be.saf
1cf40 65 6c 79 20 72 65 6d 6f 74 65 6c 79 20 6d 61 6e 61 67 65 64 20 61 6e 64 20 74 68 65 20 63 6f 72 ely.remotely.managed.and.the.cor
1cf60 65 20 6e 65 74 77 6f 72 6b 20 69 73 20 6f 70 65 72 61 74 69 6f 6e 61 6c 2c 20 77 65 20 63 61 6e e.network.is.operational,.we.can
1cf80 20 6e 6f 77 20 73 65 74 75 70 20 74 68 65 20 74 65 6e 61 6e 74 20 6e 65 74 77 6f 72 6b 73 2e 00 .now.setup.the.tenant.networks..
1cfa0 4f 6e 63 65 20 61 6c 6c 20 74 68 65 20 72 65 71 75 69 72 65 64 20 63 65 72 74 69 66 69 63 61 74 Once.all.the.required.certificat
1cfc0 65 73 20 61 6e 64 20 6b 65 79 73 20 61 72 65 20 69 6e 73 74 61 6c 6c 65 64 2c 20 74 68 65 20 72 es.and.keys.are.installed,.the.r
1cfe0 65 6d 61 69 6e 69 6e 67 20 4f 70 65 6e 56 50 4e 20 53 65 72 76 65 72 20 63 6f 6e 66 69 67 75 72 emaining.OpenVPN.Server.configur
1d000 61 74 69 6f 6e 20 63 61 6e 20 62 65 20 63 61 72 72 69 65 64 20 6f 75 74 2e 00 4f 6e 63 65 20 79 ation.can.be.carried.out..Once.y
1d020 6f 75 20 68 61 76 65 20 61 6c 6c 20 6f 66 20 79 6f 75 72 20 72 75 6c 65 73 65 74 73 20 62 75 69 ou.have.all.of.your.rulesets.bui
1d040 6c 74 2c 20 74 68 65 6e 20 79 6f 75 20 6e 65 65 64 20 74 6f 20 63 72 65 61 74 65 20 79 6f 75 72 lt,.then.you.need.to.create.your
1d060 20 7a 6f 6e 65 2d 70 6f 6c 69 63 79 2e 00 4f 6e 65 20 61 64 76 61 6e 74 61 67 65 20 6f 66 20 68 .zone-policy..One.advantage.of.h
1d080 61 76 69 6e 67 20 74 68 65 20 63 6c 69 65 6e 74 20 63 65 72 74 69 66 69 63 61 74 65 20 73 74 6f aving.the.client.certificate.sto
1d0a0 72 65 64 20 69 73 20 74 68 65 20 61 62 69 6c 69 74 79 20 74 6f 20 63 72 65 61 74 65 20 74 68 65 red.is.the.ability.to.create.the
1d0c0 20 63 6c 69 65 6e 74 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 2e 00 4f 6e 65 20 63 61 62 6c 65 .client.configuration..One.cable
1d0e0 2f 6c 6f 67 69 63 61 6c 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 62 65 74 77 65 65 6e 20 4c 41 4e 31 /logical.connection.between.LAN1
1d100 20 61 6e 64 20 49 6e 74 65 72 6e 65 74 00 4f 6e 65 20 63 61 62 6c 65 2f 6c 6f 67 69 63 61 6c 20 .and.Internet.One.cable/logical.
1d120 63 6f 6e 6e 65 63 74 69 6f 6e 20 62 65 74 77 65 65 6e 20 4c 41 4e 31 20 61 6e 64 20 4c 41 4e 32 connection.between.LAN1.and.LAN2
1d140 00 4f 6e 65 20 63 61 62 6c 65 2f 6c 6f 67 69 63 61 6c 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 62 65 .One.cable/logical.connection.be
1d160 74 77 65 65 6e 20 4c 41 4e 31 20 61 6e 64 20 4d 61 6e 61 67 65 6d 65 6e 74 00 4f 6e 65 20 63 61 tween.LAN1.and.Management.One.ca
1d180 62 6c 65 2f 6c 6f 67 69 63 61 6c 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 62 65 74 77 65 65 6e 20 4c ble/logical.connection.between.L
1d1a0 41 4e 32 20 61 6e 64 20 49 6e 74 65 72 6e 65 74 00 4f 6e 65 20 63 61 62 6c 65 2f 6c 6f 67 69 63 AN2.and.Internet.One.cable/logic
1d1c0 61 6c 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 62 65 74 77 65 65 6e 20 4c 41 4e 32 20 61 6e 64 20 4d al.connection.between.LAN2.and.M
1d1e0 61 6e 61 67 65 6d 65 6e 74 00 4f 6e 6c 79 20 61 63 63 65 70 74 73 20 63 6f 6e 6e 65 63 74 69 6f anagement.Only.accepts.connectio
1d200 6e 73 2e 00 4f 70 65 6e 56 50 4e 20 77 69 74 68 20 4c 44 41 50 00 4f 70 65 6e 56 50 4e 20 77 69 ns..OpenVPN.with.LDAP.OpenVPN.wi
1d220 74 68 20 4c 44 41 50 20 74 6f 70 6f 6c 6f 67 79 20 69 6d 61 67 65 00 4f 70 65 72 61 74 69 6e 67 th.LDAP.topology.image.Operating
1d240 20 73 79 73 74 65 6d 3a 20 56 79 4f 53 00 4f 75 72 20 69 6d 70 6c 65 6d 65 6e 74 61 74 69 6f 6e .system:.VyOS.Our.implementation
1d260 20 75 73 65 73 20 56 4d 77 61 72 65 27 73 20 44 69 73 74 72 69 62 75 74 65 64 20 50 6f 72 74 20 .uses.VMware's.Distributed.Port.
1d280 47 72 6f 75 70 73 2c 20 77 68 69 63 68 20 61 6c 6c 6f 77 73 20 56 4d 77 61 72 65 20 74 6f 20 75 Groups,.which.allows.VMware.to.u
1d2a0 73 65 20 4c 41 43 50 2e 20 54 68 69 73 20 69 73 20 61 20 70 61 72 74 20 6f 66 20 74 68 65 20 45 se.LACP..This.is.a.part.of.the.E
1d2c0 4e 54 45 52 50 52 49 53 45 20 6c 69 63 65 6e 63 65 2c 20 61 6e 64 20 69 73 20 6e 6f 74 20 61 76 NTERPRISE.licence,.and.is.not.av
1d2e0 61 69 6c 61 62 6c 65 20 6f 6e 20 61 20 66 72 65 65 20 6c 69 63 65 6e 63 65 2e 20 49 66 20 79 6f ailable.on.a.free.licence..If.yo
1d300 75 20 61 72 65 20 69 6d 70 6c 65 6d 65 6e 74 69 6e 67 20 74 68 69 73 20 61 6e 64 20 64 6f 20 6e u.are.implementing.this.and.do.n
1d320 6f 74 20 68 61 76 65 20 61 63 63 65 73 73 20 74 6f 20 44 50 47 73 2c 20 79 6f 75 20 73 68 6f 75 ot.have.access.to.DPGs,.you.shou
1d340 6c 64 20 6e 6f 74 20 75 73 65 20 56 4d 77 61 72 65 2c 20 61 6e 64 20 75 73 65 20 73 6f 6d 65 20 ld.not.use.VMware,.and.use.some.
1d360 6f 74 68 65 72 20 76 69 72 74 75 61 6c 69 7a 61 74 69 6f 6e 20 70 6c 61 74 66 6f 72 6d 20 69 6e other.virtualization.platform.in
1d380 73 74 65 61 64 2e 00 4f 75 72 20 72 6f 75 74 65 72 73 20 61 72 65 20 67 6f 69 6e 67 20 74 6f 20 stead..Our.routers.are.going.to.
1d3a0 68 61 76 65 20 61 20 66 6c 6f 61 74 69 6e 67 20 49 50 20 61 64 64 72 65 73 73 20 6f 66 20 32 30 have.a.floating.IP.address.of.20
1d3c0 33 2e 30 2e 31 31 33 2e 31 2c 20 61 6e 64 20 75 73 65 20 2e 32 20 61 6e 64 20 2e 33 20 61 73 20 3.0.113.1,.and.use..2.and..3.as.
1d3e0 74 68 65 69 72 20 66 69 78 65 64 20 49 50 73 2e 00 4f 76 65 72 76 69 65 77 00 50 45 31 00 50 45 their.fixed.IPs..Overview.PE1.PE
1d400 31 20 69 73 20 6c 6f 63 61 74 65 64 20 69 6e 20 61 6e 20 69 6e 64 75 73 74 72 69 61 6c 20 61 72 1.is.located.in.an.industrial.ar
1d420 65 61 20 74 68 61 74 20 68 6f 6c 64 73 20 6d 75 6c 74 69 70 6c 65 20 6f 66 66 69 63 65 20 62 75 ea.that.holds.multiple.office.bu
1d440 69 6c 64 69 6e 67 73 2e 20 41 6c 6c 20 63 75 73 74 6f 6d 65 72 73 20 68 61 76 65 20 61 20 73 69 ildings..All.customers.have.a.si
1d460 74 65 20 69 6e 20 74 68 69 73 20 61 72 65 61 2e 00 50 45 32 00 50 45 32 20 69 73 20 6c 6f 63 61 te.in.this.area..PE2.PE2.is.loca
1d480 74 65 64 20 69 6e 20 61 20 73 6d 61 6c 6c 65 72 20 61 72 65 61 20 77 68 65 72 65 20 62 79 20 63 ted.in.a.smaller.area.where.by.c
1d4a0 6f 69 6e 63 69 64 65 6e 63 65 20 74 77 6f 20 63 75 73 74 6f 6d 65 72 73 20 28 62 6c 75 65 20 61 oincidence.two.customers.(blue.a
1d4c0 6e 64 20 72 65 64 29 20 73 68 61 72 65 20 61 6e 20 6f 66 66 69 63 65 20 62 75 69 6c 64 69 6e 67 nd.red).share.an.office.building
1d4e0 2e 00 50 45 33 00 50 45 33 20 69 73 20 6c 6f 63 61 74 65 64 20 69 6e 20 61 20 73 6d 61 6c 6c 65 ..PE3.PE3.is.located.in.a.smalle
1d500 72 20 61 72 65 61 20 77 68 65 72 65 20 62 79 20 63 6f 69 6e 63 69 64 65 6e 63 65 20 74 77 6f 20 r.area.where.by.coincidence.two.
1d520 63 75 73 74 6f 6d 65 72 73 20 28 62 6c 75 65 20 61 6e 64 20 67 72 65 65 6e 29 20 61 72 65 20 6c customers.(blue.and.green).are.l
1d540 6f 63 61 74 65 64 2e 00 50 50 50 6f 45 20 49 50 76 36 20 42 61 73 69 63 20 53 65 74 75 70 20 66 ocated..PPPoE.IPv6.Basic.Setup.f
1d560 6f 72 20 48 6f 6d 65 20 4e 65 74 77 6f 72 6b 00 50 50 50 6f 45 20 53 65 74 75 70 00 50 50 50 6f or.Home.Network.PPPoE.Setup.PPPo
1d580 45 20 6f 76 65 72 20 4c 32 54 50 00 50 69 6e 67 20 62 65 74 77 65 65 6e 20 56 79 4f 53 2d 50 31 E.over.L2TP.Ping.between.VyOS-P1
1d5a0 20 2f 20 56 79 4f 53 2d 50 32 20 74 6f 20 63 6f 6e 66 69 72 6d 20 72 65 61 63 68 61 62 69 6c 69 ./.VyOS-P2.to.confirm.reachabili
1d5c0 74 79 3a 00 50 69 6e 67 20 74 68 65 20 43 6c 69 65 6e 74 20 66 72 6f 6d 20 74 68 65 20 44 48 43 ty:.Ping.the.Client.from.the.DHC
1d5e0 50 20 53 65 72 76 65 72 2e 00 50 69 6e 67 73 20 77 69 6c 6c 20 62 65 20 73 65 6e 74 20 74 6f 20 P.Server..Pings.will.be.sent.to.
1d600 66 6f 75 72 20 74 61 72 67 65 74 73 20 66 6f 72 20 68 65 61 6c 74 68 20 74 65 73 74 69 6e 67 20 four.targets.for.health.testing.
1d620 28 33 33 2e 34 34 2e 35 35 2e 36 36 2c 20 34 34 2e 35 35 2e 36 36 2e 37 37 2c 20 35 35 2e 36 36 (33.44.55.66,.44.55.66.77,.55.66
1d640 2e 37 37 2e 38 38 20 61 6e 64 20 36 36 2e 37 37 2e 38 38 2e 39 39 29 2e 00 50 6c 65 61 73 65 20 .77.88.and.66.77.88.99)..Please.
1d660 6e 6f 74 65 2c 20 27 61 75 74 6f 6e 6f 6d 6f 75 73 2d 66 6c 61 67 27 20 61 6e 64 20 27 6f 6e 2d note,.'autonomous-flag'.and.'on-
1d680 6c 69 6e 6b 2d 66 6c 61 67 27 20 61 72 65 20 65 6e 61 62 6c 65 64 20 62 79 20 64 65 66 61 75 6c link-flag'.are.enabled.by.defaul
1d6a0 74 2c 20 27 76 61 6c 69 64 2d 6c 69 66 65 74 69 6d 65 27 20 61 6e 64 20 27 70 72 65 66 65 72 72 t,.'valid-lifetime'.and.'preferr
1d6c0 65 64 2d 6c 69 66 65 74 69 6d 65 27 20 61 72 65 20 73 65 74 20 74 6f 20 64 65 66 61 75 6c 74 20 ed-lifetime'.are.set.to.default.
1d6e0 76 61 6c 75 65 73 20 6f 66 20 33 30 20 64 61 79 73 20 61 6e 64 20 34 20 68 6f 75 72 73 20 72 65 values.of.30.days.and.4.hours.re
1d700 73 70 65 63 74 69 76 65 6c 79 2e 00 50 6f 6c 69 63 79 2d 42 61 73 65 64 20 53 69 74 65 2d 74 6f spectively..Policy-Based.Site-to
1d720 2d 53 69 74 65 20 56 50 4e 20 61 6e 64 20 46 69 72 65 77 61 6c 6c 20 43 6f 6e 66 69 67 75 72 61 -Site.VPN.and.Firewall.Configura
1d740 74 69 6f 6e 00 50 72 65 2d 73 68 61 72 65 64 20 6b 65 79 00 50 72 65 72 65 71 75 69 73 69 74 65 tion.Pre-shared.key.Prerequisite
1d760 73 00 50 72 69 6f 72 69 74 69 65 73 00 50 72 6f 74 65 63 74 20 74 68 65 20 72 6f 75 74 65 72 20 s.Priorities.Protect.the.router.
1d780 6f 6e 20 27 57 41 4e 27 20 69 6e 74 65 72 66 61 63 65 2c 20 61 6c 6c 6f 77 69 6e 67 20 6f 6e 6c on.'WAN'.interface,.allowing.onl
1d7a0 79 20 49 50 53 65 63 20 63 6f 6e 6e 65 63 74 69 6f 6e 73 20 61 6e 64 20 53 53 48 20 61 63 63 65 y.IPSec.connections.and.SSH.acce
1d7c0 73 73 20 66 72 6f 6d 20 74 72 75 73 74 65 64 20 49 50 73 2e 00 50 72 6f 74 65 63 74 20 74 68 65 ss.from.trusted.IPs..Protect.the
1d7e0 20 72 6f 75 74 65 72 20 6f 6e 20 27 57 41 4e 27 20 69 6e 74 65 72 66 61 63 65 2c 20 61 6c 6c 6f .router.on.'WAN'.interface,.allo
1d800 77 69 6e 67 20 6f 6e 6c 79 20 69 70 73 65 63 20 63 6f 6e 6e 65 63 74 69 6f 6e 73 20 61 6e 64 20 wing.only.ipsec.connections.and.
1d820 73 73 68 20 61 63 63 65 73 73 20 66 72 6f 6d 20 74 72 75 73 74 65 64 20 69 70 73 2e 00 50 75 62 ssh.access.from.trusted.ips..Pub
1d840 6c 69 63 20 4e 65 74 77 6f 72 6b 00 51 6f 53 20 65 78 61 6d 70 6c 65 00 52 44 00 52 44 20 26 20 lic.Network.QoS.example.RD.RD.&.
1d860 52 54 20 53 63 68 65 6d 61 00 52 54 00 52 54 20 65 78 70 6f 72 74 00 52 54 20 69 6d 70 6f 72 74 RT.Schema.RT.RT.export.RT.import
1d880 00 52 65 67 75 6c 61 72 20 56 79 4f 53 20 75 73 65 72 73 20 77 69 6c 6c 20 6e 6f 74 69 63 65 20 .Regular.VyOS.users.will.notice.
1d8a0 74 68 61 74 20 74 68 65 20 42 47 50 20 73 79 6e 74 61 78 20 68 61 73 20 63 68 61 6e 67 65 64 20 that.the.BGP.syntax.has.changed.
1d8c0 69 6e 20 56 79 4f 53 20 31 2e 34 20 66 72 6f 6d 20 65 76 65 6e 20 74 68 65 20 70 72 69 6f 72 20 in.VyOS.1.4.from.even.the.prior.
1d8e0 70 6f 73 74 20 61 62 6f 75 74 20 74 68 69 73 20 73 75 62 6a 65 63 74 2e 20 54 68 69 73 20 69 73 post.about.this.subject..This.is
1d900 20 64 75 65 20 74 6f 20 54 31 37 31 31 2c 20 77 68 65 72 65 20 69 74 20 77 61 73 20 66 69 6e 61 .due.to.T1711,.where.it.was.fina
1d920 6c 6c 79 20 64 65 63 69 64 65 64 20 74 6f 20 67 65 74 20 72 69 64 20 6f 66 20 74 68 65 20 72 65 lly.decided.to.get.rid.of.the.re
1d940 64 75 6e 64 61 6e 74 20 42 47 50 20 41 53 4e 20 28 41 75 74 6f 6e 6f 6d 6f 75 73 20 53 79 73 74 dundant.BGP.ASN.(Autonomous.Syst
1d960 65 6d 20 4e 75 6d 62 65 72 29 20 73 70 65 63 69 66 69 63 61 74 69 6f 6e 20 6f 6e 20 74 68 65 20 em.Number).specification.on.the.
1d980 43 4c 49 20 61 6e 64 20 6d 6f 76 65 20 69 74 20 74 6f 20 61 20 73 69 6e 67 6c 65 20 6c 65 61 66 CLI.and.move.it.to.a.single.leaf
1d9a0 20 6e 6f 64 65 20 28 73 65 74 20 70 72 6f 74 6f 63 6f 6c 73 20 62 67 70 20 6c 6f 63 61 6c 2d 61 .node.(set.protocols.bgp.local-a
1d9c0 73 29 2e 00 52 65 6d 6f 74 65 20 4e 65 74 77 6f 72 6b 73 00 52 65 70 6c 61 63 65 20 74 68 65 20 s)..Remote.Networks.Replace.the.
1d9e0 32 30 33 2e 30 2e 31 31 33 2e 33 20 77 69 74 68 20 77 68 61 74 65 76 65 72 20 74 68 65 20 6f 74 203.0.113.3.with.whatever.the.ot
1da00 68 65 72 20 72 6f 75 74 65 72 27 73 20 49 50 20 61 64 64 72 65 73 73 20 69 73 2e 00 52 65 71 75 her.router's.IP.address.is..Requ
1da20 65 73 74 65 64 20 61 20 22 52 65 67 75 6c 61 72 20 54 75 6e 6e 65 6c 22 2e 20 59 6f 75 20 77 61 ested.a."Regular.Tunnel"..You.wa
1da40 6e 74 20 74 6f 20 63 68 6f 6f 73 65 20 61 20 6c 6f 63 61 74 69 6f 6e 20 74 68 61 74 20 69 73 20 nt.to.choose.a.location.that.is.
1da60 63 6c 6f 73 65 73 74 20 74 6f 20 79 6f 75 72 20 70 68 79 73 69 63 61 6c 20 6c 6f 63 61 74 69 6f closest.to.your.physical.locatio
1da80 6e 20 66 6f 72 20 74 68 65 20 62 65 73 74 20 72 65 73 70 6f 6e 73 65 20 74 69 6d 65 2e 00 52 65 n.for.the.best.response.time..Re
1daa0 73 75 6c 74 73 00 52 6f 6c 65 00 52 6f 75 74 65 2d 42 61 73 65 64 20 52 65 64 75 6e 64 61 6e 74 sults.Role.Route-Based.Redundant
1dac0 20 53 69 74 65 2d 74 6f 2d 53 69 74 65 20 56 50 4e 20 74 6f 20 41 7a 75 72 65 20 28 42 47 50 20 .Site-to-Site.VPN.to.Azure.(BGP.
1dae0 6f 76 65 72 20 49 4b 45 76 32 2f 49 50 73 65 63 29 00 52 6f 75 74 65 2d 42 61 73 65 64 20 53 69 over.IKEv2/IPsec).Route-Based.Si
1db00 74 65 2d 74 6f 2d 53 69 74 65 20 56 50 4e 20 74 6f 20 41 7a 75 72 65 20 28 42 47 50 20 6f 76 65 te-to-Site.VPN.to.Azure.(BGP.ove
1db20 72 20 49 4b 45 76 32 2f 49 50 73 65 63 29 00 52 6f 75 74 65 2d 46 69 6c 74 65 72 69 6e 67 00 52 r.IKEv2/IPsec).Route-Filtering.R
1db40 6f 75 74 65 64 20 2f 34 38 2e 20 54 68 69 73 20 69 73 20 73 6f 6d 65 74 68 69 6e 67 20 79 6f 75 outed./48..This.is.something.you
1db60 20 63 61 6e 20 72 65 71 75 65 73 74 20 62 79 20 63 6c 69 63 6b 69 6e 67 20 74 68 65 20 22 41 73 .can.request.by.clicking.the."As
1db80 73 69 67 6e 20 2f 34 38 22 20 6c 69 6e 6b 20 69 6e 20 74 68 65 20 54 75 6e 6e 65 6c 62 72 6f 6b sign./48".link.in.the.Tunnelbrok
1dba0 65 72 2e 6e 65 74 20 74 75 6e 6e 65 6c 20 63 6f 6e 66 69 67 2e 20 49 74 20 61 6c 6c 6f 77 73 20 er.net.tunnel.config..It.allows.
1dbc0 79 6f 75 20 74 6f 20 68 61 76 65 20 75 70 20 74 6f 20 36 35 6b 00 52 6f 75 74 65 64 20 2f 36 34 you.to.have.up.to.65k.Routed./64
1dbe0 2e 20 54 68 69 73 20 69 73 20 74 68 65 20 64 65 66 61 75 6c 74 20 61 73 73 69 67 6e 6d 65 6e 74 ..This.is.the.default.assignment
1dc00 2e 20 49 6e 20 49 50 76 36 2d 6c 61 6e 64 2c 20 69 74 27 73 20 67 6f 6f 64 20 66 6f 72 20 61 20 ..In.IPv6-land,.it's.good.for.a.
1dc20 73 69 6e 67 6c 65 20 22 4c 41 4e 22 2c 20 61 6e 64 20 69 73 20 73 6f 6d 65 77 68 61 74 20 65 71 single."LAN",.and.is.somewhat.eq
1dc40 75 69 76 61 6c 65 6e 74 20 74 6f 20 61 20 2f 32 34 2e 00 52 6f 75 74 65 72 20 41 3a 00 52 6f 75 uivalent.to.a./24..Router.A:.Rou
1dc60 74 65 72 20 41 64 76 65 72 74 69 73 65 6d 65 6e 74 00 52 6f 75 74 65 72 20 42 3a 00 52 6f 75 74 ter.Advertisement.Router.B:.Rout
1dc80 65 72 20 69 64 27 73 20 6d 75 73 74 20 62 65 20 75 6e 69 71 75 65 2e 00 52 75 6c 65 73 65 74 20 er.id's.must.be.unique..Ruleset.
1dca0 61 72 65 20 63 72 65 61 74 65 64 20 70 65 72 20 7a 6f 6e 65 2d 70 61 69 72 2d 64 69 72 65 63 74 are.created.per.zone-pair-direct
1dcc0 69 6f 6e 2e 00 53 63 65 6e 61 72 69 6f 20 61 6e 64 20 72 65 71 75 69 72 65 6d 65 6e 74 73 00 53 ion..Scenario.and.requirements.S
1dce0 65 67 6d 65 6e 74 2d 72 6f 75 74 69 6e 67 20 49 53 2d 49 53 20 65 78 61 6d 70 6c 65 00 53 65 74 egment-routing.IS-IS.example.Set
1dd00 20 44 4e 53 20 73 65 72 76 65 72 20 61 64 64 72 65 73 73 20 69 6e 20 74 68 65 20 61 64 76 65 72 .DNS.server.address.in.the.adver
1dd20 74 69 73 65 6d 65 6e 74 20 73 6f 20 74 68 61 74 20 63 6c 69 65 6e 74 73 20 63 61 6e 20 6f 62 74 tisement.so.that.clients.can.obt
1dd40 61 69 6e 20 69 74 20 62 79 20 75 73 69 6e 67 20 52 44 4e 53 53 20 6f 70 74 69 6f 6e 2e 20 4d 6f ain.it.by.using.RDNSS.option..Mo
1dd60 73 74 20 6f 70 65 72 61 74 69 6e 67 20 73 79 73 74 65 6d 73 20 28 57 69 6e 64 6f 77 73 2c 20 4c st.operating.systems.(Windows,.L
1dd80 69 6e 75 78 2c 20 4d 61 63 29 20 73 68 6f 75 6c 64 20 61 6c 72 65 61 64 79 20 73 75 70 70 6f 72 inux,.Mac).should.already.suppor
1dda0 74 20 69 74 2e 00 53 65 74 20 49 50 20 61 64 64 72 65 73 73 65 73 20 6f 6e 20 61 6c 6c 20 56 50 t.it..Set.IP.addresses.on.all.VP
1ddc0 43 73 20 61 6e 64 20 61 20 64 65 66 61 75 6c 74 20 67 61 74 65 77 61 79 20 31 37 32 2e 31 37 2e Cs.and.a.default.gateway.172.17.
1dde0 31 2e 31 2e 20 57 65 27 6c 6c 20 75 73 65 20 69 6e 20 74 68 69 73 20 63 61 73 65 20 6f 6e 6c 79 1.1..We'll.use.in.this.case.only
1de00 20 73 74 61 74 69 63 20 72 6f 75 74 65 73 2e 20 4f 6e 20 74 68 65 20 56 79 4f 53 33 20 72 6f 75 .static.routes..On.the.VyOS3.rou
1de20 74 65 72 2c 20 77 65 20 6e 65 65 64 20 74 6f 20 63 68 61 6e 67 65 20 74 68 65 20 27 64 73 63 70 ter,.we.need.to.change.the.'dscp
1de40 27 20 6c 61 62 65 6c 73 20 66 6f 72 20 74 68 65 20 56 50 43 73 2e 20 54 6f 20 64 6f 20 74 68 69 '.labels.for.the.VPCs..To.do.thi
1de60 73 2c 20 77 65 20 75 73 65 20 74 68 69 73 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 2e 00 53 65 s,.we.use.this.configuration..Se
1de80 74 20 4d 54 55 20 69 6e 20 61 64 76 65 72 74 69 73 65 6d 65 6e 74 20 74 6f 20 31 34 39 32 20 62 t.MTU.in.advertisement.to.1492.b
1dea0 65 63 61 75 73 65 20 6f 66 20 50 50 50 6f 45 20 68 65 61 64 65 72 20 6f 76 65 72 68 65 61 64 2e ecause.of.PPPoE.header.overhead.
1dec0 00 53 65 74 20 74 68 65 20 56 52 46 20 6e 61 6d 65 20 61 6e 64 20 54 61 62 6c 65 20 49 44 2c 20 .Set.the.VRF.name.and.Table.ID,.
1dee0 73 65 74 20 69 6e 74 65 72 66 61 63 65 20 61 64 64 72 65 73 73 20 61 6e 64 20 62 69 6e 64 20 69 set.interface.address.and.bind.i
1df00 74 20 74 6f 20 74 68 65 20 56 52 46 2e 20 4c 61 73 74 20 61 64 64 20 74 68 65 20 73 74 61 74 69 t.to.the.VRF..Last.add.the.stati
1df20 63 20 72 6f 75 74 65 20 74 6f 20 74 68 65 20 72 65 6d 6f 74 65 20 6e 65 74 77 6f 72 6b 2e 00 53 c.route.to.the.remote.network..S
1df40 65 74 20 74 68 65 20 63 6f 73 74 20 6f 6e 20 74 68 65 20 73 65 63 6f 6e 64 61 72 79 20 6c 69 6e et.the.cost.on.the.secondary.lin
1df60 6b 73 20 74 6f 20 62 65 20 32 30 30 2e 20 54 68 69 73 20 6d 65 61 6e 73 20 74 68 61 74 20 74 68 ks.to.be.200..This.means.that.th
1df80 65 79 20 77 69 6c 6c 20 6e 6f 74 20 62 65 20 75 73 65 64 20 75 6e 6c 65 73 73 20 74 68 65 20 70 ey.will.not.be.used.unless.the.p
1dfa0 72 69 6d 61 72 79 20 6c 69 6e 6b 73 20 61 72 65 20 64 6f 77 6e 2e 00 53 65 74 20 74 68 65 20 6c rimary.links.are.down..Set.the.l
1dfc0 6f 63 61 6c 20 73 75 62 6e 65 74 20 6f 6e 20 65 74 68 32 20 61 6e 64 20 74 68 65 20 70 75 62 6c ocal.subnet.on.eth2.and.the.publ
1dfe0 69 63 20 69 70 20 61 64 64 72 65 73 73 20 65 74 68 31 20 6f 6e 20 65 61 63 68 20 73 69 74 65 2e ic.ip.address.eth1.on.each.site.
1e000 00 53 65 74 20 75 70 20 62 61 6e 64 77 69 64 74 68 20 6c 69 6d 69 74 73 20 6f 6e 20 74 68 65 20 .Set.up.bandwidth.limits.on.the.
1e020 65 74 68 32 20 69 6e 74 65 72 66 61 63 65 20 6f 66 20 74 68 65 20 72 6f 75 74 65 72 20 e2 80 9c eth2.interface.of.the.router....
1e040 56 79 4f 53 32 e2 80 9d 2e 00 53 65 74 73 20 79 6f 75 72 20 4c 41 4e 20 69 6e 74 65 72 66 61 63 VyOS2.....Sets.your.LAN.interfac
1e060 65 27 73 20 49 50 20 61 64 64 72 65 73 73 00 53 65 74 74 69 6e 67 20 42 47 50 20 67 6c 6f 62 61 e's.IP.address.Setting.BGP.globa
1e080 6c 20 6c 6f 63 61 6c 2d 61 73 20 61 73 20 77 65 6c 6c 20 69 6e 73 69 64 65 20 74 68 65 20 56 52 l.local-as.as.well.inside.the.VR
1e0a0 46 2e 20 52 65 64 69 73 74 72 69 62 75 74 65 20 73 74 61 74 69 63 20 72 6f 75 74 65 73 20 74 6f F..Redistribute.static.routes.to
1e0c0 20 69 6e 6a 65 63 74 20 63 6f 6e 66 69 67 75 72 65 64 20 6e 65 74 77 6f 72 6b 73 20 69 6e 74 6f .inject.configured.networks.into
1e0e0 20 74 68 65 20 42 47 50 20 70 72 6f 63 65 73 73 20 62 75 74 20 73 74 69 6c 6c 20 69 6e 73 69 64 .the.BGP.process.but.still.insid
1e100 65 20 74 68 65 20 56 52 46 2e 00 53 65 74 74 69 6e 67 20 75 70 20 41 6e 73 69 62 6c 65 20 6f 6e e.the.VRF..Setting.up.Ansible.on
1e120 20 61 20 73 65 72 76 65 72 20 72 75 6e 6e 69 6e 67 20 74 68 65 20 44 65 62 69 61 6e 20 6f 70 65 .a.server.running.the.Debian.ope
1e140 72 61 74 69 6e 67 20 73 79 73 74 65 6d 2e 00 53 65 74 75 70 20 74 68 65 20 49 50 76 36 20 64 65 rating.system..Setup.the.IPv6.de
1e160 66 61 75 6c 74 20 72 6f 75 74 65 20 74 6f 20 74 68 65 20 74 75 6e 6e 65 6c 20 69 6e 74 65 72 66 fault.route.to.the.tunnel.interf
1e180 61 63 65 00 53 65 74 75 70 20 74 68 65 20 69 70 76 36 20 64 65 66 61 75 6c 74 20 72 6f 75 74 65 ace.Setup.the.ipv6.default.route
1e1a0 20 74 6f 20 74 68 65 20 74 75 6e 6e 65 6c 20 69 6e 74 65 72 66 61 63 65 00 53 68 6f 77 20 72 6f .to.the.tunnel.interface.Show.ro
1e1c0 75 74 65 73 20 66 6f 72 20 61 6c 6c 20 56 52 46 73 00 53 69 6d 69 6c 61 72 6c 79 2c 20 74 6f 20 utes.for.all.VRFs.Similarly,.to.
1e1e0 61 74 74 61 63 68 20 74 68 65 20 66 69 72 65 77 61 6c 6c 2c 20 79 6f 75 20 77 6f 75 6c 64 20 75 attach.the.firewall,.you.would.u
1e200 73 65 20 60 73 65 74 20 69 6e 74 65 72 66 61 63 65 73 20 65 74 68 65 72 6e 65 74 20 65 74 68 30 se.`set.interfaces.ethernet.eth0
1e220 20 66 69 72 65 77 61 6c 6c 20 69 6e 20 69 70 76 36 2d 6e 61 6d 65 60 20 6f 72 20 60 65 74 20 66 .firewall.in.ipv6-name`.or.`et.f
1e240 69 72 65 77 61 6c 6c 20 7a 6f 6e 65 20 4c 4f 43 41 4c 20 66 72 6f 6d 20 57 41 4e 20 66 69 72 65 irewall.zone.LOCAL.from.WAN.fire
1e260 77 61 6c 6c 20 69 70 76 36 2d 6e 61 6d 65 60 2e 00 53 69 6d 69 6c 61 72 6c 79 2c 20 74 6f 20 61 wall.ipv6-name`..Similarly,.to.a
1e280 74 74 61 63 68 20 74 68 65 20 66 69 72 65 77 61 6c 6c 2c 20 79 6f 75 20 77 6f 75 6c 64 20 75 73 ttach.the.firewall,.you.would.us
1e2a0 65 20 60 73 65 74 20 69 6e 74 65 72 66 61 63 65 73 20 65 74 68 65 72 6e 65 74 20 65 74 68 30 20 e.`set.interfaces.ethernet.eth0.
1e2c0 66 69 72 65 77 61 6c 6c 20 69 6e 20 69 70 76 36 2d 6e 61 6d 65 60 20 6f 72 20 60 73 65 74 20 66 firewall.in.ipv6-name`.or.`set.f
1e2e0 69 72 65 77 61 6c 6c 20 7a 6f 6e 65 20 4c 4f 43 41 4c 20 66 72 6f 6d 20 57 41 4e 20 66 69 72 65 irewall.zone.LOCAL.from.WAN.fire
1e300 77 61 6c 6c 20 69 70 76 36 2d 6e 61 6d 65 60 2e 00 53 69 6e 63 65 20 73 6f 6d 65 20 49 53 50 73 wall.ipv6-name`..Since.some.ISPs
1e320 20 64 69 73 63 6f 6e 6e 65 63 74 73 20 63 6f 6e 74 69 6e 75 6f 75 73 20 63 6f 6e 6e 65 63 74 69 .disconnects.continuous.connecti
1e340 6f 6e 20 66 6f 72 20 65 76 65 72 79 20 32 7e 33 20 64 61 79 73 2c 20 77 65 20 73 65 74 20 60 60 on.for.every.2~3.days,.we.set.``
1e360 76 61 6c 69 64 2d 6c 69 66 65 74 69 6d 65 60 60 20 74 6f 20 32 20 64 61 79 73 20 74 6f 20 61 6c valid-lifetime``.to.2.days.to.al
1e380 6c 6f 77 20 50 43 20 66 6f 72 20 70 68 61 73 69 6e 67 20 6f 75 74 20 6f 6c 64 20 61 64 64 72 65 low.PC.for.phasing.out.old.addre
1e3a0 73 73 2e 00 53 69 6e 63 65 20 73 6f 6d 65 20 6f 66 20 74 68 65 20 72 65 71 75 69 72 65 6d 65 6e ss..Since.some.of.the.requiremen
1e3c0 74 73 20 6c 69 73 74 65 64 20 61 62 6f 76 65 20 65 78 63 65 65 64 20 74 68 65 20 63 61 70 61 62 ts.listed.above.exceed.the.capab
1e3e0 69 6c 69 74 69 65 73 20 6f 66 20 74 68 65 20 62 72 69 64 67 65 20 66 69 72 65 77 61 6c 6c 2c 20 ilities.of.the.bridge.firewall,.
1e400 77 65 20 6e 65 65 64 20 74 6f 20 75 73 65 20 74 68 65 20 49 50 20 66 69 72 65 77 61 6c 6c 20 74 we.need.to.use.the.IP.firewall.t
1e420 6f 20 69 6d 70 6c 65 6d 65 6e 74 20 74 68 65 6d 2e 20 46 6f 72 20 62 72 69 64 67 65 20 62 72 31 o.implement.them..For.bridge.br1
1e440 20 61 6e 64 20 62 72 32 2c 20 77 65 20 6e 65 65 64 20 74 6f 20 63 6f 6e 74 72 6f 6c 20 74 68 65 .and.br2,.we.need.to.control.the
1e460 20 74 72 61 66 66 69 63 20 74 68 61 74 20 69 73 20 67 6f 69 6e 67 20 74 6f 20 74 68 65 20 72 6f .traffic.that.is.going.to.the.ro
1e480 75 74 65 72 20 69 74 73 65 6c 66 2c 20 74 6f 20 6f 74 68 65 72 20 6c 6f 63 61 6c 20 6e 65 74 77 uter.itself,.to.other.local.netw
1e4a0 6f 72 6b 73 2c 20 61 6e 64 20 74 6f 20 74 68 65 20 49 6e 74 65 72 6e 65 74 2e 00 53 69 6e 63 65 orks,.and.to.the.Internet..Since
1e4c0 20 74 68 65 20 74 75 6e 6e 65 6c 20 69 73 20 61 20 70 6f 69 6e 74 2d 74 6f 2d 70 6f 69 6e 74 20 .the.tunnel.is.a.point-to-point.
1e4e0 47 52 45 20 74 75 6e 6e 65 6c 2c 20 69 74 20 62 65 68 61 76 65 73 20 6c 69 6b 65 20 61 6e 79 20 GRE.tunnel,.it.behaves.like.any.
1e500 6f 74 68 65 72 20 70 6f 69 6e 74 2d 74 6f 2d 70 6f 69 6e 74 20 69 6e 74 65 72 66 61 63 65 20 28 other.point-to-point.interface.(
1e520 66 6f 72 20 65 78 61 6d 70 6c 65 3a 20 73 65 72 69 61 6c 2c 20 64 69 61 6c 65 72 29 2c 20 61 6e for.example:.serial,.dialer),.an
1e540 64 20 69 74 20 69 73 20 70 6f 73 73 69 62 6c 65 20 74 6f 20 72 75 6e 20 61 6e 79 20 49 6e 74 65 d.it.is.possible.to.run.any.Inte
1e560 72 69 6f 72 20 47 61 74 65 77 61 79 20 50 72 6f 74 6f 63 6f 6c 20 28 49 47 50 29 2f 45 78 74 65 rior.Gateway.Protocol.(IGP)/Exte
1e580 72 69 6f 72 20 47 61 74 65 77 61 79 20 50 72 6f 74 6f 63 6f 6c 20 28 45 47 50 29 20 6f 76 65 72 rior.Gateway.Protocol.(EGP).over
1e5a0 20 74 68 65 20 6c 69 6e 6b 20 69 6e 20 6f 72 64 65 72 20 74 6f 20 65 78 63 68 61 6e 67 65 20 72 .the.link.in.order.to.exchange.r
1e5c0 6f 75 74 69 6e 67 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 00 53 69 6e 63 65 20 77 65 20 68 61 76 65 outing.information.Since.we.have
1e5e0 20 34 20 7a 6f 6e 65 73 2c 20 77 65 20 6e 65 65 64 20 74 6f 20 73 65 74 75 70 20 74 68 65 20 66 .4.zones,.we.need.to.setup.the.f
1e600 6f 6c 6c 6f 77 69 6e 67 20 72 75 6c 65 73 65 74 73 2e 00 53 69 6e 67 6c 65 20 4c 41 4e 20 53 65 ollowing.rulesets..Single.LAN.Se
1e620 74 75 70 00 53 69 6e 67 6c 65 20 4c 41 4e 20 73 65 74 75 70 20 77 68 65 72 65 20 65 74 68 32 20 tup.Single.LAN.setup.where.eth2.
1e640 69 73 20 79 6f 75 72 20 4c 41 4e 20 69 6e 74 65 72 66 61 63 65 2e 20 55 73 65 20 74 68 65 20 54 is.your.LAN.interface..Use.the.T
1e660 75 6e 6e 65 6c 62 72 6f 6b 65 72 20 52 6f 75 74 65 64 20 2f 36 34 20 70 72 65 66 69 78 3a 00 53 unnelbroker.Routed./64.prefix:.S
1e680 69 74 65 2d 74 6f 2d 53 69 74 65 20 49 50 53 65 63 20 56 50 4e 20 74 6f 20 43 69 73 63 6f 20 75 ite-to-Site.IPSec.VPN.to.Cisco.u
1e6a0 73 69 6e 67 20 46 6c 65 78 56 50 4e 00 53 6f 20 66 69 72 73 74 2c 20 6c 65 74 27 73 20 63 72 65 sing.FlexVPN.So.first,.let's.cre
1e6c0 61 74 65 20 74 68 65 20 72 65 71 75 69 72 65 64 20 66 69 72 65 77 61 6c 6c 20 69 6e 74 65 72 66 ate.the.required.firewall.interf
1e6e0 61 63 65 20 67 72 6f 75 70 73 3a 00 53 6f 2c 20 77 68 65 6e 20 79 6f 75 72 20 4c 41 4e 20 69 73 ace.groups:.So,.when.your.LAN.is
1e700 20 65 74 68 31 2c 20 79 6f 75 72 20 44 4d 5a 20 69 73 20 65 74 68 32 2c 20 79 6f 75 72 20 63 61 .eth1,.your.DMZ.is.eth2,.your.ca
1e720 6d 65 72 61 73 20 61 72 65 20 6f 6e 20 65 74 68 33 2c 20 65 74 63 3a 00 53 6f 6d 65 74 68 69 6e meras.are.on.eth3,.etc:.Somethin
1e740 67 20 6c 69 6b 65 3a 00 53 70 6f 6b 65 00 53 74 61 72 74 20 62 79 20 73 65 74 74 69 6e 67 20 74 g.like:.Spoke.Start.by.setting.t
1e760 68 65 20 69 6e 74 65 72 66 61 63 65 20 61 6e 64 20 64 65 66 61 75 6c 74 20 61 63 74 69 6f 6e 20 he.interface.and.default.action.
1e780 66 6f 72 20 65 61 63 68 20 7a 6f 6e 65 2e 00 53 74 61 72 74 20 74 68 65 20 70 6c 61 79 62 6f 6f for.each.zone..Start.the.playboo
1e7a0 6b 3a 00 53 74 61 72 74 69 6e 67 20 66 72 6f 6d 20 56 79 4f 53 20 31 2e 34 2d 72 6f 6c 6c 69 6e k:.Starting.from.VyOS.1.4-rollin
1e7c0 67 2d 32 30 32 33 30 38 30 34 30 35 35 37 2c 20 61 20 6e 65 77 20 66 69 72 65 77 61 6c 6c 20 73 g-202308040557,.a.new.firewall.s
1e7e0 74 72 75 63 74 75 72 65 20 63 61 6e 20 62 65 20 66 6f 75 6e 64 20 6f 6e 20 61 6c 6c 20 76 79 6f tructure.can.be.found.on.all.vyo
1e800 73 20 69 6e 73 74 61 6c 61 74 69 6f 6e 73 2c 20 61 6e 64 20 7a 6f 6e 65 20 62 61 73 65 64 20 66 s.instalations,.and.zone.based.f
1e820 69 72 65 77 61 6c 6c 20 69 73 20 6e 6f 20 6c 6f 6e 67 65 72 20 73 75 70 70 6f 72 74 65 64 2e 20 irewall.is.no.longer.supported..
1e840 44 6f 63 75 6d 65 6e 74 61 74 69 6f 6e 20 66 6f 72 20 6d 6f 73 74 20 6f 66 20 74 68 65 20 6e 65 Documentation.for.most.of.the.ne
1e860 77 20 66 69 72 65 77 61 6c 6c 20 43 4c 49 20 63 61 6e 20 62 65 20 66 6f 75 6e 64 20 69 6e 20 74 w.firewall.CLI.can.be.found.in.t
1e880 68 65 20 60 66 69 72 65 77 61 6c 6c 20 3c 68 74 74 70 73 3a 2f 2f 64 6f 63 73 2e 76 79 6f 73 2e he.`firewall.<https://docs.vyos.
1e8a0 69 6f 2f 65 6e 2f 6c 61 74 65 73 74 2f 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 2f 66 69 72 65 77 io/en/latest/configuration/firew
1e8c0 61 6c 6c 2f 67 65 6e 65 72 61 6c 2e 68 74 6d 6c 3e 60 5f 20 63 68 61 70 74 65 72 2e 20 54 68 65 all/general.html>`_.chapter..The
1e8e0 20 6c 65 67 61 63 79 20 66 69 72 65 77 61 6c 6c 20 69 73 20 73 74 69 6c 6c 20 61 76 61 69 6c 61 .legacy.firewall.is.still.availa
1e900 62 6c 65 20 66 6f 72 20 76 65 72 73 69 6f 6e 73 20 62 65 66 6f 72 65 20 31 2e 34 2d 72 6f 6c 6c ble.for.versions.before.1.4-roll
1e920 69 6e 67 2d 32 30 32 33 30 38 30 34 30 35 35 37 20 61 6e 64 20 63 61 6e 20 62 65 20 66 6f 75 6e ing-202308040557.and.can.be.foun
1e940 64 20 69 6e 20 74 68 65 20 3a 72 65 66 3a 60 66 69 72 65 77 61 6c 6c 2d 6c 65 67 61 63 79 60 20 d.in.the.:ref:`firewall-legacy`.
1e960 63 68 61 70 74 65 72 2e 20 54 68 65 20 65 78 61 6d 70 6c 65 73 20 69 6e 20 74 68 69 73 20 73 65 chapter..The.examples.in.this.se
1e980 63 74 69 6f 6e 20 75 73 65 20 74 68 65 20 6c 65 67 61 63 79 20 66 69 72 65 77 61 6c 6c 20 63 6f ction.use.the.legacy.firewall.co
1e9a0 6e 66 69 67 75 72 61 74 69 6f 6e 20 63 6f 6d 6d 61 6e 64 73 2c 20 73 69 6e 63 65 20 74 68 69 73 nfiguration.commands,.since.this
1e9c0 20 66 65 61 74 75 72 65 20 68 61 73 20 62 65 65 6e 20 72 65 6d 6f 76 65 64 20 69 6e 20 65 61 72 .feature.has.been.removed.in.ear
1e9e0 6c 69 65 72 20 72 65 6c 65 61 73 65 73 2e 00 53 74 61 72 74 69 6e 67 20 66 72 6f 6d 20 56 79 4f lier.releases..Starting.from.VyO
1ea00 53 20 31 2e 34 2d 72 6f 6c 6c 69 6e 67 2d 32 30 32 33 30 38 30 34 30 35 35 37 2c 20 61 20 6e 65 S.1.4-rolling-202308040557,.a.ne
1ea20 77 20 66 69 72 65 77 61 6c 6c 20 73 74 72 75 63 74 75 72 65 20 63 61 6e 20 62 65 20 66 6f 75 6e w.firewall.structure.can.be.foun
1ea40 64 20 6f 6e 20 61 6c 6c 20 76 79 6f 73 20 69 6e 73 74 61 6c 6c 61 74 69 6f 6e 73 2c 20 61 6e 64 d.on.all.vyos.installations,.and
1ea60 20 7a 6f 6e 65 20 62 61 73 65 64 20 66 69 72 65 77 61 6c 6c 20 69 73 20 6e 6f 20 6c 6f 6e 67 65 .zone.based.firewall.is.no.longe
1ea80 72 20 73 75 70 70 6f 72 74 65 64 2e 20 44 6f 63 75 6d 65 6e 74 61 74 69 6f 6e 20 66 6f 72 20 6d r.supported..Documentation.for.m
1eaa0 6f 73 74 20 6f 66 20 74 68 65 20 6e 65 77 20 66 69 72 65 77 61 6c 6c 20 43 4c 49 20 63 61 6e 20 ost.of.the.new.firewall.CLI.can.
1eac0 62 65 20 66 6f 75 6e 64 20 69 6e 20 74 68 65 20 60 66 69 72 65 77 61 6c 6c 20 3c 68 74 74 70 73 be.found.in.the.`firewall.<https
1eae0 3a 2f 2f 64 6f 63 73 2e 76 79 6f 73 2e 69 6f 2f 65 6e 2f 6c 61 74 65 73 74 2f 63 6f 6e 66 69 67 ://docs.vyos.io/en/latest/config
1eb00 75 72 61 74 69 6f 6e 2f 66 69 72 65 77 61 6c 6c 2f 67 65 6e 65 72 61 6c 2e 68 74 6d 6c 3e 60 5f uration/firewall/general.html>`_
1eb20 20 63 68 61 70 74 65 72 2e 20 54 68 65 20 6c 65 67 61 63 79 20 66 69 72 65 77 61 6c 6c 20 69 73 .chapter..The.legacy.firewall.is
1eb40 20 73 74 69 6c 6c 20 61 76 61 69 6c 61 62 6c 65 20 66 6f 72 20 76 65 72 73 69 6f 6e 73 20 62 65 .still.available.for.versions.be
1eb60 66 6f 72 65 20 31 2e 34 2d 72 6f 6c 6c 69 6e 67 2d 32 30 32 33 30 38 30 34 30 35 35 37 20 61 6e fore.1.4-rolling-202308040557.an
1eb80 64 20 63 61 6e 20 62 65 20 66 6f 75 6e 64 20 69 6e 20 74 68 65 20 3a 72 65 66 3a 60 66 69 72 65 d.can.be.found.in.the.:ref:`fire
1eba0 77 61 6c 6c 2d 6c 65 67 61 63 79 60 20 63 68 61 70 74 65 72 2e 20 54 68 65 20 65 78 61 6d 70 6c wall-legacy`.chapter..The.exampl
1ebc0 65 73 20 69 6e 20 74 68 69 73 20 73 65 63 74 69 6f 6e 20 75 73 65 20 74 68 65 20 6c 65 67 61 63 es.in.this.section.use.the.legac
1ebe0 79 20 66 69 72 65 77 61 6c 6c 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 63 6f 6d 6d 61 6e 64 y.firewall.configuration.command
1ec00 73 2c 20 73 69 6e 63 65 20 74 68 69 73 20 66 65 61 74 75 72 65 20 68 61 73 20 62 65 65 6e 20 72 s,.since.this.feature.has.been.r
1ec20 65 6d 6f 76 65 64 20 69 6e 20 65 61 72 6c 69 65 72 20 72 65 6c 65 61 73 65 73 2e 00 53 74 65 70 emoved.in.earlier.releases..Step
1ec40 20 31 3a 20 56 52 46 20 61 6e 64 20 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 73 20 74 6f 20 72 65 .1:.VRF.and.Configurations.to.re
1ec60 6d 6f 74 65 20 6e 65 74 77 6f 72 6b 73 00 53 74 65 70 20 32 3a 20 42 47 50 20 43 6f 6e 66 69 67 mote.networks.Step.2:.BGP.Config
1ec80 75 72 61 74 69 6f 6e 20 66 6f 72 20 56 52 46 2d 4c 69 74 65 00 53 74 65 70 20 33 3a 20 56 50 4e uration.for.VRF-Lite.Step.3:.VPN
1eca0 20 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 00 53 74 65 70 20 34 3a 20 45 6e 64 20 74 6f 20 45 6e .Configuration.Step.4:.End.to.En
1ecc0 64 20 76 65 72 69 66 69 63 61 74 69 6f 6e 00 53 74 65 70 2d 31 3a 20 43 6f 6e 66 69 67 75 72 69 d.verification.Step-1:.Configuri
1ece0 6e 67 20 49 47 50 20 61 6e 64 20 65 6e 61 62 6c 69 6e 67 20 4d 50 4c 53 20 4c 44 50 00 53 74 65 ng.IGP.and.enabling.MPLS.LDP.Ste
1ed00 70 2d 32 3a 20 43 6f 6e 66 69 67 75 72 69 6e 67 20 69 42 47 50 20 66 6f 72 20 4c 33 56 50 4e 20 p-2:.Configuring.iBGP.for.L3VPN.
1ed20 63 6f 6e 74 72 6f 6c 2d 70 6c 61 6e 65 00 53 74 65 70 2d 33 3a 20 43 6f 6e 66 69 67 75 72 69 6e control-plane.Step-3:.Configurin
1ed40 67 20 4c 33 56 50 4e 20 56 52 46 73 20 6f 6e 20 50 45 20 6e 6f 64 65 73 00 53 74 65 70 2d 34 3a g.L3VPN.VRFs.on.PE.nodes.Step-4:
1ed60 20 43 6f 6e 66 69 67 75 72 69 6e 67 20 43 45 20 6e 6f 64 65 73 00 53 74 65 70 2d 35 3a 20 56 65 .Configuring.CE.nodes.Step-5:.Ve
1ed80 72 69 66 69 63 61 74 69 6f 6e 00 54 65 6e 61 6e 74 20 6e 65 74 77 6f 72 6b 73 20 28 56 52 46 73 rification.Tenant.networks.(VRFs
1eda0 29 00 54 65 73 74 20 4f 53 50 46 00 54 65 73 74 20 57 69 72 65 47 75 61 72 64 00 54 65 73 74 20 ).Test.OSPF.Test.WireGuard.Test.
1edc0 74 68 65 20 72 65 73 75 6c 74 00 54 65 73 74 64 61 74 65 3a 20 32 30 32 33 2d 30 32 2d 32 34 00 the.result.Testdate:.2023-02-24.
1ede0 54 65 73 74 64 61 74 65 3a 20 32 30 32 33 2d 30 35 2d 31 31 00 54 65 73 74 64 61 74 65 3a 20 32 Testdate:.2023-05-11.Testdate:.2
1ee00 30 32 33 2d 30 38 2d 33 31 00 54 65 73 74 64 61 74 65 3a 20 32 30 32 34 2d 30 31 2d 31 33 00 54 023-08-31.Testdate:.2024-01-13.T
1ee20 65 73 74 69 6e 67 00 54 65 73 74 69 6e 67 20 61 6e 64 20 64 65 62 75 67 67 69 6e 67 00 54 68 61 esting.Testing.and.debugging.Tha
1ee40 74 27 73 20 68 6f 77 20 79 6f 75 20 63 61 6e 20 65 78 70 61 6e 64 20 74 68 65 20 65 78 61 6d 70 t's.how.you.can.expand.the.examp
1ee60 6c 65 20 61 62 6f 76 65 2e 20 55 73 65 20 74 68 65 20 60 52 6f 75 74 65 64 20 2f 34 38 60 20 69 le.above..Use.the.`Routed./48`.i
1ee80 6e 66 6f 72 6d 61 74 69 6f 6e 2e 20 54 68 69 73 20 61 6c 6c 6f 77 73 20 79 6f 75 20 74 6f 20 61 nformation..This.allows.you.to.a
1eea0 73 73 69 67 6e 20 61 20 64 69 66 66 65 72 65 6e 74 20 2f 36 34 20 74 6f 20 65 76 65 72 79 20 69 ssign.a.different./64.to.every.i
1eec0 6e 74 65 72 66 61 63 65 2c 20 4c 41 4e 2c 20 6f 72 20 65 76 65 6e 20 64 65 76 69 63 65 2e 20 4f nterface,.LAN,.or.even.device..O
1eee0 72 20 79 6f 75 20 63 6f 75 6c 64 20 62 72 65 61 6b 20 79 6f 75 72 20 6e 65 74 77 6f 72 6b 20 69 r.you.could.break.your.network.i
1ef00 6e 74 6f 20 73 6d 61 6c 6c 65 72 20 63 68 75 6e 6b 73 20 6c 69 6b 65 20 2f 35 36 20 6f 72 20 2f nto.smaller.chunks.like./56.or./
1ef20 36 30 2e 00 54 68 65 20 4c 61 62 20 61 73 75 6d 65 20 61 20 66 75 6c 6c 20 72 75 6e 6e 69 6e 67 60..The.Lab.asume.a.full.running
1ef40 20 41 63 74 69 76 65 20 44 69 72 65 63 74 6f 72 79 20 6f 6e 20 74 68 65 20 57 69 6e 64 6f 77 73 .Active.Directory.on.the.Windows
1ef60 20 53 65 72 76 65 72 2e 20 48 65 72 65 20 61 72 65 20 73 6f 6d 65 20 50 6f 77 65 72 53 68 65 6c .Server..Here.are.some.PowerShel
1ef80 6c 20 63 6f 6d 6d 61 6e 64 73 20 74 6f 20 71 75 69 63 6b 6c 79 20 61 64 64 20 61 20 54 65 73 74 l.commands.to.quickly.add.a.Test
1efa0 20 41 63 74 69 76 65 20 44 69 72 65 63 74 6f 72 79 2e 00 54 68 65 20 54 6f 70 6f 6c 6f 67 79 20 .Active.Directory..The.Topology.
1efc0 61 72 65 20 63 6f 6e 73 69 73 74 73 20 6f 66 3a 00 54 68 65 20 56 79 4f 53 20 69 6e 74 65 72 66 are.consists.of:.The.VyOS.interf
1efe0 61 63 65 20 69 73 20 61 73 73 69 67 6e 65 64 20 74 68 65 20 2e 31 2f 3a 31 20 61 64 64 72 65 73 ace.is.assigned.the..1/:1.addres
1f000 73 20 6f 66 20 74 68 65 69 72 20 72 65 73 70 65 63 74 69 76 65 20 6e 65 74 77 6f 72 6b 73 2e 20 s.of.their.respective.networks..
1f020 57 41 4e 20 69 73 20 6f 6e 20 56 4c 41 4e 20 31 30 2c 20 4c 41 4e 20 6f 6e 20 56 4c 41 4e 20 32 WAN.is.on.VLAN.10,.LAN.on.VLAN.2
1f040 30 2c 20 61 6e 64 20 44 4d 5a 20 6f 6e 20 56 4c 41 4e 20 33 30 2e 00 54 68 65 20 60 60 63 6f 6d 0,.and.DMZ.on.VLAN.30..The.``com
1f060 6d 69 74 60 60 20 63 6f 6d 6d 61 6e 64 20 69 73 20 69 6d 70 6c 69 65 64 20 61 66 74 65 72 20 65 mit``.command.is.implied.after.e
1f080 76 65 72 79 20 73 65 63 74 69 6f 6e 2e 20 49 66 20 79 6f 75 20 6d 61 6b 65 20 61 6e 20 65 72 72 very.section..If.you.make.an.err
1f0a0 6f 72 2c 20 60 60 63 6f 6d 6d 69 74 60 60 20 77 69 6c 6c 20 77 61 72 6e 20 79 6f 75 20 61 6e 64 or,.``commit``.will.warn.you.and
1f0c0 20 79 6f 75 20 63 61 6e 20 66 69 78 20 69 74 20 62 65 66 6f 72 65 20 67 65 74 74 69 6e 67 20 74 .you.can.fix.it.before.getting.t
1f0e0 6f 6f 20 66 61 72 20 69 6e 74 6f 20 74 68 69 6e 67 73 2e 20 50 6c 65 61 73 65 20 65 6e 73 75 72 oo.far.into.things..Please.ensur
1f100 65 20 79 6f 75 20 63 6f 6d 6d 69 74 20 65 61 72 6c 79 20 61 6e 64 20 63 6f 6d 6d 69 74 20 6f 66 e.you.commit.early.and.commit.of
1f120 74 65 6e 2e 00 54 68 65 20 60 60 72 65 64 69 73 74 72 69 62 75 74 65 20 6f 73 70 66 60 60 20 63 ten..The.``redistribute.ospf``.c
1f140 6f 6d 6d 61 6e 64 20 69 73 20 74 68 65 72 65 20 70 75 72 65 6c 79 20 61 73 20 61 6e 20 65 78 61 ommand.is.there.purely.as.an.exa
1f160 6d 70 6c 65 20 6f 66 20 68 6f 77 20 74 68 69 73 20 63 61 6e 20 62 65 20 65 78 70 61 6e 64 65 64 mple.of.how.this.can.be.expanded
1f180 2e 20 49 6e 20 74 68 69 73 20 77 61 6c 6b 74 68 72 6f 75 67 68 2c 20 69 74 20 77 69 6c 6c 20 62 ..In.this.walkthrough,.it.will.b
1f1a0 65 20 66 69 6c 74 65 72 65 64 20 62 79 20 42 47 50 4f 55 54 20 72 75 6c 65 20 31 30 30 30 30 2c e.filtered.by.BGPOUT.rule.10000,
1f1c0 20 61 73 20 69 74 20 69 73 20 6e 6f 74 20 32 30 33 2e 30 2e 31 31 33 2e 30 2f 32 34 2e 00 54 68 .as.it.is.not.203.0.113.0/24..Th
1f1e0 65 20 60 73 6f 75 72 63 65 2d 61 64 64 72 65 73 73 60 20 69 73 20 74 68 65 20 54 75 6e 6e 65 6c e.`source-address`.is.the.Tunnel
1f200 62 72 6f 6b 65 72 20 63 6c 69 65 6e 74 20 49 50 76 34 20 61 64 64 72 65 73 73 20 6f 72 20 69 66 broker.client.IPv4.address.or.if
1f220 20 74 68 65 72 65 20 69 73 20 4e 41 54 20 74 68 65 20 63 75 72 72 65 6e 74 20 57 41 4e 20 69 6e .there.is.NAT.the.current.WAN.in
1f240 74 65 72 66 61 63 65 20 61 64 64 72 65 73 73 2e 00 54 68 65 20 62 65 6c 6f 77 20 63 6f 6e 66 69 terface.address..The.below.confi
1f260 67 75 72 61 74 69 6f 6e 20 69 73 20 75 73 65 64 20 61 73 20 65 78 61 6d 70 6c 65 20 77 68 65 72 guration.is.used.as.example.wher
1f280 65 20 77 65 20 6b 65 65 70 20 66 6f 63 75 73 20 6f 6e 20 56 79 4f 53 2d 50 31 2f 56 79 4f 53 2d e.we.keep.focus.on.VyOS-P1/VyOS-
1f2a0 50 32 2f 58 52 76 2d 50 33 20 77 68 69 63 68 20 77 65 20 73 68 61 72 65 20 74 68 65 20 73 65 74 P2/XRv-P3.which.we.share.the.set
1f2c0 74 69 6e 67 73 2e 00 54 68 65 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 73 74 65 70 73 20 61 tings..The.configuration.steps.a
1f2e0 72 65 20 74 68 65 20 73 61 6d 65 20 61 73 20 69 6e 20 74 68 65 20 70 72 65 76 69 6f 75 73 20 65 re.the.same.as.in.the.previous.e
1f300 78 61 6d 70 6c 65 2c 20 65 78 63 65 70 74 20 72 75 6c 65 20 31 30 2e 20 53 6f 20 77 65 20 6b 65 xample,.except.rule.10..So.we.ke
1f320 65 70 20 74 68 65 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 2c 20 72 65 6d 6f 76 65 20 72 75 6c ep.the.configuration,.remove.rul
1f340 65 20 31 30 20 61 6e 64 20 61 64 64 20 61 20 6e 65 77 20 72 75 6c 65 20 66 6f 72 20 74 68 65 20 e.10.and.add.a.new.rule.for.the.
1f360 66 61 69 6c 6f 76 65 72 20 6d 6f 64 65 3a 00 54 68 65 20 65 78 61 6d 70 6c 65 20 74 6f 70 6f 6c failover.mode:.The.example.topol
1f380 6f 67 79 20 68 61 73 20 32 20 56 79 4f 53 20 72 6f 75 74 65 72 73 2e 20 4f 6e 65 20 61 73 20 54 ogy.has.2.VyOS.routers..One.as.T
1f3a0 68 65 20 57 41 4e 20 52 6f 75 74 65 72 20 61 6e 64 20 6f 6e 20 61 73 20 61 20 43 6c 69 65 6e 74 he.WAN.Router.and.on.as.a.Client
1f3c0 2c 20 74 6f 20 74 65 73 74 20 61 20 73 69 6e 67 6c 65 20 4c 41 4e 20 73 65 74 75 70 00 54 68 65 ,.to.test.a.single.LAN.setup.The
1f3e0 20 66 69 72 73 74 20 74 77 6f 20 72 75 6c 65 73 20 61 72 65 20 74 6f 20 64 65 61 6c 20 77 69 74 .first.two.rules.are.to.deal.wit
1f400 68 20 74 68 65 20 69 64 69 6f 73 79 6e 63 72 61 73 69 65 73 20 6f 66 20 56 79 4f 53 20 61 6e 64 h.the.idiosyncrasies.of.VyOS.and
1f420 20 69 70 74 61 62 6c 65 73 2e 00 54 68 65 20 66 6f 6c 6c 6f 77 69 6e 67 20 61 72 65 20 74 68 65 .iptables..The.following.are.the
1f440 20 72 75 6c 65 73 20 74 68 61 74 20 77 65 72 65 20 63 72 65 61 74 65 64 20 66 6f 72 20 74 68 69 .rules.that.were.created.for.thi
1f460 73 20 65 78 61 6d 70 6c 65 20 28 6d 61 79 20 6e 6f 74 20 62 65 20 63 6f 6d 70 6c 65 74 65 29 2c s.example.(may.not.be.complete),
1f480 20 62 6f 74 68 20 69 6e 20 49 50 76 34 20 61 6e 64 20 49 50 76 36 2e 20 49 66 20 74 68 65 72 65 .both.in.IPv4.and.IPv6..If.there
1f4a0 20 69 73 20 6e 6f 20 49 50 20 73 70 65 63 69 66 69 65 64 2c 20 74 68 65 6e 20 74 68 65 20 73 6f .is.no.IP.specified,.then.the.so
1f4c0 75 72 63 65 2f 64 65 73 74 69 6e 61 74 69 6f 6e 20 61 64 64 72 65 73 73 20 69 73 20 6e 6f 74 20 urce/destination.address.is.not.
1f4e0 65 78 70 6c 69 63 69 74 2e 00 54 68 65 20 66 6f 6c 6c 6f 77 69 6e 67 20 73 6f 66 74 77 61 72 65 explicit..The.following.software
1f500 20 77 61 73 20 75 73 65 64 20 69 6e 20 74 68 65 20 63 72 65 61 74 69 6f 6e 20 6f 66 20 74 68 69 .was.used.in.the.creation.of.thi
1f520 73 20 64 6f 63 75 6d 65 6e 74 3a 00 54 68 65 20 66 6f 6c 6c 6f 77 69 6e 67 20 74 65 6d 70 6c 61 s.document:.The.following.templa
1f540 74 65 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 63 61 6e 20 62 65 20 75 73 65 64 20 69 6e 20 te.configuration.can.be.used.in.
1f560 65 61 63 68 20 72 65 6d 6f 74 65 20 72 6f 75 74 65 72 20 62 61 73 65 64 20 69 6e 20 6f 75 72 20 each.remote.router.based.in.our.
1f580 74 6f 70 6f 6c 6f 67 79 2e 00 54 68 65 20 66 6f 72 6d 61 74 20 6f 66 20 74 68 65 73 65 20 61 64 topology..The.format.of.these.ad
1f5a0 64 72 65 73 73 65 73 3a 00 54 68 65 20 6c 61 62 20 49 20 62 75 69 6c 74 20 69 73 20 75 73 69 6e dresses:.The.lab.I.built.is.usin
1f5c0 67 20 61 20 56 52 46 20 28 63 61 6c 6c 65 64 20 2a 2a 6d 67 6d 74 2a 2a 29 20 74 6f 20 70 72 6f g.a.VRF.(called.**mgmt**).to.pro
1f5e0 76 69 64 65 20 6f 75 74 2d 6f 66 2d 62 61 6e 64 20 53 53 48 20 61 63 63 65 73 73 20 74 6f 20 74 vide.out-of-band.SSH.access.to.t
1f600 68 65 20 50 45 20 28 50 72 6f 76 69 64 65 72 20 45 64 67 65 29 20 72 6f 75 74 65 72 73 2e 00 54 he.PE.(Provider.Edge).routers..T
1f620 68 65 20 6c 61 62 20 61 73 73 75 6d 65 73 20 61 20 66 75 6c 6c 20 72 75 6e 6e 69 6e 67 20 41 63 he.lab.assumes.a.full.running.Ac
1f640 74 69 76 65 20 44 69 72 65 63 74 6f 72 79 20 6f 6e 20 74 68 65 20 57 69 6e 64 6f 77 73 20 53 65 tive.Directory.on.the.Windows.Se
1f660 72 76 65 72 2e 20 48 65 72 65 20 61 72 65 20 73 6f 6d 65 20 50 6f 77 65 72 53 68 65 6c 6c 20 63 rver..Here.are.some.PowerShell.c
1f680 6f 6d 6d 61 6e 64 73 20 74 6f 20 71 75 69 63 6b 6c 79 20 61 64 64 20 61 20 54 65 73 74 20 41 63 ommands.to.quickly.add.a.Test.Ac
1f6a0 74 69 76 65 20 44 69 72 65 63 74 6f 72 79 2e 00 54 68 65 20 6c 61 62 20 77 61 73 20 62 75 69 6c tive.Directory..The.lab.was.buil
1f6c0 74 20 75 73 69 6e 67 20 45 56 45 2d 4e 47 2e 00 54 68 65 20 6e 65 78 74 20 70 61 67 65 73 20 63 t.using.EVE-NG..The.next.pages.c
1f6e0 6f 6e 74 61 69 6e 73 20 61 75 74 6f 6d 61 74 69 63 20 66 75 6c 6c 20 74 65 73 74 65 64 20 63 6f ontains.automatic.full.tested.co
1f700 6e 66 69 67 75 72 61 74 69 6f 6e 20 65 78 61 6d 70 6c 65 73 2e 00 54 68 65 20 70 72 65 76 69 6f nfiguration.examples..The.previo
1f720 75 73 20 65 78 61 6d 70 6c 65 20 75 73 65 64 20 74 68 65 20 66 61 69 6c 6f 76 65 72 20 63 6f 6d us.example.used.the.failover.com
1f740 6d 61 6e 64 20 74 6f 20 73 65 6e 64 20 74 72 61 66 66 69 63 20 74 68 72 6f 75 67 68 20 65 74 68 mand.to.send.traffic.through.eth
1f760 31 20 69 66 20 65 74 68 30 20 66 61 69 6c 73 2e 20 49 6e 20 74 68 69 73 20 65 78 61 6d 70 6c 65 1.if.eth0.fails..In.this.example
1f780 2c 20 66 61 69 6c 6f 76 65 72 20 66 75 6e 63 74 69 6f 6e 61 6c 69 74 79 20 69 73 20 70 72 6f 76 ,.failover.functionality.is.prov
1f7a0 69 64 65 64 20 62 79 20 72 75 6c 65 20 6f 72 64 65 72 2e 00 54 68 65 20 70 72 6f 63 65 73 73 20 ided.by.rule.order..The.process.
1f7c0 77 69 6c 6c 20 64 6f 20 74 68 65 20 66 6f 6c 6c 6f 77 69 6e 67 20 73 74 65 70 73 3a 00 54 68 65 will.do.the.following.steps:.The
1f7e0 20 73 63 6f 70 65 20 6f 66 20 74 68 69 73 20 64 6f 63 75 6d 65 6e 74 20 69 73 20 74 6f 20 63 6f .scope.of.this.document.is.to.co
1f800 76 65 72 20 73 75 63 68 20 63 61 73 65 73 20 69 6e 20 61 20 64 79 6e 61 6d 69 63 20 77 61 79 20 ver.such.cases.in.a.dynamic.way.
1f820 77 69 74 68 6f 75 74 20 74 68 65 20 75 73 65 20 6f 66 20 4d 50 4c 53 2d 4c 44 50 2e 00 54 68 65 without.the.use.of.MPLS-LDP..The
1f840 20 73 65 74 75 70 20 75 73 65 64 20 69 6e 20 74 68 69 73 20 65 78 61 6d 70 6c 65 20 69 73 20 73 .setup.used.in.this.example.is.s
1f860 68 6f 77 6e 20 69 6e 20 74 68 65 20 66 6f 6c 6c 6f 77 69 6e 67 20 64 69 61 67 72 61 6d 3a 00 54 hown.in.the.following.diagram:.T
1f880 68 65 20 73 69 6d 70 6c 65 20 77 61 79 20 77 69 74 68 6f 75 74 20 63 6f 6e 66 69 67 75 72 61 74 he.simple.way.without.configurat
1f8a0 69 6f 6e 20 6f 66 20 74 68 65 20 68 6f 73 74 6e 61 6d 65 20 28 6f 6e 65 20 74 61 73 6b 20 66 6f ion.of.the.hostname.(one.task.fo
1f8c0 72 20 61 6c 6c 20 72 6f 75 74 65 72 73 29 3a 00 54 68 65 20 73 69 6d 70 6c 65 73 74 20 77 61 79 r.all.routers):.The.simplest.way
1f8e0 20 74 6f 20 74 65 73 74 20 69 73 20 74 6f 20 6c 6f 6f 6b 20 61 74 20 74 68 65 20 63 6f 6e 6e 65 .to.test.is.to.look.at.the.conne
1f900 63 74 69 6f 6e 20 74 72 61 63 6b 69 6e 67 20 73 74 61 74 73 20 6f 6e 20 74 68 65 20 73 74 61 6e ction.tracking.stats.on.the.stan
1f920 64 62 79 20 68 61 72 64 77 61 72 65 20 72 6f 75 74 65 72 20 77 69 74 68 20 74 68 65 20 63 6f 6d dby.hardware.router.with.the.com
1f940 6d 61 6e 64 20 60 60 73 68 6f 77 20 63 6f 6e 6e 74 72 61 63 6b 2d 73 79 6e 63 20 73 74 61 74 69 mand.``show.conntrack-sync.stati
1f960 73 74 69 63 73 60 60 2e 20 54 68 65 20 6e 75 6d 62 65 72 73 20 73 68 6f 75 6c 64 20 62 65 20 76 stics``..The.numbers.should.be.v
1f980 65 72 79 20 63 6c 6f 73 65 20 74 6f 20 74 68 65 20 6e 75 6d 62 65 72 73 20 6f 6e 20 74 68 65 20 ery.close.to.the.numbers.on.the.
1f9a0 70 72 69 6d 61 72 79 20 72 6f 75 74 65 72 2e 00 54 68 65 20 73 79 6e 63 20 67 72 6f 75 70 20 69 primary.router..The.sync.group.i
1f9c0 73 20 75 73 65 64 20 74 6f 20 72 65 70 6c 69 63 61 74 65 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 74 s.used.to.replicate.connection.t
1f9e0 72 61 63 6b 69 6e 67 2e 20 49 74 20 6e 65 65 64 73 20 74 6f 20 62 65 20 61 73 73 69 67 6e 65 64 racking..It.needs.to.be.assigned
1fa00 20 74 6f 20 61 20 72 61 6e 64 6f 6d 20 56 52 52 50 20 67 72 6f 75 70 2c 20 61 6e 64 20 77 65 20 .to.a.random.VRRP.group,.and.we.
1fa20 61 72 65 20 63 72 65 61 74 69 6e 67 20 61 20 73 79 6e 63 20 67 72 6f 75 70 20 63 61 6c 6c 65 64 are.creating.a.sync.group.called
1fa40 20 60 60 73 79 6e 63 60 60 20 75 73 69 6e 67 20 74 68 65 20 76 72 72 70 20 67 72 6f 75 70 20 60 .``sync``.using.the.vrrp.group.`
1fa60 60 69 6e 74 60 60 2e 00 54 68 65 20 74 6f 70 6f 6c 6f 67 79 20 68 61 73 20 33 20 56 79 4f 53 20 `int``..The.topology.has.3.VyOS.
1fa80 72 6f 75 74 65 72 73 20 61 6e 64 20 6f 6e 65 20 63 6c 69 65 6e 74 2e 20 42 65 74 77 65 65 6e 20 routers.and.one.client..Between.
1faa0 74 68 65 20 44 48 43 50 20 53 65 72 76 65 72 20 61 6e 64 20 74 68 65 20 44 48 43 50 20 52 65 6c the.DHCP.Server.and.the.DHCP.Rel
1fac0 61 79 20 69 73 20 61 20 47 52 45 20 74 75 6e 6e 65 6c 2e 20 54 68 65 20 60 74 72 61 6e 73 70 6f ay.is.a.GRE.tunnel..The.`transpo
1fae0 72 74 60 20 56 79 4f 53 20 72 65 70 72 65 73 65 6e 74 20 61 20 6c 61 72 67 65 20 4e 65 74 77 6f rt`.VyOS.represent.a.large.Netwo
1fb00 72 6b 2e 00 54 68 65 20 74 6f 70 6f 6c 6f 67 79 20 68 61 76 65 20 61 20 63 65 6e 74 72 61 6c 20 rk..The.topology.have.a.central.
1fb20 61 6e 64 20 61 20 62 72 61 6e 63 68 20 56 79 4f 53 20 72 6f 75 74 65 72 20 61 6e 64 20 6f 6e 65 and.a.branch.VyOS.router.and.one
1fb40 20 63 6c 69 65 6e 74 2c 20 74 6f 20 74 65 73 74 2c 20 69 6e 20 65 61 63 68 20 73 69 74 65 2e 00 .client,.to.test,.in.each.site..
1fb60 54 68 65 6e 20 61 64 64 20 61 20 72 6f 75 74 65 2d 6d 61 70 20 61 6e 64 20 72 65 66 65 72 65 6e Then.add.a.route-map.and.referen
1fb80 63 65 20 74 6f 20 61 62 6f 76 65 20 70 72 65 66 69 78 2e 20 43 6f 6e 73 69 64 65 72 20 74 68 61 ce.to.above.prefix..Consider.tha
1fba0 74 20 74 68 65 20 61 63 74 69 6f 6e 73 20 74 61 6b 65 6e 20 69 6e 73 69 64 65 20 74 68 65 20 70 t.the.actions.taken.inside.the.p
1fbc0 72 65 66 69 78 20 77 69 6c 6c 20 4d 41 54 43 48 20 74 68 65 20 72 6f 75 74 65 73 20 74 68 61 74 refix.will.MATCH.the.routes.that
1fbe0 20 77 69 6c 6c 20 62 65 20 61 66 66 65 63 74 65 64 20 62 79 20 74 68 65 20 61 63 74 69 6f 6e 73 .will.be.affected.by.the.actions
1fc00 20 69 6e 73 69 64 65 20 74 68 65 20 72 75 6c 65 73 20 6f 66 20 74 68 65 20 72 6f 75 74 65 2d 6d .inside.the.rules.of.the.route-m
1fc20 61 70 2e 00 54 68 65 6e 20 77 65 20 6e 65 65 64 20 74 6f 20 61 74 74 61 63 68 20 74 68 65 20 70 ap..Then.we.need.to.attach.the.p
1fc40 6f 6c 69 63 79 20 74 6f 20 74 68 65 20 42 47 50 20 70 72 6f 63 65 73 73 2e 20 54 68 69 73 20 6e olicy.to.the.BGP.process..This.n
1fc60 65 65 64 73 20 74 6f 20 62 65 20 75 6e 64 65 72 20 74 68 65 20 69 6d 70 6f 72 74 20 73 74 61 74 eeds.to.be.under.the.import.stat
1fc80 65 6d 65 6e 74 20 69 6e 20 74 68 65 20 76 72 66 20 77 65 20 6e 65 65 64 20 74 6f 20 66 69 6c 74 ement.in.the.vrf.we.need.to.filt
1fca0 65 72 2e 00 54 68 65 72 65 20 61 72 65 20 73 6f 6d 65 20 63 61 73 65 73 20 77 68 65 72 65 20 74 er..There.are.some.cases.where.t
1fcc0 68 69 73 20 69 73 20 6e 6f 74 20 6e 65 65 64 65 64 20 2d 66 6f 72 20 65 78 61 6d 70 6c 65 2c 20 his.is.not.needed.-for.example,.
1fce0 69 6e 20 73 6f 6d 65 20 44 44 6f 53 20 61 70 70 6c 69 61 6e 63 65 2d 20 62 75 74 20 6d 6f 73 74 in.some.DDoS.appliance-.but.most
1fd00 20 69 6e 74 65 72 2d 76 72 66 20 72 6f 75 74 69 6e 67 20 64 65 73 69 67 6e 73 20 75 73 65 20 74 .inter-vrf.routing.designs.use.t
1fd20 68 65 20 61 62 6f 76 65 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 73 2e 00 54 68 65 72 65 20 69 he.above.configurations..There.i
1fd40 73 20 70 6c 65 6e 74 79 20 6f 66 20 69 6e 73 74 72 75 63 74 69 6f 6e 73 20 61 6e 64 20 64 6f 63 s.plenty.of.instructions.and.doc
1fd60 75 6d 65 6e 74 61 74 69 6f 6e 20 6f 6e 20 73 65 74 74 69 6e 67 20 75 70 20 57 69 72 65 67 75 61 umentation.on.setting.up.Wiregua
1fd80 72 64 2e 20 54 68 65 20 6f 6e 6c 79 20 69 6d 70 6f 72 74 61 6e 74 20 74 68 69 6e 67 20 79 6f 75 rd..The.only.important.thing.you
1fda0 20 6e 65 65 64 20 74 6f 20 72 65 6d 65 6d 62 65 72 20 69 73 20 74 6f 20 6f 6e 6c 79 20 75 73 65 .need.to.remember.is.to.only.use
1fdc0 20 6f 6e 65 20 57 69 72 65 47 75 61 72 64 20 69 6e 74 65 72 66 61 63 65 20 70 65 72 20 4f 53 50 .one.WireGuard.interface.per.OSP
1fde0 46 20 63 6f 6e 6e 65 63 74 69 6f 6e 2e 00 54 68 65 73 65 20 61 72 65 20 74 68 65 20 76 6c 61 6e F.connection..These.are.the.vlan
1fe00 73 20 77 65 20 77 69 6c 6c 20 62 65 20 75 73 69 6e 67 3a 00 54 68 65 79 20 77 61 6e 74 20 75 73 s.we.will.be.using:.They.want.us
1fe20 20 74 6f 20 65 73 74 61 62 6c 69 73 68 20 61 20 42 47 50 20 73 65 73 73 69 6f 6e 20 74 6f 20 74 .to.establish.a.BGP.session.to.t
1fe40 68 65 69 72 20 72 6f 75 74 65 72 73 20 6f 6e 20 31 39 32 2e 30 2e 32 2e 31 31 20 61 6e 64 20 31 heir.routers.on.192.0.2.11.and.1
1fe60 39 32 2e 30 2e 32 2e 31 32 20 66 72 6f 6d 20 6f 75 72 20 72 6f 75 74 65 72 73 20 31 39 32 2e 30 92.0.2.12.from.our.routers.192.0
1fe80 2e 32 2e 32 31 20 61 6e 64 20 31 39 32 2e 30 2e 32 2e 32 32 2e 20 54 68 65 79 20 61 72 65 20 41 .2.21.and.192.0.2.22..They.are.A
1fea0 53 20 36 35 35 35 30 20 61 6e 64 20 77 65 20 61 72 65 20 41 53 20 36 35 35 35 31 2e 00 54 68 69 S.65550.and.we.are.AS.65551..Thi
1fec0 73 20 4c 41 42 20 73 68 6f 77 20 68 6f 77 20 74 6f 20 75 77 65 20 4f 70 65 6e 56 50 4e 20 77 69 s.LAB.show.how.to.uwe.OpenVPN.wi
1fee0 74 68 20 61 20 41 63 74 69 76 65 20 44 69 72 65 63 74 6f 72 79 20 61 75 74 68 65 6e 74 69 63 61 th.a.Active.Directory.authentica
1ff00 74 69 6f 6e 20 62 61 63 6b 65 6e 64 2e 00 54 68 69 73 20 4c 41 42 20 73 68 6f 77 73 20 68 6f 77 tion.backend..This.LAB.shows.how
1ff20 20 74 6f 20 75 73 65 20 4f 70 65 6e 56 50 4e 20 77 69 74 68 20 61 20 41 63 74 69 76 65 20 44 69 .to.use.OpenVPN.with.a.Active.Di
1ff40 72 65 63 74 6f 72 79 20 61 75 74 68 65 6e 74 69 63 61 74 69 6f 6e 20 6d 65 74 68 6f 64 2e 00 54 rectory.authentication.method..T
1ff60 68 69 73 20 61 63 63 6f 6d 70 6c 69 73 68 65 73 20 61 20 66 65 77 20 74 68 69 6e 67 73 3a 00 54 his.accomplishes.a.few.things:.T
1ff80 68 69 73 20 63 68 61 70 74 65 72 20 63 6f 6e 74 61 69 6e 73 20 76 61 72 69 6f 75 73 20 63 6f 6e his.chapter.contains.various.con
1ffa0 66 69 67 75 72 61 74 69 6f 6e 20 65 78 61 6d 70 6c 65 73 3a 00 54 68 69 73 20 63 6f 6e 66 69 67 figuration.examples:.This.config
1ffc0 75 72 61 74 69 6f 6e 20 65 78 61 6d 70 6c 65 20 61 6e 64 20 74 68 65 20 72 65 71 75 69 72 65 6d uration.example.and.the.requirem
1ffe0 65 6e 74 73 20 63 6f 6e 73 69 73 74 73 20 6f 66 3a 00 54 68 69 73 20 63 6f 6e 66 69 67 75 72 61 ents.consists.of:.This.configura
20000 74 69 6f 6e 20 65 78 61 6d 70 6c 65 20 61 6e 64 20 74 68 65 20 72 65 71 75 69 72 6d 65 6e 74 73 tion.example.and.the.requirments
20020 20 63 6f 6e 73 69 73 74 73 20 6f 66 3a 00 54 68 69 73 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e .consists.of:.This.configuration
20040 20 65 78 61 6d 70 6c 65 20 61 6e 64 20 74 68 65 20 72 65 71 75 69 72 6d 65 6e 74 73 20 63 6f 6e .example.and.the.requirments.con
20060 73 69 73 74 73 20 6f 6e 3a 00 54 68 69 73 20 64 6f 63 75 6d 65 6e 74 20 61 69 6d 73 20 74 6f 20 sists.on:.This.document.aims.to.
20080 77 61 6c 6b 20 79 6f 75 20 74 68 72 6f 75 67 68 20 73 65 74 74 69 6e 67 20 65 76 65 72 79 74 68 walk.you.through.setting.everyth
200a0 69 6e 67 20 75 70 2c 20 73 6f 20 61 74 20 61 20 70 6f 69 6e 74 20 77 68 65 72 65 20 79 6f 75 20 ing.up,.so.at.a.point.where.you.
200c0 63 61 6e 20 72 65 62 6f 6f 74 20 61 6e 79 20 6d 61 63 68 69 6e 65 20 61 6e 64 20 6e 6f 74 20 6c can.reboot.any.machine.and.not.l
200e0 6f 73 65 20 6d 6f 72 65 20 74 68 61 6e 20 61 20 66 65 77 20 73 65 63 6f 6e 64 73 20 77 6f 72 74 ose.more.than.a.few.seconds.wort
20100 68 20 6f 66 20 63 6f 6e 6e 65 63 74 69 76 69 74 79 2e 00 54 68 69 73 20 64 6f 63 75 6d 65 6e 74 h.of.connectivity..This.document
20120 20 69 73 20 74 6f 20 64 65 73 63 72 69 62 65 20 61 20 62 61 73 69 63 20 73 65 74 75 70 20 75 73 .is.to.describe.a.basic.setup.us
20140 69 6e 67 20 50 50 50 6f 45 20 6f 76 65 72 20 4c 32 54 50 2e 20 4c 41 43 20 61 6e 64 20 4c 4e 53 ing.PPPoE.over.L2TP..LAC.and.LNS
20160 20 61 72 65 20 63 6f 6d 70 6f 6e 65 6e 74 73 20 6f 66 20 74 68 65 20 62 72 6f 61 64 62 61 6e 64 .are.components.of.the.broadband
20180 20 74 6f 70 6f 6c 6f 67 79 2e 20 4c 41 43 20 2d 20 4c 32 54 50 20 61 63 63 65 73 73 20 63 6f 6e .topology..LAC.-.L2TP.access.con
201a0 63 65 6e 74 72 61 74 6f 72 20 4c 4e 53 20 2d 20 20 4c 32 54 50 20 4e 65 74 77 6f 72 6b 20 53 65 centrator.LNS.-..L2TP.Network.Se
201c0 72 76 65 72 20 4c 41 43 20 61 6e 64 20 4c 4e 53 20 66 6f 72 6d 73 20 4c 32 54 50 20 74 75 6e 6e rver.LAC.and.LNS.forms.L2TP.tunn
201e0 65 6c 2e 20 4c 41 43 20 72 65 63 65 69 76 65 73 20 70 61 63 6b 65 74 73 20 66 72 6f 6d 20 50 50 el..LAC.receives.packets.from.PP
20200 50 6f 45 20 63 6c 69 65 6e 74 73 20 61 6e 64 20 66 6f 72 77 61 72 64 20 74 68 65 6d 20 74 6f 20 PoE.clients.and.forward.them.to.
20220 4c 4e 53 2e 20 4c 4e 53 20 69 73 20 74 68 65 20 74 65 72 6d 69 6e 61 74 69 6f 6e 20 70 6f 69 6e LNS..LNS.is.the.termination.poin
20240 74 20 74 68 61 74 20 63 6f 6d 65 73 20 66 72 6f 6d 20 50 50 50 20 70 61 63 6b 65 74 73 20 66 72 t.that.comes.from.PPP.packets.fr
20260 6f 6d 20 74 68 65 20 72 65 6d 6f 74 65 20 63 6c 69 65 6e 74 2e 00 54 68 69 73 20 64 6f 63 75 6d om.the.remote.client..This.docum
20280 65 6e 74 20 69 73 20 74 6f 20 64 65 73 63 72 69 62 65 20 61 20 62 61 73 69 63 20 73 65 74 75 70 ent.is.to.describe.a.basic.setup
202a0 20 75 73 69 6e 67 20 50 50 50 6f 45 20 77 69 74 68 20 44 48 43 50 76 36 2d 50 44 20 2b 20 53 4c .using.PPPoE.with.DHCPv6-PD.+.SL
202c0 41 41 43 20 74 6f 20 63 6f 6e 73 74 72 75 63 74 20 61 20 74 79 70 69 63 61 6c 20 68 6f 6d 65 20 AAC.to.construct.a.typical.home.
202e0 6e 65 74 77 6f 72 6b 2e 20 54 68 65 20 75 73 65 72 20 63 61 6e 20 66 6f 6c 6c 6f 77 20 74 68 65 network..The.user.can.follow.the
20300 20 73 74 65 70 73 20 64 65 73 63 72 69 62 65 64 20 68 65 72 65 20 74 6f 20 71 75 69 63 6b 6c 79 .steps.described.here.to.quickly
20320 20 73 65 74 75 70 20 61 20 77 6f 72 6b 69 6e 67 20 6e 65 74 77 6f 72 6b 20 61 6e 64 20 75 73 65 .setup.a.working.network.and.use
20340 20 74 68 69 73 20 61 73 20 61 20 73 74 61 72 74 69 6e 67 20 70 6f 69 6e 74 20 74 6f 20 66 75 72 .this.as.a.starting.point.to.fur
20360 74 68 65 72 20 63 6f 6e 66 69 67 75 72 65 20 6f 72 20 66 69 6e 65 2d 74 75 6e 65 20 6f 74 68 65 ther.configure.or.fine-tune.othe
20380 72 20 73 65 74 74 69 6e 67 73 2e 00 54 68 69 73 20 64 6f 63 75 6d 65 6e 74 20 77 61 6c 6b 73 20 r.settings..This.document.walks.
203a0 79 6f 75 20 74 68 72 6f 75 67 68 20 61 20 63 6f 6d 70 6c 65 74 65 20 48 41 20 73 65 74 75 70 20 you.through.a.complete.HA.setup.
203c0 6f 66 20 74 77 6f 20 56 79 4f 53 20 6d 61 63 68 69 6e 65 73 2e 20 54 68 69 73 20 64 65 73 69 67 of.two.VyOS.machines..This.desig
203e0 6e 20 69 73 20 62 61 73 65 64 20 6f 6e 20 61 20 56 4d 20 61 73 20 74 68 65 20 70 72 69 6d 61 72 n.is.based.on.a.VM.as.the.primar
20400 79 20 72 6f 75 74 65 72 20 61 6e 64 20 61 20 70 68 79 73 69 63 61 6c 20 6d 61 63 68 69 6e 65 20 y.router.and.a.physical.machine.
20420 61 73 20 61 20 62 61 63 6b 75 70 2c 20 75 73 69 6e 67 20 56 52 52 50 2c 20 42 47 50 2c 20 4f 53 as.a.backup,.using.VRRP,.BGP,.OS
20440 50 46 2c 20 61 6e 64 20 63 6f 6e 6e 74 72 61 63 6b 20 73 68 61 72 69 6e 67 2e 00 54 68 69 73 20 PF,.and.conntrack.sharing..This.
20460 65 6e 73 75 72 65 73 20 79 6f 75 20 64 6f 6e 27 74 20 67 6f 20 74 6f 6f 20 66 61 73 74 20 6f 72 ensures.you.don't.go.too.fast.or
20480 20 6d 69 73 73 20 61 20 73 74 65 70 2e 20 48 6f 77 65 76 65 72 2c 20 69 74 20 77 69 6c 6c 20 6d .miss.a.step..However,.it.will.m
204a0 61 6b 65 20 79 6f 75 72 20 6c 69 66 65 20 65 61 73 69 65 72 20 74 6f 20 63 6f 6e 66 69 67 75 72 ake.your.life.easier.to.configur
204c0 65 20 74 68 65 20 66 69 78 65 64 20 49 50 20 61 64 64 72 65 73 73 20 61 6e 64 20 64 65 66 61 75 e.the.fixed.IP.address.and.defau
204e0 6c 74 20 72 6f 75 74 65 20 6e 6f 77 20 6f 6e 20 74 68 65 20 68 61 72 64 77 61 72 65 20 72 6f 75 lt.route.now.on.the.hardware.rou
20500 74 65 72 2e 00 54 68 69 73 20 65 78 61 6d 70 6c 65 20 73 68 6f 77 73 20 68 6f 77 20 74 6f 20 63 ter..This.example.shows.how.to.c
20520 6f 6e 66 69 67 75 72 65 20 61 20 56 79 4f 53 20 72 6f 75 74 65 72 20 77 69 74 68 20 56 52 46 73 onfigure.a.VyOS.router.with.VRFs
20540 20 61 6e 64 20 66 69 72 65 77 61 6c 6c 20 72 75 6c 65 73 2e 00 54 68 69 73 20 65 78 61 6d 70 6c .and.firewall.rules..This.exampl
20560 65 20 73 68 6f 77 73 20 68 6f 77 20 74 6f 20 63 6f 6e 66 69 67 75 72 65 20 61 20 56 79 4f 53 20 e.shows.how.to.configure.a.VyOS.
20580 72 6f 75 74 65 72 20 77 69 74 68 20 62 72 69 64 67 65 20 69 6e 74 65 72 66 61 63 65 73 20 61 6e router.with.bridge.interfaces.an
205a0 64 20 66 69 72 65 77 61 6c 6c 20 72 75 6c 65 73 2e 00 54 68 69 73 20 65 78 61 6d 70 6c 65 20 75 d.firewall.rules..This.example.u
205c0 73 65 73 20 74 68 65 20 66 61 69 6c 6f 76 65 72 20 6d 6f 64 65 2e 00 54 68 69 73 20 67 69 76 65 ses.the.failover.mode..This.give
205e0 73 20 75 73 20 4d 50 4c 53 20 73 65 67 6d 65 6e 74 20 72 6f 75 74 69 6e 67 20 65 6e 61 62 6c 65 s.us.MPLS.segment.routing.enable
20600 64 20 61 6e 64 20 6c 61 62 65 6c 73 20 66 6f 72 77 61 72 64 69 6e 67 20 3a 00 54 68 69 73 20 67 d.and.labels.forwarding.:.This.g
20620 75 69 64 65 20 73 68 6f 77 73 20 61 20 73 61 6d 70 6c 65 20 63 6f 6e 66 69 67 75 72 61 74 69 6f uide.shows.a.sample.configuratio
20640 6e 20 66 6f 72 20 46 6c 65 78 56 50 4e 20 73 69 74 65 2d 74 6f 2d 73 69 74 65 20 49 6e 74 65 72 n.for.FlexVPN.site-to-site.Inter
20660 6e 65 74 20 50 72 6f 74 6f 63 6f 6c 20 53 65 63 75 72 69 74 79 20 28 49 50 73 65 63 29 2f 47 65 net.Protocol.Security.(IPsec)/Ge
20680 6e 65 72 69 63 20 52 6f 75 74 69 6e 67 20 45 6e 63 61 70 73 75 6c 61 74 69 6f 6e 20 28 47 52 45 neric.Routing.Encapsulation.(GRE
206a0 29 20 74 75 6e 6e 65 6c 2e 00 54 68 69 73 20 67 75 69 64 65 20 73 68 6f 77 73 20 61 6e 20 65 78 ).tunnel..This.guide.shows.an.ex
206c0 61 6d 70 6c 65 20 6f 66 20 61 20 72 65 64 75 6e 64 61 6e 74 20 28 61 63 74 69 76 65 2d 61 63 74 ample.of.a.redundant.(active-act
206e0 69 76 65 29 20 72 6f 75 74 65 2d 62 61 73 65 64 20 49 4b 45 76 32 20 73 69 74 65 2d 74 6f 2d 73 ive).route-based.IKEv2.site-to-s
20700 69 74 65 20 56 50 4e 20 74 6f 20 41 7a 75 72 65 20 75 73 69 6e 67 20 56 54 49 20 61 6e 64 20 42 ite.VPN.to.Azure.using.VTI.and.B
20720 47 50 20 66 6f 72 20 64 79 6e 61 6d 69 63 20 72 6f 75 74 69 6e 67 20 75 70 64 61 74 65 73 2e 00 GP.for.dynamic.routing.updates..
20740 54 68 69 73 20 67 75 69 64 65 20 73 68 6f 77 73 20 61 6e 20 65 78 61 6d 70 6c 65 20 6f 66 20 61 This.guide.shows.an.example.of.a
20760 20 72 6f 75 74 65 2d 62 61 73 65 64 20 49 4b 45 76 32 20 73 69 74 65 2d 74 6f 2d 73 69 74 65 20 .route-based.IKEv2.site-to-site.
20780 56 50 4e 20 74 6f 20 41 7a 75 72 65 20 75 73 69 6e 67 20 56 54 49 20 61 6e 64 20 42 47 50 20 66 VPN.to.Azure.using.VTI.and.BGP.f
207a0 6f 72 20 64 79 6e 61 6d 69 63 20 72 6f 75 74 69 6e 67 20 75 70 64 61 74 65 73 2e 00 54 68 69 73 or.dynamic.routing.updates..This
207c0 20 67 75 69 64 65 20 73 68 6f 77 73 20 61 6e 20 65 78 61 6d 70 6c 65 20 70 6f 6c 69 63 79 2d 62 .guide.shows.an.example.policy-b
207e0 61 73 65 64 20 49 4b 45 76 32 20 73 69 74 65 2d 74 6f 2d 73 69 74 65 20 56 50 4e 20 62 65 74 77 ased.IKEv2.site-to-site.VPN.betw
20800 65 65 6e 20 74 77 6f 20 56 79 4f 53 20 72 6f 75 74 65 72 73 2c 20 61 6e 64 20 66 69 72 65 77 61 een.two.VyOS.routers,.and.firewa
20820 6c 6c 20 63 6f 6e 66 69 67 69 75 72 61 74 69 6f 6e 2e 00 54 68 69 73 20 67 75 69 64 65 20 73 68 ll.configiuration..This.guide.sh
20840 6f 77 73 20 61 6e 20 65 78 61 6d 70 6c 65 20 70 6f 6c 69 63 79 2d 62 61 73 65 64 20 49 4b 45 76 ows.an.example.policy-based.IKEv
20860 32 20 73 69 74 65 2d 74 6f 2d 73 69 74 65 20 56 50 4e 20 62 65 74 77 65 65 6e 20 74 77 6f 20 56 2.site-to-site.VPN.between.two.V
20880 79 4f 53 20 72 6f 75 74 65 72 73 2c 20 61 6e 64 20 66 69 72 65 77 61 6c 6c 20 63 6f 6e 66 69 67 yOS.routers,.and.firewall.config
208a0 75 72 61 74 69 6f 6e 2e 00 54 68 69 73 20 67 75 69 64 65 20 77 61 6c 6b 73 20 74 68 72 6f 75 67 uration..This.guide.walks.throug
208c0 68 20 74 68 65 20 73 65 74 75 70 20 6f 66 20 68 74 74 70 73 3a 2f 2f 77 77 77 2e 74 75 6e 6e 65 h.the.setup.of.https://www.tunne
208e0 6c 62 72 6f 6b 65 72 2e 6e 65 74 2f 20 66 6f 72 20 61 6e 20 49 50 76 36 20 54 75 6e 6e 65 6c 2e lbroker.net/.for.an.IPv6.Tunnel.
20900 00 54 68 69 73 20 68 61 73 20 61 20 66 6c 6f 61 74 69 6e 67 20 49 50 20 61 64 64 72 65 73 73 20 .This.has.a.floating.IP.address.
20920 6f 66 20 31 30 2e 32 30 30 2e 32 30 31 2e 31 2f 32 34 2c 20 75 73 69 6e 67 20 76 69 72 74 75 61 of.10.200.201.1/24,.using.virtua
20940 6c 20 72 6f 75 74 65 72 20 49 44 20 32 30 31 2e 20 54 68 65 20 64 69 66 66 65 72 65 6e 63 65 20 l.router.ID.201..The.difference.
20960 62 65 74 77 65 65 6e 20 74 68 65 6d 20 69 73 20 74 68 65 20 69 6e 74 65 72 66 61 63 65 20 6e 61 between.them.is.the.interface.na
20980 6d 65 2c 20 68 65 6c 6c 6f 2d 73 6f 75 72 63 65 2d 61 64 64 72 65 73 73 2c 20 61 6e 64 20 70 65 me,.hello-source-address,.and.pe
209a0 65 72 2d 61 64 64 72 65 73 73 2e 00 54 68 69 73 20 68 61 73 20 61 20 66 6c 6f 61 74 69 6e 67 20 er-address..This.has.a.floating.
209c0 49 50 20 61 64 64 72 65 73 73 20 6f 66 20 32 30 33 2e 30 2e 31 31 33 2e 31 2f 32 34 2c 20 75 73 IP.address.of.203.0.113.1/24,.us
209e0 69 6e 67 20 76 69 72 74 75 61 6c 20 72 6f 75 74 65 72 20 49 44 20 31 31 33 2e 20 54 68 65 20 76 ing.virtual.router.ID.113..The.v
20a00 69 72 74 75 61 6c 20 72 6f 75 74 65 72 20 49 44 20 69 73 20 6a 75 73 74 20 61 20 72 61 6e 64 6f irtual.router.ID.is.just.a.rando
20a20 6d 20 6e 75 6d 62 65 72 20 62 65 74 77 65 65 6e 20 31 20 61 6e 64 20 32 35 34 2c 20 61 6e 64 20 m.number.between.1.and.254,.and.
20a40 63 61 6e 20 62 65 20 73 65 74 20 74 6f 20 77 68 61 74 65 76 65 72 20 79 6f 75 20 77 61 6e 74 2e can.be.set.to.whatever.you.want.
20a60 20 42 65 73 74 20 70 72 61 63 74 69 63 65 73 20 73 75 67 67 65 73 74 20 79 6f 75 20 74 72 79 20 .Best.practices.suggest.you.try.
20a80 74 6f 20 6b 65 65 70 20 74 68 65 6d 20 75 6e 69 71 75 65 20 65 6e 74 65 72 70 72 69 73 65 2d 77 to.keep.them.unique.enterprise-w
20aa0 69 64 65 2e 00 54 68 69 73 20 69 73 20 61 6e 20 65 78 61 6d 70 6c 65 20 6f 66 20 74 68 65 20 74 ide..This.is.an.example.of.the.t
20ac0 68 72 65 65 20 62 61 73 65 20 72 75 6c 65 73 2e 00 54 68 69 73 20 69 73 20 62 61 73 65 64 20 6f hree.base.rules..This.is.based.o
20ae0 6e 20 61 20 72 65 61 6c 2d 6c 69 66 65 20 70 72 6f 64 75 63 74 69 6f 6e 20 64 65 73 69 67 6e 2e n.a.real-life.production.design.
20b00 20 4f 6e 65 20 6f 66 20 74 68 65 20 63 6f 6d 70 6c 65 78 20 69 73 73 75 65 73 20 69 73 20 65 6e .One.of.the.complex.issues.is.en
20b20 73 75 72 69 6e 67 20 79 6f 75 20 68 61 76 65 20 72 65 64 75 6e 64 61 6e 74 20 64 61 74 61 20 49 suring.you.have.redundant.data.I
20b40 4e 54 4f 20 79 6f 75 72 20 6e 65 74 77 6f 72 6b 2e 20 57 65 20 64 6f 20 74 68 69 73 20 77 69 74 NTO.your.network..We.do.this.wit
20b60 68 20 61 20 70 61 69 72 20 6f 66 20 43 69 73 63 6f 20 4e 65 78 75 73 20 73 77 69 74 63 68 65 73 h.a.pair.of.Cisco.Nexus.switches
20b80 20 61 6e 64 20 75 73 69 6e 67 20 56 69 72 74 75 61 6c 20 50 6f 72 74 43 68 61 6e 6e 65 6c 73 20 .and.using.Virtual.PortChannels.
20ba0 74 68 61 74 20 61 72 65 20 73 70 61 6e 6e 65 64 20 61 63 72 6f 73 73 20 74 68 65 6d 2e 20 41 73 that.are.spanned.across.them..As
20bc0 20 61 20 62 6f 6e 75 73 2c 20 74 68 69 73 20 61 6c 73 6f 20 61 6c 6c 6f 77 73 20 66 6f 72 20 63 .a.bonus,.this.also.allows.for.c
20be0 6f 6d 70 6c 65 74 65 20 73 77 69 74 63 68 20 66 61 69 6c 75 72 65 20 77 69 74 68 6f 75 74 20 61 omplete.switch.failure.without.a
20c00 6e 20 6f 75 74 61 67 65 2e 20 48 6f 77 20 79 6f 75 20 61 63 68 69 65 76 65 20 74 68 69 73 20 79 n.outage..How.you.achieve.this.y
20c20 6f 75 72 73 65 6c 66 20 69 73 20 6c 65 66 74 20 61 73 20 61 6e 20 65 78 65 72 63 69 73 65 20 74 ourself.is.left.as.an.exercise.t
20c40 6f 20 74 68 65 20 72 65 61 64 65 72 2e 20 42 75 74 20 6f 75 72 20 73 65 74 75 70 20 69 73 20 64 o.the.reader..But.our.setup.is.d
20c60 6f 63 75 6d 65 6e 74 65 64 20 68 65 72 65 2e 00 54 68 69 73 20 69 73 20 63 6f 6e 6e 65 63 74 69 ocumented.here..This.is.connecti
20c80 6e 67 20 62 61 63 6b 20 74 6f 20 74 68 65 20 53 54 41 54 49 43 20 49 50 20 6f 66 20 72 6f 75 74 ng.back.to.the.STATIC.IP.of.rout
20ca0 65 72 31 2c 20 6e 6f 74 20 74 68 65 20 66 6c 6f 61 74 69 6e 67 2e 00 54 68 69 73 20 69 73 20 69 er1,.not.the.floating..This.is.i
20cc0 64 65 6e 74 69 63 61 6c 2c 20 62 75 74 20 79 6f 75 20 75 73 65 20 74 68 65 20 42 47 50 50 52 45 dentical,.but.you.use.the.BGPPRE
20ce0 50 45 4e 44 4f 55 54 20 72 6f 75 74 65 2d 6d 61 70 20 74 6f 20 61 64 76 65 72 74 69 73 65 20 74 PENDOUT.route-map.to.advertise.t
20d00 68 65 20 72 6f 75 74 65 20 77 69 74 68 20 61 20 6c 6f 6e 67 65 72 20 70 61 74 68 2e 00 54 68 69 he.route.with.a.longer.path..Thi
20d20 73 20 69 73 20 69 67 6e 6f 72 69 6e 67 20 74 68 65 20 65 78 74 72 61 20 4f 75 74 2d 6f 66 2d 62 s.is.ignoring.the.extra.Out-of-b
20d40 61 6e 64 20 6d 61 6e 61 67 65 6d 65 6e 74 20 6e 65 74 77 6f 72 6b 69 6e 67 2c 20 77 68 69 63 68 and.management.networking,.which
20d60 20 73 68 6f 75 6c 64 20 62 65 20 6f 6e 20 74 6f 74 61 6c 6c 79 20 64 69 66 66 65 72 65 6e 74 20 .should.be.on.totally.different.
20d80 73 77 69 74 63 68 65 73 2c 20 61 6e 64 20 61 20 64 69 66 66 65 72 65 6e 74 20 66 65 65 64 20 69 switches,.and.a.different.feed.i
20da0 6e 74 6f 20 74 68 65 20 72 61 63 6b 2c 20 61 6e 64 20 69 73 20 6f 75 74 20 6f 66 20 73 63 6f 70 nto.the.rack,.and.is.out.of.scop
20dc0 65 20 6f 66 20 74 68 69 73 2e 00 54 68 69 73 20 73 63 65 6e 61 72 69 6f 20 63 6f 75 6c 64 20 62 e.of.this..This.scenario.could.b
20de0 65 20 61 20 6e 69 67 68 74 6d 61 72 65 20 61 70 70 6c 79 69 6e 67 20 72 65 67 75 6c 61 72 20 72 e.a.nightmare.applying.regular.r
20e00 6f 75 74 69 6e 67 20 61 6e 64 20 6d 69 67 68 74 20 6e 65 65 64 20 66 69 6c 74 65 72 69 6e 67 20 outing.and.might.need.filtering.
20e20 69 6e 20 6d 75 6c 74 69 70 6c 65 20 69 6e 74 65 72 66 61 63 65 73 2e 00 54 68 69 73 20 73 65 63 in.multiple.interfaces..This.sec
20e40 74 69 6f 6e 20 63 6f 6e 74 61 69 6e 73 20 65 78 61 6d 70 6c 65 73 20 6f 66 20 66 69 72 65 77 61 tion.contains.examples.of.firewa
20e60 6c 6c 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 73 20 66 6f 72 20 76 61 72 69 6f 75 73 20 64 65 ll.configurations.for.various.de
20e80 70 6c 6f 79 6d 65 6e 74 73 2e 00 54 68 69 73 20 73 65 63 74 69 6f 6e 20 64 65 73 63 72 69 62 65 ployments..This.section.describe
20ea0 73 20 76 65 72 69 66 69 63 61 74 69 6f 6e 20 63 6f 6d 6d 61 6e 64 73 20 66 6f 72 20 4d 50 4c 53 s.verification.commands.for.MPLS
20ec0 2f 42 47 50 2f 4c 44 50 20 70 72 6f 74 6f 63 6f 6c 73 20 61 6e 64 20 4c 33 56 50 4e 20 72 65 6c /BGP/LDP.protocols.and.L3VPN.rel
20ee0 61 74 65 64 20 72 6f 75 74 65 73 20 61 73 20 77 65 6c 6c 20 61 73 20 64 69 61 67 6e 6f 73 69 73 ated.routes.as.well.as.diagnosis
20f00 20 61 6e 64 20 72 65 61 63 68 61 62 69 6c 69 74 79 20 63 68 65 63 6b 73 20 62 65 74 77 65 65 6e .and.reachability.checks.between
20f20 20 43 45 20 6e 6f 64 65 73 2e 00 54 68 69 73 20 73 65 63 74 69 6f 6e 20 70 72 6f 76 69 64 65 73 .CE.nodes..This.section.provides
20f40 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 73 74 65 70 73 20 66 6f 72 20 73 65 74 74 69 6e 67 .configuration.steps.for.setting
20f60 20 75 70 20 56 52 46 73 20 6f 6e 20 6f 75 72 20 50 45 20 6e 6f 64 65 73 20 69 6e 63 6c 75 64 69 .up.VRFs.on.our.PE.nodes.includi
20f80 6e 67 20 43 45 20 66 61 63 69 6e 67 20 69 6e 74 65 72 66 61 63 65 73 2c 20 42 47 50 2c 20 72 64 ng.CE.facing.interfaces,.BGP,.rd
20fa0 20 61 6e 64 20 72 6f 75 74 65 2d 74 61 72 67 65 74 20 69 6d 70 6f 72 74 2f 65 78 70 6f 72 74 20 .and.route-target.import/export.
20fc0 62 61 73 65 64 20 6f 6e 20 74 68 65 20 70 72 65 2d 64 65 66 69 6e 65 64 20 70 61 72 61 6d 65 74 based.on.the.pre-defined.paramet
20fe0 65 72 73 2e 00 54 68 69 73 20 73 65 74 75 70 20 72 65 71 75 69 72 65 73 20 74 68 65 20 43 6f 6d ers..This.setup.requires.the.Com
21000 70 72 65 73 73 69 6f 6e 20 43 6f 6e 74 72 6f 6c 20 50 72 6f 74 6f 63 6f 6c 20 28 43 43 50 29 20 pression.Control.Protocol.(CCP).
21020 62 65 69 6e 67 20 64 69 73 61 62 6c 65 64 2c 20 74 68 65 20 63 6f 6d 6d 61 6e 64 20 60 60 73 65 being.disabled,.the.command.``se
21040 74 20 76 70 6e 20 6c 32 74 70 20 72 65 6d 6f 74 65 2d 61 63 63 65 73 73 20 70 70 70 2d 6f 70 74 t.vpn.l2tp.remote-access.ppp-opt
21060 69 6f 6e 73 20 64 69 73 61 62 6c 65 2d 63 63 70 60 60 20 61 63 63 6f 6d 70 6c 69 73 68 65 73 20 ions.disable-ccp``.accomplishes.
21080 74 68 61 74 2e 00 54 68 69 73 20 73 69 6d 70 6c 65 20 73 74 72 75 63 74 75 72 65 20 73 68 6f 77 that..This.simple.structure.show
210a0 20 68 6f 77 20 74 6f 20 63 6f 6e 6e 65 63 74 20 74 77 6f 20 6f 66 66 69 63 65 73 2e 20 4f 6e 65 .how.to.connect.two.offices..One
210c0 20 72 65 6d 6f 74 65 20 62 72 61 6e 63 68 20 61 6e 64 20 74 68 65 20 63 65 6e 74 72 61 6c 20 6f .remote.branch.and.the.central.o
210e0 66 66 69 63 65 2e 00 54 68 69 73 20 73 69 6d 70 6c 65 20 73 74 72 75 63 74 75 72 65 20 73 68 6f ffice..This.simple.structure.sho
21100 77 73 20 68 6f 77 20 74 6f 20 63 6f 6e 66 69 67 75 72 65 20 61 20 44 48 43 50 20 52 65 6c 61 79 ws.how.to.configure.a.DHCP.Relay
21120 20 6f 76 65 72 20 61 20 47 52 45 20 42 72 69 64 67 65 20 69 6e 74 65 72 66 61 63 65 2e 00 54 68 .over.a.GRE.Bridge.interface..Th
21140 69 73 20 77 69 6c 6c 20 62 65 20 76 69 73 69 62 6c 65 20 69 6e 20 27 73 68 6f 77 20 69 70 20 72 is.will.be.visible.in.'show.ip.r
21160 6f 75 74 65 27 2e 00 54 68 72 65 65 20 6e 6f 6e 20 56 4c 41 4e 2d 61 77 61 72 65 20 62 72 69 64 oute'..Three.non.VLAN-aware.brid
21180 67 65 73 20 61 72 65 20 67 6f 69 6e 67 20 74 6f 20 62 65 20 63 6f 6e 66 69 67 75 72 65 64 2c 20 ges.are.going.to.be.configured,.
211a0 61 6e 64 20 65 61 63 68 20 6f 6e 65 20 68 61 73 20 69 74 73 20 6f 77 6e 20 72 65 71 75 69 72 65 and.each.one.has.its.own.require
211c0 6d 65 6e 74 73 2e 00 54 68 75 73 20 79 6f 75 20 63 61 6e 20 65 61 73 69 6c 79 20 6d 61 74 63 68 ments..Thus.you.can.easily.match
211e0 20 69 74 20 74 6f 20 6f 6e 65 20 6f 66 20 74 68 65 20 64 65 76 69 63 65 73 2f 6e 65 74 77 6f 72 .it.to.one.of.the.devices/networ
21200 6b 73 20 62 65 6c 6f 77 2e 00 54 6f 20 61 63 68 69 65 76 65 20 74 68 69 73 2c 20 79 6f 75 72 20 ks.below..To.achieve.this,.your.
21220 49 53 50 20 69 73 20 72 65 71 75 69 72 65 64 20 74 6f 20 73 75 70 70 6f 72 74 20 44 48 43 50 76 ISP.is.required.to.support.DHCPv
21240 36 2d 50 44 2e 20 49 66 20 79 6f 75 27 72 65 20 6e 6f 74 20 73 75 72 65 2c 20 70 6c 65 61 73 65 6-PD..If.you're.not.sure,.please
21260 20 63 6f 6e 74 61 63 74 20 79 6f 75 72 20 49 53 50 20 66 6f 72 20 6d 6f 72 65 20 69 6e 66 6f 72 .contact.your.ISP.for.more.infor
21280 6d 61 74 69 6f 6e 2e 00 54 6f 20 61 64 64 20 6c 6f 67 67 69 6e 67 20 74 6f 20 74 68 65 20 64 65 mation..To.add.logging.to.the.de
212a0 66 61 75 6c 74 20 72 75 6c 65 2c 20 64 6f 3a 00 54 6f 20 61 64 64 72 65 73 73 20 74 68 69 73 20 fault.rule,.do:.To.address.this.
212c0 73 63 65 6e 61 72 69 6f 20 77 65 20 77 69 6c 6c 20 75 73 65 20 74 6f 20 6f 75 72 20 61 64 76 61 scenario.we.will.use.to.our.adva
212e0 6e 74 61 67 65 20 61 6e 20 65 78 74 65 6e 73 69 6f 6e 20 6f 66 20 74 68 65 20 42 47 50 20 72 6f ntage.an.extension.of.the.BGP.ro
21300 75 74 69 6e 67 20 70 72 6f 74 6f 63 6f 6c 20 74 68 61 74 20 77 69 6c 6c 20 68 65 6c 70 20 75 73 uting.protocol.that.will.help.us
21320 20 69 6e 20 74 68 65 20 e2 80 9c 45 78 70 6f 72 74 e2 80 9d 20 62 65 74 77 65 65 6e 20 56 52 46 .in.the....Export....between.VRF
21340 73 20 77 69 74 68 6f 75 74 20 74 68 65 20 6e 65 65 64 20 66 6f 72 20 4d 50 4c 53 2e 00 54 6f 20 s.without.the.need.for.MPLS..To.
21360 64 65 70 6c 6f 79 20 61 20 4c 61 79 65 72 33 20 56 50 4e 20 77 69 74 68 20 4d 50 4c 53 20 6f 6e deploy.a.Layer3.VPN.with.MPLS.on
21380 20 56 79 4f 53 2c 20 77 65 20 73 68 6f 75 6c 64 20 6d 65 65 74 20 61 20 63 6f 75 70 6c 65 20 72 .VyOS,.we.should.meet.a.couple.r
213a0 65 71 75 69 72 65 6d 65 6e 74 73 20 69 6e 20 6f 72 64 65 72 20 74 6f 20 70 72 6f 70 65 72 6c 79 equirements.in.order.to.properly
213c0 20 69 6d 70 6c 65 6d 65 6e 74 20 74 68 65 20 73 6f 6c 75 74 69 6f 6e 2e 20 57 65 27 6c 6c 20 75 .implement.the.solution..We'll.u
213e0 73 65 20 74 68 65 20 66 6f 6c 6c 6f 77 69 6e 67 20 6e 6f 64 65 73 20 69 6e 20 6f 75 72 20 4c 41 se.the.following.nodes.in.our.LA
21400 42 20 65 6e 76 69 72 6f 6e 6d 65 6e 74 3a 00 54 6f 20 68 61 76 65 20 62 61 73 69 63 20 70 72 6f B.environment:.To.have.basic.pro
21420 74 65 63 74 69 6f 6e 20 77 68 69 6c 65 20 6b 65 65 70 69 6e 67 20 49 50 76 36 20 6e 65 74 77 6f tection.while.keeping.IPv6.netwo
21440 72 6b 20 66 75 6e 63 74 69 6f 6e 61 6c 2c 20 77 65 20 6e 65 65 64 20 74 6f 3a 00 54 6f 20 72 65 rk.functional,.we.need.to:.To.re
21460 61 63 68 20 74 68 65 20 6e 65 74 77 6f 72 6b 2c 20 61 20 72 6f 75 74 65 20 6d 75 73 74 20 62 65 ach.the.network,.a.route.must.be
21480 20 73 65 74 20 6f 6e 20 65 61 63 68 20 56 79 4f 53 20 68 6f 73 74 2e 20 49 6e 20 74 68 69 73 20 .set.on.each.VyOS.host..In.this.
214a0 73 74 72 75 63 74 75 72 65 2c 20 61 20 73 74 61 74 69 63 20 69 6e 74 65 72 66 61 63 65 20 72 6f structure,.a.static.interface.ro
214c0 75 74 65 20 77 69 6c 6c 20 66 69 74 20 74 68 65 20 72 65 71 75 69 72 65 6d 65 6e 74 73 2e 00 54 ute.will.fit.the.requirements..T
214e0 6f 70 6f 6c 6f 67 79 00 54 6f 70 6f 6c 6f 67 79 20 63 6f 6e 73 69 73 74 73 20 6f 66 3a 00 54 72 opology.Topology.consists.of:.Tr
21500 61 66 66 69 63 20 66 6c 6f 77 73 20 66 72 6f 6d 20 7a 6f 6e 65 20 41 20 74 6f 20 7a 6f 6e 65 20 affic.flows.from.zone.A.to.zone.
21520 42 2e 20 54 68 61 74 20 66 6c 6f 77 20 69 73 20 77 68 61 74 20 49 20 72 65 66 65 72 20 74 6f 20 B..That.flow.is.what.I.refer.to.
21540 61 73 20 61 20 7a 6f 6e 65 2d 70 61 69 72 2d 64 69 72 65 63 74 69 6f 6e 2e 20 65 67 2e 20 41 2d as.a.zone-pair-direction..eg..A-
21560 3e 42 20 61 6e 64 20 42 2d 3e 41 20 61 72 65 20 74 77 6f 20 7a 6f 6e 65 2d 70 61 69 72 2d 64 65 >B.and.B->A.are.two.zone-pair-de
21580 73 74 69 6e 61 74 69 6f 6e 73 2e 00 54 72 61 6e 73 70 6f 72 74 3a 00 54 75 6e 6e 65 6c 62 72 6f stinations..Transport:.Tunnelbro
215a0 6b 65 72 20 74 6f 70 6f 6c 6f 67 79 20 69 6d 61 67 65 00 54 75 6e 6e 65 6c 62 72 6f 6b 65 72 2e ker.topology.image.Tunnelbroker.
215c0 6e 65 74 20 28 49 50 76 36 29 00 54 77 6f 20 56 79 4f 53 20 72 6f 75 74 65 72 73 20 77 69 74 68 net.(IPv6).Two.VyOS.routers.with
215e0 20 70 75 62 6c 69 63 20 49 50 20 61 64 64 72 65 73 73 2e 00 54 77 6f 20 72 75 6c 65 73 20 77 69 .public.IP.address..Two.rules.wi
21600 6c 6c 20 62 65 20 63 72 65 61 74 65 64 2c 20 74 68 65 20 66 69 72 73 74 20 72 75 6c 65 20 64 69 ll.be.created,.the.first.rule.di
21620 72 65 63 74 73 20 74 72 61 66 66 69 63 20 63 6f 6d 69 6e 67 20 69 6e 20 66 72 6f 6d 20 65 74 68 rects.traffic.coming.in.from.eth
21640 32 20 74 6f 20 65 74 68 30 20 61 6e 64 20 74 68 65 20 73 65 63 6f 6e 64 20 72 75 6c 65 20 64 69 2.to.eth0.and.the.second.rule.di
21660 72 65 63 74 73 20 74 68 65 20 74 72 61 66 66 69 63 20 74 6f 20 65 74 68 31 2e 20 49 66 20 65 74 rects.the.traffic.to.eth1..If.et
21680 68 30 20 66 61 69 6c 73 20 74 68 65 20 66 69 72 73 74 20 72 75 6c 65 20 69 73 20 62 79 70 61 73 h0.fails.the.first.rule.is.bypas
216a0 73 65 64 20 61 6e 64 20 74 68 65 20 73 65 63 6f 6e 64 20 72 75 6c 65 20 6d 61 74 63 68 65 73 2c sed.and.the.second.rule.matches,
216c0 20 64 69 72 65 63 74 69 6e 67 20 74 72 61 66 66 69 63 20 74 6f 20 65 74 68 31 2e 00 55 6e 6c 69 .directing.traffic.to.eth1..Unli
216e0 6b 65 20 49 50 76 34 2c 20 49 50 76 36 20 69 73 20 72 65 61 6c 6c 79 20 6e 6f 74 20 64 65 73 69 ke.IPv4,.IPv6.is.really.not.desi
21700 67 6e 65 64 20 74 6f 20 62 65 20 62 72 6f 6b 65 6e 20 75 70 20 73 6d 61 6c 6c 65 72 20 74 68 61 gned.to.be.broken.up.smaller.tha
21720 6e 20 2f 36 34 2e 20 53 6f 20 69 66 20 79 6f 75 20 65 76 65 72 20 77 61 6e 74 20 74 6f 20 68 61 n./64..So.if.you.ever.want.to.ha
21740 76 65 20 6d 75 6c 74 69 70 6c 65 20 4c 41 4e 73 2c 20 56 4c 41 4e 73 2c 20 44 4d 5a 2c 20 65 74 ve.multiple.LANs,.VLANs,.DMZ,.et
21760 63 2c 20 79 6f 75 27 6c 6c 20 77 61 6e 74 20 74 6f 20 69 67 6e 6f 72 65 20 74 68 65 20 61 73 73 c,.you'll.want.to.ignore.the.ass
21780 69 67 6e 65 64 20 2f 36 34 2c 20 61 6e 64 20 72 65 71 75 65 73 74 20 74 68 65 20 2f 34 38 20 61 igned./64,.and.request.the./48.a
217a0 6e 64 20 75 73 65 20 74 68 61 74 2e 00 55 73 69 6e 67 20 74 68 65 20 67 65 6e 65 72 61 6c 20 73 nd.use.that..Using.the.general.s
217c0 63 68 65 6d 61 20 66 6f 72 20 65 78 61 6d 70 6c 65 3a 00 55 73 69 6e 67 20 74 68 69 73 20 63 6f chema.for.example:.Using.this.co
217e0 6d 6d 61 6e 64 20 77 65 20 61 72 65 20 61 6c 73 6f 20 61 62 6c 65 20 74 6f 20 63 68 65 63 6b 20 mmand.we.are.also.able.to.check.
21800 74 68 65 20 74 72 61 6e 73 70 6f 72 74 20 61 6e 64 20 63 75 73 74 6f 6d 65 72 20 6c 61 62 65 6c the.transport.and.customer.label
21820 20 28 69 6e 6e 65 72 2f 6f 75 74 65 72 29 20 66 6f 72 20 48 75 62 20 6e 65 74 77 6f 72 6b 20 70 .(inner/outer).for.Hub.network.p
21840 72 65 66 69 78 20 28 31 30 2e 30 2e 30 2e 31 30 30 2f 33 32 29 3a 00 56 4c 41 4e 20 31 30 30 20 refix.(10.0.0.100/32):.VLAN.100.
21860 61 6e 64 20 32 30 31 20 77 69 6c 6c 20 68 61 76 65 20 66 6c 6f 61 74 69 6e 67 20 49 50 20 61 64 and.201.will.have.floating.IP.ad
21880 64 72 65 73 73 65 73 2c 20 62 75 74 20 56 4c 41 4e 35 30 20 64 6f 65 73 20 6e 6f 74 2c 20 61 73 dresses,.but.VLAN50.does.not,.as
218a0 20 74 68 69 73 20 69 73 20 74 61 6c 6b 69 6e 67 20 64 69 72 65 63 74 6c 79 20 74 6f 20 75 70 73 .this.is.talking.directly.to.ups
218c0 74 72 65 61 6d 2e 20 43 72 65 61 74 65 20 6f 75 72 20 49 50 20 61 64 64 72 65 73 73 20 6f 6e 20 tream..Create.our.IP.address.on.
218e0 76 6c 61 6e 35 30 2e 00 56 4c 41 4e 73 00 56 4d 77 61 72 65 3a 20 59 6f 75 20 6d 75 73 74 20 44 vlan50..VLANs.VMware:.You.must.D
21900 49 53 41 42 4c 45 20 53 45 43 55 52 49 54 59 20 6f 6e 20 74 68 69 73 20 50 6f 72 74 20 67 72 6f ISABLE.SECURITY.on.this.Port.gro
21920 75 70 2e 20 4d 61 6b 65 20 73 75 72 65 20 74 68 61 74 20 60 60 50 72 6f 6d 69 73 63 75 6f 75 73 up..Make.sure.that.``Promiscuous
21940 20 4d 6f 64 65 60 60 5c 20 2c 20 60 60 4d 41 43 20 61 64 64 72 65 73 73 20 63 68 61 6e 67 65 73 .Mode``\.,.``MAC.address.changes
21960 60 60 20 61 6e 64 20 60 60 46 6f 72 67 65 64 20 74 72 61 6e 73 6d 69 74 73 60 60 20 61 72 65 20 ``.and.``Forged.transmits``.are.
21980 65 6e 61 62 6c 65 64 2e 20 41 6c 6c 20 6f 66 20 74 68 65 73 65 20 77 69 6c 6c 20 62 65 20 64 6f enabled..All.of.these.will.be.do
219a0 6e 65 20 61 73 20 70 61 72 74 20 6f 66 20 66 61 69 6c 6f 76 65 72 2e 00 56 52 46 00 56 52 46 20 ne.as.part.of.failover..VRF.VRF.
219c0 4c 41 4e 3a 00 56 52 46 20 4d 47 4d 54 3a 00 56 52 46 20 50 52 4f 44 3a 00 56 52 46 20 57 41 4e LAN:.VRF.MGMT:.VRF.PROD:.VRF.WAN
219e0 3a 00 56 52 46 20 61 6e 64 20 66 69 72 65 77 61 6c 6c 20 65 78 61 6d 70 6c 65 00 56 52 52 50 20 :.VRF.and.firewall.example.VRRP.
21a00 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 00 56 61 6c 69 64 61 74 69 6f 6e 00 56 65 72 69 66 69 63 Configuration.Validation.Verific
21a20 61 74 69 6f 6e 00 56 65 72 73 69 6f 6e 3a 20 31 2e 34 2d 72 6f 6c 6c 69 6e 67 2d 32 30 32 31 31 ation.Version:.1.4-rolling-20211
21a40 30 33 31 30 33 31 37 00 56 65 72 73 69 6f 6e 3a 20 31 2e 34 2d 72 6f 6c 6c 69 6e 67 2d 32 30 32 0310317.Version:.1.4-rolling-202
21a60 33 30 35 31 30 30 37 33 34 00 56 65 72 73 69 6f 6e 3a 20 31 2e 34 2d 72 6f 6c 6c 69 6e 67 2d 32 305100734.Version:.1.4-rolling-2
21a80 30 32 33 30 38 32 34 30 30 32 30 00 56 65 72 73 69 6f 6e 3a 20 31 2e 35 2d 72 6f 6c 6c 69 6e 67 02308240020.Version:.1.5-rolling
21aa0 2d 32 30 32 34 30 31 31 32 31 32 33 39 00 56 65 72 73 69 6f 6e 3a 20 76 79 6f 73 2d 31 2e 34 2d -202401121239.Version:.vyos-1.4-
21ac0 72 6f 6c 6c 69 6e 67 2d 32 30 32 33 30 32 31 35 30 33 31 37 00 56 79 4f 53 00 56 79 4f 53 20 31 rolling-202302150317.VyOS.VyOS.1
21ae0 2e 33 20 61 64 64 65 64 20 69 6e 69 74 69 61 6c 20 73 75 70 70 6f 72 74 20 66 6f 72 20 56 52 46 .3.added.initial.support.for.VRF
21b00 73 20 28 69 6e 63 6c 75 64 69 6e 67 20 49 50 76 34 2f 49 50 76 36 20 73 74 61 74 69 63 20 72 6f s.(including.IPv4/IPv6.static.ro
21b20 75 74 69 6e 67 29 20 61 6e 64 20 56 79 4f 53 20 31 2e 34 20 6e 6f 77 20 65 6e 61 62 6c 65 73 20 uting).and.VyOS.1.4.now.enables.
21b40 66 75 6c 6c 20 64 79 6e 61 6d 69 63 20 72 6f 75 74 69 6e 67 20 70 72 6f 74 6f 63 6f 6c 20 73 75 full.dynamic.routing.protocol.su
21b60 70 70 6f 72 74 20 66 6f 72 20 4f 53 50 46 2c 20 49 53 2d 49 53 2c 20 61 6e 64 20 42 47 50 20 66 pport.for.OSPF,.IS-IS,.and.BGP.f
21b80 6f 72 20 69 6e 64 69 76 69 64 75 61 6c 20 56 52 46 73 2e 00 56 79 4f 53 20 61 63 74 73 20 61 73 or.individual.VRFs..VyOS.acts.as
21ba0 20 44 48 43 50 2c 20 44 4e 53 20 66 6f 72 77 61 72 64 65 72 2c 20 4e 41 54 2c 20 72 6f 75 74 65 .DHCP,.DNS.forwarder,.NAT,.route
21bc0 72 20 61 6e 64 20 66 69 72 65 77 61 6c 6c 2e 00 56 79 4f 53 20 61 73 20 43 6c 69 65 6e 74 00 56 r.and.firewall..VyOS.as.Client.V
21be0 79 4f 53 20 61 73 20 61 20 4f 70 65 6e 56 50 4e 20 53 65 72 76 65 72 00 56 79 4f 53 20 69 73 20 yOS.as.a.OpenVPN.Server.VyOS.is.
21c00 61 62 6c 65 20 74 6f 20 63 68 65 63 6b 20 4d 53 44 20 70 65 72 20 64 65 76 69 63 65 73 3a 00 56 able.to.check.MSD.per.devices:.V
21c20 79 4f 53 2d 43 45 2d 48 55 42 20 2d 2d 2d 2d 2d 2d 2d 3e 20 56 79 4f 53 2d 43 45 31 2d 53 50 4f yOS-CE-HUB.------->.VyOS-CE1-SPO
21c40 4b 45 00 56 79 4f 53 2d 43 45 2d 48 55 42 20 2d 2d 2d 2d 2d 2d 2d 3e 20 56 79 4f 53 2d 43 45 32 KE.VyOS-CE-HUB.------->.VyOS-CE2
21c60 2d 53 50 4f 4b 45 00 56 79 4f 53 2d 43 45 31 2d 48 55 42 3a 00 56 79 4f 53 2d 43 45 31 2d 53 50 -SPOKE.VyOS-CE1-HUB:.VyOS-CE1-SP
21c80 4f 4b 45 20 2d 2d 2d 2d 2d 3e 20 20 20 56 79 4f 53 2d 43 45 2d 48 55 42 00 56 79 4f 53 2d 43 45 OKE.----->...VyOS-CE-HUB.VyOS-CE
21ca0 31 2d 53 50 4f 4b 45 3a 00 56 79 4f 53 2d 43 45 32 2d 53 50 4f 4b 45 20 2d 2d 2d 2d 2d 2d 2d 3e 1-SPOKE:.VyOS-CE2-SPOKE.------->
21cc0 20 20 56 79 4f 53 2d 43 45 2d 48 55 42 00 56 79 4f 53 2d 43 45 32 2d 53 50 4f 4b 45 3a 00 56 79 ..VyOS-CE-HUB.VyOS-CE2-SPOKE:.Vy
21ce0 4f 53 2d 50 31 3a 00 56 79 4f 53 2d 50 32 3a 00 56 79 4f 53 2d 50 33 3a 00 56 79 4f 53 2d 50 34 OS-P1:.VyOS-P2:.VyOS-P3:.VyOS-P4
21d00 3a 00 56 79 4f 53 2d 50 45 31 00 56 79 4f 53 2d 50 45 31 3a 00 56 79 4f 53 2d 50 45 32 00 56 79 :.VyOS-PE1.VyOS-PE1:.VyOS-PE2.Vy
21d20 4f 53 2d 50 45 32 3a 00 56 79 4f 53 2d 50 45 33 00 56 79 4f 53 2d 50 45 33 3a 00 56 79 4f 53 2d OS-PE2:.VyOS-PE3.VyOS-PE3:.VyOS-
21d40 52 52 31 2f 52 52 32 00 56 79 4f 53 2d 52 52 31 3a 00 56 79 4f 53 2d 52 52 32 3a 00 56 79 6f 73 RR1/RR2.VyOS-RR1:.VyOS-RR2:.Vyos
21d60 20 41 53 4e 00 56 79 6f 73 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 00 56 79 6f 73 20 70 72 69 .ASN.Vyos.configuration.Vyos.pri
21d80 76 61 74 65 20 49 50 00 56 79 6f 73 20 70 75 62 6c 69 63 20 49 50 00 57 41 4e 20 49 6e 74 65 72 vate.IP.Vyos.public.IP.WAN.Inter
21da0 66 61 63 65 00 57 41 4e 20 4c 6f 61 64 20 42 61 6c 61 6e 63 65 72 20 65 78 61 6d 70 6c 65 73 00 face.WAN.Load.Balancer.examples.
21dc0 57 61 6c 6b 74 68 72 6f 75 67 68 20 73 75 67 67 65 73 74 69 6f 6e 00 57 65 20 61 72 65 20 67 6f Walkthrough.suggestion.We.are.go
21de0 69 6e 67 20 74 6f 20 75 73 65 20 31 30 2e 32 30 30 2e 32 30 31 2e 30 2f 32 34 20 66 6f 72 20 61 ing.to.use.10.200.201.0/24.for.a
21e00 6e 20 27 69 6e 74 65 72 6e 61 6c 27 20 6e 65 74 77 6f 72 6b 20 6f 6e 20 56 4c 41 4e 32 30 31 2e n.'internal'.network.on.VLAN201.
21e20 00 57 65 20 61 72 65 20 67 6f 69 6e 67 20 74 6f 20 75 73 65 20 63 75 73 74 6f 6d 20 66 69 72 65 .We.are.going.to.use.custom.fire
21e40 77 61 6c 6c 20 72 75 6c 65 73 65 74 73 2c 20 6f 6e 65 20 66 6f 72 20 65 61 63 68 20 62 72 69 64 wall.rulesets,.one.for.each.brid
21e60 67 65 20 74 68 61 74 20 77 69 6c 6c 20 62 65 20 75 73 65 64 20 69 6e 20 60 60 70 72 65 72 6f 75 ge.that.will.be.used.in.``prerou
21e80 74 69 6e 67 60 60 2c 20 61 6e 64 20 6f 6e 65 20 66 6f 72 20 65 61 63 68 20 62 72 69 64 67 65 20 ting``,.and.one.for.each.bridge.
21ea0 74 68 61 74 20 77 69 6c 6c 20 62 65 20 75 73 65 64 20 69 6e 20 74 68 65 20 60 60 66 6f 72 77 61 that.will.be.used.in.the.``forwa
21ec0 72 64 60 60 20 63 68 61 69 6e 2e 00 57 65 20 61 72 65 20 73 65 74 74 69 6e 67 20 75 70 20 56 52 rd``.chain..We.are.setting.up.VR
21ee0 52 50 20 73 6f 20 74 68 61 74 20 69 74 20 64 6f 65 73 20 4e 4f 54 20 66 61 69 6c 20 62 61 63 6b RP.so.that.it.does.NOT.fail.back
21f00 20 77 68 65 6e 20 61 20 6d 61 63 68 69 6e 65 20 72 65 74 75 72 6e 73 20 69 6e 74 6f 20 73 65 72 .when.a.machine.returns.into.ser
21f20 76 69 63 65 2c 20 61 6e 64 20 69 74 20 70 72 69 6f 72 69 74 69 7a 65 73 20 72 6f 75 74 65 72 31 vice,.and.it.prioritizes.router1
21f40 20 6f 76 65 72 20 72 6f 75 74 65 72 32 2e 00 57 65 20 61 72 65 20 75 73 69 6e 67 20 61 20 22 77 .over.router2..We.are.using.a."w
21f60 68 69 74 65 20 6c 69 73 74 22 20 61 70 70 72 6f 61 63 68 20 62 79 20 61 6c 6c 6f 77 69 6e 67 20 hite.list".approach.by.allowing.
21f80 6f 6e 6c 79 20 77 68 61 74 20 69 73 20 6e 65 63 65 73 73 61 72 79 2e 20 49 6e 20 63 61 73 65 20 only.what.is.necessary..In.case.
21fa0 74 68 61 74 20 6e 65 65 64 20 74 6f 20 69 6d 70 6c 65 6d 65 6e 74 20 61 20 22 62 6c 61 63 6b 20 that.need.to.implement.a."black.
21fc0 6c 69 73 74 22 20 61 70 70 72 6f 61 63 68 20 74 68 65 6e 20 79 6f 75 20 77 69 6c 6c 20 6e 65 65 list".approach.then.you.will.nee
21fe0 64 20 74 6f 20 63 68 61 6e 67 65 20 74 68 65 20 61 63 74 69 6f 6e 20 69 6e 20 74 68 65 20 72 6f d.to.change.the.action.in.the.ro
22000 75 74 65 2d 6d 61 70 20 66 6f 72 20 61 20 64 65 6e 79 20 42 55 54 20 79 6f 75 20 6e 65 65 64 20 ute-map.for.a.deny.BUT.you.need.
22020 74 6f 20 61 64 64 20 61 20 72 75 6c 65 20 74 68 61 74 20 70 65 72 6d 69 74 73 20 74 68 65 20 72 to.add.a.rule.that.permits.the.r
22040 65 73 74 20 64 75 65 20 74 6f 20 74 68 65 20 69 6d 70 6c 69 63 69 74 20 64 65 6e 79 20 69 6e 20 est.due.to.the.implicit.deny.in.
22060 74 68 65 20 72 6f 75 74 65 2d 6d 61 70 2e 00 57 65 20 63 72 65 61 74 65 20 61 20 70 72 65 66 69 the.route-map..We.create.a.prefi
22080 78 2d 6c 69 73 74 20 66 69 72 73 74 20 61 6e 64 20 61 64 64 20 61 6c 6c 20 74 68 65 20 72 6f 75 x-list.first.and.add.all.the.rou
220a0 74 65 73 20 77 65 20 6e 65 65 64 20 74 6f 2e 00 57 65 20 65 78 70 6c 69 63 69 74 6c 79 20 65 78 tes.we.need.to..We.explicitly.ex
220c0 63 6c 75 64 65 20 74 68 65 20 70 72 69 6d 61 72 79 20 75 70 73 74 72 65 61 6d 20 6e 65 74 77 6f clude.the.primary.upstream.netwo
220e0 72 6b 20 73 6f 20 74 68 61 74 20 42 47 50 20 6f 72 20 4f 53 50 46 20 74 72 61 66 66 69 63 20 64 rk.so.that.BGP.or.OSPF.traffic.d
22100 6f 65 73 6e 27 74 20 61 63 63 69 64 65 6e 74 61 6c 6c 79 20 67 65 74 20 4e 41 54 27 65 64 2e 00 oesn't.accidentally.get.NAT'ed..
22120 57 65 20 68 61 76 65 20 66 6f 75 72 20 68 6f 73 74 73 20 6f 6e 20 74 68 65 20 6c 6f 63 61 6c 20 We.have.four.hosts.on.the.local.
22140 6e 65 74 77 6f 72 6b 20 31 37 32 2e 31 37 2e 31 2e 30 2f 32 34 2e 20 41 6c 6c 20 68 6f 73 74 73 network.172.17.1.0/24..All.hosts
22160 20 61 72 65 20 6c 61 62 65 6c 65 64 20 43 53 30 20 62 79 20 64 65 66 61 75 6c 74 2e 20 57 65 20 .are.labeled.CS0.by.default..We.
22180 6e 65 65 64 20 74 6f 20 72 65 70 6c 61 63 65 20 6c 61 62 65 6c 73 20 6f 6e 20 61 6c 6c 20 68 6f need.to.replace.labels.on.all.ho
221a0 73 74 73 20 65 78 63 65 70 74 20 76 70 63 38 2e 20 57 65 20 77 69 6c 6c 20 72 65 70 6c 61 63 65 sts.except.vpc8..We.will.replace
221c0 20 74 68 65 20 6c 61 62 65 6c 73 20 6f 6e 20 74 68 65 20 6e 65 61 72 65 73 74 20 72 6f 75 74 65 .the.labels.on.the.nearest.route
221e0 72 20 e2 80 9c 56 79 4f 53 33 e2 80 9d 20 75 73 69 6e 67 20 74 68 65 20 49 50 20 61 64 64 72 65 r....VyOS3....using.the.IP.addre
22200 73 73 65 73 20 6f 66 20 74 68 65 20 73 6f 75 72 63 65 73 2e 00 57 65 20 68 61 76 65 20 66 6f 75 sses.of.the.sources..We.have.fou
22220 72 20 70 72 65 2d 63 6f 6e 66 69 67 75 72 65 64 20 72 6f 75 74 65 72 73 20 77 69 74 68 20 74 68 r.pre-configured.routers.with.th
22240 69 73 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 3a 00 57 65 20 68 61 76 65 20 74 68 72 65 65 20 is.configuration:.We.have.three.
22260 6e 65 74 77 6f 72 6b 73 2e 00 57 65 20 6b 65 65 70 20 74 68 65 20 63 6f 6e 66 69 67 75 72 61 74 networks..We.keep.the.configurat
22280 69 6f 6e 20 66 72 6f 6d 20 74 68 65 20 70 72 65 76 69 6f 75 73 20 65 78 61 6d 70 6c 65 2c 20 64 ion.from.the.previous.example,.d
222a0 65 6c 65 74 65 20 72 75 6c 65 20 31 30 20 61 6e 64 20 63 72 65 61 74 65 20 74 68 65 20 74 77 6f elete.rule.10.and.create.the.two
222c0 20 6e 65 77 20 72 75 6c 65 73 20 61 73 20 64 65 73 63 72 69 62 65 64 3a 00 57 65 20 6b 65 65 70 .new.rules.as.described:.We.keep
222e0 20 74 68 65 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 66 72 6f 6d 20 74 68 65 20 70 72 65 76 .the.configuration.from.the.prev
22300 69 6f 75 73 20 65 78 61 6d 70 6c 65 2c 20 64 65 6c 65 74 65 20 72 75 6c 65 20 32 30 20 61 6e 64 ious.example,.delete.rule.20.and
22320 20 63 72 65 61 74 65 20 61 20 6e 65 77 20 72 75 6c 65 20 61 73 20 64 65 73 63 72 69 62 65 64 3a .create.a.new.rule.as.described:
22340 00 57 65 20 6e 65 65 64 20 74 6f 20 65 6e 61 62 6c 65 20 72 6f 75 74 65 72 20 61 64 76 65 72 74 .We.need.to.enable.router.advert
22360 69 73 65 6d 65 6e 74 20 66 6f 72 20 4c 41 4e 20 6e 65 74 77 6f 72 6b 20 73 6f 20 74 68 61 74 20 isement.for.LAN.network.so.that.
22380 50 43 20 63 61 6e 20 72 65 63 65 69 76 65 20 74 68 65 20 70 72 65 66 69 78 20 61 6e 64 20 75 73 PC.can.receive.the.prefix.and.us
223a0 65 20 53 4c 41 41 43 20 74 6f 20 63 6f 6e 66 69 67 75 72 65 20 74 68 65 20 61 64 64 72 65 73 73 e.SLAAC.to.configure.the.address
223c0 20 61 75 74 6f 6d 61 74 69 63 61 6c 6c 79 2e 00 57 65 20 6f 6e 6c 79 20 77 61 6e 74 20 74 6f 20 .automatically..We.only.want.to.
223e0 65 78 70 6f 72 74 20 74 68 65 20 6e 65 74 77 6f 72 6b 73 20 77 65 20 6b 6e 6f 77 2e 20 41 6c 77 export.the.networks.we.know..Alw
22400 61 79 73 20 64 6f 20 61 20 77 68 69 74 65 6c 69 73 74 20 6f 6e 20 79 6f 75 72 20 72 6f 75 74 65 ays.do.a.whitelist.on.your.route
22420 20 66 69 6c 74 65 72 73 2c 20 62 6f 74 68 20 69 6d 70 6f 72 74 69 6e 67 20 61 6e 64 20 65 78 70 .filters,.both.importing.and.exp
22440 6f 72 74 69 6e 67 2e 20 41 20 67 6f 6f 64 20 72 75 6c 65 20 6f 66 20 74 68 75 6d 62 20 69 73 20 orting..A.good.rule.of.thumb.is.
22460 2a 2a 27 49 66 20 79 6f 75 20 61 72 65 20 6e 6f 74 20 74 68 65 20 64 65 66 61 75 6c 74 20 72 6f **'If.you.are.not.the.default.ro
22480 75 74 65 72 20 66 6f 72 20 61 20 6e 65 74 77 6f 72 6b 2c 20 64 6f 6e 27 74 20 61 64 76 65 72 74 uter.for.a.network,.don't.advert
224a0 69 73 65 20 69 74 27 2a 2a 2e 20 54 68 69 73 20 6d 65 61 6e 73 20 77 65 20 65 78 70 6c 69 63 69 ise.it'**..This.means.we.explici
224c0 74 6c 79 20 64 6f 20 6e 6f 74 20 77 61 6e 74 20 74 6f 20 61 64 76 65 72 74 69 73 65 20 74 68 65 tly.do.not.want.to.advertise.the
224e0 20 31 39 32 2e 30 2e 32 2e 30 2f 32 34 20 6e 65 74 77 6f 72 6b 20 28 62 75 74 20 64 6f 20 77 61 .192.0.2.0/24.network.(but.do.wa
22500 6e 74 20 74 6f 20 61 64 76 65 72 74 69 73 65 20 31 30 2e 32 30 30 2e 32 30 31 2e 30 20 61 6e 64 nt.to.advertise.10.200.201.0.and
22520 20 32 30 33 2e 30 2e 31 31 33 2e 30 2c 20 77 68 69 63 68 20 77 65 20 41 52 45 20 74 68 65 20 64 .203.0.113.0,.which.we.ARE.the.d
22540 65 66 61 75 6c 74 20 72 6f 75 74 65 20 66 6f 72 29 2e 20 54 68 69 73 20 66 69 6c 74 65 72 20 69 efault.route.for)..This.filter.i
22560 73 20 61 70 70 6c 69 65 64 20 74 6f 20 60 60 72 65 64 69 73 74 72 69 62 75 74 65 20 63 6f 6e 6e s.applied.to.``redistribute.conn
22580 65 63 74 65 64 60 60 2e 20 49 66 20 77 65 20 57 45 52 45 20 74 6f 20 61 64 76 65 72 74 69 73 65 ected``..If.we.WERE.to.advertise
225a0 20 69 74 2c 20 74 68 65 20 72 65 6d 6f 74 65 20 6d 61 63 68 69 6e 65 73 20 77 6f 75 6c 64 20 73 .it,.the.remote.machines.would.s
225c0 65 65 20 31 39 32 2e 30 2e 32 2e 32 31 20 61 76 61 69 6c 61 62 6c 65 20 76 69 61 20 74 68 65 69 ee.192.0.2.21.available.via.thei
225e0 72 20 64 65 66 61 75 6c 74 20 72 6f 75 74 65 2c 20 65 73 74 61 62 6c 69 73 68 20 74 68 65 20 63 r.default.route,.establish.the.c
22600 6f 6e 6e 65 63 74 69 6f 6e 2c 20 61 6e 64 20 74 68 65 6e 20 4f 53 50 46 20 77 6f 75 6c 64 20 73 onnection,.and.then.OSPF.would.s
22620 61 79 20 27 31 39 32 2e 30 2e 32 2e 30 2f 32 34 20 69 73 20 61 76 61 69 6c 61 62 6c 65 20 76 69 ay.'192.0.2.0/24.is.available.vi
22640 61 20 74 68 69 73 20 74 75 6e 6e 65 6c 27 2c 20 61 74 20 77 68 69 63 68 20 70 6f 69 6e 74 20 74 a.this.tunnel',.at.which.point.t
22660 68 65 20 74 75 6e 6e 65 6c 20 77 6f 75 6c 64 20 62 72 65 61 6b 2c 20 4f 53 50 46 20 77 6f 75 6c he.tunnel.would.break,.OSPF.woul
22680 64 20 64 72 6f 70 20 74 68 65 20 72 6f 75 74 65 73 2c 20 61 6e 64 20 74 68 65 6e 20 31 39 32 2e d.drop.the.routes,.and.then.192.
226a0 30 2e 32 2e 30 2f 32 34 20 77 6f 75 6c 64 20 62 65 20 72 65 61 63 68 61 62 6c 65 20 76 69 61 20 0.2.0/24.would.be.reachable.via.
226c0 64 65 66 61 75 6c 74 20 61 67 61 69 6e 2e 20 54 68 69 73 20 69 73 20 63 61 6c 6c 65 64 20 27 66 default.again..This.is.called.'f
226e0 6c 61 70 70 69 6e 67 27 2e 00 57 65 20 6f 6e 6c 79 20 77 61 6e 74 20 74 6f 20 69 6d 70 6f 72 74 lapping'..We.only.want.to.import
22700 20 6e 65 74 77 6f 72 6b 73 20 77 65 20 6b 6e 6f 77 2e 20 4f 75 72 20 4f 53 50 46 20 70 65 65 72 .networks.we.know..Our.OSPF.peer
22720 20 73 68 6f 75 6c 64 20 6f 6e 6c 79 20 62 65 20 61 64 76 65 72 74 69 73 69 6e 67 20 6e 65 74 77 .should.only.be.advertising.netw
22740 6f 72 6b 73 20 69 6e 20 74 68 65 20 31 30 2e 32 30 31 2e 30 2e 30 2f 31 36 20 72 61 6e 67 65 2e orks.in.the.10.201.0.0/16.range.
22760 20 4e 6f 74 65 20 74 68 61 74 20 74 68 69 73 20 69 73 20 61 6e 20 49 4e 56 45 52 53 45 20 4d 41 .Note.that.this.is.an.INVERSE.MA
22780 54 43 48 2e 20 59 6f 75 20 64 65 6e 79 20 69 6e 20 61 63 63 65 73 73 2d 6c 69 73 74 20 31 30 30 TCH..You.deny.in.access-list.100
227a0 20 74 6f 20 61 63 63 65 70 74 20 74 68 65 20 72 6f 75 74 65 2e 00 57 65 20 75 73 65 20 61 20 73 .to.accept.the.route..We.use.a.s
227c0 74 61 74 69 63 20 72 6f 75 74 65 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 69 6e 20 62 65 74 tatic.route.configuration.in.bet
227e0 77 65 65 6e 20 74 68 65 20 43 6f 72 65 20 61 6e 64 20 65 61 63 68 20 4c 41 4e 20 61 6e 64 20 4d ween.the.Core.and.each.LAN.and.M
22800 61 6e 61 67 65 6d 65 6e 74 20 72 6f 75 74 65 72 2c 20 61 6e 64 20 42 47 50 20 62 65 74 77 65 65 anagement.router,.and.BGP.betwee
22820 6e 20 74 68 65 20 43 6f 72 65 20 72 6f 75 74 65 72 20 61 6e 64 20 74 68 65 20 49 53 50 20 72 6f n.the.Core.router.and.the.ISP.ro
22840 75 74 65 72 20 62 75 74 20 61 6e 79 20 64 79 6e 61 6d 69 63 20 72 6f 75 74 69 6e 67 20 70 72 6f uter.but.any.dynamic.routing.pro
22860 74 6f 63 6f 6c 20 63 61 6e 20 62 65 20 75 73 65 64 2e 00 57 65 20 75 73 65 20 73 6d 61 6c 6c 20 tocol.can.be.used..We.use.small.
22880 2f 33 30 27 73 20 66 72 6f 6d 20 31 30 2e 32 35 34 2e 36 30 2f 32 34 20 66 6f 72 20 74 68 65 20 /30's.from.10.254.60/24.for.the.
228a0 70 6f 69 6e 74 2d 74 6f 2d 70 6f 69 6e 74 20 6c 69 6e 6b 73 2e 00 57 65 20 75 73 65 20 74 68 65 point-to-point.links..We.use.the
228c0 20 66 6f 6c 6c 6f 77 69 6e 67 20 6e 65 74 77 6f 72 6b 20 74 6f 70 6f 6c 6f 67 79 20 69 6e 20 74 .following.network.topology.in.t
228e0 68 69 73 20 65 78 61 6d 70 6c 65 3a 00 57 68 65 6e 20 69 6d 70 6f 72 74 69 6e 67 20 72 6f 75 74 his.example:.When.importing.rout
22900 65 73 20 75 73 69 6e 67 20 4d 50 2d 42 47 50 20 69 74 20 69 73 20 70 6f 73 73 69 62 6c 65 20 74 es.using.MP-BGP.it.is.possible.t
22920 6f 20 66 69 6c 74 65 72 20 61 20 73 75 62 73 65 74 20 6f 66 20 74 68 65 6d 20 62 65 66 6f 72 65 o.filter.a.subset.of.them.before
22940 20 61 72 65 20 69 6e 6a 65 63 74 65 64 20 69 6e 20 74 68 65 20 42 47 50 20 74 61 62 6c 65 2e 20 .are.injected.in.the.BGP.table..
22960 4f 6e 65 20 6f 66 20 74 68 65 20 6d 6f 73 74 20 63 6f 6d 6d 6f 6e 20 63 61 73 65 20 69 73 20 74 One.of.the.most.common.case.is.t
22980 6f 20 75 73 65 20 61 20 72 6f 75 74 65 2d 6d 61 70 20 77 69 74 68 20 61 6e 20 70 72 65 66 69 78 o.use.a.route-map.with.an.prefix
229a0 2d 6c 69 73 74 2e 00 57 68 65 6e 20 74 72 61 66 66 69 63 20 69 73 20 6f 72 69 67 69 6e 61 74 65 -list..When.traffic.is.originate
229c0 64 20 66 72 6f 6d 20 74 68 65 20 31 30 2e 32 30 30 2e 32 30 31 2e 30 2f 32 34 20 6e 65 74 77 6f d.from.the.10.200.201.0/24.netwo
229e0 72 6b 2c 20 69 74 20 77 69 6c 6c 20 62 65 20 6d 61 73 71 75 65 72 61 64 65 64 20 74 6f 20 32 30 rk,.it.will.be.masqueraded.to.20
22a00 33 2e 30 2e 31 31 33 2e 31 00 57 68 65 6e 20 75 74 69 6c 69 7a 69 6e 67 20 56 79 4f 53 20 69 6e 3.0.113.1.When.utilizing.VyOS.in
22a20 20 61 6e 20 65 6e 76 69 72 6f 6e 6d 65 6e 74 20 77 69 74 68 20 43 69 73 63 6f 20 49 4f 53 2d 58 .an.environment.with.Cisco.IOS-X
22a40 52 20 67 65 61 72 20 79 6f 75 20 63 61 6e 20 75 73 65 20 74 68 69 73 20 62 6c 75 65 20 70 72 69 R.gear.you.can.use.this.blue.pri
22a60 6e 74 20 61 73 20 61 6e 20 69 6e 69 74 69 61 6c 20 73 65 74 75 70 20 74 6f 20 67 65 74 20 4d 50 nt.as.an.initial.setup.to.get.MP
22a80 4c 53 20 49 53 49 53 2d 53 52 20 77 6f 72 6b 69 6e 67 20 62 65 74 77 65 65 6e 20 74 68 6f 73 65 LS.ISIS-SR.working.between.those
22aa0 20 74 77 6f 20 64 65 76 69 63 65 73 2e 54 68 65 20 6c 61 62 20 77 61 73 20 62 75 69 6c 64 20 75 .two.devices.The.lab.was.build.u
22ac0 73 69 6e 67 20 3a 61 62 62 72 3a 60 45 56 45 2d 4e 47 20 28 45 6d 75 6c 61 74 65 64 20 56 69 72 sing.:abbr:`EVE-NG.(Emulated.Vir
22ae0 74 75 61 6c 20 45 6e 76 69 72 6f 6e 6d 65 6e 74 20 4e 47 29 60 2e 00 57 68 65 6e 20 79 6f 75 20 tual.Environment.NG)`..When.you.
22b00 68 61 76 65 20 62 6f 74 68 20 72 6f 75 74 65 72 73 20 75 70 2c 20 79 6f 75 20 73 68 6f 75 6c 64 have.both.routers.up,.you.should
22b20 20 62 65 20 61 62 6c 65 20 74 6f 20 65 73 74 61 62 6c 69 73 68 20 61 20 63 6f 6e 6e 65 63 74 69 .be.able.to.establish.a.connecti
22b40 6f 6e 20 66 72 6f 6d 20 61 20 4e 41 54 27 65 64 20 6d 61 63 68 69 6e 65 20 6f 75 74 20 74 6f 20 on.from.a.NAT'ed.machine.out.to.
22b60 74 68 65 20 69 6e 74 65 72 6e 65 74 2c 20 72 65 62 6f 6f 74 20 74 68 65 20 61 63 74 69 76 65 20 the.internet,.reboot.the.active.
22b80 6d 61 63 68 69 6e 65 2c 20 61 6e 64 20 74 68 61 74 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 73 68 6f machine,.and.that.connection.sho
22ba0 75 6c 64 20 62 65 20 70 72 65 73 65 72 76 65 64 2c 20 61 6e 64 20 77 69 6c 6c 20 6e 6f 74 20 64 uld.be.preserved,.and.will.not.d
22bc0 72 6f 70 20 6f 75 74 2e 00 57 68 65 6e 20 79 6f 75 20 68 61 76 65 20 65 6e 61 62 6c 65 64 20 4f rop.out..When.you.have.enabled.O
22be0 53 50 46 20 6f 6e 20 62 6f 74 68 20 72 6f 75 74 65 72 73 2c 20 79 6f 75 20 73 68 6f 75 6c 64 20 SPF.on.both.routers,.you.should.
22c00 62 65 20 61 62 6c 65 20 74 6f 20 73 65 65 20 65 61 63 68 20 6f 74 68 65 72 20 77 69 74 68 20 74 be.able.to.see.each.other.with.t
22c20 68 65 20 63 6f 6d 6d 61 6e 64 20 60 60 73 68 6f 77 20 69 70 20 6f 73 70 66 20 6e 65 69 67 68 62 he.command.``show.ip.ospf.neighb
22c40 6f 75 72 60 60 2e 20 54 68 65 20 73 74 61 74 65 20 6d 75 73 74 20 62 65 20 27 46 75 6c 6c 27 20 our``..The.state.must.be.'Full'.
22c60 6f 72 20 27 32 2d 57 61 79 27 2e 20 49 66 20 69 74 20 69 73 20 6e 6f 74 2c 20 74 68 65 6e 20 74 or.'2-Way'..If.it.is.not,.then.t
22c80 68 65 72 65 20 69 73 20 61 20 6e 65 74 77 6f 72 6b 20 63 6f 6e 6e 65 63 74 69 76 69 74 79 20 69 here.is.a.network.connectivity.i
22ca0 73 73 75 65 20 62 65 74 77 65 65 6e 20 74 68 65 20 68 6f 73 74 73 2e 20 54 68 69 73 20 69 73 20 ssue.between.the.hosts..This.is.
22cc0 6f 66 74 65 6e 20 63 61 75 73 65 64 20 62 79 20 4e 41 54 20 6f 72 20 4d 54 55 20 69 73 73 75 65 often.caused.by.NAT.or.MTU.issue
22ce0 73 2e 20 59 6f 75 20 73 68 6f 75 6c 64 20 6e 6f 74 20 73 65 65 20 61 6e 79 20 6e 65 77 20 72 6f s..You.should.not.see.any.new.ro
22d00 75 74 65 73 20 28 75 6e 6c 65 73 73 20 74 68 69 73 20 69 73 20 74 68 65 20 73 65 63 6f 6e 64 20 utes.(unless.this.is.the.second.
22d20 70 61 73 73 29 20 69 6e 20 74 68 65 20 6f 75 74 70 75 74 20 6f 66 20 60 60 73 68 6f 77 20 69 70 pass).in.the.output.of.``show.ip
22d40 20 72 6f 75 74 65 60 60 00 57 68 69 6c 65 20 74 65 73 74 69 6e 67 20 74 68 65 20 63 6f 6e 66 69 .route``.While.testing.the.confi
22d60 67 75 72 61 74 69 6f 6e 2c 20 77 65 20 63 61 6e 20 63 68 65 63 6b 20 6c 6f 67 73 20 69 6e 20 6f guration,.we.can.check.logs.in.o
22d80 72 64 65 72 20 74 6f 20 65 6e 73 75 72 65 20 74 68 61 74 20 77 65 20 61 72 65 20 61 63 63 65 70 rder.to.ensure.that.we.are.accep
22da0 74 69 6e 67 20 61 6e 64 2f 6f 72 20 62 6c 6f 63 6b 69 6e 67 20 74 68 65 20 63 6f 72 72 65 63 74 ting.and/or.blocking.the.correct
22dc0 20 74 72 61 66 66 69 63 2e 00 57 69 6e 64 6f 77 20 50 50 50 6f 45 20 43 6c 69 65 6e 74 20 43 6f .traffic..Window.PPPoE.Client.Co
22de0 6e 66 69 67 75 72 61 74 69 6f 6e 00 57 69 6e 64 6f 77 73 20 53 65 72 76 65 72 20 32 30 31 39 20 nfiguration.Windows.Server.2019.
22e00 77 69 74 68 20 61 20 72 75 6e 6e 69 6e 67 20 41 63 74 69 76 65 20 44 69 72 65 63 74 6f 72 79 00 with.a.running.Active.Directory.
22e20 57 69 72 65 67 75 61 72 64 00 57 69 72 65 67 75 61 72 64 20 64 6f 65 73 6e 27 74 20 68 61 76 65 Wireguard.Wireguard.doesn't.have
22e40 20 74 68 65 20 63 6f 6e 63 65 70 74 20 6f 66 20 61 6e 20 75 70 20 6f 72 20 64 6f 77 6e 20 6c 69 .the.concept.of.an.up.or.down.li
22e60 6e 6b 2c 20 64 75 65 20 74 6f 20 69 74 73 20 64 65 73 69 67 6e 2e 20 54 68 69 73 20 63 6f 6d 70 nk,.due.to.its.design..This.comp
22e80 6c 69 63 61 74 65 73 20 41 4e 44 20 73 69 6d 70 6c 69 66 69 65 73 20 75 73 69 6e 67 20 69 74 20 licates.AND.simplifies.using.it.
22ea0 66 6f 72 20 6e 65 74 77 6f 72 6b 20 74 72 61 6e 73 70 6f 72 74 2c 20 61 73 20 66 6f 72 20 72 65 for.network.transport,.as.for.re
22ec0 6c 69 61 62 6c 65 20 73 74 61 74 65 20 64 65 74 65 63 74 69 6f 6e 20 79 6f 75 20 6e 65 65 64 20 liable.state.detection.you.need.
22ee0 74 6f 20 75 73 65 20 53 4f 4d 45 54 48 49 4e 47 20 74 6f 20 64 65 74 65 63 74 20 77 68 65 6e 20 to.use.SOMETHING.to.detect.when.
22f00 74 68 65 20 6c 69 6e 6b 20 69 73 20 64 6f 77 6e 2e 00 57 69 74 68 20 54 75 6e 6e 65 6c 62 72 6f the.link.is.down..With.Tunnelbro
22f20 6b 65 72 2e 6e 65 74 2c 20 79 6f 75 20 68 61 76 65 20 74 77 6f 20 6f 70 74 69 6f 6e 73 3a 00 57 ker.net,.you.have.two.options:.W
22f40 69 74 68 20 74 68 69 73 20 63 6f 6d 6d 61 6e 64 20 77 65 20 61 72 65 20 61 62 6c 65 20 74 6f 20 ith.this.command.we.are.able.to.
22f60 63 68 65 63 6b 20 74 68 65 20 74 72 61 6e 73 70 6f 72 74 20 61 6e 64 20 63 75 73 74 6f 6d 65 72 check.the.transport.and.customer
22f80 20 6c 61 62 65 6c 20 28 69 6e 6e 65 72 2f 6f 75 74 65 72 29 20 66 6f 72 20 6e 65 74 77 6f 72 6b .label.(inner/outer).for.network
22fa0 20 73 70 6f 6b 65 73 20 70 72 65 66 69 78 65 73 20 31 30 2e 30 2e 30 2e 38 30 2f 33 32 20 2d 20 .spokes.prefixes.10.0.0.80/32.-.
22fc0 31 30 2e 30 2e 30 2e 39 30 2f 33 32 00 57 69 74 68 69 6e 20 74 68 65 20 56 52 46 20 77 65 20 73 10.0.0.90/32.Within.the.VRF.we.s
22fe0 65 74 20 74 68 65 20 52 6f 75 74 65 2d 44 69 73 74 69 6e 67 75 69 73 68 65 72 20 28 52 44 29 20 et.the.Route-Distinguisher.(RD).
23000 61 6e 64 20 52 6f 75 74 65 2d 54 61 72 67 65 74 73 20 28 52 54 29 2c 20 74 68 65 6e 20 77 65 20 and.Route-Targets.(RT),.then.we.
23020 65 6e 61 62 6c 65 20 74 68 65 20 65 78 70 6f 72 74 2f 69 6d 70 6f 72 74 20 56 50 4e 2e 00 57 69 enable.the.export/import.VPN..Wi
23040 74 68 69 6e 20 74 68 65 20 62 72 69 64 67 65 2c 20 61 63 63 65 70 74 20 6f 6e 6c 79 20 6e 65 77 thin.the.bridge,.accept.only.new
23060 20 49 50 76 34 20 63 6f 6e 6e 65 63 74 69 6f 6e 73 20 66 72 6f 6d 20 68 6f 73 74 20 31 30 2e 31 .IPv4.connections.from.host.10.1
23080 2e 31 2e 31 30 32 00 58 52 76 2d 50 33 3a 00 59 6f 75 20 6d 61 6e 61 67 65 64 20 74 6f 20 63 6f .1.102.XRv-P3:.You.managed.to.co
230a0 6d 65 20 74 68 69 73 20 66 61 72 2c 20 6e 6f 77 20 77 65 20 77 61 6e 74 20 74 6f 20 73 65 65 20 me.this.far,.now.we.want.to.see.
230c0 74 68 65 20 6e 65 74 77 6f 72 6b 20 61 6e 64 20 72 6f 75 74 69 6e 67 20 74 61 62 6c 65 73 20 69 the.network.and.routing.tables.i
230e0 6e 20 61 63 74 69 6f 6e 2e 00 59 6f 75 20 73 68 6f 75 6c 64 20 62 65 20 61 62 6c 65 20 74 6f 20 n.action..You.should.be.able.to.
23100 70 69 6e 67 20 74 6f 20 61 6e 64 20 66 72 6f 6d 20 61 6c 6c 20 74 68 65 20 49 50 73 20 79 6f 75 ping.to.and.from.all.the.IPs.you
23120 20 68 61 76 65 20 61 6c 6c 6f 63 61 74 65 64 2e 00 59 6f 75 20 73 68 6f 75 6c 64 20 6e 6f 77 20 .have.allocated..You.should.now.
23140 62 65 20 61 62 6c 65 20 74 6f 20 70 69 6e 67 20 73 6f 6d 65 74 68 69 6e 67 20 62 79 20 49 50 76 be.able.to.ping.something.by.IPv
23160 36 20 44 4e 53 20 6e 61 6d 65 3a 00 59 6f 75 20 73 68 6f 75 6c 64 20 6e 6f 77 20 62 65 20 61 62 6.DNS.name:.You.should.now.be.ab
23180 6c 65 20 74 6f 20 73 65 65 20 74 68 65 20 61 64 76 65 72 74 69 73 65 64 20 6e 65 74 77 6f 72 6b le.to.see.the.advertised.network
231a0 20 6f 6e 20 74 68 65 20 6f 74 68 65 72 20 68 6f 73 74 2e 00 59 6f 75 20 77 6f 75 6c 64 20 68 61 .on.the.other.host..You.would.ha
231c0 76 65 20 35 20 7a 6f 6e 65 73 20 69 6e 73 74 65 61 64 20 6f 66 20 6a 75 73 74 20 34 20 61 6e 64 ve.5.zones.instead.of.just.4.and
231e0 20 79 6f 75 20 77 6f 75 6c 64 20 63 6f 6e 66 69 67 75 72 65 20 79 6f 75 72 20 76 36 20 72 75 6c .you.would.configure.your.v6.rul
23200 65 73 65 74 20 62 65 74 77 65 65 6e 20 79 6f 75 72 20 74 75 6e 6e 65 6c 20 69 6e 74 65 72 66 61 eset.between.your.tunnel.interfa
23220 63 65 20 61 6e 64 20 79 6f 75 72 20 4c 41 4e 2f 44 4d 5a 20 7a 6f 6e 65 73 20 69 6e 73 74 65 61 ce.and.your.LAN/DMZ.zones.instea
23240 64 20 6f 66 20 74 6f 20 74 68 65 20 57 41 4e 2e 00 59 6f 75 20 77 6f 75 6c 64 20 68 61 76 65 20 d.of.to.the.WAN..You.would.have.
23260 74 6f 20 61 64 64 20 61 20 63 6f 75 70 6c 65 20 6f 66 20 72 75 6c 65 73 20 6f 6e 20 79 6f 75 72 to.add.a.couple.of.rules.on.your
23280 20 77 61 6e 2d 6c 6f 63 61 6c 20 72 75 6c 65 73 65 74 20 74 6f 20 61 6c 6c 6f 77 20 70 72 6f 74 .wan-local.ruleset.to.allow.prot
232a0 6f 63 6f 6c 20 34 31 20 69 6e 2e 00 5a 6f 6e 65 2d 50 6f 6c 69 63 79 20 65 78 61 6d 70 6c 65 00 ocol.41.in..Zone-Policy.example.
232c0 5a 6f 6e 65 73 20 42 61 73 69 63 73 00 5a 6f 6e 65 73 20 61 6e 64 20 52 75 6c 65 73 65 74 73 20 Zones.Basics.Zones.and.Rulesets.
232e0 62 6f 74 68 20 68 61 76 65 20 61 20 64 65 66 61 75 6c 74 20 61 63 74 69 6f 6e 20 73 74 61 74 65 both.have.a.default.action.state
23300 6d 65 6e 74 2e 20 57 68 65 6e 20 75 73 69 6e 67 20 5a 6f 6e 65 2d 50 6f 6c 69 63 69 65 73 2c 20 ment..When.using.Zone-Policies,.
23320 74 68 65 20 64 65 66 61 75 6c 74 20 61 63 74 69 6f 6e 20 69 73 20 73 65 74 20 62 79 20 74 68 65 the.default.action.is.set.by.the
23340 20 7a 6f 6e 65 2d 70 6f 6c 69 63 79 20 73 74 61 74 65 6d 65 6e 74 20 61 6e 64 20 69 73 20 72 65 .zone-policy.statement.and.is.re
23360 70 72 65 73 65 6e 74 65 64 20 62 79 20 72 75 6c 65 20 31 30 30 30 30 2e 00 5a 6f 6e 65 73 20 64 presented.by.rule.10000..Zones.d
23380 6f 20 6e 6f 74 20 61 6c 6c 6f 77 20 66 6f 72 20 61 20 64 65 66 61 75 6c 74 20 61 63 74 69 6f 6e o.not.allow.for.a.default.action
233a0 20 6f 66 20 61 63 63 65 70 74 3b 20 65 69 74 68 65 72 20 64 72 6f 70 20 6f 72 20 72 65 6a 65 63 .of.accept;.either.drop.or.rejec
233c0 74 2e 20 49 74 20 69 73 20 69 6d 70 6f 72 74 61 6e 74 20 74 6f 20 72 65 6d 65 6d 62 65 72 20 74 t..It.is.important.to.remember.t
233e0 68 69 73 20 62 65 63 61 75 73 65 20 69 66 20 79 6f 75 20 61 70 70 6c 79 20 61 6e 20 69 6e 74 65 his.because.if.you.apply.an.inte
23400 72 66 61 63 65 20 74 6f 20 61 20 7a 6f 6e 65 20 61 6e 64 20 63 6f 6d 6d 69 74 2c 20 61 6e 79 20 rface.to.a.zone.and.commit,.any.
23420 61 63 74 69 76 65 20 63 6f 6e 6e 65 63 74 69 6f 6e 73 20 77 69 6c 6c 20 62 65 20 64 72 6f 70 70 active.connections.will.be.dropp
23440 65 64 2e 20 53 70 65 63 69 66 69 63 61 6c 6c 79 2c 20 69 66 20 79 6f 75 20 61 72 65 20 53 53 48 ed..Specifically,.if.you.are.SSH
23460 e2 80 99 64 20 69 6e 74 6f 20 56 79 4f 53 20 61 6e 64 20 61 64 64 20 6c 6f 63 61 6c 20 6f 72 20 ...d.into.VyOS.and.add.local.or.
23480 74 68 65 20 69 6e 74 65 72 66 61 63 65 20 79 6f 75 20 61 72 65 20 63 6f 6e 6e 65 63 74 69 6e 67 the.interface.you.are.connecting
234a0 20 74 68 72 6f 75 67 68 20 74 6f 20 61 20 7a 6f 6e 65 20 61 6e 64 20 64 6f 20 6e 6f 74 20 68 61 .through.to.a.zone.and.do.not.ha
234c0 76 65 20 72 75 6c 65 73 65 74 73 20 69 6e 20 70 6c 61 63 65 20 74 6f 20 61 6c 6c 6f 77 20 53 53 ve.rulesets.in.place.to.allow.SS
234e0 48 20 61 6e 64 20 65 73 74 61 62 6c 69 73 68 65 64 20 73 65 73 73 69 6f 6e 73 2c 20 79 6f 75 20 H.and.established.sessions,.you.
23500 77 69 6c 6c 20 6e 6f 74 20 62 65 20 61 62 6c 65 20 74 6f 20 63 6f 6e 6e 65 63 74 2e 00 60 32 30 will.not.be.able.to.connect..`20
23520 30 31 3a 34 37 30 3a 78 78 78 78 3a 31 3a 3a 2f 36 34 60 3a 20 41 20 73 75 62 6e 65 74 20 73 75 01:470:xxxx:1::/64`:.A.subnet.su
23540 69 74 61 62 6c 65 20 66 6f 72 20 61 20 4c 41 4e 00 60 32 30 30 31 3a 34 37 30 3a 78 78 78 78 3a itable.for.a.LAN.`2001:470:xxxx:
23560 32 3a 3a 2f 36 34 60 3a 20 41 6e 6f 74 68 65 72 20 73 75 62 6e 65 74 00 60 32 30 30 31 3a 34 37 2::/64`:.Another.subnet.`2001:47
23580 30 3a 78 78 78 78 3a 3a 2f 34 38 60 3a 20 54 68 65 20 77 68 6f 6c 65 20 73 75 62 6e 65 74 2e 20 0:xxxx::/48`:.The.whole.subnet..
235a0 78 78 78 78 20 73 68 6f 75 6c 64 20 63 6f 6d 65 20 66 72 6f 6d 20 54 75 6e 6e 65 6c 62 72 6f 6b xxxx.should.come.from.Tunnelbrok
235c0 65 72 2e 00 60 32 30 30 31 3a 34 37 30 3a 78 78 78 78 3a 66 66 66 66 3a 2f 36 34 60 3a 20 54 68 er..`2001:470:xxxx:ffff:/64`:.Th
235e0 65 20 6c 61 73 74 20 75 73 61 62 6c 65 20 2f 36 34 20 73 75 62 6e 65 74 2e 00 60 60 73 65 72 76 e.last.usable./64.subnet..``serv
23600 69 63 65 2d 6e 61 6d 65 60 60 20 63 61 6e 20 62 65 20 61 6e 20 61 72 62 69 74 72 61 72 79 20 73 ice-name``.can.be.an.arbitrary.s
23620 74 72 69 6e 67 2e 00 61 66 74 65 72 20 61 6c 6c 20 74 68 65 73 65 20 73 74 65 70 73 20 74 68 65 tring..after.all.these.steps.the
23640 20 63 6f 6e 66 69 67 20 6c 6f 6f 6b 20 6c 69 6b 65 20 74 68 69 73 3a 00 61 66 74 65 72 20 74 68 .config.look.like.this:.after.th
23660 69 73 20 63 72 65 61 74 65 20 61 20 73 69 67 6e 65 64 20 73 65 72 76 65 72 20 61 6e 64 20 61 20 is.create.a.signed.server.and.a.
23680 63 6c 69 65 6e 74 20 63 65 72 74 69 66 69 63 61 74 65 00 61 6e 64 20 6c 61 73 74 20 74 68 65 20 client.certificate.and.last.the.
236a0 44 48 20 4b 65 79 00 62 6c 75 65 20 75 73 65 73 20 6c 6f 63 61 6c 20 72 6f 75 74 69 6e 67 20 74 DH.Key.blue.uses.local.routing.t
236c0 61 62 6c 65 20 69 64 20 61 6e 64 20 56 4e 49 20 32 30 30 30 00 63 68 30 30 73 33 2d 34 2d 73 33 able.id.and.VNI.2000.ch00s3-4-s3
236e0 63 75 72 33 2d 70 73 6b 00 63 6f 6d 70 75 74 65 31 20 28 56 4d 77 61 72 65 20 45 53 58 69 20 36 cur3-psk.compute1.(VMware.ESXi.6
23700 2e 35 29 00 63 6f 6d 70 75 74 65 31 20 2d 20 50 6f 72 74 20 39 20 6f 66 20 65 61 63 68 20 73 77 .5).compute1.-.Port.9.of.each.sw
23720 69 74 63 68 00 63 6f 6d 70 75 74 65 32 20 28 56 4d 77 61 72 65 20 45 53 58 69 20 36 2e 35 29 00 itch.compute2.(VMware.ESXi.6.5).
23740 63 6f 6d 70 75 74 65 32 20 2d 20 50 6f 72 74 20 31 30 20 6f 66 20 65 61 63 68 20 73 77 69 74 63 compute2.-.Port.10.of.each.switc
23760 68 00 63 6f 6d 70 75 74 65 33 20 28 56 4d 77 61 72 65 20 45 53 58 69 20 36 2e 35 29 00 63 6f 6d h.compute3.(VMware.ESXi.6.5).com
23780 70 75 74 65 33 20 2d 20 50 6f 72 74 20 31 31 20 6f 66 20 65 61 63 68 20 73 77 69 74 63 68 00 63 pute3.-.Port.11.of.each.switch.c
237a0 6f 6e 66 69 67 75 72 65 20 65 61 63 68 20 68 6f 73 74 20 69 6e 20 74 68 65 20 6c 61 62 00 63 72 onfigure.each.host.in.the.lab.cr
237c0 65 61 74 65 20 74 68 65 20 6c 61 62 20 6f 6e 20 61 20 65 76 65 2d 6e 67 20 73 65 72 76 65 72 00 eate.the.lab.on.a.eve-ng.server.
237e0 64 6f 20 73 6f 6d 65 20 64 65 66 69 6e 65 64 20 74 65 73 74 73 00 65 74 68 30 00 65 74 68 30 20 do.some.defined.tests.eth0.eth0.
23800 69 73 20 73 65 74 20 74 6f 20 62 65 20 72 65 6d 6f 76 65 64 20 66 72 6f 6d 20 74 68 65 20 6c 6f is.set.to.be.removed.from.the.lo
23820 61 64 20 62 61 6c 61 6e 63 65 72 27 73 20 69 6e 74 65 72 66 61 63 65 20 70 6f 6f 6c 20 61 66 74 ad.balancer's.interface.pool.aft
23840 65 72 20 35 20 70 69 6e 67 20 66 61 69 6c 75 72 65 73 2c 20 65 74 68 31 20 77 69 6c 6c 20 62 65 er.5.ping.failures,.eth1.will.be
23860 20 72 65 6d 6f 76 65 64 20 61 66 74 65 72 20 34 20 70 69 6e 67 20 66 61 69 6c 75 72 65 73 2e 00 .removed.after.4.ping.failures..
23880 65 78 74 65 6e 64 65 64 20 63 6f 6d 6d 75 6e 69 74 79 20 61 6e 64 20 72 65 6d 6f 74 65 20 6c 61 extended.community.and.remote.la
238a0 62 65 6c 20 6f 66 20 73 70 65 63 69 66 69 63 20 64 65 73 74 69 6e 61 74 69 6f 6e 00 66 69 72 73 bel.of.specific.destination.firs
238c0 74 20 74 68 65 20 50 43 41 00 67 65 6e 65 72 61 74 65 20 74 68 65 20 64 6f 63 75 6d 65 6e 74 61 t.the.PCA.generate.the.documenta
238e0 74 69 6f 6e 20 61 6e 64 20 69 6e 63 6c 75 64 65 20 66 69 6c 65 73 00 67 72 65 65 6e 20 75 73 65 tion.and.include.files.green.use
23900 73 20 6c 6f 63 61 6c 20 72 6f 75 74 69 6e 67 20 74 61 62 6c 65 20 69 64 20 61 6e 64 20 56 4e 49 s.local.routing.table.id.and.VNI
23920 20 34 30 30 30 00 69 6e 66 6f 72 6d 61 74 69 6f 6e 20 62 65 74 77 65 65 6e 20 50 45 20 61 6e 64 .4000.information.between.PE.and
23940 20 43 45 3a 00 6f 70 74 69 6f 6e 61 6c 20 64 6f 20 61 6e 20 75 70 67 72 61 64 65 20 74 6f 20 61 .CE:.optional.do.an.upgrade.to.a
23960 20 68 69 67 68 65 72 20 76 65 72 73 69 6f 6e 20 61 6e 64 20 64 6f 20 73 74 65 70 20 33 20 61 67 .higher.version.and.do.step.3.ag
23980 61 69 6e 2e 00 72 65 64 20 75 73 65 73 20 6c 6f 63 61 6c 20 72 6f 75 74 69 6e 67 20 74 61 62 6c ain..red.uses.local.routing.tabl
239a0 65 20 69 64 20 61 6e 64 20 56 4e 49 20 33 30 30 30 00 72 6f 75 74 65 72 32 20 28 52 61 6e 64 6f e.id.and.VNI.3000.router2.(Rando
239c0 6d 20 31 52 55 20 6d 61 63 68 69 6e 65 20 77 69 74 68 20 34 20 4e 49 43 73 29 00 73 61 76 65 20 m.1RU.machine.with.4.NICs).save.
239e0 74 68 65 20 6f 75 74 70 75 74 20 74 6f 20 61 20 66 69 6c 65 20 61 6e 64 20 69 6d 70 6f 72 74 20 the.output.to.a.file.and.import.
23a00 69 74 20 69 6e 20 6e 65 61 72 6c 79 20 61 6c 6c 20 6f 70 65 6e 76 70 6e 20 63 6c 69 65 6e 74 73 it.in.nearly.all.openvpn.clients
23a20 2e 00 73 68 75 74 64 6f 77 6e 20 61 6e 64 20 64 65 73 74 72 6f 79 20 74 68 65 20 6c 61 62 2c 20 ..shutdown.and.destroy.the.lab,.
23a40 69 66 20 74 68 65 72 65 20 69 73 20 6e 6f 20 65 72 72 6f 72 00 73 70 65 63 69 66 69 63 20 56 50 if.there.is.no.error.specific.VP
23a60 4e 76 34 20 64 65 73 74 69 6e 61 74 69 6f 6e 20 69 6e 63 6c 75 64 69 6e 67 20 65 78 74 65 6e 64 Nv4.destination.including.extend
23a80 65 64 20 63 6f 6d 6d 75 6e 69 74 79 20 61 6e 64 20 72 65 6d 6f 74 65 6c 61 62 65 6c 20 69 6e 66 ed.community.and.remotelabel.inf
23aa0 6f 72 6d 61 74 69 6f 6e 2e 20 54 68 69 73 20 70 72 6f 63 65 64 75 72 65 20 69 73 20 74 68 65 20 ormation..This.procedure.is.the.
23ac0 73 61 6d 65 20 6f 6e 20 61 6c 6c 20 53 70 6f 6b 65 20 6e 6f 64 65 73 3a 00 73 77 69 74 63 68 31 same.on.all.Spoke.nodes:.switch1
23ae0 20 28 4e 65 78 75 73 20 31 30 67 62 20 53 77 69 74 63 68 29 00 73 77 69 74 63 68 32 20 28 4e 65 .(Nexus.10gb.Switch).switch2.(Ne
23b00 78 75 73 20 31 30 67 62 20 53 77 69 74 63 68 29 00 76 36 20 70 61 69 72 73 20 77 6f 75 6c 64 20 xus.10gb.Switch).v6.pairs.would.
23b20 62 65 3a 00 76 79 6f 73 31 30 20 2d 20 31 39 32 2e 30 2e 32 2e 31 30 38 00 76 79 6f 73 37 20 2d be:.vyos10.-.192.0.2.108.vyos7.-
23b40 20 31 39 32 2e 30 2e 32 2e 31 30 35 00 76 79 6f 73 38 20 2d 20 31 39 32 2e 30 2e 32 2e 31 30 36 .192.0.2.105.vyos8.-.192.0.2.106
23b60 00 76 79 6f 73 39 20 2d 20 31 39 32 2e 30 2e 32 2e 31 30 37 00 77 65 20 61 72 65 20 75 73 69 6e .vyos9.-.192.0.2.107.we.are.usin
23b80 67 20 22 73 6f 75 72 63 65 2d 61 64 64 72 65 73 73 22 20 6f 70 74 69 6f 6e 20 63 61 75 73 65 20 g."source-address".option.cause.
23ba0 77 65 20 61 72 65 20 6e 6f 74 20 72 65 64 69 73 74 72 69 62 75 74 69 6e 67 20 63 6f 6e 6e 65 63 we.are.not.redistributing.connec
23bc0 74 65 64 20 69 6e 74 65 72 66 61 63 65 73 20 69 6e 74 6f 20 42 47 50 20 6f 6e 20 74 68 65 20 43 ted.interfaces.into.BGP.on.the.C
23be0 6f 72 65 20 72 6f 75 74 65 72 20 68 65 6e 63 65 20 74 68 65 72 65 20 69 73 20 6e 6f 20 63 6f 6d ore.router.hence.there.is.no.com
23c00 65 62 61 63 6b 20 72 6f 75 74 65 20 61 6e 64 20 70 69 6e 67 20 77 69 6c 6c 20 66 61 69 6c 2e 00 eback.route.and.ping.will.fail..
23c20 77 69 74 68 69 6e 20 56 52 46 73 3a 00 e2 80 9c 73 68 6f 77 20 62 67 70 20 69 70 76 34 20 76 70 within.VRFs:....show.bgp.ipv4.vp
23c40 6e 20 73 75 6d 6d 61 72 79 e2 80 9d 20 66 6f 72 20 63 68 65 63 6b 69 6e 67 20 42 47 50 20 56 50 n.summary....for.checking.BGP.VP
23c60 4e 76 34 20 6e 65 69 67 68 62 6f 72 73 3a 00 e2 80 9c 73 68 6f 77 20 62 67 70 20 69 70 76 34 20 Nv4.neighbors:....show.bgp.ipv4.
23c80 76 70 6e 20 73 75 6d 6d 61 72 79 e2 80 9d 20 66 6f 72 20 63 68 65 63 6b 69 6e 67 20 69 42 47 50 vpn.summary....for.checking.iBGP
23ca0 20 6e 65 69 67 68 62 6f 72 73 20 61 67 61 69 6e 00 e2 80 9c 73 68 6f 77 20 62 67 70 20 69 70 76 .neighbors.again....show.bgp.ipv
23cc0 34 20 76 70 6e 20 73 75 6d 6d 61 72 79 e2 80 9d 20 66 6f 72 20 63 68 65 63 6b 69 6e 67 20 69 42 4.vpn.summary....for.checking.iB
23ce0 47 50 20 6e 65 69 67 68 62 6f 72 73 20 61 67 61 69 6e 73 74 20 72 6f 75 74 65 2d 72 65 66 6c 65 GP.neighbors.against.route-refle
23d00 63 74 6f 72 20 64 65 76 69 63 65 73 3a 00 e2 80 9c 73 68 6f 77 20 62 67 70 20 69 70 76 34 20 76 ctor.devices:....show.bgp.ipv4.v
23d20 70 6e 20 78 2e 78 2e 78 2e 78 2f 33 32 e2 80 9d 20 66 6f 72 20 63 68 65 63 6b 69 6e 67 20 62 65 pn.x.x.x.x/32....for.checking.be
23d40 73 74 2d 70 61 74 68 2c 00 e2 80 9c 73 68 6f 77 20 62 67 70 20 69 70 76 34 20 76 70 6e 20 78 2e st-path,....show.bgp.ipv4.vpn.x.
23d60 78 2e 78 2e 78 2f 33 32 e2 80 9d 20 66 6f 72 20 63 68 65 63 6b 69 6e 67 20 74 68 65 20 62 65 73 x.x.x/32....for.checking.the.bes
23d80 74 2d 70 61 74 68 20 74 6f 20 74 68 65 00 e2 80 9c 73 68 6f 77 20 62 67 70 20 69 70 76 34 20 76 t-path.to.the....show.bgp.ipv4.v
23da0 70 6e 20 78 2e 78 2e 78 2e 78 2f 78 e2 80 9d 20 66 6f 72 20 63 68 65 63 6b 69 6e 67 20 62 65 73 pn.x.x.x.x/x....for.checking.bes
23dc0 74 20 70 61 74 68 20 73 65 6c 65 63 74 65 64 20 66 6f 72 20 73 70 65 63 69 66 69 63 20 56 50 4e t.path.selected.for.specific.VPN
23de0 76 34 20 64 65 73 74 69 6e 61 74 69 6f 6e 00 e2 80 9c 73 68 6f 77 20 62 67 70 20 69 70 76 34 20 v4.destination....show.bgp.ipv4.
23e00 76 70 6e e2 80 9d 20 20 66 6f 72 20 63 68 65 63 6b 69 6e 67 20 61 6c 6c 20 56 50 4e 76 34 20 70 vpn.....for.checking.all.VPNv4.p
23e20 72 65 66 69 78 65 73 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 3a 00 e2 80 9c 73 68 6f 77 20 62 67 70 refixes.information:....show.bgp
23e40 20 76 72 66 20 42 4c 55 45 5f 48 55 42 20 73 75 6d 6d 61 72 79 e2 80 9d 20 66 6f 72 20 63 68 65 .vrf.BLUE_HUB.summary....for.che
23e60 63 6b 69 6e 67 20 45 42 47 50 20 6e 65 69 67 68 62 6f 72 00 e2 80 9c 73 68 6f 77 20 62 67 70 20 cking.EBGP.neighbor....show.bgp.
23e80 76 72 66 20 42 4c 55 45 5f 53 50 4f 4b 45 20 73 75 6d 6d 61 72 79 e2 80 9d 20 66 6f 72 20 63 68 vrf.BLUE_SPOKE.summary....for.ch
23ea0 65 63 6b 69 6e 67 20 45 42 47 50 20 6e 65 69 67 68 62 6f 72 00 e2 80 9c 73 68 6f 77 20 62 67 70 ecking.EBGP.neighbor....show.bgp
23ec0 20 76 72 66 20 61 6c 6c e2 80 9d 20 66 6f 72 20 63 68 65 63 6b 69 6e 67 20 61 6c 6c 20 74 68 65 .vrf.all....for.checking.all.the
23ee0 20 70 72 65 66 69 78 20 6c 65 61 72 6e 69 6e 67 20 6f 6e 20 42 47 50 00 e2 80 9c 73 68 6f 77 20 .prefix.learning.on.BGP....show.
23f00 62 67 70 20 76 72 66 20 61 6c 6c e2 80 9d 20 66 6f 72 20 63 68 65 63 6b 69 6e 67 20 61 6c 6c 20 bgp.vrf.all....for.checking.all.
23f20 74 68 65 20 70 72 65 66 69 78 65 73 20 6c 65 61 72 6e 69 6e 67 20 6f 6e 20 42 47 50 00 e2 80 9c the.prefixes.learning.on.BGP....
23f40 73 68 6f 77 20 69 70 20 6f 73 70 66 20 6e 65 69 67 68 62 6f 72 e2 80 9d 20 66 6f 72 20 63 68 65 show.ip.ospf.neighbor....for.che
23f60 63 6b 69 6e 67 20 6f 73 70 66 20 72 65 6c 61 74 69 6f 6e 73 68 69 70 00 e2 80 9c 73 68 6f 77 20 cking.ospf.relationship....show.
23f80 69 70 20 72 6f 75 74 65 20 76 72 66 20 42 4c 55 45 5f 48 55 42 e2 80 9d 20 74 6f 20 76 69 65 77 ip.route.vrf.BLUE_HUB....to.view
23fa0 20 74 68 65 20 52 49 42 20 69 6e 20 6f 75 72 20 48 75 62 20 50 45 2e 00 e2 80 9c 73 68 6f 77 20 .the.RIB.in.our.Hub.PE.....show.
23fc0 69 70 20 72 6f 75 74 65 20 76 72 66 20 42 4c 55 45 5f 53 50 4f 4b 45 e2 80 9d 20 66 6f 72 20 76 ip.route.vrf.BLUE_SPOKE....for.v
23fe0 69 65 77 69 6e 67 20 74 68 65 20 52 49 42 20 69 6e 20 6f 75 72 20 53 70 6f 6b 65 20 50 45 2e 00 iewing.the.RIB.in.our.Spoke.PE..
24000 e2 80 9c 73 68 6f 77 20 6d 70 6c 73 20 6c 64 70 20 62 69 6e 64 69 6e 67 e2 80 9d 20 66 6f 72 20 ...show.mpls.ldp.binding....for.
24020 63 68 65 63 6b 69 6e 67 20 6d 70 6c 73 20 6c 61 62 65 6c 20 61 73 73 69 67 6e 6d 65 6e 74 00 e2 checking.mpls.label.assignment..
24040 80 9c 73 68 6f 77 20 6d 70 6c 73 20 6c 64 70 20 6e 65 69 67 68 62 6f 72 20 e2 80 9c 20 66 6f 72 ..show.mpls.ldp.neighbor.....for
24060 20 63 68 65 63 6b 69 6e 67 20 6c 64 70 20 6e 65 69 67 68 62 6f 72 73 00 .checking.ldp.neighbors.