summaryrefslogtreecommitdiff
path: root/docs/_locale/pt/LC_MESSAGES/configexamples.mo
blob: 0d14b40f3d84681ba53420dd93e2fbcc2533830d (plain)
ofshex dumpascii
0000 de 12 04 95 00 00 00 00 ca 02 00 00 1c 00 00 00 6c 16 00 00 b9 03 00 00 bc 2c 00 00 00 00 00 00 ................l........,......
0020 a0 3b 00 00 15 01 00 00 a1 3b 00 00 43 00 00 00 b7 3c 00 00 49 00 00 00 fb 3c 00 00 28 00 00 00 .;.......;..C....<..I....<..(...
0040 45 3d 00 00 7c 00 00 00 6e 3d 00 00 80 00 00 00 eb 3d 00 00 84 00 00 00 6c 3e 00 00 70 00 00 00 E=..|...n=.......=......l>..p...
0060 f1 3e 00 00 2e 01 00 00 62 3f 00 00 0c 00 00 00 91 40 00 00 0b 00 00 00 9e 40 00 00 0b 00 00 00 .>......b?.......@.......@......
0080 aa 40 00 00 0b 00 00 00 b6 40 00 00 08 00 00 00 c2 40 00 00 11 00 00 00 cb 40 00 00 0b 00 00 00 .@.......@.......@.......@......
00a0 dd 40 00 00 0c 00 00 00 e9 40 00 00 09 00 00 00 f6 40 00 00 0b 00 00 00 00 41 00 00 0f 00 00 00 .@.......@.......@.......A......
00c0 0c 41 00 00 0f 00 00 00 1c 41 00 00 0f 00 00 00 2c 41 00 00 38 00 00 00 3c 41 00 00 0d 00 00 00 .A.......A......,A..8...<A......
00e0 75 41 00 00 15 00 00 00 83 41 00 00 11 00 00 00 99 41 00 00 19 00 00 00 ab 41 00 00 19 00 00 00 uA.......A.......A.......A......
0100 c5 41 00 00 15 00 00 00 df 41 00 00 15 00 00 00 f5 41 00 00 1a 00 00 00 0b 42 00 00 57 00 00 00 .A.......A.......A.......B..W...
0120 26 42 00 00 63 00 00 00 7e 42 00 00 0e 00 00 00 e2 42 00 00 0c 00 00 00 f1 42 00 00 1f 00 00 00 &B..c...~B.......B.......B......
0140 fe 42 00 00 1f 00 00 00 1e 43 00 00 0e 00 00 00 3e 43 00 00 0f 00 00 00 4d 43 00 00 0f 00 00 00 .B.......C......>C......MC......
0160 5d 43 00 00 0f 00 00 00 6d 43 00 00 2e 00 00 00 7d 43 00 00 0b 00 00 00 ac 43 00 00 0b 00 00 00 ]C......mC......}C.......C......
0180 b8 43 00 00 1c 00 00 00 c4 43 00 00 1c 00 00 00 e1 43 00 00 1e 00 00 00 fe 43 00 00 3f 00 00 00 .C.......C.......C.......C..?...
01a0 1d 44 00 00 07 00 00 00 5d 44 00 00 09 00 00 00 65 44 00 00 07 00 00 00 6f 44 00 00 08 00 00 00 .D......]D......eD......oD......
01c0 77 44 00 00 05 00 00 00 80 44 00 00 0a 00 00 00 86 44 00 00 15 00 00 00 91 44 00 00 0a 00 00 00 wD.......D.......D.......D......
01e0 a7 44 00 00 05 00 00 00 b2 44 00 00 4e 02 00 00 b8 44 00 00 82 00 00 00 07 47 00 00 5b 00 00 00 .D.......D..N....D.......G..[...
0200 8a 47 00 00 1a 01 00 00 e6 47 00 00 c8 00 00 00 01 49 00 00 57 00 00 00 ca 49 00 00 58 00 00 00 .G.......G.......I..W....I..X...
0220 22 4a 00 00 d4 00 00 00 7b 4a 00 00 0f 01 00 00 50 4b 00 00 f1 00 00 00 60 4c 00 00 30 00 00 00 "J......{J......PK......`L..0...
0240 52 4d 00 00 30 00 00 00 83 4d 00 00 30 00 00 00 b4 4d 00 00 28 00 00 00 e5 4d 00 00 22 00 00 00 RM..0....M..0....M..(....M.."...
0260 0e 4e 00 00 1d 00 00 00 31 4e 00 00 35 00 00 00 4f 4e 00 00 17 00 00 00 85 4e 00 00 1a 00 00 00 .N......1N..5...ON.......N......
0280 9d 4e 00 00 16 00 00 00 b8 4e 00 00 46 00 00 00 cf 4e 00 00 37 00 00 00 16 4f 00 00 26 00 00 00 .N.......N..F....N..7....O..&...
02a0 4e 4f 00 00 1a 00 00 00 75 4f 00 00 5d 00 00 00 90 4f 00 00 7c 00 00 00 ee 4f 00 00 4b 00 00 00 NO......uO..]....O..|....O..K...
02c0 6b 50 00 00 4b 00 00 00 b7 50 00 00 28 00 00 00 03 51 00 00 97 00 00 00 2c 51 00 00 46 00 00 00 kP..K....P..(....Q......,Q..F...
02e0 c4 51 00 00 56 00 00 00 0b 52 00 00 53 00 00 00 62 52 00 00 1f 00 00 00 b6 52 00 00 30 00 00 00 .Q..V....R..S...bR.......R..0...
0300 d6 52 00 00 1d 00 00 00 07 53 00 00 36 00 00 00 25 53 00 00 3c 00 00 00 5c 53 00 00 2b 00 00 00 .R.......S..6...%S..<...\S..+...
0320 99 53 00 00 2d 00 00 00 c5 53 00 00 38 00 00 00 f3 53 00 00 30 00 00 00 2c 54 00 00 1d 00 00 00 .S..-....S..8....S..0...,T......
0340 5d 54 00 00 79 00 00 00 7b 54 00 00 25 00 00 00 f5 54 00 00 53 02 00 00 1b 55 00 00 16 00 00 00 ]T..y...{T..%....T..S....U......
0360 6f 57 00 00 46 00 00 00 86 57 00 00 18 00 00 00 cd 57 00 00 48 00 00 00 e6 57 00 00 1e 00 00 00 oW..F....W.......W..H....W......
0380 2f 58 00 00 0f 00 00 00 4e 58 00 00 8e 00 00 00 5e 58 00 00 0a 00 00 00 ed 58 00 00 0a 00 00 00 /X......NX......^X.......X......
03a0 f8 58 00 00 12 01 00 00 03 59 00 00 8f 00 00 00 16 5a 00 00 df 00 00 00 a6 5a 00 00 22 00 00 00 .X.......Y.......Z.......Z.."...
03c0 86 5b 00 00 40 04 00 00 a9 5b 00 00 48 00 00 00 ea 5f 00 00 1c 00 00 00 33 60 00 00 52 00 00 00 .[..@....[..H...._......3`..R...
03e0 50 60 00 00 fa 00 00 00 a3 60 00 00 6d 00 00 00 9e 61 00 00 87 00 00 00 0c 62 00 00 ba 00 00 00 P`.......`..m....a.......b......
0400 94 62 00 00 5d 00 00 00 4f 63 00 00 a9 00 00 00 ad 63 00 00 09 00 00 00 57 64 00 00 1e 00 00 00 .b..]...Oc.......c......Wd......
0420 61 64 00 00 1e 00 00 00 80 64 00 00 19 00 00 00 9f 64 00 00 1c 00 00 00 b9 64 00 00 13 00 00 00 ad.......d.......d.......d......
0440 d6 64 00 00 03 00 00 00 ea 64 00 00 29 00 00 00 ee 64 00 00 4a 00 00 00 18 65 00 00 08 00 00 00 .d.......d..)....d..J....e......
0460 63 65 00 00 0a 00 00 00 6c 65 00 00 e9 01 00 00 77 65 00 00 0e 00 00 00 61 67 00 00 19 00 00 00 ce......le......we......ag......
0480 70 67 00 00 23 00 00 00 8a 67 00 00 27 00 00 00 ae 67 00 00 29 00 00 00 d6 67 00 00 1a 00 00 00 pg..#....g..'....g..)....g......
04a0 00 68 00 00 48 01 00 00 1b 68 00 00 06 00 00 00 64 69 00 00 86 02 00 00 6b 69 00 00 0d 00 00 00 .h..H....h......di......ki......
04c0 f2 6b 00 00 0a 00 00 00 00 6c 00 00 07 00 00 00 0b 6c 00 00 70 00 00 00 13 6c 00 00 6e 00 00 00 .k.......l.......l..p....l..n...
04e0 84 6c 00 00 10 00 00 00 f3 6c 00 00 26 00 00 00 04 6d 00 00 11 00 00 00 2b 6d 00 00 12 00 00 00 .l.......l..&....m......+m......
0500 3d 6d 00 00 be 00 00 00 50 6d 00 00 21 00 00 00 0f 6e 00 00 05 00 00 00 31 6e 00 00 43 00 00 00 =m......Pm..!....n......1n..C...
0520 37 6e 00 00 35 00 00 00 7b 6e 00 00 06 00 00 00 b1 6e 00 00 14 00 00 00 b8 6e 00 00 56 00 00 00 7n..5...{n.......n.......n..V...
0540 cd 6e 00 00 56 00 00 00 24 6f 00 00 0b 00 00 00 7b 6f 00 00 0d 00 00 00 87 6f 00 00 13 00 00 00 .n..V...$o......{o.......o......
0560 95 6f 00 00 14 00 00 00 a9 6f 00 00 29 00 00 00 be 6f 00 00 18 00 00 00 e8 6f 00 00 23 00 00 00 .o.......o..)....o.......o..#...
0580 01 70 00 00 24 00 00 00 25 70 00 00 39 00 00 00 4a 70 00 00 0e 00 00 00 84 70 00 00 0e 00 00 00 .p..$...%p..9...Jp.......p......
05a0 93 70 00 00 13 00 00 00 a2 70 00 00 27 00 00 00 b6 70 00 00 2b 00 00 00 de 70 00 00 51 00 00 00 .p.......p..'....p..+....p..Q...
05c0 0a 71 00 00 18 00 00 00 5c 71 00 00 19 00 00 00 75 71 00 00 44 00 00 00 8f 71 00 00 1b 00 00 00 .q......\q......uq..D....q......
05e0 d4 71 00 00 2f 00 00 00 f0 71 00 00 1b 00 00 00 20 72 00 00 a4 00 00 00 3c 72 00 00 ae 00 00 00 .q../....q.......r......<r......
0600 e1 72 00 00 04 00 00 00 90 73 00 00 0b 00 00 00 95 73 00 00 0c 00 00 00 a1 73 00 00 14 00 00 00 .r.......s.......s.......s......
0620 ae 73 00 00 14 00 00 00 c3 73 00 00 16 00 00 00 d8 73 00 00 ae 00 00 00 ef 73 00 00 85 00 00 00 .s.......s.......s.......s......
0640 9e 74 00 00 2b 00 00 00 24 75 00 00 25 00 00 00 50 75 00 00 43 00 00 00 76 75 00 00 5a 00 00 00 .t..+...$u..%...Pu..C...vu..Z...
0660 ba 75 00 00 24 00 00 00 15 76 00 00 dc 00 00 00 3a 76 00 00 1c 00 00 00 17 77 00 00 0a 00 00 00 .u..$....v......:v.......w......
0680 34 77 00 00 0b 00 00 00 3f 77 00 00 0f 00 00 00 4b 77 00 00 20 00 00 00 5b 77 00 00 5d 00 00 00 4w......?w......Kw......[w..]...
06a0 7c 77 00 00 06 00 00 00 da 77 00 00 08 00 00 00 e1 77 00 00 08 00 00 00 ea 77 00 00 17 00 00 00 |w.......w.......w.......w......
06c0 f3 77 00 00 f9 00 00 00 0b 78 00 00 0c 01 00 00 05 79 00 00 96 00 00 00 12 7a 00 00 78 00 00 00 .w.......x.......y.......z..x...
06e0 a9 7a 00 00 14 00 00 00 22 7b 00 00 0b 00 00 00 37 7b 00 00 0a 00 00 00 43 7b 00 00 4e 00 00 00 .z......"{......7{......C{..N...
0700 4e 7b 00 00 c4 00 00 00 9d 7b 00 00 fa 00 00 00 62 7c 00 00 d1 00 00 00 5d 7d 00 00 12 01 00 00 N{.......{......b|......]}......
0720 2f 7e 00 00 db 00 00 00 42 7f 00 00 07 00 00 00 1e 80 00 00 23 00 00 00 26 80 00 00 2e 00 00 00 /~......B...........#...&.......
0740 4a 80 00 00 27 00 00 00 79 80 00 00 3a 00 00 00 a1 80 00 00 2e 00 00 00 dc 80 00 00 0f 00 00 00 J...'...y...:...................
0760 0b 81 00 00 48 00 00 00 1b 81 00 00 9f 00 00 00 64 81 00 00 34 00 00 00 04 82 00 00 08 00 00 00 ....H...........d...4...........
0780 39 82 00 00 17 00 00 00 42 82 00 00 bf 00 00 00 5a 82 00 00 85 00 00 00 1a 83 00 00 45 00 00 00 9.......B.......Z...........E...
07a0 a0 83 00 00 43 00 00 00 e6 83 00 00 21 01 00 00 2a 84 00 00 d5 00 00 00 4c 85 00 00 ab 00 00 00 ....C.......!...*.......L.......
07c0 22 86 00 00 53 00 00 00 ce 86 00 00 78 00 00 00 22 87 00 00 78 00 00 00 9b 87 00 00 bd 00 00 00 "...S.......x..."...x...........
07e0 14 88 00 00 56 00 00 00 d2 88 00 00 1c 00 00 00 29 89 00 00 2e 00 00 00 46 89 00 00 23 00 00 00 ....V...........).......F...#...
0800 75 89 00 00 04 00 00 00 99 89 00 00 67 00 00 00 9e 89 00 00 5a 00 00 00 06 8a 00 00 43 00 00 00 u...........g.......Z.......C...
0820 61 8a 00 00 44 00 00 00 a5 8a 00 00 08 00 00 00 ea 8a 00 00 27 00 00 00 f3 8a 00 00 2e 00 00 00 a...D...............'...........
0840 1b 8b 00 00 4d 00 00 00 4a 8b 00 00 69 00 00 00 98 8b 00 00 83 00 00 00 02 8c 00 00 1d 00 00 00 ....M...J...i...................
0860 86 8c 00 00 11 00 00 00 a4 8c 00 00 03 00 00 00 b6 8c 00 00 01 02 00 00 ba 8c 00 00 ab 00 00 00 ................................
0880 bc 8e 00 00 78 00 00 00 68 8f 00 00 83 00 00 00 e1 8f 00 00 e2 00 00 00 65 90 00 00 09 00 00 00 ....x...h...............e.......
08a0 48 91 00 00 5f 03 00 00 52 91 00 00 14 00 00 00 b2 94 00 00 06 00 00 00 c7 94 00 00 0c 00 00 00 H..._...R.......................
08c0 ce 94 00 00 0c 00 00 00 db 94 00 00 0b 00 00 00 e8 94 00 00 17 00 00 00 f4 94 00 00 0f 00 00 00 ................................
08e0 0c 95 00 00 03 00 00 00 1c 95 00 00 43 00 00 00 20 95 00 00 67 00 00 00 64 95 00 00 d8 00 00 00 ............C.......g...d.......
0900 cc 95 00 00 90 00 00 00 a5 96 00 00 88 00 00 00 36 97 00 00 ec 00 00 00 bf 97 00 00 33 00 00 00 ................6...........3...
0920 ac 98 00 00 9f 00 00 00 e0 98 00 00 98 00 00 00 80 99 00 00 bd 00 00 00 19 9a 00 00 99 00 00 00 ................................
0940 d7 9a 00 00 54 00 00 00 71 9b 00 00 fd 00 00 00 c6 9b 00 00 60 00 00 00 c4 9c 00 00 a3 00 00 00 ....T...q...........`...........
0960 25 9d 00 00 4d 00 00 00 c9 9d 00 00 5a 00 00 00 17 9e 00 00 5e 00 00 00 72 9e 00 00 44 00 00 00 %...M.......Z.......^...r...D...
0980 d1 9e 00 00 dc 00 00 00 16 9f 00 00 ee 00 00 00 f3 9f 00 00 75 00 00 00 e2 a0 00 00 67 00 00 00 ....................u.......g...
09a0 58 a1 00 00 6b 00 00 00 c0 a1 00 00 5d 00 00 00 2c a2 00 00 80 00 00 00 8a a2 00 00 9d 00 00 00 X...k.......]...,...............
09c0 0b a3 00 00 98 00 00 00 a9 a3 00 00 28 00 00 00 42 a4 00 00 20 00 00 00 6b a4 00 00 33 00 00 00 ............(...B.......k...3...
09e0 8c a4 00 00 3a 00 00 00 c0 a4 00 00 10 00 00 00 fb a4 00 00 11 00 00 00 0c a5 00 00 14 00 00 00 ....:...........................
0a00 1e a5 00 00 15 00 00 00 33 a5 00 00 1f 00 00 00 49 a5 00 00 6a 01 00 00 69 a5 00 00 24 00 00 00 ........3.......I...j...i...$...
0a20 d4 a6 00 00 10 00 00 00 f9 a6 00 00 08 00 00 00 0a a7 00 00 23 00 00 00 13 a7 00 00 24 00 00 00 ....................#.......$...
0a40 37 a7 00 00 23 00 00 00 5c a7 00 00 23 00 00 00 80 a7 00 00 7a 00 00 00 a4 a7 00 00 94 00 00 00 7...#...\...#.......z...........
0a60 1f a8 00 00 21 00 00 00 b4 a8 00 00 89 00 00 00 d6 a8 00 00 98 00 00 00 60 a9 00 00 14 00 00 00 ....!...................`.......
0a80 f9 a9 00 00 23 00 00 00 0e aa 00 00 25 00 00 00 32 aa 00 00 2e 00 00 00 58 aa 00 00 03 00 00 00 ....#.......%...2.......X.......
0aa0 87 aa 00 00 05 00 00 00 8b aa 00 00 05 00 00 00 91 aa 00 00 11 00 00 00 97 aa 00 00 3c 00 00 00 ............................<...
0ac0 a9 aa 00 00 1d 00 00 00 e6 aa 00 00 25 00 00 00 04 ab 00 00 04 00 00 00 2a ab 00 00 0c 00 00 00 ............%...........*.......
0ae0 2f ab 00 00 0f 00 00 00 3c ab 00 00 04 00 00 00 4c ab 00 00 03 00 00 00 51 ab 00 00 63 00 00 00 /.......<.......L.......Q...c...
0b00 55 ab 00 00 3c 00 00 00 b9 ab 00 00 40 00 00 00 f6 ab 00 00 40 00 00 00 37 ac 00 00 dc 02 00 00 U...<.......@.......@...7.......
0b20 78 ac 00 00 0b 00 00 00 55 af 00 00 3c 00 00 00 61 af 00 00 0a 00 00 00 9e af 00 00 0e 00 00 00 x.......U...<...a...............
0b40 a9 af 00 00 79 00 00 00 b8 af 00 00 5d 00 00 00 32 b0 00 00 0a 00 00 00 90 b0 00 00 16 00 00 00 ....y.......]...2...............
0b60 9b b0 00 00 16 00 00 00 b2 b0 00 00 20 00 00 00 c9 b0 00 00 16 00 00 00 ea b0 00 00 16 00 00 00 ................................
0b80 01 b1 00 00 0b 00 00 00 18 b1 00 00 14 00 00 00 24 b1 00 00 0f 00 00 00 39 b1 00 00 10 00 00 00 ................$.......9.......
0ba0 49 b1 00 00 18 00 00 00 5a b1 00 00 21 00 00 00 73 b1 00 00 5a 00 00 00 95 b1 00 00 80 00 00 00 I.......Z...!...s...Z...........
0bc0 f0 b1 00 00 44 00 00 00 71 b2 00 00 2b 00 00 00 b6 b2 00 00 04 00 00 00 e2 b2 00 00 40 00 00 00 ....D...q...+...............@...
0be0 e7 b2 00 00 97 00 00 00 28 b3 00 00 42 00 00 00 c0 b3 00 00 5d 00 00 00 03 b4 00 00 3a 00 00 00 ........(...B.......].......:...
0c00 61 b4 00 00 34 00 00 00 9c b4 00 00 2e 00 00 00 d1 b4 00 00 26 00 00 00 00 b5 00 00 58 00 00 00 a...4...............&.......X...
0c20 27 b5 00 00 34 00 00 00 80 b5 00 00 35 00 00 00 b5 b5 00 00 13 00 00 00 eb b5 00 00 19 00 00 00 '...4.......5...................
0c40 ff b5 00 00 85 00 00 00 19 b6 00 00 19 00 00 00 9f b6 00 00 7a 00 00 00 b9 b6 00 00 79 00 00 00 ....................z.......y...
0c60 34 b7 00 00 53 00 00 00 ae b7 00 00 68 00 00 00 02 b8 00 00 36 00 00 00 6b b8 00 00 32 00 00 00 4...S.......h.......6...k...2...
0c80 a2 b8 00 00 38 00 00 00 d5 b8 00 00 36 00 00 00 0e b9 00 00 38 00 00 00 45 b9 00 00 11 00 00 00 ....8.......6.......8...E.......
0ca0 7e b9 00 00 20 00 00 00 90 b9 00 00 16 00 00 00 b1 b9 00 00 38 01 00 00 c8 b9 00 00 69 00 00 00 ~...................8.......i...
0cc0 01 bb 00 00 08 00 00 00 6b bb 00 00 03 00 00 00 74 bb 00 00 72 00 00 00 78 bb 00 00 03 00 00 00 ........k.......t...r...x.......
0ce0 eb bb 00 00 6c 00 00 00 ef bb 00 00 03 00 00 00 5c bc 00 00 61 00 00 00 60 bc 00 00 27 00 00 00 ....l...........\...a...`...'...
0d00 c2 bc 00 00 0b 00 00 00 ea bc 00 00 0f 00 00 00 f6 bc 00 00 37 00 00 00 06 bd 00 00 25 00 00 00 ....................7.......%...
0d20 3e bd 00 00 6e 00 00 00 64 bd 00 00 b2 00 00 00 d3 bd 00 00 38 00 00 00 86 be 00 00 0e 00 00 00 >...n...d...........8...........
0d40 bf be 00 00 0d 00 00 00 ce be 00 00 0a 00 00 00 dc be 00 00 67 00 00 00 e7 be 00 00 67 00 00 00 ....................g.......g...
0d60 4f bf 00 00 0e 00 00 00 b7 bf 00 00 0b 00 00 00 c6 bf 00 00 02 00 00 00 d2 bf 00 00 0e 00 00 00 O...............................
0d80 d5 bf 00 00 02 00 00 00 e4 bf 00 00 09 00 00 00 e7 bf 00 00 09 00 00 00 f1 bf 00 00 42 01 00 00 ............................B...
0da0 fb bf 00 00 0f 00 00 00 3e c1 00 00 47 00 00 00 4e c1 00 00 81 00 00 00 96 c1 00 00 07 00 00 00 ........>...G...N...............
0dc0 18 c2 00 00 04 00 00 00 20 c2 00 00 46 00 00 00 25 c2 00 00 3c 00 00 00 6c c2 00 00 0f 00 00 00 ............F...%...<...l.......
0de0 a9 c2 00 00 96 00 00 00 b9 c2 00 00 7c 00 00 00 50 c3 00 00 09 00 00 00 cd c3 00 00 14 00 00 00 ............|...P...............
0e00 d7 c3 00 00 09 00 00 00 ec c3 00 00 1b 00 00 00 f6 c3 00 00 2c 00 00 00 12 c4 00 00 1d 00 00 00 ....................,...........
0e20 3f c4 00 00 a8 00 00 00 5d c4 00 00 d7 00 00 00 06 c5 00 00 42 00 00 00 de c5 00 00 7d 00 00 00 ?.......]...........B.......}...
0e40 21 c6 00 00 77 00 00 00 9f c6 00 00 49 00 00 00 17 c7 00 00 48 00 00 00 61 c7 00 00 24 00 00 00 !...w.......I.......H...a...$...
0e60 aa c7 00 00 9b 00 00 00 cf c7 00 00 43 00 00 00 6b c8 00 00 34 00 00 00 af c8 00 00 18 00 00 00 ............C...k...4...........
0e80 e4 c8 00 00 9e 00 00 00 fd c8 00 00 92 00 00 00 9c c9 00 00 17 01 00 00 2f ca 00 00 3f 00 00 00 ......................../...?...
0ea0 47 cb 00 00 10 00 00 00 87 cb 00 00 5a 00 00 00 98 cb 00 00 2d 00 00 00 f3 cb 00 00 4b 00 00 00 G...........Z.......-.......K...
0ec0 21 cc 00 00 0f 00 00 00 6d cc 00 00 05 00 00 00 7d cc 00 00 40 00 00 00 83 cc 00 00 13 00 00 00 !.......m.......}...@...........
0ee0 c4 cc 00 00 4b 02 00 00 d8 cc 00 00 31 00 00 00 24 cf 00 00 26 00 00 00 56 cf 00 00 19 00 00 00 ....K.......1...$...&...V.......
0f00 7d cf 00 00 1f 00 00 00 97 cf 00 00 2d 00 00 00 b7 cf 00 00 30 00 00 00 e5 cf 00 00 2a 00 00 00 }...........-.......0.......*...
0f20 16 d0 00 00 1c 00 00 00 41 d0 00 00 14 00 00 00 5e d0 00 00 16 00 00 00 73 d0 00 00 09 00 00 00 ........A.......^.......s.......
0f40 8a d0 00 00 0e 00 00 00 94 d0 00 00 0f 00 00 00 a3 d0 00 00 14 00 00 00 b3 d0 00 00 14 00 00 00 ................................
0f60 c8 d0 00 00 14 00 00 00 dd d0 00 00 14 00 00 00 f2 d0 00 00 07 00 00 00 07 d1 00 00 15 00 00 00 ................................
0f80 0f d1 00 00 e6 00 00 00 25 d1 00 00 8e 00 00 00 0c d2 00 00 1d 00 00 00 9b d2 00 00 85 00 00 00 ........%.......................
0fa0 b9 d2 00 00 cd 00 00 00 3f d3 00 00 b8 00 00 00 0d d4 00 00 75 00 00 00 c6 d4 00 00 a7 00 00 00 ........?...........u...........
0fc0 3c d5 00 00 6d 00 00 00 e4 d5 00 00 4d 00 00 00 52 d6 00 00 be 00 00 00 a0 d6 00 00 41 00 00 00 <...m.......M...R...........A...
0fe0 5f d7 00 00 5d 00 00 00 a1 d7 00 00 1e 00 00 00 ff d7 00 00 75 00 00 00 1e d8 00 00 1f 00 00 00 _...]...............u...........
1000 94 d8 00 00 45 00 00 00 b4 d8 00 00 9d 00 00 00 fa d8 00 00 28 00 00 00 98 d9 00 00 5f 00 00 00 ....E...............(......._...
1020 c1 d9 00 00 41 00 00 00 21 da 00 00 50 00 00 00 63 da 00 00 df 00 00 00 b4 da 00 00 b7 00 00 00 ....A...!...P...c...............
1040 94 db 00 00 9b 00 00 00 4c dc 00 00 5b 00 00 00 e8 dc 00 00 c3 00 00 00 44 dd 00 00 7f 00 00 00 ........L...[...........D.......
1060 08 de 00 00 94 00 00 00 88 de 00 00 b4 00 00 00 1d df 00 00 25 00 00 00 d2 df 00 00 a8 00 00 00 ....................%...........
1080 f8 df 00 00 50 00 00 00 a1 e0 00 00 1f 00 00 00 f2 e0 00 00 35 00 00 00 12 e1 00 00 3b 00 00 00 ....P...............5.......;...
10a0 48 e1 00 00 3b 00 00 00 84 e1 00 00 a8 00 00 00 c0 e1 00 00 62 01 00 00 69 e2 00 00 15 01 00 00 H...;...............b...i.......
10c0 cc e3 00 00 ce 00 00 00 e2 e4 00 00 a9 00 00 00 b1 e5 00 00 24 00 00 00 5b e6 00 00 42 00 00 00 ....................$...[...B...
10e0 80 e6 00 00 8f 00 00 00 c3 e6 00 00 95 00 00 00 53 e7 00 00 7b 00 00 00 e9 e7 00 00 76 00 00 00 ................S...{.......v...
1100 65 e8 00 00 75 00 00 00 dc e8 00 00 57 00 00 00 52 e9 00 00 aa 00 00 00 aa e9 00 00 f8 00 00 00 e...u.......W...R...............
1120 55 ea 00 00 2b 00 00 00 4e eb 00 00 9e 01 00 00 7a eb 00 00 46 00 00 00 19 ed 00 00 65 00 00 00 U...+...N.......z...F.......e...
1140 60 ed 00 00 ad 00 00 00 c6 ed 00 00 6c 00 00 00 74 ee 00 00 9f 00 00 00 e1 ee 00 00 b9 00 00 00 `...........l...t...............
1160 81 ef 00 00 a0 00 00 00 3b f0 00 00 60 00 00 00 dc f0 00 00 56 00 00 00 3d f1 00 00 28 00 00 00 ........;...`.......V...=...(...
1180 94 f1 00 00 42 00 00 00 bd f1 00 00 7d 00 00 00 00 f2 00 00 27 00 00 00 7e f2 00 00 ac 00 00 00 ....B.......}.......'...~.......
11a0 a6 f2 00 00 b1 00 00 00 53 f3 00 00 4b 00 00 00 05 f4 00 00 83 00 00 00 51 f4 00 00 08 00 00 00 ........S...K...........Q.......
11c0 d5 f4 00 00 8d 00 00 00 de f4 00 00 0a 00 00 00 6c f5 00 00 1b 00 00 00 77 f5 00 00 17 00 00 00 ................l.......w.......
11e0 93 f5 00 00 28 00 00 00 ab f5 00 00 e7 00 00 00 d4 f5 00 00 d0 00 00 00 bc f6 00 00 25 00 00 00 ....(.......................%...
1200 8d f7 00 00 83 00 00 00 b3 f7 00 00 90 00 00 00 37 f8 00 00 05 00 00 00 c8 f8 00 00 c9 00 00 00 ................7...............
1220 ce f8 00 00 03 00 00 00 98 f9 00 00 12 00 00 00 9c f9 00 00 0c 00 00 00 af f9 00 00 21 00 00 00 ............................!...
1240 bc f9 00 00 21 00 00 00 de f9 00 00 21 00 00 00 00 fa 00 00 21 00 00 00 22 fa 00 00 26 00 00 00 ....!.......!.......!..."...&...
1260 44 fa 00 00 04 00 00 00 6b fa 00 00 b9 00 00 00 70 fa 00 00 3b 00 00 00 2a fb 00 00 0e 00 00 00 D.......k.......p...;...*.......
1280 66 fb 00 00 18 00 00 00 75 fb 00 00 26 00 00 00 8e fb 00 00 23 00 00 00 b5 fb 00 00 23 00 00 00 f.......u...&.......#.......#...
12a0 d9 fb 00 00 0d 00 00 00 fd fb 00 00 23 00 00 00 0b fc 00 00 0f 00 00 00 2f fc 00 00 24 00 00 00 ............#.........../...$...
12c0 3f fc 00 00 0f 00 00 00 64 fc 00 00 08 00 00 00 74 fc 00 00 08 00 00 00 7d fc 00 00 08 00 00 00 ?.......d.......t.......}.......
12e0 86 fc 00 00 08 00 00 00 8f fc 00 00 08 00 00 00 98 fc 00 00 09 00 00 00 a1 fc 00 00 08 00 00 00 ................................
1300 ab fc 00 00 09 00 00 00 b4 fc 00 00 08 00 00 00 be fc 00 00 09 00 00 00 c7 fc 00 00 0c 00 00 00 ................................
1320 d1 fc 00 00 09 00 00 00 de fc 00 00 09 00 00 00 e8 fc 00 00 08 00 00 00 f2 fc 00 00 12 00 00 00 ................................
1340 fb fc 00 00 0f 00 00 00 0e fd 00 00 0e 00 00 00 1e fd 00 00 0d 00 00 00 2d fd 00 00 1a 00 00 00 ........................-.......
1360 3b fd 00 00 16 00 00 00 56 fd 00 00 49 00 00 00 6d fd 00 00 82 00 00 00 b7 fd 00 00 1f 01 00 00 ;.......V...I...m...............
1380 3a fe 00 00 40 00 00 00 5a ff 00 00 6f 00 00 00 9b ff 00 00 f4 00 00 00 0b 00 01 00 3c 00 00 00 :...@...Z...o...............<...
13a0 00 01 01 00 17 00 00 00 3d 01 01 00 6e 00 00 00 55 01 01 00 67 00 00 00 c4 01 01 00 8e 00 00 00 ........=...n...U...g...........
13c0 2c 02 01 00 19 03 00 00 bb 02 01 00 cb 00 00 00 d5 05 01 00 bc 00 00 00 a1 06 01 00 42 00 00 00 ,...........................B...
13e0 5e 07 01 00 36 00 00 00 a1 07 01 00 b9 00 00 00 d8 07 01 00 62 00 00 00 92 08 01 00 ec 00 00 00 ^...6...............b...........
1400 f5 08 01 00 d1 00 00 00 e2 09 01 00 7f 01 00 00 b4 0a 01 00 21 00 00 00 34 0c 01 00 33 00 00 00 ....................!...4...3...
1420 56 0c 01 00 09 00 00 00 8a 0c 01 00 e7 00 00 00 94 0c 01 00 2c 00 00 00 7c 0d 01 00 8d 00 00 00 V...................,...|.......
1440 a9 0d 01 00 70 00 00 00 37 0e 01 00 07 00 00 00 a8 0e 01 00 5a 00 00 00 b0 0e 01 00 46 00 00 00 ....p...7...........Z.......F...
1460 0b 0f 01 00 3a 00 00 00 52 0f 01 00 47 00 00 00 8d 0f 01 00 9c 00 00 00 d5 0f 01 00 5a 00 00 00 ....:...R...G...............Z...
1480 72 10 01 00 13 00 00 00 cd 10 01 00 0c 00 00 00 e1 10 01 00 ab 00 00 00 ee 10 01 00 a3 01 00 00 r...............................
14a0 9a 11 01 00 33 00 00 00 3e 13 01 00 26 00 00 00 72 13 01 00 4b 00 00 00 99 13 01 00 35 00 00 00 ....3...>...&...r...K.......5...
14c0 e5 13 01 00 2c 00 00 00 1b 14 01 00 30 00 00 00 48 14 01 00 3a 00 00 00 79 14 01 00 13 00 00 00 ....,.......0...H...:...y.......
14e0 b4 14 01 00 2d 00 00 00 c8 14 01 00 13 00 00 00 f6 14 01 00 1a 00 00 00 0a 15 01 00 20 00 00 00 ....-...........................
1500 25 15 01 00 1a 00 00 00 46 15 01 00 21 00 00 00 61 15 01 00 1a 00 00 00 83 15 01 00 21 00 00 00 %.......F...!...a...........!...
1520 9e 15 01 00 1e 00 00 00 c0 15 01 00 21 00 00 00 df 15 01 00 15 00 00 00 01 16 01 00 04 00 00 00 ............!...................
1540 17 16 01 00 84 00 00 00 1c 16 01 00 3b 00 00 00 a1 16 01 00 0d 00 00 00 dd 16 01 00 2c 00 00 00 ............;...............,...
1560 eb 16 01 00 2e 00 00 00 18 17 01 00 1e 00 00 00 47 17 01 00 3f 00 00 00 66 17 01 00 2c 00 00 00 ................G...?...f...,...
1580 a6 17 01 00 28 00 00 00 d3 17 01 00 46 00 00 00 fc 17 01 00 32 00 00 00 43 18 01 00 83 00 00 00 ....(.......F.......2...C.......
15a0 76 18 01 00 1b 00 00 00 fa 18 01 00 1b 00 00 00 16 19 01 00 12 00 00 00 32 19 01 00 14 00 00 00 v.......................2.......
15c0 45 19 01 00 13 00 00 00 5a 19 01 00 13 00 00 00 6e 19 01 00 13 00 00 00 82 19 01 00 aa 00 00 00 E.......Z.......n...............
15e0 96 19 01 00 0c 00 00 00 41 1a 01 00 41 00 00 00 4e 1a 01 00 41 00 00 00 90 1a 01 00 5c 00 00 00 ........A...A...N...A.......\...
1600 d2 1a 01 00 3a 00 00 00 2f 1b 01 00 44 00 00 00 6a 1b 01 00 60 00 00 00 af 1b 01 00 45 00 00 00 ....:.../...D...j...`.......E...
1620 10 1c 01 00 3e 00 00 00 56 1c 01 00 40 00 00 00 95 1c 01 00 42 00 00 00 d6 1c 01 00 44 00 00 00 ....>...V...@.......B.......D...
1640 19 1d 01 00 3a 00 00 00 5e 1d 01 00 3f 00 00 00 99 1d 01 00 47 00 00 00 d9 1d 01 00 3e 00 00 00 ....:...^...?.......G.......>...
1660 21 1e 01 00 38 00 00 00 60 1e 01 00 e2 00 00 00 99 1e 01 00 15 01 00 00 7c 1f 01 00 43 00 00 00 !...8...`...............|...C...
1680 92 20 01 00 49 00 00 00 d6 20 01 00 28 00 00 00 20 21 01 00 7c 00 00 00 49 21 01 00 80 00 00 00 ....I.......(....!..|...I!......
16a0 c6 21 01 00 84 00 00 00 47 22 01 00 70 00 00 00 cc 22 01 00 2e 01 00 00 3d 23 01 00 0c 00 00 00 .!......G"..p...."......=#......
16c0 6c 24 01 00 0b 00 00 00 79 24 01 00 0b 00 00 00 85 24 01 00 0b 00 00 00 91 24 01 00 08 00 00 00 l$......y$.......$.......$......
16e0 9d 24 01 00 11 00 00 00 a6 24 01 00 0b 00 00 00 b8 24 01 00 0c 00 00 00 c4 24 01 00 09 00 00 00 .$.......$.......$.......$......
1700 d1 24 01 00 0b 00 00 00 db 24 01 00 0f 00 00 00 e7 24 01 00 0f 00 00 00 f7 24 01 00 0f 00 00 00 .$.......$.......$.......$......
1720 07 25 01 00 38 00 00 00 17 25 01 00 0d 00 00 00 50 25 01 00 15 00 00 00 5e 25 01 00 11 00 00 00 .%..8....%......P%......^%......
1740 74 25 01 00 19 00 00 00 86 25 01 00 19 00 00 00 a0 25 01 00 15 00 00 00 ba 25 01 00 15 00 00 00 t%.......%.......%.......%......
1760 d0 25 01 00 1a 00 00 00 e6 25 01 00 57 00 00 00 01 26 01 00 63 00 00 00 59 26 01 00 0e 00 00 00 .%.......%..W....&..c...Y&......
1780 bd 26 01 00 0c 00 00 00 cc 26 01 00 1f 00 00 00 d9 26 01 00 1f 00 00 00 f9 26 01 00 0e 00 00 00 .&.......&.......&.......&......
17a0 19 27 01 00 0f 00 00 00 28 27 01 00 0f 00 00 00 38 27 01 00 0f 00 00 00 48 27 01 00 2e 00 00 00 .'......('......8'......H'......
17c0 58 27 01 00 0b 00 00 00 87 27 01 00 0b 00 00 00 93 27 01 00 1c 00 00 00 9f 27 01 00 1c 00 00 00 X'.......'.......'.......'......
17e0 bc 27 01 00 1e 00 00 00 d9 27 01 00 3f 00 00 00 f8 27 01 00 07 00 00 00 38 28 01 00 09 00 00 00 .'.......'..?....'......8(......
1800 40 28 01 00 07 00 00 00 4a 28 01 00 08 00 00 00 52 28 01 00 05 00 00 00 5b 28 01 00 0a 00 00 00 @(......J(......R(......[(......
1820 61 28 01 00 15 00 00 00 6c 28 01 00 0a 00 00 00 82 28 01 00 05 00 00 00 8d 28 01 00 4e 02 00 00 a(......l(.......(.......(..N...
1840 93 28 01 00 82 00 00 00 e2 2a 01 00 5b 00 00 00 65 2b 01 00 1a 01 00 00 c1 2b 01 00 c8 00 00 00 .(.......*..[...e+.......+......
1860 dc 2c 01 00 57 00 00 00 a5 2d 01 00 58 00 00 00 fd 2d 01 00 d4 00 00 00 56 2e 01 00 0f 01 00 00 .,..W....-..X....-......V.......
1880 2b 2f 01 00 f1 00 00 00 3b 30 01 00 30 00 00 00 2d 31 01 00 30 00 00 00 5e 31 01 00 30 00 00 00 +/......;0..0...-1..0...^1..0...
18a0 8f 31 01 00 28 00 00 00 c0 31 01 00 22 00 00 00 e9 31 01 00 1d 00 00 00 0c 32 01 00 35 00 00 00 .1..(....1.."....1.......2..5...
18c0 2a 32 01 00 17 00 00 00 60 32 01 00 1a 00 00 00 78 32 01 00 16 00 00 00 93 32 01 00 46 00 00 00 *2......`2......x2.......2..F...
18e0 aa 32 01 00 37 00 00 00 f1 32 01 00 26 00 00 00 29 33 01 00 1a 00 00 00 50 33 01 00 5d 00 00 00 .2..7....2..&...)3......P3..]...
1900 6b 33 01 00 7c 00 00 00 c9 33 01 00 4b 00 00 00 46 34 01 00 4b 00 00 00 92 34 01 00 28 00 00 00 k3..|....3..K...F4..K....4..(...
1920 de 34 01 00 97 00 00 00 07 35 01 00 46 00 00 00 9f 35 01 00 56 00 00 00 e6 35 01 00 53 00 00 00 .4.......5..F....5..V....5..S...
1940 3d 36 01 00 1f 00 00 00 91 36 01 00 30 00 00 00 b1 36 01 00 1d 00 00 00 e2 36 01 00 36 00 00 00 =6.......6..0....6.......6..6...
1960 00 37 01 00 3c 00 00 00 37 37 01 00 2b 00 00 00 74 37 01 00 2d 00 00 00 a0 37 01 00 38 00 00 00 .7..<...77..+...t7..-....7..8...
1980 ce 37 01 00 30 00 00 00 07 38 01 00 1d 00 00 00 38 38 01 00 79 00 00 00 56 38 01 00 25 00 00 00 .7..0....8......88..y...V8..%...
19a0 d0 38 01 00 53 02 00 00 f6 38 01 00 16 00 00 00 4a 3b 01 00 46 00 00 00 61 3b 01 00 18 00 00 00 .8..S....8......J;..F...a;......
19c0 a8 3b 01 00 48 00 00 00 c1 3b 01 00 1e 00 00 00 0a 3c 01 00 0f 00 00 00 29 3c 01 00 8e 00 00 00 .;..H....;.......<......)<......
19e0 39 3c 01 00 0a 00 00 00 c8 3c 01 00 0a 00 00 00 d3 3c 01 00 12 01 00 00 de 3c 01 00 8f 00 00 00 9<.......<.......<.......<......
1a00 f1 3d 01 00 df 00 00 00 81 3e 01 00 22 00 00 00 61 3f 01 00 40 04 00 00 84 3f 01 00 48 00 00 00 .=.......>.."...a?..@....?..H...
1a20 c5 43 01 00 1c 00 00 00 0e 44 01 00 52 00 00 00 2b 44 01 00 fa 00 00 00 7e 44 01 00 6d 00 00 00 .C.......D..R...+D......~D..m...
1a40 79 45 01 00 87 00 00 00 e7 45 01 00 ba 00 00 00 6f 46 01 00 5d 00 00 00 2a 47 01 00 a9 00 00 00 yE.......E......oF..]...*G......
1a60 88 47 01 00 09 00 00 00 32 48 01 00 1e 00 00 00 3c 48 01 00 1e 00 00 00 5b 48 01 00 19 00 00 00 .G......2H......<H......[H......
1a80 7a 48 01 00 1c 00 00 00 94 48 01 00 13 00 00 00 b1 48 01 00 03 00 00 00 c5 48 01 00 29 00 00 00 zH.......H.......H.......H..)...
1aa0 c9 48 01 00 4a 00 00 00 f3 48 01 00 08 00 00 00 3e 49 01 00 0a 00 00 00 47 49 01 00 e9 01 00 00 .H..J....H......>I......GI......
1ac0 52 49 01 00 0e 00 00 00 3c 4b 01 00 19 00 00 00 4b 4b 01 00 23 00 00 00 65 4b 01 00 27 00 00 00 RI......<K......KK..#...eK..'...
1ae0 89 4b 01 00 29 00 00 00 b1 4b 01 00 1a 00 00 00 db 4b 01 00 48 01 00 00 f6 4b 01 00 06 00 00 00 .K..)....K.......K..H....K......
1b00 3f 4d 01 00 86 02 00 00 46 4d 01 00 0d 00 00 00 cd 4f 01 00 0a 00 00 00 db 4f 01 00 07 00 00 00 ?M......FM.......O.......O......
1b20 e6 4f 01 00 70 00 00 00 ee 4f 01 00 6e 00 00 00 5f 50 01 00 10 00 00 00 ce 50 01 00 26 00 00 00 .O..p....O..n..._P.......P..&...
1b40 df 50 01 00 11 00 00 00 06 51 01 00 12 00 00 00 18 51 01 00 be 00 00 00 2b 51 01 00 21 00 00 00 .P.......Q.......Q......+Q..!...
1b60 ea 51 01 00 05 00 00 00 0c 52 01 00 43 00 00 00 12 52 01 00 35 00 00 00 56 52 01 00 06 00 00 00 .Q.......R..C....R..5...VR......
1b80 8c 52 01 00 14 00 00 00 93 52 01 00 56 00 00 00 a8 52 01 00 56 00 00 00 ff 52 01 00 0b 00 00 00 .R.......R..V....R..V....R......
1ba0 56 53 01 00 0d 00 00 00 62 53 01 00 13 00 00 00 70 53 01 00 14 00 00 00 84 53 01 00 29 00 00 00 VS......bS......pS.......S..)...
1bc0 99 53 01 00 18 00 00 00 c3 53 01 00 23 00 00 00 dc 53 01 00 24 00 00 00 00 54 01 00 39 00 00 00 .S.......S..#....S..$....T..9...
1be0 25 54 01 00 0e 00 00 00 5f 54 01 00 0e 00 00 00 6e 54 01 00 13 00 00 00 7d 54 01 00 27 00 00 00 %T......_T......nT......}T..'...
1c00 91 54 01 00 2b 00 00 00 b9 54 01 00 51 00 00 00 e5 54 01 00 18 00 00 00 37 55 01 00 19 00 00 00 .T..+....T..Q....T......7U......
1c20 50 55 01 00 44 00 00 00 6a 55 01 00 1b 00 00 00 af 55 01 00 2f 00 00 00 cb 55 01 00 1b 00 00 00 PU..D...jU.......U../....U......
1c40 fb 55 01 00 a4 00 00 00 17 56 01 00 ae 00 00 00 bc 56 01 00 04 00 00 00 6b 57 01 00 0b 00 00 00 .U.......V.......V......kW......
1c60 70 57 01 00 0c 00 00 00 7c 57 01 00 14 00 00 00 89 57 01 00 14 00 00 00 9e 57 01 00 16 00 00 00 pW......|W.......W.......W......
1c80 b3 57 01 00 ae 00 00 00 ca 57 01 00 85 00 00 00 79 58 01 00 2b 00 00 00 ff 58 01 00 25 00 00 00 .W.......W......yX..+....X..%...
1ca0 2b 59 01 00 43 00 00 00 51 59 01 00 5a 00 00 00 95 59 01 00 24 00 00 00 f0 59 01 00 dc 00 00 00 +Y..C...QY..Z....Y..$....Y......
1cc0 15 5a 01 00 1c 00 00 00 f2 5a 01 00 0a 00 00 00 0f 5b 01 00 0b 00 00 00 1a 5b 01 00 0f 00 00 00 .Z.......Z.......[.......[......
1ce0 26 5b 01 00 20 00 00 00 36 5b 01 00 5d 00 00 00 57 5b 01 00 06 00 00 00 b5 5b 01 00 08 00 00 00 &[......6[..]...W[.......[......
1d00 bc 5b 01 00 08 00 00 00 c5 5b 01 00 17 00 00 00 ce 5b 01 00 f9 00 00 00 e6 5b 01 00 0c 01 00 00 .[.......[.......[.......[......
1d20 e0 5c 01 00 96 00 00 00 ed 5d 01 00 78 00 00 00 84 5e 01 00 14 00 00 00 fd 5e 01 00 0b 00 00 00 .\.......]..x....^.......^......
1d40 12 5f 01 00 0a 00 00 00 1e 5f 01 00 4e 00 00 00 29 5f 01 00 c4 00 00 00 78 5f 01 00 fa 00 00 00 ._......._..N...)_......x_......
1d60 3d 60 01 00 d1 00 00 00 38 61 01 00 12 01 00 00 0a 62 01 00 db 00 00 00 1d 63 01 00 07 00 00 00 =`......8a.......b.......c......
1d80 f9 63 01 00 23 00 00 00 01 64 01 00 2e 00 00 00 25 64 01 00 27 00 00 00 54 64 01 00 3a 00 00 00 .c..#....d......%d..'...Td..:...
1da0 7c 64 01 00 2e 00 00 00 b7 64 01 00 0f 00 00 00 e6 64 01 00 48 00 00 00 f6 64 01 00 9f 00 00 00 |d.......d.......d..H....d......
1dc0 3f 65 01 00 34 00 00 00 df 65 01 00 08 00 00 00 14 66 01 00 17 00 00 00 1d 66 01 00 bf 00 00 00 ?e..4....e.......f.......f......
1de0 35 66 01 00 85 00 00 00 f5 66 01 00 45 00 00 00 7b 67 01 00 43 00 00 00 c1 67 01 00 21 01 00 00 5f.......f..E...{g..C....g..!...
1e00 05 68 01 00 d5 00 00 00 27 69 01 00 ab 00 00 00 fd 69 01 00 53 00 00 00 a9 6a 01 00 78 00 00 00 .h......'i.......i..S....j..x...
1e20 fd 6a 01 00 78 00 00 00 76 6b 01 00 bd 00 00 00 ef 6b 01 00 56 00 00 00 ad 6c 01 00 1c 00 00 00 .j..x...vk.......k..V....l......
1e40 04 6d 01 00 2e 00 00 00 21 6d 01 00 23 00 00 00 50 6d 01 00 04 00 00 00 74 6d 01 00 67 00 00 00 .m......!m..#...Pm......tm..g...
1e60 79 6d 01 00 5a 00 00 00 e1 6d 01 00 43 00 00 00 3c 6e 01 00 44 00 00 00 80 6e 01 00 08 00 00 00 ym..Z....m..C...<n..D....n......
1e80 c5 6e 01 00 27 00 00 00 ce 6e 01 00 2e 00 00 00 f6 6e 01 00 4d 00 00 00 25 6f 01 00 69 00 00 00 .n..'....n.......n..M...%o..i...
1ea0 73 6f 01 00 83 00 00 00 dd 6f 01 00 1d 00 00 00 61 70 01 00 11 00 00 00 7f 70 01 00 03 00 00 00 so.......o......ap.......p......
1ec0 91 70 01 00 01 02 00 00 95 70 01 00 ab 00 00 00 97 72 01 00 78 00 00 00 43 73 01 00 83 00 00 00 .p.......p.......r..x...Cs......
1ee0 bc 73 01 00 e2 00 00 00 40 74 01 00 09 00 00 00 23 75 01 00 5f 03 00 00 2d 75 01 00 14 00 00 00 .s......@t......#u.._...-u......
1f00 8d 78 01 00 06 00 00 00 a2 78 01 00 0c 00 00 00 a9 78 01 00 0c 00 00 00 b6 78 01 00 0b 00 00 00 .x.......x.......x.......x......
1f20 c3 78 01 00 17 00 00 00 cf 78 01 00 0f 00 00 00 e7 78 01 00 03 00 00 00 f7 78 01 00 43 00 00 00 .x.......x.......x.......x..C...
1f40 fb 78 01 00 67 00 00 00 3f 79 01 00 d8 00 00 00 a7 79 01 00 90 00 00 00 80 7a 01 00 88 00 00 00 .x..g...?y.......y.......z......
1f60 11 7b 01 00 ec 00 00 00 9a 7b 01 00 33 00 00 00 87 7c 01 00 9f 00 00 00 bb 7c 01 00 98 00 00 00 .{.......{..3....|.......|......
1f80 5b 7d 01 00 bd 00 00 00 f4 7d 01 00 99 00 00 00 b2 7e 01 00 54 00 00 00 4c 7f 01 00 fd 00 00 00 [}.......}.......~..T...L.......
1fa0 a1 7f 01 00 60 00 00 00 9f 80 01 00 a3 00 00 00 00 81 01 00 4d 00 00 00 a4 81 01 00 5a 00 00 00 ....`...............M.......Z...
1fc0 f2 81 01 00 5e 00 00 00 4d 82 01 00 44 00 00 00 ac 82 01 00 dc 00 00 00 f1 82 01 00 ee 00 00 00 ....^...M...D...................
1fe0 ce 83 01 00 75 00 00 00 bd 84 01 00 67 00 00 00 33 85 01 00 6b 00 00 00 9b 85 01 00 5d 00 00 00 ....u.......g...3...k.......]...
2000 07 86 01 00 80 00 00 00 65 86 01 00 9d 00 00 00 e6 86 01 00 98 00 00 00 84 87 01 00 28 00 00 00 ........e...................(...
2020 1d 88 01 00 20 00 00 00 46 88 01 00 33 00 00 00 67 88 01 00 3a 00 00 00 9b 88 01 00 10 00 00 00 ........F...3...g...:...........
2040 d6 88 01 00 11 00 00 00 e7 88 01 00 14 00 00 00 f9 88 01 00 15 00 00 00 0e 89 01 00 1f 00 00 00 ................................
2060 24 89 01 00 6a 01 00 00 44 89 01 00 24 00 00 00 af 8a 01 00 10 00 00 00 d4 8a 01 00 08 00 00 00 $...j...D...$...................
2080 e5 8a 01 00 23 00 00 00 ee 8a 01 00 24 00 00 00 12 8b 01 00 23 00 00 00 37 8b 01 00 23 00 00 00 ....#.......$.......#...7...#...
20a0 5b 8b 01 00 7a 00 00 00 7f 8b 01 00 94 00 00 00 fa 8b 01 00 21 00 00 00 8f 8c 01 00 89 00 00 00 [...z...............!...........
20c0 b1 8c 01 00 98 00 00 00 3b 8d 01 00 14 00 00 00 d4 8d 01 00 23 00 00 00 e9 8d 01 00 25 00 00 00 ........;...........#.......%...
20e0 0d 8e 01 00 2e 00 00 00 33 8e 01 00 03 00 00 00 62 8e 01 00 05 00 00 00 66 8e 01 00 05 00 00 00 ........3.......b.......f.......
2100 6c 8e 01 00 11 00 00 00 72 8e 01 00 3c 00 00 00 84 8e 01 00 1d 00 00 00 c1 8e 01 00 25 00 00 00 l.......r...<...............%...
2120 df 8e 01 00 04 00 00 00 05 8f 01 00 0c 00 00 00 0a 8f 01 00 0f 00 00 00 17 8f 01 00 04 00 00 00 ................................
2140 27 8f 01 00 03 00 00 00 2c 8f 01 00 63 00 00 00 30 8f 01 00 3c 00 00 00 94 8f 01 00 40 00 00 00 '.......,...c...0...<.......@...
2160 d1 8f 01 00 40 00 00 00 12 90 01 00 dc 02 00 00 53 90 01 00 0b 00 00 00 30 93 01 00 3c 00 00 00 ....@...........S.......0...<...
2180 3c 93 01 00 0a 00 00 00 79 93 01 00 0e 00 00 00 84 93 01 00 79 00 00 00 93 93 01 00 5d 00 00 00 <.......y...........y.......]...
21a0 0d 94 01 00 0a 00 00 00 6b 94 01 00 16 00 00 00 76 94 01 00 16 00 00 00 8d 94 01 00 20 00 00 00 ........k.......v...............
21c0 a4 94 01 00 16 00 00 00 c5 94 01 00 16 00 00 00 dc 94 01 00 0b 00 00 00 f3 94 01 00 14 00 00 00 ................................
21e0 ff 94 01 00 0f 00 00 00 14 95 01 00 10 00 00 00 24 95 01 00 18 00 00 00 35 95 01 00 21 00 00 00 ................$.......5...!...
2200 4e 95 01 00 5a 00 00 00 70 95 01 00 80 00 00 00 cb 95 01 00 44 00 00 00 4c 96 01 00 2b 00 00 00 N...Z...p...........D...L...+...
2220 91 96 01 00 04 00 00 00 bd 96 01 00 40 00 00 00 c2 96 01 00 97 00 00 00 03 97 01 00 42 00 00 00 ............@...............B...
2240 9b 97 01 00 5d 00 00 00 de 97 01 00 3a 00 00 00 3c 98 01 00 34 00 00 00 77 98 01 00 2e 00 00 00 ....].......:...<...4...w.......
2260 ac 98 01 00 26 00 00 00 db 98 01 00 58 00 00 00 02 99 01 00 34 00 00 00 5b 99 01 00 35 00 00 00 ....&.......X.......4...[...5...
2280 90 99 01 00 13 00 00 00 c6 99 01 00 19 00 00 00 da 99 01 00 85 00 00 00 f4 99 01 00 19 00 00 00 ................................
22a0 7a 9a 01 00 7a 00 00 00 94 9a 01 00 79 00 00 00 0f 9b 01 00 53 00 00 00 89 9b 01 00 68 00 00 00 z...z.......y.......S.......h...
22c0 dd 9b 01 00 36 00 00 00 46 9c 01 00 32 00 00 00 7d 9c 01 00 38 00 00 00 b0 9c 01 00 36 00 00 00 ....6...F...2...}...8.......6...
22e0 e9 9c 01 00 38 00 00 00 20 9d 01 00 11 00 00 00 59 9d 01 00 20 00 00 00 6b 9d 01 00 16 00 00 00 ....8...........Y.......k.......
2300 8c 9d 01 00 38 01 00 00 a3 9d 01 00 69 00 00 00 dc 9e 01 00 08 00 00 00 46 9f 01 00 03 00 00 00 ....8.......i...........F.......
2320 4f 9f 01 00 72 00 00 00 53 9f 01 00 03 00 00 00 c6 9f 01 00 6c 00 00 00 ca 9f 01 00 03 00 00 00 O...r...S...........l...........
2340 37 a0 01 00 61 00 00 00 3b a0 01 00 27 00 00 00 9d a0 01 00 0b 00 00 00 c5 a0 01 00 0f 00 00 00 7...a...;...'...................
2360 d1 a0 01 00 37 00 00 00 e1 a0 01 00 25 00 00 00 19 a1 01 00 6e 00 00 00 3f a1 01 00 b2 00 00 00 ....7.......%.......n...?.......
2380 ae a1 01 00 38 00 00 00 61 a2 01 00 0e 00 00 00 9a a2 01 00 0d 00 00 00 a9 a2 01 00 0a 00 00 00 ....8...a.......................
23a0 b7 a2 01 00 67 00 00 00 c2 a2 01 00 67 00 00 00 2a a3 01 00 0e 00 00 00 92 a3 01 00 0b 00 00 00 ....g.......g...*...............
23c0 a1 a3 01 00 02 00 00 00 ad a3 01 00 0e 00 00 00 b0 a3 01 00 02 00 00 00 bf a3 01 00 09 00 00 00 ................................
23e0 c2 a3 01 00 09 00 00 00 cc a3 01 00 42 01 00 00 d6 a3 01 00 0f 00 00 00 19 a5 01 00 47 00 00 00 ............B...............G...
2400 29 a5 01 00 81 00 00 00 71 a5 01 00 07 00 00 00 f3 a5 01 00 04 00 00 00 fb a5 01 00 46 00 00 00 ).......q...................F...
2420 00 a6 01 00 3c 00 00 00 47 a6 01 00 0f 00 00 00 84 a6 01 00 96 00 00 00 94 a6 01 00 7c 00 00 00 ....<...G...................|...
2440 2b a7 01 00 09 00 00 00 a8 a7 01 00 14 00 00 00 b2 a7 01 00 09 00 00 00 c7 a7 01 00 1b 00 00 00 +...............................
2460 d1 a7 01 00 2c 00 00 00 ed a7 01 00 1d 00 00 00 1a a8 01 00 a8 00 00 00 38 a8 01 00 d7 00 00 00 ....,...................8.......
2480 e1 a8 01 00 42 00 00 00 b9 a9 01 00 7d 00 00 00 fc a9 01 00 77 00 00 00 7a aa 01 00 49 00 00 00 ....B.......}.......w...z...I...
24a0 f2 aa 01 00 48 00 00 00 3c ab 01 00 24 00 00 00 85 ab 01 00 9b 00 00 00 aa ab 01 00 43 00 00 00 ....H...<...$...............C...
24c0 46 ac 01 00 34 00 00 00 8a ac 01 00 18 00 00 00 bf ac 01 00 9e 00 00 00 d8 ac 01 00 92 00 00 00 F...4...........................
24e0 77 ad 01 00 17 01 00 00 0a ae 01 00 3f 00 00 00 22 af 01 00 10 00 00 00 62 af 01 00 5a 00 00 00 w...........?...".......b...Z...
2500 73 af 01 00 2d 00 00 00 ce af 01 00 4b 00 00 00 fc af 01 00 0f 00 00 00 48 b0 01 00 05 00 00 00 s...-.......K...........H.......
2520 58 b0 01 00 40 00 00 00 5e b0 01 00 13 00 00 00 9f b0 01 00 4b 02 00 00 b3 b0 01 00 31 00 00 00 X...@...^...........K.......1...
2540 ff b2 01 00 26 00 00 00 31 b3 01 00 19 00 00 00 58 b3 01 00 1f 00 00 00 72 b3 01 00 2d 00 00 00 ....&...1.......X.......r...-...
2560 92 b3 01 00 30 00 00 00 c0 b3 01 00 2a 00 00 00 f1 b3 01 00 1c 00 00 00 1c b4 01 00 14 00 00 00 ....0.......*...................
2580 39 b4 01 00 16 00 00 00 4e b4 01 00 09 00 00 00 65 b4 01 00 0e 00 00 00 6f b4 01 00 0f 00 00 00 9.......N.......e.......o.......
25a0 7e b4 01 00 14 00 00 00 8e b4 01 00 14 00 00 00 a3 b4 01 00 14 00 00 00 b8 b4 01 00 14 00 00 00 ~...............................
25c0 cd b4 01 00 07 00 00 00 e2 b4 01 00 15 00 00 00 ea b4 01 00 e6 00 00 00 00 b5 01 00 8e 00 00 00 ................................
25e0 e7 b5 01 00 1d 00 00 00 76 b6 01 00 85 00 00 00 94 b6 01 00 cd 00 00 00 1a b7 01 00 b8 00 00 00 ........v.......................
2600 e8 b7 01 00 75 00 00 00 a1 b8 01 00 a7 00 00 00 17 b9 01 00 6d 00 00 00 bf b9 01 00 4d 00 00 00 ....u...............m.......M...
2620 2d ba 01 00 be 00 00 00 7b ba 01 00 41 00 00 00 3a bb 01 00 5d 00 00 00 7c bb 01 00 1e 00 00 00 -.......{...A...:...]...|.......
2640 da bb 01 00 75 00 00 00 f9 bb 01 00 1f 00 00 00 6f bc 01 00 45 00 00 00 8f bc 01 00 9d 00 00 00 ....u...........o...E...........
2660 d5 bc 01 00 28 00 00 00 73 bd 01 00 5f 00 00 00 9c bd 01 00 41 00 00 00 fc bd 01 00 50 00 00 00 ....(...s..._.......A.......P...
2680 3e be 01 00 df 00 00 00 8f be 01 00 b7 00 00 00 6f bf 01 00 9b 00 00 00 27 c0 01 00 5b 00 00 00 >...............o.......'...[...
26a0 c3 c0 01 00 c3 00 00 00 1f c1 01 00 7f 00 00 00 e3 c1 01 00 94 00 00 00 63 c2 01 00 b4 00 00 00 ........................c.......
26c0 f8 c2 01 00 25 00 00 00 ad c3 01 00 a8 00 00 00 d3 c3 01 00 50 00 00 00 7c c4 01 00 1f 00 00 00 ....%...............P...|.......
26e0 cd c4 01 00 35 00 00 00 ed c4 01 00 3b 00 00 00 23 c5 01 00 3b 00 00 00 5f c5 01 00 a8 00 00 00 ....5.......;...#...;..._.......
2700 9b c5 01 00 62 01 00 00 44 c6 01 00 15 01 00 00 a7 c7 01 00 ce 00 00 00 bd c8 01 00 a9 00 00 00 ....b...D.......................
2720 8c c9 01 00 24 00 00 00 36 ca 01 00 42 00 00 00 5b ca 01 00 8f 00 00 00 9e ca 01 00 95 00 00 00 ....$...6...B...[...............
2740 2e cb 01 00 7b 00 00 00 c4 cb 01 00 76 00 00 00 40 cc 01 00 75 00 00 00 b7 cc 01 00 57 00 00 00 ....{.......v...@...u.......W...
2760 2d cd 01 00 aa 00 00 00 85 cd 01 00 f8 00 00 00 30 ce 01 00 2b 00 00 00 29 cf 01 00 9e 01 00 00 -...............0...+...).......
2780 55 cf 01 00 46 00 00 00 f4 d0 01 00 65 00 00 00 3b d1 01 00 ad 00 00 00 a1 d1 01 00 6c 00 00 00 U...F.......e...;...........l...
27a0 4f d2 01 00 9f 00 00 00 bc d2 01 00 b9 00 00 00 5c d3 01 00 a0 00 00 00 16 d4 01 00 60 00 00 00 O...............\...........`...
27c0 b7 d4 01 00 56 00 00 00 18 d5 01 00 28 00 00 00 6f d5 01 00 42 00 00 00 98 d5 01 00 7d 00 00 00 ....V.......(...o...B.......}...
27e0 db d5 01 00 27 00 00 00 59 d6 01 00 ac 00 00 00 81 d6 01 00 b1 00 00 00 2e d7 01 00 4b 00 00 00 ....'...Y...................K...
2800 e0 d7 01 00 83 00 00 00 2c d8 01 00 08 00 00 00 b0 d8 01 00 8d 00 00 00 b9 d8 01 00 0a 00 00 00 ........,.......................
2820 47 d9 01 00 1b 00 00 00 52 d9 01 00 17 00 00 00 6e d9 01 00 28 00 00 00 86 d9 01 00 e7 00 00 00 G.......R.......n...(...........
2840 af d9 01 00 d0 00 00 00 97 da 01 00 25 00 00 00 68 db 01 00 83 00 00 00 8e db 01 00 90 00 00 00 ............%...h...............
2860 12 dc 01 00 05 00 00 00 a3 dc 01 00 c9 00 00 00 a9 dc 01 00 03 00 00 00 73 dd 01 00 12 00 00 00 ........................s.......
2880 77 dd 01 00 0c 00 00 00 8a dd 01 00 21 00 00 00 97 dd 01 00 21 00 00 00 b9 dd 01 00 21 00 00 00 w...........!.......!.......!...
28a0 db dd 01 00 21 00 00 00 fd dd 01 00 26 00 00 00 1f de 01 00 04 00 00 00 46 de 01 00 b9 00 00 00 ....!.......&...........F.......
28c0 4b de 01 00 3b 00 00 00 05 df 01 00 0e 00 00 00 41 df 01 00 18 00 00 00 50 df 01 00 26 00 00 00 K...;...........A.......P...&...
28e0 69 df 01 00 23 00 00 00 90 df 01 00 23 00 00 00 b4 df 01 00 0d 00 00 00 d8 df 01 00 23 00 00 00 i...#.......#...............#...
2900 e6 df 01 00 0f 00 00 00 0a e0 01 00 24 00 00 00 1a e0 01 00 0f 00 00 00 3f e0 01 00 08 00 00 00 ............$...........?.......
2920 4f e0 01 00 08 00 00 00 58 e0 01 00 08 00 00 00 61 e0 01 00 08 00 00 00 6a e0 01 00 08 00 00 00 O.......X.......a.......j.......
2940 73 e0 01 00 09 00 00 00 7c e0 01 00 08 00 00 00 86 e0 01 00 09 00 00 00 8f e0 01 00 08 00 00 00 s.......|.......................
2960 99 e0 01 00 09 00 00 00 a2 e0 01 00 0c 00 00 00 ac e0 01 00 09 00 00 00 b9 e0 01 00 09 00 00 00 ................................
2980 c3 e0 01 00 08 00 00 00 cd e0 01 00 12 00 00 00 d6 e0 01 00 0f 00 00 00 e9 e0 01 00 0e 00 00 00 ................................
29a0 f9 e0 01 00 0d 00 00 00 08 e1 01 00 1a 00 00 00 16 e1 01 00 16 00 00 00 31 e1 01 00 49 00 00 00 ........................1...I...
29c0 48 e1 01 00 82 00 00 00 92 e1 01 00 1f 01 00 00 15 e2 01 00 40 00 00 00 35 e3 01 00 6f 00 00 00 H...................@...5...o...
29e0 76 e3 01 00 f4 00 00 00 e6 e3 01 00 3c 00 00 00 db e4 01 00 17 00 00 00 18 e5 01 00 6e 00 00 00 v...........<...............n...
2a00 30 e5 01 00 67 00 00 00 9f e5 01 00 8e 00 00 00 07 e6 01 00 19 03 00 00 96 e6 01 00 cb 00 00 00 0...g...........................
2a20 b0 e9 01 00 bc 00 00 00 7c ea 01 00 42 00 00 00 39 eb 01 00 36 00 00 00 7c eb 01 00 b9 00 00 00 ........|...B...9...6...|.......
2a40 b3 eb 01 00 62 00 00 00 6d ec 01 00 ec 00 00 00 d0 ec 01 00 d1 00 00 00 bd ed 01 00 7f 01 00 00 ....b...m.......................
2a60 8f ee 01 00 21 00 00 00 0f f0 01 00 33 00 00 00 31 f0 01 00 09 00 00 00 65 f0 01 00 e7 00 00 00 ....!.......3...1.......e.......
2a80 6f f0 01 00 2c 00 00 00 57 f1 01 00 8d 00 00 00 84 f1 01 00 70 00 00 00 12 f2 01 00 07 00 00 00 o...,...W...........p...........
2aa0 83 f2 01 00 5a 00 00 00 8b f2 01 00 46 00 00 00 e6 f2 01 00 3a 00 00 00 2d f3 01 00 47 00 00 00 ....Z.......F.......:...-...G...
2ac0 68 f3 01 00 9c 00 00 00 b0 f3 01 00 5a 00 00 00 4d f4 01 00 13 00 00 00 a8 f4 01 00 0c 00 00 00 h...........Z...M...............
2ae0 bc f4 01 00 ab 00 00 00 c9 f4 01 00 a3 01 00 00 75 f5 01 00 33 00 00 00 19 f7 01 00 26 00 00 00 ................u...3.......&...
2b00 4d f7 01 00 4b 00 00 00 74 f7 01 00 35 00 00 00 c0 f7 01 00 2c 00 00 00 f6 f7 01 00 30 00 00 00 M...K...t...5.......,.......0...
2b20 23 f8 01 00 3a 00 00 00 54 f8 01 00 13 00 00 00 8f f8 01 00 2d 00 00 00 a3 f8 01 00 13 00 00 00 #...:...T...........-...........
2b40 d1 f8 01 00 1a 00 00 00 e5 f8 01 00 20 00 00 00 00 f9 01 00 1a 00 00 00 21 f9 01 00 21 00 00 00 ........................!...!...
2b60 3c f9 01 00 1a 00 00 00 5e f9 01 00 21 00 00 00 79 f9 01 00 1e 00 00 00 9b f9 01 00 21 00 00 00 <.......^...!...y...........!...
2b80 ba f9 01 00 15 00 00 00 dc f9 01 00 04 00 00 00 f2 f9 01 00 84 00 00 00 f7 f9 01 00 3b 00 00 00 ............................;...
2ba0 7c fa 01 00 0d 00 00 00 b8 fa 01 00 2c 00 00 00 c6 fa 01 00 2e 00 00 00 f3 fa 01 00 1e 00 00 00 |...........,...................
2bc0 22 fb 01 00 3f 00 00 00 41 fb 01 00 2c 00 00 00 81 fb 01 00 28 00 00 00 ae fb 01 00 46 00 00 00 "...?...A...,.......(.......F...
2be0 d7 fb 01 00 32 00 00 00 1e fc 01 00 83 00 00 00 51 fc 01 00 1b 00 00 00 d5 fc 01 00 1b 00 00 00 ....2...........Q...............
2c00 f1 fc 01 00 12 00 00 00 0d fd 01 00 14 00 00 00 20 fd 01 00 13 00 00 00 35 fd 01 00 13 00 00 00 ........................5.......
2c20 49 fd 01 00 13 00 00 00 5d fd 01 00 aa 00 00 00 71 fd 01 00 0c 00 00 00 1c fe 01 00 41 00 00 00 I.......].......q...........A...
2c40 29 fe 01 00 41 00 00 00 6b fe 01 00 5c 00 00 00 ad fe 01 00 3a 00 00 00 0a ff 01 00 44 00 00 00 )...A...k...\.......:.......D...
2c60 45 ff 01 00 60 00 00 00 8a ff 01 00 45 00 00 00 eb ff 01 00 3e 00 00 00 31 00 02 00 40 00 00 00 E...`.......E.......>...1...@...
2c80 70 00 02 00 42 00 00 00 b1 00 02 00 44 00 00 00 f4 00 02 00 3a 00 00 00 39 01 02 00 3f 00 00 00 p...B.......D.......:...9...?...
2ca0 74 01 02 00 47 00 00 00 b4 01 02 00 3e 00 00 00 fc 01 02 00 38 00 00 00 3b 02 02 00 01 00 00 00 t...G.......>.......8...;.......
2cc0 c3 01 00 00 85 02 00 00 bc 01 00 00 9a 00 00 00 86 00 00 00 80 02 00 00 00 00 00 00 05 02 00 00 ................................
2ce0 88 01 00 00 2b 00 00 00 ea 01 00 00 00 00 00 00 98 01 00 00 55 00 00 00 8d 00 00 00 00 00 00 00 ....+...............U...........
2d00 00 00 00 00 61 01 00 00 00 00 00 00 4f 02 00 00 00 00 00 00 50 01 00 00 00 00 00 00 8b 00 00 00 ....a.......O.......P...........
2d20 3e 02 00 00 e6 01 00 00 76 02 00 00 7f 01 00 00 88 02 00 00 c8 00 00 00 54 00 00 00 9c 02 00 00 >.......v...............T.......
2d40 46 01 00 00 1f 00 00 00 7e 02 00 00 a9 01 00 00 f3 00 00 00 03 01 00 00 25 00 00 00 ca 02 00 00 F.......~...............%.......
2d60 c0 00 00 00 c3 02 00 00 3e 01 00 00 00 00 00 00 00 00 00 00 47 01 00 00 6c 02 00 00 ba 01 00 00 ........>...........G...l.......
2d80 ab 02 00 00 77 00 00 00 9e 02 00 00 ad 02 00 00 a5 02 00 00 00 00 00 00 00 00 00 00 fa 01 00 00 ....w...........................
2da0 b6 00 00 00 9b 00 00 00 00 01 00 00 b3 02 00 00 00 00 00 00 8b 01 00 00 00 00 00 00 00 00 00 00 ................................
2dc0 e8 01 00 00 00 00 00 00 00 00 00 00 00 00 00 00 9d 01 00 00 8c 02 00 00 47 00 00 00 00 00 00 00 ........................G.......
2de0 7b 00 00 00 e3 01 00 00 00 00 00 00 3a 02 00 00 00 00 00 00 59 00 00 00 78 01 00 00 ea 00 00 00 {...........:.......Y...x.......
2e00 3f 02 00 00 cf 00 00 00 1a 01 00 00 00 00 00 00 00 00 00 00 1e 01 00 00 79 00 00 00 70 01 00 00 ?.......................y...p...
2e20 20 01 00 00 00 00 00 00 81 01 00 00 00 00 00 00 00 00 00 00 42 01 00 00 e4 00 00 00 72 00 00 00 ....................B.......r...
2e40 f4 01 00 00 00 00 00 00 00 00 00 00 2d 02 00 00 bc 00 00 00 00 00 00 00 23 02 00 00 6a 00 00 00 ............-...........#...j...
2e60 00 00 00 00 ae 02 00 00 a4 02 00 00 f0 01 00 00 45 00 00 00 1a 02 00 00 45 01 00 00 4f 01 00 00 ................E.......E...O...
2e80 00 00 00 00 a6 01 00 00 b4 01 00 00 ad 00 00 00 ef 00 00 00 4a 02 00 00 f2 01 00 00 77 02 00 00 ....................J.......w...
2ea0 3b 00 00 00 85 01 00 00 5f 01 00 00 1e 02 00 00 60 00 00 00 48 02 00 00 00 00 00 00 00 00 00 00 ;......._.......`...H...........
2ec0 a6 02 00 00 00 00 00 00 00 00 00 00 00 00 00 00 62 01 00 00 35 00 00 00 1d 02 00 00 00 00 00 00 ................b...5...........
2ee0 00 00 00 00 29 00 00 00 19 01 00 00 af 01 00 00 15 00 00 00 00 00 00 00 2e 00 00 00 00 00 00 00 ....)...........................
2f00 d7 00 00 00 6a 01 00 00 8c 01 00 00 83 00 00 00 00 00 00 00 ba 00 00 00 18 00 00 00 cc 00 00 00 ....j...........................
2f20 00 00 00 00 54 01 00 00 b8 02 00 00 00 00 00 00 b4 00 00 00 1e 00 00 00 0a 01 00 00 a3 02 00 00 ....T...........................
2f40 16 00 00 00 6f 01 00 00 00 00 00 00 42 00 00 00 b6 01 00 00 00 00 00 00 de 00 00 00 dd 00 00 00 ....o.......B...................
2f60 2f 00 00 00 00 00 00 00 00 00 00 00 9c 00 00 00 4e 00 00 00 5b 00 00 00 cf 01 00 00 4e 01 00 00 /...............N...[.......N...
2f80 00 00 00 00 c6 01 00 00 5f 00 00 00 3d 01 00 00 d0 01 00 00 83 01 00 00 68 02 00 00 0e 02 00 00 ........_...=...........h.......
2fa0 ee 01 00 00 00 00 00 00 34 01 00 00 bf 02 00 00 bb 01 00 00 11 00 00 00 00 00 00 00 e4 01 00 00 ........4.......................
2fc0 00 00 00 00 af 00 00 00 00 00 00 00 93 01 00 00 00 00 00 00 c9 00 00 00 88 00 00 00 12 01 00 00 ................................
2fe0 17 00 00 00 34 00 00 00 27 02 00 00 6b 02 00 00 28 01 00 00 45 02 00 00 1b 00 00 00 2b 01 00 00 ....4...'...k...(...E.......+...
3000 b7 02 00 00 19 02 00 00 44 01 00 00 d1 00 00 00 00 00 00 00 77 01 00 00 b0 01 00 00 00 00 00 00 ........D...........w...........
3020 ab 01 00 00 00 00 00 00 e0 00 00 00 00 00 00 00 00 00 00 00 51 00 00 00 00 00 00 00 ca 00 00 00 ....................Q...........
3040 0c 02 00 00 00 00 00 00 89 00 00 00 07 02 00 00 2f 01 00 00 1c 01 00 00 89 02 00 00 14 00 00 00 ................/...............
3060 43 00 00 00 00 00 00 00 22 01 00 00 63 00 00 00 41 01 00 00 c7 02 00 00 fb 00 00 00 9e 00 00 00 C......."...c...A...............
3080 12 02 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 58 01 00 00 97 02 00 00 ........................X.......
30a0 82 00 00 00 72 01 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 24 02 00 00 26 00 00 00 ....r...................$...&...
30c0 e9 00 00 00 00 00 00 00 30 02 00 00 9f 02 00 00 00 00 00 00 00 00 00 00 b7 00 00 00 16 01 00 00 ........0.......................
30e0 7d 00 00 00 21 00 00 00 bd 00 00 00 a8 01 00 00 a1 02 00 00 71 01 00 00 6e 00 00 00 a7 02 00 00 }...!...............q...n.......
3100 38 01 00 00 52 01 00 00 53 01 00 00 8f 01 00 00 64 02 00 00 a2 01 00 00 00 00 00 00 38 02 00 00 8...R...S.......d...........8...
3120 a7 00 00 00 ba 02 00 00 d9 01 00 00 a1 00 00 00 53 02 00 00 f5 01 00 00 2d 01 00 00 9f 01 00 00 ................S.......-.......
3140 db 00 00 00 14 02 00 00 00 00 00 00 00 00 00 00 20 00 00 00 23 01 00 00 47 02 00 00 95 01 00 00 ....................#...G.......
3160 be 01 00 00 5c 00 00 00 00 00 00 00 93 02 00 00 00 00 00 00 2e 01 00 00 bb 00 00 00 00 00 00 00 ....\...........................
3180 79 02 00 00 92 00 00 00 58 02 00 00 91 01 00 00 8a 01 00 00 00 00 00 00 e8 00 00 00 8c 00 00 00 y.......X.......................
31a0 00 00 00 00 56 00 00 00 af 02 00 00 00 00 00 00 00 00 00 00 00 00 00 00 27 01 00 00 90 00 00 00 ....V...................'.......
31c0 c8 02 00 00 32 00 00 00 10 00 00 00 60 01 00 00 00 00 00 00 66 02 00 00 b0 00 00 00 81 02 00 00 ....2.......`.......f...........
31e0 41 02 00 00 fa 00 00 00 49 00 00 00 c0 01 00 00 f7 01 00 00 e1 00 00 00 00 00 00 00 b9 01 00 00 A.......I.......................
3200 9b 02 00 00 57 01 00 00 c3 00 00 00 7c 02 00 00 e1 01 00 00 0f 01 00 00 6b 01 00 00 cc 01 00 00 ....W.......|...........k.......
3220 09 00 00 00 03 02 00 00 00 00 00 00 6d 00 00 00 be 02 00 00 00 00 00 00 1b 02 00 00 1b 01 00 00 ............m...................
3240 d8 01 00 00 00 00 00 00 00 00 00 00 6d 02 00 00 66 00 00 00 03 00 00 00 00 00 00 00 00 00 00 00 ............m...f...............
3260 d5 00 00 00 c4 00 00 00 00 00 00 00 00 00 00 00 e2 00 00 00 0c 01 00 00 00 00 00 00 00 00 00 00 ................................
3280 73 02 00 00 00 00 00 00 00 00 00 00 36 01 00 00 1d 00 00 00 d4 00 00 00 40 00 00 00 b3 01 00 00 s...........6...........@.......
32a0 99 02 00 00 09 02 00 00 a8 00 00 00 00 00 00 00 d8 00 00 00 ae 01 00 00 00 00 00 00 48 01 00 00 ............................H...
32c0 7d 01 00 00 fe 00 00 00 00 00 00 00 00 00 00 00 0b 01 00 00 00 00 00 00 c1 02 00 00 2c 00 00 00 }...........................,...
32e0 2d 00 00 00 b6 02 00 00 b1 02 00 00 62 00 00 00 13 02 00 00 53 00 00 00 0f 00 00 00 4a 01 00 00 -...........b.......S.......J...
3300 18 02 00 00 c4 02 00 00 3a 01 00 00 a0 00 00 00 00 00 00 00 35 02 00 00 9a 01 00 00 4f 00 00 00 ........:...........5.......O...
3320 a8 02 00 00 9c 01 00 00 96 01 00 00 3a 00 00 00 d2 01 00 00 a6 00 00 00 d3 01 00 00 7e 01 00 00 ............:...............~...
3340 29 01 00 00 46 00 00 00 18 01 00 00 15 01 00 00 d6 01 00 00 00 00 00 00 80 00 00 00 09 01 00 00 )...F...........................
3360 00 00 00 00 94 00 00 00 ac 01 00 00 99 01 00 00 c7 01 00 00 83 02 00 00 02 02 00 00 04 01 00 00 ................................
3380 1a 00 00 00 b8 01 00 00 b0 02 00 00 00 00 00 00 8e 01 00 00 a0 01 00 00 91 00 00 00 2c 01 00 00 ............................,...
33a0 a2 02 00 00 00 00 00 00 1c 00 00 00 6c 00 00 00 7b 01 00 00 00 00 00 00 10 01 00 00 7e 00 00 00 ............l...{...........~...
33c0 da 00 00 00 96 02 00 00 21 01 00 00 1c 02 00 00 eb 01 00 00 80 01 00 00 00 00 00 00 00 00 00 00 ........!.......................
33e0 00 00 00 00 44 00 00 00 dc 01 00 00 08 00 00 00 5e 00 00 00 69 00 00 00 11 02 00 00 98 00 00 00 ....D...........^...i...........
3400 29 02 00 00 00 00 00 00 48 00 00 00 78 02 00 00 57 02 00 00 81 00 00 00 db 01 00 00 00 00 00 00 ).......H...x...W...............
3420 30 00 00 00 00 00 00 00 73 01 00 00 00 00 00 00 3e 00 00 00 dc 00 00 00 87 01 00 00 00 00 00 00 0.......s.......>...............
3440 e6 00 00 00 de 01 00 00 01 02 00 00 00 00 00 00 00 00 00 00 97 00 00 00 56 02 00 00 00 00 00 00 ........................V.......
3460 00 00 00 00 cb 01 00 00 00 00 00 00 50 00 00 00 bf 01 00 00 00 00 00 00 00 00 00 00 8d 02 00 00 ............P...................
3480 00 00 00 00 a4 01 00 00 00 00 00 00 00 00 00 00 5a 02 00 00 5c 01 00 00 00 00 00 00 7c 01 00 00 ................Z...\.......|...
34a0 00 00 00 00 00 00 00 00 f9 01 00 00 4b 01 00 00 00 00 00 00 02 00 00 00 57 00 00 00 fb 01 00 00 ............K...........W.......
34c0 00 00 00 00 00 00 00 00 54 02 00 00 00 00 00 00 37 02 00 00 f4 00 00 00 d3 00 00 00 5d 00 00 00 ........T.......7...........]...
34e0 00 00 00 00 dd 01 00 00 70 00 00 00 71 00 00 00 00 00 00 00 c6 00 00 00 0d 00 00 00 39 02 00 00 ........p...q...............9...
3500 00 00 00 00 33 00 00 00 19 00 00 00 00 00 00 00 59 02 00 00 00 00 00 00 ff 01 00 00 8f 02 00 00 ....3...........Y...............
3520 65 00 00 00 b5 01 00 00 00 00 00 00 79 01 00 00 d6 00 00 00 5e 02 00 00 31 00 00 00 bb 02 00 00 e...........y.......^...1.......
3540 7f 02 00 00 3b 02 00 00 4c 00 00 00 00 00 00 00 9d 02 00 00 51 01 00 00 f1 01 00 00 0e 00 00 00 ....;...L...........Q...........
3560 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 c2 02 00 00 aa 01 00 00 00 00 00 00 ................................
3580 00 00 00 00 ff 00 00 00 5d 02 00 00 00 02 00 00 d2 00 00 00 36 02 00 00 60 02 00 00 40 02 00 00 ........]...........6...`...@...
35a0 2a 02 00 00 65 02 00 00 c9 01 00 00 c5 02 00 00 6c 01 00 00 20 02 00 00 00 00 00 00 41 00 00 00 *...e...........l...........A...
35c0 96 00 00 00 b1 00 00 00 b2 02 00 00 28 00 00 00 9e 01 00 00 75 00 00 00 13 00 00 00 00 00 00 00 ............(.......u...........
35e0 00 00 00 00 00 00 00 00 00 00 00 00 6b 00 00 00 00 00 00 00 52 02 00 00 92 01 00 00 00 00 00 00 ............k.......R...........
3600 32 02 00 00 49 01 00 00 c1 00 00 00 28 02 00 00 30 01 00 00 00 00 00 00 5c 02 00 00 33 02 00 00 2...I.......(...0.......\...3...
3620 00 00 00 00 a5 00 00 00 bd 01 00 00 00 00 00 00 d5 01 00 00 e7 00 00 00 00 00 00 00 8d 01 00 00 ................................
3640 74 02 00 00 ab 00 00 00 6a 02 00 00 94 01 00 00 40 01 00 00 00 00 00 00 fd 01 00 00 99 00 00 00 t.......j.......@...............
3660 b7 01 00 00 76 00 00 00 5a 00 00 00 da 01 00 00 8a 00 00 00 61 00 00 00 ce 01 00 00 15 02 00 00 ....v...Z...........a...........
3680 b9 00 00 00 00 00 00 00 72 02 00 00 d9 00 00 00 cd 00 00 00 50 02 00 00 0b 02 00 00 4b 00 00 00 ........r...........P.......K...
36a0 98 02 00 00 25 01 00 00 3d 02 00 00 0d 01 00 00 95 00 00 00 5b 01 00 00 fc 01 00 00 bc 02 00 00 ....%...=...........[...........
36c0 ec 00 00 00 7b 02 00 00 25 02 00 00 1d 01 00 00 aa 02 00 00 ee 00 00 00 00 00 00 00 00 00 00 00 ....{...%.......................
36e0 2a 00 00 00 00 00 00 00 00 00 00 00 d0 00 00 00 e7 01 00 00 df 01 00 00 7f 00 00 00 84 01 00 00 *...............................
3700 d4 01 00 00 00 00 00 00 39 01 00 00 df 00 00 00 00 00 00 00 6e 02 00 00 00 00 00 00 00 00 00 00 ........9...........n...........
3720 84 02 00 00 91 02 00 00 97 01 00 00 a4 00 00 00 9b 01 00 00 b4 02 00 00 90 02 00 00 33 01 00 00 ............................3...
3740 13 01 00 00 00 00 00 00 1f 02 00 00 22 00 00 00 76 01 00 00 5b 02 00 00 55 02 00 00 c8 01 00 00 ............"...v...[...U.......
3760 14 01 00 00 00 00 00 00 07 01 00 00 5f 02 00 00 f8 01 00 00 75 02 00 00 4b 02 00 00 69 02 00 00 ............_.......u...K...i...
3780 5d 01 00 00 31 01 00 00 01 01 00 00 61 02 00 00 00 00 00 00 65 01 00 00 b1 01 00 00 00 00 00 00 ]...1.......a.......e...........
37a0 00 00 00 00 62 02 00 00 00 00 00 00 00 00 00 00 bf 00 00 00 00 00 00 00 6f 00 00 00 95 02 00 00 ....b...................o.......
37c0 00 00 00 00 a1 01 00 00 9d 00 00 00 d1 01 00 00 00 00 00 00 00 00 00 00 ac 00 00 00 0c 00 00 00 ................................
37e0 38 00 00 00 a3 00 00 00 0b 00 00 00 f3 01 00 00 7d 02 00 00 55 01 00 00 f9 00 00 00 06 00 00 00 8...............}...U...........
3800 00 00 00 00 51 02 00 00 12 00 00 00 e9 01 00 00 21 02 00 00 0a 00 00 00 ac 02 00 00 7c 00 00 00 ....Q...........!...........|...
3820 00 00 00 00 58 00 00 00 37 01 00 00 00 00 00 00 00 00 00 00 75 01 00 00 73 00 00 00 26 02 00 00 ....X...7...........u...s...&...
3840 00 00 00 00 16 02 00 00 c5 00 00 00 68 01 00 00 f6 01 00 00 b9 02 00 00 3f 00 00 00 e2 01 00 00 ............h...........?.......
3860 c2 00 00 00 68 00 00 00 7a 01 00 00 43 02 00 00 39 00 00 00 05 00 00 00 00 00 00 00 c2 01 00 00 ....h...z...C...9...............
3880 04 02 00 00 6f 02 00 00 00 00 00 00 05 01 00 00 00 00 00 00 00 00 00 00 b2 01 00 00 a9 02 00 00 ....o...........................
38a0 00 00 00 00 8e 00 00 00 4e 02 00 00 00 00 00 00 31 02 00 00 be 00 00 00 00 00 00 00 67 02 00 00 ........N.......1...........g...
38c0 46 02 00 00 00 00 00 00 fc 00 00 00 00 00 00 00 74 00 00 00 24 01 00 00 fe 01 00 00 3c 01 00 00 F...............t...$.......<...
38e0 49 02 00 00 f8 00 00 00 0e 01 00 00 64 01 00 00 64 00 00 00 37 00 00 00 00 00 00 00 32 01 00 00 I...........d...d...7.......2...
3900 c6 02 00 00 b5 02 00 00 a3 01 00 00 00 00 00 00 63 01 00 00 3d 00 00 00 00 00 00 00 9f 00 00 00 ................c...=...........
3920 00 00 00 00 b3 00 00 00 00 00 00 00 6e 01 00 00 4d 02 00 00 f0 00 00 00 06 01 00 00 24 00 00 00 ............n...M...........$...
3940 00 00 00 00 00 00 00 00 ef 01 00 00 4d 01 00 00 c4 01 00 00 00 00 00 00 87 00 00 00 3f 01 00 00 ............M...............?...
3960 d7 01 00 00 56 01 00 00 cd 01 00 00 9a 02 00 00 00 00 00 00 02 01 00 00 3c 00 00 00 78 00 00 00 ....V...................<...x...
3980 a2 00 00 00 00 00 00 00 52 00 00 00 bd 02 00 00 ec 01 00 00 ed 00 00 00 00 00 00 00 4a 00 00 00 ........R...................J...
39a0 2e 02 00 00 00 00 00 00 22 02 00 00 17 01 00 00 8f 00 00 00 ad 01 00 00 8e 02 00 00 00 00 00 00 ........".......................
39c0 00 00 00 00 4c 01 00 00 c0 02 00 00 2f 02 00 00 00 00 00 00 00 00 00 00 67 00 00 00 92 02 00 00 ....L......./...........g.......
39e0 b8 00 00 00 00 00 00 00 f1 00 00 00 00 00 00 00 10 02 00 00 86 01 00 00 44 02 00 00 0d 02 00 00 ........................D.......
3a00 00 00 00 00 e5 01 00 00 00 00 00 00 87 02 00 00 b2 00 00 00 00 00 00 00 00 00 00 00 85 00 00 00 ................................
3a20 4c 02 00 00 0f 02 00 00 04 00 00 00 00 00 00 00 84 00 00 00 93 00 00 00 00 00 00 00 5e 01 00 00 L...........................^...
3a40 c7 00 00 00 4d 00 00 00 0a 02 00 00 74 01 00 00 00 00 00 00 26 01 00 00 8b 02 00 00 23 00 00 00 ....M.......t.......&.......#...
3a60 86 02 00 00 8a 02 00 00 c5 01 00 00 a5 01 00 00 35 01 00 00 00 00 00 00 00 00 00 00 ce 00 00 00 ................5...............
3a80 06 02 00 00 eb 00 00 00 00 00 00 00 71 02 00 00 a0 02 00 00 5a 01 00 00 7a 02 00 00 82 02 00 00 ............q.......Z...z.......
3aa0 89 01 00 00 11 01 00 00 c9 02 00 00 f5 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 a7 01 00 00 ................................
3ac0 17 02 00 00 2c 02 00 00 7a 00 00 00 3b 01 00 00 3c 02 00 00 66 01 00 00 00 00 00 00 08 01 00 00 ....,...z...;...<...f...........
3ae0 00 00 00 00 c1 01 00 00 1f 01 00 00 6d 01 00 00 a9 00 00 00 aa 00 00 00 cb 00 00 00 00 00 00 00 ............m...................
3b00 00 00 00 00 36 00 00 00 07 00 00 00 f2 00 00 00 67 01 00 00 fd 00 00 00 00 00 00 00 42 02 00 00 ....6...........g...........B...
3b20 e5 00 00 00 08 02 00 00 90 01 00 00 00 00 00 00 00 00 00 00 b5 00 00 00 34 02 00 00 ca 01 00 00 ........................4.......
3b40 69 01 00 00 00 00 00 00 82 01 00 00 43 01 00 00 2b 02 00 00 2a 01 00 00 00 00 00 00 00 00 00 00 i...........C...+...*...........
3b60 e3 00 00 00 59 01 00 00 27 00 00 00 f6 00 00 00 e0 01 00 00 63 02 00 00 00 00 00 00 70 02 00 00 ....Y...'...........c.......p...
3b80 00 00 00 00 f7 00 00 00 00 00 00 00 00 00 00 00 ed 01 00 00 ae 00 00 00 94 02 00 00 00 00 00 00 ................................
3ba0 00 27 27 49 74 20 69 73 20 69 6d 70 6f 72 74 61 6e 74 20 74 6f 20 6e 6f 74 65 2c 20 74 68 61 74 .''It.is.important.to.note,.that
3bc0 20 79 6f 75 20 64 6f 20 6e 6f 74 20 77 61 6e 74 20 74 6f 20 61 64 64 20 6c 6f 67 67 69 6e 67 20 .you.do.not.want.to.add.logging.
3be0 74 6f 20 74 68 65 20 65 73 74 61 62 6c 69 73 68 65 64 20 73 74 61 74 65 20 72 75 6c 65 20 61 73 to.the.established.state.rule.as
3c00 20 79 6f 75 20 77 69 6c 6c 20 62 65 20 6c 6f 67 67 69 6e 67 20 62 6f 74 68 20 74 68 65 20 69 6e .you.will.be.logging.both.the.in
3c20 62 6f 75 6e 64 20 61 6e 64 20 6f 75 74 62 6f 75 6e 64 20 70 61 63 6b 65 74 73 20 66 6f 72 20 65 bound.and.outbound.packets.for.e
3c40 61 63 68 20 73 65 73 73 69 6f 6e 20 69 6e 73 74 65 61 64 20 6f 66 20 6a 75 73 74 20 74 68 65 20 ach.session.instead.of.just.the.
3c60 69 6e 69 74 69 61 74 69 6f 6e 20 6f 66 20 74 68 65 20 73 65 73 73 69 6f 6e 2e 20 59 6f 75 72 20 initiation.of.the.session..Your.
3c80 6c 6f 67 73 20 77 69 6c 6c 20 62 65 20 6d 61 73 73 69 76 65 20 69 6e 20 61 20 76 65 72 79 20 73 logs.will.be.massive.in.a.very.s
3ca0 68 6f 72 74 20 70 65 72 69 6f 64 20 6f 66 20 74 69 6d 65 2e 27 27 00 2a 2a 49 6d 70 6f 72 74 61 hort.period.of.time.''.**Importa
3cc0 6e 74 2a 2a 3a 20 41 64 64 20 61 6e 20 69 6e 74 65 72 66 61 63 65 20 72 6f 75 74 65 20 74 6f 20 nt**:.Add.an.interface.route.to.
3ce0 72 65 61 63 68 20 41 7a 75 72 65 27 73 20 42 47 50 20 6c 69 73 74 65 6e 65 72 00 2a 2a 49 6d 70 reach.Azure's.BGP.listener.**Imp
3d00 6f 72 74 61 6e 74 2a 2a 3a 20 41 64 64 20 61 6e 20 69 6e 74 65 72 66 61 63 65 20 72 6f 75 74 65 ortant**:.Add.an.interface.route
3d20 20 74 6f 20 72 65 61 63 68 20 62 6f 74 68 20 41 7a 75 72 65 27 73 20 42 47 50 20 6c 69 73 74 65 .to.reach.both.Azure's.BGP.liste
3d40 6e 65 72 73 00 2a 2a 49 6d 70 6f 72 74 61 6e 74 2a 2a 3a 20 44 69 73 61 62 6c 65 20 63 6f 6e 6e ners.**Important**:.Disable.conn
3d60 65 63 74 65 64 20 63 68 65 63 6b 20 5c 00 2a 2a 49 6d 70 6f 72 74 61 6e 74 2a 2a 3a 20 44 69 73 ected.check.\.**Important**:.Dis
3d80 61 62 6c 65 20 63 6f 6e 6e 65 63 74 65 64 20 63 68 65 63 6b 2c 20 6f 74 68 65 72 77 69 73 65 20 able.connected.check,.otherwise.
3da0 74 68 65 20 72 6f 75 74 65 73 20 6c 65 61 72 6e 65 64 20 66 72 6f 6d 20 41 7a 75 72 65 20 77 69 the.routes.learned.from.Azure.wi
3dc0 6c 6c 20 6e 6f 74 20 62 65 20 69 6d 70 6f 72 74 65 64 20 69 6e 74 6f 20 74 68 65 20 72 6f 75 74 ll.not.be.imported.into.the.rout
3de0 69 6e 67 20 74 61 62 6c 65 2e 00 2a 2a 4e 4f 54 45 3a 2a 2a 20 56 79 4f 53 20 52 6f 75 74 65 72 ing.table..**NOTE:**.VyOS.Router
3e00 20 28 74 65 73 74 65 64 20 77 69 74 68 20 56 79 4f 53 20 31 2e 34 2d 72 6f 6c 6c 69 6e 67 2d 32 .(tested.with.VyOS.1.4-rolling-2
3e20 30 32 31 31 30 33 31 30 33 31 37 29 20 e2 80 93 20 20 54 68 65 20 63 6f 6e 66 69 67 75 72 61 74 02110310317)......The.configurat
3e40 69 6f 6e 73 20 62 65 6c 6f 77 20 61 72 65 20 73 70 65 63 69 66 69 63 61 6c 6c 79 20 66 6f 72 20 ions.below.are.specifically.for.
3e60 56 79 4f 53 20 31 2e 34 2e 78 2e 00 2a 2a 4e 6f 74 65 3a 2a 2a 20 41 74 20 74 68 65 20 6d 6f 6d VyOS.1.4.x..**Note:**.At.the.mom
3e80 65 6e 74 2c 20 74 72 61 63 65 20 6d 70 6c 73 20 64 6f 65 73 6e e2 80 99 74 20 73 68 6f 77 20 6c ent,.trace.mpls.doesn...t.show.l
3ea0 61 62 65 6c 73 2f 70 61 74 68 73 2e 20 53 6f 20 77 65 e2 80 99 6c 6c 20 73 65 65 20 2a 20 2a 20 abels/paths..So.we...ll.see.*.*.
3ec0 2a 20 20 66 6f 72 20 74 68 65 20 74 72 61 6e 73 69 74 20 72 6f 75 74 65 72 73 20 6f 66 20 74 68 *..for.the.transit.routers.of.th
3ee0 65 20 6d 70 6c 73 20 62 61 63 6b 62 6f 6e 65 2e 00 2a 2a 54 68 69 73 20 73 70 65 63 69 66 69 63 e.mpls.backbone..**This.specific
3f00 20 65 78 61 6d 70 6c 65 20 69 73 20 66 6f 72 20 61 20 72 6f 75 74 65 72 20 6f 6e 20 61 20 73 74 .example.is.for.a.router.on.a.st
3f20 69 63 6b 2c 20 62 75 74 20 69 73 20 76 65 72 79 20 65 61 73 69 6c 79 20 61 64 61 70 74 65 64 20 ick,.but.is.very.easily.adapted.
3f40 66 6f 72 20 68 6f 77 65 76 65 72 20 6d 61 6e 79 20 4e 49 43 73 20 79 6f 75 20 68 61 76 65 2a 2a for.however.many.NICs.you.have**
3f60 3a 00 2a 2a 56 69 72 74 75 61 6c 20 52 6f 75 74 69 6e 67 20 61 6e 64 20 46 6f 72 77 61 72 64 69 :.**Virtual.Routing.and.Forwardi
3f80 6e 67 2a 2a 20 69 73 20 61 20 74 65 63 68 6e 6f 6c 6f 67 79 20 74 68 61 74 20 61 6c 6c 6f 77 20 ng**.is.a.technology.that.allow.
3fa0 6d 75 6c 74 69 70 6c 65 20 69 6e 73 74 61 6e 63 65 20 6f 66 20 61 20 72 6f 75 74 69 6e 67 20 74 multiple.instance.of.a.routing.t
3fc0 61 62 6c 65 20 74 6f 20 65 78 69 73 74 20 77 69 74 68 69 6e 20 61 20 73 69 6e 67 6c 65 20 64 65 able.to.exist.within.a.single.de
3fe0 76 69 63 65 2e 20 4f 6e 65 20 6f 66 20 74 68 65 20 6b 65 79 20 61 73 70 65 63 74 20 6f 66 20 2a vice..One.of.the.key.aspect.of.*
4000 2a 56 52 46 73 2a 2a 20 69 73 20 74 68 61 74 20 64 6f 20 6e 6f 74 20 73 68 61 72 65 20 74 68 65 *VRFs**.is.that.do.not.share.the
4020 20 73 61 6d 65 20 72 6f 75 74 65 73 20 6f 72 20 69 6e 74 65 72 66 61 63 65 73 2c 20 74 68 65 72 .same.routes.or.interfaces,.ther
4040 65 66 6f 72 65 20 70 61 63 6b 65 74 73 20 61 72 65 20 66 6f 72 77 61 72 64 65 64 20 62 65 74 77 efore.packets.are.forwarded.betw
4060 65 65 6e 20 69 6e 74 65 72 66 61 63 65 73 20 74 68 61 74 20 62 65 6c 6f 6e 67 20 74 6f 20 74 68 een.interfaces.that.belong.to.th
4080 65 20 73 61 6d 65 20 56 52 46 20 6f 6e 6c 79 2e 00 2a 2a 6f 66 66 73 69 74 65 31 2a 2a 00 2a 2a e.same.VRF.only..**offsite1**.**
40a0 72 6f 75 74 65 72 31 2a 2a 00 2a 2a 72 6f 75 74 65 72 32 2a 2a 00 31 30 2e 30 2e 30 2e 30 2f 31 router1**.**router2**.10.0.0.0/1
40c0 36 00 31 30 2e 30 2e 30 2e 34 00 31 30 2e 30 2e 30 2e 34 2c 31 30 2e 30 2e 30 2e 35 00 31 30 2e 6.10.0.0.4.10.0.0.4,10.0.0.5.10.
40e0 31 2e 31 2e 30 2f 33 30 00 31 30 2e 31 30 2e 30 2e 30 2f 31 36 00 31 30 2e 31 30 2e 30 2e 35 00 1.1.0/30.10.10.0.0/16.10.10.0.5.
4100 31 30 2e 32 2e 32 2e 30 2f 33 30 00 31 30 2e 35 30 2e 35 30 2e 31 3a 31 30 31 31 00 31 30 2e 36 10.2.2.0/30.10.50.50.1:1011.10.6
4120 30 2e 36 30 2e 31 3a 31 30 31 31 00 31 30 2e 38 30 2e 38 30 2e 31 3a 31 30 31 31 00 31 30 30 3a 0.60.1:1011.10.80.80.1:1011.100:
4140 20 27 50 75 62 6c 69 63 27 20 6e 65 74 77 6f 72 6b 2c 20 75 73 69 6e 67 20 6f 75 72 20 32 30 33 .'Public'.network,.using.our.203
4160 2e 30 2e 31 31 33 2e 30 2f 32 34 20 6e 65 74 77 6f 72 6b 2e 00 31 37 32 2e 31 36 2e 32 2e 30 2f .0.113.0/24.network..172.16.2.0/
4180 33 30 00 31 37 32 2e 31 37 2e 31 2e 32 20 43 53 30 20 2d 3e 20 43 53 34 00 31 37 32 2e 31 37 2e 30.172.17.1.2.CS0.->.CS4.172.17.
41a0 31 2e 32 2f 32 34 20 43 53 30 00 31 37 32 2e 31 37 2e 31 2e 32 2f 32 34 20 43 53 30 20 2d 20 3e 1.2/24.CS0.172.17.1.2/24.CS0.-.>
41c0 20 43 53 34 00 31 37 32 2e 31 37 2e 31 2e 32 2f 32 34 20 43 53 34 20 2d 20 3e 20 43 53 35 00 31 .CS4.172.17.1.2/24.CS4.-.>.CS5.1
41e0 37 32 2e 31 37 2e 31 2e 33 20 43 53 30 20 2d 3e 20 43 53 35 00 31 37 32 2e 31 37 2e 31 2e 34 20 72.17.1.3.CS0.->.CS5.172.17.1.4.
4200 43 53 30 20 2d 3e 20 43 53 36 00 31 37 32 2e 31 37 2e 31 2e 34 30 20 43 53 30 20 62 79 20 64 65 CS0.->.CS6.172.17.1.40.CS0.by.de
4220 66 61 75 6c 74 00 31 39 32 2e 31 36 38 2e 31 30 30 2e 31 30 2f 32 30 30 31 3a 30 44 42 38 3a 30 fault.192.168.100.10/2001:0DB8:0
4240 3a 41 41 41 41 3a 3a 31 30 20 69 73 20 74 68 65 20 61 64 6d 69 6e 69 73 74 72 61 74 6f 72 27 73 :AAAA::10.is.the.administrator's
4260 20 63 6f 6e 73 6f 6c 65 2e 20 49 74 20 63 61 6e 20 53 53 48 20 74 6f 20 56 79 4f 53 2e 00 31 39 .console..It.can.SSH.to.VyOS..19
4280 32 2e 31 36 38 2e 32 30 30 2e 32 30 30 2f 32 30 30 31 3a 30 44 42 38 3a 30 3a 42 42 42 42 3a 3a 2.168.200.200/2001:0DB8:0:BBBB::
42a0 32 30 30 20 69 73 20 61 6e 20 69 6e 74 65 72 6e 61 6c 2f 65 78 74 65 72 6e 61 6c 20 44 4e 53 2c 200.is.an.internal/external.DNS,
42c0 20 77 65 62 20 61 6e 64 20 6d 61 69 6c 20 28 53 4d 54 50 2f 49 4d 41 50 29 20 73 65 72 76 65 72 .web.and.mail.(SMTP/IMAP).server
42e0 2e 00 31 39 32 2e 31 36 38 2e 33 2e 30 2f 33 30 00 31 39 38 2e 35 31 2e 31 30 30 2e 33 00 32 20 ..192.168.3.0/30.198.51.100.3.2.
4300 70 72 69 76 61 74 65 20 73 75 62 6e 65 74 73 20 6f 6e 20 65 61 63 68 20 73 69 74 65 2e 00 32 20 private.subnets.on.each.site..2.
4320 78 20 52 6f 75 74 65 20 72 65 66 6c 65 63 74 6f 72 73 20 28 56 79 4f 53 2d 52 52 78 29 00 32 30 x.Route.reflectors.(VyOS-RRx).20
4340 30 31 3a 64 62 38 3a 3a 2f 31 32 37 00 32 30 30 31 3a 64 62 38 3a 3a 32 2f 31 32 37 00 32 30 30 01:db8::/127.2001:db8::2/127.200
4360 31 3a 64 62 38 3a 3a 34 2f 31 32 37 00 32 30 30 31 3a 64 62 38 3a 3a 36 2f 31 32 37 00 32 30 31 1:db8::4/127.2001:db8::6/127.201
4380 3a 20 27 49 6e 74 65 72 6e 61 6c 27 20 6e 65 74 77 6f 72 6b 2c 20 75 73 69 6e 67 20 31 30 2e 32 :.'Internal'.network,.using.10.2
43a0 30 30 2e 32 30 31 2e 30 2f 32 34 00 32 30 33 2e 30 2e 31 31 33 2e 32 00 32 30 33 2e 30 2e 31 31 00.201.0/24.203.0.113.2.203.0.11
43c0 33 2e 33 00 33 20 78 20 43 75 73 74 6f 6d 65 72 20 45 64 67 65 20 28 56 79 4f 53 2d 43 45 78 29 3.3.3.x.Customer.Edge.(VyOS-CEx)
43e0 00 33 20 78 20 50 72 6f 76 69 64 65 72 20 45 64 67 65 20 28 56 79 4f 73 2d 50 45 78 29 00 34 20 .3.x.Provider.Edge.(VyOs-PEx).4.
4400 78 20 50 72 6f 76 69 64 65 72 20 72 6f 75 74 65 72 73 20 28 56 79 4f 53 2d 50 78 29 00 35 30 3a x.Provider.routers.(VyOS-Px).50:
4420 20 55 70 73 74 72 65 61 6d 2c 20 75 73 69 6e 67 20 74 68 65 20 31 39 32 2e 30 2e 32 2e 30 2f 32 .Upstream,.using.the.192.0.2.0/2
4440 34 20 6e 65 74 77 6f 72 6b 20 61 6c 6c 6f 63 61 74 65 64 20 62 79 20 74 68 65 6d 2e 00 36 34 34 4.network.allocated.by.them..644
4460 39 36 3a 31 00 36 34 34 39 36 3a 31 30 30 00 36 34 34 39 36 3a 32 00 36 34 34 39 36 3a 35 30 00 96:1.64496:100.64496:2.64496:50.
4480 36 34 34 39 39 00 36 35 30 33 35 3a 31 30 31 31 00 36 35 30 33 35 3a 31 30 31 31 20 36 35 30 33 64499.65035:1011.65035:1011.6503
44a0 35 3a 31 30 33 30 00 36 35 30 33 35 3a 31 30 33 30 00 36 35 35 34 30 00 41 20 62 72 69 65 66 20 5:1030.65035:1030.65540.A.brief.
44c0 65 78 63 75 72 73 69 6f 6e 20 69 6e 74 6f 20 56 52 46 73 3a 20 54 68 69 73 20 68 61 73 20 62 65 excursion.into.VRFs:.This.has.be
44e0 65 6e 20 6f 6e 65 20 6f 66 20 74 68 65 20 6c 6f 6e 67 65 73 74 2d 73 74 61 6e 64 69 6e 67 20 66 en.one.of.the.longest-standing.f
4500 65 61 74 75 72 65 20 72 65 71 75 65 73 74 73 20 6f 66 20 56 79 4f 53 20 28 64 61 74 69 6e 67 20 eature.requests.of.VyOS.(dating.
4520 62 61 63 6b 20 74 6f 20 32 30 31 36 29 20 77 68 69 63 68 20 63 61 6e 20 62 65 20 64 65 73 63 72 back.to.2016).which.can.be.descr
4540 69 62 65 64 20 61 73 20 22 61 20 56 4c 41 4e 20 66 6f 72 20 6c 61 79 65 72 20 32 20 69 73 20 77 ibed.as."a.VLAN.for.layer.2.is.w
4560 68 61 74 20 61 20 56 52 46 20 69 73 20 66 6f 72 20 6c 61 79 65 72 20 33 22 2e 20 57 69 74 68 20 hat.a.VRF.is.for.layer.3"..With.
4580 56 52 46 73 2c 20 61 20 72 6f 75 74 65 72 2f 73 79 73 74 65 6d 20 63 61 6e 20 68 6f 6c 64 20 6d VRFs,.a.router/system.can.hold.m
45a0 75 6c 74 69 70 6c 65 2c 20 69 73 6f 6c 61 74 65 64 20 72 6f 75 74 69 6e 67 20 74 61 62 6c 65 73 ultiple,.isolated.routing.tables
45c0 20 6f 6e 20 74 68 65 20 73 61 6d 65 20 73 79 73 74 65 6d 2e 20 49 66 20 79 6f 75 20 77 6f 6e 64 .on.the.same.system..If.you.wond
45e0 65 72 20 77 68 61 74 27 73 20 74 68 65 20 64 69 66 66 65 72 65 6e 63 65 20 62 65 74 77 65 65 6e er.what's.the.difference.between
4600 20 6d 75 6c 74 69 70 6c 65 20 74 61 62 6c 65 73 20 74 68 61 74 20 70 65 6f 70 6c 65 20 75 73 65 .multiple.tables.that.people.use
4620 64 20 66 6f 72 20 70 6f 6c 69 63 79 2d 62 61 73 65 64 20 72 6f 75 74 69 6e 67 20 73 69 6e 63 65 d.for.policy-based.routing.since
4640 20 66 6f 72 65 76 65 72 2c 20 69 74 27 73 20 74 68 61 74 20 61 20 56 52 46 20 61 6c 73 6f 20 69 .forever,.it's.that.a.VRF.also.i
4660 73 6f 6c 61 74 65 73 20 63 6f 6e 6e 65 63 74 65 64 20 72 6f 75 74 65 73 20 72 61 74 68 65 72 20 solates.connected.routes.rather.
4680 74 68 61 6e 20 6a 75 73 74 20 73 74 61 74 69 63 20 61 6e 64 20 64 79 6e 61 6d 69 63 61 6c 6c 79 than.just.static.and.dynamically
46a0 20 6c 65 61 72 6e 65 64 20 72 6f 75 74 65 73 2c 20 73 6f 20 69 74 20 61 6c 6c 6f 77 73 20 4e 49 .learned.routes,.so.it.allows.NI
46c0 43 73 20 69 6e 20 64 69 66 66 65 72 65 6e 74 20 56 52 46 73 20 74 6f 20 75 73 65 20 63 6f 6e 66 Cs.in.different.VRFs.to.use.conf
46e0 6c 69 63 74 69 6e 67 20 6e 65 74 77 6f 72 6b 20 72 61 6e 67 65 73 20 77 69 74 68 6f 75 74 20 69 licting.network.ranges.without.i
4700 73 73 75 65 73 2e 00 41 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 72 65 73 6f 75 72 63 65 20 64 65 70 ssues..A.connection.resource.dep
4720 6c 6f 79 65 64 20 69 6e 20 41 7a 75 72 65 20 6c 69 6e 6b 69 6e 67 20 74 68 65 20 41 7a 75 72 65 loyed.in.Azure.linking.the.Azure
4740 20 56 4e 65 74 20 67 61 74 65 77 61 79 20 61 6e 64 20 74 68 65 20 6c 6f 63 61 6c 20 6e 65 74 77 .VNet.gateway.and.the.local.netw
4760 6f 72 6b 20 67 61 74 65 77 61 79 20 72 65 70 72 65 73 65 6e 74 69 6e 67 20 74 68 65 20 56 79 6f ork.gateway.representing.the.Vyo
4780 73 20 64 65 76 69 63 65 2e 00 41 20 68 6f 73 74 20 60 60 76 79 6f 73 2d 6f 6f 62 6d 60 60 20 77 s.device..A.host.``vyos-oobm``.w
47a0 69 6c 6c 20 75 73 65 20 61 73 20 61 20 73 73 68 20 70 72 6f 78 79 2e 20 54 68 69 73 20 68 6f 73 ill.use.as.a.ssh.proxy..This.hos
47c0 74 20 69 73 20 6a 75 73 74 20 6e 65 63 65 73 73 61 72 79 20 66 6f 72 20 74 68 65 20 4c 61 62 20 t.is.just.necessary.for.the.Lab.
47e0 74 65 73 74 2e 00 41 20 6b 65 79 20 70 6f 69 6e 74 20 74 6f 20 75 6e 64 65 72 73 74 61 6e 64 20 test..A.key.point.to.understand.
4800 69 73 20 74 68 61 74 20 69 66 20 77 65 20 6e 65 65 64 20 74 77 6f 20 56 52 46 73 20 74 6f 20 63 is.that.if.we.need.two.VRFs.to.c
4820 6f 6d 6d 75 6e 69 63 61 74 65 20 62 65 74 77 65 65 6e 20 65 61 63 68 20 6f 74 68 65 72 20 45 58 ommunicate.between.each.other.EX
4840 50 4f 52 54 20 72 74 20 66 72 6f 6d 20 56 52 46 31 20 68 61 73 20 74 6f 20 62 65 20 69 6e 20 74 PORT.rt.from.VRF1.has.to.be.in.t
4860 68 65 20 49 4d 50 4f 52 54 20 72 74 20 6c 69 73 74 20 66 72 6f 6d 20 56 52 46 32 2e 20 42 75 74 he.IMPORT.rt.list.from.VRF2..But
4880 20 74 68 69 73 20 69 73 20 6f 6e 6c 79 20 69 6e 20 4f 4e 45 20 64 69 72 65 63 74 69 6f 6e 2c 20 .this.is.only.in.ONE.direction,.
48a0 74 6f 20 63 6f 6d 70 6c 65 74 65 20 74 68 65 20 63 6f 6d 6d 75 6e 69 63 61 74 69 6f 6e 20 74 68 to.complete.the.communication.th
48c0 65 20 45 58 50 4f 52 54 20 72 74 20 66 72 6f 6d 20 56 52 46 32 20 68 61 73 20 74 6f 20 62 65 20 e.EXPORT.rt.from.VRF2.has.to.be.
48e0 69 6e 20 74 68 65 20 49 4d 50 4f 52 54 20 72 74 20 6c 69 73 74 20 66 72 6f 6d 20 56 52 46 31 2e in.the.IMPORT.rt.list.from.VRF1.
4900 00 41 20 6c 6f 63 61 6c 20 6e 65 74 77 6f 72 6b 20 67 61 74 65 77 61 79 20 64 65 70 6c 6f 79 65 .A.local.network.gateway.deploye
4920 64 20 69 6e 20 41 7a 75 72 65 20 72 65 70 72 65 73 65 6e 74 69 6e 67 20 74 68 65 20 56 79 6f 73 d.in.Azure.representing.the.Vyos
4940 20 64 65 76 69 63 65 2c 20 6d 61 74 63 68 69 6e 67 20 74 68 65 20 62 65 6c 6f 77 20 56 79 6f 73 .device,.matching.the.below.Vyos
4960 20 73 65 74 74 69 6e 67 73 20 65 78 63 65 70 74 20 66 6f 72 20 61 64 64 72 65 73 73 20 73 70 61 .settings.except.for.address.spa
4980 63 65 2c 20 77 68 69 63 68 20 6f 6e 6c 79 20 72 65 71 75 69 72 65 73 20 74 68 65 20 56 79 6f 73 ce,.which.only.requires.the.Vyos
49a0 20 70 72 69 76 61 74 65 20 49 50 2c 20 69 6e 20 74 68 69 73 20 65 78 61 6d 70 6c 65 20 31 30 2e .private.IP,.in.this.example.10.
49c0 31 30 2e 30 2e 35 2f 33 32 00 41 20 70 61 69 72 20 6f 66 20 41 7a 75 72 65 20 56 4e 65 74 20 47 10.0.5/32.A.pair.of.Azure.VNet.G
49e0 61 74 65 77 61 79 73 20 64 65 70 6c 6f 79 65 64 20 69 6e 20 61 63 74 69 76 65 2d 61 63 74 69 76 ateways.deployed.in.active-activ
4a00 65 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 77 69 74 68 20 42 47 50 20 65 6e 61 62 6c 65 64 e.configuration.with.BGP.enabled
4a20 2e 00 41 20 70 61 69 72 20 6f 66 20 41 7a 75 72 65 20 56 4e 65 74 20 47 61 74 65 77 61 79 73 20 ..A.pair.of.Azure.VNet.Gateways.
4a40 64 65 70 6c 6f 79 65 64 20 69 6e 20 61 63 74 69 76 65 2d 70 61 73 73 69 76 65 20 63 6f 6e 66 69 deployed.in.active-passive.confi
4a60 67 75 72 61 74 69 6f 6e 20 77 69 74 68 20 42 47 50 20 65 6e 61 62 6c 65 64 2e 00 41 20 70 75 62 guration.with.BGP.enabled..A.pub
4a80 6c 69 63 2c 20 72 6f 75 74 61 62 6c 65 20 49 50 76 34 20 61 64 64 72 65 73 73 2e 20 54 68 69 73 lic,.routable.IPv4.address..This
4aa0 20 64 6f 65 73 20 6e 6f 74 20 6e 65 63 65 73 73 61 72 69 6c 79 20 6e 65 65 64 20 74 6f 20 62 65 .does.not.necessarily.need.to.be
4ac0 20 73 74 61 74 69 63 2c 20 62 75 74 20 79 6f 75 20 77 69 6c 6c 20 6e 65 65 64 20 74 6f 20 75 70 .static,.but.you.will.need.to.up
4ae0 64 61 74 65 20 74 68 65 20 74 75 6e 6e 65 6c 20 65 6e 64 70 6f 69 6e 74 20 77 68 65 6e 2f 69 66 date.the.tunnel.endpoint.when/if
4b00 20 79 6f 75 72 20 49 50 20 61 64 64 72 65 73 73 20 63 68 61 6e 67 65 73 2c 20 77 68 69 63 68 20 .your.IP.address.changes,.which.
4b20 63 61 6e 20 62 65 20 64 6f 6e 65 20 77 69 74 68 20 61 20 73 63 72 69 70 74 20 61 6e 64 20 61 20 can.be.done.with.a.script.and.a.
4b40 73 63 68 65 64 75 6c 65 64 20 74 61 73 6b 2e 00 41 20 72 75 6c 65 20 6f 72 64 65 72 20 66 6f 72 scheduled.task..A.rule.order.for
4b60 20 70 72 69 6f 72 69 74 69 7a 69 6e 67 20 74 72 61 66 66 69 63 20 69 73 20 75 73 65 66 75 6c 20 .prioritizing.traffic.is.useful.
4b80 69 6e 20 73 63 65 6e 61 72 69 6f 73 20 77 68 65 72 65 20 74 68 65 20 73 65 63 6f 6e 64 61 72 79 in.scenarios.where.the.secondary
4ba0 20 6c 69 6e 6b 20 68 61 73 20 61 20 6c 6f 77 65 72 20 73 70 65 65 64 20 61 6e 64 20 73 68 6f 75 .link.has.a.lower.speed.and.shou
4bc0 6c 64 20 6f 6e 6c 79 20 63 61 72 72 79 20 68 69 67 68 20 70 72 69 6f 72 69 74 79 20 74 72 61 66 ld.only.carry.high.priority.traf
4be0 66 69 63 2e 20 49 74 20 69 73 20 61 73 73 75 6d 65 64 20 66 6f 72 20 74 68 69 73 20 65 78 61 6d fic..It.is.assumed.for.this.exam
4c00 70 6c 65 20 74 68 61 74 20 65 74 68 31 20 69 73 20 63 6f 6e 6e 65 63 74 65 64 20 74 6f 20 61 20 ple.that.eth1.is.connected.to.a.
4c20 73 6c 6f 77 65 72 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 74 68 61 6e 20 65 74 68 30 20 61 6e 64 20 slower.connection.than.eth0.and.
4c40 73 68 6f 75 6c 64 20 70 72 69 6f 72 69 74 69 7a 65 20 56 6f 49 50 20 74 72 61 66 66 69 63 2e 00 should.prioritize.VoIP.traffic..
4c60 41 20 73 69 6d 70 6c 65 20 73 6f 6c 75 74 69 6f 6e 20 63 6f 75 6c 64 20 62 65 20 75 73 69 6e 67 A.simple.solution.could.be.using
4c80 20 64 69 66 66 65 72 65 6e 74 20 72 6f 75 74 69 6e 67 20 74 61 62 6c 65 73 2c 20 6f 72 20 56 52 .different.routing.tables,.or.VR
4ca0 46 73 20 66 6f 72 20 61 6c 6c 20 74 68 65 20 6e 65 74 77 6f 72 6b 73 20 73 6f 20 77 65 20 63 61 Fs.for.all.the.networks.so.we.ca
4cc0 6e 20 6b 65 65 70 20 74 68 65 20 72 6f 75 74 69 6e 67 20 72 65 73 74 72 69 63 74 69 6f 6e 73 2e n.keep.the.routing.restrictions.
4ce0 20 42 75 74 20 66 6f 72 20 75 73 20 74 6f 20 72 6f 75 74 65 20 62 65 74 77 65 65 6e 20 74 68 65 .But.for.us.to.route.between.the
4d00 20 64 69 66 66 65 72 65 6e 74 20 56 52 46 73 20 77 65 20 77 6f 75 6c 64 20 6e 65 65 64 20 61 20 .different.VRFs.we.would.need.a.
4d20 63 61 62 6c 65 20 6f 72 20 61 20 6c 6f 67 69 63 61 6c 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 62 65 cable.or.a.logical.connection.be
4d40 74 77 65 65 6e 20 65 61 63 68 20 6f 74 68 65 72 3a 00 41 44 44 52 45 53 53 31 30 20 63 68 61 6e tween.each.other:.ADDRESS10.chan
4d60 67 65 20 43 53 30 20 2d 3e 20 43 53 34 20 73 6f 75 72 63 65 20 31 37 32 2e 31 37 2e 31 2e 32 2f ge.CS0.->.CS4.source.172.17.1.2/
4d80 33 32 00 41 44 44 52 45 53 53 32 30 20 63 68 61 6e 67 65 20 43 53 30 20 2d 3e 20 43 53 35 20 73 32.ADDRESS20.change.CS0.->.CS5.s
4da0 6f 75 72 63 65 20 31 37 32 2e 31 37 2e 31 2e 33 2f 33 32 00 41 44 44 52 45 53 53 33 30 20 63 68 ource.172.17.1.3/32.ADDRESS30.ch
4dc0 61 6e 67 65 20 43 53 30 20 2d 3e 20 43 53 36 20 73 6f 75 72 63 65 20 31 37 32 2e 31 37 2e 31 2e ange.CS0.->.CS6.source.172.17.1.
4de0 34 2f 33 32 00 41 63 63 6f 75 6e 74 20 61 74 20 68 74 74 70 73 3a 2f 2f 77 77 77 2e 74 75 6e 6e 4/32.Account.at.https://www.tunn
4e00 65 6c 62 72 6f 6b 65 72 2e 6e 65 74 2f 00 41 63 74 69 76 65 20 44 69 72 65 63 74 6f 72 79 20 6f elbroker.net/.Active.Directory.o
4e20 6e 20 57 69 6e 64 6f 77 73 20 73 65 72 76 65 72 00 41 64 64 20 28 74 65 6d 70 6f 72 61 72 79 29 n.Windows.server.Add.(temporary)
4e40 20 64 65 66 61 75 6c 74 20 72 6f 75 74 65 00 41 64 64 20 61 20 73 69 6d 70 6c 65 20 70 6c 61 79 .default.route.Add.a.simple.play
4e60 62 6f 6f 6b 20 77 69 74 68 20 74 68 65 20 74 61 73 6b 73 20 66 6f 72 20 65 61 63 68 20 72 6f 75 book.with.the.tasks.for.each.rou
4e80 74 65 72 3a 00 41 64 64 20 61 6c 6c 20 74 68 65 20 56 79 4f 53 20 68 6f 73 74 73 3a 00 41 64 64 ter:.Add.all.the.VyOS.hosts:.Add
4ea0 20 61 6c 6c 20 74 68 65 20 68 6f 73 74 73 20 6f 66 20 56 79 4f 53 3a 00 41 64 64 20 67 65 6e 65 .all.the.hosts.of.VyOS:.Add.gene
4ec0 72 61 6c 20 76 61 72 69 61 62 6c 65 73 3a 00 41 64 64 20 74 68 65 20 4c 44 41 50 20 70 6c 75 67 ral.variables:.Add.the.LDAP.plug
4ee0 69 6e 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 66 69 6c 65 20 60 2f 63 6f 6e 66 69 67 2f 61 in.configuration.file.`/config/a
4f00 75 74 68 2f 6c 64 61 70 2d 61 75 74 68 2e 63 6f 6e 66 69 67 60 00 41 64 64 20 74 68 65 20 73 69 uth/ldap-auth.config`.Add.the.si
4f20 6d 70 6c 65 20 70 6c 61 79 62 6f 6f 6b 20 77 69 74 68 20 74 68 65 20 74 61 73 6b 73 20 66 6f 72 mple.playbook.with.the.tasks.for
4f40 20 65 61 63 68 20 72 6f 75 74 65 72 3a 00 41 64 64 69 6e 67 20 61 20 72 75 6c 65 20 66 6f 72 20 .each.router:.Adding.a.rule.for.
4f60 74 68 65 20 73 65 63 6f 6e 64 20 69 6e 74 65 72 66 61 63 65 00 41 64 76 65 72 74 69 73 65 20 63 the.second.interface.Advertise.c
4f80 6f 6e 6e 65 63 74 65 64 20 72 6f 75 74 65 73 00 41 66 74 65 72 20 61 6c 6c 20 69 73 20 64 6f 6e onnected.routes.After.all.is.don
4fa0 65 20 61 6e 64 20 63 6f 6d 6d 69 74 2c 20 6c 65 74 27 73 20 74 61 6b 65 20 61 20 6c 6f 6f 6b 20 e.and.commit,.let's.take.a.look.
4fc0 69 66 20 74 68 65 20 57 69 72 65 67 75 61 72 64 20 69 6e 74 65 72 66 61 63 65 20 69 73 20 75 70 if.the.Wireguard.interface.is.up
4fe0 20 61 6e 64 20 72 75 6e 6e 69 6e 67 2e 00 41 66 74 65 72 20 63 6f 6e 66 69 67 75 72 65 64 20 61 .and.running..After.configured.a
5000 6c 6c 20 74 68 65 20 56 52 46 73 20 69 6e 76 6f 6c 76 65 64 20 69 6e 20 74 68 69 73 20 74 6f 70 ll.the.VRFs.involved.in.this.top
5020 6f 6c 6f 67 79 20 77 65 20 74 61 6b 65 20 61 20 64 65 65 70 65 72 20 6c 6f 6f 6b 20 61 74 20 62 ology.we.take.a.deeper.look.at.b
5040 6f 74 68 20 42 47 50 20 61 6e 64 20 52 6f 75 74 69 6e 67 20 74 61 62 6c 65 20 66 6f 72 20 74 68 oth.BGP.and.Routing.table.for.th
5060 65 20 56 52 46 20 4c 41 4e 31 00 41 66 74 65 72 20 73 6f 6d 65 20 74 65 73 74 69 6e 67 2c 20 77 e.VRF.LAN1.After.some.testing,.w
5080 65 20 63 61 6e 20 63 68 65 63 6b 20 49 50 53 65 63 20 73 74 61 74 75 73 2c 20 61 6e 64 20 63 6f e.can.check.IPSec.status,.and.co
50a0 75 6e 74 65 72 20 6f 6e 20 65 76 65 72 79 20 74 75 6e 6e 65 6c 3a 00 41 66 74 65 72 20 73 6f 6d unter.on.every.tunnel:.After.som
50c0 65 20 74 65 73 74 69 6e 67 2c 20 77 65 20 63 61 6e 20 63 68 65 63 6b 20 69 70 73 65 63 20 73 74 e.testing,.we.can.check.ipsec.st
50e0 61 74 75 73 2c 20 61 6e 64 20 63 6f 75 6e 74 65 72 20 6f 6e 20 65 76 65 72 79 20 74 75 6e 6e 65 atus,.and.counter.on.every.tunne
5100 6c 3a 00 41 66 74 65 72 20 74 68 65 20 69 6e 74 65 72 66 61 63 65 20 65 74 68 30 20 6f 6e 20 72 l:.After.the.interface.eth0.on.r
5120 6f 75 74 65 72 20 56 79 4f 53 33 00 41 66 74 65 72 20 74 68 69 73 2c 20 77 65 20 6e 65 65 64 20 outer.VyOS3.After.this,.we.need.
5140 74 68 65 20 44 48 43 50 2d 53 65 72 76 65 72 20 61 6e 64 20 52 65 6c 61 79 20 63 6f 6e 66 69 67 the.DHCP-Server.and.Relay.config
5160 75 72 61 74 69 6f 6e 2e 20 54 6f 20 67 65 74 20 61 20 74 65 73 74 61 62 6c 65 20 72 65 73 75 6c uration..To.get.a.testable.resul
5180 74 2c 20 77 65 20 6a 75 73 74 20 68 61 76 65 20 6f 6e 65 20 49 50 20 69 6e 20 74 68 65 20 44 48 t,.we.just.have.one.IP.in.the.DH
51a0 43 50 20 72 61 6e 67 65 2e 20 45 78 70 61 6e 64 20 69 74 20 61 73 20 79 6f 75 20 6e 65 65 64 20 CP.range..Expand.it.as.you.need.
51c0 69 74 2e 00 41 66 74 65 72 20 79 6f 75 20 68 61 76 65 20 65 61 63 68 20 70 75 62 6c 69 63 20 6b it..After.you.have.each.public.k
51e0 65 79 2e 20 54 68 65 20 77 69 72 65 67 75 61 72 64 20 69 6e 74 65 72 66 61 63 65 73 20 63 61 6e ey..The.wireguard.interfaces.can
5200 20 62 65 20 73 65 74 75 70 2e 00 41 6c 6c 20 6f 75 74 67 6f 69 6e 67 20 70 61 63 6b 65 74 73 20 .be.setup..All.outgoing.packets.
5220 61 72 65 20 61 73 73 69 67 6e 65 64 20 74 68 65 20 73 6f 75 72 63 65 20 61 64 64 72 65 73 73 20 are.assigned.the.source.address.
5240 6f 66 20 74 68 65 20 61 73 73 69 67 6e 65 64 20 69 6e 74 65 72 66 61 63 65 20 28 53 4e 41 54 29 of.the.assigned.interface.(SNAT)
5260 2e 00 41 6c 6c 20 74 72 61 66 66 69 63 20 63 6f 6d 69 6e 67 20 69 6e 20 74 68 72 6f 75 67 68 20 ..All.traffic.coming.in.through.
5280 65 74 68 32 20 69 73 20 62 61 6c 61 6e 63 65 64 20 62 65 74 77 65 65 6e 20 65 74 68 30 20 61 6e eth2.is.balanced.between.eth0.an
52a0 64 20 65 74 68 31 20 6f 6e 20 74 68 65 20 72 6f 75 74 65 72 2e 00 41 6c 6c 6f 77 20 44 48 43 50 d.eth1.on.the.router..Allow.DHCP
52c0 76 36 20 70 61 63 6b 65 74 73 20 66 6f 72 20 72 6f 75 74 65 72 00 41 6c 6c 6f 77 20 44 4e 53 20 v6.packets.for.router.Allow.DNS.
52e0 72 65 71 75 65 73 74 73 20 6f 6e 6c 79 20 6f 6e 6c 79 20 66 6f 72 20 6c 6f 63 61 6c 20 6e 65 74 requests.only.only.for.local.net
5300 77 6f 72 6b 73 2e 00 41 6c 6c 6f 77 20 49 43 4d 50 20 6f 6e 20 61 6c 6c 20 69 6e 74 65 72 66 61 works..Allow.ICMP.on.all.interfa
5320 63 65 73 2e 00 41 6c 6c 6f 77 20 61 63 63 65 73 73 20 74 6f 20 74 68 65 20 72 6f 75 74 65 72 20 ces..Allow.access.to.the.router.
5340 6f 6e 6c 79 20 66 72 6f 6d 20 74 72 75 73 74 65 64 20 6e 65 74 77 6f 72 6b 73 2e 00 41 6c 6c 6f only.from.trusted.networks..Allo
5360 77 20 61 6c 6c 20 65 73 74 61 62 6c 69 73 68 65 64 20 61 6e 64 20 72 65 6c 61 74 65 64 20 74 72 w.all.established.and.related.tr
5380 61 66 66 69 63 20 66 6f 72 20 72 6f 75 74 65 72 20 61 6e 64 20 4c 41 4e 00 41 6c 6c 6f 77 20 61 affic.for.router.and.LAN.Allow.a
53a0 6c 6c 20 69 63 6d 70 76 36 20 70 61 63 6b 65 74 73 20 66 6f 72 20 72 6f 75 74 65 72 20 61 6e 64 ll.icmpv6.packets.for.router.and
53c0 20 4c 41 4e 00 41 6c 6c 6f 77 20 61 6c 6c 20 6e 65 77 20 63 6f 6e 6e 65 63 74 69 6f 6e 73 20 66 .LAN.Allow.all.new.connections.f
53e0 72 6f 6d 20 6c 6f 63 61 6c 20 73 75 62 6e 65 74 73 2e 00 41 6c 6c 6f 77 20 63 6f 6e 6e 65 63 74 rom.local.subnets..Allow.connect
5400 69 6f 6e 73 20 66 72 6f 6d 20 4c 41 4e 73 20 74 6f 20 4c 41 4e 73 20 74 68 72 6f 75 67 68 74 20 ions.from.LANs.to.LANs.throught.
5420 74 68 65 20 74 75 6e 6e 65 6c 2e 00 41 6c 6c 6f 77 20 64 6e 73 20 72 65 71 75 65 73 74 73 20 6f the.tunnel..Allow.dns.requests.o
5440 6e 6c 79 20 6f 6e 6c 79 20 66 6f 72 20 6c 6f 63 61 6c 20 6e 65 74 77 6f 72 6b 73 2e 00 41 6c 6c nly.only.for.local.networks..All
5460 6f 77 20 69 63 6d 70 20 6f 6e 20 61 6c 6c 20 69 6e 74 65 72 66 61 63 65 73 2e 00 41 6c 73 6f 20 ow.icmp.on.all.interfaces..Also.
5480 77 65 20 63 61 6e 20 76 65 72 69 66 79 20 68 6f 77 20 50 45 20 64 65 76 69 63 65 73 20 72 65 63 we.can.verify.how.PE.devices.rec
54a0 65 69 76 65 73 20 56 50 4e 76 34 20 6e 65 74 77 6f 72 6b 73 20 66 72 6f 6d 20 74 68 65 20 52 52 eives.VPNv4.networks.from.the.RR
54c0 73 20 61 6e 64 20 69 6e 73 74 61 6c 6c 69 6e 67 20 74 68 65 6d 20 74 6f 20 74 68 65 20 73 70 65 s.and.installing.them.to.the.spe
54e0 63 69 66 69 63 20 63 75 73 74 6f 6d 65 72 20 56 52 46 73 3a 00 41 6c 73 6f 2c 20 77 65 20 63 61 cific.customer.VRFs:.Also,.we.ca
5500 6e 20 63 68 65 63 6b 20 66 69 72 65 77 61 6c 6c 20 63 6f 75 6e 74 65 72 73 3a 00 41 6e 20 4c 33 n.check.firewall.counters:.An.L3
5520 56 50 4e 20 63 6f 6e 73 69 73 74 73 20 6f 66 20 6d 75 6c 74 69 70 6c 65 20 61 63 63 65 73 73 20 VPN.consists.of.multiple.access.
5540 6c 69 6e 6b 73 2c 20 6d 75 6c 74 69 70 6c 65 20 56 50 4e 20 72 6f 75 74 69 6e 67 20 61 6e 64 20 links,.multiple.VPN.routing.and.
5560 66 6f 72 77 61 72 64 69 6e 67 20 28 56 52 46 29 20 74 61 62 6c 65 73 2c 20 61 6e 64 20 6d 75 6c forwarding.(VRF).tables,.and.mul
5580 74 69 70 6c 65 20 4d 50 4c 53 20 70 61 74 68 73 20 6f 72 20 6d 75 6c 74 69 70 6c 65 20 50 32 4d tiple.MPLS.paths.or.multiple.P2M
55a0 50 20 4c 53 50 73 2e 20 41 6e 20 4c 33 56 50 4e 20 63 61 6e 20 62 65 20 63 6f 6e 66 69 67 75 72 P.LSPs..An.L3VPN.can.be.configur
55c0 65 64 20 74 6f 20 63 6f 6e 6e 65 63 74 20 74 77 6f 20 6f 72 20 6d 6f 72 65 20 63 75 73 74 6f 6d ed.to.connect.two.or.more.custom
55e0 65 72 20 73 69 74 65 73 2e 20 49 6e 20 68 75 62 2d 61 6e 64 2d 73 70 6f 6b 65 20 4d 50 4c 53 20 er.sites..In.hub-and-spoke.MPLS.
5600 4c 33 56 50 4e 20 65 6e 76 69 72 6f 6e 6d 65 6e 74 73 2c 20 74 68 65 20 73 70 6f 6b 65 20 72 6f L3VPN.environments,.the.spoke.ro
5620 75 74 65 72 73 20 6e 65 65 64 20 74 6f 20 68 61 76 65 20 75 6e 69 71 75 65 20 52 6f 75 74 65 20 uters.need.to.have.unique.Route.
5640 44 69 73 74 69 6e 67 75 69 73 68 65 72 73 20 28 52 44 73 29 2e 20 49 6e 20 6f 72 64 65 72 20 74 Distinguishers.(RDs)..In.order.t
5660 6f 20 75 73 65 20 74 68 65 20 68 75 62 20 73 69 74 65 20 61 73 20 61 20 74 72 61 6e 73 69 74 20 o.use.the.hub.site.as.a.transit.
5680 70 6f 69 6e 74 20 66 6f 72 20 63 6f 6e 6e 65 63 74 69 76 69 74 79 20 69 6e 20 73 75 63 68 20 61 point.for.connectivity.in.such.a
56a0 6e 20 65 6e 76 69 72 6f 6e 6d 65 6e 74 2c 20 74 68 65 20 73 70 6f 6b 65 20 73 69 74 65 73 20 65 n.environment,.the.spoke.sites.e
56c0 78 70 6f 72 74 20 74 68 65 69 72 20 72 6f 75 74 65 73 20 74 6f 20 74 68 65 20 68 75 62 2e 20 53 xport.their.routes.to.the.hub..S
56e0 70 6f 6b 65 73 20 63 61 6e 20 74 61 6c 6b 20 74 6f 20 68 75 62 73 2c 20 62 75 74 20 6e 65 76 65 pokes.can.talk.to.hubs,.but.neve
5700 72 20 68 61 76 65 20 64 69 72 65 63 74 20 70 61 74 68 73 20 74 6f 20 6f 74 68 65 72 20 73 70 6f r.have.direct.paths.to.other.spo
5720 6b 65 73 2e 20 41 6c 6c 20 74 72 61 66 66 69 63 20 62 65 74 77 65 65 6e 20 73 70 6f 6b 65 73 20 kes..All.traffic.between.spokes.
5740 69 73 20 63 6f 6e 74 72 6f 6c 6c 65 64 20 61 6e 64 20 64 65 6c 69 76 65 72 65 64 20 6f 76 65 72 is.controlled.and.delivered.over
5760 20 74 68 65 20 68 75 62 20 73 69 74 65 2e 00 41 6e 64 20 4e 41 54 20 43 6f 6e 66 69 67 75 72 61 .the.hub.site..And.NAT.Configura
5780 74 69 6f 6e 3a 00 41 6e 64 20 70 69 6e 67 20 74 68 65 20 42 72 61 6e 63 68 20 50 43 20 66 72 6f tion:.And.ping.the.Branch.PC.fro
57a0 6d 20 79 6f 75 72 20 63 65 6e 74 72 61 6c 20 72 6f 75 74 65 72 20 74 6f 20 63 68 65 63 6b 20 74 m.your.central.router.to.check.t
57c0 68 65 20 72 65 73 70 6f 6e 73 65 2e 00 41 6e 64 20 73 68 6f 77 20 61 6c 6c 20 44 48 43 50 20 4c he.response..And.show.all.DHCP.L
57e0 65 61 73 65 73 00 41 6e 64 20 74 68 65 20 60 60 63 6c 69 65 6e 74 60 60 20 74 6f 20 72 65 63 65 eases.And.the.``client``.to.rece
5800 69 76 65 20 61 6e 20 49 50 76 36 20 61 64 64 72 65 73 73 20 77 69 74 68 20 73 74 61 74 65 6c 65 ive.an.IPv6.address.with.statele
5820 73 73 20 61 75 74 6f 63 6f 6e 66 69 67 2e 00 41 6e 73 69 62 6c 65 20 45 78 61 6d 70 6c 65 20 74 ss.autoconfig..Ansible.Example.t
5840 6f 70 6f 6c 6f 67 79 20 69 6d 61 67 65 00 41 6e 73 69 62 6c 65 20 65 78 61 6d 70 6c 65 00 41 6e opology.image.Ansible.example.An
5860 79 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 20 72 65 6c 61 74 65 64 20 74 6f 20 61 20 56 52 46 20 69 y.information.related.to.a.VRF.i
5880 73 20 6e 6f 74 20 65 78 63 68 61 6e 67 65 64 20 62 65 74 77 65 65 6e 20 64 65 76 69 63 65 73 20 s.not.exchanged.between.devices.
58a0 2d 6f 72 20 69 6e 20 74 68 65 20 73 61 6d 65 20 64 65 76 69 63 65 2d 20 62 79 20 64 65 66 61 75 -or.in.the.same.device-.by.defau
58c0 6c 74 2c 20 74 68 69 73 20 69 73 20 61 20 74 65 63 68 6e 69 71 75 65 20 63 61 6c 6c 65 64 20 2a lt,.this.is.a.technique.called.*
58e0 2a 56 52 46 2d 4c 69 74 65 2a 2a 2e 00 41 70 70 65 6e 64 69 78 2d 41 00 41 70 70 65 6e 64 69 78 *VRF-Lite**..Appendix-A.Appendix
5900 2d 42 00 41 73 20 61 20 72 65 6d 69 6e 64 65 72 2c 20 6f 6e 6c 79 20 61 64 76 65 72 74 69 73 65 -B.As.a.reminder,.only.advertise
5920 20 72 6f 75 74 65 73 20 74 68 61 74 20 79 6f 75 20 61 72 65 20 74 68 65 20 64 65 66 61 75 6c 74 .routes.that.you.are.the.default
5940 20 72 6f 75 74 65 72 20 66 6f 72 2e 20 54 68 69 73 20 69 73 20 77 68 79 20 77 65 20 61 72 65 20 .router.for..This.is.why.we.are.
5960 4e 4f 54 20 61 6e 6e 6f 75 6e 63 69 6e 67 20 74 68 65 20 31 39 32 2e 30 2e 32 2e 30 2f 32 34 20 NOT.announcing.the.192.0.2.0/24.
5980 6e 65 74 77 6f 72 6b 2c 20 62 65 63 61 75 73 65 20 69 66 20 74 68 61 74 20 77 61 73 20 61 6e 6e network,.because.if.that.was.ann
59a0 6f 75 6e 63 65 64 20 69 6e 74 6f 20 4f 53 50 46 2c 20 74 68 65 20 6f 74 68 65 72 20 72 6f 75 74 ounced.into.OSPF,.the.other.rout
59c0 65 72 73 20 77 6f 75 6c 64 20 74 72 79 20 74 6f 20 63 6f 6e 6e 65 63 74 20 74 6f 20 74 68 61 74 ers.would.try.to.connect.to.that
59e0 20 6e 65 74 77 6f 72 6b 20 6f 76 65 72 20 61 20 74 75 6e 6e 65 6c 20 74 68 61 74 20 63 6f 6e 6e .network.over.a.tunnel.that.conn
5a00 65 63 74 73 20 74 6f 20 74 68 61 74 20 6e 65 74 77 6f 72 6b 21 00 41 73 20 77 65 20 63 61 6e 20 ects.to.that.network!.As.we.can.
5a20 73 65 65 20 65 76 65 6e 20 69 66 20 62 6f 74 68 20 56 52 46 20 4c 41 4e 31 20 61 6e 64 20 4c 41 see.even.if.both.VRF.LAN1.and.LA
5a40 4e 32 20 68 61 73 20 74 68 65 20 73 61 6d 65 20 69 6d 70 6f 72 74 20 52 54 73 20 77 65 20 61 72 N2.has.the.same.import.RTs.we.ar
5a60 65 20 61 62 6c 65 20 74 6f 20 73 65 6c 65 63 74 20 77 68 69 63 68 20 72 6f 75 74 65 73 20 61 72 e.able.to.select.which.routes.ar
5a80 65 20 65 66 66 65 63 74 69 76 65 6c 79 20 69 6d 70 6f 72 74 65 64 20 61 6e 64 20 69 6e 73 74 61 e.effectively.imported.and.insta
5aa0 6c 6c 65 64 2e 00 41 73 20 77 65 20 63 61 6e 20 73 65 65 20 69 6e 20 74 68 65 20 42 47 50 20 74 lled..As.we.can.see.in.the.BGP.t
5ac0 61 62 6c 65 20 61 6e 79 20 69 6d 70 6f 72 74 65 64 20 72 6f 75 74 65 20 68 61 73 20 62 65 65 6e able.any.imported.route.has.been
5ae0 20 69 6e 6a 65 63 74 65 64 20 77 69 74 68 20 61 20 22 40 22 20 66 6f 6c 6c 6f 77 65 64 20 62 79 .injected.with.a."@".followed.by
5b00 20 74 68 65 20 56 50 4e 20 69 64 3b 20 49 6e 20 74 68 65 20 72 6f 75 74 69 6e 67 20 74 61 62 6c .the.VPN.id;.In.the.routing.tabl
5b20 65 20 6f 66 20 74 68 65 20 56 52 46 2c 20 69 66 20 74 68 65 20 72 6f 75 74 65 20 77 61 73 20 69 e.of.the.VRF,.if.the.route.was.i
5b40 6e 73 74 61 6c 6c 65 64 2c 20 77 65 20 63 61 6e 20 73 65 65 20 2d 62 65 74 77 65 65 6e 20 72 6f nstalled,.we.can.see.-between.ro
5b60 75 6e 64 20 62 72 61 63 6b 65 74 73 2d 20 74 68 65 20 65 78 70 6f 72 74 65 64 20 56 52 46 20 74 und.brackets-.the.exported.VRF.t
5b80 61 62 6c 65 2e 00 41 73 20 77 65 20 63 61 6e 20 73 65 65 20 74 68 69 73 20 69 73 20 75 6e 70 72 able..As.we.can.see.this.is.unpr
5ba0 61 63 74 69 63 61 6c 2e 00 41 73 20 77 65 20 6b 6e 6f 77 20 74 68 65 20 6d 61 69 6e 20 61 73 73 actical..As.we.know.the.main.ass
5bc0 75 6d 70 74 69 6f 6e 20 6f 66 20 4c 33 56 50 4e 20 e2 80 9c 48 75 62 20 61 6e 64 20 53 70 6f 6b umption.of.L3VPN....Hub.and.Spok
5be0 65 e2 80 9d 20 69 73 2c 20 74 68 61 74 20 74 68 65 20 74 72 61 66 66 69 63 20 62 65 74 77 65 65 e....is,.that.the.traffic.betwee
5c00 6e 20 73 70 6f 6b 65 73 20 68 61 76 65 20 74 6f 20 70 61 73 73 20 76 69 61 20 68 75 62 2c 20 69 n.spokes.have.to.pass.via.hub,.i
5c20 6e 20 6f 75 72 20 73 63 65 6e 61 72 69 6f 20 56 79 4f 53 2d 50 45 32 20 69 73 20 74 68 65 20 48 n.our.scenario.VyOS-PE2.is.the.H
5c40 75 62 20 50 45 20 61 6e 64 20 74 68 65 20 56 79 4f 53 2d 43 45 31 2d 48 55 42 20 69 73 20 74 68 ub.PE.and.the.VyOS-CE1-HUB.is.th
5c60 65 20 63 65 6e 74 72 61 6c 20 63 75 73 74 6f 6d 65 72 20 6f 66 66 69 63 65 20 64 65 76 69 63 65 e.central.customer.office.device
5c80 20 74 68 61 74 20 69 73 20 72 65 73 70 6f 6e 73 69 62 6c 65 20 66 6f 72 20 63 6f 6e 74 72 6f 6c .that.is.responsible.for.control
5ca0 6c 69 6e 67 20 61 63 63 65 73 73 20 62 65 74 77 65 65 6e 20 61 6c 6c 20 73 70 6f 6b 65 73 20 61 ling.access.between.all.spokes.a
5cc0 6e 64 20 61 6e 6e 6f 75 6e 63 69 6e 67 20 69 74 73 20 6e 65 74 77 6f 72 6b 20 70 72 65 66 69 78 nd.announcing.its.network.prefix
5ce0 65 73 20 28 31 30 2e 30 2e 30 2e 31 30 30 2f 33 32 29 2e 20 56 79 4f 53 2d 50 45 32 20 68 61 73 es.(10.0.0.100/32)..VyOS-PE2.has
5d00 20 74 68 65 20 6d 61 69 6e 20 56 52 46 20 28 69 74 73 20 6e 61 6d 65 20 69 73 20 42 4c 55 45 5f .the.main.VRF.(its.name.is.BLUE_
5d20 48 55 42 29 2c 20 69 74 73 20 6f 77 6e 20 52 6f 75 74 65 2d 44 69 73 74 69 6e 67 75 69 73 68 65 HUB),.its.own.Route-Distinguishe
5d40 72 28 52 44 29 20 61 6e 64 20 72 6f 75 74 65 2d 74 61 72 67 65 74 20 69 6d 70 6f 72 74 2f 65 78 r(RD).and.route-target.import/ex
5d60 70 6f 72 74 20 6c 69 73 74 73 2e 20 4d 75 6c 74 69 70 72 6f 74 6f 63 6f 6c 2d 42 47 50 28 4d 50 port.lists..Multiprotocol-BGP(MP
5d80 2d 42 47 50 29 20 64 65 6c 69 76 65 72 73 20 4c 33 56 50 4e 20 72 65 6c 61 74 65 64 20 63 6f 6e -BGP).delivers.L3VPN.related.con
5da0 74 72 6f 6c 2d 70 6c 61 6e 65 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 20 74 6f 20 74 68 65 20 6e 6f trol-plane.information.to.the.no
5dc0 64 65 73 20 61 63 72 6f 73 73 20 6e 65 74 77 6f 72 6b 20 77 68 65 72 65 20 50 45 73 20 53 70 6f des.across.network.where.PEs.Spo
5de0 6b 65 73 20 69 6d 70 6f 72 74 20 74 68 65 20 72 6f 75 74 65 2d 74 61 72 67 65 74 20 36 30 35 33 kes.import.the.route-target.6053
5e00 35 3a 31 30 33 30 20 28 74 68 69 73 20 69 73 20 65 78 70 6f 72 74 20 72 6f 75 74 65 2d 74 61 72 5:1030.(this.is.export.route-tar
5e20 67 65 74 20 6f 66 20 76 72 66 20 42 4c 55 45 5f 48 55 42 29 20 61 6e 64 20 65 78 70 6f 72 74 20 get.of.vrf.BLUE_HUB).and.export.
5e40 69 74 73 20 6f 77 6e 20 72 6f 75 74 65 2d 74 61 72 67 65 74 20 36 30 35 33 35 3a 31 30 31 31 28 its.own.route-target.60535:1011(
5e60 74 68 69 73 20 69 73 20 76 72 66 20 42 4c 55 45 5f 53 50 4f 4b 45 20 65 78 70 6f 72 74 20 72 6f this.is.vrf.BLUE_SPOKE.export.ro
5e80 75 74 65 2d 74 61 72 67 65 74 29 2e 20 54 68 65 72 65 66 6f 72 65 2c 20 74 68 65 20 43 75 73 74 ute-target)..Therefore,.the.Cust
5ea0 6f 6d 65 72 20 65 64 67 65 20 6e 6f 64 65 73 20 63 61 6e 20 6f 6e 6c 79 20 6c 65 61 72 6e 20 74 omer.edge.nodes.can.only.learn.t
5ec0 68 65 20 6e 65 74 77 6f 72 6b 20 70 72 65 66 69 78 65 73 20 6f 66 20 74 68 65 20 48 55 42 20 73 he.network.prefixes.of.the.HUB.s
5ee0 69 74 65 20 5b 31 30 2e 30 2e 30 2e 31 30 30 2f 33 32 5d 2e 20 46 6f 72 20 74 68 69 73 20 65 78 ite.[10.0.0.100/32]..For.this.ex
5f00 61 6d 70 6c 65 20 56 79 4f 53 2d 43 45 31 20 68 61 73 20 6e 65 74 77 6f 72 6b 20 70 72 65 66 69 ample.VyOS-CE1.has.network.prefi
5f20 78 65 73 20 5b 31 30 2e 30 2e 30 2e 38 30 2f 33 32 5d 20 2f 20 56 79 4f 53 2d 43 45 32 20 68 61 xes.[10.0.0.80/32]./.VyOS-CE2.ha
5f40 73 20 6e 65 74 77 6f 72 6b 20 70 72 65 66 69 78 65 73 20 5b 31 30 2e 30 2e 30 2e 39 30 2f 33 32 s.network.prefixes.[10.0.0.90/32
5f60 5d 2e 20 52 6f 75 74 65 2d 52 65 66 6c 65 63 74 6f 72 20 64 65 76 69 63 65 73 20 56 79 4f 53 2d ]..Route-Reflector.devices.VyOS-
5f80 52 52 31 20 61 6e 64 20 56 79 4f 53 2d 52 52 32 20 61 72 65 20 75 73 65 64 20 74 6f 20 73 69 6d RR1.and.VyOS-RR2.are.used.to.sim
5fa0 70 6c 69 66 79 20 6e 65 74 77 6f 72 6b 20 72 6f 75 74 65 73 20 65 78 63 68 61 6e 67 65 20 61 6e plify.network.routes.exchange.an
5fc0 64 20 6d 69 6e 69 6d 69 7a 65 20 69 42 47 50 20 70 65 65 72 69 6e 67 73 20 62 65 74 77 65 65 6e d.minimize.iBGP.peerings.between
5fe0 20 64 65 76 69 63 65 73 2e 00 41 73 20 77 65 20 73 65 65 20 73 68 61 70 65 72 20 69 73 20 77 6f .devices..As.we.see.shaper.is.wo
6000 72 6b 69 6e 67 20 61 6e 64 20 74 68 65 20 74 72 61 66 66 69 63 20 77 69 6c 6c 20 6e 6f 74 20 77 rking.and.the.traffic.will.not.w
6020 6f 72 6b 20 6f 76 65 72 20 35 20 4d 62 69 74 2f 73 2e 00 41 73 73 69 67 6e 20 65 78 74 65 72 6e ork.over.5.Mbit/s..Assign.extern
6040 61 6c 20 49 50 20 61 64 64 72 65 73 73 65 73 00 41 73 73 75 6d 69 6e 67 20 74 68 65 20 70 69 6e al.IP.addresses.Assuming.the.pin
6060 67 73 20 61 72 65 20 73 75 63 63 65 73 73 66 75 6c 2c 20 79 6f 75 20 6e 65 65 64 20 74 6f 20 61 gs.are.successful,.you.need.to.a
6080 64 64 20 73 6f 6d 65 20 44 4e 53 20 73 65 72 76 65 72 73 2e 20 53 6f 6d 65 20 6f 70 74 69 6f 6e dd.some.DNS.servers..Some.option
60a0 73 3a 00 41 74 20 74 68 65 20 66 69 72 73 74 20 73 74 65 70 20 77 65 20 6e 65 65 64 20 74 6f 20 s:.At.the.first.step.we.need.to.
60c0 63 6f 6e 66 69 67 75 72 65 20 74 68 65 20 49 50 2f 4d 50 4c 53 20 62 61 63 6b 62 6f 6e 65 20 6e configure.the.IP/MPLS.backbone.n
60e0 65 74 77 6f 72 6b 20 75 73 69 6e 67 20 4f 53 50 46 20 61 73 20 49 47 50 20 70 72 6f 74 6f 63 6f etwork.using.OSPF.as.IGP.protoco
6100 6c 20 61 6e 64 20 4c 44 50 20 61 73 20 6c 61 62 65 6c 2d 73 77 69 74 63 68 69 6e 67 20 70 72 6f l.and.LDP.as.label-switching.pro
6120 74 6f 63 6f 6c 20 66 6f 72 20 74 68 65 20 62 61 73 65 20 63 6f 6e 6e 65 63 74 69 76 69 74 79 20 tocol.for.the.base.connectivity.
6140 62 65 74 77 65 65 6e 20 2a 2a 50 2a 2a 20 28 72 6f 76 69 64 65 72 29 2c 20 2a 2a 50 2a 2a 20 28 between.**P**.(rovider),.**P**.(
6160 72 6f 76 69 64 65 72 29 20 2a 2a 45 2a 2a 20 28 64 67 65 29 20 61 6e 64 20 2a 2a 52 2a 2a 20 28 rovider).**E**.(dge).and.**R**.(
6180 6f 75 74 65 29 20 2a 2a 52 2a 2a 20 28 65 66 6c 65 63 74 6f 72 29 20 6e 6f 64 65 73 3a 00 41 74 oute).**R**.(eflector).nodes:.At
61a0 20 74 68 69 73 20 70 6f 69 6e 74 2c 20 79 6f 75 20 6e 6f 77 20 6e 65 65 64 20 74 6f 20 63 72 65 .this.point,.you.now.need.to.cre
61c0 61 74 65 20 74 68 65 20 58 20 6c 69 6e 6b 20 62 65 74 77 65 65 6e 20 61 6c 6c 20 66 6f 75 72 20 ate.the.X.link.between.all.four.
61e0 72 6f 75 74 65 72 73 2e 20 55 73 65 20 61 6d 64 69 66 66 65 72 65 6e 74 20 2f 33 30 20 66 6f 72 routers..Use.amdifferent./30.for
6200 20 65 61 63 68 20 6c 69 6e 6b 2e 00 41 74 20 74 68 69 73 20 70 6f 69 6e 74 2c 20 79 6f 75 20 73 .each.link..At.this.point,.you.s
6220 68 6f 75 6c 64 20 62 65 20 61 62 6c 65 20 74 6f 20 53 53 48 20 69 6e 74 6f 20 62 6f 74 68 20 6f hould.be.able.to.SSH.into.both.o
6240 66 20 74 68 65 6d 2c 20 61 6e 64 20 77 69 6c 6c 20 6e 6f 20 6c 6f 6e 67 65 72 20 6e 65 65 64 20 f.them,.and.will.no.longer.need.
6260 61 63 63 65 73 73 20 74 6f 20 74 68 65 20 63 6f 6e 73 6f 6c 65 20 28 75 6e 6c 65 73 73 20 79 6f access.to.the.console.(unless.yo
6280 75 20 62 72 65 61 6b 20 73 6f 6d 65 74 68 69 6e 67 21 29 00 41 74 20 74 68 69 73 20 70 6f 69 6e u.break.something!).At.this.poin
62a0 74 2c 20 79 6f 75 20 73 68 6f 75 6c 64 20 62 65 20 61 62 6c 65 20 74 6f 20 73 65 65 20 62 6f 74 t,.you.should.be.able.to.see.bot
62c0 68 20 49 50 20 61 64 64 72 65 73 73 65 73 20 77 68 65 6e 20 79 6f 75 20 72 75 6e 20 60 60 73 68 h.IP.addresses.when.you.run.``sh
62e0 6f 77 20 69 6e 74 65 72 66 61 63 65 73 60 60 5c 20 2c 20 61 6e 64 20 60 60 73 68 6f 77 20 76 72 ow.interfaces``\.,.and.``show.vr
6300 72 70 60 60 20 73 68 6f 75 6c 64 20 73 68 6f 77 20 62 6f 74 68 20 69 6e 74 65 72 66 61 63 65 73 rp``.should.show.both.interfaces
6320 20 69 6e 20 4d 41 53 54 45 52 20 73 74 61 74 65 20 28 61 6e 64 20 53 4c 41 56 45 20 73 74 61 74 .in.MASTER.state.(and.SLAVE.stat
6340 65 20 6f 6e 20 72 6f 75 74 65 72 32 29 2e 00 41 74 20 74 68 69 73 20 70 6f 69 6e 74 2c 20 79 6f e.on.router2)..At.this.point,.yo
6360 75 72 20 56 79 4f 53 20 69 6e 73 74 61 6c 6c 20 73 68 6f 75 6c 64 20 68 61 76 65 20 66 75 6c 6c ur.VyOS.install.should.have.full
6380 20 49 50 76 36 2c 20 62 75 74 20 6e 6f 77 20 79 6f 75 72 20 4c 41 4e 20 64 65 76 69 63 65 73 20 .IPv6,.but.now.your.LAN.devices.
63a0 6e 65 65 64 20 61 63 63 65 73 73 2e 00 41 74 20 74 68 69 73 20 73 74 65 70 20 77 65 20 61 72 65 need.access..At.this.step.we.are
63c0 20 67 6f 69 6e 67 20 74 6f 20 65 6e 61 62 6c 65 20 69 42 47 50 20 70 72 6f 74 6f 63 6f 6c 20 6f .going.to.enable.iBGP.protocol.o
63e0 6e 20 4d 50 4c 53 20 6e 6f 64 65 73 20 61 6e 64 20 52 6f 75 74 65 20 52 65 66 6c 65 63 74 6f 72 n.MPLS.nodes.and.Route.Reflector
6400 73 20 28 74 77 6f 20 72 6f 75 74 65 72 73 20 66 6f 72 20 72 65 64 75 6e 64 61 6e 63 79 29 20 74 s.(two.routers.for.redundancy).t
6420 68 61 74 20 77 69 6c 6c 20 64 65 6c 69 76 65 72 20 49 50 76 34 20 56 50 4e 20 28 4c 33 56 50 4e hat.will.deliver.IPv4.VPN.(L3VPN
6440 29 20 72 6f 75 74 65 73 20 62 65 74 77 65 65 6e 20 74 68 65 6d 3a 00 41 7a 75 72 65 20 41 53 4e ).routes.between.them:.Azure.ASN
6460 00 41 7a 75 72 65 20 56 4e 65 74 20 47 61 74 65 77 61 79 20 31 20 70 75 62 6c 69 63 20 49 50 00 .Azure.VNet.Gateway.1.public.IP.
6480 41 7a 75 72 65 20 56 4e 65 74 20 47 61 74 65 77 61 79 20 32 20 70 75 62 6c 69 63 20 49 50 00 41 Azure.VNet.Gateway.2.public.IP.A
64a0 7a 75 72 65 20 56 4e 65 74 20 47 61 74 65 77 61 79 20 42 47 50 20 49 50 00 41 7a 75 72 65 20 56 zure.VNet.Gateway.BGP.IP.Azure.V
64c0 4e 65 74 20 47 61 74 65 77 61 79 20 70 75 62 6c 69 63 20 49 50 00 41 7a 75 72 65 20 61 64 64 72 Net.Gateway.public.IP.Azure.addr
64e0 65 73 73 20 73 70 61 63 65 00 42 47 50 00 42 47 50 20 49 50 76 36 20 75 6e 6e 75 6d 62 65 72 65 ess.space.BGP.BGP.IPv6.unnumbere
6500 64 20 77 69 74 68 20 65 78 74 65 6e 64 65 64 20 6e 65 78 74 68 6f 70 00 42 47 50 20 69 73 20 61 d.with.extended.nexthop.BGP.is.a
6520 6e 20 65 78 74 72 65 6d 65 6c 79 20 63 6f 6d 70 6c 65 78 20 6e 65 74 77 6f 72 6b 20 70 72 6f 74 n.extremely.complex.network.prot
6540 6f 63 6f 6c 2e 20 41 6e 20 65 78 61 6d 70 6c 65 20 69 73 20 70 72 6f 76 69 64 65 64 20 68 65 72 ocol..An.example.is.provided.her
6560 65 2e 00 42 4c 55 45 5f 48 55 42 00 42 4c 55 45 5f 53 50 4f 4b 45 00 42 61 73 65 64 20 6f 6e 20 e..BLUE_HUB.BLUE_SPOKE.Based.on.
6580 74 68 65 20 70 72 65 76 69 6f 75 73 20 65 78 61 6d 70 6c 65 2c 20 61 6e 6f 74 68 65 72 20 72 75 the.previous.example,.another.ru
65a0 6c 65 20 66 6f 72 20 74 72 61 66 66 69 63 20 66 72 6f 6d 20 74 68 65 20 73 65 63 6f 6e 64 20 69 le.for.traffic.from.the.second.i
65c0 6e 74 65 72 66 61 63 65 20 65 74 68 33 20 63 61 6e 20 62 65 20 61 64 64 65 64 20 74 6f 20 74 68 nterface.eth3.can.be.added.to.th
65e0 65 20 6c 6f 61 64 20 62 61 6c 61 6e 63 65 72 2e 20 48 6f 77 65 76 65 72 2c 20 74 72 61 66 66 69 e.load.balancer..However,.traffi
6600 63 20 6d 65 61 6e 74 20 74 6f 20 66 6c 6f 77 20 62 65 74 77 65 65 6e 20 74 68 65 20 4c 41 4e 20 c.meant.to.flow.between.the.LAN.
6620 73 75 62 6e 65 74 73 20 77 69 6c 6c 20 62 65 20 73 65 6e 74 20 74 6f 20 65 74 68 30 20 61 6e 64 subnets.will.be.sent.to.eth0.and
6640 20 65 74 68 31 20 61 73 20 77 65 6c 6c 2e 20 54 6f 20 70 72 65 76 65 6e 74 20 74 68 69 73 2c 20 .eth1.as.well..To.prevent.this,.
6660 61 6e 6f 74 68 65 72 20 72 75 6c 65 20 69 73 20 72 65 71 75 69 72 65 64 2e 20 54 68 69 73 20 72 another.rule.is.required..This.r
6680 75 6c 65 20 65 78 63 6c 75 64 65 73 20 74 72 61 66 66 69 63 20 62 65 74 77 65 65 6e 20 74 68 65 ule.excludes.traffic.between.the
66a0 20 6c 6f 63 61 6c 20 73 75 62 6e 65 74 73 20 66 72 6f 6d 20 74 68 65 20 6c 6f 61 64 20 62 61 6c .local.subnets.from.the.load.bal
66c0 61 6e 63 65 72 2e 20 49 74 20 61 6c 73 6f 20 65 78 63 6c 75 64 65 73 20 6c 6f 63 61 6c 6c 79 2d ancer..It.also.excludes.locally-
66e0 73 6f 75 72 63 65 73 20 70 61 63 6b 65 74 73 20 28 72 65 71 75 69 72 65 64 20 66 6f 72 20 77 65 sources.packets.(required.for.we
6700 62 20 63 61 63 68 69 6e 67 20 77 69 74 68 20 6c 6f 61 64 20 62 61 6c 61 6e 63 69 6e 67 29 2e 20 b.caching.with.load.balancing)..
6720 65 74 68 2b 20 69 73 20 75 73 65 64 20 61 73 20 61 6e 20 61 6c 69 61 73 20 74 68 61 74 20 72 65 eth+.is.used.as.an.alias.that.re
6740 66 65 72 73 20 74 6f 20 61 6c 6c 20 65 74 68 65 72 6e 65 74 20 69 6e 74 65 72 66 61 63 65 73 3a fers.to.all.ethernet.interfaces:
6760 00 42 61 73 69 63 20 46 69 72 65 77 61 6c 6c 00 42 61 73 69 63 20 53 65 74 75 70 20 28 76 69 61 .Basic.Firewall.Basic.Setup.(via
6780 20 63 6f 6e 73 6f 6c 65 29 00 42 61 73 69 63 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 6f 66 .console).Basic.configuration.of
67a0 20 61 6e 73 69 62 6c 65 2e 63 66 67 3a 00 42 61 73 69 6b 20 63 6f 6e 66 69 67 75 72 61 74 69 6f .ansible.cfg:.Basik.configuratio
67c0 6e 20 6f 66 20 74 68 65 20 61 6e 73 69 62 6c 65 2e 63 66 67 3a 00 42 65 66 6f 72 65 20 74 68 65 n.of.the.ansible.cfg:.Before.the
67e0 20 69 6e 74 65 72 66 61 63 65 20 65 74 68 30 20 6f 6e 20 72 6f 75 74 65 72 20 56 79 4f 53 33 00 .interface.eth0.on.router.VyOS3.
6800 42 6f 6e 64 69 6e 67 20 6f 6e 20 48 61 72 64 77 61 72 65 20 52 6f 75 74 65 72 00 42 6f 74 68 20 Bonding.on.Hardware.Router.Both.
6820 4c 41 4e 73 20 68 61 76 65 20 74 6f 20 62 65 20 61 62 6c 65 20 74 6f 20 72 6f 75 74 65 20 62 65 LANs.have.to.be.able.to.route.be
6840 74 77 65 65 6e 20 65 61 63 68 20 6f 74 68 65 72 2c 20 62 6f 74 68 20 77 69 6c 6c 20 68 61 76 65 tween.each.other,.both.will.have
6860 20 6d 61 6e 61 67 65 64 20 64 65 76 69 63 65 73 20 74 68 72 6f 75 67 68 20 61 20 64 65 64 69 63 .managed.devices.through.a.dedic
6880 61 74 65 64 20 6d 61 6e 61 67 65 6d 65 6e 74 20 6e 65 74 77 6f 72 6b 20 61 6e 64 20 62 6f 74 68 ated.management.network.and.both
68a0 20 77 69 6c 6c 20 6e 65 65 64 20 49 6e 74 65 72 6e 65 74 20 61 63 63 65 73 73 20 79 65 74 20 74 .will.need.Internet.access.yet.t
68c0 68 65 20 4c 41 4e 32 20 77 69 6c 6c 20 6e 65 65 64 20 61 63 63 65 73 73 20 74 6f 20 73 6f 6d 65 he.LAN2.will.need.access.to.some
68e0 20 73 65 74 20 6f 66 20 6f 75 74 73 69 64 65 20 6e 65 74 77 6f 72 6b 73 2c 20 6e 6f 74 20 61 6c .set.of.outside.networks,.not.al
6900 6c 2e 20 54 68 65 20 6d 61 6e 61 67 65 6d 65 6e 74 20 6e 65 74 77 6f 72 6b 20 77 69 6c 6c 20 6e l..The.management.network.will.n
6920 65 65 64 20 61 63 63 65 73 73 20 74 6f 20 62 6f 74 68 20 4c 41 4e 73 20 62 75 74 20 63 61 6e 6e eed.access.to.both.LANs.but.cann
6940 6f 74 20 68 61 76 65 20 61 63 63 65 73 73 20 74 6f 2f 66 72 6f 6d 20 74 68 65 20 6f 75 74 73 69 ot.have.access.to/from.the.outsi
6960 64 65 2e 00 42 72 61 6e 63 68 00 42 79 20 64 65 66 61 75 6c 74 2c 20 69 70 74 61 62 6c 65 73 20 de..Branch.By.default,.iptables.
6980 64 6f 65 73 20 6e 6f 74 20 61 6c 6c 6f 77 20 74 72 61 66 66 69 63 20 66 6f 72 20 65 73 74 61 62 does.not.allow.traffic.for.estab
69a0 6c 69 73 68 65 64 20 73 65 73 73 69 6f 6e 73 20 74 6f 20 72 65 74 75 72 6e 2c 20 73 6f 20 79 6f lished.sessions.to.return,.so.yo
69c0 75 20 6d 75 73 74 20 65 78 70 6c 69 63 69 74 6c 79 20 61 6c 6c 6f 77 20 74 68 69 73 2e 20 49 20 u.must.explicitly.allow.this..I.
69e0 64 6f 20 74 68 69 73 20 62 79 20 61 64 64 69 6e 67 20 74 77 6f 20 72 75 6c 65 73 20 74 6f 20 65 do.this.by.adding.two.rules.to.e
6a00 76 65 72 79 20 72 75 6c 65 73 65 74 2e 20 31 20 61 6c 6c 6f 77 73 20 65 73 74 61 62 6c 69 73 68 very.ruleset..1.allows.establish
6a20 65 64 20 61 6e 64 20 72 65 6c 61 74 65 64 20 73 74 61 74 65 20 70 61 63 6b 65 74 73 20 74 68 72 ed.and.related.state.packets.thr
6a40 6f 75 67 68 20 61 6e 64 20 72 75 6c 65 20 32 20 64 72 6f 70 73 20 61 6e 64 20 6c 6f 67 73 20 69 ough.and.rule.2.drops.and.logs.i
6a60 6e 76 61 6c 69 64 20 73 74 61 74 65 20 70 61 63 6b 65 74 73 2e 20 57 65 20 70 6c 61 63 65 20 74 nvalid.state.packets..We.place.t
6a80 68 65 20 65 73 74 61 62 6c 69 73 68 65 64 2f 72 65 6c 61 74 65 64 20 72 75 6c 65 20 61 74 20 74 he.established/related.rule.at.t
6aa0 68 65 20 74 6f 70 20 62 65 63 61 75 73 65 20 74 68 65 20 76 61 73 74 20 6d 61 6a 6f 72 69 74 79 he.top.because.the.vast.majority
6ac0 20 6f 66 20 74 72 61 66 66 69 63 20 6f 6e 20 61 20 6e 65 74 77 6f 72 6b 20 69 73 20 65 73 74 61 .of.traffic.on.a.network.is.esta
6ae0 62 6c 69 73 68 65 64 20 61 6e 64 20 74 68 65 20 69 6e 76 61 6c 69 64 20 72 75 6c 65 20 74 6f 20 blished.and.the.invalid.rule.to.
6b00 70 72 65 76 65 6e 74 20 69 6e 76 61 6c 69 64 20 73 74 61 74 65 20 70 61 63 6b 65 74 73 20 66 72 prevent.invalid.state.packets.fr
6b20 6f 6d 20 6d 69 73 74 61 6b 65 6e 6c 79 20 62 65 69 6e 67 20 6d 61 74 63 68 65 64 20 61 67 61 69 om.mistakenly.being.matched.agai
6b40 6e 73 74 20 6f 74 68 65 72 20 72 75 6c 65 73 2e 20 48 61 76 69 6e 67 20 74 68 65 20 6d 6f 73 74 nst.other.rules..Having.the.most
6b60 20 6d 61 74 63 68 65 64 20 72 75 6c 65 20 6c 69 73 74 65 64 20 66 69 72 73 74 20 72 65 64 75 63 .matched.rule.listed.first.reduc
6b80 65 73 20 43 50 55 20 6c 6f 61 64 20 69 6e 20 68 69 67 68 20 76 6f 6c 75 6d 65 20 65 6e 76 69 72 es.CPU.load.in.high.volume.envir
6ba0 6f 6e 6d 65 6e 74 73 2e 20 4e 6f 74 65 3a 20 49 20 68 61 76 65 20 66 69 6c 65 64 20 61 20 62 75 onments..Note:.I.have.filed.a.bu
6bc0 67 20 74 6f 20 68 61 76 65 20 74 68 69 73 20 61 64 64 65 64 20 61 73 20 61 20 64 65 66 61 75 6c g.to.have.this.added.as.a.defaul
6be0 74 20 61 63 74 69 6f 6e 20 61 73 20 77 65 6c 6c 2e 00 43 45 20 48 75 62 20 64 65 76 69 63 65 00 t.action.as.well..CE.Hub.device.
6c00 43 53 34 20 2d 3e 20 43 53 35 00 43 65 6e 74 72 61 6c 00 43 68 65 63 6b 20 61 6c 6c 20 70 6f 73 CS4.->.CS5.Central.Check.all.pos
6c20 73 69 62 6c 65 20 73 65 74 74 69 6e 67 73 20 60 68 65 72 65 20 3c 68 74 74 70 73 3a 2f 2f 67 69 sible.settings.`here.<https://gi
6c40 74 68 75 62 2e 63 6f 6d 2f 74 68 72 65 65 72 69 6e 67 73 2f 6f 70 65 6e 76 70 6e 2d 61 75 74 68 thub.com/threerings/openvpn-auth
6c60 2d 6c 64 61 70 2f 62 6c 6f 62 2f 6d 61 73 74 65 72 2f 61 75 74 68 2d 6c 64 61 70 2e 63 6f 6e 66 -ldap/blob/master/auth-ldap.conf
6c80 3e 60 5f 00 43 68 65 63 6b 20 74 68 65 20 42 47 50 20 56 52 46 20 74 61 62 6c 65 20 61 6e 64 20 >`_.Check.the.BGP.VRF.table.and.
6ca0 76 65 72 69 66 79 20 69 66 20 74 68 65 20 73 74 61 74 69 63 20 72 6f 75 74 65 73 20 61 72 65 20 verify.if.the.static.routes.are.
6cc0 69 6e 6a 65 63 74 65 64 20 73 68 6f 77 69 6e 67 20 74 68 65 20 63 6f 72 72 65 63 74 20 6e 65 78 injected.showing.the.correct.nex
6ce0 74 2d 68 6f 70 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 2e 00 43 68 65 63 6b 20 74 68 65 20 72 65 73 t-hop.information..Check.the.res
6d00 75 6c 74 00 43 68 65 63 6b 20 74 68 65 20 72 65 73 75 6c 74 20 6f 6e 20 74 68 65 20 76 79 6f 73 ult.Check.the.result.on.the.vyos
6d20 31 30 20 72 6f 75 74 65 72 3a 00 43 68 65 63 6b 20 74 68 65 20 72 65 73 75 6c 74 2e 00 43 68 65 10.router:.Check.the.result..Che
6d40 63 6b 20 74 68 65 20 76 65 72 73 69 6f 6e 3a 00 43 68 65 63 6b 69 6e 67 20 74 68 65 20 72 6f 75 ck.the.version:.Checking.the.rou
6d60 74 69 6e 67 20 74 61 62 6c 65 20 6f 66 20 74 68 65 20 56 52 46 20 73 68 6f 75 6c 64 20 72 65 76 ting.table.of.the.VRF.should.rev
6d80 65 61 6c 20 62 6f 74 68 20 73 74 61 74 69 63 20 61 6e 64 20 63 6f 6e 6e 65 63 74 65 64 20 65 6e eal.both.static.and.connected.en
6da0 74 72 69 65 73 20 61 63 74 69 76 65 2e 20 41 20 50 49 4e 47 20 74 65 73 74 20 62 65 74 77 65 65 tries.active..A.PING.test.betwee
6dc0 6e 20 74 68 65 20 43 6f 72 65 20 61 6e 64 20 72 65 6d 6f 74 65 20 72 6f 75 74 65 72 20 69 73 20 n.the.Core.and.remote.router.is.
6de0 61 20 77 61 79 20 74 6f 20 76 61 6c 69 64 61 74 65 20 63 6f 6e 6e 65 63 74 69 76 69 74 79 20 77 a.way.to.validate.connectivity.w
6e00 69 74 68 69 6e 20 74 68 65 20 56 52 46 2e 00 43 68 65 63 6b 69 6e 67 20 74 68 72 6f 75 67 68 20 ithin.the.VRF..Checking.through.
6e20 6f 70 2d 6d 6f 64 65 20 63 6f 6d 6d 61 6e 64 73 00 43 69 73 63 6f 00 43 69 73 63 6f 20 56 50 43 op-mode.commands.Cisco.Cisco.VPC
6e40 20 43 72 6f 73 73 63 6f 6e 6e 65 63 74 20 2d 20 50 6f 72 74 73 20 33 39 20 61 6e 64 20 34 30 20 .Crossconnect.-.Ports.39.and.40.
6e60 62 6f 6e 64 65 64 20 62 65 74 77 65 65 6e 20 65 61 63 68 20 73 77 69 74 63 68 00 43 6c 61 6d 70 bonded.between.each.switch.Clamp
6e80 20 74 68 65 20 56 54 49 27 73 20 4d 53 53 20 74 6f 20 31 33 35 30 20 74 6f 20 61 76 6f 69 64 20 .the.VTI's.MSS.to.1350.to.avoid.
6ea0 50 4d 54 55 20 62 6c 61 63 6b 68 6f 6c 65 73 2e 00 43 6c 69 65 6e 74 00 43 6c 69 65 6e 74 20 63 PMTU.blackholes..Client.Client.c
6ec0 6f 6e 66 69 67 75 72 61 74 69 6f 6e 00 43 6f 6d 6d 75 6e 69 63 61 74 69 6f 6e 20 62 65 74 77 65 onfiguration.Communication.betwe
6ee0 65 6e 20 70 72 69 76 61 74 65 20 73 75 62 6e 65 74 73 20 73 68 6f 75 6c 64 20 62 65 20 64 6f 6e en.private.subnets.should.be.don
6f00 65 20 74 68 72 6f 75 67 68 20 49 50 53 65 63 20 74 75 6e 6e 65 6c 20 77 69 74 68 6f 75 74 20 4e e.through.IPSec.tunnel.without.N
6f20 41 54 2e 00 43 6f 6d 6d 75 6e 69 63 61 74 69 6f 6e 20 62 65 74 77 65 65 6e 20 70 72 69 76 61 74 AT..Communication.between.privat
6f40 65 20 73 75 62 6e 65 74 73 20 73 68 6f 75 6c 64 20 62 65 20 64 6f 6e 65 20 74 68 72 6f 75 67 68 e.subnets.should.be.done.through
6f60 20 69 70 73 65 63 20 74 75 6e 6e 65 6c 20 77 69 74 68 6f 75 74 20 6e 61 74 2e 00 43 6f 6e 63 6c .ipsec.tunnel.without.nat..Concl
6f80 75 73 69 6f 6e 73 00 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 00 43 6f 6e 66 69 67 75 72 61 74 69 usions.Configuration.Configurati
6fa0 6f 6e 20 27 4e 4d 50 27 00 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 27 56 79 4f 53 27 00 43 6f on.'NMP'.Configuration.'VyOS'.Co
6fc0 6e 66 69 67 75 72 61 74 69 6f 6e 20 27 64 63 73 70 27 20 61 6e 64 20 73 68 61 70 65 72 20 75 73 nfiguration.'dcsp'.and.shaper.us
6fe0 69 6e 67 20 51 6f 53 00 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 42 6c 75 65 70 72 69 6e 74 73 ing.QoS.Configuration.Blueprints
7000 00 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 42 6c 75 65 70 72 69 6e 74 73 20 28 61 75 74 6f 74 .Configuration.Blueprints.(autot
7020 65 73 74 29 00 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 56 79 4f 53 20 61 73 20 4f 70 65 6e 56 est).Configuration.VyOS.as.OpenV
7040 50 4e 20 53 65 72 76 65 72 00 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 6f 66 20 62 61 73 69 63 PN.Server.Configuration.of.basic
7060 20 66 69 72 65 77 61 6c 6c 20 69 6e 20 6f 6e 65 20 73 69 74 65 2c 20 69 6e 20 6f 72 64 65 72 20 .firewall.in.one.site,.in.order.
7080 74 6f 3a 00 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 3a 00 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e to:.Configuration:.Configuration
70a0 73 00 43 6f 6e 66 69 67 75 72 65 20 57 69 72 65 67 75 61 72 64 00 43 6f 6e 66 69 67 75 72 65 20 s.Configure.Wireguard.Configure.
70c0 61 20 56 54 49 20 77 69 74 68 20 61 20 64 75 6d 6d 79 20 49 50 20 61 64 64 72 65 73 73 00 43 6f a.VTI.with.a.dummy.IP.address.Co
70e0 6e 66 69 67 75 72 65 20 63 6f 6e 6e 74 72 61 63 6b 2d 73 79 6e 63 20 61 6e 64 20 65 6e 61 62 6c nfigure.conntrack-sync.and.enabl
7100 65 20 68 65 6c 70 65 72 73 00 43 6f 6e 66 69 67 75 72 65 20 74 68 65 20 49 4b 45 20 61 6e 64 20 e.helpers.Configure.the.IKE.and.
7120 45 53 50 20 73 65 74 74 69 6e 67 73 20 74 6f 20 6d 61 74 63 68 20 61 20 73 75 62 73 65 74 20 6f ESP.settings.to.match.a.subset.o
7140 66 20 74 68 6f 73 65 20 73 75 70 70 6f 72 74 65 64 20 62 79 20 41 7a 75 72 65 3a 00 43 6f 6e 66 f.those.supported.by.Azure:.Conf
7160 69 67 75 72 65 20 74 68 65 20 56 50 4e 20 74 75 6e 6e 65 6c 00 43 6f 6e 66 69 67 75 72 65 20 74 igure.the.VPN.tunnel.Configure.t
7180 68 65 20 56 50 4e 20 74 75 6e 6e 65 6c 73 00 43 6f 6e 66 69 67 75 72 65 20 74 68 65 20 57 41 4e he.VPN.tunnels.Configure.the.WAN
71a0 20 6c 6f 61 64 20 62 61 6c 61 6e 63 65 72 20 77 69 74 68 20 74 68 65 20 70 61 72 61 6d 65 74 65 .load.balancer.with.the.paramete
71c0 72 73 20 64 65 73 63 72 69 62 65 64 20 61 62 6f 76 65 3a 00 43 6f 6e 66 69 67 75 72 65 20 74 68 rs.described.above:.Configure.th
71e0 65 20 6c 6f 61 64 20 62 61 6c 61 6e 63 65 72 00 43 6f 6e 66 69 67 75 72 65 20 74 77 6f 20 56 54 e.load.balancer.Configure.two.VT
7200 49 73 20 77 69 74 68 20 61 20 64 75 6d 6d 79 20 49 50 20 61 64 64 72 65 73 73 20 65 61 63 68 00 Is.with.a.dummy.IP.address.each.
7220 43 6f 6e 66 69 67 75 72 65 20 79 6f 75 72 20 42 47 50 20 73 65 74 74 69 6e 67 73 00 43 6f 6e 6e Configure.your.BGP.settings.Conn
7240 74 72 61 63 6b 20 68 65 6c 70 65 72 20 6d 6f 64 75 6c 65 73 20 61 72 65 20 65 6e 61 62 6c 65 64 track.helper.modules.are.enabled
7260 20 62 79 20 64 65 66 61 75 6c 74 2c 20 62 75 74 20 74 68 65 79 20 74 65 6e 64 20 74 6f 20 63 61 .by.default,.but.they.tend.to.ca
7280 75 73 65 20 6d 6f 72 65 20 70 72 6f 62 6c 65 6d 73 20 74 68 61 6e 20 74 68 65 79 27 72 65 20 77 use.more.problems.than.they're.w
72a0 6f 72 74 68 20 69 6e 20 63 6f 6d 70 6c 65 78 20 6e 65 74 77 6f 72 6b 73 2e 20 59 6f 75 20 63 61 orth.in.complex.networks..You.ca
72c0 6e 20 64 69 73 61 62 6c 65 20 61 6c 6c 20 6f 66 20 74 68 65 6d 20 61 74 20 6f 6e 65 20 67 6f 2e n.disable.all.of.them.at.one.go.
72e0 00 43 6f 6e 73 69 64 65 72 20 68 6f 77 20 74 6f 20 71 75 69 63 6b 6c 79 20 73 65 74 20 75 70 20 .Consider.how.to.quickly.set.up.
7300 4e 4d 50 20 61 6e 64 20 56 79 4f 53 20 66 6f 72 20 6d 6f 6e 69 74 6f 72 69 6e 67 2e 20 4e 4d 50 NMP.and.VyOS.for.monitoring..NMP
7320 20 69 73 20 6d 75 6c 74 69 2d 76 65 6e 64 6f 72 20 6e 65 74 77 6f 72 6b 20 6d 6f 6e 69 74 6f 72 .is.multi-vendor.network.monitor
7340 69 6e 67 20 66 72 6f 6d 20 27 53 6f 6c 61 72 57 69 6e 64 73 27 20 62 75 69 6c 74 20 74 6f 20 73 ing.from.'SolarWinds'.built.to.s
7360 63 61 6c 65 20 61 6e 64 20 65 78 70 61 6e 64 20 77 69 74 68 20 74 68 65 20 6e 65 65 64 73 20 6f cale.and.expand.with.the.needs.o
7380 66 20 79 6f 75 72 20 6e 65 74 77 6f 72 6b 2e 00 43 6f 72 65 00 43 6f 72 65 20 52 6f 75 74 65 72 f.your.network..Core.Core.Router
73a0 00 43 6f 72 65 20 6e 65 74 77 6f 72 6b 00 43 72 65 61 74 65 20 45 78 70 6f 72 74 20 46 69 6c 74 .Core.network.Create.Export.Filt
73c0 65 72 00 43 72 65 61 74 65 20 49 6d 70 6f 72 74 20 46 69 6c 74 65 72 00 43 72 65 61 74 65 20 56 er.Create.Import.Filter.Create.V
73e0 52 52 50 20 73 79 6e 63 2d 67 72 6f 75 70 00 43 72 65 61 74 65 20 61 20 4c 41 43 50 20 62 6f 6e RRP.sync-group.Create.a.LACP.bon
7400 64 20 6f 6e 20 74 68 65 20 68 61 72 64 77 61 72 65 20 72 6f 75 74 65 72 2e 20 57 65 20 61 72 65 d.on.the.hardware.router..We.are
7420 20 61 73 73 75 6d 69 6e 67 20 74 68 61 74 20 65 74 68 30 20 61 6e 64 20 65 74 68 31 20 61 72 65 .assuming.that.eth0.and.eth1.are
7440 20 63 6f 6e 6e 65 63 74 65 64 20 74 6f 20 70 6f 72 74 20 38 20 6f 6e 20 62 6f 74 68 20 73 77 69 .connected.to.port.8.on.both.swi
7460 74 63 68 65 73 2c 20 61 6e 64 20 74 68 61 74 20 74 68 6f 73 65 20 70 6f 72 74 73 20 61 72 65 20 tches,.and.that.those.ports.are.
7480 63 6f 6e 66 69 67 75 72 65 64 20 61 73 20 61 20 50 6f 72 74 2d 43 68 61 6e 6e 65 6c 2e 00 43 72 configured.as.a.Port-Channel..Cr
74a0 65 61 74 65 20 61 6e 20 27 41 6c 6c 20 56 4c 41 4e 73 27 20 6e 65 74 77 6f 72 6b 20 67 72 6f 75 eate.an.'All.VLANs'.network.grou
74c0 70 2c 20 74 68 61 74 20 70 61 73 73 65 73 20 61 6c 6c 20 74 72 75 6e 6b 65 64 20 74 72 61 66 66 p,.that.passes.all.trunked.traff
74e0 69 63 20 74 68 72 6f 75 67 68 20 74 6f 20 74 68 65 20 56 4d 2e 20 41 74 74 61 63 68 20 74 68 69 ic.through.to.the.VM..Attach.thi
7500 73 20 6e 65 74 77 6f 72 6b 20 67 72 6f 75 70 20 74 6f 20 72 6f 75 74 65 72 31 20 61 73 20 65 74 s.network.group.to.router1.as.et
7520 68 30 2e 00 43 72 65 61 74 65 20 69 6e 74 65 72 66 61 63 65 20 77 65 69 67 68 74 20 62 61 73 65 h0..Create.interface.weight.base
7540 64 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 00 43 72 65 61 74 65 20 72 75 6c 65 20 6f 72 64 65 d.configuration.Create.rule.orde
7560 72 20 62 61 73 65 64 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 00 43 72 65 61 74 65 20 72 75 6c r.based.configuration.Create.rul
7580 65 20 6f 72 64 65 72 20 62 61 73 65 64 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 77 69 74 68 e.order.based.configuration.with
75a0 20 6c 6f 77 20 73 70 65 65 64 20 73 65 63 6f 6e 64 61 72 79 20 6c 69 6e 6b 00 43 72 65 61 74 65 .low.speed.secondary.link.Create
75c0 20 73 74 61 74 69 63 20 72 6f 75 74 65 73 20 74 68 72 6f 75 67 68 20 74 68 65 20 74 77 6f 20 49 .static.routes.through.the.two.I
75e0 53 50 73 20 74 6f 77 61 72 64 73 20 74 68 65 20 70 69 6e 67 20 74 61 72 67 65 74 73 20 61 6e 64 SPs.towards.the.ping.targets.and
7600 20 63 6f 6d 6d 69 74 20 74 68 65 20 63 68 61 6e 67 65 73 3a 00 43 72 65 61 74 65 20 73 74 61 74 .commit.the.changes:.Create.stat
7620 69 63 20 72 6f 75 74 65 73 20 74 6f 20 70 69 6e 67 20 74 61 72 67 65 74 73 00 43 72 65 61 74 65 ic.routes.to.ping.targets.Create
7640 20 79 6f 75 72 20 72 6f 75 74 65 72 31 20 56 4d 2e 20 53 6f 20 69 74 20 63 61 6e 20 77 69 74 68 .your.router1.VM..So.it.can.with
7660 73 74 61 6e 64 20 61 20 56 4d 20 48 6f 73 74 20 66 61 69 6c 69 6e 67 20 6f 72 20 61 20 6e 65 74 stand.a.VM.Host.failing.or.a.net
7680 77 6f 72 6b 20 6c 69 6e 6b 20 66 61 69 6c 69 6e 67 2e 20 55 73 69 6e 67 20 56 4d 77 61 72 65 2c work.link.failing..Using.VMware,
76a0 20 74 68 69 73 20 69 73 20 61 63 68 69 65 76 65 64 20 62 79 20 65 6e 61 62 6c 69 6e 67 20 76 53 .this.is.achieved.by.enabling.vS
76c0 70 68 65 72 65 20 44 52 53 2c 20 76 53 70 68 65 72 65 20 41 76 61 69 6c 61 62 69 6c 69 74 79 2c phere.DRS,.vSphere.Availability,
76e0 20 61 6e 64 20 63 72 65 61 74 69 6e 67 20 61 20 44 69 73 74 72 69 62 75 74 65 64 20 50 6f 72 74 .and.creating.a.Distributed.Port
7700 20 47 72 6f 75 70 20 74 68 61 74 20 75 73 65 73 20 4c 41 43 50 2e 00 44 48 43 50 20 52 65 6c 61 .Group.that.uses.LACP..DHCP.Rela
7720 79 20 74 72 6f 75 67 68 20 47 52 45 2d 42 72 69 64 67 65 00 44 48 43 50 2d 52 65 6c 61 79 00 44 y.trough.GRE-Bridge.DHCP-Relay.D
7740 48 43 50 2d 53 65 72 76 65 72 00 44 48 43 50 76 36 2d 50 44 20 53 65 74 75 70 00 44 4d 5a 20 63 HCP-Server.DHCPv6-PD.Setup.DMZ.c
7760 61 6e 6e 6f 74 20 61 63 63 65 73 73 20 4c 41 4e 20 72 65 73 6f 75 72 63 65 73 2e 00 44 4d 5a 2d annot.access.LAN.resources..DMZ-
7780 4c 41 4e 20 70 6f 6c 69 63 79 20 69 73 20 4c 41 4e 2d 44 4d 5a 2e 20 59 6f 75 20 63 61 6e 20 67 LAN.policy.is.LAN-DMZ..You.can.g
77a0 65 74 20 61 20 72 68 79 74 68 6d 20 74 6f 20 69 74 20 77 68 65 6e 20 79 6f 75 20 62 75 69 6c 64 et.a.rhythm.to.it.when.you.build
77c0 20 6f 75 74 20 61 20 62 75 6e 63 68 20 61 74 20 6f 6e 65 20 74 69 6d 65 2e 00 44 65 73 69 67 6e .out.a.bunch.at.one.time..Design
77e0 00 44 65 76 69 63 65 2d 41 00 44 65 76 69 63 65 2d 42 00 44 75 70 6c 69 63 61 74 65 20 63 6f 6e .Device-A.Device-B.Duplicate.con
7800 66 69 67 75 72 61 74 69 6f 6e 00 44 75 72 69 6e 67 20 61 64 64 72 65 73 73 20 63 6f 6e 66 69 67 figuration.During.address.config
7820 75 72 61 74 69 6f 6e 2c 20 69 6e 20 61 64 64 69 74 69 6f 6e 20 74 6f 20 61 73 73 69 67 6e 69 6e uration,.in.addition.to.assignin
7840 67 20 61 6e 20 61 64 64 72 65 73 73 20 74 6f 20 74 68 65 20 57 41 4e 20 69 6e 74 65 72 66 61 63 g.an.address.to.the.WAN.interfac
7860 65 2c 20 49 53 50 20 61 6c 73 6f 20 70 72 6f 76 69 64 65 73 20 61 20 70 72 65 66 69 78 20 74 6f e,.ISP.also.provides.a.prefix.to
7880 20 61 6c 6c 6f 77 20 74 68 65 20 72 6f 75 74 65 72 20 74 6f 20 63 6f 6e 66 69 67 75 72 65 20 61 .allow.the.router.to.configure.a
78a0 64 64 72 65 73 73 65 73 20 6f 66 20 4c 41 4e 20 69 6e 74 65 72 66 61 63 65 20 61 6e 64 20 6f 74 ddresses.of.LAN.interface.and.ot
78c0 68 65 72 20 6e 6f 64 65 73 20 63 6f 6e 6e 65 63 74 69 6e 67 20 74 6f 20 4c 41 4e 2c 20 77 68 69 her.nodes.connecting.to.LAN,.whi
78e0 63 68 20 69 73 20 63 61 6c 6c 65 64 20 70 72 65 66 69 78 20 64 65 6c 65 67 61 74 69 6f 6e 20 28 ch.is.called.prefix.delegation.(
7900 50 44 29 2e 00 44 79 6e 61 6d 69 63 20 72 6f 75 74 69 6e 67 20 75 73 65 64 20 62 65 74 77 65 65 PD)..Dynamic.routing.used.betwee
7920 6e 20 43 45 20 61 6e 64 20 50 45 20 6e 6f 64 65 73 20 61 6e 64 20 65 42 47 50 20 70 65 65 72 69 n.CE.and.PE.nodes.and.eBGP.peeri
7940 6e 67 20 65 73 74 61 62 6c 69 73 68 65 64 20 66 6f 72 20 74 68 65 20 72 6f 75 74 65 20 65 78 63 ng.established.for.the.route.exc
7960 68 61 6e 67 69 6e 67 20 62 65 74 77 65 65 6e 20 74 68 65 6d 2e 20 41 6c 6c 20 72 6f 75 74 65 73 hanging.between.them..All.routes
7980 20 72 65 63 65 69 76 65 64 20 62 79 20 50 45 73 20 61 72 65 20 74 68 65 6e 20 65 78 70 6f 72 74 .received.by.PEs.are.then.export
79a0 65 64 20 74 6f 20 4c 33 56 50 4e 20 61 6e 64 20 64 65 6c 69 76 65 72 65 64 20 66 72 6f 6d 20 53 ed.to.L3VPN.and.delivered.from.S
79c0 70 6f 6b 65 20 73 69 74 65 73 20 74 6f 20 48 75 62 20 61 6e 64 20 76 69 73 65 2d 76 65 72 73 61 poke.sites.to.Hub.and.vise-versa
79e0 20 62 61 73 65 64 20 6f 6e 20 70 72 65 76 69 6f 75 73 6c 79 20 63 6f 6e 66 69 67 75 72 65 64 20 .based.on.previously.configured.
7a00 4c 33 56 50 4e 20 70 61 72 61 6d 65 74 65 72 73 2e 00 45 61 63 68 20 69 6e 74 65 72 66 61 63 65 L3VPN.parameters..Each.interface
7a20 20 69 73 20 61 73 73 69 67 6e 65 64 20 74 6f 20 61 20 7a 6f 6e 65 2e 20 54 68 65 20 69 6e 74 65 .is.assigned.to.a.zone..The.inte
7a40 72 66 61 63 65 20 63 61 6e 20 62 65 20 70 68 79 73 69 63 61 6c 20 6f 72 20 76 69 72 74 75 61 6c rface.can.be.physical.or.virtual
7a60 20 73 75 63 68 20 61 73 20 74 75 6e 6e 65 6c 73 20 28 56 50 4e 2c 20 50 50 54 50 2c 20 47 52 45 .such.as.tunnels.(VPN,.PPTP,.GRE
7a80 2c 20 65 74 63 29 20 61 6e 64 20 61 72 65 20 74 72 65 61 74 65 64 20 65 78 61 63 74 6c 79 20 74 ,.etc).and.are.treated.exactly.t
7aa0 68 65 20 73 61 6d 65 2e 00 45 61 63 68 20 6c 61 62 20 77 69 6c 6c 20 62 75 69 6c 64 20 61 6e 20 he.same..Each.lab.will.build.an.
7ac0 74 65 73 74 20 66 72 6f 6d 20 61 6e 20 65 78 74 65 72 6e 61 6c 20 73 63 72 69 70 74 2e 20 54 68 test.from.an.external.script..Th
7ae0 65 20 70 61 67 65 20 63 6f 6e 74 65 6e 74 20 77 69 6c 6c 20 67 65 6e 65 72 61 74 65 2c 20 73 6f e.page.content.will.generate,.so
7b00 20 63 68 61 6e 67 65 73 20 77 69 6c 6c 20 6e 6f 74 20 74 61 6b 65 20 61 6e 20 65 66 66 65 63 74 .changes.will.not.take.an.effect
7b20 2e 00 45 6e 61 62 6c 65 20 49 50 73 65 63 20 6f 6e 20 65 74 68 30 00 45 6e 61 62 6c 65 20 4f 53 ..Enable.IPsec.on.eth0.Enable.OS
7b40 50 46 00 45 6e 61 62 6c 65 20 53 53 48 00 45 6e 61 62 6c 65 20 53 53 48 20 73 6f 20 79 6f 75 20 PF.Enable.SSH.Enable.SSH.so.you.
7b60 63 61 6e 20 6e 6f 77 20 53 53 48 20 69 6e 74 6f 20 74 68 65 20 72 6f 75 74 65 72 73 2c 20 72 61 can.now.SSH.into.the.routers,.ra
7b80 74 68 65 72 20 74 68 61 6e 20 75 73 69 6e 67 20 74 68 65 20 63 6f 6e 73 6f 6c 65 2e 00 45 6e 61 ther.than.using.the.console..Ena
7ba0 62 6c 65 73 20 72 6f 75 74 65 72 20 61 64 76 65 72 74 69 73 65 6d 65 6e 74 73 2e 20 54 68 69 73 bles.router.advertisements..This
7bc0 20 69 73 20 61 6e 20 49 50 76 36 20 61 6c 74 65 72 6e 61 74 69 76 65 20 66 6f 72 20 44 48 43 50 .is.an.IPv6.alternative.for.DHCP
7be0 20 28 74 68 6f 75 67 68 20 44 48 43 50 76 36 20 63 61 6e 20 73 74 69 6c 6c 20 62 65 20 75 73 65 .(though.DHCPv6.can.still.be.use
7c00 64 29 2e 20 57 69 74 68 20 52 41 73 2c 20 59 6f 75 72 20 64 65 76 69 63 65 73 20 77 69 6c 6c 20 d)..With.RAs,.Your.devices.will.
7c20 61 75 74 6f 6d 61 74 69 63 61 6c 6c 79 20 66 69 6e 64 20 74 68 65 20 69 6e 66 6f 72 6d 61 74 69 automatically.find.the.informati
7c40 6f 6e 20 74 68 65 79 20 6e 65 65 64 20 66 6f 72 20 72 6f 75 74 69 6e 67 20 61 6e 64 20 44 4e 53 on.they.need.for.routing.and.DNS
7c60 2e 00 45 76 65 6e 20 69 66 20 74 68 65 20 74 77 6f 20 7a 6f 6e 65 73 20 77 69 6c 6c 20 6e 65 76 ..Even.if.the.two.zones.will.nev
7c80 65 72 20 63 6f 6d 6d 75 6e 69 63 61 74 65 2c 20 69 74 20 69 73 20 61 20 67 6f 6f 64 20 69 64 65 er.communicate,.it.is.a.good.ide
7ca0 61 20 74 6f 20 63 72 65 61 74 65 20 74 68 65 20 7a 6f 6e 65 2d 70 61 69 72 2d 64 69 72 65 63 74 a.to.create.the.zone-pair-direct
7cc0 69 6f 6e 20 72 75 6c 65 73 65 74 73 20 61 6e 64 20 73 65 74 20 65 6e 61 62 6c 65 2d 64 65 66 61 ion.rulesets.and.set.enable-defa
7ce0 75 6c 74 2d 6c 6f 67 2e 20 54 68 69 73 20 77 69 6c 6c 20 61 6c 6c 6f 77 20 79 6f 75 20 74 6f 20 ult-log..This.will.allow.you.to.
7d00 6c 6f 67 20 61 74 74 65 6d 70 74 73 20 74 6f 20 61 63 63 65 73 73 20 74 68 65 20 6e 65 74 77 6f log.attempts.to.access.the.netwo
7d20 72 6b 73 2e 20 57 69 74 68 6f 75 74 20 69 74 2c 20 79 6f 75 20 77 69 6c 6c 20 6e 65 76 65 72 20 rks..Without.it,.you.will.never.
7d40 73 65 65 20 74 68 65 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 61 74 74 65 6d 70 74 73 2e 00 45 76 65 see.the.connection.attempts..Eve
7d60 72 79 20 72 6f 75 74 65 72 20 2a 2a 6d 75 73 74 2a 2a 20 68 61 76 65 20 61 20 75 6e 69 71 75 65 ry.router.**must**.have.a.unique
7d80 20 72 6f 75 74 65 72 2d 69 64 2e 20 54 68 65 20 27 72 65 66 65 72 65 6e 63 65 2d 62 61 6e 64 77 .router-id..The.'reference-bandw
7da0 69 64 74 68 27 20 69 73 20 75 73 65 64 20 62 65 63 61 75 73 65 20 77 68 65 6e 20 4f 53 50 46 20 idth'.is.used.because.when.OSPF.
7dc0 77 61 73 20 6f 72 69 67 69 6e 61 6c 6c 79 20 64 65 73 69 67 6e 65 64 2c 20 74 68 65 20 69 64 65 was.originally.designed,.the.ide
7de0 61 20 6f 66 20 61 20 6c 69 6e 6b 20 66 61 73 74 65 72 20 74 68 61 6e 20 31 67 62 69 74 20 77 61 a.of.a.link.faster.than.1gbit.wa
7e00 73 20 75 6e 68 65 61 72 64 20 6f 66 2c 20 61 6e 64 20 69 74 20 64 6f 65 73 20 6e 6f 74 20 73 63 s.unheard.of,.and.it.does.not.sc
7e20 61 6c 65 20 63 6f 72 72 65 63 74 6c 79 2e 00 45 76 65 72 79 20 72 6f 75 74 65 72 20 74 68 61 74 ale.correctly..Every.router.that
7e40 20 70 72 6f 76 69 64 65 73 20 61 63 63 65 73 73 20 74 6f 20 61 20 63 75 73 74 6f 6d 65 72 20 6e .provides.access.to.a.customer.n
7e60 65 74 77 6f 72 6b 20 6e 65 65 64 73 20 74 6f 20 68 61 76 65 20 74 68 65 20 63 75 73 74 6f 6d 65 etwork.needs.to.have.the.custome
7e80 72 20 6e 65 74 77 6f 72 6b 20 28 56 52 46 20 2b 20 56 4e 49 29 20 63 6f 6e 66 69 67 75 72 65 64 r.network.(VRF.+.VNI).configured
7ea0 2e 20 54 6f 20 6d 61 6b 65 20 6f 75 72 20 6f 77 6e 20 6c 69 76 65 73 20 65 61 73 69 65 72 2c 20 ..To.make.our.own.lives.easier,.
7ec0 77 65 20 75 74 69 6c 69 7a 65 20 74 68 65 20 73 61 6d 65 20 56 52 46 20 74 61 62 6c 65 20 69 64 we.utilize.the.same.VRF.table.id
7ee0 20 28 6c 6f 63 61 6c 20 72 6f 75 74 69 6e 67 20 74 61 62 6c 65 20 6e 75 6d 62 65 72 29 20 61 6e .(local.routing.table.number).an
7f00 64 20 56 4e 49 20 28 56 69 72 74 75 61 6c 20 4e 65 74 77 6f 72 6b 20 49 64 65 6e 74 69 66 69 65 d.VNI.(Virtual.Network.Identifie
7f20 72 29 20 70 65 72 20 74 65 6e 61 6e 74 20 6f 6e 20 61 6c 6c 20 6f 75 72 20 72 6f 75 74 65 72 73 r).per.tenant.on.all.our.routers
7f40 2e 00 45 76 65 72 79 20 74 65 6e 61 6e 74 20 69 73 20 61 73 73 69 67 6e 65 64 20 61 6e 20 69 6e ..Every.tenant.is.assigned.an.in
7f60 64 69 76 69 64 75 61 6c 20 56 52 46 20 74 68 61 74 20 77 6f 75 6c 64 20 73 75 70 70 6f 72 74 20 dividual.VRF.that.would.support.
7f80 6f 76 65 72 6c 61 70 70 69 6e 67 20 61 64 64 72 65 73 73 20 72 61 6e 67 65 73 20 66 6f 72 20 63 overlapping.address.ranges.for.c
7fa0 75 73 74 6f 6d 65 72 73 20 62 6c 75 65 2c 20 72 65 64 20 61 6e 64 20 67 72 65 65 6e 2e 20 49 6e ustomers.blue,.red.and.green..In
7fc0 20 6f 75 72 20 65 78 61 6d 70 6c 65 2c 20 77 65 20 64 6f 20 6e 6f 74 20 75 73 65 20 6f 76 65 72 .our.example,.we.do.not.use.over
7fe0 6c 61 70 70 69 6e 67 20 72 61 6e 67 65 73 20 74 6f 20 6d 61 6b 65 20 69 74 20 65 61 73 69 65 72 lapping.ranges.to.make.it.easier
8000 20 77 68 65 6e 20 73 68 6f 77 69 6e 67 20 64 65 62 75 67 20 63 6f 6d 6d 61 6e 64 73 2e 00 45 78 .when.showing.debug.commands..Ex
8020 61 6d 70 6c 65 00 45 78 61 6d 70 6c 65 20 31 3a 20 44 69 73 74 72 69 62 75 74 69 6e 67 20 6c 6f ample.Example.1:.Distributing.lo
8040 61 64 20 65 76 65 6e 6c 79 00 45 78 61 6d 70 6c 65 20 32 3a 20 46 61 69 6c 6f 76 65 72 20 62 61 ad.evenly.Example.2:.Failover.ba
8060 73 65 64 20 6f 6e 20 69 6e 74 65 72 66 61 63 65 20 77 65 69 67 68 74 73 00 45 78 61 6d 70 6c 65 sed.on.interface.weights.Example
8080 20 33 3a 20 46 61 69 6c 6f 76 65 72 20 62 61 73 65 64 20 6f 6e 20 72 75 6c 65 20 6f 72 64 65 72 .3:.Failover.based.on.rule.order
80a0 00 45 78 61 6d 70 6c 65 20 34 3a 20 46 61 69 6c 6f 76 65 72 20 62 61 73 65 64 20 6f 6e 20 72 75 .Example.4:.Failover.based.on.ru
80c0 6c 65 20 6f 72 64 65 72 20 2d 20 70 72 69 6f 72 69 74 79 20 74 72 61 66 66 69 63 00 45 78 61 6d le.order.-.priority.traffic.Exam
80e0 70 6c 65 20 35 3a 20 45 78 63 6c 75 64 65 20 74 72 61 66 66 69 63 20 66 72 6f 6d 20 6c 6f 61 64 ple.5:.Exclude.traffic.from.load
8100 20 62 61 6c 61 6e 63 69 6e 67 00 45 78 61 6d 70 6c 65 20 4e 65 74 77 6f 72 6b 00 46 69 6c 6c 20 .balancing.Example.Network.Fill.
8120 60 60 70 61 73 73 77 6f 72 64 60 60 20 61 6e 64 20 60 60 75 73 65 72 60 60 20 77 69 74 68 20 74 ``password``.and.``user``.with.t
8140 68 65 20 63 72 65 64 65 6e 74 69 61 6c 20 70 72 6f 76 69 64 65 64 20 62 79 20 79 6f 75 72 20 49 he.credential.provided.by.your.I
8160 53 50 2e 00 46 69 6e 61 6c 6c 79 2c 20 64 6f 6e 27 74 20 66 6f 72 67 65 74 20 74 68 65 20 3a 72 SP..Finally,.don't.forget.the.:r
8180 65 66 3a 60 66 69 72 65 77 61 6c 6c 60 2e 20 54 68 65 20 75 73 61 67 65 20 69 73 20 69 64 65 6e ef:`firewall`..The.usage.is.iden
81a0 74 69 63 61 6c 2c 20 65 78 63 65 70 74 20 66 6f 72 20 69 6e 73 74 65 61 64 20 6f 66 20 60 73 65 tical,.except.for.instead.of.`se
81c0 74 20 66 69 72 65 77 61 6c 6c 20 6e 61 6d 65 20 4e 41 4d 45 60 2c 20 79 6f 75 20 77 6f 75 6c 64 t.firewall.name.NAME`,.you.would
81e0 20 75 73 65 20 60 73 65 74 20 66 69 72 65 77 61 6c 6c 20 69 70 76 36 2d 6e 61 6d 65 20 4e 41 4d .use.`set.firewall.ipv6-name.NAM
8200 45 60 2e 00 46 69 6e 61 6c 6c 79 2c 20 6c 65 74 e2 80 99 73 20 63 68 65 63 6b 20 74 68 65 20 72 E`..Finally,.let...s.check.the.r
8220 65 61 63 68 61 62 69 6c 69 74 79 20 62 65 74 77 65 65 6e 20 43 45 73 3a 00 46 69 72 65 77 61 6c eachability.between.CEs:.Firewal
8240 6c 00 46 69 72 65 77 61 6c 6c 20 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 3a 00 46 69 72 73 74 20 l.Firewall.Configuration:.First.
8260 61 20 43 41 2c 20 61 20 73 69 67 6e 65 64 20 73 65 72 76 65 72 20 61 6e 64 20 63 6c 69 65 6e 74 a.CA,.a.signed.server.and.client
8280 20 63 65 66 74 69 66 69 63 61 74 65 20 61 6e 64 20 61 20 44 69 66 66 69 65 2d 48 65 6c 6c 6d 61 .ceftificate.and.a.Diffie-Hellma
82a0 6e 20 70 61 72 61 6d 65 74 65 72 20 6d 75 73 73 74 20 62 65 20 67 65 6e 65 72 61 74 65 64 20 61 n.parameter.musst.be.generated.a
82c0 6e 64 20 69 6e 73 74 61 6c 6c 65 64 2e 20 50 6c 65 61 73 65 20 6c 6f 6f 6b 20 3a 72 65 66 3a 60 nd.installed..Please.look.:ref:`
82e0 68 65 72 65 20 3c 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 2f 70 6b 69 2f 69 6e 64 65 78 3a 70 6b here.<configuration/pki/index:pk
8300 69 3e 60 20 66 6f 72 20 6d 6f 72 65 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 2e 00 46 69 72 73 74 20 i>`.for.more.information..First.
8320 70 72 65 70 61 72 65 20 6f 75 72 20 56 79 4f 53 20 72 6f 75 74 65 72 20 66 6f 72 20 63 6f 6e 6e prepare.our.VyOS.router.for.conn
8340 65 63 74 69 6f 6e 20 74 6f 20 4e 4d 50 2e 20 57 65 20 68 61 76 65 20 74 6f 20 73 65 74 20 75 70 ection.to.NMP..We.have.to.set.up
8360 20 74 68 65 20 53 4e 4d 50 20 70 72 6f 74 6f 63 6f 6c 20 61 6e 64 20 63 6f 6e 6e 65 63 74 69 76 .the.SNMP.protocol.and.connectiv
8380 69 74 79 20 62 65 74 77 65 65 6e 20 74 68 65 20 72 6f 75 74 65 72 20 61 6e 64 20 4e 4d 50 2e 00 ity.between.the.router.and.NMP..
83a0 46 69 72 73 74 2c 20 77 65 20 63 6f 6e 66 69 67 75 72 65 20 74 68 65 20 60 60 76 79 6f 73 2d 77 First,.we.configure.the.``vyos-w
83c0 61 6e 60 60 20 69 6e 74 65 72 66 61 63 65 20 74 6f 20 67 65 74 20 61 20 44 48 43 50 20 61 64 64 an``.interface.to.get.a.DHCP.add
83e0 72 65 73 73 2e 00 46 69 72 73 74 2c 20 77 65 20 63 6f 6e 66 69 67 75 72 65 20 74 68 65 20 74 72 ress..First,.we.configure.the.tr
8400 61 6e 73 70 6f 72 74 20 6e 65 74 77 6f 72 6b 20 61 6e 64 20 74 68 65 20 54 75 6e 6e 65 6c 20 69 ansport.network.and.the.Tunnel.i
8420 6e 74 65 72 66 61 63 65 2e 00 46 6c 65 78 56 50 4e 20 69 73 20 61 20 6e 65 77 65 72 20 22 73 6f nterface..FlexVPN.is.a.newer."so
8440 6c 75 74 69 6f 6e 22 20 66 6f 72 20 64 65 70 6c 6f 79 6d 65 6e 74 20 6f 66 20 56 50 4e 73 20 61 lution".for.deployment.of.VPNs.a
8460 6e 64 20 69 74 20 75 74 69 6c 69 7a 65 73 20 49 4b 45 76 32 20 61 73 20 74 68 65 20 6b 65 79 20 nd.it.utilizes.IKEv2.as.the.key.
8480 65 78 63 68 61 6e 67 65 20 70 72 6f 74 6f 63 6f 6c 2e 20 54 68 65 20 72 65 73 75 6c 74 20 69 73 exchange.protocol..The.result.is
84a0 20 61 20 66 6c 65 78 69 62 6c 65 20 61 6e 64 20 73 63 61 6c 61 62 6c 65 20 56 50 4e 20 73 6f 6c .a.flexible.and.scalable.VPN.sol
84c0 75 74 69 6f 6e 20 74 68 61 74 20 63 61 6e 20 62 65 20 65 61 73 69 6c 79 20 61 64 61 70 74 65 64 ution.that.can.be.easily.adapted
84e0 20 74 6f 20 66 69 74 20 76 61 72 69 6f 75 73 20 6e 65 74 77 6f 72 6b 20 6e 65 65 64 73 2e 20 49 .to.fit.various.network.needs..I
8500 74 20 63 61 6e 20 61 6c 73 6f 20 73 75 70 70 6f 72 74 20 61 20 76 61 72 69 65 74 79 20 6f 66 20 t.can.also.support.a.variety.of.
8520 65 6e 63 72 79 70 74 69 6f 6e 20 6d 65 74 68 6f 64 73 2c 20 69 6e 63 6c 75 64 69 6e 67 20 41 45 encryption.methods,.including.AE
8540 53 20 61 6e 64 20 33 44 45 53 2e 00 46 6f 72 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 62 65 74 77 65 S.and.3DES..For.connection.betwe
8560 65 6e 20 73 69 74 65 73 2c 20 77 65 20 61 72 65 20 72 75 6e 6e 69 6e 67 20 61 20 57 69 72 65 47 en.sites,.we.are.running.a.WireG
8580 75 61 72 64 20 6c 69 6e 6b 20 74 6f 20 74 77 6f 20 52 45 4d 4f 54 45 20 72 6f 75 74 65 72 73 20 uard.link.to.two.REMOTE.routers.
85a0 61 6e 64 20 75 73 69 6e 67 20 4f 53 50 46 20 6f 76 65 72 20 74 68 6f 73 65 20 6c 69 6e 6b 73 20 and.using.OSPF.over.those.links.
85c0 74 6f 20 64 69 73 74 72 69 62 75 74 65 20 72 6f 75 74 65 73 2e 20 54 68 61 74 20 72 65 6d 6f 74 to.distribute.routes..That.remot
85e0 65 20 73 69 74 65 20 69 73 20 65 78 70 65 63 74 65 64 20 74 6f 20 73 65 6e 64 20 74 72 61 66 66 e.site.is.expected.to.send.traff
8600 69 63 20 66 72 6f 6d 20 61 6e 79 74 68 69 6e 67 20 69 6e 20 31 30 2e 32 30 31 2e 30 2e 30 2f 31 ic.from.anything.in.10.201.0.0/1
8620 36 00 46 6f 72 20 68 6f 6d 65 20 6e 65 74 77 6f 72 6b 20 75 73 65 72 73 2c 20 6d 6f 73 74 20 6f 6.For.home.network.users,.most.o
8640 66 20 74 69 6d 65 20 49 53 50 20 6f 6e 6c 79 20 70 72 6f 76 69 64 65 73 20 2f 36 34 20 70 72 65 f.time.ISP.only.provides./64.pre
8660 66 69 78 2c 20 68 65 6e 63 65 20 74 68 65 72 65 20 69 73 20 6e 6f 20 6e 65 65 64 20 74 6f 20 73 fix,.hence.there.is.no.need.to.s
8680 65 74 20 53 4c 41 20 49 44 20 61 6e 64 20 70 72 65 66 69 78 20 6c 65 6e 67 74 68 2e 20 53 65 65 et.SLA.ID.and.prefix.length..See
86a0 20 3a 72 65 66 3a 60 70 70 70 6f 65 2d 69 6e 74 65 72 66 61 63 65 60 20 66 6f 72 20 6d 6f 72 65 .:ref:`pppoe-interface`.for.more
86c0 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 2e 00 46 6f 72 20 72 65 64 75 6e 64 61 6e 74 20 2f 20 61 63 .information..For.redundant./.ac
86e0 74 69 76 65 2d 61 63 74 69 76 65 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 73 20 73 65 65 20 3a tive-active.configurations.see.:
8700 72 65 66 3a 60 65 78 61 6d 70 6c 65 73 2d 61 7a 75 72 65 2d 76 70 6e 2d 64 75 61 6c 2d 62 67 70 ref:`examples-azure-vpn-dual-bgp
8720 60 00 46 6f 72 20 73 69 6d 70 6c 69 63 69 74 79 2c 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 `.For.simplicity,.configuration.
8740 61 6e 64 20 74 65 73 74 73 20 61 72 65 20 64 6f 6e 65 20 6f 6e 6c 79 20 75 73 69 6e 67 20 49 50 and.tests.are.done.only.using.IP
8760 76 34 2c 20 61 6e 64 20 66 69 72 65 77 61 6c 6c 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 69 v4,.and.firewall.configuration.i
8780 73 20 64 6f 6e 65 20 6f 6e 6c 79 20 6f 6e 20 6f 6e 65 20 72 6f 75 74 65 72 2e 00 46 6f 72 20 73 s.done.only.on.one.router..For.s
87a0 69 6d 70 6c 69 63 69 74 79 2c 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 61 6e 64 20 74 65 73 implicity,.configuration.and.tes
87c0 74 73 20 61 72 65 20 64 6f 6e 65 20 6f 6e 6c 79 20 75 73 69 6e 67 20 69 70 76 34 2c 20 61 6e 64 ts.are.done.only.using.ipv4,.and
87e0 20 66 69 72 65 77 61 6c 6c 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 69 6e 20 64 6f 6e 65 20 .firewall.configuration.in.done.
8800 6f 6e 6c 79 20 6f 6e 20 6f 6e 65 20 72 6f 75 74 65 72 2e 00 46 6f 72 20 74 68 65 20 68 61 72 64 only.on.one.router..For.the.hard
8820 77 61 72 65 20 72 6f 75 74 65 72 2c 20 72 65 70 6c 61 63 65 20 60 60 65 74 68 30 60 60 20 77 69 ware.router,.replace.``eth0``.wi
8840 74 68 20 60 60 62 6f 6e 64 30 60 60 2e 20 41 73 20 28 61 6c 6d 6f 73 74 29 20 65 76 65 72 79 20 th.``bond0``..As.(almost).every.
8860 63 6f 6d 6d 61 6e 64 20 69 73 20 69 64 65 6e 74 69 63 61 6c 2c 20 74 68 69 73 20 77 69 6c 6c 20 command.is.identical,.this.will.
8880 6e 6f 74 20 62 65 20 73 70 65 63 69 66 69 65 64 20 75 6e 6c 65 73 73 20 64 69 66 66 65 72 65 6e not.be.specified.unless.differen
88a0 74 20 74 68 69 6e 67 73 20 6e 65 65 64 20 74 6f 20 62 65 20 70 65 72 66 6f 72 6d 65 64 20 6f 6e t.things.need.to.be.performed.on
88c0 20 64 69 66 66 65 72 65 6e 74 20 68 6f 73 74 73 2e 00 46 72 6f 6d 20 44 61 74 61 63 65 6e 74 65 .different.hosts..From.Datacente
88e0 72 20 2d 20 54 68 69 73 20 63 6f 6e 6e 65 63 74 73 20 69 6e 74 6f 20 70 6f 72 74 20 31 20 6f 6e r.-.This.connects.into.port.1.on
8900 20 62 6f 74 68 20 73 77 69 74 63 68 65 73 2c 20 61 6e 64 20 69 73 20 74 61 67 67 65 64 20 61 73 .both.switches,.and.is.tagged.as
8920 20 56 4c 41 4e 20 35 30 00 46 72 6f 6d 20 4d 61 6e 61 67 65 6d 65 6e 74 20 74 6f 20 4c 41 4e 31 .VLAN.50.From.Management.to.LAN1
8940 2f 4c 41 4e 32 00 46 72 6f 6d 20 4d 61 6e 61 67 65 6d 65 6e 74 20 74 6f 20 4f 75 74 73 69 64 65 /LAN2.From.Management.to.Outside
8960 20 28 66 61 69 6c 73 20 61 73 20 69 6e 74 65 6e 64 65 64 29 00 46 75 6c 6c 20 63 6f 6e 66 69 67 .(fails.as.intended).Full.config
8980 75 72 61 74 69 6f 6e 20 66 72 6f 6d 20 61 6c 6c 20 64 65 76 69 63 65 73 00 47 52 45 3a 00 47 65 uration.from.all.devices.GRE:.Ge
89a0 6e 65 72 61 6c 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 20 61 62 6f 75 74 20 4c 33 56 50 4e 73 20 63 neral.information.about.L3VPNs.c
89c0 61 6e 20 62 65 20 66 6f 75 6e 64 20 69 6e 20 74 68 65 20 3a 72 65 66 3a 60 63 6f 6e 66 69 67 75 an.be.found.in.the.:ref:`configu
89e0 72 61 74 69 6f 6e 2f 76 72 66 2f 69 6e 64 65 78 3a 4c 33 56 50 4e 20 56 52 46 73 60 20 63 68 61 ration/vrf/index:L3VPN.VRFs`.cha
8a00 70 74 65 72 2e 00 47 65 6e 65 72 61 6c 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 20 63 61 6e 20 62 65 pter..General.information.can.be
8a20 20 66 6f 75 6e 64 20 69 6e 20 74 68 65 20 3a 72 65 66 3a 60 63 6f 6e 66 69 67 75 72 61 74 69 6f .found.in.the.:ref:`configuratio
8a40 6e 2f 76 72 66 2f 69 6e 64 65 78 3a 4c 33 56 50 4e 20 56 52 46 73 60 20 63 68 61 70 74 65 72 2e n/vrf/index:L3VPN.VRFs`.chapter.
8a60 00 47 65 6e 65 72 61 6c 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 20 63 61 6e 20 62 65 20 66 6f 75 6e .General.information.can.be.foun
8a80 64 20 69 6e 20 74 68 65 20 3a 72 65 66 3a 60 72 6f 75 74 69 6e 67 2d 62 67 70 60 20 63 68 61 70 d.in.the.:ref:`routing-bgp`.chap
8aa0 74 65 72 2e 00 47 65 6e 65 72 61 6c 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 20 63 61 6e 20 62 65 20 ter..General.information.can.be.
8ac0 66 6f 75 6e 64 20 69 6e 20 74 68 65 20 3a 72 65 66 3a 60 72 6f 75 74 69 6e 67 2d 6f 73 70 66 60 found.in.the.:ref:`routing-ospf`
8ae0 20 63 68 61 70 74 65 72 2e 00 48 61 72 64 77 61 72 65 00 48 61 72 64 77 61 72 65 20 52 6f 75 74 .chapter..Hardware.Hardware.Rout
8b00 65 72 20 2d 20 50 6f 72 74 20 38 20 6f 66 20 65 61 63 68 20 73 77 69 74 63 68 00 48 65 72 65 20 er.-.Port.8.of.each.switch.Here.
8b20 69 73 20 61 6e 20 65 78 61 6d 70 6c 65 20 6f 66 20 61 6e 20 49 50 76 36 20 44 4d 5a 2d 57 41 4e is.an.example.of.an.IPv6.DMZ-WAN
8b40 20 72 75 6c 65 73 65 74 2e 00 48 65 72 65 20 69 73 20 74 68 65 20 72 6f 75 74 69 6e 67 20 74 61 .ruleset..Here.is.the.routing.ta
8b60 62 6c 65 73 20 73 68 6f 77 69 6e 67 20 74 68 65 20 4d 50 4c 53 20 73 65 67 6d 65 6e 74 20 72 6f bles.showing.the.MPLS.segment.ro
8b80 75 74 69 6e 67 20 6c 61 62 65 6c 20 6f 70 65 72 61 74 69 6f 6e 73 3a 00 48 65 72 65 20 77 65 20 uting.label.operations:.Here.we.
8ba0 73 65 74 20 74 68 65 20 70 72 65 66 69 78 20 74 6f 20 60 60 3a 3a 2f 36 34 60 60 20 74 6f 20 69 set.the.prefix.to.``::/64``.to.i
8bc0 6e 64 69 63 61 74 65 20 61 64 76 65 72 74 69 73 69 6e 67 20 61 6e 79 20 2f 36 34 20 70 72 65 66 ndicate.advertising.any./64.pref
8be0 69 78 20 74 68 65 20 4c 41 4e 20 69 6e 74 65 72 66 61 63 65 20 69 73 20 61 73 73 69 67 6e 65 64 ix.the.LAN.interface.is.assigned
8c00 2e 00 48 65 72 65 20 77 65 20 75 73 65 20 74 68 65 20 70 72 65 66 69 78 20 74 6f 20 63 6f 6e 66 ..Here.we.use.the.prefix.to.conf
8c20 69 67 75 72 65 20 74 68 65 20 61 64 64 72 65 73 73 20 6f 66 20 65 74 68 31 20 28 4c 41 4e 29 20 igure.the.address.of.eth1.(LAN).
8c40 74 6f 20 66 6f 72 6d 20 60 60 3c 70 72 65 66 69 78 3e 3a 3a 36 34 60 60 2c 20 77 68 65 72 65 20 to.form.``<prefix>::64``,.where.
8c60 60 60 36 34 60 60 20 69 73 20 68 65 78 61 64 65 63 69 6d 61 6c 20 6f 66 20 61 64 64 72 65 73 73 ``64``.is.hexadecimal.of.address
8c80 20 31 30 30 2e 00 48 69 67 68 20 41 76 61 69 6c 61 62 69 6c 69 74 79 20 57 61 6c 6b 74 68 72 6f .100..High.Availability.Walkthro
8ca0 75 67 68 00 48 6f 77 20 64 6f 65 73 20 69 74 20 77 6f 72 6b 3f 00 48 75 62 00 49 20 63 68 6f 73 ugh.How.does.it.work?.Hub.I.chos
8cc0 65 20 74 6f 20 72 75 6e 20 4f 53 50 46 20 61 73 20 74 68 65 20 49 47 50 20 28 49 6e 74 65 72 69 e.to.run.OSPF.as.the.IGP.(Interi
8ce0 6f 72 20 47 61 74 65 77 61 79 20 50 72 6f 74 6f 63 6f 6c 29 2e 20 41 6c 6c 20 72 65 71 75 69 72 or.Gateway.Protocol)..All.requir
8d00 65 64 20 42 47 50 20 73 65 73 73 69 6f 6e 73 20 61 72 65 20 65 73 74 61 62 6c 69 73 68 65 64 20 ed.BGP.sessions.are.established.
8d20 76 69 61 20 61 20 64 75 6d 6d 79 20 69 6e 74 65 72 66 61 63 65 73 20 28 73 69 6d 69 6c 61 72 20 via.a.dummy.interfaces.(similar.
8d40 74 6f 20 74 68 65 20 6c 6f 6f 70 62 61 63 6b 2c 20 62 75 74 20 69 6e 20 4c 69 6e 75 78 20 79 6f to.the.loopback,.but.in.Linux.yo
8d60 75 20 63 61 6e 20 68 61 76 65 20 6f 6e 6c 79 20 6f 6e 65 20 6c 6f 6f 70 62 61 63 6b 2c 20 77 68 u.can.have.only.one.loopback,.wh
8d80 69 6c 65 20 74 68 65 72 65 20 63 61 6e 20 62 65 20 6d 61 6e 79 20 64 75 6d 6d 79 20 69 6e 74 65 ile.there.can.be.many.dummy.inte
8da0 72 66 61 63 65 73 29 20 6f 6e 20 74 68 65 20 50 45 20 72 6f 75 74 65 72 73 2e 20 49 6e 20 63 61 rfaces).on.the.PE.routers..In.ca
8dc0 73 65 20 6f 66 20 61 20 6c 69 6e 6b 20 66 61 69 6c 75 72 65 2c 20 74 72 61 66 66 69 63 20 69 73 se.of.a.link.failure,.traffic.is
8de0 20 64 69 76 65 72 74 65 64 20 69 6e 20 74 68 65 20 6f 74 68 65 72 20 64 69 72 65 63 74 69 6f 6e .diverted.in.the.other.direction
8e00 20 69 6e 20 74 68 69 73 20 74 72 69 61 6e 67 6c 65 20 73 65 74 75 70 20 61 6e 64 20 42 47 50 20 .in.this.triangle.setup.and.BGP.
8e20 73 65 73 73 69 6f 6e 73 20 77 69 6c 6c 20 6e 6f 74 20 67 6f 20 64 6f 77 6e 2e 20 4f 6e 65 20 63 sessions.will.not.go.down..One.c
8e40 6f 75 6c 64 20 65 76 65 6e 20 65 6e 61 62 6c 65 20 42 46 44 20 28 42 69 64 69 72 65 63 74 69 6f ould.even.enable.BFD.(Bidirectio
8e60 6e 61 6c 20 46 6f 72 77 61 72 64 69 6e 67 20 44 65 74 65 63 74 69 6f 6e 29 20 6f 6e 20 74 68 65 nal.Forwarding.Detection).on.the
8e80 20 6c 69 6e 6b 73 20 66 6f 72 20 61 20 66 61 73 74 65 72 20 66 61 69 6c 6f 76 65 72 20 61 6e 64 .links.for.a.faster.failover.and
8ea0 20 72 65 73 69 6c 69 65 6e 63 65 20 69 6e 20 74 68 65 20 6e 65 74 77 6f 72 6b 2e 00 49 20 63 72 .resilience.in.the.network..I.cr
8ec0 65 61 74 65 2f 63 6f 6e 66 69 67 75 72 65 20 74 68 65 20 69 6e 74 65 72 66 61 63 65 73 20 66 69 eate/configure.the.interfaces.fi
8ee0 72 73 74 2e 20 42 75 69 6c 64 20 6f 75 74 20 74 68 65 20 72 75 6c 65 73 65 74 73 20 66 6f 72 20 rst..Build.out.the.rulesets.for.
8f00 65 61 63 68 20 7a 6f 6e 65 2d 70 61 69 72 2d 64 69 72 65 63 74 69 6f 6e 20 77 68 69 63 68 20 69 each.zone-pair-direction.which.i
8f20 6e 63 6c 75 64 65 73 20 61 74 20 6c 65 61 73 74 20 74 68 65 20 74 68 72 65 65 20 73 74 61 74 65 ncludes.at.least.the.three.state
8f40 20 72 75 6c 65 73 2e 20 54 68 65 6e 20 49 20 73 65 74 75 70 20 74 68 65 20 7a 6f 6e 65 2d 70 6f .rules..Then.I.setup.the.zone-po
8f60 6c 69 63 69 65 73 2e 00 49 20 6e 61 6d 65 20 72 75 6c 65 20 73 65 74 73 20 74 6f 20 69 6e 64 69 licies..I.name.rule.sets.to.indi
8f80 63 61 74 65 20 77 68 69 63 68 20 7a 6f 6e 65 2d 70 61 69 72 2d 64 69 72 65 63 74 69 6f 6e 20 74 cate.which.zone-pair-direction.t
8fa0 68 65 79 20 72 65 70 72 65 73 65 6e 74 2e 20 65 67 2e 20 5a 6f 6e 65 41 2d 5a 6f 6e 65 42 20 6f hey.represent..eg..ZoneA-ZoneB.o
8fc0 72 20 5a 6f 6e 65 42 2d 5a 6f 6e 65 41 2e 20 4c 41 4e 2d 44 4d 5a 2c 20 44 4d 5a 2d 4c 41 4e 2e r.ZoneB-ZoneA..LAN-DMZ,.DMZ-LAN.
8fe0 00 49 20 6e 61 6d 65 64 20 74 68 65 20 63 75 73 74 6f 6d 65 72 73 20 62 6c 75 65 2c 20 72 65 64 .I.named.the.customers.blue,.red
9000 20 61 6e 64 20 67 72 65 65 6e 20 77 68 69 63 68 20 69 73 20 63 6f 6d 6d 6f 6e 20 70 72 61 63 74 .and.green.which.is.common.pract
9020 69 63 65 20 69 6e 20 56 52 46 20 28 56 69 72 74 75 61 6c 20 52 6f 75 74 69 6e 67 20 61 6e 64 20 ice.in.VRF.(Virtual.Routing.and.
9040 46 6f 72 77 61 72 64 69 6e 67 29 20 64 6f 63 75 6d 65 6e 74 61 74 69 6f 6e 20 73 63 65 6e 61 72 Forwarding).documentation.scenar
9060 69 6f 73 2e 00 49 20 73 70 75 6e 20 75 70 20 61 20 6e 65 77 20 6c 61 62 20 69 6e 20 45 56 45 2d ios..I.spun.up.a.new.lab.in.EVE-
9080 4e 47 2c 20 77 68 69 63 68 20 72 65 70 72 65 73 65 6e 74 73 20 74 68 69 73 20 61 73 20 74 68 65 NG,.which.represents.this.as.the
90a0 20 22 46 6f 6f 20 42 61 72 20 2d 20 53 65 72 76 69 63 65 20 50 72 6f 76 69 64 65 72 20 49 6e 63 ."Foo.Bar.-.Service.Provider.Inc
90c0 2e 22 20 74 68 61 74 20 68 61 73 20 33 20 70 6f 69 6e 74 73 20 6f 66 20 70 72 65 73 65 6e 63 65 .".that.has.3.points.of.presence
90e0 20 28 50 6f 50 29 20 69 6e 20 72 61 6e 64 6f 6d 20 64 61 74 61 63 65 6e 74 65 72 73 2f 73 69 74 .(PoP).in.random.datacenters/sit
9100 65 73 20 6e 61 6d 65 64 20 50 45 31 2c 20 50 45 32 2c 20 61 6e 64 20 50 45 33 2e 20 45 61 63 68 es.named.PE1,.PE2,.and.PE3..Each
9120 20 50 6f 50 20 61 67 67 72 65 67 61 74 65 73 20 61 74 20 6c 65 61 73 74 20 74 77 6f 20 63 75 73 .PoP.aggregates.at.least.two.cus
9140 74 6f 6d 65 72 73 2e 00 49 50 20 53 63 68 65 6d 61 00 49 50 2f 4d 50 4c 53 20 74 65 63 68 6e 6f tomers..IP.Schema.IP/MPLS.techno
9160 6c 6f 67 79 20 69 73 20 77 69 64 65 6c 79 20 75 73 65 64 20 62 79 20 76 61 72 69 6f 75 73 20 73 logy.is.widely.used.by.various.s
9180 65 72 76 69 63 65 20 70 72 6f 76 69 64 65 72 73 20 61 6e 64 20 6c 61 72 67 65 20 65 6e 74 65 72 ervice.providers.and.large.enter
91a0 70 72 69 73 65 73 20 69 6e 20 6f 72 64 65 72 20 74 6f 20 61 63 68 69 65 76 65 20 62 65 74 74 65 prises.in.order.to.achieve.bette
91c0 72 20 6e 65 74 77 6f 72 6b 20 73 63 61 6c 61 62 69 6c 69 74 79 2c 20 6d 61 6e 61 67 65 61 62 69 r.network.scalability,.manageabi
91e0 6c 69 74 79 20 61 6e 64 20 66 6c 65 78 69 62 69 6c 69 74 79 2e 20 49 74 20 61 6c 73 6f 20 70 72 lity.and.flexibility..It.also.pr
9200 6f 76 69 64 65 73 20 74 68 65 20 70 6f 73 73 69 62 69 6c 69 74 79 20 74 6f 20 64 65 6c 69 76 65 ovides.the.possibility.to.delive
9220 72 20 64 69 66 66 65 72 65 6e 74 20 73 65 72 76 69 63 65 73 20 66 6f 72 20 74 68 65 20 63 75 73 r.different.services.for.the.cus
9240 74 6f 6d 65 72 73 20 69 6e 20 61 20 73 65 61 6d 6c 65 73 73 20 6d 61 6e 6e 65 72 2e 20 4c 61 79 tomers.in.a.seamless.manner..Lay
9260 65 72 20 33 20 56 50 4e 20 28 4c 33 56 50 4e 29 20 69 73 20 61 20 74 79 70 65 20 6f 66 20 56 50 er.3.VPN.(L3VPN).is.a.type.of.VP
9280 4e 20 6d 6f 64 65 20 74 68 61 74 20 69 73 20 62 75 69 6c 74 20 61 6e 64 20 64 65 6c 69 76 65 72 N.mode.that.is.built.and.deliver
92a0 65 64 20 74 68 72 6f 75 67 68 20 4f 53 49 20 6c 61 79 65 72 20 33 20 6e 65 74 77 6f 72 6b 69 6e ed.through.OSI.layer.3.networkin
92c0 67 20 74 65 63 68 6e 6f 6c 6f 67 69 65 73 2e 20 4f 66 74 65 6e 20 74 68 65 20 62 6f 72 64 65 72 g.technologies..Often.the.border
92e0 20 67 61 74 65 77 61 79 20 70 72 6f 74 6f 63 6f 6c 20 28 42 47 50 29 20 69 73 20 75 73 65 64 20 .gateway.protocol.(BGP).is.used.
9300 74 6f 20 73 65 6e 64 20 61 6e 64 20 72 65 63 65 69 76 65 20 56 50 4e 2d 72 65 6c 61 74 65 64 20 to.send.and.receive.VPN-related.
9320 64 61 74 61 20 74 68 61 74 20 69 73 20 72 65 73 70 6f 6e 73 69 62 6c 65 20 66 6f 72 20 74 68 65 data.that.is.responsible.for.the
9340 20 63 6f 6e 74 72 6f 6c 20 70 6c 61 6e 65 2e 20 4c 33 56 50 4e 20 75 74 69 6c 69 7a 65 73 20 76 .control.plane..L3VPN.utilizes.v
9360 69 72 74 75 61 6c 20 72 6f 75 74 69 6e 67 20 61 6e 64 20 66 6f 72 77 61 72 64 69 6e 67 20 28 56 irtual.routing.and.forwarding.(V
9380 52 46 29 20 74 65 63 68 6e 69 71 75 65 73 20 74 6f 20 72 65 63 65 69 76 65 20 61 6e 64 20 64 65 RF).techniques.to.receive.and.de
93a0 6c 69 76 65 72 20 75 73 65 72 20 64 61 74 61 20 61 73 20 77 65 6c 6c 20 61 73 20 73 65 70 61 72 liver.user.data.as.well.as.separ
93c0 61 74 65 20 64 61 74 61 20 70 6c 61 6e 65 73 20 6f 66 20 74 68 65 20 65 6e 64 2d 75 73 65 72 73 ate.data.planes.of.the.end-users
93e0 2e 20 49 74 20 69 73 20 62 75 69 6c 74 20 75 73 69 6e 67 20 61 20 63 6f 6d 62 69 6e 61 74 69 6f ..It.is.built.using.a.combinatio
9400 6e 20 6f 66 20 49 50 2d 20 61 6e 64 20 4d 50 4c 53 2d 62 61 73 65 64 20 69 6e 66 6f 72 6d 61 74 n.of.IP-.and.MPLS-based.informat
9420 69 6f 6e 2e 20 47 65 6e 65 72 61 6c 6c 79 2c 20 4c 33 56 50 4e 73 20 61 72 65 20 75 73 65 64 20 ion..Generally,.L3VPNs.are.used.
9440 74 6f 20 73 65 6e 64 20 64 61 74 61 20 6f 6e 20 62 61 63 6b 2d 65 6e 64 20 56 50 4e 20 69 6e 66 to.send.data.on.back-end.VPN.inf
9460 72 61 73 74 72 75 63 74 75 72 65 73 2c 20 73 75 63 68 20 61 73 20 66 6f 72 20 56 50 4e 20 63 6f rastructures,.such.as.for.VPN.co
9480 6e 6e 65 63 74 69 6f 6e 73 20 62 65 74 77 65 65 6e 20 64 61 74 61 20 63 65 6e 74 72 65 73 2c 20 nnections.between.data.centres,.
94a0 48 51 73 20 61 6e 64 20 62 72 61 6e 63 68 65 73 2e 00 49 50 53 65 63 20 63 6f 6e 66 69 67 75 72 HQs.and.branches..IPSec.configur
94c0 61 74 69 6f 6e 3a 00 49 50 73 65 63 3a 00 49 50 76 34 20 4e 65 74 77 6f 72 6b 00 49 50 76 36 20 ation:.IPsec:.IPv4.Network.IPv6.
94e0 4e 65 74 77 6f 72 6b 00 49 50 76 36 20 54 75 6e 6e 65 6c 00 49 53 49 53 2d 53 52 20 65 78 61 6d Network.IPv6.Tunnel.ISIS-SR.exam
9500 70 6c 65 20 6e 65 74 77 6f 72 6b 00 49 53 49 53 2d 53 52 20 6e 65 74 77 6f 72 6b 00 49 53 50 00 ple.network.ISIS-SR.network.ISP.
9520 49 66 20 74 68 65 20 63 6c 69 65 6e 74 20 69 73 20 63 6f 6e 6e 65 63 74 20 73 75 63 63 65 73 73 If.the.client.is.connect.success
9540 66 75 6c 6c 79 20 79 6f 75 20 63 61 6e 20 63 68 65 63 6b 20 74 68 65 20 6f 75 74 70 75 74 20 77 fully.you.can.check.the.output.w
9560 69 74 68 00 49 66 20 77 65 20 6e 65 65 64 20 74 6f 20 72 65 74 72 69 65 76 65 20 69 6e 66 6f 72 ith.If.we.need.to.retrieve.infor
9580 6d 61 74 69 6f 6e 20 61 62 6f 75 74 20 61 20 73 70 65 63 69 66 69 63 20 68 6f 73 74 2f 6e 65 74 mation.about.a.specific.host/net
95a0 77 6f 72 6b 20 69 6e 73 69 64 65 20 74 68 65 20 45 56 50 4e 20 6e 65 74 77 6f 72 6b 20 77 65 20 work.inside.the.EVPN.network.we.
95c0 6e 65 65 64 20 74 6f 20 72 75 6e 00 49 66 20 79 6f 75 20 61 72 65 20 66 6f 6c 6c 6f 77 69 6e 67 need.to.run.If.you.are.following
95e0 20 74 68 72 6f 75 67 68 20 74 68 69 73 20 64 6f 63 75 6d 65 6e 74 2c 20 69 74 20 69 73 20 73 74 .through.this.document,.it.is.st
9600 72 6f 6e 67 6c 79 20 73 75 67 67 65 73 74 65 64 20 79 6f 75 20 63 6f 6d 70 6c 65 74 65 20 74 68 rongly.suggested.you.complete.th
9620 65 20 65 6e 74 69 72 65 20 64 6f 63 75 6d 65 6e 74 2c 20 4f 4e 4c 59 20 64 6f 69 6e 67 20 74 68 e.entire.document,.ONLY.doing.th
9640 65 20 76 69 72 74 75 61 6c 20 72 6f 75 74 65 72 31 20 73 74 65 70 73 2c 20 61 6e 64 20 74 68 65 e.virtual.router1.steps,.and.the
9660 6e 20 63 6f 6d 65 20 62 61 63 6b 20 61 6e 64 20 77 61 6c 6b 20 74 68 72 6f 75 67 68 20 69 74 20 n.come.back.and.walk.through.it.
9680 41 47 41 49 4e 20 6f 6e 20 74 68 65 20 62 61 63 6b 75 70 20 68 61 72 64 77 61 72 65 20 72 6f 75 AGAIN.on.the.backup.hardware.rou
96a0 74 65 72 2e 00 49 66 20 79 6f 75 20 61 72 65 20 75 73 69 6e 67 20 61 20 49 50 76 36 20 74 75 6e ter..If.you.are.using.a.IPv6.tun
96c0 6e 65 6c 20 66 72 6f 6d 20 48 45 2e 6e 65 74 20 6f 72 20 73 6f 6d 65 6f 6e 65 20 65 6c 73 65 2c nel.from.HE.net.or.someone.else,
96e0 20 74 68 65 20 62 61 73 69 73 20 69 73 20 74 68 65 20 73 61 6d 65 20 65 78 63 65 70 74 20 79 6f .the.basis.is.the.same.except.yo
9700 75 20 68 61 76 65 20 74 77 6f 20 57 41 4e 20 69 6e 74 65 72 66 61 63 65 73 2e 20 4f 6e 65 20 66 u.have.two.WAN.interfaces..One.f
9720 6f 72 20 76 34 20 61 6e 64 20 6f 6e 65 20 66 6f 72 20 76 36 2e 00 49 66 20 79 6f 75 20 75 73 65 or.v4.and.one.for.v6..If.you.use
9740 20 61 20 72 6f 75 74 69 6e 67 20 70 72 6f 74 6f 63 6f 6c 20 69 74 73 65 6c 66 2c 20 79 6f 75 20 .a.routing.protocol.itself,.you.
9760 73 6f 6c 76 65 20 74 77 6f 20 70 72 6f 62 6c 65 6d 73 20 61 74 20 6f 6e 63 65 2e 20 54 68 69 73 solve.two.problems.at.once..This
9780 20 69 73 20 6f 6e 6c 79 20 61 20 62 61 73 69 63 20 65 78 61 6d 70 6c 65 2c 20 61 6e 64 20 69 73 .is.only.a.basic.example,.and.is
97a0 20 70 72 6f 76 69 64 65 64 20 61 73 20 61 20 73 74 61 72 74 69 6e 67 20 70 6f 69 6e 74 2e 00 49 .provided.as.a.starting.point..I
97c0 66 20 79 6f 75 72 20 63 6f 6d 70 75 74 65 72 20 69 73 20 6f 6e 20 74 68 65 20 4c 41 4e 20 61 6e f.your.computer.is.on.the.LAN.an
97e0 64 20 79 6f 75 20 6e 65 65 64 20 74 6f 20 53 53 48 20 69 6e 74 6f 20 79 6f 75 72 20 56 79 4f 53 d.you.need.to.SSH.into.your.VyOS
9800 20 62 6f 78 2c 20 79 6f 75 20 77 6f 75 6c 64 20 6e 65 65 64 20 61 20 72 75 6c 65 20 74 6f 20 61 .box,.you.would.need.a.rule.to.a
9820 6c 6c 6f 77 20 69 74 20 69 6e 20 74 68 65 20 4c 41 4e 2d 4c 6f 63 61 6c 20 72 75 6c 65 73 65 74 llow.it.in.the.LAN-Local.ruleset
9840 2e 20 49 66 20 79 6f 75 20 77 61 6e 74 20 74 6f 20 61 63 63 65 73 73 20 61 20 77 65 62 70 61 67 ..If.you.want.to.access.a.webpag
9860 65 20 66 72 6f 6d 20 79 6f 75 72 20 56 79 4f 53 20 62 6f 78 2c 20 79 6f 75 20 6e 65 65 64 20 61 e.from.your.VyOS.box,.you.need.a
9880 20 72 75 6c 65 20 74 6f 20 61 6c 6c 6f 77 20 69 74 20 69 6e 20 74 68 65 20 4c 6f 63 61 6c 2d 4c .rule.to.allow.it.in.the.Local-L
98a0 41 4e 20 72 75 6c 65 73 65 74 2e 00 49 6d 61 67 65 20 6e 61 6d 65 3a 20 76 79 6f 73 2d 31 2e 34 AN.ruleset..Image.name:.vyos-1.4
98c0 2d 72 6f 6c 6c 69 6e 67 2d 32 30 32 31 31 30 33 31 30 33 31 37 2d 61 6d 64 36 34 2e 69 73 6f 00 -rolling-202110310317-amd64.iso.
98e0 49 6e 20 3a 76 79 74 61 73 6b 3a 60 54 32 31 39 39 60 20 74 68 65 20 73 79 6e 74 61 78 20 6f 66 In.:vytask:`T2199`.the.syntax.of
9900 20 74 68 65 20 7a 6f 6e 65 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 77 61 73 20 63 68 61 6e .the.zone.configuration.was.chan
9920 67 65 64 2e 20 54 68 65 20 7a 6f 6e 65 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 6d 6f 76 65 ged..The.zone.configuration.move
9940 64 20 66 72 6f 6d 20 60 60 7a 6f 6e 65 2d 70 6f 6c 69 63 79 20 7a 6f 6e 65 20 3c 6e 61 6d 65 3e d.from.``zone-policy.zone.<name>
9960 60 60 20 74 6f 20 60 60 66 69 72 65 77 61 6c 6c 20 7a 6f 6e 65 20 3c 6e 61 6d 65 3e 60 60 2e 00 ``.to.``firewall.zone.<name>``..
9980 49 6e 20 56 79 4f 53 20 79 6f 75 20 6d 75 73 74 20 68 61 76 65 20 74 68 65 20 69 6e 74 65 72 66 In.VyOS.you.must.have.the.interf
99a0 61 63 65 73 20 63 72 65 61 74 65 64 20 62 65 66 6f 72 65 20 79 6f 75 20 63 61 6e 20 61 70 70 6c aces.created.before.you.can.appl
99c0 79 20 69 74 20 74 6f 20 74 68 65 20 7a 6f 6e 65 20 61 6e 64 20 74 68 65 20 72 75 6c 65 73 65 74 y.it.to.the.zone.and.the.ruleset
99e0 73 20 6d 75 73 74 20 62 65 20 63 72 65 61 74 65 64 20 70 72 69 6f 72 20 74 6f 20 61 70 70 6c 79 s.must.be.created.prior.to.apply
9a00 69 6e 67 20 69 74 20 74 6f 20 61 20 7a 6f 6e 65 2d 70 6f 6c 69 63 79 2e 00 49 6e 20 56 79 4f 53 ing.it.to.a.zone-policy..In.VyOS
9a20 2c 20 79 6f 75 20 68 61 76 65 20 74 6f 20 68 61 76 65 20 75 6e 69 71 75 65 20 52 75 6c 65 73 65 ,.you.have.to.have.unique.Rulese
9a40 74 20 6e 61 6d 65 73 2e 20 49 6e 20 74 68 65 20 65 76 65 6e 74 20 6f 66 20 6f 76 65 72 6c 61 70 t.names..In.the.event.of.overlap
9a60 2c 20 49 20 61 64 64 20 61 20 22 2d 36 22 20 74 6f 20 74 68 65 20 65 6e 64 20 6f 66 20 76 36 20 ,.I.add.a."-6".to.the.end.of.v6.
9a80 72 75 6c 65 73 65 74 73 2e 20 65 67 2e 20 4c 41 4e 2d 44 4d 5a 2c 20 4c 41 4e 2d 44 4d 5a 2d 36 rulesets..eg..LAN-DMZ,.LAN-DMZ-6
9aa0 2e 20 54 68 69 73 20 61 6c 6c 6f 77 73 20 66 6f 72 20 65 61 63 68 20 61 75 74 6f 2d 63 6f 6d 70 ..This.allows.for.each.auto-comp
9ac0 6c 65 74 69 6f 6e 20 61 6e 64 20 75 6e 69 71 75 65 6e 65 73 73 2e 00 49 6e 20 72 75 6c 65 73 2c letion.and.uniqueness..In.rules,
9ae0 20 69 74 20 69 73 20 67 6f 6f 64 20 74 6f 20 6b 65 65 70 20 74 68 65 6d 20 6e 61 6d 65 64 20 63 .it.is.good.to.keep.them.named.c
9b00 6f 6e 73 69 73 74 65 6e 74 6c 79 2e 20 41 73 20 74 68 65 20 6e 75 6d 62 65 72 20 6f 66 20 72 75 onsistently..As.the.number.of.ru
9b20 6c 65 73 20 79 6f 75 20 68 61 76 65 20 67 72 6f 77 73 2c 20 74 68 65 20 6d 6f 72 65 20 63 6f 6e les.you.have.grows,.the.more.con
9b40 73 69 73 74 65 6e 63 79 20 79 6f 75 20 68 61 76 65 2c 20 74 68 65 20 65 61 73 69 65 72 20 79 6f sistency.you.have,.the.easier.yo
9b60 75 72 20 6c 69 66 65 20 77 69 6c 6c 20 62 65 2e 00 49 6e 20 74 68 65 20 61 62 6f 76 65 20 65 78 ur.life.will.be..In.the.above.ex
9b80 61 6d 70 6c 65 73 2c 20 31 2c 32 2c 66 66 66 66 20 61 72 65 20 61 6c 6c 20 63 68 6f 73 65 6e 20 amples,.1,2,ffff.are.all.chosen.
9ba0 62 79 20 79 6f 75 2e 20 59 6f 75 20 63 61 6e 20 75 73 65 20 31 2d 66 66 66 66 20 28 31 2d 36 35 by.you..You.can.use.1-ffff.(1-65
9bc0 35 33 35 29 2e 00 49 6e 20 74 68 65 20 65 6e 64 2c 20 6f 6e 20 74 68 65 20 72 6f 75 74 65 72 20 535)..In.the.end,.on.the.router.
9be0 e2 80 9c 56 79 4f 53 32 e2 80 9d 20 77 65 20 77 69 6c 6c 20 73 65 74 20 6f 75 74 67 6f 69 6e 67 ...VyOS2....we.will.set.outgoing
9c00 20 62 61 6e 64 77 69 64 74 68 20 6c 69 6d 69 74 73 20 62 65 74 77 65 65 6e 20 74 68 65 20 e2 80 .bandwidth.limits.between.the...
9c20 9c 56 79 4f 53 33 e2 80 9d 20 61 6e 64 20 e2 80 9c 56 79 4f 53 31 e2 80 9d 20 72 6f 75 74 65 72 .VyOS3....and....VyOS1....router
9c40 73 2e 20 4c 65 74 27 73 20 73 65 74 20 61 20 6c 69 6d 69 74 20 66 6f 72 20 49 50 20 31 30 2e 31 s..Let's.set.a.limit.for.IP.10.1
9c60 2e 31 2e 31 30 30 20 3d 20 35 20 4d 62 70 73 28 54 78 29 2e 20 57 65 20 77 69 6c 6c 20 63 68 65 .1.100.=.5.Mbps(Tx)..We.will.che
9c80 63 6b 20 74 68 65 20 72 65 73 75 6c 74 20 6f 66 20 74 68 65 20 77 6f 72 6b 20 77 69 74 68 20 74 ck.the.result.of.the.work.with.t
9ca0 68 65 20 68 65 6c 70 20 6f 66 20 74 68 65 20 e2 80 9c 69 50 65 72 66 e2 80 9d 20 75 74 69 6c 69 he.help.of.the....iPerf....utili
9cc0 74 79 2e 00 49 6e 20 74 68 65 20 65 6e 64 2c 20 77 65 20 77 69 6c 6c 20 63 6f 6e 66 69 67 75 72 ty..In.the.end,.we.will.configur
9ce0 65 20 74 68 65 20 74 72 61 66 66 69 63 20 73 68 61 70 65 72 20 75 73 69 6e 67 20 51 6f 53 20 6d e.the.traffic.shaper.using.QoS.m
9d00 65 63 68 61 6e 69 73 6d 73 20 6f 6e 20 74 68 65 20 e2 80 9c 56 59 4f 53 32 e2 80 9d 20 72 6f 75 echanisms.on.the....VYOS2....rou
9d20 74 65 72 2e 00 49 6e 20 74 68 65 20 65 6e 64 2c 20 79 6f 75 20 77 69 6c 6c 20 65 6e 64 20 75 70 ter..In.the.end,.you.will.end.up
9d40 20 77 69 74 68 20 73 6f 6d 65 74 68 69 6e 67 20 6c 69 6b 65 20 74 68 69 73 20 63 6f 6e 66 69 67 .with.something.like.this.config
9d60 2e 20 49 20 74 6f 6f 6b 20 6f 75 74 20 65 76 65 72 79 74 68 69 6e 67 20 62 75 74 20 74 68 65 20 ..I.took.out.everything.but.the.
9d80 46 69 72 65 77 61 6c 6c 2c 20 49 6e 74 65 72 66 61 63 65 73 2c 20 61 6e 64 20 7a 6f 6e 65 2d 70 Firewall,.Interfaces,.and.zone-p
9da0 6f 6c 69 63 79 20 73 65 63 74 69 6f 6e 73 2e 20 49 74 20 69 73 20 6c 6f 6e 67 20 65 6e 6f 75 67 olicy.sections..It.is.long.enoug
9dc0 68 20 61 73 20 69 73 2e 00 49 6e 20 74 68 65 20 65 6e 64 2c 20 79 6f 75 27 6c 6c 20 67 65 74 20 h.as.is..In.the.end,.you'll.get.
9de0 61 20 70 6f 77 65 72 66 75 6c 20 69 6e 73 74 72 75 6d 65 6e 74 20 66 6f 72 20 6d 6f 6e 69 74 6f a.powerful.instrument.for.monito
9e00 72 69 6e 67 20 74 68 65 20 56 79 4f 53 20 73 79 73 74 65 6d 73 2e 00 49 6e 20 74 68 65 20 6e 65 ring.the.VyOS.systems..In.the.ne
9e20 78 74 20 63 68 61 70 74 65 72 20 6f 66 20 74 68 65 20 65 78 61 6d 70 6c 65 2c 20 77 65 27 6c 6c xt.chapter.of.the.example,.we'll
9e40 20 75 73 65 20 41 6e 73 69 62 6c 65 20 77 69 74 68 20 6a 69 6e 6a 61 32 20 74 65 6d 70 6c 61 74 .use.Ansible.with.jinja2.templat
9e60 65 73 20 61 6e 64 20 76 61 72 69 61 62 6c 65 73 2e 00 49 6e 20 74 68 65 20 6e 65 78 74 20 63 68 es.and.variables..In.the.next.ch
9e80 61 70 74 65 72 20 6f 66 20 74 68 65 20 65 78 61 6d 70 6c 65 2c 20 77 65 27 6c 6c 20 75 73 65 20 apter.of.the.example,.we'll.use.
9ea0 74 68 65 20 41 6e 73 69 62 6c 65 20 77 69 74 68 20 6a 69 6e 6a 61 32 20 74 65 6d 70 6c 61 74 65 the.Ansible.with.jinja2.template
9ec0 73 20 61 6e 64 20 76 61 72 69 61 62 6c 65 73 2e 00 49 6e 20 74 68 69 73 20 63 61 73 65 2c 20 74 s.and.variables..In.this.case,.t
9ee0 68 65 20 68 61 72 64 77 61 72 65 20 72 6f 75 74 65 72 20 68 61 73 20 61 20 64 69 66 66 65 72 65 he.hardware.router.has.a.differe
9f00 6e 74 20 49 50 2c 20 73 6f 20 69 74 20 77 6f 75 6c 64 20 62 65 00 49 6e 20 74 68 69 73 20 63 61 nt.IP,.so.it.would.be.In.this.ca
9f20 73 65 2c 20 77 65 20 61 72 65 20 73 65 74 74 69 6e 67 20 74 68 65 20 76 36 20 72 75 6c 65 73 65 se,.we.are.setting.the.v6.rulese
9f40 74 20 74 68 61 74 20 72 65 70 72 65 73 65 6e 74 73 20 74 72 61 66 66 69 63 20 73 6f 75 72 63 65 t.that.represents.traffic.source
9f60 64 20 66 72 6f 6d 20 74 68 65 20 4c 41 4e 2c 20 64 65 73 74 69 6e 65 64 20 66 6f 72 20 74 68 65 d.from.the.LAN,.destined.for.the
9f80 20 44 4d 5a 2e 20 42 65 63 61 75 73 65 20 74 68 65 20 7a 6f 6e 65 2d 70 6f 6c 69 63 79 20 66 69 .DMZ..Because.the.zone-policy.fi
9fa0 72 65 77 61 6c 6c 20 73 79 6e 74 61 78 20 69 73 20 61 20 6c 69 74 74 6c 65 20 61 77 6b 77 61 72 rewall.syntax.is.a.little.awkwar
9fc0 64 2c 20 49 20 6b 65 65 70 20 69 74 20 73 74 72 61 69 67 68 74 20 62 79 20 74 68 69 6e 6b 69 6e d,.I.keep.it.straight.by.thinkin
9fe0 67 20 6f 66 20 69 74 20 62 61 63 6b 77 61 72 64 73 2e 00 49 6e 20 74 68 69 73 20 63 61 73 65 2c g.of.it.backwards..In.this.case,
a000 20 77 65 27 6c 6c 20 74 72 79 20 74 6f 20 6d 61 6b 65 20 61 20 73 69 6d 70 6c 65 20 6c 61 62 20 .we'll.try.to.make.a.simple.lab.
a020 75 73 69 6e 67 20 51 6f 53 20 61 6e 64 20 74 68 65 20 67 65 6e 65 72 61 6c 20 61 62 69 6c 69 74 using.QoS.and.the.general.abilit
a040 79 20 6f 66 20 74 68 65 20 56 79 4f 53 20 73 79 73 74 65 6d 2e 20 57 65 20 72 65 63 6f 6d 6d 65 y.of.the.VyOS.system..We.recomme
a060 6e 64 20 79 6f 75 20 74 6f 20 67 6f 20 74 68 72 6f 75 67 68 20 74 68 65 20 6d 61 69 6e 20 61 72 nd.you.to.go.through.the.main.ar
a080 74 69 63 6c 65 20 61 62 6f 75 74 20 60 51 6f 53 20 3c 68 74 74 70 73 3a 2f 2f 64 6f 63 73 2e 76 ticle.about.`QoS.<https://docs.v
a0a0 79 6f 73 2e 69 6f 2f 65 6e 2f 6c 61 74 65 73 74 2f 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 2f 74 yos.io/en/latest/configuration/t
a0c0 72 61 66 66 69 63 70 6f 6c 69 63 79 2f 69 6e 64 65 78 2e 68 74 6d 6c 3e 60 5f 20 66 69 72 73 74 rafficpolicy/index.html>`_.first
a0e0 2e 00 49 6e 20 74 68 69 73 20 64 6f 63 75 6d 65 6e 74 2c 20 77 65 20 68 61 76 65 20 62 65 65 6e ..In.this.document,.we.have.been
a100 20 61 6c 6c 6f 63 61 74 65 64 20 32 30 33 2e 30 2e 31 31 33 2e 30 2f 32 34 20 62 79 20 6f 75 72 .allocated.203.0.113.0/24.by.our
a120 20 75 70 73 74 72 65 61 6d 20 70 72 6f 76 69 64 65 72 2c 20 77 68 69 63 68 20 77 65 20 61 72 65 .upstream.provider,.which.we.are
a140 20 70 75 62 6c 69 73 68 69 6e 67 20 6f 6e 20 56 4c 41 4e 31 30 30 2e 00 49 6e 20 74 68 69 73 20 .publishing.on.VLAN100..In.this.
a160 65 78 61 6d 70 6c 65 20 4f 70 65 6e 56 50 4e 20 77 69 6c 6c 20 62 65 20 73 65 74 75 70 20 77 69 example.OpenVPN.will.be.setup.wi
a180 74 68 20 61 20 63 6c 69 65 6e 74 20 63 65 72 74 69 66 69 63 61 74 65 20 61 6e 64 20 75 73 65 72 th.a.client.certificate.and.user
a1a0 6e 61 6d 65 20 2f 20 70 61 73 73 77 6f 72 64 20 61 75 74 68 65 6e 74 69 63 61 74 69 6f 6e 2e 00 name./.password.authentication..
a1c0 49 6e 20 74 68 69 73 20 65 78 61 6d 70 6c 65 20 74 77 6f 20 4c 41 4e 20 69 6e 74 65 72 66 61 63 In.this.example.two.LAN.interfac
a1e0 65 73 20 65 78 69 73 74 20 69 6e 20 64 69 66 66 65 72 65 6e 74 20 73 75 62 6e 65 74 73 20 69 6e es.exist.in.different.subnets.in
a200 73 74 65 61 64 20 6f 66 20 6f 6e 65 20 6c 69 6b 65 20 69 6e 20 74 68 65 20 70 72 65 76 69 6f 75 stead.of.one.like.in.the.previou
a220 73 20 65 78 61 6d 70 6c 65 73 3a 00 49 6e 20 74 68 69 73 20 65 78 61 6d 70 6c 65 20 77 65 20 68 s.examples:.In.this.example.we.h
a240 61 76 65 20 34 20 7a 6f 6e 65 73 2e 20 4c 41 4e 2c 20 57 41 4e 2c 20 44 4d 5a 2c 20 4c 6f 63 61 ave.4.zones..LAN,.WAN,.DMZ,.Loca
a260 6c 2e 20 54 68 65 20 6c 6f 63 61 6c 20 7a 6f 6e 65 20 69 73 20 74 68 65 20 66 69 72 65 77 61 6c l..The.local.zone.is.the.firewal
a280 6c 20 69 74 73 65 6c 66 2e 00 49 6e 20 74 68 69 73 20 65 78 61 6d 70 6c 65 20 77 65 20 75 73 65 l.itself..In.this.example.we.use
a2a0 20 56 79 4f 53 20 31 2e 35 20 61 73 20 4c 4e 53 20 61 6e 64 20 43 69 73 63 6f 20 49 4f 53 20 61 .VyOS.1.5.as.LNS.and.Cisco.IOS.a
a2c0 73 20 4c 41 43 2e 20 41 6c 6c 20 75 73 65 72 73 20 77 69 74 68 20 64 6f 6d 61 69 6e 20 2a 2a 76 s.LAC..All.users.with.domain.**v
a2e0 79 6f 73 2e 69 6f 2a 2a 20 77 69 6c 6c 20 62 65 20 74 75 6e 6e 65 6c 65 64 20 74 6f 20 4c 4e 53 yos.io**.will.be.tunneled.to.LNS
a300 20 76 69 61 20 4c 32 54 50 2e 00 49 6e 20 74 68 69 73 20 65 78 61 6d 70 6c 65 2c 20 65 74 68 30 .via.L2TP..In.this.example,.eth0
a320 20 69 73 20 74 68 65 20 70 72 69 6d 61 72 79 20 69 6e 74 65 72 66 61 63 65 20 61 6e 64 20 65 74 .is.the.primary.interface.and.et
a340 68 31 20 69 73 20 74 68 65 20 73 65 63 6f 6e 64 61 72 79 20 69 6e 74 65 72 66 61 63 65 2e 20 54 h1.is.the.secondary.interface..T
a360 6f 20 70 72 6f 76 69 64 65 20 73 69 6d 70 6c 65 20 66 61 69 6c 6f 76 65 72 20 66 75 6e 63 74 69 o.provide.simple.failover.functi
a380 6f 6e 61 6c 69 74 79 2e 20 49 66 20 65 74 68 30 20 66 61 69 6c 73 2c 20 65 74 68 31 20 74 61 6b onality..If.eth0.fails,.eth1.tak
a3a0 65 73 20 6f 76 65 72 2e 00 49 6e 20 74 68 69 73 20 65 78 61 6d 70 6c 65 2c 20 77 65 20 77 69 6c es.over..In.this.example,.we.wil
a3c0 6c 20 73 65 74 20 75 70 20 61 20 73 69 6d 70 6c 65 20 75 73 65 20 6f 66 20 41 6e 73 69 62 6c 65 l.set.up.a.simple.use.of.Ansible
a3e0 20 74 6f 20 63 6f 6e 66 69 67 75 72 65 20 6d 75 6c 74 69 70 6c 65 20 56 79 6f 53 20 72 6f 75 74 .to.configure.multiple.VyoS.rout
a400 65 72 73 2e 20 57 65 20 68 61 76 65 20 66 6f 75 72 20 70 72 65 2d 63 6f 6e 66 69 67 75 72 65 64 ers..We.have.four.pre-configured
a420 20 72 6f 75 74 65 72 73 20 77 69 74 68 20 74 68 69 73 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e .routers.with.this.configuration
a440 3a 00 49 6e 20 74 68 69 73 20 6c 61 62 20 77 65 20 75 73 65 20 57 69 6e 64 6f 77 73 20 50 50 50 :.In.this.lab.we.use.Windows.PPP
a460 6f 45 20 63 6c 69 65 6e 74 2e 00 49 6e 62 6f 75 6e 64 20 57 41 4e 20 63 6f 6e 6e 65 63 74 20 74 oE.client..Inbound.WAN.connect.t
a480 6f 20 44 4d 5a 20 68 6f 73 74 2e 00 49 6e 66 6f 72 6d 61 74 69 6f 6e 20 61 62 6f 75 74 20 45 74 o.DMZ.host..Information.about.Et
a4a0 68 65 72 6e 65 74 20 56 69 72 74 75 61 6c 20 50 72 69 76 61 74 65 20 4e 65 74 77 6f 72 6b 73 00 hernet.Virtual.Private.Networks.
a4c0 49 6e 66 6f 72 6d 61 74 69 6f 6e 20 61 62 6f 75 74 20 70 72 65 66 69 78 2d 73 69 64 20 61 6e 64 Information.about.prefix-sid.and
a4e0 20 6c 61 62 65 6c 2d 6f 70 65 72 61 74 69 6f 6e 20 66 72 6f 6d 20 56 79 4f 53 00 49 6e 73 74 61 .label-operation.from.VyOS.Insta
a500 6c 6c 20 41 6e 73 69 62 6c 65 3a 00 49 6e 73 74 61 6c 6c 20 50 61 72 61 6d 69 6b 6f 3a 00 49 6e ll.Ansible:.Install.Paramiko:.In
a520 73 74 61 6c 6c 20 74 68 65 20 41 6e 73 69 62 6c 65 3a 00 49 6e 73 74 61 6c 6c 20 74 68 65 20 70 stall.the.Ansible:.Install.the.p
a540 61 72 61 6d 69 6b 6f 3a 00 49 6e 74 65 72 2d 56 52 46 20 52 6f 75 74 69 6e 67 20 6f 76 65 72 20 aramiko:.Inter-VRF.Routing.over.
a560 56 52 46 20 4c 69 74 65 00 49 6e 74 65 72 2d 56 52 46 20 72 6f 75 74 69 6e 67 20 69 73 20 61 20 VRF.Lite.Inter-VRF.routing.is.a.
a580 77 65 6c 6c 2d 6b 6e 6f 77 6e 20 73 6f 6c 75 74 69 6f 6e 20 74 6f 20 61 64 64 72 65 73 73 20 63 well-known.solution.to.address.c
a5a0 6f 6d 70 6c 65 78 20 72 6f 75 74 69 6e 67 20 73 63 65 6e 61 72 69 6f 73 20 74 68 61 74 20 65 6e omplex.routing.scenarios.that.en
a5c0 61 62 6c 65 20 2d 69 6e 20 61 20 64 79 6e 61 6d 69 63 20 77 61 79 2d 20 74 6f 20 6c 65 61 6b 20 able.-in.a.dynamic.way-.to.leak.
a5e0 72 6f 75 74 65 73 20 62 65 74 77 65 65 6e 20 56 52 46 73 2e 20 49 73 20 72 65 63 6f 6d 6d 65 6e routes.between.VRFs..Is.recommen
a600 64 65 64 20 74 6f 20 74 61 6b 65 20 73 70 65 63 69 61 6c 20 63 6f 6e 73 69 64 65 72 61 74 69 6f ded.to.take.special.consideratio
a620 6e 20 77 68 69 6c 65 20 64 65 73 69 67 6e 69 6e 67 20 72 6f 75 74 65 2d 74 61 72 67 65 74 73 20 n.while.designing.route-targets.
a640 61 6e 64 20 69 74 73 20 61 70 70 6c 69 63 61 74 69 6f 6e 20 61 73 20 69 74 20 63 61 6e 20 6d 69 and.its.application.as.it.can.mi
a660 6e 69 6d 69 7a 65 20 66 75 74 75 72 65 20 69 6e 74 65 72 76 65 6e 74 69 6f 6e 73 20 77 68 69 6c nimize.future.interventions.whil
a680 65 20 63 72 65 61 74 69 6e 67 20 61 20 6e 65 77 20 56 52 46 20 77 69 6c 6c 20 61 75 74 6f 6d 61 e.creating.a.new.VRF.will.automa
a6a0 74 69 63 61 6c 6c 79 20 74 61 6b 65 20 74 68 65 20 64 65 73 69 72 65 64 20 65 66 66 65 63 74 20 tically.take.the.desired.effect.
a6c0 69 6e 20 69 74 73 20 70 72 6f 70 61 67 61 74 69 6f 6e 2e 00 49 6e 74 65 72 66 61 63 65 20 61 6e in.its.propagation..Interface.an
a6e0 64 20 72 6f 75 74 69 6e 67 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 3a 00 49 6e 74 65 72 6e 61 d.routing.configuration:.Interna
a700 6c 20 4e 65 74 77 6f 72 6b 00 49 6e 74 65 72 6e 65 74 00 49 6e 74 65 72 6e 65 74 20 2d 20 31 39 l.Network.Internet.Internet.-.19
a720 32 2e 31 36 38 2e 32 30 30 2e 31 30 30 20 2d 20 54 43 50 2f 32 35 00 49 6e 74 65 72 6e 65 74 20 2.168.200.100.-.TCP/25.Internet.
a740 2d 20 31 39 32 2e 31 36 38 2e 32 30 30 2e 31 30 30 20 2d 20 54 43 50 2f 34 34 33 00 49 6e 74 65 -.192.168.200.100.-.TCP/443.Inte
a760 72 6e 65 74 20 2d 20 31 39 32 2e 31 36 38 2e 32 30 30 2e 31 30 30 20 2d 20 54 43 50 2f 35 33 00 rnet.-.192.168.200.100.-.TCP/53.
a780 49 6e 74 65 72 6e 65 74 20 2d 20 31 39 32 2e 31 36 38 2e 32 30 30 2e 31 30 30 20 2d 20 54 43 50 Internet.-.192.168.200.100.-.TCP
a7a0 2f 38 30 00 49 74 20 69 73 20 61 73 73 75 6d 65 64 20 74 68 61 74 20 74 68 65 20 72 6f 75 74 65 /80.It.is.assumed.that.the.route
a7c0 72 73 20 70 72 6f 76 69 64 65 64 20 62 79 20 75 70 73 74 72 65 61 6d 20 61 72 65 20 63 61 70 61 rs.provided.by.upstream.are.capa
a7e0 62 6c 65 20 6f 66 20 61 63 74 69 6e 67 20 61 73 20 61 20 64 65 66 61 75 6c 74 20 72 6f 75 74 65 ble.of.acting.as.a.default.route
a800 72 2c 20 61 64 64 20 74 68 61 74 20 61 73 20 61 20 73 74 61 74 69 63 20 72 6f 75 74 65 2e 00 49 r,.add.that.as.a.static.route..I
a820 74 20 69 73 20 67 6f 6f 64 20 70 72 61 63 74 69 63 65 20 74 6f 20 6c 6f 67 20 62 6f 74 68 20 61 t.is.good.practice.to.log.both.a
a840 63 63 65 70 74 65 64 20 61 6e 64 20 64 65 6e 69 65 64 20 74 72 61 66 66 69 63 2e 20 49 74 20 63 ccepted.and.denied.traffic..It.c
a860 61 6e 20 73 61 76 65 20 79 6f 75 20 73 69 67 6e 69 66 69 63 61 6e 74 20 68 65 61 64 61 63 68 65 an.save.you.significant.headache
a880 73 20 77 68 65 6e 20 74 72 79 69 6e 67 20 74 6f 20 74 72 6f 75 62 6c 65 73 68 6f 6f 74 20 61 20 s.when.trying.to.troubleshoot.a.
a8a0 63 6f 6e 6e 65 63 74 69 76 69 74 79 20 69 73 73 75 65 2e 00 49 74 20 77 69 6c 6c 20 6c 6f 6f 6b connectivity.issue..It.will.look
a8c0 20 73 6f 6d 65 74 68 69 6e 67 20 6c 69 6b 65 20 74 68 69 73 3a 00 49 74 27 73 20 69 6d 70 6f 72 .something.like.this:.It's.impor
a8e0 74 61 6e 74 20 74 6f 20 6e 6f 74 65 20 74 68 61 74 20 61 6c 6c 20 79 6f 75 72 20 65 78 69 73 74 tant.to.note.that.all.your.exist
a900 69 6e 67 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 73 20 77 69 6c 6c 20 62 65 20 6d 69 67 72 61 ing.configurations.will.be.migra
a920 74 65 64 20 61 75 74 6f 6d 61 74 69 63 61 6c 6c 79 20 6f 6e 20 69 6d 61 67 65 20 75 70 67 72 61 ted.automatically.on.image.upgra
a940 64 65 2e 20 4e 6f 74 68 69 6e 67 20 74 6f 20 64 6f 20 6f 6e 20 79 6f 75 72 20 73 69 64 65 2e 00 de..Nothing.to.do.on.your.side..
a960 4b 65 65 70 20 6e 65 74 77 6f 72 6b 73 20 69 73 6f 6c 61 74 65 64 20 69 73 20 2d 69 6e 20 67 65 Keep.networks.isolated.is.-in.ge
a980 6e 65 72 61 6c 2d 20 61 20 67 6f 6f 64 20 70 72 69 6e 63 69 70 6c 65 2c 20 62 75 74 20 74 68 65 neral-.a.good.principle,.but.the
a9a0 72 65 20 61 72 65 20 63 61 73 65 73 20 77 68 65 72 65 20 79 6f 75 20 6d 69 67 68 74 20 6e 65 65 re.are.cases.where.you.might.nee
a9c0 64 20 74 68 61 74 20 73 6f 6d 65 20 6e 65 74 77 6f 72 6b 20 63 61 6e 20 61 63 63 65 73 73 20 6f d.that.some.network.can.access.o
a9e0 74 68 65 72 20 69 6e 20 61 20 64 69 66 66 65 72 65 6e 74 20 56 52 46 2e 00 4c 33 56 50 4e 20 45 ther.in.a.different.VRF..L3VPN.E
aa00 56 50 4e 20 77 69 74 68 20 56 79 4f 53 00 4c 33 56 50 4e 20 45 56 50 4e 20 77 69 74 68 20 56 79 VPN.with.VyOS.L3VPN.EVPN.with.Vy
aa20 4f 53 20 74 6f 70 6f 6c 6f 67 79 20 69 6d 61 67 65 00 4c 33 56 50 4e 20 63 6f 6e 66 69 67 75 72 OS.topology.image.L3VPN.configur
aa40 61 74 69 6f 6e 20 70 61 72 61 6d 65 74 65 72 73 20 74 61 62 6c 65 3a 00 4c 33 56 50 4e 20 66 6f ation.parameters.table:.L3VPN.fo
aa60 72 20 48 75 62 2d 61 6e 64 2d 53 70 6f 6b 65 20 63 6f 6e 6e 65 63 74 69 76 69 74 79 20 77 69 74 r.Hub-and-Spoke.connectivity.wit
aa80 68 20 56 79 4f 53 00 4c 41 43 00 4c 41 4e 20 31 00 4c 41 4e 20 32 00 4c 41 4e 20 43 6f 6e 66 69 h.VyOS.LAC.LAN.1.LAN.2.LAN.Confi
aaa0 67 75 72 61 74 69 6f 6e 00 4c 41 4e 20 61 6e 64 20 44 4d 5a 20 68 6f 73 74 73 20 68 61 76 65 20 guration.LAN.and.DMZ.hosts.have.
aac0 62 61 73 69 63 20 6f 75 74 62 6f 75 6e 64 20 61 63 63 65 73 73 3a 20 57 65 62 2c 20 46 54 50 2c basic.outbound.access:.Web,.FTP,
aae0 20 53 53 48 2e 00 4c 41 4e 20 63 61 6e 20 61 63 63 65 73 73 20 44 4d 5a 20 72 65 73 6f 75 72 63 .SSH..LAN.can.access.DMZ.resourc
ab00 65 73 2e 00 4c 41 4e 2c 20 57 41 4e 2c 20 44 4d 5a 2c 20 6c 6f 63 61 6c 20 61 6e 64 20 54 55 4e es..LAN,.WAN,.DMZ,.local.and.TUN
ab20 20 28 74 75 6e 6e 65 6c 29 00 4c 41 4e 31 00 4c 41 4e 31 20 74 6f 20 4c 41 4e 32 00 4c 41 4e 31 .(tunnel).LAN1.LAN1.to.LAN2.LAN1
ab40 20 74 6f 20 4f 75 74 73 69 64 65 00 4c 41 4e 32 00 4c 4e 53 00 4c 65 74 e2 80 99 73 20 63 68 65 .to.Outside.LAN2.LNS.Let...s.che
ab60 63 6b 20 49 50 76 34 20 72 6f 75 74 69 6e 67 20 61 6e 64 20 4d 50 4c 53 20 69 6e 66 6f 72 6d 61 ck.IPv4.routing.and.MPLS.informa
ab80 74 69 6f 6e 20 6f 6e 20 70 72 6f 76 69 64 65 72 20 6e 6f 64 65 73 20 28 73 61 6d 65 20 70 72 6f tion.on.provider.nodes.(same.pro
aba0 63 65 64 75 72 65 20 66 6f 72 20 61 6c 6c 20 50 20 6e 6f 64 65 73 29 3a 00 4c 65 74 e2 80 99 73 cedure.for.all.P.nodes):.Let...s
abc0 20 73 61 79 20 77 65 20 68 61 76 65 20 61 20 72 65 71 75 69 72 65 6d 65 6e 74 20 74 6f 20 68 61 .say.we.have.a.requirement.to.ha
abe0 76 65 20 6d 75 6c 74 69 70 6c 65 20 6e 65 74 77 6f 72 6b 73 2e 00 4c 6f 63 61 6c 20 73 75 62 6e ve.multiple.networks..Local.subn
ac00 65 74 73 20 73 68 6f 75 6c 64 20 62 65 20 61 62 6c 65 20 74 6f 20 72 65 61 63 68 20 69 6e 74 65 ets.should.be.able.to.reach.inte
ac20 72 6e 65 74 20 75 73 69 6e 67 20 73 6f 75 72 63 65 20 4e 41 54 2e 00 4c 6f 63 61 6c 20 73 75 62 rnet.using.source.NAT..Local.sub
ac40 6e 65 74 73 20 73 68 6f 75 6c 64 20 62 65 20 61 62 6c 65 20 74 6f 20 72 65 61 63 68 20 69 6e 74 nets.should.be.able.to.reach.int
ac60 65 72 6e 65 74 20 75 73 69 6e 67 20 73 6f 75 72 63 65 20 6e 61 74 2e 00 4d 50 2d 42 47 50 20 6f ernet.using.source.nat..MP-BGP.o
ac80 72 20 4d 75 6c 74 69 50 72 6f 74 6f 63 6f 6c 20 42 47 50 20 69 6e 74 72 6f 64 75 63 65 73 20 74 r.MultiProtocol.BGP.introduces.t
aca0 77 6f 20 6d 61 69 6e 20 63 6f 6e 63 65 70 74 73 20 74 6f 20 73 6f 6c 76 65 20 74 68 69 73 20 6c wo.main.concepts.to.solve.this.l
acc0 69 6d 69 74 61 74 69 6f 6e 3a 20 2d 20 52 6f 75 74 65 20 44 69 73 74 69 6e 67 75 69 73 68 65 72 imitation:.-.Route.Distinguisher
ace0 20 28 52 44 29 3a 20 49 73 20 75 73 65 64 20 74 6f 20 64 69 73 74 69 6e 67 75 69 73 68 20 62 65 .(RD):.Is.used.to.distinguish.be
ad00 74 77 65 65 6e 20 64 69 66 66 65 72 65 6e 74 20 56 52 46 73 20 e2 80 93 63 61 6c 6c 65 64 20 56 tween.different.VRFs....called.V
ad20 50 4e 73 2d 20 69 6e 73 69 64 65 20 74 68 65 20 42 47 50 20 50 72 6f 63 65 73 73 2e 20 54 68 65 PNs-.inside.the.BGP.Process..The
ad40 20 52 44 20 69 73 20 61 70 70 65 6e 64 65 64 20 74 6f 20 65 61 63 68 20 49 50 76 34 20 4e 65 74 .RD.is.appended.to.each.IPv4.Net
ad60 77 6f 72 6b 20 74 68 61 74 20 69 73 20 61 64 76 65 72 74 69 73 65 64 20 69 6e 74 6f 20 42 47 50 work.that.is.advertised.into.BGP
ad80 20 66 6f 72 20 74 68 61 74 20 56 50 4e 20 6d 61 6b 69 6e 67 20 69 74 20 61 20 75 6e 69 71 75 65 .for.that.VPN.making.it.a.unique
ada0 20 56 50 4e 76 34 20 72 6f 75 74 65 2e 20 2d 20 52 6f 75 74 65 20 54 61 72 67 65 74 20 28 52 54 .VPNv4.route..-.Route.Target.(RT
adc0 29 3a 20 54 68 69 73 20 69 73 20 61 6e 20 65 78 74 65 6e 64 65 64 20 42 47 50 20 63 6f 6d 6d 75 ):.This.is.an.extended.BGP.commu
ade0 6e 69 74 79 20 61 70 70 65 6e 64 20 74 6f 20 74 68 65 20 56 50 4e 76 34 20 72 6f 75 74 65 20 69 nity.append.to.the.VPNv4.route.i
ae00 6e 20 74 68 65 20 49 6d 70 6f 72 74 2f 45 78 70 6f 72 74 20 70 72 6f 63 65 73 73 2e 20 57 68 65 n.the.Import/Export.process..Whe
ae20 6e 20 61 20 72 6f 75 74 65 20 70 61 73 73 65 73 20 66 72 6f 6d 20 74 68 65 20 56 52 46 20 72 6f n.a.route.passes.from.the.VRF.ro
ae40 75 74 69 6e 67 20 74 61 62 6c 65 20 69 6e 74 6f 20 74 68 65 20 42 47 50 20 70 72 6f 63 65 73 73 uting.table.into.the.BGP.process
ae60 20 69 74 20 77 69 6c 6c 20 61 64 64 20 74 68 65 20 63 6f 6e 66 69 67 75 72 65 64 20 65 78 70 6f .it.will.add.the.configured.expo
ae80 72 74 20 65 78 74 65 6e 64 65 64 20 63 6f 6d 6d 75 6e 69 74 79 28 69 65 73 29 20 66 6f 72 20 74 rt.extended.community(ies).for.t
aea0 68 61 74 20 56 50 4e 2e 20 57 68 65 6e 20 74 68 61 74 20 72 6f 75 74 65 20 6e 65 65 64 73 20 74 hat.VPN..When.that.route.needs.t
aec0 6f 20 67 6f 20 66 72 6f 6d 20 42 47 50 20 69 6e 74 6f 20 74 68 65 20 56 52 46 20 72 6f 75 74 69 o.go.from.BGP.into.the.VRF.routi
aee0 6e 67 20 74 61 62 6c 65 20 77 69 6c 6c 20 6f 6e 6c 79 20 70 61 73 73 20 69 66 20 74 68 61 74 20 ng.table.will.only.pass.if.that.
af00 67 69 76 65 6e 20 56 50 4e 20 69 6d 70 6f 72 74 20 70 6f 6c 69 63 79 20 6d 61 74 63 68 65 73 20 given.VPN.import.policy.matches.
af20 61 6e 79 20 6f 66 20 74 68 65 20 61 70 70 65 6e 64 65 64 20 63 6f 6d 6d 75 6e 69 74 79 28 69 65 any.of.the.appended.community(ie
af40 73 29 20 69 6e 74 6f 20 74 68 61 74 20 70 72 65 66 69 78 2e 00 4d 61 69 6e 20 72 75 6c 65 73 3a s).into.that.prefix..Main.rules:
af60 00 4d 61 6b 65 20 73 75 72 65 20 79 6f 75 20 63 61 6e 20 70 69 6e 67 20 31 30 2e 32 35 34 2e 36 .Make.sure.you.can.ping.10.254.6
af80 30 2e 31 20 61 6e 64 20 2e 32 20 66 72 6f 6d 20 62 6f 74 68 20 72 6f 75 74 65 72 73 2e 00 4d 61 0.1.and..2.from.both.routers..Ma
afa0 6e 61 67 65 6d 65 6e 74 00 4d 61 6e 61 67 65 6d 65 6e 74 20 56 52 46 00 4d 61 6e 79 20 6f 74 68 nagement.Management.VRF.Many.oth
afc0 65 72 20 48 79 70 65 72 76 69 73 6f 72 73 20 64 6f 20 74 68 69 73 2c 20 61 6e 64 20 49 27 6d 20 er.Hypervisors.do.this,.and.I'm.
afe0 68 6f 70 69 6e 67 20 74 68 61 74 20 74 68 69 73 20 64 6f 63 75 6d 65 6e 74 20 77 69 6c 6c 20 62 hoping.that.this.document.will.b
b000 65 20 65 78 70 61 6e 64 65 64 20 74 6f 20 64 6f 63 75 6d 65 6e 74 20 68 6f 77 20 74 6f 20 64 6f e.expanded.to.document.how.to.do
b020 20 74 68 69 73 20 66 6f 72 20 6f 74 68 65 72 73 2e 00 4d 61 73 71 75 65 72 61 64 65 20 54 72 61 .this.for.others..Masquerade.Tra
b040 66 66 69 63 20 6f 72 69 67 69 6e 61 74 69 6e 67 20 66 72 6f 6d 20 31 30 2e 32 30 30 2e 32 30 31 ffic.originating.from.10.200.201
b060 2e 30 2f 32 34 20 74 68 61 74 20 69 73 20 68 65 61 64 69 6e 67 20 6f 75 74 20 74 68 65 20 70 75 .0/24.that.is.heading.out.the.pu
b080 62 6c 69 63 20 69 6e 74 65 72 66 61 63 65 2e 00 4d 6f 6e 69 74 6f 72 69 6e 67 00 4d 6f 6e 69 74 blic.interface..Monitoring.Monit
b0a0 6f 72 69 6e 67 20 6f 6e 20 4c 41 43 20 73 69 64 65 00 4d 6f 6e 69 74 6f 72 69 6e 67 20 6f 6e 20 oring.on.LAC.side.Monitoring.on.
b0c0 4c 4e 53 20 73 69 64 65 00 4d 6f 6e 69 74 6f 72 69 6e 67 20 6f 6e 20 52 41 44 49 55 53 20 53 65 LNS.side.Monitoring.on.RADIUS.Se
b0e0 72 76 65 72 20 73 69 64 65 00 4d 75 6c 74 69 70 6c 65 20 4c 41 4e 2f 44 4d 5a 20 53 65 74 75 70 rver.side.Multiple.LAN/DMZ.Setup
b100 00 4e 41 54 20 61 6e 64 20 63 6f 6e 6e 74 72 61 63 6b 2d 73 79 6e 63 00 4e 4d 50 20 65 78 61 6d .NAT.and.conntrack-sync.NMP.exam
b120 70 6c 65 00 4e 61 74 69 76 65 20 49 50 76 34 20 61 6e 64 20 49 50 76 36 00 4e 65 74 77 6f 72 6b ple.Native.IPv4.and.IPv6.Network
b140 20 43 61 62 6c 69 6e 67 00 4e 65 74 77 6f 72 6b 20 54 6f 70 6f 6c 6f 67 79 00 4e 65 74 77 6f 72 .Cabling.Network.Topology.Networ
b160 6b 20 54 6f 70 6f 6c 6f 67 79 20 44 69 61 67 72 61 6d 00 4e 65 74 77 6f 72 6b 20 54 6f 70 6f 6c k.Topology.Diagram.Network.Topol
b180 6f 67 79 20 61 6e 64 20 72 65 71 75 69 72 65 6d 65 6e 74 73 00 4e 65 78 74 20 6f 6e 20 74 68 65 ogy.and.requirements.Next.on.the
b1a0 20 72 6f 75 74 65 72 20 56 79 4f 53 32 20 77 65 20 77 69 6c 6c 20 63 68 61 6e 67 65 20 6c 61 62 .router.VyOS2.we.will.change.lab
b1c0 65 6c 73 20 6f 6e 20 61 6c 6c 20 69 6e 63 6f 6d 69 6e 67 20 74 72 61 66 66 69 63 20 6f 6e 6c 79 els.on.all.incoming.traffic.only
b1e0 20 66 72 6f 6d 20 43 53 34 2d 3e 20 43 53 36 00 4e 65 78 74 20 74 68 69 6e 67 20 74 6f 20 64 6f .from.CS4->.CS6.Next.thing.to.do
b200 2c 20 69 73 20 74 6f 20 63 72 65 61 74 65 20 61 20 77 69 72 65 67 75 61 72 64 20 6b 65 79 70 61 ,.is.to.create.a.wireguard.keypa
b220 69 72 20 6f 6e 20 65 61 63 68 20 73 69 64 65 2e 20 41 66 74 65 72 20 74 68 69 73 2c 20 74 68 65 ir.on.each.side..After.this,.the
b240 20 70 75 62 6c 69 63 20 6b 65 79 20 63 61 6e 20 62 65 20 64 69 73 70 6c 61 79 65 64 2c 20 74 6f .public.key.can.be.displayed,.to
b260 20 73 61 76 65 20 66 6f 72 20 6c 61 74 65 72 2e 00 4e 65 78 74 2c 20 77 65 20 77 69 6c 6c 20 72 .save.for.later..Next,.we.will.r
b280 65 70 6c 61 63 65 20 6f 6e 6c 79 20 61 6c 6c 20 43 53 34 20 6c 61 62 65 6c 73 20 6f 6e 20 74 68 eplace.only.all.CS4.labels.on.th
b2a0 65 20 e2 80 9c 56 79 4f 53 32 e2 80 9d 20 72 6f 75 74 65 72 2e 00 4e 65 78 74 2c 20 79 6f 75 20 e....VyOS2....router..Next,.you.
b2c0 6a 75 73 74 20 20 73 68 6f 75 6c 64 20 66 6f 6c 6c 6f 77 20 74 68 65 20 70 69 63 74 75 72 65 73 just..should.follow.the.pictures
b2e0 3a 00 4e 6f 64 65 00 4e 6f 74 65 20 74 68 61 74 20 72 6f 75 74 65 72 31 20 69 73 20 61 20 56 4d :.Node.Note.that.router1.is.a.VM
b300 20 74 68 61 74 20 72 75 6e 73 20 6f 6e 20 6f 6e 65 20 6f 66 20 74 68 65 20 63 6f 6d 70 75 74 65 .that.runs.on.one.of.the.compute
b320 20 6e 6f 64 65 73 2e 00 4e 6f 74 65 20 74 6f 20 61 6c 6c 6f 77 20 74 68 65 20 72 6f 75 74 65 72 .nodes..Note.to.allow.the.router
b340 20 74 6f 20 72 65 63 65 69 76 65 20 44 48 43 50 76 36 20 72 65 73 70 6f 6e 73 65 20 66 72 6f 6d .to.receive.DHCPv6.response.from
b360 20 49 53 50 2e 20 57 65 20 6e 65 65 64 20 74 6f 20 61 6c 6c 6f 77 20 70 61 63 6b 65 74 73 20 77 .ISP..We.need.to.allow.packets.w
b380 69 74 68 20 73 6f 75 72 63 65 20 70 6f 72 74 20 35 34 37 20 28 73 65 72 76 65 72 29 20 61 6e 64 ith.source.port.547.(server).and
b3a0 20 64 65 73 74 69 6e 61 74 69 6f 6e 20 70 6f 72 74 20 35 34 36 20 28 63 6c 69 65 6e 74 29 2e 00 .destination.port.546.(client)..
b3c0 4e 6f 74 69 63 65 2c 20 6e 6f 6e 65 20 67 6f 20 74 6f 20 57 41 4e 20 73 69 6e 63 65 20 57 41 4e Notice,.none.go.to.WAN.since.WAN
b3e0 20 77 6f 75 6c 64 6e 27 74 20 68 61 76 65 20 61 20 76 36 20 61 64 64 72 65 73 73 20 6f 6e 20 69 .wouldn't.have.a.v6.address.on.i
b400 74 2e 00 4e 6f 77 20 65 6e 61 62 6c 65 20 72 65 70 6c 69 63 61 74 69 6f 6e 20 62 65 74 77 65 65 t..Now.enable.replication.betwee
b420 6e 20 6e 6f 64 65 73 2e 20 52 65 70 6c 61 63 65 20 65 74 68 30 2e 32 30 31 20 77 69 74 68 20 62 n.nodes..Replace.eth0.201.with.b
b440 6f 6e 64 30 2e 32 30 31 20 6f 6e 20 74 68 65 20 68 61 72 64 77 61 72 65 20 72 6f 75 74 65 72 2e ond0.201.on.the.hardware.router.
b460 00 4e 6f 77 20 67 65 6e 65 72 61 74 65 20 61 6c 6c 20 72 65 71 75 69 72 65 64 20 63 65 72 74 69 .Now.generate.all.required.certi
b480 66 69 63 61 74 65 73 20 6f 6e 20 74 68 65 20 6f 76 70 6e 2d 73 65 72 76 65 72 3a 00 4e 6f 77 20 ficates.on.the.ovpn-server:.Now.
b4a0 74 68 65 20 43 6c 69 65 6e 74 20 69 73 20 61 62 6c 65 20 74 6f 20 70 69 6e 67 20 61 20 70 75 62 the.Client.is.able.to.ping.a.pub
b4c0 6c 69 63 20 49 50 76 36 20 61 64 64 72 65 73 73 00 4e 6f 77 20 77 65 20 61 72 65 20 61 62 6c 65 lic.IPv6.address.Now.we.are.able
b4e0 20 74 6f 20 73 65 74 75 70 20 74 68 65 20 74 75 6e 6e 65 6c 20 69 6e 74 65 72 66 61 63 65 2e 00 .to.setup.the.tunnel.interface..
b500 4e 6f 77 20 77 65 20 70 65 72 66 6f 72 6d 20 73 6f 6d 65 20 65 6e 64 2d 74 6f 2d 65 6e 64 20 74 Now.we.perform.some.end-to-end.t
b520 65 73 74 69 6e 67 00 4e 6f 77 20 77 65 e2 80 99 72 65 20 63 68 65 63 6b 69 6e 67 20 69 42 47 50 esting.Now.we...re.checking.iBGP
b540 20 73 74 61 74 75 73 20 61 6e 64 20 72 6f 75 74 65 73 20 66 72 6f 6d 20 72 6f 75 74 65 2d 72 65 .status.and.routes.from.route-re
b560 66 6c 65 63 74 6f 72 20 6e 6f 64 65 73 20 74 6f 20 6f 74 68 65 72 20 64 65 76 69 63 65 73 3a 00 flector.nodes.to.other.devices:.
b580 4e 6f 77 20 79 6f 75 20 73 68 6f 75 6c 64 20 62 65 20 61 62 6c 65 20 74 6f 20 70 69 6e 67 20 61 Now.you.should.be.able.to.ping.a
b5a0 20 70 75 62 6c 69 63 20 49 50 76 36 20 41 64 64 72 65 73 73 00 4e 6f 77 2c 20 6c 65 74 e2 80 99 .public.IPv6.Address.Now,.let...
b5c0 73 20 63 68 65 63 6b 20 72 6f 75 74 69 6e 67 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 20 6f 6e 20 6f s.check.routing.information.on.o
b5e0 75 74 20 48 75 62 20 50 45 3a 00 4f 53 50 46 20 4f 76 65 72 20 57 69 72 65 47 75 61 72 64 00 4f ut.Hub.PE:.OSPF.Over.WireGuard.O
b600 53 50 46 20 75 6e 6e 75 6d 62 65 72 65 64 20 77 69 74 68 20 45 43 4d 50 00 4f 6e 20 74 68 65 20 SPF.unnumbered.with.ECMP.On.the.
b620 72 6f 75 74 65 72 2c 20 56 79 4f 53 34 20 73 65 74 20 61 6c 6c 20 74 72 61 66 66 69 63 20 61 73 router,.VyOS4.set.all.traffic.as
b640 20 43 53 34 2e 20 57 65 20 68 61 76 65 20 74 6f 20 63 6f 6e 66 69 67 75 72 65 20 74 68 65 20 64 .CS4..We.have.to.configure.the.d
b660 65 66 61 75 6c 74 20 63 6c 61 73 73 20 61 6e 64 20 63 6c 61 73 73 20 66 6f 72 20 63 68 61 6e 67 efault.class.and.class.for.chang
b680 69 6e 67 20 61 6c 6c 20 6c 61 62 65 6c 73 20 66 72 6f 6d 20 43 53 30 20 74 6f 20 43 53 34 00 4f ing.all.labels.from.CS0.to.CS4.O
b6a0 6e 2d 70 72 65 6d 69 73 65 73 20 61 64 64 72 65 73 73 20 73 70 61 63 65 00 4f 6e 63 65 20 61 6c n-premises.address.space.Once.al
b6c0 6c 20 72 6f 75 74 65 72 73 20 63 61 6e 20 62 65 20 73 61 66 65 6c 79 20 72 65 6d 6f 74 65 6c 79 l.routers.can.be.safely.remotely
b6e0 20 6d 61 6e 61 67 65 64 20 61 6e 64 20 74 68 65 20 63 6f 72 65 20 6e 65 74 77 6f 72 6b 20 69 73 .managed.and.the.core.network.is
b700 20 6f 70 65 72 61 74 69 6f 6e 61 6c 2c 20 77 65 20 63 61 6e 20 6e 6f 77 20 73 65 74 75 70 20 74 .operational,.we.can.now.setup.t
b720 68 65 20 74 65 6e 61 6e 74 20 6e 65 74 77 6f 72 6b 73 2e 00 4f 6e 63 65 20 61 6c 6c 20 74 68 65 he.tenant.networks..Once.all.the
b740 20 72 65 71 75 69 72 65 64 20 63 65 72 74 69 66 69 63 61 74 65 73 20 61 6e 64 20 6b 65 79 73 20 .required.certificates.and.keys.
b760 61 72 65 20 69 6e 73 74 61 6c 6c 65 64 2c 20 74 68 65 20 72 65 6d 61 69 6e 69 6e 67 20 4f 70 65 are.installed,.the.remaining.Ope
b780 6e 56 50 4e 20 53 65 72 76 65 72 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 63 61 6e 20 62 65 nVPN.Server.configuration.can.be
b7a0 20 63 61 72 72 69 65 64 20 6f 75 74 2e 00 4f 6e 63 65 20 79 6f 75 20 68 61 76 65 20 61 6c 6c 20 .carried.out..Once.you.have.all.
b7c0 6f 66 20 79 6f 75 72 20 72 75 6c 65 73 65 74 73 20 62 75 69 6c 74 2c 20 74 68 65 6e 20 79 6f 75 of.your.rulesets.built,.then.you
b7e0 20 6e 65 65 64 20 74 6f 20 63 72 65 61 74 65 20 79 6f 75 72 20 7a 6f 6e 65 2d 70 6f 6c 69 63 79 .need.to.create.your.zone-policy
b800 2e 00 4f 6e 65 20 61 64 76 61 6e 74 61 67 65 20 6f 66 20 68 61 76 69 6e 67 20 74 68 65 20 63 6c ..One.advantage.of.having.the.cl
b820 69 65 6e 74 20 63 65 72 74 69 66 69 63 61 74 65 20 73 74 6f 72 65 64 20 69 73 20 74 68 65 20 61 ient.certificate.stored.is.the.a
b840 62 69 6c 69 74 79 20 74 6f 20 63 72 65 61 74 65 20 74 68 65 20 63 6c 69 65 6e 74 20 63 6f 6e 66 bility.to.create.the.client.conf
b860 69 67 75 72 61 74 69 6f 6e 2e 00 4f 6e 65 20 63 61 62 6c 65 2f 6c 6f 67 69 63 61 6c 20 63 6f 6e iguration..One.cable/logical.con
b880 6e 65 63 74 69 6f 6e 20 62 65 74 77 65 65 6e 20 4c 41 4e 31 20 61 6e 64 20 49 6e 74 65 72 6e 65 nection.between.LAN1.and.Interne
b8a0 74 00 4f 6e 65 20 63 61 62 6c 65 2f 6c 6f 67 69 63 61 6c 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 62 t.One.cable/logical.connection.b
b8c0 65 74 77 65 65 6e 20 4c 41 4e 31 20 61 6e 64 20 4c 41 4e 32 00 4f 6e 65 20 63 61 62 6c 65 2f 6c etween.LAN1.and.LAN2.One.cable/l
b8e0 6f 67 69 63 61 6c 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 62 65 74 77 65 65 6e 20 4c 41 4e 31 20 61 ogical.connection.between.LAN1.a
b900 6e 64 20 4d 61 6e 61 67 65 6d 65 6e 74 00 4f 6e 65 20 63 61 62 6c 65 2f 6c 6f 67 69 63 61 6c 20 nd.Management.One.cable/logical.
b920 63 6f 6e 6e 65 63 74 69 6f 6e 20 62 65 74 77 65 65 6e 20 4c 41 4e 32 20 61 6e 64 20 49 6e 74 65 connection.between.LAN2.and.Inte
b940 72 6e 65 74 00 4f 6e 65 20 63 61 62 6c 65 2f 6c 6f 67 69 63 61 6c 20 63 6f 6e 6e 65 63 74 69 6f rnet.One.cable/logical.connectio
b960 6e 20 62 65 74 77 65 65 6e 20 4c 41 4e 32 20 61 6e 64 20 4d 61 6e 61 67 65 6d 65 6e 74 00 4f 70 n.between.LAN2.and.Management.Op
b980 65 6e 56 50 4e 20 77 69 74 68 20 4c 44 41 50 00 4f 70 65 6e 56 50 4e 20 77 69 74 68 20 4c 44 41 enVPN.with.LDAP.OpenVPN.with.LDA
b9a0 50 20 74 6f 70 6f 6c 6f 67 79 20 69 6d 61 67 65 00 4f 70 65 72 61 74 69 6e 67 20 73 79 73 74 65 P.topology.image.Operating.syste
b9c0 6d 3a 20 56 79 4f 53 00 4f 75 72 20 69 6d 70 6c 65 6d 65 6e 74 61 74 69 6f 6e 20 75 73 65 73 20 m:.VyOS.Our.implementation.uses.
b9e0 56 4d 77 61 72 65 27 73 20 44 69 73 74 72 69 62 75 74 65 64 20 50 6f 72 74 20 47 72 6f 75 70 73 VMware's.Distributed.Port.Groups
ba00 2c 20 77 68 69 63 68 20 61 6c 6c 6f 77 73 20 56 4d 77 61 72 65 20 74 6f 20 75 73 65 20 4c 41 43 ,.which.allows.VMware.to.use.LAC
ba20 50 2e 20 54 68 69 73 20 69 73 20 61 20 70 61 72 74 20 6f 66 20 74 68 65 20 45 4e 54 45 52 50 52 P..This.is.a.part.of.the.ENTERPR
ba40 49 53 45 20 6c 69 63 65 6e 63 65 2c 20 61 6e 64 20 69 73 20 6e 6f 74 20 61 76 61 69 6c 61 62 6c ISE.licence,.and.is.not.availabl
ba60 65 20 6f 6e 20 61 20 66 72 65 65 20 6c 69 63 65 6e 63 65 2e 20 49 66 20 79 6f 75 20 61 72 65 20 e.on.a.free.licence..If.you.are.
ba80 69 6d 70 6c 65 6d 65 6e 74 69 6e 67 20 74 68 69 73 20 61 6e 64 20 64 6f 20 6e 6f 74 20 68 61 76 implementing.this.and.do.not.hav
baa0 65 20 61 63 63 65 73 73 20 74 6f 20 44 50 47 73 2c 20 79 6f 75 20 73 68 6f 75 6c 64 20 6e 6f 74 e.access.to.DPGs,.you.should.not
bac0 20 75 73 65 20 56 4d 77 61 72 65 2c 20 61 6e 64 20 75 73 65 20 73 6f 6d 65 20 6f 74 68 65 72 20 .use.VMware,.and.use.some.other.
bae0 76 69 72 74 75 61 6c 69 7a 61 74 69 6f 6e 20 70 6c 61 74 66 6f 72 6d 20 69 6e 73 74 65 61 64 2e virtualization.platform.instead.
bb00 00 4f 75 72 20 72 6f 75 74 65 72 73 20 61 72 65 20 67 6f 69 6e 67 20 74 6f 20 68 61 76 65 20 61 .Our.routers.are.going.to.have.a
bb20 20 66 6c 6f 61 74 69 6e 67 20 49 50 20 61 64 64 72 65 73 73 20 6f 66 20 32 30 33 2e 30 2e 31 31 .floating.IP.address.of.203.0.11
bb40 33 2e 31 2c 20 61 6e 64 20 75 73 65 20 2e 32 20 61 6e 64 20 2e 33 20 61 73 20 74 68 65 69 72 20 3.1,.and.use..2.and..3.as.their.
bb60 66 69 78 65 64 20 49 50 73 2e 00 4f 76 65 72 76 69 65 77 00 50 45 31 00 50 45 31 20 69 73 20 6c fixed.IPs..Overview.PE1.PE1.is.l
bb80 6f 63 61 74 65 64 20 69 6e 20 61 6e 20 69 6e 64 75 73 74 72 69 61 6c 20 61 72 65 61 20 74 68 61 ocated.in.an.industrial.area.tha
bba0 74 20 68 6f 6c 64 73 20 6d 75 6c 74 69 70 6c 65 20 6f 66 66 69 63 65 20 62 75 69 6c 64 69 6e 67 t.holds.multiple.office.building
bbc0 73 2e 20 41 6c 6c 20 63 75 73 74 6f 6d 65 72 73 20 68 61 76 65 20 61 20 73 69 74 65 20 69 6e 20 s..All.customers.have.a.site.in.
bbe0 74 68 69 73 20 61 72 65 61 2e 00 50 45 32 00 50 45 32 20 69 73 20 6c 6f 63 61 74 65 64 20 69 6e this.area..PE2.PE2.is.located.in
bc00 20 61 20 73 6d 61 6c 6c 65 72 20 61 72 65 61 20 77 68 65 72 65 20 62 79 20 63 6f 69 6e 63 69 64 .a.smaller.area.where.by.coincid
bc20 65 6e 63 65 20 74 77 6f 20 63 75 73 74 6f 6d 65 72 73 20 28 62 6c 75 65 20 61 6e 64 20 72 65 64 ence.two.customers.(blue.and.red
bc40 29 20 73 68 61 72 65 20 61 6e 20 6f 66 66 69 63 65 20 62 75 69 6c 64 69 6e 67 2e 00 50 45 33 00 ).share.an.office.building..PE3.
bc60 50 45 33 20 69 73 20 6c 6f 63 61 74 65 64 20 69 6e 20 61 20 73 6d 61 6c 6c 65 72 20 61 72 65 61 PE3.is.located.in.a.smaller.area
bc80 20 77 68 65 72 65 20 62 79 20 63 6f 69 6e 63 69 64 65 6e 63 65 20 74 77 6f 20 63 75 73 74 6f 6d .where.by.coincidence.two.custom
bca0 65 72 73 20 28 62 6c 75 65 20 61 6e 64 20 67 72 65 65 6e 29 20 61 72 65 20 6c 6f 63 61 74 65 64 ers.(blue.and.green).are.located
bcc0 2e 00 50 50 50 6f 45 20 49 50 76 36 20 42 61 73 69 63 20 53 65 74 75 70 20 66 6f 72 20 48 6f 6d ..PPPoE.IPv6.Basic.Setup.for.Hom
bce0 65 20 4e 65 74 77 6f 72 6b 00 50 50 50 6f 45 20 53 65 74 75 70 00 50 50 50 6f 45 20 6f 76 65 72 e.Network.PPPoE.Setup.PPPoE.over
bd00 20 4c 32 54 50 00 50 69 6e 67 20 62 65 74 77 65 65 6e 20 56 79 4f 53 2d 50 31 20 2f 20 56 79 4f .L2TP.Ping.between.VyOS-P1./.VyO
bd20 53 2d 50 32 20 74 6f 20 63 6f 6e 66 69 72 6d 20 72 65 61 63 68 61 62 69 6c 69 74 79 3a 00 50 69 S-P2.to.confirm.reachability:.Pi
bd40 6e 67 20 74 68 65 20 43 6c 69 65 6e 74 20 66 72 6f 6d 20 74 68 65 20 44 48 43 50 20 53 65 72 76 ng.the.Client.from.the.DHCP.Serv
bd60 65 72 2e 00 50 69 6e 67 73 20 77 69 6c 6c 20 62 65 20 73 65 6e 74 20 74 6f 20 66 6f 75 72 20 74 er..Pings.will.be.sent.to.four.t
bd80 61 72 67 65 74 73 20 66 6f 72 20 68 65 61 6c 74 68 20 74 65 73 74 69 6e 67 20 28 33 33 2e 34 34 argets.for.health.testing.(33.44
bda0 2e 35 35 2e 36 36 2c 20 34 34 2e 35 35 2e 36 36 2e 37 37 2c 20 35 35 2e 36 36 2e 37 37 2e 38 38 .55.66,.44.55.66.77,.55.66.77.88
bdc0 20 61 6e 64 20 36 36 2e 37 37 2e 38 38 2e 39 39 29 2e 00 50 6c 65 61 73 65 20 6e 6f 74 65 2c 20 .and.66.77.88.99)..Please.note,.
bde0 27 61 75 74 6f 6e 6f 6d 6f 75 73 2d 66 6c 61 67 27 20 61 6e 64 20 27 6f 6e 2d 6c 69 6e 6b 2d 66 'autonomous-flag'.and.'on-link-f
be00 6c 61 67 27 20 61 72 65 20 65 6e 61 62 6c 65 64 20 62 79 20 64 65 66 61 75 6c 74 2c 20 27 76 61 lag'.are.enabled.by.default,.'va
be20 6c 69 64 2d 6c 69 66 65 74 69 6d 65 27 20 61 6e 64 20 27 70 72 65 66 65 72 72 65 64 2d 6c 69 66 lid-lifetime'.and.'preferred-lif
be40 65 74 69 6d 65 27 20 61 72 65 20 73 65 74 20 74 6f 20 64 65 66 61 75 6c 74 20 76 61 6c 75 65 73 etime'.are.set.to.default.values
be60 20 6f 66 20 33 30 20 64 61 79 73 20 61 6e 64 20 34 20 68 6f 75 72 73 20 72 65 73 70 65 63 74 69 .of.30.days.and.4.hours.respecti
be80 76 65 6c 79 2e 00 50 6f 6c 69 63 79 2d 42 61 73 65 64 20 53 69 74 65 2d 74 6f 2d 53 69 74 65 20 vely..Policy-Based.Site-to-Site.
bea0 56 50 4e 20 61 6e 64 20 46 69 72 65 77 61 6c 6c 20 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 00 50 VPN.and.Firewall.Configuration.P
bec0 72 65 2d 73 68 61 72 65 64 20 6b 65 79 00 50 72 65 72 65 71 75 69 73 69 74 65 73 00 50 72 69 6f re-shared.key.Prerequisites.Prio
bee0 72 69 74 69 65 73 00 50 72 6f 74 65 63 74 20 74 68 65 20 72 6f 75 74 65 72 20 6f 6e 20 27 57 41 rities.Protect.the.router.on.'WA
bf00 4e 27 20 69 6e 74 65 72 66 61 63 65 2c 20 61 6c 6c 6f 77 69 6e 67 20 6f 6e 6c 79 20 49 50 53 65 N'.interface,.allowing.only.IPSe
bf20 63 20 63 6f 6e 6e 65 63 74 69 6f 6e 73 20 61 6e 64 20 53 53 48 20 61 63 63 65 73 73 20 66 72 6f c.connections.and.SSH.access.fro
bf40 6d 20 74 72 75 73 74 65 64 20 49 50 73 2e 00 50 72 6f 74 65 63 74 20 74 68 65 20 72 6f 75 74 65 m.trusted.IPs..Protect.the.route
bf60 72 20 6f 6e 20 27 57 41 4e 27 20 69 6e 74 65 72 66 61 63 65 2c 20 61 6c 6c 6f 77 69 6e 67 20 6f r.on.'WAN'.interface,.allowing.o
bf80 6e 6c 79 20 69 70 73 65 63 20 63 6f 6e 6e 65 63 74 69 6f 6e 73 20 61 6e 64 20 73 73 68 20 61 63 nly.ipsec.connections.and.ssh.ac
bfa0 63 65 73 73 20 66 72 6f 6d 20 74 72 75 73 74 65 64 20 69 70 73 2e 00 50 75 62 6c 69 63 20 4e 65 cess.from.trusted.ips..Public.Ne
bfc0 74 77 6f 72 6b 00 51 6f 53 20 65 78 61 6d 70 6c 65 00 52 44 00 52 44 20 26 20 52 54 20 53 63 68 twork.QoS.example.RD.RD.&.RT.Sch
bfe0 65 6d 61 00 52 54 00 52 54 20 65 78 70 6f 72 74 00 52 54 20 69 6d 70 6f 72 74 00 52 65 67 75 6c ema.RT.RT.export.RT.import.Regul
c000 61 72 20 56 79 4f 53 20 75 73 65 72 73 20 77 69 6c 6c 20 6e 6f 74 69 63 65 20 74 68 61 74 20 74 ar.VyOS.users.will.notice.that.t
c020 68 65 20 42 47 50 20 73 79 6e 74 61 78 20 68 61 73 20 63 68 61 6e 67 65 64 20 69 6e 20 56 79 4f he.BGP.syntax.has.changed.in.VyO
c040 53 20 31 2e 34 20 66 72 6f 6d 20 65 76 65 6e 20 74 68 65 20 70 72 69 6f 72 20 70 6f 73 74 20 61 S.1.4.from.even.the.prior.post.a
c060 62 6f 75 74 20 74 68 69 73 20 73 75 62 6a 65 63 74 2e 20 54 68 69 73 20 69 73 20 64 75 65 20 74 bout.this.subject..This.is.due.t
c080 6f 20 54 31 37 31 31 2c 20 77 68 65 72 65 20 69 74 20 77 61 73 20 66 69 6e 61 6c 6c 79 20 64 65 o.T1711,.where.it.was.finally.de
c0a0 63 69 64 65 64 20 74 6f 20 67 65 74 20 72 69 64 20 6f 66 20 74 68 65 20 72 65 64 75 6e 64 61 6e cided.to.get.rid.of.the.redundan
c0c0 74 20 42 47 50 20 41 53 4e 20 28 41 75 74 6f 6e 6f 6d 6f 75 73 20 53 79 73 74 65 6d 20 4e 75 6d t.BGP.ASN.(Autonomous.System.Num
c0e0 62 65 72 29 20 73 70 65 63 69 66 69 63 61 74 69 6f 6e 20 6f 6e 20 74 68 65 20 43 4c 49 20 61 6e ber).specification.on.the.CLI.an
c100 64 20 6d 6f 76 65 20 69 74 20 74 6f 20 61 20 73 69 6e 67 6c 65 20 6c 65 61 66 20 6e 6f 64 65 20 d.move.it.to.a.single.leaf.node.
c120 28 73 65 74 20 70 72 6f 74 6f 63 6f 6c 73 20 62 67 70 20 6c 6f 63 61 6c 2d 61 73 29 2e 00 52 65 (set.protocols.bgp.local-as)..Re
c140 6d 6f 74 65 20 4e 65 74 77 6f 72 6b 73 00 52 65 70 6c 61 63 65 20 74 68 65 20 32 30 33 2e 30 2e mote.Networks.Replace.the.203.0.
c160 31 31 33 2e 33 20 77 69 74 68 20 77 68 61 74 65 76 65 72 20 74 68 65 20 6f 74 68 65 72 20 72 6f 113.3.with.whatever.the.other.ro
c180 75 74 65 72 27 73 20 49 50 20 61 64 64 72 65 73 73 20 69 73 2e 00 52 65 71 75 65 73 74 65 64 20 uter's.IP.address.is..Requested.
c1a0 61 20 22 52 65 67 75 6c 61 72 20 54 75 6e 6e 65 6c 22 2e 20 59 6f 75 20 77 61 6e 74 20 74 6f 20 a."Regular.Tunnel"..You.want.to.
c1c0 63 68 6f 6f 73 65 20 61 20 6c 6f 63 61 74 69 6f 6e 20 74 68 61 74 20 69 73 20 63 6c 6f 73 65 73 choose.a.location.that.is.closes
c1e0 74 20 74 6f 20 79 6f 75 72 20 70 68 79 73 69 63 61 6c 20 6c 6f 63 61 74 69 6f 6e 20 66 6f 72 20 t.to.your.physical.location.for.
c200 74 68 65 20 62 65 73 74 20 72 65 73 70 6f 6e 73 65 20 74 69 6d 65 2e 00 52 65 73 75 6c 74 73 00 the.best.response.time..Results.
c220 52 6f 6c 65 00 52 6f 75 74 65 2d 42 61 73 65 64 20 52 65 64 75 6e 64 61 6e 74 20 53 69 74 65 2d Role.Route-Based.Redundant.Site-
c240 74 6f 2d 53 69 74 65 20 56 50 4e 20 74 6f 20 41 7a 75 72 65 20 28 42 47 50 20 6f 76 65 72 20 49 to-Site.VPN.to.Azure.(BGP.over.I
c260 4b 45 76 32 2f 49 50 73 65 63 29 00 52 6f 75 74 65 2d 42 61 73 65 64 20 53 69 74 65 2d 74 6f 2d KEv2/IPsec).Route-Based.Site-to-
c280 53 69 74 65 20 56 50 4e 20 74 6f 20 41 7a 75 72 65 20 28 42 47 50 20 6f 76 65 72 20 49 4b 45 76 Site.VPN.to.Azure.(BGP.over.IKEv
c2a0 32 2f 49 50 73 65 63 29 00 52 6f 75 74 65 2d 46 69 6c 74 65 72 69 6e 67 00 52 6f 75 74 65 64 20 2/IPsec).Route-Filtering.Routed.
c2c0 2f 34 38 2e 20 54 68 69 73 20 69 73 20 73 6f 6d 65 74 68 69 6e 67 20 79 6f 75 20 63 61 6e 20 72 /48..This.is.something.you.can.r
c2e0 65 71 75 65 73 74 20 62 79 20 63 6c 69 63 6b 69 6e 67 20 74 68 65 20 22 41 73 73 69 67 6e 20 2f equest.by.clicking.the."Assign./
c300 34 38 22 20 6c 69 6e 6b 20 69 6e 20 74 68 65 20 54 75 6e 6e 65 6c 62 72 6f 6b 65 72 2e 6e 65 74 48".link.in.the.Tunnelbroker.net
c320 20 74 75 6e 6e 65 6c 20 63 6f 6e 66 69 67 2e 20 49 74 20 61 6c 6c 6f 77 73 20 79 6f 75 20 74 6f .tunnel.config..It.allows.you.to
c340 20 68 61 76 65 20 75 70 20 74 6f 20 36 35 6b 00 52 6f 75 74 65 64 20 2f 36 34 2e 20 54 68 69 73 .have.up.to.65k.Routed./64..This
c360 20 69 73 20 74 68 65 20 64 65 66 61 75 6c 74 20 61 73 73 69 67 6e 6d 65 6e 74 2e 20 49 6e 20 49 .is.the.default.assignment..In.I
c380 50 76 36 2d 6c 61 6e 64 2c 20 69 74 27 73 20 67 6f 6f 64 20 66 6f 72 20 61 20 73 69 6e 67 6c 65 Pv6-land,.it's.good.for.a.single
c3a0 20 22 4c 41 4e 22 2c 20 61 6e 64 20 69 73 20 73 6f 6d 65 77 68 61 74 20 65 71 75 69 76 61 6c 65 ."LAN",.and.is.somewhat.equivale
c3c0 6e 74 20 74 6f 20 61 20 2f 32 34 2e 00 52 6f 75 74 65 72 20 41 3a 00 52 6f 75 74 65 72 20 41 64 nt.to.a./24..Router.A:.Router.Ad
c3e0 76 65 72 74 69 73 65 6d 65 6e 74 00 52 6f 75 74 65 72 20 42 3a 00 52 6f 75 74 65 72 20 69 64 27 vertisement.Router.B:.Router.id'
c400 73 20 6d 75 73 74 20 62 65 20 75 6e 69 71 75 65 2e 00 52 75 6c 65 73 65 74 20 61 72 65 20 63 72 s.must.be.unique..Ruleset.are.cr
c420 65 61 74 65 64 20 70 65 72 20 7a 6f 6e 65 2d 70 61 69 72 2d 64 69 72 65 63 74 69 6f 6e 2e 00 53 eated.per.zone-pair-direction..S
c440 65 67 6d 65 6e 74 2d 72 6f 75 74 69 6e 67 20 49 53 2d 49 53 20 65 78 61 6d 70 6c 65 00 53 65 74 egment-routing.IS-IS.example.Set
c460 20 44 4e 53 20 73 65 72 76 65 72 20 61 64 64 72 65 73 73 20 69 6e 20 74 68 65 20 61 64 76 65 72 .DNS.server.address.in.the.adver
c480 74 69 73 65 6d 65 6e 74 20 73 6f 20 74 68 61 74 20 63 6c 69 65 6e 74 73 20 63 61 6e 20 6f 62 74 tisement.so.that.clients.can.obt
c4a0 61 69 6e 20 69 74 20 62 79 20 75 73 69 6e 67 20 52 44 4e 53 53 20 6f 70 74 69 6f 6e 2e 20 4d 6f ain.it.by.using.RDNSS.option..Mo
c4c0 73 74 20 6f 70 65 72 61 74 69 6e 67 20 73 79 73 74 65 6d 73 20 28 57 69 6e 64 6f 77 73 2c 20 4c st.operating.systems.(Windows,.L
c4e0 69 6e 75 78 2c 20 4d 61 63 29 20 73 68 6f 75 6c 64 20 61 6c 72 65 61 64 79 20 73 75 70 70 6f 72 inux,.Mac).should.already.suppor
c500 74 20 69 74 2e 00 53 65 74 20 49 50 20 61 64 64 72 65 73 73 65 73 20 6f 6e 20 61 6c 6c 20 56 50 t.it..Set.IP.addresses.on.all.VP
c520 43 73 20 61 6e 64 20 61 20 64 65 66 61 75 6c 74 20 67 61 74 65 77 61 79 20 31 37 32 2e 31 37 2e Cs.and.a.default.gateway.172.17.
c540 31 2e 31 2e 20 57 65 27 6c 6c 20 75 73 65 20 69 6e 20 74 68 69 73 20 63 61 73 65 20 6f 6e 6c 79 1.1..We'll.use.in.this.case.only
c560 20 73 74 61 74 69 63 20 72 6f 75 74 65 73 2e 20 4f 6e 20 74 68 65 20 56 79 4f 53 33 20 72 6f 75 .static.routes..On.the.VyOS3.rou
c580 74 65 72 2c 20 77 65 20 6e 65 65 64 20 74 6f 20 63 68 61 6e 67 65 20 74 68 65 20 27 64 73 63 70 ter,.we.need.to.change.the.'dscp
c5a0 27 20 6c 61 62 65 6c 73 20 66 6f 72 20 74 68 65 20 56 50 43 73 2e 20 54 6f 20 64 6f 20 74 68 69 '.labels.for.the.VPCs..To.do.thi
c5c0 73 2c 20 77 65 20 75 73 65 20 74 68 69 73 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 2e 00 53 65 s,.we.use.this.configuration..Se
c5e0 74 20 4d 54 55 20 69 6e 20 61 64 76 65 72 74 69 73 65 6d 65 6e 74 20 74 6f 20 31 34 39 32 20 62 t.MTU.in.advertisement.to.1492.b
c600 65 63 61 75 73 65 20 6f 66 20 50 50 50 6f 45 20 68 65 61 64 65 72 20 6f 76 65 72 68 65 61 64 2e ecause.of.PPPoE.header.overhead.
c620 00 53 65 74 20 74 68 65 20 56 52 46 20 6e 61 6d 65 20 61 6e 64 20 54 61 62 6c 65 20 49 44 2c 20 .Set.the.VRF.name.and.Table.ID,.
c640 73 65 74 20 69 6e 74 65 72 66 61 63 65 20 61 64 64 72 65 73 73 20 61 6e 64 20 62 69 6e 64 20 69 set.interface.address.and.bind.i
c660 74 20 74 6f 20 74 68 65 20 56 52 46 2e 20 4c 61 73 74 20 61 64 64 20 74 68 65 20 73 74 61 74 69 t.to.the.VRF..Last.add.the.stati
c680 63 20 72 6f 75 74 65 20 74 6f 20 74 68 65 20 72 65 6d 6f 74 65 20 6e 65 74 77 6f 72 6b 2e 00 53 c.route.to.the.remote.network..S
c6a0 65 74 20 74 68 65 20 63 6f 73 74 20 6f 6e 20 74 68 65 20 73 65 63 6f 6e 64 61 72 79 20 6c 69 6e et.the.cost.on.the.secondary.lin
c6c0 6b 73 20 74 6f 20 62 65 20 32 30 30 2e 20 54 68 69 73 20 6d 65 61 6e 73 20 74 68 61 74 20 74 68 ks.to.be.200..This.means.that.th
c6e0 65 79 20 77 69 6c 6c 20 6e 6f 74 20 62 65 20 75 73 65 64 20 75 6e 6c 65 73 73 20 74 68 65 20 70 ey.will.not.be.used.unless.the.p
c700 72 69 6d 61 72 79 20 6c 69 6e 6b 73 20 61 72 65 20 64 6f 77 6e 2e 00 53 65 74 20 74 68 65 20 6c rimary.links.are.down..Set.the.l
c720 6f 63 61 6c 20 73 75 62 6e 65 74 20 6f 6e 20 65 74 68 32 20 61 6e 64 20 74 68 65 20 70 75 62 6c ocal.subnet.on.eth2.and.the.publ
c740 69 63 20 69 70 20 61 64 64 72 65 73 73 20 65 74 68 31 20 6f 6e 20 65 61 63 68 20 73 69 74 65 2e ic.ip.address.eth1.on.each.site.
c760 00 53 65 74 20 75 70 20 62 61 6e 64 77 69 64 74 68 20 6c 69 6d 69 74 73 20 6f 6e 20 74 68 65 20 .Set.up.bandwidth.limits.on.the.
c780 65 74 68 32 20 69 6e 74 65 72 66 61 63 65 20 6f 66 20 74 68 65 20 72 6f 75 74 65 72 20 e2 80 9c eth2.interface.of.the.router....
c7a0 56 79 4f 53 32 e2 80 9d 2e 00 53 65 74 73 20 79 6f 75 72 20 4c 41 4e 20 69 6e 74 65 72 66 61 63 VyOS2.....Sets.your.LAN.interfac
c7c0 65 27 73 20 49 50 20 61 64 64 72 65 73 73 00 53 65 74 74 69 6e 67 20 42 47 50 20 67 6c 6f 62 61 e's.IP.address.Setting.BGP.globa
c7e0 6c 20 6c 6f 63 61 6c 2d 61 73 20 61 73 20 77 65 6c 6c 20 69 6e 73 69 64 65 20 74 68 65 20 56 52 l.local-as.as.well.inside.the.VR
c800 46 2e 20 52 65 64 69 73 74 72 69 62 75 74 65 20 73 74 61 74 69 63 20 72 6f 75 74 65 73 20 74 6f F..Redistribute.static.routes.to
c820 20 69 6e 6a 65 63 74 20 63 6f 6e 66 69 67 75 72 65 64 20 6e 65 74 77 6f 72 6b 73 20 69 6e 74 6f .inject.configured.networks.into
c840 20 74 68 65 20 42 47 50 20 70 72 6f 63 65 73 73 20 62 75 74 20 73 74 69 6c 6c 20 69 6e 73 69 64 .the.BGP.process.but.still.insid
c860 65 20 74 68 65 20 56 52 46 2e 00 53 65 74 74 69 6e 67 20 75 70 20 41 6e 73 69 62 6c 65 20 6f 6e e.the.VRF..Setting.up.Ansible.on
c880 20 61 20 73 65 72 76 65 72 20 72 75 6e 6e 69 6e 67 20 74 68 65 20 44 65 62 69 61 6e 20 6f 70 65 .a.server.running.the.Debian.ope
c8a0 72 61 74 69 6e 67 20 73 79 73 74 65 6d 2e 00 53 65 74 75 70 20 74 68 65 20 69 70 76 36 20 64 65 rating.system..Setup.the.ipv6.de
c8c0 66 61 75 6c 74 20 72 6f 75 74 65 20 74 6f 20 74 68 65 20 74 75 6e 6e 65 6c 20 69 6e 74 65 72 66 fault.route.to.the.tunnel.interf
c8e0 61 63 65 00 53 68 6f 77 20 72 6f 75 74 65 73 20 66 6f 72 20 61 6c 6c 20 56 52 46 73 00 53 69 6d ace.Show.routes.for.all.VRFs.Sim
c900 69 6c 61 72 6c 79 2c 20 74 6f 20 61 74 74 61 63 68 20 74 68 65 20 66 69 72 65 77 61 6c 6c 2c 20 ilarly,.to.attach.the.firewall,.
c920 79 6f 75 20 77 6f 75 6c 64 20 75 73 65 20 60 73 65 74 20 69 6e 74 65 72 66 61 63 65 73 20 65 74 you.would.use.`set.interfaces.et
c940 68 65 72 6e 65 74 20 65 74 68 30 20 66 69 72 65 77 61 6c 6c 20 69 6e 20 69 70 76 36 2d 6e 61 6d hernet.eth0.firewall.in.ipv6-nam
c960 65 60 20 6f 72 20 60 65 74 20 66 69 72 65 77 61 6c 6c 20 7a 6f 6e 65 20 4c 4f 43 41 4c 20 66 72 e`.or.`et.firewall.zone.LOCAL.fr
c980 6f 6d 20 57 41 4e 20 66 69 72 65 77 61 6c 6c 20 69 70 76 36 2d 6e 61 6d 65 60 2e 00 53 69 6e 63 om.WAN.firewall.ipv6-name`..Sinc
c9a0 65 20 73 6f 6d 65 20 49 53 50 73 20 64 69 73 63 6f 6e 6e 65 63 74 73 20 63 6f 6e 74 69 6e 75 6f e.some.ISPs.disconnects.continuo
c9c0 75 73 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 66 6f 72 20 65 76 65 72 79 20 32 7e 33 20 64 61 79 73 us.connection.for.every.2~3.days
c9e0 2c 20 77 65 20 73 65 74 20 60 60 76 61 6c 69 64 2d 6c 69 66 65 74 69 6d 65 60 60 20 74 6f 20 32 ,.we.set.``valid-lifetime``.to.2
ca00 20 64 61 79 73 20 74 6f 20 61 6c 6c 6f 77 20 50 43 20 66 6f 72 20 70 68 61 73 69 6e 67 20 6f 75 .days.to.allow.PC.for.phasing.ou
ca20 74 20 6f 6c 64 20 61 64 64 72 65 73 73 2e 00 53 69 6e 63 65 20 74 68 65 20 74 75 6e 6e 65 6c 20 t.old.address..Since.the.tunnel.
ca40 69 73 20 61 20 70 6f 69 6e 74 2d 74 6f 2d 70 6f 69 6e 74 20 47 52 45 20 74 75 6e 6e 65 6c 2c 20 is.a.point-to-point.GRE.tunnel,.
ca60 69 74 20 62 65 68 61 76 65 73 20 6c 69 6b 65 20 61 6e 79 20 6f 74 68 65 72 20 70 6f 69 6e 74 2d it.behaves.like.any.other.point-
ca80 74 6f 2d 70 6f 69 6e 74 20 69 6e 74 65 72 66 61 63 65 20 28 66 6f 72 20 65 78 61 6d 70 6c 65 3a to-point.interface.(for.example:
caa0 20 73 65 72 69 61 6c 2c 20 64 69 61 6c 65 72 29 2c 20 61 6e 64 20 69 74 20 69 73 20 70 6f 73 73 .serial,.dialer),.and.it.is.poss
cac0 69 62 6c 65 20 74 6f 20 72 75 6e 20 61 6e 79 20 49 6e 74 65 72 69 6f 72 20 47 61 74 65 77 61 79 ible.to.run.any.Interior.Gateway
cae0 20 50 72 6f 74 6f 63 6f 6c 20 28 49 47 50 29 2f 45 78 74 65 72 69 6f 72 20 47 61 74 65 77 61 79 .Protocol.(IGP)/Exterior.Gateway
cb00 20 50 72 6f 74 6f 63 6f 6c 20 28 45 47 50 29 20 6f 76 65 72 20 74 68 65 20 6c 69 6e 6b 20 69 6e .Protocol.(EGP).over.the.link.in
cb20 20 6f 72 64 65 72 20 74 6f 20 65 78 63 68 61 6e 67 65 20 72 6f 75 74 69 6e 67 20 69 6e 66 6f 72 .order.to.exchange.routing.infor
cb40 6d 61 74 69 6f 6e 00 53 69 6e 63 65 20 77 65 20 68 61 76 65 20 34 20 7a 6f 6e 65 73 2c 20 77 65 mation.Since.we.have.4.zones,.we
cb60 20 6e 65 65 64 20 74 6f 20 73 65 74 75 70 20 74 68 65 20 66 6f 6c 6c 6f 77 69 6e 67 20 72 75 6c .need.to.setup.the.following.rul
cb80 65 73 65 74 73 2e 00 53 69 6e 67 6c 65 20 4c 41 4e 20 53 65 74 75 70 00 53 69 6e 67 6c 65 20 4c esets..Single.LAN.Setup.Single.L
cba0 41 4e 20 73 65 74 75 70 20 77 68 65 72 65 20 65 74 68 32 20 69 73 20 79 6f 75 72 20 4c 41 4e 20 AN.setup.where.eth2.is.your.LAN.
cbc0 69 6e 74 65 72 66 61 63 65 2e 20 55 73 65 20 74 68 65 20 54 75 6e 6e 65 6c 62 72 6f 6b 65 72 20 interface..Use.the.Tunnelbroker.
cbe0 52 6f 75 74 65 64 20 2f 36 34 20 70 72 65 66 69 78 3a 00 53 69 74 65 2d 74 6f 2d 53 69 74 65 20 Routed./64.prefix:.Site-to-Site.
cc00 49 50 53 65 63 20 56 50 4e 20 74 6f 20 43 69 73 63 6f 20 75 73 69 6e 67 20 46 6c 65 78 56 50 4e IPSec.VPN.to.Cisco.using.FlexVPN
cc20 00 53 6f 2c 20 77 68 65 6e 20 79 6f 75 72 20 4c 41 4e 20 69 73 20 65 74 68 31 2c 20 79 6f 75 72 .So,.when.your.LAN.is.eth1,.your
cc40 20 44 4d 5a 20 69 73 20 65 74 68 32 2c 20 79 6f 75 72 20 63 61 6d 65 72 61 73 20 61 72 65 20 6f .DMZ.is.eth2,.your.cameras.are.o
cc60 6e 20 65 74 68 33 2c 20 65 74 63 3a 00 53 6f 6d 65 74 68 69 6e 67 20 6c 69 6b 65 3a 00 53 70 6f n.eth3,.etc:.Something.like:.Spo
cc80 6b 65 00 53 74 61 72 74 20 62 79 20 73 65 74 74 69 6e 67 20 74 68 65 20 69 6e 74 65 72 66 61 63 ke.Start.by.setting.the.interfac
cca0 65 20 61 6e 64 20 64 65 66 61 75 6c 74 20 61 63 74 69 6f 6e 20 66 6f 72 20 65 61 63 68 20 7a 6f e.and.default.action.for.each.zo
ccc0 6e 65 2e 00 53 74 61 72 74 20 74 68 65 20 70 6c 61 79 62 6f 6f 6b 3a 00 53 74 61 72 74 69 6e 67 ne..Start.the.playbook:.Starting
cce0 20 66 72 6f 6d 20 56 79 4f 53 20 31 2e 34 2d 72 6f 6c 6c 69 6e 67 2d 32 30 32 33 30 38 30 34 30 .from.VyOS.1.4-rolling-202308040
cd00 35 35 37 2c 20 61 20 6e 65 77 20 66 69 72 65 77 61 6c 6c 20 73 74 72 75 63 74 75 72 65 20 63 61 557,.a.new.firewall.structure.ca
cd20 6e 20 62 65 20 66 6f 75 6e 64 20 6f 6e 20 61 6c 6c 20 76 79 6f 73 20 69 6e 73 74 61 6c 61 74 69 n.be.found.on.all.vyos.instalati
cd40 6f 6e 73 2c 20 61 6e 64 20 7a 6f 6e 65 20 62 61 73 65 64 20 66 69 72 65 77 61 6c 6c 20 69 73 20 ons,.and.zone.based.firewall.is.
cd60 6e 6f 20 6c 6f 6e 67 65 72 20 73 75 70 70 6f 72 74 65 64 2e 20 44 6f 63 75 6d 65 6e 74 61 74 69 no.longer.supported..Documentati
cd80 6f 6e 20 66 6f 72 20 6d 6f 73 74 20 6f 66 20 74 68 65 20 6e 65 77 20 66 69 72 65 77 61 6c 6c 20 on.for.most.of.the.new.firewall.
cda0 43 4c 49 20 63 61 6e 20 62 65 20 66 6f 75 6e 64 20 69 6e 20 74 68 65 20 60 66 69 72 65 77 61 6c CLI.can.be.found.in.the.`firewal
cdc0 6c 20 3c 68 74 74 70 73 3a 2f 2f 64 6f 63 73 2e 76 79 6f 73 2e 69 6f 2f 65 6e 2f 6c 61 74 65 73 l.<https://docs.vyos.io/en/lates
cde0 74 2f 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 2f 66 69 72 65 77 61 6c 6c 2f 67 65 6e 65 72 61 6c t/configuration/firewall/general
ce00 2e 68 74 6d 6c 3e 60 5f 20 63 68 61 70 74 65 72 2e 20 54 68 65 20 6c 65 67 61 63 79 20 66 69 72 .html>`_.chapter..The.legacy.fir
ce20 65 77 61 6c 6c 20 69 73 20 73 74 69 6c 6c 20 61 76 61 69 6c 61 62 6c 65 20 66 6f 72 20 76 65 72 ewall.is.still.available.for.ver
ce40 73 69 6f 6e 73 20 62 65 66 6f 72 65 20 31 2e 34 2d 72 6f 6c 6c 69 6e 67 2d 32 30 32 33 30 38 30 sions.before.1.4-rolling-2023080
ce60 34 30 35 35 37 20 61 6e 64 20 63 61 6e 20 62 65 20 66 6f 75 6e 64 20 69 6e 20 74 68 65 20 3a 72 40557.and.can.be.found.in.the.:r
ce80 65 66 3a 60 66 69 72 65 77 61 6c 6c 2d 6c 65 67 61 63 79 60 20 63 68 61 70 74 65 72 2e 20 54 68 ef:`firewall-legacy`.chapter..Th
cea0 65 20 65 78 61 6d 70 6c 65 73 20 69 6e 20 74 68 69 73 20 73 65 63 74 69 6f 6e 20 75 73 65 20 74 e.examples.in.this.section.use.t
cec0 68 65 20 6c 65 67 61 63 79 20 66 69 72 65 77 61 6c 6c 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e he.legacy.firewall.configuration
cee0 20 63 6f 6d 6d 61 6e 64 73 2c 20 73 69 6e 63 65 20 74 68 69 73 20 66 65 61 74 75 72 65 20 68 61 .commands,.since.this.feature.ha
cf00 73 20 62 65 65 6e 20 72 65 6d 6f 76 65 64 20 69 6e 20 65 61 72 6c 69 65 72 20 72 65 6c 65 61 73 s.been.removed.in.earlier.releas
cf20 65 73 2e 00 53 74 65 70 20 31 3a 20 56 52 46 20 61 6e 64 20 43 6f 6e 66 69 67 75 72 61 74 69 6f es..Step.1:.VRF.and.Configuratio
cf40 6e 73 20 74 6f 20 72 65 6d 6f 74 65 20 6e 65 74 77 6f 72 6b 73 00 53 74 65 70 20 32 3a 20 42 47 ns.to.remote.networks.Step.2:.BG
cf60 50 20 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 66 6f 72 20 56 52 46 2d 4c 69 74 65 00 53 74 65 P.Configuration.for.VRF-Lite.Ste
cf80 70 20 33 3a 20 56 50 4e 20 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 00 53 74 65 70 20 34 3a 20 45 p.3:.VPN.Configuration.Step.4:.E
cfa0 6e 64 20 74 6f 20 45 6e 64 20 76 65 72 69 66 69 63 61 74 69 6f 6e 00 53 74 65 70 2d 31 3a 20 43 nd.to.End.verification.Step-1:.C
cfc0 6f 6e 66 69 67 75 72 69 6e 67 20 49 47 50 20 61 6e 64 20 65 6e 61 62 6c 69 6e 67 20 4d 50 4c 53 onfiguring.IGP.and.enabling.MPLS
cfe0 20 4c 44 50 00 53 74 65 70 2d 32 3a 20 43 6f 6e 66 69 67 75 72 69 6e 67 20 69 42 47 50 20 66 6f .LDP.Step-2:.Configuring.iBGP.fo
d000 72 20 4c 33 56 50 4e 20 63 6f 6e 74 72 6f 6c 2d 70 6c 61 6e 65 00 53 74 65 70 2d 33 3a 20 43 6f r.L3VPN.control-plane.Step-3:.Co
d020 6e 66 69 67 75 72 69 6e 67 20 4c 33 56 50 4e 20 56 52 46 73 20 6f 6e 20 50 45 20 6e 6f 64 65 73 nfiguring.L3VPN.VRFs.on.PE.nodes
d040 00 53 74 65 70 2d 34 3a 20 43 6f 6e 66 69 67 75 72 69 6e 67 20 43 45 20 6e 6f 64 65 73 00 53 74 .Step-4:.Configuring.CE.nodes.St
d060 65 70 2d 35 3a 20 56 65 72 69 66 69 63 61 74 69 6f 6e 00 54 65 6e 61 6e 74 20 6e 65 74 77 6f 72 ep-5:.Verification.Tenant.networ
d080 6b 73 20 28 56 52 46 73 29 00 54 65 73 74 20 4f 53 50 46 00 54 65 73 74 20 57 69 72 65 47 75 61 ks.(VRFs).Test.OSPF.Test.WireGua
d0a0 72 64 00 54 65 73 74 20 74 68 65 20 72 65 73 75 6c 74 00 54 65 73 74 64 61 74 65 3a 20 32 30 32 rd.Test.the.result.Testdate:.202
d0c0 33 2d 30 32 2d 32 34 00 54 65 73 74 64 61 74 65 3a 20 32 30 32 33 2d 30 35 2d 31 31 00 54 65 73 3-02-24.Testdate:.2023-05-11.Tes
d0e0 74 64 61 74 65 3a 20 32 30 32 33 2d 30 38 2d 33 31 00 54 65 73 74 64 61 74 65 3a 20 32 30 32 34 tdate:.2023-08-31.Testdate:.2024
d100 2d 30 31 2d 31 33 00 54 65 73 74 69 6e 67 00 54 65 73 74 69 6e 67 20 61 6e 64 20 64 65 62 75 67 -01-13.Testing.Testing.and.debug
d120 67 69 6e 67 00 54 68 61 74 27 73 20 68 6f 77 20 79 6f 75 20 63 61 6e 20 65 78 70 61 6e 64 20 74 ging.That's.how.you.can.expand.t
d140 68 65 20 65 78 61 6d 70 6c 65 20 61 62 6f 76 65 2e 20 55 73 65 20 74 68 65 20 60 52 6f 75 74 65 he.example.above..Use.the.`Route
d160 64 20 2f 34 38 60 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 2e 20 54 68 69 73 20 61 6c 6c 6f 77 73 20 d./48`.information..This.allows.
d180 79 6f 75 20 74 6f 20 61 73 73 69 67 6e 20 61 20 64 69 66 66 65 72 65 6e 74 20 2f 36 34 20 74 6f you.to.assign.a.different./64.to
d1a0 20 65 76 65 72 79 20 69 6e 74 65 72 66 61 63 65 2c 20 4c 41 4e 2c 20 6f 72 20 65 76 65 6e 20 64 .every.interface,.LAN,.or.even.d
d1c0 65 76 69 63 65 2e 20 4f 72 20 79 6f 75 20 63 6f 75 6c 64 20 62 72 65 61 6b 20 79 6f 75 72 20 6e evice..Or.you.could.break.your.n
d1e0 65 74 77 6f 72 6b 20 69 6e 74 6f 20 73 6d 61 6c 6c 65 72 20 63 68 75 6e 6b 73 20 6c 69 6b 65 20 etwork.into.smaller.chunks.like.
d200 2f 35 36 20 6f 72 20 2f 36 30 2e 00 54 68 65 20 4c 61 62 20 61 73 75 6d 65 20 61 20 66 75 6c 6c /56.or./60..The.Lab.asume.a.full
d220 20 72 75 6e 6e 69 6e 67 20 41 63 74 69 76 65 20 44 69 72 65 63 74 6f 72 79 20 6f 6e 20 74 68 65 .running.Active.Directory.on.the
d240 20 57 69 6e 64 6f 77 73 20 53 65 72 76 65 72 2e 20 48 65 72 65 20 61 72 65 20 73 6f 6d 65 20 50 .Windows.Server..Here.are.some.P
d260 6f 77 65 72 53 68 65 6c 6c 20 63 6f 6d 6d 61 6e 64 73 20 74 6f 20 71 75 69 63 6b 6c 79 20 61 64 owerShell.commands.to.quickly.ad
d280 64 20 61 20 54 65 73 74 20 41 63 74 69 76 65 20 44 69 72 65 63 74 6f 72 79 2e 00 54 68 65 20 54 d.a.Test.Active.Directory..The.T
d2a0 6f 70 6f 6c 6f 67 79 20 61 72 65 20 63 6f 6e 73 69 73 74 73 20 6f 66 3a 00 54 68 65 20 56 79 4f opology.are.consists.of:.The.VyO
d2c0 53 20 69 6e 74 65 72 66 61 63 65 20 69 73 20 61 73 73 69 67 6e 65 64 20 74 68 65 20 2e 31 2f 3a S.interface.is.assigned.the..1/:
d2e0 31 20 61 64 64 72 65 73 73 20 6f 66 20 74 68 65 69 72 20 72 65 73 70 65 63 74 69 76 65 20 6e 65 1.address.of.their.respective.ne
d300 74 77 6f 72 6b 73 2e 20 57 41 4e 20 69 73 20 6f 6e 20 56 4c 41 4e 20 31 30 2c 20 4c 41 4e 20 6f tworks..WAN.is.on.VLAN.10,.LAN.o
d320 6e 20 56 4c 41 4e 20 32 30 2c 20 61 6e 64 20 44 4d 5a 20 6f 6e 20 56 4c 41 4e 20 33 30 2e 00 54 n.VLAN.20,.and.DMZ.on.VLAN.30..T
d340 68 65 20 60 60 63 6f 6d 6d 69 74 60 60 20 63 6f 6d 6d 61 6e 64 20 69 73 20 69 6d 70 6c 69 65 64 he.``commit``.command.is.implied
d360 20 61 66 74 65 72 20 65 76 65 72 79 20 73 65 63 74 69 6f 6e 2e 20 49 66 20 79 6f 75 20 6d 61 6b .after.every.section..If.you.mak
d380 65 20 61 6e 20 65 72 72 6f 72 2c 20 60 60 63 6f 6d 6d 69 74 60 60 20 77 69 6c 6c 20 77 61 72 6e e.an.error,.``commit``.will.warn
d3a0 20 79 6f 75 20 61 6e 64 20 79 6f 75 20 63 61 6e 20 66 69 78 20 69 74 20 62 65 66 6f 72 65 20 67 .you.and.you.can.fix.it.before.g
d3c0 65 74 74 69 6e 67 20 74 6f 6f 20 66 61 72 20 69 6e 74 6f 20 74 68 69 6e 67 73 2e 20 50 6c 65 61 etting.too.far.into.things..Plea
d3e0 73 65 20 65 6e 73 75 72 65 20 79 6f 75 20 63 6f 6d 6d 69 74 20 65 61 72 6c 79 20 61 6e 64 20 63 se.ensure.you.commit.early.and.c
d400 6f 6d 6d 69 74 20 6f 66 74 65 6e 2e 00 54 68 65 20 60 60 72 65 64 69 73 74 72 69 62 75 74 65 20 ommit.often..The.``redistribute.
d420 6f 73 70 66 60 60 20 63 6f 6d 6d 61 6e 64 20 69 73 20 74 68 65 72 65 20 70 75 72 65 6c 79 20 61 ospf``.command.is.there.purely.a
d440 73 20 61 6e 20 65 78 61 6d 70 6c 65 20 6f 66 20 68 6f 77 20 74 68 69 73 20 63 61 6e 20 62 65 20 s.an.example.of.how.this.can.be.
d460 65 78 70 61 6e 64 65 64 2e 20 49 6e 20 74 68 69 73 20 77 61 6c 6b 74 68 72 6f 75 67 68 2c 20 69 expanded..In.this.walkthrough,.i
d480 74 20 77 69 6c 6c 20 62 65 20 66 69 6c 74 65 72 65 64 20 62 79 20 42 47 50 4f 55 54 20 72 75 6c t.will.be.filtered.by.BGPOUT.rul
d4a0 65 20 31 30 30 30 30 2c 20 61 73 20 69 74 20 69 73 20 6e 6f 74 20 32 30 33 2e 30 2e 31 31 33 2e e.10000,.as.it.is.not.203.0.113.
d4c0 30 2f 32 34 2e 00 54 68 65 20 62 65 6c 6f 77 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 69 73 0/24..The.below.configuration.is
d4e0 20 75 73 65 64 20 61 73 20 65 78 61 6d 70 6c 65 20 77 68 65 72 65 20 77 65 20 6b 65 65 70 20 66 .used.as.example.where.we.keep.f
d500 6f 63 75 73 20 6f 6e 20 56 79 4f 53 2d 50 31 2f 56 79 4f 53 2d 50 32 2f 58 52 76 2d 50 33 20 77 ocus.on.VyOS-P1/VyOS-P2/XRv-P3.w
d520 68 69 63 68 20 77 65 20 73 68 61 72 65 20 74 68 65 20 73 65 74 74 69 6e 67 73 2e 00 54 68 65 20 hich.we.share.the.settings..The.
d540 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 73 74 65 70 73 20 61 72 65 20 74 68 65 20 73 61 6d 65 configuration.steps.are.the.same
d560 20 61 73 20 69 6e 20 74 68 65 20 70 72 65 76 69 6f 75 73 20 65 78 61 6d 70 6c 65 2c 20 65 78 63 .as.in.the.previous.example,.exc
d580 65 70 74 20 72 75 6c 65 20 31 30 2e 20 53 6f 20 77 65 20 6b 65 65 70 20 74 68 65 20 63 6f 6e 66 ept.rule.10..So.we.keep.the.conf
d5a0 69 67 75 72 61 74 69 6f 6e 2c 20 72 65 6d 6f 76 65 20 72 75 6c 65 20 31 30 20 61 6e 64 20 61 64 iguration,.remove.rule.10.and.ad
d5c0 64 20 61 20 6e 65 77 20 72 75 6c 65 20 66 6f 72 20 74 68 65 20 66 61 69 6c 6f 76 65 72 20 6d 6f d.a.new.rule.for.the.failover.mo
d5e0 64 65 3a 00 54 68 65 20 65 78 61 6d 70 6c 65 20 74 6f 70 6f 6c 6f 67 79 20 68 61 73 20 32 20 56 de:.The.example.topology.has.2.V
d600 79 4f 53 20 72 6f 75 74 65 72 73 2e 20 4f 6e 65 20 61 73 20 54 68 65 20 57 41 4e 20 52 6f 75 74 yOS.routers..One.as.The.WAN.Rout
d620 65 72 20 61 6e 64 20 6f 6e 20 61 73 20 61 20 43 6c 69 65 6e 74 2c 20 74 6f 20 74 65 73 74 20 61 er.and.on.as.a.Client,.to.test.a
d640 20 73 69 6e 67 6c 65 20 4c 41 4e 20 73 65 74 75 70 00 54 68 65 20 66 69 72 73 74 20 74 77 6f 20 .single.LAN.setup.The.first.two.
d660 72 75 6c 65 73 20 61 72 65 20 74 6f 20 64 65 61 6c 20 77 69 74 68 20 74 68 65 20 69 64 69 6f 73 rules.are.to.deal.with.the.idios
d680 79 6e 63 72 61 73 69 65 73 20 6f 66 20 56 79 4f 53 20 61 6e 64 20 69 70 74 61 62 6c 65 73 2e 00 yncrasies.of.VyOS.and.iptables..
d6a0 54 68 65 20 66 6f 6c 6c 6f 77 69 6e 67 20 61 72 65 20 74 68 65 20 72 75 6c 65 73 20 74 68 61 74 The.following.are.the.rules.that
d6c0 20 77 65 72 65 20 63 72 65 61 74 65 64 20 66 6f 72 20 74 68 69 73 20 65 78 61 6d 70 6c 65 20 28 .were.created.for.this.example.(
d6e0 6d 61 79 20 6e 6f 74 20 62 65 20 63 6f 6d 70 6c 65 74 65 29 2c 20 62 6f 74 68 20 69 6e 20 49 50 may.not.be.complete),.both.in.IP
d700 76 34 20 61 6e 64 20 49 50 76 36 2e 20 49 66 20 74 68 65 72 65 20 69 73 20 6e 6f 20 49 50 20 73 v4.and.IPv6..If.there.is.no.IP.s
d720 70 65 63 69 66 69 65 64 2c 20 74 68 65 6e 20 74 68 65 20 73 6f 75 72 63 65 2f 64 65 73 74 69 6e pecified,.then.the.source/destin
d740 61 74 69 6f 6e 20 61 64 64 72 65 73 73 20 69 73 20 6e 6f 74 20 65 78 70 6c 69 63 69 74 2e 00 54 ation.address.is.not.explicit..T
d760 68 65 20 66 6f 6c 6c 6f 77 69 6e 67 20 73 6f 66 74 77 61 72 65 20 77 61 73 20 75 73 65 64 20 69 he.following.software.was.used.i
d780 6e 20 74 68 65 20 63 72 65 61 74 69 6f 6e 20 6f 66 20 74 68 69 73 20 64 6f 63 75 6d 65 6e 74 3a n.the.creation.of.this.document:
d7a0 00 54 68 65 20 66 6f 6c 6c 6f 77 69 6e 67 20 74 65 6d 70 6c 61 74 65 20 63 6f 6e 66 69 67 75 72 .The.following.template.configur
d7c0 61 74 69 6f 6e 20 63 61 6e 20 62 65 20 75 73 65 64 20 69 6e 20 65 61 63 68 20 72 65 6d 6f 74 65 ation.can.be.used.in.each.remote
d7e0 20 72 6f 75 74 65 72 20 62 61 73 65 64 20 69 6e 20 6f 75 72 20 74 6f 70 6f 6c 6f 67 79 2e 00 54 .router.based.in.our.topology..T
d800 68 65 20 66 6f 72 6d 61 74 20 6f 66 20 74 68 65 73 65 20 61 64 64 72 65 73 73 65 73 3a 00 54 68 he.format.of.these.addresses:.Th
d820 65 20 6c 61 62 20 49 20 62 75 69 6c 74 20 69 73 20 75 73 69 6e 67 20 61 20 56 52 46 20 28 63 61 e.lab.I.built.is.using.a.VRF.(ca
d840 6c 6c 65 64 20 2a 2a 6d 67 6d 74 2a 2a 29 20 74 6f 20 70 72 6f 76 69 64 65 20 6f 75 74 2d 6f 66 lled.**mgmt**).to.provide.out-of
d860 2d 62 61 6e 64 20 53 53 48 20 61 63 63 65 73 73 20 74 6f 20 74 68 65 20 50 45 20 28 50 72 6f 76 -band.SSH.access.to.the.PE.(Prov
d880 69 64 65 72 20 45 64 67 65 29 20 72 6f 75 74 65 72 73 2e 00 54 68 65 20 6c 61 62 20 77 61 73 20 ider.Edge).routers..The.lab.was.
d8a0 62 75 69 6c 74 20 75 73 69 6e 67 20 45 56 45 2d 4e 47 2e 00 54 68 65 20 6e 65 78 74 20 70 61 67 built.using.EVE-NG..The.next.pag
d8c0 65 73 20 63 6f 6e 74 61 69 6e 73 20 61 75 74 6f 6d 61 74 69 63 20 66 75 6c 6c 20 74 65 73 74 65 es.contains.automatic.full.teste
d8e0 64 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 65 78 61 6d 70 6c 65 73 2e 00 54 68 65 20 70 72 d.configuration.examples..The.pr
d900 65 76 69 6f 75 73 20 65 78 61 6d 70 6c 65 20 75 73 65 64 20 74 68 65 20 66 61 69 6c 6f 76 65 72 evious.example.used.the.failover
d920 20 63 6f 6d 6d 61 6e 64 20 74 6f 20 73 65 6e 64 20 74 72 61 66 66 69 63 20 74 68 72 6f 75 67 68 .command.to.send.traffic.through
d940 20 65 74 68 31 20 69 66 20 65 74 68 30 20 66 61 69 6c 73 2e 20 49 6e 20 74 68 69 73 20 65 78 61 .eth1.if.eth0.fails..In.this.exa
d960 6d 70 6c 65 2c 20 66 61 69 6c 6f 76 65 72 20 66 75 6e 63 74 69 6f 6e 61 6c 69 74 79 20 69 73 20 mple,.failover.functionality.is.
d980 70 72 6f 76 69 64 65 64 20 62 79 20 72 75 6c 65 20 6f 72 64 65 72 2e 00 54 68 65 20 70 72 6f 63 provided.by.rule.order..The.proc
d9a0 65 73 73 20 77 69 6c 6c 20 64 6f 20 74 68 65 20 66 6f 6c 6c 6f 77 69 6e 67 20 73 74 65 70 73 3a ess.will.do.the.following.steps:
d9c0 00 54 68 65 20 73 63 6f 70 65 20 6f 66 20 74 68 69 73 20 64 6f 63 75 6d 65 6e 74 20 69 73 20 74 .The.scope.of.this.document.is.t
d9e0 6f 20 63 6f 76 65 72 20 73 75 63 68 20 63 61 73 65 73 20 69 6e 20 61 20 64 79 6e 61 6d 69 63 20 o.cover.such.cases.in.a.dynamic.
da00 77 61 79 20 77 69 74 68 6f 75 74 20 74 68 65 20 75 73 65 20 6f 66 20 4d 50 4c 53 2d 4c 44 50 2e way.without.the.use.of.MPLS-LDP.
da20 00 54 68 65 20 73 65 74 75 70 20 75 73 65 64 20 69 6e 20 74 68 69 73 20 65 78 61 6d 70 6c 65 20 .The.setup.used.in.this.example.
da40 69 73 20 73 68 6f 77 6e 20 69 6e 20 74 68 65 20 66 6f 6c 6c 6f 77 69 6e 67 20 64 69 61 67 72 61 is.shown.in.the.following.diagra
da60 6d 3a 00 54 68 65 20 73 69 6d 70 6c 65 20 77 61 79 20 77 69 74 68 6f 75 74 20 63 6f 6e 66 69 67 m:.The.simple.way.without.config
da80 75 72 61 74 69 6f 6e 20 6f 66 20 74 68 65 20 68 6f 73 74 6e 61 6d 65 20 28 6f 6e 65 20 74 61 73 uration.of.the.hostname.(one.tas
daa0 6b 20 66 6f 72 20 61 6c 6c 20 72 6f 75 74 65 72 73 29 3a 00 54 68 65 20 73 69 6d 70 6c 65 73 74 k.for.all.routers):.The.simplest
dac0 20 77 61 79 20 74 6f 20 74 65 73 74 20 69 73 20 74 6f 20 6c 6f 6f 6b 20 61 74 20 74 68 65 20 63 .way.to.test.is.to.look.at.the.c
dae0 6f 6e 6e 65 63 74 69 6f 6e 20 74 72 61 63 6b 69 6e 67 20 73 74 61 74 73 20 6f 6e 20 74 68 65 20 onnection.tracking.stats.on.the.
db00 73 74 61 6e 64 62 79 20 68 61 72 64 77 61 72 65 20 72 6f 75 74 65 72 20 77 69 74 68 20 74 68 65 standby.hardware.router.with.the
db20 20 63 6f 6d 6d 61 6e 64 20 60 60 73 68 6f 77 20 63 6f 6e 6e 74 72 61 63 6b 2d 73 79 6e 63 20 73 .command.``show.conntrack-sync.s
db40 74 61 74 69 73 74 69 63 73 60 60 2e 20 54 68 65 20 6e 75 6d 62 65 72 73 20 73 68 6f 75 6c 64 20 tatistics``..The.numbers.should.
db60 62 65 20 76 65 72 79 20 63 6c 6f 73 65 20 74 6f 20 74 68 65 20 6e 75 6d 62 65 72 73 20 6f 6e 20 be.very.close.to.the.numbers.on.
db80 74 68 65 20 70 72 69 6d 61 72 79 20 72 6f 75 74 65 72 2e 00 54 68 65 20 73 79 6e 63 20 67 72 6f the.primary.router..The.sync.gro
dba0 75 70 20 69 73 20 75 73 65 64 20 74 6f 20 72 65 70 6c 69 63 61 74 65 20 63 6f 6e 6e 65 63 74 69 up.is.used.to.replicate.connecti
dbc0 6f 6e 20 74 72 61 63 6b 69 6e 67 2e 20 49 74 20 6e 65 65 64 73 20 74 6f 20 62 65 20 61 73 73 69 on.tracking..It.needs.to.be.assi
dbe0 67 6e 65 64 20 74 6f 20 61 20 72 61 6e 64 6f 6d 20 56 52 52 50 20 67 72 6f 75 70 2c 20 61 6e 64 gned.to.a.random.VRRP.group,.and
dc00 20 77 65 20 61 72 65 20 63 72 65 61 74 69 6e 67 20 61 20 73 79 6e 63 20 67 72 6f 75 70 20 63 61 .we.are.creating.a.sync.group.ca
dc20 6c 6c 65 64 20 60 60 73 79 6e 63 60 60 20 75 73 69 6e 67 20 74 68 65 20 76 72 72 70 20 67 72 6f lled.``sync``.using.the.vrrp.gro
dc40 75 70 20 60 60 69 6e 74 60 60 2e 00 54 68 65 20 74 6f 70 6f 6c 6f 67 79 20 68 61 73 20 33 20 56 up.``int``..The.topology.has.3.V
dc60 79 4f 53 20 72 6f 75 74 65 72 73 20 61 6e 64 20 6f 6e 65 20 63 6c 69 65 6e 74 2e 20 42 65 74 77 yOS.routers.and.one.client..Betw
dc80 65 65 6e 20 74 68 65 20 44 48 43 50 20 53 65 72 76 65 72 20 61 6e 64 20 74 68 65 20 44 48 43 50 een.the.DHCP.Server.and.the.DHCP
dca0 20 52 65 6c 61 79 20 69 73 20 61 20 47 52 45 20 74 75 6e 6e 65 6c 2e 20 54 68 65 20 60 74 72 61 .Relay.is.a.GRE.tunnel..The.`tra
dcc0 6e 73 70 6f 72 74 60 20 56 79 4f 53 20 72 65 70 72 65 73 65 6e 74 20 61 20 6c 61 72 67 65 20 4e nsport`.VyOS.represent.a.large.N
dce0 65 74 77 6f 72 6b 2e 00 54 68 65 20 74 6f 70 6f 6c 6f 67 79 20 68 61 76 65 20 61 20 63 65 6e 74 etwork..The.topology.have.a.cent
dd00 72 61 6c 20 61 6e 64 20 61 20 62 72 61 6e 63 68 20 56 79 4f 53 20 72 6f 75 74 65 72 20 61 6e 64 ral.and.a.branch.VyOS.router.and
dd20 20 6f 6e 65 20 63 6c 69 65 6e 74 2c 20 74 6f 20 74 65 73 74 2c 20 69 6e 20 65 61 63 68 20 73 69 .one.client,.to.test,.in.each.si
dd40 74 65 2e 00 54 68 65 6e 20 61 64 64 20 61 20 72 6f 75 74 65 2d 6d 61 70 20 61 6e 64 20 72 65 66 te..Then.add.a.route-map.and.ref
dd60 65 72 65 6e 63 65 20 74 6f 20 61 62 6f 76 65 20 70 72 65 66 69 78 2e 20 43 6f 6e 73 69 64 65 72 erence.to.above.prefix..Consider
dd80 20 74 68 61 74 20 74 68 65 20 61 63 74 69 6f 6e 73 20 74 61 6b 65 6e 20 69 6e 73 69 64 65 20 74 .that.the.actions.taken.inside.t
dda0 68 65 20 70 72 65 66 69 78 20 77 69 6c 6c 20 4d 41 54 43 48 20 74 68 65 20 72 6f 75 74 65 73 20 he.prefix.will.MATCH.the.routes.
ddc0 74 68 61 74 20 77 69 6c 6c 20 62 65 20 61 66 66 65 63 74 65 64 20 62 79 20 74 68 65 20 61 63 74 that.will.be.affected.by.the.act
dde0 69 6f 6e 73 20 69 6e 73 69 64 65 20 74 68 65 20 72 75 6c 65 73 20 6f 66 20 74 68 65 20 72 6f 75 ions.inside.the.rules.of.the.rou
de00 74 65 2d 6d 61 70 2e 00 54 68 65 6e 20 77 65 20 6e 65 65 64 20 74 6f 20 61 74 74 61 63 68 20 74 te-map..Then.we.need.to.attach.t
de20 68 65 20 70 6f 6c 69 63 79 20 74 6f 20 74 68 65 20 42 47 50 20 70 72 6f 63 65 73 73 2e 20 54 68 he.policy.to.the.BGP.process..Th
de40 69 73 20 6e 65 65 64 73 20 74 6f 20 62 65 20 75 6e 64 65 72 20 74 68 65 20 69 6d 70 6f 72 74 20 is.needs.to.be.under.the.import.
de60 73 74 61 74 65 6d 65 6e 74 20 69 6e 20 74 68 65 20 76 72 66 20 77 65 20 6e 65 65 64 20 74 6f 20 statement.in.the.vrf.we.need.to.
de80 66 69 6c 74 65 72 2e 00 54 68 65 72 65 20 61 72 65 20 73 6f 6d 65 20 63 61 73 65 73 20 77 68 65 filter..There.are.some.cases.whe
dea0 72 65 20 74 68 69 73 20 69 73 20 6e 6f 74 20 6e 65 65 64 65 64 20 2d 66 6f 72 20 65 78 61 6d 70 re.this.is.not.needed.-for.examp
dec0 6c 65 2c 20 69 6e 20 73 6f 6d 65 20 44 44 6f 53 20 61 70 70 6c 69 61 6e 63 65 2d 20 62 75 74 20 le,.in.some.DDoS.appliance-.but.
dee0 6d 6f 73 74 20 69 6e 74 65 72 2d 76 72 66 20 72 6f 75 74 69 6e 67 20 64 65 73 69 67 6e 73 20 75 most.inter-vrf.routing.designs.u
df00 73 65 20 74 68 65 20 61 62 6f 76 65 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 73 2e 00 54 68 65 se.the.above.configurations..The
df20 72 65 20 69 73 20 70 6c 65 6e 74 79 20 6f 66 20 69 6e 73 74 72 75 63 74 69 6f 6e 73 20 61 6e 64 re.is.plenty.of.instructions.and
df40 20 64 6f 63 75 6d 65 6e 74 61 74 69 6f 6e 20 6f 6e 20 73 65 74 74 69 6e 67 20 75 70 20 57 69 72 .documentation.on.setting.up.Wir
df60 65 67 75 61 72 64 2e 20 54 68 65 20 6f 6e 6c 79 20 69 6d 70 6f 72 74 61 6e 74 20 74 68 69 6e 67 eguard..The.only.important.thing
df80 20 79 6f 75 20 6e 65 65 64 20 74 6f 20 72 65 6d 65 6d 62 65 72 20 69 73 20 74 6f 20 6f 6e 6c 79 .you.need.to.remember.is.to.only
dfa0 20 75 73 65 20 6f 6e 65 20 57 69 72 65 47 75 61 72 64 20 69 6e 74 65 72 66 61 63 65 20 70 65 72 .use.one.WireGuard.interface.per
dfc0 20 4f 53 50 46 20 63 6f 6e 6e 65 63 74 69 6f 6e 2e 00 54 68 65 73 65 20 61 72 65 20 74 68 65 20 .OSPF.connection..These.are.the.
dfe0 76 6c 61 6e 73 20 77 65 20 77 69 6c 6c 20 62 65 20 75 73 69 6e 67 3a 00 54 68 65 79 20 77 61 6e vlans.we.will.be.using:.They.wan
e000 74 20 75 73 20 74 6f 20 65 73 74 61 62 6c 69 73 68 20 61 20 42 47 50 20 73 65 73 73 69 6f 6e 20 t.us.to.establish.a.BGP.session.
e020 74 6f 20 74 68 65 69 72 20 72 6f 75 74 65 72 73 20 6f 6e 20 31 39 32 2e 30 2e 32 2e 31 31 20 61 to.their.routers.on.192.0.2.11.a
e040 6e 64 20 31 39 32 2e 30 2e 32 2e 31 32 20 66 72 6f 6d 20 6f 75 72 20 72 6f 75 74 65 72 73 20 31 nd.192.0.2.12.from.our.routers.1
e060 39 32 2e 30 2e 32 2e 32 31 20 61 6e 64 20 31 39 32 2e 30 2e 32 2e 32 32 2e 20 54 68 65 79 20 61 92.0.2.21.and.192.0.2.22..They.a
e080 72 65 20 41 53 20 36 35 35 35 30 20 61 6e 64 20 77 65 20 61 72 65 20 41 53 20 36 35 35 35 31 2e re.AS.65550.and.we.are.AS.65551.
e0a0 00 54 68 69 73 20 4c 41 42 20 73 68 6f 77 20 68 6f 77 20 74 6f 20 75 77 65 20 4f 70 65 6e 56 50 .This.LAB.show.how.to.uwe.OpenVP
e0c0 4e 20 77 69 74 68 20 61 20 41 63 74 69 76 65 20 44 69 72 65 63 74 6f 72 79 20 61 75 74 68 65 6e N.with.a.Active.Directory.authen
e0e0 74 69 63 61 74 69 6f 6e 20 62 61 63 6b 65 6e 64 2e 00 54 68 69 73 20 61 63 63 6f 6d 70 6c 69 73 tication.backend..This.accomplis
e100 68 65 73 20 61 20 66 65 77 20 74 68 69 6e 67 73 3a 00 54 68 69 73 20 63 68 61 70 74 65 72 20 63 hes.a.few.things:.This.chapter.c
e120 6f 6e 74 61 69 6e 73 20 76 61 72 69 6f 75 73 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 65 78 ontains.various.configuration.ex
e140 61 6d 70 6c 65 73 3a 00 54 68 69 73 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 65 78 61 6d 70 amples:.This.configuration.examp
e160 6c 65 20 61 6e 64 20 74 68 65 20 72 65 71 75 69 72 6d 65 6e 74 73 20 63 6f 6e 73 69 73 74 73 20 le.and.the.requirments.consists.
e180 6f 66 3a 00 54 68 69 73 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 65 78 61 6d 70 6c 65 20 61 of:.This.configuration.example.a
e1a0 6e 64 20 74 68 65 20 72 65 71 75 69 72 6d 65 6e 74 73 20 63 6f 6e 73 69 73 74 73 20 6f 6e 3a 00 nd.the.requirments.consists.on:.
e1c0 54 68 69 73 20 64 6f 63 75 6d 65 6e 74 20 61 69 6d 73 20 74 6f 20 77 61 6c 6b 20 79 6f 75 20 74 This.document.aims.to.walk.you.t
e1e0 68 72 6f 75 67 68 20 73 65 74 74 69 6e 67 20 65 76 65 72 79 74 68 69 6e 67 20 75 70 2c 20 73 6f hrough.setting.everything.up,.so
e200 20 61 74 20 61 20 70 6f 69 6e 74 20 77 68 65 72 65 20 79 6f 75 20 63 61 6e 20 72 65 62 6f 6f 74 .at.a.point.where.you.can.reboot
e220 20 61 6e 79 20 6d 61 63 68 69 6e 65 20 61 6e 64 20 6e 6f 74 20 6c 6f 73 65 20 6d 6f 72 65 20 74 .any.machine.and.not.lose.more.t
e240 68 61 6e 20 61 20 66 65 77 20 73 65 63 6f 6e 64 73 20 77 6f 72 74 68 20 6f 66 20 63 6f 6e 6e 65 han.a.few.seconds.worth.of.conne
e260 63 74 69 76 69 74 79 2e 00 54 68 69 73 20 64 6f 63 75 6d 65 6e 74 20 69 73 20 74 6f 20 64 65 73 ctivity..This.document.is.to.des
e280 63 72 69 62 65 20 61 20 62 61 73 69 63 20 73 65 74 75 70 20 75 73 69 6e 67 20 50 50 50 6f 45 20 cribe.a.basic.setup.using.PPPoE.
e2a0 6f 76 65 72 20 4c 32 54 50 2e 20 4c 41 43 20 61 6e 64 20 4c 4e 53 20 61 72 65 20 63 6f 6d 70 6f over.L2TP..LAC.and.LNS.are.compo
e2c0 6e 65 6e 74 73 20 6f 66 20 74 68 65 20 62 72 6f 61 64 62 61 6e 64 20 74 6f 70 6f 6c 6f 67 79 2e nents.of.the.broadband.topology.
e2e0 20 4c 41 43 20 2d 20 4c 32 54 50 20 61 63 63 65 73 73 20 63 6f 6e 63 65 6e 74 72 61 74 6f 72 20 .LAC.-.L2TP.access.concentrator.
e300 4c 4e 53 20 2d 20 20 4c 32 54 50 20 4e 65 74 77 6f 72 6b 20 53 65 72 76 65 72 20 4c 41 43 20 61 LNS.-..L2TP.Network.Server.LAC.a
e320 6e 64 20 4c 4e 53 20 66 6f 72 6d 73 20 4c 32 54 50 20 74 75 6e 6e 65 6c 2e 20 4c 41 43 20 72 65 nd.LNS.forms.L2TP.tunnel..LAC.re
e340 63 65 69 76 65 73 20 70 61 63 6b 65 74 73 20 66 72 6f 6d 20 50 50 50 6f 45 20 63 6c 69 65 6e 74 ceives.packets.from.PPPoE.client
e360 73 20 61 6e 64 20 66 6f 72 77 61 72 64 20 74 68 65 6d 20 74 6f 20 4c 4e 53 2e 20 4c 4e 53 20 69 s.and.forward.them.to.LNS..LNS.i
e380 73 20 74 68 65 20 74 65 72 6d 69 6e 61 74 69 6f 6e 20 70 6f 69 6e 74 20 74 68 61 74 20 63 6f 6d s.the.termination.point.that.com
e3a0 65 73 20 66 72 6f 6d 20 50 50 50 20 70 61 63 6b 65 74 73 20 66 72 6f 6d 20 74 68 65 20 72 65 6d es.from.PPP.packets.from.the.rem
e3c0 6f 74 65 20 63 6c 69 65 6e 74 2e 00 54 68 69 73 20 64 6f 63 75 6d 65 6e 74 20 69 73 20 74 6f 20 ote.client..This.document.is.to.
e3e0 64 65 73 63 72 69 62 65 20 61 20 62 61 73 69 63 20 73 65 74 75 70 20 75 73 69 6e 67 20 50 50 50 describe.a.basic.setup.using.PPP
e400 6f 45 20 77 69 74 68 20 44 48 43 50 76 36 2d 50 44 20 2b 20 53 4c 41 41 43 20 74 6f 20 63 6f 6e oE.with.DHCPv6-PD.+.SLAAC.to.con
e420 73 74 72 75 63 74 20 61 20 74 79 70 69 63 61 6c 20 68 6f 6d 65 20 6e 65 74 77 6f 72 6b 2e 20 54 struct.a.typical.home.network..T
e440 68 65 20 75 73 65 72 20 63 61 6e 20 66 6f 6c 6c 6f 77 20 74 68 65 20 73 74 65 70 73 20 64 65 73 he.user.can.follow.the.steps.des
e460 63 72 69 62 65 64 20 68 65 72 65 20 74 6f 20 71 75 69 63 6b 6c 79 20 73 65 74 75 70 20 61 20 77 cribed.here.to.quickly.setup.a.w
e480 6f 72 6b 69 6e 67 20 6e 65 74 77 6f 72 6b 20 61 6e 64 20 75 73 65 20 74 68 69 73 20 61 73 20 61 orking.network.and.use.this.as.a
e4a0 20 73 74 61 72 74 69 6e 67 20 70 6f 69 6e 74 20 74 6f 20 66 75 72 74 68 65 72 20 63 6f 6e 66 69 .starting.point.to.further.confi
e4c0 67 75 72 65 20 6f 72 20 66 69 6e 65 2d 74 75 6e 65 20 6f 74 68 65 72 20 73 65 74 74 69 6e 67 73 gure.or.fine-tune.other.settings
e4e0 2e 00 54 68 69 73 20 64 6f 63 75 6d 65 6e 74 20 77 61 6c 6b 73 20 79 6f 75 20 74 68 72 6f 75 67 ..This.document.walks.you.throug
e500 68 20 61 20 63 6f 6d 70 6c 65 74 65 20 48 41 20 73 65 74 75 70 20 6f 66 20 74 77 6f 20 56 79 4f h.a.complete.HA.setup.of.two.VyO
e520 53 20 6d 61 63 68 69 6e 65 73 2e 20 54 68 69 73 20 64 65 73 69 67 6e 20 69 73 20 62 61 73 65 64 S.machines..This.design.is.based
e540 20 6f 6e 20 61 20 56 4d 20 61 73 20 74 68 65 20 70 72 69 6d 61 72 79 20 72 6f 75 74 65 72 20 61 .on.a.VM.as.the.primary.router.a
e560 6e 64 20 61 20 70 68 79 73 69 63 61 6c 20 6d 61 63 68 69 6e 65 20 61 73 20 61 20 62 61 63 6b 75 nd.a.physical.machine.as.a.backu
e580 70 2c 20 75 73 69 6e 67 20 56 52 52 50 2c 20 42 47 50 2c 20 4f 53 50 46 2c 20 61 6e 64 20 63 6f p,.using.VRRP,.BGP,.OSPF,.and.co
e5a0 6e 6e 74 72 61 63 6b 20 73 68 61 72 69 6e 67 2e 00 54 68 69 73 20 65 6e 73 75 72 65 73 20 79 6f nntrack.sharing..This.ensures.yo
e5c0 75 20 64 6f 6e 27 74 20 67 6f 20 74 6f 6f 20 66 61 73 74 20 6f 72 20 6d 69 73 73 20 61 20 73 74 u.don't.go.too.fast.or.miss.a.st
e5e0 65 70 2e 20 48 6f 77 65 76 65 72 2c 20 69 74 20 77 69 6c 6c 20 6d 61 6b 65 20 79 6f 75 72 20 6c ep..However,.it.will.make.your.l
e600 69 66 65 20 65 61 73 69 65 72 20 74 6f 20 63 6f 6e 66 69 67 75 72 65 20 74 68 65 20 66 69 78 65 ife.easier.to.configure.the.fixe
e620 64 20 49 50 20 61 64 64 72 65 73 73 20 61 6e 64 20 64 65 66 61 75 6c 74 20 72 6f 75 74 65 20 6e d.IP.address.and.default.route.n
e640 6f 77 20 6f 6e 20 74 68 65 20 68 61 72 64 77 61 72 65 20 72 6f 75 74 65 72 2e 00 54 68 69 73 20 ow.on.the.hardware.router..This.
e660 65 78 61 6d 70 6c 65 20 75 73 65 73 20 74 68 65 20 66 61 69 6c 6f 76 65 72 20 6d 6f 64 65 2e 00 example.uses.the.failover.mode..
e680 54 68 69 73 20 67 69 76 65 73 20 75 73 20 4d 50 4c 53 20 73 65 67 6d 65 6e 74 20 72 6f 75 74 69 This.gives.us.MPLS.segment.routi
e6a0 6e 67 20 65 6e 61 62 6c 65 64 20 61 6e 64 20 6c 61 62 65 6c 73 20 66 6f 72 77 61 72 64 69 6e 67 ng.enabled.and.labels.forwarding
e6c0 20 3a 00 54 68 69 73 20 67 75 69 64 65 20 73 68 6f 77 73 20 61 20 73 61 6d 70 6c 65 20 63 6f 6e .:.This.guide.shows.a.sample.con
e6e0 66 69 67 75 72 61 74 69 6f 6e 20 66 6f 72 20 46 6c 65 78 56 50 4e 20 73 69 74 65 2d 74 6f 2d 73 figuration.for.FlexVPN.site-to-s
e700 69 74 65 20 49 6e 74 65 72 6e 65 74 20 50 72 6f 74 6f 63 6f 6c 20 53 65 63 75 72 69 74 79 20 28 ite.Internet.Protocol.Security.(
e720 49 50 73 65 63 29 2f 47 65 6e 65 72 69 63 20 52 6f 75 74 69 6e 67 20 45 6e 63 61 70 73 75 6c 61 IPsec)/Generic.Routing.Encapsula
e740 74 69 6f 6e 20 28 47 52 45 29 20 74 75 6e 6e 65 6c 2e 00 54 68 69 73 20 67 75 69 64 65 20 73 68 tion.(GRE).tunnel..This.guide.sh
e760 6f 77 73 20 61 6e 20 65 78 61 6d 70 6c 65 20 6f 66 20 61 20 72 65 64 75 6e 64 61 6e 74 20 28 61 ows.an.example.of.a.redundant.(a
e780 63 74 69 76 65 2d 61 63 74 69 76 65 29 20 72 6f 75 74 65 2d 62 61 73 65 64 20 49 4b 45 76 32 20 ctive-active).route-based.IKEv2.
e7a0 73 69 74 65 2d 74 6f 2d 73 69 74 65 20 56 50 4e 20 74 6f 20 41 7a 75 72 65 20 75 73 69 6e 67 20 site-to-site.VPN.to.Azure.using.
e7c0 56 54 49 20 61 6e 64 20 42 47 50 20 66 6f 72 20 64 79 6e 61 6d 69 63 20 72 6f 75 74 69 6e 67 20 VTI.and.BGP.for.dynamic.routing.
e7e0 75 70 64 61 74 65 73 2e 00 54 68 69 73 20 67 75 69 64 65 20 73 68 6f 77 73 20 61 6e 20 65 78 61 updates..This.guide.shows.an.exa
e800 6d 70 6c 65 20 6f 66 20 61 20 72 6f 75 74 65 2d 62 61 73 65 64 20 49 4b 45 76 32 20 73 69 74 65 mple.of.a.route-based.IKEv2.site
e820 2d 74 6f 2d 73 69 74 65 20 56 50 4e 20 74 6f 20 41 7a 75 72 65 20 75 73 69 6e 67 20 56 54 49 20 -to-site.VPN.to.Azure.using.VTI.
e840 61 6e 64 20 42 47 50 20 66 6f 72 20 64 79 6e 61 6d 69 63 20 72 6f 75 74 69 6e 67 20 75 70 64 61 and.BGP.for.dynamic.routing.upda
e860 74 65 73 2e 00 54 68 69 73 20 67 75 69 64 65 20 73 68 6f 77 73 20 61 6e 20 65 78 61 6d 70 6c 65 tes..This.guide.shows.an.example
e880 20 70 6f 6c 69 63 79 2d 62 61 73 65 64 20 49 4b 45 76 32 20 73 69 74 65 2d 74 6f 2d 73 69 74 65 .policy-based.IKEv2.site-to-site
e8a0 20 56 50 4e 20 62 65 74 77 65 65 6e 20 74 77 6f 20 56 79 4f 53 20 72 6f 75 74 65 72 73 2c 20 61 .VPN.between.two.VyOS.routers,.a
e8c0 6e 64 20 66 69 72 65 77 61 6c 6c 20 63 6f 6e 66 69 67 69 75 72 61 74 69 6f 6e 2e 00 54 68 69 73 nd.firewall.configiuration..This
e8e0 20 67 75 69 64 65 20 73 68 6f 77 73 20 61 6e 20 65 78 61 6d 70 6c 65 20 70 6f 6c 69 63 79 2d 62 .guide.shows.an.example.policy-b
e900 61 73 65 64 20 49 4b 45 76 32 20 73 69 74 65 2d 74 6f 2d 73 69 74 65 20 56 50 4e 20 62 65 74 77 ased.IKEv2.site-to-site.VPN.betw
e920 65 65 6e 20 74 77 6f 20 56 79 4f 53 20 72 6f 75 74 65 72 73 2c 20 61 6e 64 20 66 69 72 65 77 61 een.two.VyOS.routers,.and.firewa
e940 6c 6c 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 2e 00 54 68 69 73 20 67 75 69 64 65 20 77 61 6c ll.configuration..This.guide.wal
e960 6b 73 20 74 68 72 6f 75 67 68 20 74 68 65 20 73 65 74 75 70 20 6f 66 20 68 74 74 70 73 3a 2f 2f ks.through.the.setup.of.https://
e980 77 77 77 2e 74 75 6e 6e 65 6c 62 72 6f 6b 65 72 2e 6e 65 74 2f 20 66 6f 72 20 61 6e 20 49 50 76 www.tunnelbroker.net/.for.an.IPv
e9a0 36 20 54 75 6e 6e 65 6c 2e 00 54 68 69 73 20 68 61 73 20 61 20 66 6c 6f 61 74 69 6e 67 20 49 50 6.Tunnel..This.has.a.floating.IP
e9c0 20 61 64 64 72 65 73 73 20 6f 66 20 31 30 2e 32 30 30 2e 32 30 31 2e 31 2f 32 34 2c 20 75 73 69 .address.of.10.200.201.1/24,.usi
e9e0 6e 67 20 76 69 72 74 75 61 6c 20 72 6f 75 74 65 72 20 49 44 20 32 30 31 2e 20 54 68 65 20 64 69 ng.virtual.router.ID.201..The.di
ea00 66 66 65 72 65 6e 63 65 20 62 65 74 77 65 65 6e 20 74 68 65 6d 20 69 73 20 74 68 65 20 69 6e 74 fference.between.them.is.the.int
ea20 65 72 66 61 63 65 20 6e 61 6d 65 2c 20 68 65 6c 6c 6f 2d 73 6f 75 72 63 65 2d 61 64 64 72 65 73 erface.name,.hello-source-addres
ea40 73 2c 20 61 6e 64 20 70 65 65 72 2d 61 64 64 72 65 73 73 2e 00 54 68 69 73 20 68 61 73 20 61 20 s,.and.peer-address..This.has.a.
ea60 66 6c 6f 61 74 69 6e 67 20 49 50 20 61 64 64 72 65 73 73 20 6f 66 20 32 30 33 2e 30 2e 31 31 33 floating.IP.address.of.203.0.113
ea80 2e 31 2f 32 34 2c 20 75 73 69 6e 67 20 76 69 72 74 75 61 6c 20 72 6f 75 74 65 72 20 49 44 20 31 .1/24,.using.virtual.router.ID.1
eaa0 31 33 2e 20 54 68 65 20 76 69 72 74 75 61 6c 20 72 6f 75 74 65 72 20 49 44 20 69 73 20 6a 75 73 13..The.virtual.router.ID.is.jus
eac0 74 20 61 20 72 61 6e 64 6f 6d 20 6e 75 6d 62 65 72 20 62 65 74 77 65 65 6e 20 31 20 61 6e 64 20 t.a.random.number.between.1.and.
eae0 32 35 34 2c 20 61 6e 64 20 63 61 6e 20 62 65 20 73 65 74 20 74 6f 20 77 68 61 74 65 76 65 72 20 254,.and.can.be.set.to.whatever.
eb00 79 6f 75 20 77 61 6e 74 2e 20 42 65 73 74 20 70 72 61 63 74 69 63 65 73 20 73 75 67 67 65 73 74 you.want..Best.practices.suggest
eb20 20 79 6f 75 20 74 72 79 20 74 6f 20 6b 65 65 70 20 74 68 65 6d 20 75 6e 69 71 75 65 20 65 6e 74 .you.try.to.keep.them.unique.ent
eb40 65 72 70 72 69 73 65 2d 77 69 64 65 2e 00 54 68 69 73 20 69 73 20 61 6e 20 65 78 61 6d 70 6c 65 erprise-wide..This.is.an.example
eb60 20 6f 66 20 74 68 65 20 74 68 72 65 65 20 62 61 73 65 20 72 75 6c 65 73 2e 00 54 68 69 73 20 69 .of.the.three.base.rules..This.i
eb80 73 20 62 61 73 65 64 20 6f 6e 20 61 20 72 65 61 6c 2d 6c 69 66 65 20 70 72 6f 64 75 63 74 69 6f s.based.on.a.real-life.productio
eba0 6e 20 64 65 73 69 67 6e 2e 20 4f 6e 65 20 6f 66 20 74 68 65 20 63 6f 6d 70 6c 65 78 20 69 73 73 n.design..One.of.the.complex.iss
ebc0 75 65 73 20 69 73 20 65 6e 73 75 72 69 6e 67 20 79 6f 75 20 68 61 76 65 20 72 65 64 75 6e 64 61 ues.is.ensuring.you.have.redunda
ebe0 6e 74 20 64 61 74 61 20 49 4e 54 4f 20 79 6f 75 72 20 6e 65 74 77 6f 72 6b 2e 20 57 65 20 64 6f nt.data.INTO.your.network..We.do
ec00 20 74 68 69 73 20 77 69 74 68 20 61 20 70 61 69 72 20 6f 66 20 43 69 73 63 6f 20 4e 65 78 75 73 .this.with.a.pair.of.Cisco.Nexus
ec20 20 73 77 69 74 63 68 65 73 20 61 6e 64 20 75 73 69 6e 67 20 56 69 72 74 75 61 6c 20 50 6f 72 74 .switches.and.using.Virtual.Port
ec40 43 68 61 6e 6e 65 6c 73 20 74 68 61 74 20 61 72 65 20 73 70 61 6e 6e 65 64 20 61 63 72 6f 73 73 Channels.that.are.spanned.across
ec60 20 74 68 65 6d 2e 20 41 73 20 61 20 62 6f 6e 75 73 2c 20 74 68 69 73 20 61 6c 73 6f 20 61 6c 6c .them..As.a.bonus,.this.also.all
ec80 6f 77 73 20 66 6f 72 20 63 6f 6d 70 6c 65 74 65 20 73 77 69 74 63 68 20 66 61 69 6c 75 72 65 20 ows.for.complete.switch.failure.
eca0 77 69 74 68 6f 75 74 20 61 6e 20 6f 75 74 61 67 65 2e 20 48 6f 77 20 79 6f 75 20 61 63 68 69 65 without.an.outage..How.you.achie
ecc0 76 65 20 74 68 69 73 20 79 6f 75 72 73 65 6c 66 20 69 73 20 6c 65 66 74 20 61 73 20 61 6e 20 65 ve.this.yourself.is.left.as.an.e
ece0 78 65 72 63 69 73 65 20 74 6f 20 74 68 65 20 72 65 61 64 65 72 2e 20 42 75 74 20 6f 75 72 20 73 xercise.to.the.reader..But.our.s
ed00 65 74 75 70 20 69 73 20 64 6f 63 75 6d 65 6e 74 65 64 20 68 65 72 65 2e 00 54 68 69 73 20 69 73 etup.is.documented.here..This.is
ed20 20 63 6f 6e 6e 65 63 74 69 6e 67 20 62 61 63 6b 20 74 6f 20 74 68 65 20 53 54 41 54 49 43 20 49 .connecting.back.to.the.STATIC.I
ed40 50 20 6f 66 20 72 6f 75 74 65 72 31 2c 20 6e 6f 74 20 74 68 65 20 66 6c 6f 61 74 69 6e 67 2e 00 P.of.router1,.not.the.floating..
ed60 54 68 69 73 20 69 73 20 69 64 65 6e 74 69 63 61 6c 2c 20 62 75 74 20 79 6f 75 20 75 73 65 20 74 This.is.identical,.but.you.use.t
ed80 68 65 20 42 47 50 50 52 45 50 45 4e 44 4f 55 54 20 72 6f 75 74 65 2d 6d 61 70 20 74 6f 20 61 64 he.BGPPREPENDOUT.route-map.to.ad
eda0 76 65 72 74 69 73 65 20 74 68 65 20 72 6f 75 74 65 20 77 69 74 68 20 61 20 6c 6f 6e 67 65 72 20 vertise.the.route.with.a.longer.
edc0 70 61 74 68 2e 00 54 68 69 73 20 69 73 20 69 67 6e 6f 72 69 6e 67 20 74 68 65 20 65 78 74 72 61 path..This.is.ignoring.the.extra
ede0 20 4f 75 74 2d 6f 66 2d 62 61 6e 64 20 6d 61 6e 61 67 65 6d 65 6e 74 20 6e 65 74 77 6f 72 6b 69 .Out-of-band.management.networki
ee00 6e 67 2c 20 77 68 69 63 68 20 73 68 6f 75 6c 64 20 62 65 20 6f 6e 20 74 6f 74 61 6c 6c 79 20 64 ng,.which.should.be.on.totally.d
ee20 69 66 66 65 72 65 6e 74 20 73 77 69 74 63 68 65 73 2c 20 61 6e 64 20 61 20 64 69 66 66 65 72 65 ifferent.switches,.and.a.differe
ee40 6e 74 20 66 65 65 64 20 69 6e 74 6f 20 74 68 65 20 72 61 63 6b 2c 20 61 6e 64 20 69 73 20 6f 75 nt.feed.into.the.rack,.and.is.ou
ee60 74 20 6f 66 20 73 63 6f 70 65 20 6f 66 20 74 68 69 73 2e 00 54 68 69 73 20 73 63 65 6e 61 72 69 t.of.scope.of.this..This.scenari
ee80 6f 20 63 6f 75 6c 64 20 62 65 20 61 20 6e 69 67 68 74 6d 61 72 65 20 61 70 70 6c 79 69 6e 67 20 o.could.be.a.nightmare.applying.
eea0 72 65 67 75 6c 61 72 20 72 6f 75 74 69 6e 67 20 61 6e 64 20 6d 69 67 68 74 20 6e 65 65 64 20 66 regular.routing.and.might.need.f
eec0 69 6c 74 65 72 69 6e 67 20 69 6e 20 6d 75 6c 74 69 70 6c 65 20 69 6e 74 65 72 66 61 63 65 73 2e iltering.in.multiple.interfaces.
eee0 00 54 68 69 73 20 73 65 63 74 69 6f 6e 20 64 65 73 63 72 69 62 65 73 20 76 65 72 69 66 69 63 61 .This.section.describes.verifica
ef00 74 69 6f 6e 20 63 6f 6d 6d 61 6e 64 73 20 66 6f 72 20 4d 50 4c 53 2f 42 47 50 2f 4c 44 50 20 70 tion.commands.for.MPLS/BGP/LDP.p
ef20 72 6f 74 6f 63 6f 6c 73 20 61 6e 64 20 4c 33 56 50 4e 20 72 65 6c 61 74 65 64 20 72 6f 75 74 65 rotocols.and.L3VPN.related.route
ef40 73 20 61 73 20 77 65 6c 6c 20 61 73 20 64 69 61 67 6e 6f 73 69 73 20 61 6e 64 20 72 65 61 63 68 s.as.well.as.diagnosis.and.reach
ef60 61 62 69 6c 69 74 79 20 63 68 65 63 6b 73 20 62 65 74 77 65 65 6e 20 43 45 20 6e 6f 64 65 73 2e ability.checks.between.CE.nodes.
ef80 00 54 68 69 73 20 73 65 63 74 69 6f 6e 20 70 72 6f 76 69 64 65 73 20 63 6f 6e 66 69 67 75 72 61 .This.section.provides.configura
efa0 74 69 6f 6e 20 73 74 65 70 73 20 66 6f 72 20 73 65 74 74 69 6e 67 20 75 70 20 56 52 46 73 20 6f tion.steps.for.setting.up.VRFs.o
efc0 6e 20 6f 75 72 20 50 45 20 6e 6f 64 65 73 20 69 6e 63 6c 75 64 69 6e 67 20 43 45 20 66 61 63 69 n.our.PE.nodes.including.CE.faci
efe0 6e 67 20 69 6e 74 65 72 66 61 63 65 73 2c 20 42 47 50 2c 20 72 64 20 61 6e 64 20 72 6f 75 74 65 ng.interfaces,.BGP,.rd.and.route
f000 2d 74 61 72 67 65 74 20 69 6d 70 6f 72 74 2f 65 78 70 6f 72 74 20 62 61 73 65 64 20 6f 6e 20 74 -target.import/export.based.on.t
f020 68 65 20 70 72 65 2d 64 65 66 69 6e 65 64 20 70 61 72 61 6d 65 74 65 72 73 2e 00 54 68 69 73 20 he.pre-defined.parameters..This.
f040 73 65 74 75 70 20 72 65 71 75 69 72 65 73 20 74 68 65 20 43 6f 6d 70 72 65 73 73 69 6f 6e 20 43 setup.requires.the.Compression.C
f060 6f 6e 74 72 6f 6c 20 50 72 6f 74 6f 63 6f 6c 20 28 43 43 50 29 20 62 65 69 6e 67 20 64 69 73 61 ontrol.Protocol.(CCP).being.disa
f080 62 6c 65 64 2c 20 74 68 65 20 63 6f 6d 6d 61 6e 64 20 60 60 73 65 74 20 76 70 6e 20 6c 32 74 70 bled,.the.command.``set.vpn.l2tp
f0a0 20 72 65 6d 6f 74 65 2d 61 63 63 65 73 73 20 70 70 70 2d 6f 70 74 69 6f 6e 73 20 64 69 73 61 62 .remote-access.ppp-options.disab
f0c0 6c 65 2d 63 63 70 60 60 20 61 63 63 6f 6d 70 6c 69 73 68 65 73 20 74 68 61 74 2e 00 54 68 69 73 le-ccp``.accomplishes.that..This
f0e0 20 73 69 6d 70 6c 65 20 73 74 72 75 63 74 75 72 65 20 73 68 6f 77 20 68 6f 77 20 74 6f 20 63 6f .simple.structure.show.how.to.co
f100 6e 6e 65 63 74 20 74 77 6f 20 6f 66 66 69 63 65 73 2e 20 4f 6e 65 20 72 65 6d 6f 74 65 20 62 72 nnect.two.offices..One.remote.br
f120 61 6e 63 68 20 61 6e 64 20 74 68 65 20 63 65 6e 74 72 61 6c 20 6f 66 66 69 63 65 2e 00 54 68 69 anch.and.the.central.office..Thi
f140 73 20 73 69 6d 70 6c 65 20 73 74 72 75 63 74 75 72 65 20 73 68 6f 77 73 20 68 6f 77 20 74 6f 20 s.simple.structure.shows.how.to.
f160 63 6f 6e 66 69 67 75 72 65 20 61 20 44 48 43 50 20 52 65 6c 61 79 20 6f 76 65 72 20 61 20 47 52 configure.a.DHCP.Relay.over.a.GR
f180 45 20 42 72 69 64 67 65 20 69 6e 74 65 72 66 61 63 65 2e 00 54 68 69 73 20 77 69 6c 6c 20 62 65 E.Bridge.interface..This.will.be
f1a0 20 76 69 73 69 62 6c 65 20 69 6e 20 27 73 68 6f 77 20 69 70 20 72 6f 75 74 65 27 2e 00 54 68 75 .visible.in.'show.ip.route'..Thu
f1c0 73 20 79 6f 75 20 63 61 6e 20 65 61 73 69 6c 79 20 6d 61 74 63 68 20 69 74 20 74 6f 20 6f 6e 65 s.you.can.easily.match.it.to.one
f1e0 20 6f 66 20 74 68 65 20 64 65 76 69 63 65 73 2f 6e 65 74 77 6f 72 6b 73 20 62 65 6c 6f 77 2e 00 .of.the.devices/networks.below..
f200 54 6f 20 61 63 68 69 65 76 65 20 74 68 69 73 2c 20 79 6f 75 72 20 49 53 50 20 69 73 20 72 65 71 To.achieve.this,.your.ISP.is.req
f220 75 69 72 65 64 20 74 6f 20 73 75 70 70 6f 72 74 20 44 48 43 50 76 36 2d 50 44 2e 20 49 66 20 79 uired.to.support.DHCPv6-PD..If.y
f240 6f 75 27 72 65 20 6e 6f 74 20 73 75 72 65 2c 20 70 6c 65 61 73 65 20 63 6f 6e 74 61 63 74 20 79 ou're.not.sure,.please.contact.y
f260 6f 75 72 20 49 53 50 20 66 6f 72 20 6d 6f 72 65 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 2e 00 54 6f our.ISP.for.more.information..To
f280 20 61 64 64 20 6c 6f 67 67 69 6e 67 20 74 6f 20 74 68 65 20 64 65 66 61 75 6c 74 20 72 75 6c 65 .add.logging.to.the.default.rule
f2a0 2c 20 64 6f 3a 00 54 6f 20 61 64 64 72 65 73 73 20 74 68 69 73 20 73 63 65 6e 61 72 69 6f 20 77 ,.do:.To.address.this.scenario.w
f2c0 65 20 77 69 6c 6c 20 75 73 65 20 74 6f 20 6f 75 72 20 61 64 76 61 6e 74 61 67 65 20 61 6e 20 65 e.will.use.to.our.advantage.an.e
f2e0 78 74 65 6e 73 69 6f 6e 20 6f 66 20 74 68 65 20 42 47 50 20 72 6f 75 74 69 6e 67 20 70 72 6f 74 xtension.of.the.BGP.routing.prot
f300 6f 63 6f 6c 20 74 68 61 74 20 77 69 6c 6c 20 68 65 6c 70 20 75 73 20 69 6e 20 74 68 65 20 e2 80 ocol.that.will.help.us.in.the...
f320 9c 45 78 70 6f 72 74 e2 80 9d 20 62 65 74 77 65 65 6e 20 56 52 46 73 20 77 69 74 68 6f 75 74 20 .Export....between.VRFs.without.
f340 74 68 65 20 6e 65 65 64 20 66 6f 72 20 4d 50 4c 53 2e 00 54 6f 20 64 65 70 6c 6f 79 20 61 20 4c the.need.for.MPLS..To.deploy.a.L
f360 61 79 65 72 33 20 56 50 4e 20 77 69 74 68 20 4d 50 4c 53 20 6f 6e 20 56 79 4f 53 2c 20 77 65 20 ayer3.VPN.with.MPLS.on.VyOS,.we.
f380 73 68 6f 75 6c 64 20 6d 65 65 74 20 61 20 63 6f 75 70 6c 65 20 72 65 71 75 69 72 65 6d 65 6e 74 should.meet.a.couple.requirement
f3a0 73 20 69 6e 20 6f 72 64 65 72 20 74 6f 20 70 72 6f 70 65 72 6c 79 20 69 6d 70 6c 65 6d 65 6e 74 s.in.order.to.properly.implement
f3c0 20 74 68 65 20 73 6f 6c 75 74 69 6f 6e 2e 20 57 65 27 6c 6c 20 75 73 65 20 74 68 65 20 66 6f 6c .the.solution..We'll.use.the.fol
f3e0 6c 6f 77 69 6e 67 20 6e 6f 64 65 73 20 69 6e 20 6f 75 72 20 4c 41 42 20 65 6e 76 69 72 6f 6e 6d lowing.nodes.in.our.LAB.environm
f400 65 6e 74 3a 00 54 6f 20 68 61 76 65 20 62 61 73 69 63 20 70 72 6f 74 65 63 74 69 6f 6e 20 77 68 ent:.To.have.basic.protection.wh
f420 69 6c 65 20 6b 65 65 70 69 6e 67 20 49 50 76 36 20 6e 65 74 77 6f 72 6b 20 66 75 6e 63 74 69 6f ile.keeping.IPv6.network.functio
f440 6e 61 6c 2c 20 77 65 20 6e 65 65 64 20 74 6f 3a 00 54 6f 20 72 65 61 63 68 20 74 68 65 20 6e 65 nal,.we.need.to:.To.reach.the.ne
f460 74 77 6f 72 6b 2c 20 61 20 72 6f 75 74 65 20 6d 75 73 74 20 62 65 20 73 65 74 20 6f 6e 20 65 61 twork,.a.route.must.be.set.on.ea
f480 63 68 20 56 79 4f 53 20 68 6f 73 74 2e 20 49 6e 20 74 68 69 73 20 73 74 72 75 63 74 75 72 65 2c ch.VyOS.host..In.this.structure,
f4a0 20 61 20 73 74 61 74 69 63 20 69 6e 74 65 72 66 61 63 65 20 72 6f 75 74 65 20 77 69 6c 6c 20 66 .a.static.interface.route.will.f
f4c0 69 74 20 74 68 65 20 72 65 71 75 69 72 65 6d 65 6e 74 73 2e 00 54 6f 70 6f 6c 6f 67 79 00 54 72 it.the.requirements..Topology.Tr
f4e0 61 66 66 69 63 20 66 6c 6f 77 73 20 66 72 6f 6d 20 7a 6f 6e 65 20 41 20 74 6f 20 7a 6f 6e 65 20 affic.flows.from.zone.A.to.zone.
f500 42 2e 20 54 68 61 74 20 66 6c 6f 77 20 69 73 20 77 68 61 74 20 49 20 72 65 66 65 72 20 74 6f 20 B..That.flow.is.what.I.refer.to.
f520 61 73 20 61 20 7a 6f 6e 65 2d 70 61 69 72 2d 64 69 72 65 63 74 69 6f 6e 2e 20 65 67 2e 20 41 2d as.a.zone-pair-direction..eg..A-
f540 3e 42 20 61 6e 64 20 42 2d 3e 41 20 61 72 65 20 74 77 6f 20 7a 6f 6e 65 2d 70 61 69 72 2d 64 65 >B.and.B->A.are.two.zone-pair-de
f560 73 74 69 6e 61 74 69 6f 6e 73 2e 00 54 72 61 6e 73 70 6f 72 74 3a 00 54 75 6e 6e 65 6c 62 72 6f stinations..Transport:.Tunnelbro
f580 6b 65 72 20 74 6f 70 6f 6c 6f 67 79 20 69 6d 61 67 65 00 54 75 6e 6e 65 6c 62 72 6f 6b 65 72 2e ker.topology.image.Tunnelbroker.
f5a0 6e 65 74 20 28 49 50 76 36 29 00 54 77 6f 20 56 79 4f 53 20 72 6f 75 74 65 72 73 20 77 69 74 68 net.(IPv6).Two.VyOS.routers.with
f5c0 20 70 75 62 6c 69 63 20 49 50 20 61 64 64 72 65 73 73 2e 00 54 77 6f 20 72 75 6c 65 73 20 77 69 .public.IP.address..Two.rules.wi
f5e0 6c 6c 20 62 65 20 63 72 65 61 74 65 64 2c 20 74 68 65 20 66 69 72 73 74 20 72 75 6c 65 20 64 69 ll.be.created,.the.first.rule.di
f600 72 65 63 74 73 20 74 72 61 66 66 69 63 20 63 6f 6d 69 6e 67 20 69 6e 20 66 72 6f 6d 20 65 74 68 rects.traffic.coming.in.from.eth
f620 32 20 74 6f 20 65 74 68 30 20 61 6e 64 20 74 68 65 20 73 65 63 6f 6e 64 20 72 75 6c 65 20 64 69 2.to.eth0.and.the.second.rule.di
f640 72 65 63 74 73 20 74 68 65 20 74 72 61 66 66 69 63 20 74 6f 20 65 74 68 31 2e 20 49 66 20 65 74 rects.the.traffic.to.eth1..If.et
f660 68 30 20 66 61 69 6c 73 20 74 68 65 20 66 69 72 73 74 20 72 75 6c 65 20 69 73 20 62 79 70 61 73 h0.fails.the.first.rule.is.bypas
f680 73 65 64 20 61 6e 64 20 74 68 65 20 73 65 63 6f 6e 64 20 72 75 6c 65 20 6d 61 74 63 68 65 73 2c sed.and.the.second.rule.matches,
f6a0 20 64 69 72 65 63 74 69 6e 67 20 74 72 61 66 66 69 63 20 74 6f 20 65 74 68 31 2e 00 55 6e 6c 69 .directing.traffic.to.eth1..Unli
f6c0 6b 65 20 49 50 76 34 2c 20 49 50 76 36 20 69 73 20 72 65 61 6c 6c 79 20 6e 6f 74 20 64 65 73 69 ke.IPv4,.IPv6.is.really.not.desi
f6e0 67 6e 65 64 20 74 6f 20 62 65 20 62 72 6f 6b 65 6e 20 75 70 20 73 6d 61 6c 6c 65 72 20 74 68 61 gned.to.be.broken.up.smaller.tha
f700 6e 20 2f 36 34 2e 20 53 6f 20 69 66 20 79 6f 75 20 65 76 65 72 20 77 61 6e 74 20 74 6f 20 68 61 n./64..So.if.you.ever.want.to.ha
f720 76 65 20 6d 75 6c 74 69 70 6c 65 20 4c 41 4e 73 2c 20 56 4c 41 4e 73 2c 20 44 4d 5a 2c 20 65 74 ve.multiple.LANs,.VLANs,.DMZ,.et
f740 63 2c 20 79 6f 75 27 6c 6c 20 77 61 6e 74 20 74 6f 20 69 67 6e 6f 72 65 20 74 68 65 20 61 73 73 c,.you'll.want.to.ignore.the.ass
f760 69 67 6e 65 64 20 2f 36 34 2c 20 61 6e 64 20 72 65 71 75 65 73 74 20 74 68 65 20 2f 34 38 20 61 igned./64,.and.request.the./48.a
f780 6e 64 20 75 73 65 20 74 68 61 74 2e 00 55 73 69 6e 67 20 74 68 65 20 67 65 6e 65 72 61 6c 20 73 nd.use.that..Using.the.general.s
f7a0 63 68 65 6d 61 20 66 6f 72 20 65 78 61 6d 70 6c 65 3a 00 55 73 69 6e 67 20 74 68 69 73 20 63 6f chema.for.example:.Using.this.co
f7c0 6d 6d 61 6e 64 20 77 65 20 61 72 65 20 61 6c 73 6f 20 61 62 6c 65 20 74 6f 20 63 68 65 63 6b 20 mmand.we.are.also.able.to.check.
f7e0 74 68 65 20 74 72 61 6e 73 70 6f 72 74 20 61 6e 64 20 63 75 73 74 6f 6d 65 72 20 6c 61 62 65 6c the.transport.and.customer.label
f800 20 28 69 6e 6e 65 72 2f 6f 75 74 65 72 29 20 66 6f 72 20 48 75 62 20 6e 65 74 77 6f 72 6b 20 70 .(inner/outer).for.Hub.network.p
f820 72 65 66 69 78 20 28 31 30 2e 30 2e 30 2e 31 30 30 2f 33 32 29 3a 00 56 4c 41 4e 20 31 30 30 20 refix.(10.0.0.100/32):.VLAN.100.
f840 61 6e 64 20 32 30 31 20 77 69 6c 6c 20 68 61 76 65 20 66 6c 6f 61 74 69 6e 67 20 49 50 20 61 64 and.201.will.have.floating.IP.ad
f860 64 72 65 73 73 65 73 2c 20 62 75 74 20 56 4c 41 4e 35 30 20 64 6f 65 73 20 6e 6f 74 2c 20 61 73 dresses,.but.VLAN50.does.not,.as
f880 20 74 68 69 73 20 69 73 20 74 61 6c 6b 69 6e 67 20 64 69 72 65 63 74 6c 79 20 74 6f 20 75 70 73 .this.is.talking.directly.to.ups
f8a0 74 72 65 61 6d 2e 20 43 72 65 61 74 65 20 6f 75 72 20 49 50 20 61 64 64 72 65 73 73 20 6f 6e 20 tream..Create.our.IP.address.on.
f8c0 76 6c 61 6e 35 30 2e 00 56 4c 41 4e 73 00 56 4d 77 61 72 65 3a 20 59 6f 75 20 6d 75 73 74 20 44 vlan50..VLANs.VMware:.You.must.D
f8e0 49 53 41 42 4c 45 20 53 45 43 55 52 49 54 59 20 6f 6e 20 74 68 69 73 20 50 6f 72 74 20 67 72 6f ISABLE.SECURITY.on.this.Port.gro
f900 75 70 2e 20 4d 61 6b 65 20 73 75 72 65 20 74 68 61 74 20 60 60 50 72 6f 6d 69 73 63 75 6f 75 73 up..Make.sure.that.``Promiscuous
f920 20 4d 6f 64 65 60 60 5c 20 2c 20 60 60 4d 41 43 20 61 64 64 72 65 73 73 20 63 68 61 6e 67 65 73 .Mode``\.,.``MAC.address.changes
f940 60 60 20 61 6e 64 20 60 60 46 6f 72 67 65 64 20 74 72 61 6e 73 6d 69 74 73 60 60 20 61 72 65 20 ``.and.``Forged.transmits``.are.
f960 65 6e 61 62 6c 65 64 2e 20 41 6c 6c 20 6f 66 20 74 68 65 73 65 20 77 69 6c 6c 20 62 65 20 64 6f enabled..All.of.these.will.be.do
f980 6e 65 20 61 73 20 70 61 72 74 20 6f 66 20 66 61 69 6c 6f 76 65 72 2e 00 56 52 46 00 56 52 52 50 ne.as.part.of.failover..VRF.VRRP
f9a0 20 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 00 56 65 72 69 66 69 63 61 74 69 6f 6e 00 56 65 72 73 .Configuration.Verification.Vers
f9c0 69 6f 6e 3a 20 31 2e 34 2d 72 6f 6c 6c 69 6e 67 2d 32 30 32 31 31 30 33 31 30 33 31 37 00 56 65 ion:.1.4-rolling-202110310317.Ve
f9e0 72 73 69 6f 6e 3a 20 31 2e 34 2d 72 6f 6c 6c 69 6e 67 2d 32 30 32 33 30 35 31 30 30 37 33 34 00 rsion:.1.4-rolling-202305100734.
fa00 56 65 72 73 69 6f 6e 3a 20 31 2e 34 2d 72 6f 6c 6c 69 6e 67 2d 32 30 32 33 30 38 32 34 30 30 32 Version:.1.4-rolling-20230824002
fa20 30 00 56 65 72 73 69 6f 6e 3a 20 31 2e 35 2d 72 6f 6c 6c 69 6e 67 2d 32 30 32 34 30 31 31 32 31 0.Version:.1.5-rolling-202401121
fa40 32 33 39 00 56 65 72 73 69 6f 6e 3a 20 76 79 6f 73 2d 31 2e 34 2d 72 6f 6c 6c 69 6e 67 2d 32 30 239.Version:.vyos-1.4-rolling-20
fa60 32 33 30 32 31 35 30 33 31 37 00 56 79 4f 53 00 56 79 4f 53 20 31 2e 33 20 61 64 64 65 64 20 69 2302150317.VyOS.VyOS.1.3.added.i
fa80 6e 69 74 69 61 6c 20 73 75 70 70 6f 72 74 20 66 6f 72 20 56 52 46 73 20 28 69 6e 63 6c 75 64 69 nitial.support.for.VRFs.(includi
faa0 6e 67 20 49 50 76 34 2f 49 50 76 36 20 73 74 61 74 69 63 20 72 6f 75 74 69 6e 67 29 20 61 6e 64 ng.IPv4/IPv6.static.routing).and
fac0 20 56 79 4f 53 20 31 2e 34 20 6e 6f 77 20 65 6e 61 62 6c 65 73 20 66 75 6c 6c 20 64 79 6e 61 6d .VyOS.1.4.now.enables.full.dynam
fae0 69 63 20 72 6f 75 74 69 6e 67 20 70 72 6f 74 6f 63 6f 6c 20 73 75 70 70 6f 72 74 20 66 6f 72 20 ic.routing.protocol.support.for.
fb00 4f 53 50 46 2c 20 49 53 2d 49 53 2c 20 61 6e 64 20 42 47 50 20 66 6f 72 20 69 6e 64 69 76 69 64 OSPF,.IS-IS,.and.BGP.for.individ
fb20 75 61 6c 20 56 52 46 73 2e 00 56 79 4f 53 20 61 63 74 73 20 61 73 20 44 48 43 50 2c 20 44 4e 53 ual.VRFs..VyOS.acts.as.DHCP,.DNS
fb40 20 66 6f 72 77 61 72 64 65 72 2c 20 4e 41 54 2c 20 72 6f 75 74 65 72 20 61 6e 64 20 66 69 72 65 .forwarder,.NAT,.router.and.fire
fb60 77 61 6c 6c 2e 00 56 79 4f 53 20 61 73 20 43 6c 69 65 6e 74 00 56 79 4f 53 20 61 73 20 61 20 4f wall..VyOS.as.Client.VyOS.as.a.O
fb80 70 65 6e 56 50 4e 20 53 65 72 76 65 72 00 56 79 4f 53 20 69 73 20 61 62 6c 65 20 74 6f 20 63 68 penVPN.Server.VyOS.is.able.to.ch
fba0 65 63 6b 20 4d 53 44 20 70 65 72 20 64 65 76 69 63 65 73 3a 00 56 79 4f 53 2d 43 45 2d 48 55 42 eck.MSD.per.devices:.VyOS-CE-HUB
fbc0 20 2d 2d 2d 2d 2d 2d 2d 3e 20 56 79 4f 53 2d 43 45 31 2d 53 50 4f 4b 45 00 56 79 4f 53 2d 43 45 .------->.VyOS-CE1-SPOKE.VyOS-CE
fbe0 2d 48 55 42 20 2d 2d 2d 2d 2d 2d 2d 3e 20 56 79 4f 53 2d 43 45 32 2d 53 50 4f 4b 45 00 56 79 4f -HUB.------->.VyOS-CE2-SPOKE.VyO
fc00 53 2d 43 45 31 2d 48 55 42 3a 00 56 79 4f 53 2d 43 45 31 2d 53 50 4f 4b 45 20 2d 2d 2d 2d 2d 3e S-CE1-HUB:.VyOS-CE1-SPOKE.----->
fc20 20 20 20 56 79 4f 53 2d 43 45 2d 48 55 42 00 56 79 4f 53 2d 43 45 31 2d 53 50 4f 4b 45 3a 00 56 ...VyOS-CE-HUB.VyOS-CE1-SPOKE:.V
fc40 79 4f 53 2d 43 45 32 2d 53 50 4f 4b 45 20 2d 2d 2d 2d 2d 2d 2d 3e 20 20 56 79 4f 53 2d 43 45 2d yOS-CE2-SPOKE.------->..VyOS-CE-
fc60 48 55 42 00 56 79 4f 53 2d 43 45 32 2d 53 50 4f 4b 45 3a 00 56 79 4f 53 2d 50 31 3a 00 56 79 4f HUB.VyOS-CE2-SPOKE:.VyOS-P1:.VyO
fc80 53 2d 50 32 3a 00 56 79 4f 53 2d 50 33 3a 00 56 79 4f 53 2d 50 34 3a 00 56 79 4f 53 2d 50 45 31 S-P2:.VyOS-P3:.VyOS-P4:.VyOS-PE1
fca0 00 56 79 4f 53 2d 50 45 31 3a 00 56 79 4f 53 2d 50 45 32 00 56 79 4f 53 2d 50 45 32 3a 00 56 79 .VyOS-PE1:.VyOS-PE2.VyOS-PE2:.Vy
fcc0 4f 53 2d 50 45 33 00 56 79 4f 53 2d 50 45 33 3a 00 56 79 4f 53 2d 52 52 31 2f 52 52 32 00 56 79 OS-PE3.VyOS-PE3:.VyOS-RR1/RR2.Vy
fce0 4f 53 2d 52 52 31 3a 00 56 79 4f 53 2d 52 52 32 3a 00 56 79 6f 73 20 41 53 4e 00 56 79 6f 73 20 OS-RR1:.VyOS-RR2:.Vyos.ASN.Vyos.
fd00 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 00 56 79 6f 73 20 70 72 69 76 61 74 65 20 49 50 00 56 79 configuration.Vyos.private.IP.Vy
fd20 6f 73 20 70 75 62 6c 69 63 20 49 50 00 57 41 4e 20 49 6e 74 65 72 66 61 63 65 00 57 41 4e 20 4c os.public.IP.WAN.Interface.WAN.L
fd40 6f 61 64 20 42 61 6c 61 6e 63 65 72 20 65 78 61 6d 70 6c 65 73 00 57 61 6c 6b 74 68 72 6f 75 67 oad.Balancer.examples.Walkthroug
fd60 68 20 73 75 67 67 65 73 74 69 6f 6e 00 57 65 20 61 72 65 20 67 6f 69 6e 67 20 74 6f 20 75 73 65 h.suggestion.We.are.going.to.use
fd80 20 31 30 2e 32 30 30 2e 32 30 31 2e 30 2f 32 34 20 66 6f 72 20 61 6e 20 27 69 6e 74 65 72 6e 61 .10.200.201.0/24.for.an.'interna
fda0 6c 27 20 6e 65 74 77 6f 72 6b 20 6f 6e 20 56 4c 41 4e 32 30 31 2e 00 57 65 20 61 72 65 20 73 65 l'.network.on.VLAN201..We.are.se
fdc0 74 74 69 6e 67 20 75 70 20 56 52 52 50 20 73 6f 20 74 68 61 74 20 69 74 20 64 6f 65 73 20 4e 4f tting.up.VRRP.so.that.it.does.NO
fde0 54 20 66 61 69 6c 20 62 61 63 6b 20 77 68 65 6e 20 61 20 6d 61 63 68 69 6e 65 20 72 65 74 75 72 T.fail.back.when.a.machine.retur
fe00 6e 73 20 69 6e 74 6f 20 73 65 72 76 69 63 65 2c 20 61 6e 64 20 69 74 20 70 72 69 6f 72 69 74 69 ns.into.service,.and.it.prioriti
fe20 7a 65 73 20 72 6f 75 74 65 72 31 20 6f 76 65 72 20 72 6f 75 74 65 72 32 2e 00 57 65 20 61 72 65 zes.router1.over.router2..We.are
fe40 20 75 73 69 6e 67 20 61 20 22 77 68 69 74 65 20 6c 69 73 74 22 20 61 70 70 72 6f 61 63 68 20 62 .using.a."white.list".approach.b
fe60 79 20 61 6c 6c 6f 77 69 6e 67 20 6f 6e 6c 79 20 77 68 61 74 20 69 73 20 6e 65 63 65 73 73 61 72 y.allowing.only.what.is.necessar
fe80 79 2e 20 49 6e 20 63 61 73 65 20 74 68 61 74 20 6e 65 65 64 20 74 6f 20 69 6d 70 6c 65 6d 65 6e y..In.case.that.need.to.implemen
fea0 74 20 61 20 22 62 6c 61 63 6b 20 6c 69 73 74 22 20 61 70 70 72 6f 61 63 68 20 74 68 65 6e 20 79 t.a."black.list".approach.then.y
fec0 6f 75 20 77 69 6c 6c 20 6e 65 65 64 20 74 6f 20 63 68 61 6e 67 65 20 74 68 65 20 61 63 74 69 6f ou.will.need.to.change.the.actio
fee0 6e 20 69 6e 20 74 68 65 20 72 6f 75 74 65 2d 6d 61 70 20 66 6f 72 20 61 20 64 65 6e 79 20 42 55 n.in.the.route-map.for.a.deny.BU
ff00 54 20 79 6f 75 20 6e 65 65 64 20 74 6f 20 61 64 64 20 61 20 72 75 6c 65 20 74 68 61 74 20 70 65 T.you.need.to.add.a.rule.that.pe
ff20 72 6d 69 74 73 20 74 68 65 20 72 65 73 74 20 64 75 65 20 74 6f 20 74 68 65 20 69 6d 70 6c 69 63 rmits.the.rest.due.to.the.implic
ff40 69 74 20 64 65 6e 79 20 69 6e 20 74 68 65 20 72 6f 75 74 65 2d 6d 61 70 2e 00 57 65 20 63 72 65 it.deny.in.the.route-map..We.cre
ff60 61 74 65 20 61 20 70 72 65 66 69 78 2d 6c 69 73 74 20 66 69 72 73 74 20 61 6e 64 20 61 64 64 20 ate.a.prefix-list.first.and.add.
ff80 61 6c 6c 20 74 68 65 20 72 6f 75 74 65 73 20 77 65 20 6e 65 65 64 20 74 6f 2e 00 57 65 20 65 78 all.the.routes.we.need.to..We.ex
ffa0 70 6c 69 63 69 74 6c 79 20 65 78 63 6c 75 64 65 20 74 68 65 20 70 72 69 6d 61 72 79 20 75 70 73 plicitly.exclude.the.primary.ups
ffc0 74 72 65 61 6d 20 6e 65 74 77 6f 72 6b 20 73 6f 20 74 68 61 74 20 42 47 50 20 6f 72 20 4f 53 50 tream.network.so.that.BGP.or.OSP
ffe0 46 20 74 72 61 66 66 69 63 20 64 6f 65 73 6e 27 74 20 61 63 63 69 64 65 6e 74 61 6c 6c 79 20 67 F.traffic.doesn't.accidentally.g
10000 65 74 20 4e 41 54 27 65 64 2e 00 57 65 20 68 61 76 65 20 66 6f 75 72 20 68 6f 73 74 73 20 6f 6e et.NAT'ed..We.have.four.hosts.on
10020 20 74 68 65 20 6c 6f 63 61 6c 20 6e 65 74 77 6f 72 6b 20 31 37 32 2e 31 37 2e 31 2e 30 2f 32 34 .the.local.network.172.17.1.0/24
10040 2e 20 41 6c 6c 20 68 6f 73 74 73 20 61 72 65 20 6c 61 62 65 6c 65 64 20 43 53 30 20 62 79 20 64 ..All.hosts.are.labeled.CS0.by.d
10060 65 66 61 75 6c 74 2e 20 57 65 20 6e 65 65 64 20 74 6f 20 72 65 70 6c 61 63 65 20 6c 61 62 65 6c efault..We.need.to.replace.label
10080 73 20 6f 6e 20 61 6c 6c 20 68 6f 73 74 73 20 65 78 63 65 70 74 20 76 70 63 38 2e 20 57 65 20 77 s.on.all.hosts.except.vpc8..We.w
100a0 69 6c 6c 20 72 65 70 6c 61 63 65 20 74 68 65 20 6c 61 62 65 6c 73 20 6f 6e 20 74 68 65 20 6e 65 ill.replace.the.labels.on.the.ne
100c0 61 72 65 73 74 20 72 6f 75 74 65 72 20 e2 80 9c 56 79 4f 53 33 e2 80 9d 20 75 73 69 6e 67 20 74 arest.router....VyOS3....using.t
100e0 68 65 20 49 50 20 61 64 64 72 65 73 73 65 73 20 6f 66 20 74 68 65 20 73 6f 75 72 63 65 73 2e 00 he.IP.addresses.of.the.sources..
10100 57 65 20 68 61 76 65 20 66 6f 75 72 20 70 72 65 2d 63 6f 6e 66 69 67 75 72 65 64 20 72 6f 75 74 We.have.four.pre-configured.rout
10120 65 72 73 20 77 69 74 68 20 74 68 69 73 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 3a 00 57 65 20 ers.with.this.configuration:.We.
10140 68 61 76 65 20 74 68 72 65 65 20 6e 65 74 77 6f 72 6b 73 2e 00 57 65 20 6b 65 65 70 20 74 68 65 have.three.networks..We.keep.the
10160 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 66 72 6f 6d 20 74 68 65 20 70 72 65 76 69 6f 75 73 .configuration.from.the.previous
10180 20 65 78 61 6d 70 6c 65 2c 20 64 65 6c 65 74 65 20 72 75 6c 65 20 31 30 20 61 6e 64 20 63 72 65 .example,.delete.rule.10.and.cre
101a0 61 74 65 20 74 68 65 20 74 77 6f 20 6e 65 77 20 72 75 6c 65 73 20 61 73 20 64 65 73 63 72 69 62 ate.the.two.new.rules.as.describ
101c0 65 64 3a 00 57 65 20 6b 65 65 70 20 74 68 65 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 66 72 ed:.We.keep.the.configuration.fr
101e0 6f 6d 20 74 68 65 20 70 72 65 76 69 6f 75 73 20 65 78 61 6d 70 6c 65 2c 20 64 65 6c 65 74 65 20 om.the.previous.example,.delete.
10200 72 75 6c 65 20 32 30 20 61 6e 64 20 63 72 65 61 74 65 20 61 20 6e 65 77 20 72 75 6c 65 20 61 73 rule.20.and.create.a.new.rule.as
10220 20 64 65 73 63 72 69 62 65 64 3a 00 57 65 20 6e 65 65 64 20 74 6f 20 65 6e 61 62 6c 65 20 72 6f .described:.We.need.to.enable.ro
10240 75 74 65 72 20 61 64 76 65 72 74 69 73 65 6d 65 6e 74 20 66 6f 72 20 4c 41 4e 20 6e 65 74 77 6f uter.advertisement.for.LAN.netwo
10260 72 6b 20 73 6f 20 74 68 61 74 20 50 43 20 63 61 6e 20 72 65 63 65 69 76 65 20 74 68 65 20 70 72 rk.so.that.PC.can.receive.the.pr
10280 65 66 69 78 20 61 6e 64 20 75 73 65 20 53 4c 41 41 43 20 74 6f 20 63 6f 6e 66 69 67 75 72 65 20 efix.and.use.SLAAC.to.configure.
102a0 74 68 65 20 61 64 64 72 65 73 73 20 61 75 74 6f 6d 61 74 69 63 61 6c 6c 79 2e 00 57 65 20 6f 6e the.address.automatically..We.on
102c0 6c 79 20 77 61 6e 74 20 74 6f 20 65 78 70 6f 72 74 20 74 68 65 20 6e 65 74 77 6f 72 6b 73 20 77 ly.want.to.export.the.networks.w
102e0 65 20 6b 6e 6f 77 2e 20 41 6c 77 61 79 73 20 64 6f 20 61 20 77 68 69 74 65 6c 69 73 74 20 6f 6e e.know..Always.do.a.whitelist.on
10300 20 79 6f 75 72 20 72 6f 75 74 65 20 66 69 6c 74 65 72 73 2c 20 62 6f 74 68 20 69 6d 70 6f 72 74 .your.route.filters,.both.import
10320 69 6e 67 20 61 6e 64 20 65 78 70 6f 72 74 69 6e 67 2e 20 41 20 67 6f 6f 64 20 72 75 6c 65 20 6f ing.and.exporting..A.good.rule.o
10340 66 20 74 68 75 6d 62 20 69 73 20 2a 2a 27 49 66 20 79 6f 75 20 61 72 65 20 6e 6f 74 20 74 68 65 f.thumb.is.**'If.you.are.not.the
10360 20 64 65 66 61 75 6c 74 20 72 6f 75 74 65 72 20 66 6f 72 20 61 20 6e 65 74 77 6f 72 6b 2c 20 64 .default.router.for.a.network,.d
10380 6f 6e 27 74 20 61 64 76 65 72 74 69 73 65 20 69 74 27 2a 2a 2e 20 54 68 69 73 20 6d 65 61 6e 73 on't.advertise.it'**..This.means
103a0 20 77 65 20 65 78 70 6c 69 63 69 74 6c 79 20 64 6f 20 6e 6f 74 20 77 61 6e 74 20 74 6f 20 61 64 .we.explicitly.do.not.want.to.ad
103c0 76 65 72 74 69 73 65 20 74 68 65 20 31 39 32 2e 30 2e 32 2e 30 2f 32 34 20 6e 65 74 77 6f 72 6b vertise.the.192.0.2.0/24.network
103e0 20 28 62 75 74 20 64 6f 20 77 61 6e 74 20 74 6f 20 61 64 76 65 72 74 69 73 65 20 31 30 2e 32 30 .(but.do.want.to.advertise.10.20
10400 30 2e 32 30 31 2e 30 20 61 6e 64 20 32 30 33 2e 30 2e 31 31 33 2e 30 2c 20 77 68 69 63 68 20 77 0.201.0.and.203.0.113.0,.which.w
10420 65 20 41 52 45 20 74 68 65 20 64 65 66 61 75 6c 74 20 72 6f 75 74 65 20 66 6f 72 29 2e 20 54 68 e.ARE.the.default.route.for)..Th
10440 69 73 20 66 69 6c 74 65 72 20 69 73 20 61 70 70 6c 69 65 64 20 74 6f 20 60 60 72 65 64 69 73 74 is.filter.is.applied.to.``redist
10460 72 69 62 75 74 65 20 63 6f 6e 6e 65 63 74 65 64 60 60 2e 20 49 66 20 77 65 20 57 45 52 45 20 74 ribute.connected``..If.we.WERE.t
10480 6f 20 61 64 76 65 72 74 69 73 65 20 69 74 2c 20 74 68 65 20 72 65 6d 6f 74 65 20 6d 61 63 68 69 o.advertise.it,.the.remote.machi
104a0 6e 65 73 20 77 6f 75 6c 64 20 73 65 65 20 31 39 32 2e 30 2e 32 2e 32 31 20 61 76 61 69 6c 61 62 nes.would.see.192.0.2.21.availab
104c0 6c 65 20 76 69 61 20 74 68 65 69 72 20 64 65 66 61 75 6c 74 20 72 6f 75 74 65 2c 20 65 73 74 61 le.via.their.default.route,.esta
104e0 62 6c 69 73 68 20 74 68 65 20 63 6f 6e 6e 65 63 74 69 6f 6e 2c 20 61 6e 64 20 74 68 65 6e 20 4f blish.the.connection,.and.then.O
10500 53 50 46 20 77 6f 75 6c 64 20 73 61 79 20 27 31 39 32 2e 30 2e 32 2e 30 2f 32 34 20 69 73 20 61 SPF.would.say.'192.0.2.0/24.is.a
10520 76 61 69 6c 61 62 6c 65 20 76 69 61 20 74 68 69 73 20 74 75 6e 6e 65 6c 27 2c 20 61 74 20 77 68 vailable.via.this.tunnel',.at.wh
10540 69 63 68 20 70 6f 69 6e 74 20 74 68 65 20 74 75 6e 6e 65 6c 20 77 6f 75 6c 64 20 62 72 65 61 6b ich.point.the.tunnel.would.break
10560 2c 20 4f 53 50 46 20 77 6f 75 6c 64 20 64 72 6f 70 20 74 68 65 20 72 6f 75 74 65 73 2c 20 61 6e ,.OSPF.would.drop.the.routes,.an
10580 64 20 74 68 65 6e 20 31 39 32 2e 30 2e 32 2e 30 2f 32 34 20 77 6f 75 6c 64 20 62 65 20 72 65 61 d.then.192.0.2.0/24.would.be.rea
105a0 63 68 61 62 6c 65 20 76 69 61 20 64 65 66 61 75 6c 74 20 61 67 61 69 6e 2e 20 54 68 69 73 20 69 chable.via.default.again..This.i
105c0 73 20 63 61 6c 6c 65 64 20 27 66 6c 61 70 70 69 6e 67 27 2e 00 57 65 20 6f 6e 6c 79 20 77 61 6e s.called.'flapping'..We.only.wan
105e0 74 20 74 6f 20 69 6d 70 6f 72 74 20 6e 65 74 77 6f 72 6b 73 20 77 65 20 6b 6e 6f 77 2e 20 4f 75 t.to.import.networks.we.know..Ou
10600 72 20 4f 53 50 46 20 70 65 65 72 20 73 68 6f 75 6c 64 20 6f 6e 6c 79 20 62 65 20 61 64 76 65 72 r.OSPF.peer.should.only.be.adver
10620 74 69 73 69 6e 67 20 6e 65 74 77 6f 72 6b 73 20 69 6e 20 74 68 65 20 31 30 2e 32 30 31 2e 30 2e tising.networks.in.the.10.201.0.
10640 30 2f 31 36 20 72 61 6e 67 65 2e 20 4e 6f 74 65 20 74 68 61 74 20 74 68 69 73 20 69 73 20 61 6e 0/16.range..Note.that.this.is.an
10660 20 49 4e 56 45 52 53 45 20 4d 41 54 43 48 2e 20 59 6f 75 20 64 65 6e 79 20 69 6e 20 61 63 63 65 .INVERSE.MATCH..You.deny.in.acce
10680 73 73 2d 6c 69 73 74 20 31 30 30 20 74 6f 20 61 63 63 65 70 74 20 74 68 65 20 72 6f 75 74 65 2e ss-list.100.to.accept.the.route.
106a0 00 57 65 20 75 73 65 20 61 20 73 74 61 74 69 63 20 72 6f 75 74 65 20 63 6f 6e 66 69 67 75 72 61 .We.use.a.static.route.configura
106c0 74 69 6f 6e 20 69 6e 20 62 65 74 77 65 65 6e 20 74 68 65 20 43 6f 72 65 20 61 6e 64 20 65 61 63 tion.in.between.the.Core.and.eac
106e0 68 20 4c 41 4e 20 61 6e 64 20 4d 61 6e 61 67 65 6d 65 6e 74 20 72 6f 75 74 65 72 2c 20 61 6e 64 h.LAN.and.Management.router,.and
10700 20 42 47 50 20 62 65 74 77 65 65 6e 20 74 68 65 20 43 6f 72 65 20 72 6f 75 74 65 72 20 61 6e 64 .BGP.between.the.Core.router.and
10720 20 74 68 65 20 49 53 50 20 72 6f 75 74 65 72 20 62 75 74 20 61 6e 79 20 64 79 6e 61 6d 69 63 20 .the.ISP.router.but.any.dynamic.
10740 72 6f 75 74 69 6e 67 20 70 72 6f 74 6f 63 6f 6c 20 63 61 6e 20 62 65 20 75 73 65 64 2e 00 57 65 routing.protocol.can.be.used..We
10760 20 75 73 65 20 73 6d 61 6c 6c 20 2f 33 30 27 73 20 66 72 6f 6d 20 31 30 2e 32 35 34 2e 36 30 2f .use.small./30's.from.10.254.60/
10780 32 34 20 66 6f 72 20 74 68 65 20 70 6f 69 6e 74 2d 74 6f 2d 70 6f 69 6e 74 20 6c 69 6e 6b 73 2e 24.for.the.point-to-point.links.
107a0 00 57 65 20 75 73 65 20 74 68 65 20 66 6f 6c 6c 6f 77 69 6e 67 20 6e 65 74 77 6f 72 6b 20 74 6f .We.use.the.following.network.to
107c0 70 6f 6c 6f 67 79 20 69 6e 20 74 68 69 73 20 65 78 61 6d 70 6c 65 3a 00 57 68 65 6e 20 69 6d 70 pology.in.this.example:.When.imp
107e0 6f 72 74 69 6e 67 20 72 6f 75 74 65 73 20 75 73 69 6e 67 20 4d 50 2d 42 47 50 20 69 74 20 69 73 orting.routes.using.MP-BGP.it.is
10800 20 70 6f 73 73 69 62 6c 65 20 74 6f 20 66 69 6c 74 65 72 20 61 20 73 75 62 73 65 74 20 6f 66 20 .possible.to.filter.a.subset.of.
10820 74 68 65 6d 20 62 65 66 6f 72 65 20 61 72 65 20 69 6e 6a 65 63 74 65 64 20 69 6e 20 74 68 65 20 them.before.are.injected.in.the.
10840 42 47 50 20 74 61 62 6c 65 2e 20 4f 6e 65 20 6f 66 20 74 68 65 20 6d 6f 73 74 20 63 6f 6d 6d 6f BGP.table..One.of.the.most.commo
10860 6e 20 63 61 73 65 20 69 73 20 74 6f 20 75 73 65 20 61 20 72 6f 75 74 65 2d 6d 61 70 20 77 69 74 n.case.is.to.use.a.route-map.wit
10880 68 20 61 6e 20 70 72 65 66 69 78 2d 6c 69 73 74 2e 00 57 68 65 6e 20 74 72 61 66 66 69 63 20 69 h.an.prefix-list..When.traffic.i
108a0 73 20 6f 72 69 67 69 6e 61 74 65 64 20 66 72 6f 6d 20 74 68 65 20 31 30 2e 32 30 30 2e 32 30 31 s.originated.from.the.10.200.201
108c0 2e 30 2f 32 34 20 6e 65 74 77 6f 72 6b 2c 20 69 74 20 77 69 6c 6c 20 62 65 20 6d 61 73 71 75 65 .0/24.network,.it.will.be.masque
108e0 72 61 64 65 64 20 74 6f 20 32 30 33 2e 30 2e 31 31 33 2e 31 00 57 68 65 6e 20 75 74 69 6c 69 7a raded.to.203.0.113.1.When.utiliz
10900 69 6e 67 20 56 79 4f 53 20 69 6e 20 61 6e 20 65 6e 76 69 72 6f 6e 6d 65 6e 74 20 77 69 74 68 20 ing.VyOS.in.an.environment.with.
10920 43 69 73 63 6f 20 49 4f 53 2d 58 52 20 67 65 61 72 20 79 6f 75 20 63 61 6e 20 75 73 65 20 74 68 Cisco.IOS-XR.gear.you.can.use.th
10940 69 73 20 62 6c 75 65 20 70 72 69 6e 74 20 61 73 20 61 6e 20 69 6e 69 74 69 61 6c 20 73 65 74 75 is.blue.print.as.an.initial.setu
10960 70 20 74 6f 20 67 65 74 20 4d 50 4c 53 20 49 53 49 53 2d 53 52 20 77 6f 72 6b 69 6e 67 20 62 65 p.to.get.MPLS.ISIS-SR.working.be
10980 74 77 65 65 6e 20 74 68 6f 73 65 20 74 77 6f 20 64 65 76 69 63 65 73 2e 54 68 65 20 6c 61 62 20 tween.those.two.devices.The.lab.
109a0 77 61 73 20 62 75 69 6c 64 20 75 73 69 6e 67 20 3a 61 62 62 72 3a 60 45 56 45 2d 4e 47 20 28 45 was.build.using.:abbr:`EVE-NG.(E
109c0 6d 75 6c 61 74 65 64 20 56 69 72 74 75 61 6c 20 45 6e 76 69 72 6f 6e 6d 65 6e 74 20 4e 47 29 60 mulated.Virtual.Environment.NG)`
109e0 2e 00 57 68 65 6e 20 79 6f 75 20 68 61 76 65 20 62 6f 74 68 20 72 6f 75 74 65 72 73 20 75 70 2c ..When.you.have.both.routers.up,
10a00 20 79 6f 75 20 73 68 6f 75 6c 64 20 62 65 20 61 62 6c 65 20 74 6f 20 65 73 74 61 62 6c 69 73 68 .you.should.be.able.to.establish
10a20 20 61 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 66 72 6f 6d 20 61 20 4e 41 54 27 65 64 20 6d 61 63 68 .a.connection.from.a.NAT'ed.mach
10a40 69 6e 65 20 6f 75 74 20 74 6f 20 74 68 65 20 69 6e 74 65 72 6e 65 74 2c 20 72 65 62 6f 6f 74 20 ine.out.to.the.internet,.reboot.
10a60 74 68 65 20 61 63 74 69 76 65 20 6d 61 63 68 69 6e 65 2c 20 61 6e 64 20 74 68 61 74 20 63 6f 6e the.active.machine,.and.that.con
10a80 6e 65 63 74 69 6f 6e 20 73 68 6f 75 6c 64 20 62 65 20 70 72 65 73 65 72 76 65 64 2c 20 61 6e 64 nection.should.be.preserved,.and
10aa0 20 77 69 6c 6c 20 6e 6f 74 20 64 72 6f 70 20 6f 75 74 2e 00 57 68 65 6e 20 79 6f 75 20 68 61 76 .will.not.drop.out..When.you.hav
10ac0 65 20 65 6e 61 62 6c 65 64 20 4f 53 50 46 20 6f 6e 20 62 6f 74 68 20 72 6f 75 74 65 72 73 2c 20 e.enabled.OSPF.on.both.routers,.
10ae0 79 6f 75 20 73 68 6f 75 6c 64 20 62 65 20 61 62 6c 65 20 74 6f 20 73 65 65 20 65 61 63 68 20 6f you.should.be.able.to.see.each.o
10b00 74 68 65 72 20 77 69 74 68 20 74 68 65 20 63 6f 6d 6d 61 6e 64 20 60 60 73 68 6f 77 20 69 70 20 ther.with.the.command.``show.ip.
10b20 6f 73 70 66 20 6e 65 69 67 68 62 6f 75 72 60 60 2e 20 54 68 65 20 73 74 61 74 65 20 6d 75 73 74 ospf.neighbour``..The.state.must
10b40 20 62 65 20 27 46 75 6c 6c 27 20 6f 72 20 27 32 2d 57 61 79 27 2e 20 49 66 20 69 74 20 69 73 20 .be.'Full'.or.'2-Way'..If.it.is.
10b60 6e 6f 74 2c 20 74 68 65 6e 20 74 68 65 72 65 20 69 73 20 61 20 6e 65 74 77 6f 72 6b 20 63 6f 6e not,.then.there.is.a.network.con
10b80 6e 65 63 74 69 76 69 74 79 20 69 73 73 75 65 20 62 65 74 77 65 65 6e 20 74 68 65 20 68 6f 73 74 nectivity.issue.between.the.host
10ba0 73 2e 20 54 68 69 73 20 69 73 20 6f 66 74 65 6e 20 63 61 75 73 65 64 20 62 79 20 4e 41 54 20 6f s..This.is.often.caused.by.NAT.o
10bc0 72 20 4d 54 55 20 69 73 73 75 65 73 2e 20 59 6f 75 20 73 68 6f 75 6c 64 20 6e 6f 74 20 73 65 65 r.MTU.issues..You.should.not.see
10be0 20 61 6e 79 20 6e 65 77 20 72 6f 75 74 65 73 20 28 75 6e 6c 65 73 73 20 74 68 69 73 20 69 73 20 .any.new.routes.(unless.this.is.
10c00 74 68 65 20 73 65 63 6f 6e 64 20 70 61 73 73 29 20 69 6e 20 74 68 65 20 6f 75 74 70 75 74 20 6f the.second.pass).in.the.output.o
10c20 66 20 60 60 73 68 6f 77 20 69 70 20 72 6f 75 74 65 60 60 00 57 69 6e 64 6f 77 20 50 50 50 6f 45 f.``show.ip.route``.Window.PPPoE
10c40 20 43 6c 69 65 6e 74 20 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 00 57 69 6e 64 6f 77 73 20 53 65 .Client.Configuration.Windows.Se
10c60 72 76 65 72 20 32 30 31 39 20 77 69 74 68 20 61 20 72 75 6e 6e 69 6e 67 20 41 63 74 69 76 65 20 rver.2019.with.a.running.Active.
10c80 44 69 72 65 63 74 6f 72 79 00 57 69 72 65 67 75 61 72 64 00 57 69 72 65 67 75 61 72 64 20 64 6f Directory.Wireguard.Wireguard.do
10ca0 65 73 6e 27 74 20 68 61 76 65 20 74 68 65 20 63 6f 6e 63 65 70 74 20 6f 66 20 61 6e 20 75 70 20 esn't.have.the.concept.of.an.up.
10cc0 6f 72 20 64 6f 77 6e 20 6c 69 6e 6b 2c 20 64 75 65 20 74 6f 20 69 74 73 20 64 65 73 69 67 6e 2e or.down.link,.due.to.its.design.
10ce0 20 54 68 69 73 20 63 6f 6d 70 6c 69 63 61 74 65 73 20 41 4e 44 20 73 69 6d 70 6c 69 66 69 65 73 .This.complicates.AND.simplifies
10d00 20 75 73 69 6e 67 20 69 74 20 66 6f 72 20 6e 65 74 77 6f 72 6b 20 74 72 61 6e 73 70 6f 72 74 2c .using.it.for.network.transport,
10d20 20 61 73 20 66 6f 72 20 72 65 6c 69 61 62 6c 65 20 73 74 61 74 65 20 64 65 74 65 63 74 69 6f 6e .as.for.reliable.state.detection
10d40 20 79 6f 75 20 6e 65 65 64 20 74 6f 20 75 73 65 20 53 4f 4d 45 54 48 49 4e 47 20 74 6f 20 64 65 .you.need.to.use.SOMETHING.to.de
10d60 74 65 63 74 20 77 68 65 6e 20 74 68 65 20 6c 69 6e 6b 20 69 73 20 64 6f 77 6e 2e 00 57 69 74 68 tect.when.the.link.is.down..With
10d80 20 54 75 6e 6e 65 6c 62 72 6f 6b 65 72 2e 6e 65 74 2c 20 79 6f 75 20 68 61 76 65 20 74 77 6f 20 .Tunnelbroker.net,.you.have.two.
10da0 6f 70 74 69 6f 6e 73 3a 00 57 69 74 68 20 74 68 69 73 20 63 6f 6d 6d 61 6e 64 20 77 65 20 61 72 options:.With.this.command.we.ar
10dc0 65 20 61 62 6c 65 20 74 6f 20 63 68 65 63 6b 20 74 68 65 20 74 72 61 6e 73 70 6f 72 74 20 61 6e e.able.to.check.the.transport.an
10de0 64 20 63 75 73 74 6f 6d 65 72 20 6c 61 62 65 6c 20 28 69 6e 6e 65 72 2f 6f 75 74 65 72 29 20 66 d.customer.label.(inner/outer).f
10e00 6f 72 20 6e 65 74 77 6f 72 6b 20 73 70 6f 6b 65 73 20 70 72 65 66 69 78 65 73 20 31 30 2e 30 2e or.network.spokes.prefixes.10.0.
10e20 30 2e 38 30 2f 33 32 20 2d 20 31 30 2e 30 2e 30 2e 39 30 2f 33 32 00 57 69 74 68 69 6e 20 74 68 0.80/32.-.10.0.0.90/32.Within.th
10e40 65 20 56 52 46 20 77 65 20 73 65 74 20 74 68 65 20 52 6f 75 74 65 2d 44 69 73 74 69 6e 67 75 69 e.VRF.we.set.the.Route-Distingui
10e60 73 68 65 72 20 28 52 44 29 20 61 6e 64 20 52 6f 75 74 65 2d 54 61 72 67 65 74 73 20 28 52 54 29 sher.(RD).and.Route-Targets.(RT)
10e80 2c 20 74 68 65 6e 20 77 65 20 65 6e 61 62 6c 65 20 74 68 65 20 65 78 70 6f 72 74 2f 69 6d 70 6f ,.then.we.enable.the.export/impo
10ea0 72 74 20 56 50 4e 2e 00 58 52 76 2d 50 33 3a 00 59 6f 75 20 6d 61 6e 61 67 65 64 20 74 6f 20 63 rt.VPN..XRv-P3:.You.managed.to.c
10ec0 6f 6d 65 20 74 68 69 73 20 66 61 72 2c 20 6e 6f 77 20 77 65 20 77 61 6e 74 20 74 6f 20 73 65 65 ome.this.far,.now.we.want.to.see
10ee0 20 74 68 65 20 6e 65 74 77 6f 72 6b 20 61 6e 64 20 72 6f 75 74 69 6e 67 20 74 61 62 6c 65 73 20 .the.network.and.routing.tables.
10f00 69 6e 20 61 63 74 69 6f 6e 2e 00 59 6f 75 20 73 68 6f 75 6c 64 20 62 65 20 61 62 6c 65 20 74 6f in.action..You.should.be.able.to
10f20 20 70 69 6e 67 20 74 6f 20 61 6e 64 20 66 72 6f 6d 20 61 6c 6c 20 74 68 65 20 49 50 73 20 79 6f .ping.to.and.from.all.the.IPs.yo
10f40 75 20 68 61 76 65 20 61 6c 6c 6f 63 61 74 65 64 2e 00 59 6f 75 20 73 68 6f 75 6c 64 20 6e 6f 77 u.have.allocated..You.should.now
10f60 20 62 65 20 61 62 6c 65 20 74 6f 20 70 69 6e 67 20 73 6f 6d 65 74 68 69 6e 67 20 62 79 20 49 50 .be.able.to.ping.something.by.IP
10f80 76 36 20 44 4e 53 20 6e 61 6d 65 3a 00 59 6f 75 20 73 68 6f 75 6c 64 20 6e 6f 77 20 62 65 20 61 v6.DNS.name:.You.should.now.be.a
10fa0 62 6c 65 20 74 6f 20 73 65 65 20 74 68 65 20 61 64 76 65 72 74 69 73 65 64 20 6e 65 74 77 6f 72 ble.to.see.the.advertised.networ
10fc0 6b 20 6f 6e 20 74 68 65 20 6f 74 68 65 72 20 68 6f 73 74 2e 00 59 6f 75 20 77 6f 75 6c 64 20 68 k.on.the.other.host..You.would.h
10fe0 61 76 65 20 35 20 7a 6f 6e 65 73 20 69 6e 73 74 65 61 64 20 6f 66 20 6a 75 73 74 20 34 20 61 6e ave.5.zones.instead.of.just.4.an
11000 64 20 79 6f 75 20 77 6f 75 6c 64 20 63 6f 6e 66 69 67 75 72 65 20 79 6f 75 72 20 76 36 20 72 75 d.you.would.configure.your.v6.ru
11020 6c 65 73 65 74 20 62 65 74 77 65 65 6e 20 79 6f 75 72 20 74 75 6e 6e 65 6c 20 69 6e 74 65 72 66 leset.between.your.tunnel.interf
11040 61 63 65 20 61 6e 64 20 79 6f 75 72 20 4c 41 4e 2f 44 4d 5a 20 7a 6f 6e 65 73 20 69 6e 73 74 65 ace.and.your.LAN/DMZ.zones.inste
11060 61 64 20 6f 66 20 74 6f 20 74 68 65 20 57 41 4e 2e 00 59 6f 75 20 77 6f 75 6c 64 20 68 61 76 65 ad.of.to.the.WAN..You.would.have
11080 20 74 6f 20 61 64 64 20 61 20 63 6f 75 70 6c 65 20 6f 66 20 72 75 6c 65 73 20 6f 6e 20 79 6f 75 .to.add.a.couple.of.rules.on.you
110a0 72 20 77 61 6e 2d 6c 6f 63 61 6c 20 72 75 6c 65 73 65 74 20 74 6f 20 61 6c 6c 6f 77 20 70 72 6f r.wan-local.ruleset.to.allow.pro
110c0 74 6f 63 6f 6c 20 34 31 20 69 6e 2e 00 5a 6f 6e 65 2d 50 6f 6c 69 63 79 20 65 78 61 6d 70 6c 65 tocol.41.in..Zone-Policy.example
110e0 00 5a 6f 6e 65 73 20 42 61 73 69 63 73 00 5a 6f 6e 65 73 20 61 6e 64 20 52 75 6c 65 73 65 74 73 .Zones.Basics.Zones.and.Rulesets
11100 20 62 6f 74 68 20 68 61 76 65 20 61 20 64 65 66 61 75 6c 74 20 61 63 74 69 6f 6e 20 73 74 61 74 .both.have.a.default.action.stat
11120 65 6d 65 6e 74 2e 20 57 68 65 6e 20 75 73 69 6e 67 20 5a 6f 6e 65 2d 50 6f 6c 69 63 69 65 73 2c ement..When.using.Zone-Policies,
11140 20 74 68 65 20 64 65 66 61 75 6c 74 20 61 63 74 69 6f 6e 20 69 73 20 73 65 74 20 62 79 20 74 68 .the.default.action.is.set.by.th
11160 65 20 7a 6f 6e 65 2d 70 6f 6c 69 63 79 20 73 74 61 74 65 6d 65 6e 74 20 61 6e 64 20 69 73 20 72 e.zone-policy.statement.and.is.r
11180 65 70 72 65 73 65 6e 74 65 64 20 62 79 20 72 75 6c 65 20 31 30 30 30 30 2e 00 5a 6f 6e 65 73 20 epresented.by.rule.10000..Zones.
111a0 64 6f 20 6e 6f 74 20 61 6c 6c 6f 77 20 66 6f 72 20 61 20 64 65 66 61 75 6c 74 20 61 63 74 69 6f do.not.allow.for.a.default.actio
111c0 6e 20 6f 66 20 61 63 63 65 70 74 3b 20 65 69 74 68 65 72 20 64 72 6f 70 20 6f 72 20 72 65 6a 65 n.of.accept;.either.drop.or.reje
111e0 63 74 2e 20 49 74 20 69 73 20 69 6d 70 6f 72 74 61 6e 74 20 74 6f 20 72 65 6d 65 6d 62 65 72 20 ct..It.is.important.to.remember.
11200 74 68 69 73 20 62 65 63 61 75 73 65 20 69 66 20 79 6f 75 20 61 70 70 6c 79 20 61 6e 20 69 6e 74 this.because.if.you.apply.an.int
11220 65 72 66 61 63 65 20 74 6f 20 61 20 7a 6f 6e 65 20 61 6e 64 20 63 6f 6d 6d 69 74 2c 20 61 6e 79 erface.to.a.zone.and.commit,.any
11240 20 61 63 74 69 76 65 20 63 6f 6e 6e 65 63 74 69 6f 6e 73 20 77 69 6c 6c 20 62 65 20 64 72 6f 70 .active.connections.will.be.drop
11260 70 65 64 2e 20 53 70 65 63 69 66 69 63 61 6c 6c 79 2c 20 69 66 20 79 6f 75 20 61 72 65 20 53 53 ped..Specifically,.if.you.are.SS
11280 48 e2 80 99 64 20 69 6e 74 6f 20 56 79 4f 53 20 61 6e 64 20 61 64 64 20 6c 6f 63 61 6c 20 6f 72 H...d.into.VyOS.and.add.local.or
112a0 20 74 68 65 20 69 6e 74 65 72 66 61 63 65 20 79 6f 75 20 61 72 65 20 63 6f 6e 6e 65 63 74 69 6e .the.interface.you.are.connectin
112c0 67 20 74 68 72 6f 75 67 68 20 74 6f 20 61 20 7a 6f 6e 65 20 61 6e 64 20 64 6f 20 6e 6f 74 20 68 g.through.to.a.zone.and.do.not.h
112e0 61 76 65 20 72 75 6c 65 73 65 74 73 20 69 6e 20 70 6c 61 63 65 20 74 6f 20 61 6c 6c 6f 77 20 53 ave.rulesets.in.place.to.allow.S
11300 53 48 20 61 6e 64 20 65 73 74 61 62 6c 69 73 68 65 64 20 73 65 73 73 69 6f 6e 73 2c 20 79 6f 75 SH.and.established.sessions,.you
11320 20 77 69 6c 6c 20 6e 6f 74 20 62 65 20 61 62 6c 65 20 74 6f 20 63 6f 6e 6e 65 63 74 2e 00 60 32 .will.not.be.able.to.connect..`2
11340 30 30 31 3a 34 37 30 3a 78 78 78 78 3a 31 3a 3a 2f 36 34 60 3a 20 41 20 73 75 62 6e 65 74 20 73 001:470:xxxx:1::/64`:.A.subnet.s
11360 75 69 74 61 62 6c 65 20 66 6f 72 20 61 20 4c 41 4e 00 60 32 30 30 31 3a 34 37 30 3a 78 78 78 78 uitable.for.a.LAN.`2001:470:xxxx
11380 3a 32 3a 3a 2f 36 34 60 3a 20 41 6e 6f 74 68 65 72 20 73 75 62 6e 65 74 00 60 32 30 30 31 3a 34 :2::/64`:.Another.subnet.`2001:4
113a0 37 30 3a 78 78 78 78 3a 3a 2f 34 38 60 3a 20 54 68 65 20 77 68 6f 6c 65 20 73 75 62 6e 65 74 2e 70:xxxx::/48`:.The.whole.subnet.
113c0 20 78 78 78 78 20 73 68 6f 75 6c 64 20 63 6f 6d 65 20 66 72 6f 6d 20 54 75 6e 6e 65 6c 62 72 6f .xxxx.should.come.from.Tunnelbro
113e0 6b 65 72 2e 00 60 32 30 30 31 3a 34 37 30 3a 78 78 78 78 3a 66 66 66 66 3a 2f 36 34 60 3a 20 54 ker..`2001:470:xxxx:ffff:/64`:.T
11400 68 65 20 6c 61 73 74 20 75 73 61 62 6c 65 20 2f 36 34 20 73 75 62 6e 65 74 2e 00 60 60 73 65 72 he.last.usable./64.subnet..``ser
11420 76 69 63 65 2d 6e 61 6d 65 60 60 20 63 61 6e 20 62 65 20 61 6e 20 61 72 62 69 74 72 61 72 79 20 vice-name``.can.be.an.arbitrary.
11440 73 74 72 69 6e 67 2e 00 61 66 74 65 72 20 61 6c 6c 20 74 68 65 73 65 20 73 74 65 70 73 20 74 68 string..after.all.these.steps.th
11460 65 20 63 6f 6e 66 69 67 20 6c 6f 6f 6b 20 6c 69 6b 65 20 74 68 69 73 3a 00 61 66 74 65 72 20 74 e.config.look.like.this:.after.t
11480 68 69 73 20 63 72 65 61 74 65 20 61 20 73 69 67 6e 65 64 20 73 65 72 76 65 72 20 61 6e 64 20 61 his.create.a.signed.server.and.a
114a0 20 63 6c 69 65 6e 74 20 63 65 72 74 69 66 69 63 61 74 65 00 61 6e 64 20 6c 61 73 74 20 74 68 65 .client.certificate.and.last.the
114c0 20 44 48 20 4b 65 79 00 62 6c 75 65 20 75 73 65 73 20 6c 6f 63 61 6c 20 72 6f 75 74 69 6e 67 20 .DH.Key.blue.uses.local.routing.
114e0 74 61 62 6c 65 20 69 64 20 61 6e 64 20 56 4e 49 20 32 30 30 30 00 63 68 30 30 73 33 2d 34 2d 73 table.id.and.VNI.2000.ch00s3-4-s
11500 33 63 75 72 33 2d 70 73 6b 00 63 6f 6d 70 75 74 65 31 20 28 56 4d 77 61 72 65 20 45 53 58 69 20 3cur3-psk.compute1.(VMware.ESXi.
11520 36 2e 35 29 00 63 6f 6d 70 75 74 65 31 20 2d 20 50 6f 72 74 20 39 20 6f 66 20 65 61 63 68 20 73 6.5).compute1.-.Port.9.of.each.s
11540 77 69 74 63 68 00 63 6f 6d 70 75 74 65 32 20 28 56 4d 77 61 72 65 20 45 53 58 69 20 36 2e 35 29 witch.compute2.(VMware.ESXi.6.5)
11560 00 63 6f 6d 70 75 74 65 32 20 2d 20 50 6f 72 74 20 31 30 20 6f 66 20 65 61 63 68 20 73 77 69 74 .compute2.-.Port.10.of.each.swit
11580 63 68 00 63 6f 6d 70 75 74 65 33 20 28 56 4d 77 61 72 65 20 45 53 58 69 20 36 2e 35 29 00 63 6f ch.compute3.(VMware.ESXi.6.5).co
115a0 6d 70 75 74 65 33 20 2d 20 50 6f 72 74 20 31 31 20 6f 66 20 65 61 63 68 20 73 77 69 74 63 68 00 mpute3.-.Port.11.of.each.switch.
115c0 63 6f 6e 66 69 67 75 72 65 20 65 61 63 68 20 68 6f 73 74 20 69 6e 20 74 68 65 20 6c 61 62 00 63 configure.each.host.in.the.lab.c
115e0 72 65 61 74 65 20 74 68 65 20 6c 61 62 20 6f 6e 20 61 20 65 76 65 2d 6e 67 20 73 65 72 76 65 72 reate.the.lab.on.a.eve-ng.server
11600 00 64 6f 20 73 6f 6d 65 20 64 65 66 69 6e 65 64 20 74 65 73 74 73 00 65 74 68 30 00 65 74 68 30 .do.some.defined.tests.eth0.eth0
11620 20 69 73 20 73 65 74 20 74 6f 20 62 65 20 72 65 6d 6f 76 65 64 20 66 72 6f 6d 20 74 68 65 20 6c .is.set.to.be.removed.from.the.l
11640 6f 61 64 20 62 61 6c 61 6e 63 65 72 27 73 20 69 6e 74 65 72 66 61 63 65 20 70 6f 6f 6c 20 61 66 oad.balancer's.interface.pool.af
11660 74 65 72 20 35 20 70 69 6e 67 20 66 61 69 6c 75 72 65 73 2c 20 65 74 68 31 20 77 69 6c 6c 20 62 ter.5.ping.failures,.eth1.will.b
11680 65 20 72 65 6d 6f 76 65 64 20 61 66 74 65 72 20 34 20 70 69 6e 67 20 66 61 69 6c 75 72 65 73 2e e.removed.after.4.ping.failures.
116a0 00 65 78 74 65 6e 64 65 64 20 63 6f 6d 6d 75 6e 69 74 79 20 61 6e 64 20 72 65 6d 6f 74 65 20 6c .extended.community.and.remote.l
116c0 61 62 65 6c 20 6f 66 20 73 70 65 63 69 66 69 63 20 64 65 73 74 69 6e 61 74 69 6f 6e 00 66 69 72 abel.of.specific.destination.fir
116e0 73 74 20 74 68 65 20 50 43 41 00 67 65 6e 65 72 61 74 65 20 74 68 65 20 64 6f 63 75 6d 65 6e 74 st.the.PCA.generate.the.document
11700 61 74 69 6f 6e 20 61 6e 64 20 69 6e 63 6c 75 64 65 20 66 69 6c 65 73 00 67 72 65 65 6e 20 75 73 ation.and.include.files.green.us
11720 65 73 20 6c 6f 63 61 6c 20 72 6f 75 74 69 6e 67 20 74 61 62 6c 65 20 69 64 20 61 6e 64 20 56 4e es.local.routing.table.id.and.VN
11740 49 20 34 30 30 30 00 69 6e 66 6f 72 6d 61 74 69 6f 6e 20 62 65 74 77 65 65 6e 20 50 45 20 61 6e I.4000.information.between.PE.an
11760 64 20 43 45 3a 00 6f 70 74 69 6f 6e 61 6c 20 64 6f 20 61 6e 20 75 70 67 72 61 64 65 20 74 6f 20 d.CE:.optional.do.an.upgrade.to.
11780 61 20 68 69 67 68 65 72 20 76 65 72 73 69 6f 6e 20 61 6e 64 20 64 6f 20 73 74 65 70 20 33 20 61 a.higher.version.and.do.step.3.a
117a0 67 61 69 6e 2e 00 72 65 64 20 75 73 65 73 20 6c 6f 63 61 6c 20 72 6f 75 74 69 6e 67 20 74 61 62 gain..red.uses.local.routing.tab
117c0 6c 65 20 69 64 20 61 6e 64 20 56 4e 49 20 33 30 30 30 00 72 6f 75 74 65 72 32 20 28 52 61 6e 64 le.id.and.VNI.3000.router2.(Rand
117e0 6f 6d 20 31 52 55 20 6d 61 63 68 69 6e 65 20 77 69 74 68 20 34 20 4e 49 43 73 29 00 73 61 76 65 om.1RU.machine.with.4.NICs).save
11800 20 74 68 65 20 6f 75 74 70 75 74 20 74 6f 20 61 20 66 69 6c 65 20 61 6e 64 20 69 6d 70 6f 72 74 .the.output.to.a.file.and.import
11820 20 69 74 20 69 6e 20 6e 65 61 72 6c 79 20 61 6c 6c 20 6f 70 65 6e 76 70 6e 20 63 6c 69 65 6e 74 .it.in.nearly.all.openvpn.client
11840 73 2e 00 73 68 75 74 64 6f 77 6e 20 61 6e 64 20 64 65 73 74 72 6f 79 20 74 68 65 20 6c 61 62 2c s..shutdown.and.destroy.the.lab,
11860 20 69 66 20 74 68 65 72 65 20 69 73 20 6e 6f 20 65 72 72 6f 72 00 73 70 65 63 69 66 69 63 20 56 .if.there.is.no.error.specific.V
11880 50 4e 76 34 20 64 65 73 74 69 6e 61 74 69 6f 6e 20 69 6e 63 6c 75 64 69 6e 67 20 65 78 74 65 6e PNv4.destination.including.exten
118a0 64 65 64 20 63 6f 6d 6d 75 6e 69 74 79 20 61 6e 64 20 72 65 6d 6f 74 65 6c 61 62 65 6c 20 69 6e ded.community.and.remotelabel.in
118c0 66 6f 72 6d 61 74 69 6f 6e 2e 20 54 68 69 73 20 70 72 6f 63 65 64 75 72 65 20 69 73 20 74 68 65 formation..This.procedure.is.the
118e0 20 73 61 6d 65 20 6f 6e 20 61 6c 6c 20 53 70 6f 6b 65 20 6e 6f 64 65 73 3a 00 73 77 69 74 63 68 .same.on.all.Spoke.nodes:.switch
11900 31 20 28 4e 65 78 75 73 20 31 30 67 62 20 53 77 69 74 63 68 29 00 73 77 69 74 63 68 32 20 28 4e 1.(Nexus.10gb.Switch).switch2.(N
11920 65 78 75 73 20 31 30 67 62 20 53 77 69 74 63 68 29 00 76 36 20 70 61 69 72 73 20 77 6f 75 6c 64 exus.10gb.Switch).v6.pairs.would
11940 20 62 65 3a 00 76 79 6f 73 31 30 20 2d 20 31 39 32 2e 30 2e 32 2e 31 30 38 00 76 79 6f 73 37 20 .be:.vyos10.-.192.0.2.108.vyos7.
11960 2d 20 31 39 32 2e 30 2e 32 2e 31 30 35 00 76 79 6f 73 38 20 2d 20 31 39 32 2e 30 2e 32 2e 31 30 -.192.0.2.105.vyos8.-.192.0.2.10
11980 36 00 76 79 6f 73 39 20 2d 20 31 39 32 2e 30 2e 32 2e 31 30 37 00 77 65 20 61 72 65 20 75 73 69 6.vyos9.-.192.0.2.107.we.are.usi
119a0 6e 67 20 22 73 6f 75 72 63 65 2d 61 64 64 72 65 73 73 22 20 6f 70 74 69 6f 6e 20 63 61 75 73 65 ng."source-address".option.cause
119c0 20 77 65 20 61 72 65 20 6e 6f 74 20 72 65 64 69 73 74 72 69 62 75 74 69 6e 67 20 63 6f 6e 6e 65 .we.are.not.redistributing.conne
119e0 63 74 65 64 20 69 6e 74 65 72 66 61 63 65 73 20 69 6e 74 6f 20 42 47 50 20 6f 6e 20 74 68 65 20 cted.interfaces.into.BGP.on.the.
11a00 43 6f 72 65 20 72 6f 75 74 65 72 20 68 65 6e 63 65 20 74 68 65 72 65 20 69 73 20 6e 6f 20 63 6f Core.router.hence.there.is.no.co
11a20 6d 65 62 61 63 6b 20 72 6f 75 74 65 20 61 6e 64 20 70 69 6e 67 20 77 69 6c 6c 20 66 61 69 6c 2e meback.route.and.ping.will.fail.
11a40 00 77 69 74 68 69 6e 20 56 52 46 73 3a 00 e2 80 9c 73 68 6f 77 20 62 67 70 20 69 70 76 34 20 76 .within.VRFs:....show.bgp.ipv4.v
11a60 70 6e 20 73 75 6d 6d 61 72 79 e2 80 9d 20 66 6f 72 20 63 68 65 63 6b 69 6e 67 20 42 47 50 20 56 pn.summary....for.checking.BGP.V
11a80 50 4e 76 34 20 6e 65 69 67 68 62 6f 72 73 3a 00 e2 80 9c 73 68 6f 77 20 62 67 70 20 69 70 76 34 PNv4.neighbors:....show.bgp.ipv4
11aa0 20 76 70 6e 20 73 75 6d 6d 61 72 79 e2 80 9d 20 66 6f 72 20 63 68 65 63 6b 69 6e 67 20 69 42 47 .vpn.summary....for.checking.iBG
11ac0 50 20 6e 65 69 67 68 62 6f 72 73 20 61 67 61 69 6e 00 e2 80 9c 73 68 6f 77 20 62 67 70 20 69 70 P.neighbors.again....show.bgp.ip
11ae0 76 34 20 76 70 6e 20 73 75 6d 6d 61 72 79 e2 80 9d 20 66 6f 72 20 63 68 65 63 6b 69 6e 67 20 69 v4.vpn.summary....for.checking.i
11b00 42 47 50 20 6e 65 69 67 68 62 6f 72 73 20 61 67 61 69 6e 73 74 20 72 6f 75 74 65 2d 72 65 66 6c BGP.neighbors.against.route-refl
11b20 65 63 74 6f 72 20 64 65 76 69 63 65 73 3a 00 e2 80 9c 73 68 6f 77 20 62 67 70 20 69 70 76 34 20 ector.devices:....show.bgp.ipv4.
11b40 76 70 6e 20 78 2e 78 2e 78 2e 78 2f 33 32 e2 80 9d 20 66 6f 72 20 63 68 65 63 6b 69 6e 67 20 62 vpn.x.x.x.x/32....for.checking.b
11b60 65 73 74 2d 70 61 74 68 2c 00 e2 80 9c 73 68 6f 77 20 62 67 70 20 69 70 76 34 20 76 70 6e 20 78 est-path,....show.bgp.ipv4.vpn.x
11b80 2e 78 2e 78 2e 78 2f 33 32 e2 80 9d 20 66 6f 72 20 63 68 65 63 6b 69 6e 67 20 74 68 65 20 62 65 .x.x.x/32....for.checking.the.be
11ba0 73 74 2d 70 61 74 68 20 74 6f 20 74 68 65 00 e2 80 9c 73 68 6f 77 20 62 67 70 20 69 70 76 34 20 st-path.to.the....show.bgp.ipv4.
11bc0 76 70 6e 20 78 2e 78 2e 78 2e 78 2f 78 e2 80 9d 20 66 6f 72 20 63 68 65 63 6b 69 6e 67 20 62 65 vpn.x.x.x.x/x....for.checking.be
11be0 73 74 20 70 61 74 68 20 73 65 6c 65 63 74 65 64 20 66 6f 72 20 73 70 65 63 69 66 69 63 20 56 50 st.path.selected.for.specific.VP
11c00 4e 76 34 20 64 65 73 74 69 6e 61 74 69 6f 6e 00 e2 80 9c 73 68 6f 77 20 62 67 70 20 69 70 76 34 Nv4.destination....show.bgp.ipv4
11c20 20 76 70 6e e2 80 9d 20 20 66 6f 72 20 63 68 65 63 6b 69 6e 67 20 61 6c 6c 20 56 50 4e 76 34 20 .vpn.....for.checking.all.VPNv4.
11c40 70 72 65 66 69 78 65 73 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 3a 00 e2 80 9c 73 68 6f 77 20 62 67 prefixes.information:....show.bg
11c60 70 20 76 72 66 20 42 4c 55 45 5f 48 55 42 20 73 75 6d 6d 61 72 79 e2 80 9d 20 66 6f 72 20 63 68 p.vrf.BLUE_HUB.summary....for.ch
11c80 65 63 6b 69 6e 67 20 45 42 47 50 20 6e 65 69 67 68 62 6f 72 00 e2 80 9c 73 68 6f 77 20 62 67 70 ecking.EBGP.neighbor....show.bgp
11ca0 20 76 72 66 20 42 4c 55 45 5f 53 50 4f 4b 45 20 73 75 6d 6d 61 72 79 e2 80 9d 20 66 6f 72 20 63 .vrf.BLUE_SPOKE.summary....for.c
11cc0 68 65 63 6b 69 6e 67 20 45 42 47 50 20 6e 65 69 67 68 62 6f 72 00 e2 80 9c 73 68 6f 77 20 62 67 hecking.EBGP.neighbor....show.bg
11ce0 70 20 76 72 66 20 61 6c 6c e2 80 9d 20 66 6f 72 20 63 68 65 63 6b 69 6e 67 20 61 6c 6c 20 74 68 p.vrf.all....for.checking.all.th
11d00 65 20 70 72 65 66 69 78 20 6c 65 61 72 6e 69 6e 67 20 6f 6e 20 42 47 50 00 e2 80 9c 73 68 6f 77 e.prefix.learning.on.BGP....show
11d20 20 62 67 70 20 76 72 66 20 61 6c 6c e2 80 9d 20 66 6f 72 20 63 68 65 63 6b 69 6e 67 20 61 6c 6c .bgp.vrf.all....for.checking.all
11d40 20 74 68 65 20 70 72 65 66 69 78 65 73 20 6c 65 61 72 6e 69 6e 67 20 6f 6e 20 42 47 50 00 e2 80 .the.prefixes.learning.on.BGP...
11d60 9c 73 68 6f 77 20 69 70 20 6f 73 70 66 20 6e 65 69 67 68 62 6f 72 e2 80 9d 20 66 6f 72 20 63 68 .show.ip.ospf.neighbor....for.ch
11d80 65 63 6b 69 6e 67 20 6f 73 70 66 20 72 65 6c 61 74 69 6f 6e 73 68 69 70 00 e2 80 9c 73 68 6f 77 ecking.ospf.relationship....show
11da0 20 69 70 20 72 6f 75 74 65 20 76 72 66 20 42 4c 55 45 5f 48 55 42 e2 80 9d 20 74 6f 20 76 69 65 .ip.route.vrf.BLUE_HUB....to.vie
11dc0 77 20 74 68 65 20 52 49 42 20 69 6e 20 6f 75 72 20 48 75 62 20 50 45 2e 00 e2 80 9c 73 68 6f 77 w.the.RIB.in.our.Hub.PE.....show
11de0 20 69 70 20 72 6f 75 74 65 20 76 72 66 20 42 4c 55 45 5f 53 50 4f 4b 45 e2 80 9d 20 66 6f 72 20 .ip.route.vrf.BLUE_SPOKE....for.
11e00 76 69 65 77 69 6e 67 20 74 68 65 20 52 49 42 20 69 6e 20 6f 75 72 20 53 70 6f 6b 65 20 50 45 2e viewing.the.RIB.in.our.Spoke.PE.
11e20 00 e2 80 9c 73 68 6f 77 20 6d 70 6c 73 20 6c 64 70 20 62 69 6e 64 69 6e 67 e2 80 9d 20 66 6f 72 ....show.mpls.ldp.binding....for
11e40 20 63 68 65 63 6b 69 6e 67 20 6d 70 6c 73 20 6c 61 62 65 6c 20 61 73 73 69 67 6e 6d 65 6e 74 00 .checking.mpls.label.assignment.
11e60 e2 80 9c 73 68 6f 77 20 6d 70 6c 73 20 6c 64 70 20 6e 65 69 67 68 62 6f 72 20 e2 80 9c 20 66 6f ...show.mpls.ldp.neighbor.....fo
11e80 72 20 63 68 65 63 6b 69 6e 67 20 6c 64 70 20 6e 65 69 67 68 62 6f 72 73 00 4d 49 4d 45 2d 56 65 r.checking.ldp.neighbors.MIME-Ve
11ea0 72 73 69 6f 6e 3a 20 31 2e 30 0a 43 6f 6e 74 65 6e 74 2d 54 79 70 65 3a 20 74 65 78 74 2f 70 6c rsion:.1.0.Content-Type:.text/pl
11ec0 61 69 6e 3b 20 63 68 61 72 73 65 74 3d 55 54 46 2d 38 0a 43 6f 6e 74 65 6e 74 2d 54 72 61 6e 73 ain;.charset=UTF-8.Content-Trans
11ee0 66 65 72 2d 45 6e 63 6f 64 69 6e 67 3a 20 38 62 69 74 0a 58 2d 47 65 6e 65 72 61 74 6f 72 3a 20 fer-Encoding:.8bit.X-Generator:.
11f00 4c 6f 63 61 6c 61 7a 79 20 28 68 74 74 70 73 3a 2f 2f 6c 6f 63 61 6c 61 7a 79 2e 63 6f 6d 29 0a Localazy.(https://localazy.com).
11f20 50 72 6f 6a 65 63 74 2d 49 64 2d 56 65 72 73 69 6f 6e 3a 20 0a 4c 61 6e 67 75 61 67 65 3a 20 70 Project-Id-Version:..Language:.p
11f40 74 0a 50 6c 75 72 61 6c 2d 46 6f 72 6d 73 3a 20 6e 70 6c 75 72 61 6c 73 3d 32 3b 20 70 6c 75 72 t.Plural-Forms:.nplurals=2;.plur
11f60 61 6c 3d 28 6e 3e 3d 30 20 26 26 20 6e 3c 3d 31 29 20 3f 20 30 20 3a 20 31 3b 0a 00 27 27 49 74 al=(n>=0.&&.n<=1).?.0.:.1;..''It
11f80 20 69 73 20 69 6d 70 6f 72 74 61 6e 74 20 74 6f 20 6e 6f 74 65 2c 20 74 68 61 74 20 79 6f 75 20 .is.important.to.note,.that.you.
11fa0 64 6f 20 6e 6f 74 20 77 61 6e 74 20 74 6f 20 61 64 64 20 6c 6f 67 67 69 6e 67 20 74 6f 20 74 68 do.not.want.to.add.logging.to.th
11fc0 65 20 65 73 74 61 62 6c 69 73 68 65 64 20 73 74 61 74 65 20 72 75 6c 65 20 61 73 20 79 6f 75 20 e.established.state.rule.as.you.
11fe0 77 69 6c 6c 20 62 65 20 6c 6f 67 67 69 6e 67 20 62 6f 74 68 20 74 68 65 20 69 6e 62 6f 75 6e 64 will.be.logging.both.the.inbound
12000 20 61 6e 64 20 6f 75 74 62 6f 75 6e 64 20 70 61 63 6b 65 74 73 20 66 6f 72 20 65 61 63 68 20 73 .and.outbound.packets.for.each.s
12020 65 73 73 69 6f 6e 20 69 6e 73 74 65 61 64 20 6f 66 20 6a 75 73 74 20 74 68 65 20 69 6e 69 74 69 ession.instead.of.just.the.initi
12040 61 74 69 6f 6e 20 6f 66 20 74 68 65 20 73 65 73 73 69 6f 6e 2e 20 59 6f 75 72 20 6c 6f 67 73 20 ation.of.the.session..Your.logs.
12060 77 69 6c 6c 20 62 65 20 6d 61 73 73 69 76 65 20 69 6e 20 61 20 76 65 72 79 20 73 68 6f 72 74 20 will.be.massive.in.a.very.short.
12080 70 65 72 69 6f 64 20 6f 66 20 74 69 6d 65 2e 27 27 00 2a 2a 49 6d 70 6f 72 74 61 6e 74 2a 2a 3a period.of.time.''.**Important**:
120a0 20 41 64 64 20 61 6e 20 69 6e 74 65 72 66 61 63 65 20 72 6f 75 74 65 20 74 6f 20 72 65 61 63 68 .Add.an.interface.route.to.reach
120c0 20 41 7a 75 72 65 27 73 20 42 47 50 20 6c 69 73 74 65 6e 65 72 00 2a 2a 49 6d 70 6f 72 74 61 6e .Azure's.BGP.listener.**Importan
120e0 74 2a 2a 3a 20 41 64 64 20 61 6e 20 69 6e 74 65 72 66 61 63 65 20 72 6f 75 74 65 20 74 6f 20 72 t**:.Add.an.interface.route.to.r
12100 65 61 63 68 20 62 6f 74 68 20 41 7a 75 72 65 27 73 20 42 47 50 20 6c 69 73 74 65 6e 65 72 73 00 each.both.Azure's.BGP.listeners.
12120 2a 2a 49 6d 70 6f 72 74 61 6e 74 2a 2a 3a 20 44 69 73 61 62 6c 65 20 63 6f 6e 6e 65 63 74 65 64 **Important**:.Disable.connected
12140 20 63 68 65 63 6b 20 5c 00 2a 2a 49 6d 70 6f 72 74 61 6e 74 2a 2a 3a 20 44 69 73 61 62 6c 65 20 .check.\.**Important**:.Disable.
12160 63 6f 6e 6e 65 63 74 65 64 20 63 68 65 63 6b 2c 20 6f 74 68 65 72 77 69 73 65 20 74 68 65 20 72 connected.check,.otherwise.the.r
12180 6f 75 74 65 73 20 6c 65 61 72 6e 65 64 20 66 72 6f 6d 20 41 7a 75 72 65 20 77 69 6c 6c 20 6e 6f outes.learned.from.Azure.will.no
121a0 74 20 62 65 20 69 6d 70 6f 72 74 65 64 20 69 6e 74 6f 20 74 68 65 20 72 6f 75 74 69 6e 67 20 74 t.be.imported.into.the.routing.t
121c0 61 62 6c 65 2e 00 2a 2a 4e 4f 54 45 3a 2a 2a 20 56 79 4f 53 20 52 6f 75 74 65 72 20 28 74 65 73 able..**NOTE:**.VyOS.Router.(tes
121e0 74 65 64 20 77 69 74 68 20 56 79 4f 53 20 31 2e 34 2d 72 6f 6c 6c 69 6e 67 2d 32 30 32 31 31 30 ted.with.VyOS.1.4-rolling-202110
12200 33 31 30 33 31 37 29 20 e2 80 93 20 20 54 68 65 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 73 20 310317)......The.configurations.
12220 62 65 6c 6f 77 20 61 72 65 20 73 70 65 63 69 66 69 63 61 6c 6c 79 20 66 6f 72 20 56 79 4f 53 20 below.are.specifically.for.VyOS.
12240 31 2e 34 2e 78 2e 00 2a 2a 4e 6f 74 65 3a 2a 2a 20 41 74 20 74 68 65 20 6d 6f 6d 65 6e 74 2c 20 1.4.x..**Note:**.At.the.moment,.
12260 74 72 61 63 65 20 6d 70 6c 73 20 64 6f 65 73 6e e2 80 99 74 20 73 68 6f 77 20 6c 61 62 65 6c 73 trace.mpls.doesn...t.show.labels
12280 2f 70 61 74 68 73 2e 20 53 6f 20 77 65 e2 80 99 6c 6c 20 73 65 65 20 2a 20 2a 20 2a 20 20 66 6f /paths..So.we...ll.see.*.*.*..fo
122a0 72 20 74 68 65 20 74 72 61 6e 73 69 74 20 72 6f 75 74 65 72 73 20 6f 66 20 74 68 65 20 6d 70 6c r.the.transit.routers.of.the.mpl
122c0 73 20 62 61 63 6b 62 6f 6e 65 2e 00 2a 2a 54 68 69 73 20 73 70 65 63 69 66 69 63 20 65 78 61 6d s.backbone..**This.specific.exam
122e0 70 6c 65 20 69 73 20 66 6f 72 20 61 20 72 6f 75 74 65 72 20 6f 6e 20 61 20 73 74 69 63 6b 2c 20 ple.is.for.a.router.on.a.stick,.
12300 62 75 74 20 69 73 20 76 65 72 79 20 65 61 73 69 6c 79 20 61 64 61 70 74 65 64 20 66 6f 72 20 68 but.is.very.easily.adapted.for.h
12320 6f 77 65 76 65 72 20 6d 61 6e 79 20 4e 49 43 73 20 79 6f 75 20 68 61 76 65 2a 2a 3a 00 2a 2a 56 owever.many.NICs.you.have**:.**V
12340 69 72 74 75 61 6c 20 52 6f 75 74 69 6e 67 20 61 6e 64 20 46 6f 72 77 61 72 64 69 6e 67 2a 2a 20 irtual.Routing.and.Forwarding**.
12360 69 73 20 61 20 74 65 63 68 6e 6f 6c 6f 67 79 20 74 68 61 74 20 61 6c 6c 6f 77 20 6d 75 6c 74 69 is.a.technology.that.allow.multi
12380 70 6c 65 20 69 6e 73 74 61 6e 63 65 20 6f 66 20 61 20 72 6f 75 74 69 6e 67 20 74 61 62 6c 65 20 ple.instance.of.a.routing.table.
123a0 74 6f 20 65 78 69 73 74 20 77 69 74 68 69 6e 20 61 20 73 69 6e 67 6c 65 20 64 65 76 69 63 65 2e to.exist.within.a.single.device.
123c0 20 4f 6e 65 20 6f 66 20 74 68 65 20 6b 65 79 20 61 73 70 65 63 74 20 6f 66 20 2a 2a 56 52 46 73 .One.of.the.key.aspect.of.**VRFs
123e0 2a 2a 20 69 73 20 74 68 61 74 20 64 6f 20 6e 6f 74 20 73 68 61 72 65 20 74 68 65 20 73 61 6d 65 **.is.that.do.not.share.the.same
12400 20 72 6f 75 74 65 73 20 6f 72 20 69 6e 74 65 72 66 61 63 65 73 2c 20 74 68 65 72 65 66 6f 72 65 .routes.or.interfaces,.therefore
12420 20 70 61 63 6b 65 74 73 20 61 72 65 20 66 6f 72 77 61 72 64 65 64 20 62 65 74 77 65 65 6e 20 69 .packets.are.forwarded.between.i
12440 6e 74 65 72 66 61 63 65 73 20 74 68 61 74 20 62 65 6c 6f 6e 67 20 74 6f 20 74 68 65 20 73 61 6d nterfaces.that.belong.to.the.sam
12460 65 20 56 52 46 20 6f 6e 6c 79 2e 00 2a 2a 6f 66 66 73 69 74 65 31 2a 2a 00 2a 2a 72 6f 75 74 65 e.VRF.only..**offsite1**.**route
12480 72 31 2a 2a 00 2a 2a 72 6f 75 74 65 72 32 2a 2a 00 31 30 2e 30 2e 30 2e 30 2f 31 36 00 31 30 2e r1**.**router2**.10.0.0.0/16.10.
124a0 30 2e 30 2e 34 00 31 30 2e 30 2e 30 2e 34 2c 31 30 2e 30 2e 30 2e 35 00 31 30 2e 31 2e 31 2e 30 0.0.4.10.0.0.4,10.0.0.5.10.1.1.0
124c0 2f 33 30 00 31 30 2e 31 30 2e 30 2e 30 2f 31 36 00 31 30 2e 31 30 2e 30 2e 35 00 31 30 2e 32 2e /30.10.10.0.0/16.10.10.0.5.10.2.
124e0 32 2e 30 2f 33 30 00 31 30 2e 35 30 2e 35 30 2e 31 3a 31 30 31 31 00 31 30 2e 36 30 2e 36 30 2e 2.0/30.10.50.50.1:1011.10.60.60.
12500 31 3a 31 30 31 31 00 31 30 2e 38 30 2e 38 30 2e 31 3a 31 30 31 31 00 31 30 30 3a 20 27 50 75 62 1:1011.10.80.80.1:1011.100:.'Pub
12520 6c 69 63 27 20 6e 65 74 77 6f 72 6b 2c 20 75 73 69 6e 67 20 6f 75 72 20 32 30 33 2e 30 2e 31 31 lic'.network,.using.our.203.0.11
12540 33 2e 30 2f 32 34 20 6e 65 74 77 6f 72 6b 2e 00 31 37 32 2e 31 36 2e 32 2e 30 2f 33 30 00 31 37 3.0/24.network..172.16.2.0/30.17
12560 32 2e 31 37 2e 31 2e 32 20 43 53 30 20 2d 3e 20 43 53 34 00 31 37 32 2e 31 37 2e 31 2e 32 2f 32 2.17.1.2.CS0.->.CS4.172.17.1.2/2
12580 34 20 43 53 30 00 31 37 32 2e 31 37 2e 31 2e 32 2f 32 34 20 43 53 30 20 2d 20 3e 20 43 53 34 00 4.CS0.172.17.1.2/24.CS0.-.>.CS4.
125a0 31 37 32 2e 31 37 2e 31 2e 32 2f 32 34 20 43 53 34 20 2d 20 3e 20 43 53 35 00 31 37 32 2e 31 37 172.17.1.2/24.CS4.-.>.CS5.172.17
125c0 2e 31 2e 33 20 43 53 30 20 2d 3e 20 43 53 35 00 31 37 32 2e 31 37 2e 31 2e 34 20 43 53 30 20 2d .1.3.CS0.->.CS5.172.17.1.4.CS0.-
125e0 3e 20 43 53 36 00 31 37 32 2e 31 37 2e 31 2e 34 30 20 43 53 30 20 62 79 20 64 65 66 61 75 6c 74 >.CS6.172.17.1.40.CS0.by.default
12600 00 31 39 32 2e 31 36 38 2e 31 30 30 2e 31 30 2f 32 30 30 31 3a 30 44 42 38 3a 30 3a 41 41 41 41 .192.168.100.10/2001:0DB8:0:AAAA
12620 3a 3a 31 30 20 69 73 20 74 68 65 20 61 64 6d 69 6e 69 73 74 72 61 74 6f 72 27 73 20 63 6f 6e 73 ::10.is.the.administrator's.cons
12640 6f 6c 65 2e 20 49 74 20 63 61 6e 20 53 53 48 20 74 6f 20 56 79 4f 53 2e 00 31 39 32 2e 31 36 38 ole..It.can.SSH.to.VyOS..192.168
12660 2e 32 30 30 2e 32 30 30 2f 32 30 30 31 3a 30 44 42 38 3a 30 3a 42 42 42 42 3a 3a 32 30 30 20 69 .200.200/2001:0DB8:0:BBBB::200.i
12680 73 20 61 6e 20 69 6e 74 65 72 6e 61 6c 2f 65 78 74 65 72 6e 61 6c 20 44 4e 53 2c 20 77 65 62 20 s.an.internal/external.DNS,.web.
126a0 61 6e 64 20 6d 61 69 6c 20 28 53 4d 54 50 2f 49 4d 41 50 29 20 73 65 72 76 65 72 2e 00 31 39 32 and.mail.(SMTP/IMAP).server..192
126c0 2e 31 36 38 2e 33 2e 30 2f 33 30 00 31 39 38 2e 35 31 2e 31 30 30 2e 33 00 32 20 70 72 69 76 61 .168.3.0/30.198.51.100.3.2.priva
126e0 74 65 20 73 75 62 6e 65 74 73 20 6f 6e 20 65 61 63 68 20 73 69 74 65 2e 00 32 20 78 20 52 6f 75 te.subnets.on.each.site..2.x.Rou
12700 74 65 20 72 65 66 6c 65 63 74 6f 72 73 20 28 56 79 4f 53 2d 52 52 78 29 00 32 30 30 31 3a 64 62 te.reflectors.(VyOS-RRx).2001:db
12720 38 3a 3a 2f 31 32 37 00 32 30 30 31 3a 64 62 38 3a 3a 32 2f 31 32 37 00 32 30 30 31 3a 64 62 38 8::/127.2001:db8::2/127.2001:db8
12740 3a 3a 34 2f 31 32 37 00 32 30 30 31 3a 64 62 38 3a 3a 36 2f 31 32 37 00 32 30 31 3a 20 27 49 6e ::4/127.2001:db8::6/127.201:.'In
12760 74 65 72 6e 61 6c 27 20 6e 65 74 77 6f 72 6b 2c 20 75 73 69 6e 67 20 31 30 2e 32 30 30 2e 32 30 ternal'.network,.using.10.200.20
12780 31 2e 30 2f 32 34 00 32 30 33 2e 30 2e 31 31 33 2e 32 00 32 30 33 2e 30 2e 31 31 33 2e 33 00 33 1.0/24.203.0.113.2.203.0.113.3.3
127a0 20 78 20 43 75 73 74 6f 6d 65 72 20 45 64 67 65 20 28 56 79 4f 53 2d 43 45 78 29 00 33 20 78 20 .x.Customer.Edge.(VyOS-CEx).3.x.
127c0 50 72 6f 76 69 64 65 72 20 45 64 67 65 20 28 56 79 4f 73 2d 50 45 78 29 00 34 20 78 20 50 72 6f Provider.Edge.(VyOs-PEx).4.x.Pro
127e0 76 69 64 65 72 20 72 6f 75 74 65 72 73 20 28 56 79 4f 53 2d 50 78 29 00 35 30 3a 20 55 70 73 74 vider.routers.(VyOS-Px).50:.Upst
12800 72 65 61 6d 2c 20 75 73 69 6e 67 20 74 68 65 20 31 39 32 2e 30 2e 32 2e 30 2f 32 34 20 6e 65 74 ream,.using.the.192.0.2.0/24.net
12820 77 6f 72 6b 20 61 6c 6c 6f 63 61 74 65 64 20 62 79 20 74 68 65 6d 2e 00 36 34 34 39 36 3a 31 00 work.allocated.by.them..64496:1.
12840 36 34 34 39 36 3a 31 30 30 00 36 34 34 39 36 3a 32 00 36 34 34 39 36 3a 35 30 00 36 34 34 39 39 64496:100.64496:2.64496:50.64499
12860 00 36 35 30 33 35 3a 31 30 31 31 00 36 35 30 33 35 3a 31 30 31 31 20 36 35 30 33 35 3a 31 30 33 .65035:1011.65035:1011.65035:103
12880 30 00 36 35 30 33 35 3a 31 30 33 30 00 36 35 35 34 30 00 41 20 62 72 69 65 66 20 65 78 63 75 72 0.65035:1030.65540.A.brief.excur
128a0 73 69 6f 6e 20 69 6e 74 6f 20 56 52 46 73 3a 20 54 68 69 73 20 68 61 73 20 62 65 65 6e 20 6f 6e sion.into.VRFs:.This.has.been.on
128c0 65 20 6f 66 20 74 68 65 20 6c 6f 6e 67 65 73 74 2d 73 74 61 6e 64 69 6e 67 20 66 65 61 74 75 72 e.of.the.longest-standing.featur
128e0 65 20 72 65 71 75 65 73 74 73 20 6f 66 20 56 79 4f 53 20 28 64 61 74 69 6e 67 20 62 61 63 6b 20 e.requests.of.VyOS.(dating.back.
12900 74 6f 20 32 30 31 36 29 20 77 68 69 63 68 20 63 61 6e 20 62 65 20 64 65 73 63 72 69 62 65 64 20 to.2016).which.can.be.described.
12920 61 73 20 22 61 20 56 4c 41 4e 20 66 6f 72 20 6c 61 79 65 72 20 32 20 69 73 20 77 68 61 74 20 61 as."a.VLAN.for.layer.2.is.what.a
12940 20 56 52 46 20 69 73 20 66 6f 72 20 6c 61 79 65 72 20 33 22 2e 20 57 69 74 68 20 56 52 46 73 2c .VRF.is.for.layer.3"..With.VRFs,
12960 20 61 20 72 6f 75 74 65 72 2f 73 79 73 74 65 6d 20 63 61 6e 20 68 6f 6c 64 20 6d 75 6c 74 69 70 .a.router/system.can.hold.multip
12980 6c 65 2c 20 69 73 6f 6c 61 74 65 64 20 72 6f 75 74 69 6e 67 20 74 61 62 6c 65 73 20 6f 6e 20 74 le,.isolated.routing.tables.on.t
129a0 68 65 20 73 61 6d 65 20 73 79 73 74 65 6d 2e 20 49 66 20 79 6f 75 20 77 6f 6e 64 65 72 20 77 68 he.same.system..If.you.wonder.wh
129c0 61 74 27 73 20 74 68 65 20 64 69 66 66 65 72 65 6e 63 65 20 62 65 74 77 65 65 6e 20 6d 75 6c 74 at's.the.difference.between.mult
129e0 69 70 6c 65 20 74 61 62 6c 65 73 20 74 68 61 74 20 70 65 6f 70 6c 65 20 75 73 65 64 20 66 6f 72 iple.tables.that.people.used.for
12a00 20 70 6f 6c 69 63 79 2d 62 61 73 65 64 20 72 6f 75 74 69 6e 67 20 73 69 6e 63 65 20 66 6f 72 65 .policy-based.routing.since.fore
12a20 76 65 72 2c 20 69 74 27 73 20 74 68 61 74 20 61 20 56 52 46 20 61 6c 73 6f 20 69 73 6f 6c 61 74 ver,.it's.that.a.VRF.also.isolat
12a40 65 73 20 63 6f 6e 6e 65 63 74 65 64 20 72 6f 75 74 65 73 20 72 61 74 68 65 72 20 74 68 61 6e 20 es.connected.routes.rather.than.
12a60 6a 75 73 74 20 73 74 61 74 69 63 20 61 6e 64 20 64 79 6e 61 6d 69 63 61 6c 6c 79 20 6c 65 61 72 just.static.and.dynamically.lear
12a80 6e 65 64 20 72 6f 75 74 65 73 2c 20 73 6f 20 69 74 20 61 6c 6c 6f 77 73 20 4e 49 43 73 20 69 6e ned.routes,.so.it.allows.NICs.in
12aa0 20 64 69 66 66 65 72 65 6e 74 20 56 52 46 73 20 74 6f 20 75 73 65 20 63 6f 6e 66 6c 69 63 74 69 .different.VRFs.to.use.conflicti
12ac0 6e 67 20 6e 65 74 77 6f 72 6b 20 72 61 6e 67 65 73 20 77 69 74 68 6f 75 74 20 69 73 73 75 65 73 ng.network.ranges.without.issues
12ae0 2e 00 41 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 72 65 73 6f 75 72 63 65 20 64 65 70 6c 6f 79 65 64 ..A.connection.resource.deployed
12b00 20 69 6e 20 41 7a 75 72 65 20 6c 69 6e 6b 69 6e 67 20 74 68 65 20 41 7a 75 72 65 20 56 4e 65 74 .in.Azure.linking.the.Azure.VNet
12b20 20 67 61 74 65 77 61 79 20 61 6e 64 20 74 68 65 20 6c 6f 63 61 6c 20 6e 65 74 77 6f 72 6b 20 67 .gateway.and.the.local.network.g
12b40 61 74 65 77 61 79 20 72 65 70 72 65 73 65 6e 74 69 6e 67 20 74 68 65 20 56 79 6f 73 20 64 65 76 ateway.representing.the.Vyos.dev
12b60 69 63 65 2e 00 41 20 68 6f 73 74 20 60 60 76 79 6f 73 2d 6f 6f 62 6d 60 60 20 77 69 6c 6c 20 75 ice..A.host.``vyos-oobm``.will.u
12b80 73 65 20 61 73 20 61 20 73 73 68 20 70 72 6f 78 79 2e 20 54 68 69 73 20 68 6f 73 74 20 69 73 20 se.as.a.ssh.proxy..This.host.is.
12ba0 6a 75 73 74 20 6e 65 63 65 73 73 61 72 79 20 66 6f 72 20 74 68 65 20 4c 61 62 20 74 65 73 74 2e just.necessary.for.the.Lab.test.
12bc0 00 41 20 6b 65 79 20 70 6f 69 6e 74 20 74 6f 20 75 6e 64 65 72 73 74 61 6e 64 20 69 73 20 74 68 .A.key.point.to.understand.is.th
12be0 61 74 20 69 66 20 77 65 20 6e 65 65 64 20 74 77 6f 20 56 52 46 73 20 74 6f 20 63 6f 6d 6d 75 6e at.if.we.need.two.VRFs.to.commun
12c00 69 63 61 74 65 20 62 65 74 77 65 65 6e 20 65 61 63 68 20 6f 74 68 65 72 20 45 58 50 4f 52 54 20 icate.between.each.other.EXPORT.
12c20 72 74 20 66 72 6f 6d 20 56 52 46 31 20 68 61 73 20 74 6f 20 62 65 20 69 6e 20 74 68 65 20 49 4d rt.from.VRF1.has.to.be.in.the.IM
12c40 50 4f 52 54 20 72 74 20 6c 69 73 74 20 66 72 6f 6d 20 56 52 46 32 2e 20 42 75 74 20 74 68 69 73 PORT.rt.list.from.VRF2..But.this
12c60 20 69 73 20 6f 6e 6c 79 20 69 6e 20 4f 4e 45 20 64 69 72 65 63 74 69 6f 6e 2c 20 74 6f 20 63 6f .is.only.in.ONE.direction,.to.co
12c80 6d 70 6c 65 74 65 20 74 68 65 20 63 6f 6d 6d 75 6e 69 63 61 74 69 6f 6e 20 74 68 65 20 45 58 50 mplete.the.communication.the.EXP
12ca0 4f 52 54 20 72 74 20 66 72 6f 6d 20 56 52 46 32 20 68 61 73 20 74 6f 20 62 65 20 69 6e 20 74 68 ORT.rt.from.VRF2.has.to.be.in.th
12cc0 65 20 49 4d 50 4f 52 54 20 72 74 20 6c 69 73 74 20 66 72 6f 6d 20 56 52 46 31 2e 00 41 20 6c 6f e.IMPORT.rt.list.from.VRF1..A.lo
12ce0 63 61 6c 20 6e 65 74 77 6f 72 6b 20 67 61 74 65 77 61 79 20 64 65 70 6c 6f 79 65 64 20 69 6e 20 cal.network.gateway.deployed.in.
12d00 41 7a 75 72 65 20 72 65 70 72 65 73 65 6e 74 69 6e 67 20 74 68 65 20 56 79 6f 73 20 64 65 76 69 Azure.representing.the.Vyos.devi
12d20 63 65 2c 20 6d 61 74 63 68 69 6e 67 20 74 68 65 20 62 65 6c 6f 77 20 56 79 6f 73 20 73 65 74 74 ce,.matching.the.below.Vyos.sett
12d40 69 6e 67 73 20 65 78 63 65 70 74 20 66 6f 72 20 61 64 64 72 65 73 73 20 73 70 61 63 65 2c 20 77 ings.except.for.address.space,.w
12d60 68 69 63 68 20 6f 6e 6c 79 20 72 65 71 75 69 72 65 73 20 74 68 65 20 56 79 6f 73 20 70 72 69 76 hich.only.requires.the.Vyos.priv
12d80 61 74 65 20 49 50 2c 20 69 6e 20 74 68 69 73 20 65 78 61 6d 70 6c 65 20 31 30 2e 31 30 2e 30 2e ate.IP,.in.this.example.10.10.0.
12da0 35 2f 33 32 00 41 20 70 61 69 72 20 6f 66 20 41 7a 75 72 65 20 56 4e 65 74 20 47 61 74 65 77 61 5/32.A.pair.of.Azure.VNet.Gatewa
12dc0 79 73 20 64 65 70 6c 6f 79 65 64 20 69 6e 20 61 63 74 69 76 65 2d 61 63 74 69 76 65 20 63 6f 6e ys.deployed.in.active-active.con
12de0 66 69 67 75 72 61 74 69 6f 6e 20 77 69 74 68 20 42 47 50 20 65 6e 61 62 6c 65 64 2e 00 41 20 70 figuration.with.BGP.enabled..A.p
12e00 61 69 72 20 6f 66 20 41 7a 75 72 65 20 56 4e 65 74 20 47 61 74 65 77 61 79 73 20 64 65 70 6c 6f air.of.Azure.VNet.Gateways.deplo
12e20 79 65 64 20 69 6e 20 61 63 74 69 76 65 2d 70 61 73 73 69 76 65 20 63 6f 6e 66 69 67 75 72 61 74 yed.in.active-passive.configurat
12e40 69 6f 6e 20 77 69 74 68 20 42 47 50 20 65 6e 61 62 6c 65 64 2e 00 41 20 70 75 62 6c 69 63 2c 20 ion.with.BGP.enabled..A.public,.
12e60 72 6f 75 74 61 62 6c 65 20 49 50 76 34 20 61 64 64 72 65 73 73 2e 20 54 68 69 73 20 64 6f 65 73 routable.IPv4.address..This.does
12e80 20 6e 6f 74 20 6e 65 63 65 73 73 61 72 69 6c 79 20 6e 65 65 64 20 74 6f 20 62 65 20 73 74 61 74 .not.necessarily.need.to.be.stat
12ea0 69 63 2c 20 62 75 74 20 79 6f 75 20 77 69 6c 6c 20 6e 65 65 64 20 74 6f 20 75 70 64 61 74 65 20 ic,.but.you.will.need.to.update.
12ec0 74 68 65 20 74 75 6e 6e 65 6c 20 65 6e 64 70 6f 69 6e 74 20 77 68 65 6e 2f 69 66 20 79 6f 75 72 the.tunnel.endpoint.when/if.your
12ee0 20 49 50 20 61 64 64 72 65 73 73 20 63 68 61 6e 67 65 73 2c 20 77 68 69 63 68 20 63 61 6e 20 62 .IP.address.changes,.which.can.b
12f00 65 20 64 6f 6e 65 20 77 69 74 68 20 61 20 73 63 72 69 70 74 20 61 6e 64 20 61 20 73 63 68 65 64 e.done.with.a.script.and.a.sched
12f20 75 6c 65 64 20 74 61 73 6b 2e 00 41 20 72 75 6c 65 20 6f 72 64 65 72 20 66 6f 72 20 70 72 69 6f uled.task..A.rule.order.for.prio
12f40 72 69 74 69 7a 69 6e 67 20 74 72 61 66 66 69 63 20 69 73 20 75 73 65 66 75 6c 20 69 6e 20 73 63 ritizing.traffic.is.useful.in.sc
12f60 65 6e 61 72 69 6f 73 20 77 68 65 72 65 20 74 68 65 20 73 65 63 6f 6e 64 61 72 79 20 6c 69 6e 6b enarios.where.the.secondary.link
12f80 20 68 61 73 20 61 20 6c 6f 77 65 72 20 73 70 65 65 64 20 61 6e 64 20 73 68 6f 75 6c 64 20 6f 6e .has.a.lower.speed.and.should.on
12fa0 6c 79 20 63 61 72 72 79 20 68 69 67 68 20 70 72 69 6f 72 69 74 79 20 74 72 61 66 66 69 63 2e 20 ly.carry.high.priority.traffic..
12fc0 49 74 20 69 73 20 61 73 73 75 6d 65 64 20 66 6f 72 20 74 68 69 73 20 65 78 61 6d 70 6c 65 20 74 It.is.assumed.for.this.example.t
12fe0 68 61 74 20 65 74 68 31 20 69 73 20 63 6f 6e 6e 65 63 74 65 64 20 74 6f 20 61 20 73 6c 6f 77 65 hat.eth1.is.connected.to.a.slowe
13000 72 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 74 68 61 6e 20 65 74 68 30 20 61 6e 64 20 73 68 6f 75 6c r.connection.than.eth0.and.shoul
13020 64 20 70 72 69 6f 72 69 74 69 7a 65 20 56 6f 49 50 20 74 72 61 66 66 69 63 2e 00 41 20 73 69 6d d.prioritize.VoIP.traffic..A.sim
13040 70 6c 65 20 73 6f 6c 75 74 69 6f 6e 20 63 6f 75 6c 64 20 62 65 20 75 73 69 6e 67 20 64 69 66 66 ple.solution.could.be.using.diff
13060 65 72 65 6e 74 20 72 6f 75 74 69 6e 67 20 74 61 62 6c 65 73 2c 20 6f 72 20 56 52 46 73 20 66 6f erent.routing.tables,.or.VRFs.fo
13080 72 20 61 6c 6c 20 74 68 65 20 6e 65 74 77 6f 72 6b 73 20 73 6f 20 77 65 20 63 61 6e 20 6b 65 65 r.all.the.networks.so.we.can.kee
130a0 70 20 74 68 65 20 72 6f 75 74 69 6e 67 20 72 65 73 74 72 69 63 74 69 6f 6e 73 2e 20 42 75 74 20 p.the.routing.restrictions..But.
130c0 66 6f 72 20 75 73 20 74 6f 20 72 6f 75 74 65 20 62 65 74 77 65 65 6e 20 74 68 65 20 64 69 66 66 for.us.to.route.between.the.diff
130e0 65 72 65 6e 74 20 56 52 46 73 20 77 65 20 77 6f 75 6c 64 20 6e 65 65 64 20 61 20 63 61 62 6c 65 erent.VRFs.we.would.need.a.cable
13100 20 6f 72 20 61 20 6c 6f 67 69 63 61 6c 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 62 65 74 77 65 65 6e .or.a.logical.connection.between
13120 20 65 61 63 68 20 6f 74 68 65 72 3a 00 41 44 44 52 45 53 53 31 30 20 63 68 61 6e 67 65 20 43 53 .each.other:.ADDRESS10.change.CS
13140 30 20 2d 3e 20 43 53 34 20 73 6f 75 72 63 65 20 31 37 32 2e 31 37 2e 31 2e 32 2f 33 32 00 41 44 0.->.CS4.source.172.17.1.2/32.AD
13160 44 52 45 53 53 32 30 20 63 68 61 6e 67 65 20 43 53 30 20 2d 3e 20 43 53 35 20 73 6f 75 72 63 65 DRESS20.change.CS0.->.CS5.source
13180 20 31 37 32 2e 31 37 2e 31 2e 33 2f 33 32 00 41 44 44 52 45 53 53 33 30 20 63 68 61 6e 67 65 20 .172.17.1.3/32.ADDRESS30.change.
131a0 43 53 30 20 2d 3e 20 43 53 36 20 73 6f 75 72 63 65 20 31 37 32 2e 31 37 2e 31 2e 34 2f 33 32 00 CS0.->.CS6.source.172.17.1.4/32.
131c0 41 63 63 6f 75 6e 74 20 61 74 20 68 74 74 70 73 3a 2f 2f 77 77 77 2e 74 75 6e 6e 65 6c 62 72 6f Account.at.https://www.tunnelbro
131e0 6b 65 72 2e 6e 65 74 2f 00 41 63 74 69 76 65 20 44 69 72 65 63 74 6f 72 79 20 6f 6e 20 57 69 6e ker.net/.Active.Directory.on.Win
13200 64 6f 77 73 20 73 65 72 76 65 72 00 41 64 64 20 28 74 65 6d 70 6f 72 61 72 79 29 20 64 65 66 61 dows.server.Add.(temporary).defa
13220 75 6c 74 20 72 6f 75 74 65 00 41 64 64 20 61 20 73 69 6d 70 6c 65 20 70 6c 61 79 62 6f 6f 6b 20 ult.route.Add.a.simple.playbook.
13240 77 69 74 68 20 74 68 65 20 74 61 73 6b 73 20 66 6f 72 20 65 61 63 68 20 72 6f 75 74 65 72 3a 00 with.the.tasks.for.each.router:.
13260 41 64 64 20 61 6c 6c 20 74 68 65 20 56 79 4f 53 20 68 6f 73 74 73 3a 00 41 64 64 20 61 6c 6c 20 Add.all.the.VyOS.hosts:.Add.all.
13280 74 68 65 20 68 6f 73 74 73 20 6f 66 20 56 79 4f 53 3a 00 41 64 64 20 67 65 6e 65 72 61 6c 20 76 the.hosts.of.VyOS:.Add.general.v
132a0 61 72 69 61 62 6c 65 73 3a 00 41 64 64 20 74 68 65 20 4c 44 41 50 20 70 6c 75 67 69 6e 20 63 6f ariables:.Add.the.LDAP.plugin.co
132c0 6e 66 69 67 75 72 61 74 69 6f 6e 20 66 69 6c 65 20 60 2f 63 6f 6e 66 69 67 2f 61 75 74 68 2f 6c nfiguration.file.`/config/auth/l
132e0 64 61 70 2d 61 75 74 68 2e 63 6f 6e 66 69 67 60 00 41 64 64 20 74 68 65 20 73 69 6d 70 6c 65 20 dap-auth.config`.Add.the.simple.
13300 70 6c 61 79 62 6f 6f 6b 20 77 69 74 68 20 74 68 65 20 74 61 73 6b 73 20 66 6f 72 20 65 61 63 68 playbook.with.the.tasks.for.each
13320 20 72 6f 75 74 65 72 3a 00 41 64 64 69 6e 67 20 61 20 72 75 6c 65 20 66 6f 72 20 74 68 65 20 73 .router:.Adding.a.rule.for.the.s
13340 65 63 6f 6e 64 20 69 6e 74 65 72 66 61 63 65 00 41 64 76 65 72 74 69 73 65 20 63 6f 6e 6e 65 63 econd.interface.Advertise.connec
13360 74 65 64 20 72 6f 75 74 65 73 00 41 66 74 65 72 20 61 6c 6c 20 69 73 20 64 6f 6e 65 20 61 6e 64 ted.routes.After.all.is.done.and
13380 20 63 6f 6d 6d 69 74 2c 20 6c 65 74 27 73 20 74 61 6b 65 20 61 20 6c 6f 6f 6b 20 69 66 20 74 68 .commit,.let's.take.a.look.if.th
133a0 65 20 57 69 72 65 67 75 61 72 64 20 69 6e 74 65 72 66 61 63 65 20 69 73 20 75 70 20 61 6e 64 20 e.Wireguard.interface.is.up.and.
133c0 72 75 6e 6e 69 6e 67 2e 00 41 66 74 65 72 20 63 6f 6e 66 69 67 75 72 65 64 20 61 6c 6c 20 74 68 running..After.configured.all.th
133e0 65 20 56 52 46 73 20 69 6e 76 6f 6c 76 65 64 20 69 6e 20 74 68 69 73 20 74 6f 70 6f 6c 6f 67 79 e.VRFs.involved.in.this.topology
13400 20 77 65 20 74 61 6b 65 20 61 20 64 65 65 70 65 72 20 6c 6f 6f 6b 20 61 74 20 62 6f 74 68 20 42 .we.take.a.deeper.look.at.both.B
13420 47 50 20 61 6e 64 20 52 6f 75 74 69 6e 67 20 74 61 62 6c 65 20 66 6f 72 20 74 68 65 20 56 52 46 GP.and.Routing.table.for.the.VRF
13440 20 4c 41 4e 31 00 41 66 74 65 72 20 73 6f 6d 65 20 74 65 73 74 69 6e 67 2c 20 77 65 20 63 61 6e .LAN1.After.some.testing,.we.can
13460 20 63 68 65 63 6b 20 49 50 53 65 63 20 73 74 61 74 75 73 2c 20 61 6e 64 20 63 6f 75 6e 74 65 72 .check.IPSec.status,.and.counter
13480 20 6f 6e 20 65 76 65 72 79 20 74 75 6e 6e 65 6c 3a 00 41 66 74 65 72 20 73 6f 6d 65 20 74 65 73 .on.every.tunnel:.After.some.tes
134a0 74 69 6e 67 2c 20 77 65 20 63 61 6e 20 63 68 65 63 6b 20 69 70 73 65 63 20 73 74 61 74 75 73 2c ting,.we.can.check.ipsec.status,
134c0 20 61 6e 64 20 63 6f 75 6e 74 65 72 20 6f 6e 20 65 76 65 72 79 20 74 75 6e 6e 65 6c 3a 00 41 66 .and.counter.on.every.tunnel:.Af
134e0 74 65 72 20 74 68 65 20 69 6e 74 65 72 66 61 63 65 20 65 74 68 30 20 6f 6e 20 72 6f 75 74 65 72 ter.the.interface.eth0.on.router
13500 20 56 79 4f 53 33 00 41 66 74 65 72 20 74 68 69 73 2c 20 77 65 20 6e 65 65 64 20 74 68 65 20 44 .VyOS3.After.this,.we.need.the.D
13520 48 43 50 2d 53 65 72 76 65 72 20 61 6e 64 20 52 65 6c 61 79 20 63 6f 6e 66 69 67 75 72 61 74 69 HCP-Server.and.Relay.configurati
13540 6f 6e 2e 20 54 6f 20 67 65 74 20 61 20 74 65 73 74 61 62 6c 65 20 72 65 73 75 6c 74 2c 20 77 65 on..To.get.a.testable.result,.we
13560 20 6a 75 73 74 20 68 61 76 65 20 6f 6e 65 20 49 50 20 69 6e 20 74 68 65 20 44 48 43 50 20 72 61 .just.have.one.IP.in.the.DHCP.ra
13580 6e 67 65 2e 20 45 78 70 61 6e 64 20 69 74 20 61 73 20 79 6f 75 20 6e 65 65 64 20 69 74 2e 00 41 nge..Expand.it.as.you.need.it..A
135a0 66 74 65 72 20 79 6f 75 20 68 61 76 65 20 65 61 63 68 20 70 75 62 6c 69 63 20 6b 65 79 2e 20 54 fter.you.have.each.public.key..T
135c0 68 65 20 77 69 72 65 67 75 61 72 64 20 69 6e 74 65 72 66 61 63 65 73 20 63 61 6e 20 62 65 20 73 he.wireguard.interfaces.can.be.s
135e0 65 74 75 70 2e 00 41 6c 6c 20 6f 75 74 67 6f 69 6e 67 20 70 61 63 6b 65 74 73 20 61 72 65 20 61 etup..All.outgoing.packets.are.a
13600 73 73 69 67 6e 65 64 20 74 68 65 20 73 6f 75 72 63 65 20 61 64 64 72 65 73 73 20 6f 66 20 74 68 ssigned.the.source.address.of.th
13620 65 20 61 73 73 69 67 6e 65 64 20 69 6e 74 65 72 66 61 63 65 20 28 53 4e 41 54 29 2e 00 41 6c 6c e.assigned.interface.(SNAT)..All
13640 20 74 72 61 66 66 69 63 20 63 6f 6d 69 6e 67 20 69 6e 20 74 68 72 6f 75 67 68 20 65 74 68 32 20 .traffic.coming.in.through.eth2.
13660 69 73 20 62 61 6c 61 6e 63 65 64 20 62 65 74 77 65 65 6e 20 65 74 68 30 20 61 6e 64 20 65 74 68 is.balanced.between.eth0.and.eth
13680 31 20 6f 6e 20 74 68 65 20 72 6f 75 74 65 72 2e 00 41 6c 6c 6f 77 20 44 48 43 50 76 36 20 70 61 1.on.the.router..Allow.DHCPv6.pa
136a0 63 6b 65 74 73 20 66 6f 72 20 72 6f 75 74 65 72 00 41 6c 6c 6f 77 20 44 4e 53 20 72 65 71 75 65 ckets.for.router.Allow.DNS.reque
136c0 73 74 73 20 6f 6e 6c 79 20 6f 6e 6c 79 20 66 6f 72 20 6c 6f 63 61 6c 20 6e 65 74 77 6f 72 6b 73 sts.only.only.for.local.networks
136e0 2e 00 41 6c 6c 6f 77 20 49 43 4d 50 20 6f 6e 20 61 6c 6c 20 69 6e 74 65 72 66 61 63 65 73 2e 00 ..Allow.ICMP.on.all.interfaces..
13700 41 6c 6c 6f 77 20 61 63 63 65 73 73 20 74 6f 20 74 68 65 20 72 6f 75 74 65 72 20 6f 6e 6c 79 20 Allow.access.to.the.router.only.
13720 66 72 6f 6d 20 74 72 75 73 74 65 64 20 6e 65 74 77 6f 72 6b 73 2e 00 41 6c 6c 6f 77 20 61 6c 6c from.trusted.networks..Allow.all
13740 20 65 73 74 61 62 6c 69 73 68 65 64 20 61 6e 64 20 72 65 6c 61 74 65 64 20 74 72 61 66 66 69 63 .established.and.related.traffic
13760 20 66 6f 72 20 72 6f 75 74 65 72 20 61 6e 64 20 4c 41 4e 00 41 6c 6c 6f 77 20 61 6c 6c 20 69 63 .for.router.and.LAN.Allow.all.ic
13780 6d 70 76 36 20 70 61 63 6b 65 74 73 20 66 6f 72 20 72 6f 75 74 65 72 20 61 6e 64 20 4c 41 4e 00 mpv6.packets.for.router.and.LAN.
137a0 41 6c 6c 6f 77 20 61 6c 6c 20 6e 65 77 20 63 6f 6e 6e 65 63 74 69 6f 6e 73 20 66 72 6f 6d 20 6c Allow.all.new.connections.from.l
137c0 6f 63 61 6c 20 73 75 62 6e 65 74 73 2e 00 41 6c 6c 6f 77 20 63 6f 6e 6e 65 63 74 69 6f 6e 73 20 ocal.subnets..Allow.connections.
137e0 66 72 6f 6d 20 4c 41 4e 73 20 74 6f 20 4c 41 4e 73 20 74 68 72 6f 75 67 68 74 20 74 68 65 20 74 from.LANs.to.LANs.throught.the.t
13800 75 6e 6e 65 6c 2e 00 41 6c 6c 6f 77 20 64 6e 73 20 72 65 71 75 65 73 74 73 20 6f 6e 6c 79 20 6f unnel..Allow.dns.requests.only.o
13820 6e 6c 79 20 66 6f 72 20 6c 6f 63 61 6c 20 6e 65 74 77 6f 72 6b 73 2e 00 41 6c 6c 6f 77 20 69 63 nly.for.local.networks..Allow.ic
13840 6d 70 20 6f 6e 20 61 6c 6c 20 69 6e 74 65 72 66 61 63 65 73 2e 00 41 6c 73 6f 20 77 65 20 63 61 mp.on.all.interfaces..Also.we.ca
13860 6e 20 76 65 72 69 66 79 20 68 6f 77 20 50 45 20 64 65 76 69 63 65 73 20 72 65 63 65 69 76 65 73 n.verify.how.PE.devices.receives
13880 20 56 50 4e 76 34 20 6e 65 74 77 6f 72 6b 73 20 66 72 6f 6d 20 74 68 65 20 52 52 73 20 61 6e 64 .VPNv4.networks.from.the.RRs.and
138a0 20 69 6e 73 74 61 6c 6c 69 6e 67 20 74 68 65 6d 20 74 6f 20 74 68 65 20 73 70 65 63 69 66 69 63 .installing.them.to.the.specific
138c0 20 63 75 73 74 6f 6d 65 72 20 56 52 46 73 3a 00 41 6c 73 6f 2c 20 77 65 20 63 61 6e 20 63 68 65 .customer.VRFs:.Also,.we.can.che
138e0 63 6b 20 66 69 72 65 77 61 6c 6c 20 63 6f 75 6e 74 65 72 73 3a 00 41 6e 20 4c 33 56 50 4e 20 63 ck.firewall.counters:.An.L3VPN.c
13900 6f 6e 73 69 73 74 73 20 6f 66 20 6d 75 6c 74 69 70 6c 65 20 61 63 63 65 73 73 20 6c 69 6e 6b 73 onsists.of.multiple.access.links
13920 2c 20 6d 75 6c 74 69 70 6c 65 20 56 50 4e 20 72 6f 75 74 69 6e 67 20 61 6e 64 20 66 6f 72 77 61 ,.multiple.VPN.routing.and.forwa
13940 72 64 69 6e 67 20 28 56 52 46 29 20 74 61 62 6c 65 73 2c 20 61 6e 64 20 6d 75 6c 74 69 70 6c 65 rding.(VRF).tables,.and.multiple
13960 20 4d 50 4c 53 20 70 61 74 68 73 20 6f 72 20 6d 75 6c 74 69 70 6c 65 20 50 32 4d 50 20 4c 53 50 .MPLS.paths.or.multiple.P2MP.LSP
13980 73 2e 20 41 6e 20 4c 33 56 50 4e 20 63 61 6e 20 62 65 20 63 6f 6e 66 69 67 75 72 65 64 20 74 6f s..An.L3VPN.can.be.configured.to
139a0 20 63 6f 6e 6e 65 63 74 20 74 77 6f 20 6f 72 20 6d 6f 72 65 20 63 75 73 74 6f 6d 65 72 20 73 69 .connect.two.or.more.customer.si
139c0 74 65 73 2e 20 49 6e 20 68 75 62 2d 61 6e 64 2d 73 70 6f 6b 65 20 4d 50 4c 53 20 4c 33 56 50 4e tes..In.hub-and-spoke.MPLS.L3VPN
139e0 20 65 6e 76 69 72 6f 6e 6d 65 6e 74 73 2c 20 74 68 65 20 73 70 6f 6b 65 20 72 6f 75 74 65 72 73 .environments,.the.spoke.routers
13a00 20 6e 65 65 64 20 74 6f 20 68 61 76 65 20 75 6e 69 71 75 65 20 52 6f 75 74 65 20 44 69 73 74 69 .need.to.have.unique.Route.Disti
13a20 6e 67 75 69 73 68 65 72 73 20 28 52 44 73 29 2e 20 49 6e 20 6f 72 64 65 72 20 74 6f 20 75 73 65 nguishers.(RDs)..In.order.to.use
13a40 20 74 68 65 20 68 75 62 20 73 69 74 65 20 61 73 20 61 20 74 72 61 6e 73 69 74 20 70 6f 69 6e 74 .the.hub.site.as.a.transit.point
13a60 20 66 6f 72 20 63 6f 6e 6e 65 63 74 69 76 69 74 79 20 69 6e 20 73 75 63 68 20 61 6e 20 65 6e 76 .for.connectivity.in.such.an.env
13a80 69 72 6f 6e 6d 65 6e 74 2c 20 74 68 65 20 73 70 6f 6b 65 20 73 69 74 65 73 20 65 78 70 6f 72 74 ironment,.the.spoke.sites.export
13aa0 20 74 68 65 69 72 20 72 6f 75 74 65 73 20 74 6f 20 74 68 65 20 68 75 62 2e 20 53 70 6f 6b 65 73 .their.routes.to.the.hub..Spokes
13ac0 20 63 61 6e 20 74 61 6c 6b 20 74 6f 20 68 75 62 73 2c 20 62 75 74 20 6e 65 76 65 72 20 68 61 76 .can.talk.to.hubs,.but.never.hav
13ae0 65 20 64 69 72 65 63 74 20 70 61 74 68 73 20 74 6f 20 6f 74 68 65 72 20 73 70 6f 6b 65 73 2e 20 e.direct.paths.to.other.spokes..
13b00 41 6c 6c 20 74 72 61 66 66 69 63 20 62 65 74 77 65 65 6e 20 73 70 6f 6b 65 73 20 69 73 20 63 6f All.traffic.between.spokes.is.co
13b20 6e 74 72 6f 6c 6c 65 64 20 61 6e 64 20 64 65 6c 69 76 65 72 65 64 20 6f 76 65 72 20 74 68 65 20 ntrolled.and.delivered.over.the.
13b40 68 75 62 20 73 69 74 65 2e 00 41 6e 64 20 4e 41 54 20 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 3a hub.site..And.NAT.Configuration:
13b60 00 41 6e 64 20 70 69 6e 67 20 74 68 65 20 42 72 61 6e 63 68 20 50 43 20 66 72 6f 6d 20 79 6f 75 .And.ping.the.Branch.PC.from.you
13b80 72 20 63 65 6e 74 72 61 6c 20 72 6f 75 74 65 72 20 74 6f 20 63 68 65 63 6b 20 74 68 65 20 72 65 r.central.router.to.check.the.re
13ba0 73 70 6f 6e 73 65 2e 00 41 6e 64 20 73 68 6f 77 20 61 6c 6c 20 44 48 43 50 20 4c 65 61 73 65 73 sponse..And.show.all.DHCP.Leases
13bc0 00 41 6e 64 20 74 68 65 20 60 60 63 6c 69 65 6e 74 60 60 20 74 6f 20 72 65 63 65 69 76 65 20 61 .And.the.``client``.to.receive.a
13be0 6e 20 49 50 76 36 20 61 64 64 72 65 73 73 20 77 69 74 68 20 73 74 61 74 65 6c 65 73 73 20 61 75 n.IPv6.address.with.stateless.au
13c00 74 6f 63 6f 6e 66 69 67 2e 00 41 6e 73 69 62 6c 65 20 45 78 61 6d 70 6c 65 20 74 6f 70 6f 6c 6f toconfig..Ansible.Example.topolo
13c20 67 79 20 69 6d 61 67 65 00 41 6e 73 69 62 6c 65 20 65 78 61 6d 70 6c 65 00 41 6e 79 20 69 6e 66 gy.image.Ansible.example.Any.inf
13c40 6f 72 6d 61 74 69 6f 6e 20 72 65 6c 61 74 65 64 20 74 6f 20 61 20 56 52 46 20 69 73 20 6e 6f 74 ormation.related.to.a.VRF.is.not
13c60 20 65 78 63 68 61 6e 67 65 64 20 62 65 74 77 65 65 6e 20 64 65 76 69 63 65 73 20 2d 6f 72 20 69 .exchanged.between.devices.-or.i
13c80 6e 20 74 68 65 20 73 61 6d 65 20 64 65 76 69 63 65 2d 20 62 79 20 64 65 66 61 75 6c 74 2c 20 74 n.the.same.device-.by.default,.t
13ca0 68 69 73 20 69 73 20 61 20 74 65 63 68 6e 69 71 75 65 20 63 61 6c 6c 65 64 20 2a 2a 56 52 46 2d his.is.a.technique.called.**VRF-
13cc0 4c 69 74 65 2a 2a 2e 00 41 70 70 65 6e 64 69 78 2d 41 00 41 70 70 65 6e 64 69 78 2d 42 00 41 73 Lite**..Appendix-A.Appendix-B.As
13ce0 20 61 20 72 65 6d 69 6e 64 65 72 2c 20 6f 6e 6c 79 20 61 64 76 65 72 74 69 73 65 20 72 6f 75 74 .a.reminder,.only.advertise.rout
13d00 65 73 20 74 68 61 74 20 79 6f 75 20 61 72 65 20 74 68 65 20 64 65 66 61 75 6c 74 20 72 6f 75 74 es.that.you.are.the.default.rout
13d20 65 72 20 66 6f 72 2e 20 54 68 69 73 20 69 73 20 77 68 79 20 77 65 20 61 72 65 20 4e 4f 54 20 61 er.for..This.is.why.we.are.NOT.a
13d40 6e 6e 6f 75 6e 63 69 6e 67 20 74 68 65 20 31 39 32 2e 30 2e 32 2e 30 2f 32 34 20 6e 65 74 77 6f nnouncing.the.192.0.2.0/24.netwo
13d60 72 6b 2c 20 62 65 63 61 75 73 65 20 69 66 20 74 68 61 74 20 77 61 73 20 61 6e 6e 6f 75 6e 63 65 rk,.because.if.that.was.announce
13d80 64 20 69 6e 74 6f 20 4f 53 50 46 2c 20 74 68 65 20 6f 74 68 65 72 20 72 6f 75 74 65 72 73 20 77 d.into.OSPF,.the.other.routers.w
13da0 6f 75 6c 64 20 74 72 79 20 74 6f 20 63 6f 6e 6e 65 63 74 20 74 6f 20 74 68 61 74 20 6e 65 74 77 ould.try.to.connect.to.that.netw
13dc0 6f 72 6b 20 6f 76 65 72 20 61 20 74 75 6e 6e 65 6c 20 74 68 61 74 20 63 6f 6e 6e 65 63 74 73 20 ork.over.a.tunnel.that.connects.
13de0 74 6f 20 74 68 61 74 20 6e 65 74 77 6f 72 6b 21 00 41 73 20 77 65 20 63 61 6e 20 73 65 65 20 65 to.that.network!.As.we.can.see.e
13e00 76 65 6e 20 69 66 20 62 6f 74 68 20 56 52 46 20 4c 41 4e 31 20 61 6e 64 20 4c 41 4e 32 20 68 61 ven.if.both.VRF.LAN1.and.LAN2.ha
13e20 73 20 74 68 65 20 73 61 6d 65 20 69 6d 70 6f 72 74 20 52 54 73 20 77 65 20 61 72 65 20 61 62 6c s.the.same.import.RTs.we.are.abl
13e40 65 20 74 6f 20 73 65 6c 65 63 74 20 77 68 69 63 68 20 72 6f 75 74 65 73 20 61 72 65 20 65 66 66 e.to.select.which.routes.are.eff
13e60 65 63 74 69 76 65 6c 79 20 69 6d 70 6f 72 74 65 64 20 61 6e 64 20 69 6e 73 74 61 6c 6c 65 64 2e ectively.imported.and.installed.
13e80 00 41 73 20 77 65 20 63 61 6e 20 73 65 65 20 69 6e 20 74 68 65 20 42 47 50 20 74 61 62 6c 65 20 .As.we.can.see.in.the.BGP.table.
13ea0 61 6e 79 20 69 6d 70 6f 72 74 65 64 20 72 6f 75 74 65 20 68 61 73 20 62 65 65 6e 20 69 6e 6a 65 any.imported.route.has.been.inje
13ec0 63 74 65 64 20 77 69 74 68 20 61 20 22 40 22 20 66 6f 6c 6c 6f 77 65 64 20 62 79 20 74 68 65 20 cted.with.a."@".followed.by.the.
13ee0 56 50 4e 20 69 64 3b 20 49 6e 20 74 68 65 20 72 6f 75 74 69 6e 67 20 74 61 62 6c 65 20 6f 66 20 VPN.id;.In.the.routing.table.of.
13f00 74 68 65 20 56 52 46 2c 20 69 66 20 74 68 65 20 72 6f 75 74 65 20 77 61 73 20 69 6e 73 74 61 6c the.VRF,.if.the.route.was.instal
13f20 6c 65 64 2c 20 77 65 20 63 61 6e 20 73 65 65 20 2d 62 65 74 77 65 65 6e 20 72 6f 75 6e 64 20 62 led,.we.can.see.-between.round.b
13f40 72 61 63 6b 65 74 73 2d 20 74 68 65 20 65 78 70 6f 72 74 65 64 20 56 52 46 20 74 61 62 6c 65 2e rackets-.the.exported.VRF.table.
13f60 00 41 73 20 77 65 20 63 61 6e 20 73 65 65 20 74 68 69 73 20 69 73 20 75 6e 70 72 61 63 74 69 63 .As.we.can.see.this.is.unpractic
13f80 61 6c 2e 00 41 73 20 77 65 20 6b 6e 6f 77 20 74 68 65 20 6d 61 69 6e 20 61 73 73 75 6d 70 74 69 al..As.we.know.the.main.assumpti
13fa0 6f 6e 20 6f 66 20 4c 33 56 50 4e 20 e2 80 9c 48 75 62 20 61 6e 64 20 53 70 6f 6b 65 e2 80 9d 20 on.of.L3VPN....Hub.and.Spoke....
13fc0 69 73 2c 20 74 68 61 74 20 74 68 65 20 74 72 61 66 66 69 63 20 62 65 74 77 65 65 6e 20 73 70 6f is,.that.the.traffic.between.spo
13fe0 6b 65 73 20 68 61 76 65 20 74 6f 20 70 61 73 73 20 76 69 61 20 68 75 62 2c 20 69 6e 20 6f 75 72 kes.have.to.pass.via.hub,.in.our
14000 20 73 63 65 6e 61 72 69 6f 20 56 79 4f 53 2d 50 45 32 20 69 73 20 74 68 65 20 48 75 62 20 50 45 .scenario.VyOS-PE2.is.the.Hub.PE
14020 20 61 6e 64 20 74 68 65 20 56 79 4f 53 2d 43 45 31 2d 48 55 42 20 69 73 20 74 68 65 20 63 65 6e .and.the.VyOS-CE1-HUB.is.the.cen
14040 74 72 61 6c 20 63 75 73 74 6f 6d 65 72 20 6f 66 66 69 63 65 20 64 65 76 69 63 65 20 74 68 61 74 tral.customer.office.device.that
14060 20 69 73 20 72 65 73 70 6f 6e 73 69 62 6c 65 20 66 6f 72 20 63 6f 6e 74 72 6f 6c 6c 69 6e 67 20 .is.responsible.for.controlling.
14080 61 63 63 65 73 73 20 62 65 74 77 65 65 6e 20 61 6c 6c 20 73 70 6f 6b 65 73 20 61 6e 64 20 61 6e access.between.all.spokes.and.an
140a0 6e 6f 75 6e 63 69 6e 67 20 69 74 73 20 6e 65 74 77 6f 72 6b 20 70 72 65 66 69 78 65 73 20 28 31 nouncing.its.network.prefixes.(1
140c0 30 2e 30 2e 30 2e 31 30 30 2f 33 32 29 2e 20 56 79 4f 53 2d 50 45 32 20 68 61 73 20 74 68 65 20 0.0.0.100/32)..VyOS-PE2.has.the.
140e0 6d 61 69 6e 20 56 52 46 20 28 69 74 73 20 6e 61 6d 65 20 69 73 20 42 4c 55 45 5f 48 55 42 29 2c main.VRF.(its.name.is.BLUE_HUB),
14100 20 69 74 73 20 6f 77 6e 20 52 6f 75 74 65 2d 44 69 73 74 69 6e 67 75 69 73 68 65 72 28 52 44 29 .its.own.Route-Distinguisher(RD)
14120 20 61 6e 64 20 72 6f 75 74 65 2d 74 61 72 67 65 74 20 69 6d 70 6f 72 74 2f 65 78 70 6f 72 74 20 .and.route-target.import/export.
14140 6c 69 73 74 73 2e 20 4d 75 6c 74 69 70 72 6f 74 6f 63 6f 6c 2d 42 47 50 28 4d 50 2d 42 47 50 29 lists..Multiprotocol-BGP(MP-BGP)
14160 20 64 65 6c 69 76 65 72 73 20 4c 33 56 50 4e 20 72 65 6c 61 74 65 64 20 63 6f 6e 74 72 6f 6c 2d .delivers.L3VPN.related.control-
14180 70 6c 61 6e 65 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 20 74 6f 20 74 68 65 20 6e 6f 64 65 73 20 61 plane.information.to.the.nodes.a
141a0 63 72 6f 73 73 20 6e 65 74 77 6f 72 6b 20 77 68 65 72 65 20 50 45 73 20 53 70 6f 6b 65 73 20 69 cross.network.where.PEs.Spokes.i
141c0 6d 70 6f 72 74 20 74 68 65 20 72 6f 75 74 65 2d 74 61 72 67 65 74 20 36 30 35 33 35 3a 31 30 33 mport.the.route-target.60535:103
141e0 30 20 28 74 68 69 73 20 69 73 20 65 78 70 6f 72 74 20 72 6f 75 74 65 2d 74 61 72 67 65 74 20 6f 0.(this.is.export.route-target.o
14200 66 20 76 72 66 20 42 4c 55 45 5f 48 55 42 29 20 61 6e 64 20 65 78 70 6f 72 74 20 69 74 73 20 6f f.vrf.BLUE_HUB).and.export.its.o
14220 77 6e 20 72 6f 75 74 65 2d 74 61 72 67 65 74 20 36 30 35 33 35 3a 31 30 31 31 28 74 68 69 73 20 wn.route-target.60535:1011(this.
14240 69 73 20 76 72 66 20 42 4c 55 45 5f 53 50 4f 4b 45 20 65 78 70 6f 72 74 20 72 6f 75 74 65 2d 74 is.vrf.BLUE_SPOKE.export.route-t
14260 61 72 67 65 74 29 2e 20 54 68 65 72 65 66 6f 72 65 2c 20 74 68 65 20 43 75 73 74 6f 6d 65 72 20 arget)..Therefore,.the.Customer.
14280 65 64 67 65 20 6e 6f 64 65 73 20 63 61 6e 20 6f 6e 6c 79 20 6c 65 61 72 6e 20 74 68 65 20 6e 65 edge.nodes.can.only.learn.the.ne
142a0 74 77 6f 72 6b 20 70 72 65 66 69 78 65 73 20 6f 66 20 74 68 65 20 48 55 42 20 73 69 74 65 20 5b twork.prefixes.of.the.HUB.site.[
142c0 31 30 2e 30 2e 30 2e 31 30 30 2f 33 32 5d 2e 20 46 6f 72 20 74 68 69 73 20 65 78 61 6d 70 6c 65 10.0.0.100/32]..For.this.example
142e0 20 56 79 4f 53 2d 43 45 31 20 68 61 73 20 6e 65 74 77 6f 72 6b 20 70 72 65 66 69 78 65 73 20 5b .VyOS-CE1.has.network.prefixes.[
14300 31 30 2e 30 2e 30 2e 38 30 2f 33 32 5d 20 2f 20 56 79 4f 53 2d 43 45 32 20 68 61 73 20 6e 65 74 10.0.0.80/32]./.VyOS-CE2.has.net
14320 77 6f 72 6b 20 70 72 65 66 69 78 65 73 20 5b 31 30 2e 30 2e 30 2e 39 30 2f 33 32 5d 2e 20 52 6f work.prefixes.[10.0.0.90/32]..Ro
14340 75 74 65 2d 52 65 66 6c 65 63 74 6f 72 20 64 65 76 69 63 65 73 20 56 79 4f 53 2d 52 52 31 20 61 ute-Reflector.devices.VyOS-RR1.a
14360 6e 64 20 56 79 4f 53 2d 52 52 32 20 61 72 65 20 75 73 65 64 20 74 6f 20 73 69 6d 70 6c 69 66 79 nd.VyOS-RR2.are.used.to.simplify
14380 20 6e 65 74 77 6f 72 6b 20 72 6f 75 74 65 73 20 65 78 63 68 61 6e 67 65 20 61 6e 64 20 6d 69 6e .network.routes.exchange.and.min
143a0 69 6d 69 7a 65 20 69 42 47 50 20 70 65 65 72 69 6e 67 73 20 62 65 74 77 65 65 6e 20 64 65 76 69 imize.iBGP.peerings.between.devi
143c0 63 65 73 2e 00 41 73 20 77 65 20 73 65 65 20 73 68 61 70 65 72 20 69 73 20 77 6f 72 6b 69 6e 67 ces..As.we.see.shaper.is.working
143e0 20 61 6e 64 20 74 68 65 20 74 72 61 66 66 69 63 20 77 69 6c 6c 20 6e 6f 74 20 77 6f 72 6b 20 6f .and.the.traffic.will.not.work.o
14400 76 65 72 20 35 20 4d 62 69 74 2f 73 2e 00 41 73 73 69 67 6e 20 65 78 74 65 72 6e 61 6c 20 49 50 ver.5.Mbit/s..Assign.external.IP
14420 20 61 64 64 72 65 73 73 65 73 00 41 73 73 75 6d 69 6e 67 20 74 68 65 20 70 69 6e 67 73 20 61 72 .addresses.Assuming.the.pings.ar
14440 65 20 73 75 63 63 65 73 73 66 75 6c 2c 20 79 6f 75 20 6e 65 65 64 20 74 6f 20 61 64 64 20 73 6f e.successful,.you.need.to.add.so
14460 6d 65 20 44 4e 53 20 73 65 72 76 65 72 73 2e 20 53 6f 6d 65 20 6f 70 74 69 6f 6e 73 3a 00 41 74 me.DNS.servers..Some.options:.At
14480 20 74 68 65 20 66 69 72 73 74 20 73 74 65 70 20 77 65 20 6e 65 65 64 20 74 6f 20 63 6f 6e 66 69 .the.first.step.we.need.to.confi
144a0 67 75 72 65 20 74 68 65 20 49 50 2f 4d 50 4c 53 20 62 61 63 6b 62 6f 6e 65 20 6e 65 74 77 6f 72 gure.the.IP/MPLS.backbone.networ
144c0 6b 20 75 73 69 6e 67 20 4f 53 50 46 20 61 73 20 49 47 50 20 70 72 6f 74 6f 63 6f 6c 20 61 6e 64 k.using.OSPF.as.IGP.protocol.and
144e0 20 4c 44 50 20 61 73 20 6c 61 62 65 6c 2d 73 77 69 74 63 68 69 6e 67 20 70 72 6f 74 6f 63 6f 6c .LDP.as.label-switching.protocol
14500 20 66 6f 72 20 74 68 65 20 62 61 73 65 20 63 6f 6e 6e 65 63 74 69 76 69 74 79 20 62 65 74 77 65 .for.the.base.connectivity.betwe
14520 65 6e 20 2a 2a 50 2a 2a 20 28 72 6f 76 69 64 65 72 29 2c 20 2a 2a 50 2a 2a 20 28 72 6f 76 69 64 en.**P**.(rovider),.**P**.(rovid
14540 65 72 29 20 2a 2a 45 2a 2a 20 28 64 67 65 29 20 61 6e 64 20 2a 2a 52 2a 2a 20 28 6f 75 74 65 29 er).**E**.(dge).and.**R**.(oute)
14560 20 2a 2a 52 2a 2a 20 28 65 66 6c 65 63 74 6f 72 29 20 6e 6f 64 65 73 3a 00 41 74 20 74 68 69 73 .**R**.(eflector).nodes:.At.this
14580 20 70 6f 69 6e 74 2c 20 79 6f 75 20 6e 6f 77 20 6e 65 65 64 20 74 6f 20 63 72 65 61 74 65 20 74 .point,.you.now.need.to.create.t
145a0 68 65 20 58 20 6c 69 6e 6b 20 62 65 74 77 65 65 6e 20 61 6c 6c 20 66 6f 75 72 20 72 6f 75 74 65 he.X.link.between.all.four.route
145c0 72 73 2e 20 55 73 65 20 61 6d 64 69 66 66 65 72 65 6e 74 20 2f 33 30 20 66 6f 72 20 65 61 63 68 rs..Use.amdifferent./30.for.each
145e0 20 6c 69 6e 6b 2e 00 41 74 20 74 68 69 73 20 70 6f 69 6e 74 2c 20 79 6f 75 20 73 68 6f 75 6c 64 .link..At.this.point,.you.should
14600 20 62 65 20 61 62 6c 65 20 74 6f 20 53 53 48 20 69 6e 74 6f 20 62 6f 74 68 20 6f 66 20 74 68 65 .be.able.to.SSH.into.both.of.the
14620 6d 2c 20 61 6e 64 20 77 69 6c 6c 20 6e 6f 20 6c 6f 6e 67 65 72 20 6e 65 65 64 20 61 63 63 65 73 m,.and.will.no.longer.need.acces
14640 73 20 74 6f 20 74 68 65 20 63 6f 6e 73 6f 6c 65 20 28 75 6e 6c 65 73 73 20 79 6f 75 20 62 72 65 s.to.the.console.(unless.you.bre
14660 61 6b 20 73 6f 6d 65 74 68 69 6e 67 21 29 00 41 74 20 74 68 69 73 20 70 6f 69 6e 74 2c 20 79 6f ak.something!).At.this.point,.yo
14680 75 20 73 68 6f 75 6c 64 20 62 65 20 61 62 6c 65 20 74 6f 20 73 65 65 20 62 6f 74 68 20 49 50 20 u.should.be.able.to.see.both.IP.
146a0 61 64 64 72 65 73 73 65 73 20 77 68 65 6e 20 79 6f 75 20 72 75 6e 20 60 60 73 68 6f 77 20 69 6e addresses.when.you.run.``show.in
146c0 74 65 72 66 61 63 65 73 60 60 5c 20 2c 20 61 6e 64 20 60 60 73 68 6f 77 20 76 72 72 70 60 60 20 terfaces``\.,.and.``show.vrrp``.
146e0 73 68 6f 75 6c 64 20 73 68 6f 77 20 62 6f 74 68 20 69 6e 74 65 72 66 61 63 65 73 20 69 6e 20 4d should.show.both.interfaces.in.M
14700 41 53 54 45 52 20 73 74 61 74 65 20 28 61 6e 64 20 53 4c 41 56 45 20 73 74 61 74 65 20 6f 6e 20 ASTER.state.(and.SLAVE.state.on.
14720 72 6f 75 74 65 72 32 29 2e 00 41 74 20 74 68 69 73 20 70 6f 69 6e 74 2c 20 79 6f 75 72 20 56 79 router2)..At.this.point,.your.Vy
14740 4f 53 20 69 6e 73 74 61 6c 6c 20 73 68 6f 75 6c 64 20 68 61 76 65 20 66 75 6c 6c 20 49 50 76 36 OS.install.should.have.full.IPv6
14760 2c 20 62 75 74 20 6e 6f 77 20 79 6f 75 72 20 4c 41 4e 20 64 65 76 69 63 65 73 20 6e 65 65 64 20 ,.but.now.your.LAN.devices.need.
14780 61 63 63 65 73 73 2e 00 41 74 20 74 68 69 73 20 73 74 65 70 20 77 65 20 61 72 65 20 67 6f 69 6e access..At.this.step.we.are.goin
147a0 67 20 74 6f 20 65 6e 61 62 6c 65 20 69 42 47 50 20 70 72 6f 74 6f 63 6f 6c 20 6f 6e 20 4d 50 4c g.to.enable.iBGP.protocol.on.MPL
147c0 53 20 6e 6f 64 65 73 20 61 6e 64 20 52 6f 75 74 65 20 52 65 66 6c 65 63 74 6f 72 73 20 28 74 77 S.nodes.and.Route.Reflectors.(tw
147e0 6f 20 72 6f 75 74 65 72 73 20 66 6f 72 20 72 65 64 75 6e 64 61 6e 63 79 29 20 74 68 61 74 20 77 o.routers.for.redundancy).that.w
14800 69 6c 6c 20 64 65 6c 69 76 65 72 20 49 50 76 34 20 56 50 4e 20 28 4c 33 56 50 4e 29 20 72 6f 75 ill.deliver.IPv4.VPN.(L3VPN).rou
14820 74 65 73 20 62 65 74 77 65 65 6e 20 74 68 65 6d 3a 00 41 7a 75 72 65 20 41 53 4e 00 41 7a 75 72 tes.between.them:.Azure.ASN.Azur
14840 65 20 56 4e 65 74 20 47 61 74 65 77 61 79 20 31 20 70 75 62 6c 69 63 20 49 50 00 41 7a 75 72 65 e.VNet.Gateway.1.public.IP.Azure
14860 20 56 4e 65 74 20 47 61 74 65 77 61 79 20 32 20 70 75 62 6c 69 63 20 49 50 00 41 7a 75 72 65 20 .VNet.Gateway.2.public.IP.Azure.
14880 56 4e 65 74 20 47 61 74 65 77 61 79 20 42 47 50 20 49 50 00 41 7a 75 72 65 20 56 4e 65 74 20 47 VNet.Gateway.BGP.IP.Azure.VNet.G
148a0 61 74 65 77 61 79 20 70 75 62 6c 69 63 20 49 50 00 41 7a 75 72 65 20 61 64 64 72 65 73 73 20 73 ateway.public.IP.Azure.address.s
148c0 70 61 63 65 00 42 47 50 00 42 47 50 20 49 50 76 36 20 75 6e 6e 75 6d 62 65 72 65 64 20 77 69 74 pace.BGP.BGP.IPv6.unnumbered.wit
148e0 68 20 65 78 74 65 6e 64 65 64 20 6e 65 78 74 68 6f 70 00 42 47 50 20 69 73 20 61 6e 20 65 78 74 h.extended.nexthop.BGP.is.an.ext
14900 72 65 6d 65 6c 79 20 63 6f 6d 70 6c 65 78 20 6e 65 74 77 6f 72 6b 20 70 72 6f 74 6f 63 6f 6c 2e remely.complex.network.protocol.
14920 20 41 6e 20 65 78 61 6d 70 6c 65 20 69 73 20 70 72 6f 76 69 64 65 64 20 68 65 72 65 2e 00 42 4c .An.example.is.provided.here..BL
14940 55 45 5f 48 55 42 00 42 4c 55 45 5f 53 50 4f 4b 45 00 42 61 73 65 64 20 6f 6e 20 74 68 65 20 70 UE_HUB.BLUE_SPOKE.Based.on.the.p
14960 72 65 76 69 6f 75 73 20 65 78 61 6d 70 6c 65 2c 20 61 6e 6f 74 68 65 72 20 72 75 6c 65 20 66 6f revious.example,.another.rule.fo
14980 72 20 74 72 61 66 66 69 63 20 66 72 6f 6d 20 74 68 65 20 73 65 63 6f 6e 64 20 69 6e 74 65 72 66 r.traffic.from.the.second.interf
149a0 61 63 65 20 65 74 68 33 20 63 61 6e 20 62 65 20 61 64 64 65 64 20 74 6f 20 74 68 65 20 6c 6f 61 ace.eth3.can.be.added.to.the.loa
149c0 64 20 62 61 6c 61 6e 63 65 72 2e 20 48 6f 77 65 76 65 72 2c 20 74 72 61 66 66 69 63 20 6d 65 61 d.balancer..However,.traffic.mea
149e0 6e 74 20 74 6f 20 66 6c 6f 77 20 62 65 74 77 65 65 6e 20 74 68 65 20 4c 41 4e 20 73 75 62 6e 65 nt.to.flow.between.the.LAN.subne
14a00 74 73 20 77 69 6c 6c 20 62 65 20 73 65 6e 74 20 74 6f 20 65 74 68 30 20 61 6e 64 20 65 74 68 31 ts.will.be.sent.to.eth0.and.eth1
14a20 20 61 73 20 77 65 6c 6c 2e 20 54 6f 20 70 72 65 76 65 6e 74 20 74 68 69 73 2c 20 61 6e 6f 74 68 .as.well..To.prevent.this,.anoth
14a40 65 72 20 72 75 6c 65 20 69 73 20 72 65 71 75 69 72 65 64 2e 20 54 68 69 73 20 72 75 6c 65 20 65 er.rule.is.required..This.rule.e
14a60 78 63 6c 75 64 65 73 20 74 72 61 66 66 69 63 20 62 65 74 77 65 65 6e 20 74 68 65 20 6c 6f 63 61 xcludes.traffic.between.the.loca
14a80 6c 20 73 75 62 6e 65 74 73 20 66 72 6f 6d 20 74 68 65 20 6c 6f 61 64 20 62 61 6c 61 6e 63 65 72 l.subnets.from.the.load.balancer
14aa0 2e 20 49 74 20 61 6c 73 6f 20 65 78 63 6c 75 64 65 73 20 6c 6f 63 61 6c 6c 79 2d 73 6f 75 72 63 ..It.also.excludes.locally-sourc
14ac0 65 73 20 70 61 63 6b 65 74 73 20 28 72 65 71 75 69 72 65 64 20 66 6f 72 20 77 65 62 20 63 61 63 es.packets.(required.for.web.cac
14ae0 68 69 6e 67 20 77 69 74 68 20 6c 6f 61 64 20 62 61 6c 61 6e 63 69 6e 67 29 2e 20 65 74 68 2b 20 hing.with.load.balancing)..eth+.
14b00 69 73 20 75 73 65 64 20 61 73 20 61 6e 20 61 6c 69 61 73 20 74 68 61 74 20 72 65 66 65 72 73 20 is.used.as.an.alias.that.refers.
14b20 74 6f 20 61 6c 6c 20 65 74 68 65 72 6e 65 74 20 69 6e 74 65 72 66 61 63 65 73 3a 00 42 61 73 69 to.all.ethernet.interfaces:.Basi
14b40 63 20 46 69 72 65 77 61 6c 6c 00 42 61 73 69 63 20 53 65 74 75 70 20 28 76 69 61 20 63 6f 6e 73 c.Firewall.Basic.Setup.(via.cons
14b60 6f 6c 65 29 00 42 61 73 69 63 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 6f 66 20 61 6e 73 69 ole).Basic.configuration.of.ansi
14b80 62 6c 65 2e 63 66 67 3a 00 42 61 73 69 6b 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 6f 66 20 ble.cfg:.Basik.configuration.of.
14ba0 74 68 65 20 61 6e 73 69 62 6c 65 2e 63 66 67 3a 00 42 65 66 6f 72 65 20 74 68 65 20 69 6e 74 65 the.ansible.cfg:.Before.the.inte
14bc0 72 66 61 63 65 20 65 74 68 30 20 6f 6e 20 72 6f 75 74 65 72 20 56 79 4f 53 33 00 42 6f 6e 64 69 rface.eth0.on.router.VyOS3.Bondi
14be0 6e 67 20 6f 6e 20 48 61 72 64 77 61 72 65 20 52 6f 75 74 65 72 00 42 6f 74 68 20 4c 41 4e 73 20 ng.on.Hardware.Router.Both.LANs.
14c00 68 61 76 65 20 74 6f 20 62 65 20 61 62 6c 65 20 74 6f 20 72 6f 75 74 65 20 62 65 74 77 65 65 6e have.to.be.able.to.route.between
14c20 20 65 61 63 68 20 6f 74 68 65 72 2c 20 62 6f 74 68 20 77 69 6c 6c 20 68 61 76 65 20 6d 61 6e 61 .each.other,.both.will.have.mana
14c40 67 65 64 20 64 65 76 69 63 65 73 20 74 68 72 6f 75 67 68 20 61 20 64 65 64 69 63 61 74 65 64 20 ged.devices.through.a.dedicated.
14c60 6d 61 6e 61 67 65 6d 65 6e 74 20 6e 65 74 77 6f 72 6b 20 61 6e 64 20 62 6f 74 68 20 77 69 6c 6c management.network.and.both.will
14c80 20 6e 65 65 64 20 49 6e 74 65 72 6e 65 74 20 61 63 63 65 73 73 20 79 65 74 20 74 68 65 20 4c 41 .need.Internet.access.yet.the.LA
14ca0 4e 32 20 77 69 6c 6c 20 6e 65 65 64 20 61 63 63 65 73 73 20 74 6f 20 73 6f 6d 65 20 73 65 74 20 N2.will.need.access.to.some.set.
14cc0 6f 66 20 6f 75 74 73 69 64 65 20 6e 65 74 77 6f 72 6b 73 2c 20 6e 6f 74 20 61 6c 6c 2e 20 54 68 of.outside.networks,.not.all..Th
14ce0 65 20 6d 61 6e 61 67 65 6d 65 6e 74 20 6e 65 74 77 6f 72 6b 20 77 69 6c 6c 20 6e 65 65 64 20 61 e.management.network.will.need.a
14d00 63 63 65 73 73 20 74 6f 20 62 6f 74 68 20 4c 41 4e 73 20 62 75 74 20 63 61 6e 6e 6f 74 20 68 61 ccess.to.both.LANs.but.cannot.ha
14d20 76 65 20 61 63 63 65 73 73 20 74 6f 2f 66 72 6f 6d 20 74 68 65 20 6f 75 74 73 69 64 65 2e 00 42 ve.access.to/from.the.outside..B
14d40 72 61 6e 63 68 00 42 79 20 64 65 66 61 75 6c 74 2c 20 69 70 74 61 62 6c 65 73 20 64 6f 65 73 20 ranch.By.default,.iptables.does.
14d60 6e 6f 74 20 61 6c 6c 6f 77 20 74 72 61 66 66 69 63 20 66 6f 72 20 65 73 74 61 62 6c 69 73 68 65 not.allow.traffic.for.establishe
14d80 64 20 73 65 73 73 69 6f 6e 73 20 74 6f 20 72 65 74 75 72 6e 2c 20 73 6f 20 79 6f 75 20 6d 75 73 d.sessions.to.return,.so.you.mus
14da0 74 20 65 78 70 6c 69 63 69 74 6c 79 20 61 6c 6c 6f 77 20 74 68 69 73 2e 20 49 20 64 6f 20 74 68 t.explicitly.allow.this..I.do.th
14dc0 69 73 20 62 79 20 61 64 64 69 6e 67 20 74 77 6f 20 72 75 6c 65 73 20 74 6f 20 65 76 65 72 79 20 is.by.adding.two.rules.to.every.
14de0 72 75 6c 65 73 65 74 2e 20 31 20 61 6c 6c 6f 77 73 20 65 73 74 61 62 6c 69 73 68 65 64 20 61 6e ruleset..1.allows.established.an
14e00 64 20 72 65 6c 61 74 65 64 20 73 74 61 74 65 20 70 61 63 6b 65 74 73 20 74 68 72 6f 75 67 68 20 d.related.state.packets.through.
14e20 61 6e 64 20 72 75 6c 65 20 32 20 64 72 6f 70 73 20 61 6e 64 20 6c 6f 67 73 20 69 6e 76 61 6c 69 and.rule.2.drops.and.logs.invali
14e40 64 20 73 74 61 74 65 20 70 61 63 6b 65 74 73 2e 20 57 65 20 70 6c 61 63 65 20 74 68 65 20 65 73 d.state.packets..We.place.the.es
14e60 74 61 62 6c 69 73 68 65 64 2f 72 65 6c 61 74 65 64 20 72 75 6c 65 20 61 74 20 74 68 65 20 74 6f tablished/related.rule.at.the.to
14e80 70 20 62 65 63 61 75 73 65 20 74 68 65 20 76 61 73 74 20 6d 61 6a 6f 72 69 74 79 20 6f 66 20 74 p.because.the.vast.majority.of.t
14ea0 72 61 66 66 69 63 20 6f 6e 20 61 20 6e 65 74 77 6f 72 6b 20 69 73 20 65 73 74 61 62 6c 69 73 68 raffic.on.a.network.is.establish
14ec0 65 64 20 61 6e 64 20 74 68 65 20 69 6e 76 61 6c 69 64 20 72 75 6c 65 20 74 6f 20 70 72 65 76 65 ed.and.the.invalid.rule.to.preve
14ee0 6e 74 20 69 6e 76 61 6c 69 64 20 73 74 61 74 65 20 70 61 63 6b 65 74 73 20 66 72 6f 6d 20 6d 69 nt.invalid.state.packets.from.mi
14f00 73 74 61 6b 65 6e 6c 79 20 62 65 69 6e 67 20 6d 61 74 63 68 65 64 20 61 67 61 69 6e 73 74 20 6f stakenly.being.matched.against.o
14f20 74 68 65 72 20 72 75 6c 65 73 2e 20 48 61 76 69 6e 67 20 74 68 65 20 6d 6f 73 74 20 6d 61 74 63 ther.rules..Having.the.most.matc
14f40 68 65 64 20 72 75 6c 65 20 6c 69 73 74 65 64 20 66 69 72 73 74 20 72 65 64 75 63 65 73 20 43 50 hed.rule.listed.first.reduces.CP
14f60 55 20 6c 6f 61 64 20 69 6e 20 68 69 67 68 20 76 6f 6c 75 6d 65 20 65 6e 76 69 72 6f 6e 6d 65 6e U.load.in.high.volume.environmen
14f80 74 73 2e 20 4e 6f 74 65 3a 20 49 20 68 61 76 65 20 66 69 6c 65 64 20 61 20 62 75 67 20 74 6f 20 ts..Note:.I.have.filed.a.bug.to.
14fa0 68 61 76 65 20 74 68 69 73 20 61 64 64 65 64 20 61 73 20 61 20 64 65 66 61 75 6c 74 20 61 63 74 have.this.added.as.a.default.act
14fc0 69 6f 6e 20 61 73 20 77 65 6c 6c 2e 00 43 45 20 48 75 62 20 64 65 76 69 63 65 00 43 53 34 20 2d ion.as.well..CE.Hub.device.CS4.-
14fe0 3e 20 43 53 35 00 43 65 6e 74 72 61 6c 00 43 68 65 63 6b 20 61 6c 6c 20 70 6f 73 73 69 62 6c 65 >.CS5.Central.Check.all.possible
15000 20 73 65 74 74 69 6e 67 73 20 60 68 65 72 65 20 3c 68 74 74 70 73 3a 2f 2f 67 69 74 68 75 62 2e .settings.`here.<https://github.
15020 63 6f 6d 2f 74 68 72 65 65 72 69 6e 67 73 2f 6f 70 65 6e 76 70 6e 2d 61 75 74 68 2d 6c 64 61 70 com/threerings/openvpn-auth-ldap
15040 2f 62 6c 6f 62 2f 6d 61 73 74 65 72 2f 61 75 74 68 2d 6c 64 61 70 2e 63 6f 6e 66 3e 60 5f 00 43 /blob/master/auth-ldap.conf>`_.C
15060 68 65 63 6b 20 74 68 65 20 42 47 50 20 56 52 46 20 74 61 62 6c 65 20 61 6e 64 20 76 65 72 69 66 heck.the.BGP.VRF.table.and.verif
15080 79 20 69 66 20 74 68 65 20 73 74 61 74 69 63 20 72 6f 75 74 65 73 20 61 72 65 20 69 6e 6a 65 63 y.if.the.static.routes.are.injec
150a0 74 65 64 20 73 68 6f 77 69 6e 67 20 74 68 65 20 63 6f 72 72 65 63 74 20 6e 65 78 74 2d 68 6f 70 ted.showing.the.correct.next-hop
150c0 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 2e 00 43 68 65 63 6b 20 74 68 65 20 72 65 73 75 6c 74 00 43 .information..Check.the.result.C
150e0 68 65 63 6b 20 74 68 65 20 72 65 73 75 6c 74 20 6f 6e 20 74 68 65 20 76 79 6f 73 31 30 20 72 6f heck.the.result.on.the.vyos10.ro
15100 75 74 65 72 3a 00 43 68 65 63 6b 20 74 68 65 20 72 65 73 75 6c 74 2e 00 43 68 65 63 6b 20 74 68 uter:.Check.the.result..Check.th
15120 65 20 76 65 72 73 69 6f 6e 3a 00 43 68 65 63 6b 69 6e 67 20 74 68 65 20 72 6f 75 74 69 6e 67 20 e.version:.Checking.the.routing.
15140 74 61 62 6c 65 20 6f 66 20 74 68 65 20 56 52 46 20 73 68 6f 75 6c 64 20 72 65 76 65 61 6c 20 62 table.of.the.VRF.should.reveal.b
15160 6f 74 68 20 73 74 61 74 69 63 20 61 6e 64 20 63 6f 6e 6e 65 63 74 65 64 20 65 6e 74 72 69 65 73 oth.static.and.connected.entries
15180 20 61 63 74 69 76 65 2e 20 41 20 50 49 4e 47 20 74 65 73 74 20 62 65 74 77 65 65 6e 20 74 68 65 .active..A.PING.test.between.the
151a0 20 43 6f 72 65 20 61 6e 64 20 72 65 6d 6f 74 65 20 72 6f 75 74 65 72 20 69 73 20 61 20 77 61 79 .Core.and.remote.router.is.a.way
151c0 20 74 6f 20 76 61 6c 69 64 61 74 65 20 63 6f 6e 6e 65 63 74 69 76 69 74 79 20 77 69 74 68 69 6e .to.validate.connectivity.within
151e0 20 74 68 65 20 56 52 46 2e 00 43 68 65 63 6b 69 6e 67 20 74 68 72 6f 75 67 68 20 6f 70 2d 6d 6f .the.VRF..Checking.through.op-mo
15200 64 65 20 63 6f 6d 6d 61 6e 64 73 00 43 69 73 63 6f 00 43 69 73 63 6f 20 56 50 43 20 43 72 6f 73 de.commands.Cisco.Cisco.VPC.Cros
15220 73 63 6f 6e 6e 65 63 74 20 2d 20 50 6f 72 74 73 20 33 39 20 61 6e 64 20 34 30 20 62 6f 6e 64 65 sconnect.-.Ports.39.and.40.bonde
15240 64 20 62 65 74 77 65 65 6e 20 65 61 63 68 20 73 77 69 74 63 68 00 43 6c 61 6d 70 20 74 68 65 20 d.between.each.switch.Clamp.the.
15260 56 54 49 27 73 20 4d 53 53 20 74 6f 20 31 33 35 30 20 74 6f 20 61 76 6f 69 64 20 50 4d 54 55 20 VTI's.MSS.to.1350.to.avoid.PMTU.
15280 62 6c 61 63 6b 68 6f 6c 65 73 2e 00 43 6c 69 65 6e 74 00 43 6c 69 65 6e 74 20 63 6f 6e 66 69 67 blackholes..Client.Client.config
152a0 75 72 61 74 69 6f 6e 00 43 6f 6d 6d 75 6e 69 63 61 74 69 6f 6e 20 62 65 74 77 65 65 6e 20 70 72 uration.Communication.between.pr
152c0 69 76 61 74 65 20 73 75 62 6e 65 74 73 20 73 68 6f 75 6c 64 20 62 65 20 64 6f 6e 65 20 74 68 72 ivate.subnets.should.be.done.thr
152e0 6f 75 67 68 20 49 50 53 65 63 20 74 75 6e 6e 65 6c 20 77 69 74 68 6f 75 74 20 4e 41 54 2e 00 43 ough.IPSec.tunnel.without.NAT..C
15300 6f 6d 6d 75 6e 69 63 61 74 69 6f 6e 20 62 65 74 77 65 65 6e 20 70 72 69 76 61 74 65 20 73 75 62 ommunication.between.private.sub
15320 6e 65 74 73 20 73 68 6f 75 6c 64 20 62 65 20 64 6f 6e 65 20 74 68 72 6f 75 67 68 20 69 70 73 65 nets.should.be.done.through.ipse
15340 63 20 74 75 6e 6e 65 6c 20 77 69 74 68 6f 75 74 20 6e 61 74 2e 00 43 6f 6e 63 6c 75 73 69 6f 6e c.tunnel.without.nat..Conclusion
15360 73 00 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 00 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 27 4e s.Configuration.Configuration.'N
15380 4d 50 27 00 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 27 56 79 4f 53 27 00 43 6f 6e 66 69 67 75 MP'.Configuration.'VyOS'.Configu
153a0 72 61 74 69 6f 6e 20 27 64 63 73 70 27 20 61 6e 64 20 73 68 61 70 65 72 20 75 73 69 6e 67 20 51 ration.'dcsp'.and.shaper.using.Q
153c0 6f 53 00 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 42 6c 75 65 70 72 69 6e 74 73 00 43 6f 6e 66 oS.Configuration.Blueprints.Conf
153e0 69 67 75 72 61 74 69 6f 6e 20 42 6c 75 65 70 72 69 6e 74 73 20 28 61 75 74 6f 74 65 73 74 29 00 iguration.Blueprints.(autotest).
15400 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 56 79 4f 53 20 61 73 20 4f 70 65 6e 56 50 4e 20 53 65 Configuration.VyOS.as.OpenVPN.Se
15420 72 76 65 72 00 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 6f 66 20 62 61 73 69 63 20 66 69 72 65 rver.Configuration.of.basic.fire
15440 77 61 6c 6c 20 69 6e 20 6f 6e 65 20 73 69 74 65 2c 20 69 6e 20 6f 72 64 65 72 20 74 6f 3a 00 43 wall.in.one.site,.in.order.to:.C
15460 6f 6e 66 69 67 75 72 61 74 69 6f 6e 3a 00 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 73 00 43 6f 6e onfiguration:.Configurations.Con
15480 66 69 67 75 72 65 20 57 69 72 65 67 75 61 72 64 00 43 6f 6e 66 69 67 75 72 65 20 61 20 56 54 49 figure.Wireguard.Configure.a.VTI
154a0 20 77 69 74 68 20 61 20 64 75 6d 6d 79 20 49 50 20 61 64 64 72 65 73 73 00 43 6f 6e 66 69 67 75 .with.a.dummy.IP.address.Configu
154c0 72 65 20 63 6f 6e 6e 74 72 61 63 6b 2d 73 79 6e 63 20 61 6e 64 20 65 6e 61 62 6c 65 20 68 65 6c re.conntrack-sync.and.enable.hel
154e0 70 65 72 73 00 43 6f 6e 66 69 67 75 72 65 20 74 68 65 20 49 4b 45 20 61 6e 64 20 45 53 50 20 73 pers.Configure.the.IKE.and.ESP.s
15500 65 74 74 69 6e 67 73 20 74 6f 20 6d 61 74 63 68 20 61 20 73 75 62 73 65 74 20 6f 66 20 74 68 6f ettings.to.match.a.subset.of.tho
15520 73 65 20 73 75 70 70 6f 72 74 65 64 20 62 79 20 41 7a 75 72 65 3a 00 43 6f 6e 66 69 67 75 72 65 se.supported.by.Azure:.Configure
15540 20 74 68 65 20 56 50 4e 20 74 75 6e 6e 65 6c 00 43 6f 6e 66 69 67 75 72 65 20 74 68 65 20 56 50 .the.VPN.tunnel.Configure.the.VP
15560 4e 20 74 75 6e 6e 65 6c 73 00 43 6f 6e 66 69 67 75 72 65 20 74 68 65 20 57 41 4e 20 6c 6f 61 64 N.tunnels.Configure.the.WAN.load
15580 20 62 61 6c 61 6e 63 65 72 20 77 69 74 68 20 74 68 65 20 70 61 72 61 6d 65 74 65 72 73 20 64 65 .balancer.with.the.parameters.de
155a0 73 63 72 69 62 65 64 20 61 62 6f 76 65 3a 00 43 6f 6e 66 69 67 75 72 65 20 74 68 65 20 6c 6f 61 scribed.above:.Configure.the.loa
155c0 64 20 62 61 6c 61 6e 63 65 72 00 43 6f 6e 66 69 67 75 72 65 20 74 77 6f 20 56 54 49 73 20 77 69 d.balancer.Configure.two.VTIs.wi
155e0 74 68 20 61 20 64 75 6d 6d 79 20 49 50 20 61 64 64 72 65 73 73 20 65 61 63 68 00 43 6f 6e 66 69 th.a.dummy.IP.address.each.Confi
15600 67 75 72 65 20 79 6f 75 72 20 42 47 50 20 73 65 74 74 69 6e 67 73 00 43 6f 6e 6e 74 72 61 63 6b gure.your.BGP.settings.Conntrack
15620 20 68 65 6c 70 65 72 20 6d 6f 64 75 6c 65 73 20 61 72 65 20 65 6e 61 62 6c 65 64 20 62 79 20 64 .helper.modules.are.enabled.by.d
15640 65 66 61 75 6c 74 2c 20 62 75 74 20 74 68 65 79 20 74 65 6e 64 20 74 6f 20 63 61 75 73 65 20 6d efault,.but.they.tend.to.cause.m
15660 6f 72 65 20 70 72 6f 62 6c 65 6d 73 20 74 68 61 6e 20 74 68 65 79 27 72 65 20 77 6f 72 74 68 20 ore.problems.than.they're.worth.
15680 69 6e 20 63 6f 6d 70 6c 65 78 20 6e 65 74 77 6f 72 6b 73 2e 20 59 6f 75 20 63 61 6e 20 64 69 73 in.complex.networks..You.can.dis
156a0 61 62 6c 65 20 61 6c 6c 20 6f 66 20 74 68 65 6d 20 61 74 20 6f 6e 65 20 67 6f 2e 00 43 6f 6e 73 able.all.of.them.at.one.go..Cons
156c0 69 64 65 72 20 68 6f 77 20 74 6f 20 71 75 69 63 6b 6c 79 20 73 65 74 20 75 70 20 4e 4d 50 20 61 ider.how.to.quickly.set.up.NMP.a
156e0 6e 64 20 56 79 4f 53 20 66 6f 72 20 6d 6f 6e 69 74 6f 72 69 6e 67 2e 20 4e 4d 50 20 69 73 20 6d nd.VyOS.for.monitoring..NMP.is.m
15700 75 6c 74 69 2d 76 65 6e 64 6f 72 20 6e 65 74 77 6f 72 6b 20 6d 6f 6e 69 74 6f 72 69 6e 67 20 66 ulti-vendor.network.monitoring.f
15720 72 6f 6d 20 27 53 6f 6c 61 72 57 69 6e 64 73 27 20 62 75 69 6c 74 20 74 6f 20 73 63 61 6c 65 20 rom.'SolarWinds'.built.to.scale.
15740 61 6e 64 20 65 78 70 61 6e 64 20 77 69 74 68 20 74 68 65 20 6e 65 65 64 73 20 6f 66 20 79 6f 75 and.expand.with.the.needs.of.you
15760 72 20 6e 65 74 77 6f 72 6b 2e 00 43 6f 72 65 00 43 6f 72 65 20 52 6f 75 74 65 72 00 43 6f 72 65 r.network..Core.Core.Router.Core
15780 20 6e 65 74 77 6f 72 6b 00 43 72 65 61 74 65 20 45 78 70 6f 72 74 20 46 69 6c 74 65 72 00 43 72 .network.Create.Export.Filter.Cr
157a0 65 61 74 65 20 49 6d 70 6f 72 74 20 46 69 6c 74 65 72 00 43 72 65 61 74 65 20 56 52 52 50 20 73 eate.Import.Filter.Create.VRRP.s
157c0 79 6e 63 2d 67 72 6f 75 70 00 43 72 65 61 74 65 20 61 20 4c 41 43 50 20 62 6f 6e 64 20 6f 6e 20 ync-group.Create.a.LACP.bond.on.
157e0 74 68 65 20 68 61 72 64 77 61 72 65 20 72 6f 75 74 65 72 2e 20 57 65 20 61 72 65 20 61 73 73 75 the.hardware.router..We.are.assu
15800 6d 69 6e 67 20 74 68 61 74 20 65 74 68 30 20 61 6e 64 20 65 74 68 31 20 61 72 65 20 63 6f 6e 6e ming.that.eth0.and.eth1.are.conn
15820 65 63 74 65 64 20 74 6f 20 70 6f 72 74 20 38 20 6f 6e 20 62 6f 74 68 20 73 77 69 74 63 68 65 73 ected.to.port.8.on.both.switches
15840 2c 20 61 6e 64 20 74 68 61 74 20 74 68 6f 73 65 20 70 6f 72 74 73 20 61 72 65 20 63 6f 6e 66 69 ,.and.that.those.ports.are.confi
15860 67 75 72 65 64 20 61 73 20 61 20 50 6f 72 74 2d 43 68 61 6e 6e 65 6c 2e 00 43 72 65 61 74 65 20 gured.as.a.Port-Channel..Create.
15880 61 6e 20 27 41 6c 6c 20 56 4c 41 4e 73 27 20 6e 65 74 77 6f 72 6b 20 67 72 6f 75 70 2c 20 74 68 an.'All.VLANs'.network.group,.th
158a0 61 74 20 70 61 73 73 65 73 20 61 6c 6c 20 74 72 75 6e 6b 65 64 20 74 72 61 66 66 69 63 20 74 68 at.passes.all.trunked.traffic.th
158c0 72 6f 75 67 68 20 74 6f 20 74 68 65 20 56 4d 2e 20 41 74 74 61 63 68 20 74 68 69 73 20 6e 65 74 rough.to.the.VM..Attach.this.net
158e0 77 6f 72 6b 20 67 72 6f 75 70 20 74 6f 20 72 6f 75 74 65 72 31 20 61 73 20 65 74 68 30 2e 00 43 work.group.to.router1.as.eth0..C
15900 72 65 61 74 65 20 69 6e 74 65 72 66 61 63 65 20 77 65 69 67 68 74 20 62 61 73 65 64 20 63 6f 6e reate.interface.weight.based.con
15920 66 69 67 75 72 61 74 69 6f 6e 00 43 72 65 61 74 65 20 72 75 6c 65 20 6f 72 64 65 72 20 62 61 73 figuration.Create.rule.order.bas
15940 65 64 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 00 43 72 65 61 74 65 20 72 75 6c 65 20 6f 72 64 ed.configuration.Create.rule.ord
15960 65 72 20 62 61 73 65 64 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 77 69 74 68 20 6c 6f 77 20 er.based.configuration.with.low.
15980 73 70 65 65 64 20 73 65 63 6f 6e 64 61 72 79 20 6c 69 6e 6b 00 43 72 65 61 74 65 20 73 74 61 74 speed.secondary.link.Create.stat
159a0 69 63 20 72 6f 75 74 65 73 20 74 68 72 6f 75 67 68 20 74 68 65 20 74 77 6f 20 49 53 50 73 20 74 ic.routes.through.the.two.ISPs.t
159c0 6f 77 61 72 64 73 20 74 68 65 20 70 69 6e 67 20 74 61 72 67 65 74 73 20 61 6e 64 20 63 6f 6d 6d owards.the.ping.targets.and.comm
159e0 69 74 20 74 68 65 20 63 68 61 6e 67 65 73 3a 00 43 72 65 61 74 65 20 73 74 61 74 69 63 20 72 6f it.the.changes:.Create.static.ro
15a00 75 74 65 73 20 74 6f 20 70 69 6e 67 20 74 61 72 67 65 74 73 00 43 72 65 61 74 65 20 79 6f 75 72 utes.to.ping.targets.Create.your
15a20 20 72 6f 75 74 65 72 31 20 56 4d 2e 20 53 6f 20 69 74 20 63 61 6e 20 77 69 74 68 73 74 61 6e 64 .router1.VM..So.it.can.withstand
15a40 20 61 20 56 4d 20 48 6f 73 74 20 66 61 69 6c 69 6e 67 20 6f 72 20 61 20 6e 65 74 77 6f 72 6b 20 .a.VM.Host.failing.or.a.network.
15a60 6c 69 6e 6b 20 66 61 69 6c 69 6e 67 2e 20 55 73 69 6e 67 20 56 4d 77 61 72 65 2c 20 74 68 69 73 link.failing..Using.VMware,.this
15a80 20 69 73 20 61 63 68 69 65 76 65 64 20 62 79 20 65 6e 61 62 6c 69 6e 67 20 76 53 70 68 65 72 65 .is.achieved.by.enabling.vSphere
15aa0 20 44 52 53 2c 20 76 53 70 68 65 72 65 20 41 76 61 69 6c 61 62 69 6c 69 74 79 2c 20 61 6e 64 20 .DRS,.vSphere.Availability,.and.
15ac0 63 72 65 61 74 69 6e 67 20 61 20 44 69 73 74 72 69 62 75 74 65 64 20 50 6f 72 74 20 47 72 6f 75 creating.a.Distributed.Port.Grou
15ae0 70 20 74 68 61 74 20 75 73 65 73 20 4c 41 43 50 2e 00 44 48 43 50 20 52 65 6c 61 79 20 74 72 6f p.that.uses.LACP..DHCP.Relay.tro
15b00 75 67 68 20 47 52 45 2d 42 72 69 64 67 65 00 44 48 43 50 2d 52 65 6c 61 79 00 44 48 43 50 2d 53 ugh.GRE-Bridge.DHCP-Relay.DHCP-S
15b20 65 72 76 65 72 00 44 48 43 50 76 36 2d 50 44 20 53 65 74 75 70 00 44 4d 5a 20 63 61 6e 6e 6f 74 erver.DHCPv6-PD.Setup.DMZ.cannot
15b40 20 61 63 63 65 73 73 20 4c 41 4e 20 72 65 73 6f 75 72 63 65 73 2e 00 44 4d 5a 2d 4c 41 4e 20 70 .access.LAN.resources..DMZ-LAN.p
15b60 6f 6c 69 63 79 20 69 73 20 4c 41 4e 2d 44 4d 5a 2e 20 59 6f 75 20 63 61 6e 20 67 65 74 20 61 20 olicy.is.LAN-DMZ..You.can.get.a.
15b80 72 68 79 74 68 6d 20 74 6f 20 69 74 20 77 68 65 6e 20 79 6f 75 20 62 75 69 6c 64 20 6f 75 74 20 rhythm.to.it.when.you.build.out.
15ba0 61 20 62 75 6e 63 68 20 61 74 20 6f 6e 65 20 74 69 6d 65 2e 00 44 65 73 69 67 6e 00 44 65 76 69 a.bunch.at.one.time..Design.Devi
15bc0 63 65 2d 41 00 44 65 76 69 63 65 2d 42 00 44 75 70 6c 69 63 61 74 65 20 63 6f 6e 66 69 67 75 72 ce-A.Device-B.Duplicate.configur
15be0 61 74 69 6f 6e 00 44 75 72 69 6e 67 20 61 64 64 72 65 73 73 20 63 6f 6e 66 69 67 75 72 61 74 69 ation.During.address.configurati
15c00 6f 6e 2c 20 69 6e 20 61 64 64 69 74 69 6f 6e 20 74 6f 20 61 73 73 69 67 6e 69 6e 67 20 61 6e 20 on,.in.addition.to.assigning.an.
15c20 61 64 64 72 65 73 73 20 74 6f 20 74 68 65 20 57 41 4e 20 69 6e 74 65 72 66 61 63 65 2c 20 49 53 address.to.the.WAN.interface,.IS
15c40 50 20 61 6c 73 6f 20 70 72 6f 76 69 64 65 73 20 61 20 70 72 65 66 69 78 20 74 6f 20 61 6c 6c 6f P.also.provides.a.prefix.to.allo
15c60 77 20 74 68 65 20 72 6f 75 74 65 72 20 74 6f 20 63 6f 6e 66 69 67 75 72 65 20 61 64 64 72 65 73 w.the.router.to.configure.addres
15c80 73 65 73 20 6f 66 20 4c 41 4e 20 69 6e 74 65 72 66 61 63 65 20 61 6e 64 20 6f 74 68 65 72 20 6e ses.of.LAN.interface.and.other.n
15ca0 6f 64 65 73 20 63 6f 6e 6e 65 63 74 69 6e 67 20 74 6f 20 4c 41 4e 2c 20 77 68 69 63 68 20 69 73 odes.connecting.to.LAN,.which.is
15cc0 20 63 61 6c 6c 65 64 20 70 72 65 66 69 78 20 64 65 6c 65 67 61 74 69 6f 6e 20 28 50 44 29 2e 00 .called.prefix.delegation.(PD)..
15ce0 44 79 6e 61 6d 69 63 20 72 6f 75 74 69 6e 67 20 75 73 65 64 20 62 65 74 77 65 65 6e 20 43 45 20 Dynamic.routing.used.between.CE.
15d00 61 6e 64 20 50 45 20 6e 6f 64 65 73 20 61 6e 64 20 65 42 47 50 20 70 65 65 72 69 6e 67 20 65 73 and.PE.nodes.and.eBGP.peering.es
15d20 74 61 62 6c 69 73 68 65 64 20 66 6f 72 20 74 68 65 20 72 6f 75 74 65 20 65 78 63 68 61 6e 67 69 tablished.for.the.route.exchangi
15d40 6e 67 20 62 65 74 77 65 65 6e 20 74 68 65 6d 2e 20 41 6c 6c 20 72 6f 75 74 65 73 20 72 65 63 65 ng.between.them..All.routes.rece
15d60 69 76 65 64 20 62 79 20 50 45 73 20 61 72 65 20 74 68 65 6e 20 65 78 70 6f 72 74 65 64 20 74 6f ived.by.PEs.are.then.exported.to
15d80 20 4c 33 56 50 4e 20 61 6e 64 20 64 65 6c 69 76 65 72 65 64 20 66 72 6f 6d 20 53 70 6f 6b 65 20 .L3VPN.and.delivered.from.Spoke.
15da0 73 69 74 65 73 20 74 6f 20 48 75 62 20 61 6e 64 20 76 69 73 65 2d 76 65 72 73 61 20 62 61 73 65 sites.to.Hub.and.vise-versa.base
15dc0 64 20 6f 6e 20 70 72 65 76 69 6f 75 73 6c 79 20 63 6f 6e 66 69 67 75 72 65 64 20 4c 33 56 50 4e d.on.previously.configured.L3VPN
15de0 20 70 61 72 61 6d 65 74 65 72 73 2e 00 45 61 63 68 20 69 6e 74 65 72 66 61 63 65 20 69 73 20 61 .parameters..Each.interface.is.a
15e00 73 73 69 67 6e 65 64 20 74 6f 20 61 20 7a 6f 6e 65 2e 20 54 68 65 20 69 6e 74 65 72 66 61 63 65 ssigned.to.a.zone..The.interface
15e20 20 63 61 6e 20 62 65 20 70 68 79 73 69 63 61 6c 20 6f 72 20 76 69 72 74 75 61 6c 20 73 75 63 68 .can.be.physical.or.virtual.such
15e40 20 61 73 20 74 75 6e 6e 65 6c 73 20 28 56 50 4e 2c 20 50 50 54 50 2c 20 47 52 45 2c 20 65 74 63 .as.tunnels.(VPN,.PPTP,.GRE,.etc
15e60 29 20 61 6e 64 20 61 72 65 20 74 72 65 61 74 65 64 20 65 78 61 63 74 6c 79 20 74 68 65 20 73 61 ).and.are.treated.exactly.the.sa
15e80 6d 65 2e 00 45 61 63 68 20 6c 61 62 20 77 69 6c 6c 20 62 75 69 6c 64 20 61 6e 20 74 65 73 74 20 me..Each.lab.will.build.an.test.
15ea0 66 72 6f 6d 20 61 6e 20 65 78 74 65 72 6e 61 6c 20 73 63 72 69 70 74 2e 20 54 68 65 20 70 61 67 from.an.external.script..The.pag
15ec0 65 20 63 6f 6e 74 65 6e 74 20 77 69 6c 6c 20 67 65 6e 65 72 61 74 65 2c 20 73 6f 20 63 68 61 6e e.content.will.generate,.so.chan
15ee0 67 65 73 20 77 69 6c 6c 20 6e 6f 74 20 74 61 6b 65 20 61 6e 20 65 66 66 65 63 74 2e 00 45 6e 61 ges.will.not.take.an.effect..Ena
15f00 62 6c 65 20 49 50 73 65 63 20 6f 6e 20 65 74 68 30 00 45 6e 61 62 6c 65 20 4f 53 50 46 00 45 6e ble.IPsec.on.eth0.Enable.OSPF.En
15f20 61 62 6c 65 20 53 53 48 00 45 6e 61 62 6c 65 20 53 53 48 20 73 6f 20 79 6f 75 20 63 61 6e 20 6e able.SSH.Enable.SSH.so.you.can.n
15f40 6f 77 20 53 53 48 20 69 6e 74 6f 20 74 68 65 20 72 6f 75 74 65 72 73 2c 20 72 61 74 68 65 72 20 ow.SSH.into.the.routers,.rather.
15f60 74 68 61 6e 20 75 73 69 6e 67 20 74 68 65 20 63 6f 6e 73 6f 6c 65 2e 00 45 6e 61 62 6c 65 73 20 than.using.the.console..Enables.
15f80 72 6f 75 74 65 72 20 61 64 76 65 72 74 69 73 65 6d 65 6e 74 73 2e 20 54 68 69 73 20 69 73 20 61 router.advertisements..This.is.a
15fa0 6e 20 49 50 76 36 20 61 6c 74 65 72 6e 61 74 69 76 65 20 66 6f 72 20 44 48 43 50 20 28 74 68 6f n.IPv6.alternative.for.DHCP.(tho
15fc0 75 67 68 20 44 48 43 50 76 36 20 63 61 6e 20 73 74 69 6c 6c 20 62 65 20 75 73 65 64 29 2e 20 57 ugh.DHCPv6.can.still.be.used)..W
15fe0 69 74 68 20 52 41 73 2c 20 59 6f 75 72 20 64 65 76 69 63 65 73 20 77 69 6c 6c 20 61 75 74 6f 6d ith.RAs,.Your.devices.will.autom
16000 61 74 69 63 61 6c 6c 79 20 66 69 6e 64 20 74 68 65 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 20 74 68 atically.find.the.information.th
16020 65 79 20 6e 65 65 64 20 66 6f 72 20 72 6f 75 74 69 6e 67 20 61 6e 64 20 44 4e 53 2e 00 45 76 65 ey.need.for.routing.and.DNS..Eve
16040 6e 20 69 66 20 74 68 65 20 74 77 6f 20 7a 6f 6e 65 73 20 77 69 6c 6c 20 6e 65 76 65 72 20 63 6f n.if.the.two.zones.will.never.co
16060 6d 6d 75 6e 69 63 61 74 65 2c 20 69 74 20 69 73 20 61 20 67 6f 6f 64 20 69 64 65 61 20 74 6f 20 mmunicate,.it.is.a.good.idea.to.
16080 63 72 65 61 74 65 20 74 68 65 20 7a 6f 6e 65 2d 70 61 69 72 2d 64 69 72 65 63 74 69 6f 6e 20 72 create.the.zone-pair-direction.r
160a0 75 6c 65 73 65 74 73 20 61 6e 64 20 73 65 74 20 65 6e 61 62 6c 65 2d 64 65 66 61 75 6c 74 2d 6c ulesets.and.set.enable-default-l
160c0 6f 67 2e 20 54 68 69 73 20 77 69 6c 6c 20 61 6c 6c 6f 77 20 79 6f 75 20 74 6f 20 6c 6f 67 20 61 og..This.will.allow.you.to.log.a
160e0 74 74 65 6d 70 74 73 20 74 6f 20 61 63 63 65 73 73 20 74 68 65 20 6e 65 74 77 6f 72 6b 73 2e 20 ttempts.to.access.the.networks..
16100 57 69 74 68 6f 75 74 20 69 74 2c 20 79 6f 75 20 77 69 6c 6c 20 6e 65 76 65 72 20 73 65 65 20 74 Without.it,.you.will.never.see.t
16120 68 65 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 61 74 74 65 6d 70 74 73 2e 00 45 76 65 72 79 20 72 6f he.connection.attempts..Every.ro
16140 75 74 65 72 20 2a 2a 6d 75 73 74 2a 2a 20 68 61 76 65 20 61 20 75 6e 69 71 75 65 20 72 6f 75 74 uter.**must**.have.a.unique.rout
16160 65 72 2d 69 64 2e 20 54 68 65 20 27 72 65 66 65 72 65 6e 63 65 2d 62 61 6e 64 77 69 64 74 68 27 er-id..The.'reference-bandwidth'
16180 20 69 73 20 75 73 65 64 20 62 65 63 61 75 73 65 20 77 68 65 6e 20 4f 53 50 46 20 77 61 73 20 6f .is.used.because.when.OSPF.was.o
161a0 72 69 67 69 6e 61 6c 6c 79 20 64 65 73 69 67 6e 65 64 2c 20 74 68 65 20 69 64 65 61 20 6f 66 20 riginally.designed,.the.idea.of.
161c0 61 20 6c 69 6e 6b 20 66 61 73 74 65 72 20 74 68 61 6e 20 31 67 62 69 74 20 77 61 73 20 75 6e 68 a.link.faster.than.1gbit.was.unh
161e0 65 61 72 64 20 6f 66 2c 20 61 6e 64 20 69 74 20 64 6f 65 73 20 6e 6f 74 20 73 63 61 6c 65 20 63 eard.of,.and.it.does.not.scale.c
16200 6f 72 72 65 63 74 6c 79 2e 00 45 76 65 72 79 20 72 6f 75 74 65 72 20 74 68 61 74 20 70 72 6f 76 orrectly..Every.router.that.prov
16220 69 64 65 73 20 61 63 63 65 73 73 20 74 6f 20 61 20 63 75 73 74 6f 6d 65 72 20 6e 65 74 77 6f 72 ides.access.to.a.customer.networ
16240 6b 20 6e 65 65 64 73 20 74 6f 20 68 61 76 65 20 74 68 65 20 63 75 73 74 6f 6d 65 72 20 6e 65 74 k.needs.to.have.the.customer.net
16260 77 6f 72 6b 20 28 56 52 46 20 2b 20 56 4e 49 29 20 63 6f 6e 66 69 67 75 72 65 64 2e 20 54 6f 20 work.(VRF.+.VNI).configured..To.
16280 6d 61 6b 65 20 6f 75 72 20 6f 77 6e 20 6c 69 76 65 73 20 65 61 73 69 65 72 2c 20 77 65 20 75 74 make.our.own.lives.easier,.we.ut
162a0 69 6c 69 7a 65 20 74 68 65 20 73 61 6d 65 20 56 52 46 20 74 61 62 6c 65 20 69 64 20 28 6c 6f 63 ilize.the.same.VRF.table.id.(loc
162c0 61 6c 20 72 6f 75 74 69 6e 67 20 74 61 62 6c 65 20 6e 75 6d 62 65 72 29 20 61 6e 64 20 56 4e 49 al.routing.table.number).and.VNI
162e0 20 28 56 69 72 74 75 61 6c 20 4e 65 74 77 6f 72 6b 20 49 64 65 6e 74 69 66 69 65 72 29 20 70 65 .(Virtual.Network.Identifier).pe
16300 72 20 74 65 6e 61 6e 74 20 6f 6e 20 61 6c 6c 20 6f 75 72 20 72 6f 75 74 65 72 73 2e 00 45 76 65 r.tenant.on.all.our.routers..Eve
16320 72 79 20 74 65 6e 61 6e 74 20 69 73 20 61 73 73 69 67 6e 65 64 20 61 6e 20 69 6e 64 69 76 69 64 ry.tenant.is.assigned.an.individ
16340 75 61 6c 20 56 52 46 20 74 68 61 74 20 77 6f 75 6c 64 20 73 75 70 70 6f 72 74 20 6f 76 65 72 6c ual.VRF.that.would.support.overl
16360 61 70 70 69 6e 67 20 61 64 64 72 65 73 73 20 72 61 6e 67 65 73 20 66 6f 72 20 63 75 73 74 6f 6d apping.address.ranges.for.custom
16380 65 72 73 20 62 6c 75 65 2c 20 72 65 64 20 61 6e 64 20 67 72 65 65 6e 2e 20 49 6e 20 6f 75 72 20 ers.blue,.red.and.green..In.our.
163a0 65 78 61 6d 70 6c 65 2c 20 77 65 20 64 6f 20 6e 6f 74 20 75 73 65 20 6f 76 65 72 6c 61 70 70 69 example,.we.do.not.use.overlappi
163c0 6e 67 20 72 61 6e 67 65 73 20 74 6f 20 6d 61 6b 65 20 69 74 20 65 61 73 69 65 72 20 77 68 65 6e ng.ranges.to.make.it.easier.when
163e0 20 73 68 6f 77 69 6e 67 20 64 65 62 75 67 20 63 6f 6d 6d 61 6e 64 73 2e 00 45 78 61 6d 70 6c 65 .showing.debug.commands..Example
16400 00 45 78 61 6d 70 6c 65 20 31 3a 20 44 69 73 74 72 69 62 75 74 69 6e 67 20 6c 6f 61 64 20 65 76 .Example.1:.Distributing.load.ev
16420 65 6e 6c 79 00 45 78 61 6d 70 6c 65 20 32 3a 20 46 61 69 6c 6f 76 65 72 20 62 61 73 65 64 20 6f enly.Example.2:.Failover.based.o
16440 6e 20 69 6e 74 65 72 66 61 63 65 20 77 65 69 67 68 74 73 00 45 78 61 6d 70 6c 65 20 33 3a 20 46 n.interface.weights.Example.3:.F
16460 61 69 6c 6f 76 65 72 20 62 61 73 65 64 20 6f 6e 20 72 75 6c 65 20 6f 72 64 65 72 00 45 78 61 6d ailover.based.on.rule.order.Exam
16480 70 6c 65 20 34 3a 20 46 61 69 6c 6f 76 65 72 20 62 61 73 65 64 20 6f 6e 20 72 75 6c 65 20 6f 72 ple.4:.Failover.based.on.rule.or
164a0 64 65 72 20 2d 20 70 72 69 6f 72 69 74 79 20 74 72 61 66 66 69 63 00 45 78 61 6d 70 6c 65 20 35 der.-.priority.traffic.Example.5
164c0 3a 20 45 78 63 6c 75 64 65 20 74 72 61 66 66 69 63 20 66 72 6f 6d 20 6c 6f 61 64 20 62 61 6c 61 :.Exclude.traffic.from.load.bala
164e0 6e 63 69 6e 67 00 45 78 61 6d 70 6c 65 20 4e 65 74 77 6f 72 6b 00 46 69 6c 6c 20 60 60 70 61 73 ncing.Example.Network.Fill.``pas
16500 73 77 6f 72 64 60 60 20 61 6e 64 20 60 60 75 73 65 72 60 60 20 77 69 74 68 20 74 68 65 20 63 72 sword``.and.``user``.with.the.cr
16520 65 64 65 6e 74 69 61 6c 20 70 72 6f 76 69 64 65 64 20 62 79 20 79 6f 75 72 20 49 53 50 2e 00 46 edential.provided.by.your.ISP..F
16540 69 6e 61 6c 6c 79 2c 20 64 6f 6e 27 74 20 66 6f 72 67 65 74 20 74 68 65 20 3a 72 65 66 3a 60 66 inally,.don't.forget.the.:ref:`f
16560 69 72 65 77 61 6c 6c 60 2e 20 54 68 65 20 75 73 61 67 65 20 69 73 20 69 64 65 6e 74 69 63 61 6c irewall`..The.usage.is.identical
16580 2c 20 65 78 63 65 70 74 20 66 6f 72 20 69 6e 73 74 65 61 64 20 6f 66 20 60 73 65 74 20 66 69 72 ,.except.for.instead.of.`set.fir
165a0 65 77 61 6c 6c 20 6e 61 6d 65 20 4e 41 4d 45 60 2c 20 79 6f 75 20 77 6f 75 6c 64 20 75 73 65 20 ewall.name.NAME`,.you.would.use.
165c0 60 73 65 74 20 66 69 72 65 77 61 6c 6c 20 69 70 76 36 2d 6e 61 6d 65 20 4e 41 4d 45 60 2e 00 46 `set.firewall.ipv6-name.NAME`..F
165e0 69 6e 61 6c 6c 79 2c 20 6c 65 74 e2 80 99 73 20 63 68 65 63 6b 20 74 68 65 20 72 65 61 63 68 61 inally,.let...s.check.the.reacha
16600 62 69 6c 69 74 79 20 62 65 74 77 65 65 6e 20 43 45 73 3a 00 46 69 72 65 77 61 6c 6c 00 46 69 72 bility.between.CEs:.Firewall.Fir
16620 65 77 61 6c 6c 20 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 3a 00 46 69 72 73 74 20 61 20 43 41 2c ewall.Configuration:.First.a.CA,
16640 20 61 20 73 69 67 6e 65 64 20 73 65 72 76 65 72 20 61 6e 64 20 63 6c 69 65 6e 74 20 63 65 66 74 .a.signed.server.and.client.ceft
16660 69 66 69 63 61 74 65 20 61 6e 64 20 61 20 44 69 66 66 69 65 2d 48 65 6c 6c 6d 61 6e 20 70 61 72 ificate.and.a.Diffie-Hellman.par
16680 61 6d 65 74 65 72 20 6d 75 73 73 74 20 62 65 20 67 65 6e 65 72 61 74 65 64 20 61 6e 64 20 69 6e ameter.musst.be.generated.and.in
166a0 73 74 61 6c 6c 65 64 2e 20 50 6c 65 61 73 65 20 6c 6f 6f 6b 20 3a 72 65 66 3a 60 68 65 72 65 20 stalled..Please.look.:ref:`here.
166c0 3c 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 2f 70 6b 69 2f 69 6e 64 65 78 3a 70 6b 69 3e 60 20 66 <configuration/pki/index:pki>`.f
166e0 6f 72 20 6d 6f 72 65 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 2e 00 46 69 72 73 74 20 70 72 65 70 61 or.more.information..First.prepa
16700 72 65 20 6f 75 72 20 56 79 4f 53 20 72 6f 75 74 65 72 20 66 6f 72 20 63 6f 6e 6e 65 63 74 69 6f re.our.VyOS.router.for.connectio
16720 6e 20 74 6f 20 4e 4d 50 2e 20 57 65 20 68 61 76 65 20 74 6f 20 73 65 74 20 75 70 20 74 68 65 20 n.to.NMP..We.have.to.set.up.the.
16740 53 4e 4d 50 20 70 72 6f 74 6f 63 6f 6c 20 61 6e 64 20 63 6f 6e 6e 65 63 74 69 76 69 74 79 20 62 SNMP.protocol.and.connectivity.b
16760 65 74 77 65 65 6e 20 74 68 65 20 72 6f 75 74 65 72 20 61 6e 64 20 4e 4d 50 2e 00 46 69 72 73 74 etween.the.router.and.NMP..First
16780 2c 20 77 65 20 63 6f 6e 66 69 67 75 72 65 20 74 68 65 20 60 60 76 79 6f 73 2d 77 61 6e 60 60 20 ,.we.configure.the.``vyos-wan``.
167a0 69 6e 74 65 72 66 61 63 65 20 74 6f 20 67 65 74 20 61 20 44 48 43 50 20 61 64 64 72 65 73 73 2e interface.to.get.a.DHCP.address.
167c0 00 46 69 72 73 74 2c 20 77 65 20 63 6f 6e 66 69 67 75 72 65 20 74 68 65 20 74 72 61 6e 73 70 6f .First,.we.configure.the.transpo
167e0 72 74 20 6e 65 74 77 6f 72 6b 20 61 6e 64 20 74 68 65 20 54 75 6e 6e 65 6c 20 69 6e 74 65 72 66 rt.network.and.the.Tunnel.interf
16800 61 63 65 2e 00 46 6c 65 78 56 50 4e 20 69 73 20 61 20 6e 65 77 65 72 20 22 73 6f 6c 75 74 69 6f ace..FlexVPN.is.a.newer."solutio
16820 6e 22 20 66 6f 72 20 64 65 70 6c 6f 79 6d 65 6e 74 20 6f 66 20 56 50 4e 73 20 61 6e 64 20 69 74 n".for.deployment.of.VPNs.and.it
16840 20 75 74 69 6c 69 7a 65 73 20 49 4b 45 76 32 20 61 73 20 74 68 65 20 6b 65 79 20 65 78 63 68 61 .utilizes.IKEv2.as.the.key.excha
16860 6e 67 65 20 70 72 6f 74 6f 63 6f 6c 2e 20 54 68 65 20 72 65 73 75 6c 74 20 69 73 20 61 20 66 6c nge.protocol..The.result.is.a.fl
16880 65 78 69 62 6c 65 20 61 6e 64 20 73 63 61 6c 61 62 6c 65 20 56 50 4e 20 73 6f 6c 75 74 69 6f 6e exible.and.scalable.VPN.solution
168a0 20 74 68 61 74 20 63 61 6e 20 62 65 20 65 61 73 69 6c 79 20 61 64 61 70 74 65 64 20 74 6f 20 66 .that.can.be.easily.adapted.to.f
168c0 69 74 20 76 61 72 69 6f 75 73 20 6e 65 74 77 6f 72 6b 20 6e 65 65 64 73 2e 20 49 74 20 63 61 6e it.various.network.needs..It.can
168e0 20 61 6c 73 6f 20 73 75 70 70 6f 72 74 20 61 20 76 61 72 69 65 74 79 20 6f 66 20 65 6e 63 72 79 .also.support.a.variety.of.encry
16900 70 74 69 6f 6e 20 6d 65 74 68 6f 64 73 2c 20 69 6e 63 6c 75 64 69 6e 67 20 41 45 53 20 61 6e 64 ption.methods,.including.AES.and
16920 20 33 44 45 53 2e 00 46 6f 72 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 62 65 74 77 65 65 6e 20 73 69 .3DES..For.connection.between.si
16940 74 65 73 2c 20 77 65 20 61 72 65 20 72 75 6e 6e 69 6e 67 20 61 20 57 69 72 65 47 75 61 72 64 20 tes,.we.are.running.a.WireGuard.
16960 6c 69 6e 6b 20 74 6f 20 74 77 6f 20 52 45 4d 4f 54 45 20 72 6f 75 74 65 72 73 20 61 6e 64 20 75 link.to.two.REMOTE.routers.and.u
16980 73 69 6e 67 20 4f 53 50 46 20 6f 76 65 72 20 74 68 6f 73 65 20 6c 69 6e 6b 73 20 74 6f 20 64 69 sing.OSPF.over.those.links.to.di
169a0 73 74 72 69 62 75 74 65 20 72 6f 75 74 65 73 2e 20 54 68 61 74 20 72 65 6d 6f 74 65 20 73 69 74 stribute.routes..That.remote.sit
169c0 65 20 69 73 20 65 78 70 65 63 74 65 64 20 74 6f 20 73 65 6e 64 20 74 72 61 66 66 69 63 20 66 72 e.is.expected.to.send.traffic.fr
169e0 6f 6d 20 61 6e 79 74 68 69 6e 67 20 69 6e 20 31 30 2e 32 30 31 2e 30 2e 30 2f 31 36 00 46 6f 72 om.anything.in.10.201.0.0/16.For
16a00 20 68 6f 6d 65 20 6e 65 74 77 6f 72 6b 20 75 73 65 72 73 2c 20 6d 6f 73 74 20 6f 66 20 74 69 6d .home.network.users,.most.of.tim
16a20 65 20 49 53 50 20 6f 6e 6c 79 20 70 72 6f 76 69 64 65 73 20 2f 36 34 20 70 72 65 66 69 78 2c 20 e.ISP.only.provides./64.prefix,.
16a40 68 65 6e 63 65 20 74 68 65 72 65 20 69 73 20 6e 6f 20 6e 65 65 64 20 74 6f 20 73 65 74 20 53 4c hence.there.is.no.need.to.set.SL
16a60 41 20 49 44 20 61 6e 64 20 70 72 65 66 69 78 20 6c 65 6e 67 74 68 2e 20 53 65 65 20 3a 72 65 66 A.ID.and.prefix.length..See.:ref
16a80 3a 60 70 70 70 6f 65 2d 69 6e 74 65 72 66 61 63 65 60 20 66 6f 72 20 6d 6f 72 65 20 69 6e 66 6f :`pppoe-interface`.for.more.info
16aa0 72 6d 61 74 69 6f 6e 2e 00 46 6f 72 20 72 65 64 75 6e 64 61 6e 74 20 2f 20 61 63 74 69 76 65 2d rmation..For.redundant./.active-
16ac0 61 63 74 69 76 65 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 73 20 73 65 65 20 3a 72 65 66 3a 60 active.configurations.see.:ref:`
16ae0 65 78 61 6d 70 6c 65 73 2d 61 7a 75 72 65 2d 76 70 6e 2d 64 75 61 6c 2d 62 67 70 60 00 46 6f 72 examples-azure-vpn-dual-bgp`.For
16b00 20 73 69 6d 70 6c 69 63 69 74 79 2c 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 61 6e 64 20 74 .simplicity,.configuration.and.t
16b20 65 73 74 73 20 61 72 65 20 64 6f 6e 65 20 6f 6e 6c 79 20 75 73 69 6e 67 20 49 50 76 34 2c 20 61 ests.are.done.only.using.IPv4,.a
16b40 6e 64 20 66 69 72 65 77 61 6c 6c 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 69 73 20 64 6f 6e nd.firewall.configuration.is.don
16b60 65 20 6f 6e 6c 79 20 6f 6e 20 6f 6e 65 20 72 6f 75 74 65 72 2e 00 46 6f 72 20 73 69 6d 70 6c 69 e.only.on.one.router..For.simpli
16b80 63 69 74 79 2c 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 61 6e 64 20 74 65 73 74 73 20 61 72 city,.configuration.and.tests.ar
16ba0 65 20 64 6f 6e 65 20 6f 6e 6c 79 20 75 73 69 6e 67 20 69 70 76 34 2c 20 61 6e 64 20 66 69 72 65 e.done.only.using.ipv4,.and.fire
16bc0 77 61 6c 6c 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 69 6e 20 64 6f 6e 65 20 6f 6e 6c 79 20 wall.configuration.in.done.only.
16be0 6f 6e 20 6f 6e 65 20 72 6f 75 74 65 72 2e 00 46 6f 72 20 74 68 65 20 68 61 72 64 77 61 72 65 20 on.one.router..For.the.hardware.
16c00 72 6f 75 74 65 72 2c 20 72 65 70 6c 61 63 65 20 60 60 65 74 68 30 60 60 20 77 69 74 68 20 60 60 router,.replace.``eth0``.with.``
16c20 62 6f 6e 64 30 60 60 2e 20 41 73 20 28 61 6c 6d 6f 73 74 29 20 65 76 65 72 79 20 63 6f 6d 6d 61 bond0``..As.(almost).every.comma
16c40 6e 64 20 69 73 20 69 64 65 6e 74 69 63 61 6c 2c 20 74 68 69 73 20 77 69 6c 6c 20 6e 6f 74 20 62 nd.is.identical,.this.will.not.b
16c60 65 20 73 70 65 63 69 66 69 65 64 20 75 6e 6c 65 73 73 20 64 69 66 66 65 72 65 6e 74 20 74 68 69 e.specified.unless.different.thi
16c80 6e 67 73 20 6e 65 65 64 20 74 6f 20 62 65 20 70 65 72 66 6f 72 6d 65 64 20 6f 6e 20 64 69 66 66 ngs.need.to.be.performed.on.diff
16ca0 65 72 65 6e 74 20 68 6f 73 74 73 2e 00 46 72 6f 6d 20 44 61 74 61 63 65 6e 74 65 72 20 2d 20 54 erent.hosts..From.Datacenter.-.T
16cc0 68 69 73 20 63 6f 6e 6e 65 63 74 73 20 69 6e 74 6f 20 70 6f 72 74 20 31 20 6f 6e 20 62 6f 74 68 his.connects.into.port.1.on.both
16ce0 20 73 77 69 74 63 68 65 73 2c 20 61 6e 64 20 69 73 20 74 61 67 67 65 64 20 61 73 20 56 4c 41 4e .switches,.and.is.tagged.as.VLAN
16d00 20 35 30 00 46 72 6f 6d 20 4d 61 6e 61 67 65 6d 65 6e 74 20 74 6f 20 4c 41 4e 31 2f 4c 41 4e 32 .50.From.Management.to.LAN1/LAN2
16d20 00 46 72 6f 6d 20 4d 61 6e 61 67 65 6d 65 6e 74 20 74 6f 20 4f 75 74 73 69 64 65 20 28 66 61 69 .From.Management.to.Outside.(fai
16d40 6c 73 20 61 73 20 69 6e 74 65 6e 64 65 64 29 00 46 75 6c 6c 20 63 6f 6e 66 69 67 75 72 61 74 69 ls.as.intended).Full.configurati
16d60 6f 6e 20 66 72 6f 6d 20 61 6c 6c 20 64 65 76 69 63 65 73 00 47 52 45 3a 00 47 65 6e 65 72 61 6c on.from.all.devices.GRE:.General
16d80 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 20 61 62 6f 75 74 20 4c 33 56 50 4e 73 20 63 61 6e 20 62 65 .information.about.L3VPNs.can.be
16da0 20 66 6f 75 6e 64 20 69 6e 20 74 68 65 20 3a 72 65 66 3a 60 63 6f 6e 66 69 67 75 72 61 74 69 6f .found.in.the.:ref:`configuratio
16dc0 6e 2f 76 72 66 2f 69 6e 64 65 78 3a 4c 33 56 50 4e 20 56 52 46 73 60 20 63 68 61 70 74 65 72 2e n/vrf/index:L3VPN.VRFs`.chapter.
16de0 00 47 65 6e 65 72 61 6c 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 20 63 61 6e 20 62 65 20 66 6f 75 6e .General.information.can.be.foun
16e00 64 20 69 6e 20 74 68 65 20 3a 72 65 66 3a 60 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 2f 76 72 66 d.in.the.:ref:`configuration/vrf
16e20 2f 69 6e 64 65 78 3a 4c 33 56 50 4e 20 56 52 46 73 60 20 63 68 61 70 74 65 72 2e 00 47 65 6e 65 /index:L3VPN.VRFs`.chapter..Gene
16e40 72 61 6c 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 20 63 61 6e 20 62 65 20 66 6f 75 6e 64 20 69 6e 20 ral.information.can.be.found.in.
16e60 74 68 65 20 3a 72 65 66 3a 60 72 6f 75 74 69 6e 67 2d 62 67 70 60 20 63 68 61 70 74 65 72 2e 00 the.:ref:`routing-bgp`.chapter..
16e80 47 65 6e 65 72 61 6c 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 20 63 61 6e 20 62 65 20 66 6f 75 6e 64 General.information.can.be.found
16ea0 20 69 6e 20 74 68 65 20 3a 72 65 66 3a 60 72 6f 75 74 69 6e 67 2d 6f 73 70 66 60 20 63 68 61 70 .in.the.:ref:`routing-ospf`.chap
16ec0 74 65 72 2e 00 48 61 72 64 77 61 72 65 00 48 61 72 64 77 61 72 65 20 52 6f 75 74 65 72 20 2d 20 ter..Hardware.Hardware.Router.-.
16ee0 50 6f 72 74 20 38 20 6f 66 20 65 61 63 68 20 73 77 69 74 63 68 00 48 65 72 65 20 69 73 20 61 6e Port.8.of.each.switch.Here.is.an
16f00 20 65 78 61 6d 70 6c 65 20 6f 66 20 61 6e 20 49 50 76 36 20 44 4d 5a 2d 57 41 4e 20 72 75 6c 65 .example.of.an.IPv6.DMZ-WAN.rule
16f20 73 65 74 2e 00 48 65 72 65 20 69 73 20 74 68 65 20 72 6f 75 74 69 6e 67 20 74 61 62 6c 65 73 20 set..Here.is.the.routing.tables.
16f40 73 68 6f 77 69 6e 67 20 74 68 65 20 4d 50 4c 53 20 73 65 67 6d 65 6e 74 20 72 6f 75 74 69 6e 67 showing.the.MPLS.segment.routing
16f60 20 6c 61 62 65 6c 20 6f 70 65 72 61 74 69 6f 6e 73 3a 00 48 65 72 65 20 77 65 20 73 65 74 20 74 .label.operations:.Here.we.set.t
16f80 68 65 20 70 72 65 66 69 78 20 74 6f 20 60 60 3a 3a 2f 36 34 60 60 20 74 6f 20 69 6e 64 69 63 61 he.prefix.to.``::/64``.to.indica
16fa0 74 65 20 61 64 76 65 72 74 69 73 69 6e 67 20 61 6e 79 20 2f 36 34 20 70 72 65 66 69 78 20 74 68 te.advertising.any./64.prefix.th
16fc0 65 20 4c 41 4e 20 69 6e 74 65 72 66 61 63 65 20 69 73 20 61 73 73 69 67 6e 65 64 2e 00 48 65 72 e.LAN.interface.is.assigned..Her
16fe0 65 20 77 65 20 75 73 65 20 74 68 65 20 70 72 65 66 69 78 20 74 6f 20 63 6f 6e 66 69 67 75 72 65 e.we.use.the.prefix.to.configure
17000 20 74 68 65 20 61 64 64 72 65 73 73 20 6f 66 20 65 74 68 31 20 28 4c 41 4e 29 20 74 6f 20 66 6f .the.address.of.eth1.(LAN).to.fo
17020 72 6d 20 60 60 3c 70 72 65 66 69 78 3e 3a 3a 36 34 60 60 2c 20 77 68 65 72 65 20 60 60 36 34 60 rm.``<prefix>::64``,.where.``64`
17040 60 20 69 73 20 68 65 78 61 64 65 63 69 6d 61 6c 20 6f 66 20 61 64 64 72 65 73 73 20 31 30 30 2e `.is.hexadecimal.of.address.100.
17060 00 48 69 67 68 20 41 76 61 69 6c 61 62 69 6c 69 74 79 20 57 61 6c 6b 74 68 72 6f 75 67 68 00 48 .High.Availability.Walkthrough.H
17080 6f 77 20 64 6f 65 73 20 69 74 20 77 6f 72 6b 3f 00 48 75 62 00 49 20 63 68 6f 73 65 20 74 6f 20 ow.does.it.work?.Hub.I.chose.to.
170a0 72 75 6e 20 4f 53 50 46 20 61 73 20 74 68 65 20 49 47 50 20 28 49 6e 74 65 72 69 6f 72 20 47 61 run.OSPF.as.the.IGP.(Interior.Ga
170c0 74 65 77 61 79 20 50 72 6f 74 6f 63 6f 6c 29 2e 20 41 6c 6c 20 72 65 71 75 69 72 65 64 20 42 47 teway.Protocol)..All.required.BG
170e0 50 20 73 65 73 73 69 6f 6e 73 20 61 72 65 20 65 73 74 61 62 6c 69 73 68 65 64 20 76 69 61 20 61 P.sessions.are.established.via.a
17100 20 64 75 6d 6d 79 20 69 6e 74 65 72 66 61 63 65 73 20 28 73 69 6d 69 6c 61 72 20 74 6f 20 74 68 .dummy.interfaces.(similar.to.th
17120 65 20 6c 6f 6f 70 62 61 63 6b 2c 20 62 75 74 20 69 6e 20 4c 69 6e 75 78 20 79 6f 75 20 63 61 6e e.loopback,.but.in.Linux.you.can
17140 20 68 61 76 65 20 6f 6e 6c 79 20 6f 6e 65 20 6c 6f 6f 70 62 61 63 6b 2c 20 77 68 69 6c 65 20 74 .have.only.one.loopback,.while.t
17160 68 65 72 65 20 63 61 6e 20 62 65 20 6d 61 6e 79 20 64 75 6d 6d 79 20 69 6e 74 65 72 66 61 63 65 here.can.be.many.dummy.interface
17180 73 29 20 6f 6e 20 74 68 65 20 50 45 20 72 6f 75 74 65 72 73 2e 20 49 6e 20 63 61 73 65 20 6f 66 s).on.the.PE.routers..In.case.of
171a0 20 61 20 6c 69 6e 6b 20 66 61 69 6c 75 72 65 2c 20 74 72 61 66 66 69 63 20 69 73 20 64 69 76 65 .a.link.failure,.traffic.is.dive
171c0 72 74 65 64 20 69 6e 20 74 68 65 20 6f 74 68 65 72 20 64 69 72 65 63 74 69 6f 6e 20 69 6e 20 74 rted.in.the.other.direction.in.t
171e0 68 69 73 20 74 72 69 61 6e 67 6c 65 20 73 65 74 75 70 20 61 6e 64 20 42 47 50 20 73 65 73 73 69 his.triangle.setup.and.BGP.sessi
17200 6f 6e 73 20 77 69 6c 6c 20 6e 6f 74 20 67 6f 20 64 6f 77 6e 2e 20 4f 6e 65 20 63 6f 75 6c 64 20 ons.will.not.go.down..One.could.
17220 65 76 65 6e 20 65 6e 61 62 6c 65 20 42 46 44 20 28 42 69 64 69 72 65 63 74 69 6f 6e 61 6c 20 46 even.enable.BFD.(Bidirectional.F
17240 6f 72 77 61 72 64 69 6e 67 20 44 65 74 65 63 74 69 6f 6e 29 20 6f 6e 20 74 68 65 20 6c 69 6e 6b orwarding.Detection).on.the.link
17260 73 20 66 6f 72 20 61 20 66 61 73 74 65 72 20 66 61 69 6c 6f 76 65 72 20 61 6e 64 20 72 65 73 69 s.for.a.faster.failover.and.resi
17280 6c 69 65 6e 63 65 20 69 6e 20 74 68 65 20 6e 65 74 77 6f 72 6b 2e 00 49 20 63 72 65 61 74 65 2f lience.in.the.network..I.create/
172a0 63 6f 6e 66 69 67 75 72 65 20 74 68 65 20 69 6e 74 65 72 66 61 63 65 73 20 66 69 72 73 74 2e 20 configure.the.interfaces.first..
172c0 42 75 69 6c 64 20 6f 75 74 20 74 68 65 20 72 75 6c 65 73 65 74 73 20 66 6f 72 20 65 61 63 68 20 Build.out.the.rulesets.for.each.
172e0 7a 6f 6e 65 2d 70 61 69 72 2d 64 69 72 65 63 74 69 6f 6e 20 77 68 69 63 68 20 69 6e 63 6c 75 64 zone-pair-direction.which.includ
17300 65 73 20 61 74 20 6c 65 61 73 74 20 74 68 65 20 74 68 72 65 65 20 73 74 61 74 65 20 72 75 6c 65 es.at.least.the.three.state.rule
17320 73 2e 20 54 68 65 6e 20 49 20 73 65 74 75 70 20 74 68 65 20 7a 6f 6e 65 2d 70 6f 6c 69 63 69 65 s..Then.I.setup.the.zone-policie
17340 73 2e 00 49 20 6e 61 6d 65 20 72 75 6c 65 20 73 65 74 73 20 74 6f 20 69 6e 64 69 63 61 74 65 20 s..I.name.rule.sets.to.indicate.
17360 77 68 69 63 68 20 7a 6f 6e 65 2d 70 61 69 72 2d 64 69 72 65 63 74 69 6f 6e 20 74 68 65 79 20 72 which.zone-pair-direction.they.r
17380 65 70 72 65 73 65 6e 74 2e 20 65 67 2e 20 5a 6f 6e 65 41 2d 5a 6f 6e 65 42 20 6f 72 20 5a 6f 6e epresent..eg..ZoneA-ZoneB.or.Zon
173a0 65 42 2d 5a 6f 6e 65 41 2e 20 4c 41 4e 2d 44 4d 5a 2c 20 44 4d 5a 2d 4c 41 4e 2e 00 49 20 6e 61 eB-ZoneA..LAN-DMZ,.DMZ-LAN..I.na
173c0 6d 65 64 20 74 68 65 20 63 75 73 74 6f 6d 65 72 73 20 62 6c 75 65 2c 20 72 65 64 20 61 6e 64 20 med.the.customers.blue,.red.and.
173e0 67 72 65 65 6e 20 77 68 69 63 68 20 69 73 20 63 6f 6d 6d 6f 6e 20 70 72 61 63 74 69 63 65 20 69 green.which.is.common.practice.i
17400 6e 20 56 52 46 20 28 56 69 72 74 75 61 6c 20 52 6f 75 74 69 6e 67 20 61 6e 64 20 46 6f 72 77 61 n.VRF.(Virtual.Routing.and.Forwa
17420 72 64 69 6e 67 29 20 64 6f 63 75 6d 65 6e 74 61 74 69 6f 6e 20 73 63 65 6e 61 72 69 6f 73 2e 00 rding).documentation.scenarios..
17440 49 20 73 70 75 6e 20 75 70 20 61 20 6e 65 77 20 6c 61 62 20 69 6e 20 45 56 45 2d 4e 47 2c 20 77 I.spun.up.a.new.lab.in.EVE-NG,.w
17460 68 69 63 68 20 72 65 70 72 65 73 65 6e 74 73 20 74 68 69 73 20 61 73 20 74 68 65 20 22 46 6f 6f hich.represents.this.as.the."Foo
17480 20 42 61 72 20 2d 20 53 65 72 76 69 63 65 20 50 72 6f 76 69 64 65 72 20 49 6e 63 2e 22 20 74 68 .Bar.-.Service.Provider.Inc.".th
174a0 61 74 20 68 61 73 20 33 20 70 6f 69 6e 74 73 20 6f 66 20 70 72 65 73 65 6e 63 65 20 28 50 6f 50 at.has.3.points.of.presence.(PoP
174c0 29 20 69 6e 20 72 61 6e 64 6f 6d 20 64 61 74 61 63 65 6e 74 65 72 73 2f 73 69 74 65 73 20 6e 61 ).in.random.datacenters/sites.na
174e0 6d 65 64 20 50 45 31 2c 20 50 45 32 2c 20 61 6e 64 20 50 45 33 2e 20 45 61 63 68 20 50 6f 50 20 med.PE1,.PE2,.and.PE3..Each.PoP.
17500 61 67 67 72 65 67 61 74 65 73 20 61 74 20 6c 65 61 73 74 20 74 77 6f 20 63 75 73 74 6f 6d 65 72 aggregates.at.least.two.customer
17520 73 2e 00 49 50 20 53 63 68 65 6d 61 00 49 50 2f 4d 50 4c 53 20 74 65 63 68 6e 6f 6c 6f 67 79 20 s..IP.Schema.IP/MPLS.technology.
17540 69 73 20 77 69 64 65 6c 79 20 75 73 65 64 20 62 79 20 76 61 72 69 6f 75 73 20 73 65 72 76 69 63 is.widely.used.by.various.servic
17560 65 20 70 72 6f 76 69 64 65 72 73 20 61 6e 64 20 6c 61 72 67 65 20 65 6e 74 65 72 70 72 69 73 65 e.providers.and.large.enterprise
17580 73 20 69 6e 20 6f 72 64 65 72 20 74 6f 20 61 63 68 69 65 76 65 20 62 65 74 74 65 72 20 6e 65 74 s.in.order.to.achieve.better.net
175a0 77 6f 72 6b 20 73 63 61 6c 61 62 69 6c 69 74 79 2c 20 6d 61 6e 61 67 65 61 62 69 6c 69 74 79 20 work.scalability,.manageability.
175c0 61 6e 64 20 66 6c 65 78 69 62 69 6c 69 74 79 2e 20 49 74 20 61 6c 73 6f 20 70 72 6f 76 69 64 65 and.flexibility..It.also.provide
175e0 73 20 74 68 65 20 70 6f 73 73 69 62 69 6c 69 74 79 20 74 6f 20 64 65 6c 69 76 65 72 20 64 69 66 s.the.possibility.to.deliver.dif
17600 66 65 72 65 6e 74 20 73 65 72 76 69 63 65 73 20 66 6f 72 20 74 68 65 20 63 75 73 74 6f 6d 65 72 ferent.services.for.the.customer
17620 73 20 69 6e 20 61 20 73 65 61 6d 6c 65 73 73 20 6d 61 6e 6e 65 72 2e 20 4c 61 79 65 72 20 33 20 s.in.a.seamless.manner..Layer.3.
17640 56 50 4e 20 28 4c 33 56 50 4e 29 20 69 73 20 61 20 74 79 70 65 20 6f 66 20 56 50 4e 20 6d 6f 64 VPN.(L3VPN).is.a.type.of.VPN.mod
17660 65 20 74 68 61 74 20 69 73 20 62 75 69 6c 74 20 61 6e 64 20 64 65 6c 69 76 65 72 65 64 20 74 68 e.that.is.built.and.delivered.th
17680 72 6f 75 67 68 20 4f 53 49 20 6c 61 79 65 72 20 33 20 6e 65 74 77 6f 72 6b 69 6e 67 20 74 65 63 rough.OSI.layer.3.networking.tec
176a0 68 6e 6f 6c 6f 67 69 65 73 2e 20 4f 66 74 65 6e 20 74 68 65 20 62 6f 72 64 65 72 20 67 61 74 65 hnologies..Often.the.border.gate
176c0 77 61 79 20 70 72 6f 74 6f 63 6f 6c 20 28 42 47 50 29 20 69 73 20 75 73 65 64 20 74 6f 20 73 65 way.protocol.(BGP).is.used.to.se
176e0 6e 64 20 61 6e 64 20 72 65 63 65 69 76 65 20 56 50 4e 2d 72 65 6c 61 74 65 64 20 64 61 74 61 20 nd.and.receive.VPN-related.data.
17700 74 68 61 74 20 69 73 20 72 65 73 70 6f 6e 73 69 62 6c 65 20 66 6f 72 20 74 68 65 20 63 6f 6e 74 that.is.responsible.for.the.cont
17720 72 6f 6c 20 70 6c 61 6e 65 2e 20 4c 33 56 50 4e 20 75 74 69 6c 69 7a 65 73 20 76 69 72 74 75 61 rol.plane..L3VPN.utilizes.virtua
17740 6c 20 72 6f 75 74 69 6e 67 20 61 6e 64 20 66 6f 72 77 61 72 64 69 6e 67 20 28 56 52 46 29 20 74 l.routing.and.forwarding.(VRF).t
17760 65 63 68 6e 69 71 75 65 73 20 74 6f 20 72 65 63 65 69 76 65 20 61 6e 64 20 64 65 6c 69 76 65 72 echniques.to.receive.and.deliver
17780 20 75 73 65 72 20 64 61 74 61 20 61 73 20 77 65 6c 6c 20 61 73 20 73 65 70 61 72 61 74 65 20 64 .user.data.as.well.as.separate.d
177a0 61 74 61 20 70 6c 61 6e 65 73 20 6f 66 20 74 68 65 20 65 6e 64 2d 75 73 65 72 73 2e 20 49 74 20 ata.planes.of.the.end-users..It.
177c0 69 73 20 62 75 69 6c 74 20 75 73 69 6e 67 20 61 20 63 6f 6d 62 69 6e 61 74 69 6f 6e 20 6f 66 20 is.built.using.a.combination.of.
177e0 49 50 2d 20 61 6e 64 20 4d 50 4c 53 2d 62 61 73 65 64 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 2e 20 IP-.and.MPLS-based.information..
17800 47 65 6e 65 72 61 6c 6c 79 2c 20 4c 33 56 50 4e 73 20 61 72 65 20 75 73 65 64 20 74 6f 20 73 65 Generally,.L3VPNs.are.used.to.se
17820 6e 64 20 64 61 74 61 20 6f 6e 20 62 61 63 6b 2d 65 6e 64 20 56 50 4e 20 69 6e 66 72 61 73 74 72 nd.data.on.back-end.VPN.infrastr
17840 75 63 74 75 72 65 73 2c 20 73 75 63 68 20 61 73 20 66 6f 72 20 56 50 4e 20 63 6f 6e 6e 65 63 74 uctures,.such.as.for.VPN.connect
17860 69 6f 6e 73 20 62 65 74 77 65 65 6e 20 64 61 74 61 20 63 65 6e 74 72 65 73 2c 20 48 51 73 20 61 ions.between.data.centres,.HQs.a
17880 6e 64 20 62 72 61 6e 63 68 65 73 2e 00 49 50 53 65 63 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e nd.branches..IPSec.configuration
178a0 3a 00 49 50 73 65 63 3a 00 49 50 76 34 20 4e 65 74 77 6f 72 6b 00 49 50 76 36 20 4e 65 74 77 6f :.IPsec:.IPv4.Network.IPv6.Netwo
178c0 72 6b 00 49 50 76 36 20 54 75 6e 6e 65 6c 00 49 53 49 53 2d 53 52 20 65 78 61 6d 70 6c 65 20 6e rk.IPv6.Tunnel.ISIS-SR.example.n
178e0 65 74 77 6f 72 6b 00 49 53 49 53 2d 53 52 20 6e 65 74 77 6f 72 6b 00 49 53 50 00 49 66 20 74 68 etwork.ISIS-SR.network.ISP.If.th
17900 65 20 63 6c 69 65 6e 74 20 69 73 20 63 6f 6e 6e 65 63 74 20 73 75 63 63 65 73 73 66 75 6c 6c 79 e.client.is.connect.successfully
17920 20 79 6f 75 20 63 61 6e 20 63 68 65 63 6b 20 74 68 65 20 6f 75 74 70 75 74 20 77 69 74 68 00 49 .you.can.check.the.output.with.I
17940 66 20 77 65 20 6e 65 65 64 20 74 6f 20 72 65 74 72 69 65 76 65 20 69 6e 66 6f 72 6d 61 74 69 6f f.we.need.to.retrieve.informatio
17960 6e 20 61 62 6f 75 74 20 61 20 73 70 65 63 69 66 69 63 20 68 6f 73 74 2f 6e 65 74 77 6f 72 6b 20 n.about.a.specific.host/network.
17980 69 6e 73 69 64 65 20 74 68 65 20 45 56 50 4e 20 6e 65 74 77 6f 72 6b 20 77 65 20 6e 65 65 64 20 inside.the.EVPN.network.we.need.
179a0 74 6f 20 72 75 6e 00 49 66 20 79 6f 75 20 61 72 65 20 66 6f 6c 6c 6f 77 69 6e 67 20 74 68 72 6f to.run.If.you.are.following.thro
179c0 75 67 68 20 74 68 69 73 20 64 6f 63 75 6d 65 6e 74 2c 20 69 74 20 69 73 20 73 74 72 6f 6e 67 6c ugh.this.document,.it.is.strongl
179e0 79 20 73 75 67 67 65 73 74 65 64 20 79 6f 75 20 63 6f 6d 70 6c 65 74 65 20 74 68 65 20 65 6e 74 y.suggested.you.complete.the.ent
17a00 69 72 65 20 64 6f 63 75 6d 65 6e 74 2c 20 4f 4e 4c 59 20 64 6f 69 6e 67 20 74 68 65 20 76 69 72 ire.document,.ONLY.doing.the.vir
17a20 74 75 61 6c 20 72 6f 75 74 65 72 31 20 73 74 65 70 73 2c 20 61 6e 64 20 74 68 65 6e 20 63 6f 6d tual.router1.steps,.and.then.com
17a40 65 20 62 61 63 6b 20 61 6e 64 20 77 61 6c 6b 20 74 68 72 6f 75 67 68 20 69 74 20 41 47 41 49 4e e.back.and.walk.through.it.AGAIN
17a60 20 6f 6e 20 74 68 65 20 62 61 63 6b 75 70 20 68 61 72 64 77 61 72 65 20 72 6f 75 74 65 72 2e 00 .on.the.backup.hardware.router..
17a80 49 66 20 79 6f 75 20 61 72 65 20 75 73 69 6e 67 20 61 20 49 50 76 36 20 74 75 6e 6e 65 6c 20 66 If.you.are.using.a.IPv6.tunnel.f
17aa0 72 6f 6d 20 48 45 2e 6e 65 74 20 6f 72 20 73 6f 6d 65 6f 6e 65 20 65 6c 73 65 2c 20 74 68 65 20 rom.HE.net.or.someone.else,.the.
17ac0 62 61 73 69 73 20 69 73 20 74 68 65 20 73 61 6d 65 20 65 78 63 65 70 74 20 79 6f 75 20 68 61 76 basis.is.the.same.except.you.hav
17ae0 65 20 74 77 6f 20 57 41 4e 20 69 6e 74 65 72 66 61 63 65 73 2e 20 4f 6e 65 20 66 6f 72 20 76 34 e.two.WAN.interfaces..One.for.v4
17b00 20 61 6e 64 20 6f 6e 65 20 66 6f 72 20 76 36 2e 00 49 66 20 79 6f 75 20 75 73 65 20 61 20 72 6f .and.one.for.v6..If.you.use.a.ro
17b20 75 74 69 6e 67 20 70 72 6f 74 6f 63 6f 6c 20 69 74 73 65 6c 66 2c 20 79 6f 75 20 73 6f 6c 76 65 uting.protocol.itself,.you.solve
17b40 20 74 77 6f 20 70 72 6f 62 6c 65 6d 73 20 61 74 20 6f 6e 63 65 2e 20 54 68 69 73 20 69 73 20 6f .two.problems.at.once..This.is.o
17b60 6e 6c 79 20 61 20 62 61 73 69 63 20 65 78 61 6d 70 6c 65 2c 20 61 6e 64 20 69 73 20 70 72 6f 76 nly.a.basic.example,.and.is.prov
17b80 69 64 65 64 20 61 73 20 61 20 73 74 61 72 74 69 6e 67 20 70 6f 69 6e 74 2e 00 49 66 20 79 6f 75 ided.as.a.starting.point..If.you
17ba0 72 20 63 6f 6d 70 75 74 65 72 20 69 73 20 6f 6e 20 74 68 65 20 4c 41 4e 20 61 6e 64 20 79 6f 75 r.computer.is.on.the.LAN.and.you
17bc0 20 6e 65 65 64 20 74 6f 20 53 53 48 20 69 6e 74 6f 20 79 6f 75 72 20 56 79 4f 53 20 62 6f 78 2c .need.to.SSH.into.your.VyOS.box,
17be0 20 79 6f 75 20 77 6f 75 6c 64 20 6e 65 65 64 20 61 20 72 75 6c 65 20 74 6f 20 61 6c 6c 6f 77 20 .you.would.need.a.rule.to.allow.
17c00 69 74 20 69 6e 20 74 68 65 20 4c 41 4e 2d 4c 6f 63 61 6c 20 72 75 6c 65 73 65 74 2e 20 49 66 20 it.in.the.LAN-Local.ruleset..If.
17c20 79 6f 75 20 77 61 6e 74 20 74 6f 20 61 63 63 65 73 73 20 61 20 77 65 62 70 61 67 65 20 66 72 6f you.want.to.access.a.webpage.fro
17c40 6d 20 79 6f 75 72 20 56 79 4f 53 20 62 6f 78 2c 20 79 6f 75 20 6e 65 65 64 20 61 20 72 75 6c 65 m.your.VyOS.box,.you.need.a.rule
17c60 20 74 6f 20 61 6c 6c 6f 77 20 69 74 20 69 6e 20 74 68 65 20 4c 6f 63 61 6c 2d 4c 41 4e 20 72 75 .to.allow.it.in.the.Local-LAN.ru
17c80 6c 65 73 65 74 2e 00 49 6d 61 67 65 20 6e 61 6d 65 3a 20 76 79 6f 73 2d 31 2e 34 2d 72 6f 6c 6c leset..Image.name:.vyos-1.4-roll
17ca0 69 6e 67 2d 32 30 32 31 31 30 33 31 30 33 31 37 2d 61 6d 64 36 34 2e 69 73 6f 00 49 6e 20 3a 76 ing-202110310317-amd64.iso.In.:v
17cc0 79 74 61 73 6b 3a 60 54 32 31 39 39 60 20 74 68 65 20 73 79 6e 74 61 78 20 6f 66 20 74 68 65 20 ytask:`T2199`.the.syntax.of.the.
17ce0 7a 6f 6e 65 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 77 61 73 20 63 68 61 6e 67 65 64 2e 20 zone.configuration.was.changed..
17d00 54 68 65 20 7a 6f 6e 65 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 6d 6f 76 65 64 20 66 72 6f The.zone.configuration.moved.fro
17d20 6d 20 60 60 7a 6f 6e 65 2d 70 6f 6c 69 63 79 20 7a 6f 6e 65 20 3c 6e 61 6d 65 3e 60 60 20 74 6f m.``zone-policy.zone.<name>``.to
17d40 20 60 60 66 69 72 65 77 61 6c 6c 20 7a 6f 6e 65 20 3c 6e 61 6d 65 3e 60 60 2e 00 49 6e 20 56 79 .``firewall.zone.<name>``..In.Vy
17d60 4f 53 20 79 6f 75 20 6d 75 73 74 20 68 61 76 65 20 74 68 65 20 69 6e 74 65 72 66 61 63 65 73 20 OS.you.must.have.the.interfaces.
17d80 63 72 65 61 74 65 64 20 62 65 66 6f 72 65 20 79 6f 75 20 63 61 6e 20 61 70 70 6c 79 20 69 74 20 created.before.you.can.apply.it.
17da0 74 6f 20 74 68 65 20 7a 6f 6e 65 20 61 6e 64 20 74 68 65 20 72 75 6c 65 73 65 74 73 20 6d 75 73 to.the.zone.and.the.rulesets.mus
17dc0 74 20 62 65 20 63 72 65 61 74 65 64 20 70 72 69 6f 72 20 74 6f 20 61 70 70 6c 79 69 6e 67 20 69 t.be.created.prior.to.applying.i
17de0 74 20 74 6f 20 61 20 7a 6f 6e 65 2d 70 6f 6c 69 63 79 2e 00 49 6e 20 56 79 4f 53 2c 20 79 6f 75 t.to.a.zone-policy..In.VyOS,.you
17e00 20 68 61 76 65 20 74 6f 20 68 61 76 65 20 75 6e 69 71 75 65 20 52 75 6c 65 73 65 74 20 6e 61 6d .have.to.have.unique.Ruleset.nam
17e20 65 73 2e 20 49 6e 20 74 68 65 20 65 76 65 6e 74 20 6f 66 20 6f 76 65 72 6c 61 70 2c 20 49 20 61 es..In.the.event.of.overlap,.I.a
17e40 64 64 20 61 20 22 2d 36 22 20 74 6f 20 74 68 65 20 65 6e 64 20 6f 66 20 76 36 20 72 75 6c 65 73 dd.a."-6".to.the.end.of.v6.rules
17e60 65 74 73 2e 20 65 67 2e 20 4c 41 4e 2d 44 4d 5a 2c 20 4c 41 4e 2d 44 4d 5a 2d 36 2e 20 54 68 69 ets..eg..LAN-DMZ,.LAN-DMZ-6..Thi
17e80 73 20 61 6c 6c 6f 77 73 20 66 6f 72 20 65 61 63 68 20 61 75 74 6f 2d 63 6f 6d 70 6c 65 74 69 6f s.allows.for.each.auto-completio
17ea0 6e 20 61 6e 64 20 75 6e 69 71 75 65 6e 65 73 73 2e 00 49 6e 20 72 75 6c 65 73 2c 20 69 74 20 69 n.and.uniqueness..In.rules,.it.i
17ec0 73 20 67 6f 6f 64 20 74 6f 20 6b 65 65 70 20 74 68 65 6d 20 6e 61 6d 65 64 20 63 6f 6e 73 69 73 s.good.to.keep.them.named.consis
17ee0 74 65 6e 74 6c 79 2e 20 41 73 20 74 68 65 20 6e 75 6d 62 65 72 20 6f 66 20 72 75 6c 65 73 20 79 tently..As.the.number.of.rules.y
17f00 6f 75 20 68 61 76 65 20 67 72 6f 77 73 2c 20 74 68 65 20 6d 6f 72 65 20 63 6f 6e 73 69 73 74 65 ou.have.grows,.the.more.consiste
17f20 6e 63 79 20 79 6f 75 20 68 61 76 65 2c 20 74 68 65 20 65 61 73 69 65 72 20 79 6f 75 72 20 6c 69 ncy.you.have,.the.easier.your.li
17f40 66 65 20 77 69 6c 6c 20 62 65 2e 00 49 6e 20 74 68 65 20 61 62 6f 76 65 20 65 78 61 6d 70 6c 65 fe.will.be..In.the.above.example
17f60 73 2c 20 31 2c 32 2c 66 66 66 66 20 61 72 65 20 61 6c 6c 20 63 68 6f 73 65 6e 20 62 79 20 79 6f s,.1,2,ffff.are.all.chosen.by.yo
17f80 75 2e 20 59 6f 75 20 63 61 6e 20 75 73 65 20 31 2d 66 66 66 66 20 28 31 2d 36 35 35 33 35 29 2e u..You.can.use.1-ffff.(1-65535).
17fa0 00 49 6e 20 74 68 65 20 65 6e 64 2c 20 6f 6e 20 74 68 65 20 72 6f 75 74 65 72 20 e2 80 9c 56 79 .In.the.end,.on.the.router....Vy
17fc0 4f 53 32 e2 80 9d 20 77 65 20 77 69 6c 6c 20 73 65 74 20 6f 75 74 67 6f 69 6e 67 20 62 61 6e 64 OS2....we.will.set.outgoing.band
17fe0 77 69 64 74 68 20 6c 69 6d 69 74 73 20 62 65 74 77 65 65 6e 20 74 68 65 20 e2 80 9c 56 79 4f 53 width.limits.between.the....VyOS
18000 33 e2 80 9d 20 61 6e 64 20 e2 80 9c 56 79 4f 53 31 e2 80 9d 20 72 6f 75 74 65 72 73 2e 20 4c 65 3....and....VyOS1....routers..Le
18020 74 27 73 20 73 65 74 20 61 20 6c 69 6d 69 74 20 66 6f 72 20 49 50 20 31 30 2e 31 2e 31 2e 31 30 t's.set.a.limit.for.IP.10.1.1.10
18040 30 20 3d 20 35 20 4d 62 70 73 28 54 78 29 2e 20 57 65 20 77 69 6c 6c 20 63 68 65 63 6b 20 74 68 0.=.5.Mbps(Tx)..We.will.check.th
18060 65 20 72 65 73 75 6c 74 20 6f 66 20 74 68 65 20 77 6f 72 6b 20 77 69 74 68 20 74 68 65 20 68 65 e.result.of.the.work.with.the.he
18080 6c 70 20 6f 66 20 74 68 65 20 e2 80 9c 69 50 65 72 66 e2 80 9d 20 75 74 69 6c 69 74 79 2e 00 49 lp.of.the....iPerf....utility..I
180a0 6e 20 74 68 65 20 65 6e 64 2c 20 77 65 20 77 69 6c 6c 20 63 6f 6e 66 69 67 75 72 65 20 74 68 65 n.the.end,.we.will.configure.the
180c0 20 74 72 61 66 66 69 63 20 73 68 61 70 65 72 20 75 73 69 6e 67 20 51 6f 53 20 6d 65 63 68 61 6e .traffic.shaper.using.QoS.mechan
180e0 69 73 6d 73 20 6f 6e 20 74 68 65 20 e2 80 9c 56 59 4f 53 32 e2 80 9d 20 72 6f 75 74 65 72 2e 00 isms.on.the....VYOS2....router..
18100 49 6e 20 74 68 65 20 65 6e 64 2c 20 79 6f 75 20 77 69 6c 6c 20 65 6e 64 20 75 70 20 77 69 74 68 In.the.end,.you.will.end.up.with
18120 20 73 6f 6d 65 74 68 69 6e 67 20 6c 69 6b 65 20 74 68 69 73 20 63 6f 6e 66 69 67 2e 20 49 20 74 .something.like.this.config..I.t
18140 6f 6f 6b 20 6f 75 74 20 65 76 65 72 79 74 68 69 6e 67 20 62 75 74 20 74 68 65 20 46 69 72 65 77 ook.out.everything.but.the.Firew
18160 61 6c 6c 2c 20 49 6e 74 65 72 66 61 63 65 73 2c 20 61 6e 64 20 7a 6f 6e 65 2d 70 6f 6c 69 63 79 all,.Interfaces,.and.zone-policy
18180 20 73 65 63 74 69 6f 6e 73 2e 20 49 74 20 69 73 20 6c 6f 6e 67 20 65 6e 6f 75 67 68 20 61 73 20 .sections..It.is.long.enough.as.
181a0 69 73 2e 00 49 6e 20 74 68 65 20 65 6e 64 2c 20 79 6f 75 27 6c 6c 20 67 65 74 20 61 20 70 6f 77 is..In.the.end,.you'll.get.a.pow
181c0 65 72 66 75 6c 20 69 6e 73 74 72 75 6d 65 6e 74 20 66 6f 72 20 6d 6f 6e 69 74 6f 72 69 6e 67 20 erful.instrument.for.monitoring.
181e0 74 68 65 20 56 79 4f 53 20 73 79 73 74 65 6d 73 2e 00 49 6e 20 74 68 65 20 6e 65 78 74 20 63 68 the.VyOS.systems..In.the.next.ch
18200 61 70 74 65 72 20 6f 66 20 74 68 65 20 65 78 61 6d 70 6c 65 2c 20 77 65 27 6c 6c 20 75 73 65 20 apter.of.the.example,.we'll.use.
18220 41 6e 73 69 62 6c 65 20 77 69 74 68 20 6a 69 6e 6a 61 32 20 74 65 6d 70 6c 61 74 65 73 20 61 6e Ansible.with.jinja2.templates.an
18240 64 20 76 61 72 69 61 62 6c 65 73 2e 00 49 6e 20 74 68 65 20 6e 65 78 74 20 63 68 61 70 74 65 72 d.variables..In.the.next.chapter
18260 20 6f 66 20 74 68 65 20 65 78 61 6d 70 6c 65 2c 20 77 65 27 6c 6c 20 75 73 65 20 74 68 65 20 41 .of.the.example,.we'll.use.the.A
18280 6e 73 69 62 6c 65 20 77 69 74 68 20 6a 69 6e 6a 61 32 20 74 65 6d 70 6c 61 74 65 73 20 61 6e 64 nsible.with.jinja2.templates.and
182a0 20 76 61 72 69 61 62 6c 65 73 2e 00 49 6e 20 74 68 69 73 20 63 61 73 65 2c 20 74 68 65 20 68 61 .variables..In.this.case,.the.ha
182c0 72 64 77 61 72 65 20 72 6f 75 74 65 72 20 68 61 73 20 61 20 64 69 66 66 65 72 65 6e 74 20 49 50 rdware.router.has.a.different.IP
182e0 2c 20 73 6f 20 69 74 20 77 6f 75 6c 64 20 62 65 00 49 6e 20 74 68 69 73 20 63 61 73 65 2c 20 77 ,.so.it.would.be.In.this.case,.w
18300 65 20 61 72 65 20 73 65 74 74 69 6e 67 20 74 68 65 20 76 36 20 72 75 6c 65 73 65 74 20 74 68 61 e.are.setting.the.v6.ruleset.tha
18320 74 20 72 65 70 72 65 73 65 6e 74 73 20 74 72 61 66 66 69 63 20 73 6f 75 72 63 65 64 20 66 72 6f t.represents.traffic.sourced.fro
18340 6d 20 74 68 65 20 4c 41 4e 2c 20 64 65 73 74 69 6e 65 64 20 66 6f 72 20 74 68 65 20 44 4d 5a 2e m.the.LAN,.destined.for.the.DMZ.
18360 20 42 65 63 61 75 73 65 20 74 68 65 20 7a 6f 6e 65 2d 70 6f 6c 69 63 79 20 66 69 72 65 77 61 6c .Because.the.zone-policy.firewal
18380 6c 20 73 79 6e 74 61 78 20 69 73 20 61 20 6c 69 74 74 6c 65 20 61 77 6b 77 61 72 64 2c 20 49 20 l.syntax.is.a.little.awkward,.I.
183a0 6b 65 65 70 20 69 74 20 73 74 72 61 69 67 68 74 20 62 79 20 74 68 69 6e 6b 69 6e 67 20 6f 66 20 keep.it.straight.by.thinking.of.
183c0 69 74 20 62 61 63 6b 77 61 72 64 73 2e 00 49 6e 20 74 68 69 73 20 63 61 73 65 2c 20 77 65 27 6c it.backwards..In.this.case,.we'l
183e0 6c 20 74 72 79 20 74 6f 20 6d 61 6b 65 20 61 20 73 69 6d 70 6c 65 20 6c 61 62 20 75 73 69 6e 67 l.try.to.make.a.simple.lab.using
18400 20 51 6f 53 20 61 6e 64 20 74 68 65 20 67 65 6e 65 72 61 6c 20 61 62 69 6c 69 74 79 20 6f 66 20 .QoS.and.the.general.ability.of.
18420 74 68 65 20 56 79 4f 53 20 73 79 73 74 65 6d 2e 20 57 65 20 72 65 63 6f 6d 6d 65 6e 64 20 79 6f the.VyOS.system..We.recommend.yo
18440 75 20 74 6f 20 67 6f 20 74 68 72 6f 75 67 68 20 74 68 65 20 6d 61 69 6e 20 61 72 74 69 63 6c 65 u.to.go.through.the.main.article
18460 20 61 62 6f 75 74 20 60 51 6f 53 20 3c 68 74 74 70 73 3a 2f 2f 64 6f 63 73 2e 76 79 6f 73 2e 69 .about.`QoS.<https://docs.vyos.i
18480 6f 2f 65 6e 2f 6c 61 74 65 73 74 2f 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 2f 74 72 61 66 66 69 o/en/latest/configuration/traffi
184a0 63 70 6f 6c 69 63 79 2f 69 6e 64 65 78 2e 68 74 6d 6c 3e 60 5f 20 66 69 72 73 74 2e 00 49 6e 20 cpolicy/index.html>`_.first..In.
184c0 74 68 69 73 20 64 6f 63 75 6d 65 6e 74 2c 20 77 65 20 68 61 76 65 20 62 65 65 6e 20 61 6c 6c 6f this.document,.we.have.been.allo
184e0 63 61 74 65 64 20 32 30 33 2e 30 2e 31 31 33 2e 30 2f 32 34 20 62 79 20 6f 75 72 20 75 70 73 74 cated.203.0.113.0/24.by.our.upst
18500 72 65 61 6d 20 70 72 6f 76 69 64 65 72 2c 20 77 68 69 63 68 20 77 65 20 61 72 65 20 70 75 62 6c ream.provider,.which.we.are.publ
18520 69 73 68 69 6e 67 20 6f 6e 20 56 4c 41 4e 31 30 30 2e 00 49 6e 20 74 68 69 73 20 65 78 61 6d 70 ishing.on.VLAN100..In.this.examp
18540 6c 65 20 4f 70 65 6e 56 50 4e 20 77 69 6c 6c 20 62 65 20 73 65 74 75 70 20 77 69 74 68 20 61 20 le.OpenVPN.will.be.setup.with.a.
18560 63 6c 69 65 6e 74 20 63 65 72 74 69 66 69 63 61 74 65 20 61 6e 64 20 75 73 65 72 6e 61 6d 65 20 client.certificate.and.username.
18580 2f 20 70 61 73 73 77 6f 72 64 20 61 75 74 68 65 6e 74 69 63 61 74 69 6f 6e 2e 00 49 6e 20 74 68 /.password.authentication..In.th
185a0 69 73 20 65 78 61 6d 70 6c 65 20 74 77 6f 20 4c 41 4e 20 69 6e 74 65 72 66 61 63 65 73 20 65 78 is.example.two.LAN.interfaces.ex
185c0 69 73 74 20 69 6e 20 64 69 66 66 65 72 65 6e 74 20 73 75 62 6e 65 74 73 20 69 6e 73 74 65 61 64 ist.in.different.subnets.instead
185e0 20 6f 66 20 6f 6e 65 20 6c 69 6b 65 20 69 6e 20 74 68 65 20 70 72 65 76 69 6f 75 73 20 65 78 61 .of.one.like.in.the.previous.exa
18600 6d 70 6c 65 73 3a 00 49 6e 20 74 68 69 73 20 65 78 61 6d 70 6c 65 20 77 65 20 68 61 76 65 20 34 mples:.In.this.example.we.have.4
18620 20 7a 6f 6e 65 73 2e 20 4c 41 4e 2c 20 57 41 4e 2c 20 44 4d 5a 2c 20 4c 6f 63 61 6c 2e 20 54 68 .zones..LAN,.WAN,.DMZ,.Local..Th
18640 65 20 6c 6f 63 61 6c 20 7a 6f 6e 65 20 69 73 20 74 68 65 20 66 69 72 65 77 61 6c 6c 20 69 74 73 e.local.zone.is.the.firewall.its
18660 65 6c 66 2e 00 49 6e 20 74 68 69 73 20 65 78 61 6d 70 6c 65 20 77 65 20 75 73 65 20 56 79 4f 53 elf..In.this.example.we.use.VyOS
18680 20 31 2e 35 20 61 73 20 4c 4e 53 20 61 6e 64 20 43 69 73 63 6f 20 49 4f 53 20 61 73 20 4c 41 43 .1.5.as.LNS.and.Cisco.IOS.as.LAC
186a0 2e 20 41 6c 6c 20 75 73 65 72 73 20 77 69 74 68 20 64 6f 6d 61 69 6e 20 2a 2a 76 79 6f 73 2e 69 ..All.users.with.domain.**vyos.i
186c0 6f 2a 2a 20 77 69 6c 6c 20 62 65 20 74 75 6e 6e 65 6c 65 64 20 74 6f 20 4c 4e 53 20 76 69 61 20 o**.will.be.tunneled.to.LNS.via.
186e0 4c 32 54 50 2e 00 49 6e 20 74 68 69 73 20 65 78 61 6d 70 6c 65 2c 20 65 74 68 30 20 69 73 20 74 L2TP..In.this.example,.eth0.is.t
18700 68 65 20 70 72 69 6d 61 72 79 20 69 6e 74 65 72 66 61 63 65 20 61 6e 64 20 65 74 68 31 20 69 73 he.primary.interface.and.eth1.is
18720 20 74 68 65 20 73 65 63 6f 6e 64 61 72 79 20 69 6e 74 65 72 66 61 63 65 2e 20 54 6f 20 70 72 6f .the.secondary.interface..To.pro
18740 76 69 64 65 20 73 69 6d 70 6c 65 20 66 61 69 6c 6f 76 65 72 20 66 75 6e 63 74 69 6f 6e 61 6c 69 vide.simple.failover.functionali
18760 74 79 2e 20 49 66 20 65 74 68 30 20 66 61 69 6c 73 2c 20 65 74 68 31 20 74 61 6b 65 73 20 6f 76 ty..If.eth0.fails,.eth1.takes.ov
18780 65 72 2e 00 49 6e 20 74 68 69 73 20 65 78 61 6d 70 6c 65 2c 20 77 65 20 77 69 6c 6c 20 73 65 74 er..In.this.example,.we.will.set
187a0 20 75 70 20 61 20 73 69 6d 70 6c 65 20 75 73 65 20 6f 66 20 41 6e 73 69 62 6c 65 20 74 6f 20 63 .up.a.simple.use.of.Ansible.to.c
187c0 6f 6e 66 69 67 75 72 65 20 6d 75 6c 74 69 70 6c 65 20 56 79 6f 53 20 72 6f 75 74 65 72 73 2e 20 onfigure.multiple.VyoS.routers..
187e0 57 65 20 68 61 76 65 20 66 6f 75 72 20 70 72 65 2d 63 6f 6e 66 69 67 75 72 65 64 20 72 6f 75 74 We.have.four.pre-configured.rout
18800 65 72 73 20 77 69 74 68 20 74 68 69 73 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 3a 00 49 6e 20 ers.with.this.configuration:.In.
18820 74 68 69 73 20 6c 61 62 20 77 65 20 75 73 65 20 57 69 6e 64 6f 77 73 20 50 50 50 6f 45 20 63 6c this.lab.we.use.Windows.PPPoE.cl
18840 69 65 6e 74 2e 00 49 6e 62 6f 75 6e 64 20 57 41 4e 20 63 6f 6e 6e 65 63 74 20 74 6f 20 44 4d 5a ient..Inbound.WAN.connect.to.DMZ
18860 20 68 6f 73 74 2e 00 49 6e 66 6f 72 6d 61 74 69 6f 6e 20 61 62 6f 75 74 20 45 74 68 65 72 6e 65 .host..Information.about.Etherne
18880 74 20 56 69 72 74 75 61 6c 20 50 72 69 76 61 74 65 20 4e 65 74 77 6f 72 6b 73 00 49 6e 66 6f 72 t.Virtual.Private.Networks.Infor
188a0 6d 61 74 69 6f 6e 20 61 62 6f 75 74 20 70 72 65 66 69 78 2d 73 69 64 20 61 6e 64 20 6c 61 62 65 mation.about.prefix-sid.and.labe
188c0 6c 2d 6f 70 65 72 61 74 69 6f 6e 20 66 72 6f 6d 20 56 79 4f 53 00 49 6e 73 74 61 6c 6c 20 41 6e l-operation.from.VyOS.Install.An
188e0 73 69 62 6c 65 3a 00 49 6e 73 74 61 6c 6c 20 50 61 72 61 6d 69 6b 6f 3a 00 49 6e 73 74 61 6c 6c sible:.Install.Paramiko:.Install
18900 20 74 68 65 20 41 6e 73 69 62 6c 65 3a 00 49 6e 73 74 61 6c 6c 20 74 68 65 20 70 61 72 61 6d 69 .the.Ansible:.Install.the.parami
18920 6b 6f 3a 00 49 6e 74 65 72 2d 56 52 46 20 52 6f 75 74 69 6e 67 20 6f 76 65 72 20 56 52 46 20 4c ko:.Inter-VRF.Routing.over.VRF.L
18940 69 74 65 00 49 6e 74 65 72 2d 56 52 46 20 72 6f 75 74 69 6e 67 20 69 73 20 61 20 77 65 6c 6c 2d ite.Inter-VRF.routing.is.a.well-
18960 6b 6e 6f 77 6e 20 73 6f 6c 75 74 69 6f 6e 20 74 6f 20 61 64 64 72 65 73 73 20 63 6f 6d 70 6c 65 known.solution.to.address.comple
18980 78 20 72 6f 75 74 69 6e 67 20 73 63 65 6e 61 72 69 6f 73 20 74 68 61 74 20 65 6e 61 62 6c 65 20 x.routing.scenarios.that.enable.
189a0 2d 69 6e 20 61 20 64 79 6e 61 6d 69 63 20 77 61 79 2d 20 74 6f 20 6c 65 61 6b 20 72 6f 75 74 65 -in.a.dynamic.way-.to.leak.route
189c0 73 20 62 65 74 77 65 65 6e 20 56 52 46 73 2e 20 49 73 20 72 65 63 6f 6d 6d 65 6e 64 65 64 20 74 s.between.VRFs..Is.recommended.t
189e0 6f 20 74 61 6b 65 20 73 70 65 63 69 61 6c 20 63 6f 6e 73 69 64 65 72 61 74 69 6f 6e 20 77 68 69 o.take.special.consideration.whi
18a00 6c 65 20 64 65 73 69 67 6e 69 6e 67 20 72 6f 75 74 65 2d 74 61 72 67 65 74 73 20 61 6e 64 20 69 le.designing.route-targets.and.i
18a20 74 73 20 61 70 70 6c 69 63 61 74 69 6f 6e 20 61 73 20 69 74 20 63 61 6e 20 6d 69 6e 69 6d 69 7a ts.application.as.it.can.minimiz
18a40 65 20 66 75 74 75 72 65 20 69 6e 74 65 72 76 65 6e 74 69 6f 6e 73 20 77 68 69 6c 65 20 63 72 65 e.future.interventions.while.cre
18a60 61 74 69 6e 67 20 61 20 6e 65 77 20 56 52 46 20 77 69 6c 6c 20 61 75 74 6f 6d 61 74 69 63 61 6c ating.a.new.VRF.will.automatical
18a80 6c 79 20 74 61 6b 65 20 74 68 65 20 64 65 73 69 72 65 64 20 65 66 66 65 63 74 20 69 6e 20 69 74 ly.take.the.desired.effect.in.it
18aa0 73 20 70 72 6f 70 61 67 61 74 69 6f 6e 2e 00 49 6e 74 65 72 66 61 63 65 20 61 6e 64 20 72 6f 75 s.propagation..Interface.and.rou
18ac0 74 69 6e 67 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 3a 00 49 6e 74 65 72 6e 61 6c 20 4e 65 74 ting.configuration:.Internal.Net
18ae0 77 6f 72 6b 00 49 6e 74 65 72 6e 65 74 00 49 6e 74 65 72 6e 65 74 20 2d 20 31 39 32 2e 31 36 38 work.Internet.Internet.-.192.168
18b00 2e 32 30 30 2e 31 30 30 20 2d 20 54 43 50 2f 32 35 00 49 6e 74 65 72 6e 65 74 20 2d 20 31 39 32 .200.100.-.TCP/25.Internet.-.192
18b20 2e 31 36 38 2e 32 30 30 2e 31 30 30 20 2d 20 54 43 50 2f 34 34 33 00 49 6e 74 65 72 6e 65 74 20 .168.200.100.-.TCP/443.Internet.
18b40 2d 20 31 39 32 2e 31 36 38 2e 32 30 30 2e 31 30 30 20 2d 20 54 43 50 2f 35 33 00 49 6e 74 65 72 -.192.168.200.100.-.TCP/53.Inter
18b60 6e 65 74 20 2d 20 31 39 32 2e 31 36 38 2e 32 30 30 2e 31 30 30 20 2d 20 54 43 50 2f 38 30 00 49 net.-.192.168.200.100.-.TCP/80.I
18b80 74 20 69 73 20 61 73 73 75 6d 65 64 20 74 68 61 74 20 74 68 65 20 72 6f 75 74 65 72 73 20 70 72 t.is.assumed.that.the.routers.pr
18ba0 6f 76 69 64 65 64 20 62 79 20 75 70 73 74 72 65 61 6d 20 61 72 65 20 63 61 70 61 62 6c 65 20 6f ovided.by.upstream.are.capable.o
18bc0 66 20 61 63 74 69 6e 67 20 61 73 20 61 20 64 65 66 61 75 6c 74 20 72 6f 75 74 65 72 2c 20 61 64 f.acting.as.a.default.router,.ad
18be0 64 20 74 68 61 74 20 61 73 20 61 20 73 74 61 74 69 63 20 72 6f 75 74 65 2e 00 49 74 20 69 73 20 d.that.as.a.static.route..It.is.
18c00 67 6f 6f 64 20 70 72 61 63 74 69 63 65 20 74 6f 20 6c 6f 67 20 62 6f 74 68 20 61 63 63 65 70 74 good.practice.to.log.both.accept
18c20 65 64 20 61 6e 64 20 64 65 6e 69 65 64 20 74 72 61 66 66 69 63 2e 20 49 74 20 63 61 6e 20 73 61 ed.and.denied.traffic..It.can.sa
18c40 76 65 20 79 6f 75 20 73 69 67 6e 69 66 69 63 61 6e 74 20 68 65 61 64 61 63 68 65 73 20 77 68 65 ve.you.significant.headaches.whe
18c60 6e 20 74 72 79 69 6e 67 20 74 6f 20 74 72 6f 75 62 6c 65 73 68 6f 6f 74 20 61 20 63 6f 6e 6e 65 n.trying.to.troubleshoot.a.conne
18c80 63 74 69 76 69 74 79 20 69 73 73 75 65 2e 00 49 74 20 77 69 6c 6c 20 6c 6f 6f 6b 20 73 6f 6d 65 ctivity.issue..It.will.look.some
18ca0 74 68 69 6e 67 20 6c 69 6b 65 20 74 68 69 73 3a 00 49 74 27 73 20 69 6d 70 6f 72 74 61 6e 74 20 thing.like.this:.It's.important.
18cc0 74 6f 20 6e 6f 74 65 20 74 68 61 74 20 61 6c 6c 20 79 6f 75 72 20 65 78 69 73 74 69 6e 67 20 63 to.note.that.all.your.existing.c
18ce0 6f 6e 66 69 67 75 72 61 74 69 6f 6e 73 20 77 69 6c 6c 20 62 65 20 6d 69 67 72 61 74 65 64 20 61 onfigurations.will.be.migrated.a
18d00 75 74 6f 6d 61 74 69 63 61 6c 6c 79 20 6f 6e 20 69 6d 61 67 65 20 75 70 67 72 61 64 65 2e 20 4e utomatically.on.image.upgrade..N
18d20 6f 74 68 69 6e 67 20 74 6f 20 64 6f 20 6f 6e 20 79 6f 75 72 20 73 69 64 65 2e 00 4b 65 65 70 20 othing.to.do.on.your.side..Keep.
18d40 6e 65 74 77 6f 72 6b 73 20 69 73 6f 6c 61 74 65 64 20 69 73 20 2d 69 6e 20 67 65 6e 65 72 61 6c networks.isolated.is.-in.general
18d60 2d 20 61 20 67 6f 6f 64 20 70 72 69 6e 63 69 70 6c 65 2c 20 62 75 74 20 74 68 65 72 65 20 61 72 -.a.good.principle,.but.there.ar
18d80 65 20 63 61 73 65 73 20 77 68 65 72 65 20 79 6f 75 20 6d 69 67 68 74 20 6e 65 65 64 20 74 68 61 e.cases.where.you.might.need.tha
18da0 74 20 73 6f 6d 65 20 6e 65 74 77 6f 72 6b 20 63 61 6e 20 61 63 63 65 73 73 20 6f 74 68 65 72 20 t.some.network.can.access.other.
18dc0 69 6e 20 61 20 64 69 66 66 65 72 65 6e 74 20 56 52 46 2e 00 4c 33 56 50 4e 20 45 56 50 4e 20 77 in.a.different.VRF..L3VPN.EVPN.w
18de0 69 74 68 20 56 79 4f 53 00 4c 33 56 50 4e 20 45 56 50 4e 20 77 69 74 68 20 56 79 4f 53 20 74 6f ith.VyOS.L3VPN.EVPN.with.VyOS.to
18e00 70 6f 6c 6f 67 79 20 69 6d 61 67 65 00 4c 33 56 50 4e 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e pology.image.L3VPN.configuration
18e20 20 70 61 72 61 6d 65 74 65 72 73 20 74 61 62 6c 65 3a 00 4c 33 56 50 4e 20 66 6f 72 20 48 75 62 .parameters.table:.L3VPN.for.Hub
18e40 2d 61 6e 64 2d 53 70 6f 6b 65 20 63 6f 6e 6e 65 63 74 69 76 69 74 79 20 77 69 74 68 20 56 79 4f -and-Spoke.connectivity.with.VyO
18e60 53 00 4c 41 43 00 4c 41 4e 20 31 00 4c 41 4e 20 32 00 4c 41 4e 20 43 6f 6e 66 69 67 75 72 61 74 S.LAC.LAN.1.LAN.2.LAN.Configurat
18e80 69 6f 6e 00 4c 41 4e 20 61 6e 64 20 44 4d 5a 20 68 6f 73 74 73 20 68 61 76 65 20 62 61 73 69 63 ion.LAN.and.DMZ.hosts.have.basic
18ea0 20 6f 75 74 62 6f 75 6e 64 20 61 63 63 65 73 73 3a 20 57 65 62 2c 20 46 54 50 2c 20 53 53 48 2e .outbound.access:.Web,.FTP,.SSH.
18ec0 00 4c 41 4e 20 63 61 6e 20 61 63 63 65 73 73 20 44 4d 5a 20 72 65 73 6f 75 72 63 65 73 2e 00 4c .LAN.can.access.DMZ.resources..L
18ee0 41 4e 2c 20 57 41 4e 2c 20 44 4d 5a 2c 20 6c 6f 63 61 6c 20 61 6e 64 20 54 55 4e 20 28 74 75 6e AN,.WAN,.DMZ,.local.and.TUN.(tun
18f00 6e 65 6c 29 00 4c 41 4e 31 00 4c 41 4e 31 20 74 6f 20 4c 41 4e 32 00 4c 41 4e 31 20 74 6f 20 4f nel).LAN1.LAN1.to.LAN2.LAN1.to.O
18f20 75 74 73 69 64 65 00 4c 41 4e 32 00 4c 4e 53 00 4c 65 74 e2 80 99 73 20 63 68 65 63 6b 20 49 50 utside.LAN2.LNS.Let...s.check.IP
18f40 76 34 20 72 6f 75 74 69 6e 67 20 61 6e 64 20 4d 50 4c 53 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 20 v4.routing.and.MPLS.information.
18f60 6f 6e 20 70 72 6f 76 69 64 65 72 20 6e 6f 64 65 73 20 28 73 61 6d 65 20 70 72 6f 63 65 64 75 72 on.provider.nodes.(same.procedur
18f80 65 20 66 6f 72 20 61 6c 6c 20 50 20 6e 6f 64 65 73 29 3a 00 4c 65 74 e2 80 99 73 20 73 61 79 20 e.for.all.P.nodes):.Let...s.say.
18fa0 77 65 20 68 61 76 65 20 61 20 72 65 71 75 69 72 65 6d 65 6e 74 20 74 6f 20 68 61 76 65 20 6d 75 we.have.a.requirement.to.have.mu
18fc0 6c 74 69 70 6c 65 20 6e 65 74 77 6f 72 6b 73 2e 00 4c 6f 63 61 6c 20 73 75 62 6e 65 74 73 20 73 ltiple.networks..Local.subnets.s
18fe0 68 6f 75 6c 64 20 62 65 20 61 62 6c 65 20 74 6f 20 72 65 61 63 68 20 69 6e 74 65 72 6e 65 74 20 hould.be.able.to.reach.internet.
19000 75 73 69 6e 67 20 73 6f 75 72 63 65 20 4e 41 54 2e 00 4c 6f 63 61 6c 20 73 75 62 6e 65 74 73 20 using.source.NAT..Local.subnets.
19020 73 68 6f 75 6c 64 20 62 65 20 61 62 6c 65 20 74 6f 20 72 65 61 63 68 20 69 6e 74 65 72 6e 65 74 should.be.able.to.reach.internet
19040 20 75 73 69 6e 67 20 73 6f 75 72 63 65 20 6e 61 74 2e 00 4d 50 2d 42 47 50 20 6f 72 20 4d 75 6c .using.source.nat..MP-BGP.or.Mul
19060 74 69 50 72 6f 74 6f 63 6f 6c 20 42 47 50 20 69 6e 74 72 6f 64 75 63 65 73 20 74 77 6f 20 6d 61 tiProtocol.BGP.introduces.two.ma
19080 69 6e 20 63 6f 6e 63 65 70 74 73 20 74 6f 20 73 6f 6c 76 65 20 74 68 69 73 20 6c 69 6d 69 74 61 in.concepts.to.solve.this.limita
190a0 74 69 6f 6e 3a 20 2d 20 52 6f 75 74 65 20 44 69 73 74 69 6e 67 75 69 73 68 65 72 20 28 52 44 29 tion:.-.Route.Distinguisher.(RD)
190c0 3a 20 49 73 20 75 73 65 64 20 74 6f 20 64 69 73 74 69 6e 67 75 69 73 68 20 62 65 74 77 65 65 6e :.Is.used.to.distinguish.between
190e0 20 64 69 66 66 65 72 65 6e 74 20 56 52 46 73 20 e2 80 93 63 61 6c 6c 65 64 20 56 50 4e 73 2d 20 .different.VRFs....called.VPNs-.
19100 69 6e 73 69 64 65 20 74 68 65 20 42 47 50 20 50 72 6f 63 65 73 73 2e 20 54 68 65 20 52 44 20 69 inside.the.BGP.Process..The.RD.i
19120 73 20 61 70 70 65 6e 64 65 64 20 74 6f 20 65 61 63 68 20 49 50 76 34 20 4e 65 74 77 6f 72 6b 20 s.appended.to.each.IPv4.Network.
19140 74 68 61 74 20 69 73 20 61 64 76 65 72 74 69 73 65 64 20 69 6e 74 6f 20 42 47 50 20 66 6f 72 20 that.is.advertised.into.BGP.for.
19160 74 68 61 74 20 56 50 4e 20 6d 61 6b 69 6e 67 20 69 74 20 61 20 75 6e 69 71 75 65 20 56 50 4e 76 that.VPN.making.it.a.unique.VPNv
19180 34 20 72 6f 75 74 65 2e 20 2d 20 52 6f 75 74 65 20 54 61 72 67 65 74 20 28 52 54 29 3a 20 54 68 4.route..-.Route.Target.(RT):.Th
191a0 69 73 20 69 73 20 61 6e 20 65 78 74 65 6e 64 65 64 20 42 47 50 20 63 6f 6d 6d 75 6e 69 74 79 20 is.is.an.extended.BGP.community.
191c0 61 70 70 65 6e 64 20 74 6f 20 74 68 65 20 56 50 4e 76 34 20 72 6f 75 74 65 20 69 6e 20 74 68 65 append.to.the.VPNv4.route.in.the
191e0 20 49 6d 70 6f 72 74 2f 45 78 70 6f 72 74 20 70 72 6f 63 65 73 73 2e 20 57 68 65 6e 20 61 20 72 .Import/Export.process..When.a.r
19200 6f 75 74 65 20 70 61 73 73 65 73 20 66 72 6f 6d 20 74 68 65 20 56 52 46 20 72 6f 75 74 69 6e 67 oute.passes.from.the.VRF.routing
19220 20 74 61 62 6c 65 20 69 6e 74 6f 20 74 68 65 20 42 47 50 20 70 72 6f 63 65 73 73 20 69 74 20 77 .table.into.the.BGP.process.it.w
19240 69 6c 6c 20 61 64 64 20 74 68 65 20 63 6f 6e 66 69 67 75 72 65 64 20 65 78 70 6f 72 74 20 65 78 ill.add.the.configured.export.ex
19260 74 65 6e 64 65 64 20 63 6f 6d 6d 75 6e 69 74 79 28 69 65 73 29 20 66 6f 72 20 74 68 61 74 20 56 tended.community(ies).for.that.V
19280 50 4e 2e 20 57 68 65 6e 20 74 68 61 74 20 72 6f 75 74 65 20 6e 65 65 64 73 20 74 6f 20 67 6f 20 PN..When.that.route.needs.to.go.
192a0 66 72 6f 6d 20 42 47 50 20 69 6e 74 6f 20 74 68 65 20 56 52 46 20 72 6f 75 74 69 6e 67 20 74 61 from.BGP.into.the.VRF.routing.ta
192c0 62 6c 65 20 77 69 6c 6c 20 6f 6e 6c 79 20 70 61 73 73 20 69 66 20 74 68 61 74 20 67 69 76 65 6e ble.will.only.pass.if.that.given
192e0 20 56 50 4e 20 69 6d 70 6f 72 74 20 70 6f 6c 69 63 79 20 6d 61 74 63 68 65 73 20 61 6e 79 20 6f .VPN.import.policy.matches.any.o
19300 66 20 74 68 65 20 61 70 70 65 6e 64 65 64 20 63 6f 6d 6d 75 6e 69 74 79 28 69 65 73 29 20 69 6e f.the.appended.community(ies).in
19320 74 6f 20 74 68 61 74 20 70 72 65 66 69 78 2e 00 4d 61 69 6e 20 72 75 6c 65 73 3a 00 4d 61 6b 65 to.that.prefix..Main.rules:.Make
19340 20 73 75 72 65 20 79 6f 75 20 63 61 6e 20 70 69 6e 67 20 31 30 2e 32 35 34 2e 36 30 2e 31 20 61 .sure.you.can.ping.10.254.60.1.a
19360 6e 64 20 2e 32 20 66 72 6f 6d 20 62 6f 74 68 20 72 6f 75 74 65 72 73 2e 00 4d 61 6e 61 67 65 6d nd..2.from.both.routers..Managem
19380 65 6e 74 00 4d 61 6e 61 67 65 6d 65 6e 74 20 56 52 46 00 4d 61 6e 79 20 6f 74 68 65 72 20 48 79 ent.Management.VRF.Many.other.Hy
193a0 70 65 72 76 69 73 6f 72 73 20 64 6f 20 74 68 69 73 2c 20 61 6e 64 20 49 27 6d 20 68 6f 70 69 6e pervisors.do.this,.and.I'm.hopin
193c0 67 20 74 68 61 74 20 74 68 69 73 20 64 6f 63 75 6d 65 6e 74 20 77 69 6c 6c 20 62 65 20 65 78 70 g.that.this.document.will.be.exp
193e0 61 6e 64 65 64 20 74 6f 20 64 6f 63 75 6d 65 6e 74 20 68 6f 77 20 74 6f 20 64 6f 20 74 68 69 73 anded.to.document.how.to.do.this
19400 20 66 6f 72 20 6f 74 68 65 72 73 2e 00 4d 61 73 71 75 65 72 61 64 65 20 54 72 61 66 66 69 63 20 .for.others..Masquerade.Traffic.
19420 6f 72 69 67 69 6e 61 74 69 6e 67 20 66 72 6f 6d 20 31 30 2e 32 30 30 2e 32 30 31 2e 30 2f 32 34 originating.from.10.200.201.0/24
19440 20 74 68 61 74 20 69 73 20 68 65 61 64 69 6e 67 20 6f 75 74 20 74 68 65 20 70 75 62 6c 69 63 20 .that.is.heading.out.the.public.
19460 69 6e 74 65 72 66 61 63 65 2e 00 4d 6f 6e 69 74 6f 72 69 6e 67 00 4d 6f 6e 69 74 6f 72 69 6e 67 interface..Monitoring.Monitoring
19480 20 6f 6e 20 4c 41 43 20 73 69 64 65 00 4d 6f 6e 69 74 6f 72 69 6e 67 20 6f 6e 20 4c 4e 53 20 73 .on.LAC.side.Monitoring.on.LNS.s
194a0 69 64 65 00 4d 6f 6e 69 74 6f 72 69 6e 67 20 6f 6e 20 52 41 44 49 55 53 20 53 65 72 76 65 72 20 ide.Monitoring.on.RADIUS.Server.
194c0 73 69 64 65 00 4d 75 6c 74 69 70 6c 65 20 4c 41 4e 2f 44 4d 5a 20 53 65 74 75 70 00 4e 41 54 20 side.Multiple.LAN/DMZ.Setup.NAT.
194e0 61 6e 64 20 63 6f 6e 6e 74 72 61 63 6b 2d 73 79 6e 63 00 4e 4d 50 20 65 78 61 6d 70 6c 65 00 4e and.conntrack-sync.NMP.example.N
19500 61 74 69 76 65 20 49 50 76 34 20 61 6e 64 20 49 50 76 36 00 4e 65 74 77 6f 72 6b 20 43 61 62 6c ative.IPv4.and.IPv6.Network.Cabl
19520 69 6e 67 00 4e 65 74 77 6f 72 6b 20 54 6f 70 6f 6c 6f 67 79 00 4e 65 74 77 6f 72 6b 20 54 6f 70 ing.Network.Topology.Network.Top
19540 6f 6c 6f 67 79 20 44 69 61 67 72 61 6d 00 4e 65 74 77 6f 72 6b 20 54 6f 70 6f 6c 6f 67 79 20 61 ology.Diagram.Network.Topology.a
19560 6e 64 20 72 65 71 75 69 72 65 6d 65 6e 74 73 00 4e 65 78 74 20 6f 6e 20 74 68 65 20 72 6f 75 74 nd.requirements.Next.on.the.rout
19580 65 72 20 56 79 4f 53 32 20 77 65 20 77 69 6c 6c 20 63 68 61 6e 67 65 20 6c 61 62 65 6c 73 20 6f er.VyOS2.we.will.change.labels.o
195a0 6e 20 61 6c 6c 20 69 6e 63 6f 6d 69 6e 67 20 74 72 61 66 66 69 63 20 6f 6e 6c 79 20 66 72 6f 6d n.all.incoming.traffic.only.from
195c0 20 43 53 34 2d 3e 20 43 53 36 00 4e 65 78 74 20 74 68 69 6e 67 20 74 6f 20 64 6f 2c 20 69 73 20 .CS4->.CS6.Next.thing.to.do,.is.
195e0 74 6f 20 63 72 65 61 74 65 20 61 20 77 69 72 65 67 75 61 72 64 20 6b 65 79 70 61 69 72 20 6f 6e to.create.a.wireguard.keypair.on
19600 20 65 61 63 68 20 73 69 64 65 2e 20 41 66 74 65 72 20 74 68 69 73 2c 20 74 68 65 20 70 75 62 6c .each.side..After.this,.the.publ
19620 69 63 20 6b 65 79 20 63 61 6e 20 62 65 20 64 69 73 70 6c 61 79 65 64 2c 20 74 6f 20 73 61 76 65 ic.key.can.be.displayed,.to.save
19640 20 66 6f 72 20 6c 61 74 65 72 2e 00 4e 65 78 74 2c 20 77 65 20 77 69 6c 6c 20 72 65 70 6c 61 63 .for.later..Next,.we.will.replac
19660 65 20 6f 6e 6c 79 20 61 6c 6c 20 43 53 34 20 6c 61 62 65 6c 73 20 6f 6e 20 74 68 65 20 e2 80 9c e.only.all.CS4.labels.on.the....
19680 56 79 4f 53 32 e2 80 9d 20 72 6f 75 74 65 72 2e 00 4e 65 78 74 2c 20 79 6f 75 20 6a 75 73 74 20 VyOS2....router..Next,.you.just.
196a0 20 73 68 6f 75 6c 64 20 66 6f 6c 6c 6f 77 20 74 68 65 20 70 69 63 74 75 72 65 73 3a 00 4e 6f 64 .should.follow.the.pictures:.Nod
196c0 65 00 4e 6f 74 65 20 74 68 61 74 20 72 6f 75 74 65 72 31 20 69 73 20 61 20 56 4d 20 74 68 61 74 e.Note.that.router1.is.a.VM.that
196e0 20 72 75 6e 73 20 6f 6e 20 6f 6e 65 20 6f 66 20 74 68 65 20 63 6f 6d 70 75 74 65 20 6e 6f 64 65 .runs.on.one.of.the.compute.node
19700 73 2e 00 4e 6f 74 65 20 74 6f 20 61 6c 6c 6f 77 20 74 68 65 20 72 6f 75 74 65 72 20 74 6f 20 72 s..Note.to.allow.the.router.to.r
19720 65 63 65 69 76 65 20 44 48 43 50 76 36 20 72 65 73 70 6f 6e 73 65 20 66 72 6f 6d 20 49 53 50 2e eceive.DHCPv6.response.from.ISP.
19740 20 57 65 20 6e 65 65 64 20 74 6f 20 61 6c 6c 6f 77 20 70 61 63 6b 65 74 73 20 77 69 74 68 20 73 .We.need.to.allow.packets.with.s
19760 6f 75 72 63 65 20 70 6f 72 74 20 35 34 37 20 28 73 65 72 76 65 72 29 20 61 6e 64 20 64 65 73 74 ource.port.547.(server).and.dest
19780 69 6e 61 74 69 6f 6e 20 70 6f 72 74 20 35 34 36 20 28 63 6c 69 65 6e 74 29 2e 00 4e 6f 74 69 63 ination.port.546.(client)..Notic
197a0 65 2c 20 6e 6f 6e 65 20 67 6f 20 74 6f 20 57 41 4e 20 73 69 6e 63 65 20 57 41 4e 20 77 6f 75 6c e,.none.go.to.WAN.since.WAN.woul
197c0 64 6e 27 74 20 68 61 76 65 20 61 20 76 36 20 61 64 64 72 65 73 73 20 6f 6e 20 69 74 2e 00 4e 6f dn't.have.a.v6.address.on.it..No
197e0 77 20 65 6e 61 62 6c 65 20 72 65 70 6c 69 63 61 74 69 6f 6e 20 62 65 74 77 65 65 6e 20 6e 6f 64 w.enable.replication.between.nod
19800 65 73 2e 20 52 65 70 6c 61 63 65 20 65 74 68 30 2e 32 30 31 20 77 69 74 68 20 62 6f 6e 64 30 2e es..Replace.eth0.201.with.bond0.
19820 32 30 31 20 6f 6e 20 74 68 65 20 68 61 72 64 77 61 72 65 20 72 6f 75 74 65 72 2e 00 4e 6f 77 20 201.on.the.hardware.router..Now.
19840 67 65 6e 65 72 61 74 65 20 61 6c 6c 20 72 65 71 75 69 72 65 64 20 63 65 72 74 69 66 69 63 61 74 generate.all.required.certificat
19860 65 73 20 6f 6e 20 74 68 65 20 6f 76 70 6e 2d 73 65 72 76 65 72 3a 00 4e 6f 77 20 74 68 65 20 43 es.on.the.ovpn-server:.Now.the.C
19880 6c 69 65 6e 74 20 69 73 20 61 62 6c 65 20 74 6f 20 70 69 6e 67 20 61 20 70 75 62 6c 69 63 20 49 lient.is.able.to.ping.a.public.I
198a0 50 76 36 20 61 64 64 72 65 73 73 00 4e 6f 77 20 77 65 20 61 72 65 20 61 62 6c 65 20 74 6f 20 73 Pv6.address.Now.we.are.able.to.s
198c0 65 74 75 70 20 74 68 65 20 74 75 6e 6e 65 6c 20 69 6e 74 65 72 66 61 63 65 2e 00 4e 6f 77 20 77 etup.the.tunnel.interface..Now.w
198e0 65 20 70 65 72 66 6f 72 6d 20 73 6f 6d 65 20 65 6e 64 2d 74 6f 2d 65 6e 64 20 74 65 73 74 69 6e e.perform.some.end-to-end.testin
19900 67 00 4e 6f 77 20 77 65 e2 80 99 72 65 20 63 68 65 63 6b 69 6e 67 20 69 42 47 50 20 73 74 61 74 g.Now.we...re.checking.iBGP.stat
19920 75 73 20 61 6e 64 20 72 6f 75 74 65 73 20 66 72 6f 6d 20 72 6f 75 74 65 2d 72 65 66 6c 65 63 74 us.and.routes.from.route-reflect
19940 6f 72 20 6e 6f 64 65 73 20 74 6f 20 6f 74 68 65 72 20 64 65 76 69 63 65 73 3a 00 4e 6f 77 20 79 or.nodes.to.other.devices:.Now.y
19960 6f 75 20 73 68 6f 75 6c 64 20 62 65 20 61 62 6c 65 20 74 6f 20 70 69 6e 67 20 61 20 70 75 62 6c ou.should.be.able.to.ping.a.publ
19980 69 63 20 49 50 76 36 20 41 64 64 72 65 73 73 00 4e 6f 77 2c 20 6c 65 74 e2 80 99 73 20 63 68 65 ic.IPv6.Address.Now,.let...s.che
199a0 63 6b 20 72 6f 75 74 69 6e 67 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 20 6f 6e 20 6f 75 74 20 48 75 ck.routing.information.on.out.Hu
199c0 62 20 50 45 3a 00 4f 53 50 46 20 4f 76 65 72 20 57 69 72 65 47 75 61 72 64 00 4f 53 50 46 20 75 b.PE:.OSPF.Over.WireGuard.OSPF.u
199e0 6e 6e 75 6d 62 65 72 65 64 20 77 69 74 68 20 45 43 4d 50 00 4f 6e 20 74 68 65 20 72 6f 75 74 65 nnumbered.with.ECMP.On.the.route
19a00 72 2c 20 56 79 4f 53 34 20 73 65 74 20 61 6c 6c 20 74 72 61 66 66 69 63 20 61 73 20 43 53 34 2e r,.VyOS4.set.all.traffic.as.CS4.
19a20 20 57 65 20 68 61 76 65 20 74 6f 20 63 6f 6e 66 69 67 75 72 65 20 74 68 65 20 64 65 66 61 75 6c .We.have.to.configure.the.defaul
19a40 74 20 63 6c 61 73 73 20 61 6e 64 20 63 6c 61 73 73 20 66 6f 72 20 63 68 61 6e 67 69 6e 67 20 61 t.class.and.class.for.changing.a
19a60 6c 6c 20 6c 61 62 65 6c 73 20 66 72 6f 6d 20 43 53 30 20 74 6f 20 43 53 34 00 4f 6e 2d 70 72 65 ll.labels.from.CS0.to.CS4.On-pre
19a80 6d 69 73 65 73 20 61 64 64 72 65 73 73 20 73 70 61 63 65 00 4f 6e 63 65 20 61 6c 6c 20 72 6f 75 mises.address.space.Once.all.rou
19aa0 74 65 72 73 20 63 61 6e 20 62 65 20 73 61 66 65 6c 79 20 72 65 6d 6f 74 65 6c 79 20 6d 61 6e 61 ters.can.be.safely.remotely.mana
19ac0 67 65 64 20 61 6e 64 20 74 68 65 20 63 6f 72 65 20 6e 65 74 77 6f 72 6b 20 69 73 20 6f 70 65 72 ged.and.the.core.network.is.oper
19ae0 61 74 69 6f 6e 61 6c 2c 20 77 65 20 63 61 6e 20 6e 6f 77 20 73 65 74 75 70 20 74 68 65 20 74 65 ational,.we.can.now.setup.the.te
19b00 6e 61 6e 74 20 6e 65 74 77 6f 72 6b 73 2e 00 4f 6e 63 65 20 61 6c 6c 20 74 68 65 20 72 65 71 75 nant.networks..Once.all.the.requ
19b20 69 72 65 64 20 63 65 72 74 69 66 69 63 61 74 65 73 20 61 6e 64 20 6b 65 79 73 20 61 72 65 20 69 ired.certificates.and.keys.are.i
19b40 6e 73 74 61 6c 6c 65 64 2c 20 74 68 65 20 72 65 6d 61 69 6e 69 6e 67 20 4f 70 65 6e 56 50 4e 20 nstalled,.the.remaining.OpenVPN.
19b60 53 65 72 76 65 72 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 63 61 6e 20 62 65 20 63 61 72 72 Server.configuration.can.be.carr
19b80 69 65 64 20 6f 75 74 2e 00 4f 6e 63 65 20 79 6f 75 20 68 61 76 65 20 61 6c 6c 20 6f 66 20 79 6f ied.out..Once.you.have.all.of.yo
19ba0 75 72 20 72 75 6c 65 73 65 74 73 20 62 75 69 6c 74 2c 20 74 68 65 6e 20 79 6f 75 20 6e 65 65 64 ur.rulesets.built,.then.you.need
19bc0 20 74 6f 20 63 72 65 61 74 65 20 79 6f 75 72 20 7a 6f 6e 65 2d 70 6f 6c 69 63 79 2e 00 4f 6e 65 .to.create.your.zone-policy..One
19be0 20 61 64 76 61 6e 74 61 67 65 20 6f 66 20 68 61 76 69 6e 67 20 74 68 65 20 63 6c 69 65 6e 74 20 .advantage.of.having.the.client.
19c00 63 65 72 74 69 66 69 63 61 74 65 20 73 74 6f 72 65 64 20 69 73 20 74 68 65 20 61 62 69 6c 69 74 certificate.stored.is.the.abilit
19c20 79 20 74 6f 20 63 72 65 61 74 65 20 74 68 65 20 63 6c 69 65 6e 74 20 63 6f 6e 66 69 67 75 72 61 y.to.create.the.client.configura
19c40 74 69 6f 6e 2e 00 4f 6e 65 20 63 61 62 6c 65 2f 6c 6f 67 69 63 61 6c 20 63 6f 6e 6e 65 63 74 69 tion..One.cable/logical.connecti
19c60 6f 6e 20 62 65 74 77 65 65 6e 20 4c 41 4e 31 20 61 6e 64 20 49 6e 74 65 72 6e 65 74 00 4f 6e 65 on.between.LAN1.and.Internet.One
19c80 20 63 61 62 6c 65 2f 6c 6f 67 69 63 61 6c 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 62 65 74 77 65 65 .cable/logical.connection.betwee
19ca0 6e 20 4c 41 4e 31 20 61 6e 64 20 4c 41 4e 32 00 4f 6e 65 20 63 61 62 6c 65 2f 6c 6f 67 69 63 61 n.LAN1.and.LAN2.One.cable/logica
19cc0 6c 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 62 65 74 77 65 65 6e 20 4c 41 4e 31 20 61 6e 64 20 4d 61 l.connection.between.LAN1.and.Ma
19ce0 6e 61 67 65 6d 65 6e 74 00 4f 6e 65 20 63 61 62 6c 65 2f 6c 6f 67 69 63 61 6c 20 63 6f 6e 6e 65 nagement.One.cable/logical.conne
19d00 63 74 69 6f 6e 20 62 65 74 77 65 65 6e 20 4c 41 4e 32 20 61 6e 64 20 49 6e 74 65 72 6e 65 74 00 ction.between.LAN2.and.Internet.
19d20 4f 6e 65 20 63 61 62 6c 65 2f 6c 6f 67 69 63 61 6c 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 62 65 74 One.cable/logical.connection.bet
19d40 77 65 65 6e 20 4c 41 4e 32 20 61 6e 64 20 4d 61 6e 61 67 65 6d 65 6e 74 00 4f 70 65 6e 56 50 4e ween.LAN2.and.Management.OpenVPN
19d60 20 77 69 74 68 20 4c 44 41 50 00 4f 70 65 6e 56 50 4e 20 77 69 74 68 20 4c 44 41 50 20 74 6f 70 .with.LDAP.OpenVPN.with.LDAP.top
19d80 6f 6c 6f 67 79 20 69 6d 61 67 65 00 4f 70 65 72 61 74 69 6e 67 20 73 79 73 74 65 6d 3a 20 56 79 ology.image.Operating.system:.Vy
19da0 4f 53 00 4f 75 72 20 69 6d 70 6c 65 6d 65 6e 74 61 74 69 6f 6e 20 75 73 65 73 20 56 4d 77 61 72 OS.Our.implementation.uses.VMwar
19dc0 65 27 73 20 44 69 73 74 72 69 62 75 74 65 64 20 50 6f 72 74 20 47 72 6f 75 70 73 2c 20 77 68 69 e's.Distributed.Port.Groups,.whi
19de0 63 68 20 61 6c 6c 6f 77 73 20 56 4d 77 61 72 65 20 74 6f 20 75 73 65 20 4c 41 43 50 2e 20 54 68 ch.allows.VMware.to.use.LACP..Th
19e00 69 73 20 69 73 20 61 20 70 61 72 74 20 6f 66 20 74 68 65 20 45 4e 54 45 52 50 52 49 53 45 20 6c is.is.a.part.of.the.ENTERPRISE.l
19e20 69 63 65 6e 63 65 2c 20 61 6e 64 20 69 73 20 6e 6f 74 20 61 76 61 69 6c 61 62 6c 65 20 6f 6e 20 icence,.and.is.not.available.on.
19e40 61 20 66 72 65 65 20 6c 69 63 65 6e 63 65 2e 20 49 66 20 79 6f 75 20 61 72 65 20 69 6d 70 6c 65 a.free.licence..If.you.are.imple
19e60 6d 65 6e 74 69 6e 67 20 74 68 69 73 20 61 6e 64 20 64 6f 20 6e 6f 74 20 68 61 76 65 20 61 63 63 menting.this.and.do.not.have.acc
19e80 65 73 73 20 74 6f 20 44 50 47 73 2c 20 79 6f 75 20 73 68 6f 75 6c 64 20 6e 6f 74 20 75 73 65 20 ess.to.DPGs,.you.should.not.use.
19ea0 56 4d 77 61 72 65 2c 20 61 6e 64 20 75 73 65 20 73 6f 6d 65 20 6f 74 68 65 72 20 76 69 72 74 75 VMware,.and.use.some.other.virtu
19ec0 61 6c 69 7a 61 74 69 6f 6e 20 70 6c 61 74 66 6f 72 6d 20 69 6e 73 74 65 61 64 2e 00 4f 75 72 20 alization.platform.instead..Our.
19ee0 72 6f 75 74 65 72 73 20 61 72 65 20 67 6f 69 6e 67 20 74 6f 20 68 61 76 65 20 61 20 66 6c 6f 61 routers.are.going.to.have.a.floa
19f00 74 69 6e 67 20 49 50 20 61 64 64 72 65 73 73 20 6f 66 20 32 30 33 2e 30 2e 31 31 33 2e 31 2c 20 ting.IP.address.of.203.0.113.1,.
19f20 61 6e 64 20 75 73 65 20 2e 32 20 61 6e 64 20 2e 33 20 61 73 20 74 68 65 69 72 20 66 69 78 65 64 and.use..2.and..3.as.their.fixed
19f40 20 49 50 73 2e 00 4f 76 65 72 76 69 65 77 00 50 45 31 00 50 45 31 20 69 73 20 6c 6f 63 61 74 65 .IPs..Overview.PE1.PE1.is.locate
19f60 64 20 69 6e 20 61 6e 20 69 6e 64 75 73 74 72 69 61 6c 20 61 72 65 61 20 74 68 61 74 20 68 6f 6c d.in.an.industrial.area.that.hol
19f80 64 73 20 6d 75 6c 74 69 70 6c 65 20 6f 66 66 69 63 65 20 62 75 69 6c 64 69 6e 67 73 2e 20 41 6c ds.multiple.office.buildings..Al
19fa0 6c 20 63 75 73 74 6f 6d 65 72 73 20 68 61 76 65 20 61 20 73 69 74 65 20 69 6e 20 74 68 69 73 20 l.customers.have.a.site.in.this.
19fc0 61 72 65 61 2e 00 50 45 32 00 50 45 32 20 69 73 20 6c 6f 63 61 74 65 64 20 69 6e 20 61 20 73 6d area..PE2.PE2.is.located.in.a.sm
19fe0 61 6c 6c 65 72 20 61 72 65 61 20 77 68 65 72 65 20 62 79 20 63 6f 69 6e 63 69 64 65 6e 63 65 20 aller.area.where.by.coincidence.
1a000 74 77 6f 20 63 75 73 74 6f 6d 65 72 73 20 28 62 6c 75 65 20 61 6e 64 20 72 65 64 29 20 73 68 61 two.customers.(blue.and.red).sha
1a020 72 65 20 61 6e 20 6f 66 66 69 63 65 20 62 75 69 6c 64 69 6e 67 2e 00 50 45 33 00 50 45 33 20 69 re.an.office.building..PE3.PE3.i
1a040 73 20 6c 6f 63 61 74 65 64 20 69 6e 20 61 20 73 6d 61 6c 6c 65 72 20 61 72 65 61 20 77 68 65 72 s.located.in.a.smaller.area.wher
1a060 65 20 62 79 20 63 6f 69 6e 63 69 64 65 6e 63 65 20 74 77 6f 20 63 75 73 74 6f 6d 65 72 73 20 28 e.by.coincidence.two.customers.(
1a080 62 6c 75 65 20 61 6e 64 20 67 72 65 65 6e 29 20 61 72 65 20 6c 6f 63 61 74 65 64 2e 00 50 50 50 blue.and.green).are.located..PPP
1a0a0 6f 45 20 49 50 76 36 20 42 61 73 69 63 20 53 65 74 75 70 20 66 6f 72 20 48 6f 6d 65 20 4e 65 74 oE.IPv6.Basic.Setup.for.Home.Net
1a0c0 77 6f 72 6b 00 50 50 50 6f 45 20 53 65 74 75 70 00 50 50 50 6f 45 20 6f 76 65 72 20 4c 32 54 50 work.PPPoE.Setup.PPPoE.over.L2TP
1a0e0 00 50 69 6e 67 20 62 65 74 77 65 65 6e 20 56 79 4f 53 2d 50 31 20 2f 20 56 79 4f 53 2d 50 32 20 .Ping.between.VyOS-P1./.VyOS-P2.
1a100 74 6f 20 63 6f 6e 66 69 72 6d 20 72 65 61 63 68 61 62 69 6c 69 74 79 3a 00 50 69 6e 67 20 74 68 to.confirm.reachability:.Ping.th
1a120 65 20 43 6c 69 65 6e 74 20 66 72 6f 6d 20 74 68 65 20 44 48 43 50 20 53 65 72 76 65 72 2e 00 50 e.Client.from.the.DHCP.Server..P
1a140 69 6e 67 73 20 77 69 6c 6c 20 62 65 20 73 65 6e 74 20 74 6f 20 66 6f 75 72 20 74 61 72 67 65 74 ings.will.be.sent.to.four.target
1a160 73 20 66 6f 72 20 68 65 61 6c 74 68 20 74 65 73 74 69 6e 67 20 28 33 33 2e 34 34 2e 35 35 2e 36 s.for.health.testing.(33.44.55.6
1a180 36 2c 20 34 34 2e 35 35 2e 36 36 2e 37 37 2c 20 35 35 2e 36 36 2e 37 37 2e 38 38 20 61 6e 64 20 6,.44.55.66.77,.55.66.77.88.and.
1a1a0 36 36 2e 37 37 2e 38 38 2e 39 39 29 2e 00 50 6c 65 61 73 65 20 6e 6f 74 65 2c 20 27 61 75 74 6f 66.77.88.99)..Please.note,.'auto
1a1c0 6e 6f 6d 6f 75 73 2d 66 6c 61 67 27 20 61 6e 64 20 27 6f 6e 2d 6c 69 6e 6b 2d 66 6c 61 67 27 20 nomous-flag'.and.'on-link-flag'.
1a1e0 61 72 65 20 65 6e 61 62 6c 65 64 20 62 79 20 64 65 66 61 75 6c 74 2c 20 27 76 61 6c 69 64 2d 6c are.enabled.by.default,.'valid-l
1a200 69 66 65 74 69 6d 65 27 20 61 6e 64 20 27 70 72 65 66 65 72 72 65 64 2d 6c 69 66 65 74 69 6d 65 ifetime'.and.'preferred-lifetime
1a220 27 20 61 72 65 20 73 65 74 20 74 6f 20 64 65 66 61 75 6c 74 20 76 61 6c 75 65 73 20 6f 66 20 33 '.are.set.to.default.values.of.3
1a240 30 20 64 61 79 73 20 61 6e 64 20 34 20 68 6f 75 72 73 20 72 65 73 70 65 63 74 69 76 65 6c 79 2e 0.days.and.4.hours.respectively.
1a260 00 50 6f 6c 69 63 79 2d 42 61 73 65 64 20 53 69 74 65 2d 74 6f 2d 53 69 74 65 20 56 50 4e 20 61 .Policy-Based.Site-to-Site.VPN.a
1a280 6e 64 20 46 69 72 65 77 61 6c 6c 20 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 00 50 72 65 2d 73 68 nd.Firewall.Configuration.Pre-sh
1a2a0 61 72 65 64 20 6b 65 79 00 50 72 65 72 65 71 75 69 73 69 74 65 73 00 50 72 69 6f 72 69 74 69 65 ared.key.Prerequisites.Prioritie
1a2c0 73 00 50 72 6f 74 65 63 74 20 74 68 65 20 72 6f 75 74 65 72 20 6f 6e 20 27 57 41 4e 27 20 69 6e s.Protect.the.router.on.'WAN'.in
1a2e0 74 65 72 66 61 63 65 2c 20 61 6c 6c 6f 77 69 6e 67 20 6f 6e 6c 79 20 49 50 53 65 63 20 63 6f 6e terface,.allowing.only.IPSec.con
1a300 6e 65 63 74 69 6f 6e 73 20 61 6e 64 20 53 53 48 20 61 63 63 65 73 73 20 66 72 6f 6d 20 74 72 75 nections.and.SSH.access.from.tru
1a320 73 74 65 64 20 49 50 73 2e 00 50 72 6f 74 65 63 74 20 74 68 65 20 72 6f 75 74 65 72 20 6f 6e 20 sted.IPs..Protect.the.router.on.
1a340 27 57 41 4e 27 20 69 6e 74 65 72 66 61 63 65 2c 20 61 6c 6c 6f 77 69 6e 67 20 6f 6e 6c 79 20 69 'WAN'.interface,.allowing.only.i
1a360 70 73 65 63 20 63 6f 6e 6e 65 63 74 69 6f 6e 73 20 61 6e 64 20 73 73 68 20 61 63 63 65 73 73 20 psec.connections.and.ssh.access.
1a380 66 72 6f 6d 20 74 72 75 73 74 65 64 20 69 70 73 2e 00 50 75 62 6c 69 63 20 4e 65 74 77 6f 72 6b from.trusted.ips..Public.Network
1a3a0 00 51 6f 53 20 65 78 61 6d 70 6c 65 00 52 44 00 52 44 20 26 20 52 54 20 53 63 68 65 6d 61 00 52 .QoS.example.RD.RD.&.RT.Schema.R
1a3c0 54 00 52 54 20 65 78 70 6f 72 74 00 52 54 20 69 6d 70 6f 72 74 00 52 65 67 75 6c 61 72 20 56 79 T.RT.export.RT.import.Regular.Vy
1a3e0 4f 53 20 75 73 65 72 73 20 77 69 6c 6c 20 6e 6f 74 69 63 65 20 74 68 61 74 20 74 68 65 20 42 47 OS.users.will.notice.that.the.BG
1a400 50 20 73 79 6e 74 61 78 20 68 61 73 20 63 68 61 6e 67 65 64 20 69 6e 20 56 79 4f 53 20 31 2e 34 P.syntax.has.changed.in.VyOS.1.4
1a420 20 66 72 6f 6d 20 65 76 65 6e 20 74 68 65 20 70 72 69 6f 72 20 70 6f 73 74 20 61 62 6f 75 74 20 .from.even.the.prior.post.about.
1a440 74 68 69 73 20 73 75 62 6a 65 63 74 2e 20 54 68 69 73 20 69 73 20 64 75 65 20 74 6f 20 54 31 37 this.subject..This.is.due.to.T17
1a460 31 31 2c 20 77 68 65 72 65 20 69 74 20 77 61 73 20 66 69 6e 61 6c 6c 79 20 64 65 63 69 64 65 64 11,.where.it.was.finally.decided
1a480 20 74 6f 20 67 65 74 20 72 69 64 20 6f 66 20 74 68 65 20 72 65 64 75 6e 64 61 6e 74 20 42 47 50 .to.get.rid.of.the.redundant.BGP
1a4a0 20 41 53 4e 20 28 41 75 74 6f 6e 6f 6d 6f 75 73 20 53 79 73 74 65 6d 20 4e 75 6d 62 65 72 29 20 .ASN.(Autonomous.System.Number).
1a4c0 73 70 65 63 69 66 69 63 61 74 69 6f 6e 20 6f 6e 20 74 68 65 20 43 4c 49 20 61 6e 64 20 6d 6f 76 specification.on.the.CLI.and.mov
1a4e0 65 20 69 74 20 74 6f 20 61 20 73 69 6e 67 6c 65 20 6c 65 61 66 20 6e 6f 64 65 20 28 73 65 74 20 e.it.to.a.single.leaf.node.(set.
1a500 70 72 6f 74 6f 63 6f 6c 73 20 62 67 70 20 6c 6f 63 61 6c 2d 61 73 29 2e 00 52 65 6d 6f 74 65 20 protocols.bgp.local-as)..Remote.
1a520 4e 65 74 77 6f 72 6b 73 00 52 65 70 6c 61 63 65 20 74 68 65 20 32 30 33 2e 30 2e 31 31 33 2e 33 Networks.Replace.the.203.0.113.3
1a540 20 77 69 74 68 20 77 68 61 74 65 76 65 72 20 74 68 65 20 6f 74 68 65 72 20 72 6f 75 74 65 72 27 .with.whatever.the.other.router'
1a560 73 20 49 50 20 61 64 64 72 65 73 73 20 69 73 2e 00 52 65 71 75 65 73 74 65 64 20 61 20 22 52 65 s.IP.address.is..Requested.a."Re
1a580 67 75 6c 61 72 20 54 75 6e 6e 65 6c 22 2e 20 59 6f 75 20 77 61 6e 74 20 74 6f 20 63 68 6f 6f 73 gular.Tunnel"..You.want.to.choos
1a5a0 65 20 61 20 6c 6f 63 61 74 69 6f 6e 20 74 68 61 74 20 69 73 20 63 6c 6f 73 65 73 74 20 74 6f 20 e.a.location.that.is.closest.to.
1a5c0 79 6f 75 72 20 70 68 79 73 69 63 61 6c 20 6c 6f 63 61 74 69 6f 6e 20 66 6f 72 20 74 68 65 20 62 your.physical.location.for.the.b
1a5e0 65 73 74 20 72 65 73 70 6f 6e 73 65 20 74 69 6d 65 2e 00 52 65 73 75 6c 74 73 00 52 6f 6c 65 00 est.response.time..Results.Role.
1a600 52 6f 75 74 65 2d 42 61 73 65 64 20 52 65 64 75 6e 64 61 6e 74 20 53 69 74 65 2d 74 6f 2d 53 69 Route-Based.Redundant.Site-to-Si
1a620 74 65 20 56 50 4e 20 74 6f 20 41 7a 75 72 65 20 28 42 47 50 20 6f 76 65 72 20 49 4b 45 76 32 2f te.VPN.to.Azure.(BGP.over.IKEv2/
1a640 49 50 73 65 63 29 00 52 6f 75 74 65 2d 42 61 73 65 64 20 53 69 74 65 2d 74 6f 2d 53 69 74 65 20 IPsec).Route-Based.Site-to-Site.
1a660 56 50 4e 20 74 6f 20 41 7a 75 72 65 20 28 42 47 50 20 6f 76 65 72 20 49 4b 45 76 32 2f 49 50 73 VPN.to.Azure.(BGP.over.IKEv2/IPs
1a680 65 63 29 00 52 6f 75 74 65 2d 46 69 6c 74 65 72 69 6e 67 00 52 6f 75 74 65 64 20 2f 34 38 2e 20 ec).Route-Filtering.Routed./48..
1a6a0 54 68 69 73 20 69 73 20 73 6f 6d 65 74 68 69 6e 67 20 79 6f 75 20 63 61 6e 20 72 65 71 75 65 73 This.is.something.you.can.reques
1a6c0 74 20 62 79 20 63 6c 69 63 6b 69 6e 67 20 74 68 65 20 22 41 73 73 69 67 6e 20 2f 34 38 22 20 6c t.by.clicking.the."Assign./48".l
1a6e0 69 6e 6b 20 69 6e 20 74 68 65 20 54 75 6e 6e 65 6c 62 72 6f 6b 65 72 2e 6e 65 74 20 74 75 6e 6e ink.in.the.Tunnelbroker.net.tunn
1a700 65 6c 20 63 6f 6e 66 69 67 2e 20 49 74 20 61 6c 6c 6f 77 73 20 79 6f 75 20 74 6f 20 68 61 76 65 el.config..It.allows.you.to.have
1a720 20 75 70 20 74 6f 20 36 35 6b 00 52 6f 75 74 65 64 20 2f 36 34 2e 20 54 68 69 73 20 69 73 20 74 .up.to.65k.Routed./64..This.is.t
1a740 68 65 20 64 65 66 61 75 6c 74 20 61 73 73 69 67 6e 6d 65 6e 74 2e 20 49 6e 20 49 50 76 36 2d 6c he.default.assignment..In.IPv6-l
1a760 61 6e 64 2c 20 69 74 27 73 20 67 6f 6f 64 20 66 6f 72 20 61 20 73 69 6e 67 6c 65 20 22 4c 41 4e and,.it's.good.for.a.single."LAN
1a780 22 2c 20 61 6e 64 20 69 73 20 73 6f 6d 65 77 68 61 74 20 65 71 75 69 76 61 6c 65 6e 74 20 74 6f ",.and.is.somewhat.equivalent.to
1a7a0 20 61 20 2f 32 34 2e 00 52 6f 75 74 65 72 20 41 3a 00 52 6f 75 74 65 72 20 41 64 76 65 72 74 69 .a./24..Router.A:.Router.Adverti
1a7c0 73 65 6d 65 6e 74 00 52 6f 75 74 65 72 20 42 3a 00 52 6f 75 74 65 72 20 69 64 27 73 20 6d 75 73 sement.Router.B:.Router.id's.mus
1a7e0 74 20 62 65 20 75 6e 69 71 75 65 2e 00 52 75 6c 65 73 65 74 20 61 72 65 20 63 72 65 61 74 65 64 t.be.unique..Ruleset.are.created
1a800 20 70 65 72 20 7a 6f 6e 65 2d 70 61 69 72 2d 64 69 72 65 63 74 69 6f 6e 2e 00 53 65 67 6d 65 6e .per.zone-pair-direction..Segmen
1a820 74 2d 72 6f 75 74 69 6e 67 20 49 53 2d 49 53 20 65 78 61 6d 70 6c 65 00 53 65 74 20 44 4e 53 20 t-routing.IS-IS.example.Set.DNS.
1a840 73 65 72 76 65 72 20 61 64 64 72 65 73 73 20 69 6e 20 74 68 65 20 61 64 76 65 72 74 69 73 65 6d server.address.in.the.advertisem
1a860 65 6e 74 20 73 6f 20 74 68 61 74 20 63 6c 69 65 6e 74 73 20 63 61 6e 20 6f 62 74 61 69 6e 20 69 ent.so.that.clients.can.obtain.i
1a880 74 20 62 79 20 75 73 69 6e 67 20 52 44 4e 53 53 20 6f 70 74 69 6f 6e 2e 20 4d 6f 73 74 20 6f 70 t.by.using.RDNSS.option..Most.op
1a8a0 65 72 61 74 69 6e 67 20 73 79 73 74 65 6d 73 20 28 57 69 6e 64 6f 77 73 2c 20 4c 69 6e 75 78 2c erating.systems.(Windows,.Linux,
1a8c0 20 4d 61 63 29 20 73 68 6f 75 6c 64 20 61 6c 72 65 61 64 79 20 73 75 70 70 6f 72 74 20 69 74 2e .Mac).should.already.support.it.
1a8e0 00 53 65 74 20 49 50 20 61 64 64 72 65 73 73 65 73 20 6f 6e 20 61 6c 6c 20 56 50 43 73 20 61 6e .Set.IP.addresses.on.all.VPCs.an
1a900 64 20 61 20 64 65 66 61 75 6c 74 20 67 61 74 65 77 61 79 20 31 37 32 2e 31 37 2e 31 2e 31 2e 20 d.a.default.gateway.172.17.1.1..
1a920 57 65 27 6c 6c 20 75 73 65 20 69 6e 20 74 68 69 73 20 63 61 73 65 20 6f 6e 6c 79 20 73 74 61 74 We'll.use.in.this.case.only.stat
1a940 69 63 20 72 6f 75 74 65 73 2e 20 4f 6e 20 74 68 65 20 56 79 4f 53 33 20 72 6f 75 74 65 72 2c 20 ic.routes..On.the.VyOS3.router,.
1a960 77 65 20 6e 65 65 64 20 74 6f 20 63 68 61 6e 67 65 20 74 68 65 20 27 64 73 63 70 27 20 6c 61 62 we.need.to.change.the.'dscp'.lab
1a980 65 6c 73 20 66 6f 72 20 74 68 65 20 56 50 43 73 2e 20 54 6f 20 64 6f 20 74 68 69 73 2c 20 77 65 els.for.the.VPCs..To.do.this,.we
1a9a0 20 75 73 65 20 74 68 69 73 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 2e 00 53 65 74 20 4d 54 55 .use.this.configuration..Set.MTU
1a9c0 20 69 6e 20 61 64 76 65 72 74 69 73 65 6d 65 6e 74 20 74 6f 20 31 34 39 32 20 62 65 63 61 75 73 .in.advertisement.to.1492.becaus
1a9e0 65 20 6f 66 20 50 50 50 6f 45 20 68 65 61 64 65 72 20 6f 76 65 72 68 65 61 64 2e 00 53 65 74 20 e.of.PPPoE.header.overhead..Set.
1aa00 74 68 65 20 56 52 46 20 6e 61 6d 65 20 61 6e 64 20 54 61 62 6c 65 20 49 44 2c 20 73 65 74 20 69 the.VRF.name.and.Table.ID,.set.i
1aa20 6e 74 65 72 66 61 63 65 20 61 64 64 72 65 73 73 20 61 6e 64 20 62 69 6e 64 20 69 74 20 74 6f 20 nterface.address.and.bind.it.to.
1aa40 74 68 65 20 56 52 46 2e 20 4c 61 73 74 20 61 64 64 20 74 68 65 20 73 74 61 74 69 63 20 72 6f 75 the.VRF..Last.add.the.static.rou
1aa60 74 65 20 74 6f 20 74 68 65 20 72 65 6d 6f 74 65 20 6e 65 74 77 6f 72 6b 2e 00 53 65 74 20 74 68 te.to.the.remote.network..Set.th
1aa80 65 20 63 6f 73 74 20 6f 6e 20 74 68 65 20 73 65 63 6f 6e 64 61 72 79 20 6c 69 6e 6b 73 20 74 6f e.cost.on.the.secondary.links.to
1aaa0 20 62 65 20 32 30 30 2e 20 54 68 69 73 20 6d 65 61 6e 73 20 74 68 61 74 20 74 68 65 79 20 77 69 .be.200..This.means.that.they.wi
1aac0 6c 6c 20 6e 6f 74 20 62 65 20 75 73 65 64 20 75 6e 6c 65 73 73 20 74 68 65 20 70 72 69 6d 61 72 ll.not.be.used.unless.the.primar
1aae0 79 20 6c 69 6e 6b 73 20 61 72 65 20 64 6f 77 6e 2e 00 53 65 74 20 74 68 65 20 6c 6f 63 61 6c 20 y.links.are.down..Set.the.local.
1ab00 73 75 62 6e 65 74 20 6f 6e 20 65 74 68 32 20 61 6e 64 20 74 68 65 20 70 75 62 6c 69 63 20 69 70 subnet.on.eth2.and.the.public.ip
1ab20 20 61 64 64 72 65 73 73 20 65 74 68 31 20 6f 6e 20 65 61 63 68 20 73 69 74 65 2e 00 53 65 74 20 .address.eth1.on.each.site..Set.
1ab40 75 70 20 62 61 6e 64 77 69 64 74 68 20 6c 69 6d 69 74 73 20 6f 6e 20 74 68 65 20 65 74 68 32 20 up.bandwidth.limits.on.the.eth2.
1ab60 69 6e 74 65 72 66 61 63 65 20 6f 66 20 74 68 65 20 72 6f 75 74 65 72 20 e2 80 9c 56 79 4f 53 32 interface.of.the.router....VyOS2
1ab80 e2 80 9d 2e 00 53 65 74 73 20 79 6f 75 72 20 4c 41 4e 20 69 6e 74 65 72 66 61 63 65 27 73 20 49 .....Sets.your.LAN.interface's.I
1aba0 50 20 61 64 64 72 65 73 73 00 53 65 74 74 69 6e 67 20 42 47 50 20 67 6c 6f 62 61 6c 20 6c 6f 63 P.address.Setting.BGP.global.loc
1abc0 61 6c 2d 61 73 20 61 73 20 77 65 6c 6c 20 69 6e 73 69 64 65 20 74 68 65 20 56 52 46 2e 20 52 65 al-as.as.well.inside.the.VRF..Re
1abe0 64 69 73 74 72 69 62 75 74 65 20 73 74 61 74 69 63 20 72 6f 75 74 65 73 20 74 6f 20 69 6e 6a 65 distribute.static.routes.to.inje
1ac00 63 74 20 63 6f 6e 66 69 67 75 72 65 64 20 6e 65 74 77 6f 72 6b 73 20 69 6e 74 6f 20 74 68 65 20 ct.configured.networks.into.the.
1ac20 42 47 50 20 70 72 6f 63 65 73 73 20 62 75 74 20 73 74 69 6c 6c 20 69 6e 73 69 64 65 20 74 68 65 BGP.process.but.still.inside.the
1ac40 20 56 52 46 2e 00 53 65 74 74 69 6e 67 20 75 70 20 41 6e 73 69 62 6c 65 20 6f 6e 20 61 20 73 65 .VRF..Setting.up.Ansible.on.a.se
1ac60 72 76 65 72 20 72 75 6e 6e 69 6e 67 20 74 68 65 20 44 65 62 69 61 6e 20 6f 70 65 72 61 74 69 6e rver.running.the.Debian.operatin
1ac80 67 20 73 79 73 74 65 6d 2e 00 53 65 74 75 70 20 74 68 65 20 69 70 76 36 20 64 65 66 61 75 6c 74 g.system..Setup.the.ipv6.default
1aca0 20 72 6f 75 74 65 20 74 6f 20 74 68 65 20 74 75 6e 6e 65 6c 20 69 6e 74 65 72 66 61 63 65 00 53 .route.to.the.tunnel.interface.S
1acc0 68 6f 77 20 72 6f 75 74 65 73 20 66 6f 72 20 61 6c 6c 20 56 52 46 73 00 53 69 6d 69 6c 61 72 6c how.routes.for.all.VRFs.Similarl
1ace0 79 2c 20 74 6f 20 61 74 74 61 63 68 20 74 68 65 20 66 69 72 65 77 61 6c 6c 2c 20 79 6f 75 20 77 y,.to.attach.the.firewall,.you.w
1ad00 6f 75 6c 64 20 75 73 65 20 60 73 65 74 20 69 6e 74 65 72 66 61 63 65 73 20 65 74 68 65 72 6e 65 ould.use.`set.interfaces.etherne
1ad20 74 20 65 74 68 30 20 66 69 72 65 77 61 6c 6c 20 69 6e 20 69 70 76 36 2d 6e 61 6d 65 60 20 6f 72 t.eth0.firewall.in.ipv6-name`.or
1ad40 20 60 65 74 20 66 69 72 65 77 61 6c 6c 20 7a 6f 6e 65 20 4c 4f 43 41 4c 20 66 72 6f 6d 20 57 41 .`et.firewall.zone.LOCAL.from.WA
1ad60 4e 20 66 69 72 65 77 61 6c 6c 20 69 70 76 36 2d 6e 61 6d 65 60 2e 00 53 69 6e 63 65 20 73 6f 6d N.firewall.ipv6-name`..Since.som
1ad80 65 20 49 53 50 73 20 64 69 73 63 6f 6e 6e 65 63 74 73 20 63 6f 6e 74 69 6e 75 6f 75 73 20 63 6f e.ISPs.disconnects.continuous.co
1ada0 6e 6e 65 63 74 69 6f 6e 20 66 6f 72 20 65 76 65 72 79 20 32 7e 33 20 64 61 79 73 2c 20 77 65 20 nnection.for.every.2~3.days,.we.
1adc0 73 65 74 20 60 60 76 61 6c 69 64 2d 6c 69 66 65 74 69 6d 65 60 60 20 74 6f 20 32 20 64 61 79 73 set.``valid-lifetime``.to.2.days
1ade0 20 74 6f 20 61 6c 6c 6f 77 20 50 43 20 66 6f 72 20 70 68 61 73 69 6e 67 20 6f 75 74 20 6f 6c 64 .to.allow.PC.for.phasing.out.old
1ae00 20 61 64 64 72 65 73 73 2e 00 53 69 6e 63 65 20 74 68 65 20 74 75 6e 6e 65 6c 20 69 73 20 61 20 .address..Since.the.tunnel.is.a.
1ae20 70 6f 69 6e 74 2d 74 6f 2d 70 6f 69 6e 74 20 47 52 45 20 74 75 6e 6e 65 6c 2c 20 69 74 20 62 65 point-to-point.GRE.tunnel,.it.be
1ae40 68 61 76 65 73 20 6c 69 6b 65 20 61 6e 79 20 6f 74 68 65 72 20 70 6f 69 6e 74 2d 74 6f 2d 70 6f haves.like.any.other.point-to-po
1ae60 69 6e 74 20 69 6e 74 65 72 66 61 63 65 20 28 66 6f 72 20 65 78 61 6d 70 6c 65 3a 20 73 65 72 69 int.interface.(for.example:.seri
1ae80 61 6c 2c 20 64 69 61 6c 65 72 29 2c 20 61 6e 64 20 69 74 20 69 73 20 70 6f 73 73 69 62 6c 65 20 al,.dialer),.and.it.is.possible.
1aea0 74 6f 20 72 75 6e 20 61 6e 79 20 49 6e 74 65 72 69 6f 72 20 47 61 74 65 77 61 79 20 50 72 6f 74 to.run.any.Interior.Gateway.Prot
1aec0 6f 63 6f 6c 20 28 49 47 50 29 2f 45 78 74 65 72 69 6f 72 20 47 61 74 65 77 61 79 20 50 72 6f 74 ocol.(IGP)/Exterior.Gateway.Prot
1aee0 6f 63 6f 6c 20 28 45 47 50 29 20 6f 76 65 72 20 74 68 65 20 6c 69 6e 6b 20 69 6e 20 6f 72 64 65 ocol.(EGP).over.the.link.in.orde
1af00 72 20 74 6f 20 65 78 63 68 61 6e 67 65 20 72 6f 75 74 69 6e 67 20 69 6e 66 6f 72 6d 61 74 69 6f r.to.exchange.routing.informatio
1af20 6e 00 53 69 6e 63 65 20 77 65 20 68 61 76 65 20 34 20 7a 6f 6e 65 73 2c 20 77 65 20 6e 65 65 64 n.Since.we.have.4.zones,.we.need
1af40 20 74 6f 20 73 65 74 75 70 20 74 68 65 20 66 6f 6c 6c 6f 77 69 6e 67 20 72 75 6c 65 73 65 74 73 .to.setup.the.following.rulesets
1af60 2e 00 53 69 6e 67 6c 65 20 4c 41 4e 20 53 65 74 75 70 00 53 69 6e 67 6c 65 20 4c 41 4e 20 73 65 ..Single.LAN.Setup.Single.LAN.se
1af80 74 75 70 20 77 68 65 72 65 20 65 74 68 32 20 69 73 20 79 6f 75 72 20 4c 41 4e 20 69 6e 74 65 72 tup.where.eth2.is.your.LAN.inter
1afa0 66 61 63 65 2e 20 55 73 65 20 74 68 65 20 54 75 6e 6e 65 6c 62 72 6f 6b 65 72 20 52 6f 75 74 65 face..Use.the.Tunnelbroker.Route
1afc0 64 20 2f 36 34 20 70 72 65 66 69 78 3a 00 53 69 74 65 2d 74 6f 2d 53 69 74 65 20 49 50 53 65 63 d./64.prefix:.Site-to-Site.IPSec
1afe0 20 56 50 4e 20 74 6f 20 43 69 73 63 6f 20 75 73 69 6e 67 20 46 6c 65 78 56 50 4e 00 53 6f 2c 20 .VPN.to.Cisco.using.FlexVPN.So,.
1b000 77 68 65 6e 20 79 6f 75 72 20 4c 41 4e 20 69 73 20 65 74 68 31 2c 20 79 6f 75 72 20 44 4d 5a 20 when.your.LAN.is.eth1,.your.DMZ.
1b020 69 73 20 65 74 68 32 2c 20 79 6f 75 72 20 63 61 6d 65 72 61 73 20 61 72 65 20 6f 6e 20 65 74 68 is.eth2,.your.cameras.are.on.eth
1b040 33 2c 20 65 74 63 3a 00 53 6f 6d 65 74 68 69 6e 67 20 6c 69 6b 65 3a 00 53 70 6f 6b 65 00 53 74 3,.etc:.Something.like:.Spoke.St
1b060 61 72 74 20 62 79 20 73 65 74 74 69 6e 67 20 74 68 65 20 69 6e 74 65 72 66 61 63 65 20 61 6e 64 art.by.setting.the.interface.and
1b080 20 64 65 66 61 75 6c 74 20 61 63 74 69 6f 6e 20 66 6f 72 20 65 61 63 68 20 7a 6f 6e 65 2e 00 53 .default.action.for.each.zone..S
1b0a0 74 61 72 74 20 74 68 65 20 70 6c 61 79 62 6f 6f 6b 3a 00 53 74 61 72 74 69 6e 67 20 66 72 6f 6d tart.the.playbook:.Starting.from
1b0c0 20 56 79 4f 53 20 31 2e 34 2d 72 6f 6c 6c 69 6e 67 2d 32 30 32 33 30 38 30 34 30 35 35 37 2c 20 .VyOS.1.4-rolling-202308040557,.
1b0e0 61 20 6e 65 77 20 66 69 72 65 77 61 6c 6c 20 73 74 72 75 63 74 75 72 65 20 63 61 6e 20 62 65 20 a.new.firewall.structure.can.be.
1b100 66 6f 75 6e 64 20 6f 6e 20 61 6c 6c 20 76 79 6f 73 20 69 6e 73 74 61 6c 61 74 69 6f 6e 73 2c 20 found.on.all.vyos.instalations,.
1b120 61 6e 64 20 7a 6f 6e 65 20 62 61 73 65 64 20 66 69 72 65 77 61 6c 6c 20 69 73 20 6e 6f 20 6c 6f and.zone.based.firewall.is.no.lo
1b140 6e 67 65 72 20 73 75 70 70 6f 72 74 65 64 2e 20 44 6f 63 75 6d 65 6e 74 61 74 69 6f 6e 20 66 6f nger.supported..Documentation.fo
1b160 72 20 6d 6f 73 74 20 6f 66 20 74 68 65 20 6e 65 77 20 66 69 72 65 77 61 6c 6c 20 43 4c 49 20 63 r.most.of.the.new.firewall.CLI.c
1b180 61 6e 20 62 65 20 66 6f 75 6e 64 20 69 6e 20 74 68 65 20 60 66 69 72 65 77 61 6c 6c 20 3c 68 74 an.be.found.in.the.`firewall.<ht
1b1a0 74 70 73 3a 2f 2f 64 6f 63 73 2e 76 79 6f 73 2e 69 6f 2f 65 6e 2f 6c 61 74 65 73 74 2f 63 6f 6e tps://docs.vyos.io/en/latest/con
1b1c0 66 69 67 75 72 61 74 69 6f 6e 2f 66 69 72 65 77 61 6c 6c 2f 67 65 6e 65 72 61 6c 2e 68 74 6d 6c figuration/firewall/general.html
1b1e0 3e 60 5f 20 63 68 61 70 74 65 72 2e 20 54 68 65 20 6c 65 67 61 63 79 20 66 69 72 65 77 61 6c 6c >`_.chapter..The.legacy.firewall
1b200 20 69 73 20 73 74 69 6c 6c 20 61 76 61 69 6c 61 62 6c 65 20 66 6f 72 20 76 65 72 73 69 6f 6e 73 .is.still.available.for.versions
1b220 20 62 65 66 6f 72 65 20 31 2e 34 2d 72 6f 6c 6c 69 6e 67 2d 32 30 32 33 30 38 30 34 30 35 35 37 .before.1.4-rolling-202308040557
1b240 20 61 6e 64 20 63 61 6e 20 62 65 20 66 6f 75 6e 64 20 69 6e 20 74 68 65 20 3a 72 65 66 3a 60 66 .and.can.be.found.in.the.:ref:`f
1b260 69 72 65 77 61 6c 6c 2d 6c 65 67 61 63 79 60 20 63 68 61 70 74 65 72 2e 20 54 68 65 20 65 78 61 irewall-legacy`.chapter..The.exa
1b280 6d 70 6c 65 73 20 69 6e 20 74 68 69 73 20 73 65 63 74 69 6f 6e 20 75 73 65 20 74 68 65 20 6c 65 mples.in.this.section.use.the.le
1b2a0 67 61 63 79 20 66 69 72 65 77 61 6c 6c 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 63 6f 6d 6d gacy.firewall.configuration.comm
1b2c0 61 6e 64 73 2c 20 73 69 6e 63 65 20 74 68 69 73 20 66 65 61 74 75 72 65 20 68 61 73 20 62 65 65 ands,.since.this.feature.has.bee
1b2e0 6e 20 72 65 6d 6f 76 65 64 20 69 6e 20 65 61 72 6c 69 65 72 20 72 65 6c 65 61 73 65 73 2e 00 53 n.removed.in.earlier.releases..S
1b300 74 65 70 20 31 3a 20 56 52 46 20 61 6e 64 20 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 73 20 74 6f tep.1:.VRF.and.Configurations.to
1b320 20 72 65 6d 6f 74 65 20 6e 65 74 77 6f 72 6b 73 00 53 74 65 70 20 32 3a 20 42 47 50 20 43 6f 6e .remote.networks.Step.2:.BGP.Con
1b340 66 69 67 75 72 61 74 69 6f 6e 20 66 6f 72 20 56 52 46 2d 4c 69 74 65 00 53 74 65 70 20 33 3a 20 figuration.for.VRF-Lite.Step.3:.
1b360 56 50 4e 20 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 00 53 74 65 70 20 34 3a 20 45 6e 64 20 74 6f VPN.Configuration.Step.4:.End.to
1b380 20 45 6e 64 20 76 65 72 69 66 69 63 61 74 69 6f 6e 00 53 74 65 70 2d 31 3a 20 43 6f 6e 66 69 67 .End.verification.Step-1:.Config
1b3a0 75 72 69 6e 67 20 49 47 50 20 61 6e 64 20 65 6e 61 62 6c 69 6e 67 20 4d 50 4c 53 20 4c 44 50 00 uring.IGP.and.enabling.MPLS.LDP.
1b3c0 53 74 65 70 2d 32 3a 20 43 6f 6e 66 69 67 75 72 69 6e 67 20 69 42 47 50 20 66 6f 72 20 4c 33 56 Step-2:.Configuring.iBGP.for.L3V
1b3e0 50 4e 20 63 6f 6e 74 72 6f 6c 2d 70 6c 61 6e 65 00 53 74 65 70 2d 33 3a 20 43 6f 6e 66 69 67 75 PN.control-plane.Step-3:.Configu
1b400 72 69 6e 67 20 4c 33 56 50 4e 20 56 52 46 73 20 6f 6e 20 50 45 20 6e 6f 64 65 73 00 53 74 65 70 ring.L3VPN.VRFs.on.PE.nodes.Step
1b420 2d 34 3a 20 43 6f 6e 66 69 67 75 72 69 6e 67 20 43 45 20 6e 6f 64 65 73 00 53 74 65 70 2d 35 3a -4:.Configuring.CE.nodes.Step-5:
1b440 20 56 65 72 69 66 69 63 61 74 69 6f 6e 00 54 65 6e 61 6e 74 20 6e 65 74 77 6f 72 6b 73 20 28 56 .Verification.Tenant.networks.(V
1b460 52 46 73 29 00 54 65 73 74 20 4f 53 50 46 00 54 65 73 74 20 57 69 72 65 47 75 61 72 64 00 54 65 RFs).Test.OSPF.Test.WireGuard.Te
1b480 73 74 20 74 68 65 20 72 65 73 75 6c 74 00 54 65 73 74 64 61 74 65 3a 20 32 30 32 33 2d 30 32 2d st.the.result.Testdate:.2023-02-
1b4a0 32 34 00 54 65 73 74 64 61 74 65 3a 20 32 30 32 33 2d 30 35 2d 31 31 00 54 65 73 74 64 61 74 65 24.Testdate:.2023-05-11.Testdate
1b4c0 3a 20 32 30 32 33 2d 30 38 2d 33 31 00 54 65 73 74 64 61 74 65 3a 20 32 30 32 34 2d 30 31 2d 31 :.2023-08-31.Testdate:.2024-01-1
1b4e0 33 00 54 65 73 74 69 6e 67 00 54 65 73 74 69 6e 67 20 61 6e 64 20 64 65 62 75 67 67 69 6e 67 00 3.Testing.Testing.and.debugging.
1b500 54 68 61 74 27 73 20 68 6f 77 20 79 6f 75 20 63 61 6e 20 65 78 70 61 6e 64 20 74 68 65 20 65 78 That's.how.you.can.expand.the.ex
1b520 61 6d 70 6c 65 20 61 62 6f 76 65 2e 20 55 73 65 20 74 68 65 20 60 52 6f 75 74 65 64 20 2f 34 38 ample.above..Use.the.`Routed./48
1b540 60 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 2e 20 54 68 69 73 20 61 6c 6c 6f 77 73 20 79 6f 75 20 74 `.information..This.allows.you.t
1b560 6f 20 61 73 73 69 67 6e 20 61 20 64 69 66 66 65 72 65 6e 74 20 2f 36 34 20 74 6f 20 65 76 65 72 o.assign.a.different./64.to.ever
1b580 79 20 69 6e 74 65 72 66 61 63 65 2c 20 4c 41 4e 2c 20 6f 72 20 65 76 65 6e 20 64 65 76 69 63 65 y.interface,.LAN,.or.even.device
1b5a0 2e 20 4f 72 20 79 6f 75 20 63 6f 75 6c 64 20 62 72 65 61 6b 20 79 6f 75 72 20 6e 65 74 77 6f 72 ..Or.you.could.break.your.networ
1b5c0 6b 20 69 6e 74 6f 20 73 6d 61 6c 6c 65 72 20 63 68 75 6e 6b 73 20 6c 69 6b 65 20 2f 35 36 20 6f k.into.smaller.chunks.like./56.o
1b5e0 72 20 2f 36 30 2e 00 54 68 65 20 4c 61 62 20 61 73 75 6d 65 20 61 20 66 75 6c 6c 20 72 75 6e 6e r./60..The.Lab.asume.a.full.runn
1b600 69 6e 67 20 41 63 74 69 76 65 20 44 69 72 65 63 74 6f 72 79 20 6f 6e 20 74 68 65 20 57 69 6e 64 ing.Active.Directory.on.the.Wind
1b620 6f 77 73 20 53 65 72 76 65 72 2e 20 48 65 72 65 20 61 72 65 20 73 6f 6d 65 20 50 6f 77 65 72 53 ows.Server..Here.are.some.PowerS
1b640 68 65 6c 6c 20 63 6f 6d 6d 61 6e 64 73 20 74 6f 20 71 75 69 63 6b 6c 79 20 61 64 64 20 61 20 54 hell.commands.to.quickly.add.a.T
1b660 65 73 74 20 41 63 74 69 76 65 20 44 69 72 65 63 74 6f 72 79 2e 00 54 68 65 20 54 6f 70 6f 6c 6f est.Active.Directory..The.Topolo
1b680 67 79 20 61 72 65 20 63 6f 6e 73 69 73 74 73 20 6f 66 3a 00 54 68 65 20 56 79 4f 53 20 69 6e 74 gy.are.consists.of:.The.VyOS.int
1b6a0 65 72 66 61 63 65 20 69 73 20 61 73 73 69 67 6e 65 64 20 74 68 65 20 2e 31 2f 3a 31 20 61 64 64 erface.is.assigned.the..1/:1.add
1b6c0 72 65 73 73 20 6f 66 20 74 68 65 69 72 20 72 65 73 70 65 63 74 69 76 65 20 6e 65 74 77 6f 72 6b ress.of.their.respective.network
1b6e0 73 2e 20 57 41 4e 20 69 73 20 6f 6e 20 56 4c 41 4e 20 31 30 2c 20 4c 41 4e 20 6f 6e 20 56 4c 41 s..WAN.is.on.VLAN.10,.LAN.on.VLA
1b700 4e 20 32 30 2c 20 61 6e 64 20 44 4d 5a 20 6f 6e 20 56 4c 41 4e 20 33 30 2e 00 54 68 65 20 60 60 N.20,.and.DMZ.on.VLAN.30..The.``
1b720 63 6f 6d 6d 69 74 60 60 20 63 6f 6d 6d 61 6e 64 20 69 73 20 69 6d 70 6c 69 65 64 20 61 66 74 65 commit``.command.is.implied.afte
1b740 72 20 65 76 65 72 79 20 73 65 63 74 69 6f 6e 2e 20 49 66 20 79 6f 75 20 6d 61 6b 65 20 61 6e 20 r.every.section..If.you.make.an.
1b760 65 72 72 6f 72 2c 20 60 60 63 6f 6d 6d 69 74 60 60 20 77 69 6c 6c 20 77 61 72 6e 20 79 6f 75 20 error,.``commit``.will.warn.you.
1b780 61 6e 64 20 79 6f 75 20 63 61 6e 20 66 69 78 20 69 74 20 62 65 66 6f 72 65 20 67 65 74 74 69 6e and.you.can.fix.it.before.gettin
1b7a0 67 20 74 6f 6f 20 66 61 72 20 69 6e 74 6f 20 74 68 69 6e 67 73 2e 20 50 6c 65 61 73 65 20 65 6e g.too.far.into.things..Please.en
1b7c0 73 75 72 65 20 79 6f 75 20 63 6f 6d 6d 69 74 20 65 61 72 6c 79 20 61 6e 64 20 63 6f 6d 6d 69 74 sure.you.commit.early.and.commit
1b7e0 20 6f 66 74 65 6e 2e 00 54 68 65 20 60 60 72 65 64 69 73 74 72 69 62 75 74 65 20 6f 73 70 66 60 .often..The.``redistribute.ospf`
1b800 60 20 63 6f 6d 6d 61 6e 64 20 69 73 20 74 68 65 72 65 20 70 75 72 65 6c 79 20 61 73 20 61 6e 20 `.command.is.there.purely.as.an.
1b820 65 78 61 6d 70 6c 65 20 6f 66 20 68 6f 77 20 74 68 69 73 20 63 61 6e 20 62 65 20 65 78 70 61 6e example.of.how.this.can.be.expan
1b840 64 65 64 2e 20 49 6e 20 74 68 69 73 20 77 61 6c 6b 74 68 72 6f 75 67 68 2c 20 69 74 20 77 69 6c ded..In.this.walkthrough,.it.wil
1b860 6c 20 62 65 20 66 69 6c 74 65 72 65 64 20 62 79 20 42 47 50 4f 55 54 20 72 75 6c 65 20 31 30 30 l.be.filtered.by.BGPOUT.rule.100
1b880 30 30 2c 20 61 73 20 69 74 20 69 73 20 6e 6f 74 20 32 30 33 2e 30 2e 31 31 33 2e 30 2f 32 34 2e 00,.as.it.is.not.203.0.113.0/24.
1b8a0 00 54 68 65 20 62 65 6c 6f 77 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 69 73 20 75 73 65 64 .The.below.configuration.is.used
1b8c0 20 61 73 20 65 78 61 6d 70 6c 65 20 77 68 65 72 65 20 77 65 20 6b 65 65 70 20 66 6f 63 75 73 20 .as.example.where.we.keep.focus.
1b8e0 6f 6e 20 56 79 4f 53 2d 50 31 2f 56 79 4f 53 2d 50 32 2f 58 52 76 2d 50 33 20 77 68 69 63 68 20 on.VyOS-P1/VyOS-P2/XRv-P3.which.
1b900 77 65 20 73 68 61 72 65 20 74 68 65 20 73 65 74 74 69 6e 67 73 2e 00 54 68 65 20 63 6f 6e 66 69 we.share.the.settings..The.confi
1b920 67 75 72 61 74 69 6f 6e 20 73 74 65 70 73 20 61 72 65 20 74 68 65 20 73 61 6d 65 20 61 73 20 69 guration.steps.are.the.same.as.i
1b940 6e 20 74 68 65 20 70 72 65 76 69 6f 75 73 20 65 78 61 6d 70 6c 65 2c 20 65 78 63 65 70 74 20 72 n.the.previous.example,.except.r
1b960 75 6c 65 20 31 30 2e 20 53 6f 20 77 65 20 6b 65 65 70 20 74 68 65 20 63 6f 6e 66 69 67 75 72 61 ule.10..So.we.keep.the.configura
1b980 74 69 6f 6e 2c 20 72 65 6d 6f 76 65 20 72 75 6c 65 20 31 30 20 61 6e 64 20 61 64 64 20 61 20 6e tion,.remove.rule.10.and.add.a.n
1b9a0 65 77 20 72 75 6c 65 20 66 6f 72 20 74 68 65 20 66 61 69 6c 6f 76 65 72 20 6d 6f 64 65 3a 00 54 ew.rule.for.the.failover.mode:.T
1b9c0 68 65 20 65 78 61 6d 70 6c 65 20 74 6f 70 6f 6c 6f 67 79 20 68 61 73 20 32 20 56 79 4f 53 20 72 he.example.topology.has.2.VyOS.r
1b9e0 6f 75 74 65 72 73 2e 20 4f 6e 65 20 61 73 20 54 68 65 20 57 41 4e 20 52 6f 75 74 65 72 20 61 6e outers..One.as.The.WAN.Router.an
1ba00 64 20 6f 6e 20 61 73 20 61 20 43 6c 69 65 6e 74 2c 20 74 6f 20 74 65 73 74 20 61 20 73 69 6e 67 d.on.as.a.Client,.to.test.a.sing
1ba20 6c 65 20 4c 41 4e 20 73 65 74 75 70 00 54 68 65 20 66 69 72 73 74 20 74 77 6f 20 72 75 6c 65 73 le.LAN.setup.The.first.two.rules
1ba40 20 61 72 65 20 74 6f 20 64 65 61 6c 20 77 69 74 68 20 74 68 65 20 69 64 69 6f 73 79 6e 63 72 61 .are.to.deal.with.the.idiosyncra
1ba60 73 69 65 73 20 6f 66 20 56 79 4f 53 20 61 6e 64 20 69 70 74 61 62 6c 65 73 2e 00 54 68 65 20 66 sies.of.VyOS.and.iptables..The.f
1ba80 6f 6c 6c 6f 77 69 6e 67 20 61 72 65 20 74 68 65 20 72 75 6c 65 73 20 74 68 61 74 20 77 65 72 65 ollowing.are.the.rules.that.were
1baa0 20 63 72 65 61 74 65 64 20 66 6f 72 20 74 68 69 73 20 65 78 61 6d 70 6c 65 20 28 6d 61 79 20 6e .created.for.this.example.(may.n
1bac0 6f 74 20 62 65 20 63 6f 6d 70 6c 65 74 65 29 2c 20 62 6f 74 68 20 69 6e 20 49 50 76 34 20 61 6e ot.be.complete),.both.in.IPv4.an
1bae0 64 20 49 50 76 36 2e 20 49 66 20 74 68 65 72 65 20 69 73 20 6e 6f 20 49 50 20 73 70 65 63 69 66 d.IPv6..If.there.is.no.IP.specif
1bb00 69 65 64 2c 20 74 68 65 6e 20 74 68 65 20 73 6f 75 72 63 65 2f 64 65 73 74 69 6e 61 74 69 6f 6e ied,.then.the.source/destination
1bb20 20 61 64 64 72 65 73 73 20 69 73 20 6e 6f 74 20 65 78 70 6c 69 63 69 74 2e 00 54 68 65 20 66 6f .address.is.not.explicit..The.fo
1bb40 6c 6c 6f 77 69 6e 67 20 73 6f 66 74 77 61 72 65 20 77 61 73 20 75 73 65 64 20 69 6e 20 74 68 65 llowing.software.was.used.in.the
1bb60 20 63 72 65 61 74 69 6f 6e 20 6f 66 20 74 68 69 73 20 64 6f 63 75 6d 65 6e 74 3a 00 54 68 65 20 .creation.of.this.document:.The.
1bb80 66 6f 6c 6c 6f 77 69 6e 67 20 74 65 6d 70 6c 61 74 65 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e following.template.configuration
1bba0 20 63 61 6e 20 62 65 20 75 73 65 64 20 69 6e 20 65 61 63 68 20 72 65 6d 6f 74 65 20 72 6f 75 74 .can.be.used.in.each.remote.rout
1bbc0 65 72 20 62 61 73 65 64 20 69 6e 20 6f 75 72 20 74 6f 70 6f 6c 6f 67 79 2e 00 54 68 65 20 66 6f er.based.in.our.topology..The.fo
1bbe0 72 6d 61 74 20 6f 66 20 74 68 65 73 65 20 61 64 64 72 65 73 73 65 73 3a 00 54 68 65 20 6c 61 62 rmat.of.these.addresses:.The.lab
1bc00 20 49 20 62 75 69 6c 74 20 69 73 20 75 73 69 6e 67 20 61 20 56 52 46 20 28 63 61 6c 6c 65 64 20 .I.built.is.using.a.VRF.(called.
1bc20 2a 2a 6d 67 6d 74 2a 2a 29 20 74 6f 20 70 72 6f 76 69 64 65 20 6f 75 74 2d 6f 66 2d 62 61 6e 64 **mgmt**).to.provide.out-of-band
1bc40 20 53 53 48 20 61 63 63 65 73 73 20 74 6f 20 74 68 65 20 50 45 20 28 50 72 6f 76 69 64 65 72 20 .SSH.access.to.the.PE.(Provider.
1bc60 45 64 67 65 29 20 72 6f 75 74 65 72 73 2e 00 54 68 65 20 6c 61 62 20 77 61 73 20 62 75 69 6c 74 Edge).routers..The.lab.was.built
1bc80 20 75 73 69 6e 67 20 45 56 45 2d 4e 47 2e 00 54 68 65 20 6e 65 78 74 20 70 61 67 65 73 20 63 6f .using.EVE-NG..The.next.pages.co
1bca0 6e 74 61 69 6e 73 20 61 75 74 6f 6d 61 74 69 63 20 66 75 6c 6c 20 74 65 73 74 65 64 20 63 6f 6e ntains.automatic.full.tested.con
1bcc0 66 69 67 75 72 61 74 69 6f 6e 20 65 78 61 6d 70 6c 65 73 2e 00 54 68 65 20 70 72 65 76 69 6f 75 figuration.examples..The.previou
1bce0 73 20 65 78 61 6d 70 6c 65 20 75 73 65 64 20 74 68 65 20 66 61 69 6c 6f 76 65 72 20 63 6f 6d 6d s.example.used.the.failover.comm
1bd00 61 6e 64 20 74 6f 20 73 65 6e 64 20 74 72 61 66 66 69 63 20 74 68 72 6f 75 67 68 20 65 74 68 31 and.to.send.traffic.through.eth1
1bd20 20 69 66 20 65 74 68 30 20 66 61 69 6c 73 2e 20 49 6e 20 74 68 69 73 20 65 78 61 6d 70 6c 65 2c .if.eth0.fails..In.this.example,
1bd40 20 66 61 69 6c 6f 76 65 72 20 66 75 6e 63 74 69 6f 6e 61 6c 69 74 79 20 69 73 20 70 72 6f 76 69 .failover.functionality.is.provi
1bd60 64 65 64 20 62 79 20 72 75 6c 65 20 6f 72 64 65 72 2e 00 54 68 65 20 70 72 6f 63 65 73 73 20 77 ded.by.rule.order..The.process.w
1bd80 69 6c 6c 20 64 6f 20 74 68 65 20 66 6f 6c 6c 6f 77 69 6e 67 20 73 74 65 70 73 3a 00 54 68 65 20 ill.do.the.following.steps:.The.
1bda0 73 63 6f 70 65 20 6f 66 20 74 68 69 73 20 64 6f 63 75 6d 65 6e 74 20 69 73 20 74 6f 20 63 6f 76 scope.of.this.document.is.to.cov
1bdc0 65 72 20 73 75 63 68 20 63 61 73 65 73 20 69 6e 20 61 20 64 79 6e 61 6d 69 63 20 77 61 79 20 77 er.such.cases.in.a.dynamic.way.w
1bde0 69 74 68 6f 75 74 20 74 68 65 20 75 73 65 20 6f 66 20 4d 50 4c 53 2d 4c 44 50 2e 00 54 68 65 20 ithout.the.use.of.MPLS-LDP..The.
1be00 73 65 74 75 70 20 75 73 65 64 20 69 6e 20 74 68 69 73 20 65 78 61 6d 70 6c 65 20 69 73 20 73 68 setup.used.in.this.example.is.sh
1be20 6f 77 6e 20 69 6e 20 74 68 65 20 66 6f 6c 6c 6f 77 69 6e 67 20 64 69 61 67 72 61 6d 3a 00 54 68 own.in.the.following.diagram:.Th
1be40 65 20 73 69 6d 70 6c 65 20 77 61 79 20 77 69 74 68 6f 75 74 20 63 6f 6e 66 69 67 75 72 61 74 69 e.simple.way.without.configurati
1be60 6f 6e 20 6f 66 20 74 68 65 20 68 6f 73 74 6e 61 6d 65 20 28 6f 6e 65 20 74 61 73 6b 20 66 6f 72 on.of.the.hostname.(one.task.for
1be80 20 61 6c 6c 20 72 6f 75 74 65 72 73 29 3a 00 54 68 65 20 73 69 6d 70 6c 65 73 74 20 77 61 79 20 .all.routers):.The.simplest.way.
1bea0 74 6f 20 74 65 73 74 20 69 73 20 74 6f 20 6c 6f 6f 6b 20 61 74 20 74 68 65 20 63 6f 6e 6e 65 63 to.test.is.to.look.at.the.connec
1bec0 74 69 6f 6e 20 74 72 61 63 6b 69 6e 67 20 73 74 61 74 73 20 6f 6e 20 74 68 65 20 73 74 61 6e 64 tion.tracking.stats.on.the.stand
1bee0 62 79 20 68 61 72 64 77 61 72 65 20 72 6f 75 74 65 72 20 77 69 74 68 20 74 68 65 20 63 6f 6d 6d by.hardware.router.with.the.comm
1bf00 61 6e 64 20 60 60 73 68 6f 77 20 63 6f 6e 6e 74 72 61 63 6b 2d 73 79 6e 63 20 73 74 61 74 69 73 and.``show.conntrack-sync.statis
1bf20 74 69 63 73 60 60 2e 20 54 68 65 20 6e 75 6d 62 65 72 73 20 73 68 6f 75 6c 64 20 62 65 20 76 65 tics``..The.numbers.should.be.ve
1bf40 72 79 20 63 6c 6f 73 65 20 74 6f 20 74 68 65 20 6e 75 6d 62 65 72 73 20 6f 6e 20 74 68 65 20 70 ry.close.to.the.numbers.on.the.p
1bf60 72 69 6d 61 72 79 20 72 6f 75 74 65 72 2e 00 54 68 65 20 73 79 6e 63 20 67 72 6f 75 70 20 69 73 rimary.router..The.sync.group.is
1bf80 20 75 73 65 64 20 74 6f 20 72 65 70 6c 69 63 61 74 65 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 74 72 .used.to.replicate.connection.tr
1bfa0 61 63 6b 69 6e 67 2e 20 49 74 20 6e 65 65 64 73 20 74 6f 20 62 65 20 61 73 73 69 67 6e 65 64 20 acking..It.needs.to.be.assigned.
1bfc0 74 6f 20 61 20 72 61 6e 64 6f 6d 20 56 52 52 50 20 67 72 6f 75 70 2c 20 61 6e 64 20 77 65 20 61 to.a.random.VRRP.group,.and.we.a
1bfe0 72 65 20 63 72 65 61 74 69 6e 67 20 61 20 73 79 6e 63 20 67 72 6f 75 70 20 63 61 6c 6c 65 64 20 re.creating.a.sync.group.called.
1c000 60 60 73 79 6e 63 60 60 20 75 73 69 6e 67 20 74 68 65 20 76 72 72 70 20 67 72 6f 75 70 20 60 60 ``sync``.using.the.vrrp.group.``
1c020 69 6e 74 60 60 2e 00 54 68 65 20 74 6f 70 6f 6c 6f 67 79 20 68 61 73 20 33 20 56 79 4f 53 20 72 int``..The.topology.has.3.VyOS.r
1c040 6f 75 74 65 72 73 20 61 6e 64 20 6f 6e 65 20 63 6c 69 65 6e 74 2e 20 42 65 74 77 65 65 6e 20 74 outers.and.one.client..Between.t
1c060 68 65 20 44 48 43 50 20 53 65 72 76 65 72 20 61 6e 64 20 74 68 65 20 44 48 43 50 20 52 65 6c 61 he.DHCP.Server.and.the.DHCP.Rela
1c080 79 20 69 73 20 61 20 47 52 45 20 74 75 6e 6e 65 6c 2e 20 54 68 65 20 60 74 72 61 6e 73 70 6f 72 y.is.a.GRE.tunnel..The.`transpor
1c0a0 74 60 20 56 79 4f 53 20 72 65 70 72 65 73 65 6e 74 20 61 20 6c 61 72 67 65 20 4e 65 74 77 6f 72 t`.VyOS.represent.a.large.Networ
1c0c0 6b 2e 00 54 68 65 20 74 6f 70 6f 6c 6f 67 79 20 68 61 76 65 20 61 20 63 65 6e 74 72 61 6c 20 61 k..The.topology.have.a.central.a
1c0e0 6e 64 20 61 20 62 72 61 6e 63 68 20 56 79 4f 53 20 72 6f 75 74 65 72 20 61 6e 64 20 6f 6e 65 20 nd.a.branch.VyOS.router.and.one.
1c100 63 6c 69 65 6e 74 2c 20 74 6f 20 74 65 73 74 2c 20 69 6e 20 65 61 63 68 20 73 69 74 65 2e 00 54 client,.to.test,.in.each.site..T
1c120 68 65 6e 20 61 64 64 20 61 20 72 6f 75 74 65 2d 6d 61 70 20 61 6e 64 20 72 65 66 65 72 65 6e 63 hen.add.a.route-map.and.referenc
1c140 65 20 74 6f 20 61 62 6f 76 65 20 70 72 65 66 69 78 2e 20 43 6f 6e 73 69 64 65 72 20 74 68 61 74 e.to.above.prefix..Consider.that
1c160 20 74 68 65 20 61 63 74 69 6f 6e 73 20 74 61 6b 65 6e 20 69 6e 73 69 64 65 20 74 68 65 20 70 72 .the.actions.taken.inside.the.pr
1c180 65 66 69 78 20 77 69 6c 6c 20 4d 41 54 43 48 20 74 68 65 20 72 6f 75 74 65 73 20 74 68 61 74 20 efix.will.MATCH.the.routes.that.
1c1a0 77 69 6c 6c 20 62 65 20 61 66 66 65 63 74 65 64 20 62 79 20 74 68 65 20 61 63 74 69 6f 6e 73 20 will.be.affected.by.the.actions.
1c1c0 69 6e 73 69 64 65 20 74 68 65 20 72 75 6c 65 73 20 6f 66 20 74 68 65 20 72 6f 75 74 65 2d 6d 61 inside.the.rules.of.the.route-ma
1c1e0 70 2e 00 54 68 65 6e 20 77 65 20 6e 65 65 64 20 74 6f 20 61 74 74 61 63 68 20 74 68 65 20 70 6f p..Then.we.need.to.attach.the.po
1c200 6c 69 63 79 20 74 6f 20 74 68 65 20 42 47 50 20 70 72 6f 63 65 73 73 2e 20 54 68 69 73 20 6e 65 licy.to.the.BGP.process..This.ne
1c220 65 64 73 20 74 6f 20 62 65 20 75 6e 64 65 72 20 74 68 65 20 69 6d 70 6f 72 74 20 73 74 61 74 65 eds.to.be.under.the.import.state
1c240 6d 65 6e 74 20 69 6e 20 74 68 65 20 76 72 66 20 77 65 20 6e 65 65 64 20 74 6f 20 66 69 6c 74 65 ment.in.the.vrf.we.need.to.filte
1c260 72 2e 00 54 68 65 72 65 20 61 72 65 20 73 6f 6d 65 20 63 61 73 65 73 20 77 68 65 72 65 20 74 68 r..There.are.some.cases.where.th
1c280 69 73 20 69 73 20 6e 6f 74 20 6e 65 65 64 65 64 20 2d 66 6f 72 20 65 78 61 6d 70 6c 65 2c 20 69 is.is.not.needed.-for.example,.i
1c2a0 6e 20 73 6f 6d 65 20 44 44 6f 53 20 61 70 70 6c 69 61 6e 63 65 2d 20 62 75 74 20 6d 6f 73 74 20 n.some.DDoS.appliance-.but.most.
1c2c0 69 6e 74 65 72 2d 76 72 66 20 72 6f 75 74 69 6e 67 20 64 65 73 69 67 6e 73 20 75 73 65 20 74 68 inter-vrf.routing.designs.use.th
1c2e0 65 20 61 62 6f 76 65 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 73 2e 00 54 68 65 72 65 20 69 73 e.above.configurations..There.is
1c300 20 70 6c 65 6e 74 79 20 6f 66 20 69 6e 73 74 72 75 63 74 69 6f 6e 73 20 61 6e 64 20 64 6f 63 75 .plenty.of.instructions.and.docu
1c320 6d 65 6e 74 61 74 69 6f 6e 20 6f 6e 20 73 65 74 74 69 6e 67 20 75 70 20 57 69 72 65 67 75 61 72 mentation.on.setting.up.Wireguar
1c340 64 2e 20 54 68 65 20 6f 6e 6c 79 20 69 6d 70 6f 72 74 61 6e 74 20 74 68 69 6e 67 20 79 6f 75 20 d..The.only.important.thing.you.
1c360 6e 65 65 64 20 74 6f 20 72 65 6d 65 6d 62 65 72 20 69 73 20 74 6f 20 6f 6e 6c 79 20 75 73 65 20 need.to.remember.is.to.only.use.
1c380 6f 6e 65 20 57 69 72 65 47 75 61 72 64 20 69 6e 74 65 72 66 61 63 65 20 70 65 72 20 4f 53 50 46 one.WireGuard.interface.per.OSPF
1c3a0 20 63 6f 6e 6e 65 63 74 69 6f 6e 2e 00 54 68 65 73 65 20 61 72 65 20 74 68 65 20 76 6c 61 6e 73 .connection..These.are.the.vlans
1c3c0 20 77 65 20 77 69 6c 6c 20 62 65 20 75 73 69 6e 67 3a 00 54 68 65 79 20 77 61 6e 74 20 75 73 20 .we.will.be.using:.They.want.us.
1c3e0 74 6f 20 65 73 74 61 62 6c 69 73 68 20 61 20 42 47 50 20 73 65 73 73 69 6f 6e 20 74 6f 20 74 68 to.establish.a.BGP.session.to.th
1c400 65 69 72 20 72 6f 75 74 65 72 73 20 6f 6e 20 31 39 32 2e 30 2e 32 2e 31 31 20 61 6e 64 20 31 39 eir.routers.on.192.0.2.11.and.19
1c420 32 2e 30 2e 32 2e 31 32 20 66 72 6f 6d 20 6f 75 72 20 72 6f 75 74 65 72 73 20 31 39 32 2e 30 2e 2.0.2.12.from.our.routers.192.0.
1c440 32 2e 32 31 20 61 6e 64 20 31 39 32 2e 30 2e 32 2e 32 32 2e 20 54 68 65 79 20 61 72 65 20 41 53 2.21.and.192.0.2.22..They.are.AS
1c460 20 36 35 35 35 30 20 61 6e 64 20 77 65 20 61 72 65 20 41 53 20 36 35 35 35 31 2e 00 54 68 69 73 .65550.and.we.are.AS.65551..This
1c480 20 4c 41 42 20 73 68 6f 77 20 68 6f 77 20 74 6f 20 75 77 65 20 4f 70 65 6e 56 50 4e 20 77 69 74 .LAB.show.how.to.uwe.OpenVPN.wit
1c4a0 68 20 61 20 41 63 74 69 76 65 20 44 69 72 65 63 74 6f 72 79 20 61 75 74 68 65 6e 74 69 63 61 74 h.a.Active.Directory.authenticat
1c4c0 69 6f 6e 20 62 61 63 6b 65 6e 64 2e 00 54 68 69 73 20 61 63 63 6f 6d 70 6c 69 73 68 65 73 20 61 ion.backend..This.accomplishes.a
1c4e0 20 66 65 77 20 74 68 69 6e 67 73 3a 00 54 68 69 73 20 63 68 61 70 74 65 72 20 63 6f 6e 74 61 69 .few.things:.This.chapter.contai
1c500 6e 73 20 76 61 72 69 6f 75 73 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 65 78 61 6d 70 6c 65 ns.various.configuration.example
1c520 73 3a 00 54 68 69 73 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 65 78 61 6d 70 6c 65 20 61 6e s:.This.configuration.example.an
1c540 64 20 74 68 65 20 72 65 71 75 69 72 6d 65 6e 74 73 20 63 6f 6e 73 69 73 74 73 20 6f 66 3a 00 54 d.the.requirments.consists.of:.T
1c560 68 69 73 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 65 78 61 6d 70 6c 65 20 61 6e 64 20 74 68 his.configuration.example.and.th
1c580 65 20 72 65 71 75 69 72 6d 65 6e 74 73 20 63 6f 6e 73 69 73 74 73 20 6f 6e 3a 00 54 68 69 73 20 e.requirments.consists.on:.This.
1c5a0 64 6f 63 75 6d 65 6e 74 20 61 69 6d 73 20 74 6f 20 77 61 6c 6b 20 79 6f 75 20 74 68 72 6f 75 67 document.aims.to.walk.you.throug
1c5c0 68 20 73 65 74 74 69 6e 67 20 65 76 65 72 79 74 68 69 6e 67 20 75 70 2c 20 73 6f 20 61 74 20 61 h.setting.everything.up,.so.at.a
1c5e0 20 70 6f 69 6e 74 20 77 68 65 72 65 20 79 6f 75 20 63 61 6e 20 72 65 62 6f 6f 74 20 61 6e 79 20 .point.where.you.can.reboot.any.
1c600 6d 61 63 68 69 6e 65 20 61 6e 64 20 6e 6f 74 20 6c 6f 73 65 20 6d 6f 72 65 20 74 68 61 6e 20 61 machine.and.not.lose.more.than.a
1c620 20 66 65 77 20 73 65 63 6f 6e 64 73 20 77 6f 72 74 68 20 6f 66 20 63 6f 6e 6e 65 63 74 69 76 69 .few.seconds.worth.of.connectivi
1c640 74 79 2e 00 54 68 69 73 20 64 6f 63 75 6d 65 6e 74 20 69 73 20 74 6f 20 64 65 73 63 72 69 62 65 ty..This.document.is.to.describe
1c660 20 61 20 62 61 73 69 63 20 73 65 74 75 70 20 75 73 69 6e 67 20 50 50 50 6f 45 20 6f 76 65 72 20 .a.basic.setup.using.PPPoE.over.
1c680 4c 32 54 50 2e 20 4c 41 43 20 61 6e 64 20 4c 4e 53 20 61 72 65 20 63 6f 6d 70 6f 6e 65 6e 74 73 L2TP..LAC.and.LNS.are.components
1c6a0 20 6f 66 20 74 68 65 20 62 72 6f 61 64 62 61 6e 64 20 74 6f 70 6f 6c 6f 67 79 2e 20 4c 41 43 20 .of.the.broadband.topology..LAC.
1c6c0 2d 20 4c 32 54 50 20 61 63 63 65 73 73 20 63 6f 6e 63 65 6e 74 72 61 74 6f 72 20 4c 4e 53 20 2d -.L2TP.access.concentrator.LNS.-
1c6e0 20 20 4c 32 54 50 20 4e 65 74 77 6f 72 6b 20 53 65 72 76 65 72 20 4c 41 43 20 61 6e 64 20 4c 4e ..L2TP.Network.Server.LAC.and.LN
1c700 53 20 66 6f 72 6d 73 20 4c 32 54 50 20 74 75 6e 6e 65 6c 2e 20 4c 41 43 20 72 65 63 65 69 76 65 S.forms.L2TP.tunnel..LAC.receive
1c720 73 20 70 61 63 6b 65 74 73 20 66 72 6f 6d 20 50 50 50 6f 45 20 63 6c 69 65 6e 74 73 20 61 6e 64 s.packets.from.PPPoE.clients.and
1c740 20 66 6f 72 77 61 72 64 20 74 68 65 6d 20 74 6f 20 4c 4e 53 2e 20 4c 4e 53 20 69 73 20 74 68 65 .forward.them.to.LNS..LNS.is.the
1c760 20 74 65 72 6d 69 6e 61 74 69 6f 6e 20 70 6f 69 6e 74 20 74 68 61 74 20 63 6f 6d 65 73 20 66 72 .termination.point.that.comes.fr
1c780 6f 6d 20 50 50 50 20 70 61 63 6b 65 74 73 20 66 72 6f 6d 20 74 68 65 20 72 65 6d 6f 74 65 20 63 om.PPP.packets.from.the.remote.c
1c7a0 6c 69 65 6e 74 2e 00 54 68 69 73 20 64 6f 63 75 6d 65 6e 74 20 69 73 20 74 6f 20 64 65 73 63 72 lient..This.document.is.to.descr
1c7c0 69 62 65 20 61 20 62 61 73 69 63 20 73 65 74 75 70 20 75 73 69 6e 67 20 50 50 50 6f 45 20 77 69 ibe.a.basic.setup.using.PPPoE.wi
1c7e0 74 68 20 44 48 43 50 76 36 2d 50 44 20 2b 20 53 4c 41 41 43 20 74 6f 20 63 6f 6e 73 74 72 75 63 th.DHCPv6-PD.+.SLAAC.to.construc
1c800 74 20 61 20 74 79 70 69 63 61 6c 20 68 6f 6d 65 20 6e 65 74 77 6f 72 6b 2e 20 54 68 65 20 75 73 t.a.typical.home.network..The.us
1c820 65 72 20 63 61 6e 20 66 6f 6c 6c 6f 77 20 74 68 65 20 73 74 65 70 73 20 64 65 73 63 72 69 62 65 er.can.follow.the.steps.describe
1c840 64 20 68 65 72 65 20 74 6f 20 71 75 69 63 6b 6c 79 20 73 65 74 75 70 20 61 20 77 6f 72 6b 69 6e d.here.to.quickly.setup.a.workin
1c860 67 20 6e 65 74 77 6f 72 6b 20 61 6e 64 20 75 73 65 20 74 68 69 73 20 61 73 20 61 20 73 74 61 72 g.network.and.use.this.as.a.star
1c880 74 69 6e 67 20 70 6f 69 6e 74 20 74 6f 20 66 75 72 74 68 65 72 20 63 6f 6e 66 69 67 75 72 65 20 ting.point.to.further.configure.
1c8a0 6f 72 20 66 69 6e 65 2d 74 75 6e 65 20 6f 74 68 65 72 20 73 65 74 74 69 6e 67 73 2e 00 54 68 69 or.fine-tune.other.settings..Thi
1c8c0 73 20 64 6f 63 75 6d 65 6e 74 20 77 61 6c 6b 73 20 79 6f 75 20 74 68 72 6f 75 67 68 20 61 20 63 s.document.walks.you.through.a.c
1c8e0 6f 6d 70 6c 65 74 65 20 48 41 20 73 65 74 75 70 20 6f 66 20 74 77 6f 20 56 79 4f 53 20 6d 61 63 omplete.HA.setup.of.two.VyOS.mac
1c900 68 69 6e 65 73 2e 20 54 68 69 73 20 64 65 73 69 67 6e 20 69 73 20 62 61 73 65 64 20 6f 6e 20 61 hines..This.design.is.based.on.a
1c920 20 56 4d 20 61 73 20 74 68 65 20 70 72 69 6d 61 72 79 20 72 6f 75 74 65 72 20 61 6e 64 20 61 20 .VM.as.the.primary.router.and.a.
1c940 70 68 79 73 69 63 61 6c 20 6d 61 63 68 69 6e 65 20 61 73 20 61 20 62 61 63 6b 75 70 2c 20 75 73 physical.machine.as.a.backup,.us
1c960 69 6e 67 20 56 52 52 50 2c 20 42 47 50 2c 20 4f 53 50 46 2c 20 61 6e 64 20 63 6f 6e 6e 74 72 61 ing.VRRP,.BGP,.OSPF,.and.conntra
1c980 63 6b 20 73 68 61 72 69 6e 67 2e 00 54 68 69 73 20 65 6e 73 75 72 65 73 20 79 6f 75 20 64 6f 6e ck.sharing..This.ensures.you.don
1c9a0 27 74 20 67 6f 20 74 6f 6f 20 66 61 73 74 20 6f 72 20 6d 69 73 73 20 61 20 73 74 65 70 2e 20 48 't.go.too.fast.or.miss.a.step..H
1c9c0 6f 77 65 76 65 72 2c 20 69 74 20 77 69 6c 6c 20 6d 61 6b 65 20 79 6f 75 72 20 6c 69 66 65 20 65 owever,.it.will.make.your.life.e
1c9e0 61 73 69 65 72 20 74 6f 20 63 6f 6e 66 69 67 75 72 65 20 74 68 65 20 66 69 78 65 64 20 49 50 20 asier.to.configure.the.fixed.IP.
1ca00 61 64 64 72 65 73 73 20 61 6e 64 20 64 65 66 61 75 6c 74 20 72 6f 75 74 65 20 6e 6f 77 20 6f 6e address.and.default.route.now.on
1ca20 20 74 68 65 20 68 61 72 64 77 61 72 65 20 72 6f 75 74 65 72 2e 00 54 68 69 73 20 65 78 61 6d 70 .the.hardware.router..This.examp
1ca40 6c 65 20 75 73 65 73 20 74 68 65 20 66 61 69 6c 6f 76 65 72 20 6d 6f 64 65 2e 00 54 68 69 73 20 le.uses.the.failover.mode..This.
1ca60 67 69 76 65 73 20 75 73 20 4d 50 4c 53 20 73 65 67 6d 65 6e 74 20 72 6f 75 74 69 6e 67 20 65 6e gives.us.MPLS.segment.routing.en
1ca80 61 62 6c 65 64 20 61 6e 64 20 6c 61 62 65 6c 73 20 66 6f 72 77 61 72 64 69 6e 67 20 3a 00 54 68 abled.and.labels.forwarding.:.Th
1caa0 69 73 20 67 75 69 64 65 20 73 68 6f 77 73 20 61 20 73 61 6d 70 6c 65 20 63 6f 6e 66 69 67 75 72 is.guide.shows.a.sample.configur
1cac0 61 74 69 6f 6e 20 66 6f 72 20 46 6c 65 78 56 50 4e 20 73 69 74 65 2d 74 6f 2d 73 69 74 65 20 49 ation.for.FlexVPN.site-to-site.I
1cae0 6e 74 65 72 6e 65 74 20 50 72 6f 74 6f 63 6f 6c 20 53 65 63 75 72 69 74 79 20 28 49 50 73 65 63 nternet.Protocol.Security.(IPsec
1cb00 29 2f 47 65 6e 65 72 69 63 20 52 6f 75 74 69 6e 67 20 45 6e 63 61 70 73 75 6c 61 74 69 6f 6e 20 )/Generic.Routing.Encapsulation.
1cb20 28 47 52 45 29 20 74 75 6e 6e 65 6c 2e 00 54 68 69 73 20 67 75 69 64 65 20 73 68 6f 77 73 20 61 (GRE).tunnel..This.guide.shows.a
1cb40 6e 20 65 78 61 6d 70 6c 65 20 6f 66 20 61 20 72 65 64 75 6e 64 61 6e 74 20 28 61 63 74 69 76 65 n.example.of.a.redundant.(active
1cb60 2d 61 63 74 69 76 65 29 20 72 6f 75 74 65 2d 62 61 73 65 64 20 49 4b 45 76 32 20 73 69 74 65 2d -active).route-based.IKEv2.site-
1cb80 74 6f 2d 73 69 74 65 20 56 50 4e 20 74 6f 20 41 7a 75 72 65 20 75 73 69 6e 67 20 56 54 49 20 61 to-site.VPN.to.Azure.using.VTI.a
1cba0 6e 64 20 42 47 50 20 66 6f 72 20 64 79 6e 61 6d 69 63 20 72 6f 75 74 69 6e 67 20 75 70 64 61 74 nd.BGP.for.dynamic.routing.updat
1cbc0 65 73 2e 00 54 68 69 73 20 67 75 69 64 65 20 73 68 6f 77 73 20 61 6e 20 65 78 61 6d 70 6c 65 20 es..This.guide.shows.an.example.
1cbe0 6f 66 20 61 20 72 6f 75 74 65 2d 62 61 73 65 64 20 49 4b 45 76 32 20 73 69 74 65 2d 74 6f 2d 73 of.a.route-based.IKEv2.site-to-s
1cc00 69 74 65 20 56 50 4e 20 74 6f 20 41 7a 75 72 65 20 75 73 69 6e 67 20 56 54 49 20 61 6e 64 20 42 ite.VPN.to.Azure.using.VTI.and.B
1cc20 47 50 20 66 6f 72 20 64 79 6e 61 6d 69 63 20 72 6f 75 74 69 6e 67 20 75 70 64 61 74 65 73 2e 00 GP.for.dynamic.routing.updates..
1cc40 54 68 69 73 20 67 75 69 64 65 20 73 68 6f 77 73 20 61 6e 20 65 78 61 6d 70 6c 65 20 70 6f 6c 69 This.guide.shows.an.example.poli
1cc60 63 79 2d 62 61 73 65 64 20 49 4b 45 76 32 20 73 69 74 65 2d 74 6f 2d 73 69 74 65 20 56 50 4e 20 cy-based.IKEv2.site-to-site.VPN.
1cc80 62 65 74 77 65 65 6e 20 74 77 6f 20 56 79 4f 53 20 72 6f 75 74 65 72 73 2c 20 61 6e 64 20 66 69 between.two.VyOS.routers,.and.fi
1cca0 72 65 77 61 6c 6c 20 63 6f 6e 66 69 67 69 75 72 61 74 69 6f 6e 2e 00 54 68 69 73 20 67 75 69 64 rewall.configiuration..This.guid
1ccc0 65 20 73 68 6f 77 73 20 61 6e 20 65 78 61 6d 70 6c 65 20 70 6f 6c 69 63 79 2d 62 61 73 65 64 20 e.shows.an.example.policy-based.
1cce0 49 4b 45 76 32 20 73 69 74 65 2d 74 6f 2d 73 69 74 65 20 56 50 4e 20 62 65 74 77 65 65 6e 20 74 IKEv2.site-to-site.VPN.between.t
1cd00 77 6f 20 56 79 4f 53 20 72 6f 75 74 65 72 73 2c 20 61 6e 64 20 66 69 72 65 77 61 6c 6c 20 63 6f wo.VyOS.routers,.and.firewall.co
1cd20 6e 66 69 67 75 72 61 74 69 6f 6e 2e 00 54 68 69 73 20 67 75 69 64 65 20 77 61 6c 6b 73 20 74 68 nfiguration..This.guide.walks.th
1cd40 72 6f 75 67 68 20 74 68 65 20 73 65 74 75 70 20 6f 66 20 68 74 74 70 73 3a 2f 2f 77 77 77 2e 74 rough.the.setup.of.https://www.t
1cd60 75 6e 6e 65 6c 62 72 6f 6b 65 72 2e 6e 65 74 2f 20 66 6f 72 20 61 6e 20 49 50 76 36 20 54 75 6e unnelbroker.net/.for.an.IPv6.Tun
1cd80 6e 65 6c 2e 00 54 68 69 73 20 68 61 73 20 61 20 66 6c 6f 61 74 69 6e 67 20 49 50 20 61 64 64 72 nel..This.has.a.floating.IP.addr
1cda0 65 73 73 20 6f 66 20 31 30 2e 32 30 30 2e 32 30 31 2e 31 2f 32 34 2c 20 75 73 69 6e 67 20 76 69 ess.of.10.200.201.1/24,.using.vi
1cdc0 72 74 75 61 6c 20 72 6f 75 74 65 72 20 49 44 20 32 30 31 2e 20 54 68 65 20 64 69 66 66 65 72 65 rtual.router.ID.201..The.differe
1cde0 6e 63 65 20 62 65 74 77 65 65 6e 20 74 68 65 6d 20 69 73 20 74 68 65 20 69 6e 74 65 72 66 61 63 nce.between.them.is.the.interfac
1ce00 65 20 6e 61 6d 65 2c 20 68 65 6c 6c 6f 2d 73 6f 75 72 63 65 2d 61 64 64 72 65 73 73 2c 20 61 6e e.name,.hello-source-address,.an
1ce20 64 20 70 65 65 72 2d 61 64 64 72 65 73 73 2e 00 54 68 69 73 20 68 61 73 20 61 20 66 6c 6f 61 74 d.peer-address..This.has.a.float
1ce40 69 6e 67 20 49 50 20 61 64 64 72 65 73 73 20 6f 66 20 32 30 33 2e 30 2e 31 31 33 2e 31 2f 32 34 ing.IP.address.of.203.0.113.1/24
1ce60 2c 20 75 73 69 6e 67 20 76 69 72 74 75 61 6c 20 72 6f 75 74 65 72 20 49 44 20 31 31 33 2e 20 54 ,.using.virtual.router.ID.113..T
1ce80 68 65 20 76 69 72 74 75 61 6c 20 72 6f 75 74 65 72 20 49 44 20 69 73 20 6a 75 73 74 20 61 20 72 he.virtual.router.ID.is.just.a.r
1cea0 61 6e 64 6f 6d 20 6e 75 6d 62 65 72 20 62 65 74 77 65 65 6e 20 31 20 61 6e 64 20 32 35 34 2c 20 andom.number.between.1.and.254,.
1cec0 61 6e 64 20 63 61 6e 20 62 65 20 73 65 74 20 74 6f 20 77 68 61 74 65 76 65 72 20 79 6f 75 20 77 and.can.be.set.to.whatever.you.w
1cee0 61 6e 74 2e 20 42 65 73 74 20 70 72 61 63 74 69 63 65 73 20 73 75 67 67 65 73 74 20 79 6f 75 20 ant..Best.practices.suggest.you.
1cf00 74 72 79 20 74 6f 20 6b 65 65 70 20 74 68 65 6d 20 75 6e 69 71 75 65 20 65 6e 74 65 72 70 72 69 try.to.keep.them.unique.enterpri
1cf20 73 65 2d 77 69 64 65 2e 00 54 68 69 73 20 69 73 20 61 6e 20 65 78 61 6d 70 6c 65 20 6f 66 20 74 se-wide..This.is.an.example.of.t
1cf40 68 65 20 74 68 72 65 65 20 62 61 73 65 20 72 75 6c 65 73 2e 00 54 68 69 73 20 69 73 20 62 61 73 he.three.base.rules..This.is.bas
1cf60 65 64 20 6f 6e 20 61 20 72 65 61 6c 2d 6c 69 66 65 20 70 72 6f 64 75 63 74 69 6f 6e 20 64 65 73 ed.on.a.real-life.production.des
1cf80 69 67 6e 2e 20 4f 6e 65 20 6f 66 20 74 68 65 20 63 6f 6d 70 6c 65 78 20 69 73 73 75 65 73 20 69 ign..One.of.the.complex.issues.i
1cfa0 73 20 65 6e 73 75 72 69 6e 67 20 79 6f 75 20 68 61 76 65 20 72 65 64 75 6e 64 61 6e 74 20 64 61 s.ensuring.you.have.redundant.da
1cfc0 74 61 20 49 4e 54 4f 20 79 6f 75 72 20 6e 65 74 77 6f 72 6b 2e 20 57 65 20 64 6f 20 74 68 69 73 ta.INTO.your.network..We.do.this
1cfe0 20 77 69 74 68 20 61 20 70 61 69 72 20 6f 66 20 43 69 73 63 6f 20 4e 65 78 75 73 20 73 77 69 74 .with.a.pair.of.Cisco.Nexus.swit
1d000 63 68 65 73 20 61 6e 64 20 75 73 69 6e 67 20 56 69 72 74 75 61 6c 20 50 6f 72 74 43 68 61 6e 6e ches.and.using.Virtual.PortChann
1d020 65 6c 73 20 74 68 61 74 20 61 72 65 20 73 70 61 6e 6e 65 64 20 61 63 72 6f 73 73 20 74 68 65 6d els.that.are.spanned.across.them
1d040 2e 20 41 73 20 61 20 62 6f 6e 75 73 2c 20 74 68 69 73 20 61 6c 73 6f 20 61 6c 6c 6f 77 73 20 66 ..As.a.bonus,.this.also.allows.f
1d060 6f 72 20 63 6f 6d 70 6c 65 74 65 20 73 77 69 74 63 68 20 66 61 69 6c 75 72 65 20 77 69 74 68 6f or.complete.switch.failure.witho
1d080 75 74 20 61 6e 20 6f 75 74 61 67 65 2e 20 48 6f 77 20 79 6f 75 20 61 63 68 69 65 76 65 20 74 68 ut.an.outage..How.you.achieve.th
1d0a0 69 73 20 79 6f 75 72 73 65 6c 66 20 69 73 20 6c 65 66 74 20 61 73 20 61 6e 20 65 78 65 72 63 69 is.yourself.is.left.as.an.exerci
1d0c0 73 65 20 74 6f 20 74 68 65 20 72 65 61 64 65 72 2e 20 42 75 74 20 6f 75 72 20 73 65 74 75 70 20 se.to.the.reader..But.our.setup.
1d0e0 69 73 20 64 6f 63 75 6d 65 6e 74 65 64 20 68 65 72 65 2e 00 54 68 69 73 20 69 73 20 63 6f 6e 6e is.documented.here..This.is.conn
1d100 65 63 74 69 6e 67 20 62 61 63 6b 20 74 6f 20 74 68 65 20 53 54 41 54 49 43 20 49 50 20 6f 66 20 ecting.back.to.the.STATIC.IP.of.
1d120 72 6f 75 74 65 72 31 2c 20 6e 6f 74 20 74 68 65 20 66 6c 6f 61 74 69 6e 67 2e 00 54 68 69 73 20 router1,.not.the.floating..This.
1d140 69 73 20 69 64 65 6e 74 69 63 61 6c 2c 20 62 75 74 20 79 6f 75 20 75 73 65 20 74 68 65 20 42 47 is.identical,.but.you.use.the.BG
1d160 50 50 52 45 50 45 4e 44 4f 55 54 20 72 6f 75 74 65 2d 6d 61 70 20 74 6f 20 61 64 76 65 72 74 69 PPREPENDOUT.route-map.to.adverti
1d180 73 65 20 74 68 65 20 72 6f 75 74 65 20 77 69 74 68 20 61 20 6c 6f 6e 67 65 72 20 70 61 74 68 2e se.the.route.with.a.longer.path.
1d1a0 00 54 68 69 73 20 69 73 20 69 67 6e 6f 72 69 6e 67 20 74 68 65 20 65 78 74 72 61 20 4f 75 74 2d .This.is.ignoring.the.extra.Out-
1d1c0 6f 66 2d 62 61 6e 64 20 6d 61 6e 61 67 65 6d 65 6e 74 20 6e 65 74 77 6f 72 6b 69 6e 67 2c 20 77 of-band.management.networking,.w
1d1e0 68 69 63 68 20 73 68 6f 75 6c 64 20 62 65 20 6f 6e 20 74 6f 74 61 6c 6c 79 20 64 69 66 66 65 72 hich.should.be.on.totally.differ
1d200 65 6e 74 20 73 77 69 74 63 68 65 73 2c 20 61 6e 64 20 61 20 64 69 66 66 65 72 65 6e 74 20 66 65 ent.switches,.and.a.different.fe
1d220 65 64 20 69 6e 74 6f 20 74 68 65 20 72 61 63 6b 2c 20 61 6e 64 20 69 73 20 6f 75 74 20 6f 66 20 ed.into.the.rack,.and.is.out.of.
1d240 73 63 6f 70 65 20 6f 66 20 74 68 69 73 2e 00 54 68 69 73 20 73 63 65 6e 61 72 69 6f 20 63 6f 75 scope.of.this..This.scenario.cou
1d260 6c 64 20 62 65 20 61 20 6e 69 67 68 74 6d 61 72 65 20 61 70 70 6c 79 69 6e 67 20 72 65 67 75 6c ld.be.a.nightmare.applying.regul
1d280 61 72 20 72 6f 75 74 69 6e 67 20 61 6e 64 20 6d 69 67 68 74 20 6e 65 65 64 20 66 69 6c 74 65 72 ar.routing.and.might.need.filter
1d2a0 69 6e 67 20 69 6e 20 6d 75 6c 74 69 70 6c 65 20 69 6e 74 65 72 66 61 63 65 73 2e 00 54 68 69 73 ing.in.multiple.interfaces..This
1d2c0 20 73 65 63 74 69 6f 6e 20 64 65 73 63 72 69 62 65 73 20 76 65 72 69 66 69 63 61 74 69 6f 6e 20 .section.describes.verification.
1d2e0 63 6f 6d 6d 61 6e 64 73 20 66 6f 72 20 4d 50 4c 53 2f 42 47 50 2f 4c 44 50 20 70 72 6f 74 6f 63 commands.for.MPLS/BGP/LDP.protoc
1d300 6f 6c 73 20 61 6e 64 20 4c 33 56 50 4e 20 72 65 6c 61 74 65 64 20 72 6f 75 74 65 73 20 61 73 20 ols.and.L3VPN.related.routes.as.
1d320 77 65 6c 6c 20 61 73 20 64 69 61 67 6e 6f 73 69 73 20 61 6e 64 20 72 65 61 63 68 61 62 69 6c 69 well.as.diagnosis.and.reachabili
1d340 74 79 20 63 68 65 63 6b 73 20 62 65 74 77 65 65 6e 20 43 45 20 6e 6f 64 65 73 2e 00 54 68 69 73 ty.checks.between.CE.nodes..This
1d360 20 73 65 63 74 69 6f 6e 20 70 72 6f 76 69 64 65 73 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 .section.provides.configuration.
1d380 73 74 65 70 73 20 66 6f 72 20 73 65 74 74 69 6e 67 20 75 70 20 56 52 46 73 20 6f 6e 20 6f 75 72 steps.for.setting.up.VRFs.on.our
1d3a0 20 50 45 20 6e 6f 64 65 73 20 69 6e 63 6c 75 64 69 6e 67 20 43 45 20 66 61 63 69 6e 67 20 69 6e .PE.nodes.including.CE.facing.in
1d3c0 74 65 72 66 61 63 65 73 2c 20 42 47 50 2c 20 72 64 20 61 6e 64 20 72 6f 75 74 65 2d 74 61 72 67 terfaces,.BGP,.rd.and.route-targ
1d3e0 65 74 20 69 6d 70 6f 72 74 2f 65 78 70 6f 72 74 20 62 61 73 65 64 20 6f 6e 20 74 68 65 20 70 72 et.import/export.based.on.the.pr
1d400 65 2d 64 65 66 69 6e 65 64 20 70 61 72 61 6d 65 74 65 72 73 2e 00 54 68 69 73 20 73 65 74 75 70 e-defined.parameters..This.setup
1d420 20 72 65 71 75 69 72 65 73 20 74 68 65 20 43 6f 6d 70 72 65 73 73 69 6f 6e 20 43 6f 6e 74 72 6f .requires.the.Compression.Contro
1d440 6c 20 50 72 6f 74 6f 63 6f 6c 20 28 43 43 50 29 20 62 65 69 6e 67 20 64 69 73 61 62 6c 65 64 2c l.Protocol.(CCP).being.disabled,
1d460 20 74 68 65 20 63 6f 6d 6d 61 6e 64 20 60 60 73 65 74 20 76 70 6e 20 6c 32 74 70 20 72 65 6d 6f .the.command.``set.vpn.l2tp.remo
1d480 74 65 2d 61 63 63 65 73 73 20 70 70 70 2d 6f 70 74 69 6f 6e 73 20 64 69 73 61 62 6c 65 2d 63 63 te-access.ppp-options.disable-cc
1d4a0 70 60 60 20 61 63 63 6f 6d 70 6c 69 73 68 65 73 20 74 68 61 74 2e 00 54 68 69 73 20 73 69 6d 70 p``.accomplishes.that..This.simp
1d4c0 6c 65 20 73 74 72 75 63 74 75 72 65 20 73 68 6f 77 20 68 6f 77 20 74 6f 20 63 6f 6e 6e 65 63 74 le.structure.show.how.to.connect
1d4e0 20 74 77 6f 20 6f 66 66 69 63 65 73 2e 20 4f 6e 65 20 72 65 6d 6f 74 65 20 62 72 61 6e 63 68 20 .two.offices..One.remote.branch.
1d500 61 6e 64 20 74 68 65 20 63 65 6e 74 72 61 6c 20 6f 66 66 69 63 65 2e 00 54 68 69 73 20 73 69 6d and.the.central.office..This.sim
1d520 70 6c 65 20 73 74 72 75 63 74 75 72 65 20 73 68 6f 77 73 20 68 6f 77 20 74 6f 20 63 6f 6e 66 69 ple.structure.shows.how.to.confi
1d540 67 75 72 65 20 61 20 44 48 43 50 20 52 65 6c 61 79 20 6f 76 65 72 20 61 20 47 52 45 20 42 72 69 gure.a.DHCP.Relay.over.a.GRE.Bri
1d560 64 67 65 20 69 6e 74 65 72 66 61 63 65 2e 00 54 68 69 73 20 77 69 6c 6c 20 62 65 20 76 69 73 69 dge.interface..This.will.be.visi
1d580 62 6c 65 20 69 6e 20 27 73 68 6f 77 20 69 70 20 72 6f 75 74 65 27 2e 00 54 68 75 73 20 79 6f 75 ble.in.'show.ip.route'..Thus.you
1d5a0 20 63 61 6e 20 65 61 73 69 6c 79 20 6d 61 74 63 68 20 69 74 20 74 6f 20 6f 6e 65 20 6f 66 20 74 .can.easily.match.it.to.one.of.t
1d5c0 68 65 20 64 65 76 69 63 65 73 2f 6e 65 74 77 6f 72 6b 73 20 62 65 6c 6f 77 2e 00 54 6f 20 61 63 he.devices/networks.below..To.ac
1d5e0 68 69 65 76 65 20 74 68 69 73 2c 20 79 6f 75 72 20 49 53 50 20 69 73 20 72 65 71 75 69 72 65 64 hieve.this,.your.ISP.is.required
1d600 20 74 6f 20 73 75 70 70 6f 72 74 20 44 48 43 50 76 36 2d 50 44 2e 20 49 66 20 79 6f 75 27 72 65 .to.support.DHCPv6-PD..If.you're
1d620 20 6e 6f 74 20 73 75 72 65 2c 20 70 6c 65 61 73 65 20 63 6f 6e 74 61 63 74 20 79 6f 75 72 20 49 .not.sure,.please.contact.your.I
1d640 53 50 20 66 6f 72 20 6d 6f 72 65 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 2e 00 54 6f 20 61 64 64 20 SP.for.more.information..To.add.
1d660 6c 6f 67 67 69 6e 67 20 74 6f 20 74 68 65 20 64 65 66 61 75 6c 74 20 72 75 6c 65 2c 20 64 6f 3a logging.to.the.default.rule,.do:
1d680 00 54 6f 20 61 64 64 72 65 73 73 20 74 68 69 73 20 73 63 65 6e 61 72 69 6f 20 77 65 20 77 69 6c .To.address.this.scenario.we.wil
1d6a0 6c 20 75 73 65 20 74 6f 20 6f 75 72 20 61 64 76 61 6e 74 61 67 65 20 61 6e 20 65 78 74 65 6e 73 l.use.to.our.advantage.an.extens
1d6c0 69 6f 6e 20 6f 66 20 74 68 65 20 42 47 50 20 72 6f 75 74 69 6e 67 20 70 72 6f 74 6f 63 6f 6c 20 ion.of.the.BGP.routing.protocol.
1d6e0 74 68 61 74 20 77 69 6c 6c 20 68 65 6c 70 20 75 73 20 69 6e 20 74 68 65 20 e2 80 9c 45 78 70 6f that.will.help.us.in.the....Expo
1d700 72 74 e2 80 9d 20 62 65 74 77 65 65 6e 20 56 52 46 73 20 77 69 74 68 6f 75 74 20 74 68 65 20 6e rt....between.VRFs.without.the.n
1d720 65 65 64 20 66 6f 72 20 4d 50 4c 53 2e 00 54 6f 20 64 65 70 6c 6f 79 20 61 20 4c 61 79 65 72 33 eed.for.MPLS..To.deploy.a.Layer3
1d740 20 56 50 4e 20 77 69 74 68 20 4d 50 4c 53 20 6f 6e 20 56 79 4f 53 2c 20 77 65 20 73 68 6f 75 6c .VPN.with.MPLS.on.VyOS,.we.shoul
1d760 64 20 6d 65 65 74 20 61 20 63 6f 75 70 6c 65 20 72 65 71 75 69 72 65 6d 65 6e 74 73 20 69 6e 20 d.meet.a.couple.requirements.in.
1d780 6f 72 64 65 72 20 74 6f 20 70 72 6f 70 65 72 6c 79 20 69 6d 70 6c 65 6d 65 6e 74 20 74 68 65 20 order.to.properly.implement.the.
1d7a0 73 6f 6c 75 74 69 6f 6e 2e 20 57 65 27 6c 6c 20 75 73 65 20 74 68 65 20 66 6f 6c 6c 6f 77 69 6e solution..We'll.use.the.followin
1d7c0 67 20 6e 6f 64 65 73 20 69 6e 20 6f 75 72 20 4c 41 42 20 65 6e 76 69 72 6f 6e 6d 65 6e 74 3a 00 g.nodes.in.our.LAB.environment:.
1d7e0 54 6f 20 68 61 76 65 20 62 61 73 69 63 20 70 72 6f 74 65 63 74 69 6f 6e 20 77 68 69 6c 65 20 6b To.have.basic.protection.while.k
1d800 65 65 70 69 6e 67 20 49 50 76 36 20 6e 65 74 77 6f 72 6b 20 66 75 6e 63 74 69 6f 6e 61 6c 2c 20 eeping.IPv6.network.functional,.
1d820 77 65 20 6e 65 65 64 20 74 6f 3a 00 54 6f 20 72 65 61 63 68 20 74 68 65 20 6e 65 74 77 6f 72 6b we.need.to:.To.reach.the.network
1d840 2c 20 61 20 72 6f 75 74 65 20 6d 75 73 74 20 62 65 20 73 65 74 20 6f 6e 20 65 61 63 68 20 56 79 ,.a.route.must.be.set.on.each.Vy
1d860 4f 53 20 68 6f 73 74 2e 20 49 6e 20 74 68 69 73 20 73 74 72 75 63 74 75 72 65 2c 20 61 20 73 74 OS.host..In.this.structure,.a.st
1d880 61 74 69 63 20 69 6e 74 65 72 66 61 63 65 20 72 6f 75 74 65 20 77 69 6c 6c 20 66 69 74 20 74 68 atic.interface.route.will.fit.th
1d8a0 65 20 72 65 71 75 69 72 65 6d 65 6e 74 73 2e 00 54 6f 70 6f 6c 6f 67 79 00 54 72 61 66 66 69 63 e.requirements..Topology.Traffic
1d8c0 20 66 6c 6f 77 73 20 66 72 6f 6d 20 7a 6f 6e 65 20 41 20 74 6f 20 7a 6f 6e 65 20 42 2e 20 54 68 .flows.from.zone.A.to.zone.B..Th
1d8e0 61 74 20 66 6c 6f 77 20 69 73 20 77 68 61 74 20 49 20 72 65 66 65 72 20 74 6f 20 61 73 20 61 20 at.flow.is.what.I.refer.to.as.a.
1d900 7a 6f 6e 65 2d 70 61 69 72 2d 64 69 72 65 63 74 69 6f 6e 2e 20 65 67 2e 20 41 2d 3e 42 20 61 6e zone-pair-direction..eg..A->B.an
1d920 64 20 42 2d 3e 41 20 61 72 65 20 74 77 6f 20 7a 6f 6e 65 2d 70 61 69 72 2d 64 65 73 74 69 6e 61 d.B->A.are.two.zone-pair-destina
1d940 74 69 6f 6e 73 2e 00 54 72 61 6e 73 70 6f 72 74 3a 00 54 75 6e 6e 65 6c 62 72 6f 6b 65 72 20 74 tions..Transport:.Tunnelbroker.t
1d960 6f 70 6f 6c 6f 67 79 20 69 6d 61 67 65 00 54 75 6e 6e 65 6c 62 72 6f 6b 65 72 2e 6e 65 74 20 28 opology.image.Tunnelbroker.net.(
1d980 49 50 76 36 29 00 54 77 6f 20 56 79 4f 53 20 72 6f 75 74 65 72 73 20 77 69 74 68 20 70 75 62 6c IPv6).Two.VyOS.routers.with.publ
1d9a0 69 63 20 49 50 20 61 64 64 72 65 73 73 2e 00 54 77 6f 20 72 75 6c 65 73 20 77 69 6c 6c 20 62 65 ic.IP.address..Two.rules.will.be
1d9c0 20 63 72 65 61 74 65 64 2c 20 74 68 65 20 66 69 72 73 74 20 72 75 6c 65 20 64 69 72 65 63 74 73 .created,.the.first.rule.directs
1d9e0 20 74 72 61 66 66 69 63 20 63 6f 6d 69 6e 67 20 69 6e 20 66 72 6f 6d 20 65 74 68 32 20 74 6f 20 .traffic.coming.in.from.eth2.to.
1da00 65 74 68 30 20 61 6e 64 20 74 68 65 20 73 65 63 6f 6e 64 20 72 75 6c 65 20 64 69 72 65 63 74 73 eth0.and.the.second.rule.directs
1da20 20 74 68 65 20 74 72 61 66 66 69 63 20 74 6f 20 65 74 68 31 2e 20 49 66 20 65 74 68 30 20 66 61 .the.traffic.to.eth1..If.eth0.fa
1da40 69 6c 73 20 74 68 65 20 66 69 72 73 74 20 72 75 6c 65 20 69 73 20 62 79 70 61 73 73 65 64 20 61 ils.the.first.rule.is.bypassed.a
1da60 6e 64 20 74 68 65 20 73 65 63 6f 6e 64 20 72 75 6c 65 20 6d 61 74 63 68 65 73 2c 20 64 69 72 65 nd.the.second.rule.matches,.dire
1da80 63 74 69 6e 67 20 74 72 61 66 66 69 63 20 74 6f 20 65 74 68 31 2e 00 55 6e 6c 69 6b 65 20 49 50 cting.traffic.to.eth1..Unlike.IP
1daa0 76 34 2c 20 49 50 76 36 20 69 73 20 72 65 61 6c 6c 79 20 6e 6f 74 20 64 65 73 69 67 6e 65 64 20 v4,.IPv6.is.really.not.designed.
1dac0 74 6f 20 62 65 20 62 72 6f 6b 65 6e 20 75 70 20 73 6d 61 6c 6c 65 72 20 74 68 61 6e 20 2f 36 34 to.be.broken.up.smaller.than./64
1dae0 2e 20 53 6f 20 69 66 20 79 6f 75 20 65 76 65 72 20 77 61 6e 74 20 74 6f 20 68 61 76 65 20 6d 75 ..So.if.you.ever.want.to.have.mu
1db00 6c 74 69 70 6c 65 20 4c 41 4e 73 2c 20 56 4c 41 4e 73 2c 20 44 4d 5a 2c 20 65 74 63 2c 20 79 6f ltiple.LANs,.VLANs,.DMZ,.etc,.yo
1db20 75 27 6c 6c 20 77 61 6e 74 20 74 6f 20 69 67 6e 6f 72 65 20 74 68 65 20 61 73 73 69 67 6e 65 64 u'll.want.to.ignore.the.assigned
1db40 20 2f 36 34 2c 20 61 6e 64 20 72 65 71 75 65 73 74 20 74 68 65 20 2f 34 38 20 61 6e 64 20 75 73 ./64,.and.request.the./48.and.us
1db60 65 20 74 68 61 74 2e 00 55 73 69 6e 67 20 74 68 65 20 67 65 6e 65 72 61 6c 20 73 63 68 65 6d 61 e.that..Using.the.general.schema
1db80 20 66 6f 72 20 65 78 61 6d 70 6c 65 3a 00 55 73 69 6e 67 20 74 68 69 73 20 63 6f 6d 6d 61 6e 64 .for.example:.Using.this.command
1dba0 20 77 65 20 61 72 65 20 61 6c 73 6f 20 61 62 6c 65 20 74 6f 20 63 68 65 63 6b 20 74 68 65 20 74 .we.are.also.able.to.check.the.t
1dbc0 72 61 6e 73 70 6f 72 74 20 61 6e 64 20 63 75 73 74 6f 6d 65 72 20 6c 61 62 65 6c 20 28 69 6e 6e ransport.and.customer.label.(inn
1dbe0 65 72 2f 6f 75 74 65 72 29 20 66 6f 72 20 48 75 62 20 6e 65 74 77 6f 72 6b 20 70 72 65 66 69 78 er/outer).for.Hub.network.prefix
1dc00 20 28 31 30 2e 30 2e 30 2e 31 30 30 2f 33 32 29 3a 00 56 4c 41 4e 20 31 30 30 20 61 6e 64 20 32 .(10.0.0.100/32):.VLAN.100.and.2
1dc20 30 31 20 77 69 6c 6c 20 68 61 76 65 20 66 6c 6f 61 74 69 6e 67 20 49 50 20 61 64 64 72 65 73 73 01.will.have.floating.IP.address
1dc40 65 73 2c 20 62 75 74 20 56 4c 41 4e 35 30 20 64 6f 65 73 20 6e 6f 74 2c 20 61 73 20 74 68 69 73 es,.but.VLAN50.does.not,.as.this
1dc60 20 69 73 20 74 61 6c 6b 69 6e 67 20 64 69 72 65 63 74 6c 79 20 74 6f 20 75 70 73 74 72 65 61 6d .is.talking.directly.to.upstream
1dc80 2e 20 43 72 65 61 74 65 20 6f 75 72 20 49 50 20 61 64 64 72 65 73 73 20 6f 6e 20 76 6c 61 6e 35 ..Create.our.IP.address.on.vlan5
1dca0 30 2e 00 56 4c 41 4e 73 00 56 4d 77 61 72 65 3a 20 59 6f 75 20 6d 75 73 74 20 44 49 53 41 42 4c 0..VLANs.VMware:.You.must.DISABL
1dcc0 45 20 53 45 43 55 52 49 54 59 20 6f 6e 20 74 68 69 73 20 50 6f 72 74 20 67 72 6f 75 70 2e 20 4d E.SECURITY.on.this.Port.group..M
1dce0 61 6b 65 20 73 75 72 65 20 74 68 61 74 20 60 60 50 72 6f 6d 69 73 63 75 6f 75 73 20 4d 6f 64 65 ake.sure.that.``Promiscuous.Mode
1dd00 60 60 5c 20 2c 20 60 60 4d 41 43 20 61 64 64 72 65 73 73 20 63 68 61 6e 67 65 73 60 60 20 61 6e ``\.,.``MAC.address.changes``.an
1dd20 64 20 60 60 46 6f 72 67 65 64 20 74 72 61 6e 73 6d 69 74 73 60 60 20 61 72 65 20 65 6e 61 62 6c d.``Forged.transmits``.are.enabl
1dd40 65 64 2e 20 41 6c 6c 20 6f 66 20 74 68 65 73 65 20 77 69 6c 6c 20 62 65 20 64 6f 6e 65 20 61 73 ed..All.of.these.will.be.done.as
1dd60 20 70 61 72 74 20 6f 66 20 66 61 69 6c 6f 76 65 72 2e 00 56 52 46 00 56 52 52 50 20 43 6f 6e 66 .part.of.failover..VRF.VRRP.Conf
1dd80 69 67 75 72 61 74 69 6f 6e 00 56 65 72 69 66 69 63 61 74 69 6f 6e 00 56 65 72 73 69 6f 6e 3a 20 iguration.Verification.Version:.
1dda0 31 2e 34 2d 72 6f 6c 6c 69 6e 67 2d 32 30 32 31 31 30 33 31 30 33 31 37 00 56 65 72 73 69 6f 6e 1.4-rolling-202110310317.Version
1ddc0 3a 20 31 2e 34 2d 72 6f 6c 6c 69 6e 67 2d 32 30 32 33 30 35 31 30 30 37 33 34 00 56 65 72 73 69 :.1.4-rolling-202305100734.Versi
1dde0 6f 6e 3a 20 31 2e 34 2d 72 6f 6c 6c 69 6e 67 2d 32 30 32 33 30 38 32 34 30 30 32 30 00 56 65 72 on:.1.4-rolling-202308240020.Ver
1de00 73 69 6f 6e 3a 20 31 2e 35 2d 72 6f 6c 6c 69 6e 67 2d 32 30 32 34 30 31 31 32 31 32 33 39 00 56 sion:.1.5-rolling-202401121239.V
1de20 65 72 73 69 6f 6e 3a 20 76 79 6f 73 2d 31 2e 34 2d 72 6f 6c 6c 69 6e 67 2d 32 30 32 33 30 32 31 ersion:.vyos-1.4-rolling-2023021
1de40 35 30 33 31 37 00 56 79 4f 53 00 56 79 4f 53 20 31 2e 33 20 61 64 64 65 64 20 69 6e 69 74 69 61 50317.VyOS.VyOS.1.3.added.initia
1de60 6c 20 73 75 70 70 6f 72 74 20 66 6f 72 20 56 52 46 73 20 28 69 6e 63 6c 75 64 69 6e 67 20 49 50 l.support.for.VRFs.(including.IP
1de80 76 34 2f 49 50 76 36 20 73 74 61 74 69 63 20 72 6f 75 74 69 6e 67 29 20 61 6e 64 20 56 79 4f 53 v4/IPv6.static.routing).and.VyOS
1dea0 20 31 2e 34 20 6e 6f 77 20 65 6e 61 62 6c 65 73 20 66 75 6c 6c 20 64 79 6e 61 6d 69 63 20 72 6f .1.4.now.enables.full.dynamic.ro
1dec0 75 74 69 6e 67 20 70 72 6f 74 6f 63 6f 6c 20 73 75 70 70 6f 72 74 20 66 6f 72 20 4f 53 50 46 2c uting.protocol.support.for.OSPF,
1dee0 20 49 53 2d 49 53 2c 20 61 6e 64 20 42 47 50 20 66 6f 72 20 69 6e 64 69 76 69 64 75 61 6c 20 56 .IS-IS,.and.BGP.for.individual.V
1df00 52 46 73 2e 00 56 79 4f 53 20 61 63 74 73 20 61 73 20 44 48 43 50 2c 20 44 4e 53 20 66 6f 72 77 RFs..VyOS.acts.as.DHCP,.DNS.forw
1df20 61 72 64 65 72 2c 20 4e 41 54 2c 20 72 6f 75 74 65 72 20 61 6e 64 20 66 69 72 65 77 61 6c 6c 2e arder,.NAT,.router.and.firewall.
1df40 00 56 79 4f 53 20 61 73 20 43 6c 69 65 6e 74 00 56 79 4f 53 20 61 73 20 61 20 4f 70 65 6e 56 50 .VyOS.as.Client.VyOS.as.a.OpenVP
1df60 4e 20 53 65 72 76 65 72 00 56 79 4f 53 20 69 73 20 61 62 6c 65 20 74 6f 20 63 68 65 63 6b 20 4d N.Server.VyOS.is.able.to.check.M
1df80 53 44 20 70 65 72 20 64 65 76 69 63 65 73 3a 00 56 79 4f 53 2d 43 45 2d 48 55 42 20 2d 2d 2d 2d SD.per.devices:.VyOS-CE-HUB.----
1dfa0 2d 2d 2d 3e 20 56 79 4f 53 2d 43 45 31 2d 53 50 4f 4b 45 00 56 79 4f 53 2d 43 45 2d 48 55 42 20 --->.VyOS-CE1-SPOKE.VyOS-CE-HUB.
1dfc0 2d 2d 2d 2d 2d 2d 2d 3e 20 56 79 4f 53 2d 43 45 32 2d 53 50 4f 4b 45 00 56 79 4f 53 2d 43 45 31 ------->.VyOS-CE2-SPOKE.VyOS-CE1
1dfe0 2d 48 55 42 3a 00 56 79 4f 53 2d 43 45 31 2d 53 50 4f 4b 45 20 2d 2d 2d 2d 2d 3e 20 20 20 56 79 -HUB:.VyOS-CE1-SPOKE.----->...Vy
1e000 4f 53 2d 43 45 2d 48 55 42 00 56 79 4f 53 2d 43 45 31 2d 53 50 4f 4b 45 3a 00 56 79 4f 53 2d 43 OS-CE-HUB.VyOS-CE1-SPOKE:.VyOS-C
1e020 45 32 2d 53 50 4f 4b 45 20 2d 2d 2d 2d 2d 2d 2d 3e 20 20 56 79 4f 53 2d 43 45 2d 48 55 42 00 56 E2-SPOKE.------->..VyOS-CE-HUB.V
1e040 79 4f 53 2d 43 45 32 2d 53 50 4f 4b 45 3a 00 56 79 4f 53 2d 50 31 3a 00 56 79 4f 53 2d 50 32 3a yOS-CE2-SPOKE:.VyOS-P1:.VyOS-P2:
1e060 00 56 79 4f 53 2d 50 33 3a 00 56 79 4f 53 2d 50 34 3a 00 56 79 4f 53 2d 50 45 31 00 56 79 4f 53 .VyOS-P3:.VyOS-P4:.VyOS-PE1.VyOS
1e080 2d 50 45 31 3a 00 56 79 4f 53 2d 50 45 32 00 56 79 4f 53 2d 50 45 32 3a 00 56 79 4f 53 2d 50 45 -PE1:.VyOS-PE2.VyOS-PE2:.VyOS-PE
1e0a0 33 00 56 79 4f 53 2d 50 45 33 3a 00 56 79 4f 53 2d 52 52 31 2f 52 52 32 00 56 79 4f 53 2d 52 52 3.VyOS-PE3:.VyOS-RR1/RR2.VyOS-RR
1e0c0 31 3a 00 56 79 4f 53 2d 52 52 32 3a 00 56 79 6f 73 20 41 53 4e 00 56 79 6f 73 20 63 6f 6e 66 69 1:.VyOS-RR2:.Vyos.ASN.Vyos.confi
1e0e0 67 75 72 61 74 69 6f 6e 00 56 79 6f 73 20 70 72 69 76 61 74 65 20 49 50 00 56 79 6f 73 20 70 75 guration.Vyos.private.IP.Vyos.pu
1e100 62 6c 69 63 20 49 50 00 57 41 4e 20 49 6e 74 65 72 66 61 63 65 00 57 41 4e 20 4c 6f 61 64 20 42 blic.IP.WAN.Interface.WAN.Load.B
1e120 61 6c 61 6e 63 65 72 20 65 78 61 6d 70 6c 65 73 00 57 61 6c 6b 74 68 72 6f 75 67 68 20 73 75 67 alancer.examples.Walkthrough.sug
1e140 67 65 73 74 69 6f 6e 00 57 65 20 61 72 65 20 67 6f 69 6e 67 20 74 6f 20 75 73 65 20 31 30 2e 32 gestion.We.are.going.to.use.10.2
1e160 30 30 2e 32 30 31 2e 30 2f 32 34 20 66 6f 72 20 61 6e 20 27 69 6e 74 65 72 6e 61 6c 27 20 6e 65 00.201.0/24.for.an.'internal'.ne
1e180 74 77 6f 72 6b 20 6f 6e 20 56 4c 41 4e 32 30 31 2e 00 57 65 20 61 72 65 20 73 65 74 74 69 6e 67 twork.on.VLAN201..We.are.setting
1e1a0 20 75 70 20 56 52 52 50 20 73 6f 20 74 68 61 74 20 69 74 20 64 6f 65 73 20 4e 4f 54 20 66 61 69 .up.VRRP.so.that.it.does.NOT.fai
1e1c0 6c 20 62 61 63 6b 20 77 68 65 6e 20 61 20 6d 61 63 68 69 6e 65 20 72 65 74 75 72 6e 73 20 69 6e l.back.when.a.machine.returns.in
1e1e0 74 6f 20 73 65 72 76 69 63 65 2c 20 61 6e 64 20 69 74 20 70 72 69 6f 72 69 74 69 7a 65 73 20 72 to.service,.and.it.prioritizes.r
1e200 6f 75 74 65 72 31 20 6f 76 65 72 20 72 6f 75 74 65 72 32 2e 00 57 65 20 61 72 65 20 75 73 69 6e outer1.over.router2..We.are.usin
1e220 67 20 61 20 22 77 68 69 74 65 20 6c 69 73 74 22 20 61 70 70 72 6f 61 63 68 20 62 79 20 61 6c 6c g.a."white.list".approach.by.all
1e240 6f 77 69 6e 67 20 6f 6e 6c 79 20 77 68 61 74 20 69 73 20 6e 65 63 65 73 73 61 72 79 2e 20 49 6e owing.only.what.is.necessary..In
1e260 20 63 61 73 65 20 74 68 61 74 20 6e 65 65 64 20 74 6f 20 69 6d 70 6c 65 6d 65 6e 74 20 61 20 22 .case.that.need.to.implement.a."
1e280 62 6c 61 63 6b 20 6c 69 73 74 22 20 61 70 70 72 6f 61 63 68 20 74 68 65 6e 20 79 6f 75 20 77 69 black.list".approach.then.you.wi
1e2a0 6c 6c 20 6e 65 65 64 20 74 6f 20 63 68 61 6e 67 65 20 74 68 65 20 61 63 74 69 6f 6e 20 69 6e 20 ll.need.to.change.the.action.in.
1e2c0 74 68 65 20 72 6f 75 74 65 2d 6d 61 70 20 66 6f 72 20 61 20 64 65 6e 79 20 42 55 54 20 79 6f 75 the.route-map.for.a.deny.BUT.you
1e2e0 20 6e 65 65 64 20 74 6f 20 61 64 64 20 61 20 72 75 6c 65 20 74 68 61 74 20 70 65 72 6d 69 74 73 .need.to.add.a.rule.that.permits
1e300 20 74 68 65 20 72 65 73 74 20 64 75 65 20 74 6f 20 74 68 65 20 69 6d 70 6c 69 63 69 74 20 64 65 .the.rest.due.to.the.implicit.de
1e320 6e 79 20 69 6e 20 74 68 65 20 72 6f 75 74 65 2d 6d 61 70 2e 00 57 65 20 63 72 65 61 74 65 20 61 ny.in.the.route-map..We.create.a
1e340 20 70 72 65 66 69 78 2d 6c 69 73 74 20 66 69 72 73 74 20 61 6e 64 20 61 64 64 20 61 6c 6c 20 74 .prefix-list.first.and.add.all.t
1e360 68 65 20 72 6f 75 74 65 73 20 77 65 20 6e 65 65 64 20 74 6f 2e 00 57 65 20 65 78 70 6c 69 63 69 he.routes.we.need.to..We.explici
1e380 74 6c 79 20 65 78 63 6c 75 64 65 20 74 68 65 20 70 72 69 6d 61 72 79 20 75 70 73 74 72 65 61 6d tly.exclude.the.primary.upstream
1e3a0 20 6e 65 74 77 6f 72 6b 20 73 6f 20 74 68 61 74 20 42 47 50 20 6f 72 20 4f 53 50 46 20 74 72 61 .network.so.that.BGP.or.OSPF.tra
1e3c0 66 66 69 63 20 64 6f 65 73 6e 27 74 20 61 63 63 69 64 65 6e 74 61 6c 6c 79 20 67 65 74 20 4e 41 ffic.doesn't.accidentally.get.NA
1e3e0 54 27 65 64 2e 00 57 65 20 68 61 76 65 20 66 6f 75 72 20 68 6f 73 74 73 20 6f 6e 20 74 68 65 20 T'ed..We.have.four.hosts.on.the.
1e400 6c 6f 63 61 6c 20 6e 65 74 77 6f 72 6b 20 31 37 32 2e 31 37 2e 31 2e 30 2f 32 34 2e 20 41 6c 6c local.network.172.17.1.0/24..All
1e420 20 68 6f 73 74 73 20 61 72 65 20 6c 61 62 65 6c 65 64 20 43 53 30 20 62 79 20 64 65 66 61 75 6c .hosts.are.labeled.CS0.by.defaul
1e440 74 2e 20 57 65 20 6e 65 65 64 20 74 6f 20 72 65 70 6c 61 63 65 20 6c 61 62 65 6c 73 20 6f 6e 20 t..We.need.to.replace.labels.on.
1e460 61 6c 6c 20 68 6f 73 74 73 20 65 78 63 65 70 74 20 76 70 63 38 2e 20 57 65 20 77 69 6c 6c 20 72 all.hosts.except.vpc8..We.will.r
1e480 65 70 6c 61 63 65 20 74 68 65 20 6c 61 62 65 6c 73 20 6f 6e 20 74 68 65 20 6e 65 61 72 65 73 74 eplace.the.labels.on.the.nearest
1e4a0 20 72 6f 75 74 65 72 20 e2 80 9c 56 79 4f 53 33 e2 80 9d 20 75 73 69 6e 67 20 74 68 65 20 49 50 .router....VyOS3....using.the.IP
1e4c0 20 61 64 64 72 65 73 73 65 73 20 6f 66 20 74 68 65 20 73 6f 75 72 63 65 73 2e 00 57 65 20 68 61 .addresses.of.the.sources..We.ha
1e4e0 76 65 20 66 6f 75 72 20 70 72 65 2d 63 6f 6e 66 69 67 75 72 65 64 20 72 6f 75 74 65 72 73 20 77 ve.four.pre-configured.routers.w
1e500 69 74 68 20 74 68 69 73 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 3a 00 57 65 20 68 61 76 65 20 ith.this.configuration:.We.have.
1e520 74 68 72 65 65 20 6e 65 74 77 6f 72 6b 73 2e 00 57 65 20 6b 65 65 70 20 74 68 65 20 63 6f 6e 66 three.networks..We.keep.the.conf
1e540 69 67 75 72 61 74 69 6f 6e 20 66 72 6f 6d 20 74 68 65 20 70 72 65 76 69 6f 75 73 20 65 78 61 6d iguration.from.the.previous.exam
1e560 70 6c 65 2c 20 64 65 6c 65 74 65 20 72 75 6c 65 20 31 30 20 61 6e 64 20 63 72 65 61 74 65 20 74 ple,.delete.rule.10.and.create.t
1e580 68 65 20 74 77 6f 20 6e 65 77 20 72 75 6c 65 73 20 61 73 20 64 65 73 63 72 69 62 65 64 3a 00 57 he.two.new.rules.as.described:.W
1e5a0 65 20 6b 65 65 70 20 74 68 65 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 66 72 6f 6d 20 74 68 e.keep.the.configuration.from.th
1e5c0 65 20 70 72 65 76 69 6f 75 73 20 65 78 61 6d 70 6c 65 2c 20 64 65 6c 65 74 65 20 72 75 6c 65 20 e.previous.example,.delete.rule.
1e5e0 32 30 20 61 6e 64 20 63 72 65 61 74 65 20 61 20 6e 65 77 20 72 75 6c 65 20 61 73 20 64 65 73 63 20.and.create.a.new.rule.as.desc
1e600 72 69 62 65 64 3a 00 57 65 20 6e 65 65 64 20 74 6f 20 65 6e 61 62 6c 65 20 72 6f 75 74 65 72 20 ribed:.We.need.to.enable.router.
1e620 61 64 76 65 72 74 69 73 65 6d 65 6e 74 20 66 6f 72 20 4c 41 4e 20 6e 65 74 77 6f 72 6b 20 73 6f advertisement.for.LAN.network.so
1e640 20 74 68 61 74 20 50 43 20 63 61 6e 20 72 65 63 65 69 76 65 20 74 68 65 20 70 72 65 66 69 78 20 .that.PC.can.receive.the.prefix.
1e660 61 6e 64 20 75 73 65 20 53 4c 41 41 43 20 74 6f 20 63 6f 6e 66 69 67 75 72 65 20 74 68 65 20 61 and.use.SLAAC.to.configure.the.a
1e680 64 64 72 65 73 73 20 61 75 74 6f 6d 61 74 69 63 61 6c 6c 79 2e 00 57 65 20 6f 6e 6c 79 20 77 61 ddress.automatically..We.only.wa
1e6a0 6e 74 20 74 6f 20 65 78 70 6f 72 74 20 74 68 65 20 6e 65 74 77 6f 72 6b 73 20 77 65 20 6b 6e 6f nt.to.export.the.networks.we.kno
1e6c0 77 2e 20 41 6c 77 61 79 73 20 64 6f 20 61 20 77 68 69 74 65 6c 69 73 74 20 6f 6e 20 79 6f 75 72 w..Always.do.a.whitelist.on.your
1e6e0 20 72 6f 75 74 65 20 66 69 6c 74 65 72 73 2c 20 62 6f 74 68 20 69 6d 70 6f 72 74 69 6e 67 20 61 .route.filters,.both.importing.a
1e700 6e 64 20 65 78 70 6f 72 74 69 6e 67 2e 20 41 20 67 6f 6f 64 20 72 75 6c 65 20 6f 66 20 74 68 75 nd.exporting..A.good.rule.of.thu
1e720 6d 62 20 69 73 20 2a 2a 27 49 66 20 79 6f 75 20 61 72 65 20 6e 6f 74 20 74 68 65 20 64 65 66 61 mb.is.**'If.you.are.not.the.defa
1e740 75 6c 74 20 72 6f 75 74 65 72 20 66 6f 72 20 61 20 6e 65 74 77 6f 72 6b 2c 20 64 6f 6e 27 74 20 ult.router.for.a.network,.don't.
1e760 61 64 76 65 72 74 69 73 65 20 69 74 27 2a 2a 2e 20 54 68 69 73 20 6d 65 61 6e 73 20 77 65 20 65 advertise.it'**..This.means.we.e
1e780 78 70 6c 69 63 69 74 6c 79 20 64 6f 20 6e 6f 74 20 77 61 6e 74 20 74 6f 20 61 64 76 65 72 74 69 xplicitly.do.not.want.to.adverti
1e7a0 73 65 20 74 68 65 20 31 39 32 2e 30 2e 32 2e 30 2f 32 34 20 6e 65 74 77 6f 72 6b 20 28 62 75 74 se.the.192.0.2.0/24.network.(but
1e7c0 20 64 6f 20 77 61 6e 74 20 74 6f 20 61 64 76 65 72 74 69 73 65 20 31 30 2e 32 30 30 2e 32 30 31 .do.want.to.advertise.10.200.201
1e7e0 2e 30 20 61 6e 64 20 32 30 33 2e 30 2e 31 31 33 2e 30 2c 20 77 68 69 63 68 20 77 65 20 41 52 45 .0.and.203.0.113.0,.which.we.ARE
1e800 20 74 68 65 20 64 65 66 61 75 6c 74 20 72 6f 75 74 65 20 66 6f 72 29 2e 20 54 68 69 73 20 66 69 .the.default.route.for)..This.fi
1e820 6c 74 65 72 20 69 73 20 61 70 70 6c 69 65 64 20 74 6f 20 60 60 72 65 64 69 73 74 72 69 62 75 74 lter.is.applied.to.``redistribut
1e840 65 20 63 6f 6e 6e 65 63 74 65 64 60 60 2e 20 49 66 20 77 65 20 57 45 52 45 20 74 6f 20 61 64 76 e.connected``..If.we.WERE.to.adv
1e860 65 72 74 69 73 65 20 69 74 2c 20 74 68 65 20 72 65 6d 6f 74 65 20 6d 61 63 68 69 6e 65 73 20 77 ertise.it,.the.remote.machines.w
1e880 6f 75 6c 64 20 73 65 65 20 31 39 32 2e 30 2e 32 2e 32 31 20 61 76 61 69 6c 61 62 6c 65 20 76 69 ould.see.192.0.2.21.available.vi
1e8a0 61 20 74 68 65 69 72 20 64 65 66 61 75 6c 74 20 72 6f 75 74 65 2c 20 65 73 74 61 62 6c 69 73 68 a.their.default.route,.establish
1e8c0 20 74 68 65 20 63 6f 6e 6e 65 63 74 69 6f 6e 2c 20 61 6e 64 20 74 68 65 6e 20 4f 53 50 46 20 77 .the.connection,.and.then.OSPF.w
1e8e0 6f 75 6c 64 20 73 61 79 20 27 31 39 32 2e 30 2e 32 2e 30 2f 32 34 20 69 73 20 61 76 61 69 6c 61 ould.say.'192.0.2.0/24.is.availa
1e900 62 6c 65 20 76 69 61 20 74 68 69 73 20 74 75 6e 6e 65 6c 27 2c 20 61 74 20 77 68 69 63 68 20 70 ble.via.this.tunnel',.at.which.p
1e920 6f 69 6e 74 20 74 68 65 20 74 75 6e 6e 65 6c 20 77 6f 75 6c 64 20 62 72 65 61 6b 2c 20 4f 53 50 oint.the.tunnel.would.break,.OSP
1e940 46 20 77 6f 75 6c 64 20 64 72 6f 70 20 74 68 65 20 72 6f 75 74 65 73 2c 20 61 6e 64 20 74 68 65 F.would.drop.the.routes,.and.the
1e960 6e 20 31 39 32 2e 30 2e 32 2e 30 2f 32 34 20 77 6f 75 6c 64 20 62 65 20 72 65 61 63 68 61 62 6c n.192.0.2.0/24.would.be.reachabl
1e980 65 20 76 69 61 20 64 65 66 61 75 6c 74 20 61 67 61 69 6e 2e 20 54 68 69 73 20 69 73 20 63 61 6c e.via.default.again..This.is.cal
1e9a0 6c 65 64 20 27 66 6c 61 70 70 69 6e 67 27 2e 00 57 65 20 6f 6e 6c 79 20 77 61 6e 74 20 74 6f 20 led.'flapping'..We.only.want.to.
1e9c0 69 6d 70 6f 72 74 20 6e 65 74 77 6f 72 6b 73 20 77 65 20 6b 6e 6f 77 2e 20 4f 75 72 20 4f 53 50 import.networks.we.know..Our.OSP
1e9e0 46 20 70 65 65 72 20 73 68 6f 75 6c 64 20 6f 6e 6c 79 20 62 65 20 61 64 76 65 72 74 69 73 69 6e F.peer.should.only.be.advertisin
1ea00 67 20 6e 65 74 77 6f 72 6b 73 20 69 6e 20 74 68 65 20 31 30 2e 32 30 31 2e 30 2e 30 2f 31 36 20 g.networks.in.the.10.201.0.0/16.
1ea20 72 61 6e 67 65 2e 20 4e 6f 74 65 20 74 68 61 74 20 74 68 69 73 20 69 73 20 61 6e 20 49 4e 56 45 range..Note.that.this.is.an.INVE
1ea40 52 53 45 20 4d 41 54 43 48 2e 20 59 6f 75 20 64 65 6e 79 20 69 6e 20 61 63 63 65 73 73 2d 6c 69 RSE.MATCH..You.deny.in.access-li
1ea60 73 74 20 31 30 30 20 74 6f 20 61 63 63 65 70 74 20 74 68 65 20 72 6f 75 74 65 2e 00 57 65 20 75 st.100.to.accept.the.route..We.u
1ea80 73 65 20 61 20 73 74 61 74 69 63 20 72 6f 75 74 65 20 63 6f 6e 66 69 67 75 72 61 74 69 6f 6e 20 se.a.static.route.configuration.
1eaa0 69 6e 20 62 65 74 77 65 65 6e 20 74 68 65 20 43 6f 72 65 20 61 6e 64 20 65 61 63 68 20 4c 41 4e in.between.the.Core.and.each.LAN
1eac0 20 61 6e 64 20 4d 61 6e 61 67 65 6d 65 6e 74 20 72 6f 75 74 65 72 2c 20 61 6e 64 20 42 47 50 20 .and.Management.router,.and.BGP.
1eae0 62 65 74 77 65 65 6e 20 74 68 65 20 43 6f 72 65 20 72 6f 75 74 65 72 20 61 6e 64 20 74 68 65 20 between.the.Core.router.and.the.
1eb00 49 53 50 20 72 6f 75 74 65 72 20 62 75 74 20 61 6e 79 20 64 79 6e 61 6d 69 63 20 72 6f 75 74 69 ISP.router.but.any.dynamic.routi
1eb20 6e 67 20 70 72 6f 74 6f 63 6f 6c 20 63 61 6e 20 62 65 20 75 73 65 64 2e 00 57 65 20 75 73 65 20 ng.protocol.can.be.used..We.use.
1eb40 73 6d 61 6c 6c 20 2f 33 30 27 73 20 66 72 6f 6d 20 31 30 2e 32 35 34 2e 36 30 2f 32 34 20 66 6f small./30's.from.10.254.60/24.fo
1eb60 72 20 74 68 65 20 70 6f 69 6e 74 2d 74 6f 2d 70 6f 69 6e 74 20 6c 69 6e 6b 73 2e 00 57 65 20 75 r.the.point-to-point.links..We.u
1eb80 73 65 20 74 68 65 20 66 6f 6c 6c 6f 77 69 6e 67 20 6e 65 74 77 6f 72 6b 20 74 6f 70 6f 6c 6f 67 se.the.following.network.topolog
1eba0 79 20 69 6e 20 74 68 69 73 20 65 78 61 6d 70 6c 65 3a 00 57 68 65 6e 20 69 6d 70 6f 72 74 69 6e y.in.this.example:.When.importin
1ebc0 67 20 72 6f 75 74 65 73 20 75 73 69 6e 67 20 4d 50 2d 42 47 50 20 69 74 20 69 73 20 70 6f 73 73 g.routes.using.MP-BGP.it.is.poss
1ebe0 69 62 6c 65 20 74 6f 20 66 69 6c 74 65 72 20 61 20 73 75 62 73 65 74 20 6f 66 20 74 68 65 6d 20 ible.to.filter.a.subset.of.them.
1ec00 62 65 66 6f 72 65 20 61 72 65 20 69 6e 6a 65 63 74 65 64 20 69 6e 20 74 68 65 20 42 47 50 20 74 before.are.injected.in.the.BGP.t
1ec20 61 62 6c 65 2e 20 4f 6e 65 20 6f 66 20 74 68 65 20 6d 6f 73 74 20 63 6f 6d 6d 6f 6e 20 63 61 73 able..One.of.the.most.common.cas
1ec40 65 20 69 73 20 74 6f 20 75 73 65 20 61 20 72 6f 75 74 65 2d 6d 61 70 20 77 69 74 68 20 61 6e 20 e.is.to.use.a.route-map.with.an.
1ec60 70 72 65 66 69 78 2d 6c 69 73 74 2e 00 57 68 65 6e 20 74 72 61 66 66 69 63 20 69 73 20 6f 72 69 prefix-list..When.traffic.is.ori
1ec80 67 69 6e 61 74 65 64 20 66 72 6f 6d 20 74 68 65 20 31 30 2e 32 30 30 2e 32 30 31 2e 30 2f 32 34 ginated.from.the.10.200.201.0/24
1eca0 20 6e 65 74 77 6f 72 6b 2c 20 69 74 20 77 69 6c 6c 20 62 65 20 6d 61 73 71 75 65 72 61 64 65 64 .network,.it.will.be.masqueraded
1ecc0 20 74 6f 20 32 30 33 2e 30 2e 31 31 33 2e 31 00 57 68 65 6e 20 75 74 69 6c 69 7a 69 6e 67 20 56 .to.203.0.113.1.When.utilizing.V
1ece0 79 4f 53 20 69 6e 20 61 6e 20 65 6e 76 69 72 6f 6e 6d 65 6e 74 20 77 69 74 68 20 43 69 73 63 6f yOS.in.an.environment.with.Cisco
1ed00 20 49 4f 53 2d 58 52 20 67 65 61 72 20 79 6f 75 20 63 61 6e 20 75 73 65 20 74 68 69 73 20 62 6c .IOS-XR.gear.you.can.use.this.bl
1ed20 75 65 20 70 72 69 6e 74 20 61 73 20 61 6e 20 69 6e 69 74 69 61 6c 20 73 65 74 75 70 20 74 6f 20 ue.print.as.an.initial.setup.to.
1ed40 67 65 74 20 4d 50 4c 53 20 49 53 49 53 2d 53 52 20 77 6f 72 6b 69 6e 67 20 62 65 74 77 65 65 6e get.MPLS.ISIS-SR.working.between
1ed60 20 74 68 6f 73 65 20 74 77 6f 20 64 65 76 69 63 65 73 2e 54 68 65 20 6c 61 62 20 77 61 73 20 62 .those.two.devices.The.lab.was.b
1ed80 75 69 6c 64 20 75 73 69 6e 67 20 3a 61 62 62 72 3a 60 45 56 45 2d 4e 47 20 28 45 6d 75 6c 61 74 uild.using.:abbr:`EVE-NG.(Emulat
1eda0 65 64 20 56 69 72 74 75 61 6c 20 45 6e 76 69 72 6f 6e 6d 65 6e 74 20 4e 47 29 60 2e 00 57 68 65 ed.Virtual.Environment.NG)`..Whe
1edc0 6e 20 79 6f 75 20 68 61 76 65 20 62 6f 74 68 20 72 6f 75 74 65 72 73 20 75 70 2c 20 79 6f 75 20 n.you.have.both.routers.up,.you.
1ede0 73 68 6f 75 6c 64 20 62 65 20 61 62 6c 65 20 74 6f 20 65 73 74 61 62 6c 69 73 68 20 61 20 63 6f should.be.able.to.establish.a.co
1ee00 6e 6e 65 63 74 69 6f 6e 20 66 72 6f 6d 20 61 20 4e 41 54 27 65 64 20 6d 61 63 68 69 6e 65 20 6f nnection.from.a.NAT'ed.machine.o
1ee20 75 74 20 74 6f 20 74 68 65 20 69 6e 74 65 72 6e 65 74 2c 20 72 65 62 6f 6f 74 20 74 68 65 20 61 ut.to.the.internet,.reboot.the.a
1ee40 63 74 69 76 65 20 6d 61 63 68 69 6e 65 2c 20 61 6e 64 20 74 68 61 74 20 63 6f 6e 6e 65 63 74 69 ctive.machine,.and.that.connecti
1ee60 6f 6e 20 73 68 6f 75 6c 64 20 62 65 20 70 72 65 73 65 72 76 65 64 2c 20 61 6e 64 20 77 69 6c 6c on.should.be.preserved,.and.will
1ee80 20 6e 6f 74 20 64 72 6f 70 20 6f 75 74 2e 00 57 68 65 6e 20 79 6f 75 20 68 61 76 65 20 65 6e 61 .not.drop.out..When.you.have.ena
1eea0 62 6c 65 64 20 4f 53 50 46 20 6f 6e 20 62 6f 74 68 20 72 6f 75 74 65 72 73 2c 20 79 6f 75 20 73 bled.OSPF.on.both.routers,.you.s
1eec0 68 6f 75 6c 64 20 62 65 20 61 62 6c 65 20 74 6f 20 73 65 65 20 65 61 63 68 20 6f 74 68 65 72 20 hould.be.able.to.see.each.other.
1eee0 77 69 74 68 20 74 68 65 20 63 6f 6d 6d 61 6e 64 20 60 60 73 68 6f 77 20 69 70 20 6f 73 70 66 20 with.the.command.``show.ip.ospf.
1ef00 6e 65 69 67 68 62 6f 75 72 60 60 2e 20 54 68 65 20 73 74 61 74 65 20 6d 75 73 74 20 62 65 20 27 neighbour``..The.state.must.be.'
1ef20 46 75 6c 6c 27 20 6f 72 20 27 32 2d 57 61 79 27 2e 20 49 66 20 69 74 20 69 73 20 6e 6f 74 2c 20 Full'.or.'2-Way'..If.it.is.not,.
1ef40 74 68 65 6e 20 74 68 65 72 65 20 69 73 20 61 20 6e 65 74 77 6f 72 6b 20 63 6f 6e 6e 65 63 74 69 then.there.is.a.network.connecti
1ef60 76 69 74 79 20 69 73 73 75 65 20 62 65 74 77 65 65 6e 20 74 68 65 20 68 6f 73 74 73 2e 20 54 68 vity.issue.between.the.hosts..Th
1ef80 69 73 20 69 73 20 6f 66 74 65 6e 20 63 61 75 73 65 64 20 62 79 20 4e 41 54 20 6f 72 20 4d 54 55 is.is.often.caused.by.NAT.or.MTU
1efa0 20 69 73 73 75 65 73 2e 20 59 6f 75 20 73 68 6f 75 6c 64 20 6e 6f 74 20 73 65 65 20 61 6e 79 20 .issues..You.should.not.see.any.
1efc0 6e 65 77 20 72 6f 75 74 65 73 20 28 75 6e 6c 65 73 73 20 74 68 69 73 20 69 73 20 74 68 65 20 73 new.routes.(unless.this.is.the.s
1efe0 65 63 6f 6e 64 20 70 61 73 73 29 20 69 6e 20 74 68 65 20 6f 75 74 70 75 74 20 6f 66 20 60 60 73 econd.pass).in.the.output.of.``s
1f000 68 6f 77 20 69 70 20 72 6f 75 74 65 60 60 00 57 69 6e 64 6f 77 20 50 50 50 6f 45 20 43 6c 69 65 how.ip.route``.Window.PPPoE.Clie
1f020 6e 74 20 43 6f 6e 66 69 67 75 72 61 74 69 6f 6e 00 57 69 6e 64 6f 77 73 20 53 65 72 76 65 72 20 nt.Configuration.Windows.Server.
1f040 32 30 31 39 20 77 69 74 68 20 61 20 72 75 6e 6e 69 6e 67 20 41 63 74 69 76 65 20 44 69 72 65 63 2019.with.a.running.Active.Direc
1f060 74 6f 72 79 00 57 69 72 65 67 75 61 72 64 00 57 69 72 65 67 75 61 72 64 20 64 6f 65 73 6e 27 74 tory.Wireguard.Wireguard.doesn't
1f080 20 68 61 76 65 20 74 68 65 20 63 6f 6e 63 65 70 74 20 6f 66 20 61 6e 20 75 70 20 6f 72 20 64 6f .have.the.concept.of.an.up.or.do
1f0a0 77 6e 20 6c 69 6e 6b 2c 20 64 75 65 20 74 6f 20 69 74 73 20 64 65 73 69 67 6e 2e 20 54 68 69 73 wn.link,.due.to.its.design..This
1f0c0 20 63 6f 6d 70 6c 69 63 61 74 65 73 20 41 4e 44 20 73 69 6d 70 6c 69 66 69 65 73 20 75 73 69 6e .complicates.AND.simplifies.usin
1f0e0 67 20 69 74 20 66 6f 72 20 6e 65 74 77 6f 72 6b 20 74 72 61 6e 73 70 6f 72 74 2c 20 61 73 20 66 g.it.for.network.transport,.as.f
1f100 6f 72 20 72 65 6c 69 61 62 6c 65 20 73 74 61 74 65 20 64 65 74 65 63 74 69 6f 6e 20 79 6f 75 20 or.reliable.state.detection.you.
1f120 6e 65 65 64 20 74 6f 20 75 73 65 20 53 4f 4d 45 54 48 49 4e 47 20 74 6f 20 64 65 74 65 63 74 20 need.to.use.SOMETHING.to.detect.
1f140 77 68 65 6e 20 74 68 65 20 6c 69 6e 6b 20 69 73 20 64 6f 77 6e 2e 00 57 69 74 68 20 54 75 6e 6e when.the.link.is.down..With.Tunn
1f160 65 6c 62 72 6f 6b 65 72 2e 6e 65 74 2c 20 79 6f 75 20 68 61 76 65 20 74 77 6f 20 6f 70 74 69 6f elbroker.net,.you.have.two.optio
1f180 6e 73 3a 00 57 69 74 68 20 74 68 69 73 20 63 6f 6d 6d 61 6e 64 20 77 65 20 61 72 65 20 61 62 6c ns:.With.this.command.we.are.abl
1f1a0 65 20 74 6f 20 63 68 65 63 6b 20 74 68 65 20 74 72 61 6e 73 70 6f 72 74 20 61 6e 64 20 63 75 73 e.to.check.the.transport.and.cus
1f1c0 74 6f 6d 65 72 20 6c 61 62 65 6c 20 28 69 6e 6e 65 72 2f 6f 75 74 65 72 29 20 66 6f 72 20 6e 65 tomer.label.(inner/outer).for.ne
1f1e0 74 77 6f 72 6b 20 73 70 6f 6b 65 73 20 70 72 65 66 69 78 65 73 20 31 30 2e 30 2e 30 2e 38 30 2f twork.spokes.prefixes.10.0.0.80/
1f200 33 32 20 2d 20 31 30 2e 30 2e 30 2e 39 30 2f 33 32 00 57 69 74 68 69 6e 20 74 68 65 20 56 52 46 32.-.10.0.0.90/32.Within.the.VRF
1f220 20 77 65 20 73 65 74 20 74 68 65 20 52 6f 75 74 65 2d 44 69 73 74 69 6e 67 75 69 73 68 65 72 20 .we.set.the.Route-Distinguisher.
1f240 28 52 44 29 20 61 6e 64 20 52 6f 75 74 65 2d 54 61 72 67 65 74 73 20 28 52 54 29 2c 20 74 68 65 (RD).and.Route-Targets.(RT),.the
1f260 6e 20 77 65 20 65 6e 61 62 6c 65 20 74 68 65 20 65 78 70 6f 72 74 2f 69 6d 70 6f 72 74 20 56 50 n.we.enable.the.export/import.VP
1f280 4e 2e 00 58 52 76 2d 50 33 3a 00 59 6f 75 20 6d 61 6e 61 67 65 64 20 74 6f 20 63 6f 6d 65 20 74 N..XRv-P3:.You.managed.to.come.t
1f2a0 68 69 73 20 66 61 72 2c 20 6e 6f 77 20 77 65 20 77 61 6e 74 20 74 6f 20 73 65 65 20 74 68 65 20 his.far,.now.we.want.to.see.the.
1f2c0 6e 65 74 77 6f 72 6b 20 61 6e 64 20 72 6f 75 74 69 6e 67 20 74 61 62 6c 65 73 20 69 6e 20 61 63 network.and.routing.tables.in.ac
1f2e0 74 69 6f 6e 2e 00 59 6f 75 20 73 68 6f 75 6c 64 20 62 65 20 61 62 6c 65 20 74 6f 20 70 69 6e 67 tion..You.should.be.able.to.ping
1f300 20 74 6f 20 61 6e 64 20 66 72 6f 6d 20 61 6c 6c 20 74 68 65 20 49 50 73 20 79 6f 75 20 68 61 76 .to.and.from.all.the.IPs.you.hav
1f320 65 20 61 6c 6c 6f 63 61 74 65 64 2e 00 59 6f 75 20 73 68 6f 75 6c 64 20 6e 6f 77 20 62 65 20 61 e.allocated..You.should.now.be.a
1f340 62 6c 65 20 74 6f 20 70 69 6e 67 20 73 6f 6d 65 74 68 69 6e 67 20 62 79 20 49 50 76 36 20 44 4e ble.to.ping.something.by.IPv6.DN
1f360 53 20 6e 61 6d 65 3a 00 59 6f 75 20 73 68 6f 75 6c 64 20 6e 6f 77 20 62 65 20 61 62 6c 65 20 74 S.name:.You.should.now.be.able.t
1f380 6f 20 73 65 65 20 74 68 65 20 61 64 76 65 72 74 69 73 65 64 20 6e 65 74 77 6f 72 6b 20 6f 6e 20 o.see.the.advertised.network.on.
1f3a0 74 68 65 20 6f 74 68 65 72 20 68 6f 73 74 2e 00 59 6f 75 20 77 6f 75 6c 64 20 68 61 76 65 20 35 the.other.host..You.would.have.5
1f3c0 20 7a 6f 6e 65 73 20 69 6e 73 74 65 61 64 20 6f 66 20 6a 75 73 74 20 34 20 61 6e 64 20 79 6f 75 .zones.instead.of.just.4.and.you
1f3e0 20 77 6f 75 6c 64 20 63 6f 6e 66 69 67 75 72 65 20 79 6f 75 72 20 76 36 20 72 75 6c 65 73 65 74 .would.configure.your.v6.ruleset
1f400 20 62 65 74 77 65 65 6e 20 79 6f 75 72 20 74 75 6e 6e 65 6c 20 69 6e 74 65 72 66 61 63 65 20 61 .between.your.tunnel.interface.a
1f420 6e 64 20 79 6f 75 72 20 4c 41 4e 2f 44 4d 5a 20 7a 6f 6e 65 73 20 69 6e 73 74 65 61 64 20 6f 66 nd.your.LAN/DMZ.zones.instead.of
1f440 20 74 6f 20 74 68 65 20 57 41 4e 2e 00 59 6f 75 20 77 6f 75 6c 64 20 68 61 76 65 20 74 6f 20 61 .to.the.WAN..You.would.have.to.a
1f460 64 64 20 61 20 63 6f 75 70 6c 65 20 6f 66 20 72 75 6c 65 73 20 6f 6e 20 79 6f 75 72 20 77 61 6e dd.a.couple.of.rules.on.your.wan
1f480 2d 6c 6f 63 61 6c 20 72 75 6c 65 73 65 74 20 74 6f 20 61 6c 6c 6f 77 20 70 72 6f 74 6f 63 6f 6c -local.ruleset.to.allow.protocol
1f4a0 20 34 31 20 69 6e 2e 00 5a 6f 6e 65 2d 50 6f 6c 69 63 79 20 65 78 61 6d 70 6c 65 00 5a 6f 6e 65 .41.in..Zone-Policy.example.Zone
1f4c0 73 20 42 61 73 69 63 73 00 5a 6f 6e 65 73 20 61 6e 64 20 52 75 6c 65 73 65 74 73 20 62 6f 74 68 s.Basics.Zones.and.Rulesets.both
1f4e0 20 68 61 76 65 20 61 20 64 65 66 61 75 6c 74 20 61 63 74 69 6f 6e 20 73 74 61 74 65 6d 65 6e 74 .have.a.default.action.statement
1f500 2e 20 57 68 65 6e 20 75 73 69 6e 67 20 5a 6f 6e 65 2d 50 6f 6c 69 63 69 65 73 2c 20 74 68 65 20 ..When.using.Zone-Policies,.the.
1f520 64 65 66 61 75 6c 74 20 61 63 74 69 6f 6e 20 69 73 20 73 65 74 20 62 79 20 74 68 65 20 7a 6f 6e default.action.is.set.by.the.zon
1f540 65 2d 70 6f 6c 69 63 79 20 73 74 61 74 65 6d 65 6e 74 20 61 6e 64 20 69 73 20 72 65 70 72 65 73 e-policy.statement.and.is.repres
1f560 65 6e 74 65 64 20 62 79 20 72 75 6c 65 20 31 30 30 30 30 2e 00 5a 6f 6e 65 73 20 64 6f 20 6e 6f ented.by.rule.10000..Zones.do.no
1f580 74 20 61 6c 6c 6f 77 20 66 6f 72 20 61 20 64 65 66 61 75 6c 74 20 61 63 74 69 6f 6e 20 6f 66 20 t.allow.for.a.default.action.of.
1f5a0 61 63 63 65 70 74 3b 20 65 69 74 68 65 72 20 64 72 6f 70 20 6f 72 20 72 65 6a 65 63 74 2e 20 49 accept;.either.drop.or.reject..I
1f5c0 74 20 69 73 20 69 6d 70 6f 72 74 61 6e 74 20 74 6f 20 72 65 6d 65 6d 62 65 72 20 74 68 69 73 20 t.is.important.to.remember.this.
1f5e0 62 65 63 61 75 73 65 20 69 66 20 79 6f 75 20 61 70 70 6c 79 20 61 6e 20 69 6e 74 65 72 66 61 63 because.if.you.apply.an.interfac
1f600 65 20 74 6f 20 61 20 7a 6f 6e 65 20 61 6e 64 20 63 6f 6d 6d 69 74 2c 20 61 6e 79 20 61 63 74 69 e.to.a.zone.and.commit,.any.acti
1f620 76 65 20 63 6f 6e 6e 65 63 74 69 6f 6e 73 20 77 69 6c 6c 20 62 65 20 64 72 6f 70 70 65 64 2e 20 ve.connections.will.be.dropped..
1f640 53 70 65 63 69 66 69 63 61 6c 6c 79 2c 20 69 66 20 79 6f 75 20 61 72 65 20 53 53 48 e2 80 99 64 Specifically,.if.you.are.SSH...d
1f660 20 69 6e 74 6f 20 56 79 4f 53 20 61 6e 64 20 61 64 64 20 6c 6f 63 61 6c 20 6f 72 20 74 68 65 20 .into.VyOS.and.add.local.or.the.
1f680 69 6e 74 65 72 66 61 63 65 20 79 6f 75 20 61 72 65 20 63 6f 6e 6e 65 63 74 69 6e 67 20 74 68 72 interface.you.are.connecting.thr
1f6a0 6f 75 67 68 20 74 6f 20 61 20 7a 6f 6e 65 20 61 6e 64 20 64 6f 20 6e 6f 74 20 68 61 76 65 20 72 ough.to.a.zone.and.do.not.have.r
1f6c0 75 6c 65 73 65 74 73 20 69 6e 20 70 6c 61 63 65 20 74 6f 20 61 6c 6c 6f 77 20 53 53 48 20 61 6e ulesets.in.place.to.allow.SSH.an
1f6e0 64 20 65 73 74 61 62 6c 69 73 68 65 64 20 73 65 73 73 69 6f 6e 73 2c 20 79 6f 75 20 77 69 6c 6c d.established.sessions,.you.will
1f700 20 6e 6f 74 20 62 65 20 61 62 6c 65 20 74 6f 20 63 6f 6e 6e 65 63 74 2e 00 60 32 30 30 31 3a 34 .not.be.able.to.connect..`2001:4
1f720 37 30 3a 78 78 78 78 3a 31 3a 3a 2f 36 34 60 3a 20 41 20 73 75 62 6e 65 74 20 73 75 69 74 61 62 70:xxxx:1::/64`:.A.subnet.suitab
1f740 6c 65 20 66 6f 72 20 61 20 4c 41 4e 00 60 32 30 30 31 3a 34 37 30 3a 78 78 78 78 3a 32 3a 3a 2f le.for.a.LAN.`2001:470:xxxx:2::/
1f760 36 34 60 3a 20 41 6e 6f 74 68 65 72 20 73 75 62 6e 65 74 00 60 32 30 30 31 3a 34 37 30 3a 78 78 64`:.Another.subnet.`2001:470:xx
1f780 78 78 3a 3a 2f 34 38 60 3a 20 54 68 65 20 77 68 6f 6c 65 20 73 75 62 6e 65 74 2e 20 78 78 78 78 xx::/48`:.The.whole.subnet..xxxx
1f7a0 20 73 68 6f 75 6c 64 20 63 6f 6d 65 20 66 72 6f 6d 20 54 75 6e 6e 65 6c 62 72 6f 6b 65 72 2e 00 .should.come.from.Tunnelbroker..
1f7c0 60 32 30 30 31 3a 34 37 30 3a 78 78 78 78 3a 66 66 66 66 3a 2f 36 34 60 3a 20 54 68 65 20 6c 61 `2001:470:xxxx:ffff:/64`:.The.la
1f7e0 73 74 20 75 73 61 62 6c 65 20 2f 36 34 20 73 75 62 6e 65 74 2e 00 60 60 73 65 72 76 69 63 65 2d st.usable./64.subnet..``service-
1f800 6e 61 6d 65 60 60 20 63 61 6e 20 62 65 20 61 6e 20 61 72 62 69 74 72 61 72 79 20 73 74 72 69 6e name``.can.be.an.arbitrary.strin
1f820 67 2e 00 61 66 74 65 72 20 61 6c 6c 20 74 68 65 73 65 20 73 74 65 70 73 20 74 68 65 20 63 6f 6e g..after.all.these.steps.the.con
1f840 66 69 67 20 6c 6f 6f 6b 20 6c 69 6b 65 20 74 68 69 73 3a 00 61 66 74 65 72 20 74 68 69 73 20 63 fig.look.like.this:.after.this.c
1f860 72 65 61 74 65 20 61 20 73 69 67 6e 65 64 20 73 65 72 76 65 72 20 61 6e 64 20 61 20 63 6c 69 65 reate.a.signed.server.and.a.clie
1f880 6e 74 20 63 65 72 74 69 66 69 63 61 74 65 00 61 6e 64 20 6c 61 73 74 20 74 68 65 20 44 48 20 4b nt.certificate.and.last.the.DH.K
1f8a0 65 79 00 62 6c 75 65 20 75 73 65 73 20 6c 6f 63 61 6c 20 72 6f 75 74 69 6e 67 20 74 61 62 6c 65 ey.blue.uses.local.routing.table
1f8c0 20 69 64 20 61 6e 64 20 56 4e 49 20 32 30 30 30 00 63 68 30 30 73 33 2d 34 2d 73 33 63 75 72 33 .id.and.VNI.2000.ch00s3-4-s3cur3
1f8e0 2d 70 73 6b 00 63 6f 6d 70 75 74 65 31 20 28 56 4d 77 61 72 65 20 45 53 58 69 20 36 2e 35 29 00 -psk.compute1.(VMware.ESXi.6.5).
1f900 63 6f 6d 70 75 74 65 31 20 2d 20 50 6f 72 74 20 39 20 6f 66 20 65 61 63 68 20 73 77 69 74 63 68 compute1.-.Port.9.of.each.switch
1f920 00 63 6f 6d 70 75 74 65 32 20 28 56 4d 77 61 72 65 20 45 53 58 69 20 36 2e 35 29 00 63 6f 6d 70 .compute2.(VMware.ESXi.6.5).comp
1f940 75 74 65 32 20 2d 20 50 6f 72 74 20 31 30 20 6f 66 20 65 61 63 68 20 73 77 69 74 63 68 00 63 6f ute2.-.Port.10.of.each.switch.co
1f960 6d 70 75 74 65 33 20 28 56 4d 77 61 72 65 20 45 53 58 69 20 36 2e 35 29 00 63 6f 6d 70 75 74 65 mpute3.(VMware.ESXi.6.5).compute
1f980 33 20 2d 20 50 6f 72 74 20 31 31 20 6f 66 20 65 61 63 68 20 73 77 69 74 63 68 00 63 6f 6e 66 69 3.-.Port.11.of.each.switch.confi
1f9a0 67 75 72 65 20 65 61 63 68 20 68 6f 73 74 20 69 6e 20 74 68 65 20 6c 61 62 00 63 72 65 61 74 65 gure.each.host.in.the.lab.create
1f9c0 20 74 68 65 20 6c 61 62 20 6f 6e 20 61 20 65 76 65 2d 6e 67 20 73 65 72 76 65 72 00 64 6f 20 73 .the.lab.on.a.eve-ng.server.do.s
1f9e0 6f 6d 65 20 64 65 66 69 6e 65 64 20 74 65 73 74 73 00 65 74 68 30 00 65 74 68 30 20 69 73 20 73 ome.defined.tests.eth0.eth0.is.s
1fa00 65 74 20 74 6f 20 62 65 20 72 65 6d 6f 76 65 64 20 66 72 6f 6d 20 74 68 65 20 6c 6f 61 64 20 62 et.to.be.removed.from.the.load.b
1fa20 61 6c 61 6e 63 65 72 27 73 20 69 6e 74 65 72 66 61 63 65 20 70 6f 6f 6c 20 61 66 74 65 72 20 35 alancer's.interface.pool.after.5
1fa40 20 70 69 6e 67 20 66 61 69 6c 75 72 65 73 2c 20 65 74 68 31 20 77 69 6c 6c 20 62 65 20 72 65 6d .ping.failures,.eth1.will.be.rem
1fa60 6f 76 65 64 20 61 66 74 65 72 20 34 20 70 69 6e 67 20 66 61 69 6c 75 72 65 73 2e 00 65 78 74 65 oved.after.4.ping.failures..exte
1fa80 6e 64 65 64 20 63 6f 6d 6d 75 6e 69 74 79 20 61 6e 64 20 72 65 6d 6f 74 65 20 6c 61 62 65 6c 20 nded.community.and.remote.label.
1faa0 6f 66 20 73 70 65 63 69 66 69 63 20 64 65 73 74 69 6e 61 74 69 6f 6e 00 66 69 72 73 74 20 74 68 of.specific.destination.first.th
1fac0 65 20 50 43 41 00 67 65 6e 65 72 61 74 65 20 74 68 65 20 64 6f 63 75 6d 65 6e 74 61 74 69 6f 6e e.PCA.generate.the.documentation
1fae0 20 61 6e 64 20 69 6e 63 6c 75 64 65 20 66 69 6c 65 73 00 67 72 65 65 6e 20 75 73 65 73 20 6c 6f .and.include.files.green.uses.lo
1fb00 63 61 6c 20 72 6f 75 74 69 6e 67 20 74 61 62 6c 65 20 69 64 20 61 6e 64 20 56 4e 49 20 34 30 30 cal.routing.table.id.and.VNI.400
1fb20 30 00 69 6e 66 6f 72 6d 61 74 69 6f 6e 20 62 65 74 77 65 65 6e 20 50 45 20 61 6e 64 20 43 45 3a 0.information.between.PE.and.CE:
1fb40 00 6f 70 74 69 6f 6e 61 6c 20 64 6f 20 61 6e 20 75 70 67 72 61 64 65 20 74 6f 20 61 20 68 69 67 .optional.do.an.upgrade.to.a.hig
1fb60 68 65 72 20 76 65 72 73 69 6f 6e 20 61 6e 64 20 64 6f 20 73 74 65 70 20 33 20 61 67 61 69 6e 2e her.version.and.do.step.3.again.
1fb80 00 72 65 64 20 75 73 65 73 20 6c 6f 63 61 6c 20 72 6f 75 74 69 6e 67 20 74 61 62 6c 65 20 69 64 .red.uses.local.routing.table.id
1fba0 20 61 6e 64 20 56 4e 49 20 33 30 30 30 00 72 6f 75 74 65 72 32 20 28 52 61 6e 64 6f 6d 20 31 52 .and.VNI.3000.router2.(Random.1R
1fbc0 55 20 6d 61 63 68 69 6e 65 20 77 69 74 68 20 34 20 4e 49 43 73 29 00 73 61 76 65 20 74 68 65 20 U.machine.with.4.NICs).save.the.
1fbe0 6f 75 74 70 75 74 20 74 6f 20 61 20 66 69 6c 65 20 61 6e 64 20 69 6d 70 6f 72 74 20 69 74 20 69 output.to.a.file.and.import.it.i
1fc00 6e 20 6e 65 61 72 6c 79 20 61 6c 6c 20 6f 70 65 6e 76 70 6e 20 63 6c 69 65 6e 74 73 2e 00 73 68 n.nearly.all.openvpn.clients..sh
1fc20 75 74 64 6f 77 6e 20 61 6e 64 20 64 65 73 74 72 6f 79 20 74 68 65 20 6c 61 62 2c 20 69 66 20 74 utdown.and.destroy.the.lab,.if.t
1fc40 68 65 72 65 20 69 73 20 6e 6f 20 65 72 72 6f 72 00 73 70 65 63 69 66 69 63 20 56 50 4e 76 34 20 here.is.no.error.specific.VPNv4.
1fc60 64 65 73 74 69 6e 61 74 69 6f 6e 20 69 6e 63 6c 75 64 69 6e 67 20 65 78 74 65 6e 64 65 64 20 63 destination.including.extended.c
1fc80 6f 6d 6d 75 6e 69 74 79 20 61 6e 64 20 72 65 6d 6f 74 65 6c 61 62 65 6c 20 69 6e 66 6f 72 6d 61 ommunity.and.remotelabel.informa
1fca0 74 69 6f 6e 2e 20 54 68 69 73 20 70 72 6f 63 65 64 75 72 65 20 69 73 20 74 68 65 20 73 61 6d 65 tion..This.procedure.is.the.same
1fcc0 20 6f 6e 20 61 6c 6c 20 53 70 6f 6b 65 20 6e 6f 64 65 73 3a 00 73 77 69 74 63 68 31 20 28 4e 65 .on.all.Spoke.nodes:.switch1.(Ne
1fce0 78 75 73 20 31 30 67 62 20 53 77 69 74 63 68 29 00 73 77 69 74 63 68 32 20 28 4e 65 78 75 73 20 xus.10gb.Switch).switch2.(Nexus.
1fd00 31 30 67 62 20 53 77 69 74 63 68 29 00 76 36 20 70 61 69 72 73 20 77 6f 75 6c 64 20 62 65 3a 00 10gb.Switch).v6.pairs.would.be:.
1fd20 76 79 6f 73 31 30 20 2d 20 31 39 32 2e 30 2e 32 2e 31 30 38 00 76 79 6f 73 37 20 2d 20 31 39 32 vyos10.-.192.0.2.108.vyos7.-.192
1fd40 2e 30 2e 32 2e 31 30 35 00 76 79 6f 73 38 20 2d 20 31 39 32 2e 30 2e 32 2e 31 30 36 00 76 79 6f .0.2.105.vyos8.-.192.0.2.106.vyo
1fd60 73 39 20 2d 20 31 39 32 2e 30 2e 32 2e 31 30 37 00 77 65 20 61 72 65 20 75 73 69 6e 67 20 22 73 s9.-.192.0.2.107.we.are.using."s
1fd80 6f 75 72 63 65 2d 61 64 64 72 65 73 73 22 20 6f 70 74 69 6f 6e 20 63 61 75 73 65 20 77 65 20 61 ource-address".option.cause.we.a
1fda0 72 65 20 6e 6f 74 20 72 65 64 69 73 74 72 69 62 75 74 69 6e 67 20 63 6f 6e 6e 65 63 74 65 64 20 re.not.redistributing.connected.
1fdc0 69 6e 74 65 72 66 61 63 65 73 20 69 6e 74 6f 20 42 47 50 20 6f 6e 20 74 68 65 20 43 6f 72 65 20 interfaces.into.BGP.on.the.Core.
1fde0 72 6f 75 74 65 72 20 68 65 6e 63 65 20 74 68 65 72 65 20 69 73 20 6e 6f 20 63 6f 6d 65 62 61 63 router.hence.there.is.no.comebac
1fe00 6b 20 72 6f 75 74 65 20 61 6e 64 20 70 69 6e 67 20 77 69 6c 6c 20 66 61 69 6c 2e 00 77 69 74 68 k.route.and.ping.will.fail..with
1fe20 69 6e 20 56 52 46 73 3a 00 e2 80 9c 73 68 6f 77 20 62 67 70 20 69 70 76 34 20 76 70 6e 20 73 75 in.VRFs:....show.bgp.ipv4.vpn.su
1fe40 6d 6d 61 72 79 e2 80 9d 20 66 6f 72 20 63 68 65 63 6b 69 6e 67 20 42 47 50 20 56 50 4e 76 34 20 mmary....for.checking.BGP.VPNv4.
1fe60 6e 65 69 67 68 62 6f 72 73 3a 00 e2 80 9c 73 68 6f 77 20 62 67 70 20 69 70 76 34 20 76 70 6e 20 neighbors:....show.bgp.ipv4.vpn.
1fe80 73 75 6d 6d 61 72 79 e2 80 9d 20 66 6f 72 20 63 68 65 63 6b 69 6e 67 20 69 42 47 50 20 6e 65 69 summary....for.checking.iBGP.nei
1fea0 67 68 62 6f 72 73 20 61 67 61 69 6e 00 e2 80 9c 73 68 6f 77 20 62 67 70 20 69 70 76 34 20 76 70 ghbors.again....show.bgp.ipv4.vp
1fec0 6e 20 73 75 6d 6d 61 72 79 e2 80 9d 20 66 6f 72 20 63 68 65 63 6b 69 6e 67 20 69 42 47 50 20 6e n.summary....for.checking.iBGP.n
1fee0 65 69 67 68 62 6f 72 73 20 61 67 61 69 6e 73 74 20 72 6f 75 74 65 2d 72 65 66 6c 65 63 74 6f 72 eighbors.against.route-reflector
1ff00 20 64 65 76 69 63 65 73 3a 00 e2 80 9c 73 68 6f 77 20 62 67 70 20 69 70 76 34 20 76 70 6e 20 78 .devices:....show.bgp.ipv4.vpn.x
1ff20 2e 78 2e 78 2e 78 2f 33 32 e2 80 9d 20 66 6f 72 20 63 68 65 63 6b 69 6e 67 20 62 65 73 74 2d 70 .x.x.x/32....for.checking.best-p
1ff40 61 74 68 2c 00 e2 80 9c 73 68 6f 77 20 62 67 70 20 69 70 76 34 20 76 70 6e 20 78 2e 78 2e 78 2e ath,....show.bgp.ipv4.vpn.x.x.x.
1ff60 78 2f 33 32 e2 80 9d 20 66 6f 72 20 63 68 65 63 6b 69 6e 67 20 74 68 65 20 62 65 73 74 2d 70 61 x/32....for.checking.the.best-pa
1ff80 74 68 20 74 6f 20 74 68 65 00 e2 80 9c 73 68 6f 77 20 62 67 70 20 69 70 76 34 20 76 70 6e 20 78 th.to.the....show.bgp.ipv4.vpn.x
1ffa0 2e 78 2e 78 2e 78 2f 78 e2 80 9d 20 66 6f 72 20 63 68 65 63 6b 69 6e 67 20 62 65 73 74 20 70 61 .x.x.x/x....for.checking.best.pa
1ffc0 74 68 20 73 65 6c 65 63 74 65 64 20 66 6f 72 20 73 70 65 63 69 66 69 63 20 56 50 4e 76 34 20 64 th.selected.for.specific.VPNv4.d
1ffe0 65 73 74 69 6e 61 74 69 6f 6e 00 e2 80 9c 73 68 6f 77 20 62 67 70 20 69 70 76 34 20 76 70 6e e2 estination....show.bgp.ipv4.vpn.
20000 80 9d 20 20 66 6f 72 20 63 68 65 63 6b 69 6e 67 20 61 6c 6c 20 56 50 4e 76 34 20 70 72 65 66 69 ....for.checking.all.VPNv4.prefi
20020 78 65 73 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 3a 00 e2 80 9c 73 68 6f 77 20 62 67 70 20 76 72 66 xes.information:....show.bgp.vrf
20040 20 42 4c 55 45 5f 48 55 42 20 73 75 6d 6d 61 72 79 e2 80 9d 20 66 6f 72 20 63 68 65 63 6b 69 6e .BLUE_HUB.summary....for.checkin
20060 67 20 45 42 47 50 20 6e 65 69 67 68 62 6f 72 00 e2 80 9c 73 68 6f 77 20 62 67 70 20 76 72 66 20 g.EBGP.neighbor....show.bgp.vrf.
20080 42 4c 55 45 5f 53 50 4f 4b 45 20 73 75 6d 6d 61 72 79 e2 80 9d 20 66 6f 72 20 63 68 65 63 6b 69 BLUE_SPOKE.summary....for.checki
200a0 6e 67 20 45 42 47 50 20 6e 65 69 67 68 62 6f 72 00 e2 80 9c 73 68 6f 77 20 62 67 70 20 76 72 66 ng.EBGP.neighbor....show.bgp.vrf
200c0 20 61 6c 6c e2 80 9d 20 66 6f 72 20 63 68 65 63 6b 69 6e 67 20 61 6c 6c 20 74 68 65 20 70 72 65 .all....for.checking.all.the.pre
200e0 66 69 78 20 6c 65 61 72 6e 69 6e 67 20 6f 6e 20 42 47 50 00 e2 80 9c 73 68 6f 77 20 62 67 70 20 fix.learning.on.BGP....show.bgp.
20100 76 72 66 20 61 6c 6c e2 80 9d 20 66 6f 72 20 63 68 65 63 6b 69 6e 67 20 61 6c 6c 20 74 68 65 20 vrf.all....for.checking.all.the.
20120 70 72 65 66 69 78 65 73 20 6c 65 61 72 6e 69 6e 67 20 6f 6e 20 42 47 50 00 e2 80 9c 73 68 6f 77 prefixes.learning.on.BGP....show
20140 20 69 70 20 6f 73 70 66 20 6e 65 69 67 68 62 6f 72 e2 80 9d 20 66 6f 72 20 63 68 65 63 6b 69 6e .ip.ospf.neighbor....for.checkin
20160 67 20 6f 73 70 66 20 72 65 6c 61 74 69 6f 6e 73 68 69 70 00 e2 80 9c 73 68 6f 77 20 69 70 20 72 g.ospf.relationship....show.ip.r
20180 6f 75 74 65 20 76 72 66 20 42 4c 55 45 5f 48 55 42 e2 80 9d 20 74 6f 20 76 69 65 77 20 74 68 65 oute.vrf.BLUE_HUB....to.view.the
201a0 20 52 49 42 20 69 6e 20 6f 75 72 20 48 75 62 20 50 45 2e 00 e2 80 9c 73 68 6f 77 20 69 70 20 72 .RIB.in.our.Hub.PE.....show.ip.r
201c0 6f 75 74 65 20 76 72 66 20 42 4c 55 45 5f 53 50 4f 4b 45 e2 80 9d 20 66 6f 72 20 76 69 65 77 69 oute.vrf.BLUE_SPOKE....for.viewi
201e0 6e 67 20 74 68 65 20 52 49 42 20 69 6e 20 6f 75 72 20 53 70 6f 6b 65 20 50 45 2e 00 e2 80 9c 73 ng.the.RIB.in.our.Spoke.PE.....s
20200 68 6f 77 20 6d 70 6c 73 20 6c 64 70 20 62 69 6e 64 69 6e 67 e2 80 9d 20 66 6f 72 20 63 68 65 63 how.mpls.ldp.binding....for.chec
20220 6b 69 6e 67 20 6d 70 6c 73 20 6c 61 62 65 6c 20 61 73 73 69 67 6e 6d 65 6e 74 00 e2 80 9c 73 68 king.mpls.label.assignment....sh
20240 6f 77 20 6d 70 6c 73 20 6c 64 70 20 6e 65 69 67 68 62 6f 72 20 e2 80 9c 20 66 6f 72 20 63 68 65 ow.mpls.ldp.neighbor.....for.che
20260 63 6b 69 6e 67 20 6c 64 70 20 6e 65 69 67 68 62 6f 72 73 00 cking.ldp.neighbors.