Router
Table of Contents
Router
Il router ha 2 interfacce di rete: enp3s0 e enp4s0. La enp3s0 è collegata al muro, la enp4s0 è collegata allo switch nel rack.
Dai tecnici ci vengono delegate due reti:
130.136.3.0/24
130.136.201.0/24
E le corrispettive in ipv6:
2001:760:2e00:f003::/64
2001:760:2e00:f0c9::/64
Queste due reti vengono delegate tramite delle route statiche a una “punto-punto” tra il nostro router e il router dei tecnici. In questo modo possiamo fare da router noi stessi per tutte le reti.
Punto-Punto
Usiamo una rete e una vlan speciale per avere la punto-punto con i tecnici su cui ci vengono delegate le reti. La rete in questione è:
130.136.148.32/30
2001:760:2e00:f094:32::/125
Il router dei tecnici ha quindi i seguenti ip: 130.136.148.34 e 2001:760:2e00:f094:32::1 Il nostro router ha: 130.136.148.33 e 2001:760:2e00:f094:32::2
I tecnici hanno due regole di routing più o meno come segue:
ip r a 130.136.3.0/24 via 130.136.148.33 dev ${interface}
Così per tutte le reti che ci delegano. Quindi a noi basta avere la punto-punto funzionante (pingare il router dei tecnici) e automaticamente tutto il traffico delle nostre reti arriva al nostro router (in teoria).
Rimandare verso l’esterno
Per permettere il traffico delle nostre reti di tornare verso l’esterno dobbiamo avere il router dei tecnici come default gateway. La configurazione dell’interfaccia ha quindi le seguenti regole:
post-up ip route add default via 130.136.148.34 dev enp3s0.1302 src 130.136.3.254
post-up ip route add default via 2001:760:2e00:f094:32::1 dev enp3s0.1302 src 2001:760:2e00:f003::1
Non usiamo semplicemente le regole di gateway (quindi gateway 130.136.148.34)
perché la rete usata per la punto-punto non funziona su internet. Di conseguenza
dobbiamo specificare l’indirizzo per le richieste se no il router non può fare
aggiornamenti.
vlan
La vlan per la punto-punto è la 1302. Quindi la configurazione completa dell’interfaccia:
## enp3s0 inutile
allow-hotplug enp3s0
iface enp3s0 inet manual
iface enp3s0 inet6 manual
auto enp3s0.1302
iface enp3s0.1302 inet static
address 130.136.148.33/30
post-up ip route add default via 130.136.148.34 dev enp3s0.1302 src 130.136.3.254
vlan-raw-device enp3s0
iface enp3s0.1302 inet6 static
address 2001:760:2e00:f094:32::2/125
post-up ip route add default via 2001:760:2e00:f094:32::1 dev enp3s0.1302 src 2001:760:2e00:f003::1
vlan-raw-device enp3s0
Altre intefacce
Interfaccia 130.136.3.0/24 e 2001:760:2e00:f003::/64
Questa rete è sulla vlan 3. La configurazione dell’interfaccia è la seguente:
allow-hotplug enp4s0
iface enp4s0 inet manual
iface enp4s0 inet6 manual
auto enp4s0.3
iface enp4s0.3 inet static
address 130.136.3.254/24
iface enp4s0.3 inet6 static
address 2001:760:2e00:f003::1/64
È stata scelta enp4s0 come interfaccia per portare la rete sullo switch nel rack.
Interfaccia di management per gli switch
La vlan scelta è la 69. La configurazione dell’interfaccia:
auto enp4s0.69
iface enp4s0.69 inet static
address 130.136.0.105/24
vlan-raw-device enp4s0
iface enp4s0.69 inet6 manual
vlan-raw-device enp4s0
Non c’è ipv6 per l’interfaccia di management.
Storage
Storicamente lo storage sta sulla rete 130.136.0.0/24, che però non è delegata
verso di noi. Per aggiornare lo storage nuovo abbiamo usato la 172.16.0.0/24.
È ancora in fase di migrazione, però l’interfaccia è la seguente. La vlan è la 1000:
iface enp4s0.1000 inet static
address 172.16.0.254/24
Rete pc lab
I computer che sono nel laboratorio sono collegati alle porte nel muro e quindi
allo switch dei tecnici. Tutti sono nella vlan 1201 che arriva nelle porte sul
muro. Abbiamo dedicato la rete 130.136.201.192/24 per i computer. Quindi la
configurazione:
auto enp3s0.1201
iface enp3s0.1201 inet static
address 130.136.201.254/26
vlan-raw-device enp3s0
post-up ip r add 130.136.201.128/26 via 130.136.201.252 dev $IFACE
iface enp3s0.1201 inet6 static
address 2001:760:2e00:f0c9::1/64
vlan-raw-device enp3s0
La regola di post-up serve per il wifi.
Wifi
È stata delegata la rete 130.136.201.128/26 al wifi con una route statica al
router del wifi che si trova all’ip 130.136.201.252. La regola è sull’interfaccia
della 1201:
post-up ip r add 130.136.201.128/26 via 130.136.201.252 dev $IFACE
Mini adm
Per far sperimentare i ragazzi nuovi di adm è stata delagata loro la prima metà
della 201: 130.136.201.0/25. La vlan sceltà è la 1202 e la configurazione
dell’interfaccia è la seguente:
auto enp4s0.1202
iface enp4s0.1202 inet static
address 130.136.201.126/25
vlan-raw-device enp4s0
iface enp4s0.1202 inet6 manual
Backup shorewall (+altro)
Visto che spesso si fanno modifiche sul router e ci si scorda di salvarle, è stato scritto uno script apposito che ogni notte (attraverso un cronjob) si occupa di trovare le modifiche dei file di configurazione e salvarle nella apposita repo.
Lo script si trova in /root/sync_script. In particolare:
repo -> Cloned repo
sync_config.yaml -> Config file where you can specify the files to sync
update.py -> Script that syncs the files
venv -> Python virtual environment
Per la documentazione specifica si rimanda al file README.md presente nella repo.
Per controllare il cronjob si può usare il comando crontab -l.
Lo script se trova delle modifiche, le committa e le pusha nel repo. Inoltre manda un messaggio telegram sul gruppo di adm con il diff delle modifiche.