Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » VLAN

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26

Открыть новую тему     Написать ответ в эту тему

MAXXL



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Подскажите, как правильно сделать. На текущий момент есть локальная сеть на 192.168.1.0 , В ней есть сервера Active Directory, DHCP, WSUS, Terminal Server, SQL Server. Количество рабочих станций стало слишком много, в одной подсети уже не помещаются, плюс добавляются территориально разнесенные филиалы. Вопрос: как лучше разбить по подсетям, чтобы филиалы друг-другу не мешали, но сервера оставались общими. Чтоб не мешали  - понятно, на свитче сделаю VLAN-ы, друг-друга не увидят. А как сделать чтоб сервера оставались общими? Как в филиалах сделать чтоб основной DHCP раздавал им адреса из их подсети?

Всего записей: 42 | Зарегистр. 06-12-2004 | Отправлено: 16:15 22-02-2011
goletsa



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
MAXXL
В центре ставится один большой роутер куда заводятся все подсети\vlan'ы + тунели до удаленных офисов.
Все сервера выносятся в отдельную изолированную подсеть\vlan.
 
В филиалах надо лучше поднимать изолированный DHCP сервер с подсетью отличной от той которая в головном офисе чтобы при пропадании связи с центральным сервером юзеры не бегали с криками - у нас адрес не получает.
Хотя список пар адресов (мак-ип-кампутер) можно формировать скриптом на базе информации с главного DHCP сервера. Ну или настроить DHCP relay но при падении связи на время большее чем время аренды у вас начнется беготня.
 
В удаленные офисы лучше ставить железки типа Mikrotik Router Board (750G например) которые умеют делать тунели и обладают довольно большим функционалом.
 
В ядро или чтото типа RB1100\RB1000 или софтовый роутер на том же микротике под x86 с парой 1G сетевых для маршрутизации трафика между всеми сегментами сети. Рулиться все будет довольно просто.

Всего записей: 5801 | Зарегистр. 21-06-2005 | Отправлено: 20:27 22-02-2011
vadkalina

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Чтоб не мешали  - понятно, на свитче сделаю VLAN-ы, друг-друга не увидят.  
А как сделать чтоб сервера оставались общими? Как в филиалах сделать чтоб основной DHCP раздавал им адреса на ихние подсети.
 
Ребят та же задача надо разделить сети но дать всем достут к серваку на котором закручен фтп сквид почтовик.  
На даный момент удалось по портам разделить сети. Для внесения сервера во все виланы были созданы аналогичные виланы на интерфейсах сервака, (результат сервак работает только в корневом вилане) но вот в чём вопрос реально ли вообще сервак включить во все виланы ??? Если да то хотя бы принципиальную схемку )))

Всего записей: 3 | Зарегистр. 28-02-2011 | Отправлено: 10:14 01-03-2011
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
vadkalina
Цитата:
реально ли вообще сервак включить во все виланы ???
Все зависит от свича. Если свич поддерживает членство порта в нескольких виланах - почему бы нет?
 


----------
Заслуженный SCOтовод, почетный SUNтехник и любитель Кошек

Всего записей: 17280 | Зарегистр. 13-06-2007 | Отправлено: 11:31 01-03-2011
vadkalina

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Свичи ENCORE, как бы не плохое железо, членство поддерживает.
Мне кажется я путаюсь в тагет унтагет. По моему представлению порты через которые соединены свичи должны быть унтагет, Порты через которые подключены виланы очевидно тагет причём пакеты должны ходить только маркированые. Но тут возникает вопрос если между свичами унтагет значит пакет теряет маркер при переходе на следуючий свич ? Вывод все порты должны быть тагет?  
Чем толще стопка прочитаных манов тем больше каши в голове (((
http://pixs.ru/showimage/network1VL_8256970_1780246.jpg Вообщем вот что я наваял и что отказывается работать (((( Если у кого есть возможность ткните куда ковырять..

Всего записей: 3 | Зарегистр. 28-02-2011 | Отправлено: 12:56 01-03-2011
goletsa



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
vadkalina
Для упрощения себе жизни магистральные порты можно перевести в режим vlan-trunking, тогда он будет пропускать все vlan'ы.
На сервер должны приходить только tagged пакеты чтобы их могла разделить сетевая карта.
Тоже относится и к магистралям, там должен ходить только tagged трафик.
Порты же к абонентам должны быть untagged + на них надо прописать соответсвующий pvid.
И не стоит абонентов пускать в vlan 1\pvid 1.
Это default vlan и там никого лучше не держать.

Всего записей: 5801 | Зарегистр. 21-06-2005 | Отправлено: 14:02 01-03-2011 | Исправлено: goletsa, 14:03 01-03-2011
vadkalina

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Начало проясняться. Спасибо.

Всего записей: 3 | Зарегистр. 28-02-2011 | Отправлено: 15:40 01-03-2011
muk_as

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Имеется сетевая карта Intel E1G42ET двухпортовая гиговая
Задача в следующем
На этой сетевухе поднято несколько VLAN сетевых интерфейсов(вирт сетевых карт), так вот можно ли как то сделать чтобы каждому адаптеру назначить свой MAC  адрес
P.S. пробовал в Windows 2008 R2 Ent вот этим способом
 
в винде физический адрес адаптера меняется в реестре -  
----------------------------раздел "HKLM\SYSTEM\CurrentControlSet\Control\Class\{4D36 E972-E325-11CE-BFC1-08002BE10318}"  
Ищем наш подраздел. Подразделы описывают сетевые интерфейсы всех имеющихся сетевых адаптеров и отображаются в виде 4-х значных чисел 0000, 0001, 0002 и т.д. Не уходите в подключи Linkage и Ndi. По ключу 000x\"DriverDesc" находим нужный нам интерфейс. Он будет содержать имя сетевой карты.  
Изменяем (добавляем, если нужно, тип данных - REG_SZ) ключ "NetworkAddress". Вводим новый адрес.  
Не трогайте DriverDateData.  
Отключаем, затем включаем сетевой интерфейс в окне "Сетевые подключения".
 
MAC адрес то меняется (гляжу в свитче что при смене мака на определенном VLAN мак другой), но вот сеть после этого не работает(сеть на VLAN у которого был насильно изменен MAC относительного родного мак адреса физической карточки.)
 
кто что думает?

Всего записей: 443 | Зарегистр. 30-10-2009 | Отправлено: 19:46 27-03-2011
goletsa



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
muk_as
А зачем вам мак менять? С точки зрения FDB свича тройка мак-влан-порт уникальны

Всего записей: 5801 | Зарегистр. 21-06-2005 | Отправлено: 21:12 27-03-2011
muk_as

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
дело в том что у меня от вышестоящего провайдера(который ломит цены) помимо официально рарешенных каналов есть пара пользоввательскихи, все они посажены на разные вланы в свитче. так вот провайдер может увидеть что маки конечных оборудования пользователей и наших линков - совпадают. этого нельзя допустить.

Всего записей: 443 | Зарегистр. 30-10-2009 | Отправлено: 21:44 27-03-2011
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
muk_as  В Windows нет встроенной поддержки VLAN. Она обеспечивается соответствующими драйверами, как правило - производителей данной сетевой карты. Вполне возможно, что в драйверах Intel на эту карточку разные МАКи просто не предусмотрены.  
Совершенно не понятно, чем это вам мешает.
Ага, посмотрел, понял. Хочу обрадовать, что МАК-адреса видны исключительно в локальной сети, и через роутер не ходят.


----------
Заслуженный SCOтовод, почетный SUNтехник и любитель Кошек

Всего записей: 17280 | Зарегистр. 13-06-2007 | Отправлено: 22:36 27-03-2011 | Исправлено: vlary, 22:41 27-03-2011
goletsa



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
muk_as

Цитата:
так вот провайдер может увидеть что маки конечных оборудования пользователей и наших линков - совпадают. этого нельзя допустить.

всмысле

Цитата:
Ага, посмотрел, понял. Хочу обрадовать, что МАК-адреса видны исключительно в локальной сети, и через роутер не ходят.  

Да в общем это можно не по макам определять, маршрутизация штука тоже довольно уникальная в пределах небольших сетей.

Всего записей: 5801 | Зарегистр. 21-06-2005 | Отправлено: 22:53 27-03-2011
hohkn



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Доброго времени суток.
Возникла проблема. В домашней сети имеется настольный комп. ОС: WinXP SP3. Ходит в инет через роутер, воткнутый в свитч. Проблем не возникает.
Имеется ноутбук, ОС: WinXP SP3. Через свитч также периодически подключается к интернету (по необходимости). Проблем до недавнего времени не возникало.
Кроме этого, имеется ноутбук у дочери, ОС: Win7 Ultimate. При необходимости подключается к тому же шлейфу, что и первый ноутбук.
Вчера столкнулся с проблемой, что ноутбук с ОС WinXP перестал входить в рабочую группу, не пускает его и все тут. Причин вроде бы нет. Думал, что ось глюканула, переустановил, благо ноут почти пустой был. Результат тот же самый. С настольного компа ноутбук вижу, а в обратную сторону никак. Флешкой файлы переносить замучаешься. Как решить проблему? Не могла ли семерка таким образом повлиять на рабочую группу?
Попасть не могу только на соседний комп, а интернет хожу без проблем.

Всего записей: 232 | Зарегистр. 05-06-2009 | Отправлено: 22:55 27-03-2011 | Исправлено: hohkn, 22:58 27-03-2011
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
hohkn Уж сколько раз твердили миру...
Сеть Windows 7 и XP


----------
Заслуженный SCOтовод, почетный SUNтехник и любитель Кошек

Всего записей: 17280 | Зарегистр. 13-06-2007 | Отправлено: 23:23 27-03-2011
muk_as

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
vlary  
ну я то вижу мак адрес первого устройства которое стоит на стороне провайдера, так и они видит мой, там роутера нет там бридж, мне прямой ипшник дают. я его вписываю в сетевку влановскую, соответственно его и видит провайдер.
 
 
Добавлено:
goletsa
ну допустим юзеру дали ип для инета и мне дали ип для инета,
юзеровский ип я вписываю в 1 влановскую сетевку, свой ип в другую влановскую сетевку
соотв провайдер видит мак как юзерской сетевухи так и моей, но фишка в том что мак одинаков(тк они подкл к 1 физич сетевке с одним маком но к разным влановским сетевухам) и его ето насторожит если он заметит!

Всего записей: 443 | Зарегистр. 30-10-2009 | Отправлено: 23:46 27-03-2011
goletsa



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
muk_as

Цитата:
ну допустим юзеру дали ип для инета и мне дали ип для инета,  
юзеровский ип я вписываю в 1 влановскую сетевку, свой ип в другую влановскую сетевку  
соотв провайдер видит мак как юзерской сетевухи так и моей, но фишка в том что мак одинаков(тк они подкл к 1 физич сетевке с одним маком но к разным влановским сетевухам) и его ето насторожит если он заметит!

Я вообще не понял как все организовано.
Нарисуйте с учетом тэгов и линков.

Всего записей: 5801 | Зарегистр. 21-06-2005 | Отправлено: 18:03 28-03-2011
Vovandv

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
А  что можно сказать о MAC-based_VLAN? долго искал в инете о этой опции, но ничего толкового не нашёл. С прочитанного понял что придётся прописать на каждом коммутаторе принадлежность каждого МАС-адреса к нужной VLAN, что достаточно муторно при наличии в сети оклоj 500 интерфейсов... но это не пугает, т.к. и так фильтрую и веду учёт всех МАСов. Меня интересует, в этом режиме возможно реализовать схему когда на один порт управляемого коммутатора L2(например DES3200) приходят пакеты от нескольких машин (МАС-в), например с порта неуправляемого коммутатора который их объединяет,.. разделить их по разным VLAN-ам и обеспечить разный доступ к ресурсам (серверам) подключенным к портам коммутатора L2?  
Я понимаю что машинв подключенные к неуправляемому коммутатору будут видеть друг друга. Задача в том чтобы разделить их доступ к ресурсам используя  MAC-based_VLAN.  
Возможно не совсем внятно сформулировал... компенсирую схемой http://file.qip.ru/photo/MOfbSoTO/MAC-based_VLAN.html

Всего записей: 1 | Зарегистр. 01-11-2006 | Отправлено: 16:49 21-06-2011
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Vovandv
Цитата:
А  что можно сказать о MAC-based_VLAN?
То, что это штука, мало какими коммутаторами поддерживаемая и мало кем используемая.
Цитата:
Задача в том чтобы разделить их доступ к ресурсам используя  MAC-based_VLAN.  
По идее, после того, как пакет с нужным МАК-ом попадет в продвинутый коммутатор, он получит тег соответствующего влана, и дальше с ним можно поступать как с любым тегированным пакетом.  
 
 


----------
Заслуженный SCOтовод, почетный SUNтехник и любитель Кошек

Всего записей: 17280 | Зарегистр. 13-06-2007 | Отправлено: 17:04 21-06-2011
goletsa



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Vovandv
Проще доступ к серверам ACL'ками зафильтровать чем мутить велосипеды.

Всего записей: 5801 | Зарегистр. 21-06-2005 | Отправлено: 17:16 21-06-2011
vlh

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Здравствуйте, нужна ваша помощь, с Vlan только пытаюсь разобраться, почитал -  
Wiki Vlan вроде как суть уловил, но на практике пока нужен ваш пинок в правильном направлении.
пытаюсь сделать следующею схему, два линка от разных провайдеров --> коммутатор SPS208G --> роутер с одним WAN и LAN портом (микротик). что должно быть, на коммутаторе надо сделать два vlan например c ID 21 и 22, привязать их на 1 и 2 порт коммутатора соответственно, эти порты не должны работать между собой а могут работать только с 9-ым портом коммутатора, который я так понимаю должен быть транковым, далее роутер с этого 9-ого порта будет получать эти два vlan и на каждом поднимать свою PPPoE сессию от провайдера.
сделал скины настроек, но так как дела с этим имею впервые то что то запутался, пробовал сделать на DLink по описанию с оф. сайта вроде все правильно а вот с Linksys что то ни как.
здесь я так понимаю создается vlan, где ему нужно указать ID и все:
 

 
создал два vlan:
 

 
далее переходим в настройки портов и делаем 9-ый порт - транковым (на скине он g1), а что нужно выбрать для других портов, если например я хочу привязать 21 vlan к первому порту, а 22 vlan ко второму на сколько я понял из прочитанного то access port в cisco означает что может работать со всеми портами?
 

 
вот дальше для меня и пошла неразбериха что выбирать в настройках Port to Vlan:
 

 

 
и в настройках Vlan to Port:
 

 
это настройка появляется есть нажать Join Vlan:
 

 
 
 

Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 19:45 25-02-2012 | Исправлено: vlh, 19:50 25-02-2012
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » VLAN


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru