webForumDet fria alternativet

Hur funkar det med VLAN?

Nätverk

22 svar · 5 088 visningar · startad av lejzer

Medlem sedan juni 2002263 inlägg
Frågan#1

Hej,

Hoppas det finns några VLAN experter här, men jag undrar om följande är möjligt:

Jag har 2 switchar (med VLAN stöd) ihopkopplade med fiber mellan två våningar
En 48 portars och en 24 portars.

Alla portar går på ett 192.168.2.x nät.

Nu vill jag stoppa in en dator som ska ha internetaccess, men den får ABSOLUT INTE ha tillgång till 192.168.2.x nätet. Hur löser jag detta enklast?

Jag har tre nätverkskort i brandväggen:

Ext -> isp
Int -> lan 192.168.2.x
Samt ett tredje som är oanvänt för tillfället.

Kan jag på något sätt ha 2 olika nät i samma switch med hjälp av VLAN, eller tänker jag helt fel?

Kan jag tex tilldela en viss port i 48-portars switchen ett annat VLAN-ID och en port i 24-portars switchen (där datorn kommer vara kopplad) och även den porten med samma VLAN-ID? Är de två portarna avskilda från det övriga nätet då, eller hur funkar det?

Tyvärr måste datorn stå på andra våningen, och inte på samma våning där brandväggen står. Hade den gjort det så hade jag enkelt kunna sätta en switch till det trejde nätverskortet och kopplat datorn där, men jag måste gå via switcharna på något sätt.

Har ni andra idéer på hur man kan lösa det så tar jag gärna emot tips.

Medlem sedan juni 20014 290 inlägg
#2

VLAN innebär att du bygger Virtuella LAN i ditt nät.

Det du vill göra kan fungera om din brandvägg också stödjer VLAN allt. kan avända det tredje kortet i brandväggen.

I princip är det samma som att du har 2 interna interface på din brandvägg med olika IP-nät (ex. 192.168.2.x för erat och 192.168.3.x för det andra) sedan ansluter du resp. interface till dom olika VLAN'en.

Det som också skall göras är att dom 2 interfacen i swicharna som är kopplar ihop switcharna med varandra måst vara trunk (på cisco språk) så att VLAN'en går över portarna, dessa portar skall inte tillhöra något VLAN.

Medlem sedan juni 2002263 inlägg
#3

Gunnar,

Brandväggen stöder VLAN.

Så följande skulle alltså kunna fungera:

Aktiverar det tredje kortet som ett VLAN i brandväggen

Tar en ledig port i switch 1 och gör den till ett separat VLAN
Samma sak med en ledig port i switch 2

Sen kan jag alltså koppla in datorn i den porten i switch 2 utan att den kan kommunicera med övrigt nät?

Detta ska alltså gå att göra i samma switchar? Kommunikationen mellan switcharna sker alltså genom en fiberkopplingen mellan våningarna.

Om jag förstått det rätt?

Tack.

/ Martin

Medlem sedan jan. 2004527 inlägg
#4

annars kan du ju bara lägga den dator som ska ha internetaccess på till exempel 192.168.3.x och sen lägga till en regel i brandväggen som säger att det nätet inte ska komma åt 192.168.2-nätet.
vet inte vad du kör för brandvägg men bör räcka med en enkel access-lista

Medlem sedan juni 20014 290 inlägg
#5

lejzer skrev:

Brandväggen stöder VLAN.

Vad är det för brandvägg och vad är det för switchar?

Medlem sedan juni 2002263 inlägg
#6

niklasw skrev:

annars kan du ju bara lägga den dator som ska ha internetaccess på till exempel 192.168.3.x och sen lägga till en regel i brandväggen som säger att det nätet inte ska komma åt 192.168.2-nätet.
vet inte vad du kör för brandvägg men bör räcka med en enkel access-lista

Skulle gärna vilja göra så här om det går, men frågan är, kan jag ha 2 olika subnät i samma switch?

Dessutom vill jag inte riskera att datorn i fråga ändrar subnät till vårt lokala, med risk att den då får access till samma nät.

/ Martin

Medlem sedan juni 2002263 inlägg
#7

GunnarD skrev:

Vad är det för brandvägg och vad är det för switchar?

Brandväggen är en Astaro och switcharna är 2st DELL Powerconnect 3048 resp 3024.

/ Martin

Medlem sedan aug. 200310 inlägg
#8

Följande bör fungera:

Ta valfri port i Sw1 och konfigurera som VLAN2. Koppla den till brandväggens outnyttjade interface. Detta interface ska konfigureras så att trafiken inte tillåts in på ditt normala nät utan bara ut på internet.

I båda switcharna så ska fiberportarna konfigureras så att både VLAN1 och VLAN 2 hanteras.

I Sw2 tar du valfri port i konfigurerar som VLAN2 och kopplar in din osäkra dator.

Nu ska trafiken från den osäkra datorn nå enbart brandväggen. Tänk dock på att VLAN inte är ett särskilt säkert sätt att separera nät. Det är ganska lätt att hacka det om man är lite händig.

Medlem sedan jan. 2004527 inlägg
#9

borde ändå räcka med ett par enkla brandväggsregler, typ; adressen 192.168.2.x ska inte kunna nå 192.168.1-nätet

Medlem sedan juni 20014 290 inlägg
#10

niklasw skrev:

borde ändå räcka med ett par enkla brandväggsregler, typ; adressen 192.168.2.x ska inte kunna nå 192.168.1-nätet

Nackdelen är att man måste köra med fasta ip-adresser på datorerna och att man enkelt kan byta ip-adress för att hamna på "fel" nät.

Med VLAN kan man köra DHCP på bägge VLAN'en utan problem och även om man sätter "fel" ip-adress på datorn så hjälper inte det, man kommer då inte åt någonting.

Kort sagt: VLAN är säkrare.

Medlem sedan jan. 2004527 inlägg
#11

Absolut, så är det. Det bästa är att göra båda dera, varsitt VLAN, och regler i brandväggen. De flesta switchar går ju att få att agera som en hub om man kör tillräckligt mkt trafik genom dom, då floodar dom trafiken ut på alla portar (utom där den kom från förstås ;-) ), och man kan då komma åt burkar på andra VLAN.
VLAN är bra, så länge man inte får för många, blir krånglig administration när man har 200 VLAN

Medlem sedan juni 2002263 inlägg
#12

Taurus skrev:

Följande bör fungera:

Ta valfri port i Sw1 och konfigurera som VLAN2. Koppla den till brandväggens outnyttjade interface. Detta interface ska konfigureras så att trafiken inte tillåts in på ditt normala nät utan bara ut på internet.

I båda switcharna så ska fiberportarna konfigureras så att både VLAN1 och VLAN 2 hanteras.

I Sw2 tar du valfri port i konfigurerar som VLAN2 och kopplar in din osäkra dator.

Nu ska trafiken från den osäkra datorn nå enbart brandväggen. Tänk dock på att VLAN inte är ett särskilt säkert sätt att separera nät. Det är ganska lätt att hacka det om man är lite händig.

Taurus,

Tack för svaret. Jag provade att göra detta tidigare, utan att få det att fungera. Det jag missade var just att göra fiberporten tillgänglig för både VLAN1 och 2. Du menar att det borde funka efter att fiberporten konfiguerats för båda?

Som alltid, så var det lite bråttom att fixa med detta. Eftersom jag inte fick rätt på det, så fick jag göra följande:

Bli kvar på samma våning (eftersom jag inte fick kontakt med switchen på våningen över) och koppla det outnyttjade nätverkskortet i brandväggen direkt i panelen för att nå ut till nätverksuttaget på en ledig arbetplats. Jag förbjöd all trafik utom just http mot internet.

Detta fungerar väldigt bra, men jag vill fortfarande kunna nå den andra våningen. Ska testa som du sa med fiberporten i nästa vecka.

Det viktiga är att man inte kommer åt det andra nätet. Eftersom trafiken styrs av brandväggsregler i det separata nätet så lär det väl inte bli några problem?

Återkommer nästa vecka när jag hunnit testa.

Jag bugar och bockar! (Tack även till er andra som svarat i tråden)

/ Martin

Medlem sedan juni 2002263 inlägg
#13

Har nu försökt testa med att konfigurera fiberporten också, men jag får det fortfarande inte att funka.

I mina switchar har jag följande val för att konfigurera en port för VLAN:

'U' - Port is a member of the VLAN. All packets transmitted by the port (egress) will be untagged, i.e. not carry a tag and therefore not carry VLAN or CoS information;
'T' - Port is a member of the VLAN. All packets transmitted by the port (egress) will be tagged, i.e. carry a tag with VLAN and CoS information;
<BLANK> - Port is not a member of the VLAN. Packets associated with this VLAN will not be transmitted by the port (egress).

Som standard i VLAN1 är alla portar på 'U'.

Jag gjorde följande:

Kopplade en nätverkskabel från nätverskortet i brandväggen till port 42 i den ene switchen. I VLAN1 (default VLAN) satte jag port 42 blank, eftersom den inte ska vara medlem i VLAN1.

Skapade ett VLAN2 och där satte jag port 42 på 'T' (har provat både och). Satte även fiberporten på 'T' i VLAN2. Alla andra portar är blanka.

I switch2 gjorde jag samma sak. Blankt i VLAN1 på port 24 (den porten datorn ska sitta i). Skapade VLAN2 och gjorde port 24 medlem i den ('T'). Fiberporten som kopplar ihop switcharna satte jag också som 'T' i VLAN2.

Trots dessa ändringar så funkar det inte. Är det något jag har missat?

Tack på förhand.

/ Martin

Medlem sedan juni 20014 290 inlägg
#14

Inte van vid denna syntax men skall försöka.

Brandvägg <-> Switch skall vara T för att få med VLAN informationen.
Switch <-> Switch skall vara T i bägge för att få med VLAN informationen.

Jag tycker inte att någon av dessa portar skall tillhöra något VLAN eftersom dom skall transportera flera VLAN.

Det är möjligt att du inte kan använda VLAN1 till dina VLAN utan får använda ex. VLAN2 och VLAN3 och bara låta portarna som går mot brandväggen och som kopplar ihop switcharna logga kvar VLAN1.

Medlem sedan jan. 2004527 inlägg
#15

Du lär göra såhär:

på fiberportarna har du med bägge vlanen, som T, alltså vlantaggen måste finnas kvar på paketen som går här, så att switchen i andra änden vet ut på vilket vlan den ska switcha respektive paket.

på de switchportar som ska vara access, alltså där du ansluter datorerna sätter du till U på respektive VLAN.
Svårare än så ska det inte vara

I ciscovärlden är det som GunnarD säger, där sätter man bara en port till trunk, vilket gör att den tar med alla VLAN där, men på tex Nortel gör man inte så, vet ej hur det är med d-link eller vad det var i det här fallet, men antagligen så som jag beskrivit ovan

Medlem sedan juni 2002263 inlägg
#16

Har återigen provat, och jag får alltså det inte att funka. Bifogar nu skärmdumpar för inställningarna i switch1 och 2:

Switch1 (48 portars). Port 51 är fiberporten som går till Switch2. Port 42 är den port som är kopplad till brandväggen 3:e interface:

Se bifogad fil: 48_VLAN1.gif och 48_VLAN2.gif

Switch2 (24 portars). Port 25 är fiberporten som går till Switch1. Port 24 är den port där datorn sitter kopplad:

Se bifogad fil: 24_VLAN1.gif och 24_VLAN2.gif.

Är det fortfarande någon inställning som är fel? För det funkar banne mig inte. :(

/ Martin

48_VLAN1.gif48_VLAN2.gif24_VLAN1.gif24_VLAN2.gif
Medlem sedan jan. 2004527 inlägg
#17

Testa att använda ett annat vlan än default (1), kan spela roll ibland. Men vad är det som inte funkar då? Kommer datorn ut på nätet om du kopplar den direkt, alltså inte via brandväggen? Om du kopplar in internet på vlan2 om man säger så

Medlem sedan juni 2002263 inlägg
#18

niklasw skrev:

Testa att använda ett annat vlan än default (1), kan spela roll ibland. Men vad är det som inte funkar då? Kommer datorn ut på nätet om du kopplar den direkt, alltså inte via brandväggen? Om du kopplar in internet på vlan2 om man säger så

Nu hänger jag inte med riktigt. Default vlan (1) är det som alla portar är medlemmar i från början. Detta är alltså inget som jag skapat själv. Ska jag flytta alla dessa till ett nytt som heter VLAN2 och sedan skapa ett som heter ex. VLAN3 och lägga de portarna som jag beskrivit i tidigare inlägg?

Om jag kopplar en nätverkskabel från brandväggen (interface 3) direkt ut till nätverksuttaget i väggen till en arbetsplats, och sedan kopplar in datorn där så fungerar det direkt. Datorn hamnar i det separata nätet precis som det ska. Så fort jag försöker koppla det via switcharna och VLAN, då fungerar det inte.

/ Martin

Medlem sedan jan. 2004527 inlägg
#19

okej, men hur hanterar brandväggen VLANen då?
Det lär ju vara inställningar där som du måste hantera också

Medlem sedan juni 2002263 inlägg
#20

niklasw skrev:

okej, men hur hanterar brandväggen VLANen då?
Det lär ju vara inställningar där som du måste hantera också

Just nu hanteras det inte alls. Det finns stöd för VLAN i brandväggen, men det visade sig att nätverkskortet som sitter i inte stöder VLAN.

Är detta ett måste för att det ska kunna fungera på detta sättet? Alltså att man gör några inställningar på brandväggen för VLAN:et.

Jag har kollat dock kollat upp inställningarna för VLAN i nätverkskort i brandväggen, och det enda man kan ställa in där (förutom ipnr etc) är ett VLAN-id.

Eftersom nätverkskortet som används till det separata nätet endast är till för detta, så trodde jag kanske att man inte behövde ha några särskilda VLAN inställningar där, utan allt sköts via switcharna, eller?

/ Martin

713 ms totalt · 4 externa anrop · v20260731065814-full.a51de22e
557 ms — deklarationer (db)
0 ms — hämta statistik (cache)
150 ms — hämta tråd, inlägg och bilagor (db)
557 ms — ändringar (db)