Hoppas det finns några VLAN experter här, men jag undrar om följande är möjligt:
Jag har 2 switchar (med VLAN stöd) ihopkopplade med fiber mellan två våningar
En 48 portars och en 24 portars.
Alla portar går på ett 192.168.2.x nät.
Nu vill jag stoppa in en dator som ska ha internetaccess, men den får ABSOLUT INTE ha tillgång till 192.168.2.x nätet. Hur löser jag detta enklast?
Jag har tre nätverkskort i brandväggen:
Ext -> isp
Int -> lan 192.168.2.x
Samt ett tredje som är oanvänt för tillfället.
Kan jag på något sätt ha 2 olika nät i samma switch med hjälp av VLAN, eller tänker jag helt fel?
Kan jag tex tilldela en viss port i 48-portars switchen ett annat VLAN-ID och en port i 24-portars switchen (där datorn kommer vara kopplad) och även den porten med samma VLAN-ID? Är de två portarna avskilda från det övriga nätet då, eller hur funkar det?
Tyvärr måste datorn stå på andra våningen, och inte på samma våning där brandväggen står. Hade den gjort det så hade jag enkelt kunna sätta en switch till det trejde nätverskortet och kopplat datorn där, men jag måste gå via switcharna på något sätt.
Har ni andra idéer på hur man kan lösa det så tar jag gärna emot tips.
VLAN innebär att du bygger Virtuella LAN i ditt nät.
Det du vill göra kan fungera om din brandvägg också stödjer VLAN allt. kan avända det tredje kortet i brandväggen.
I princip är det samma som att du har 2 interna interface på din brandvägg med olika IP-nät (ex. 192.168.2.x för erat och 192.168.3.x för det andra) sedan ansluter du resp. interface till dom olika VLAN'en.
Det som också skall göras är att dom 2 interfacen i swicharna som är kopplar ihop switcharna med varandra måst vara trunk (på cisco språk) så att VLAN'en går över portarna, dessa portar skall inte tillhöra något VLAN.
annars kan du ju bara lägga den dator som ska ha internetaccess på till exempel 192.168.3.x och sen lägga till en regel i brandväggen som säger att det nätet inte ska komma åt 192.168.2-nätet.
vet inte vad du kör för brandvägg men bör räcka med en enkel access-lista
annars kan du ju bara lägga den dator som ska ha internetaccess på till exempel 192.168.3.x och sen lägga till en regel i brandväggen som säger att det nätet inte ska komma åt 192.168.2-nätet.
vet inte vad du kör för brandvägg men bör räcka med en enkel access-lista
Skulle gärna vilja göra så här om det går, men frågan är, kan jag ha 2 olika subnät i samma switch?
Dessutom vill jag inte riskera att datorn i fråga ändrar subnät till vårt lokala, med risk att den då får access till samma nät.
Ta valfri port i Sw1 och konfigurera som VLAN2. Koppla den till brandväggens outnyttjade interface. Detta interface ska konfigureras så att trafiken inte tillåts in på ditt normala nät utan bara ut på internet.
I båda switcharna så ska fiberportarna konfigureras så att både VLAN1 och VLAN 2 hanteras.
I Sw2 tar du valfri port i konfigurerar som VLAN2 och kopplar in din osäkra dator.
Nu ska trafiken från den osäkra datorn nå enbart brandväggen. Tänk dock på att VLAN inte är ett särskilt säkert sätt att separera nät. Det är ganska lätt att hacka det om man är lite händig.
borde ändå räcka med ett par enkla brandväggsregler, typ; adressen 192.168.2.x ska inte kunna nå 192.168.1-nätet
Nackdelen är att man måste köra med fasta ip-adresser på datorerna och att man enkelt kan byta ip-adress för att hamna på "fel" nät.
Med VLAN kan man köra DHCP på bägge VLAN'en utan problem och även om man sätter "fel" ip-adress på datorn så hjälper inte det, man kommer då inte åt någonting.
Absolut, så är det. Det bästa är att göra båda dera, varsitt VLAN, och regler i brandväggen. De flesta switchar går ju att få att agera som en hub om man kör tillräckligt mkt trafik genom dom, då floodar dom trafiken ut på alla portar (utom där den kom från förstås ;-) ), och man kan då komma åt burkar på andra VLAN.
VLAN är bra, så länge man inte får för många, blir krånglig administration när man har 200 VLAN
Ta valfri port i Sw1 och konfigurera som VLAN2. Koppla den till brandväggens outnyttjade interface. Detta interface ska konfigureras så att trafiken inte tillåts in på ditt normala nät utan bara ut på internet.
I båda switcharna så ska fiberportarna konfigureras så att både VLAN1 och VLAN 2 hanteras.
I Sw2 tar du valfri port i konfigurerar som VLAN2 och kopplar in din osäkra dator.
Nu ska trafiken från den osäkra datorn nå enbart brandväggen. Tänk dock på att VLAN inte är ett särskilt säkert sätt att separera nät. Det är ganska lätt att hacka det om man är lite händig.
Taurus,
Tack för svaret. Jag provade att göra detta tidigare, utan att få det att fungera. Det jag missade var just att göra fiberporten tillgänglig för både VLAN1 och 2. Du menar att det borde funka efter att fiberporten konfiguerats för båda?
Som alltid, så var det lite bråttom att fixa med detta. Eftersom jag inte fick rätt på det, så fick jag göra följande:
Bli kvar på samma våning (eftersom jag inte fick kontakt med switchen på våningen över) och koppla det outnyttjade nätverkskortet i brandväggen direkt i panelen för att nå ut till nätverksuttaget på en ledig arbetplats. Jag förbjöd all trafik utom just http mot internet.
Detta fungerar väldigt bra, men jag vill fortfarande kunna nå den andra våningen. Ska testa som du sa med fiberporten i nästa vecka.
Det viktiga är att man inte kommer åt det andra nätet. Eftersom trafiken styrs av brandväggsregler i det separata nätet så lär det väl inte bli några problem?
Återkommer nästa vecka när jag hunnit testa.
Jag bugar och bockar! (Tack även till er andra som svarat i tråden)
Har nu försökt testa med att konfigurera fiberporten också, men jag får det fortfarande inte att funka.
I mina switchar har jag följande val för att konfigurera en port för VLAN:
'U' - Port is a member of the VLAN. All packets transmitted by the port (egress) will be untagged, i.e. not carry a tag and therefore not carry VLAN or CoS information;
'T' - Port is a member of the VLAN. All packets transmitted by the port (egress) will be tagged, i.e. carry a tag with VLAN and CoS information;
<BLANK> - Port is not a member of the VLAN. Packets associated with this VLAN will not be transmitted by the port (egress).
Som standard i VLAN1 är alla portar på 'U'.
Jag gjorde följande:
Kopplade en nätverkskabel från nätverskortet i brandväggen till port 42 i den ene switchen. I VLAN1 (default VLAN) satte jag port 42 blank, eftersom den inte ska vara medlem i VLAN1.
Skapade ett VLAN2 och där satte jag port 42 på 'T' (har provat både och). Satte även fiberporten på 'T' i VLAN2. Alla andra portar är blanka.
I switch2 gjorde jag samma sak. Blankt i VLAN1 på port 24 (den porten datorn ska sitta i). Skapade VLAN2 och gjorde port 24 medlem i den ('T'). Fiberporten som kopplar ihop switcharna satte jag också som 'T' i VLAN2.
Trots dessa ändringar så funkar det inte. Är det något jag har missat?
Brandvägg <-> Switch skall vara T för att få med VLAN informationen.
Switch <-> Switch skall vara T i bägge för att få med VLAN informationen.
Jag tycker inte att någon av dessa portar skall tillhöra något VLAN eftersom dom skall transportera flera VLAN.
Det är möjligt att du inte kan använda VLAN1 till dina VLAN utan får använda ex. VLAN2 och VLAN3 och bara låta portarna som går mot brandväggen och som kopplar ihop switcharna logga kvar VLAN1.
på fiberportarna har du med bägge vlanen, som T, alltså vlantaggen måste finnas kvar på paketen som går här, så att switchen i andra änden vet ut på vilket vlan den ska switcha respektive paket.
på de switchportar som ska vara access, alltså där du ansluter datorerna sätter du till U på respektive VLAN.
Svårare än så ska det inte vara
I ciscovärlden är det som GunnarD säger, där sätter man bara en port till trunk, vilket gör att den tar med alla VLAN där, men på tex Nortel gör man inte så, vet ej hur det är med d-link eller vad det var i det här fallet, men antagligen så som jag beskrivit ovan
Testa att använda ett annat vlan än default (1), kan spela roll ibland. Men vad är det som inte funkar då? Kommer datorn ut på nätet om du kopplar den direkt, alltså inte via brandväggen? Om du kopplar in internet på vlan2 om man säger så
Testa att använda ett annat vlan än default (1), kan spela roll ibland. Men vad är det som inte funkar då? Kommer datorn ut på nätet om du kopplar den direkt, alltså inte via brandväggen? Om du kopplar in internet på vlan2 om man säger så
Nu hänger jag inte med riktigt. Default vlan (1) är det som alla portar är medlemmar i från början. Detta är alltså inget som jag skapat själv. Ska jag flytta alla dessa till ett nytt som heter VLAN2 och sedan skapa ett som heter ex. VLAN3 och lägga de portarna som jag beskrivit i tidigare inlägg?
Om jag kopplar en nätverkskabel från brandväggen (interface 3) direkt ut till nätverksuttaget i väggen till en arbetsplats, och sedan kopplar in datorn där så fungerar det direkt. Datorn hamnar i det separata nätet precis som det ska. Så fort jag försöker koppla det via switcharna och VLAN, då fungerar det inte.
okej, men hur hanterar brandväggen VLANen då?
Det lär ju vara inställningar där som du måste hantera också
Just nu hanteras det inte alls. Det finns stöd för VLAN i brandväggen, men det visade sig att nätverkskortet som sitter i inte stöder VLAN.
Är detta ett måste för att det ska kunna fungera på detta sättet? Alltså att man gör några inställningar på brandväggen för VLAN:et.
Jag har kollat dock kollat upp inställningarna för VLAN i nätverkskort i brandväggen, och det enda man kan ställa in där (förutom ipnr etc) är ett VLAN-id.
Eftersom nätverkskortet som används till det separata nätet endast är till för detta, så trodde jag kanske att man inte behövde ha några särskilda VLAN inställningar där, utan allt sköts via switcharna, eller?
/ Martin
713 ms totalt · 4 externa anrop · v20260731065814-full.a51de22e