Автор Тема: Недопонимание в логике работы с VLAN  (Прочитано 6769 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн Faust

  • Ветеран
  • *****
  • Сообщений: 4302
  • Карма: 107
  • Пол: Мужской
  • Bla-bla-bla, mr. Freeman...
    • Просмотр профиля
Есть недопонимание, как будет происходить работа в сети с несколькими VLAN, когда у каждого VLAN имеется свой dhcp-сервер.
Есть маршрутизатор cisco, одним интерфейсом, она подключена к нескольким свитчам. В эти свитчи подключены точки доступа ubiquiti. Задача - сделать отдельную ви-фи сеть без доступа в продакшн сеть.
Режем сеть на 2 vlan, на точках доступа создаем две ssid, одну настраиваем на работу в vlan1, другую в vlan2. Все, мобильные устройства подключаются к ssid и попадают в нужный vlan. А что делать со стационарными ПК? Вот мы включаем компьютер, он в какой vlan попадет?


Оффлайн Faust

  • Ветеран
  • *****
  • Сообщений: 4302
  • Карма: 107
  • Пол: Мужской
  • Bla-bla-bla, mr. Freeman...
    • Просмотр профиля
Столько ИТ специалистов и ни одного ответа? Что так дохло, парни? :)

Оффлайн Alexander

  • Administrator
  • Ветеран
  • *****
  • Сообщений: 16158
  • Карма: 1543
  • Пол: Мужской
  • All bugs rеsеrvеd
    • Просмотр профиля
Лучше сюда -> http://forum.nag.ru
Намазать стены разной краской, увы, друзья, немудрено.
Хоть и зовут вас «граффитисты», вы как художники — гов*о.
(c)

Оффлайн Matiz

  • Ветеран
  • *****
  • Сообщений: 2953
  • Карма: 115
    • Просмотр профиля
Столько ИТ специалистов и ни одного ответа? Что так дохло, парни? :)
А вам оно правда надо ?
А то ведь и правда ответить могу :)
Только ответ может не очень понравится.

Оффлайн skifoff

  • Новичок
  • *
  • Сообщений: 16
  • Карма: 0
    • Просмотр профиля
для открытого вайфая сделай отдельный vrf на циске.
должно помочь.

Оффлайн Faust

  • Ветеран
  • *****
  • Сообщений: 4302
  • Карма: 107
  • Пол: Мужской
  • Bla-bla-bla, mr. Freeman...
    • Просмотр профиля
Лучше сюда -> http://forum.nag.ru
Спасибо
А вам оно правда надо ?
А то ведь и правда ответить могу :)
Только ответ может не очень понравится.
Ваши ответы в духе "вы все г_но, а не айти"  читал. Если ответ предполагается другой - велкаме.
для открытого вайфая сделай отдельный vrf на циске.
должно помочь.
vrf поймут макбуки или обычные виндовые тачки?

Оффлайн Matiz

  • Ветеран
  • *****
  • Сообщений: 2953
  • Карма: 115
    • Просмотр профиля
Ваши ответы в духе "вы все г_но, а не айти"  читал. Если ответ предполагается другой - велкаме.
А по другому, увы, не получается.

Цитировать
когда у каждого VLAN имеется свой dhcp-сервер.
ЗАЧЕМ ? И какое это имеет отношение к обсуждаемому вопросу ?

Цитировать
Есть маршрутизатор cisco, одним интерфейсом, она подключена к нескольким свитчам. В эти свитчи подключены точки доступа ubiquiti
Крайне хороший тон - писать модели, версии прошивок и лицензии для сетевых устройств. Это сильно влияет на спектр возможностей оборудования и , соответственно, на предлагаемые решения.
Свитчи у вас же Nexus, я угадал ? Или хуавей все же ? Или слово "маршрутизатор cisco" - мне должно сразу все рассказать ?

Цитировать
Задача - сделать отдельную ви-фи сеть без доступа в продакшн сеть.
И ? Делаете гостевой VLAN, ACL'ами режете его доступы.  Все. Задача решена.
Можно резать на уровне маршрутизации, но это менее правильно. Потому что рано или поздно вам НУЖНО будет проковырять дырку из гостевой сетки в продуктив, по тем или иным соображениям, поверьте на слово.

Цитировать
А что делать со стационарными ПК? Вот мы включаем компьютер, он в какой vlan попадет?
Ну очевидно, что в тот Vlan, который прописан на соответствующем порту свитча, тут как бы вариантов не особо много :)
Поэтому со стационарными ПК можно ничего не делать, все у них будет хорошо :)

А какой вообще смысл поста был ? Гостевую сетку вы сделали. Насколько хорошо вы ее защитили - другой вопрос. Со wired компами тоже все понятно.
Что спросить то хотелось? Или нужно было за жисть поговорить ? 
Что еще вас интересует из прикладной философии?

Оффлайн skifoff

  • Новичок
  • *
  • Сообщений: 16
  • Карма: 0
    • Просмотр профиля
)))) почитайте, что такое vrf. Ну или как советовал предидущий оратор acl вам в помощь. И да, лучше писать модели железок )))

Оффлайн Faust

  • Ветеран
  • *****
  • Сообщений: 4302
  • Карма: 107
  • Пол: Мужской
  • Bla-bla-bla, mr. Freeman...
    • Просмотр профиля
А по другому, увы, не получается.
С Вами очень некомфортно разговаривать. Хоть Вы и хороший специалист, но как человек - ...промолчу.
ЗАЧЕМ ? И какое это имеет отношение к обсуждаемому вопросу ?
Затем, что я не понимаю какой адрес от какого сервера получит компьютер.
Крайне хороший тон - писать модели, версии прошивок и лицензии для сетевых устройств. Это сильно влияет на спектр возможностей оборудования и , соответственно, на предлагаемые решения.
Свитчи у вас же Nexus, я угадал ? Или хуавей все же ? Или слово "маршрутизатор cisco" - мне должно сразу все рассказать ?
Есть ли нужда расписывать все тонкости, если в итоге, они не суть нужны. Мне важна логика, а не конкретное решение под конкретную модель свитча или маршрутизатора.
И ? Делаете гостевой VLAN, ACL'ами режете его доступы.  Все. Задача решена.
Можно резать на уровне маршрутизации, но это менее правильно. Потому что рано или поздно вам НУЖНО будет проковырять дырку из гостевой сетки в продуктив, по тем или иным соображениям, поверьте на слово.
Окей, сделал отдельный ВЛАН, АЦЛ содержат подсети, а в какую подсеть попадет компьютер, если на порту свитча, к которому он подключен, не настроено какой влан он через себя прокиывает?
Ну очевидно, что в тот Vlan, который прописан на соответствующем порту свитча, тут как бы вариантов не особо много :)
Поэтому со стационарными ПК можно ничего не делать, все у них будет хорошо :)
Да, но проблема в том, что не все свитчи управляемые, можно ли решить задачу без этого? Например, прописать идентификатор на сетевом интерфейсе компьютера (это реализуемо без проблем) или назначением специфичных параметров, передаваемых dhcp серверу клиенту.
А какой вообще смысл поста был ? Гостевую сетку вы сделали. Насколько хорошо вы ее защитили - другой вопрос. Со wired компами тоже все понятно.
Что спросить то хотелось? Или нужно было за жисть поговорить ? 
Что еще вас интересует из прикладной философии?
Да, собственно, спуститесь с пъедестала на землю, поймите, что не все вокруг супер-спецы с большим опытом за плечами. Я ни разу этим не занимался и поэтому создал эту тему, чтобы подчерпнуть знаний, а не хлебнуть говнеца.
)))) почитайте, что такое vrf. Ну или как советовал предидущий оратор acl вам в помощь. И да, лучше писать модели железок )))
Окей, почитаем, спасибо.

Оффлайн Matiz

  • Ветеран
  • *****
  • Сообщений: 2953
  • Карма: 115
    • Просмотр профиля
С Вами очень некомфортно разговаривать. Хоть Вы и хороший специалист, но как человек - ...промолчу.
Вы знаете, я не купюра в 500 евро, чтобы меня все любили .
Какой уж есть .
Ваша печаль в том, что за все годы работы в ИТ - вы так и не прочитали ничего из того, что составляет азы вашей профессии, это вопросы на уровне даже не стажера. Фундамента у вас нет, отсюда и имеете проблемы. Отсюда и получаете такое отношение.
На техническую часть завтра отвечу , когда не с телефона буду.

Оффлайн skifoff

  • Новичок
  • *
  • Сообщений: 16
  • Карма: 0
    • Просмотр профиля
  :ab: Матиз меня опередил. Фауст зачем так себя вести? Сами не умеете толком описать суть проблемы, приходится применять навыки телепатии ))
зачем приходить в профессию, чтоб потом просить совета на Электростальском сайте, мне тоже не понятно?
Ps: для каждой конкретной модели маршутизатора свои настройки и соответственно своя логика.
ЗЫЫ: Был пьян, но Фауст меня возмутил )))

Оффлайн 09/11

  • Ветеран
  • *****
  • Сообщений: 1120
  • Карма: 6
    • Просмотр профиля

Ps: для каждой конкретной модели маршутизатора свои настройки и соответственно своя логика.

ниче подобного. протоколы везде одни. разве что у mikrotik l2tp реализован строго по стандарту, а у той же винды через анус. :brr:
или вы под "настройками" понимаете "тыкнуть на картинку" в вебморде д-линка? :bj:

Оффлайн skifoff

  • Новичок
  • *
  • Сообщений: 16
  • Карма: 0
    • Просмотр профиля
Я вчера не верно выразился, а сказать я хотел то, что более ранние версии маршрутизаторов не поддерживают технологии реализованные в современных.

Оффлайн Matiz

  • Ветеран
  • *****
  • Сообщений: 2953
  • Карма: 115
    • Просмотр профиля
Теперь по технической части.
Цитировать
Затем, что я не понимаю какой адрес от какого сервера получит компьютер
Имелось в виду зачем держать отдельные DHCP сервера для каждого VLAN. Мягко скажем - непонятно. А компьютер получит именно тот адрес, какой VLAN прописан на соответствующем порту.
Цитировать
Есть ли нужда расписывать все тонкости, если в итоге, они не суть нужны. Мне важна логика, а не конкретное решение под конкретную модель свитча или маршрутизатора.
Да-да. Беда в том, что не только лишь всё сетевое оборудование имеет одинаковые возможности. В частности, вы пишите про разные вланы на одном неуправляемом свитче, а это поддерживают далеко не все модели. Протоколы маршрутизации разные и многое-многое другое. Одна и та же циска с набором лицензий ip base и лицензиями AS - это ну совсем разное оборудование. Не указывая его - вы вынуждаете использовать ненужную телепатию.
Цитировать
Окей, сделал отдельный ВЛАН, АЦЛ содержат подсети, а в какую подсеть попадет компьютер, если на порту свитча, к которому он подключен, не настроено какой влан он через себя прокиывает?
Значит он получит тот VLAN, который прописан на порту управляемого оборудования, к которому подключен говносвитч.

Цитировать
Да, но проблема в том, что не все свитчи управляемые, можно ли решить задачу без этого? Например, прописать идентификатор на сетевом интерфейсе компьютера (это реализуемо без проблем) или назначением специфичных параметров, передаваемых dhcp серверу клиенту.
Проблема в том, что вы не можете четко сформулировать задачу. Вы меня извините, конечно. Просто я давно уже не технарь (во всяком случае не технарь в базовых технологиях, у меня совсем другая специфика) и четко вижу, что у вас просто цель неправильно поставлена. У вас как задача была сформулирована ? Сделать гостевую wi fi сеть. Вы ее сделали . Зачем ненужные телодвижения и опасения с wired компами ?
Или все-таки что-то другое было нужно ?
Что касается разных вланов на неуправляемых свитчах. В теории -такое можно сделать. Вопрос в том поддерживает ли ваше неуправляемое оборудование  тегирование 802.1q . Если не поддерживает или поддерживает криво - будет весело. Кроме того, использование неуправляемых свитчей - тупо огромная дыра в безопасности, Каина еще никто не отменял. 
В целом - не стоит так делать. Тем более, что и незачем.

Цитировать
Да, собственно, спуститесь с пъедестала на землю, поймите, что не все вокруг супер-спецы с большим опытом за плечами. Я ни разу этим не занимался и поэтому создал эту тему, чтобы подчерпнуть знаний, а не хлебнуть говнеца.
Цитировать
Окей, почитаем, спасибо.
Вот в этом ваша главная проблема и ошибка. Вместо того, чтобы один раз потратить месяц на изучение основ - вы начинаете играть в игру "ок гугл. Что делать?"
Всегда поражало, почему людям не сложно потратить 6 лет на не особо нужную им корочку ВУЗ'а, но им сложно потратить месяц на то, чтобы начать зарабатывать в разы больше. Да, профессия админа - очень простая профессия, не чета врачам или инженерам. Но это же не значит, что вообще учиться не нужно ?
И никакие курсы тут не нужны дорогостоящие.
Две недели (с полного нуля) за изучением курса от того же Карманов (если не позволяет английский слушать первоисточники) - и у вас твердые, уверенные знания на уровне CCNA.
Еще две недели (с полного нуля) на курсы по технологиям MS и можно идти сдавать на MCSA без всяких дампов.
Все. Всего месяц. А вы кардинально подняли свой уровень знаний, свою рыночную стоимость и готовы уходить в специализацию и учиться дальше.
Да, это не сделает вас супер архитектором и люди с 20 летним опытом все равно будут на порядок сильнее вас, но без этого - вообще никуда, серьезно вам говорю.

И нет здесь никакого желания дать вам "хлебнуть говнеца", поверьте на слово. Скорее наоборот, искреннее желание помочь.  Просто есть четкое ощущение, что вы много лет бьетесь на одном и том же месте, без каких-либо продвижений. И повторяете типичную ошибку, которую делают 80% админов. Ну год так еще, ну пять, ну даже 10. А что потом ?
Низкооплачиваемая, скучная работа и вечное ожидание того, что сейчас придет молодой пацан и уделает вас по всем параметрам?  Тем более сейчас кризис, самое удачное время для того, чтобы учиться. И как-то только компании начнут набирать замены сокращенным или уехавшим спецам - сделать карьерный взлет.

Оффлайн Chesnok

  • Старожил
  • ****
  • Сообщений: 897
  • Карма: 62
  • Пол: Мужской
    • Просмотр профиля
Всё правильно сказал.
От себя добавлю, по умолчанию на всех портах цЫски будет первый vlan
Думаю вопрос был в этом :)
нЭт подписи

Оффлайн Pavel

  • Ветеран
  • *****
  • Сообщений: 7463
  • Карма: 635
  • Пол: Мужской
    • Просмотр профиля
Matiz, вот Уважуха! =) от себя добавлю, к моделям оборудования и прошивкам в форум еще лучше выкладывать айпишники, чтобы "доброжелателям" не париться лишний раз, да что там, логины и пароли тоже выкладывайте =))) шутка.

P.S. Это хороший у вас еще работодатель я смотрю, без претензий =)
Помните! ничто так не защищает ваши зубы 12 часов днём и 12 часов ночью, как уважительное отношение к окружающим!!!

Оффлайн Faust

  • Ветеран
  • *****
  • Сообщений: 4302
  • Карма: 107
  • Пол: Мужской
  • Bla-bla-bla, mr. Freeman...
    • Просмотр профиля
Я со вчерашнего дня собираюсь написать ответ, да тупо закрываю браузер, ибо дело неблагодарное.
Собственно, изначально, тема создавалась не для поиска решения по конкретно моему случаю, а для понимания, какие варианты возможны для построения изолированной сети.
Пришли толковые люди и вместо короткого и ёмкого объяснения по vlan, начинают впаривать, что я говно, нихера не знаю, даю мало данных и прочее.
Черт, чуваки, тема обобщенная, без привязки к оборудованию.
Про тегирование порта понимание есть, про физическое разграничение портов по vlan тоже есть. Мне хочется узнать о всевозможных вариантах, но не слишком нагруженных. Предложите ещё радиус поднять.
Я кончил, тему закрываем, ибо толку нет. Действительно, проще на технете получить ответ.

Оффлайн Pilot

  • Ветеран
  • *****
  • Сообщений: 2856
  • Карма: 260
  • Пол: Мужской
    • Просмотр профиля
Леха, напиши мне в аську (в профиле есть). Расскажу. Не мучай Господ вопросами.

Оффлайн Pilot

  • Ветеран
  • *****
  • Сообщений: 2856
  • Карма: 260
  • Пол: Мужской
    • Просмотр профиля


Всегда поражало, почему людям не сложно потратить 6 лет на не особо нужную им корочку ВУЗ'а, но им сложно потратить месяц на то, чтобы начать зарабатывать в разы больше. Да, профессия админа - очень простая профессия, не чета врачам или инженерам. Но это же не значит, что вообще учиться не нужно ?
И никакие курсы тут не нужны дорогостоящие.
Две недели (с полного нуля) за изучением курса от того же Карманов (если не позволяет английский слушать первоисточники) - и у вас твердые, уверенные знания на уровне CCNA.
Еще две недели (с полного нуля) на курсы по технологиям MS и можно идти сдавать на MCSA без всяких дампов.
Все. Всего месяц. А вы кардинально подняли свой уровень знаний, свою рыночную стоимость и готовы уходить в специализацию и учиться дальше.
Слишком радужно, особенно про двухнедельных CCNA c нуля.
Хотя, если это Ваш личный пример - снимаю шляпу.

Оффлайн Matiz

  • Ветеран
  • *****
  • Сообщений: 2953
  • Карма: 115
    • Просмотр профиля
Слишком радужно, особенно про двухнедельных CCNA c нуля.
Хотя, если это Ваш личный пример - снимаю шляпу.
Ничего тут радужного нет. Просто full time обучение(не полчаса в день с перерывом на кофе) и самостоятельное делание лаб .
Сама по себе программа CCNA - элементарней некуда, что там сдавать-то ? Как маску посчитать или как (о ужас) VTP настроить ? Или даже - зачем нужен CDP? Не смешите мои подковы(С) 
Серьезные вещи начинаются с уровня CCNP, но это уже специализация.

PS Сам - не сдавал, слушал курс уже в то время, когда наконец осознал бессмысленность получения очередной корочки.

PPS Если вдруг не заметили- Faust получил тут абсолютно исчерпывающие и корректные ответы на свои вопросы.  Вода-водой, но и ответы были.  Так что откуда такое "фи" с его стороны - загадка.
« Последнее редактирование: 11.02.15, 15:51:59 от Matiz »