faq обучение настройка
Текущее время: Чт июл 24, 2025 01:43

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 26 ]  На страницу Пред.  1, 2
Автор Сообщение
СообщениеДобавлено: Пн ноя 17, 2014 12:34 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Lord3D писал(а):
У меня серых адресов нет и пока не планируется, белых закуплено достаточно, поэтому только IP Unnumbered. Я пытаюсь найти решение, которое позволило бы привязать на сервере DHCP IP к интерфейсу. На доступе будут DES-1228/ME, DES-3200, DES-3026, DES-3028/52, DES-3526/3528, DES-1210/ME/B2. На агрегации - DGS-3627G/DGS-3620-28SC.
Есть у кого-то решение, позволяющее привязать IP к интерфейсу без цисок и прочей радости?

IP Unnumbered - чисто цисковая фича. Поэтому либо покупаете 3750-24 (я указал, что это будет стоить 5000 рублей), либо, как написал RDC, на фряхе: route add x.x.x.x/32 -iface <влан-на-абонента>, на линуксах так-же это реализуется. Что у вас будет на доступе - фиолетово.
Если всё вышесказанное не устраивает, то извините.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс ноя 30, 2014 13:21 
Не в сети

Зарегистрирован: Вс мар 28, 2010 10:57
Сообщений: 81
terrible писал(а):
IP Unnumbered - чисто цисковая фича. Поэтому либо покупаете 3750-24 (я указал, что это будет стоить 5000 рублей), либо, как написал RDC, на фряхе: route add x.x.x.x/32 -iface <влан-на-абонента>, на линуксах так-же это реализуется. Что у вас будет на доступе - фиолетово.
Если всё вышесказанное не устраивает, то извините.


С реализацией IP Unnumbered никаких проблем нет. Повторю ещё раз свой вопрос: каким образом можно привязать на DHCP-сервере выдачу IP к интерфейсу (VLAN, Q-in-Q и т. п.), с которого пришёл DHCPREQUEST? Существуют ли DHCP-серверы, которые учитывают интерфейс запроса?
Далее, насколько я понял, на базе Accel-PPP можно сделать DHCP-Relay, который будет запихивать интерфейс в опцию 82. Умеют ли другие реализации DHCP-Relay так делать? Интересуют как программные, так и аппаратные решения.
Заранее спасибо.

P. S. Прошу прощения за то, что дискуссия так сильно растянулась по времени, просто завал на работе, про тему вспоминаю только на выходных.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт дек 02, 2014 15:45 
Не в сети

Зарегистрирован: Вт июл 27, 2010 21:04
Сообщений: 188
terrible писал(а):
xcme писал(а):
terrible писал(а):
Крайне дибильная схема, реализовывать такую смысла нет, только VLAN-Per-User

Тут от многих факторов зависит. От серости/белости адресов и п.р.
Мы сейчас влан-на-юзера в принципе сделать не сможем, даже если сильно захотим - L3 железки не прожуют, это 100%. Надо будет переделывать много чего. Железо сейчас обновляется, но медленно. Потому влан-на-свич + опция 82 сейчас для нас это золотая середина.

В данный момент у меня похожая ситуация: PPPoE влан на свич/дом/несколько домов. Но это не мешает мне добавлять на свич дополнительный влан для определённых абонентов.
Сейчас я выдал всего 30 выделенных вланов, при учёте того, что PPPoE вланов у меня на порядок больше. И даже сейчас я уже почуствовал, насколько это удобнее по управлению на L3 и прозрачнее для L2, т.е. по сути, как и сказал RDC, вам глубоко плевать, что вообще у вас за свич на доступе у вас стоит, какой в нём функционал и насколько он глючный.

Пробуйте всё-таки vlan-per-user, попытка попробовать по железу - от 5000 рублей, но даже она того стОит.


У нас вот тоже вся сетка на PPPoE по вланам (свич, дом) раскидана и хотим перейти на IPoE. Если все так советуют делать по технологии Vlan-Client то это обязательное использование qinq т.е .Double vlan ? Т.к. просто VLAN не хватит т.к. юзеров больше чем 4096 ?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб дек 06, 2014 22:54 
Не в сети

Зарегистрирован: Вс май 22, 2005 10:19
Сообщений: 895
Откуда: Moscow
да


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт янв 15, 2015 14:58 
Не в сети

Зарегистрирован: Вт июл 27, 2010 21:04
Сообщений: 188
А по сабжу с IPMB есть ли реально сейчас проблемы на DES-3200,3028 (A,B,C) если клиент использует роутер?

Цитата:
2. Клиентские устройства часто могут смешивать трафик в кучу, т.е. есть ненулевая вероятность, что через абонентский роутер "наверх" будут просачиваться пакеты с внутренними адресами. Это может привести к блокировке разрешенных устройств на порту


В обще хотелось бы попробовать доступ по VLAN на пользователя, потому как сейчас думаем пока что про Vlan switch. Но примерно хотя бы с чего начать и что прописывать, в какую сторону смотреть? Собирается тэг абонентский, затем навешивается операторский? Как терминировать на FreeBSD ? На доступе всё что указано выше плюс еще DGS серии. На агрегации у железок (XGS-4728f) вроде бы тоже заявлена поддержка:

Код:
Поддержка функции 802.1ad VLAN Stacking (QinQ)    Да
Поддержка функции Selective QinQ    Да
Поддержка функции Guest-VLAN    Да
Поддержка функции Private VLAN    Да


По поводу Private Vlan или traffic segmentation тоже спорно.
Цитата:
Изолировать абонентские порты на коммутаторах доступа в рамках одного VLAN и разрешить прохождение трафика из абонентских портов только в uplink-порт, подключенный к вышестоящему коммутатору.


Если допустим клиенты в одном коммутаторе офиса знакомые или сотрудничают между собой еще как то и хотят печатать на общий сетевой принтер? Ну я к тому, что скорее всего будет множество таких заявок, если включить изолирование, и будет куча вопросов типа "А почему мы не пингуем этот адрес, он в соседнем офисе?" и похожие. Буду рад критике и советам.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс янв 18, 2015 18:43 
Не в сети

Зарегистрирован: Вс май 22, 2005 10:19
Сообщений: 895
Откуда: Moscow
Ну так пусть печатают, на ip-адрес принтера, какие проблемы?

Абонентские тэги навешиваются коммутатором доступа.
Операторские (QinQ) - коммутатором агрегации.
Со стороны FreeBSD создаётся операторский влан, к нему цепляются абонентские, и всё раскручивается обратно.

IPMB не использую, нет смысла.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн янв 19, 2015 09:35 
Не в сети

Зарегистрирован: Вс дек 21, 2008 18:53
Сообщений: 1308
hsvt писал(а):
Цитата:
Изолировать абонентские порты на коммутаторах доступа в рамках одного VLAN и разрешить прохождение трафика из абонентских портов только в uplink-порт, подключенный к вышестоящему коммутатору.


Если допустим клиенты в одном коммутаторе офиса знакомые или сотрудничают между собой еще как то и хотят печатать на общий сетевой принтер? Ну я к тому, что скорее всего будет множество таких заявок, если включить изолирование, и будет куча вопросов типа "А почему мы не пингуем этот адрес, он в соседнем офисе?" и похожие. Буду рад критике и советам.

Зависит от того, насколько все продумано изначально. Мы пока не можем перейти к схеме vlan-per-user и используем vlan-per-switch. Серая сеть для абонентов коммутатора имеет размер /23, а для абонентского порта /29. Желающих иметь доступ к соседнему порту немного, но если кто-то хочет, то он может маршрутом завернуть соседскую сеть на шлюз. Сосед при этом делает то же самое. Эти маршруты можно выдавать и по dhcp. Таким образом, клиенты остаются изолированными на L2, но имеют полноценный доступ на L3, причем это без всяких злобных извращений типа proxy arp.

_________________
D-Link Switches: Tips & Tricks


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн янв 19, 2015 14:32 
Не в сети

Зарегистрирован: Вт июл 27, 2010 21:04
Сообщений: 188
RDC писал(а):
Ну так пусть печатают, на ip-адрес принтера, какие проблемы?


Напрямую, по локалке провайдера с включённым traffic segmentation не получится, речь как раз про это. Вы можете тогда сказать пусть ставят своё оборудование и заводят внутреннюю сетку 192.168/16 и там делают что хотят, но как показывает практика выходит достаточное количество звонков с данным вопросом.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн янв 19, 2015 17:48 
Не в сети

Зарегистрирован: Вс май 22, 2005 10:19
Сообщений: 895
Откуда: Moscow
hsvt писал(а):
RDC писал(а):
Ну так пусть печатают, на ip-адрес принтера, какие проблемы?
Напрямую, по локалке провайдера с включённым traffic segmentation не получится, речь как раз про это.
Так не надо делать общую подсеть на свич. Делайте подсеть на клиента - и все будут друг другу доступны на L3.
Это можно при желании сделать и без vlan per customer - при помощи option 82.

xcme писал(а):
если кто-то хочет, то он может маршрутом завернуть соседскую сеть на шлюз. Сосед при этом делает то же самое. Эти маршруты можно выдавать и по dhcp.
Зачем такой ад? Соседская подсеть будет видна через единственный шлюз по умолчанию, без каких-то особых маршрутов.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн янв 19, 2015 19:20 
Не в сети

Зарегистрирован: Вс дек 21, 2008 18:53
Сообщений: 1308
RDC писал(а):
xcme писал(а):
если кто-то хочет, то он может маршрутом завернуть соседскую сеть на шлюз. Сосед при этом делает то же самое. Эти маршруты можно выдавать и по dhcp.
Зачем такой ад? Соседская подсеть будет видна через единственный шлюз по умолчанию, без каких-то особых маршрутов.

Я про ситуацию vlan-на-свич + traffic_segmentation. С вланом-на-пользователя понятно, там с этим нет проблемы, там сложности в другом. У нас 90 тысяч портов, 30 узлов, 10 населенных пунктов. Разом взять и перейти на vlan-per-user ну никак не получится при всем желании потому и используем "золотую середину".

_________________
D-Link Switches: Tips & Tricks


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт янв 20, 2015 13:27 
Не в сети

Зарегистрирован: Вс май 22, 2005 10:19
Сообщений: 895
Откуда: Moscow
Так я же выше написал - серая подсеть на абонента решит проблему.
А потом можно плавно мигрировать с option 82 на vlan per customer, не меняя адресации.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 26 ]  На страницу Пред.  1, 2

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 9


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
cron
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB