faq обучение настройка
Текущее время: Пт июл 25, 2025 15:42

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 50 ]  На страницу Пред.  1, 2, 3, 4  След.
Автор Сообщение
 Заголовок сообщения:
СообщениеДобавлено: Чт май 10, 2007 09:50 
Не в сети

Зарегистрирован: Сб май 05, 2007 13:12
Сообщений: 36
Откуда: Санкт-Петербург
Ну вот в FreeBSD мы, например, пишем:

Код:
cloned_interfaces="vlan0 vlan1 vlan2"
ifconfig_vlan0="inet 192.168.2.1 netmask 255.255.255.252 vlan 2 vlandev rl0"
ifconfig_vlan1="inet 192.168.2.5 netmask 255.255.255.252 vlan 3 vlandev rl0"
ifconfig_vlan2="inet 192.168.2.9 netmask 255.255.255.252 vlan 4 vlandev rl0"


А есть ли такая железка, которая бы это всё дело выполняла сама, без участия сервера?

_________________
Всё нормально.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 10, 2007 09:52 
Не в сети

Зарегистрирован: Вс ноя 13, 2005 01:36
Сообщений: 195
Откуда: VTC SPbU
Вам нужен или аппаратный маршрутизатор или коммутатор с функциями маршрутизации, т.е. уровня три.

Главное сразу понять какая функциональность Вам нужна: маршрутизация, динамическая маршрутизация (OSPF), firewall, NAT, шейпер трафика и т.п.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 10, 2007 09:57 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Т.е. как я понял это привязка IP-интерфейсов к VLAN-ам.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 10, 2007 10:01 
Не в сети

Зарегистрирован: Вс ноя 13, 2005 01:36
Сообщений: 195
Откуда: VTC SPbU
Да. Это привязка виртуальных сетевых интерфейсов FreeBSD к вланам.
На каждый влан выдается /30. О том, что есть решения лучше (на мой взгляд), я уже писал...

Особенно интересно будет, если в здании будет "тупой" свитч, а на нем несколько клиентов, т.е. надо будет выдать несколько вланов на один интерфейс свитча. Mac-based?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 10, 2007 10:04 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Нет в этом случае не будет. Только привязать несколько IP-интерфейсов к VLAN-у.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 10, 2007 10:07 
Не в сети

Зарегистрирован: Сб май 05, 2007 13:12
Сообщений: 36
Откуда: Санкт-Петербург
Ок, спасибо, будо советоваться и выбирать... :)

_________________
Всё нормально.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 10, 2007 10:08 
Не в сети

Зарегистрирован: Пт май 04, 2007 06:24
Сообщений: 14
Откуда: Kazakhstan
SaBo писал(а):
и 1 и 2 достигается фаерволом
как точно, сказать не могу (ибо сам не гуру), но если будут сильные проблемы - можете стукнуть в асю. чем смогу, тем помогу :)


А кто-нибудь может здесь описать, знающий?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 10, 2007 11:06 
Не в сети

Зарегистрирован: Сб май 05, 2007 13:12
Сообщений: 36
Откуда: Санкт-Петербург
To s.v.m.

я пересобрал ядро с device if_bridge и все виланы стали видеть друг друга.

Теперь, что бы запретить определённым подсетям общаться с другими пишим в настройках фаервола:

ipfw add 10 deny ip from any to any //убиваем все пакеты (что бы VLan'ы друг друга не видели). с этим по-аккуратнее, ибо убъёт вообще все пакеты

ipfw add 50 deny ip from 192.168.1.0/24 to 192.168.2.0/24 //разрешаем подсети 192.168.1.0/24 видеть подсеть 192.168.2.0/24

ipfw add 51 deny ip from 192.168.2.0/24 to 192.168.1.0/24 //разрешаем подсети 192.168.2.0/24 видеть подсеть 192.168.1.0/24

_________________
Всё нормально.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 10, 2007 11:10 
Не в сети

Зарегистрирован: Вс ноя 13, 2005 01:36
Сообщений: 195
Откуда: VTC SPbU
Извините, а в чем смысл вланов, если Вы потом делаете бридж?

Все равно весь трафик уровня три пойдет только через маршрутизацию роутера (хотя умные ПК могут обнаружить друг друга ARP'ми и начать работать напрямую через бридж роутера. Не уверен, что firewall в этом случае вообще сработает).


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 10, 2007 12:00 
Не в сети

Зарегистрирован: Чт сен 28, 2006 12:07
Сообщений: 220
Откуда: Москва
и мало того, в правилах написано "deny", а в комментариях - "разрешаем" :roll:

2 s.v.m.:

man ipfw
man pf

выбирайте


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт май 11, 2007 10:25 
Не в сети

Зарегистрирован: Пт май 04, 2007 06:24
Сообщений: 14
Откуда: Kazakhstan
Тема еще такая, пользоваетли в разных vlan пингуют друг друга.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт май 11, 2007 10:34 
Не в сети

Зарегистрирован: Вс ноя 13, 2005 01:36
Сообщений: 195
Откуда: VTC SPbU
Где вланы терминируются? Может трафик идет через маршрутизатор, а правила firewall на него не влияет?

Или это у Вас сделан бридж в ядре между вланами? Тогда неудивительно...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт май 11, 2007 10:44 
Не в сети

Зарегистрирован: Пт май 04, 2007 06:24
Сообщений: 14
Откуда: Kazakhstan
ahk писал(а):
Где вланы терминируются? Может трафик идет через маршрутизатор, а правила firewall на него не влияет?

Или это у Вас сделан бридж в ядре между вланами? Тогда неудивительно...


Где вланы терминируются?
Маршрутизатор на базе Linux(в качестве интерфейсов Ethernet, карточки Intel c 802.1q).

Бридж не настроен между vlan


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт май 11, 2007 10:45 
Не в сети

Зарегистрирован: Пт май 04, 2007 06:24
Сообщений: 14
Откуда: Kazakhstan
Для информации, коммутатор DES-3226S(прошивка DES_3226S_4_02_B52.had)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт май 11, 2007 10:50 
Не в сети

Зарегистрирован: Вс ноя 13, 2005 01:36
Сообщений: 195
Откуда: VTC SPbU
Включите пинг от пользователя на одном влане на пользователя на другом влане.

Поставьте tcpdump (proto icmp) на один из вланом на роутере. Если трафик проходит через роутер, то все ОК. Вланы работают, маршрутизация работает, а дальше смотреть на настройки firewall.

Если же пинг идет, а tcpdump его не видит или видит только первых 1-2 пакета, а дальше нет, то настройки вланов на свитче в форум.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 50 ]  На страницу Пред.  1, 2, 3, 4  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 31


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB