faq обучение настройка
Текущее время: Сб июл 05, 2025 09:25

Часовой пояс: UTC + 3 часа




Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 12 ] 
Автор Сообщение
 Заголовок сообщения: Немножко про DGS-3627 ;)
СообщениеДобавлено: Ср фев 13, 2008 19:31 
Не в сети

Зарегистрирован: Вт фев 10, 2004 15:22
Сообщений: 136
Добрый день.

С маршрутизаторами от Длинк никогда не работал, но вот придется.

Итак, приобрели два DGS-3627. Они будут обслуживать ядро сети. Один будет стоять в одной части города, второй - в другой, за 10 км от первого. К ним звездой будут подключены отдельно стоящие здания (сегменты сети) на 100Мбитах, а сами маршрутизаторы планируется соединить двумя гигабитными линками (скажем, выделить для этого 23 и 24 порты).

Схема показывает идею:

Изображение


Несколько вопросов:

1. Стекируются ли DGS-3627 виртуальным стеком типа "кольцо" для реализации моей идеи?

2. Где взять инструкцию к DGS-3627 (или близко подобному) на русском? :)


Последний раз редактировалось ek Пт фев 15, 2008 16:33, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср фев 13, 2008 23:53 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
По поводу виртуального стекирования по технологии SIM Вам кольцо не нужно. Это не аппартаное стекирование. Аппаратное стекирование в этой серии возможно только по интерфейсам 10G. Мануала на рууском к этой серии пока нет но он готовится. Можно почитать в плане основного функционала вот этот мануал ftp://ftp.dlink.ru/pub/Switch/DGS_DXS_3 ... DGS-3324SR User's Guide Final_RUS.pdf Если будут вопросы можете звонить в офис по телефону 744-00-99 доб.390.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт фев 14, 2008 00:08 
Не в сети

Зарегистрирован: Вт фев 10, 2004 15:22
Сообщений: 136
Спасибо за мануал к DGS-3324SR.

Правильно ли я понимаю, что в моем случае (не используя 10G) для повышения надежности и производительности нужно оставить оба маршрутизатора автономными и соединить их в соответствии с представленной схемой обычным транком?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт фев 14, 2008 00:20 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Именно так. Обычный агрегированный канал.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт фев 14, 2008 10:56 
Не в сети

Зарегистрирован: Вт фев 10, 2004 15:22
Сообщений: 136
Спасибо. Если что не допетрю - напишу или позвоню %)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт фев 15, 2008 16:40 
Не в сети

Зарегистрирован: Вт фев 10, 2004 15:22
Сообщений: 136
Всегда админил роутеры на базе linux, привык к ним...

2 сегмента сети, 192.168.100.0/24 и 192.168.101.0/24. Нужно между ними настроить маршрутизацию. Создаем 2 вилана, один из портов в которых (21-й) делаем тегируемым:

Код:
config vlan default delete 1-27
config vlan default add tagged 21
config vlan default advertisement enable
create vlan vlan100 tag 100
config vlan vlan100 add tagged 21
config vlan vlan100 add untagged 20 advertisement disable
create vlan vlan101 tag 101
config vlan vlan101 add tagged 21
config vlan vlan101 add untagged 1 advertisement disable
config gvrp 1 state disable ingress_checking enable acceptable_frame admit_all pvid 101
config gvrp 2-19,21-27 state disable ingress_checking enable acceptable_frame admit_all pvid 1
config gvrp 20 state disable ingress_checking enable acceptable_frame admit_all pvid 100
config ipif System ipaddress 192.168.100.1/24 vlan vlan100
create ipif segment1 192.168.101.1/24 vlan101 state enable


Пинги ходят, всё нормально.

Правильно ли я понял идеологию настройки маршрутизации в dgs-3627? Таким образом, трафик как бы маршрутизируется через 21 порт?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт фев 15, 2008 18:18 
Не в сети

Зарегистрирован: Пт окт 21, 2005 07:39
Сообщений: 375
Откуда: Екатеринбург
ek писал(а):
Всегда админил роутеры на базе linux, привык к ним...

2 сегмента сети, 192.168.100.0/24 и 192.168.101.0/24. Нужно между ними настроить маршрутизацию. Создаем 2 вилана, один из портов в которых (21-й) делаем тегируемым:

Код:
config vlan default delete 1-27
config vlan default add tagged 21
config vlan default advertisement enable
create vlan vlan100 tag 100
config vlan vlan100 add tagged 21
config vlan vlan100 add untagged 20 advertisement disable
create vlan vlan101 tag 101
config vlan vlan101 add tagged 21
config vlan vlan101 add untagged 1 advertisement disable
config gvrp 1 state disable ingress_checking enable acceptable_frame admit_all pvid 101
config gvrp 2-19,21-27 state disable ingress_checking enable acceptable_frame admit_all pvid 1
config gvrp 20 state disable ingress_checking enable acceptable_frame admit_all pvid 100
config ipif System ipaddress 192.168.100.1/24 vlan vlan100
create ipif segment1 192.168.101.1/24 vlan101 state enable


Пинги ходят, всё нормально.

Правильно ли я понял идеологию настройки маршрутизации в dgs-3627? Таким образом, трафик как бы маршрутизируется через 21 порт?


не совсем 21 порт можно вернуть в первоначальное состоянии он не нужен...

если на одном маршрутизаторе поднято два интерфейса он сам разберется что куда маршрутизировать :)

поэтому смело делай
conf vlan 101 del 21
conf vlan 100 del 21


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт фев 15, 2008 19:00 
Не в сети

Зарегистрирован: Вт фев 10, 2004 15:22
Сообщений: 136
Спасибо. А к чему может привести, если я не уберу теги с 21 порта? Этот как-то повлияет на производительность? Мне так, для общего развития %)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт фев 15, 2008 19:27 
Не в сети

Зарегистрирован: Вт авг 29, 2006 16:44
Сообщений: 2326
Откуда: Ярославль
ek писал(а):
Спасибо. А к чему может привести, если я не уберу теги с 21 порта? Этот как-то повлияет на производительность? Мне так, для общего развития %)

это приведет к тому что на 21 порт будут посылаться тегированные пакеты обоих вланов.

_________________
LiveComm


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб фев 16, 2008 17:15 
Не в сети

Зарегистрирован: Вт фев 10, 2004 15:22
Сообщений: 136
Окей, с маршрутизацией разобрался, сенкс.

Теперь мучаюсь с управлением доступом и фильтрацией трафика.

В Линукс ipfilter это IPTABLES. Логика правил следующая: сначала разрешающие правила, потом - запрещающие.

Вот цепочка правил:

Код:
#Создаем правило blaster и применяем его к цепочкам INPUT и FORWARD (правило будет применяться ко входящим пакетам и пакетам, предназначенным для пересылки (маршрутизации)
/sbin/iptables -N blaster
/sbin/iptables -I INPUT 1 -j blaster
/sbin/iptables -I FORWARD 1 -j blaster

#Помечаем, что пакеты с (-s) адреса 192.168.0.1 на (-d) подсеть 192.168.52.0/24 разрешать (ACCEPT)
/sbin/iptables -A blaster -s 192.168.0.1/32 -d 192.168.52.0/24 -j ACCEPT

#Помечаем, что пакеты с адреса 192.168.5.16 на подсеть 192.168.52.0/24 разрешать
/sbin/iptables -A blaster -s 192.168.5.16/32 -d 192.168.52.0/24 -j ACCEPT


#Помечаем, что пакеты из сети 192.168.0.0/16 на подсеть 192.168.52.0/24 запретить (DROP)
/sbin/iptables -A blaster -s 192.168.0.0/16 -d 192.168.52.0/24 -j DROP

#Помечаем, что пакеты с адреса 192.168.5.16 на сеть 192.168.0.0/16 запретить (DROP)
/sbin/iptables -A blaster -s 192.168.5.16/32 -d 192.168.0.0/16 -j DROP

#########


Таким образом, есть:

1. сеть 192.168.0.0/16
2. подсеть 192.168.52.0/24
3. адрес 192.168.0.1
5. адрес 192.168.5.16

Только адреса 192.168.0.1 и 192.168.5.16 имеют доступ к подсети 192.168.52.0/24.
Адрес 192.168.5.16 имеет доступ только к подсети 192.168.52.0/24 и не имеет к 192.168.0.0/16.



Честное слово, пробовал настраивать такое же правило через web-интерфейс 3627, но он мне то пишет что задан неправильный диапазон айпи, масок, портов, чего угодно еще, то не применяет правила :( Помогите, пожалуйста. Как будут выглядеть линуксовые правила в идеологии acl Длинков?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс фев 17, 2008 18:06 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Вот Ваши правила. Учтите что фильтруется при помощи аппаратных ACL только входящий на порт трафик. Соответственно надо назначать правила на порты исходя из этого:

create access_profile profile_id 1 ip source_ip_mask 255.255.255.255 destination_ip_mask 255.255.255.0
config access_profile profile_id 1 add access_id auto_assign ip source_ip 192.168.0.1 destination_ip 192.168.52.0 port <portlist> permit
config access_profile profile_id 1 add access_id auto_assign ip source_ip 192.168.5.16 destination_ip 192.168.52.0 port <portlist> permit

create access_profile profile_id 2 ip source_ip_mask 0.0.0.0 destination_ip_mask 0.0.0.0
config access_profile profile_id 2 add access_id auto_assign ip source_ip 0.0.0.0 destination_ip 0.0.0.0 port <portlist> deny

Этими правилами Вы разрешаете то что у вас указано как ACCEPT и запрщаете весь остальной трафик.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн фев 18, 2008 11:16 
Не в сети

Зарегистрирован: Вт фев 10, 2004 15:22
Сообщений: 136
Понятно. Всё завязано на масках. Спасибо, теперь смогу разобраться :)


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 12 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 82


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB