faq обучение настройка
Текущее время: Сб авг 23, 2025 12:37

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 39 ]  На страницу 1, 2, 3  След.
Автор Сообщение
 Заголовок сообщения: Выдача адресов по DHCP
СообщениеДобавлено: Пт сен 05, 2008 11:45 
Не в сети

Зарегистрирован: Ср авг 20, 2008 13:46
Сообщений: 57
Задача - авторизовать абонентов по DHCP opt.82. После выдачи адреса у абонента должен быть виден инет через PC-роутер, и локалку через L3 коммутатор, который заодно посчитает локалку.

Схема

(Интернет)-РС-роутер-L3-коммутатор-цепочка управляемых коммутаторов - DES3028 - абонент. Абонентские порты друг-друга не видят - traffic_segmentation.

Какие настройки ip выдавать по DHCP абонентам, чтобы весь трафик у них шел на L3, и какие настройки ip должны быть у L3 коммутатора? Ну ведь не создавать на каждого абонента интерфейс на L3 коммутаторе?...

Почему на этот форум? Все оборудование - D-Link.

Спасибо.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 05, 2008 14:01 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Перезвоните пожалуйста в офис по телефону 744-00-99 доб.390.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 05, 2008 16:24 
Не в сети

Зарегистрирован: Ср авг 20, 2008 13:46
Сообщений: 57
Не могу дозвониться...

Конкретизирую -
L3
ip- 10.10.0.1
mask- 255.255.255.0

Юзерям
ip- 10.10.0.xx
mask- ?

И вопросы- можно ли вообще на L3 рисовать маску 255.255.255.0? и можно ли выдать юзерю маску 255.255.255.255 и шлюз 10.10.0.1?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 05, 2008 16:39 
Не в сети

Зарегистрирован: Ср авг 20, 2008 13:46
Сообщений: 57
Стенд собрал... при маске у пользователя 255.255.255.255 - работает, трафик идет через L3. Но чем это чревато?..


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 05, 2008 16:57 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Рад слышать!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Выдача адресов по DHCP
СообщениеДобавлено: Вт сен 09, 2008 12:11 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
Swift- писал(а):
(Интернет)-РС-роутер-L3-коммутатор-цепочка управляемых коммутаторов - DES3028 - абонент. Абонентские порты друг-друга не видят - traffic_segmentation.

какой L3 от D-Link научился разворачивать траффик на одном интерфейсе?

Swift- писал(а):
Какие настройки ip выдавать по DHCP абонентам, чтобы весь трафик у них шел на L3, и какие настройки ip должны быть у L3 коммутатора? Ну ведь не создавать на каждого абонента интерфейс на L3 коммутаторе?...

указывайте шлюзом - L3 свич, он будет роутить локалку, а все не локальные пакеты слать на писюк который для него default gateway ...

Swift- писал(а):
Стенд собрал... при маске у пользователя 255.255.255.255 - работает, трафик идет через L3. Но чем это чревато?..

кол-вом разрешенны на порту IP адресов ...

_________________
с уважением, БП


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Выдача адресов по DHCP
СообщениеДобавлено: Вт сен 09, 2008 17:05 
Не в сети

Зарегистрирован: Ср авг 20, 2008 13:46
Сообщений: 57
snark писал(а):
Swift- писал(а):
(Интернет)-РС-роутер-L3-коммутатор-цепочка управляемых коммутаторов - DES3028 - абонент. Абонентские порты друг-друга не видят - traffic_segmentation.

какой L3 от D-Link научился разворачивать траффик на одном интерфейсе?

DGS-3612G

snark писал(а):
Swift- писал(а):
Стенд собрал... при маске у пользователя 255.255.255.255 - работает, трафик идет через L3. Но чем это чревато?..

кол-вом разрешенны на порту IP адресов ...

И все? Боюсь что есть железо которое не сможет роутить на шлюз расположенный в другой сети...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Выдача адресов по DHCP
СообщениеДобавлено: Вт сен 09, 2008 17:37 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
Swift- писал(а):
snark писал(а):
какой L3 от D-Link научился разворачивать траффик на одном интерфейсе?
DGS-3612G

это не циска, не умеет он этого :( для эксперимента попробуйте сделать следующее: втыкаете любой D-Link который умеет сегментировать в 36-й свич, пингуете с одного порта другой порт - пингуется! затем просто сегментацией сделайте так чтобы юзеры на свиче видели только 36-й свич - все! пинги пропали :( только либо VLAN-per-customer либо убирать сегментацию, т.к. аналога route cache same interface на этом DGS-е нету :(

Swift- писал(а):
И все? Боюсь что есть железо которое не сможет роутить на шлюз расположенный в другой сети...

расставим точки над i, дабы лучше понимать друг друга ... речь идет об:
- Вы используете такую маску в ACL? я про них думал когда писал про кол-во адресов на порт ...
- Вы выдаете такую маску пользователям? если да, то маска должна быть как минимум /30, т.е. 255.255.255.252 ... езернет - это не РРР, езернет не понимает маску в /32

_________________
с уважением, БП


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт сен 09, 2008 18:47 
Не в сети

Зарегистрирован: Ср авг 20, 2008 13:46
Сообщений: 57
С машины с адресом 10.10.0.6 и маской 255.255.255.255, шлюзом 10.10.0.1 (3612G)
C:\Program Files\tftpd>tracert 10.10.0.5

Трассировка маршрута к 10.10.0.5 с максимальным числом прыжков 30

1 <1 мс <1 мс 3 ms 10.10.0.1
2 <1 мс <1 мс <1 мс 10.10.0.5

Вроде как может...

А по маске пользователю 252... Это получится на каждого пользователя создавать интерфейс на L3?..


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт сен 09, 2008 18:54 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
Swift- писал(а):
С машины с адресом 10.10.0.6 и маской 255.255.255.255, шлюзом 10.10.0.1 (3612G)
C:\Program Files\tftpd>tracert 10.10.0.5

Трассировка маршрута к 10.10.0.5 с максимальным числом прыжков 30

1 <1 мс <1 мс 3 ms 10.10.0.1
2 <1 мс <1 мс <1 мс 10.10.0.5

Вроде как может...

и у всех маска /30 ?

Swift- писал(а):
А по маске пользователю 252... Это получится на каждого пользователя создавать интерфейс на L3?..

или интерфейс или алиасить IP-шники ... в любом случае - это не самый разумный выход, т.к. будет очень много интерфейов/адресов ...

_________________
с уважением, БП


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср сен 10, 2008 08:11 
Не в сети

Зарегистрирован: Ср авг 20, 2008 13:46
Сообщений: 57
На обеих машинах /30, на 3612 - /24

Так получается что замечательная идея авторизации по dhcp потерпела крах?.. :-( На каждого юзеря интерфейс-то не создашь...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср сен 10, 2008 08:51 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
Swift- писал(а):
На обеих машинах /30, на 3612 - /24

Так получается что замечательная идея авторизации по dhcp потерпела крах?.. :-( На каждого юзеря интерфейс-то не создашь...

свич и авторизация по DHCP - это, если говорить честно, несовместимые понятия, свич и 802.1х - это да, это авторизация ... можно рассмотреть вариант IPMPB + DHCP Relay + Snooping, но опять же не ясно что задумывалось вначале ...
давайте пойдем с самого начала - какова вообще идея? чего именно хотите добиться? от этого и будем плясать ...

_________________
с уважением, БП


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср сен 10, 2008 09:07 
Не в сети

Зарегистрирован: Ср авг 20, 2008 13:46
Сообщений: 57
snark писал(а):
Swift- писал(а):
На обеих машинах /30, на 3612 - /24

Так получается что замечательная идея авторизации по dhcp потерпела крах?.. :-( На каждого юзеря интерфейс-то не создашь...

свич и авторизация по DHCP - это, если говорить честно, несовместимые понятия, свич и 802.1х - это да, это авторизация ... можно рассмотреть вариант IPMPB + DHCP Relay + Snooping, но опять же не ясно что задумывалось вначале ...
давайте пойдем с самого начала - какова вообще идея? чего именно хотите добиться? от этого и будем плясать ...


Авторизация по opt82 и Snooping разве не вариант?.. Что такое IPMPB не знаю.

Идея. На доступе 3028. В центре 3612. Необходимо без использования туннелей авторизовать юзера. Юзеры должны общаться только через центр.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср сен 10, 2008 09:24 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
Swift- писал(а):
Что такое IPMPB не знаю.

IPMPB - довольно распространенное сокращение от IP MAC Port Binding

Swift- писал(а):
Авторизация по opt82 и Snooping разве не вариант?..

это _не_ авторизация! DHCP Relay + Option 82 - это метод выдачи определенного IP адреса на конкретный порт конкретного свича ... IPMPB + DHCP Snooping - это гарантия от фальсификации выданного IP адреса путем привязки его к МАС адресу ... как видите под понятия ААА (Аутентификация, Авторизация, Аккаунтинг) ни один из методов не попадает ...

Swift- писал(а):
Идея. На доступе 3028. В центре 3612. Необходимо без использования туннелей авторизовать юзера. Юзеры должны общаться только через центр.

хм ... если отказ от туннелирования - финальное решение, то в идеале - тут только VLAN на пользователя :( собсно 2 вопроса:
1. сколько планируете пользователей?
2. насколько большой ожидается локальный трафик?

_________________
с уважением, БП


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср сен 10, 2008 09:39 
Не в сети

Зарегистрирован: Ср авг 20, 2008 13:46
Сообщений: 57
VLAN на пользователя... Кто будет все эти вланы разруливать?... И создавать... Это совсем сложная схема получается.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 39 ]  На страницу 1, 2, 3  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 11


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB