faq обучение настройка
Текущее время: Вт июл 29, 2025 20:58

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 16 ]  На страницу 1, 2  След.
Автор Сообщение
СообщениеДобавлено: Пн июл 12, 2010 12:04 
Не в сети

Зарегистрирован: Пн июл 12, 2010 11:39
Сообщений: 7
Здравствуйте! Подскажите, как лучше всего организовать кольцо на коммутаторах dgs-3200-10. Необходимо изолировать пользователей друг от друга и весь трафик направлять на центральный коммутатор. При этом очень желательно не выделять на пользователя по отдельному vlan-у.

Схема такова: коммутаторы закольцованы через sfp-порты, один из коммутаторов через 1-й порт соединен с головным коммутатором. На этом порту настроены тегированные vlan-ы (2 vlan-а -- один для администрирования, другой для передачи пользовательского трафика).

Внутри одного коммутатора пользователей изолировать просто - Traffic Segmentation. Пользовательским портам с 1 по 8 разрешаем копировать трафик только в 9 и 10 порт, и наоборот, портам 9 и 10 разрешаем копировать только в порты 1-8. На одном из коммутаторов кольца трафик с 1-го порта разрешено копировать на 9 и 10 порт, а с портов 9 и 10 только на 1-й порт, 1-й порт этого коммутатора идет на головной коммутатор. Как изолировать пользователей на соседних коммутаторах? Можно использовать VLAN на каждый коммутатор, но мне нужно чтобы весь трафик из кольца попадал на головной коммутатор тегированным, причем пользовательский траффик в одном vlan, а администрирование коммутаторов было в другом.

p.s. могу приложить изобраение схемы сети, если скажите как (не через ссылку).


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июл 12, 2010 12:22 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
Цитата:
Можно использовать VLAN на каждый коммутатор,

Да, именно так.
Цитата:
но мне нужно чтобы весь трафик из кольца попадал на головной коммутатор тегированным, причем пользовательский траффик в одном vlan, а администрирование коммутаторов было в другом.

Он и будет тегированным. Только у Вас будет один вилан для управления и много виланов для пользователей.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июл 12, 2010 12:46 
Не в сети

Зарегистрирован: Пн июл 12, 2010 11:39
Сообщений: 7
Цитата:
много виланов для пользователей

Именно в этом и дело, что Vlan для пользователей нужен один... Возможно есть способы изолировать пользователей без разделения на vlan-ы? например, со стороны головного коммутатора все пакеты должны приходить с заранее известным mac-адресом источника (с той стороны стоит маршрутизатор с proxy-arp). [/quote]


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июл 12, 2010 14:05 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
без разбивки на виланы клиенты будут общаться между собой минуя цетральный коммутатор, поэтому на нём можно что угодно настраивать, на внутренний пользовательский трафик это вообще никак не повлияет.
Боюсь, что другого выхода нет.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июл 12, 2010 15:41 
Не в сети

Зарегистрирован: Чт янв 10, 2008 10:35
Сообщений: 272
На самом деле можно написать ACL, но это поможет только в том случае, когда клиенты не смогут вручную менять себе IP адреса.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июл 12, 2010 20:02 
Не в сети

Зарегистрирован: Пн июл 12, 2010 19:46
Сообщений: 50
Откуда: Норильск
De-Fox писал(а):
На самом деле можно написать ACL, но это поможет только в том случае, когда клиенты не смогут вручную менять себе IP адреса.


IP-MAC binding

_________________
D-Link user:
DES-3526, fw ver. 6.00.B58 / DES-3200-28 A1/B1, fw ver. 1.80.B006
DGS-3312SR / DGS-3612 / DES-1226G / DMC-810SC / DIR-100 / DIR-620 / DIB-120


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 13, 2010 06:23 
Не в сети

Зарегистрирован: Пн июл 12, 2010 11:39
Сообщений: 7
А можно, например, на пользовательские порты разрешить вхождение пакетов только с определенным мак-адресом, а остальные запретить? это бы решило проблему, составить такой ACL мне так и не удалось.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 13, 2010 09:18 
Не в сети

Зарегистрирован: Чт янв 10, 2008 10:35
Сообщений: 272
avvvm писал(а):
А можно, например, на пользовательские порты разрешить вхождение пакетов только с определенным мак-адресом, а остальные запретить?


Можно, чтобы клиент мог посылать пакеты только на определенные MAC, т.к. с помощью ACL обрабатывается только входящий в порт трафик. По сути, это тоже Вас устроит. А почему не получилось, как писали?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июл 14, 2010 06:17 
Не в сети

Зарегистрирован: Пн июл 12, 2010 11:39
Сообщений: 7
Спасибо всем, попробую с ACL - отпишусь. С vlan-ами не получится из-за структуры сети. Дальше DGS-3200-10 стоит cisco catalyst 2950, из которой по нетегированному порту идет трафик на порт маршрутизатора cisco 3725. Если разделять на множество vlan-ов то и в порт маршрутизатора прийдется "вгонять" не один vlan, а несколько. А т.к. там стоит catalyst, то она не будет делать untagged нескольких vlan в один порт. Есть у них в какой-то серии multi vlan с помощью которого это реализовывалось, но не в моем случае.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июл 14, 2010 08:34 
Не в сети

Зарегистрирован: Чт янв 10, 2008 10:35
Сообщений: 272
А зачем Вам гонять untagged между коммутаторами? Делайте их все tagged, а untagged выпускайте только для клиентов.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июл 14, 2010 14:36 
Не в сети

Зарегистрирован: Пн июл 12, 2010 11:39
Сообщений: 7
А никто и не гоняет untagged между коммутаторами. untagged попадает на один из портов маршрутизатора. А коммутаторы управляются с одного Vlan, пользователи сидят на другом. Ну и при необходимости пробросить можно и другие подсети. Но вот проблема в том, что все пользователи находятся в одной подсети, и разделить их на vlan-ы не получится... Либо может кто подскажет, как на нетегированный порт cisco 3725 с cisco catalyst 2950 подать несколько vlan-ов? Ну или как на cisco 3725 поднять интерфейс, чтоб он мог принимать несколько VLAN-ов не деля их на разные сети :) такое уж точно не реализовать... Если б можно было вставить рисунок в пост все было б гораздо проще вам объяснить... Топология сети была разработана изначально не верно... сейчас вот либо "революцию" прийдется устроить, либо костыль собрать...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июл 14, 2010 15:37 
Не в сети

Зарегистрирован: Вт авг 29, 2006 16:44
Сообщений: 2326
Откуда: Ярославль
Рано или поздно пользователей нужно делить на VLAN'ы.
Все в одной подсети не смогут ужиться.

_________________
LiveComm


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июл 14, 2010 17:15 
Не в сети

Зарегистрирован: Чт янв 10, 2008 10:35
Сообщений: 272
avvvm писал(а):
Но вот проблема в том, что все пользователи находятся в одной подсети, и разделить их на vlan-ы не получится...


А почему не получится? Что накладывает такие ограничения?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июл 15, 2010 06:12 
Не в сети

Зарегистрирован: Пн июл 12, 2010 11:39
Сообщений: 7
Форум крайне неудобен, даже схему выложить по нормальному нельзя... В общем вопрос тогда - если я выделяю по vlan-у на коммутатор как мне все эти vlan-ы объединить в один интерфейс маршрутизатора, на котором прописана единая подсеть для этих пользователей?[/img]


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июл 15, 2010 08:02 
Не в сети

Зарегистрирован: Вт авг 29, 2006 16:44
Сообщений: 2326
Откуда: Ярославль
avvvm писал(а):
Форум крайне неудобен, даже схему выложить по нормальному нельзя... В общем вопрос тогда - если я выделяю по vlan-у на коммутатор как мне все эти vlan-ы объединить в один интерфейс маршрутизатора, на котором прописана единая подсеть для этих пользователей?

никак. делите на подсети.

_________________
LiveComm


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 16 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 10


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB