faq обучение настройка
Текущее время: Вт июл 29, 2025 18:29

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 3 ] 
Автор Сообщение
СообщениеДобавлено: Чт июл 24, 2014 01:27 
Не в сети

Зарегистрирован: Чт июл 24, 2014 01:19
Сообщений: 2
Здравствуйте, имеем сегмент где стоит микротик как впн сервер, далее он воткнут в DES-3200-28F который на агрегации, и далее на каждом порту DES-3200-28F стоит по DES-3526 на доступе

Как лучше сделать конфигурацию на коммутаторах, чтобы клиенты были изолированы и абсолютно весь трафик направлялся на микротик? лучше без вланов приходящих на микротик. Ну и по возможности чтобы потом еще была возможность опцию 82 навешать на коммутаторы


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт июл 24, 2014 01:34 
Не в сети

Зарегистрирован: Чт июл 24, 2014 01:19
Сообщений: 2
Мы нашли несколько вариантов решения вопроса, но что будет надежней? и безглючней


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб июл 26, 2014 19:58 
Не в сети

Зарегистрирован: Вс май 22, 2005 10:19
Сообщений: 895
Откуда: Moscow
Данную конкретную задачу решает config traffic_segmentation
Задаёте список портов, которые не должны видеть друг друга, и в качестве порта назначения ставите порт с микротиком.
То же самое делается и на 3526.

Но вот в дальнейшем настоятельно рекомендую отойти от "колхоза" и вместо 82 костылей сделать по влану на абонента. На 3200-28 включается vlan_trunk и все эти вланы прозрачно льются в роутер.

Почему такое решение лучше: при изоляции портов, хоть у абонентов и теряется возможность прямой связи, они всё ещё имеют возможность нагадить друг другу - поставив одинаковые мак-адреса. Зачастую это даже не злонамеренно - самый частый случай, когда абонент в своём домашнем роутере задействует функцию клонирования мака, а затем апгрейдит роутер, отдав старый соседу. Всё - маки одинаковы.
В случае вланов маки могут дублироваться, это никому не помешает, ситуация штатная.

А самая большая неприятность в "колхозе" - когда у юзера оказывается мак роутера. Интенсивный трафик с его стороны приводит к огромным потерям пакетов в сети.
Чтобы со всем этим бороться, "колхозники" увешивают свичи доступа блокирующими правилами. Но вместо борьбы со следствием лучше устранить причину - "колхоз".

Есть и более красивое решение с вланами, которое я применяю в своих сетях - на 3200-28 включается Q-in-Q и "внутренние" вланы с 3526 инкапсулируются во "внешние" вланы на 3200-28. Это позволяет обойти ограниченние на 4095 вланов и сделать их количество практически неограниченным. Но я не применяю микротик и не знаю, поддерживает ли он Q-in-Q. Решение с vlan_trunk сработает точно.

А для работы RA на ipv6 костыли типа opt82 не годятся в принципе, т.к. клиент сам назначает себе адрес…


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 3 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 18


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB