faq обучение настройка
Текущее время: Пт июл 18, 2025 16:37

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 22 ]  На страницу 1, 2  След.
Автор Сообщение
СообщениеДобавлено: Чт апр 02, 2015 12:48 
Не в сети

Зарегистрирован: Чт апр 02, 2015 12:05
Сообщений: 11
Есть оборудование:
1. D-Link DFL-260E
2. Cisco SF-300

На циске настроены вланы с привязкой по портам (vlan11, vlan12, vlan13, ...)
порты переведены в режим access, на одном из портов (trunk) висит сервер (192.168.10.5)
этот порт входит в состав всех вланов.

вот схема подключения:
Изображение

Идем дальше.
По временной схеме один из компов работает через промежуточный роутер (dir300), который в свою очередь подключен в порт dfl, а значит является членом сети lan (как и сервер).

Настроил ip-правила для всех vlan для выхода во внешку (подобно дефолтовым), но не могу понять как открыть доступ для сервера.
по этой схеме сервер пингуется только с компьютера, входящим в состав сети lan, а из vlan11 пинг не идет:
Изображение

Пробовал создавать такие правила:
Изображение

но ничего не работает.
Логи:
Изображение


Помогите разобраться с правилами :shock:


Последний раз редактировалось yuriknsk Вс апр 05, 2015 18:41, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт апр 02, 2015 15:24 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
СРОЧНО ВЫКИНУТЬ DIR 300 !!!!!! или переводить его в режим тупого свича выключив DHCP и переткнув все в LAN а WAN заклеить скотчем !
и учить мат часть ?! зачем вам nat на пути к серверу ?! вы сами то в свои картинки смотрели ?!
поэтому ВАШ сервер и не пингуется со стороны WAN $-)

кто маршрутизирует сети ?! DFL или циска

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт апр 02, 2015 18:03 
Не в сети

Зарегистрирован: Чт апр 02, 2015 12:05
Сообщений: 11
да причем тут dir300? он как раз не мешает, если я в 5й порт воткну комп ПК1, то он соответственно получит ip от dhcp-сервера на dfl (а не от dir-300) и будет также пинговаться сервер.
Дело в том, что комп ПК2 (10.0.11.20) не видит сервер (192.168.10.5). Маршруизировать по идее должен dfl, а циска разве умеет (это же не catalyst)?

у меня на dir300 висит бухгалтерия (чтобы её никто не видел) - но это временно решение, пока до конца не разберусь с вланами, потом его выкину


Последний раз редактировалось yuriknsk Чт апр 02, 2015 18:08, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт апр 02, 2015 18:06 
Не в сети

Зарегистрирован: Чт апр 02, 2015 12:05
Сообщений: 11
Vladimir22 писал(а):
поэтому ВАШ сервер и не пингуется со стороны WAN


сервер как раз ПИНГУЕТСЯ с ПК1


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт апр 02, 2015 21:21 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
показывайте настройки VLAN на DFL . и таблицу MAIN
если маршрутизацией занимается DFL там ни чего сложного нет .

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт апр 03, 2015 05:54 
Не в сети

Зарегистрирован: Чт апр 02, 2015 12:05
Сообщений: 11
вот все 8 vlan:
Скрытый текст: показать
Изображение


вот вся таблица main (все маршруты созданы автоматически):
Скрытый текст: показать
Изображение


и еще адреса:
Скрытый текст: показать
Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт апр 03, 2015 06:48 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
Правила . Выложите ... а вообще для тестов соберите все свои влан и лан нет в одну группу и сделайте правило типа
Allow any/all-local-net any/all-local-net all-service

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт апр 03, 2015 07:19 
Не в сети

Зарегистрирован: Чт апр 02, 2015 12:05
Сообщений: 11
вот этот набор правил был создан автоматически:
Скрытый текст: показать
Изображение


подобно этим правилам я создал такой же набор для всех вланов:
Скрытый текст: показать
Изображение


Добавил дополнительно правила:
Скрытый текст: показать
Изображение

ничего не поменялось


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт апр 03, 2015 07:58 
Не в сети

Зарегистрирован: Пн янв 28, 2008 10:49
Сообщений: 93
yuriknsk, а у тебя DIR-300 выпускает ПК1 по NAT или настроен как маршрутизатор?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт апр 03, 2015 08:09 
Не в сети

Зарегистрирован: Чт апр 02, 2015 12:05
Сообщений: 11
iura3, как маршрутизатор, когда-то он был головным для организации, сейчас над ним поставил dfl, а этот переехал в бухгалтерию.
Но давайте забудем про этот dir 300, он мне не нужен, мне нужен доступ к серверу из вланов, а не только из lan


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт апр 03, 2015 08:13 
Не в сети

Зарегистрирован: Пн янв 28, 2008 10:49
Сообщений: 93
yuriknsk, попробуй создать отдельные правила:
allow all_vlans --> lan
allow lan ---> all_vlans


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт апр 03, 2015 08:20 
Не в сети

Зарегистрирован: Чт апр 02, 2015 12:05
Сообщений: 11
Скрытый текст: показать
Изображение

ничего.
вот логи после применения правил
Скрытый текст: показать
Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт апр 03, 2015 08:21 
Не в сети

Зарегистрирован: Пн янв 28, 2008 10:49
Сообщений: 93
Кстати, Server обязательно должен висеть на trunk'e? Если да, то тогда логичней было бы выдать ему IP во всех VLAN или воткунть его в LAN порт на dfl. Лично я бы попробывал создать правила описанные выше и воткунть сервер в dfl. У меня был не очень хороший опыт с "trunk"-ом на старом AlliedTelesys (он там по-другому называется) и dfl-860E. DFL страшно глючил на пакетах из разных VLAN приходящих с порта AlliedTelesys GS950/16.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт апр 03, 2015 08:22 
Не в сети

Зарегистрирован: Чт апр 02, 2015 12:05
Сообщений: 11
а если он будет access то будет принадлежать только одному влану, не так ли?
сейчас попробую перебросить сервер на dfl


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт апр 03, 2015 08:29 
Не в сети

Зарегистрирован: Пн янв 28, 2008 10:49
Сообщений: 93
yuriknsk, icmp пакеты это вобще уровень IP и на последнем хопе он вообще использует arp для определения хоста. Лично меня бы серьёзно напрягла схема, где сервер не будучи сам в VLAN сидит на порту с транком. Лично я бы постарался или бы транк убрать или бы vlan-ы на на самом адаптере на сервере прописать. Там, кстати, если vlan-ы прописать, то ты избежишь bottle neck из-за того что пакеты будут ходит напрямую, а не по кабелю идущему в DFL.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 22 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 535


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB