faq обучение настройка
Текущее время: Пн июн 23, 2025 23:57

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 19 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: DFL-860E настройка vlan на его портах lan
СообщениеДобавлено: Чт ноя 22, 2012 09:55 
Не в сети

Зарегистрирован: Вт ноя 13, 2012 08:49
Сообщений: 2
Приветствую всех.

Подскажите по какой логике необходимо парвильно создавать vlan на родных портах lan dfl-860e ?

У меня на wan приходит интернет, который должен расходиться в две разные сети которые не должны друг друга видеть, одну из этих сетей нужно еще и ограничить скоростью проходящего интернета. Я так понимаю что мне нужно просто создать два разных vlan-а.

Пробовал сделать по своей логике но в конечном итоге порушил сеть и понял что я мыслю не столь объектно как dfl, откатился назад и все ок.

Подскажите как правильно последовательно создавать vlan под мои цели?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт ноя 22, 2012 16:34 
Не в сети

Зарегистрирован: Ср апр 27, 2011 08:21
Сообщений: 786
Там два разных режима (или -- или, вместе не работают)
1) Port based VLAN. Каждому порту LAN назначается VLAN. Т. е. можно превратить свитч LAN в 6 независимых маршрутизируемых портов. С теггированным трафиком несовместимо.
2) Теггированные VLAN. Через любой порт можно гнать теггированный трафик, если есть внешний управляемый свитч для его мультиплексирования/демультиплексироания, но встроенный свитч LAN делать это не может.
Cм. в Interfaces / Switch Managenent.
После создания VLAN ими нужно рулить, как обычными интерфейсами (маршруты, правила). Например, чтобы Интернет заработал, нужно явно заменить/добавить в правило, разрешающее доступ, соответствующиие VLAN.
И еще. Если все шнурки дотягиваются до DFL, то можно не заморачиваться с VLAN пока хватает физических портов -- вторую LAN можно спокойно воткнуть в DMZ или WAN2, если они свободны.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс ноя 25, 2012 00:02 
Не в сети

Зарегистрирован: Сб ноя 24, 2012 16:27
Сообщений: 14
alex63 писал(а):
Там два разных режима (или -- или, вместе не работают)
1) Port based VLAN. Каждому порту LAN назначается VLAN. Т. е. можно превратить свитч LAN в 6 независимых маршрутизируемых портов. С теггированным трафиком несовместимо.

а поподробнее как это сделать какие правила создать итд


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс ноя 25, 2012 15:16 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
VLAN можно сделать через port based VLAN или же задействовать порт DMZ

Для интернета, достаточно копии NAT правил lan_to_wan1

Чтобы сети не видели друг друга, не делайте правил, которые могут разрешить такой трафик

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб фев 15, 2014 01:33 
Не в сети

Зарегистрирован: Сб фев 15, 2014 01:22
Сообщений: 10
Возможно ли на этом устройстве сделать следующее:
1. Есть два провайдера.
2. Есть три локальных подключения.
3. Нужно наладить доступ между этими локальными подключениями, т.е. объединить в одну сеть.
4. Инет настроить так чтобы для одного подключения использовался wan1, для двух других - wan2.
5. При необходимости перебрасывать подключение (локальный порт) на другой wan, если "родной" сдох (перекидывать ручками, т.к. автоматом вряд ли получится). Нужно, например, в такой ситуации - на каждый wan есть свой внешний ip. Удаленкой можно коннектится по одному wan к компам одной сети, по второму wan - к компам другой сети. Но вот один из wan дохнет и тогда зайдя в настройки удаленно по другой линии перенастроить проброс портов и рулить всеми компами с одной линии + инет тоже будет раздаваться всем с одного wan. Кстати, а есть ли возможность настроить для каждого wan свой dyndns?
6. У тех двух, что на одном wan шейпить трафик, т.е. одному обрезать канал.
7. На всю эту красоту настраивать правила и разрешения вроде проброса портов и т.п.
8. Будет ли по обоим wan одновременно работать IPTV?


Последний раз редактировалось GarfieldX Сб фев 15, 2014 14:42, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб фев 15, 2014 08:40 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
5. возможно , даже на автомате .
8. придется постучать в бубны , тк если одинаковые мультикаст группы - то работать не будет , если разные - не вопрос .

все остальное - реализуемо

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс фев 16, 2014 20:01 
Не в сети

Зарегистрирован: Сб фев 15, 2014 01:22
Сообщений: 10
Vladimir22 писал(а):
если одинаковые мультикаст группы.

Т.е., если каналы одного провайдера, то работать не будет и никак этого не обойти?

И можно как то подробнее про мультикаст группы, не хватает познаний в этом вопросе чтобы оценить проблему.
МГ - это набор потоков UDP с одного адреса? Или еще и порты должны пересекаться?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс фев 16, 2014 20:41 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
GarfieldX писал(а):
Vladimir22 писал(а):
если одинаковые мультикаст группы.

Т.е., если каналы одного провайдера, то работать не будет и никак этого не обойти?

И можно как то подробнее про мультикаст группы, не хватает познаний в этом вопросе чтобы оценить проблему.
МГ - это набор потоков UDP с одного адреса? Или еще и порты должны пересекаться?


работать НЕ БУДЕТ !
если
у вас плей листы с одинаковыми адресами каналов , порты тут не причем .....

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср мар 02, 2016 11:32 
Не в сети

Зарегистрирован: Ср мар 02, 2016 10:24
Сообщений: 19
Здравствуйте. Не работает каменный цветок с этими VLan, уже все мануалы перечитал, так и не понимаю, почему не работает.

860Е, подходит инет в WAN1, вся сеть в lan (1 порт, DHCP 10.0.0.0/23), на 8 порт настроен port based vlan vlan_8port. Настройки по DHCP 10.0.10.1/24, interface lan, 8 ID, default GW - none.

Политика для lan - запрещать все в WAN. Работает, если изменить на NAT в wan, то в инет можно попасть с любого lan-порта, кроме 8.
Политика для vlan - все разрешать в WAN. Не работает. Ip для устройства выдается, в логах при попытке доступа к wan:
warning -- default_rule -- UDP -- vlan_8port -- 10.0.10.2 \ 10.0.10.1 -- 64713 \ 53 -- ruleset_drop_packet drop

правила для vlan8_to_wan1
allow_ping_out -- NAT -- vlan_8port -- vlan8_net -- wan1 -- all-nets -- ping-outbound
allow_ftp_pass -- NAT -- vlan_8port -- vlan8_net -- wan1 -- all-nets -- ftp_passthrought-av
allow_standart -- NAT -- vlan_8port -- vlan8_net -- wan1 -- all-nets -- all_services

правила routing main
type ----- inface ------ network --- gateway -- metric -- comment
route ---- wan1 ----- wan1net -- ---------- ---- 100 ---- direct
route ---- wan1 ----- all-nets -- -wan1_gw--- 100 ---- default
route ----- dmz ----- dmznet -- ---------- ---- 100 ---- direct
route ----- lan ------- lannet ---- ---------- ---- 100 ---- direct
route - vlan8_port - vlan8_net -- --------- ---- 100 ---- direct

потом еще добавил запись, но не помогло
route - vlan8_port - vlan8_net -- vlan8_ip ---- 10 ----

При этом пинг в инет идет по ip-адресам, а имена блочатся. С моей точки зрения, все правила корректные, т.к. те же правила для lan пускают в инет. Но не для DFL-ки. Где все-таки закралась ошибка?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср мар 02, 2016 12:00 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
а DNSRelay , дядя Вася будет настраивать ? или сами пользователи будут прописывать публичные адреса DNS серверов у себя на компах ?

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср мар 02, 2016 13:55 
Не в сети

Зарегистрирован: Ср мар 02, 2016 10:24
Сообщений: 19
Ой, и правда... Спасибо большое!

Только так не понял, почему это заработало. Точнее почему заработало я понял, но почему для lan работало без этих правил - не дошло. По идее, там же такие же правила должны быть, тем более за DNS в lan у меня отдельный сервер отвечает, а не DFL-ина.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср мар 02, 2016 23:07 
Не в сети

Зарегистрирован: Пн апр 28, 2014 15:38
Сообщений: 219
SLY_rus писал(а):
Ой, и правда... Спасибо большое!

Только так не понял, почему это заработало. Точнее почему заработало я понял, но почему для lan работало без этих правил - не дошло. По идее, там же такие же правила должны быть, тем более за DNS в lan у меня отдельный сервер отвечает, а не DFL-ина.
А что раздавал DHCP сервер в LAN в качестве DNS?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт мар 04, 2016 09:44 
Не в сети

Зарегистрирован: Ср мар 02, 2016 10:24
Сообщений: 19
DFL имеет lan ip 10.0.0.2, vlan ip 10.0.10.1
DHCP в lan с настройками был 10.0.0.0/23, gw 10.0.0.1, dns 10.0.1.250;10.0.0.1
DHCP в vlan с настройками 10.0.10.0/24, gw 10.0.10.1, dns 10.0.10.1

на 10.0.1.250 в сети висит dns-сервер, на 10.0.0.1 - lan интерфейс шлюза, отвечающего за доступ к интернет.

пока все собрано на столе, т.е. есть только dfl-ка и ноутбук с кабелем в lan, в wan подключил текущую сеть и дал dfl-ке доступ в интернет через нее, чтобы проверять работоспособность.

За сеть раньше отвечает dfl 210, и поэтому правила я просто переносил оттуда, где плюс был включен прозрачный режим на wan и dmz (в dmz заворачивался трафик из lan, кому дает шлюз доступ к инету).
На 860E сейчас настройки для lan, это interface_group lan-wan со switch_route lan_wan, иначе без нее dhcp раздавал ip, но сеть не работала совершенно, пакеты не уходили и dfl-ка не пинговалась даже с подключенным wan-кабелем. Стоило отключить wan - сеть работала без lan-wan связки.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт мар 04, 2016 10:28 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
Рисунки приветсвуются , ни че не понял

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт мар 04, 2016 11:15 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
А чем не устраивает выход в интернет через DFL? Зачем нужен какой-то сервак?

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 19 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 251


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB