Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Сетевые технологии (http://forum.oszone.net/forumdisplay.php?f=31)
-   -   Вопрос по VLAN (http://forum.oszone.net/showthread.php?t=260966)

baph 21-05-2013 16:05 2153543

Вопрос по VLAN
 
Вложений: 1
Добрый день!
Помогите советом.
У нас на предприятии идет модернизация сети.
3 этажное здание
Как это вижу я:
На каждом этаже планируется поставить коммутаторы распределения(уровня 2+) к которым будут подключаться непосредственно пользователи т.е от коммутатора тянется одна точка-розетка.
Все коммутаторы распределения подрубаются к коммутатору ядра, который будет располагаться на первом этаже в серверной, к нему планирую напрямую подключить серверы и модем.
Нужно организовать Vlanы чтобы разделить пользователей между отделами.
Примерную схему набросал.
Коммутаторы zyxel:
http://catalog.onliner.by/zyxel/es3148/


Вопросы:
По какому решению делить лучше сеть на vlan - с VLAN на базе порта (Port-based), либо с VLAN на базе тега (802.1Q) ?
Можно ли сеть расширять поделенную vlan обычными коммутаторами ?
Как лучше соединить распределения с коммутатором ядра ?

cameron 22-05-2013 09:58 2153894

Цитата:

Цитата baph
По какому решению делить лучше сеть на vlan - с VLAN на базе порта (Port-based), либо с VLAN на базе тега (802.1Q) ? »

как вам удобней, это же очевидно.
Цитата:

Цитата baph
Можно ли сеть расширять поделенную vlan обычными коммутаторами ? »

можно, в большинстве случаев они поддерживаеют передачу влан тага.
Цитата:

Цитата baph
Как лучше соединить распределения с коммутатором ядра ? »

проводом?

lxa85 22-05-2013 10:49 2153910

baph, у вас нормальная схема, вполне себе стандартная. Просто спокойно доведите ее до конца.
Если не секрет, зачем именно нужен vlan?

baph 22-05-2013 11:08 2153915

Цитата:

Цитата cameron
как вам удобней, это же очевидно. »

просто в инструкции zyxel на сайте написано :

C помощью VLAN на базе порта можно настраивать довольно сложные схемы "перекрывающихся" виртуальных сетей, однако у этого метода есть существенный недостаток: он не позволяет распространить VLAN на несколько коммутаторов. Для передачи информации о VLAN между коммутаторами используется тегирование кадров по стандарту 802.1Q.

Цитата:

Цитата cameron
можно, в большинстве случаев они поддерживаеют передачу влан тага. »

если правильно понял, то обычный коммутатор подключенный к определенному порту VLAN будет принадлежать весь к этому VLANу ?
Цитата:

Цитата lxa85
Если не секрет, зачем именно нужен vlan? »

Нужно поделить отделы чтобы они не видели друг друга, специфика работы

cameron 22-05-2013 11:23 2153922

Цитата:

Цитата baph
C помощью VLAN на базе порта можно настраивать довольно сложные схемы "перекрывающихся" виртуальных сетей, однако у этого метода есть существенный недостаток: он не позволяет распространить VLAN на несколько коммутаторов. Для передачи информации о VLAN между коммутаторами используется тегирование кадров по стандарту 802.1Q. »

я не очень поняла что там нельзя куда распространить, потому что следующая фраза говорит обратное.
в общем аплинковые порты в транке с указаными вланами и всё будет хорошо.
Цитата:

Цитата baph
если правильно понял, то обычный коммутатор подключенный к определенному порту VLAN будет принадлежать весь к этому VLANу ? »

да. если же порт куда он подключен транковый, а конечное оборудование (ПК, к примеру) передаёт влан-таг, то "обычный" коммутатор, в большинстве случаев, передаст этот влан-таг дальше.

Есть дешёвки, которые срезают.

P.S. зюксель - кака.

baph 22-05-2013 11:32 2153931

Цитата:

Цитата cameron
я не очень поняла что там нельзя куда распространить, потому что следующая фраза говорит обратное.
в общем аплинковые порты в транке с указаными вланами и всё будет хорошо. »

там просто сравнивается 2 метода на базе портов и на основе тегирования кадров по стандарту 802.1Q
вот ссылка :
http://zyxel.by/kb/1439

lxa85 22-05-2013 12:18 2153947

baph, я понимаю, что специфика отделов. Мне не важно чем они занимаются и как -- не моего ума дело. Мне интересны их необходимость доступа к информации по карте сети.
Т.е. если их можно полностью замкнуть на этаже - это одно (кадровики имеют отдельный уровень безопасности), если они с кем то перекрываются (с бухгалтерией допустим) это другое.

baph 23-05-2013 12:21 2154635

Цитата:

Цитата lxa85
если они с кем то перекрываются (с бухгалтерией допустим) это другое. »

Да, отделы будут пересекаться их нужно внести в одну группу vlan
+ сервера чтобы были доступны разным группам. Могу накидать примерную схему
Важно чтобы участники VLAN могли быть на разных коммутаторах.

slava007 24-05-2013 11:31 2155368

Цитата:

Цитата baph
если правильно понял, то обычный коммутатор подключенный к определенному порту VLAN будет принадлежать весь к этому VLANу ? »

т.к. port-based vlan не маркирует пакеты, то обычный коммутатор подключенный к порту vlan будет находится в этом vlan'е
Цитата:

Цитата baph
Нужно поделить отделы чтобы они не видели друг друга, специфика работы »

vlan'ы нужны тогда, когда вы хотите разделить сеть на подсети, ну а нужны подсети или нет это вам решать.
Цитата:

Цитата baph
По какому решению делить лучше сеть на vlan - с VLAN на базе порта (Port-based), либо с VLAN на базе тега (802.1Q) ? »

с протоколом .1q удобней сервер подключать т.к. не понадобиться лишние провода для vlan'ов. Вообще реализовать можно как угодно, просто обычно все используют .1q Настраивается также, но более масштабируемый.

baph 28-05-2013 23:49 2158135

Подскажите
Как настроить для 2ух влан общий сервер чтобы 1ый влан и 2ой были доступны серверу а между собой нет.
Коммутатор
Zyxel ES-3148

cameron 29-05-2013 07:29 2158220

два влана на сетевой карточке сервера.

baph 29-05-2013 10:03 2158286

Вложений: 1
cameron,

Подробнее можно? настраивать на сетевой карточке? а есть ли в зукслах порт, который может иметь членство в нескольких VLAN ?

В Длинках есть ассиметричные что то подобное есть в зукслах?

Вот схема как мне нужно

Чтобы все видели проксю и DC и только влан 2 видел сервер 1С

slava007 29-05-2013 13:58 2158427

нужно, чтобы сетевая карта поддерживала протокол 802.1q (на шлюзе), затем настроить ПО для работы с этим протоколом ( http://xgu.ru/wiki/VLAN_%E2_Windows или http://xgu.ru/wiki/VLAN_%D0%B2_Linux) , далее включаете межVLANовую маршрутизацию и файрволом ставите ограничения.
Цитата:

Цитата baph
Чтобы все видели проксю и DC и только влан 2 видел сервер 1С »

если влан2 не в домене, тогда можно не включать межлановую маршрутизацию а просто поместить 1С сервер в отдельный влан.

baph 29-05-2013 14:08 2158432

Цитата:

Цитата slava007
если влан2 не в домене, тогда можно не включать межлановую маршрутизацию а просто поместить 1С сервер в отдельный влан. »

Все в домене. Немного не понял про маршрутизацию...у меня все компы в одной сети.
на 3 серверах должны быть карты с поддержкой протокола 802.1q ?

На коммутаторе и на карте порт настраивается как "tagged" ?

slava007 29-05-2013 15:51 2158497

baph, дело в том, что использование vlan подразумевает под собой использование отдельных подсетей. vlan является частью механизма безопасности в целой системе. если все компьютеры у вас находятся в домене то необходимо настраивать межvlanовую маршрутизацию (http://xgu.ru/wiki/VLAN) для того, чтобы пакеты могли 'ходить' из одной подсети в другую.
Цитата:

Цитата baph
на 3 серверах должны быть карты с поддержкой протокола 802.1q ? »

достаточно настроить шлюз.
Цитата:

Цитата baph
На коммутаторе и на карте порт настраивается как "tagged" ? »

ну вообще термин 'tagget' относиться в основном к свичам. этот термин обозначает, что ethernet кадр выходя из tagget порта маркируется соотв. vlan'ом с помощью протокола 802.1q

baph 29-05-2013 16:18 2158528

slava007, А без подсетей возможно? Если все компьютеры в одной сети
Цитата:

Цитата slava007
достаточно настроить шлюз. »

можно подробнее?

slava007 29-05-2013 16:32 2158544

Цитата baph:
А без подсетей возможно? Если все компьютеры в одной сети »
нет. 2 vlan - 2 сетевых интерфейса т.к. каждый интерфейс должен находится в своей подсети то реализовать вашу идею нельзя ( ну может с костылями это будет работать, но так никто не делает, по крайней мере на производстве).
к тому-же без подсетей теряется смысл в vlan'ах.
Цитата baph:
можно подробнее? »
ну это значит, что нужно настроить .1q на сетевой карте ( в ПО шлюза ), настроить маршрутизацию, настроить файрвол для ограничения доступа из одной подсети в другую.

baph 29-05-2013 16:55 2158571

slava007, Хорошо. Есть ли тогда смысл во вланах если мне нужно разделить сеть на 2 группы которые бы не видели друг друга и у них был общий сервер. Как это реализовать?

slava007 29-05-2013 16:58 2158578

Цитата:

Цитата baph
Есть ли тогда смысл во вланах если мне нужно разделить сеть на 2 группы которые бы не видели друг друга и у них был общий сервер »

да
Цитата:

Цитата baph
Как это реализовать? »

Цитата:

Цитата slava007
нужно настроить .1q на сетевой карте ( в ПО шлюза ), настроить маршрутизацию, настроить файрвол для ограничения доступа из одной подсети в другую. »

+ настроить vlan на свичах

baph 29-05-2013 17:04 2158589

Можешь по порядку рассказать а то я запутался.

Если сеть у меня 192.168.1.0

Есть(пока только один свитч) + сервер 1С сервер АD и сервер в роли прокси в инет

Что где настроить

Чтобы были 2 влан и они не видели друг дргуга

Но чтобы у них был общий AD + Прокси

И у одной из vlan был достпуен сервер 1С

slava007 29-05-2013 17:11 2158599

baph, какое ПО используется в качестве proxy? какая OS?
я бы для начала порекамендовал вам почитать про сетевую модель OSI, чтобы понять как взаимодействуют между собой сетевые уровни 2 и 3, чтобы понять что такое vlan и зачем он нужен. ПО можно настраивать по HOWTO

baph 29-05-2013 17:14 2158603

UserGate win2003

slava007 29-05-2013 17:32 2158615

baph, http://usergate.ru/products/usergate...y_usergate.php
читать дальше »

Что нового в последней версии?

Новое в версии:

Полноценный VPN-сервер: поддержка и инициация соединений;
Высокоэффективная СУБД Firebird;
Cовременная биллинговая система;
Работа с VLAN и фрагментированными пакетами;
Cистема предотвращения вторжений (IDPS);
Поддержка соединений keep-alive;
Тотальный контроль трафика и платежей пользователей;
Высокое качество интернет-телефонии;
Поддержка диапазона портов и множества сервисов при публикации ресурсов;
Система уведомлений о критических событиях;
Упрощенные типы авторизации пользователей;
Обновленная технология контент-фильтрации Entensys URL Filtering 2.0.

С подробным описанием правок можно ознакомиться в специальном разделе.

и почитайте вот тут http://forum.ixbt.com/post.cgi?id=print:14:46328

baph 29-05-2013 17:37 2158619

А как же настроить маршрутизацию если у меня свичт 2уровня нужен маршрутизатор

slava007 29-05-2013 17:44 2158626

Цитата:

Цитата baph
А как же настроить маршрутизацию если у меня свичт 2уровня нужен маршрутизатор »

маршрутизацию можно настроить в usergate

baph 29-05-2013 19:19 2158717

Вложений: 1
slava007, Получается так?

slava007 29-05-2013 20:08 2158754

Вложений: 1
вот так

cameron 29-05-2013 21:16 2158802

AFAIK УГ не умеет ничего маршрутизировать.
там NAT то не во всех версиях есть.
а при скрещивании RRAS'а с УГ возможны проблемы, по крайне мере при настройке RRAS'а мастером.

baph 30-05-2013 08:27 2159028

cameron, вы про user gete? так чем тогда маршрутизировать?

cameron 30-05-2013 09:13 2159049

про usergate, да.
я не очень понимаю что и зачем там вообще маршрутизировать, это для начала.
ну а если уж очень хочется маршрутизовать - то почитать справку от вашего УГ, что бы понять какая у вас версия и умеет ли она маршрутизировать.

baph 30-05-2013 09:21 2159058

cameron, я уже ничего не понимаю! один говорит надо другой не надо

cameron 30-05-2013 09:29 2159064

не понимаете вы лишь потому, что совсем не читаете документацию, не знаете ровным счётом ничего из того что вам нужно сделать и страстно хотите что бы всё сделали за вас.
прочиайте линки которые вам давали в этой теме, там всё написано по-русски.
после этого у вас отпадёт 70-80% вопросов и станет понятно что и как нужно делать.

baph 30-05-2013 09:35 2159070

Как раз таки знаю то что мне нужно . Вроде я изначально описал то что не нужно. Всем спасибо. Тему можно закрывать


Время: 23:51.

Время: 23:51.
© OSzone.net 2001-