HP Procurve en VLAN's

Pagina: 1
Acties:
  • 173 views sinds 30-01-2008
  • Reageer

  • Mr. Right 1
  • Registratie: Maart 2000
  • Laatst online: 02-08-2023

Mr. Right 1

Do I need to say more?

Topicstarter
Wij hebben een aantal Procurve 4000M machines in het rek hangen. Het lukt me niet om de VLAN's goed te configureren.

Situatie:
- 1 internet router
- 1 Win NT 4.0 machine
- een heleboel WINx clients

Al het bovenstaande staat "untagged" in de DEFAULT_VLAN en kan elkaar bereiken.

Nu is het de bedoeling dat we groepen van clients kunnen maken die elkaar niet kunnen benaderen maar wel per groep gebruik kunnen maken van de router en Win NT.
Binnen een groep moet men elkaar uiteraard wel kunnen bereiken voor bijvoorbeeld printerdeling op dezelfde werkplek.

Hoe moeten de "tagged", "untagged" en "no" flags staan?

Wie o wie?

Verwijderd

Zowel je router als je server moet getagged staan in elk VLAN, maar nu kun je alleen nog maar op layer 2 niveau elkaar zien. Je zult dus meerdere ips aan server moeten toekennen door aliasing of meerdere NICs.

  • Mr. Right 1
  • Registratie: Maart 2000
  • Laatst online: 02-08-2023

Mr. Right 1

Do I need to say more?

Topicstarter
Meerdere NIC's is geen probleem, maar een zeer dure oplossing. De prijs per poort in de switch is daar te hoog voor en zou zonde zijn om het zo op te lossen.

Wat bedoel je met level 2?

Waar kan ik meer info vinden over die 'aliassen' en het instellen ervan?

Is er trouwens geen andere (simpelere) oplossing?

Verwijderd

Layer 2 is de datalink layer. Deze communiceerd door middel van mac adressen.

Verwijderd

Ik neem aan dat je op een NT4 bak meerdere ips aan 1 interface kunt toekennen.

Dit kost je dus niet meer dan 1 poort op je switch...

  • Mr. Right 1
  • Registratie: Maart 2000
  • Laatst online: 02-08-2023

Mr. Right 1

Do I need to say more?

Topicstarter
Het is alweer een tijdje geleden, maar ik wil deze thread weer oppakken omdat ik destijds geen tijd meer had om het probleem op te lossen. Momenteel is de configuratie als volgt:

De NT-bak heeft 1 netwerkkaart (192.168.1.1), welke in de switch is geprikt. De DHCP-server van deze bak heeft de volgende instellingen:

Bereik: 192.168.1.10 - 192.168.1.*
Subnet: 255.255.255.0
Router: 192.168.1.2
DNS-sen: extern IP's van provider
WINS: 192.168.1.1

De switch heeft IP 192.168.1.3
De router is in de switch geprikt.

Alle poorten van de switch zijn 'untagged' in DEFAULT_VLAN en kunnen elkaar dus bereiken.
Op donderdag 15 maart 2001 17:15 schreef Rosink het volgende:
Zowel je router als je server moet getagged staan in elk VLAN, maar nu kun je alleen nog maar op layer 2 niveau elkaar zien. Je zult dus meerdere ips aan server moeten toekennen door aliasing of meerdere NICs.
Ok, het 'taggen' is geregeld:

Poort 1 v/d switch (NT-bak): DEFAULT_VLAN -> 'untagged', VLAN A -> 'tagged'

Poort 2 v/d switch (Router): DEFAULT_VLAN -> 'untagged', VLAN A -> 'tagged'

Poort 3 v/d switch (Client): DEFAULT_VLAN -> 'no', VLAN A -> 'untagged'

Poort 4 v/d switch (Client): DEFAULT_VLAN -> 'no', VLAN A -> 'untagged'

Maar ik kan nu inderdaad de NT-bak en de router niet meer bereiken vanaf de clients.

Wat doe ik verkeerd? Hoe moeten bijvoorbeeld de instellingen staan van het VLAN m.b.t. broadcasting, trunking, spanning tree, etc.? Moet ik iets instellen voor IP-routing?

In de switch kan ik ieder VLAN een eigen IP, subnet en gateway meegeven. Kan ik hier iets mee? Bijvoorbeeld de NT-bak een extra IP toekennen en die als gateway van de VLAN instellen?

Wie helpt me verder?

  • Mr. Right 1
  • Registratie: Maart 2000
  • Laatst online: 02-08-2023

Mr. Right 1

Do I need to say more?

Topicstarter
*kuch*

  • Mr. Right 1
  • Registratie: Maart 2000
  • Laatst online: 02-08-2023

Mr. Right 1

Do I need to say more?

Topicstarter
Niemand?

Verwijderd

Ik heb even zitten denken over wat je nou doet en wat je nou wilt, en ik kan eigenlijk maar 1 ding verzinnen.

Je moet ergens in het geheel een firewall opnemen.

Er is eigenlijk sprake van 3 stukjes netwerk (als je er vanuit gaat dat je 2 verschillende groepen clients hebt). Noem ze even als volgt: client-1, client-2 en services. In client-1 en client-2 zitten de clients, waarbij 1 en 2 elkaar niet mogen zien, en in services zitten de diensten die je aanbiedt aan de clients. Dus je NT server en je router.

Deze 3 netwerkjes moet je vervolgens met een firewall aan elkaar knopen, waarbij je dus het bovenstaande beleid configureert.

Taggen / untagged etc. is in dit geval niet van belang. Als je een willekeurige pc/server/router aan een switch hangt, dan is er alleen communicatie via het untagged vlan. Tagged vlan's zijn bedoeld om meerder vlan's over 1 kabel te transporteren. Als je in bovenstaande geval je client-1 en client-2 vlan over 3 switches verdeeld hebt, moet je de client-1 en client-2 vlan's tagged configureren op de poorten waarmee de switches met elkaar verbonden zijn.

Je zegt in je verhaal dat je vlan's ook kan voorzien van een ip interface op de switch. Als ik jou was zou ik in de documentatie van de switch even kijken of het een Layer-3 switch is. Waarschijnlijk kan je in dat geval de firewall functionaliteit op de switch zelf configureren. Laat maar even weten of dit het geval is, dan leg ik je wel uit wat je dan zou moeten doen.

Als je het verhaal hierboven niet helemaal begrijpt moet je het maar even laten horen.

  • Mr. Right 1
  • Registratie: Maart 2000
  • Laatst online: 02-08-2023

Mr. Right 1

Do I need to say more?

Topicstarter
Tracer,

Ik heb inderdaad de clients verdeeld over 4 van die switches. Ik kan de individuele VLAN's voorzien van IP, subnet, gateway....ze hebben namelijk een eigen mac-adres.

Hier de tech. specs. van de apparaten:

IEEE 802.1p Priority;
IEEE 802.1D Spanning Tree;
IEEE 802.1Q VLANs;
IEEE 802.3x Flow Control.

en de rest staat op HP Procurve Switch 4000M.

Verwijderd

Op donderdag 31 januari 2002 09:41 schreef Mr. Right 1 het volgende:
Het is alweer een tijdje geleden, maar ik wil deze thread weer oppakken omdat ik destijds geen tijd meer had om het probleem op te lossen. Momenteel is de configuratie als volgt:

De NT-bak heeft 1 netwerkkaart (192.168.1.1), welke in de switch is geprikt. De DHCP-server van deze bak heeft de volgende instellingen:

Bereik: 192.168.1.10 - 192.168.1.*
Subnet: 255.255.255.0
Router: 192.168.1.2
DNS-sen: extern IP's van provider
WINS: 192.168.1.1

De switch heeft IP 192.168.1.3
De router is in de switch geprikt.

Alle poorten van de switch zijn 'untagged' in DEFAULT_VLAN en kunnen elkaar dus bereiken.
[..]

Ok, het 'taggen' is geregeld:

Poort 1 v/d switch (NT-bak): DEFAULT_VLAN -> 'untagged', VLAN A -> 'tagged'

Poort 2 v/d switch (Router): DEFAULT_VLAN -> 'untagged', VLAN A -> 'tagged'

Poort 3 v/d switch (Client): DEFAULT_VLAN -> 'no', VLAN A -> 'untagged'

Poort 4 v/d switch (Client): DEFAULT_VLAN -> 'no', VLAN A -> 'untagged'

Maar ik kan nu inderdaad de NT-bak en de router niet meer bereiken vanaf de clients.

Wat doe ik verkeerd? Hoe moeten bijvoorbeeld de instellingen staan van het VLAN m.b.t. broadcasting, trunking, spanning tree, etc.? Moet ik iets instellen voor IP-routing?

In de switch kan ik ieder VLAN een eigen IP, subnet en gateway meegeven. Kan ik hier iets mee? Bijvoorbeeld de NT-bak een extra IP toekennen en die als gateway van de VLAN instellen?

Wie helpt me verder?
elk vlan een eigen subnet geven. een router hebben met vlan understeuning (lollypoprouter/router on a stick; als je niet weet of je een geschikte router hebt: er moet een fast ethernetport opzitten). DHCP server heeft dus op elk segment een relay agent nodig.

de ip nummers die je op de switch kan ingeven zijn alleen bedoeld voor beheer.... (laag 2 apparaat weet je wel)

Verwijderd

Het is helaas geen layer-3 switch.

Laat nog even weten wat precies de bedoeling is van je opstelling. Welke rol speelt de NT server, wat doen users ermee? En wat voor router heb je? Hangt die router vanaf de client gezien 'achter' de NT server, of 'voor' de NT server?

Client <-> NT server <-> Router <-> Internet

of

Client <-> Router <-> Internet.

En wat voor router is het precies? Model/merk etc.
Pagina: 1