[VLAN] Scheiden van wireless networks via VLAN's

Pagina: 1
Acties:

  • pizzaboertje
  • Registratie: Juni 2004
  • Laatst online: 24-02 21:53
Thuis ben ik bezig met een test project.

Wat ik wil bereiken...
Ik wil WiFi aanbieden via 2 gescheiden netwerken:
  1. Secure: Toegang tot zowel alle servers en internet.
  2. Gasten: Enkel toegang tot internet.
Welke hardware heb ik liggen...
  • Cisco WAP4410N wireless access point.
  • HP ProCurve 2848 (48 ports gbit, layer2, mogelijkheid voor IP routing en VLAN tagging)
  • DHCP server (Windows 2008 R2) met 2 scopes.
  • Microsoft ISA Server 2006 (proxy en firewall).
Hoe ik denk dit te bereiken...
  1. Op het access point maak ik 2 SSID's aan: Secure (VLAN-1)en Guests (VLAN-2).
  2. Op de HP switch maak ik twee VLAN's aan: VLAN-1 (poort 2 t/m 32) en VLAN-2 (poort 34 t/m 48).
  3. Poort 2 van de switch gaat naar NIC-1 van de ISA (192.168.0.x).
  4. Poort 33 van de switch gaat naar het access point.
  5. Poort 34 van de switch gaat naar NIC-2 van de ISA (192.168.1.x).
  6. De poort waarop het access point moet ingesteld worden als trunk (??) zodat deze zowel VLAN 1 als 2 kan bedienen.
  7. Op de DHCP server worden 2 scopes aangemaakt: 192.168.0.x en 192.168.1.x.
  8. Op de DHCP server scope opties aanmaken zodat de juiste gateway van de ISA zal worden gebruikt (0.1 en 1.1)
  9. Op de switch IP helpers aanmaken voor DHCP.
Dit gaat er ongeveer zo uitzien...
Afbeeldingslocatie: http://piczasso.com/i/sbh2v.jpg
Blauw = VLAN-1, Groen = VLAN-2

Mijn vragen...
  1. Is bovenstaande configuratie mogelijk? (trunk, IP helpers, etc..)
  2. Zie ik iets over het hoofd?

  • EdwinW
  • Registratie: Juli 2001
  • Laatst online: 20:00
Op je ISA server kun je ook routeren. M.a.w. je kunt hierin instellen dat netwerkverkeer van 192.168.1.0 uitsluitend naar internet mag en nimmer gerouteerd kan worden naar andere netwerken op basis van de verschillende netwerkkaarten.

Overigens zijn er tegenwoordig eenvoudige en goedkope internetrouters (zoals de Linksys e1000 voor circa 60 Euro) die ook wireless guest-internet (naast reguliere toegang) aan kunnen bieden. Deze guest krijgen een IP adres uit een ander IP reeks (192.168.33.0) en kunnen verder niet op de rest van het netwerk komen. Neemt niet weg dat je een ISA server kan gebruiken om toegang tot internet te monitoren/beperken.

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

Afgezien van de IP helpers, yep. Die laatste moet je instellen op het apparaat dat je routing doet. (Als dat dus je 2824 is en ik heb dat niet goed gelezen, kan 't wel.)

All my posts are provided as-is. They come with NO WARRANTY at all.