Acties:
  • 0 Henk 'm!

  • Godilion
  • Registratie: Februari 2011
  • Laatst online: 27-10-2022
Beste Tweakers,

Ik zit met een aantal vragen rondom VLAN's.

Een organisatie heeft nu een double-natted oplossing waarbij er een open klantnetwerk is en een gesloten bedrijfsnetwerk. Dit is gerealiseerd met een extra linksys WRT54G routers achter de ISP router, waarbij het gesloten netwerk achter de 2de router zit. Dat werkt goed voor het interne netwerk incl. internettoegang voor zowel de eigen medewerkers als de klanten.

Overzichtje:

Internet ---- ZyXel P660 router (ISP) -- 1 -- Linksys WRT54G -- 100

Op 1 zit het klantennetwerk (192.168.1.0/24)
Op 100 zit het bedrijfsnetwerk (192.168.100.0/24)
Het is NIET de bedoeling dat klanten in het 100.0 netwerk komen. Andersom (medewerkers toegang naar het klantnetwerk) mag wel, hoeft niet.
Wel moeten beiden netwerken internettoegang hebben.

Probleem is nu de plaatsing van een server. Deze moet in het 100-netwerk, maar ook remote beheerbaar zijn. Dit kreeg de eigenaar niet voor elkaar door de 2 routers heen, ook niet met dubbele portforwarding of zelfs een DMZ-entry voor de tweede (Linksys) router in de eerste (ZyXel). Ik heb dit nogmaals geprobeerd, het lukte mij ook niet.

Er is om die reden door de eigenaar een VLAN-switch aangeschaft: de Cisco SLM224G. Aan mij is nu gevraagd om deze te configureren, want dat gaat hem boven de pet. Echter, het blijkt mij ook boven de pet te gaan, al heb ik enige theoretische(!) ervaring met VLAN's.

Voorstel is nu:
Internet --- ZyXel P660 (ISP) --- SLM224G ----- VLAN 1 ---- 1 (klanten)
                                                           | --------VLAN 100 ---- 100 (medewerkers + server)

Ik dacht dat wanneer ik een trunk definieerde op bijv. port 1 naar de ZyXel en daarnaast de poorten opsplitste in 11 VLAN 1 en 12 VLAN 100 poorten de twee netwerken gescheiden zouden zijn en tevens het verkeer van en naar internet onbezorgd zou doorgaan.

Op de SLM224G is er echter geen trunk-optie of -commando, alleen zaken als PVID's, untagged en tagged ports en ingress filtering. Ik snap ook niet waar ik instel dat achter VLAN 100 het 100.0-netwerk zit?

Na wat meer lezen bekruipt me het gevoel dat de router de data tagged moet aanleveren, anders gaat het wellicht niet werken?

Dus de vraag is: moet de router ook VLAN-aware of capable zijn of zou het zo ook moeten gaan werken?

Alle hulp en informatie is zeer welkom!

Acties:
  • 0 Henk 'm!

  • DrFlash
  • Registratie: Juli 2009
  • Laatst online: 05-03 12:59
Om dit werkend te krijgen zal je ook je router moeten kunnen uitrusten met vlans.

Je router moet namelijk 3 netwerken gaan zien, internet en je 2 interne, zodat deze kan routeren tussen deze allen. Op die manier kan je dan het gast netwerk afscheiden van het bedrijfs netwerk, zonder dat deze ook geen internet meer hebben.

Overigens is het qua switch niet goed om vlan 1 te gebruiken als je met vlans gaat werken. Vlan 1 is ook wel het management vlan bij veel switch en router merken (zo ook cisco) Je situatie zou er als volgt uit moeten zien.

switch uplink poort, Trunk, native vlan 1
port x-x access port, vlan 10 voor bedrijfsnetwerk
port x-x access port, vlan 20 voor gastnetwerk

[ Voor 36% gewijzigd door DrFlash op 22-02-2011 14:39 ]

Wowhead profiel


Acties:
  • 0 Henk 'm!

  • Godilion
  • Registratie: Februari 2011
  • Laatst online: 27-10-2022
Oke, dus het via een trunk aanleveren van het verkeer naar de router gaat er niet voor zorgen dat dat verkeer vanuit de VLAN's het internet op kan?

En als ik de ZyXel nu weet te vervangen door de Linksys WRT54G v2 met DD-WRT firmware, kan het dan met de VLAN mogelijkheden van DD-WRT werken?
edit:
Kan niet, want ik kom er achter dat de P660 een ISDN router is...

Overigens weet ik dat VLAN 1 de default en de managed VLAN is. Ik heb al geprobeerd een ander VLAN als het management VLAN in te stellen (zoals aangeraden op verschillende fora), maar daarbij sloot ik mezelf buiten. Weet niet wat ik fout deed: ik had poorten aan dat VLAN toebedeeld, maar ook op die poorten kon ik hem niet meer managen. Moet ik nog even verder naar kijken.

Ik wil nl. graag dat het VLAN-nr overeenkomt met het IP-subnet, da's makkelijk als standaard te onthouden. En omdat ik niet alle apparatuur in het bedrijf wil aanpassen zouden de VLAN's dus 1 en 100 moeten worden....

Overigens: ik zag nog een tekst waarbij simpelweg een (port-based) VLAN-switch achter een router werd geplaatst. Werkt dat dan wel zonder VLAN-capable router en/of is de SLM224G geen port-based router?

Dat verbaast me dan, want volgens de Wikipedia VLAN-pagina zijn static VLAN's port-based VLAN's en de SLM224G maakt of ondersteund static VLAN's in zijn interface...

[ Voor 66% gewijzigd door Godilion op 22-02-2011 19:34 ]