Goed instellen VLANs

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • Mr_Big
  • Registratie: Februari 2002
  • Niet online
Omdat ik er zelf niet meer uitkom, leg ik jullie mijn probleem voor. Ik heb mijn netwerk de afgelopen weken anders ingericht en dat vrij complex gemaakt. Daarvoor heb ik verschillende redenen, maar daar zal ik jullie niet mee vermoeien ;-)

De situatie is (schematisch) als volgt:

code:
1
2
3
4
5
DRAYTEK 2920 ----- SWITCH -------- TOMATO AP
|                  |    |           |
PC1               PC2   PRINTER    Wifi
                                   |
                                   Laptop


Op de Draytek heb ik mbv VLANs twee gescheiden LANs aangemaakt: LAN1 en LAN2. Zie afbeelding hieronder:
Afbeeldingslocatie: http://ebogaard.nl/vlan-draytek.png

Zoals je ziet is poort 4 gescheiden van de rest. Die gaat naar een aparte AP. Dat gaat allemaal prima.
Voor de Tomato AP geldt echter een lastiger scenario: daarvan dienen twee van de Wifi-netwerken (eth1 en 1th2) op LAN1 te komen en het virtuele Wifi-netwek (wl0.1) op LAN2.
Ik dacht dat op te lossen door VLANs toe te voegen aan al het verkeer op poort1, aangezien dat de poort is die naar de SWITCH (een 'domme', zonder VLAN tagging) loopt. De andere poorten op de Tomato AP gebruik ik ook als switch met toegang LAN1.
Zie voor de VLAN configuratie de afbeelding hieronder:
Afbeeldingslocatie: http://ebogaard.nl/vlan-tomato.png

Nu leek alles goed te gaan: de PC's die connecten met Wifi eth0.1 krijgen netjes een IP van de DHCP-server op LAN2, eth1 en eth2 en de poorten 2-4 krijgen een ip van LAN1.
Ook kan ik vanaf mijn laptop op Wifi via eth1 of eth2 netjes bij alle PC's op LAN1.
Ook de PC's die bekabeld zijn aangesloten op de DRAYTEK of SWITCH kunnen netjes bij elkaar en bij de netwerkprinter.
En nu komt het gekke: een laptops aangesloten via Wifi (eth1 of eth2) of op één van de poorten in de Tomato AP kan niet bij de netwerkprinter. Pingen lukt in het geheel niet. Sluit ik de laptop bekabeld aan op de SWITCH, dan gaat pingen naar de printer wel weer. Ik vermoed dat dat laatste komt doordat de laptop dan rechtstreeks via de SWITCH naar de printer gaat.

Ik vermoed dat er een probleem zit bij de VLAN-configuratie in de TOMATO AP en dat dit te maken heeft met het taggen van al het verkeer met VID 1 of 10: de printer snapt geen VLANs.
Ik blijf dan echter wel met de vragen zitten: waarom kan de laptop dan wel de PC's pingen? En zorgt de DRAYTEK er niet netjes voor dat alle apparaten in eenzelfde LAN bij elkaar kunnen?

Hopelijk kunnen jullie mij hierbij helpen.

Acties:
  • 0 Henk 'm!

  • Hipska
  • Registratie: Mei 2008
  • Laatst online: 27-06 15:45
welk IP subnet hebben beide VLAN's en worden die beide door de Draytek gerouteerd?

Acties:
  • 0 Henk 'm!

  • Mr_Big
  • Registratie: Februari 2002
  • Niet online
Respectievelijk 192.168.123.x en 192.168.2.x. Beide worden door de Draytek gerouteerd en kunnen bijvoorbeeld netjes het internet op.
Hieronder de routingtabel:

code:
1
2
3
4
5
*            0.0.0.0/ 0.0.0.0          via 194.109.5.211     WAN2
C~     192.168.123.0/ 255.255.255.0    directly connected    LAN1
C~       192.168.2.0/ 255.255.255.0    directly connected    LAN2
*      194.109.5.211/ 255.255.255.255  via 194.109.5.211     WAN2
S       <PUBLIEK IP>/ 255.255.255.255  via <PUBLIEK IP>       WAN2

[ Voor 3% gewijzigd door Mr_Big op 29-12-2012 18:27 ]


Acties:
  • 0 Henk 'm!

  • Paul
  • Registratie: September 2000
  • Laatst online: 15:09
Je moet LAN1 niet taggen maar untagged laten, dan snapt de printer het als het goed is wel.

Je hebt dan verkeer op je netwerk zonder enige kennis van VLANs, op het moment dat het op de Draytek binnenkomt wordt dan op VLAN0 gezet.

VLAN3 (of VLAN ID 10, om het gemakkelijk te houden) is tagged, switch doet er niks mee (oftewel, mag naar alle poortjes, tag mooi laten zitten) en zo zo zit kan je Tomato zien dat het een ander netwerk is.

"Your life is yours alone. Rise up and live it." - Richard Rahl
Rhàshan - Aditu Sunlock


Acties:
  • 0 Henk 'm!

  • Mr_Big
  • Registratie: Februari 2002
  • Niet online
Dat was inderdaad ook mijn idee, maar helaas staat Tomato dat niet toe: als je op één bepaalde poort (Port 1 in dit geval) verkeer wilt taggen, dan is het niet mogelijk om voor één VLAN ervoor te kiezen om het verkeer niet te taggen. Dus óf Port1 is taggen voor zowel VLAN 1 én 10, of voor geen van beide.

En dan verklaart het nog niet waarom ik wel PC1, PC2 en een ATA (aangesloten op de Draytek) kan pingen vanaf de Tomato AP, maar niet de printer.

Acties:
  • 0 Henk 'm!

  • Mr_Big
  • Registratie: Februari 2002
  • Niet online
Zou het helpen als ik van de huidige, domme switch, ook een VLAN-capable switch maak?
In dat geval kan ik op de poort waar de printer op uitkomt zowel VID1 als VID0 (untagged) op laten uitkomen.

Of is er nog een andere optie?

Acties:
  • 0 Henk 'm!

  • Paul
  • Registratie: September 2000
  • Laatst online: 15:09
Dat gaat zeker helpen, dan kun je namelijk over je hele netwerk alle poorten netjes instellen.

Dan wordt gewoon VLAN ID 1 je normale lan en VLAN ID 10 is je restricted lan.

Als ik er vanuit ga dat je switch op poort 1 van de Draytek zit krijg je daar dan:
Afbeeldingslocatie: http://tweakers.net/ext/f/LDqUr513Bz0c3ypWxTA5a2Js/thumb.png

De Tomato blijft hetzelfde; kabel in poort 1.

Op de switch maak je dan VLAN 10 aan, alleen het poortje dat naar de Draytek gaat en het poortje dat naar de Tomato gaat maak je daar untagged lid van, verder verander je op het poortje waar de Tomato in gaat VLAN 1 van untagged naar tagged.

Sommige switches kunnen dat niet met ID 1 (tagged over een poort), dan moet je een ander default VLAN ID voor je netwerk instellen :)

Precieze implementatie hiervan is afhankelijk van de switch; ik weet ook niet hoeveel poorten je nodig hebt. Op de 'tekening' lijken er dat 4 te zijn; de goedkoopste gigabitswitch die ik ken met VLANs is de pricewatch: Netgear Prosafe GS105E Deze moet je echter wel met een Windows-utility instellen, geen webinterface (of zelfs CLI).

"Your life is yours alone. Rise up and live it." - Richard Rahl
Rhàshan - Aditu Sunlock


Acties:
  • 0 Henk 'm!

  • Mr_Big
  • Registratie: Februari 2002
  • Niet online
Dan ga ik daar misschien maar eens naar kijken.
Als ik zo de beperkte hoeveelheid aan reacties zie, dan denk ik dat er geen andere optie is.

Dan om het even helemaal scherp te krijgen: het netwerk is in feite één lange kabel met op 3 punten een switch/router/ap.
Op punt1 de Draytek (switch op p1), dan 'halverwege' de kabel de switch (draytek op p1, tomato op p4) dan de tomato ap aan het aandere eind (switch op p1). Op de Tomato AP is dus het 'beginpunt' voor zowel VID 1 als VID 10.
VID10 moet eigenlijk alleen kunnen communiceren met de Draytek (voor internet en communicatie met domme switch op p4 op de draytek (die laten we hier maar even buiten beschouwing)).
VID1 (of beter dus een ander nummertje) moet eigenlijk overal bij kunnen, behalve bij de switch op p4 van de Draytek.

Met de extra Smart Switch is dat dus mogelijk?
Is het dan eigenlijk nog nodig om op die switch 'iets' te doen met VID10? Die komt er eigenlijk alleen maar langs op weg naar de Draytek.
VID1 moet op alle poorten van de switch worden untagged, behalve poort 1 naar de draytek en poort 4 vanaf de Tomdato AP.

Klopt dit zo'n beetje?

Acties:
  • 0 Henk 'm!

  • Paul
  • Registratie: September 2000
  • Laatst online: 15:09
Nee, niet helemaal. Je moet er op de switch wel degelijk het een en ander over instellen :)

Je Draytek kan untagged packets op een poort zetten. Dit is de default en het makkelijkste; dat is wat al je apparatuur doet die geen VLANs snapt: Die stuurt pakketjes naar buiten zonder tag.

Je Tomato kan dat ook, maar dan kun je maar één LAN instellen; tag je 1 VLAN dan moet je ze allemaal taggen.

Je moet dus zorgen dat alles wat zonder tag op je switch aankomt in VLAN 1 gestopt wordt (dat is dus je PVID of het enige untagged VLAN op die poort, afhankelijk van het merk), en als je verkeer op VLAN 1 naar de Tomato wilt sturen moet je het juist taggen.

Stel, we nemen een 5p switch. Poort 1 = Draytek, 2-4 = PC's/printers, 5 = Tomato. Zet 802.1Q aan en stel het volgende in:

VLAN ID 1:
Poort 1: Untagged
Poort 2: Untagged
Poort 3: Untagged
Poort 4: Untagged
Poort 5: Tagged

VLAN ID 10:
Poort 1: Tagged
Poort 2: None
Poort 3: None
Poort 4: None
Poort 5: Tagged

PVID:
Poort 1: 1
Poort 2: 1
Poort 3: 1
Poort 4: 1
Poort 5: 1

Als de switch het niet toestaat om GEEN untagged VLANs op een poort te hebben dan kun je een extra VLAN aanmaken waar je alleen poort 5 lid van maakt:

VLAN ID 11:
Poort 1: None
Poort 2: None
Poort 3: None
Poort 4: None
Poort 5: Untagged

PVID:
Poort 1: 1
Poort 2: 1
Poort 3: 1
Poort 4: 1
Poort 5: 11

"Your life is yours alone. Rise up and live it." - Richard Rahl
Rhàshan - Aditu Sunlock


Acties:
  • 0 Henk 'm!

  • Mr_Big
  • Registratie: Februari 2002
  • Niet online
Zo is het helemaal duidelijk. Bedankt!
Ga ik maar eens op pad om een managed switch te scoren.
Pagina: 1