Gasten WIFI met VLAN's

Pagina: 1
Acties:

  • Thijs82
  • Registratie: Augustus 2000
  • Laatst online: 27-10 16:17
Ik loop even vast, hebben jullie nog nuttige input op onderstaande?

We hebben een gebouw met meerdere Engenius EAP600 AP's welke zakelijk voor interne doeleinden worden gebruikt. Deze AP's hangen aan een 3Com OfficeConnect POE switch welke te AP's tevens voorzien van stroom.

Nu is het de bedoeling om een 2e netwerk via een extra SSID aan te bieden om gasten toegang te verschaffen tot het internet over een dedicated internet lijn. De Engenius AP's zouden dit moeten kunnen.

Ik heb alle AP's voorzien van 2 SSID's:
Zakelijk (standaard op VLAN ID 1)
Gasten (ingesteld op VLAN ID 100)

De switch waaraan de AP's hangen heeft twee 'uplinks', één naar het internet netwerk en één naar de dedicated internetlijn voor het gasten netwerk. Op de poorten waarop de AP's hangen en de uplink naar de dedicated gasten lijn (met daaraan een router met DHCP server) heb ik ingesteld dat alle poorten untagged op VLAN1 zitten en tagged op VLAN100 (behalve de uplink naar het zakelijk netwerk, die zit alleen op 1 untagged)

Het zakelijke LAN zit in de 172.x.x.x/16 reeks
Het openbare LAN zit in de 192.x.x.x/24 reeks

Nu het probleem: wanneer ik een WIFI client aanmeld op het netwerk krijg ik netjes verbinding maar met een IP-adres van de DHCP server vanuit VLAN1 (van het zakelijke netwerk dus). Het lijkt er op dat er geen VLAN100 tagged door de AP's mee worden gestuurd. Mogelijk zie ik nog wat over het hoofd, hebben jullie nog tips?

  • DukeBox
  • Registratie: April 2000
  • Nu online

DukeBox

loves wheat smoothies

Wat bedoel je met 'uplink' ? naar een router ? In het geval van je guest netwerk, is deze ook dhcp server ? Hoe zijn je routers tagged/untagged aangesloten ?
n.b. je weet dat 172.x.x.x/16 en 192.x.x.x/24 niet klopt ? Het is 172.16.x.x/12 en 192.168.x.x/16. Bijv 172.2.22.155 is gewoon public net als 192.167.33.22.
"wanneer ik een WIFI client aanmeld op het netwerk krijg ik netjes verbinding maar met een IP-adres van de DHCP server vanuit VLAN1", 'het netwerk' = ?
Staat de egress tagging wel goed op je AP's ?

[ Voor 23% gewijzigd door DukeBox op 23-06-2013 17:33 ]

Duct tape can't fix stupid, but it can muffle the sound.


  • Paul
  • Registratie: September 2000
  • Laatst online: 21:36
EnGenius kan bij mijn weten alleen alles tagged verkeer zodra je meer dan één SSID wilt. Als je VLAN's aanzet dan wil hij alles tagged hebben.

De 3Coms die ik gezien heb konden VLAN 1 niet tagged meegeven, daar zou je dan dus een ander nummer voor moeten verzinnen. Voor de rest van de uitleg neem ik VLAN nr 2. De config wordt dan:

Op alle poorten met een AP eraan: VLAN 3 en 100 beiden tagged op die poort. De uplink naar je zakelijke netwerk untagged op 2 (welk VLAN het aan de andere kant van dat touwtje is doet er dan niet meer toe), de uplink naar je gasteninternet untagged in 100.

Op de EnGenius stel je bij mgmt VLAN 2 in, bij SSID 'zakelijk' ook 2 en bij SSID 'klanten' VLAN 100. Dan zou het goed moeten gaan.

"Your life is yours alone. Rise up and live it." - Richard Rahl
Rhàshan - Aditu Sunlock


  • Thijs82
  • Registratie: Augustus 2000
  • Laatst online: 27-10 16:17
DukeBox schreef op zondag 23 juni 2013 @ 17:32:
Wat bedoel je met 'uplink' ? naar een router ? In het geval van je guest netwerk, is deze ook dhcp server ? Hoe zijn je routers tagged/untagged aangesloten ?
n.b. je weet dat 172.x.x.x/16 en 192.x.x.x/24 niet klopt ? Het is 172.16.x.x/12 en 192.168.x.x/16. Bijv 172.2.22.155 is gewoon public net als 192.167.33.22.
"wanneer ik een WIFI client aanmeld op het netwerk krijg ik netjes verbinding maar met een IP-adres van de DHCP server vanuit VLAN1", 'het netwerk' = ?
Staat de egress tagging wel goed op je AP's ?
Met de 2 uplinks bedoel ik het volgende:
1 poort gaat naar de core switches van het zakelijke netwerk (VLAN1) en 1 poort gaat naar de router ( VLAN 100 tagged). De router is op de desbetreffende interface voorzien van VLAN 100 (untagged) is dedicated voor het gasten LAN en beschikt over een eigen DSL lijntje.

Ik bedoelde dat er 2 netwerken zijn, een 172 netwerk (met subnetmask 255.255.0.0) en een 192 netwerk met subnetmask 255.255.255.0). Dat laatste netwerk is het beoogde gasten netwerk.

Op pagina 64 van de handleiding: http://www.engenius-europ...00/417-eap600-user-manual staan globaal mijn settings tbv VLAN's in de AP's.

[ Voor 3% gewijzigd door Thijs82 op 23-06-2013 17:59 ]


  • DukeBox
  • Registratie: April 2000
  • Nu online

DukeBox

loves wheat smoothies

Zoals eerder genoemd is vlan1 een 'reserved' vlan (altijd untagged) over het algemeen geen probleem om dat door elkaar te gebruiken maar het zou kunnen dat je AP daar niet goed mee overweg kan. Met Lancom AP's is dat bijv. ook zo.

Duct tape can't fix stupid, but it can muffle the sound.


  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

vlan 1 is helemaal niet "reserved". Het is gewoon het default vlan in zo ongeveer alle apparatuur ooit.

All my posts are provided as-is. They come with NO WARRANTY at all.


  • jimmy87
  • Registratie: December 2006
  • Laatst online: 01-12 16:31
In elk goed netwerk is vlan 1 wel reserved, voor niks :)
vlan 1 wil je nooit gebruiken aangezien alles standaard in vlan 1 staat

  • Paul
  • Registratie: September 2000
  • Laatst online: 21:36
'alles'... Niet-geconfigureerde switches bedoel je :P Ik mag hopen dat je netwerkbeheerder een klein beetje weet wat hij doet.

Sluit een niet-geautoriseerd persoon een switch aan op je netwerk dan heeft hij of zij meerdere access-poorten in het VLAN van de walloutlet, boeiend. Kan deze persoon in je SERs of MERs dan heb je een groter probleem dan het mogelijk kunnen verbinden met een trunk-poort...

VLAN 1 is bij ons netwerkmanagement.

"Your life is yours alone. Rise up and live it." - Richard Rahl
Rhàshan - Aditu Sunlock

Pagina: 1