Default VLAN1 in je netwerk

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

  • DenBenny
  • Registratie: Mei 2012
  • Laatst online: 14-08 19:33
Ik heb een vraag in verband met default VLAN1.

Ik had begrepen dat je deze bij voorkeur niet gebruikt (extra veiligheid).
Nu ben ik wat aan het spelen met VLAN's, mijn eerste kennismaking hiermee, en hiervoor heb ik een TP-link TL-SG108E (v.2) aangeschaft (De bedoeling is dat deze later ook mee geïntegreerd word in het totaal plaatje).

Het "probleem" waar ik nu mee zit is dat standaard VLAN1 UNTAGGED op alle 8 de poorten aanwezig is.
Via de webinterface kan ik VLAN 1 niet van deze poorten verwijderen (of exclude zetten) ook staat volgende tekst staat in de handleiding:
To ensure the normal communication of the factory switch, the default VLAN of all ports is set to be
VLAN1. VLAN 1 cannot be modified or deleted.


Ik ken niet genoeg van VLAN's om te begrijpen of dit al dan niet een probleem is.
Ik heb gewoon twijfels bij de veiligheid hiervan aangezien dit VLAN op alle poorten aanwezig is.
Ik zie dat je bij andere switches dit default VLAN1 kan "excluden" van een poort maar bij deze dus niet.
De reden waarom ik mij zorgen maak is omdat is zowel WAN als LAN (verdeeld over verschillende VLAN's) op deze switch heb lopen. Voorlopig heb ik de WAN er nog niet op geplaatst tot dit voor mij uitgeklaard is. tussen de VLAN's zal ook een Guest VLAN zitten welke dus geïsoleerd dient te zijn van de overige VLANs. Er mogen dus geen lekken ontstaan tussen de verschillende VLAN's via dat default VLAN1.

configuratie van de VLAN's en poorten:
https://www.dropbox.com/s.../TL-SG108E_VLANs.jpg?dl=0

PVID settings:
poort 1 tem 3 -> VLAN11
poort 6 -> VLAN12
poort 7 -> VLAN13
poort 8 -> VLAN14
poort 4 en 5 (trunk poorten) -> VLAN1

kan iemand mij ook eens de functie van PVID verduidelijken aub? en wat dit doet op een tagged poort en wat dit doet op een untagged poort?

al op voorhand bedankt voor jullie antwoorden ;)

Beste antwoord (via DenBenny op 27-09-2016 20:39)


  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

DenBenny schreef op maandag 26 september 2016 @ 22:07:
[...]


die PVID is dat enkel belangrijk voor tagged poorten? klopt het dat dan de pakketten die niet voorzien van een VLAN tag op het PVID VLAN worden gezet? pakketten met een niet overeenkomend VLAN TAG worden gedropt?

wat gebeurt er eigenlijk met pakketten met een VLAN tag die toekomen op een untagged poort?
Het is implementatie specifiek maar over het algemeen:
  • untagged pakketten die binnen komen op een tagged poort --> forward door de cam tabel van de PVID
  • tagged pakketten die binnen komen op een untagged poort --> drop
  • tagged pakketten die binnen komen op een tagged poort maar zonder VLAN match --> drop

De actuele opbrengst van mijn Tibber Homevolt

Alle reacties


Acties:
  • 0 Henk 'm!

  • HMaster_II
  • Registratie: December 2015
  • Laatst online: 14-09 18:55
VLAN1 is het standaard management Vlan. Deze kan je daardoor niet wegmikken. Je kan vlans gewoon eromheen zetten. Vlan1 gewoon houden zo als het is.

The S in IOT stands for security.


Acties:
  • 0 Henk 'm!

  • DenBenny
  • Registratie: Mei 2012
  • Laatst online: 14-08 19:33
HMaster_II schreef op maandag 26 september 2016 @ 14:03:
VLAN1 is het standaard management Vlan. Deze kan je daardoor niet wegmikken. Je kan vlans gewoon eromheen zetten. Vlan1 gewoon houden zo als het is.
Eromheen zetten? hoe zie je dat dan? kan VLAN1 dan zeker niet meer gebruikt worden?
Is mijn configuratie dan al OK? Ik heb wel VLAN1 alsPVID op poort 4 en 5 staan, best veranderen dan?

Acties:
  • 0 Henk 'm!

  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

DenBenny schreef op maandag 26 september 2016 @ 16:43:
[...]


Eromheen zetten? hoe zie je dat dan? kan VLAN1 dan zeker niet meer gebruikt worden?
Is mijn configuratie dan al OK? Ik heb wel VLAN1 alsPVID op poort 4 en 5 staan, best veranderen dan?
Zolang je alle apparatuur die aan je switch vast zit zelf beheert hoeft je niet bang te zijn voor VLAN 1 security problemen.

De actuele opbrengst van mijn Tibber Homevolt


Acties:
  • 0 Henk 'm!

  • DenBenny
  • Registratie: Mei 2012
  • Laatst online: 14-08 19:33
JackBol schreef op maandag 26 september 2016 @ 16:58:
[...]


Zolang je alle apparatuur die aan je switch vast zit zelf beheert hoeft je niet bang te zijn voor VLAN 1 security problemen.
moet ik een speciale configuratie uitvoeren om te vermijden dat WAN en LAN via VLAN1 met elkaar kunnen communiceren?
voor de trunk poorten staat de PVID op VLAN1 ingesteld, kan ik dit best wijzigen?

Acties:
  • +1 Henk 'm!

  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

Je kan de pvid wijzigen naar iets anders, dan kunnen ze niet met elkaar praten. Of je zorgt ervoor dat je apparaten op je trunk poorten geen untagged verkeer sturen. Verder maak je er een groter probleem van het in de praktijk is.

De actuele opbrengst van mijn Tibber Homevolt


Acties:
  • 0 Henk 'm!

  • DenBenny
  • Registratie: Mei 2012
  • Laatst online: 14-08 19:33
JackBol schreef op maandag 26 september 2016 @ 22:00:
Je kan de pvid wijzigen naar iets anders, dan kunnen ze niet met elkaar praten. Of je zorgt ervoor dat je apparaten op je trunk poorten geen untagged verkeer sturen. Verder maak je er een groter probleem van het in de praktijk is.
die PVID is dat enkel belangrijk voor tagged poorten? klopt het dat dan de pakketten die niet voorzien van een VLAN tag op het PVID VLAN worden gezet? pakketten met een niet overeenkomend VLAN TAG worden gedropt?

wat gebeurt er eigenlijk met pakketten met een VLAN tag die toekomen op een untagged poort?

Acties:
  • Beste antwoord
  • 0 Henk 'm!

  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

DenBenny schreef op maandag 26 september 2016 @ 22:07:
[...]


die PVID is dat enkel belangrijk voor tagged poorten? klopt het dat dan de pakketten die niet voorzien van een VLAN tag op het PVID VLAN worden gezet? pakketten met een niet overeenkomend VLAN TAG worden gedropt?

wat gebeurt er eigenlijk met pakketten met een VLAN tag die toekomen op een untagged poort?
Het is implementatie specifiek maar over het algemeen:
  • untagged pakketten die binnen komen op een tagged poort --> forward door de cam tabel van de PVID
  • tagged pakketten die binnen komen op een untagged poort --> drop
  • tagged pakketten die binnen komen op een tagged poort maar zonder VLAN match --> drop

De actuele opbrengst van mijn Tibber Homevolt


Acties:
  • 0 Henk 'm!

  • DenBenny
  • Registratie: Mei 2012
  • Laatst online: 14-08 19:33
JackBol schreef op maandag 26 september 2016 @ 22:10:
[...]


Het is implementatie specifiek maar over het algemeen:
  • untagged pakketten die binnen komen op een tagged poort --> forward door de cam tabel van de PVID
  • tagged pakketten die binnen komen op een untagged poort --> drop
  • tagged pakketten die binnen komen op een tagged poort maar zonder VLAN match --> drop
Mag ik dan stellen dat een PVID instellen voor een untagged poort niet nodig is?

In de switch is VLAN1 untagged member van alle poorten.
In mijn config plaats ik VLAN11 untagged op poort 1.
Zijn er dan 2 VLAN's untagged geconfigureerd op poort 1? Op welk VLAN komt de data terecht?

Acties:
  • 0 Henk 'm!

  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

DenBenny schreef op maandag 26 september 2016 @ 22:19:
[...]


Mag ik dan stellen dat een PVID instellen voor een untagged poort niet nodig is?
Je moet een untagged poort aan een VLAN moeten toekennen (anders komt deze poort meestal in VLAN 1 terecht).
In de switch is VLAN1 untagged member van alle poorten.
In mijn config plaats ik VLAN11 untagged op poort 1.
Zijn er dan 2 VLAN's untagged geconfigureerd op poort 1? Op welk VLAN komt de data terecht?
Je kan geen twee untagged VLANs hebben. Als je VLAN 11 op poort 1 configureert, vervalt poort 1 uit VLAN 1.

De actuele opbrengst van mijn Tibber Homevolt


Acties:
  • 0 Henk 'm!

  • DenBenny
  • Registratie: Mei 2012
  • Laatst online: 14-08 19:33
JackBol schreef op maandag 26 september 2016 @ 22:47:
Je moet een untagged poort aan een VLAN moeten toekennen (anders komt deze poort meestal in VLAN 1 terecht).
Hier heb ik even verduidelijking nodig :?
Het is me nu duidelijk dat untagged pakketten op een tagged poort op het PVID VLAN terecht komen.
Hier begrijp ik duidelijk waarvoor de PVID dient.
Voor de tagged poorten zou ik dan kunnen stellen dat ik de PVID bijvoorbeeld instel op VLAN 1 zodat untagged pakketten gedropt worden in VLAN1 (ik spreek van gedropt omdat ik VLAN 1 niet gebruik maar hij bestaat wel in de switch).

Nu heb ik ook bepaalde poorten untagged toegewezen aan een bepaald VLAN.
Voor deze poorten heb ik de PVID steeds hetzelfde ingesteld als het toegewezen VLAN.
Mijn vraag was dus eigenlijk of ik voor een untagged poort eigenlijke wel een PVID moet instellen?
Hoe werkt de PVID (of waneer wordt deze aangesproken) bij poorten die untagged zijn toegewezen aan een VLAN?
Je kan geen twee untagged VLANs hebben. Als je VLAN 11 op poort 1 configureert, vervalt poort 1 uit VLAN 1.
Dat is een duidelijk antwoord, alleen jammer dan dat dit niet visueel duidelijk wordt gemaakt in de webinterface van de switch. Het lijkt daar alsof een poort untagged behoord tot 2 VLAN's, steeds VLAN1 en dan het extra VLAN dat je als gebruiker toevoegt.

Acties:
  • 0 Henk 'm!

  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

DenBenny schreef op dinsdag 27 september 2016 @ 12:41:
[...]


Hier heb ik even verduidelijking nodig :?
Het is me nu duidelijk dat untagged pakketten op een tagged poort op het PVID VLAN terecht komen.
Hier begrijp ik duidelijk waarvoor de PVID dient.
Voor de tagged poorten zou ik dan kunnen stellen dat ik de PVID bijvoorbeeld instel op VLAN 1 zodat untagged pakketten gedropt worden in VLAN1 (ik spreek van gedropt omdat ik VLAN 1 niet gebruik maar hij bestaat wel in de switch).

Nu heb ik ook bepaalde poorten untagged toegewezen aan een bepaald VLAN.
Voor deze poorten heb ik de PVID steeds hetzelfde ingesteld als het toegewezen VLAN.
Mijn vraag was dus eigenlijk of ik voor een untagged poort eigenlijke wel een PVID moet instellen?
Hoe werkt de PVID (of waneer wordt deze aangesproken) bij poorten die untagged zijn toegewezen aan een VLAN?


[...]


Dat is een duidelijk antwoord, alleen jammer dan dat dit niet visueel duidelijk wordt gemaakt in de webinterface van de switch. Het lijkt daar alsof een poort untagged behoord tot 2 VLAN's, steeds VLAN1 en dan het extra VLAN dat je als gebruiker toevoegt.
De TP-Link documentatie staat dan ook niet boven aan mijn lijstje met lees-materiaal als je wilt weten hoe VLANs werken :)

De actuele opbrengst van mijn Tibber Homevolt


Acties:
  • 0 Henk 'm!

  • DenBenny
  • Registratie: Mei 2012
  • Laatst online: 14-08 19:33
JackBol schreef op dinsdag 27 september 2016 @ 15:42:
[...]


De TP-Link documentatie staat dan ook niet boven aan mijn lijstje met lees-materiaal als je wilt weten hoe VLANs werken :)
Ik begrijp nu ook waarom ;)
Bedankt je hebt me veel duidelijk gemaakt i.v.m. de werking van VLAN en hun tags.
Kan je me juist nog even helpen met de vraag uit mijn vorige post over untagged poorten en PVID? _/-\o_

Acties:
  • 0 Henk 'm!

  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

DenBenny schreef op dinsdag 27 september 2016 @ 16:33:
[...]


Ik begrijp nu ook waarom ;)
Bedankt je hebt me veel duidelijk gemaakt i.v.m. de werking van VLAN en hun tags.
Kan je me juist nog even helpen met de vraag uit mijn vorige post over untagged poorten en PVID? _/-\o_
Als je een untagged poort hebt heeft een PVID geen nut. Er kan maar 1 'vlan' gebruikt worden op een untagged poort.

Een VLAN header is niets meer dan een verwijzing naar welke l2 forwarding table gebruikt moet worden voor packet forwarding.

De actuele opbrengst van mijn Tibber Homevolt


Acties:
  • 0 Henk 'm!

  • DenBenny
  • Registratie: Mei 2012
  • Laatst online: 14-08 19:33
Super bedankt, je hebt veel duidelijk gemaakt.
Vooral het feit dat verschillende fabrikanten en dus ook mensen met kennis verschillende termen gebruiken maakt het niet makkelijk om juiste en duidelijke informatie te vinden.
Pagina: 1