Goedemorgen,
Ik heb een configuratie staan, en ik zie iets over het hoofd. Op een of andere manier krijgt bepaald verkeer een verkeerd of in ieder geval onverwacht VLAN mee.
Situatie schets:
Klein netwerkje op verkoopkantoortje op 1 Cisco Switch (Catalyst 3560) en een Meraki MX84 als Firewall.
Draadloos zakelijk netwerk en gastnetwerk, Ubiquiti AP's aangestuurd door Cloud key op hoofdlocatie
VLAN config Switch:
interface Vlan1
no ip address
shutdown
!
interface Vlan110
ip address 192.168.11.254 255.255.255.0
ip helper-address 192.168.1.25
!
interface Vlan111
ip address 10.0.1.254 255.255.255.0
ip access-group 100 in
ip helper-address 192.168.1.25
!
interface Vlan510
description Data_Subnet
ip address 192.168.1.254 255.255.255.0
!
interface Vlan511
description Voice_subnet
ip address 172.17.3.254 255.255.255.0
Op VLAN 111 (voor Gast wifi) zit de volgende acceslist:
access-list 100 remark GAST-WIFI
access-list 100 permit ip any host 192.168.1.252 <---(Meraki MX84)
access-list 100 permit udp any any eq bootpc
access-list 100 permit udp any any eq bootps
access-list 100 deny ip any 192.168.0.0 0.0.255.255
access-list 100 deny ip any 172.0.0.0 0.240.255.255
access-list 100 permit ip any any
Op poorten 23 en 24 zitten de access points aangesloten. De AP's zenden 2 netwerken uit, in 2 verschillende VLAN's. Netwerk "ZAKELIJK" in VLAN 110 en netwerk "GAST" in VLAN 111
Het zakelijke netwerk werkt prima, echter bij het gast netwerk gebeurt er iets vreemds.
De clients kunnen gewoon verbinden, krijgen ook netjes een IP via een DHCP server in VLAN 510, maar hebben verder geen werkende verbinding.
Als ik kijk in de logging van de Meraki zie ik ook clients uit 10.0.1.0/24 voorbij komen.
Daar staat dan echter wel de volgende melding bij:
Source IP and/or VLAN mismatch - source_client_ip: 10.0.1.129, source_client_mac: E8:40:40:05:15:41, source_client_assigned_vlan: 510
De poorten waarop de access points zitten zijn als volgt geconfigureerd:
interface FastEthernet0/23
description WIFI_ZENDERS_UBI
switchport access vlan 110
switchport trunk encapsulation dot1q
switchport mode trunk
switchport nonegotiate
spanning-tree portfast
Ergens krijgt het verkeer uit het gast netwerk dus toch een verkeerd VLAN toegewezen.
Ik kom er alleen even niet uit waarom.
Ik heb een configuratie staan, en ik zie iets over het hoofd. Op een of andere manier krijgt bepaald verkeer een verkeerd of in ieder geval onverwacht VLAN mee.
Situatie schets:
Klein netwerkje op verkoopkantoortje op 1 Cisco Switch (Catalyst 3560) en een Meraki MX84 als Firewall.
Draadloos zakelijk netwerk en gastnetwerk, Ubiquiti AP's aangestuurd door Cloud key op hoofdlocatie
VLAN config Switch:
interface Vlan1
no ip address
shutdown
!
interface Vlan110
ip address 192.168.11.254 255.255.255.0
ip helper-address 192.168.1.25
!
interface Vlan111
ip address 10.0.1.254 255.255.255.0
ip access-group 100 in
ip helper-address 192.168.1.25
!
interface Vlan510
description Data_Subnet
ip address 192.168.1.254 255.255.255.0
!
interface Vlan511
description Voice_subnet
ip address 172.17.3.254 255.255.255.0
Op VLAN 111 (voor Gast wifi) zit de volgende acceslist:
access-list 100 remark GAST-WIFI
access-list 100 permit ip any host 192.168.1.252 <---(Meraki MX84)
access-list 100 permit udp any any eq bootpc
access-list 100 permit udp any any eq bootps
access-list 100 deny ip any 192.168.0.0 0.0.255.255
access-list 100 deny ip any 172.0.0.0 0.240.255.255
access-list 100 permit ip any any
Op poorten 23 en 24 zitten de access points aangesloten. De AP's zenden 2 netwerken uit, in 2 verschillende VLAN's. Netwerk "ZAKELIJK" in VLAN 110 en netwerk "GAST" in VLAN 111
Het zakelijke netwerk werkt prima, echter bij het gast netwerk gebeurt er iets vreemds.
De clients kunnen gewoon verbinden, krijgen ook netjes een IP via een DHCP server in VLAN 510, maar hebben verder geen werkende verbinding.
Als ik kijk in de logging van de Meraki zie ik ook clients uit 10.0.1.0/24 voorbij komen.
Daar staat dan echter wel de volgende melding bij:
Source IP and/or VLAN mismatch - source_client_ip: 10.0.1.129, source_client_mac: E8:40:40:05:15:41, source_client_assigned_vlan: 510
De poorten waarop de access points zitten zijn als volgt geconfigureerd:
interface FastEthernet0/23
description WIFI_ZENDERS_UBI
switchport access vlan 110
switchport trunk encapsulation dot1q
switchport mode trunk
switchport nonegotiate
spanning-tree portfast
Ergens krijgt het verkeer uit het gast netwerk dus toch een verkeerd VLAN toegewezen.
Ik kom er alleen even niet uit waarom.