Vraag


Acties:
  • 0 Henk 'm!

  • reconf
  • Registratie: December 2008
  • Laatst online: 12-10-2024
Ik heb 2 Coreswitches in mijn netwerk, zeg 10.0.0.1 en 10.0.0.2. Routing met VRRP is actief en ik gebruik ACLs om verkeer tussen VLANs te regelen.

Nou is de vraag: wat is best practice ten aanzien van de ACLs? Nu moet ik iedere keer de ACLs op beide switches aanpassen als er in een ACL een wijziging is. Iemand zou zijn eigen gateway namelijk kunnen aanpassen van 10.0.0.1 naar 10.0.0.2 en op die manier de ACLs ontwijken.

Als ik Google kom ik uit op software, zoals ClearPass, om ACLs te managen maar dat valt buiten budget. Is er een eenvoudigere manier om ACL's te repliceren over meerdere switches heen? Of er anders voor zorgen dat switch 2 standaard niet routeert tenzij een failover plaatsvindt?

Alle reacties


Acties:
  • +1 Henk 'm!

  • Equator
  • Registratie: April 2001
  • Laatst online: 09-09 15:29

Equator

Crew Council

#whisky #barista

Waarom plaats je ze niet in een IRF? Dan heb je effectief maar 1 switch met redundantie

Acties:
  • 0 Henk 'm!

  • kosz
  • Registratie: Juni 2001
  • Laatst online: 14-09 15:48
5412zl is procurve (Arubaos) en dan is het VSF stacking ipv IRF maar dat komt op het zelfde neer en het beste idee. Voorwaarde is dan wel dat je alleen v3 modules in je chassis hebt anders gaat het niet werken.
Ik ben niet zo'n grote voorstander van ACL's op de core, ik zie liever een ISFW voor die functie in huidige netwerken.

Acties:
  • 0 Henk 'm!

  • Equator
  • Registratie: April 2001
  • Laatst online: 09-09 15:29

Equator

Crew Council

#whisky #barista

kosz schreef op donderdag 24 oktober 2019 @ 09:52:
5412zl is procurve (Arubaos) en dan is het VSF stacking ipv IRF maar dat komt op het zelfde neer en het beste idee.
Ah, ik had mobiel de product koppeling niet gezien. Zodoende ging ik uit van IRF, maar komt inderdaad op hetzelfde neer.

Voor wat betreft ACL's: Tja, het is natuurlijk een beetje een poor-mans oplossing, maar als de ACL's overzichtelijk zijn, acceptabel. Maar een firewall waarmee je inter-VLAN traffic filtert is natuurlijk mooier, maar afhankelijk van capaciteit en beschikbaarheid een dure oplossing.