ip-adressering in netwerk met VLAN's

Pagina: 1
Acties:
  • 134 views sinds 30-01-2008
  • Reageer

  • TheDancer
  • Registratie: Maart 2001
  • Laatst online: 10-06 21:05
Okee, volgens mij is dit er eentje voor de echte netwerkspecialisten :P

De situatie is als volgt:
We hebben een groot netwerk met ruim 800 werkstations en ruim 200 servers, printers, etc. Dit alles is aan elkaar geknoopt met Cisco switches. Centraal opgesteld staan 3 verbindingskasten met aan de eerste alle management servers en aan de twee overigen (voornamelijk) de twee centraal opgestelde routers (die het netwerk volledig routeren) en de verbindingen naar de switches. Verder zijn alle verbindingen tot en met de switches redundant uitgevoerd (dus de verbindingen naar de nodes niet).
Verder zullen er in het hele netwerk ruim 500 ip-telefoon komen te staan en worden alle nodes op een logische manier opgedeeld in VLAN's.

Wat is het probleem?
Het netwerk is niet gestructureerd genummerd en de nummering dient dus aangepast te worden.

Wat is nu de vraag?
Stel ik heb een VLAN ADM waarin alle administratieve nodes in staan (inclusief printers, servers etc. voor de administratie) en ik heb een VLAN LOG waar alle logistieke nodes in staan (weer inclusief servers, printers etc.). De nodes van beide VLAN's zijn aangesloten op switches over het hele netwerk. Op een(!) switch zitten dus nodes van verschillende VLAN's. Het doel van VLAN's is dat het netwerk gescheiden wordt in verschillen (sub)lan's waarbij je niet zondermeer in een ander vlan terecht kan komen. Mijn vraag is nu: Kan in een(!) VLAN gebruik gemaakt worden van ip-nummers uit verschillende ranges? Bijvoorbeeld: In VLAN ADM zit een node met ip: 10.1.100.10 (mask 255.255.0.0) en een node met ip: 10.2.200.20 (mask 255.255.0.0). Kunnen deze nodes nog met elkaar communiceren? [kni'p] Dit moest hier niet staan[/knip]

Ik denk dat dit voorlopig wel genoeg stof tot denken geeft :7
Ik wacht met spanning op jullie reacties *D

***More to come***

It don't mean a thing, if you can't get that ping - Duke Ellington 1932


  • The Lord
  • Registratie: November 1999
  • Laatst online: 20:41
Kan in een(!) VLAN gebruik gemaakt worden van ip-nummers uit verschillende ranges? Bijvoorbeeld: In VLAN ADM zit een node met ip: 10.1.100.10 (mask 255.255.0.0) en een node met ip: 10.2.200.20 (mask 255.255.0.0).
Dat kan zonder meer.
Kunnen deze nodes nog met elkaar communiceren?
In principe ja, zolang de gateway voor de routering maar berijkbaar is vanuit dat VLAN.

Maar je begeeft je op gevaarlijk terrein. Node 1 met IP uit reeks 1 in VLAN 1 kan niet communiceren met Node 2 met IP uit reeks 1 in VLAN 2.
Verder moet elk VLAN moet een gateway hebben. Welk gateway moet er dan gebruikt worden, 10.1.0.1 of 10.2.0.1???
Uhmm. Nu krijg ik ineens het idee dat je absoluut onvoldoende over netwerken/Cisco/IP weet. Of je hebt gewoon een denk fout gemaakt?

geeft geen inhoudelijke reacties meer


  • TheDancer
  • Registratie: Maart 2001
  • Laatst online: 10-06 21:05
Hmm, laatste regel is een foutje, tekst is (gedeeltelijk) gekopieerd uit de opdracht die mij is gegeven.....Is gewijzigd..

The Lord, weet jij toevallig waar dit ergens beschreven is (bijvoorbeeld rfc's oid) zodat ik dit met behulp van die documenten kan onderbouwen??

It don't mean a thing, if you can't get that ping - Duke Ellington 1932


  • TheDancer
  • Registratie: Maart 2001
  • Laatst online: 10-06 21:05
Op woensdag 13 maart 2002 10:18 schreef The Lord het volgende:

[..]

Dat kan zonder meer.
Okee, dat dacht ik eigenlijk al... Anders zouden VLAN's niet echt veel nut hebben ;)
[..]

In principe ja, zolang de gateway voor de routering maar berijkbaar is vanuit dat VLAN.
De bedoeling is om een virtueel gateway te definieren binnen elk VLAN die doorwijst naar de "echte" routers. Dus dat moet wel lukken.
[..]

Maar je begeeft je op gevaarlijk terrein. Node 1 met IP uit reeks 1 in VLAN 1 kan niet communiceren met Node 2 met IP uit reeks 1 in VLAN 2.
Maar is het niet zo dat een pc in subnet 1 niets kan met een pc in subnet 2 (zonder routering). Dit is dan toch het geval binnen een(!) VLAN?
Of bedoel jij dat er binnen het VLAN ook gerouteerd moet worden? Dus pc1 --> router --> pc2 (pc1 en pc2 in zelfde VLAN)???
[..]

Uhmm. Nu krijg ik ineens het idee dat je absoluut onvoldoende over netwerken/Cisco/IP weet. Of je hebt gewoon een denk fout gemaakt?
Het is wel zo dat ik tot een maand of 5 geleden maar een gemiddelde kennis van netwerken had... genoeg om een standaard middelgroot netwerk (ong. 75 nodes) op te zetten. Nu ben ik bezig met een groot netwerk met VLAN's, andere manieren van beveiligen etc. Dus gedeeltelijk waar wat je zegt, maar kennis wordt snel groter (mede dankzij Tweakers.net ;) )

It don't mean a thing, if you can't get that ping - Duke Ellington 1932


  • TheDancer
  • Registratie: Maart 2001
  • Laatst online: 10-06 21:05
Heb ik nog een vraagje....

In een VLAN de volgende ip-adressen:
pc1: 10.3.1.12 /24
pc2: 10.3.8.27 /22

Gaat dit dan werken: met verschillende subnets???

It don't mean a thing, if you can't get that ping - Duke Ellington 1932


  • _Arthur
  • Registratie: Juli 2001
  • Laatst online: 15:48

_Arthur

blub

Kan je niet gewoon een 10.0.0.0/8 (255.0.0.0) gebruiken voor heel je netwerk en geen gedoe met virtuele gateways. Je netwerk security wil je toch inrichten met VLAN's dus waarom ook nog eens verschillende (virtuele) gateway's gaan gebruiken?

Dus pc1, ip: 10.1.1.10, vlan-A zal nooit pc2, ip:10.1.1.11, vlan-B kunnen bereiken, want dat is ook niet de bedoeling want pc1 en pc2 zitten niet indezelfde vlan. Stel dat alleen pc1 van vlan-A vlan-B moet kunnen bereiken zet je de switchpoort van pc1 zowel in vlan-A als vlan-B.

Of had je toch iets anders ingedachte?

  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 20-08 18:13

TrailBlazer

Karnemelk FTW

Op woensdag 13 maart 2002 11:51 schreef TheDancer het volgende:
Heb ik nog een vraagje....

In een VLAN de volgende ip-adressen:
pc1: 10.3.1.12 /24
pc2: 10.3.8.27 /22

Gaat dit dan werken: met verschillende subnets???
Duidelijk dat je niet weet waar je mee bezig bent. Om te beginnen is het al zeldzaam dat je twee subnetmasker in een VLAN gebruikt. Je gaat namelijk twee laag drie broadcast domains op een netwerk maken en dat is een beetje zonde he. dat als die machines die toch niet binnen dat ip netwerk vallen wel al die pakketjes langs zien komen. Ten tweede gaat dit in principe wel werken immers het ene netwerk valt buiten het andere netwerk. Als je echter niet in staat bent dit soort dingen zelf uit te rekenen dan raad ik je aan om iemand anders te zoeken om dat netwerk te ontwerpen.
NOFI allee ik geef aal weet waar je je instort

  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 20-08 18:13

TrailBlazer

Karnemelk FTW

Op woensdag 13 maart 2002 12:54 schreef _Arthur het volgende:
Kan je niet gewoon een 10.0.0.0/8 (255.0.0.0) gebruiken voor heel je netwerk en geen gedoe met virtuele gateways. Je netwerk security wil je toch inrichten met VLAN's dus waarom ook nog eens verschillende (virtuele) gateway's gaan gebruiken?

Dus pc1, ip: 10.1.1.10, vlan-A zal nooit pc2, ip:10.1.1.11, vlan-B kunnen bereiken, want dat is ook niet de bedoeling want pc1 en pc2 zitten niet indezelfde vlan. Stel dat alleen pc1 van vlan-A vlan-B moet kunnen bereiken zet je de switchpoort van pc1 zowel in vlan-A als vlan-B.

Of had je toch iets anders ingedachte?
Je kan enkel van het ene VLAnnaar het andere VLAN door middel van een laag3 apparaat. ALs je allemaal hetzelfde subnet masker hebt lukt dat dus niet. Want alles zit lokaal. En subnetmaskers zijn er niet voor gemaakt om een zo'n groot mogelijk netwerk te maken zodat het lekker makkelijk is. Maar om een zo'n klein mogelijk broadcast domain te houden zo ga je dus een broadcast maken van 800 PC's reken maar dat er geen flikker data over dat netwerk heen gaat.

  • ijdod
  • Registratie: April 2000
  • Laatst online: 20-08 17:52
Op woensdag 13 maart 2002 11:10 schreef TheDancer het volgende:
Okee, dat dacht ik eigenlijk al... Anders zouden VLAN's niet echt veel nut hebben ;)
Ik denk dat The Lord inderdaad gelijk had met zijn laatste statement.

Anyway, de situatie zoals je die hebt beschreven is niet de meest voor de hand liggende oplossing.

Normaal gesproken zal je 1 IP range per VLAN nemen. Gebruikers/printers deel je in in diverse VLANs naar behoefte (bijv op basis van afdeling of lokatie). Servers zitten in hun eigen VLAN(s). Netwerkapparatuur en direct gerelateerde apparatuur (node beheerder) zitten in VLAN 1 (optioneel, maar redelijk standaard).

Bovenstaande is uiteraard even (erg) kort door de bocht, maar een redelijk standaard profiel van een netwerk met VLANs. Uiteraard zijn er tal van redenen te bedenken om hier van af te wijken. Als die routers bijvoorbeeld 2500's zijn, dan wil je die niet de boel zoals geschetst laten routeren :P...

Er is een reden waarom er mensen zich dedicated met netwerken bezig houden. Ik zie dat Trailblazer ook al aangeeft waar ik heen wil: weet waar je aan begint. Het is iets totaal anders dan ff wat switches aan elkaar knopen.

Root don't mean a thing, if you ain't got that ping...


  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 20-08 18:13

TrailBlazer

Karnemelk FTW

Als die routers bijvoorbeeld 2500's zijn, dan wil je die niet de boel zoals geschetst laten routeren :P...
2500 wordt al niet meer gemaakt door ome cisco. Ik denk dat je hiervoor inderdaad wel een 3600 mag inzetten ik weet niet of het 100 mbit of 10 wordt maar er zal veel gerouteerd moeten worden. En dat vindt een 2500 niet zo heel erg leuk

  • The Lord
  • Registratie: November 1999
  • Laatst online: 20:41
The Lord, weet jij toevallig waar dit ergens beschreven is (bijvoorbeeld rfc's oid) zodat ik dit met behulp van die documenten kan onderbouwen??
Ik denk dat je het beste de site van Cisco kan doorspitten. Daar zijn aardig wat 'best-practices' en dergelijke te vinden over subnetting, routering, VLAN, HSRP enzovoorts te vinden. En reserveer daar maar twee weken lang elke avond 4 uur voor om te voorkomen dat je binnen een half jaar tegen onoverkomelijke problemen aan loopt.
Maar is het niet zo dat een pc in subnet 1 niets kan met een pc in subnet 2 (zonder routering). Dit is dan toch het geval binnen een(!) VLAN?
Of bedoel jij dat er binnen het VLAN ook gerouteerd moet worden? Dus pc1 --> router --> pc2 (pc1 en pc2 in zelfde VLAN)???
Nu haal je verschillende lagen van het OSI model hopeloos door elkaar.
Het is wel zo dat ik tot een maand of 5 geleden maar een gemiddelde kennis van netwerken had... genoeg om een standaard middelgroot netwerk (ong. 75 nodes) op te zetten. Nu ben ik bezig met een groot netwerk met VLAN's, andere manieren van beveiligen etc. Dus gedeeltelijk waar wat je zegt, maar kennis wordt snel groter (mede dankzij Tweakers.net ;) )
Uhmm. Ik vind zelf dat ik voor het opzetten van een gemiddeld netwerk (laten we zeggen 250 nodes, 75 vind ik klein) net voldoende kennis heb. Op theoretisch niveau dan. Om het praktisch uit te voeren moet ik twee meter boeken op mijn bureau plaatsen. Ik ben bang dat je veel minder ver bent dan je zelf denkt.

Maar gewoon doorzetten. Hulp kun je hier altijd krijgen. Je zal echter even terug moeten naar wat meer elementaire kennis van netwerken. En dan met name het OSI model, om te voorkomen dat je de verschillende lagen (bijvoorbeeld VLAN en subnet) door elkaar haalt. En nogmaals, Cisco heeft een hoop goeds. En wellicht heeft Cramsession ook wel wat aardige uittreksels voor Cisco's CCNA ofzo.

geeft geen inhoudelijke reacties meer


  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 20-08 18:13

TrailBlazer

Karnemelk FTW

koop gewoon het booek van de cursus ICND daar heb je wat aa dat boek kost denk ik 70 euro maar daar staat wel heel veel in. Ook de basic dingen die je nu nog niet weet

  • TheDancer
  • Registratie: Maart 2001
  • Laatst online: 10-06 21:05
Okee, het is me nu duidelijk dat ik inderdaad minder ver ben dan ik dacht. Ga ik aan werken.....


Maar wat de fysieke structuur betreft: Dat ligt al allemaal vast.... Is niet door mij besloten (of aan mij om over te beslissen).....
Mijn 'taak' is het ontwerpen van een ip-nummer schema voor de geschetste situatie. Ik ben al een tijdje bezig met zoeken naar informatie en heb ook al een heleboel gevonden. Dit gaat echter (bijna) alleen maar over relatief gezien standaard situaties. Volgens mij is de door mij geschetste situatie niet helemaal standaard. >:)

Verder was ik er al achter dat de manier waarop ze hier gebruik willen maken van VLAN's niet de gebruikelijke manier is, maar ze doen het toch maar.....
Om te beginnen is het al zeldzaam dat je twee subnetmasker in een VLAN gebruikt. Je gaat namelijk twee laag drie broadcast domains op een netwerk maken en dat is een beetje zonde he. dat als die machines die toch niet binnen dat ip netwerk vallen wel al die pakketjes langs zien komen. Ten tweede gaat dit in principe wel werken immers het ene netwerk valt buiten het andere netwerk.
Je heb gelijk, dit is wat ik ook al dacht. Ik wilde graag de mening van iemand anders, omdat hier wordt gezegd dat niet mogelijk is om twee subnetten te gebruiken in een VLAN (ik heb het dan niet over de gevolgen zoals de broadcasts)

It don't mean a thing, if you can't get that ping - Duke Ellington 1932


  • TheDancer
  • Registratie: Maart 2001
  • Laatst online: 10-06 21:05
Op woensdag 13 maart 2002 12:54 schreef _Arthur het volgende:
Kan je niet gewoon een 10.0.0.0/8 (255.0.0.0) gebruiken voor heel je netwerk en geen gedoe met virtuele gateways. Je netwerk security wil je toch inrichten met VLAN's dus waarom ook nog eens verschillende (virtuele) gateway's gaan gebruiken?
Hmm ik lees hier net dat je in zekere zin gelijk hebt.... Cisco geeft een strenge aanbeveling om mbt VLAN'ning maar van 1 netmask over je hele netwerk gebruik te maken.....

It don't mean a thing, if you can't get that ping - Duke Ellington 1932


  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 20-08 18:13

TrailBlazer

Karnemelk FTW

Op woensdag 13 maart 2002 14:07 schreef TheDancer het volgende:

[..]

Hmm ik lees hier net dat je in zekere zin gelijk hebt.... Cisco geeft een strenge aanbeveling om mbt VLAN'ning maar van 1 netmask over je hele netwerk gebruik te maken.....
Ja dit is dus net zo onhandig omdat op deze manier namelijk elke netwerkaart van de server dus lid moet zijn van beide VLANS en twee ip adressen moet hebben dit schiet dus allemaal niet op. Gewoon een subnetje met max 254 hosts per netwerk maken. dat op en vlan. Heb je meer dan 254 hosts nodig gewoon nieuw netwerk (lees VLAN) maken. Dit alles knoop je met routers aan het server vlan. dit is volgens de cisco methode
Core (je server VLAN)
Routing (je routers)
Access (je vlan met werkstations)
Edit kan je me hier de link van geven ik vind dit erg vreemd. Verder er is een verschil tussen een netmask en een netwerk.

  • ijdod
  • Registratie: April 2000
  • Laatst online: 20-08 17:52
TrailBlazer:
2500 wordt al niet meer gemaakt door ome cisco.
De meesten zijn inderdaad al EOS (End of Sales), maar de 2501 is bijvoorbeeld nog steeds verkrijgbaar (tot eind april dit jaar). Daarna zijn de 2509 en 2511 nog steeds te krijgen.

Root don't mean a thing, if you ain't got that ping...

Pagina: 1