Welke Cisco switch voor bandbreedte regulering?

Pagina: 1
Acties:

  • Mr. Right 1
  • Registratie: Maart 2000
  • Laatst online: 02-08-2023

Mr. Right 1

Do I need to say more?

Topicstarter
Ok, ik hoop dat iemand mij verder kan helpen met bovenstaande vraag. Ik zal in het kort de situatie schetsen:

Over een aantal weken wordt bij ons een 6 Mbit/s-verbinding (symmetrisch) opgeleverd met een RJ45 UTP 100BaseT Full-Dulpex koppelvlak. Dit ter vervanging van onze huidige inet-lijn.

Om het inet-verkeer goed te kunnen regelen willen wij een nieuwe, managed switch aanschaffen om de volgende machines te kunnen faciliteren:

Direct op de switch zitten een aantal webservers, DNS-servers, mailbakken en VPN-servers. Ik noem deze groep voor het gemak maar even "Webstuff".

Daarnaast is er een firewall / gateway machine welke het lokale netwerk voorziet van inet. In het lokale netwerk hangen momenteel 4 exemplaren van HP Procurve (4000M) switches die circa 80 werkstations aan elkaar knopen. De HP's zijn middels een glasvezel backbone aan elkaar geknoopt.

De nieuwe switch moet de bandbreedte gaan regelen voor zowel de "Webstuff-machines, als de gateway voor het lokale netwerk. Wij willen bijvoorbeeld webserver A een minimale, gegarandeerde bandbreedte toekennen van 1 Mbit/s up/down en de firewall / gateway een maximale bandbreedte van 2Mbit/s up/down, ongeacht het soort verkeer.

Samenvattend willen wij dus op port-niveau (hetzij IP of MAC-adres) als zowel op VLAN-niveau keiharde (Mbit/s) limieten en garanties kunnen instellen qua bandbreedte.

De meeste managed switches regelen dat met QoS, in de vorm van prioriteiten stellen in TCP/UDP en niet op snelheid.

Nu werkt Cisco met IOS waarmee je volgens mij dergelijke zaken wel kunt regelen. Hierin heb je 2 smaken: SI (Standard Image) en EI (Enhanced Image).

Ik heb mijn oog laten vallen op een WS-C2950-24, oftewel een Catalist 2950 met 24 10/100 poortjes. Deze is voorzien van de SI software en heeft GEEN Gbit uplink poorten.

Zijn grotere broer (WS-2950G-24-EI) heeft deze uplinks wel en beschikt tevens over de EI software.

Mijn vragen:

- Zijn de Gbit-poorten noodzakelijk voor de link met de 6 Mbit/s-lijn of kun je ook zonder (oftewel de inet-lijn in een willekeurige 10/100 poorten steken)?
- Kan de SI software onze gewenste bandbreedte limieten / garanties regelen of hebben wij de EI nodig?

Wie kan mij adviseren?

Verwijderd

kijk ff op de site van http://www.cisco.com en tik in de algemene search even "bandwidth management" in, dan vind je een hele riedel aan apparatuur. Daar staan ook een aantal switches in.

  • raymonvdm
  • Registratie: December 2001
  • Laatst online: 31-07 14:25
Wat dacht je van een Cisco Pix 515 ofzo ?

Die moet dat volgens mij allemaal kunnen.

Dan kunnen je webbakken in een dmz. En heb je alleen maar vlan supporting cisco`s nodig als je boven de 4 eth interfaces uitkomt. (of gewoon per eth poort een cheap ass switchjes)

Maar ik zou cisco nemen als het kan :-)

Verwijderd

WFT, je gaat direct aan je internet koppeling servers hangen?????? zet daar metteen een firewall met DMZ etc voor!!!!!\

voor de rest, de 3550 series kunnen alles wat je wilt op dat gebied.

Verwijderd

Hmrz, elguapo is nog ingelogd op mijn account, bovenstaande post is niet van elguapo!!

  • PolarBear
  • Registratie: Februari 2001
  • Niet online
Cisco website is echt je beste vriend (niet lullig bedoelt maar daar kan je alles vinden). Zoek vooral eens naar QoS en Netflow

Verwijderd

CAR..CIR..ook leuk..

Nee ff voor de duidelijkheid...wil je het netjes en goed of cheap!?....

WAN->FW+DMZ-->switch...

FW: PIX-515E-R-DMZ-BUN (3x10/100)..vergeet niet 3DES lic (35euro)..leuk voor vpn!
Switch: Min een 2950G-XX-EI...anders WS-C3550-24-SMI de 3550 kan alles >:) ...bijna alles...de 515E-R kan 188Mbit aan plain throughput halen...met de nieuwste PIX (I)OS (6.3) is een stuk hoger _/-\o_ maar nog geen officiele data helaas :'(

  • DaRealRenzel
  • Registratie: November 2000
  • Laatst online: 12-08 22:45

DaRealRenzel

Overtuigd Dipsomaan

1. Gebruik een HW Firewall die je inet verbinding termineert en zet een DMZ op. ZOals velen reeds zeggen is een Cisco PIX een goede keus
2. Gebruik de Cisco PIX tevens als VPN server, dat scheelt je een hoop software geknoei (ref. laatste MS VPN Update die veel problemen gaf. Cisco VPN CLient werkt prima op W2K/XP
3. Zet in je DMZ een tweetal servers, 1 voor inkomende traffic (Mail, Web) en 1 voor uitgaande traffic (Mail, HTTP)
4. Zet aan de binnenkant de overige servers (Web et al) welke je vanuit je DMZ aanstuurt.

Op deze manier scherm je je Webservers af van het Internet. De enige servers die 'zichtbaar'zijn voor het INet zijn nde relay servers in de DMZ.

Aangezien je 'slechts' 80 users aan de binnenkant hebt, hoe je eigenlijk weinig te doen aan bandbreedte management aan de binnenkant, je hebt met 100 of 1000MBit voldoende bandbreedte.

Voor traffic management / bandbreedte management naar het INet toe kun je op de PIX veel instellen. let wel, je 6MBit is in alle gevallen de bottleneck, op inkomende traffic kun je weinig regelen (die wordt je aangeboden) behalve het knijpen van je doorvoer richting de DMZ. Dat doe je weer op de PIX.

Servers rechtstreeks op een Switch zetten die direct met het Internet verbonden is, is GEEN goede zaak, daar ALLE servers dan direct zichtbaar zijn, dus ook VULNERABLE zijn.


Vraag een gedegen advies bij een gespecialieseerde toko, of mail me op info@vanrens.nl

Nothing is a problem once you've debugged the code

Pagina: 1