Cisco 2950 VLAN-configuratie

Pagina: 1
Acties:
  • 228 views sinds 30-01-2008
  • Reageer

  • tERRiON
  • Registratie: September 2000
  • Laatst online: 03-02-2024
Beste iedereen,

Omdat ik voor de opdracht sta ca. 180x een ghost-image van een server te plukken (overgang naar XP) heb ik hiervoor een 'vernuftig plan' in elkaar geknutseld:

Mijn idee:
VLAN1: Het domein voor gebruikers
VLAN2: VLAN voor de server waar de images staan (i.v.m. eerdere plannen is hier een apart domein van gemaakt die buiten het normale gebruikers-netwerk moet blijven)
VLAN3: Een aantal poortjes waarop ik gelijktijdig een aantal images van de server kan plukken.

Mijn idee was om VLAN3 toegang te geven op VLAN1 en VLAN2, maar dat VLAN1 en VLAN2 elkaar niet zien. VLAN3 moet toegang hebben tot VLAN1 omdat daar de DHCP vandaan komt (moet komen) en na het image aangemeld dient te worden op het domein van VLAN1. Maar ik weet niet hoe ik dit voor elkaar kan krijgen. Kan iemand me helpen, of in elk geval een bepaalde richting op sturen?

We maken gebruik van Cisco 2950's. Ik heb al gezocht of het mogelijk is om Multi-VLAN poortjes te configgen, maar dat gaat niet op 2950's. (alleen op 2900XL en 3500XL)

// Ik had per ongeluk "VLAN2 moet toegang hebben..." getypt i.p.v. "VLAN3 moet toegang hebben..." ff gecorrigeerd. :-)

[ Voor 7% gewijzigd door tERRiON op 13-10-2003 10:58 . Reden: Foutje! Bedankt ]

blah


  • Predator
  • Registratie: Januari 2001
  • Laatst online: 09:13

Predator

Suffers from split brain

DHCP = broadcast verkeer
Jij wilt broadcast verkeer tussen verschillende VLAN's en dat zit zowat lijnrecht tegenover het concept van VLANs 8)7

NT -> PNS
Mijn idee was om VLAN3 toegang te geven op VLAN1 en VLAN2, maar dat VLAN1 en VLAN2 elkaar niet zien. VLAN2 moet toegang hebben tot VLAN1 omdat daar de DHCP vandaan komt (moet komen) en na het image aangemeld dient te worden op het domein van VLAN1
Ik volg je niet helemaal hier :?

[ Voor 50% gewijzigd door Predator op 13-10-2003 10:21 ]

Everybody lies | BFD rocks ! | PC-specs


  • Whizzer
  • Registratie: November 2000
  • Laatst online: 21:58

Whizzer

Flappie!

Alleen DHCP verkeer is in zekere maten 2-weg verkeer, DHCP request in de vorm van broadcast heen, DHCP offer terug en vervolgens nog wat bevesitigingen heen en weer.

Hiervoor moet je dus een in VLAN verdeelde switch hebben met een soort van ingebouwde statefull firewall... :? Iets in mij roept dat je behoorlijk verschillende zaken (OSI laag technisch (29xx is geen "Layer 3 switch" geloof ik) klopt dit niet...

Allicht ben ik geen Cisco oppergod (hoewel ik er wel regelmatig (lees: is me werk) op speel), maar ik kan zo snel geen oplossing verzinnen de alle functionaliteit geeft die jij wil met deze hardware. Ik geef je weinig kans dat je het lukt op de manier wil...

Ik ben geweldig.. en bescheiden! En dat siert me...


  • Predator
  • Registratie: Januari 2001
  • Laatst online: 09:13

Predator

Suffers from split brain

Je kan wel een router met een DHCP-relay agent met toegang tot beide VLAN's plaatsen, maar dan kan je evengoed een DHCP-server in de andere VLAN plaatsen.

Everybody lies | BFD rocks ! | PC-specs


  • tERRiON
  • Registratie: September 2000
  • Laatst online: 03-02-2024
Oeps... Stom
"VLAN2 moet toegang hebben tot VLAN1 omdat daar de DHCP vandaan komt"
moet zijn:
"VLAN3 moet toegang hebben tot VLAN1 omdat daar de DHCP vandaan komt"

Mijn excuses... 8)7

blah


  • Dennis
  • Registratie: Februari 2001
  • Laatst online: 16-08 17:28
swolters schreef op 13 October 2003 @ 10:04:
We maken gebruik van Cisco 2950's. Ik heb al gezocht of het mogelijk is om Multi-VLAN poortjes te configgen, maar dat gaat niet op 2950's. (alleen op 2900XL en 3500XL)
Multi-port VLAN poortjes :? Moet je dan niet trunkpoorten maken en die gewoon verbinden met een router? Want als je geen trunkpoorten kunt maken kun je ook niet meerdere switches aan elkaar koppelen.

  • tERRiON
  • Registratie: September 2000
  • Laatst online: 03-02-2024
ddc: Multiport VLAN is (voor zover ik begrepen heb) dat je 1 poort op een switch in meerdere VLAN's kan knutselen. In dat geval had ik nog maar 2 VLAN's nodig (1 voor gebruikersdomein, 1 voor de server waarop de images staan). De poortjes die ik gebruik de om te installeren PC's op aan te sluiten hang ik dan in beide VLAN's en dan heb je hetzelfde resultaat.

Maar zoals gezegd, dit werkt niet op een 2950. Daarom zoek ik een methode dat je kan instellen dat VLAN3 met VLAN1 en VLAN2 kan kletsen, maar VLAN1 en VLAN2 niet met elkaar.

Zie ook http://www.cisco.com/en/U...09186a008009478e.shtml#xl

[ Voor 11% gewijzigd door tERRiON op 13-10-2003 12:41 ]

blah


Verwijderd

Misschien ff overbodig..... correct me if i'm wrong...
Maar was het niet zo dat Ghost vanaf versie 7.x ook multicast aan kan??
Is het niet zo dat je dan die image maar 1 keer over je netwerk hoeft te pompen?

  • tERRiON
  • Registratie: September 2000
  • Laatst online: 03-02-2024
Dat kan inderdaad, maar dan moet ik 180 man van hun werk houden. Ik weet niet precies hoe snel het gaat met multicasten, dus ik hou voor het imagen rekening met 1 uur. Daarnaast moet de mini-setup nog utigevoerd worden en moeten er op veel plekken nog nog gebruikers-/afdelingsspecifieke installaties gedaan worden. Dat met in totaal 4 man (afd. systeembeheer) wordt geen succes. ;-)

We hebben er dus voor gekozen dit tegelijk met een vervangingstraject te doen (60 PC's). Dit geeft ons de mogelijkheid om de gebruiker bijna volledig te ontzien.

Een image van de reguliere servers trekken zien we ook niet zo zitten i.v.m. de netwerkbelasting.

blah


  • DJ
  • Registratie: Januari 2000
  • Laatst online: 08:07

DJ

Wat jij zoekt is volgens mij het 'router on a stick' principe. Hierbij heb je een switch (of meerdere in 1 LAN) met 2 of meer VLAN's. Verder heb je op de Switch (als je er meer hebt kies je de Switch die het dichtst bij de kern van je netwerk zit) 1 poort ingesteld als Trunk poort waar je de router aan hangt (natuurlijk tussen de switches ook Trunk poorten instellen ;) ). Op deze router configureer je dan meerdere IP adressen op de Fast Ethernet poort (Alleen Fast Ethernet poorten of hoger kunnen Trunk poorten worden op een Cisco router, 10MBit niet!). Je kunt dit doen door bij het IP adres commando in interface mode het statement 'secondary' mee te geven voor elk extra IP adres voor elk IP subnet (elk VLAN heeft een eigen IP subnet).

Bijvoorbeeld:
VLAN1 = 10.0.0.x/24
VLAN2 = 10.1.0.x/24
VLAN3 = 10.2.0.x/24
Op de Switch heb je dan bijvoorbeeld poort 1 als Trunk poort ingesteld die aan de router hangt. Op de router is de inkomende poort (waar de Switch dus aan hangt) FastEthernet 0/0. Op die interface configureer je dan 3 IP adressen. 1 Primary (IP ADDRESS 10.1.0.0 255.255.255.0) en 2 Secondary (IP ADDRESS 10.2.0.0 255.255.255.0 SECONDARY, IP ADDRESS 10.3.0.0 255.255.255.0 SECONDARY).

Als er geen Religie's zouden zijn, dan waren we allemaal gewoon mensen geweest


  • Dennis
  • Registratie: Februari 2001
  • Laatst online: 16-08 17:28
DJ schreef op 13 October 2003 @ 13:58:
Op de Switch heb je dan bijvoorbeeld poort 1 als Trunk poort ingesteld die aan de router hangt. Op de router is de inkomende poort (waar de Switch dus aan hangt) FastEthernet 0/0. Op die interface configureer je dan 3 IP adressen. 1 Primary (IP ADDRESS 10.1.0.0 255.255.255.0) en 2 Secondary (IP ADDRESS 10.2.0.0 255.255.255.0 SECONDARY, IP ADDRESS 10.3.0.0 255.255.255.0 SECONDARY).
Is het niet netter om subinterfaces te maken :?.
swolters schreef op 13 October 2003 @ 12:41:
ddc: Multiport VLAN is (voor zover ik begrepen heb) dat je 1 poort op een switch in meerdere VLAN's kan knutselen. In dat geval had ik nog maar 2 VLAN's nodig (1 voor gebruikersdomein, 1 voor de server waarop de images staan).
Zoals je ook kunt zien aan het bericht van DJ heb je dus trunkpoorten nodig zoals ik al zei. Van het begrip "Multiport VLAN" heb ik nog nooit gehoord.

  • kell.nl
  • Registratie: Januari 2002
  • Laatst online: 27-09-2023

kell.nl

Fizzgig's evil twin

DJ schreef op 13 October 2003 @ 13:58:
Wat jij zoekt is volgens mij het 'router on a stick' principe. Hierbij heb je een switch (of meerdere in 1 LAN) met 2 of meer VLAN's. Verder heb je op de Switch (als je er meer hebt kies je de Switch die het dichtst bij de kern van je netwerk zit) 1 poort ingesteld als Trunk poort waar je de router aan hangt (natuurlijk tussen de switches ook Trunk poorten instellen ;) ). Op deze router configureer je dan meerdere IP adressen op de Fast Ethernet poort (Alleen Fast Ethernet poorten of hoger kunnen Trunk poorten worden op een Cisco router, 10MBit niet!). Je kunt dit doen door bij het IP adres commando in interface mode het statement 'secondary' mee te geven voor elk extra IP adres voor elk IP subnet (elk VLAN heeft een eigen IP subnet).

Bijvoorbeeld:
VLAN1 = 10.0.0.x/24
VLAN2 = 10.1.0.x/24
VLAN3 = 10.2.0.x/24
Op de Switch heb je dan bijvoorbeeld poort 1 als Trunk poort ingesteld die aan de router hangt. Op de router is de inkomende poort (waar de Switch dus aan hangt) FastEthernet 0/0. Op die interface configureer je dan 3 IP adressen. 1 Primary (IP ADDRESS 10.1.0.0 255.255.255.0) en 2 Secondary (IP ADDRESS 10.2.0.0 255.255.255.0 SECONDARY, IP ADDRESS 10.3.0.0 255.255.255.0 SECONDARY).
Ik denk dat bovenstaand op die manier niet gaat werken.
Een switch kan namelijk maar 1 vlan untagged hebben per poort. (default vlan)
De andere vlan's zijn getagged met bijvoorbeeld 802.1Q of ISL.
Je komt dan idd (zoals ddc zegt) subinterfaces aan het maken:

fastethernet 0/0
no ip address
speed 100
duplex full

fastethernet 0/0.1
ip address 10.1.0.1 255.255.0.0
encap dot1q 1 (=vlan id)

fastethetnet 0/0.2
ip address 10.2.0.1 255.255.0.0
encap dot1q 2

fastethernet 0/0.3
ip address 10.3.0.1 255.255.0.0
encap dot1q 3


Dan kun je met de router intervlan routing doen, en daar eventueel accesslists opzetten e.d.

Let wel op dat dot1q (of isl) niet met een standaard ios kan (ik geloof minimaal ip plus), en dat het alleen gaat op een fastethernet poort (zoals DJ al zegt).

  • tERRiON
  • Registratie: September 2000
  • Laatst online: 03-02-2024
Euhm... Correctie wederom: Multiport VLAN moet MultiVLAN port zijn. Multiport VLAN bestaat inderdaad niet voor zover ik weet. Ik werd even in de war gebracht door een mailtje die ik van een vriend van me kreeg. :-)

Anyway, ik heb sowieso een router nodig begrijp ik? :?

blah


  • Dennis
  • Registratie: Februari 2001
  • Laatst online: 16-08 17:28
swolters schreef op 13 oktober 2003 @ 21:17:
Anyway, ik heb sowieso een router nodig begrijp ik? :?
Dat klopt, en die sluit je aan op een trunkpoort. Een router met één Ethernet-interface voldoet.

  • tERRiON
  • Registratie: September 2000
  • Laatst online: 03-02-2024
mmm, dat is nou jammer.

Het is dus op geen enkele manier mogelijk om verkeer van VLANx naar VLANy te sturen zonder het verkeer buiten de switch te laten komen?

blah


  • Liam
  • Registratie: Februari 2000
  • Laatst online: 29-12-2023

Liam

Wat nou 1 proc is genoeg.. :P

swolters schreef op 14 October 2003 @ 08:49:
mmm, dat is nou jammer.

Het is dus op geen enkele manier mogelijk om verkeer van VLANx naar VLANy te sturen zonder het verkeer buiten de switch te laten komen?
jup, of je moet een multi-layerd switch hebben en die heb je ook niet..

If it bleeds, we can kill it!! |Werkbak specs|CCNP, bezig met Master.


  • kell.nl
  • Registratie: Januari 2002
  • Laatst online: 27-09-2023

kell.nl

Fizzgig's evil twin

Er is stiekem toch een manier om het te doen via alleen de switch.
Het is alleen niet zo'n mooie oplossing, maar als het tijdelijk is, is het misschien wel de moeite waard.

Op een switch bijvoorbeeld:

Poort 1 : vlan 1 native (is standaard al)
Poort 2 : vlan 2 native
Poort 3 : vlan 3 native
Poort 4 : vlan 3 native

Poort 1 met poort 3 verbinden, poort 2 met poort 4 verbinden.
Je hebt dan een verbinding tussen de vlan's.
Alleen kan vlan 1 toch nog via vlan 3 dan bij vlan 2 komen.
Daar moet je dan maar wat spelen met access-lists om dat tegen te gaan.

Let wel op met je spanning tree aangezien er loops kunnen ontstaan door deze actie.

  • DJ
  • Registratie: Januari 2000
  • Laatst online: 08:07

DJ

kell.nl schreef op 13 October 2003 @ 19:30:
[...]


Ik denk dat bovenstaand op die manier niet gaat werken.
Een switch kan namelijk maar 1 vlan untagged hebben per poort. (default vlan)
De andere vlan's zijn getagged met bijvoorbeeld 802.1Q of ISL.
Je komt dan idd (zoals ddc zegt) subinterfaces aan het maken:

fastethernet 0/0
no ip address
speed 100
duplex full

fastethernet 0/0.1
ip address 10.1.0.1 255.255.0.0
encap dot1q 1 (=vlan id)

fastethetnet 0/0.2
ip address 10.2.0.1 255.255.0.0
encap dot1q 2

fastethernet 0/0.3
ip address 10.3.0.1 255.255.0.0
encap dot1q 3


Dan kun je met de router intervlan routing doen, en daar eventueel accesslists opzetten e.d.

Let wel op dat dot1q (of isl) niet met een standaard ios kan (ik geloof minimaal ip plus), en dat het alleen gaat op een fastethernet poort (zoals DJ al zegt).
Je hebt gelijk . . . subinterfaces is de oplossing . . . sorry ;)

Als er geen Religie's zouden zijn, dan waren we allemaal gewoon mensen geweest


  • snakeye
  • Registratie: Januari 2000
  • Laatst online: 14-08 20:09
Zoals al eerder is opgemerkt heb je een L3 device nodig wat tussen de Vlans kan routeren.

Hoe werkt het nu trouwens want ik neem aan dat dit niet een bestaande situatie is, want dat zou betekenen dat je clients niet met je servers kunnen communiceren.

Of betreft dit een nieuwe nog te implementeren switch omgeving?

a) alles in 1 vlan stoppen
b) een L3 device aanschaffen om tussen de vlans te routeren ik zou adviseren een Cisco3550
c) Moet je je afvragen wat de reden is de servers in een ander vlan te stoppen?

Reactie op plan van kell.nl:

Er vanuitgaande dat je verschilende ip netwerken gebruikt heb je in jouw workaround dus nog steeds een router nodig om te routeren tussen de verschillende ip ranges.

Atari 2600 @ 1,1 Hz, 1 Bits speaker, 16 Kb mem, 8 kleuren..


  • kell.nl
  • Registratie: Januari 2002
  • Laatst online: 27-09-2023

kell.nl

Fizzgig's evil twin

snakeye schreef op 14 October 2003 @ 21:38:
Reactie op plan van kell.nl:

Er vanuitgaande dat je verschilende ip netwerken gebruikt heb je in jouw workaround dus nog steeds een router nodig om te routeren tussen de verschillende ip ranges.
Gezien hij zegt dat Vlan 3 ip adressen moet krijgen van een dhcp-server in vlan 1, ga ik ervan uit dat hij geen verschillende ip ranges wil gebruiken.
En aangezien hij "moet komen" benadrukt ga ik ervan uit dat hij geen superscopes e.d. maakt, maar dat de adressen uit een bestaande reeks komen.
Anders zie ik geen verplichting om die dhcp server te gebruiken, want voor een andere range kun je makkelijk een dhcp servertje opzetten (op de server met de images bijv.)

Mij is sowieso niet duidelijk wat de TS wil bereiken, en waarom.
Dat hij het ghost gebeuren apart wil houden van het produktie vlan, kan ik nog begrijpen. Maar waarom de server met de images apart van de ghost clients moeten zijn, tast ik in het donker.

Ik zou zelf gewoon vlan 2 inrichten voor te ghosten.
Image-server die ook dhcp draait.
Alle clients op dit vlan ghosten, en als ze klaar zijn in vlan 1 plaatsen, en evt laatste (domain afhankelijke) aanpassingen doorvoeren.

Als je idd via een router wilt gaan met het ghosten van vlan 2 naar vlan 3, dan heb je toch wel een pittige router nodig, wil je een beetje snelheid halen.
Ik denk dat een 2600 router het niet op volledige bandbreedte kan trekken.
Je zou dan al voor een 3600 moeten kiezen, en die zijn niet goedkoop (een 2600 ook al niet 8) )
En dat alleen voor tijdelijk, lijkt mij een beetje zonde.

  • tERRiON
  • Registratie: September 2000
  • Laatst online: 03-02-2024
:-) Wat een fijne discussie toch weer. Nou had ik stiekem verwacht dat het niet zo moeilijk was, maar blijkbaar is het niet zo makkelijk als ik dacht. Ik zat een beetje te denken aan het principe van trusts in een NT-domein. :-)

Anyway, ik (en met name mijn baas) ben niet van plan een router erbij te kopen voor die 2 maand dat dat ding in gebruik is. Huren zou nog een optie kunnen zijn, maar dan moeten we een expert inhuren om dat ding goed te configgen. Dus uiteindlijk schieten we er nog niet erg veel mee op.

Dat wordt dus maar 180x ompluggen. ;-)

Thanks voor de info in elk geval!

Mocht er overigens nog iemand zinnige info hebben of stiekem tóch een mogelijkheid zien, schroom niet om het hier toch neer te zetten. Ik kom van tijd tot tijd natuurlijk nog wel even snuffelen.

blah


  • Dennis
  • Registratie: Februari 2001
  • Laatst online: 16-08 17:28
Een expert om een router te configgen? Dat kan zelfs een kind van 10, zeker in combinatie met de ?-functie van Cisco devices.

Even serieus, een Cisco router configureren kun jij zeker zelf ook, aangezien je ook switches kunt configureren, en heel veel verschillen die dingen niet van elkaar, en je bent al bekend met de functionaliteiten. Het enige wat je moet doen is subinterfaces maken (en daar hoef je niks bijzonders voor te doen) en dan IP-adressen toekennen.

Afhankelijk van hoe je het geheel gaat gebruiken kun je een paar ACL's gebruiken, en ik denk dat je niet eens advanced ACL nodig hebt, dus dat zou je zo kunnen opzoeken op de cisco site.

Huren van routers kan bijvoorbeeld bij Kender Thijssen.

  • tERRiON
  • Registratie: September 2000
  • Laatst online: 03-02-2024
hehe, het inhuren is misschien ook wel iets of wat overdreven, maar ik weet zeker dat ik (als semi-stagaire) mijn collega's niet zo ver krijg om een router te kopen/huren. Ze waren het al niet eens met mijn plan om het op deze manier te doen, laat staan dat ze bereid zijn er geld tegenaan te gooien. ;-)

blah


  • fetcher
  • Registratie: Juni 2002
  • Laatst online: 19-06 08:17
Wat is nou eigenlijk je einddoel? Wil je zo meer security implementeren? Heb je daadwerkelijk zoveel hosts dat je kleinere broadcast/collision domains moet hebben?

Ben je niet beter af alles in 1 VLAN te configureren?

Een 2950 is zeker niet klein maar ook niet een monsterswitch met honderden porten om honderden workstations/servers/printers etc. aan vast te knopen, tenzij je stapeld natuurlijk.

  • SED
  • Registratie: Januari 2000
  • Laatst online: 16-08 17:22

SED

Ghost kan ook een directed broadcast zenden en je kunt de bandbreedte beperken zodat de andere gebruikers weinig last hebben. Het imagen duurt dan wat langer maar je kunt in ieder geval vooruit.
Lijkt me heel wat betrouwbaarder en makkelijker dan jouw complexe plan.

kijk bijv hier:
http://service1.symantec....&prod=&ver=&osv=&osv_lvl=

[ Voor 26% gewijzigd door SED op 15-10-2003 19:05 ]

Copyright and left by SED...


  • tERRiON
  • Registratie: September 2000
  • Laatst online: 03-02-2024
Euhm... Is het nou werkelijk zo ingewikkeld wat ik uitleg? 8)7

Beschikbaar:
1 Switch (Cisco 2950);
3 PC's.

Doel:
De PC's verbinden met de switch;
PC1 mag pingen naar PC2 en PC3;
PC2 mag pingen naar PC1 maar niet naar PC3;
PC3 mag pingen naar PC1 maar niet naar PC2.

Om discussies omtrend mijn motivatie e.d. van deze opstelling te voorkomen moet je mijn motivatie maar vergeten. ;-) Het enige wat mij interesseert is of dit mogelijk is zonder extra hardware toe te voegen en, zo ja, hoe.

Mijn eerste idee was om dit m.b.v. VLAN's te doen omdat ik dacht (lees: hoopte) dat je VLAN's 'rechten' kon geven op andere VLAN's. Een soort trusted/trusting-idee zoals ook in NT-netwerken met verschillende NT-domeinen.

Hopelijk is het zo een beetje duidelijker wat ik nou wil. :-)

blah


  • Routed
  • Registratie: Januari 2000
  • Laatst online: 26-01 18:22
Dat wordt dan de protected-port feature maar eens gebruiken.

Als je dan port 2 en 3 insteld als protected ports dan kunnen die onderling niet met elkaar communiceren, maar ze kunnen beide wel met untrusted ports praten.


maybe lost dat je probleempje op?

Anders gewoon met ghost multicast server gaan werken maar dan met clubjes van 10pc's gaan imagen (kan je als het goed is zo inregelen).

Slash Care
Mementô


  • fetcher
  • Registratie: Juni 2002
  • Laatst online: 19-06 08:17
U riep private VLAN's ?

  • Routed
  • Registratie: Januari 2000
  • Laatst online: 26-01 18:22
hij riep in iedergeval wel 2950, en de enige vorm van pvlans die die ondersteunen zijn edge-pvlans (protected-ports dus ;) ).

Maargoed, ik zie in iedergeval zijn probleem uberhaupt niet echt, in een normaal geswitched netwerk mag zijn opdracht geen probleem zijn, zeker aangezien hij ze toch niet allemaal tegelijk gaat doen.

het is wel een leuke kans om een beetje met segmentering te experimenteren.

Hij zou bv nog kunnen denken aan een van de oplossingen eerder aangedragen binnen dit topic (ghost server ook laten dhcp-en binnen vlan2 bv).
Hoedan ook de switchbelasting blijft het zelfde alleen heb je niet al het verkeer van de ghost actie op het reguliere netwerk deel (wat imho niet eens een issue is).

Slash Care
Mementô


  • fetcher
  • Registratie: Juni 2002
  • Laatst online: 19-06 08:17
De grote van het netwerk waar hij het over heeft behoeft nog niet echt segmentering naar mijn mening. Normaal ben ik er uiteraard (Zeker in grotere netwerken) wel een voorstander van :) In dit geval brengt het alleen maar extra moeite mee.

  • Kabouterplop01
  • Registratie: Maart 2002
  • Laatst online: 16-08 10:56

Kabouterplop01

chown -R me base:all

Je kan ook een extra netwerkkaart in de server steken en een apart subnet creeeren. Je moet dan wel de pc's voor dat aparte subnet configureren.
Maar als ze het goede image hebben ontvangen en je de pc reboot staat ie weer in het andere (goede) subnet. Kun je de NIC weer verwijderen.
Of RIS. met intelli mirror >:)
Heb je een router met een fastethernet interface?

  • tERRiON
  • Registratie: September 2000
  • Laatst online: 03-02-2024
swolters schreef op 16 oktober 2003 @ 13:15:
Euhm... Is het nou werkelijk zo ingewikkeld wat ik uitleg? 8)7

Beschikbaar:
1 Switch (Cisco 2950);
3 PC's.

Doel:
De PC's verbinden met de switch;
PC1 mag pingen naar PC2 en PC3;
PC2 mag pingen naar PC1 maar niet naar PC3;
PC3 mag pingen naar PC1 maar niet naar PC2.

Om discussies omtrend mijn motivatie e.d. van deze opstelling te voorkomen moet je mijn motivatie maar vergeten. ;-) Het enige wat mij interesseert is of dit mogelijk is zonder extra hardware toe te voegen en, zo ja, hoe.
:-) Hier moet ik het helaas mee doen. Ze zijn al niet zo blij dat ik het in 1 netwerk doe, ook al zeg ik dat de rest van het netwerk er geen hinder van ondervindt. :X

[ Voor 14% gewijzigd door tERRiON op 17-10-2003 17:08 ]

blah


  • snakeye
  • Registratie: Januari 2000
  • Laatst online: 14-08 20:09
swolters schreef op 17 October 2003 @ 17:06:
[...]


:-) Hier moet ik het helaas mee doen. Ze zijn al niet zo blij dat ik het in 1 netwerk doe, ook al zeg ik dat de rest van het netwerk er geen hinder van ondervindt. :X
Hoe moet je het anders doen je heb toch maar 1 netwerk? en of je het nu vlan 1 of meerdere vlan doet maakt geen ruk uit, het moet namelijk over dezelfde switch.

zolang je een aparte server/pc gebruikt om de ghost images van af te halen heeft alleen de die server en de pc waar de image er mogelijk last van. De rest merk er niks van die switch kan dat makelijk aan.

Mischien hebben ze slechte ervaringen met dit soort dingen vanuit het verleden toen er nog met hubs gewerkt werd. Dan zou namelijk iedereen er last van kunnen hebben, echter bij switches is dit niet van toepassing.

Atari 2600 @ 1,1 Hz, 1 Bits speaker, 16 Kb mem, 8 kleuren..


  • tERRiON
  • Registratie: September 2000
  • Laatst online: 03-02-2024
Euhm, sorry, maar kan iemand mij vertellen of (en hoe) het kan wat ik wil, zonder extra hardware toe te voegen. Dus ook geen routers e.d.
De discussie of het wel of niet zinnig is, is wat mij betreft totaal niet relevant. Als ik het voor het kiezen had, hing e.e.a. al lang in het netwerk. Maar ik heb het niet voor het kiezen, dus is dit mijn alternatief.

Daarom nogmaals mijn opstelling:

Beschikbaar:
1 Switch (Cisco 2950);
3 'clients'.

Doel:
De PC's verbinden met de switch;
Client1 mag pingen naar Client2 en Client3;
Client2 mag pingen naar Client1 maar niet naar Client3;
Client3 mag pingen naar Client1 maar niet naar Client2.

Clients moet je maar zien in de ruimste zin van het woord.

blah


Verwijderd

Kan gewoon niet.

  • Routed
  • Registratie: Januari 2000
  • Laatst online: 26-01 18:22
swolters schreef op 21 October 2003 @ 10:17:
Euhm, sorry, maar kan iemand mij vertellen of (en hoe) het kan wat ik wil, zonder extra hardware toe te voegen. Dus ook geen routers e.d.
De discussie of het wel of niet zinnig is, is wat mij betreft totaal niet relevant. Als ik het voor het kiezen had, hing e.e.a. al lang in het netwerk. Maar ik heb het niet voor het kiezen, dus is dit mijn alternatief.

Daarom nogmaals mijn opstelling:

Beschikbaar:
1 Switch (Cisco 2950);
3 'clients'.

Doel:
De PC's verbinden met de switch;
Client1 mag pingen naar Client2 en Client3;
Client2 mag pingen naar Client1 maar niet naar Client3;
Client3 mag pingen naar Client1 maar niet naar Client2.

Clients moet je maar zien in de ruimste zin van het woord.
in de ruimste zin van het worord stel je dus (zoals ik boven al zei) de port van "pc2"en "pc3"in als een protected port.

hierme sluit je verkeer tussen die porten uit (zheten private vlans).

eventueel sluit je achter deze protected porten nog een andere hub/switch aan dmv een uplinkie, omdat de porten waar "pc2" en "pc3" opzitten (je vlan 2 en vlan 3 zegmaar) wordt er tussen de machines die hierop zitten niet gebabeld met andere machines. behalve als die op unprotected porten zitten (de default waarde van een switchport).


maw

fa0/1 [unprotected], kan babbelen met alles pc's/hubs/switches achter fa0/3 en fa0/5.

fa0/3 [protected], alles wat op en achter deze poort zit kan babbelen met unprotected porten maar niet met apparaten (pc's/hubs/switches) die op protected porten zijn aangesloten.

fa0/5 [protected], zie fa0/3

en als dit niet werkt moet je of afzien van je plannen of investeren in iets routerends.

Slash Care
Mementô


  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

ONGELOOFLIJK!!!

zal ik even gauw iedereen uit de droom helpen?

wat jij doet is nutteloos, compleet nutteloos.
zoals ik het zie, wil je vlans implementeren, om de andere hosts te ontzien tijdens het ghosten.
PUNT 1: je hosts hebben geen last van het ghosten, omdat de ghost-images alleen uit de poortjes komen waar een host aan zit, die de ghost ontvangt. inherent principe van een switch. (dedicated collision domains)
wat jij wilt is zorgen dat verkeer geen last heeft van de ghosts.
PUNT 2: dat krijg je niet voor elkaar met VLANs. Al je verkeer gaat nog over de zelfde backplane als eerst. Het enigste nadeel is dat je switch elk pakket moet gaan taggen (=delay).

dus laat alles gewoon in een vlan hangen, en begin met ghosten, dan was je nu al klaar geweest.

Opbrengst van mijn Tibber Homevolt met externe kWh meter. | Opbrengst van mijn Tibber Homevolt volgens de Tibber Data API.


  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

Predator schreef op 13 October 2003 @ 10:18:
DHCP = broadcast verkeer
Jij wilt broadcast verkeer tussen verschillende VLAN's en dat zit zowat lijnrecht tegenover het concept van VLANs 8)7

NT -> PNS

[...]

Ik volg je niet helemaal hier :?
zie je wel vaker hoor. DHCP is best een belangrijke fucntie, die helaas vanuit de werking rust op het broadcast principe. we kunnen enkel wachten op IPv6.

Opbrengst van mijn Tibber Homevolt met externe kWh meter. | Opbrengst van mijn Tibber Homevolt volgens de Tibber Data API.


  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

swolters schreef op 16 October 2003 @ 13:15:


Mijn eerste idee was om dit m.b.v. VLAN's te doen omdat ik dacht (lees: hoopte) dat je VLAN's 'rechten' kon geven op andere VLAN's. Een soort trusted/trusting-idee zoals ook in NT-netwerken met verschillende NT-domeinen.

Hopelijk is het zo een beetje duidelijker wat ik nou wil. :-)
we zitten hier in netwerkland. en switches denken niet. Het enigste apparaat dat een beetje invloed kan uitoefenen op netwerkverkeer, is een router. En deze kan dat enkel door bepaald verkeer op bepaalde interfaces te blocken.

ps. sorry voor de botheid, maar vandaag een ###dag gehad.

Opbrengst van mijn Tibber Homevolt met externe kWh meter. | Opbrengst van mijn Tibber Homevolt volgens de Tibber Data API.


  • raymonvdm
  • Registratie: December 2001
  • Laatst online: 31-07 14:25
Ff een stomme vraag.

Maar als je nou een van die nieuwe machines gebruikt als ghost server en dhcp en die laatje op vlan 3 zitten.


alle nieuwe werkstations ook op vlan3 en dan kunnen die onderling lullen.

Of je blijft gewoon binnen 1 vlan zitten en je gaat daar ghosten.

Want het maakt voor de switch niet uit of je nou ghost terwijl je 1 vlan hebt of 2 want die switch krijgt het verkeer toch wel voor zijn kiezen.

Alleen je endpoint ontvangen het dan niet als zijn op een ander vlan zitten.

Verder is ghost 7.5 een stuk beter aan het omgaan met multicasting.

Maar wij ghosten gewoon op hetzelfde vlan en de meeste workstation images zijn binnen een uur over. Dus dan doe je dat toch tussen 17:00 en 18:00. ??

  • Maarten @klet.st
  • Registratie: Oktober 2001
  • Laatst online: 23-07 14:37
swolters schreef op 21 October 2003 @ 10:17:
Euhm, sorry, maar kan iemand mij vertellen of (en hoe) het kan wat ik wil, zonder extra hardware toe te voegen.

knip

Doel:
De PC's verbinden met de switch;
Client1 mag pingen naar Client2 en Client3;
Client2 mag pingen naar Client1 maar niet naar Client3;
Client3 mag pingen naar Client1 maar niet naar Client2.

Clients moet je maar zien in de ruimste zin van het woord.
Zoals Dirk-Jan al aangeeft: Nee, kan niet zonder extra hardware. VLAN's zijn hier niet voor gemaakt. VLAN's hebben als doel om verkeer te scheiden. Dat doen ze 100% of niet. <-- punt

Als je het zo stelt, dat je het verkeer zo wilt hebben, maar geen extra hardware wilt gebruiken dan kan het niet. Als je open zou staan voor die ideeen als een extra nic in client 1 (of het throttle-en van Ghost verkeer), dan kan het wel, maar dat wil je kennelijk niet.
Mijn suggestie was een netwerkaart/driver in client1 die 802.11q trunking ondersteunt (trunk naar de 2950) en wat software op Client1 die die 'routering' regelt die je wilt, maar je wil het allemaal niet.

Moet je ook niet gaan janken dat men je hier niet kan helpen, met we kunnen je ook niet helpen om met een hamer een schroef los te draaien O-)

[ Voor 11% gewijzigd door Maarten @klet.st op 22-10-2003 20:39 . Reden: trunk suggestie ]


  • fetcher
  • Registratie: Juni 2002
  • Laatst online: 19-06 08:17
Zet arp caching op je router dan werkt het ook wel 8)7.

[ Voor 49% gewijzigd door fetcher op 22-10-2003 22:08 ]


  • Routed
  • Registratie: Januari 2000
  • Laatst online: 26-01 18:22
Dirk-Jan schreef op 22 October 2003 @ 00:34:
ONGELOOFLIJK!!!
wat jij doet is nutteloos, compleet nutteloos.
Ongeloofelijk? neuh, heb al vreemdere verzoeken op me bureau gehad.
Nuteloos? ja totaal, maar daarom niet minder lollig.
Dirk-Jan schreef op 01 January 1970 @ 01:00:
[...]
zie je wel vaker hoor. DHCP is best een belangrijke fucntie, die helaas vanuit de werking rust op het broadcast principe. we kunnen enkel wachten op IPv6.
Denk dat Pred wel weet wat DHCP is/doet, denk eerder dat ie ffkes niet helemaal snapte wat de TS nu eigenlijk wilde klaarspelen.
Maarten.O schreef op 01 January 1970 @ 01:00:
[...]
Zoals Dirk-Jan al aangeeft: Nee, kan niet zonder extra hardware. VLAN's zijn hier niet voor gemaakt. VLAN's hebben als doel om verkeer te scheiden. Dat doen ze 100% of niet. <-- punt
Kan dus wel, precies wat hij aangeeft hebben we hier een tijdje geleden tijdelijk in het leven moeten roepen (niet om de reden die TS wil btw).
Moet je ook niet gaan janken dat men je hier niet kan helpen, met we kunnen je ook niet helpen om met een hamer een schroef los te draaien O-)
die gaat in het bewaar bakkie...;)

vervelende van de TS is dat hij niet even aangeeft wat hij van alles voorbij gekomen sugesties serieus bekeken/geprobeerd heeft. Dat maakt de motivatie om te helpen er nou niet echt beter op (en ik help al zoweinig naar m'n zin).

Slash Care
Mementô


  • tERRiON
  • Registratie: September 2000
  • Laatst online: 03-02-2024
deff schreef op 23 October 2003 @ 11:24:
vervelende van de TS is dat hij niet even aangeeft wat hij van alles voorbij gekomen sugesties serieus bekeken/geprobeerd heeft. Dat maakt de motivatie om te helpen er nou niet echt beter op (en ik help al zoweinig naar m'n zin).
Uh, ik ben helaas i.v.m. drukte op m'n werk niet in staat dagelijks een antwoord c.q. reactie te posten. Het idee van de protected ports heb ik tussendoor eventjes getest, en dat lijkt er op het eerste gezicht in elk geval al positief uit te zien. Of het uiteindelijk gaat werken zoals ik het wil laten werken, weet ik nog niet, omdat ik dit nog in de 'productie omgeving' heb kunnen testen. Hopelijk heb ik hier vanmiddag even een momentje voor, dan is er zo goed als niemand meer dus mocht het netwerk gaan flippen (wat ik niet verwacht) is de schade beperkt.

Mag ik een ieder alvast bedanken voor de moeite? :-)

blah


  • tERRiON
  • Registratie: September 2000
  • Laatst online: 03-02-2024
Het werkt! :D

Een ieder die mij geholpen heeft met het oplossen van dit 'probleem' wordt hartelijk bedankt! :-)

M.v.G.

ik

blah

Pagina: 1