Wat voor apparaat ?

Pagina: 1
Acties:
  • 145 views sinds 30-01-2008
  • Reageer

  • Profidiam
  • Registratie: December 2001
  • Laatst online: 25-01-2025
Ik werk momenteel in een school situatie die aan het groeien is, de infrastructuur moet worden aangepast en opgeknapt. Nu ken ik wat van netwerk apparatuur, maar nu zitten we met een probleem waar ik voor op zoek ben naar advies/tips.

Ik zal eerst een situatieschets maken. Wij hebben momenteel verschillende subnets, gescheiden door een (linux) router., op die router komt ook internet toe Ook zit er in 1 van de subnets een extra internetaansluiting voor de mailserver.
Dit is schematisch zo :
code:
1
2
3
LAN 1-------------ROUTER----------LAN 2-----------ROUTER-----INTERNET(mailserverlijn)
                               |
                    Internet (recreatief surfen)


Dit is werkbaar, maar in de toekomst zou ik graag het volgende willen:
1) Wij willen onze publieke servers in een DMZ plaatsen, om zo de veiligheid van onze administratie wat te verhogen.
2) Wij zijn aan het zoeken naar een draadloze oplossing om een link te leggen tussen 2 scholen in de buurt.

Omdat we die 2 puntjes hebben, zit ik te kijken om deze situatie te veranderen naar iets zoals dit :
code:
1
2
3
4
5
6
                 |-Internet 1
                 |-Internet 2
ROUTER ----------|-DMZ
                 |-LAN 1
                 |-LAN 2
                 |-Wireless


Zoals je kan zien schrijf ik router, maar ik weet niet goed wat ik eigenlijk nodig heb. Ik wil eigenlijk enkel ethernet aansluitingen. De mediaconversies zou ik laten regelen door een aparte router of bridge. Dit zal de kost waarschijnlijk verlagen. Ook wil ik kunnen firewallen, ik wil restricties kunnen opleggen op basis van src&dst ip, poort, mac adres. Hij moet kunnen routeren en NAT. Ook heb ik QOS nodig, want wij draaien een adminstratieve toepassing die niet mag dichtslibben als iedereen gaat surfen. Ondersteuning voor een routeringsprotocol zou ook zeer aangenaam zijn, dan zijn we voorbereid voor de toekomst

Nu is mijn vraag eigenlijk wat voor klasse apparaat heb ik eigenlijk nodig ? Een echte router ? Of heb ik aan een layer3 'switch' genoeg.

Da RuBBaH DuCK SKWaT - Ellen what did ye do ?- een test


Verwijderd

een switch != een router.
Een switch kun je wel gebruiken om netwerken te koppelen (erg slordig) maar dan wordt het min of meer één netwerk. (vooral meer, minder min)

Wat je nodig hebt is een helder idee wat je WILt.
wat je nu tekent lijkt me nogal onpraktisch: als je al een router gaat kopen met zoveel poorten is het nog niet grappig configureren.

Beter idee lijkt mij:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
    *internet*
           |
      *router*
           |
           |---------- DMZ
           |      
           |
---------------------  (dit zijn de poorten op je router)
   |          |         |
LAN1   LAN2   WiFi 
                         |
                         |
                   ----------             
                   |           |
                 wa1      wa2

wa = wifi acces, dus de andere scholen in de buurt. je wifi accespoint richt je in als access point en je geeft alleen de MAC adressen van je andere shcolen rechten om aan te melden op het ding. (piece of cookie)
Je twee LANS scheidt je het netst door een router te hebben met meerdere poorten (heten dat geen trunks?) waar je lan1 en lan2 in prikt. Sowieso moet je router DMZ ondersteunen. Een janboerenlul router van lapwing.nl voor honderd euro kan dat al. een router met meerdere poorten ook als je tenminste het ding kan uitleggen dat tussen de poorten geen verkeer mag lopen (dus van lan1 naar lan2 of de DMZ of wifi mag niet, enzovoorts)
het mooiste is het als je een router hebt waar je zelf aan kunt geven welke poorten met welke andere poorten mogen praten. In plaats van een pctje hang je dus een heel lan aan zo'n poort.

In de DMZ (een poort die je ingesteld hebt dat ie niet met de buurpoortjes mag blaten) hang je aan een switchje je diverse public servers. op de router map je de nodige poortjes door naar de goeie server.
Per LAN kun je vermoedelijk het makkelijkst een proxy server inrichten en die gebruiken om via te internetten. het loopt al snel hard uit de klauwen als je een hele kudde recreërende leelringen op je internet lijntje hebt. een proxyserver voorkomt misbruik, biedt mogelijkheden voor beveiliging van je netwerk, biedt de mogleijkheid gebruikers te weren en te bestuderen, vermindert bij normaal gebruik de hoeveelheid verbruike bandbreedte en stelt je in staat te bepalen welke internet programma's je leerlingen mogen gebruiken (bijvoorbeeld, geen MSN...)
De inrichting van proxy's gata echter nogal off topic, en staat volgens mij al een keer of tien in FAQs en searches op GoT.

Je ziet in mijn diagram maar één internet aansluiting. Dat is expres. Als je persé die tweede lijn wilt behouden (waarom zou je dat willen?) heb je twee routers nodig en moet je je vervolgen bezig gaan houden met het scheiden van je verkeer. dat is a) niet handig en b) veel werk. je kan dan beter je DMZ over één lijn en de rest over de andere lijn laten lopen. Dan hangt je DMZ physiek los van je netwerk. Let op dat dit wel veilig is maar niet handig als in je DMZ je mailbak hangt.
Je zou dat weer op kunnen lossen door je DMZ als boven getekend aan je router te hangen én in de DMZ je adsl modempje te hangen. je DMZ gaat vervolgens het internet op via je tweede lijn (dat moet je wel zelf instellen hoor, dat is niet volautomatisch) en je houdt toch verbinding met je LAN naar je DMZ.
Volgens mij is het echter 10 keer slimmer om een enkele internet lijn te nemen en die gewoon zo woest mogelijk. Zo'n dubbel kanaals ADSL verbindinkje is voor een school al snel betaalbaar en zeg zelf, 16Mb om 4Mb is een vrij aardige maximale snelheid voor recreatief internet.

Je hebt even samengevat dus gewoon een router nodig die dit allemaal kan:
1. internet aansluiting verdelen over 4 netwerken
2. interne routering van poort naar poort moet instelbaar zijn (VLANs)
3. moet DMZ ondersteunen, en natuurlijk al die andere basics (NAT, PAT, TCP/IP)

Op zich geen heel woeste lijst met eisen. Alleen de VLANs willen nog wel eens een prijzig akkefietje zijn, want dan val je al snel in het wat betere profi spul. Denk Cisco. Ik vind, dat je met deze info, de pricewatch en google een heel eind op weg moet komen met het zoeken van een geschikte router. Sterkte!

  • Aetje
  • Registratie: September 2001
  • Laatst online: 18-12-2025

Aetje

Troubleshooting met HAMERRR

Wat meer configureerwerk, maar dit kan ook:
code:
1
2
3
4
5
6
7
8
9
                       Internet
                          |
                          |
                          |
       Internet PC's---ROUTER---(Non-Internet LAN)-+-BRIDGE--LAN 1 
                          |                        |
                          |                        \-BRIDGE--LAN 2
                         DMZ
                    (Mailservers enz)


Je hebt dan een router met 4 netwerkkaarten nodig, zo heb je 4 fysiek gescheiden netwerken. Bovendien kun je de internet PC's en de non-internet LAN's volledig gescheiden houden, uit veiligheidsoogpunt.

[ Voor 26% gewijzigd door Aetje op 04-12-2003 14:30 ]

Forget your fears...
...and want to know more...


Verwijderd

Verwijderd schreef op 04 december 2003 @ 14:08:
een switch != een router.
Een switch kun je wel gebruiken om netwerken te koppelen (erg slordig) maar dan wordt het min of meer één netwerk. (vooral meer, minder min)
Een layer 3 switch is wel een router... en die zou voor zoiets als dit best wel geschikt zijn....

Verwijderd

ik wacht op de uitleg.
Het liefst met een beetje sappig voorbeeld. De aangedragen case is misschien een goed voorbeeldje? Als het volgens jou redelijk te doen is, dan wil ik wel weten wat ik gemist heb en welke switch je wilde gebruiken (ik kan me voorstellen dat een switch die VLans ondersteunt er zonder router ook al komt...)

ik zou zeggen, voeg de daad bij het woord en schets het voorbeeldje.

Verwijderd

A layer-3 switch is a switch that can perform routing functions.
En dat is ook zeer logisch: Layer 3 is de netwerklaag, Layer 2 de datalaag. Als je switched op IP-adres in plaats van MAC-adres ben je op Layer 3 bezig en ben je dus aan het routen. :)

  • Profidiam
  • Registratie: December 2001
  • Laatst online: 25-01-2025
umm'kay, maar jullie zouden dus meerdere gateway's in 1 segment proppen ? Ik dacht juist dat die eigenlijk 'not done' was ?
Ik heb effectief nood aan die 2 internet lijnen, dus ik kan gewoonweg niet overstappen naar 1 vette lijn, (daar is trouwens niet het budget voor, die 2 kleine lijnen zijn zeer goedkoop (300€/jaar).

Da RuBBaH DuCK SKWaT - Ellen what did ye do ?- een test

Pagina: 1