Toon posts:

vlan's met router of layer 3 switch

Pagina: 1
Acties:
  • 155 views sinds 30-01-2008

Verwijderd

Topicstarter
Voor de beveiliging van het netwerk wil ik gebruik gaan maken van verschillende vlan, deze wil ik opdelen om zo het management, internet servers, intranet servers, prive netwerk enz apart te zeten. Hoe kan ik er nu het beste ervoor zorgen dat deze VLAN's op een stabiele en snelle manier de gecombineerd worden. Ook wil ik preices kunnen instellen welke poort doorgelaten mag worden na welk andere vlan.

Als eerste dacht ik aan een Layer 3 switch, kun je bij zo'n switch ook de poorten instellen? Als 2de dacht ik aan een router (cisco 2611?).

Zijn er nog andere mogelijkheden of aparaten die niet te duur en veilig de verschillende vlan's kunnen combineren?

Oja, ik had nog iets gehoord van span-port of zo op een cisco switch. Kan dit ook op een Procurve van HP? (bijvoorbeeld de 2524 of 2624?)

[ Voor 4% gewijzigd door Verwijderd op 21-02-2004 13:00 ]


Verwijderd

Verwijderd schreef op 21 februari 2004 @ 12:58:
Als eerste dacht ik aan een Layer 3 switch, kun je bij zo'n switch ook de poorten instellen? Als 2de dacht ik aan een router (cisco 2611?).
Wat bedoel je precies met 'poorten instellen'?

De prijs van een switch + router of een layer 3 switch is ongeveer gelijk (hangt een beetje af van het aantal poorten, maar meestal scheelt het niet veel - de L3 switch is dan meestal nét iets voordeliger.

voordelen router:
ook mogelijkheid voor ISDN/WAN poorten

voordelen switch
Veel hogere performance, met name met kleine pakketjes.
Meestal ietsje goedkoper.

Verwijderd

Ik volg je idd ook niet met het poorten instellen, wat bedoel je ermee? Firewallen of de utp-poorten managen?

Hoeveel verkeer moet er tussen de VLAN's worden gesluisd?

Verwijderd

Topicstarter
Verwijderd schreef op 21 februari 2004 @ 18:15:
Ik volg je idd ook niet met het poorten instellen, wat bedoel je ermee? Firewallen of de utp-poorten managen?

Hoeveel verkeer moet er tussen de VLAN's worden gesluisd?
Ik bedoel er firewallen mee. Er moet ongeveer 600mps door kunnen.

Verwijderd

Ik weet niet in hoeverre de meeste switches firewalling ondersteunen, maar een nadeel is dat wanneer je voor een separate router gaat, je moet gaan gigabitten wat niet erg goedkoop zal zijn.

Hoeveel poorten heb je nodig? Dat is ook vrij essentieel :)

Verwijderd

Topicstarter
Ik heb ongeveer 6 poorten nodig om alles goed te kunnen opdelen.

Verwijderd

Lijkt me een aangelegenheid voor Professional Networking & Servers :)

Verwijderd

Verwijderd schreef op 21 februari 2004 @ 21:15:
Ik heb ongeveer 6 poorten nodig om alles goed te kunnen opdelen.
geef eens een situatieschets, komen aan die 6 poorten weer clients-switches te hangen? Hoeveel? Wat voor soort switches?

Meer info

en thx JSS voor de move :)

Verwijderd

Topicstarter
Verwijderd schreef op 21 februari 2004 @ 21:19:
[...]


geef eens een situatieschets, komen aan die 6 poorten weer clients-switches te hangen? Hoeveel? Wat voor soort switches?

Meer info

en thx JSS voor de move :)
Aan deze toekomstige switch/router hangen 6 switches (5x hpprocurve 2524) oja en een 1x een of andere linkpro. Achter deze hoofd-switches hangen 3com desktop switches van 8 poorten. Servers hangen direct aan de hoofd switches.

Verwijderd

Ik zou voor de cisco switches gaan + een cisco router met extended accesslist.

Verwijderd

Verwijderd schreef op 21 februari 2004 @ 23:21:
Ik zou voor de cisco switches gaan + een cisco router met extended accesslist.
Ik voor een Juniper M40 met een aantal extra gbit interfaces. :z

Niet dus, maar dit is om even aan te geven dat een argumentatie erg handig is :)

Ik weet niet in hoeverre een L3 switch in staat is te firewallen. Voor het routing gedeelte zou het prima moeten volstaan imho.

Valt de situatie van TS eigenlijk wel onder VLAN's, aangezien het gewoon volledig gescheiden netwerksegmenten zijn. Ik snap wel wat hij bedoeld, maar zijn het wel daadwerkelijk VLAN's?

[ Voor 18% gewijzigd door Verwijderd op 21-02-2004 23:47 ]


Verwijderd

Sorry :) Om te routeren tussen verschillende vlans heb je een router nodig, of een switch die dat kan.. Ik persoonlijk vind het handig om hier een aparte router voor te gebruiken, die ik meteen aan het internet kan hangen en waarop ik ook de access-lists configureer.

  • kell.nl
  • Registratie: Januari 2002
  • Laatst online: 27-09-2023

kell.nl

Fizzgig's evil twin

Als je voor een L3 switch van Cisco gaat, dan heeft deze dezelfde filter functionaliteit als een Cisco router (met standaard IOS).
HP L3 switches hebben ongeveer dezelfde functionaliteit.

Het probleem is, met een losse router, dat deze behoorlijk wat capaciteit nodig heeft.
Een 2600 router gaat nooit 600 Mbit trekken.

Ik zou dus persoonlijk voor een L3 switch gaan.

Verwijderd

Topicstarter
Ik ga ook steeds maar aan een layer 3 switch denken. Een router wordt waarschijnlijk een stuk duurder. Kent iemand nog echt grote voordelen tegen over een layer 3 switch? Weet iemand misschien een goede switch/router die dit alles goed kan volbrengen?

[ Voor 36% gewijzigd door Verwijderd op 22-02-2004 07:29 ]


Verwijderd

Verwijderd schreef op 22 februari 2004 @ 07:27:
Ik ga ook steeds maar aan een layer 3 switch denken. Een router wordt waarschijnlijk een stuk duurder. Kent iemand nog echt grote voordelen tegen over een layer 3 switch? Weet iemand misschien een goede switch/router die dit alles goed kan volbrengen?
Dat ligt er maar net aan hoeveel capaciteit je nodig hebt eigenlijk.. Ik zou zeggen haal eens wat specs op van bijvoorbeeld www.cisco.com. Doe dan een onderzoekje om te kijken wat je verwacht minimaal nodig te hebben en leg daar een flinke marge bovenop.

  • Predator
  • Registratie: Januari 2001
  • Laatst online: 22:29

Predator

Suffers from split brain

Ik zou je toch ten zeerste afraden om je al filtering op een (cisco) router of een L3 switch te doen. Je wilt blijkbaar nogal veel beschermen, dus neem dan een firewall.
Cisco ACL zijn goed voor kleine dingen waar het de moeite niet loont om een echte firewall te plaatsen. Maar de administratie en onderhoud van grote ACL's is echte ramp.

Maak misschien ff een schets van hoe je alles zou willen.
kell.nl schreef op 22 februari 2004 @ 00:40:
Een 2600 router gaat nooit 600 Mbit trekken.
Die gaat nog geen 100Mbit trekken :+

Cisco heeft L3 switches waarbij je 'no performance hit' hebt bij L3 switches en gebruik van ACL's. Maar zoals ik al, je wilt geen lange ACL's hebben.


Leg dus eerst eens in detail uit hoe het bij jou momenteel in elkaar zit, en wat je juist wilt afschermen van wat/wie.
Oja, ik had nog iets gehoord van span-port of zo op een cisco switch. Kan dit ook op een Procurve van HP? (bijvoorbeeld de 2524 of 2624?)
Wellicht wel, wil je er een IDS/IPS aanhangen ?

Everybody lies | BFD rocks ! | PC-specs


  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

Ik vind het niveau van arumentatie triest laag.
waarschijnlijk komt dat ook door de bedroevend lage hoeveelheid informatie die de TS ons geeft.

kijk eens wat je wilt:

1. je wilt security door het bereik van werkstations beperken
2. servers in een apart VLAN

kijk eens wat je hebt:

1. servers met data (neem ik aan)
2. veel data (600mbit/s switchverkeer)

en er komen oplossingen van een switch icm. een cisco 2611???
de cisco 2600 serie is helemaal niet geschikt voor 100mbit routing. dat ding kan amper 20kpps switchen. als daat 600mbit per sec overheen moet, verzuipt die.

als je wilt scheiden op basis van poort zijn access-lists meer dan voldoende. (als je access-lists documenteert, kun je ze zeer effectief maken zonder het overzicht te verliezen)...

Wat jij nodig hebt is iets met een dikke backplane, 10mpps of zo.
en daarnaast een L3 switchengine onboard, met minimaal 40 of 60 kpps.

ik begrijp zowiezo niet dat je geen professionele hulp in roept.
je hebt de ballen verstand van waar je over praat (net zoals een dozijn andere mensen in dit topic)

Opbrengst van mijn Tibber Homevolt met externe kWh meter. | Opbrengst van mijn Tibber Homevolt volgens de Tibber Data API.


Verwijderd

Waarom niet gewoon voor een Cisco 6500 als core router, dan kan je er ongeveer alles wat je wil aanhangen, met CiscoWorks ($$$) of CSNW ($) kan je dan echt wel alles doen wat je wil: VLAN tagging, QoS, IDS module, SSH ofload, L3 (L4) switching/routing, Switch grouping/trunking ..

Wat is het voorgestelde budget, over hoeveel sites is het bedrijf verspreid, wat is de "fysische" verdeling van deze afdelingen (cross-switch VLAN's ?)

Need more info!

En zoek hulp, inderdaad .. eens een cisco-consulent laten komen kost niets! :P

  • KatirZan
  • Registratie: September 2001
  • Laatst online: 09-07 14:40

KatirZan

Wandelende orgaanzak

Verwijderd schreef op 21 februari 2004 @ 20:47:
[...]


Ik bedoel er firewallen mee. Er moet ongeveer 600mps door kunnen.
Voor 4 netwerken (als ik het goed las) en 600mbps heb je een flinke router nodig, zo nodig 2.

Het beste is om te werken met verschillende hubs die je (per hub) instelt op een ander subnet (192.168 en bijb. 192.169), dan kan je alles switchen zonder dataverlies of snelheidsverlies te hebben.

Het beste en makkelijkste is om enkele routers te installeren....want zoals jij het wil krijg je een te grote load, dus moet je een behoorlijke server hebben ;)

Wabbawabbawabbawabba


Verwijderd

idd hoog bl bla gehalte in dit topic, men heeft het over er moet 600mb door kunnen, en dan gaan we dat doen met een cisco 2611 ??? 2x10mb on board met een optie naar een 3e interface ook slechts 10mb ??

neem dan alsjeblieft een koppel dikkere mls en een losse firewall configuratie.

  • FastBunny
  • Registratie: Januari 2001
  • Laatst online: 31-07 20:55

FastBunny

Give it the Works !

Een goedkopere oplossing, de Vigor 2900 router heeft ook vlan :)

Server: Dell PowerEdge R610, 48GB DDR3 1333MHz, 3 x 4TB IronWolf RAID5, Dell H700, VMware ESXi 6.0
Laptop: Dell Latitude E6510, Intel i5-560m, 8GB RAM, 128GB Samsung SSD, 250GB 7200rpm, 15.4" WUXGA FHD
PSN: FastBunny_NL


  • pablo_p
  • Registratie: Januari 2000
  • Laatst online: 05-04 09:35
Ik heb zo mijn vraagtekens of 600 MBit inter VLAN verkeer wel zo realistisch is. Lijkt me overdreven veel. Wij beheren netwerken met een paar honderd gebruikers en darvoor volstaat 100 MBit toegang tot de serverfarm al ruim.

Dingen die ik mis in dit verhaal:
- aantal gebruikers
- aantal servers
- meest gebruikte services + in hoeverre bedrijfskritisch
(kunnen we een beetje inschatten of die 600 MBit wel realistisch is)
- gewenste betrouwbaarheid/redundancy
- filtering stateful of niet
- internetkoppeling
- toekomstige wensen (VPN, INternet, uitbreding?)

Het lijkt me inderdaad eerst eens nuttig een duidelijk lijstje met requirements te maken voor er een zinnig antwoord gegeven kan worden.

De meeste reacties hier zijn trouwens meer een klok/klepel verhaal. Een 2600 is bv wel 100 MBit. Een 2611xm kan maar 20 kpps leveren (ongeveer 10-20 MBit), maar een 2691 al weer 70kpps. Dingen roepen over DE 2600 worden dan wel heel onzinnig.

Als security je interesseert, lees dan eens het Cisco SAFE document voor medium and small businesses. Zie www.cisco.com/go/safe . Indien je Internet koppelt, lijkt me bv een Firewll niet zo'n slecht idee.

  • VisionMaster
  • Registratie: Juni 2001
  • Laatst online: 18-07 20:32

VisionMaster

Security!

Is dit niks?
http://www.foundrynet.com/products/l3backbone/bigiron/

Dit staat er bij ons te tollen. En daarnaast nog Force10 met een E600 http://www.force10networks.com/products/products1.asp
Hier wat meer info.

just my 2ct's ... weer eens wat anders dan cisco ;)

I've visited the Mothership @ Cupertino


Verwijderd

Die bigirons zijn echt bloedjesnel met switchen, ze kunnen met evt een layer 3 module heel wat routing e.d. aan. BGP, OSPF is allemaal geen enkel probleem voor het ding. Maar met name als switch zijn ze écht heel erg snel. Mijn oude colo had er 1 staan, als router werden we er niet echt vrolijk, hoop gezeik maar als coreswitch werken ze subliem :)

  • VisionMaster
  • Registratie: Juni 2001
  • Laatst online: 18-07 20:32

VisionMaster

Security!

Verwijderd schreef op 24 februari 2004 @ 08:17:
Die bigirons zijn echt bloedjesnel met switchen, ze kunnen met evt een layer 3 module heel wat routing e.d. aan. BGP, OSPF is allemaal geen enkel probleem voor het ding. Maar met name als switch zijn ze écht heel erg snel. Mijn oude colo had er 1 staan, als router werden we er niet echt vrolijk, hoop gezeik maar als coreswitch werken ze subliem :)
Die Force10 heeft 2x 10GbE blades, die werden gebruikt als test setup. Die performed beter dan de BigIron :) Tevens ook wat compacter (de E600)

De BigIron verdeeld hier (ik geloof) 6 subnets: voor het cluster subnet, linux ws, connectie naar de ams-ix, windows netwerk, guest netwerk en nog wat. In het cluster subnet is een tweede BigIron neer gekwakt.

Die dingen performen enorm en ook onder een constante heavy load.
offtopic:
Met behulp van o.a. een E600 van Force10 is trouwens het Internet2 snelheidsrecord getest en gevestigd.
Misschien een optie voor de TS?

I've visited the Mothership @ Cupertino


Verwijderd

volgens mij heeft TS geen verdere interesse meer..

  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

Verwijderd schreef op 26 februari 2004 @ 15:56:
volgens mij heeft TS geen verdere interesse meer..
volgens mij heeft de TS geen idee waar we het hier over hebben...

Opbrengst van mijn Tibber Homevolt met externe kWh meter. | Opbrengst van mijn Tibber Homevolt volgens de Tibber Data API.


Verwijderd

Topicstarter
Ik denk dat ik ga voor een goede layer 3 switch. Ik ben nog aan het bekijken welke precies. De beveiliging van de belangrijkste netwerkdelen wil ik gaan verzorgen door verschillende firewall's met een troughput van ongeveer 100mps.

  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

Verwijderd schreef op 27 februari 2004 @ 11:00:
Ik denk dat ik ga voor een goede layer 3 switch. Ik ben nog aan het bekijken welke precies. De beveiliging van de belangrijkste netwerkdelen wil ik gaan verzorgen door verschillende firewall's met een troughput van ongeveer 100mps.
interne security met firewalls... zijn er partijen op je netwerk die je niet vertrouwt, of wil je gewoon verkeer scheiden?

Opbrengst van mijn Tibber Homevolt met externe kWh meter. | Opbrengst van mijn Tibber Homevolt volgens de Tibber Data API.


Verwijderd

Topicstarter
Deze bedrijven vertrouw ik wel maar ik wil dat de gegevens van het bedrijf gescheiden worden door een firewall.

Verwijderd

Er is inmiddels al vier keer gevraagd om gedetailleerd uit te leggen wat je wilt en wat je nu hebt staan. Het enige dat je af en toe vertelt is in twee zinnen het meest beknopte antwoord dat er op de vraag mogelijk is.
Afgelopen dus, dit gaat nergens naartoe.

Ik stel voor dat je eens met een consultant gaat praten. Zoiemand heeft als werk zoveel mogelijk informatie uit je te trekken. Wij niet.
Pagina: 1

Dit topic is gesloten.