אינטרנט ל VLAN

פורום רשתות, IT ומחשוב כללי - רשתות, ראוטרים, מחשבים ניידים, אביזרים וכו'.
aharami פותח השרשור
סמל אישי של משתמש
חבר שרק התחיל
חבר שרק התחיל
תגובות: 1
הצטרף: ינואר 2023
נתן תודות: 0
קיבל תודות: 0

שרשור שלא נקרא #1 

שלום
אני רוצה להקים רשת של מחשבים
בצד אחד משרד אם 12 מחשבים ומדפסות
ובצד השני לחבר מחשב בודד
אני רוצה שבמשרד המחשבים היה מחוברים ביחד
ובצד השני אני רוצה כל מחשב לבד ללא שם חיבור בין מחשב למחשב ולמשרד
קניתי ציוד סוויץ של רובל 1830 עשיתי VLAN

הבעיה היה איך אני נותן לכל הפורטים אינטרנט מפור 24
Screenshot_2023-01-28-06-47-53-326-edit_com.google.android.apps.docs.jpg

Thehobit1
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 378
הצטרף: פברואר 2017
נתן תודות: 412 פעמים
קיבל תודות: 29 פעמים

שרשור שלא נקרא #2 

נראה לי שהדרך הינה להגדיד את פורט 24 כ- VLAN בפני עצמו, ואז לשייך אותו בנפרד, אחד אחד לכל ה- VLAN האחרים.

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 3320
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 9 פעמים
קיבל תודות: 633 פעמים

שרשור שלא נקרא #3 

28/01/2023 11:08  
aharami כתב:
שלום
אני רוצה להקים רשת של מחשבים
בצד אחד משרד אם 12 מחשבים ומדפסות
ובצד השני לחבר מחשב בודד
אני רוצה שבמשרד המחשבים היה מחוברים ביחד
ובצד השני אני רוצה כל מחשב לבד ללא שם חיבור בין מחשב למחשב ולמשרד
קניתי ציוד סוויץ של רובל 1830 עשיתי VLAN

הבעיה היה איך אני נותן לכל הפורטים אינטרנט מפור 24
...
נתחיל מהדבר הכי פשוט. והוא שבכדי בכלל לחבר בין VLANs שונים כך שניתן יהיה לשלוט מה שעובר ביניהם ומה לא נדרש נתב עם מנגנון בקרת גישה, למשל Firewall או ACL. אם רוצים לאפשר תעבורה ספציפית בין VLANs שונים משתמשים במתג L3, שמשמש גם כנתב בין VLANs אלה ובחוקי ACL שמגדירים בו.
אבל המתג שלך הוא כלל לא L3, אלה רק L2. כך שאם כל מה שאתה צריך זה תקשורת של כל ה VLANs לאינטרנט ולא בינם, אז מספיק לך גם נתב חיצוני. אבל נדרש נתב שהוא לא סבונייה ביתית, אלה כזה שתומך ב VLAN Trunks , שניתן על כל ממשק משנה שלו להגדיר ניתוב נדרש, ושניתן להגדיר על כל ממשק כזה חוקי FireWall מתאימים.
נמשיך עם כך שלהגדיר לכל מחשב VLAN משלו בכדי שהוא יהיה בו לבד זה דבר לא הגינוני בעליל, שגם מצריך להגדיר לכל מחשב ממשק נפרד בנתב וגם אזור נפרד ב Firewall וכו', כך שלעשות את זה 11 פעמים זה לא אופציה כלל מכל הבחינות, אפילו רק מבחינת כך שזה גומר את המשאבים של הנתב. זו הסיבה שלצורך כך משתמשים ב Private VLAN. רק מה עד כמה שאני זוכר במתגים הכי מצ'וקמקים אין בכלל אופציה של Private VLAN. כך, שאם תגלה שהמתג שיש לך לא כולל אפילו את המנגנון בסיסי זה, אז תצטרך להחליף אותו לאחד מתאים.

כך שעל פורט 24 אתה מחבר נתב חיצוני ומגדיר על פורט זה VLAN Trunk עם VLAN2 ו VLAN3 ש VLAN3 יהיה מוגדר כ Private VLAN עם פורט 24 כ P-Port ופורטים 13 עד 23 כ I-Ports של VLAN זה.
ועל הנתב, על פורט שמחובר למתג אתה מגדיר את VLAN Trunk עם שני ממשקי משנה, שהם VLAN2 ו VLAN3, מגדיר עליהם תתי רשתות נדרשות עם כתובות IP בהתאם, מגדיר את הניתובים הנדרשים, יוצר אזורי Firewall בשבילם, ומגדיר את החוקים לפי מה שאתה צריך.

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 3320
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 9 פעמים
קיבל תודות: 633 פעמים

שרשור שלא נקרא #4 

28/01/2023 21:53  
Thehobit1 כתב:
נראה לי שהדרך הינה להגדיד את פורט 24 כ- VLAN בפני עצמו, ואז לשייך אותו בנפרד, אחד אחד לכל ה- VLAN האחרים.
...
מן הסתם שלא אפשרי כלל "לשייך" VLAN אחד ל VLAN אחר במתג. מה שמשייכים זה VLAN לפורט של מתג, רק שזה לא עוזר במה שפותח הדיון שאל.

silverbullet
סמל אישי של משתמש
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 342
הצטרף: מרץ 2021
נתן תודות: 39 פעמים
קיבל תודות: 36 פעמים

שרשור שלא נקרא #5 

מה הסיבה שבגינה אתה רוצה להפריד כל מחשב ומחשב?
המתג הזה תומך ב-L2 בלבד ולא ב-L3. כמו שנכתב בהודעה מעל, תצטרך נתב שתומך ב-Trunk ואז ההגדרה יחסית פשוטה.

הגישה שלי בגדול היא לתמוך בהפרדות - אבל כשצריך.

Thehobit1
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 378
הצטרף: פברואר 2017
נתן תודות: 412 פעמים
קיבל תודות: 29 פעמים

שרשור שלא נקרא #6 

28/01/2023 23:19  
sys_admin כתב:
מן הסתם שלא אפשרי כלל "לשייך" VLAN אחד ל VLAN אחר במתג. מה שמשייכים זה VLAN לפורט של מתג, רק שזה לא עוזר במה שפותח הדיון שאל.
...
צודק, תיקון הניסוח: לשייך את פורט 24 בנפרד ל- VLAN 101-112 וכמו כן VLAN 2.

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 3320
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 9 פעמים
קיבל תודות: 633 פעמים

שרשור שלא נקרא #7 

29/01/2023 9:17  
Thehobit1 כתב:
צודק, תיקון הניסוח: לשייך את פורט 24 בנפרד ל- VLAN 101-112 וכמו כן VLAN 2.
...
לשייך סתם מספר VLANs לפורט בודד לא אפשרי וגם לא הגיוני.
מה שכן ניתן, זה לשייך מספר VLANs מתויגים לפורט בודד, כך שהם לא יתמזגו אחד עם השני בפורט פיזי בודד. וזה כבר נעשה בפורט שמעבירים אותו למצב של VLAN Trunk למשל.
אבל גם זה כשלעצמו לא פותר את הבעיה של הפותח הדיון, אלה שזה רק שלב אחד מן הרבים בפתרון שהוא נדרש לו. והמשך הוא שימוש בנתב חיצוני שתומך בכל מה שהסברתי לפני זה. ושבנתב זה כבר מתבצעת כל הבקרת גישה ל VLANs שמגיעים עליו.

Thehobit1
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 378
הצטרף: פברואר 2017
נתן תודות: 412 פעמים
קיבל תודות: 29 פעמים

שרשור שלא נקרא #8 


sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 3320
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 9 פעמים
קיבל תודות: 633 פעמים

שרשור שלא נקרא #9 

29/01/2023 11:07  
Thehobit1 כתב:
image.png
...
במצב זה כמו שבציור שצירפת, לא יצא כלום מבחינת החיבוריות של המחשבים לאינטרנט. והסיבה לכך הסברתי בתגובה הקודמת.
ובשרטות פשוט ביותר מה שהסברתי נראה כך:

Thehobit1
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 378
הצטרף: פברואר 2017
נתן תודות: 412 פעמים
קיבל תודות: 29 פעמים

שרשור שלא נקרא #10 

שני פתרונות, היות והבעיה הייתה מסקרנת, בדקתי אותם בפועל:

1. פתרון ראשון פותר חצי מהבעיה (אבל מאפשר בקולות יחסית לפתור את החצי השני).
מגדירים את פורט 24 כ- MTU Multi Tenant Unit VLAN, כל הפורטים יכולים דרכו להתחבר לרואטר ולאינטרנט, אך הינם מבודדים לחלוטין אחד מהשני, לא פותא את נושא השיתוף של פורטים 1-12
2. פתרון שני פותר את הבעיה במלואה ע"י שימוש ב- Tagging & PVID, נבדק ועובד, מצ"ב לינק:


אך יש לשים לב: כל הפורטים רואים את כל התחנות המחוברות לראוטר מלבד המתג, כלומר אם החיבור מהמתג לראוטר הינו בודד ואין תחנות נוספות הבעיה פתורה. אם לא, יש לבודד את התחנות המחוברות לראוטר מחוץ למתג.

שלח תגובה

חזור אל “רשתות, אינטרנט ו- Fiber”