אינטרנט ל VLAN
-
aharami
-
- חבר שרק התחיל

- תגובות: 1
- הצטרף: ינואר 2023
שלום
אני רוצה להקים רשת של מחשבים
בצד אחד משרד אם 12 מחשבים ומדפסות
ובצד השני לחבר מחשב בודד
אני רוצה שבמשרד המחשבים היה מחוברים ביחד
ובצד השני אני רוצה כל מחשב לבד ללא שם חיבור בין מחשב למחשב ולמשרד
קניתי ציוד סוויץ של רובל 1830 עשיתי VLAN
הבעיה היה איך אני נותן לכל הפורטים אינטרנט מפור 24
אני רוצה להקים רשת של מחשבים
בצד אחד משרד אם 12 מחשבים ומדפסות
ובצד השני לחבר מחשב בודד
אני רוצה שבמשרד המחשבים היה מחוברים ביחד
ובצד השני אני רוצה כל מחשב לבד ללא שם חיבור בין מחשב למחשב ולמשרד
קניתי ציוד סוויץ של רובל 1830 עשיתי VLAN
הבעיה היה איך אני נותן לכל הפורטים אינטרנט מפור 24
נא להרשם/להכנס לחשבון בפורום על מנת לצפות בקבצים או בתמונות המצורפים לשרשור
- Thehobit1
-
- חבר פעיל מאוד

- תגובות: 441
- הצטרף: פברואר 2017
נראה לי שהדרך הינה להגדיד את פורט 24 כ- VLAN בפני עצמו, ואז לשייך אותו בנפרד, אחד אחד לכל ה- VLAN האחרים.
- sys_admin
-
- חבר מביא חבר

- תגובות: 4316
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
נתחיל מהדבר הכי פשוט. והוא שבכדי בכלל לחבר בין VLANs שונים כך שניתן יהיה לשלוט מה שעובר ביניהם ומה לא נדרש נתב עם מנגנון בקרת גישה, למשל Firewall או ACL. אם רוצים לאפשר תעבורה ספציפית בין VLANs שונים משתמשים במתג L3, שמשמש גם כנתב בין VLANs אלה ובחוקי ACL שמגדירים בו.28/01/2023 11:08aharami כתב: שלום
אני רוצה להקים רשת של מחשבים
בצד אחד משרד אם 12 מחשבים ומדפסות
ובצד השני לחבר מחשב בודד
אני רוצה שבמשרד המחשבים היה מחוברים ביחד
ובצד השני אני רוצה כל מחשב לבד ללא שם חיבור בין מחשב למחשב ולמשרד
קניתי ציוד סוויץ של רובל 1830 עשיתי VLAN
הבעיה היה איך אני נותן לכל הפורטים אינטרנט מפור 24...
אבל המתג שלך הוא כלל לא L3, אלה רק L2. כך שאם כל מה שאתה צריך זה תקשורת של כל ה VLANs לאינטרנט ולא בינם, אז מספיק לך גם נתב חיצוני. אבל נדרש נתב שהוא לא סבונייה ביתית, אלה כזה שתומך ב VLAN Trunks , שניתן על כל ממשק משנה שלו להגדיר ניתוב נדרש, ושניתן להגדיר על כל ממשק כזה חוקי FireWall מתאימים.
נמשיך עם כך שלהגדיר לכל מחשב VLAN משלו בכדי שהוא יהיה בו לבד זה דבר לא הגינוני בעליל, שגם מצריך להגדיר לכל מחשב ממשק נפרד בנתב וגם אזור נפרד ב Firewall וכו', כך שלעשות את זה 11 פעמים זה לא אופציה כלל מכל הבחינות, אפילו רק מבחינת כך שזה גומר את המשאבים של הנתב. זו הסיבה שלצורך כך משתמשים ב Private VLAN. רק מה עד כמה שאני זוכר במתגים הכי מצ'וקמקים אין בכלל אופציה של Private VLAN. כך, שאם תגלה שהמתג שיש לך לא כולל אפילו את המנגנון בסיסי זה, אז תצטרך להחליף אותו לאחד מתאים.
כך שעל פורט 24 אתה מחבר נתב חיצוני ומגדיר על פורט זה VLAN Trunk עם VLAN2 ו VLAN3 ש VLAN3 יהיה מוגדר כ Private VLAN עם פורט 24 כ P-Port ופורטים 13 עד 23 כ I-Ports של VLAN זה.
ועל הנתב, על פורט שמחובר למתג אתה מגדיר את VLAN Trunk עם שני ממשקי משנה, שהם VLAN2 ו VLAN3, מגדיר עליהם תתי רשתות נדרשות עם כתובות IP בהתאם, מגדיר את הניתובים הנדרשים, יוצר אזורי Firewall בשבילם, ומגדיר את החוקים לפי מה שאתה צריך.
- sys_admin
-
- חבר מביא חבר

- תגובות: 4316
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
מן הסתם שלא אפשרי כלל "לשייך" VLAN אחד ל VLAN אחר במתג. מה שמשייכים זה VLAN לפורט של מתג, רק שזה לא עוזר במה שפותח הדיון שאל.28/01/2023 21:53Thehobit1 כתב: נראה לי שהדרך הינה להגדיד את פורט 24 כ- VLAN בפני עצמו, ואז לשייך אותו בנפרד, אחד אחד לכל ה- VLAN האחרים....
- silverbullet
-
- חבר פעיל מאוד

- תגובות: 498
- הצטרף: מרץ 2021
מה הסיבה שבגינה אתה רוצה להפריד כל מחשב ומחשב?
המתג הזה תומך ב-L2 בלבד ולא ב-L3. כמו שנכתב בהודעה מעל, תצטרך נתב שתומך ב-Trunk ואז ההגדרה יחסית פשוטה.
הגישה שלי בגדול היא לתמוך בהפרדות - אבל כשצריך.
המתג הזה תומך ב-L2 בלבד ולא ב-L3. כמו שנכתב בהודעה מעל, תצטרך נתב שתומך ב-Trunk ואז ההגדרה יחסית פשוטה.
הגישה שלי בגדול היא לתמוך בהפרדות - אבל כשצריך.
- Thehobit1
-
- חבר פעיל מאוד

- תגובות: 441
- הצטרף: פברואר 2017
צודק, תיקון הניסוח: לשייך את פורט 24 בנפרד ל- VLAN 101-112 וכמו כן VLAN 2.28/01/2023 23:19sys_admin כתב: מן הסתם שלא אפשרי כלל "לשייך" VLAN אחד ל VLAN אחר במתג. מה שמשייכים זה VLAN לפורט של מתג, רק שזה לא עוזר במה שפותח הדיון שאל....
- sys_admin
-
- חבר מביא חבר

- תגובות: 4316
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
לשייך סתם מספר VLANs לפורט בודד לא אפשרי וגם לא הגיוני.29/01/2023 9:17Thehobit1 כתב: צודק, תיקון הניסוח: לשייך את פורט 24 בנפרד ל- VLAN 101-112 וכמו כן VLAN 2....
מה שכן ניתן, זה לשייך מספר VLANs מתויגים לפורט בודד, כך שהם לא יתמזגו אחד עם השני בפורט פיזי בודד. וזה כבר נעשה בפורט שמעבירים אותו למצב של VLAN Trunk למשל.
אבל גם זה כשלעצמו לא פותר את הבעיה של הפותח הדיון, אלה שזה רק שלב אחד מן הרבים בפתרון שהוא נדרש לו. והמשך הוא שימוש בנתב חיצוני שתומך בכל מה שהסברתי לפני זה. ושבנתב זה כבר מתבצעת כל הבקרת גישה ל VLANs שמגיעים עליו.
- Thehobit1
-
- חבר פעיל מאוד

- תגובות: 441
- הצטרף: פברואר 2017
נא להרשם/להכנס לחשבון בפורום על מנת לצפות בקבצים או בתמונות המצורפים לשרשור
- sys_admin
-
- חבר מביא חבר

- תגובות: 4316
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
במצב זה כמו שבציור שצירפת, לא יצא כלום מבחינת החיבוריות של המחשבים לאינטרנט. והסיבה לכך הסברתי בתגובה הקודמת....
ובשרטות פשוט ביותר מה שהסברתי נראה כך:
- Thehobit1
-
- חבר פעיל מאוד

- תגובות: 441
- הצטרף: פברואר 2017
שני פתרונות, היות והבעיה הייתה מסקרנת, בדקתי אותם בפועל:
1. פתרון ראשון פותר חצי מהבעיה (אבל מאפשר בקולות יחסית לפתור את החצי השני).
מגדירים את פורט 24 כ- MTU Multi Tenant Unit VLAN, כל הפורטים יכולים דרכו להתחבר לרואטר ולאינטרנט, אך הינם מבודדים לחלוטין אחד מהשני, לא פותא את נושא השיתוף של פורטים 1-12
2. פתרון שני פותר את הבעיה במלואה ע"י שימוש ב- Tagging & PVID, נבדק ועובד, מצ"ב לינק:
אך יש לשים לב: כל הפורטים רואים את כל התחנות המחוברות לראוטר מלבד המתג, כלומר אם החיבור מהמתג לראוטר הינו בודד ואין תחנות נוספות הבעיה פתורה. אם לא, יש לבודד את התחנות המחוברות לראוטר מחוץ למתג.
1. פתרון ראשון פותר חצי מהבעיה (אבל מאפשר בקולות יחסית לפתור את החצי השני).
מגדירים את פורט 24 כ- MTU Multi Tenant Unit VLAN, כל הפורטים יכולים דרכו להתחבר לרואטר ולאינטרנט, אך הינם מבודדים לחלוטין אחד מהשני, לא פותא את נושא השיתוף של פורטים 1-12
2. פתרון שני פותר את הבעיה במלואה ע"י שימוש ב- Tagging & PVID, נבדק ועובד, מצ"ב לינק:
אך יש לשים לב: כל הפורטים רואים את כל התחנות המחוברות לראוטר מלבד המתג, כלומר אם החיבור מהמתג לראוטר הינו בודד ואין תחנות נוספות הבעיה פתורה. אם לא, יש לבודד את התחנות המחוברות לראוטר מחוץ למתג.
