אינטרנט ל VLAN

פורום רשתות, IT ומחשוב כללי - רשתות, ראוטרים, מחשבים ניידים, אביזרים וכו'.
aharami פותח השרשור
סמל אישי של משתמש
חבר שרק התחיל
חבר שרק התחיל
תגובות: 1
הצטרף: ינואר 2023

שליחה

שלום
אני רוצה להקים רשת של מחשבים
בצד אחד משרד אם 12 מחשבים ומדפסות
ובצד השני לחבר מחשב בודד
אני רוצה שבמשרד המחשבים היה מחוברים ביחד
ובצד השני אני רוצה כל מחשב לבד ללא שם חיבור בין מחשב למחשב ולמשרד
קניתי ציוד סוויץ של רובל 1830 עשיתי VLAN

הבעיה היה איך אני נותן לכל הפורטים אינטרנט מפור 24
נא להרשם/להכנס לחשבון בפורום על מנת לצפות בקבצים או בתמונות המצורפים לשרשור

Thehobit1
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 441
הצטרף: פברואר 2017

שליחה

נראה לי שהדרך הינה להגדיד את פורט 24 כ- VLAN בפני עצמו, ואז לשייך אותו בנפרד, אחד אחד לכל ה- VLAN האחרים.

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4316
הצטרף: ינואר 2014
מיקום: גליל מערבי

שליחה

28/01/2023 11:08  
aharami כתב:
שלום
אני רוצה להקים רשת של מחשבים
בצד אחד משרד אם 12 מחשבים ומדפסות
ובצד השני לחבר מחשב בודד
אני רוצה שבמשרד המחשבים היה מחוברים ביחד
ובצד השני אני רוצה כל מחשב לבד ללא שם חיבור בין מחשב למחשב ולמשרד
קניתי ציוד סוויץ של רובל 1830 עשיתי VLAN

הבעיה היה איך אני נותן לכל הפורטים אינטרנט מפור 24
...
נתחיל מהדבר הכי פשוט. והוא שבכדי בכלל לחבר בין VLANs שונים כך שניתן יהיה לשלוט מה שעובר ביניהם ומה לא נדרש נתב עם מנגנון בקרת גישה, למשל Firewall או ACL. אם רוצים לאפשר תעבורה ספציפית בין VLANs שונים משתמשים במתג L3, שמשמש גם כנתב בין VLANs אלה ובחוקי ACL שמגדירים בו.
אבל המתג שלך הוא כלל לא L3, אלה רק L2. כך שאם כל מה שאתה צריך זה תקשורת של כל ה VLANs לאינטרנט ולא בינם, אז מספיק לך גם נתב חיצוני. אבל נדרש נתב שהוא לא סבונייה ביתית, אלה כזה שתומך ב VLAN Trunks , שניתן על כל ממשק משנה שלו להגדיר ניתוב נדרש, ושניתן להגדיר על כל ממשק כזה חוקי FireWall מתאימים.
נמשיך עם כך שלהגדיר לכל מחשב VLAN משלו בכדי שהוא יהיה בו לבד זה דבר לא הגינוני בעליל, שגם מצריך להגדיר לכל מחשב ממשק נפרד בנתב וגם אזור נפרד ב Firewall וכו', כך שלעשות את זה 11 פעמים זה לא אופציה כלל מכל הבחינות, אפילו רק מבחינת כך שזה גומר את המשאבים של הנתב. זו הסיבה שלצורך כך משתמשים ב Private VLAN. רק מה עד כמה שאני זוכר במתגים הכי מצ'וקמקים אין בכלל אופציה של Private VLAN. כך, שאם תגלה שהמתג שיש לך לא כולל אפילו את המנגנון בסיסי זה, אז תצטרך להחליף אותו לאחד מתאים.

כך שעל פורט 24 אתה מחבר נתב חיצוני ומגדיר על פורט זה VLAN Trunk עם VLAN2 ו VLAN3 ש VLAN3 יהיה מוגדר כ Private VLAN עם פורט 24 כ P-Port ופורטים 13 עד 23 כ I-Ports של VLAN זה.
ועל הנתב, על פורט שמחובר למתג אתה מגדיר את VLAN Trunk עם שני ממשקי משנה, שהם VLAN2 ו VLAN3, מגדיר עליהם תתי רשתות נדרשות עם כתובות IP בהתאם, מגדיר את הניתובים הנדרשים, יוצר אזורי Firewall בשבילם, ומגדיר את החוקים לפי מה שאתה צריך.

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4316
הצטרף: ינואר 2014
מיקום: גליל מערבי

שליחה

28/01/2023 21:53  
Thehobit1 כתב:
נראה לי שהדרך הינה להגדיד את פורט 24 כ- VLAN בפני עצמו, ואז לשייך אותו בנפרד, אחד אחד לכל ה- VLAN האחרים.
...
מן הסתם שלא אפשרי כלל "לשייך" VLAN אחד ל VLAN אחר במתג. מה שמשייכים זה VLAN לפורט של מתג, רק שזה לא עוזר במה שפותח הדיון שאל.

silverbullet
סמל אישי של משתמש
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 498
הצטרף: מרץ 2021

שליחה

מה הסיבה שבגינה אתה רוצה להפריד כל מחשב ומחשב?
המתג הזה תומך ב-L2 בלבד ולא ב-L3. כמו שנכתב בהודעה מעל, תצטרך נתב שתומך ב-Trunk ואז ההגדרה יחסית פשוטה.

הגישה שלי בגדול היא לתמוך בהפרדות - אבל כשצריך.

Thehobit1
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 441
הצטרף: פברואר 2017

שליחה

28/01/2023 23:19  
sys_admin כתב:
מן הסתם שלא אפשרי כלל "לשייך" VLAN אחד ל VLAN אחר במתג. מה שמשייכים זה VLAN לפורט של מתג, רק שזה לא עוזר במה שפותח הדיון שאל.
...
צודק, תיקון הניסוח: לשייך את פורט 24 בנפרד ל- VLAN 101-112 וכמו כן VLAN 2.

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4316
הצטרף: ינואר 2014
מיקום: גליל מערבי

שליחה

29/01/2023 9:17  
Thehobit1 כתב:
צודק, תיקון הניסוח: לשייך את פורט 24 בנפרד ל- VLAN 101-112 וכמו כן VLAN 2.
...
לשייך סתם מספר VLANs לפורט בודד לא אפשרי וגם לא הגיוני.
מה שכן ניתן, זה לשייך מספר VLANs מתויגים לפורט בודד, כך שהם לא יתמזגו אחד עם השני בפורט פיזי בודד. וזה כבר נעשה בפורט שמעבירים אותו למצב של VLAN Trunk למשל.
אבל גם זה כשלעצמו לא פותר את הבעיה של הפותח הדיון, אלה שזה רק שלב אחד מן הרבים בפתרון שהוא נדרש לו. והמשך הוא שימוש בנתב חיצוני שתומך בכל מה שהסברתי לפני זה. ושבנתב זה כבר מתבצעת כל הבקרת גישה ל VLANs שמגיעים עליו.

Thehobit1
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 441
הצטרף: פברואר 2017

שליחה

image.png
נא להרשם/להכנס לחשבון בפורום על מנת לצפות בקבצים או בתמונות המצורפים לשרשור

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4316
הצטרף: ינואר 2014
מיקום: גליל מערבי

שליחה

29/01/2023 11:07  
Thehobit1 כתב:
image.png
...
במצב זה כמו שבציור שצירפת, לא יצא כלום מבחינת החיבוריות של המחשבים לאינטרנט. והסיבה לכך הסברתי בתגובה הקודמת.
ובשרטות פשוט ביותר מה שהסברתי נראה כך:

Thehobit1
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 441
הצטרף: פברואר 2017

שליחה

שני פתרונות, היות והבעיה הייתה מסקרנת, בדקתי אותם בפועל:

1. פתרון ראשון פותר חצי מהבעיה (אבל מאפשר בקולות יחסית לפתור את החצי השני).
מגדירים את פורט 24 כ- MTU Multi Tenant Unit VLAN, כל הפורטים יכולים דרכו להתחבר לרואטר ולאינטרנט, אך הינם מבודדים לחלוטין אחד מהשני, לא פותא את נושא השיתוף של פורטים 1-12
2. פתרון שני פותר את הבעיה במלואה ע"י שימוש ב- Tagging & PVID, נבדק ועובד, מצ"ב לינק:


אך יש לשים לב: כל הפורטים רואים את כל התחנות המחוברות לראוטר מלבד המתג, כלומר אם החיבור מהמתג לראוטר הינו בודד ואין תחנות נוספות הבעיה פתורה. אם לא, יש לבודד את התחנות המחוברות לראוטר מחוץ למתג.

חזור אל “רשתות, אינטרנט ו- Fiber”