Permalänk

Hur VLAN med Cisco SLM224G?

SLM224G har ett webinterface.
Under VLAN finns från början VLAN 1 som är default, och alla portar är kopplade dit med valet untagged. Det går inte att ändra på, allt är gråfärgat.
Jag lade till VLAN 2, 3 och 4 till att börja med.
På port 23 och 24 ska jag ha varsin gube som endast ska ha tillgång till internet. De ska inte kunna se några andra datorer i nätverket över huvud taget, och ingen ska kunna se deras datorer.
Jag lade till port 23 till VLAN 3 som tagged, valde att otaggade paket skulle taggas med PVID 3, och porten ställde jag att endast acceptera taggade paket.
Motsvarande för port 24 och VLAN 4.
Men det gick inte alls. De två datorerna fick ingen kontakt alls med nätet på något sätt. Länk blev det, men inga paket kom fram. Det blev inget IP via DHCP.
Jag ställde om PVID till 1 igen på dem, och kryssade i untagged istället, fortfarande VLAN 3 resp. 4.
Nu blev det fart på det hela, MEN det var inga problem att se alla datorer i nätverket åt båda håll, trots olika VLAN.
Hur 17 ska jag bära mig åt?
Jag har försökt hitta info, men överallt förklaras bara vad VLAN är, och att det är så enkelt att skilja två eller fler arbetsgrupper åt. Jag tycker inte det är särskilt enkelt.
Om jag inte kan ta bort att alla portar är medlemmar av VLAN 1, så kan ju alla fortfarande snacka med varandra...

Innan switchen sitter en router, och den går till port 1.

Visa signatur

"I've got a plan so cunning, you could put a tail on it and call it a weasel!" - Edmund Blackadder
"Det man inte har, och inte får, det TAR man!" - Vargen
The Mad Modders - bygger och moddar :: Sysinfo - info om mina datorer :: Res till Poros

Permalänk
Medlem

Trafik från en taggad port får en tagg i ethernet framen med vilket vlan paketet tillhör, detta gör att switchar kan se vilket vlan ett paket tillhör när de kommer från en annan switch över en länk med flera vlan.

Till otaggade portar kopplar du klienter, datorer eller liknande. Du kan även konfigurera en dator för att förstå vlan taggar och då konfigurerar du porten till taggad istället (gör bara detta om du har en bra orsak).
Till taggade portar kopplar du andra switchar och möjligen routrar om du kör router on a stick som cisco kallar det.

När ett paket från en klient kommer in på en otaggad port kan vi säga att den får en tagg medans den behandlas, beroende på vart den ska kan taggen försvinna eller vara kvar. Ska den till en annan klient plockas taggen bort igen och skickas ut på en otaggad port. Ska den till en annan switch är taggen kvar så att den switchen förstår vilket vlan det tillhör.

Otaggade portar kallas även accessportar och taggade portar kallas trunkar.

För att det ska fungera som du har gjort måste antingen switchen kunna routa mellan vlanen (den har virtuella vlan-inteface som har ett ip i varje vlan/nät och agerar default gateway för näten), eller så måste du köra router on a stick (taggad port till routern, den måste förstå vlan, den har en ip-adress i varje vlan/nät där den är default gateway).

Vad har du för router?

Visa signatur

CCNP

Permalänk

Minns inte exakt modellnummer, men det är en standard d-link konsumentskit med en wan-port, 4 lanportar och en antenn för wlan.

Så du menar att switchen i sig inte kan göra så folk på olika vlan blir osynliga för varandra, samtidigt som alla vlan ska ha tillgång till internet, som i det här fallet är routern kopplad till port 1?

Visa signatur

"I've got a plan so cunning, you could put a tail on it and call it a weasel!" - Edmund Blackadder
"Det man inte har, och inte får, det TAR man!" - Vargen
The Mad Modders - bygger och moddar :: Sysinfo - info om mina datorer :: Res till Poros

Permalänk
Medlem
Skrivet av MadModder:

Minns inte exakt modellnummer, men det är en standard d-link konsumentskit med en wan-port, 4 lanportar och en antenn för wlan.

Så du menar att switchen i sig inte kan göra så folk på olika vlan blir osynliga för varandra, samtidigt som alla vlan ska ha tillgång till internet, som i det här fallet är routern kopplad till port 1?

Nej, vlan delar upp broadcastdomäner vilket gör att det i princip blir ett helt annat nät. Då behöver du något som agerar deafult gateway i varje vlan/nät, vilket inte din dlink klarar.

Det är så det fungerar helt enkelt, du behöver antingen en router som klarar vlan/suberinterface eller en switch som klarar routing med virtulla interface på varje vlan.

Du skulle iofs kunna fysiskt länka ihop vlanen med kablar på accessportar, men då försvinner hela grejen med vlan ;).

Visa signatur

CCNP

Permalänk

Jaha, det var det ingen som yppade i den tråd där jag frågade vad jag behövde, men men...
Vilken router behöver jag då? Vilka egenskaper måste routern ha för att klara av detta?
Kravet från min sida är då en WAN-port, ett par LAN-portar, samt trådlös access.
Det sistnämnda borde väl gå att lösa genom att ställa om den befintliga routern till accesspunkt och köra in den i nya routern. Om det nu går.

Visa signatur

"I've got a plan so cunning, you could put a tail on it and call it a weasel!" - Edmund Blackadder
"Det man inte har, och inte får, det TAR man!" - Vargen
The Mad Modders - bygger och moddar :: Sysinfo - info om mina datorer :: Res till Poros

Permalänk
Medlem

Routrar - Hitta de bästa priserna, information och omdömen

Här är de routrar som enligt prisjakt klarar vlan. De borde klara det du behöver, i vilket fall kan jag kolla vidare om du hittar nån som passar.

En mikrotik är nog ett säkert köp iaf.

EDIT: Vilken tråd?

EDIT2: Har du möjlighet att lämna tillbaka switchen kan du köpa en sån här istället. Egenskaper för HP ProCurve 2610-24
Den klarar routing och kommer funka med en vanlig hemmarouter liknande den du redan har.

Visa signatur

CCNP

Permalänk

Den här tråden: http://www.sweclockers.com/forum/14-internet-uppkoppling-och-...
Dlink DIR-301 var det visst routern hette.

Och nej det har gått mer än 2 veckor, så jag kan inte ångra köpet.

Jag kan handla för runt 1100:- till innan chefen undrar något. Jag har ju sagt att det ska funka för max 3000 spänn, (gjort av med 1895:-) så då får jag väl försöka hålla det... haha!

Men om de små Mikrotik klarar biffen vore det guld, så får du hemskt gärna kolla upp det lite närmare.
Såg lite märkligt ut med nakna kretskort där... Såna vill jag inte ha.

[edit]
Mikrotik RouterOS stöder tydligen VLAN i samtliga modeller, IEEE 802.1Q
RB450 för 100Mbit, och RB450G för 1Gbit.
En RB450 skulle väl då funka antar jag?

Visa signatur

"I've got a plan so cunning, you could put a tail on it and call it a weasel!" - Edmund Blackadder
"Det man inte har, och inte får, det TAR man!" - Vargen
The Mad Modders - bygger och moddar :: Sysinfo - info om mina datorer :: Res till Poros

Permalänk
Medlem

Det finns switchar som klarar av att göra det du efterfrågar utan att du behöver använda VLAN (IEEE 802.1Q). Funktionen heter olika beroende på vilken tillverkare av utrustning det är. Cisco kallar det protected ports. Andra namn är port isolation, vissa netgear switchar går det att lösa med "port based vlans".

Kolla ifall din switch har stöd för det. Kommer förmodligen inte heta protected ports då din Cisco switch tillhör switcharna ifrån Linksys. Notera att "protected ports" enbart funkar lokalt på switchen. Du gör helt enkelt så att två eller fler portar inte kan "prata" med varandra utan enbart med de portar i switchen du bestämmer att de skall kunna "prata" med. "Protected ports" har inte samma funktioner och finesser som man får med IEEE 802.1Q vlan.

Permalänk

Hittar inget som ens är i närheten av det.

Snackade med en snubbe på mikrotik.se och han menade att jag definitivt skulle klara mig med en RB750, lätt. Så en sådan är på väg.

Visa signatur

"I've got a plan so cunning, you could put a tail on it and call it a weasel!" - Edmund Blackadder
"Det man inte har, och inte får, det TAR man!" - Vargen
The Mad Modders - bygger och moddar :: Sysinfo - info om mina datorer :: Res till Poros

Permalänk
Medlem

Ifall du kan köra fler än ett untagged vlan per port så kan du testa med följande konfiguration ( Inget jag testat själv men såg andra personer som hade lyckade resultat )

Skapa 3 vlan. Ett för internet, ett för företag1 och ett för företag 2.

Ex, VLAN 10, VLAN 20, VLAN 30

Port 1 är emot det ena företaget, port 2 emot det andra. Port 3 ansluts till "Internet"

VLAN 10 skall vara untagged på port 1 & 3
VLAN 20 skall vara untagged på port 2 & 3
VLAN 30 skall vara untagged på port 1,2,3

PVID Port 1 = 10
PVID Port 2 = 20
PVID Port 3 = 30

Detta är inget som fungerar på alla modeller/märken men du kan testa och se ifall det fungerar på din Linksys. Datorerna du ansluter måste sitta i samma subnät.

Permalänk
Medlem
Skrivet av zlobb:

Ifall du kan köra fler än ett untagged vlan per port så kan du testa med följande konfiguration ( Inget jag testat själv men såg andra personer som hade lyckade resultat )

Skapa 3 vlan. Ett för internet, ett för företag1 och ett för företag 2.

Ex, VLAN 10, VLAN 20, VLAN 30

Port 1 är emot det ena företaget, port 2 emot det andra. Port 3 ansluts till "Internet"

VLAN 10 skall vara untagged på port 1 & 3
VLAN 20 skall vara untagged på port 2 & 3
VLAN 30 skall vara untagged på port 1,2,3

PVID Port 1 = 10
PVID Port 2 = 20
PVID Port 3 = 30

Detta är inget som fungerar på alla modeller/märken men du kan testa och se ifall det fungerar på din Linksys. Datorerna du ansluter måste sitta i samma subnät.

Detta är något jag själv försöker att lyckas med på en 3Com 3CDSG8, dvs överlappande VLAN, men jag lyckas ej :(.

Det som inte fungerar är att inga maskiner kommer åt port 3, dvs den port som alla andra portar(1-5) skall kunna komma åt för att få tillgång till internet.

I mitt fall:

Port 1, 2 och 4 = Maskiner som skall kunna prata med varandra och NAT låda för internettillgång.
Port 3 = NAT låda. Skall kunna prata med port 1-5.
Port 5 = Gästport för främmande maskiner. Skall enbart kunna prata med port 3 för internettillgång.

VID 1 = Port 1-5. VID 1 används ej.
VID 2 = Port 3 och 5.
VID 3 = Port 1-4.
VID 4 = Port 1-5.
VID 5 = Port 6-8. Används och fungerar. Lever ett isolerat liv.

Skärmdump över konfigurationen:

Vad är det som jag gör fel? Har läst några beskrivningar på internet och detta bör gå. Däremot så kanske switchen inte klarar av jobbet men då borde man inte kunna lägga in VLAN som överlappar andra VLAN.

Visa signatur

Grundregel för felsökning: Bryt och begränsa.