Behöver hjälp ang. byggning av ett Cisco nätverk med 4x switcher, 1 x router

Permalänk

Behöver hjälp ang. byggning av ett Cisco nätverk med 4x switcher, 1 x router

Hejsan alla.
Jag behöver verkligen lite råd/hjälp.
Jag har fått som uppdrag i samband med skola/jobb att utföra att fixa ett nätverk för ett företag bestående av 4 avdelningar - Admin, Support, Market och forskning.

Forskningen behöver stor säkerhet. Hela företaget har 3 servers til fil/utskrift tjänster. web. ftp och påloggningstjänster. Mina verktyg jag har att använda mig av är
4 x Cisco switcher av valfri modell
1 x Cisco router av valfri model (länken till INternet är kopplad till denna)

Jag ska i tillägg beskriva hur jag skulle ha satt upp detta nätverket samt visa med nätverksteckningar, IP planer och konfigurationer.
Jag får i tillägg använda mig av det nösvändigaste för att visa hur jag har tänkt med detta.

mitt nätverk just nu ser ut så här:

Jag har redan konf. ip adresser till alla vlan, gateway osv. Men jag vill ha mer tips samt hur kan jag skapa mer säkerhet för "science". Har jag än så länge satt upp nätverket bra??

tacksam för svar
Mvh Andreas

Visa signatur

/ Ali Baba (Caramba)

Permalänk
Medlem

Hej!

Jag är inte speciellt insatt i säkerhet för cisco Routrar och Switchar, men du kan använda dig ganska mycket av accesslistor för att begränsa vilka som får komma åt din science-avdelning och vilka tjänster som får tillåtas att komma in dit.

Permalänk
Medlem

Om en avdelning behöver högre säkerhet skulle inte jag nöja mig med Ciscos ACL (access control list). Jag skulle sätta en brandvägg mellan den switchen och routern. Naturligtvis styr ju kravet på säkerhet vilka medel du måste ta till. Kan hända att ACL är fullt tillräckligt för den avdelninges behov.

Ser ingen koppling till Internet. Hur har du tänkt att det ska se ut?

Är det bara infrastrukturen du ska sätta upp? Vem sköter de övriga nivåerna i OSI-modellen? Säkerheten ska ju även ligga på användarnivå, alltså inloggning och lösenord. Men det kanske inte du ska vara ansvarig för?

Visa signatur

Ne nos sequere nobis secede

Permalänk

Tack för era svar.
Nej alltså det enda jag ska fokusera på är att bygga ett nätverk och med det göra en skiss över nätverket.
Jag ska bygga ett så bra nätverk som möjligt med 4 switchar och 1 router.
Internet är tänkt att gå genom routern. Och genom detta så ska jag bara bry mig om baskonfigurationerna med IP planer osv.
Ska inte bry mig om brandväggar osv.

Visa signatur

/ Ali Baba (Caramba)

Permalänk

Eller så slutar du fuska och gör dina "egna enskilda" inlämningsuppgifter

Permalänk
Medlem
Skrivet av JohnSilver:

Eller så slutar du fuska och gör dina "egna enskilda" inlämningsuppgifter

Satt och tänkte det samma efter jag skrev mitt inlägg. Känns misstänkt likt en vanlig skoluppgift.

Visa signatur

Ne nos sequere nobis secede

Permalänk

Vet inte om jag kan kalla det att fuska, det är alltid intressant att få hjälp rörande allt. Man får en extra kick i vad man kan göra. De flesta skulle jag tro tar hjälp vid sidan om av folk då det vi får läs och gjort inte omfattar ALLT. Dvs. mycket måste man själv ta reda på antingen via nätet eller bekanta. Så en extra kick oavsett va det gäller är bara SUNT

Visa signatur

/ Ali Baba (Caramba)

Permalänk
Medlem

Hm, har gjort ett nästan exakt likadant arbete åt skolan förra året.. Ska se om jag hittar på det. Återkommer snarast

edit: Nope, kommer inte åt skolans nätverk längre.. Tråkigt :/ gjorde det senast för bara 1månad sen eller så..

Visa signatur

Outtröttlig, löpartokig besserwisser!

Bli vegan! För djuren, planeten, hälsan och våra barns skull!

Permalänk
Medlem

svårt o ge bra råd då kravspecen är minst sagt bristfällig. tex, ska alla avdelningar komma åt alla servrar? ska klienter från olika avdelningar komma åt varandra? ska allt ha inrternet access eller kanske bara vissa klienter/servrar. sen om jag förstår skissen så har du 4 vlan, jag skulle nå vilja ha några fler till tex 1 för servrar (om flera avdelningar behöver access till samma server). sen så 1 för management (ip till switchar, ilo m.m).

sen så en annan liten sak är juh hur många klienter har varje avd det är juh rätt viktigt när man bestämer switchar o addressplaner osv, men ja mina frågeställningar kanske hjälper till med arbetet..

Permalänk
Skrivet av spottnjik:

Vet inte om jag kan kalla det att fuska, det är alltid intressant att få hjälp rörande allt. Man får en extra kick i vad man kan göra. De flesta skulle jag tro tar hjälp vid sidan om av folk då det vi får läs och gjort inte omfattar ALLT. Dvs. mycket måste man själv ta reda på antingen via nätet eller bekanta. Så en extra kick oavsett va det gäller är bara SUNT

Vad har du själv kommit fram till? Beskriv det exakta problemet och hur du tänker. Att säga "Jag vill ha hjälp med säkerheten" och sedan inte ens kunna specifiera vad i säkerheten du vill ha hjälp med..ptja..det känns mer som om du inte har orkat läsa igenom ccna-boken. Att du har confat IP-nummer och skapat vlan räknar inte jag som om du har gjort nånting.
Ladda upp pdf-dokumentet (uppgiften) eller vad du nu har. Svårt för oss att göra din uppgift annars.

Permalänk

Huvudmålet med det som jag behöver hjälp med är säkerheten till min science avdelning från routern, dvs. att de andra i det "gemensamma" nätverket inte kommer åt science. Det är mest det, sen självklart om andra har synpunkter osv. Men huvudmålet är detta.
Det är det enda jag kan göra då jag inte ska bry mig om brandväggar m.m.

Sen i tillägg så ska jag sätta in mina 3 servrar som jag har för fil/utskrift tjänster samt web. ftp och påloggningstjänster.

Jag har satt upp min topologi, och anslutit alla portar med kommandon och allt i routern och switchar, ordnat med ip-gateway adresser osv. Allt rullar på i simulator programmet men dock så har alltså ALLA access till ALLT därigenom science.

Är på förstahalvan så det är väldigt mycket som säkert en del kan förstå, mer kommer såklart komma men det vore skönt att ända kunna få ta del av råd och jag tackar för de jag fått hittils

Visa signatur

/ Ali Baba (Caramba)

Permalänk
Rekordmedlem

Hur kommer det sig att allt kan kommunicera om du använt olika nät och vlan, för du har väl inte lagt allt på samma? eller har du routat ihop allt? lägg upp packertracerfilen så man kan se vad du gjort, eller en skärmdump som innehåller nätadresser och ipnummer om du inte vill visa din konfig.

Visa signatur

R5 5600G, Asus ROG STRIX X470-F Gaming, WD SN850X 2TB, Seasonic Focus+ Gold 650W, Aerocool Graphite v3, Tittar på en Acer ET430Kbmiippx 43" 4K. Lyssnar på Behringer DCX2496, Truth B3031A, Truth B2092A. Har också oscilloskop, mätmikrofon och colorimeter.

Permalänk
Medlem

Utan att tala om för dig hur du ska lösa uppgiften kan jag ge dig lite tips. Har du tänkt igenom hur du vill att nätet skall bete sig när du är klar? Alltså, på ren svenska, skriv ner hur du vill ha det:
- Avdelning A, B och C skall ha full access till varandra
- Avdelning D skall ha full access till alla
- Avdelning A, B och C skall inte ha access till D
- etc, etc.
(Din bild syns inte längre).

Det blir enklare du att förstå vad det är du faktiskt vill uppnå. Gör en skiss och skriv vad du vill att apparaterna skall göra. Strunta i IP-planer och VLAN och annat just då.

När du sen vet hur du vill att ditt nät skall agera kan du börja med själva nätplaneringen - IP-adresser och VLAN. Efter det börjar du med att sätta begränsningarna du vill ha. De exakta kommandona kan du hitta på Ciscos hemsida. http://www.cisco.com/en/US/products/sw/secursw/ps1018/product... får du som en första hjälp.

Så hade jag gjort, men var och en måste utarbeta sin egen metod. Men jag tror att de flesta skulle hålla med mig att man ska börja med att tänka till hur man vill att nätet skall agera.

Visa signatur

Ne nos sequere nobis secede

Permalänk
Rekordmedlem

Jo det är en bra början att veta vad man vill uppnå, det blir så svårt att lösa det annars.

Visa signatur

R5 5600G, Asus ROG STRIX X470-F Gaming, WD SN850X 2TB, Seasonic Focus+ Gold 650W, Aerocool Graphite v3, Tittar på en Acer ET430Kbmiippx 43" 4K. Lyssnar på Behringer DCX2496, Truth B3031A, Truth B2092A. Har också oscilloskop, mätmikrofon och colorimeter.

Permalänk

Ja det blir kanoners. Jag tackar så mycket för allt, så ska jag sätta mig ner igen, det är en ordentlig procedur med allt. Ska kasta in en skärmdump av min topologi med. Tacksam så länge.

Visa signatur

/ Ali Baba (Caramba)

Permalänk

Nätverk1

Här kommer bilden på mitt nätverk som jag jobbar med och behöver råd till

(klicka för större bild)

Science, klass a, har ip nummer från 10.10.8.1 - 10.10.15.254, submask - 255.0.0.0, broadcast 10.10.15.255

Admin, market och support alla servers inkl skrivare har, klass b, har ip nummer 163.16.0.1 - 163.16.255.254, submask-255.255.0.0. broadcast 163.16.255.255

Alla switchar är i trunk läge och routern är configurerad med no shut för de potar som går ut.

Visa signatur

/ Ali Baba (Caramba)

Permalänk
Medlem
Skrivet av spottnjik:

Science, klass a, har ip nummer från 10.10.8.1 - 10.10.15.254, submask - 255.0.0.0, broadcast 10.10.15.255

Varför har du en 8-bitars mask här? Hur har du tänkt när du gjort den här tilldelningen? Den rätta subnätmasken här skulle vara en 21-bitars-mask.

Citat:

Admin, market och support alla servers inkl skrivare har, klass b, har ip nummer 163.16.0.1 - 163.16.255.254, submask-255.255.0.0. broadcast 163.16.255.255

Samma sak här. Och varför har du valt just detta ip-spann?

Citat:

Alla switchar är i trunk läge och routern är configurerad med no shut för de potar som går ut.

Hur menar du när du säger att alla switchar är i trunk-läge?
No shutdown är en förutsättning för att porten överhuvudtaget ska fungera. Alltså borde alla portar som används vara i No shutdown, övriga i Shutdown.

Är lite nyfiken på hur du motiverat ip-tilldelningen på nätet.

Visa signatur

Ne nos sequere nobis secede

Permalänk
Medlem

Detta bör kanske tas med en nypa salt då uppgiften känns på skapligt nybörjarnivå, men kan va kul ändå.

Istället för att förlita sig på accesslistor för att styra vem som får prata med vad skulle jag göra såhär.
För att göra en väldigt flexibel och säker uppsäkring av Science nätet skulle jag använda mig utan zone-based firewall och definera upp ett zone-pair mellan just det nätet och övriga nät.

Skulle även konfigurera upp Unicast RPF i strict-mode på router-interfacen för att förhindra spoofning.

Visa signatur

Networking geek, #28735

Permalänk

thadizzy har helt rätt i att uppgiften känns väldigt enkel. Antagligen är läraren ute efter lite acl'er och en subnettad IP-plan. Åter igen, släng upp uppgiften istället så vi vet vad du vill ha hjälp med istället för att göra fina bilder i Packet Tracer med "no shut" (...) på portar.
Språket du använder för att beskriva nätet säger för övrigt, som Wolfclaw är inne på, att du inte är helt med på hur du själv menar ens en gång. Med andra ord, du behöver plugga mer. Designen av nätet säger för övrigt detsamma. Varför har du en platt design till att börja med? Det ser mer ut som nätverk för ett lan-party än nåt annat.

Om du hellre vill få hjälp här istället för att studera, utan att förstå tänket bakom lösningen, så kommer du förstå ännu mindre när du går vidare i studierna sen.

Permalänk
Rekordmedlem

Hur många användare ska det rymmas vara på varje avdelning? du säger att du har 4 switchar, men har ändå väldigt stora nät, är det 24 användare på varje ställe? Det är bra att minska ner näten så de är rimligt stora, ett a-nät är STORT, att köra ett /8 nät (science) till 24 hostar är ju onödigt, att inte ha onödigt stora nät ökar ju också säkerheten och gör det lättare att ha kontroll.

Visa signatur

R5 5600G, Asus ROG STRIX X470-F Gaming, WD SN850X 2TB, Seasonic Focus+ Gold 650W, Aerocool Graphite v3, Tittar på en Acer ET430Kbmiippx 43" 4K. Lyssnar på Behringer DCX2496, Truth B3031A, Truth B2092A. Har också oscilloskop, mätmikrofon och colorimeter.

Permalänk

Just nu så är huvudet helt borta, och utan hjälp så tror jag inte jag kommer vidare. Så emkelt är det. det störta problemet är just det att andra klienter på nätverket inte skall kunna komma åt science avdelningen (vlan4).
Så att ordna med en form av säkerhet i switchen från switch 3(servers) till switch 4(science) är ju det jag har som problem.
Och, jag finner ingen konfiguerings hjälp någonstans men har väl prövat det mesta. Gör inget annat än prövar om och om igen, i försök om att få till det.
Jag ska inte bry mig om hur många klienter det skal vara på varje avdelning därför sätter jag upp nätverket där alla är tilldelade samma klass b adress: med början på 163.16. sen tillhör dom 2 olika gateways varpå den nedre halvan har full ip adress 163.16.30.10 (gateway 163.16.30.1)
och övre halvan 163.16.10.10 (gateway 163.16.10.1) Så nu rullar simulatorn, och alla har kontakt med alla.

Men återgår till det största problemet alltså, hur man i en switch till ett vlan kan utesluta andra att komma igenom men ändå själv kunna ha tillång till dem andra?

Min plan är alltså att science skal kunna röra sig från sitt vlan till servrarna sen till routern.
Samt, att de andra kan röra sig fritt till varandra men inte ända till science avdelningen (switch nr 4)

Tacksam för svar
Mvh Andreas

Visa signatur

/ Ali Baba (Caramba)

Permalänk
Rekordmedlem

Jag kanske fattar fel men det är kanske inte ett nätverksproblem du har utan det handlar mera om användarbehörigheter, att blockera kommunikationen är kanske inte rätt sätt att lösa det.

Visa signatur

R5 5600G, Asus ROG STRIX X470-F Gaming, WD SN850X 2TB, Seasonic Focus+ Gold 650W, Aerocool Graphite v3, Tittar på en Acer ET430Kbmiippx 43" 4K. Lyssnar på Behringer DCX2496, Truth B3031A, Truth B2092A. Har också oscilloskop, mätmikrofon och colorimeter.

Permalänk
Rekordmedlem
Skrivet av spottnjik:

Min plan är alltså att science skal kunna röra sig från sitt vlan till servrarna sen till routern.
Samt, att de andra kan röra sig fritt till varandra men inte ända till science avdelningen (switch nr 4)

Tacksam för svar
Mvh Andreas

Om det är det här du menar så lägger du dem på olika nät så ser de inte varandra, men tidigare så skrev du att science skulle komma åt alla andra men att ingen skulle komma dit, och då är det ett annat problem.

Visa signatur

R5 5600G, Asus ROG STRIX X470-F Gaming, WD SN850X 2TB, Seasonic Focus+ Gold 650W, Aerocool Graphite v3, Tittar på en Acer ET430Kbmiippx 43" 4K. Lyssnar på Behringer DCX2496, Truth B3031A, Truth B2092A. Har också oscilloskop, mätmikrofon och colorimeter.

Permalänk

Ja det är riktigt, men så är alltså inte fallet Är ganska yr i huvudet. För det är annat i tillägg vi har som jag måste koncentrera mig på med.
Men som sagt, det handlar alltså om att science på vlan4 skall kunna komma åt servrarna på vlan 3 och sedan routern.
Medans vlan 1 & 2 skall kunna komma åt varandra, routern samt servrana men inte vlan 4.

Visa signatur

/ Ali Baba (Caramba)

Permalänk

Och ja, det är inte ett nätverksproblem som så utan en användarbehörighet, kryptering etc. som jag behöver hjälp med.

Visa signatur

/ Ali Baba (Caramba)

Permalänk
Medlem
Skrivet av spottnjik:

Och ja, det är inte ett nätverksproblem som så utan en användarbehörighet, kryptering etc. som jag behöver hjälp med.

Ok, då kanske du till och med har skrivit i fel forum. Måste säga att jag blir bara mer förvirrad ju mer jag läser om vad du skriver. Flera har nämnt det tidigare men jag kan säga det igen:
Exakt hur är frågeställningen i uppgiften du fått ställd? För du har väl fått en skriftlig uppgift med förutsättning, läge och slutmål? Eller?

Jag är inte säker på vad du egentligen vill ha hjälp med. Du skriver först "hur man i en switch till ett vlan kan utesluta andra att komma igenom men ändå själv kunna ha tillång till dem andra?"
Sedan skriver du "Och ja, det är inte ett nätverksproblem som så utan en användarbehörighet, kryptering etc. som jag behöver hjälp med." Det är första gången du nämnt kryptering. Så, vad är det egentligen du vill göra?

Anledningen att jag ifrågasatte valet av ip-adress 163.x.x.x är att det är ingen privat adress, så jag undrar varför du t ex inte valt en adress i spannet 172.16.0.0 - 172.31.255.255.

Visa signatur

Ne nos sequere nobis secede

Permalänk

Släng upp uppgiften så vi själva kan tolka den, det blir nog aningen lättare för oss alla.

Permalänk
Medlem

Du sköter inte filtreringen i switcharna så som du tror.
All trafiken som skall korsa VLAN:en måste routas i din router p.g.a. att du har layer 2 switchar.

Även om det är rent tekniskt möjligt att filtrera på layer 3 (IP nivå) i dina layer 2 switchar med VLAN filters, så är det inte vad din lärare är ute efter här då ditt nät blir väldigt oflexibelt.

Alltså lägger du dina accesslistor på router interfacen och sedan kan din switchtopologi se ut precis hur som helst, så länge näten går taggade emellan switcharna.
Dvs t.ex. science nätet blir inte fysiskt knutet till en viss switch utan kan finnas vart som helst i nätverket.

Är du med?

T.ex. på routern ifall Science nätet är VLAN 20 och port e0/0 är kopplat mot dina switchar.

int fa0/0.20
desc "Router interface för VLAN 20, Science nätet..
encapsulation dot 20
ip access-group ACL out
!

! ACL för att permitta trafik från övriga VLAN att prata med Science nätet
ip access-list ext ACL
permit ip blabla

Visa signatur

Networking geek, #28735

Permalänk
Medlem

Om det är meningen att servrarna och Science-avdelningen ska ligga på olika vlan så måste du göra en inställning i routern för att enheter från olika vlan ska kunna kommunicera. Du kan använda dig av något som kallas "Router on a stick" sök på google så kan du nog hitta en bra guide.

Sen får du skapa en ACL på switchen som är på Science-avdelningen att endast släppa igenom trafik som går mellan någon av servrarnas ip address och någon av ip adresserna inom Science-avdelningen och blocka alla annan traffik från att komma igenom.