Permalänk
Medlem

VLAN och subnät

Jag ska sätta upp en nätverkslösning där 12-15 separata kontor ska dela på en inkommande internetanslutning. Varje kontor kommer inte att ha behov så många anslutna enheter så nätet 192.168.1.x kommer att räcka för samtliga kontors anslutna enheter.

Jag kommer dock att ha behov av att separera kontorens enheter och trafik så att de inte kan komma åt varandra. Jag tänkte sköta separationen med hjälp av VLAN i en Netgear GS724Tv4. De olika VLAN:en kommer aldrig att behöva komma åt varandra. Det finns t.ex. ingen gemensam skrivare som ska delas eller liknande.

Jag kör dock fast på att samtlig dokumentation på området starkt förespråkar att varje VLAN ska motsvaras av ett eget subnät. I den bästa av världar ska jag alltså ha följande uppsättning:

Kontor 1: VLAN 11 - subnät 192.168.11.x
Kontor 2: VLAN 12 - subnät 192.168.12.x
Kontor 3: VLAN 13 - subnät 192.168.13.x
osv...

Men som jag nämnde behöver jag inte ha flera subnät för att kunna hantera det totala antalet enheter.

Måste jag ha de olika subnäten i kombination med VLAN för att inte stöta på prestandaproblem, säkerhetsproblem eller motsvarande? Eller kan jag bara använda 192.168.1.x och sedan skicka ut de olika VLAN:en på olika portar i switchen?

Om subnäten behövs har jag sneglat på t.ex. Edgerouter, men då det finns en begränsning på 8 portar undrar jag vad tusan jag behöver ta till för utrustning som kan hålla isär OCH sköta DHCP för de upp till 15 subnäten som behövs.

Permalänk
Medlem

Är allt annat än en expert, men på min tidigare arbetsplats använde vi oss av Mikrotik när vi behövde göra sådana lösningar. Ser inte varför du inte skulle kunna köra samma C-nät, är väl bara nätmasken som ändras och du får räkna bort två adresser per subnät (nätadress och broadcast)? Ser i och för sig inte riktigt vad du vinner av att inte ha dem på olika C-nät heller. Känns som att det förstnämnda mest kommer ge dig en massa huvudbry ^^

Kanske inte var till vidare mycket hjälp, men man gör vad man kan.
/G

Visa signatur

---

Permalänk
Medlem

Du måste inte, men det underlättar.

DHCP helper fixar så du inte behöver mer en än DHCP server. Dock behöver den enheten trunkas så den har tillgång till alla VLAN.

Edit: Är switchen Layer 3? Klarar den av att agera Router fullt ut? Kan den vara DHCP server? Nevermind.

Jag hade satt upp näten med olika VLAN och varje VLAN olika IP-längor, sen en enklare brandvägg som router/default GW/DHCP till alla nät, eller DHCP relay beroende på om du har en Windows domän och vill köra DHCP som en tjänst på en Windows server.

Visa signatur

Intel i7 6700K @ 4,4 Ghz | MSI Z170 KRAIT GAMING 3X | be quiet! Dark Rock 4 | 16 GB Kingston HyperX Fury 2133 Mhz | Asus RTX 3060 OC | PNY XLR8 CS3030 500 GB | Samsung 860 QVO 1 TB

Permalänk
Medlem

Tycker att olika företag bör ligga på olika subnät, om du med olika kontor nu menar olika företag. Det blir lättast i längden om de vill installera egna skrivare osv. Om du ändå vill köra samma subnät så kolla på private vlan. Så heter det på Cisco-språk iaf. Minns inte vad andra tillverkare kallar sina motsvarande lösningar. Det sätter du upp i switchen, inte routern. Har för mig att inte alla Cisco-switchar stödjer det dock så kolla upp det.

Skickades från m.sweclockers.com

Permalänk
Medlem

Tjenare,

En IP-range per VLAN. Ditt schema ovanför går utmärkt.
EdgeRouter, en kabel kopplad till din switch. Sub-interface på EdgeRoutern. https://help.ubnt.com/hc/en-us/articles/204962254-EdgeRouter-...

Verkar även gå enkelt att konfigurera DHCP för alla dina VLAN direkt i EdgeRoutern.
https://help.ubnt.com/hc/en-us/articles/204952254-EdgeRouter-...

Värt att poängtera att alla VLAN kommer kunna kommunicera med varandra. Detta får du stoppa så de enbart kan kommunicera ut på internet och tillbaka in. I praktiken blir varje separat VLAN ett eget 'gästnät' om du vill kalla det så.
https://help.ubnt.com/hc/en-us/articles/218889067-EdgeRouter-...

Visa signatur

Nätverkstekniker, home@/r/networking.

Permalänk
Hedersmedlem

Jag skulle också förespråka att varje företag har sitt eget subnät. Du kan trycka in 16 subnät med 14 adresser var under 192.168.1.xxx med nätmask 255.255.255.240. http://www.subnet-calculator.com/

Jag ser dock inte varför du är så anti emot att använda ett C-nät för varje företag. Det förenklar din konfiguration fantastiskt mycket och du kan tex direkt se var ett problem ligger beroende på IP-adress.

Visa signatur

Använd gilla för att markera nyttiga inlägg!

Permalänk
Medlem

Subnetta inte för mycket, du vet aldrig när du kommer behöva flera ip adresser i ett vlan. Och då kan det vara jobbigt att ändra på.

För att sätta upp en förbindelse mellan switchen och edge router så använder du dig av Trunk, eller tagged interface. Den kan hantera en eller flera VLAN.

Sen på routeren sätter du bara upp virtuella, eller subinterfacer på Cisco språk.
Ett för varje vlan, den blir då din gateway ut mot världen.
Sen skapar du en NAT på allt ut mot din WAN interface.

Som någon nämnde tidigare, när du kopplar alla vlan till en router, så kommer de kunna kommunicera med varandra, eftersom alla subnät kommer per default hamna i routing tabellen.

Detta kan lösas med VRF, eller virtual routing and forvarding. I grund skapar du separata routing tabeller per vlan/interface. Edge router verkar ha fått begränsad stöd för VRF. Men fråga ubiquiti innan du bestämmer vilken router du kommer använda.
Annars använd bara access listor / brandväggsregler för att blocka trafiken mellan vlan.

Visa signatur

Bosna u <3

I7-6700K :-: 16gb DDR4 :-: ASUS 1080TI :-: MSI Gaming Carbon :-: NH-U14S :-: FD R5 :-: Seasonic X 760W

Permalänk
Medlem
Skrivet av peltors:

Måste jag ha de olika subnäten i kombination med VLAN för att inte stöta på prestandaproblem, säkerhetsproblem eller motsvarande? Eller kan jag bara använda 192.168.1.x och sedan skicka ut de olika VLAN:en på olika portar i switchen?

Om du inte har olika subnät (virtuella interface) i routern kommer alla "vlan" (egentligen brygg-grupper) vara ihopkopplade via switchens upplänk och i routern.

Om port1 är länken mot routern kommer dina brygg-grupper i switchen behöva se ut som följande:
BR1 (vlan10): port1, portX
BR2 (vlan11): port1, portY
BR3 (vlan12); port1, portZ

Lösningen är vlan-trunk från switchen till routern, flera virtuella interface i routern (med olika nät) och routing-policies (accesslistor) i routern som förhindrar trafik mellan näten.

Permalänk
Medlem
Skrivet av Androoz:

Tjenare,

En IP-range per VLAN. Ditt schema ovanför går utmärkt.
EdgeRouter, en kabel kopplad till din switch. Sub-interface på EdgeRoutern. https://help.ubnt.com/hc/en-us/articles/204962254-EdgeRouter-...

Verkar även gå enkelt att konfigurera DHCP för alla dina VLAN direkt i EdgeRoutern.
https://help.ubnt.com/hc/en-us/articles/204952254-EdgeRouter-...

Värt att poängtera att alla VLAN kommer kunna kommunicera med varandra. Detta får du stoppa så de enbart kan kommunicera ut på internet och tillbaka in. I praktiken blir varje separat VLAN ett eget 'gästnät' om du vill kalla det så.
https://help.ubnt.com/hc/en-us/articles/218889067-EdgeRouter-...

Tusen tack för alla intressanta svar. Det här tror jag absolut att spinna vidare på.

Skrivet av giplet:

Jag skulle också förespråka att varje företag har sitt eget subnät. Du kan trycka in 16 subnät med 14 adresser var under 192.168.1.xxx med nätmask 255.255.255.240. http://www.subnet-calculator.com/

Jag ser dock inte varför du är så anti emot att använda ett C-nät för varje företag. Det förenklar din konfiguration fantastiskt mycket och du kan tex direkt se var ett problem ligger beroende på IP-adress.

Jag är egentligen inte anti mot ett C-nät per företag, det är nog bara lite begreppsförvirring. Grundfrågan var ju kring att använda enbart 192.168.1.1-192.168.1.254 med olika VLAN för att dela upp företagen. Om jag ska dela upp det även på IP-nivå vill jag absolut göra delningen så att jag får 192.168.2.xxx för företag 2, 192.168.3.xxx för företag 3, osv. Inte att dela in 192.168.2.x i två separata spann.

Men om jag tolkar det rätt skulle jag alltså i EdgeRoutern teoretiskt kunna skapa upp de 15 VLAN:en som behövs för respektive företag och sedan knyta de VLAN:en till olika IP-serier (192.168.1.x, 192.68.2.x, 192.68.3.x, osv). Sedan trunkar jag ut alla VLAN (med tillhörande IP-adressering och fungerande DHCP i respektive IP-spann) på en port i routern (eftersom jag bara har en 5-portars EdgeRouter). Sedan tar jag in den trunken på en port i Netgear GS724Tv4 för att sedan fördela ut ett VLAN på varsin (eller två portar) och vidare med kabel till respektive kontor? Antalet VLAN/IP-spann kommer inom överskådlig tid aldrig att överskrida 20-25, så ingen behöver fundera på den framtidssäkringen i tipsen

Permalänk
Medlem
Skrivet av peltors:

Tusen tack för alla intressanta svar. Det här tror jag absolut att spinna vidare på.

Jag är egentligen inte anti mot ett C-nät per företag, det är nog bara lite begreppsförvirring. Grundfrågan var ju kring att använda enbart 192.168.1.1-192.168.1.254 med olika VLAN för att dela upp företagen. Om jag ska dela upp det även på IP-nivå vill jag absolut göra delningen så att jag får 192.168.2.xxx för företag 2, 192.168.3.xxx för företag 3, osv. Inte att dela in 192.168.2.x i två separata spann.

Men om jag tolkar det rätt skulle jag alltså i EdgeRoutern teoretiskt kunna skapa upp de 15 VLAN:en som behövs för respektive företag och sedan knyta de VLAN:en till olika IP-serier (192.168.1.x, 192.68.2.x, 192.68.3.x, osv). Sedan trunkar jag ut alla VLAN (med tillhörande IP-adressering och fungerande DHCP i respektive IP-spann) på en port i routern (eftersom jag bara har en 5-portars EdgeRouter). Sedan tar jag in den trunken på en port i Netgear GS724Tv4 för att sedan fördela ut ett VLAN på varsin (eller två portar) och vidare med kabel till respektive kontor? Antalet VLAN/IP-spann kommer inom överskådlig tid aldrig att överskrida 20-25, så ingen behöver fundera på den framtidssäkringen i tipsen

Är det någon som kan tänkas bekräfta om min yes fungerar? I så fall är jag good to go

Skickades från m.sweclockers.com

Permalänk
Medlem
Skrivet av peltors:

Är det någon som kan tänkas bekräfta om min yes fungerar? I så fall är jag good to go

Skickades från m.sweclockers.com

Jag har inte koll på vad man kan göra i EdgeRoutern men rent principiellt är det en korrekt lösning. Och det är så jag hade gjort med de routrar jag jobbar med.

Tänk på att komplettera med route-policies/accesslistor om du vill förhindra trafik mellan de olika näten.

Permalänk
Medlem
Skrivet av madtop:

Jag har inte koll på vad man kan göra i EdgeRoutern men rent principiellt är det en korrekt lösning. Och det är så jag hade gjort med de routrar jag jobbar med.

Tänk på att komplettera med route-policies/accesslistor om du vill förhindra trafik mellan de olika näten.

Kanon, då vet jag hur jag ska gå vidare. Vad jag har läst mig till klarar EdgeRoutern det jag beskriver. Har även koll på behovet att komplettera med ACL:er för att förhindra trafik mellan näten. Tack ändå för förtydligande tips om det.

Skickades från m.sweclockers.com

Permalänk
Medlem

Enligt forumreglerna kommer här ett inlägg som sammanfattar min tänkta lösning och svar på grundfrågan.

Jag var från början fundersam på vilken typ av inte allt för dyr utrustning som skulle kunna hålla isär olika C-nät för respektive VLAN jag hade behov av. Därför var frågan om det var möjligt att använda flera VLAN på samma nät (t.ex. 192.168.1.x).

Efter flera bra svar har jag kommit fram till lösningen att använda en Ubiquiti EdgeRouter X (5 portar), som klarar av att hantera flera olika C-nät med tillhörande VLAN, dessutom med en DHCP-server per nät. Den routern klarar även av att skicka ut dessa olika nät/VLAN trunkerat från en och samma port. Jag plockar upp den trunken i en 24-portars switch (Netgear GS724Tv4) och kan där fördela ut respektive VLAN till nödvändigt antal portar.

Det kommer att bli en del pyssel för mig att konfigurera EdgeRoutern, men det blir en bra kompetenshöjning och lägger en bra grund för framtiden.

Permalänk
Medlem

@peltors:

Låter jättebra det där

Ett sista tips som kommer underlätta för framtiden, se till att du matchar ID:t på vlanet mot subnätet. Alltså att VLAN ID 10 är 192.168.10.0/24, VLAN ID 11 är 192.168.11.0/24. Då behöver du aldrig fundera vilket VLAN en viss dator/port/whatever är på, det vet du direkt baserat på IP-adressen.

Edgeroutern kommer säkerligen bli en del pyssel att få igång. Kommer ihåg första gången jag satte upp en, försökte göra det utan manual eller guide. Det gick inte så bra Finns jättebra guider hos Ubiquiti, så det brukar sällan vara några problem att få till konfigurationen på deras hårdvara.

Visa signatur

MSI Z370 Gaming Pro Carbon :: Intel Core i5 8600K :: Corsair 16GB DDR4 3000MHz :: MSI RTX 2070 Gaming Z
FD Define R6 Vit TG :: Corsair RMx v2 750W :: 2 x Samsung 850 EVO 250GB :: 2 x Western Digital Caviar Green 2TB
Canon EOS 60D :: Samsung Galaxy S9+

Permalänk
Medlem
Skrivet av Pulchi:

@peltors:

Låter jättebra det där

Ett sista tips som kommer underlätta för framtiden, se till att du matchar ID:t på vlanet mot subnätet. Alltså att VLAN ID 10 är 192.168.10.0/24, VLAN ID 11 är 192.168.11.0/24. Då behöver du aldrig fundera vilket VLAN en viss dator/port/whatever är på, det vet du direkt baserat på IP-adressen.

Edgeroutern kommer säkerligen bli en del pyssel att få igång. Kommer ihåg första gången jag satte upp en, försökte göra det utan manual eller guide. Det gick inte så bra Finns jättebra guider hos Ubiquiti, så det brukar sällan vara några problem att få till konfigurationen på deras hårdvara.

Återigen tusen tack. Känner mig väldigt tacksam för alla bra tips jag har fått. Jag hade tänkt att matcha VLAN:et mot subnätet, precis som du säger är det ju allra smidigast inför framtiden.

Jag har kikat på några av guiderna i förväg, får hem EdgeRoutern imorgon. Ska bli kul att konfa den. Tror jag

Skickades från m.sweclockers.com