<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: архитектра VLAN соединений</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/16671.html</link>
    <description>Никак не могу решить следующую задачу.&lt;br&gt;Есть 3 свича Catalist 2980G.&lt;br&gt;Магистральные прорты отпределены в транки.&lt;br&gt;Есть 2 VLANa: VLAN1 (по умолчанию объеденияет все порты) и VLAN100 (объеденияет пользователей с вирусами на компах). Есть сервер который обеспечивает выход пользователей в инет, он тоже висит на транковом порту.&lt;br&gt;Между свичами VLAN100 работает и прекрасно ограничивает вирусоносителей в отдельную логическую сеть. Но! хоть на порту который смотрит на сервер и включет транк 1,100 - пользователи с VLAN100 не видят сервера, да и сервер их тоже не видит. Пробовал прописать порт, который смотрит на сервер, в VLAN100 - пользователи которые находились в VLAN100 стали видны, зато все с VLAN1 пропали с поля зрения сервера.&lt;br&gt;&lt;br&gt;Вопрос: какиеми средствами я могу организовать доступ пользователей с VLAN100 к серверу при условии невидимости их для VLAN1?&lt;br&gt;Буду признателен за любую инфу по этому вопросу.&lt;br&gt;</description>

<item>
    <title>архитектра VLAN соединений (Владимир)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/16671.html#11</link>
    <pubDate>Wed, 09 Jul 2008 14:04:23 GMT</pubDate>
    <description>Связь есть:&lt;br&gt;с первой консоли: ping 192.168.0.163 ответы идут и во второй консоли tcpdump:&lt;br&gt;192.168.0.1 &amp;gt; 192.168.0.163: ICMP echo request, id 9222, seq 92, length 64&lt;br&gt;192.168.0.163 &amp;gt; 192.168.0.1: ICMP echo reply, id 9222, seq 92, length 64&lt;br&gt;arp who-has 192.168.0.1 (00:60:08:36:60:3d) tell 192.168.0.163&lt;br&gt;_________________________________&lt;br&gt;&lt;br&gt;Связь отвалилась:&lt;br&gt;IP 192.168.0.1 &amp;gt; 192.168.0.163: ICMP echo request, id 52742, seq 26, length 64&lt;br&gt;Сдесь нет ответа, что он получил пакет&lt;br&gt;arp who-has 192.168.0.1 (сдесь нет MAC) tell 192.168.0.163&lt;br&gt;&lt;br&gt;Параметры моста:&lt;br&gt;bridge0: flags=8843&amp;lt;UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST&amp;gt; mtu 1500&lt;br&gt;        inet 0.0.0.0 netmask 0xffffff00 broadcast 0.0.0.255&lt;br&gt;        ether da:9f:4f:96:a1:50&lt;br&gt;        priority 32768 hellotime 2 fwddelay 15 maxage 20&lt;br&gt;        member: xl1 flags=3&amp;lt;LEARNING,DISCOVER&amp;gt;&lt;br&gt;        member: vlan100 flags=3&amp;lt;LEARNING,DISCOVER&amp;gt;&lt;br&gt;---------------------------------------&lt;br&gt;C коммутатора:&lt;br&gt;&lt;br&gt;&amp;gt; (enable) ping 192.168.0.163&lt;br&gt;&lt;br&gt;!!!!!&lt;br&gt;&lt;br&gt;&amp;gt;show port status 2/18&lt;br&gt;&lt;br&gt;Port  Name     </description>
</item>

<item>
    <title>архитектра VLAN соединений (Владимир)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/16671.html#10</link>
    <pubDate>Wed, 09 Jul 2008 12:57:15 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;forwarding &lt;br&gt;&amp;gt;&amp;gt;        member: vlan100 flags=3&amp;lt;LEARNING,DISCOVER&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;__________________________________________________ &lt;br&gt;&amp;gt;&amp;gt;вот такая у меня получилась рабоя конфигурация. Всё бегает хорошо не считая &lt;br&gt;&amp;gt;&amp;gt;одного очень неприятного момента. Каждые 5 минут отваливается связь с локальными &lt;br&gt;&amp;gt;&amp;gt;компами, пока не запустишь arping - оно находит MAC и связь &lt;br&gt;&amp;gt;&amp;gt;восстанавливается. Может есть предложения как решить этот вопрос без статической таблицы? &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Логи в момент пропадания плз &lt;br&gt;&lt;br&gt;Нет никаких стандартных логов. message пустой. Я уже прописал portfast на не транковых портах коммутатора. Таже тема - падение связи спустя 3-4 минуты работоспособности. Как только убираю bridge0 с системы - срязу всё восстанавливается. Предполагаю, что приколы с ARP. Но как это затестить - незнаю :(&lt;br&gt;</description>
</item>

<item>
    <title>архитектра VLAN соединений (Roman D.S.)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/16671.html#9</link>
    <pubDate>Wed, 09 Jul 2008 12:34:14 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;            &lt;br&gt;&amp;gt;    port 2 priority 128 path cost 55 &lt;br&gt;&amp;gt;forwarding &lt;br&gt;&amp;gt;        member: vlan100 flags=3&amp;lt;LEARNING,DISCOVER&amp;gt;&lt;br&gt;&amp;gt;__________________________________________________ &lt;br&gt;&amp;gt;вот такая у меня получилась рабоя конфигурация. Всё бегает хорошо не считая &lt;br&gt;&amp;gt;одного очень неприятного момента. Каждые 5 минут отваливается связь с локальными &lt;br&gt;&amp;gt;компами, пока не запустишь arping - оно находит MAC и связь &lt;br&gt;&amp;gt;восстанавливается. Может есть предложения как решить этот вопрос без статической таблицы? &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;Логи в момент пропадания плз&lt;br&gt;</description>
</item>

<item>
    <title>архитектра VLAN соединений (Владимир)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/16671.html#8</link>
    <pubDate>Tue, 08 Jul 2008 17:38:59 GMT</pubDate>
    <description>xl1: flags=8943&amp;lt;UP,BROADCAST,RUNNING,PROMISC,SIMPLEX,MULTICAST&amp;gt; mtu 1500&lt;br&gt;        options=48&amp;lt;VLAN_MTU,POLLING&amp;gt;&lt;br&gt;        inet 192.168.0.1 netmask 0xffffff00 broadcast 192.168.0.255&lt;br&gt;        ether 00:60:08:36:60:3d&lt;br&gt;        media: Ethernet autoselect (100baseTX &amp;lt;full-duplex&amp;gt;)&lt;br&gt;        status: active&lt;br&gt;plip0: flags=108810&amp;lt;POINTOPOINT,SIMPLEX,MULTICAST,NEEDSGIANT&amp;gt; mtu 1500&lt;br&gt;lo0: flags=8049&amp;lt;UP,LOOPBACK,RUNNING,MULTICAST&amp;gt; mtu 16384&lt;br&gt;        inet6 fe80::1&#037;lo0 prefixlen 64 scopeid 0x4&lt;br&gt;        inet6 ::1 prefixlen 128&lt;br&gt;        inet 127.0.0.1 netmask 0xff000000&lt;br&gt;vlan100: flags=8943&amp;lt;UP,BROADCAST,RUNNING,PROMISC,SIMPLEX,MULTICAST&amp;gt; mtu 1500&lt;br&gt;        ether 00:60:08:36:60:3d&lt;br&gt;        media: Ethernet autoselect (100baseTX &amp;lt;full-duplex&amp;gt;)&lt;br&gt;        status: active&lt;br&gt;        vlan: 100 parent interface: xl1&lt;br&gt;bridge0: flags=8843&amp;lt;UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST&amp;gt; mtu 1500&lt;br&gt;        ether 42:98:50:32:40:06&lt;br&gt;        priority 32768 hellotime 2 fwddelay 15 maxage 20&lt;br&gt;        member: xl1 flags=7&amp;lt;LEARNING,DISCOVER,STP&amp;gt;&lt;br&gt;               </description>
</item>

<item>
    <title>архитектра VLAN соединений (Владимир)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/16671.html#7</link>
    <pubDate>Tue, 08 Jul 2008 10:36:22 GMT</pubDate>
    <description>ситуация такая. Если комп у клиента является распростанителем вирусов - он определяется в Vlan 100 но остаётся с тем-же статическим IP адресом. Клиент должен иметь доступ к странице личной статистики и странице локального сайта. Смена IP клиента не предусматривается.&lt;br&gt;&lt;br&gt;Пытаюсь создать такое от ARP-sppofing, а то сеть ложится на ура :(&lt;br&gt;&lt;br&gt;Тоесть насколько я понял, мне нужно поднять мост между VLAN1 и VLAN100 ?&lt;br&gt;___________________________________________&lt;br&gt;Sticky Interfaces&lt;br&gt;If a bridge member interface is marked as sticky then dynamically learned address entries are treated at static once entered into the forwarding cache. Sticky entries are never aged out of the cache or replaced, even if the address is seen on a different interface. This gives the benefit of static address entries without the need to pre-populate the forwarding table, clients learnt on a particular segment of the bridge can not roam to another segment.&lt;br&gt;&lt;br&gt;Another example of using sticky addresses would be to combine the bridge with VLANs to</description>
</item>

<item>
    <title>архитектра VLAN соединений (Roman D.S.)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/16671.html#6</link>
    <pubDate>Mon, 07 Jul 2008 23:23:23 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;192.168.1.0/24. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Если клиенты перебрасываются между vlan динамически, логично использовать DHCP, тогда перемещаясь между &lt;br&gt;&amp;gt;VLAN будет меняться подсеть и адрес defaultroute. Трафик между подсетями при &lt;br&gt;&amp;gt;необходимости можно зафильтровать на маршрутизаторе. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Если все же нужно, чтобы подсеть была одна, нужно делать ethernet bridge &lt;br&gt;&amp;gt;из FBSD, типа умного коммутатора, который соедияет два VLAN, но с &lt;br&gt;&amp;gt;возможностью маршрутизатии трафика во вне и фильтрацией. &lt;br&gt;&amp;gt;http://www.opennet.ru/base/net/FilterBridge.txt.html &lt;br&gt;&lt;br&gt;Немножко неправы относительно Вланов во Фре - на физическом интерфейсе прекрасно живут ИП адреса. С точки зрения Фри как свича Л3 физический интерфейс это Влан1, как я уже выше написал =)&lt;br&gt;По поводу бриджа идея более чем стоящая - можно прописать ИП только на физ интерфейсе  соединить бриджом его с Влан100 и зафильтроват весь вирусный трафик либо разрешить только нужный =) Также хорошобы зафильтровать весь бродкаст между Влан100 и хл1&lt;br&gt;</description>
</item>

<item>
    <title>архитектра VLAN соединений (Roman D.S.)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/16671.html#5</link>
    <pubDate>Mon, 07 Jul 2008 23:08:16 GMT</pubDate>
    <description>Окромя вышенаписаного хотел бы добавить, что абсолютно непонятно для чего Влан1 создавать как субинтерфейс - это же НАТИВНЫЙ (дефолт) влан по умолчанию для каталистов да и вообще =)&lt;br&gt;Его роль выполняет просто ИП прописанный на интерфейсе вы же не теггируете влан1 на порту куда сервер воткнут? Может конечно туплю с 3-ри ночи но непонятно -)&lt;br&gt;</description>
</item>

<item>
    <title>архитектра VLAN соединений (AlexG)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/16671.html#4</link>
    <pubDate>Mon, 07 Jul 2008 18:02:28 GMT</pubDate>
    <description>Представленная в примере конфигурация будет работать с ошибками.&lt;br&gt;И Roman D.S. прав, обращая внимание на одинаковые адреса на интерфейсах. Насколько я помню правила настройки VLAN на FBSD, физический интерфейс должен оставаться без IP, а сабинтерфейсы настраиваются на свои сети, с разными адресами. То есть правильной была бы конфигурация:&lt;br&gt;xl1: flags=8843&amp;lt;UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST&amp;gt; mtu 1500&lt;br&gt;        options=48&amp;lt;VLAN_MTU,POLLING&amp;gt;&lt;br&gt;        ether 00:60:08:36:60:3d&lt;br&gt;        media: Ethernet autoselect (100baseTX &amp;lt;full-duplex&amp;gt;)&lt;br&gt;        status: active&lt;br&gt;vlan1: flags=8843&amp;lt;UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST&amp;gt; mtu 1500&lt;br&gt;        inet 192.168.0.1 netmask 0xffffff00 broadcast 192.168.0.255&lt;br&gt;        ether 00:60:08:36:60:3d&lt;br&gt;        media: Ethernet autoselect (100baseTX &amp;lt;full-duplex&amp;gt;)&lt;br&gt;        status: active&lt;br&gt;        vlan: 1 parent interface: xl1&lt;br&gt;vlan100: flags=8843&amp;lt;UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST&amp;gt; mtu 1500&lt;br&gt;        inet 192.168.1.1 netmask 0xffffff00 broadcast 192.168.1.255&lt;br&gt;        ether 00:60:08:36</description>
</item>

<item>
    <title>архитектра VLAN соединений (Roman D.S.)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/16671.html#3</link>
    <pubDate>Sun, 06 Jul 2008 12:53:04 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;        inet 192.168.0.1 netmask 0xffffff00 &lt;br&gt;&amp;gt;broadcast 192.168.0.255 &lt;br&gt;&amp;gt;        ether 00:60:08:36:60:3d &lt;br&gt;&amp;gt;        media: Ethernet autoselect (100baseTX &amp;lt;full-duplex&amp;gt;)&lt;br&gt;&amp;gt;        status: active &lt;br&gt;&amp;gt;        vlan: 100 parent interface: &lt;br&gt;&amp;gt;xl1 &lt;br&gt;&amp;gt;_______________________________________ &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Но думаю что-то упустил или вообще начудил совсем не то :) &lt;br&gt;&lt;br&gt;ммм а собственно говоря на что вы рассчитывали прописывая одинаковые ИП адреса на разные субинтерфейсы? Странно что вообще что то работает. &lt;br&gt;наиболее простой выход это сменить подсети для разных вланов аля&lt;br&gt;192.168.0.0/24 влан 1 с гейтом 192.168.0.1&lt;br&gt;и 192.168.1.0/24 влан 100 с гейтов 192.168.1.1&lt;br&gt;&lt;br&gt;И на сервере запретить трафик между данными подсетями.&lt;br&gt;</description>
</item>

</channel>
</rss>
