L-ZiX Posted December 20, 2007 Posted December 20, 2007 Приветсвую всех! Вобщем строим пионер сеть в первую очередь для физиков. На access ставим Nortel Baystack 450-24. Звезда и в центре accelar 1150. Стекло отсутствует. От центра идет медь в четырех направлениях, свичи подключяются герляндой. Задача: гнать траф со всех портов в центр, агрегировать, фильтровать и спускать вниз. При этом клиент клиента без центра видеть не должен. Интернет по pptp, локальный траф не считается, продаются порты либо 10 либо 100 мбит. Поднимать трафик хочу для борьбы со всякой заразой и левыми dhcp-серверами. Какие будут предложения? Вставить ник Quote
Nafanya Posted December 20, 2007 Posted December 20, 2007 Собстнна в чем вопрос-то? :) Вставить ник Quote
L-ZiX Posted December 20, 2007 Author Posted December 20, 2007 Как поднять трафик? Как настраивать вланы? Вставить ник Quote
PommeFritz Posted December 21, 2007 Posted December 21, 2007 По гирлянде в центр и обратно? Благородный дон знает толк в извращениях.. Вставить ник Quote
L-ZiX Posted December 21, 2007 Author Posted December 21, 2007 Именно. По герлянде вверх, фильтруем, агрегируем и назад. Герлянда будет работать через транк 2х100мбит медь. Увы и ах, подругому пока никак. Помогите настроить vlan'ы. Не имею опыта работы с ними. Как их разрулить, чтоб выполнялась задача? Вставить ник Quote
nwton Posted December 21, 2007 Posted December 21, 2007 Ну так устроить это знатное извращение просто - на каждом downlink порте свитча должны быть настроены все вланы, что у нас туда подключены, на uplink порте свитча - соответственно все вланы, что мы раздаем в downlink-и. Естественно что вланы на downlink порту вышестоящего свитча должны совпадать с вланами на uplink порту нижестоящего свитча (ведь они соединены проводком). Соответственно - все порты между свитчами (и порт на роутер) должны быть тэгированные (в обычной терминологии - tagged port и trunk port в терминологии cisco, у нортела - сами найдете), а вот для каждого клиента - untagged порт. Продумывайте нумерацию вланов (номера от 1 до 4096), и молитесь, что оборудование загнется на 1024 одновременных vlan-ах, а не раньше и что вы не запутаетесь в документации по своей сети после подключения хотя бы сотни клиентов. Вот только при такой организации тогда уже не понятно, а зачем раздавать клиентам интернет через ppptp, а не напрямую??? все равно ведь никто подключиться не сможет - все уже заранее разграничено вланами. Вставить ник Quote
L-ZiX Posted December 21, 2007 Author Posted December 21, 2007 А если клиенты будут на untagged-портах висеть, то будет ли между ними в пределах одного свича видимость? Нортел 450 поддерживает 64 влан на свич и нумерацию до 4096. В моем случае получается что если делать по vlan-per-switch, то клиенты в пределах одного свича всё равно увидят друг друга? и на каждом вышестоящем свиче я должен прописывать vlan нижестоящих на портах downlink и uplink. Верно? Вставить ник Quote
DRiVen Posted December 21, 2007 Posted December 21, 2007 Чтобы убрать трафик между портами свитча и реализовать vlan-per-switch нужны свитчи с поддержкой privat vlan. Вставить ник Quote
L-ZiX Posted December 22, 2007 Author Posted December 22, 2007 Т.е. данное железо не позволяет выполнить эту схему. Верно? Как же тогда лучше всего поступить имею лишь данное оборудование ? Вставить ник Quote
NIK87 Posted December 22, 2007 Posted December 22, 2007 Какие будут предложения? А как альтернатива vlan'ам, DHCP не рассматривается? Выделять каждому абоненту сегмент свой с 252 маской. Ну и соответсвенно авторизацию сделать, чтоб не было подмен. Вставить ник Quote
L-ZiX Posted December 24, 2007 Author Posted December 24, 2007 А как тогда от левых DHCP защищаться ? Вставить ник Quote
NIK87 Posted December 24, 2007 Posted December 24, 2007 А как тогда от левых DHCP защищаться ? может я конечно и не прав, но не кажется что случаи с левыми DHCP настолько редки, что можно просто по факту выезжать(звонить) к абоненту и лечить его в частном порядке, что так делать не нада :). Вставить ник Quote
v-m-k Posted December 24, 2007 Posted December 24, 2007 Использовать нетегирированные vlan на основе портов, где посадить каждый порт с uplink портом в отдельный vlan. Получится схема типа private vlan, каждый порт видит uplink друг друга они не видят... Uplink видит всех. Вставить ник Quote
L-ZiX Posted December 25, 2007 Author Posted December 25, 2007 А как тогда от левых DHCP защищаться ?может я конечно и не прав, но не кажется что случаи с левыми DHCP настолько редки, что можно просто по факту выезжать(звонить) к абоненту и лечить его в частном порядке, что так делать не нада :). Так было. А теперь в каждой мыльнице есть днцп-сервер, будь то вайфай точка, которая у клиента стоит чтоб гулять с ноутом по квартире можно было прочее подобное железо. Использовать нетегирированные vlan на основе портов, где посадить каждый порт с uplink портом в отдельный vlan. Получится схема типа private vlan, каждый порт видит uplink друг друга они не видят... Uplink видит всех. В таком случае вланов не хватит, их всего 64 Вставить ник Quote
NIK87 Posted December 26, 2007 Posted December 26, 2007 Так было. А теперь в каждой мыльнице есть днцп-сервер, будь то вайфай точка, которая у клиента стоит чтоб гулять с ноутом по квартире можно было прочее подобное железо. В таких мыльницах дхцп только на ЛАН порты, на ВАНе его нету, по крайней мере я не сталкивался.А ВАН он один. Вставить ник Quote
ALion Posted December 26, 2007 Posted December 26, 2007 Так было. А теперь в каждой мыльнице есть днцп-сервер, будь то вайфай точка, которая у клиента стоит чтоб гулять с ноутом по квартире можно было прочее подобное железо. В таких мыльницах дхцп только на ЛАН порты, на ВАНе его нету, по крайней мере я не сталкивался.А ВАН он один. На самом деле периодически такие случаи случаются, за последних пол года трое уже наизнанку втыкались у нас... Вставить ник Quote
L-ZiX Posted December 26, 2007 Author Posted December 26, 2007 Так было. А теперь в каждой мыльнице есть днцп-сервер, будь то вайфай точка, которая у клиента стоит чтоб гулять с ноутом по квартире можно было прочее подобное железо. В таких мыльницах дхцп только на ЛАН порты, на ВАНе его нету, по крайней мере я не сталкивался.А ВАН он один. Ага, вот стоит у него две сетевухи в компе. В одной мой шнурок, в другой шнурок ЛАН, и роутинг включен по дефолту и ппц. Или вобще оба шнурка в домашний 5 портовый хабик воткнуты. И ходи потом ищи. Так что господа? Я так понимаю толк от моего л2 на аксесе есть только если я оптику буду к каждому свичу подводить. Верно? Вставить ник Quote
nwton Posted December 27, 2007 Posted December 27, 2007 Непонятно какую схему нужно реализовать? Каждому клиенту выдать свой vlan и роутить все через центр? Эту схему я уже описал. Если не поменять железо, то сможете разрулить не более 64 клиентов. Если можно поменять хотя бы часть свитчей, то оставляйте свитчи с ограничением в 64 vlan на подключение клиентов и ставьте другие в гирлянду и центр (и молитесь, чтобы совместимость 802.1q у разных производителей была нормальной). Если нужно реализовать другую схему, то напишите... Телепатов нет... может Вам подойдет деление своей сети на 64 сегмента и подключение клиентов к интернету через pptp/pppoe. В таком случае и изоляция клиентов с кривым dhcp осуществляется просто - если есть свободный vlan, то переключаем туда клиентов с кривыми настройками (таблицу МАС адресов и портов на свитчах нужно хранить и вычислять нарушителей). Вставить ник Quote
L-ZiX Posted December 27, 2007 Author Posted December 27, 2007 А если просто тупо гонять локальный трафик через pppoe BRAS ? В перспективе с этим железом у нас всё ок, т.к. заработаем на оптику и подключим каждый свич напрямую, а пока вот только так. Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.