Jump to content

Recommended Posts

Posted

Решили построить новый сигмент по новой схеме. Выделить VLAN на пользователя. Все VLAN маршрутизировать на L3, чтобы видели друг друга. На L3 поднять DHCP чтобы выдовал конкетному VLAN свой IP.

 

Решено было давать полную подсеть /24 на VLAN тоесть на пользователя.

 

Вот вопрос какой красоты выдавать пользователями IP, какую маску ставить, какой шлюз?

 

Вот подумывали так:

Маску: /24

IP: 10.8.4.1 у другого пользователя 10.8.5.1 и т.д.

Шлюз: 10.8.4.254 у другого пользователя 10.8.5.254 и т.д.

 

Как покрасивее зделать?

Posted
А в чем прикол "красоты"??? ;)

Думаю лучше выдавать IP по options82 и обьединять на агрегации все пользовательские VLAN в Supervlan через arp-proxy. Многие L3 железки это умеют.

Не все коммутаторы умеют options82. У нас вот стоит много nortel 450. Хорошие коммутаторы, еще бы умели opt82 - так цены бы не было ;)

 

И вот никак понять не могу зачем на L3 объединять пользовательские vlanы в еще один ? У меня наоборот vlan терминируются и с L3 уходят в ядро безо всяких вланов.

 

 

Posted
Думаю лучше выдавать IP по options82

А если пользователь поставит свой IP какой ему вздумается, как защетиться от этого?

Posted
Думаю лучше выдавать IP по options82
А если пользователь поставит свой IP какой ему вздумается, как защетиться от этого?

У ДЛинка есть на это dhcp_snooping, коммутатор подслушивает какой адрес выдан, и создает acl запрещающую пользоваться на этот порте другими адресами.
Posted
А в чем прикол "красоты"??? ;)

Думаю лучше выдавать IP по options82 и обьединять на агрегации все пользовательские VLAN в Supervlan через arp-proxy. Многие L3 железки это умеют.

Не все коммутаторы умеют options82. У нас вот стоит много nortel 450. Хорошие коммутаторы, еще бы умели opt82 - так цены бы не было ;)

 

И вот никак понять не могу зачем на L3 объединять пользовательские vlanы в еще один ? У меня наоборот vlan терминируются и с L3 уходят в ядро безо всяких вланов.

Для того, чтобы экономить IP интерфейсы на L3 агрегаторе- их как правило не хватает :)

 

Думаю лучше выдавать IP по options82
А если пользователь поставит свой IP какой ему вздумается, как защетиться от этого?

Нормальные свичи доступа ДОЛЖНЫ уметь DHCP_relay+snooping+op82+IP_source_guard. Иначе нахрен вообще ставить управляемое железо на доступ?...
Posted

Когда VLAN на юзера, то пофигу, что умеют свичи, так как выдача по op82 осуществляется по VLAN, а не по порту.

Железка, которая потянет терминацию до 1000 VLAN - циска 3550. Всё, что дешевле - нахлебаетесь.

Posted

Хз есть ли на ZyXEL L2 snooping? там даже ACL вроде нет.

 

А посеть /24 на пользователя не жалко ибо у нас далеко не наберётся 254 коммутатора (такое кол-во весь город наш покроет).

Один L3 будет терменировать максимум 240VLAN.

И хотим сразу инет пустить, чтобы через шлюз шел. Типа пользователь воткнул кабель и ВСЁ.

 

А то что такая большая подсеть на клиента, то это пригодится, может подключить до 250 устройств в доме.

Posted
Хз есть ли на ZyXEL L2 snooping? там даже ACL вроде нет.

 

А посеть /24 на пользователя не жалко ибо у нас далеко не наберётся 254 коммутатора (такое кол-во весь город наш покроет).

Один L3 будет терменировать максимум 240VLAN.

И хотим сразу инет пустить, чтобы через шлюз шел. Типа пользователь воткнул кабель и ВСЁ.

 

А то что такая большая подсеть на клиента, то это пригодится, может подключить до 250 устройств в доме.

/24 na klienta eto bred!! Za iskljuchenijem jesli eto zhirnij jurik s boljshim hozjaistvom. A skoljko u vas tam v domah kvartir?
Posted
/24 na klienta eto bred!! Za iskljuchenijem jesli eto zhirnij jurik s boljshim hozjaistvom. A skoljko u vas tam v domah kvartir?
Ну почему бред? Дома всякие бывают (в среднем девятиэтажка с 3мя подъездами).

Ну какие минусы при выдачи по /24?

Posted
Когда VLAN на юзера, то пофигу, что умеют свичи, так как выдача по op82 осуществляется по VLAN, а не по порту.

Железка, которая потянет терминацию до 1000 VLAN - циска 3550. Всё, что дешевле - нахлебаетесь.

Ну если про мультикаст и VOIP забыть навсегда, то может быть и пофигу что умеют свичи на доступе...
Posted
/24 na klienta eto bred!! Za iskljuchenijem jesli eto zhirnij jurik s boljshim hozjaistvom. A skoljko u vas tam v domah kvartir?
Ну почему бред? Дома всякие бывают (в среднем девятиэтажка с 3мя подъездами).

Ну какие минусы при выдачи по /24?

schitaite kvartiri a ne podjezdi, mozhet vsjotaki /25 hvatit ? a to kakto ne verju shto vse kvartiri budut juzatj vash net. A jescho ludshe podlkjuchajem po pppoe.
Posted (edited)

Дык на доме мы не расчитываем что будет больше 24 клиентов на дом.

Сейчас PPPoE, но сервер не проворачивает внутри сетеой трафик.

Edited by 2bit
Posted

ИМХО 24 на пользователя - это уж слишком. Реально нужно выдавать сетку /30 или, что на мой взгляд лучше, /29 При таком раскладе у вас на дом вцелом будет уходить сетка /24 - тут уж трудно запутаться :)

Posted

Дык если подсеть делить, то тогда получается что её максимум можно разбить на 8частей. Или я не прав?

neprav. 64 setki jesli po /30

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...
На сайте используются файлы cookie и сервисы аналитики для корректной работы форума и улучшения качества обслуживания. Продолжая использовать сайт, вы соглашаетесь с использованием файлов cookie и с Политикой конфиденциальности.