作者kenjy (ken)
看板Network
標題[問題] 關於VLAN連線上網的問題
時間Mon Apr 26 16:36:05 2010
各位前輩好,
小弟最近遇到了一個問題
小弟被要求在switch上
讓不同port P0-P4 彼此都不互通 但又要都能透過特定port P5 上網
稍微study一下
小弟的組態是
P0-P4 untagged port
P5 tagged port
P0 + P5 = VID2 , P0 PVID = 2
P1 + P5 = VID3 , P1 PVID = 3
P2 + P5 = VID4 , P2 PVID = 4
P3 + P5 = VID5 , P3 PVID = 5
P4 + P5 = VID6 , P4 PVID = 6
P5 PVID = 1
可是小弟有個疑問, 這各組態是給兩個switch 去做VLAN連結
可是如果P5 是接 Internet (例如 IP分享器, 或ADSL MODEM)
這樣子P5出去的frame都會帶tag, 這樣會造成連線失敗嗎
另外假如要從IP分享器 透過P5 送 frame 給P2 (應該是不帶tag的frame進來吧)
那這樣Frame應該會帶 PVID1, 這樣子又怎麼能送給P2 ??
新手上路 請多指教
--
※ 發信站: 批踢踢實業坊(ptt.cc)
◆ From: 124.126.175.5
1F:→ wst2080:untagged??? 不帶VLAN Tag... 那就等於互通啊... 04/26 17:03
2F:→ kenjy:不過我看文章untagged port會被當access用 應該會用PVID濾 04/26 17:20
3F:→ wst2080:不帶TAG...怎麼轉送Frame給那個Port呢??? 04/26 17:22
4F:→ kenjy:對啊 我也想不懂 因為外面網路連進來應該都不帶tag的吧 04/26 17:24
5F:→ wst2080:我是不知道你的需求是如何,一般而言以我所學的體系來說... 04/26 17:27
6F:→ wst2080:通常不帶TAG的是native vlan... 還是你用的是哪台Switch? 04/26 17:28
7F:→ wst2080:喔 有點懂 我先找設備跑LAB看看... 04/26 17:30
8F:→ kenjy:其實就是要做到每個port都能上網 但又彼此不互連 04/26 17:41
9F:→ wst2080:不過你這個需求不用到VLAN這個機制吧... 04/26 18:38
10F:→ wst2080:OK 假設要用到VLAN的機制 我記得沒錯的話 P0~4要帶tag 04/26 18:39
11F:→ wst2080:而P5要設定成Trunk...然後Router要支援VTP的Trunk機制 04/26 18:39
13F:→ wst2080:你說的好像是類似這個方法... 04/26 18:43
14F:→ wst2080:若是這樣的話,那就很好理解了... 04/26 18:43
15F:→ wst2080:加上TAG的話,好比流通P5的Port為Trunk的意思 04/26 18:45
16F:→ wst2080:但是外頭的設備又不認識你所謂帶TAG的封包... 04/26 18:45
17F:→ kenjy:會用VLAN是因為可能連外的link不見得都是p5 也可能p4 要切換 04/26 18:55
18F:→ kenjy:哈 我也是來PCI找答案的 04/26 18:56
19F:→ infosec:這個功能叫private vlan... DMZ區必備.. 04/26 18:58
20F:→ wst2080:DMZ? 一般而言,我都用FWSM來規劃這個部份的需求說... 04/26 20:17
21F:→ wst2080:不過我感覺上原po應該是打算搞防治ARP這部份的攻擊吧 04/26 20:18
22F:推 pojicoffee:P5上面需要一顆Router 藉由L3的協定P1~4才能出的去吧! 04/26 20:27
23F:→ wst2080:是啊... 所以我有說要Router... 04/26 20:45
24F:→ infosec:我昏了.. PVLAN就是用來處理原PO這樣的問題 04/26 21:30
25F:→ infosec:用fwsm不會比較好處理.. 為什麼會說DMZ必備 04/26 21:30
26F:→ infosec:就是因為就算SERVER被攻了 也不會影響別的SERVER 04/26 21:31
27F:→ wst2080:沒啊 我說的是公司的方案啦... 沒有在用原po的的方案 04/26 21:33
28F:→ wst2080:Server都收容到6513的FWSM裡頭的DMZ區... 04/26 21:34
29F:→ wst2080:可能是每個人的考量不同吧... XD 04/26 21:34
30F:→ wst2080:不過熊熊討論到DMZ...就連這玩意也順便提出來了說... XD 04/26 21:35
31F:→ wst2080:要看security level來區隔... 04/26 21:35
33F:→ infosec:P0-P4設Isolated port P5設Promiscuous port就可以了 04/26 21:37
34F:→ wst2080:版主推樓上的好了... (嘿嘿嘿~~~ 邪惡的笑... 04/26 21:38
36F:→ wst2080:infosec大說到關鍵字 讓我想到手冊有提到這個 04/26 22:35
37F:→ wst2080:可惜我的腦袋是個揮發性記憶體... XD 04/26 22:35
38F:→ wst2080:把我房間的3560那台來玩玩看好了... XD 04/26 22:36
39F:→ kenjy:感謝兩位高手 來好好測一下 04/27 00:14
40F:→ wst2080:成功了... 0.0 感謝infosec大的指導... 04/27 09:04
41F:→ wst2080:不過用vm來模擬isolate的部份,會有一點點跟真實狀況誤差 04/27 16:26
42F:→ wst2080:我發現用一端跑router反ping vm的機器 卻ping失敗 04/27 16:26
43F:→ wst2080:不過用router ping 真實的機器就有回應了... 04/27 16:26
44F:→ wst2080:不過不管是vm or 真實機器在於 isolate 部分都可以互ping 04/27 16:27
45F:→ wst2080:應該是說真實機器與各個vm ping router是OK... 04/27 16:27
46F:→ wst2080:但是vm與真實機器同處在一個isolate vlan當中就無法ping 04/27 16:27
47F:→ wst2080:當然若改用community的vlan當中的機器可以互相ping 04/27 16:28
48F:→ wst2080:isoloate經過我剛剛測試之後,是能夠防止ARP的攻擊... 04/27 17:40
49F:→ wst2080:剛剛用Netcut來測試了一下isolate vlan的功能... 04/27 17:40
50F:→ wst2080:至於community的部份,則會受到影響~ 這跟定位有關... 04/27 17:41
51F:→ wst2080:區隔使用區域~ 倒是蠻重要的用法... 04/27 17:41
52F:→ livec:幫你補充一下 實務上我使用過private-vlan擋廣播封包= = 04/28 18:51
53F:→ wst2080:不知道為啥~ 我公司沒在用private-vlan的機制 04/28 20:10
54F:→ wst2080:在公司工作的時候 有看過switch的組態 沒有看到有設定這塊 04/28 20:11
55F:→ wst2080:是不是沒這方面的需求 所以我也沒有在著墨這塊 04/28 20:11
57F:→ wst2080:多謝樓上 不過已經在前幾天看了思科官方文件 04/29 11:36