לראשונה רוכש ציוד של UNIFI, למה חשוב VLAN למצלמות ומה עושים עם סוויץ מנוהל?

פורום רשתות, IT ומחשוב כללי - רשתות, ראוטרים, מחשבים ניידים, אביזרים וכו'.
sys_admin
חבר מביא חבר
חבר מביא חבר
הודעות: 3685
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 9 פעמים
קיבל תודות: 718 פעמים

נושא שלא נקרא #16 

elad18 כתב:@Popcorn110
·

הסוויץ' הלא מנוהל מעביר את כל ה-VLANים (כ-TAGGED) וכמו שרשמתי בתוך האקסס פוינט אתה מגדיר לכל רשת אלחוטית באיזה VLAN להשתמש והוא מושך אותם.
לא יודע איך זה ב-UNIFI ויכול להיות ששם זה שונה.
מהניסיון שלי עם כמה ציודים אחרים זה עובד.
...
·

לא ניתן לסמוך על זה שמתג לא מנוהל, מעביר את השדה של תיוג של VLANs בצורה ודאית או עקבית. וזה מסיבה מאוד פשוטה. שימוש ב VLANs מוסיף לגודל הרגיל של ה FRAME את שדה נוסף של תיוג ה VLAN ובגלל זה מגדיל את ה FRAME שמתג צריך להעביר. ברגע שהגודל של ה FRAME השתנה מגודל רגיל, במתג לא מנוהל לא ניתן לדעת בוודאות מה יעשה בו. אם יחתך מה FRAME זה חלק שלא נכנס למסגרת או שהוא יושלך בכלל או יעבור בצורה תקינה.

כך שמתג לא מנוהל לא מאתים להעביר את התקשורת מתויגת של VLANs .

Popcorn110
סמל אישי של משתמש
חבר פעיל מאוד
חבר פעיל מאוד
הודעות: 154
הצטרף: אוגוסט 2015
שם מלא: יוסי
נתן תודות: 29 פעמים
קיבל תודות: 0

נושא שלא נקרא #17 

sys_admin כתב:
...
...
·

לא ניתן לסמוך על זה שמתג לא מנוהל, מעביר את השדה של תיוג של VLANs בצורה ודאית או עקבית. וזה מסיבה מאוד פשוטה. שימוש ב VLANs מוסיף לגודל הרגיל של ה FRAME את שדה נוסף של תיוג ה VLAN ובגלל זה מגדיל את ה FRAME שמתג צריך להעביר. ברגע שהגודל של ה FRAME השתנה מגודל רגיל, במתג לא מנוהל לא ניתן לדעת בוודאות מה יעשה בו. אם יחתך מה FRAME זה חלק שלא נכנס למסגרת או שהוא יושלך בכלל או יעבור בצורה תקינה.

כך שמתג לא מנוהל לא מאתים להעביר את התקשורת מתויגת של VLANs .
...
·תודה רבה..
לא ידעתי את זה

בגלל זה צריך לחפש סוויץ שיודע להעביר את זה? (צריך לראות שהסווית תומך ב802.1q?
אבל עדיין לא הצלחתי להבין
בתיאור שכתבתי מקודם
הסוויץ השלישי (מנוהל), איך הוא מקבל את הvlan הקיימים שהגדרת בpfsense?
אני יודע שאפשר להעביר דרך trunk בפורט שמשורשר לסוויץ מנוהל אחר
אבל במצב שיש סוויץ לא מנוהל באמצע, לא הבנתי איך אתה מעביר את הvlan השונים
במקרה שלך אם הבנתי נכון , אתה מעביר את זה AP , אבל זה אמור להיות אותו עקרון
לא?

yarin153
חבר פעיל מאוד
חבר פעיל מאוד
הודעות: 388
הצטרף: ינואר 2011
נתן תודות: 1 פעם
קיבל תודות: 19 פעמים

נושא שלא נקרא #18 

@Popcorn110
·
אתה מייצר SSID לכל רשת שאתה רוצה
ושם תג של VLAN לכל אחד מהם (אתה צריך סוויץ' מנוהל כדי לייצר את הVLAN)
ואז מפריד בין הרשתות

nir11
חבר מביא חבר
חבר מביא חבר
הודעות: 3893
הצטרף: אפריל 2007
נתן תודות: 235 פעמים
קיבל תודות: 313 פעמים

נושא שלא נקרא #19 

VLAN לא מייצר הפרדה פיזית ברשת, הוא מייצר הפרדה לוגית. חבילות מידע ששיכות לVLAN-ים שונים עוברות באותו סוויץ. רק מדייק את הדברים.
לטעמי כל העניים של סוויץ מנוהל וvlan נפרד עבור המצלמות הוא מיותר לחלוטין עבור שימוש ביתי. זה קונפיגורציה מורכבת למי שאינו איש IT, הערך של זה ברור ומובן, אבל זה over kill.
זה גם ברור שתהיה חייבת להיות גישה ל VLAN הזה מחוצה לו, אחרת לא תוכל להגיע למצלמות. לכן עניים האבטחה כאן לא ברור.
בקצרה: זו התעסקות למשועממים, או למי שאחר כך רוצה לזרוק מילים מפוצצות בסלון ביום שישי כשמתארחים אצלו חברים.

shay3203
חבר פעיל מאוד
חבר פעיל מאוד
הודעות: 310
הצטרף: מרץ 2018
נתן תודות: 26 פעמים
קיבל תודות: 69 פעמים

נושא שלא נקרא #20 

@nir11
·

בגדול אתה דיי צודק לסביבה הביתית זה מיותר כל מוצרי IOT עובדים על אלחוטי וגם הרבה מהמצלמות ולכן בהחלט ניתן לשים אותם פשוט על WIFI guest שזה בגדול כמו port isolation או במילים אחרות private vlan רק בלי הגדרות מורכבות, גם מה שמחובר פיזית לסוויצץ מנוהל ניתן לעשות לו port isolation ככה שהוא מופרד מיתר הפורטים בסוויטץ ולחסוך הגדרות מורכבות של vlan.

nir11
חבר מביא חבר
חבר מביא חבר
הודעות: 3893
הצטרף: אפריל 2007
נתן תודות: 235 פעמים
קיבל תודות: 313 פעמים

נושא שלא נקרא #21 

אני גם לא רואה שום צורך להשתמש ב WI FI GUEST.
בשביל מה צריך בבית רשת לאורחים? בשביל מה? מתי בפעם באחרונה אצלך בבית אורח ביקש סיסמא לוויפי?
עבור טלפונים ניידים, לכולם יש היום חבילות גדולות.
אצל רוב האנשים (לא יודע מה אצלך), הסיכוי שמישהו יכנס עם לפטופ אינו גבוה, וגם אם כן.
תן
לו
את
ססמת
רשת
הווי פי

shay3203
חבר פעיל מאוד
חבר פעיל מאוד
הודעות: 310
הצטרף: מרץ 2018
נתן תודות: 26 פעמים
קיבל תודות: 69 פעמים

נושא שלא נקרא #22 

@nir11
·

דיברתי אם מישהו ממש מוטרד מלשים מצלמות או מכשירים של IOT על הרשת הרגילה של המחשבים שישים אותם על WIFI GUEST עושים את זה בדיוק בשניה אחת וזה די והותר כדי לבודד אותם מיתר הרשת.

sys_admin
חבר מביא חבר
חבר מביא חבר
הודעות: 3685
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 9 פעמים
קיבל תודות: 718 פעמים

נושא שלא נקרא #23 

Popcorn110 כתב:
...
...
·תודה רבה..
לא ידעתי את זה

בגלל זה צריך לחפש סוויץ שיודע להעביר את זה? (צריך לראות שהסווית תומך ב802.1q?
אבל עדיין לא הצלחתי להבין
בתיאור שכתבתי מקודם
הסוויץ השלישי (מנוהל), איך הוא מקבל את הvlan הקיימים שהגדרת בpfsense?
אני יודע שאפשר להעביר דרך trunk בפורט שמשורשר לסוויץ מנוהל אחר
אבל במצב שיש סוויץ לא מנוהל באמצע, לא הבנתי איך אתה מעביר את הvlan השונים
במקרה שלך אם הבנתי נכון , אתה מעביר את זה AP , אבל זה אמור להיות אותו עקרון
לא?
...
·

הסיפור פשוט ביותר. בכדי להעביר את VLAN Trunk , אתה צריך לאורך כל הדרך את כל הציוד שיודע בכלל לעבוד עם VLAN Trunk ( נתב, מתגים ונקודות גישה ) וגם להגדיר נכון את כל הציוד הזה.
אם בנקודה כל שהיא בשרשרת יש ציוד שלא תומך בזה ( כמו אותו מתג לא מנוהל ), אז אין שום ודעות ש VLAN Trunk לא יתפרק בדרך או שהנתונים שנשלחים דרכו יגיעו בצורה תקינה בכלל.
את ההסבר זה עד בדיוק, עד כמה שאני זוכר כבר כתבתי לך לפני זמן מה, כאן:
https://www.hometheater.co.il/vt325258.html

Popcorn110
סמל אישי של משתמש
חבר פעיל מאוד
חבר פעיל מאוד
הודעות: 154
הצטרף: אוגוסט 2015
שם מלא: יוסי
נתן תודות: 29 פעמים
קיבל תודות: 0

נושא שלא נקרא #24 

sys_admin כתב:
...
...
·

הסיפור פשוט ביותר. בכדי להעביר את VLAN Trunk , אתה צריך לאורך כל הדרך את כל הציוד שיודע בכלל לעבוד עם VLAN Trunk ( נתב, מתגים ונקודות גישה ) וגם להגדיר נכון את כל הציוד הזה.
אם בנקודה כל שהיא בשרשרת יש ציוד שלא תומך בזה ( כמו אותו מתג לא מנוהל ), אז אין שום ודעות ש VLAN Trunk לא יתפרק בדרך או שהנתונים שנשלחים דרכו יגיעו בצורה תקינה בכלל.
את ההסבר זה עד בדיוק, עד כמה שאני זוכר כבר כתבתי לך לפני זמן מה, כאן:
https://www.hometheater.co.il/vt325258.html
...
·נכון..
בזכותך אני יודע את זה.

זה בדיוק מה שאני לא הבנתי שאמרו לי כאן שמצליחים להעביר tagged דרך מצב רגיל.
ובגלל זה לא הבנתי איך זה אפשרי...

תחילת השאלה שלי היית אחרת
אם מישהו יודע אם בציוד של unifi אני גם חייב מצבים מיוחדים לאורך כל הדרך
או שבגלל שהקונטרולר שולט על הכל
אז מספיק שאגדיר לו vlan ואז בהמשך אוכל לשנות.
השאלה היא יותר לגבי הAP שלהם שבהם אני רוצה להפריד בין הרשתות
אני יודע שאפשר ליצור VLAN (בתנאי שקיים) רק השאלה אם אני חייב להעביר עד אליו את כל הVLAN שאני רוצה


תודה רבה

sys_admin
חבר מביא חבר
חבר מביא חבר
הודעות: 3685
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 9 פעמים
קיבל תודות: 718 פעמים

נושא שלא נקרא #25 

Popcorn110 כתב:
...
...
·נכון..
בזכותך אני יודע את זה.

זה בדיוק מה שאני לא הבנתי שאמרו לי כאן שמצליחים להעביר tagged דרך מצב רגיל.
ובגלל זה לא הבנתי איך זה אפשרי...

תחילת השאלה שלי היית אחרת
אם מישהו יודע אם בציוד של unifi אני גם חייב מצבים מיוחדים לאורך כל הדרך
או שבגלל שהקונטרולר שולט על הכל
אז מספיק שאגדיר לו vlan ואז בהמשך אוכל לשנות.
השאלה היא יותר לגבי הAP שלהם שבהם אני רוצה להפריד בין הרשתות
אני יודע שאפשר ליצור VLAN (בתנאי שקיים) רק השאלה אם אני חייב להעביר עד אליו את כל הVLAN שאני רוצה

צירפתי גם שירטוט של רשת פשוטה כזו עם נקודת גישה.

תודה רבה
...
·

אז כמו שכבר הסברתי מספר רב של פעמים, מתג לא מנוהל לא מתאים להעברה של VLAN Trunk וגם הסברתי למה הוא לא מתאים, כולל גם את התרשים של מבנה של ה FRAME שממחיש את הסיבה לזה.
בציוד של UNIFI, כמו שגם בציודים אחרים, אתה לא חייב שום מצבים מיוחדים ויותר מזה,אסור שיהיו שום מצבים מיוחדים, אחרת לא תהייה תקשורת כלל. בסך הכל נדרש להגדיר את מה שהסברתי מקודם.
קונטרולר שולט רק על דברים מוגדרים ולא על הכל.
כמובן שמספיק להגדיר את כל ההגדרות הנדרשות שקשורות להעברת ה VLANS ואחרי זה בהמשך תוכל לשנות.
התשובה לגבי ה AP שלהם ולא רק שלהם בהקשר זה היא, שאם לא מגיע לנקודת גישה כל שהיא VLAN מסויים, אז אותו ה AP לא יוכל לתקשר אתו. בדיוק כפי, שאם לא חיברת כבל רשת ל AP , אז לא יהיה חיבור של רשת. כמובן שבציודים מתקדמים יותר יש פרוטוקול של הגדרות אוטומטיות של התיוגי VLANS שמשתתפים ב TRUNK מסויים, אבל ציוד של UNIFI לא תומך באף אחד מהפרוטוקולים אלה והכל נדרש לעשות שם ידני. ובכל מקרה, הציוד זה לא מיועד לכמות גדולה של תיוגים בתוך ה TRUNK, כך שזה גם לא בעיה מבחינתו.
גם בציוד של UNIFI, בניגוד לציודים של יצרנים אחרים ואפילו ל OpenWRT , אין תמיכה בהקצאה של VLANS דינאמיים ללקוחות אלחוטיים ובגלל זה נדרש לייצג כל VLAN ו VALN בנפרד על ידי SSID משו, דבר שמסרבל ביותר את השימוש בהמשך.
זה כל הסיפור.

Popcorn110
סמל אישי של משתמש
חבר פעיל מאוד
חבר פעיל מאוד
הודעות: 154
הצטרף: אוגוסט 2015
שם מלא: יוסי
נתן תודות: 29 פעמים
קיבל תודות: 0

נושא שלא נקרא #26 

sys_admin כתב:
...
...
·

אז כמו שכבר הסברתי מספר רב של פעמים, מתג לא מנוהל לא מתאים להעברה של VLAN Trunk וגם הסברתי למה הוא לא מתאים, כולל גם את התרשים של מבנה של ה FRAME שממחיש את הסיבה לזה.
בציוד של UNIFI, כמו שגם בציודים אחרים, אתה לא חייב שום מצבים מיוחדים ויותר מזה,אסור שיהיו שום מצבים מיוחדים, אחרת לא תהייה תקשורת כלל. בסך הכל נדרש להגדיר את מה שהסברתי מקודם.
קונטרולר שולט רק על דברים מוגדרים ולא על הכל.
כמובן שמספיק להגדיר את כל ההגדרות הנדרשות שקשורות להעברת ה VLANS ואחרי זה בהמשך תוכל לשנות.
התשובה לגבי ה AP שלהם ולא רק שלהם בהקשר זה היא, שאם לא מגיע לנקודת גישה כל שהיא VLAN מסויים, אז אותו ה AP לא יוכל לתקשר אתו. בדיוק כפי, שאם לא חיברת כבל רשת ל AP , אז לא יהיה חיבור של רשת. כמובן שבציודים מתקדמים יותר יש פרוטוקול של הגדרות אוטומטיות של התיוגי VLANS שמשתתפים ב TRUNK מסויים, אבל ציוד של UNIFI לא תומך באף אחד מהפרוטוקולים אלה והכל נדרש לעשות שם ידני. ובכל מקרה, הציוד זה לא מיועד לכמות גדולה של תיוגים בתוך ה TRUNK, כך שזה גם לא בעיה מבחינתו.
גם בציוד של UNIFI, בניגוד לציודים של יצרנים אחרים ואפילו ל OpenWRT , אין תמיכה בהקצאה של VLANS דינאמיים ללקוחות אלחוטיים ובגלל זה נדרש לייצג כל VLAN ו VALN בנפרד על ידי SSID משו, דבר שמסרבל ביותר את השימוש בהמשך.
זה כל הסיפור.
...
·בהמשך לזה

השבוע העברתי את כל הסוויצים למנוהלים
אשמח לעזרה עם הגדרה של unifi

מהסוויץ הראשי אני שולח לסוויץ השני trunk של שני vlan
נקרא להם 100,200
100 יושב על 192.168.1.254/24
200 יושב על 192.168.2.254/24

הקונטרולר יושב על 100

שאני שולח לap אני שולח trunk של 100,200
אם כן, איך הוא יודע עם איזה מהם לדבר עם הקונטרול

אני מבין שאחר כך אני יוכל להגדיר לו שכל ssid ידע לדבר עם vlan אחר
אבל בשביל המשיכה של הנתונים מהקונטרולר איך אני אומר לו לדבר דווקא עם 100


תודה רבה

sys_admin
חבר מביא חבר
חבר מביא חבר
הודעות: 3685
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 9 פעמים
קיבל תודות: 718 פעמים

נושא שלא נקרא #27 

Popcorn110 כתב:
...
...
·בהמשך לזה

השבוע העברתי את כל הסוויצים למנוהלים
אשמח לעזרה עם הגדרה של unifi

מהסוויץ הראשי אני שולח לסוויץ השני trunk של שני vlan
נקרא להם 100,200
100 יושב על 192.168.1.254/24
200 יושב על 192.168.2.254/24

הקונטרולר יושב על 100

שאני שולח לap אני שולח trunk של 100,200
אם כן, איך הוא יודע עם איזה מהם לדבר עם הקונטרול

אני מבין שאחר כך אני יוכל להגדיר לו שכל ssid ידע לדבר עם vlan אחר
אבל בשביל המשיכה של הנתונים מהקונטרולר איך אני אומר לו לדבר דווקא עם 100


תודה רבה
...
·

בכדי כמה שיותר לפשט את הסיפור ולא להכניס אותך ליותר מדי פרטים טכניים, לפורטים שתחבר את הנקודות גישה במתג ב VLAN Trunk תגדיר את ה Native VLAN שהוא יהיה ה VLAN שדרכו עוברת תקשורת בין הבקר לנקודות גישה. כך הוא יהיה גם Management VLAN בנקודות גישה.
כמובן גם שב VLAN זה אסור שתעבור שום תקשורת של המשתמשים ואסור שהוא יהיה זמין למשתמשים.

אופציה אחרת, יותר מורכבת, היא להגדיר ידנית בכל נקודת גישה בנפרד אה השיוך של Management VLAN ל VLAN 100 ואז לא נדרש לסמן אותו כ Native VLAN ב VLAN Trunks שבין המתגים לבין הנקודות גישה אלו.

כמובן גם, אסור ש Management VLAN יהיה ממופה לאחת מה SSID שנקודות גישה אלה משדרות.

זה כל הסיפור בפשטות וברמה בסיסית ביותר, שממנה אפשר אחרי זה יהיה להתקדם לשירותים ולאפשרויות יותר מתקדמות.

Popcorn110
סמל אישי של משתמש
חבר פעיל מאוד
חבר פעיל מאוד
הודעות: 154
הצטרף: אוגוסט 2015
שם מלא: יוסי
נתן תודות: 29 פעמים
קיבל תודות: 0

נושא שלא נקרא #28 

sys_admin כתב:
...
...
·

בכדי כמה שיותר לפשט את הסיפור ולא להכניס אותך ליותר מדי פרטים טכניים, לפורטים שתחבר את הנקודות גישה במתג ב VLAN Trunk תגדיר את ה Native VLAN שהוא יהיה ה VLAN שדרכו עוברת תקשורת בין הבקר לנקודות גישה. כך הוא יהיה גם Management VLAN בנקודות גישה.
כמובן גם שב VLAN זה אסור שתעבור שום תקשורת של המשתמשים ואסור שהוא יהיה זמין למשתמשים.

אופציה אחרת, יותר מורכבת, היא להגדיר ידנית בכל נקודת גישה בנפרד אה השיוך של Management VLAN ל VLAN 100 ואז לא נדרש לסמן אותו כ Native VLAN ב VLAN Trunks שבין המתגים לבין הנקודות גישה אלו.

כמובן גם, אסור ש Management VLAN יהיה ממופה לאחת מה SSID שנקודות גישה אלה משדרות.

זה כל הסיפור בפשטות וברמה בסיסית ביותר, שממנה אפשר אחרי זה יהיה להתקדם לשירותים ולאפשרויות יותר מתקדמות.
...

תודה רבה

אם הבנתי נכון בכל סוויץ מנוהל יש vlan מנהל, והוא יוצא יחד עם הtrunk
רק שמחשב/ap שמחובר לפורט הזה יקבל את הכתובת של המנהל למרות שפורט מוגדר trunk

שאלה נוספת, בכל סוויץ אפשר להגדיר רק vlan מנהל אחד, נכון? (שבכללי עדיף שיהיה זה שמדבר עם כל הסוויצים)

מאיזה סיבה לא כדאי שיהיה זמין למשתמשים? כי זה בעצם מה ששולט על הסוויצים, נכון?


תודה רבה!!!

sys_admin
חבר מביא חבר
חבר מביא חבר
הודעות: 3685
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 9 פעמים
קיבל תודות: 718 פעמים

נושא שלא נקרא #29 

Popcorn110 כתב:
...
...

תודה רבה

אם הבנתי נכון בכל סוויץ מנוהל יש vlan מנהל, והוא יוצא יחד עם הtrunk
רק שמחשב/ap שמחובר לפורט הזה יקבל את הכתובת של המנהל למרות שפורט מוגדר trunk

שאלה נוספת, בכל סוויץ אפשר להגדיר רק vlan מנהל אחד, נכון? (שבכללי עדיף שיהיה זה שמדבר עם כל הסוויצים)

מאיזה סיבה לא כדאי שיהיה זמין למשתמשים? כי זה בעצם מה ששולט על הסוויצים, נכון?


תודה רבה!!!
...
·

לא, לא הבנת נכון. מדובר כאן בכלל לא על "VLAN מנהל", אלה על VLAN ניהול והוא קיים לא רק בכל מתג מנוהל, אלה בכל ציוד שתומך ב VLANs ושנדרש לנהל אותו, למשל בנקודות גישה, בנתבים, בגשרים, במכשירי NAS , בטלפונים, מצלמות אבטחה, מכשירי NVR וכו'.
בכדי שאת הציוד המדובר ניתן יהיה לנהל מרחוק, אז כמובן ש Management VLAN חייב להיות גם בין ה VLANs של VLAN Trunk שבפורט UpLink .

מחשב/AP או כל התקן רשת אחר שמחובר לפורט הזה יקבל את הכתובת לא של המנהל, אלה מטווח כתובות של Management VLAN רק, אם קיים ב VLAN זה שרת DHCP ואם VLAN זה מוגדר כ Native VLAN ב VLAN Trunk זה, אחרת ( אם הוא לא מוגדר כ Native VLAN ב VLAN Trunk זה ) באותו ההתקן רשת ( במחשב/AP וכו' שמחובר לפורט זה ) נדרש ליצור ממשק VLAN עם תיוג מתאים, בכדי שהוא יוכל לתקשר עם VLAN זה ולהגדיר עליו את ה Management VLAN של מכשיר רשת זה.

במתגים פשוטים לרוב ניתן להגדיר רק Management VLAN אחד ( יותר מזה גם לא נדרש בדרך כלל ). מן הסתם בכדי שאפשר יהיה לנהל את כל ההתקני רשת כמו מתגים, נקודות גישה וכו', כמובן הוא צריך להיות מוגדר בין כל המתגים ובכל הפורטים שלהם שמחוברים להתקנים שנדרש לנהל.

Management VLAN לא כדאי שיהיה זמין לפורטים של המשתמשים ממספר סיבות, למשל בכדי שהמשתמשים לא יוכלו לגשת לניהול של הציוד רשת, בכדי שהתעבורה של המשתמשים לא תתערבב עם התעבורה של ניהול הרשת, לצורך דיאגנוסטית רשת פשוטה יותר, לצורך שאם משתמש מצליח ליצור תעבורה שתשבית את ה VLAN שבו הוא נמצא עדיין אפשר יהיה ללא בעיה לנהל את הציוד, לזהות ולנתק את המשתמש זה ועוד ממספר סיבות רבות.

החלק החשוב של כל הסיפור זה, שעוד לא התייחסת עליו, הוא שברשת זו חייב להיות נתב שתומך בכלל בעבודה מלאה עם VLANs ועם VLAN Trunks לצורך inter vlan routing וצריך להגדיר את הנתב זה בצורה נכונה עם כל הכללים הנדרשים ב FireWall שלו, אחרת אין לכל שאר הרכיבים אלה שום משמעות.

Popcorn110
סמל אישי של משתמש
חבר פעיל מאוד
חבר פעיל מאוד
הודעות: 154
הצטרף: אוגוסט 2015
שם מלא: יוסי
נתן תודות: 29 פעמים
קיבל תודות: 0

נושא שלא נקרא #30 

sys_admin כתב:
...
...
·

לא, לא הבנת נכון. מדובר כאן בכלל לא על "VLAN מנהל", אלה על VLAN ניהול והוא קיים לא רק בכל מתג מנוהל, אלה בכל ציוד שתומך ב VLANs ושנדרש לנהל אותו, למשל בנקודות גישה, בנתבים, בגשרים, במכשירי NAS , בטלפונים, מצלמות אבטחה, מכשירי NVR וכו'.
בכדי שאת הציוד המדובר ניתן יהיה לנהל מרחוק, אז כמובן ש Management VLAN חייב להיות גם בין ה VLANs של VLAN Trunk שבפורט UpLink .

מחשב/AP או כל התקן רשת אחר שמחובר לפורט הזה יקבל את הכתובת לא של המנהל, אלה מטווח כתובות של Management VLAN רק, אם קיים ב VLAN זה שרת DHCP ואם VLAN זה מוגדר כ Native VLAN ב VLAN Trunk זה, אחרת ( אם הוא לא מוגדר כ Native VLAN ב VLAN Trunk זה ) באותו ההתקן רשת ( במחשב/AP וכו' שמחובר לפורט זה ) נדרש ליצור ממשק VLAN עם תיוג מתאים, בכדי שהוא יוכל לתקשר עם VLAN זה ולהגדיר עליו את ה Management VLAN של מכשיר רשת זה.

במתגים פשוטים לרוב ניתן להגדיר רק Management VLAN אחד ( יותר מזה גם לא נדרש בדרך כלל ). מן הסתם בכדי שאפשר יהיה לנהל את כל ההתקני רשת כמו מתגים, נקודות גישה וכו', כמובן הוא צריך להיות מוגדר בין כל המתגים ובכל הפורטים שלהם שמחוברים להתקנים שנדרש לנהל.

Management VLAN לא כדאי שיהיה זמין לפורטים של המשתמשים ממספר סיבות, למשל בכדי שהמשתמשים לא יוכלו לגשת לניהול של הציוד רשת, בכדי שהתעבורה של המשתמשים לא תתערבב עם התעבורה של ניהול הרשת, לצורך דיאגנוסטית רשת פשוטה יותר, לצורך שאם משתמש מצליח ליצור תעבורה שתשבית את ה VLAN שבו הוא נמצא עדיין אפשר יהיה ללא בעיה לנהל את הציוד, לזהות ולנתק את המשתמש זה ועוד ממספר סיבות רבות.

החלק החשוב של כל הסיפור זה, שעוד לא התייחסת עליו, הוא שברשת זו חייב להיות נתב שתומך בכלל בעבודה מלאה עם VLANs ועם VLAN Trunks לצורך inter vlan routing וצריך להגדיר את הנתב זה בצורה נכונה עם כל הכללים הנדרשים ב FireWall שלו, אחרת אין לכל שאר הרכיבים אלה שום משמעות.
...
תודה רבה מובן הרבה יותר

עכשיו בהמשך לשאלה אחרת,
גם סרבר מחברים לvlan ניהול?
אני רוצה להתקין על hyperV את הקונטרולר של unifi

נגדיר שוב,
Vlan 100 - מחובר לסרבר - רק הוא
Vlan 200,300 - יושב על האלחוטי של unifi - אני צריך שהקונטרולר אותם (הקונטרולר יושב על hyperV בסרבל)
Vlan 10 - הוא vlan ניהול

אני רוצה שמי שיושב על 100 יוכל להתחבר לDC
כל השאר לא תהייה להם גישה בכלל

איך אני יכול לעשות זה את?
אפשר לשלוח לסרבר trunk?

שלח תגובה

חזור אל “רשתות, אינטרנט ו- Fiber”