[問題] 關於VLAN連線上網的問題

看板Network作者 (ken)時間15年前 (2010/04/26 16:36), 編輯推噓1(1056)
留言57則, 5人參與, 最新討論串1/1
各位前輩好, 小弟最近遇到了一個問題 小弟被要求在switch上 讓不同port P0-P4 彼此都不互通 但又要都能透過特定port P5 上網 稍微study一下 小弟的組態是 P0-P4 untagged port P5 tagged port P0 + P5 = VID2 , P0 PVID = 2 P1 + P5 = VID3 , P1 PVID = 3 P2 + P5 = VID4 , P2 PVID = 4 P3 + P5 = VID5 , P3 PVID = 5 P4 + P5 = VID6 , P4 PVID = 6 P5 PVID = 1 可是小弟有個疑問, 這各組態是給兩個switch 去做VLAN連結 可是如果P5 是接 Internet (例如 IP分享器, 或ADSL MODEM) 這樣子P5出去的frame都會帶tag, 這樣會造成連線失敗嗎 另外假如要從IP分享器 透過P5 送 frame 給P2 (應該是不帶tag的frame進來吧) 那這樣Frame應該會帶 PVID1, 這樣子又怎麼能送給P2 ?? 新手上路 請多指教 -- ※ 發信站: 批踢踢實業坊(ptt.cc) ◆ From: 124.126.175.5

04/26 17:03, , 1F
untagged??? 不帶VLAN Tag... 那就等於互通啊...
04/26 17:03, 1F

04/26 17:20, , 2F
不過我看文章untagged port會被當access用 應該會用PVID濾
04/26 17:20, 2F

04/26 17:22, , 3F
不帶TAG...怎麼轉送Frame給那個Port呢???
04/26 17:22, 3F

04/26 17:24, , 4F
對啊 我也想不懂 因為外面網路連進來應該都不帶tag的吧
04/26 17:24, 4F

04/26 17:27, , 5F
我是不知道你的需求是如何,一般而言以我所學的體系來說...
04/26 17:27, 5F

04/26 17:28, , 6F
通常不帶TAG的是native vlan... 還是你用的是哪台Switch?
04/26 17:28, 6F

04/26 17:30, , 7F
喔 有點懂 我先找設備跑LAB看看...
04/26 17:30, 7F

04/26 17:41, , 8F
其實就是要做到每個port都能上網 但又彼此不互連
04/26 17:41, 8F

04/26 18:38, , 9F
不過你這個需求不用到VLAN這個機制吧...
04/26 18:38, 9F

04/26 18:39, , 10F
OK 假設要用到VLAN的機制 我記得沒錯的話 P0~4要帶tag
04/26 18:39, 10F

04/26 18:39, , 11F
而P5要設定成Trunk...然後Router要支援VTP的Trunk機制
04/26 18:39, 11F

04/26 18:43, , 12F

04/26 18:43, , 13F
你說的好像是類似這個方法...
04/26 18:43, 13F

04/26 18:43, , 14F
若是這樣的話,那就很好理解了...
04/26 18:43, 14F

04/26 18:45, , 15F
加上TAG的話,好比流通P5的Port為Trunk的意思
04/26 18:45, 15F

04/26 18:45, , 16F
但是外頭的設備又不認識你所謂帶TAG的封包...
04/26 18:45, 16F

04/26 18:55, , 17F
會用VLAN是因為可能連外的link不見得都是p5 也可能p4 要切換
04/26 18:55, 17F

04/26 18:56, , 18F
哈 我也是來PCI找答案的
04/26 18:56, 18F

04/26 18:58, , 19F
這個功能叫private vlan... DMZ區必備..
04/26 18:58, 19F

04/26 20:17, , 20F
DMZ? 一般而言,我都用FWSM來規劃這個部份的需求說...
04/26 20:17, 20F

04/26 20:18, , 21F
不過我感覺上原po應該是打算搞防治ARP這部份的攻擊吧
04/26 20:18, 21F

04/26 20:27, , 22F
P5上面需要一顆Router 藉由L3的協定P1~4才能出的去吧!
04/26 20:27, 22F

04/26 20:45, , 23F
是啊... 所以我有說要Router...
04/26 20:45, 23F

04/26 21:30, , 24F
我昏了.. PVLAN就是用來處理原PO這樣的問題
04/26 21:30, 24F

04/26 21:30, , 25F
用fwsm不會比較好處理.. 為什麼會說DMZ必備
04/26 21:30, 25F

04/26 21:31, , 26F
就是因為就算SERVER被攻了 也不會影響別的SERVER
04/26 21:31, 26F

04/26 21:33, , 27F
沒啊 我說的是公司的方案啦... 沒有在用原po的的方案
04/26 21:33, 27F

04/26 21:34, , 28F
Server都收容到6513的FWSM裡頭的DMZ區...
04/26 21:34, 28F

04/26 21:34, , 29F
可能是每個人的考量不同吧... XD
04/26 21:34, 29F

04/26 21:35, , 30F
不過熊熊討論到DMZ...就連這玩意也順便提出來了說... XD
04/26 21:35, 30F

04/26 21:35, , 31F
要看security level來區隔...
04/26 21:35, 31F

04/26 21:36, , 32F
http://tinyurl.com/22lhku4 這個圖供原PO參考一下
04/26 21:36, 32F

04/26 21:37, , 33F
P0-P4設Isolated port P5設Promiscuous port就可以了
04/26 21:37, 33F

04/26 21:38, , 34F
版主推樓上的好了... (嘿嘿嘿~~~ 邪惡的笑...
04/26 21:38, 34F

04/26 21:41, , 35F
04/26 21:41, 35F

04/26 22:35, , 36F
infosec大說到關鍵字 讓我想到手冊有提到這個
04/26 22:35, 36F

04/26 22:35, , 37F
可惜我的腦袋是個揮發性記憶體... XD
04/26 22:35, 37F

04/26 22:36, , 38F
把我房間的3560那台來玩玩看好了... XD
04/26 22:36, 38F

04/27 00:14, , 39F
感謝兩位高手 來好好測一下
04/27 00:14, 39F

04/27 09:04, , 40F
成功了... 0.0 感謝infosec大的指導...
04/27 09:04, 40F

04/27 16:26, , 41F
不過用vm來模擬isolate的部份,會有一點點跟真實狀況誤差
04/27 16:26, 41F

04/27 16:26, , 42F
我發現用一端跑router反ping vm的機器 卻ping失敗
04/27 16:26, 42F

04/27 16:26, , 43F
不過用router ping 真實的機器就有回應了...
04/27 16:26, 43F

04/27 16:27, , 44F
不過不管是vm or 真實機器在於 isolate 部分都可以互ping
04/27 16:27, 44F

04/27 16:27, , 45F
應該是說真實機器與各個vm ping router是OK...
04/27 16:27, 45F

04/27 16:27, , 46F
但是vm與真實機器同處在一個isolate vlan當中就無法ping
04/27 16:27, 46F

04/27 16:28, , 47F
當然若改用community的vlan當中的機器可以互相ping
04/27 16:28, 47F

04/27 17:40, , 48F
isoloate經過我剛剛測試之後,是能夠防止ARP的攻擊...
04/27 17:40, 48F

04/27 17:40, , 49F
剛剛用Netcut來測試了一下isolate vlan的功能...
04/27 17:40, 49F

04/27 17:41, , 50F
至於community的部份,則會受到影響~ 這跟定位有關...
04/27 17:41, 50F

04/27 17:41, , 51F
區隔使用區域~ 倒是蠻重要的用法...
04/27 17:41, 51F

04/28 18:51, , 52F
幫你補充一下 實務上我使用過private-vlan擋廣播封包= =
04/28 18:51, 52F

04/28 20:10, , 53F
不知道為啥~ 我公司沒在用private-vlan的機制
04/28 20:10, 53F

04/28 20:11, , 54F
在公司工作的時候 有看過switch的組態 沒有看到有設定這塊
04/28 20:11, 54F

04/28 20:11, , 55F
是不是沒這方面的需求 所以我也沒有在著墨這塊
04/28 20:11, 55F


04/29 11:36, , 57F
多謝樓上 不過已經在前幾天看了思科官方文件
04/29 11:36, 57F
文章代碼(AID): #1BrL1tMi (Network)