作者kenjy (ken)
看板Network
标题[问题] 关於VLAN连线上网的问题
时间Mon Apr 26 16:36:05 2010
各位前辈好,
小弟最近遇到了一个问题
小弟被要求在switch上
让不同port P0-P4 彼此都不互通 但又要都能透过特定port P5 上网
稍微study一下
小弟的组态是
P0-P4 untagged port
P5 tagged port
P0 + P5 = VID2 , P0 PVID = 2
P1 + P5 = VID3 , P1 PVID = 3
P2 + P5 = VID4 , P2 PVID = 4
P3 + P5 = VID5 , P3 PVID = 5
P4 + P5 = VID6 , P4 PVID = 6
P5 PVID = 1
可是小弟有个疑问, 这各组态是给两个switch 去做VLAN连结
可是如果P5 是接 Internet (例如 IP分享器, 或ADSL MODEM)
这样子P5出去的frame都会带tag, 这样会造成连线失败吗
另外假如要从IP分享器 透过P5 送 frame 给P2 (应该是不带tag的frame进来吧)
那这样Frame应该会带 PVID1, 这样子又怎麽能送给P2 ??
新手上路 请多指教
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 124.126.175.5
1F:→ wst2080:untagged??? 不带VLAN Tag... 那就等於互通啊... 04/26 17:03
2F:→ kenjy:不过我看文章untagged port会被当access用 应该会用PVID滤 04/26 17:20
3F:→ wst2080:不带TAG...怎麽转送Frame给那个Port呢??? 04/26 17:22
4F:→ kenjy:对啊 我也想不懂 因为外面网路连进来应该都不带tag的吧 04/26 17:24
5F:→ wst2080:我是不知道你的需求是如何,一般而言以我所学的体系来说... 04/26 17:27
6F:→ wst2080:通常不带TAG的是native vlan... 还是你用的是哪台Switch? 04/26 17:28
7F:→ wst2080:喔 有点懂 我先找设备跑LAB看看... 04/26 17:30
8F:→ kenjy:其实就是要做到每个port都能上网 但又彼此不互连 04/26 17:41
9F:→ wst2080:不过你这个需求不用到VLAN这个机制吧... 04/26 18:38
10F:→ wst2080:OK 假设要用到VLAN的机制 我记得没错的话 P0~4要带tag 04/26 18:39
11F:→ wst2080:而P5要设定成Trunk...然後Router要支援VTP的Trunk机制 04/26 18:39
13F:→ wst2080:你说的好像是类似这个方法... 04/26 18:43
14F:→ wst2080:若是这样的话,那就很好理解了... 04/26 18:43
15F:→ wst2080:加上TAG的话,好比流通P5的Port为Trunk的意思 04/26 18:45
16F:→ wst2080:但是外头的设备又不认识你所谓带TAG的封包... 04/26 18:45
17F:→ kenjy:会用VLAN是因为可能连外的link不见得都是p5 也可能p4 要切换 04/26 18:55
18F:→ kenjy:哈 我也是来PCI找答案的 04/26 18:56
19F:→ infosec:这个功能叫private vlan... DMZ区必备.. 04/26 18:58
20F:→ wst2080:DMZ? 一般而言,我都用FWSM来规划这个部份的需求说... 04/26 20:17
21F:→ wst2080:不过我感觉上原po应该是打算搞防治ARP这部份的攻击吧 04/26 20:18
22F:推 pojicoffee:P5上面需要一颗Router 藉由L3的协定P1~4才能出的去吧! 04/26 20:27
23F:→ wst2080:是啊... 所以我有说要Router... 04/26 20:45
24F:→ infosec:我昏了.. PVLAN就是用来处理原PO这样的问题 04/26 21:30
25F:→ infosec:用fwsm不会比较好处理.. 为什麽会说DMZ必备 04/26 21:30
26F:→ infosec:就是因为就算SERVER被攻了 也不会影响别的SERVER 04/26 21:31
27F:→ wst2080:没啊 我说的是公司的方案啦... 没有在用原po的的方案 04/26 21:33
28F:→ wst2080:Server都收容到6513的FWSM里头的DMZ区... 04/26 21:34
29F:→ wst2080:可能是每个人的考量不同吧... XD 04/26 21:34
30F:→ wst2080:不过熊熊讨论到DMZ...就连这玩意也顺便提出来了说... XD 04/26 21:35
31F:→ wst2080:要看security level来区隔... 04/26 21:35
33F:→ infosec:P0-P4设Isolated port P5设Promiscuous port就可以了 04/26 21:37
34F:→ wst2080:版主推楼上的好了... (嘿嘿嘿~~~ 邪恶的笑... 04/26 21:38
36F:→ wst2080:infosec大说到关键字 让我想到手册有提到这个 04/26 22:35
37F:→ wst2080:可惜我的脑袋是个挥发性记忆体... XD 04/26 22:35
38F:→ wst2080:把我房间的3560那台来玩玩看好了... XD 04/26 22:36
39F:→ kenjy:感谢两位高手 来好好测一下 04/27 00:14
40F:→ wst2080:成功了... 0.0 感谢infosec大的指导... 04/27 09:04
41F:→ wst2080:不过用vm来模拟isolate的部份,会有一点点跟真实状况误差 04/27 16:26
42F:→ wst2080:我发现用一端跑router反ping vm的机器 却ping失败 04/27 16:26
43F:→ wst2080:不过用router ping 真实的机器就有回应了... 04/27 16:26
44F:→ wst2080:不过不管是vm or 真实机器在於 isolate 部分都可以互ping 04/27 16:27
45F:→ wst2080:应该是说真实机器与各个vm ping router是OK... 04/27 16:27
46F:→ wst2080:但是vm与真实机器同处在一个isolate vlan当中就无法ping 04/27 16:27
47F:→ wst2080:当然若改用community的vlan当中的机器可以互相ping 04/27 16:28
48F:→ wst2080:isoloate经过我刚刚测试之後,是能够防止ARP的攻击... 04/27 17:40
49F:→ wst2080:刚刚用Netcut来测试了一下isolate vlan的功能... 04/27 17:40
50F:→ wst2080:至於community的部份,则会受到影响~ 这跟定位有关... 04/27 17:41
51F:→ wst2080:区隔使用区域~ 倒是蛮重要的用法... 04/27 17:41
52F:→ livec:帮你补充一下 实务上我使用过private-vlan挡广播封包= = 04/28 18:51
53F:→ wst2080:不知道为啥~ 我公司没在用private-vlan的机制 04/28 20:10
54F:→ wst2080:在公司工作的时候 有看过switch的组态 没有看到有设定这块 04/28 20:11
55F:→ wst2080:是不是没这方面的需求 所以我也没有在着墨这块 04/28 20:11
57F:→ wst2080:多谢楼上 不过已经在前几天看了思科官方文件 04/29 11:36