toreae Skrevet 11. oktober 2014 Forfatter Del Skrevet 11. oktober 2014 Førtiårsdagen er feiret, og helgen etter var mine foreldre har vært på besøk. Så jeg starter nesten på bare bakke igjen. Har begynt å kikke på D-Linken igjen. Ettersom jeg allerede har brukt encapsulation i Ciscoen: !interface FastEthernet0/1.10description INSIDE_LAN$ES_LAN$encapsulation dot1Q 1 nativeip address 192.168.10.1 255.255.255.0ip nat insideip virtual-reassembly! Så bør det vel allerede gå ann å sperre/åpne for trafikk i switchen? Og det fikk jeg forsåvidt til. Men det var mere på/av. Untag - åpen ,Tag/Not Member - lukket. Trodde at dot1Q X skulle korresponere med Vid X i D-Link. Og at INSIDE_LAN$ES_LAN$ skulle korresponere med VLAN Name i D-Link. Men det passet ikke helt, fikk ikke bruke INSIDE_LAN$ES_LAN$ i D-Linken. Forandres? Og Vid 1 ser ut som skal brukes til Untag - opp til ruter, stemmer dette? Og dermed må disse forandringene gjøres i Ciscoen: description INSIDE_LANencapsulation dot1Q 2 native Dette er som vanlig gjettninger som må korrigeres. Lenke til kommentar
ChrisCo Skrevet 12. oktober 2014 Del Skrevet 12. oktober 2014 Klarer ikke helt skjønne hva problemet ditt er nå, men enkeltvis forklart: Native: Untagget VLAN trafikk Dot1Q: encapsulation metode/protokoll - X: VLAN ID Description: Kun en beskrivelse. Har ingen praktisk betydning annet enn å fortelle deg hva som er hva Hvilket VLAN du skal kjøre på, er irrellevant.. Om du velger 1, 2, 10 eller 3965... Lenke til kommentar
toreae Skrevet 12. oktober 2014 Forfatter Del Skrevet 12. oktober 2014 Legger ved ett bilde, kanskje det letter forståelsen av mine spørsmål. sh run: firewall#sh runBuilding configuration...Current configuration : 6385 bytes!version 12.4service timestamps debug datetime msecservice timestamps log datetime msecservice password-encryption!hostname firewall!boot-start-markerboot system flash c1841-advsecurityk9-mz.124-15.T12.binboot-end-marker!no logging bufferedno logging consoleenable secret 5 XXXXXXXXXXXXXXXXXXXXXXXXXXX!no aaa new-modelclock timezone Prague 1clock summer-time Prague date Mar 30 2003 2:00 Oct 26 2003 3:00dot11 syslogip cef!!no ip dhcp use vrf connectedip dhcp excluded-address 192.168.10.1 192.168.10.10!ip dhcp pool dhcppool1network 192.168.10.0 255.255.255.0default-router 192.168.10.1dns-server 8.8.8.8lease 0 1!ip dhcp pool Tore-kabelhost 192.168.10.77 255.255.255.0client-identifier XXXXXXXXXXXXXXXXlease 0 1!ip dhcp pool D-Linkhost 192.168.10.90 255.255.255.0client-identifier XXXXXXXXXXXXXXXlease 0 1!!no ip domain lookupip domain name hjem.local!multilink bundle-name authenticatedcrypto pki token default removal timeout 0!crypto pki trustpoint TP-self-signed-1972925063enrollment selfsignedsubject-name cn=IOS-Self-Signed-Certificate-1972925063revocation-check nonersakeypair TP-self-signed-1972925063!!crypto pki certificate chain TP-self-signed-1972925063certificate self-signed 013082024B 308201B4 A0030201 02020101 300D0609 2A864886 F70D0101 0405003031312F30 2D060355 04031326 494F532D 53656C66 2D536967 6E65642D 4365727469666963 6174652D 31393732 39323530 3633301E 170D3134 30393134 3133333730395A17 0D323030 31303130 30303030 305A3031 312F302D 06035504 031326494F532D53 656C662D 5369676E 65642D43 65727469 66696361 74652D31 3937323932353036 3330819F 300D0609 2A864886 F70D0101 01050003 818D0030 818902818100B505 86890221 AB0E9D9A 4E5D9AA1 C6032560 A0F46D23 50D9B8A1 56F78105FABDCBBF 69AB864B CA69FA63 4DC77E97 C2A210C2 96406C14 5DB9D7CF F2E1AF1F80C6FEE5 07138382 771D9BE4 C74B4BCD 0F2BEA62 F93BBED4 8E627117 6E3AEFE522804684 95EA6583 91CCBC81 466C3609 C3FDFB14 4CA98BB1 A86E2FF3 1ED1E8EA8CD90203 010001A3 73307130 0F060355 1D130101 FF040530 030101FF 301E0603551D1104 17301582 13666972 6577616C 6C2E686A 656D2E6C 6F63616C 301F0603551D2304 18301680 143A783D 92189D05 521C4D0D ADFA8F21 D4BCD954 65301D0603551D0E 04160414 3A783D92 189D0552 1C4D0DAD FA8F21D4 BCD95465 300D06092A864886 F70D0101 04050003 81810042 963777BC 7B8922E0 2FE93072 E8023ACFEECF1AD6 8F564EB1 289E432C DB9ACB14 93D8B335 BD52EDAC 0B8ECF39 6F5EA965B9E9E999 1C881A98 A400BDE0 783EF52A 8B7F2A64 8EEF402D 853B6FB0 363A98B171B82BCB 7A6C58C5 4A398559 0D54C8FD 60E4D489 250510EA 4D84ECAF D9D19DD501D9EA05 C8116BB4 299A013C 3BD8E9quit!!username Tore privilege 15 password XXXXXXXXXXXXXXXXXXXXarchivelog confighidekeys!!!!controller SHDSL 0/1/0termination cpe!no ip ftp passiveip ssh version 2!!!interface FastEthernet0/0description WAN_LINKip address dhcpip nat outsideip virtual-reassemblyduplex autospeed auto!interface FastEthernet0/1no ip addressduplex autospeed auto!interface FastEthernet0/1.10description INSIDE_LANencapsulation dot1Q 10 nativeip address 192.168.10.1 255.255.255.0ip nat insideip virtual-reassembly!interface FastEthernet0/0/0!interface FastEthernet0/0/1!interface FastEthernet0/0/2!interface FastEthernet0/0/3!interface Vlan1no ip address!no ip forward-protocol ndip route 0.0.0.0 0.0.0.0 FastEthernet0/0!!ip http serverip http authentication localip http secure-serverip nat pool INSIDE_LAN 192.168.10.1 192.168.10.254 netmask 255.255.255.0ip nat inside source list 1 interface FastEthernet0/0 overload!access-list 1 permit 192.168.10.0 0.0.0.255!!!!control-plane!!line con 0line aux 0line vty 0 4password XXXXXXXXXXXXXXXXXXXXlogin localtransport input telnet sshline vty 5 15login local!scheduler allocate 20000 1000ntp clock-period 17178597ntp update-calendarntp server 193.212.1.10 source FastEthernet0/0endfirewall# Lenke til kommentar
ChrisCo Skrevet 12. oktober 2014 Del Skrevet 12. oktober 2014 Ut i fra bildet ditt, så er alt riktig, med unntak av VLAN taggingen din, som er omvendt... Native VLAN er untagged, og du har alle porter satt som tagget... Men port 1 og 2 står som untagged, noe som ikke vil fungere, da du har satt VLAN 10 som native og VLAN 1 nå fungerer som alle andre VLAN - altså tagged.... Hvis du bytter om, så bør ting fungere.... Lenke til kommentar
toreae Skrevet 12. oktober 2014 Forfatter Del Skrevet 12. oktober 2014 Har byttet om, fungere fremdeles ikke som jeg trodde. Skal forresten '802.1Q Management VLAN' være av eller på? Lenke til kommentar
ChrisCo Skrevet 13. oktober 2014 Del Skrevet 13. oktober 2014 Nei vel...? Hva er galt da? Router-configen din er riktig... Så da må det være switchen din... Du trenger ikke å ha på management VLAN... Lenke til kommentar
toreae Skrevet 18. oktober 2014 Forfatter Del Skrevet 18. oktober 2014 Har forandret til Untagged ellers er alt likt med bilde i post #103. Får fremdeles bare trafikk mellom porter med samme Vlan ID. sh vlans om det gjør ting mere forståelig. firewall#sh vlansVirtual LAN ID: 1 (IEEE 802.1Q Encapsulation)vLAN Trunk Interface: FastEthernet0/1Protocols Configured: Address: Received: Transmitted:Other 0 9710 packets, 0 bytes input971 packets, 76359 bytes outputVirtual LAN ID: 10 (IEEE 802.1Q Encapsulation)vLAN Trunk Interface: FastEthernet0/1.10This is configured as native Vlan for the following interface(s) :FastEthernet0/1Protocols Configured: Address: Received: Transmitted:IP 192.168.10.1 1288 40Other 0 561288 packets, 128650 bytes input96 packets, 16458 bytes outputfirewall# At det går trafikk mellom port 1 og 2 er greit? Og 3 og 4 likeså. Men om alt var riktig burde det vel ikke gå trafikk mellom port 43 og 44 som har ID 20, når pakkene skal ha ID 10? Lenke til kommentar
ChrisCo Skrevet 19. oktober 2014 Del Skrevet 19. oktober 2014 Nå må du huske det at routeren din skal egentlig kun route mellom de eventuelle VLAN'ene som er aktive.. Opprettelse av sub-interfaces (trunker), er bare for at trafikken skal kunne passere ut/inn av LAN'et og eventuelt routes til andre nettverk - internett hovedsaklig... "VLAN'ingen" setter du strengt tatt opp på switchen... Og de portene som er i samme VLAN, vil selvfølgelig kunne prate sammen..Det er forskjellige VLAN som ikke kommunisere uten å bruke routeren til å route i mellom av den grunn at det er logisk separate og individuelle nettverk... Lenke til kommentar
toreae Skrevet 19. oktober 2014 Forfatter Del Skrevet 19. oktober 2014 Nå må du huske det at routeren din skal egentlig kun route mellom de eventuelle VLAN'ene som er aktive.. Opprettelse av sub-interfaces (trunker), er bare for at trafikken skal kunne passere ut/inn av LAN'et og eventuelt routes til andre nettverk - internett hovedsaklig... "VLAN'ingen" setter du strengt tatt opp på switchen... Og de portene som er i samme VLAN, vil selvfølgelig kunne prate sammen..Det er forskjellige VLAN som ikke kommunisere uten å bruke routeren til å route i mellom av den grunn at det er logisk separate og individuelle nettverk... Nå kommer jeg ikke videre. Lenke til kommentar
toreae Skrevet 19. oktober 2014 Forfatter Del Skrevet 19. oktober 2014 Ikke vet jeg. Er det ikke mening at trafikk på port 3 og utover skal nå port 1, som jeg har som uplink til ruter? Lenke til kommentar
ChrisCo Skrevet 19. oktober 2014 Del Skrevet 19. oktober 2014 Hvis trunkporten på switchen tillater trafikk til/fra det respektive VLAN'et, så jo, da skal trafikken flyte over linken.. Lenke til kommentar
j-- Skrevet 19. oktober 2014 Del Skrevet 19. oktober 2014 Kanskje du kunne tegnet opp nettverket ditt? Ut fra bildet lenger opp så ser du jo på switchen at alle portene på VLAN 10 er tagged. Det blir nok feil. Forsøk å sette et par porter på switchen til untagged på VLAN 10, og koble klient til der. Kan du da nå 192.168.10.1 fra klienten? Mottar du IP? Lenke til kommentar
ChrisCo Skrevet 19. oktober 2014 Del Skrevet 19. oktober 2014 Det er gjort, j--... Post #105 Lenke til kommentar
j-- Skrevet 19. oktober 2014 Del Skrevet 19. oktober 2014 (endret) Sorry ChrisCo, fikk jeg ikke med meg. Tore: Men pass på at du kjører tagged på switcheporten mot C1841, og untagged mot alle maskinene som skal være på det nettet. ---------- Edit: Native, ja... Forsøk å fjerne det, Tore. Skal ikke være nødvendig, og lager mer tull enn det hjelper mot noe. conf t interface FastEthernet0/1.10 no encapsulation dot1Q 10 native encapsulation dot1Q 10 Endret 19. oktober 2014 av j-- Lenke til kommentar
ChrisCo Skrevet 19. oktober 2014 Del Skrevet 19. oktober 2014 (endret) Edit: Native, ja... Forsøk å fjerne det, Tore. Skal ikke være nødvendig, og lager mer tull enn det hjelper mot noe. conf tinterface FastEthernet0/1.10 no encapsulation dot1Q 10 native encapsulation dot1Q 10 Forsåvidt litt hipp som happ, fordelen er at man slipper å tenke på VLAN's når man eventuelt kobler til nye enheter, da alle porter som er i native VLAN og all trafikk som ikke er tagget, blir automatisk sendt over native... Men smak og behag.... Jeg ser det som enklere å kjøre native enn å tenke på assigne porter etc til VLAN når man gjør endringer...... Men toreae, legg ut et komplett, relevant, konfig av både router og switch så vi får se hva som er gæli.... Endret 19. oktober 2014 av ChrisCo Lenke til kommentar
toreae Skrevet 19. oktober 2014 Forfatter Del Skrevet 19. oktober 2014 For å begynne en plass, tagging på port 1 og 2 var ingen suksess, fikk ikke kontakt med switch etterpå. Resett, og begynne forfra. Sorry ChrisCo, fikk jeg ikke med meg. Tore: Men pass på at du kjører tagged på switcheporten mot C1841, og untagged mot alle maskinene som skal være på det nettet. ---------- Edit: Native, ja... Forsøk å fjerne det, Tore. Skal ikke være nødvendig, og lager mer tull enn det hjelper mot noe. conf tinterface FastEthernet0/1.10no encapsulation dot1Q 10 nativeencapsulation dot1Q 10 ip address 192.168.10.1 255.255.255.0 -------Viktig linje--------- Rette litt. Men dette førte til at jeg ikke får pinget fra ruter til switch. Kommer tilbake med dette, @ChrisCo. Ser forøvrig at jeg mangler ting i menyen på D-Linken i forhold til hva som er i manualen. Begynner å lure på om det et bare var en oppgradering som var grunnen til at disse delene var kastet. Lenke til kommentar
j-- Skrevet 19. oktober 2014 Del Skrevet 19. oktober 2014 "Rette litt" - Hva ble rettet av den endringen? Om du kan sette management vlan på switchen, så sett dette til VLAN 10. Om ikke må du ha ett eget subinterface til på Fa0/1 som snapper opp trafikk uten dot1q-tag. interface FastEthernet0/1.1 description Management - VLAN1 encapsulation dot1Q 1 native ip address 192.168.1.1 255.255.255.0 ip nat inside interface FastEthernet0/1.10 description Clients - VLAN10 encapsulation dot1Q 10 ip address 192.168.10.1 255.255.255.0 ip nat inside Men så igjen, finnes det noen måte å få ut all config fra switchen? Og så en running-config fra C1841-en. Du må gjerne forsøke å flashe switchen med nyere firmware, om det som ligger der i dag er gammelt. Det er også mulig switchen din trenger en reboot etter større VLAN-endringer. 1 Lenke til kommentar
toreae Skrevet 19. oktober 2014 Forfatter Del Skrevet 19. oktober 2014 Sh run, slettet lit dhcp, editer vekk passord som vanlig. Vet dog ikke om det er nødvendig. firewall#sh runBuilding configuration...Current configuration : 6378 bytes!version 12.4service timestamps debug datetime msecservice timestamps log datetime msecservice password-encryption!hostname firewall!boot-start-markerboot system flash c1841-advsecurityk9-mz.124-15.T12.binboot-end-marker!no logging bufferedno logging consoleenable secret 5 XXXXXXXXXXXXXXXXXXXXXXXXXXX!no aaa new-modelclock timezone Prague 1clock summer-time Prague date Mar 30 2003 2:00 Oct 26 2003 3:00dot11 syslogip cef!!no ip dhcp use vrf connectedip dhcp excluded-address 192.168.10.1 192.168.10.10!ip dhcp pool dhcppool1network 192.168.10.0 255.255.255.0default-router 192.168.10.1dns-server 8.8.8.8lease 0 1!!ip dhcp pool D-Linkhost 192.168.10.90 255.255.255.0client-identifier 015c.d998.9bce.cdlease 0 1!!no ip domain lookupip domain name hjem.local!multilink bundle-name authenticatedcrypto pki token default removal timeout 0!crypto pki trustpoint TP-self-signed-1972925063enrollment selfsignedsubject-name cn=IOS-Self-Signed-Certificate-1972925063revocation-check nonersakeypair TP-self-signed-1972925063!!crypto pki certificate chain TP-self-signed-1972925063certificate self-signed 013082024B 308201B4 A0030201 02020101 300D0609 2A864886 F70D0101 0405003031312F30 2D060355 04031326 494F532D 53656C66 2D536967 6E65642D 4365727469666963 6174652D 31393732 39323530 3633301E 170D3134 30393134 3133333730395A17 0D323030 31303130 30303030 305A3031 312F302D 06035504 031326494F532D53 656C662D 5369676E 65642D43 65727469 66696361 74652D31 3937323932353036 3330819F 300D0609 2A864886 F70D0101 01050003 818D0030 818902818100B505 86890221 AB0E9D9A 4E5D9AA1 C6032560 A0F46D23 50D9B8A1 56F78105FABDCBBF 69AB864B CA69FA63 4DC77E97 C2A210C2 96406C14 5DB9D7CF F2E1AF1F80C6FEE5 07138382 771D9BE4 C74B4BCD 0F2BEA62 F93BBED4 8E627117 6E3AEFE522804684 95EA6583 91CCBC81 466C3609 C3FDFB14 4CA98BB1 A86E2FF3 1ED1E8EA8CD90203 010001A3 73307130 0F060355 1D130101 FF040530 030101FF 301E0603551D1104 17301582 13666972 6577616C 6C2E686A 656D2E6C 6F63616C 301F0603551D2304 18301680 143A783D 92189D05 521C4D0D ADFA8F21 D4BCD954 65301D0603551D0E 04160414 3A783D92 189D0552 1C4D0DAD FA8F21D4 BCD95465 300D06092A864886 F70D0101 04050003 81810042 963777BC 7B8922E0 2FE93072 E8023ACFEECF1AD6 8F564EB1 289E432C DB9ACB14 93D8B335 BD52EDAC 0B8ECF39 6F5EA965B9E9E999 1C881A98 A400BDE0 783EF52A 8B7F2A64 8EEF402D 853B6FB0 363A98B171B82BCB 7A6C58C5 4A398559 0D54C8FD 60E4D489 250510EA 4D84ECAF D9D19DD501D9EA05 C8116BB4 299A013C 3BD8E9quit!!username Tore privilege 15 password X XXXXXXXXXXXXXXXXXXarchivelog confighidekeys!!!!controller SHDSL 0/1/0termination cpe!no ip ftp passiveip ssh version 2!!!interface FastEthernet0/0description WAN_LINKip address dhcpip nat outsideip virtual-reassemblyduplex autospeed auto!interface FastEthernet0/1no ip addressduplex autospeed auto!interface FastEthernet0/1.10description INSIDE_LANencapsulation dot1Q 10ip address 192.168.10.1 255.255.255.0ip nat insideip virtual-reassembly!interface FastEthernet0/0/0!interface FastEthernet0/0/1!interface FastEthernet0/0/2!interface FastEthernet0/0/3!interface Vlan1no ip address!no ip forward-protocol ndip route 0.0.0.0 0.0.0.0 FastEthernet0/0!!ip http serverip http authentication localip http secure-serverip nat pool INSIDE_LAN 192.168.10.1 192.168.10.254 netmask 255.255.255.0ip nat inside source list 1 interface FastEthernet0/0 overload!access-list 1 permit 192.168.10.0 0.0.0.255!!!!control-plane!!line con 0line aux 0line vty 0 4password X XXXXXXXXXXXXXXXXXXXlogin localtransport input telnet sshline vty 5 15login local!scheduler allocate 20000 1000ntp clock-period 17178597ntp update-calendarntp server 193.212.1.10 source FastEthernet0/0endfirewall# ip route 0.0.0.0 0.0.0.0 FastEthernet0/0 er litt av og på, testing. Tok med PVID i bilde. Som før nevnt mangler jeg endel i menyen i forhold til manualen. Manualen viser disse:SystemVLANL2 FunctionsL3 FunctionsQosSecurityAAAACLSNMPMonitoring Lenke til kommentar
ChrisCo Skrevet 19. oktober 2014 Del Skrevet 19. oktober 2014 (endret) Må stikke ut en tur, men her er hvertfall en skisse/forklaring på hvordan det skal være/se ut.. Dette fungerer... Begge PCene, i hvert sitt respektive VLAN (10 og 20) får pinget hverandre... Endret 19. oktober 2014 av ChrisCo 1 Lenke til kommentar
Anbefalte innlegg
Opprett en konto eller logg inn for å kommentere
Du må være et medlem for å kunne skrive en kommentar
Opprett konto
Det er enkelt å melde seg inn for å starte en ny konto!
Start en kontoLogg inn
Har du allerede en konto? Logg inn her.
Logg inn nå