Puncte:0

Gateway cu mai multe IP-uri VLAN pe o singură NIC

drapel cn

Aș dori să separ mai multe gazde din rețeaua locală și să le pun în spatele unui firewall. Aș dori să folosesc VLAN-uri pentru a le separa „fizic” în loc să folosesc doar subrețele diferite. Ideea mea este să folosesc un comutator care acceptă VLAN-uri și să construiesc rețeaua astfel:

introduceți descrierea imaginii aici

P1 și P2, P3 și P4 sunt patru gazde diferite care aparțin a două rețele „fizice” separate (VLAN 1 și 2). Acestea ar trebui să fie protejate de firewall/gateway pe P5.

P5 ar trebui să acționeze ca firewall/gateway care controlează datele dintre gazdele separate și rețeaua existentă. Are doar o singură NIC care trebuie să se conecteze la rețeaua existentă (fără VLAN) și cele două VLAN-uri.

P6 este legătura ascendentă către rețeaua existentă.

Întrebările mele acum sunt:

  1. Poate această idee să funcționeze conform așteptărilor (dată fiind o configurație corectă) - și anume, că gazda de pe P5 poate avea mai multe IP-uri/să facă parte din mai multe rețele cu doar o singură NIC, că acționează ca gateway/firewall între gazdele separate și cele existente rețea și dacă nu există capcane/defecte pe care nu le-am luat în considerare care ar putea permite fluxul de date între rețele ocolind firewall-ul?
  2. Bănuiesc că comutatorul trebuie să poată suporta VLAN etichetat (în loc de doar VLAN bazat pe porturi) din cauza P5?
drapel in
Nu utilizați vlan Id 1, în afară de faptul că acesta este o modalitate perfectă de a crea mai multe NIC-uri dintr-un singur fizic. Orice comutator gestionat va avea suport vlan, chiar și cel mai ieftin dintre cei mai ieftini din zilele noastre.
Puncte:3
drapel fr

Da si da.

Aceasta este configurația pe care o am acasă. P5 este conectat la un PC cu factor mic care rulează Linux și face rutare, firewall și servește ca server DHCP și DNS.

Puncte:1
drapel ru

Da, asta va funcționa. Asigurați-vă că creați un VLAN și pentru subrețeaua 192.168.10.0/24 - pe un comutator compatibil VLAN totul este un VLAN.

Pe trunchiul P5 trebuie fie să etichetați toate VLAN-urile, fie să păstrați un singur VLAN neetichetat. Potriviți configurația comutatorului de pe firewall, fie cu VLAN-uri și SVI-uri, fie cu (sub)interfețe L3 „direcționate”.

După cum a remarcat @NiKiZe, VLAN 1 are o semnificație specială pe unele comutatoare (în special ca VLAN de gestionare), așa că asigurați-vă că știți despre asta înainte de a-l utiliza productiv.

Postează un răspuns

Majoritatea oamenilor nu înțeleg că a pune multe întrebări deblochează învățarea și îmbunătățește legătura interpersonală. În studiile lui Alison, de exemplu, deși oamenii își puteau aminti cu exactitate câte întrebări au fost puse în conversațiile lor, ei nu au intuit legătura dintre întrebări și apreciere. În patru studii, în care participanții au fost implicați în conversații ei înșiși sau au citit transcrieri ale conversațiilor altora, oamenii au avut tendința să nu realizeze că întrebarea ar influența – sau ar fi influențat – nivelul de prietenie dintre conversatori.