Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
881 connectés 

  FORUM HardWare.fr
  Systèmes & Réseaux Pro
  Réseaux

  Vlan non étanches

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

Vlan non étanches

n°180126
jlkyt
がんばって
Posté le 08-04-2024 à 10:45:50  profilanswer
 

Salut, je m'arrache les cheveux sur un problème de Vlans depuis quelques temps
 
Le point de départ est assez simple pourtant :
J'ai deux accès internet dans l'entreprise
 
Accès 1 : Freebox et bornes wifi (réseau invités)
Accès 2 : Réseau des bureaux
 
J'ai créé 4 vlans sur mes switchs TP-Link
 
Vlan 1 : Système
Vlan 2 : invité
Vlan 3 : bureaux
Vlan 4 : 3CX - téléphonie
 
Sur mon vlan invité j'ai branché la freebox
et sur mon vlan bureaux j'ai branché mon accès internet numéro 2
 
Les deux switchs communiquent via un port tagué sur les deux switchs
 
Lors de la mise en place, tout marchait parfaitement
En arrivant ce matin, je me rende compte que les vlans ne sont plus étanches, je peux pinger les deux passerelles depuis les deux réseaux
 
Je ne comprends pas ce qui se passe,  c'est la première fois que j'installe des switchs manageables TP-Link.
 
Si vous avez des conseils ou des retours d'utilisation sur Tp-Link, je suis preneur
 
 
 
 
 

mood
Publicité
Posté le 08-04-2024 à 10:45:50  profilanswer
 

n°180127
deejay59
Posté le 08-04-2024 à 11:35:17  profilanswer
 

Hello,
je ne connais pas trop les TP-Link (je suis plus cisco).
Pour une meilleure compréhension, peux-tu faire un schéma réseau?
Les plans d'adressages sont différents?
Les passerelles des clients sont bien freebox + accès internet numéro 2 pour les clients concernés?
Accès internet 2 est un routeur ou une box?
Ils sont tagués en access sur les switchs ou en trunk?

n°180128
jlkyt
がんばって
Posté le 08-04-2024 à 11:42:10  profilanswer
 

Salut
Voici un shéma grossier des switchs :
 
https://image.noelshack.com/fichiers/2024/15/1/1712569442-capture-d-ecran-2024-04-08-114353.png
 
Les plans d'adressages sont identiques : 192.168.10.x (avec passerelle 10.2 pour free, et 10.1 pour bureaux)
accès internet 2 : routeur zyxel
sur mes switchs, à priori pas de notion d'accès ou trunk (pour faire un trunk, je tague le port correspandant et je l'affecte aux deux vlans)


Message édité par jlkyt le 08-04-2024 à 11:50:39
n°180129
deejay59
Posté le 08-04-2024 à 11:58:20  profilanswer
 

Souvent on utilise un plan d'adressage par vlan, pour éviter la confusion et être sur d'attaquer le bon équipement.
Car par exemple le 192.168.10.2 peut etre un client dans le vlan 3 et la freebox dans le vlan 2.
Niveau schéma cela me semble cohérent.
Vlan 2 freebox en mode access
Vlan 3 Omega en mode access.
Trunk entre les switchs pour laisser passer les vlans.
Tous tes clients sont tagués en access dans le vlan correspondants?

n°180130
jlkyt
がんばって
Posté le 08-04-2024 à 12:03:54  profilanswer
 

Oui, je c'est comme ça pour des raisons historiques, mais je pense à change le range pour le réseau freebox.
Sur les vlans, les ports sont en untagged avec un pvid correspondant au numero de vlan (c'est un peu différent de cisco)
Ce qui est étrange, c'est qu'on arrive à pinger une passerelle qui est sur un autre vlan, mais la réponse au ping est super lente, voir un ping sur deux qui passe


Message édité par jlkyt le 08-04-2024 à 12:04:12
n°180131
deejay59
Posté le 08-04-2024 à 12:16:02  profilanswer
 

pour la Freebox et Omega + tes clients, il faut que tu sois en tagué.
Ce que je te conseilles au lieu de toucher en premier à la prod, fait tes essais sur le réseau invité et profite de changer le plan d'adressage.
 
Tag de la freebox sur port du switch en vlan 2.
Tag des ports du switchs des clients du réseau invité en vlan2.
 
Si c'est ok -> même chose pour la prod mais en vlan 3.

n°180132
deejay59
Posté le 08-04-2024 à 12:26:45  profilanswer
 

Peut-être ça peut t'aider:
https://www.tp-link.com/fr/support/faq/570/
 
TRUNK:  Le port Trunk peut être ajouté dans plusieurs VLAN et permet de connecter un appareil en cascade au réseau, c'est à dire lier un commutateur à un autre. La règle de sortie par défaut est TAG.
 
GENERAL:  Le port général peut également être ajouté à plusieurs VLAN. La règle de sortie par défaut est UNTAG (les ordinateurs acceptent le plus souvent les trames non tagués).
 
ACCÈS:  Le port d'accès peut être ajouté à une seule ID de VLAN.
 
Ce que je te conseille
Le trunk = interco switch - routeur mais tu n'as pas de routeur dans ton cas.
General = Par exemple pour les bornes wifi qui diffusent plusieurs réseau.
ACCES: clients.
 
Ensuite tu peux utiliser le Mode General si tu as des tel IP et le pc est branché sur le tel. Dans ce cas tu laisses passer le VLAN VOIX + le VLAN que tu désires 2 ou 3 et tu tagues les ports untag dans le vlan correspondant.


Message édité par deejay59 le 08-04-2024 à 12:36:27
n°180133
jlkyt
がんばって
Posté le 08-04-2024 à 12:54:45  profilanswer
 

Je te remercie pour les éclaircissements, je vais revérifier ma conf à 14h

n°180134
jlkyt
がんばって
Posté le 08-04-2024 à 14:13:45  profilanswer
 

deejay59 a écrit :

pour la Freebox et Omega + tes clients, il faut que tu sois en tagué.
Ce que je te conseilles au lieu de toucher en premier à la prod, fait tes essais sur le réseau invité et profite de changer le plan d'adressage.
 
Tag de la freebox sur port du switch en vlan 2.
Tag des ports du switchs des clients du réseau invité en vlan2.
 
Si c'est ok -> même chose pour la prod mais en vlan 3.


 
Merci, je vais essayer, mais quel est l'intéret de taguer les ports du vlan2 ?
 
Sinon, je viens de faire le tour de mon premier switch 24, et aucune notion de trunk/general/acces, les seuls paramètres modifiables sont tag/untagged et le pvid.

n°180135
deejay59
Posté le 08-04-2024 à 15:33:26  profilanswer
 

jlkyt a écrit :

 

Merci, je vais essayer, mais quel est l'intéret de taguer les ports du vlan2 ?

 

Sinon, je viens de faire le tour de mon premier switch 24, et aucune notion de trunk/general/acces, les seuls paramètres modifiables sont tag/untagged et le pvid.

 

Je ne comprends pas ta question, ta freebox n'est pas capable de taguer un vlan du coup tu le fais au niveau du port du switch pour dire que tout traffic de ce port est du vlan 2.
Les pc en rj ayant accès au réseau invité aussi faut les taguer.

 

si tu n'as que tag/untagged et pvid.
Mettre pour ton réseau invité -> untag pvid 2


Message édité par deejay59 le 08-04-2024 à 15:42:55
mood
Publicité
Posté le 08-04-2024 à 15:33:26  profilanswer
 

n°180136
jlkyt
がんばって
Posté le 08-04-2024 à 15:50:31  profilanswer
 

Il me semble que sur Tp-Link, c'est le PVID qui ajoute une balise sur les trames qui viennent des pcs ou freebox

n°180137
deejay59
Posté le 08-04-2024 à 16:12:03  profilanswer
 

Je pense que ce lien correspond à ton schéma avec la notion untag, tagged, pvid.
 
https://www.tp-link.com/fr/support/faq/788/
 
Je ferais donc un vlan dédié:
- pour la box Omega
- pour la  freebox
- pour les clients de la freebox (invité)
- pour les clients Omega
- pour l'inteco entre les switchs.
J'ai l'impression qu'il n y a pas de notion de trunk.

n°180139
Ivy gu
3 blobcats dans un trenchcoat
Posté le 08-04-2024 à 19:12:27  profilanswer
 

trunk et tag 802.1q ça correspond à une même réalité technique, ie trames ethernet taggées avec leur vlan id via le protocole 802.1q (ce qui permet de faire transiter plusieurs vlans sur un même port/câble).
Faut essayer de comprendre un minimum la théorie avant d'implémenter sinon ça va être compliqué (et en effet malheureusement les constructeurs ont adopté des paradigmes différents pour décrire la configuration de leurs équipements, même si au final les résultats sont les mêmes).
Ensuite en espérant que ton switch le permette (mais normalement c'est une fonctionnalité de base), regarde les tables MAC, comme ça tu verras directement quelle machine est mise dans quel vlan, et tu verras facilement d'où vient le problème.


---------------
Live stream in the Namib Desert
n°180148
jlkyt
がんばって
Posté le 10-04-2024 à 11:01:24  profilanswer
 

Merci pour vos conseils, j'ai changé mon range IP sur la vlan2 pour éviter les confusions, et revérifié mon cablage, à priori ça semble étanche maintenant. Je n'arrive plus à reproduire le problème (ce qui est assez frustrant en fait)

n°180151
gibbs258
Posté le 10-04-2024 à 19:37:57  profilanswer
 

Salut,
 
A vu du problème, as-tu bien enregistré ta configuration dans le switch ?
 
Cela me rappelle des pertes de config après une coupure elec sur des HP où si tu n'enregistres pas en haut de page, tu perds la config :)


Message édité par gibbs258 le 10-04-2024 à 19:38:42
n°180152
jlkyt
がんばって
Posté le 10-04-2024 à 21:13:22  profilanswer
 

Salut
Oui la conf a été bien enregistrée.
Ça m’est arrivé une fois ou deux aussi, je ne me fais plus avoir

n°180154
Faboss
Bye bye ''thefaboss''
Posté le 11-04-2024 à 09:13:12  profilanswer
 

Si tu veux t'assurer de la bonne étanchéité de tes VLAN maintenant que tu as mis en place des plans d'@ IP différents, tu peux tester de la façon suivante :
- depuis un PC relié au VLAN bureau
- tu te mets en IP fixe avec une adresse dans le plan d'@ du VLAN invités
- tu tentes un ping vers le routeur du VLAN invité sur ce même plan d'@

 

=> si le routeur répond, tu as un soucis de configuration qq part.

 

Edit : on est bien d'accord que dans tes différents VLAN, aucune machine cliente n'a comme passerelle par défaut une IP d'un de tes switchs ?


Message édité par Faboss le 11-04-2024 à 09:15:19

---------------
Ôôôôôh les beaux navions.:':.Woaaaaah des zavions et de la musique.:':.PSVita
n°180155
jlkyt
がんばって
Posté le 11-04-2024 à 09:15:34  profilanswer
 

C'est exactement ce que j'ai fait pour mes tests de ping, et ça ne répond plus.

n°180156
Faboss
Bye bye ''thefaboss''
Posté le 11-04-2024 à 09:19:35  profilanswer
 

Parfait, et quand tu as eu des soupçons sur l'étanchéité, à part des tests de ping, as-tu tenté une prise en main sur l'interface de gestion de la passerelle de l'autre VLAN ?
 
En gros, étais-tu certain que derrière l'adresse IP associée à l'autre passerelle, c'était vraiment la passerelle qui répondait et pas une machine lambda de ton même VLAN ?
(voilà pourquoi il faut des plans d'@ différents comme dit plus haut ^^)


---------------
Ôôôôôh les beaux navions.:':.Woaaaaah des zavions et de la musique.:':.PSVita
n°180157
jlkyt
がんばって
Posté le 11-04-2024 à 09:31:18  profilanswer
 

Oui, j'ai fait cette vérif aussi, et c'est bien le bon équipement qui répondait, d'ailleurs ma freebox envoyait des réponses dhcp à mes clients du VLAN bureaux qui en faisait la demande, c'est comme ça que j'ai découvert le problème, et comme ce DHCP était sur le même range, mais renvoyait de mauvais DNS et une mauvaise passerelle ça mettait la zone


Message édité par jlkyt le 11-04-2024 à 09:46:20
n°180158
Faboss
Bye bye ''thefaboss''
Posté le 11-04-2024 à 10:14:26  profilanswer
 

Chelou ^^
 
Il doit y avoir un truc tout bête qu'on rate pour expliquer le pb que tu rencontrais.
Bref, à surveiller :)


---------------
Ôôôôôh les beaux navions.:':.Woaaaaah des zavions et de la musique.:':.PSVita
n°180159
jlkyt
がんばって
Posté le 11-04-2024 à 10:31:16  profilanswer
 

Oui, si je trouve, je le posterai ici

n°180160
renaud072
Posté le 11-04-2024 à 15:03:26  profilanswer
 

Question bête : tes switchs sont uniquement L2, pas de fonctions L3 ?


Message édité par renaud072 le 11-04-2024 à 15:03:37

---------------
MSI B450 Tomahawk MAX - R7 3700X - Ballistix 2x8 + 2x16 Go 3200 Mhz CL16 - RX570 4 Go / Laptop : Lenovo Gaming 3 - R5 5600H - RX Vega 8/GTX 1650 - 32 Go
n°180161
jlkyt
がんばって
Posté le 11-04-2024 à 15:32:07  profilanswer
 

le 24 ports est L2 uniquement, le 48 ports est L3

n°180162
renaud072
Posté le 11-04-2024 à 15:45:21  profilanswer
 

Et tu n’aurais pas configuré des trucs en L3 sans faire gaffe ?


---------------
MSI B450 Tomahawk MAX - R7 3700X - Ballistix 2x8 + 2x16 Go 3200 Mhz CL16 - RX570 4 Go / Laptop : Lenovo Gaming 3 - R5 5600H - RX Vega 8/GTX 1650 - 32 Go
n°180163
Ivy gu
3 blobcats dans un trenchcoat
Posté le 11-04-2024 à 15:46:55  profilanswer
 

faut quand même y aller fort pour configurer des adresses IP sur des interfaces sans faire gaffe


---------------
Live stream in the Namib Desert
n°180164
jlkyt
がんばって
Posté le 11-04-2024 à 15:58:20  profilanswer
 

renaud072 a écrit :

Et tu n’aurais pas configuré des trucs en L3 sans faire gaffe ?


Je n'ai rien configuré en L3
 

Ivy gu a écrit :

faut quand même y aller fort pour configurer des adresses IP sur des interfaces sans faire gaffe


C'est ce que je disais, c'est pour des raisons historiques, à l'époque le réseau n'était pas très équipé, et on utilisait la freebox comme failover, d'où le range d'ip identique


Message édité par jlkyt le 11-04-2024 à 15:58:46
mood
Publicité
Posté le   profilanswer
 


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Systèmes & Réseaux Pro
  Réseaux

  Vlan non étanches

 

Sujets relatifs
Configuration VLAN swith HP et Borne Wifi unifi [résolu]Config Vlan Aruba 6100
[Active Directory] Multiple VLANEncapsulation de VLAN ?
Mise en place VLAN multiple sur un meme portProblème de vlan
SOUS RESEAU GATEWAY VLANPlusieurs VLAN séparés sur les mêmes cables
outil pour controler les ports ouverts entre les vlan d'un réseau 
Plus de sujets relatifs à : Vlan non étanches


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR