Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1070 connectés 

  FORUM HardWare.fr
  Systèmes & Réseaux Pro
  Sécurité

  Question VLAN ... on avance !

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

Question VLAN ... on avance !

n°119960
sandy kylo
Posté le 02-04-2014 à 17:17:38  profilanswer
 

Bonjour,
 
J'aurais besoin d'un coup de main pour configurer mon switch. Je souhaiterais que la machine VLAN2 ne puisse accéder à aucun port du switch, si ce n'est celui qui mène au firewall (boite du haut), c'est à dire le port numéro 1.  
 
http://nsa34.casimages.com/img/2014/04/02/140402052053770306.jpg
 
Tous les ports du switch connectés à des machines sont en Access, les VLANs semblent correctement configurés puisque la machine VLAN2 n'accède à rien, et les VLAN1 se voient entre elles. J'ai mis le port 1 en mode Trunk, mais visiblement ça ne suffit pas, la machine VLAN2 n'arrive pas à sortir.
 
Toutes les IPs sont dans le même sous-réseau 192.168.1.0.
 
Une idée ?
 :jap:


Message édité par sandy kylo le 14-04-2014 à 09:30:58
mood
Publicité
Posté le 02-04-2014 à 17:17:38  profilanswer
 

n°119961
Misssardon​ik
prévisible a posteriori
Posté le 02-04-2014 à 17:56:21  profilanswer
 

qu'est-ce que tu appelles "sortir" ? au niveau IP ça donne quoi ?


---------------
Que va-t-il se passer cette gelgamar ? vous le découvrirez janamont à 20h
n°119964
Je@nb
Modérateur
Kindly give dime
Posté le 02-04-2014 à 18:14:48  profilanswer
 

Tu fais 2 vlan mais tu fous le même réseau IP, ya un bleme là ...

n°119965
Misssardon​ik
prévisible a posteriori
Posté le 02-04-2014 à 18:58:35  profilanswer
 

il te faut deux réseaux IP distincts, et deux interfaces IP sur ton firewall (ou l'équipement qui fait du routage), une dans chaque réseau.


---------------
Que va-t-il se passer cette gelgamar ? vous le découvrirez janamont à 20h
n°119975
sandy kylo
Posté le 03-04-2014 à 09:27:59  profilanswer
 

Ah il faut nécessairement un sous-réseau par VLAN ? C'est fâcheux  :o

n°119984
Je@nb
Modérateur
Kindly give dime
Posté le 03-04-2014 à 12:58:55  profilanswer
 

c'est un peu le but des vlan qd même

n°119992
sandy kylo
Posté le 03-04-2014 à 15:12:30  profilanswer
 

Pour moi le but c'était de segmenter le réseau.
Là, de ce que tu me dis, ça sert juste à faire des économies en switches, au lieu d'en avoir un par sous réseau, on peut mettre plusieurs sous-réseaux sur un.

n°119995
Misssardon​ik
prévisible a posteriori
Posté le 03-04-2014 à 15:38:37  profilanswer
 

les vlans/réseaux IP ça sert à segmenter le réseau, oui. Et ça n'aurait aucun sens de séparer au niveau ethernet mais pas IP.


---------------
Que va-t-il se passer cette gelgamar ? vous le découvrirez janamont à 20h
n°119997
slr56
Tout problème a sa solution.
Posté le 03-04-2014 à 16:49:50  profilanswer
 

Bonjour,
 
1 Vlan 192.168.1.X
1 Vlan 192.168.2.X
 
1 switch port mode-access pour laisser passer les trames sur chaque port sur lequel il y a un PC.
1 switch port mode-trunk sur les ports trunk.
 
Ensuite, tu as forcément un routeur sur ton réseau qui gère le routage inter-vlan sinon ça ne sert à rien.
 
C'est un sujet pro ? Je doute...
 


---------------
Configurations type du moment : https://forum.hardware.fr/hfr/Hardw [...] 1331_1.htm  https://www.jouannetphotographe.com
n°119999
sandy kylo
Posté le 03-04-2014 à 17:36:04  profilanswer
 

Merci.
Oui c'est un sujet pro, je vais pas m'emmerder à faire des VLANs chez moi  :D

mood
Publicité
Posté le 03-04-2014 à 17:36:04  profilanswer
 

n°120001
sandy kylo
Posté le 03-04-2014 à 17:47:45  profilanswer
 

Misssardonik a écrit :

il te faut deux réseaux IP distincts, et deux interfaces IP sur ton firewall (ou l'équipement qui fait du routage), une dans chaque réseau.


 
Deux interfaces physiques tu veux dire ? On peut pas avoir un seul port sur le firewall, mais possédant 2 interfaces virtuelles (dans le cas où on a seulement 2 VLAN) ?
Genre :
- VLAN 1 : 192.168.1.0, passerelle : 192.168.1.1 (= ip de l'interface virtuelle no 1 sur le port 1 du firewall)
- VLAN 2 : 192.168.2.0, passerelle : 192.168.2.1 (= ip de l'interface virtuelle no 2 sur le port 1 du firewall)
?
 
 :jap:


Message édité par sandy kylo le 03-04-2014 à 18:01:45
n°120004
Misssardon​ik
prévisible a posteriori
Posté le 03-04-2014 à 18:55:17  profilanswer
 

bah non je te dis deux interfaces IP, justement en opposition à deux interfaces physiques :D


---------------
Que va-t-il se passer cette gelgamar ? vous le découvrirez janamont à 20h
n°120007
Djeng0
Hash & Frères
Posté le 04-04-2014 à 02:29:09  profilanswer
 

Et il faut pas oublier de configurer le firewall pour gérer le trunk me semble :o

n°120010
sandy kylo
Posté le 04-04-2014 à 10:13:44  profilanswer
 

Misssardonik a écrit :

bah non je te dis deux interfaces IP, justement en opposition à deux interfaces physiques :D


 
 :jap:  

n°120029
slr56
Tout problème a sa solution.
Posté le 05-04-2014 à 17:02:30  profilanswer
 

sandy kylo a écrit :

Merci.
Oui c'est un sujet pro, je vais pas m'emmerder à faire des VLANs chez moi  :D


 
D'accord. Ca peut servir à la maison. 1 Vlan parents, 1 Vlan enfants et pas besoin de surveiller les mômes la nuit. ^^


---------------
Configurations type du moment : https://forum.hardware.fr/hfr/Hardw [...] 1331_1.htm  https://www.jouannetphotographe.com
n°120102
sandy kylo
Posté le 08-04-2014 à 16:43:46  profilanswer
 

Je n'en suis pas là encore :D
 
Voilà ce que j'ai niveau configuration sur mon firewall :
 

Code :
  1. interface Ethernet0/0
  2. nameif lan
  3. security-level 100
  4. no ip address
  5. !
  6. interface Ethernet0/0.1
  7. vlan 1
  8. nameif lan2
  9. security-level 100
  10. ip address 192.168.1.14 255.255.255.0
  11. !


 
J'ai pas touché aux switches donc tous les ports sont sur le VLAN1.
Pourtant je n'arrive pas à pinguer le firewall depuis le LAN (adressé en 192.168.1.0/24).
Une idée ?
 :jap:


Message édité par sandy kylo le 08-04-2014 à 16:44:40
n°120103
sandy kylo
Posté le 08-04-2014 à 17:54:25  profilanswer
 

J'ai trouvé ... pour une raison que j'ignore les ports de mon routeur étaient en mode trunk par défaut  [:ripthejacker:3]

n°120123
sandy kylo
Posté le 09-04-2014 à 11:45:28  profilanswer
 

Je reviens à la charge :D
 
Voici le schéma de mon archi :
http://nsa33.casimages.com/img/2014/04/09/140409114957897751.jpg
 
Le but : faire cohabiter VLAN1 et VLAN2 (pas encore présent) sur mes switches.
Actuellement, tous les ports des switches sont mappés sur le VLAN1 et les postes connectés dessus ont pour passerelle par défaut le routeur en bas (qui ne gère pas les VLANs, donc le but est de le supprimer au profit du routeur du haut, qui lui les gère).
 
Les branchements sont pour l'instant ceux du schéma, et depuis n'importe quel poste pluggué sur mes switches j'arrive à pinguer l'interface virtuelle du VLAN1 sur le routeur du haut, c'est un bon début.
 
J'aurais donc trois questions :
 
1) Pour faire cohabiter plusieurs VLANS, il faut, si j'ai bien compris, que je passe tous les ports d'interconnexion des switches (port 2 sur le switch 1, port 1 sur le switch 2, et ports 1 et 2 sur le switch 3) en mode trunk ? C'est ça ?
 
2) En passant le port 2 du switch 1 en mode trunk, tous les postes présents sur ce switch ont été déconnectés du réseau (impossible d'atteindre la passerelle par défaut). Me confirmez-vous que c'est simplement car je n'ai pas configuré l'autre extrémité du branchement (le port 2 du switch 3 donc) en mode trunk ?
 
3) Suite à cette déconnexion, j'ai même perdu l'accès à la configuration du switch 1 depuis les postes connectés sur ce switch ?? Pourquoi ?
 
 :jap:

n°120124
Misssardon​ik
prévisible a posteriori
Posté le 09-04-2014 à 12:03:29  profilanswer
 

sandy kylo a écrit :


1) Pour faire cohabiter plusieurs VLANS, il faut, si j'ai bien compris, que je passe tous les ports d'interconnexion des switches (port 2 sur le switch 1, port 1 sur le switch 2, et ports 1 et 2 sur le switch 3) en mode trunk ? C'est ça ?

 

oui

 
sandy kylo a écrit :


2) En passant le port 2 du switch 1 en mode trunk, tous les postes présents sur ce switch ont été déconnectés du réseau (impossible d'atteindre la passerelle par défaut). Me confirmez-vous que c'est simplement car je n'ai pas configuré l'autre extrémité du branchement (le port 2 du switch 3 donc) en mode trunk ?

 

oui

 
sandy kylo a écrit :

 

3) Suite à cette déconnexion, j'ai même perdu l'accès à la configuration du switch 1 depuis les postes connectés sur ce switch ?? Pourquoi ?

 

les postes avaient toujours une adresse IP ? si le DHCP est sur le routeur ils l'ont peut-être perdue...


Message édité par Misssardonik le 09-04-2014 à 12:04:40

---------------
Que va-t-il se passer cette gelgamar ? vous le découvrirez janamont à 20h
n°120129
sandy kylo
Posté le 09-04-2014 à 14:12:28  profilanswer
 

:jap:  
Et bien non, je suis en adressage fixe  :??:

n°120223
sandy kylo
Posté le 14-04-2014 à 09:30:11  profilanswer
 

Bonjour,
 
Je reviens avec mes questions :D
Voilà où j'en suis :
 
http://nsa33.casimages.com/img/2014/04/14/140414093155672428.jpg
 
Au niveau des VLANs, tout fonctionne : une machine plugguée sur un port "VLAN1" choppe un adressage par le DHCP du VLAN1, et idem pour une machine plugguée sur un port "VLAN2".
C'est au niveau des configurations des switches que je ne comprends pas pourquoi ça fonctionne  :D  
 
J'ai 2 Cisco et 1 HP.
Sur les ports trunk des 2 Cisco, j'ai bien sûr configuré le VLAN2 en "tagged" mais j'ai été obligé de laisser le VLAN1 en "untagged" sinon rien ne marchait. Pourquoi ?
Sur le HP c'est encore pire, tout est en "tagged", sinon pareil, ça ne fonctionne pas.
 
Sauriez-vous pourquoi ?
 :jap:

Message cité 1 fois
Message édité par sandy kylo le 14-04-2014 à 11:42:15
n°120231
slr56
Tout problème a sa solution.
Posté le 14-04-2014 à 12:08:40  profilanswer
 

Bonjour,

 

Fais attention aux protocoles que tu utilises. En effet, certains sont propriétaires cisco et ne sont pas forcément compatibles avec les switchs/routeurs hp and co. ^^

 

Dans un environnement multi-marques, il faut utiliser les protocoles standards. Je pense en particulier aux RIP/BGP/OSPF ...


Message édité par slr56 le 14-04-2014 à 12:13:31

---------------
Configurations type du moment : https://forum.hardware.fr/hfr/Hardw [...] 1331_1.htm  https://www.jouannetphotographe.com
n°120235
Misssardon​ik
prévisible a posteriori
Posté le 14-04-2014 à 14:04:22  profilanswer
 

sandy kylo a écrit :

Bonjour,
 
Je reviens avec mes questions :D
Voilà où j'en suis :
 
http://nsa33.casimages.com/img/201 [...] 672428.jpg
 
Au niveau des VLANs, tout fonctionne : une machine plugguée sur un port "VLAN1" choppe un adressage par le DHCP du VLAN1, et idem pour une machine plugguée sur un port "VLAN2".
C'est au niveau des configurations des switches que je ne comprends pas pourquoi ça fonctionne  :D  
 
J'ai 2 Cisco et 1 HP.
Sur les ports trunk des 2 Cisco, j'ai bien sûr configuré le VLAN2 en "tagged" mais j'ai été obligé de laisser le VLAN1 en "untagged" sinon rien ne marchait. Pourquoi ?
Sur le HP c'est encore pire, tout est en "tagged", sinon pareil, ça ne fonctionne pas.
 
Sauriez-vous pourquoi ?
 :jap:


 
le vlan 1 est un vlan spécial, dès le moment où tu as plusieurs vlans il est conseillé de ne pas l'utiliser. En tout cas tu ne peux pas le mettre en trunk.


---------------
Que va-t-il se passer cette gelgamar ? vous le découvrirez janamont à 20h
n°120251
sandy kylo
Posté le 14-04-2014 à 17:24:00  profilanswer
 

:jap:  
Bon bah si tout plante je saurai d'où ça vient.
Je touche du bois en attendant.

n°120361
sandy kylo
Posté le 17-04-2014 à 17:19:21  profilanswer
 

Bon j'en rajoute une couche :D
 
Le "DHCP du VLAN1", d'IP 192.168.1.60, attribue des adresses de 192.168.1.100 à 192.168.1.150.
Une borne wifi, branchée en trunk, et possédant elle aussi un DHCP, attribue des adresses de 192.168.1.180 à 192.168.1.200.
Elle irradie les SSID suivants :
- "reseau1" sur VLAN1
- "reseau2" sur VLAN2
 
Problématique : bloquer le "DHCP du VLAN1" pour que les clients wifi "reseau1" utilisent le DHCP de la borne (le DHCP du VLAN2 passe lui aussi, mais c'est exactement ce que je veux).
 
J'ai tenté un truc comme ça sur le port sur lequel est branché la borne, mais ça suffit visiblement pas :
http://nsa34.casimages.com/img/2014/04/17/140417052210233195.jpg
 
Une idée ?
 :jap:

n°120363
Misssardon​ik
prévisible a posteriori
Posté le 17-04-2014 à 17:25:35  profilanswer
 

stop, ce n'est pas une bonne façon de faire. Plutôt que de bloquer les messages, il faut penser un système dans lequel ils ne sont pas envoyés/transmis, puisqu'ils sont inutiles.

 

Tu as deux serveurs DHCP qui attribuent des IPs sur le même réseau ? c'est pas bon.
Tu dis que tu as deux réseaux wifi différents, mais tu ne donnes qu'un range pour le deux ? précise.

 

Sauf bonne raison de faire autrement, fais un seul serveur DHCP avec un range bien défini par réseau.


Message édité par Misssardonik le 17-04-2014 à 17:25:50

---------------
Que va-t-il se passer cette gelgamar ? vous le découvrirez janamont à 20h
n°120365
sandy kylo
Posté le 17-04-2014 à 17:38:55  profilanswer
 

:jap:  
Oué mais je voudrais justement pouvoir faire des ACL différentes selon que la personne est connectée en filaire ou pas sur le VLAN1, c'est pour ça que j'ai 2 DHCP ...
Le DHCP du VLAN2 dessert le reseau2, et voilà le range : 192.168.2.100 à 192.168.2.150 mais c'est clairement pas lui qui pose problème  :D

n°120369
Misssardon​ik
prévisible a posteriori
Posté le 17-04-2014 à 17:50:37  profilanswer
 

si le fait d'être connecté en filaire ou pas à une importance, sépare en deux réseaux, un filaire, un wifi.


---------------
Que va-t-il se passer cette gelgamar ? vous le découvrirez janamont à 20h
n°120370
sandy kylo
Posté le 17-04-2014 à 17:52:16  profilanswer
 

Genre un 3ième VLAN 192.168.3.0/24 pour le wifi "reseau1" ?


Message édité par sandy kylo le 17-04-2014 à 17:59:56
n°120372
Misssardon​ik
prévisible a posteriori
Posté le 17-04-2014 à 18:02:23  profilanswer
 

par exemple oui.


---------------
Que va-t-il se passer cette gelgamar ? vous le découvrirez janamont à 20h
n°120373
sandy kylo
Posté le 17-04-2014 à 18:05:21  profilanswer
 

Ca m'arrange pas  :D  
Mais je vais suivre ton conseil, je vire le DHCP de la borne, j'étends celui du "serveur DHCP VLAN1", et je fais des réservations DHCP pour les 3 péquins connectés en wifi à qui je dois restreindre les accès ...


Message édité par sandy kylo le 17-04-2014 à 18:06:48
mood
Publicité
Posté le   profilanswer
 


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Systèmes & Réseaux Pro
  Sécurité

  Question VLAN ... on avance !

 

Sujets relatifs
VLAN Dynamiques Switch HP[Question] Création réseau. Bloquage Appel sortant interdit et sites
[Résolu] Configuration DHCP inter-vlanquestion sur le concept de cloud computing
Un serveur DHCP sur chaque VLAN, possible ?[petite question] Firebox 700
Question sur segmentation : VLAN pour SNMP utile?[Résolu] Question sur les Vlan et la ToIP
Question concernant le vlan ... 
Plus de sujets relatifs à : Question VLAN ... on avance !


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR