Zh
звезду надо делать, стек на доступе не предлагаю, избыточно это очень, а стандартная звезда тут очень даже нормально
Ну 12 портами он блин никак не строится) не знаю чем считали проектировщики свое время.
alexxr61
видимо, что было доступно. пытаться понять логику 10-летней давности пустое дело. сейчас вам коллеги помогут, вплоть до приедут, посмотрят. главное для решения это знать существующие коммуникации. и задачу, разумеется
Сергей
Ну 12 портами он блин никак не строится) не знаю чем считали проектировщики свое время.
на каждый шкаф по 2 порта, те коммутаторы в шкафах, что остались не подключены - паровозом внутри шкафа
alexxr61
если там есть хотя бы по две оптических жилы "наверх", то WDM поможет избежать паровоза
Zh
Меж этаж лежит 8жильный
alexxr61
одномода или многомода?
Zh
Т.е. 4 дуплекса
Zh
Многомод
alexxr61
а... ну тогда да, дуплекс
alexxr61
хотя и одномод работал бы на таких расстояниях, но это только в крайнем случае при нехватке линков
Zh
на каждый шкаф по 2 порта, те коммутаторы в шкафах, что остались не подключены - паровозом внутри шкафа
можно ли завести две оптики в шкаф в 2 свича как вы предлагаете и закольцевать. настроив защиту от петли разумеется. Ну т.е. я щас преследую цель чтобы при выходе из строя одного коммутатора не валился весь этаж.
Сергей
можно ли завести две оптики в шкаф в 2 свича как вы предлагаете и закольцевать. настроив защиту от петли разумеется. Ну т.е. я щас преследую цель чтобы при выходе из строя одного коммутатора не валился весь этаж.
два волокна это конечно хорошо, но вы модули сначала найдите одноволоконные, а то вдруг окажется, что ваш межэтажный кабель даст вам возможность только 4 порта использовать.... по резервированию линков - mstp/rstp
Vladimir
коллеги приветствую! есть DGS3120 на которых отлично работает такая конфигурация config access_profile profile_id 1 add access_id 7 ethernet vlan_id 72 source_mac 9C-69-C4-64-77-13 port 1 permit config access_profile profile_id 1 add access_id 8 ethernet vlan_id 72 port 1 deny т.е. с аплинка в определенном влане разрешены пакеты только с одного мака. остальное дропается. как сделать то же самое на DGS3130 с cisco like cli? пробовал mac ACL mac access-list extended ACL_UPLINK 21 permit host 9c:69:b4:64:66:13 any vlan 72 30 deny any any vlan 72 100 permit any any interface ethernet 1/0/1 mac access-group ACL_UPLINK in но фильтруется только L2 трафик. пробовал также делать vlan filter с данной ACL, но вообще ничего не фильтруется... софт последний.
Михаил
или порт секьюрити?
Vladimir
это аплинк и там много разных vlan. нужно ограничить трафик только в одном из них.
Vladimir
ACL в прежнем ПО было идеальным решением. Но, похоже, на новом cli что-то пошло не так
Alexandr
это, кстати, у старых цисок так и работает)) как у цисколайк длинка
Andrew
Сколько раз писать, здесь нет свичеводов, на мыло switch@dlink.ru
Vladimir
спасибо попробую
w
1210 длинк отваливается
w
Помогает перезагрузка
Vitaly
жалко
w
Сталкивались?
w
Это может быть через час 2-3 по разному
w
После перезагрузки срабатывает
w
15 камер 3 компа 1 терминал учет рабочего времени и 1 единств хаб 1210
w
Петли это всё нету
Vitaly
обновляешь прошивку до последней с сайта, если не помогает то к сычологам на почту - switch@dlink.ru с описанием проблемы, схемой сети и логами
w
ок
w
спс
Zh
на каждый шкаф по 2 порта, те коммутаторы в шкафах, что остались не подключены - паровозом внутри шкафа
еще один вопрос, нужно ли тэгировать порты в этой цепочке если все коммутаторы в одной vlan
Zh
или достаточно на первом коммутаторе в цепочке это сделать
Сергей
еще один вопрос, нужно ли тэгировать порты в этой цепочке если все коммутаторы в одной vlan
коммутаторы в принципе друг с другом всегда тегерированными портами надо соединять, как минимум что б потом легко можно было сетку на вланы раскидать
Zh
тут все из коробки. вот я сейчас как раз хочу заняться этим. Планирую поделить на вланы по этажам плюс wifi вывести в отдельные влан. сейчас вся сеть на 16 маске. все в одной подсети. только не могу заставить пока dhcp reley в связке c windows dhcp настроить.
Andrew
тут все из коробки. вот я сейчас как раз хочу заняться этим. Планирую поделить на вланы по этажам плюс wifi вывести в отдельные влан. сейчас вся сеть на 16 маске. все в одной подсети. только не могу заставить пока dhcp reley в связке c windows dhcp настроить.
если вы купите автомобиль с механической коробкой передач, вы будете топтать сцепление и переключать передачи для того, чтобы ехать? Аналогия проста, если вы взяли управляемый свичь, будьте добры, управляйте им. юзеры должны быть отделены от системного влана, это первое, что нужно сделать. ну и наоборот, если вы не хотите топтать сцепу и переключать передачи - покупайте авто на автоматической КПП. ибо ненастороенный управляемый работает ХУЖЕ неуправляемого.
Сергей
тут все из коробки. вот я сейчас как раз хочу заняться этим. Планирую поделить на вланы по этажам плюс wifi вывести в отдельные влан. сейчас вся сеть на 16 маске. все в одной подсети. только не могу заставить пока dhcp reley в связке c windows dhcp настроить.
На вланы обычно делят по функционалу, а не по геопривязке. (Воип,видеонаблюдение, принтеры-мфу-сканеры, и т.д) /16 - никогда не понимал, как люди могут до такой маски выращивать сети и не схлопнутся от проблем с бродкаст-штормами, петлями и т.п.
Zh
На вланы обычно делят по функционалу, а не по геопривязке. (Воип,видеонаблюдение, принтеры-мфу-сканеры, и т.д) /16 - никогда не понимал, как люди могут до такой маски выращивать сети и не схлопнутся от проблем с бродкаст-штормами, петлями и т.п.
Как бы рекомендовали сегментировать? Рабочих станции более 250 большая часть в АД. Wifi около 50 ноутбуков. Около 50 МФУ с wifi. Как раз с последними постоянная проблема кто то сидя на 4 этаже пытается самостоятельно подключиться к принтеру. И печатает на 1 этаже. Деля на этажи я хотел сузить круг подозреваемых в таких случая.
Zh
Ноутбуки личные, в АД не загнать
Ilya
Как бы рекомендовали сегментировать? Рабочих станции более 250 большая часть в АД. Wifi около 50 ноутбуков. Около 50 МФУ с wifi. Как раз с последними постоянная проблема кто то сидя на 4 этаже пытается самостоятельно подключиться к принтеру. И печатает на 1 этаже. Деля на этажи я хотел сузить круг подозреваемых в таких случая.
рассмотрите вариант деления и сервисов и этажей. Пример: первый этаж влан 100-600 АРМ влан 100-200 МФУ влан -200-300 wi fi влан -400-500 второй этаже влан 600-1000 АРМ влан 600-700 МФУ влан -700-800 wi fi влан -800-900 и тд. но обязательно делайте запас, кто знает какие еще сервисы могут появится
Сергей
Как бы рекомендовали сегментировать? Рабочих станции более 250 большая часть в АД. Wifi около 50 ноутбуков. Около 50 МФУ с wifi. Как раз с последними постоянная проблема кто то сидя на 4 этаже пытается самостоятельно подключиться к принтеру. И печатает на 1 этаже. Деля на этажи я хотел сузить круг подозреваемых в таких случая.
Можно по этажам как выше рекомендуют, мой вариант: 1) Начните с планирования. Соберите информацию по всем хостам, разбейте их на категории ( хотя бы в эксель: тип, ip, мак, местоположение, куда подключен, небольшая пометка-описание). Заведите ipam и распланируйте, как вы в принципе видите сеть (многие начинают c экселя, потом phpipam, потом netbox... у майкрософтп тоже что-то было). 2) managment vlan - для управление коммутаторами, wi-fi-точками, гипервизорами, и т.п. Соответственно доступ туда строго админам и запретить оттуда выход в инет. Некоторые вообще отдельную физическую сеть для такого строят ( для развития погуглить Out-of-band management) 3) Влан под печатно-сканирующую технику. Связь клиентских ПК с печатной техникой исключительно через принт-сервер. Прошивки в МФУ могут содержать уязвимости - нечего показывать их всем. Назначение прав на принтера тоже резко облегчится. Сложнее с драйверами, но в большинстве случаев решаемо. Ну и принтерам дальше мониторинга, почтовика, собственного ДНС и NTP делать нечего. 4) ip телефония 5) видеонаблюдение - тут и между камерами изоляцию портов можно включить 6) скуд 7) распределение клиентских ПК по функционалу. Бухгалтерия с экономистами и своими виртуалками в одном влане, конструктора-технологи - в другом. производство в третьем, админы в четвертом и т.д. В идеале так разбить, что бы между разными клиентскими вланами можно было зарубить весь трафик. 8) гостевой влан (замечу, wifi/провод - не важно, тут разделение по функционалу) Распространенная ошибка: нарезать на отдельные мелкие сети, а потом запутаться в правилах фаирвола и маршрутизации... Так же нужно понимать - из интернета не видно по каким бизнес процессам живет ваша организация и соответственно выстраивать архитектуру надо под потребности бизнеса, а не как в инете рекомендуют
Zh
Можно по этажам как выше рекомендуют, мой вариант: 1) Начните с планирования. Соберите информацию по всем хостам, разбейте их на категории ( хотя бы в эксель: тип, ip, мак, местоположение, куда подключен, небольшая пометка-описание). Заведите ipam и распланируйте, как вы в принципе видите сеть (многие начинают c экселя, потом phpipam, потом netbox... у майкрософтп тоже что-то было). 2) managment vlan - для управление коммутаторами, wi-fi-точками, гипервизорами, и т.п. Соответственно доступ туда строго админам и запретить оттуда выход в инет. Некоторые вообще отдельную физическую сеть для такого строят ( для развития погуглить Out-of-band management) 3) Влан под печатно-сканирующую технику. Связь клиентских ПК с печатной техникой исключительно через принт-сервер. Прошивки в МФУ могут содержать уязвимости - нечего показывать их всем. Назначение прав на принтера тоже резко облегчится. Сложнее с драйверами, но в большинстве случаев решаемо. Ну и принтерам дальше мониторинга, почтовика, собственного ДНС и NTP делать нечего. 4) ip телефония 5) видеонаблюдение - тут и между камерами изоляцию портов можно включить 6) скуд 7) распределение клиентских ПК по функционалу. Бухгалтерия с экономистами и своими виртуалками в одном влане, конструктора-технологи - в другом. производство в третьем, админы в четвертом и т.д. В идеале так разбить, что бы между разными клиентскими вланами можно было зарубить весь трафик. 8) гостевой влан (замечу, wifi/провод - не важно, тут разделение по функционалу) Распространенная ошибка: нарезать на отдельные мелкие сети, а потом запутаться в правилах фаирвола и маршрутизации... Так же нужно понимать - из интернета не видно по каким бизнес процессам живет ваша организация и соответственно выстраивать архитектуру надо под потребности бизнеса, а не как в инете рекомендуют
Спасибо большое за подробнейший ответ👍
Dmitriy
Спасибо Длинку за пару седых волос) Исправили в новой прошивке так, что OSPF на пирах в состоянии Init. А на самом коммутаторе пиров не видится 😚
keo
Добрейшего дня, не подскажите куда можно обратиться чтобы оставить заявку(пожелание) для разработчиков программного обеспечения Dlink, касаемо расширения арсенала команд CLI для серии коммутаторов DGS-3130, DXS-3610?
keo
switch@dlink.ru
Спасибо
Zh
Можете подсказать на DGS-3710 как настроить маршрутизацию между влан? вообще умеет ли он это?)) на данном этапе создал 2 тестовых влан. через DHCP releay получаю IP для каждого влан от виндоус сервера. клинет пингует оба влан интерфейса коммутатора, но не пингуют друг друга. в рамках одной влан пинги проходят.
Zh
это в таблицах.
Alexandr
Хм, а ему назначили что-ли адреса .0? Network: 10.23.100.0/30 HostMin: 10.23.100.1 HostMax: 10.23.100.2
Zh
он 1 клиент 2
Andrew
sh ipif
Zh
Andrew
а у клиентов шлюзом по умолчанию кто стоит?
Zh
ip то что здесь
Zh
т.е. айпи интерфейсов коммутатора
Andrew
тогда все долно работать. а с интерфейса комутатора попингуйте обоих клиентов, есть чтонить?
Zh
с коммутатора пинг на оба клиента идет
Zh
клиент из стеи 100.0 пингует интерфейс 200.1 и на оборот
Zh
ACL пусто
Сергей
может прошивка тухлая?
Zh
она единственная на этот коммутатор как я понял. на странице в загрузках вообще пусто. даже нет мануала. на ftp 2 прошивки лежит моя и для другой Hardware Version
Andrew
я-б на клиентах проверил табличку маршрутизации..
Zh
Boot PROM Version Build 1.00.001 Firmware Version Build 1.00.029 Hardware Version A1
Andrew
Boot PROM Version Build 1.00.001 Firmware Version Build 1.00.029 Hardware Version A1
3710 только в одной ревизии был, A1, все прошивки под него. последннюю вижу 1.00.B053
Алексей
Коллеги, есть кто с Барнаула и сидит на провайдере ТТК ?
Zh
я тут смотрел, не правильно?
Zh
и расценил второй файл как для другой ревизии
Zh
он же в дефолт не скинется? при обновлении?
Ilya
с сотого по двухсотый
Zh
Прошивка эффекта не дало
Andrew
а в 200ю сетку маршруты где? тут в машине две сетевки, у 192ю168ю56ю1 метрика мельче, через его шлюз машина и пытается отправить в 200ю сетку пакеты.
Слаботочник
D-Link предложила устранить уязвимость маршрутизаторов покупкой новых 💸 ▪️ У нескольких маршрутизаторов D-Link обнаружена уязвимость, допускающая удалённое выполнение кода. Компания не собирается ничего предпринимать: эти устройства достигли установленного ей окончания срока службы, поэтому их предлагается утилизировать, а вместо них приобрести новые. Ранее компания аналогичным образом поступила с устаревшими NAS. ▪️ Потенциальные злоумышленники могут воспользоваться уязвимостью, связанной с переполнением буфера стека, и запустить удалённое выполнение кода. ▪️ Проблема затрагивает маршрутизаторы следующих моделей: DSR-150, DSR-150N, DSR-250, DSR-250N, DSR-500N и DSR-1000N. Первые четыре из указанных устройств подошли к концу жизненного цикла только в этом году.