
Анатолий
19.10.2018
05:42:46
Доброго времени суток)
Подскажите пожалуйста, можно ли через транк порт как-то транслировать не все vlan'ы?
На одном из vlan"ов должна висеть локалка для внутреннего пользования и необходимо чтобы маршрутизатор (шлюз в интернет) никак с этой сетью через транк порт контактировать не мог. Это возможно?

Микола
19.10.2018
05:43:36
Какие устройства?

Анатолий
19.10.2018
05:54:24
Какие устройства?
Маршрутизатор смотрящий в интернет, локальная сеть за ним разбитая по vlan'нам и ещё одна локалка внутренняя, которая не должна потенциально соприкасаться с интернетом в принципе и маршрутизатором его раздающим в том числе.

Микола
19.10.2018
05:55:06
Это ответ мальчика, а не сетевого инженера

Google

Микола
19.10.2018
05:55:29
draw.io схемку рисуй

xcme
19.10.2018
06:04:50
Немного занудства. У VLAN женский род, т.к. виртуальнАЯ локальнАЯ. То есть "в одной из VLAN" правильнее.
Так даже в учебниках длинк пишут:)

Роман
19.10.2018
06:06:22
это не корректно

Микола
19.10.2018
06:06:23
так что VLAN это он.

Роман
19.10.2018
06:06:47
в английском нет разделение в данном контексте на рода

xcme
19.10.2018
06:10:20
Причем тут вообще английский?
Я писал по русски

Микола
19.10.2018
06:11:33
потому что VLAN -- английская аббревиатура и нет устоявшегося, широко используемого перевода на русский этой аббревиатуры.

xcme
19.10.2018
06:11:59
LAN - "локалка", т.е. "она". А "виртуальная локалка", внезапно, "он"?

Микола
19.10.2018
06:12:42
коммутация - она, а коммутатор, внезапно, он

xcme
19.10.2018
06:12:48
Пфф

Google

xcme
19.10.2018
06:12:54
Как хотите

Микола
19.10.2018
06:13:18
мы говорим vlan, подразумеваем vlan tag, а это ну уж точно он.
"На одном из vlan"ов должна висеть локалка" = один из vlan tag'ов используется для локалки.

xcme
19.10.2018
06:15:01
tag лично для себя я перевожу как "метка", то есть тоже женский род:)
Хотя тут возможны варианты

Микола
19.10.2018
06:15:30
ярлык епта
может у тебя еще и матчество? ?

Роман
19.10.2018
06:15:54
не стоит переводить техническую литературу дословно

Владимир
19.10.2018
06:16:16
@Dark_Nevis можно консультацию по дфл? у меня на нем есть два ипсека в туннельном режиме. надо из одного плеча попасть на хттп ресурс в другом плече церез дфл. Я так понимаю мне надо маскарадить. как это лучше сделать, через IP Policy или IP Rule ?

Микола
19.10.2018
06:17:16
http service знает о сети 192.168.44.0/24?

Владимир
19.10.2018
06:17:31
не

Микола
19.10.2018
06:17:39
тут не столько по дфл, сколько сначала надо топологию понять

Dmitry
19.10.2018
06:17:54

Микола
19.10.2018
06:18:21
варианта два:
1) дать им знать об этой сети, маршрутом
2) если не, то нат/маскарадинг

Владимир
19.10.2018
06:18:39
если на циску прилетит ипсек с пакетом из локалки 44,0/24 она его отбросит. ибо полиси у нее таких нет

Sergey
19.10.2018
06:20:32

Владимир
19.10.2018
06:21:29
эээ
я не понял

Google

Владимир
19.10.2018
06:22:00
нужно также чтобы из 55,0/24 доступ тоже остался
я планировал маскарадить его как 192,168,55,1
░где смотреть ип4 груп?
в объектах?

Sergey
19.10.2018
06:24:55
я планировал маскарадить его как 192,168,55,1
Скажем так, DFL не пустить в тоннель трафик с source или destination , который отсуствует в SA, или проще, если подсеть назначения не описана в remote net то хоть что не делай, dfl этот трафик н епустит

Владимир
19.10.2018
06:25:08
:(
план Б? поднимать в 55,0/24 РДП?

Sergey
19.10.2018
06:25:30
:(
А вот чтоб описать используем группы, внимательно изучаем мой первый пост

Владимир
19.10.2018
06:25:57
через ip4 group на одном группа из лан и нужной сети, устанавливаем её в локал нет а на другом такую группу в remote net после это уже нат заработает
я не осилил эту мысль
можно поподробнее?

Sir
19.10.2018
06:28:51
Добро пожаловать в группу D-Link Russia!
poiz, прочитай правила

Sergey
19.10.2018
06:29:13
Эмм... ну попробую... Ну вот допустим топология
192.168.10.0/24—DFL1——-DFL2—-192.168.11.0/24—router—-192.168.12.0/24
при этом не важно где должна быть сеть 192.168.12.0/24 на wan, lan DMZ и т.д.

Alexey
19.10.2018
06:30:35
Коллеги, доброе утро, есть вопрос по поводу DXS 3600, ткните носом, может быть, не понимаю как повесить несколько community в route-map.

Sergey
19.10.2018
06:30:36
на DFL 1 в качестве remote network устанавливаетм группу из 192.168.11.0/24 и 192.168.12.0/24

Владимир
19.10.2018
06:31:14
я не могу повлиять на плечо с циской где находятся хттп сервисы

Sergey
19.10.2018
06:31:16
на DFL2 устанавилваем группу ил подсетей 192.168.11.0/24 и 192.168.12.0/24 в качестве local network в тоннеле

Владимир
19.10.2018
06:31:32
т.е. которое по схеме получается DFL1

Sergey
19.10.2018
06:31:36
а вот после этого можно натить как угодно

Google

Владимир
19.10.2018
06:31:37
самое левое

Sergey
19.10.2018
06:32:23
ну как бы если нужная подсеть отсуствует в SA.... тады ой..

xcme
19.10.2018
06:35:52

Владимир
19.10.2018
06:36:27
эээ
это как

xcme
19.10.2018
06:36:37
Адреса сетей вообще никак не должны фигурировать в настройках ipsec.

Sergey
19.10.2018
06:37:58

Admin
ERROR: S client not available

Sergey
19.10.2018
06:38:01
IMHO

xcme
19.10.2018
06:38:05
Вечером могу скинуть примеры настройки циско/циско и циско/микротик.

Sergey
19.10.2018
06:38:25
Все по другому оборудования в личку...

xcme
19.10.2018
06:38:31
Ну динамическая маршрутизация разумеется должна быть

Sergey
19.10.2018
06:38:46
если в общий фрейм будем отстреливать

Владимир
19.10.2018
06:38:49
в том и прикол что циски у меня нет. у меня есть дфл. и мне нужно его настроить

Sergey
19.10.2018
06:40:13
а на DFL в сторону кошки просто натить
и будет счастье..

Владимир
19.10.2018
06:40:59

Sergey
19.10.2018
06:42:17
Ну так DFL в свой тоннель в сторону кошки НИЧЕГО не пустит, если не прописать в тоннели между DFL и hap ac2 нужные адреса

Google

Sergey
19.10.2018
06:42:39
вот после этого пустит и можно будет натить

Владимир
19.10.2018
06:44:11
мне в полиси между дфл и хап ац надо дописать 10,10,10,55 и 10,15,15,11 ?
хотя.. так не получится. 10,10,10,55 и 10,15,15,11 они же на другом ипсеке
я могу на микроте прописать маршруты для 10,10,10,55 и 10,15,15,11 ходить через 192,168,55,1

Sergey
19.10.2018
06:47:06
на DFL создаем IP4 группу из 192.168.55.0/24 и 10.10.10.55 и 10.15.15.11 и ставим это на тоннели в local network а на хосте hap ac2 в качестве удаленной ну или туда можно 0.0.0.0/0 вкорячить, но тупа маршрутами вручную уже разрулить..

Владимир
19.10.2018
06:47:10
и тут должна произойти магия

Sergey
19.10.2018
06:47:14
Так теоретически работать будет
и на DFL после этого можо будить натить трафик в сторону кошки

Sergey (cergo666)
19.10.2018
06:58:49

Владимир
19.10.2018
07:12:07
как натить лучше, через ип полиси или ип рул?

Sergey
19.10.2018
07:14:40
Да без разницы, что удобнее
я политикуиспользую, уже привык

Владимир
19.10.2018
07:17:59

Vladimir
19.10.2018
07:18:00
А кто скажет на dsr 500, a1, буржуйскую прошивку где брать?

Владимир
19.10.2018
07:18:27
tsd.dlink.com.tw

Vladimir
19.10.2018
07:18:56
На dsr, ни разу не брал
Возьмём тама.