Permalänk
Medlem

Fråga om VLAN

Försöker hitta lite bra grundläggande info om VLAN men det verkar vara en djungel att hitta något bra.
Kollat lite på youtube och det känns lite att de gör det mer avancerad än vad det behövs.
Tänkte se om någon här kan tipsa om en bra sida eller youtube klipp som förklarar lite enkelt om VLAN.

Tanken är så att jag har två switchar av två olika fabrikat som har stöd för VLAN.
Att jag har vill ha ett VLAN det har med att jag ska dela trafiken mellan två ställen och då behöver jag köra VLAN.
Men man undrar om man ska köra med ett eller två VLAN
Den port som man kopplar kabeln i mellan, ska den vara inställt i något eller?

Detta känns väldigt basic så det känns som man gör det mer avancerad än vad det är.

Permalänk
Hedersmedlem

Vad menar du med att "dela trafiken mellan två ställen"?

Men ja, VLAN egentligen väldigt enkelt, däremot kan det ibland vara onödigt komplicerat att sätta upp beroende på tillverkare.

Permalänk
Medlem

haha förlåt, som vanligt tänker man på ett sätt och skriver på ett annat.
Händer många gånger

Jag tänkte först göra det lite lätt för mig och dela upp hemma nätet och DMZ nätet.
Men just nu står min server på ett ställe som bara har ett uttag draget så jag tänkte då köra med VLAN där den ena är hemma nätet och den andra är DMZ nätet.

Permalänk
Hedersmedlem

Ja men det är ju precis detta som VLAN ska göra

Vad är frågan?

Permalänk
Medlem

Du vill alltså koppla ihop två switchar så man kan koppla in datorer i någon av dom och fortfarande vara på samma VLAN? Gissar på att switcharna är i sitt grundutförande? Om det är fallet så behöver du bara köra Trunk mellan switcharna. Tror inte ens du behöver det. Tror det är bara att koppla ihop switcharna om dom båda använder t.ex. VLAN 1 som standard.

Vill du dela upp det i två nät så behöver båda switcharna ha samma VLAN. T.ex. 1 och 2. Sedan behövs en Trunk mellan switcharna så båda VLANen kan åka via trunken.

Om VLAN iaf. Kanske hjälper:
https://www.youtube.com/watch?v=A9lMH0ye1HU
https://www.youtube.com/watch?v=j4u1IY71Wto

Visa signatur

Member of Sweclockers Folding@Home

Permalänk
Medlem

Det jag fastnar på är själva kopplingen mellan dessa två switchar, dvs Porten i switchen.
Jag gissar att man ska sätta upp två VLAN (Hemmanätverk och DMZ) men ska uplinken inte tillhöra någon VLAN och ska man göra något med den porten. Det är det jag inte har riktigt förstått

Permalänk
Hedersmedlem
Skrivet av TheCazz:

Det jag fastnar på är själva kopplingen mellan dessa två switchar, dvs Porten i switchen.
Jag gissar att man ska sätta upp två VLAN (Hemmanätverk och DMZ) men ska uplinken inte tillhöra någon VLAN och ska man göra något med den porten. Det är det jag inte har riktigt förstått

Om du vill skicka ett VLAN mellan två switchar så måste ju självklart VLAN:et finnas på den porten?

Vad har du för switchar exakt?

Permalänk
Medlem
Skrivet av TheCazz:

Det jag fastnar på är själva kopplingen mellan dessa två switchar, dvs Porten i switchen.
Jag gissar att man ska sätta upp två VLAN (Hemmanätverk och DMZ) men ska uplinken inte tillhöra någon VLAN och ska man göra något med den porten. Det är det jag inte har riktigt förstått

Portarna som du använder för att koppla samman switcharna ska vara trunk-portar, inte accessportar, och så specificerar du vilka 802.1q taggade frames som får lov att prata på den porten.

Visa signatur

Intel i7 6700K @ 4,4 Ghz | MSI Z170 KRAIT GAMING 3X | be quiet! Dark Rock 4 | 16 GB Kingston HyperX Fury 2133 Mhz | Asus RTX 3060 OC | PNY XLR8 CS3030 500 GB | Samsung 860 QVO 1 TB

Permalänk
Medlem
Skrivet av pv2b:

Om du vill skicka ett VLAN mellan två switchar så måste ju självklart VLAN:et finnas på den porten?

Vad har du för switchar exakt?

Den ena är en Netgear ProSafe Plus GS108PE som kommer vara vid servern och den andra är en Aruba 2530-8G (Denna kommer vara vid min central men denna kommer längre fram bytas ut)

Skrivet av PointMan:

Portarna som du använder för att koppla samman switcharna ska vara trunk-portar, inte accessportar, och så specificerar du vilka 802.1q taggade frames som får lov att prata på den porten.

Ahh trunk-portar, tack då har jag något mer att söka på och läsa i deras manualer.

Permalänk
Hedersmedlem

Aha!

Aruba 2530-8G har jag stenkoll, de switcharna jobbar jag med regelbundet. Netgear vet jag kan vara betydligt kinkigare och mer svårkonfigurerad beroende på modell. Men jag försöker dumpa ut allt jag vet så enkelt som möjligt.

Som sagt, VLAN är enklare än det oftare beskrivs. Varje VLAN är att se som en egen "virtuell switch". Ett sätt att dela upp sin miljö i flera virtuella nätverk. Du behöver fortfarande något som kan skicka trafiken mellan nätverken, då ofta en router med flera interface. Trafik mellan VLANen går alltså via din router, inte direkt mellan switcharna. (Om man inte kör L3-switchar då, vilket inte du verkar göra.)

I VLAN finns också en funktion att skicka trafik på flera olika VLAN på en och samma länk. Detta heter "VLAN tagging". Helt enkelt så lägger man på några byte i början på varje frame (typ som ett paket, fast på L2 heter det frame...) som associerar ett nummer mellan 1-4094 till varje paket. (Går att köra lite QoS också, men vi ska inte krångla till det!)

En frame som inte har en VLAN-tag (vilket är vad en normal PC normalt producerar, t.ex. är en untagged (otaggad) frame). Och en frame med en VLAN-tag heter en tagged frame.

När din switch får ett paket med en taggad frame så vet den ju vilket VLAN paketet hör till, problemet uppstår när en switch får otaggade frames. Då måste switchen ha en konfiguration för att veta vad den ska göra av frame:sen som är otaggade. På Netgear heter detta PVID. Detta styr alltså vilken VLAN-tag inkommande otaggade paket ska behandlas med.

Utöver det måste switchen också konfigureras för vilka VLAN som ska finnas på vilka portar, och huruvida dessa ska skickas taggade eller otaggade.

Det normala är att switcharna konfigureas ihop med en VLAN-trunkport (OBS: på HP/Aruba betyder trunk något annat, nämligen att kombinera flera nätverkslänkar för mer prestanda, blanda inte ihop detta). Då konfigurerar man att alla VLAN är taggade på dessa portar. Det gör att samma port kan bära fler VLAN.

Portar som är kopplade direkt mot datorer konfigureras som "accessportar", d.v.s. med ett specifikt otaggat VLAN (eller PVID).

På Netgear vill man gärna också aktivera ingress filtering på sina portar så att man inte kan "VLAN-hoppa" och kringgå säkerheten på det sättet.

På Aruba är konfigurationen skitenkel, på varje port kan du konfigurera 0 eller 1 otaggat VLAN, och 0 eller flera taggade VLAN. Jämför detta med Netgear där man krånglat ihop detta alldeles för mycket.

För ett mer konkret exempel, så ska du alltså konfigurera så här, om vi säger att ditt LAN är VLAN 10 och ditt DMZ är VLAN 20 t.ex.:

Netgear, port som går till en dator i ditt LAN. PVID 10, VLAN partitipation endast 10. Tagging avstängt på 10. Ingress filter på. Allow only untagged packets.

Netgear, port som går till en dator i ditt DMZ. PVID 20, VLAN partitipation endast 10. Tagging avstängt på 10. Ingress filter på. Allow only untagged packets.

Netgear, port mellan swithcarna. PVID 10, VLAN participation 10 och 20. Tagging avstängt på 10, aktiverat på 20. Ingress filter av. Allow all packet types.

Aruba port mellan switcharna. Untagged på vlan 10. Tagged på vlan 20. Inga andra VLAN konfade på denna port.

Aruba port till dator i DMZ. Untagged vlan 10. Inga taggade vlan.

Aruba port till dator i LAN. Untagged vlan 20. Inga taggade vlan.

Hoppas denna lite röriga braindump hjälper

Permalänk
Medlem

Oj tack för denna info
Jag kollade först Netgear och den verkar vara rätt så enkelt
Man sätter 1-8
Det går sätta den per port så man kan sätta port 1.2.3 i VLAN1 och 4,5,6,7 i VLAN2
Den sista sätter man ALL så jobbar den som uplink så den verkar vara rätt så enkel att förstå.
Även om jag inte har ställt in något så jag kan just inte komma åt den så jag ska göra en reset på den imorgon då jag endå inte har gjort något.

Aruba var sååå mycket avancerad men jag tänkte bara på skoj skull skapa 2 VLAN (Jag tog 2 och 3 då 1 var redan upptagen)
Men här gjorde jag ett problem och vad jag gjorde har jag ingen aning om men gissar att jag kanske bockade i Default och Manager VLAN fel eller något sådant så jag kunde inte längre komma åt den.
Ser i DHCP att den får IP men hade ingen web access till den.
Jag gjorde då att jag gjorde en reset (tryckte in reset knappen på framsidan i några sekunder) och den startade om och gjorde ett self-test.
Jag ser att den får ett IP nummer i DHCP men kommer endå inte åt via web interface.
Hittade en manual och efter en del letande så om jag förstår mig rätt så måste man kör med en console kabel (DB9 till RJ45) och det har jag inte. De ska gå köra med en micro USB anslutningen men här var Aruba/HP så snälla att det går inte komma åt drivisarna om man nu inte har något konto. Vet inte hur det är med Aruba/HP switchar men att fixa ett konto till HP servrar var ett stort sett omöjlighet som privatperson.

Så det kanske inte blir något testande i helgen fören på måndag då jag kan få tag i en kompis som har de sakerna så han kan fixa till den men då kan jag lika väl vänta och få hem min VLAN switch som jag ska beställa.

Permalänk
Medlem

Jag kan bara cisco och linux när det gäller switch-vlan, men generellt behöver du definera vilket VLAN som management är åtkomligt på och sedan se till att du har access till det VLAN:et. Det som hänt på båda är antagligen att management-VLAN är något annat än det du har åtkomst till på dina portar.
Standard brukar vara vlan 1 så du borde kommit åt det på din netgear på port 1,2,3.

Aruba:n kan du nog återställa, oftast är det att du ska hålla inne något eller en viss tid under uppstart. Det är ju klart enklast med seriekabel, då ser du vad som händer.

EDIT: factory reset skulle kunna vara så här:
Using Clear/Reset

Using pointed objects, simultaneously press both the Reset and Clear buttons on the front of the switch.

Continue to press the Clear button while releasing the Reset button.

When the Self Test LED begins to flash, release the Clear button.

The switch then completes its self test and begins operating with the configuration restored to the factory default settings.

Visa signatur

"Det här systemet fungerar urkasst." - operatör.
"Hur ska det fungera då?" - jag
"Gör så att det fungerar som jag vill." - operatör.
/facepalm

Permalänk
Medlem
Skrivet av TheCazz:

Aruba var sååå mycket avancerad men jag tänkte bara på skoj skull skapa 2 VLAN (Jag tog 2 och 3 då 1 var redan upptagen)
Men här gjorde jag ett problem och vad jag gjorde har jag ingen aning om men gissar att jag kanske bockade i Default och Manager VLAN fel eller något sådant så jag kunde inte längre komma åt den.
Ser i DHCP att den får IP men hade ingen web access till den.
Jag gjorde då att jag gjorde en reset (tryckte in reset knappen på framsidan i några sekunder) och den startade om och gjorde ett self-test.
Jag ser att den får ett IP nummer i DHCP men kommer endå inte åt via web interface.
Hittade en manual och efter en del letande så om jag förstår mig rätt så måste man kör med en console kabel (DB9 till RJ45) och det har jag inte. De ska gå köra med en micro USB anslutningen men här var Aruba/HP så snälla att det går inte komma åt drivisarna om man nu inte har något konto. Vet inte hur det är med Aruba/HP switchar men att fixa ett konto till HP servrar var ett stort sett omöjlighet som privatperson.

Välkommen till den första tabben typ alla som börjar med VLAN gör, sätter MGMT VLAN på switchen till fel VLAN.

Factory resetta switchen om du inte har någon avancerad conf på den

Egentligen är det ganska enkelt.

Några points

  • Lär dig skillnaden mellan tagged, untagged och PVID

  • Lär dig skillnaden mellan access, hybrid och trunk portar

  • Din gateway (Router/brandvägg i ditt fall) måste vara konfigurerat att hantera dina VLAN, brandväggsregler, routes och annat

  • Förstå att varje enhet switch mellan gateway och klient behöver känna till VLANet klienten pratar med gatewayen på (annars bryts kedjan)

Så för dig

Router/Brandvägg, konfa upp dem VLAN du vill ha , säg 1, 10, och 20. Konfigurera brandväggsregler och NAT för dessa och sätt upp en DHCP server + range.

Switchar, Konfigurera "uplänk" som trunkportar klientportar som access. Så går Routern till port 1 i switch 1 så är det en trunkport , switch 1 port 2 går till switch 2 port 1 både dessa portar är trunkportar. Klientportar är vanligtvis untagged. PVID bör vara ditt "vanliga nätverk"

Här har du
t.ex ett exempel från en av mina HP Switchar

Port Untagged Membership Tagged Membership Link Type PVID
GE1/0/1 10 11, 20, 30, 40 Trunk 10
GE1/0/2 10 20, 30, 40, 237, 243, 845, 855 Hybrid 10

Visa signatur

Every mammal on this planet instinctively develops a natural equilibrium with the surrounding environment; but you humans do not. Instead you multiply, and multiply, until every resource is consumed.
There is another organism on this planet that follows the same pattern... a virus.
CITERA CITERA CITERA

Permalänk
Medlem

Wow tack, måste ha missat den info om clear då nu kommer jag åt den igen via web interfaces.

Nu ska jag bara försöka förstå pv2b om aruba

Det jag har förstått är att jag kan inte koppla uplinken från Netgear direkt till Aruba switchen utan måste gå via något annat?
Eftersom min router är en mjukvarurouter på en server (kör pfSense) så tänkte jag kanske en switch??

Kollar man i VLAN så står 1-10 som VLAN 1 Default_VLAN.
så jag skapar två nya VLAN (ID 2 = home, ID 3 = DMZ)

Nu gäller det att göra något med dessa och det är här det blev problem förra gången
Eftersom jag bara provar och kommer längre fram få hem en 24portars switch (annat märke) så tänkte jag inte behöver ställa in så många portar.

1-3 = Home
4-6 = DMZ

Tänkte bara använda dessa och så behöver man nog en uplink port eller?

Home ska vara Management VLAN och jag misstänker även Primary VLAN.
IP Configuration skulle jag kunna sätta på manual så jag sätter ett fast IP/Subnet mask) så slipper jag titta på DHCP.

DMZ är jag osäkre på IP Configuration.

Sedan gäller det uplinken om jag sätter den på ex port 8 hur ställer man in så switchen vet det??

Permalänk
Medlem
Skrivet av mini-ryttge:

Välkommen till den första tabben typ alla som börjar med VLAN gör, sätter MGMT VLAN på switchen till fel VLAN.

Factory resetta switchen om du inte har någon avancerad conf på den

Egentligen är det ganska enkelt.

Några points

  • Lär dig skillnaden mellan tagged, untagged och PVID

  • Lär dig skillnaden mellan access, hybrid och trunk portar

  • Din gateway (Router/brandvägg i ditt fall) måste vara konfigurerat att hantera dina VLAN, brandväggsregler, routes och annat

  • Förstå att varje enhet switch mellan gateway och klient behöver känna till VLANet klienten pratar med gatewayen på (annars bryts kedjan)

Så för dig

Router/Brandvägg, konfa upp dem VLAN du vill ha , säg 1, 10, och 20. Konfigurera brandväggsregler och NAT för dessa och sätt upp en DHCP server + range.

Switchar, Konfigurera "uplänk" som trunkportar klientportar som access. Så går Routern till port 1 i switch 1 så är det en trunkport , switch 1 port 2 går till switch 2 port 1 både dessa portar är trunkportar. Klientportar är vanligtvis untagged. PVID bör vara ditt "vanliga nätverk"

Här har du
t.ex ett exempel från en av mina HP Switchar

Port Untagged Membership Tagged Membership Link Type PVID
GE1/0/1 10 11, 20, 30, 40 Trunk 10
GE1/0/2 10 20, 30, 40, 237, 243, 845, 855 Hybrid 10

wow vad bra info och jag kan stolt erkänna att jag hänger med i nästan hälften av det du skrev.

Mitt nätverk är rätt så simpel byggt.

En server som har pfSense med tre nätverktsuttag. WAN,LAN,DMZ.
Brandväggen är klart med den och tanken är att flytta mina internetserverar till DMZ så det är därför jag behöver köra VLAN.
WAN = till min ISP
LAN = Går till en dumswitch (Denna kommer bytas ut längre fram mot en med stöd för VLAN)
DMZ = Går inte någon stans just nu

Min tanke och det kan vara fel (inte inte bli förvånad) är att jag tar och kopplar LAN i min stora switch till Home i Aruban.
Jag kopplar sedan DMZ till DMZ i Aruban.
Uplink/Trunk kopplas till dumswitchen som är kopplad till den Netgear switchen som har VLAN.

Permalänk
Medlem

Läst på lite mer
https://networkdirection.net/articles/network-theory/taggedun...

Gav mig inf om skillnaden mellan untagged/tagged och då börjar man förstå vad man gjorde fel
Jag körde alla tagged och det visar sig att det tagged är trunk/uplink så det är den man ska ha för att koppla vidare till min switch.

Så man ska köra 1-3 och 4-6 som untagged och 8 som tagged.

Permalänk
Medlem

Om du kör en taggad port måste enheten på andra änden också prata tagged, och vara inställd på samma tagg(ar). En vanlig dator pratar otaggat, vilket innebär att switchen plockar bort taggen när den skickar vidare paketet till datorn, samt lägger på när den tar emot från datorn. Sedan kan man ju programmera nätverkskortet att prata en viss tagg. Eller skapa sk. sub-interface med vlan-taggar på din pfsense. Så du slipper ha ett nätverkskort för varje nätverk i pfsense.

Permalänk
Medlem

Hallå igen.
Fick idag hem min main switch och det är en TP-Link T1600G-28TS
Kollade igenom lite snabbt en video hur man sätter upp en VLAN på en TP-Link
https://www.youtube.com/watch?v=PY0YjW8jnEo
Och det så rätt så enkelt så jag tänkte börja med smått och bara sätta upp en VLAN (ID 2/VLAN10) som jag följde guiden och det verkar fungera bra. Port 17-20 får nu inget DHCP från mitt hemnätverk och det går heller inte pinga om man har en dator i de uttagen. Så jag tänkte testa lite mer genom att koppla in min DMZ i port 20 och se om datorn som sitter i Port 17 får ett DMZ IP nummer (DMZ har en egen DHCP server) men den får inget IP nummer från DMZ utan visar bara ett 169 adress.
Jag kör dom som untagged då jag bara håller den i den switchen.

/Fick det interna VLAN att fungera
Nästa steg är att få TP-Link VLAN2 förstå Netgear VLAN2 att de ska vara kompisar.

/Update
Verkar som jag fått allt att fungera så man testar lite nu
Tack för all hjälp