Permalänk
Medlem

Problem med VLAN

Hejsan !

Ett långshoot men jag testar att fråga här. Har en server med ett antal VLAN uppsatta (Proliant ML350). Uppsatta genom HP´s network configuration utility. Operativsystemär är windows 2003.

(VLANID 1 tex har 192.168.1.1, VLANID 114 192.168.114.1 Fungerar perfekt i normal drift.)

Det som händer är att servern får in en förfrågan på VLAN1 nätet. men på något sätt så svarar den på VLAN114 nätet. Vilket gör att brandväggen (också med VLAN stöd) svarar "Spoofed Adress" och det är ju inte så lustigt eftersom den skickar iväg paket på vlan1 nätet och förväntar sig svar på samma nät.

Undrar nu om det är någon som är lite duktig på VLAN och Windows 2003 och kanske har någon idé om vad som kan tänkas vara galet. Routing tabellerna ser helt okej ut tex.

/Robert

Visa signatur

I/O is everything !

Permalänk
Medlem

Du får gärna beskriva lite mer hur du har satt upp systemen, vad har du för brandvägg, varifrån försöker du komma åt serverburken, visa gärna en enkel nätskiss osv. Jag har pillat ganska mycket med VLAN men behöver lite mer info om jag ska kunna hjälpa dig. Vad är det för typ av paket som den svarar på 114 nätet? Alla? Eller bara vissa, vissa applikationer är så kasst skrivna så att de svarar på random interface istället för att kunna välja interface. Exempel på detta är Veritas Backup Exec. Helt otroligt att man inte kan speca interface år 2005 men men.

Visa signatur

Nätverkstekniker

Permalänk
Medlem

Sure ska försöka ge en mer exakt bild.
Nätet består enkelt förklarat av 1 server, ml350 med ett NC7761 NIC med VLAN aktiverat. (17 VLAN atm). Default VLAN har ipadress 192.168.1.1. På denna sitter servern och all nätutrustning. klienterna sitter på egna VLAN nät.
Alla ska komma åt server/brandvägg men inte komma åt varandra är tänket. Detta fungerar bra och har inte varit några strul med.

Brandväggen är en Ingate 1450 med FW 4.3.1 och VLAN stöd. Har eth0 som LAN och dit är alla VLAN kopplade. ETH3 är Extern IP.

2x Procurve 2524 som switchar också VLAN indelade. (Stackade)
2 portar är taggade och tillhör varje vlan som finns uppsatta medans alla andra portar är untagged enligt vanligt tänk. Taggade portarna är de som går till brandvägg respektive server.

Applikationer som inte fungerar är alla egentligen. Dem som används är Exchange med IMAP/pop3/smtp som slutar fungera tex samt TS, fjärrstyrning. Får även samma problem om jag använder mig av IPSEC.

I praktiken:
Ansluter mot ETH3 via nätet. -> Brandväggen relayar vidare in till servern på 192.168.1.1. -> Brandväggen får svar på eth0.114 som betyder VLAN114. Dock svar på ipadressen 192.168.1.1. Alltså servern svarar på rätt ipadress men brandväggen förstår det som fel VLAN. Ifall brandväggen läser det som vlan114 borde det komma svar ifrån 192.168.114.1 om jag inte fattar helt galet?. Brandväggen säger då att "aha!" "eth0.114 192.168.1.1" nått som inte stämmer. "ger spoofed adress" till klienten och slänger paketet.

Vart är det bäst att sätta ethreal tex för att sniffa? Hade tyvärr inte visio på denna maskinen kan återkomma med nätskiss.

/Robert

Visa signatur

I/O is everything !

Permalänk
Medlem

Vissa switchar har stöd för port mirroring, dvs att all trafik som kommer in skickas ut på en port, kan vara värt kolla om dina HP-switchar har detta stöd. Du får bara fel när du kör applikationer, vad händer t ex om du bara skickar ping på exempelvis VLAN 114? Får du svar från rätt VLAN då? Känns som att dagens applikationer ligger efter i implementation av nätfunktioner. Till och med applikationer som inte kör med ren TCP/IP. Förutsatt att du har konfigurerat allt rätt så känns det som att det är applikationerna som är dåliga på hantera VLAN. Iofs har jag testat att köra remote desktop mot en Win 2003 server på olika VLAN och det fungerade bra för mig. Dock testade jag bara i en intern miljö.

Visa signatur

Nätverkstekniker

Permalänk
Medlem

skickar jag ping på vlan 114 får jag svar. verkar som sagt funka fin fint internt i nätet. problemet verkar uppstå när man ska extern -> internt. Synd att det finns så lite VLAN support faktiskt i många applikationer håller med.

EDIT:

Kom på att när man kopplar upp via VPN( IPSEC) och försöker nå något internt nät så tappar den bort pingen. Fast bara ifrån servern. Går att pinga alla klienter/brandvägg på ett annat nät men servern svarar inte förutom om man kopplar upp sig mot Default (xxx.xxx.1.1) på det nätet får man svar ifrån servern.

Visa signatur

I/O is everything !

Permalänk
Medlem

Vet inte om VPN kan påverka nånting men tycker ju det borde fungera. Vad får du för felmeddelande och liknande när du försöke köra remote desktop eller andra applikationer?

Visa signatur

Nätverkstekniker

Permalänk
Medlem

inga direkt felmeddelande, paketet blir bortkastade i brandväggen så för mig ser det ut som om allt är nere.

Visa signatur

I/O is everything !