VLAN med Unifi, men AP vill inte ta Tag?

Permalänk
Medlem

VLAN med Unifi, men AP vill inte ta Tag?

Håller på med Unifi och en del annan UI utrustning och skall tagga några vlan för separation på nätverket. Tänkte jag börjar med WiFi då det inte är kritiskt i hemmakontoret.
Skapar en Vlan i Unifi på min UDM Pro. Kallar den Wifi. Ger den VLAN Tag 20 och IP 192.168.20.1/24.
Hoppr sedan på Switchen (EdgaMaxPoE 48P 750w) och tar porten där min AP sitter. Taggar den med 20.

Vidare till AP, vars trafik också då skall taggas med VLAN 20. AP är en Aircube AC. Den har DATA och Management möjligheter för VLAN, men den vill inte funka, AP' kraschar.

Fick göra en factory reset för att få igång den igen.

Vad göra?

Visa signatur

Proud AMD customer since 1998!

Permalänk
Medlem
Skrivet av Homdax:

Håller på med Unifi och en del annan UI utrustning och skall tagga några vlan för separation på nätverket. Tänkte jag börjar med WiFi då det inte är kritiskt i hemmakontoret.
Skapar en Vlan i Unifi på min UDM Pro. Kallar den Wifi. Ger den VLAN Tag 20 och IP 192.168.20.1/24.
Hoppr sedan på Switchen (EdgaMaxPoE 48P 750w) och tar porten där min AP sitter. Taggar den med 20.

Vidare till AP, vars trafik också då skall taggas med VLAN 20. AP är en Aircube AC. Den har DATA och Management möjligheter för VLAN, men den vill inte funka, AP' kraschar.

<Uppladdad bildlänk>

Fick göra en factory reset för att få igång den igen.

Vad göra?

Ok, så du har alltså två VLAN/subnät i UDM Pro, ett vanligt "hemmanät" som otaggat/VLAN 1, och ett "wifi" som går ut som taggat VLAN 20 mot nästa steg, har jag uppfattat korrekt?

Om så är fallet bör du således ta in VLAN 1 otaggat, och VLAN 20 som taggat på switch-porten mot UDM Pro. Och för enkelhetens skull skulle jag säga att du vill ha VLAN 1 otaggat på porten mot accesspunkten (hemmanät/management-nät) samt VLAN 20 taggat på porten.
Därefter får du aktivera DATA VLAN i accesspunkten och sätta detta till VLAN 20 som då bör knyta an mot det inkommande taggade VLAN 20.

Vill man ta det hela ett steg till så brukar jag göra om VLAN 1 till ett "provisionerings-nät" med begränsad eller ingen internet-kontakt, vilket endast används för att enheter ska kunna nå UniFi-kontrollern/UISP-kontroller för adoptering, därefter brukar jag flytta enheterna till ett separat taggat management-VLAN.

Visa signatur

Also found as @piteball@mastodon.rockhost.se
vSphere Node - Dell PowerEdge R720xd, Xeon E5-2690, 272GB, 3TB SSD, Nvidia Tesla P4
XCP-ng Node - Dell PowerEdge R720xd, Xeon E5-2697v2, 256GB, 2TB SSD
Xpenology Storage - SuperMicro X10SLL-F/SC825TQ, Xeon E3-1231 v3, 16GB, 90TB HDD
Xpenology Backup - Dell PowerEdge R230, Xeon E3-1220v6, 16GB, 12TB HDD

Permalänk
Medlem
Skrivet av Pitr-:

Därefter får du aktivera DATA VLAN i accesspunkten och sätta detta till VLAN 20 som då bör knyta an mot det inkommande taggade VLAN 20.

... och där kraschar AP'n.

Men i övrigt så ja sisådär.

Visa signatur

Proud AMD customer since 1998!

Permalänk
Medlem

Vad menar du med att APn kraschar? Det är ju ett väldigt specifikt tillstånd. Det kan inte vara så att den bara försvinner från management och inte kan förmedla trafik till ditt VLAN 20?

Permalänk
Medlem

Den kraschar. Efter jag anger tag 20 så tappar jag anslutning till den (har ju direkt IP anslutning bland annat) och trots manuell omstart med visuell bekräftelse så måste jag göra en factory reset innan den kommer upp igen.

Jag kan inte använda ssh för att kolla loggar för den har inte stöd för det.

Visa signatur

Proud AMD customer since 1998!

Permalänk
Medlem

Jag kan inte Unifi (och har ingen anledning att lära mig), men det vanliga när man pular med VLAN är ju att man helt enkelt låser ute sig själv. Kan management-trafiken fortfarande nå AP:n genom switchen, så som brandväggen, switchen och AP:n är konfade?

Jag antar att din AP inte är lokalt managerbar så att du bara kan sätta VLAN 20 på en laptop och koppla upp dig till management-gränssnittet och åtgärda problemet? Det gör ju det hela lite onödigt besvärligt…

Rimligen borde det fortfarande gå att pinga mellan två datorer med statiska IP:n på portarna på AP:n, om datorerna kör rätt VLAN. Då vet du att AP:n trots allt lever.

Permalänk
Medlem

Nu är det lite missvisande när du säger UniFi i den här tråden, eftersom endast din UDM Pro är UniFi, resterande produkter är EdgeSwitch och CPE-produkter.

Men jag vet utifrån erfarenheter utav Ubiquiti:s radio-produkter, att VLAN kan vara lite struligt åtminstone på radiolänks-prylarna deras, och rådet där är att exempelvis inte ändra management-VLAN utan låta den köra på U.1 (VLAN 1 otaggat).

Jag har aldrig provat mig på VLAN på deras CPE-produkter. Men jag skulle säga att enheten mest troligen inte kraschar, men att den blir VLAN-mässigt separerad då den inte hittar matchande VLAN som upplänk mot resten av nätverket när du ändrar data VLAN. Kanske är det så att du behöver sätta management VLAN till aktiverat med VLAN 1 valt först för att knyta ann med ditt ordinarie nätverk för managering om det är så att data VLAN även påverkar manageringen när inget VLAN är satt för just manageringen vilket resulterar i att du tappar kontakten. Som sagt, deras CPE-prylar och radiolänks-prylar beter sig lite annorlunda åt mot prylar i UniFi-segmentet som är enklare att hantera.

Visa signatur

Also found as @piteball@mastodon.rockhost.se
vSphere Node - Dell PowerEdge R720xd, Xeon E5-2690, 272GB, 3TB SSD, Nvidia Tesla P4
XCP-ng Node - Dell PowerEdge R720xd, Xeon E5-2697v2, 256GB, 2TB SSD
Xpenology Storage - SuperMicro X10SLL-F/SC825TQ, Xeon E3-1231 v3, 16GB, 90TB HDD
Xpenology Backup - Dell PowerEdge R230, Xeon E3-1220v6, 16GB, 12TB HDD

Permalänk
Medlem
Skrivet av KAD:

Jag kan inte Unifi (och har ingen anledning att lära mig), men det vanliga när man pular med VLAN är ju att man helt enkelt låser ute sig själv. Kan management-trafiken fortfarande nå AP:n genom switchen, så som brandväggen, switchen och AP:n är konfade?

Det är inte ett orimligt antagande, hade helst hållit mig utanför Unifi träsket med, men fick för mig att jag skulle köra vidare med UI allmänt sett, och då är Unifi och UDM ett måste för FW och allt sånt säkerhetsrelaterat. (Som jag måste ha en hög nivå på).

Skrivet av KAD:

Jag antar att din AP inte är lokalt managerbar så att du bara kan sätta VLAN 20 på en laptop och koppla upp dig till management-gränssnittet och åtgärda problemet? Det gör ju det hela lite onödigt besvärligt…

Hänger inte med där, hur sätter du en laptop på ett taggat vlan? AP har ett MGMT interface, men kan inte styras via SSH exempelvis.

Skrivet av Pitr-:

Nu är det lite missvisande när du säger UniFi i den här tråden, eftersom endast din UDM Pro är UniFi, resterande produkter är EdgeSwitch och CPE-produkter.

Inte missivsande, det är så det är. Tro mig, jag hade velat ha en Edge Router/FW istället för UDM men det finns inte. Inte motsvarande UDM i varje fall, jag vet att man kan sätta en massa brändväggsregler i EdgeOS, men jag vägrar hålla på med det. Då kan jag lika gärna köra Mikrotik.

Skrivet av Pitr-:

Men jag vet utifrån erfarenheter utav Ubiquiti:s radio-produkter, att VLAN kan vara lite struligt åtminstone på radiolänks-prylarna deras, och rådet där är att exempelvis inte ändra management-VLAN utan låta den köra på U.1 (VLAN 1 otaggat).

Management är oändrat.

Skrivet av Pitr-:

Jag har aldrig provat mig på VLAN på deras CPE-produkter. Men jag skulle säga att enheten mest troligen inte kraschar, men att den blir VLAN-mässigt separerad då den inte hittar matchande VLAN som upplänk mot resten av nätverket när du ändrar data VLAN. Kanske är det så att du behöver sätta management VLAN till aktiverat med VLAN 1 valt först för att knyta ann med ditt ordinarie nätverk för managering om det är så att data VLAN även påverkar manageringen när inget VLAN är satt för just manageringen vilket resulterar i att du tappar kontakten. Som sagt, deras CPE-prylar och radiolänks-prylar beter sig lite annorlunda åt mot prylar i UniFi-segmentet som är enklare att hantera.

Låter rimligt att testa. Sätt VLAN = 1 på Management och se om den tar det och sedan mitt VLAN 20 på Data om det funkar. Återkommer om det senare idag.

Visa signatur

Proud AMD customer since 1998!

Permalänk
Medlem

Ok, den tar inte 1 som giltigt värde för management vlan. Skall vara minst 5. Varför...?

Visa signatur

Proud AMD customer since 1998!