Stránka 1 z 2

Transparentní sí

Napsal: 27 Aug 2007 21:43
od novajz
Lidi, poradte, jak by se dala čistě teoreticky udělat plně transparentni sit(až po router)???? Nemyslím jen s Mikrotiky, ale třeba v kombinaci s hardwarovymi Ap, atd atd. Berme to spíš jako diskuzi :o doufám, že mě za to neukamenujete.

Napsal: 27 Aug 2007 21:59
od belmorfeus
za to te nikdo neukamenuje, bratr lynč ale na tebe nedočkavě čeká.



Plně transparetní sí je zvrhlost od více jak 2 uživatelů, routovat routovat a zase jenom routovat.

Napsal: 27 Aug 2007 22:20
od net.work
mozna bys neveril, ale znam sit, kde meli cca. 4000 useru a avsechno v bridgi (pohromade jim to drzelo jen par cisco maschinek) :-d :-D :-D nechapal sem nic jak sem to slysel.....

Napsal: 27 Aug 2007 22:45
od fujara
net.work píše:mozna bys neveril, ale znam sit, kde meli cca. 4000 useru a avsechno v bridgi (pohromade jim to drzelo jen par cisco maschinek) :-d :-D :-D nechapal sem nic jak sem to slysel.....


Jo tak to sa tesim ako ta tu nejaky "pubertak" zrusi za to ze routovanie je rychlejsie ako bridgeovanie :) ale preco sa potom nove siete robia ako bridge. Ale ano maju pravdu zle nastavenie bridge je horsie ako routovanie. Osobne mam siet asi 500 wireless userov (nepocitam tych co su na kably) a nemam najmensi problem. Skor maju problem moji znamy co routuju a jaksi to OSPF atd. nejak nie dobre funguje a problem maju skor oni...

Napsal: 28 Aug 2007 00:08
od Maxik
Podle me muze byt v 1 segmentu klidne 50PC samozrejme vic je uz nutne routovat, hlavne kvuli broadcastum atd. Nechapu lidi co routuji kazde PC je to silene slozite mraky rout a prinos zadnej, pripadne me opravte v cemze je to ma ty vyhody

Napsal: 28 Aug 2007 20:47
od Chimiak
Materska firma, ktera nasi sit nedavno koupila ma switchovanou sit a cca 4000 uzivatelu. Cela sit je postavena na Cisco switchich a nekolika paternich routerech (mezi routery je ospf a do netu BGP). Vsechny linky jsou zarazeny do jednotlivych Vlan a cele je to switchovane. Vsechny spoje jsou plne transparentni (od licencnich spoju pres 10GHz spoje, Tranga, Canopy a Quickbridge az po nove zavadene Routerboardy s Mikrotikem jako ptp spoje v bridgi).

Napsal: 29 Aug 2007 07:35
od soooc
Chimiak píše:Materska firma, ktera nasi sit nedavno koupila ma switchovanou sit a cca 4000 uzivatelu. Cela sit je postavena na Cisco switchich a nekolika paternich routerech (mezi routery je ospf a do netu BGP). Vsechny linky jsou zarazeny do jednotlivych Vlan a cele je to switchovane. Vsechny spoje jsou plne transparentni (od licencnich spoju pres 10GHz spoje, Tranga, Canopy a Quickbridge az po nove zavadene Routerboardy s Mikrotikem jako ptp spoje v bridgi).


Nezaqosujes :) Problem nastava, pokud ti nekdo zacne sirit bordel a treba zacne posilat neomezeny proud dat v UDP - switchovana sit lehne, u routovane to zastavi prvni router - idealne ten u too zvrhlika :)

Taky nemas takovy prehled, spatne se delaji zalohy (trunk, Spanning tree jsou sice cool ale maji taky svoje mouchy :) ).

Jsou ruzny site - podivejte se treba na http://mail.pvfree.net/db.png - tihle routuji kazdy skok :) A jsou takove, ktere jsou cele switchovane :)

Re: Transparentní sí

Napsal: 29 Aug 2007 12:09
od raven-il
novajz píše:Lidi, poradte, jak by se dala čistě teoreticky udělat plně transparentni sit(až po router)???? Nemyslím jen s Mikrotiky, ale třeba v kombinaci s hardwarovymi Ap, atd atd. Berme to spíš jako diskuzi :o doufám, že mě za to neukamenujete.


Pomerne jednoduse, nejlepsi je asi resit to pomoci vlan a na koncich mit rozumny masinky s filtrama.

Napsal: 31 Aug 2007 09:50
od novajz
a ty rozumné mašinky s filtrama jsou jaké???

Napsal: 31 Aug 2007 09:55
od belmorfeus
nechapu vas, to jenom proto aby jste si usetrili praci s routovani budete celou topologii site lamat pres koleno a davat tam radsi VPN switche ? Stejne Vam po cele siti budou litat broadcasty jako splaseny, pokud to chcete delat takto tak good luck

Napsal: 31 Aug 2007 10:44
od raven-il
To jeste bude flame :)

Na koncich mame vetsinou mikrotiky, ve firewalu x pravidel na vycisteni provozu + nejake filtry v bridge a queues.

Co se tyce porovnani site bridge vs routing, ackoliv vetsinovy nazor je, ze jedine routovat, da se to v celku bez problemu provozovat i takto.

Napsal: 31 Aug 2007 13:19
od Petr Vlašic
raven-il píše:To jeste bude flame :)

To teda bude.A a nelením a přihodím své polénko do ohínku:
belmorfeus píše:nechapu vas, to jenom proto aby jste si usetrili praci s routovani budete celou topologii site lamat pres koleno a davat tam radsi VPN switche ? Stejne Vam po cele siti budou litat broadcasty jako splaseny, pokud to chcete delat takto tak good luck

+1

Napsal: 31 Aug 2007 16:51
od fujara
Tak pani preco by mali lietat bridgeovanou sietou broadcasty???
Cez moju siet lieta menej broadcastov ako cez vase routovane.

/ interface bridge filter
add chain=forward packet-type=broadcast action=drop
add chain=forward mac-protocol=ip action=accept
add chain=forward action=drop

A nazaver Vam este prezradim preco to tak je :)

/ interface bridge nat
add chain=dstnat mac-protocol=arp arp-opcode=request arp-dst-address=x.x.x.x/32 action=arp-reply to-arp-reply-mac-address=xx:xx:xx:xx:xx:xx

kde xxx je IP a MAC adresa brany. Kedy uz konecne pochopite ze bridgeoavanie je menej narocne na procesor ako routovanie? V mikrotiku to uz pochopili a preto existuje v novej trojkovej verzii use-ip-firewall=no a vidno to aj na testoch.

Napsal: 31 Aug 2007 17:31
od belmorfeus
LOL - akorat o nich nic nevis, ale netvrdim ze to nefunguje, jenom proste mel jsem bridgovanou sit protoze jsem byl linej se naucit routovat, ale ted jsem presel na MK only a pouze a jen routuju, a reknu vam neda se to srovnavat, najednou je propustnost site o 20% vetsi a najednou se vypadky na siti prakticky ztratily (to neni jenom routovanim, ale taky to svoje asi pridalo).

Pravda je dost pracne opravdu kvalitne nastavit routovani, vsechno si rozkreslit a poslat bloky tam kam maji, ale kdo si s tim da tu praci tak je za to nalezite odmenen.

PS: A ty pravidla co jsi napsal jsou snad zaklad vzdy a na jakemkoliv typu site, proste co do site nepatri musis zahodit.

Napsal: 31 Aug 2007 18:27
od Petr Vlašic
fujara píše:Kedy uz konecne pochopite ze bridgeoavanie je menej narocne na procesor ako routovanie?

Povim vám jednu příhodu co se mi stala.
Měl jsem na stole notes(spíše krám než notebook), který jsem si chtěl připojit do sítě.Jelikož zrovna po ruce nebyl žádný switch a já v mém Desktopovém PC(Celer 2.8 ) měl jednu nevyužitou síovku, tak jsem notes zapl do ní a sbridgoval to s druhou kartou na které mám připojení do sítě.Notes byl zaplý k mé síovce přes ASIX AX8817x USB 2.0 Ethernet.Vše fungovalo perfektně.
Jednoho dne došlo na to, že jsem na notese nabootoval Linux 2.6(ARCH) a pokoušel se zapnout sí.Povedlo se...sí jela perfektně.Ale do nějakých 5minut po připojení mi naprost vytuhl Desktop.Chvilku jsem se šoural a zjistil, že ta USB síovka se po pěti minutách vždy rozbliká jako šílená(něco odesílá).Podařilo se mi přes Wiresharka zjistit, že odesílá nesmyslné pakety Spaning-tree-protokolu, akorát trošku rychleji(Za nějaké 3-4sekundy než se mi podařilo stisknout tlačítko STOP se mi naskládalo v bufferu něco přez 1000 paketů).Tak jsem se tedy pustil do řešení problému, který se mi jen tak mimochodem nepodařilo vyřešit dodnes.Jedním z řešení bylo skusit místo bridge, routing(Protože pokud se dobře domnívám, tak STP je doménou bridgových smyček).Samozřejmě nepomohlo a karta se zase po 5-ti minutách rozblikala jako šílená.Ale co mně naprosto dostalo bylo to, že se mi nesekl PC.Mrknul jsem se na zátěž a ta byla k 30%.
Od té doby radši všude kde je to možné dávam routy místo bridge.