❗️Toto je původní verze internetového fóra ISPforum.cz do února 2020 bez možnosti registrace nových uživatelů. Aktivní verzi fóra naleznete na adrese https://telekomunikace.cz

2x VLAN vs. default route

Návody a problémy s konfigurací.
Uživatelský avatar
sub_zero
Příspěvky: 1741
Registrován: 19 years ago
antispam: Ano
Bydliště: Olomouc
Kontaktovat uživatele:

2x VLAN vs. default route

Příspěvekod sub_zero » 8 years ago

Ahoj,

moh by mě tady někdo nakopnout s následujícím cfg?

iGW -- L2SW -- 10GHz -- RG493G

Z iGW jdou dvě vlany (102 a 444) v tagu až na tu 493ku. Vlana 102 je pouze PtP /30 mezi iGW a tou 493kou. Na vlaně 444 sedí veřejky /26 s bránou na tom iGW.
Obě vlany jsou ukončený na WAN ifacu té 493ky. Dále je na LAN portech několik privátních subnetů, DHCP, atd. Ty jsou routovány z iGW přes tu vlanu 102. Tohle funguje ok.
Vlana 444 má na 493ce dvě veřejný IP adresy a na ně se NATují další LAN subnety - klasika scr-nat to address a některý porty přes dst-nat zpět.
A teď k problému.
Default route je zadaná na tu vlan102. A chová se to tak, že příchozí provoz na ty dvě veřejky co sedí na vlan444 jde přes vlan444, ale odchozí provoz jde přes tu vlanu102.
Což je asi logický, když default routa je přes vlan102. Ono všechno funguje, ale potřebuju docílit stav, kdy provoz z těch dvou veřejek půjde na iGW tou vlanu444.
Experimentoval jsem s routing markem kdy jsem zadal že: vše co jde z toho LAN subnetu co je natovanej na jednu z těch veřejek se omarkuje a následně jsem vytvořil default routu s tím markem.
Odchozí provoz začal téct správně, ale pokud jsem se chtěl dostat přes NAT z té veřejky někam do té LANky (např. RDP), nic, mrtvo.
vlan.jpg


Je to nějak řešitelný prosím?

Díky za nápady.
0 x
Říkáš-li, že něco nejde, znamená to, že to neumíš.

Jirka Lazorčák

PS: Ta fotka je stará, už mám +15kilo..

hocimin1
Příspěvky: 1154
Registrován: 19 years ago
Bydliště: Náchod

Příspěvekod hocimin1 » 8 years ago

v mangle mark-routing pro chain pretouring nastavit routovaci tabulku

pridat na 493 default routu s vetsim COSTEM pro tu VLAN444 , to aby ti pres to nelezl hlavni trafik

a pro tuto druhou default branu nastavit routing-mark dle pravidla v mangle.


pak je jeste otazka proc vlastne to pak natujes 1:1 na te 493 ?
0 x

Uživatelský avatar
sub_zero
Příspěvky: 1741
Registrován: 19 years ago
antispam: Ano
Bydliště: Olomouc
Kontaktovat uživatele:

Příspěvekod sub_zero » 8 years ago

hocimin1 píše:v mangle mark-routing pro chain pretouring nastavit routovaci tabulku

pridat na 493 default routu s vetsim COSTEM pro tu VLAN444 , to aby ti pres to nelezl hlavni trafik

a pro tuto druhou default branu nastavit routing-mark dle pravidla v mangle.


pak je jeste otazka proc vlastne to pak natujes 1:1 na te 493 ?


díky, vyzkousim.
Nenatuju tam 1:1, jen některý porty co chtějí (cca 3 na každou verejku).
0 x
Říkáš-li, že něco nejde, znamená to, že to neumíš.

Jirka Lazorčák

PS: Ta fotka je stará, už mám +15kilo..

hocimin1
Příspěvky: 1154
Registrován: 19 years ago
Bydliště: Náchod

Příspěvekod hocimin1 » 8 years ago

no ale to pak by slo az na hranicnim GW ?
0 x

Uživatelský avatar
sub_zero
Příspěvky: 1741
Registrován: 19 years ago
antispam: Ano
Bydliště: Olomouc
Kontaktovat uživatele:

Příspěvekod sub_zero » 8 years ago

hocimin1 píše:no ale to pak by slo az na hranicnim GW ?


Nechci mít na iGW ty LAN rozsahy co jsou na té 493ce (je jich tam asi 4). Je to jako bych na iGW routoval sítě jednotlivým zákazníkům co mají doma - nesmysl.
Má idea mít v síti jednu VLANu na který visí veřejky a tu podle potřeby hodit na rádio tomu, kdo chce veřejku. Samozřejmě když bude požadavek většího subnetu tak to naroutuju, ale takhle se mi zdá tohle jednodušší a co se týká IPv4 i ekonomičtější.
0 x
Říkáš-li, že něco nejde, znamená to, že to neumíš.

Jirka Lazorčák

PS: Ta fotka je stará, už mám +15kilo..

hocimin1
Příspěvky: 1154
Registrován: 19 years ago
Bydliště: Náchod

Příspěvekod hocimin1 » 8 years ago

jo je to taky reseni.

jak pak resis zalohovani te vlany
0 x

Uživatelský avatar
sub_zero
Příspěvky: 1741
Registrován: 19 years ago
antispam: Ano
Bydliště: Olomouc
Kontaktovat uživatele:

Příspěvekod sub_zero » 8 years ago

super, vypadá to že to chodí. Děkuju!

Kód: Vybrat vše

 0    chain=prerouting action=mark-routing new-routing-mark=444 passthrough=no
      src-address=10.73.179.0/24 log=no log-prefix=""
1    chain=prerouting action=mark-routing new-routing-mark=444 passthrough=no
      src-address=10.72.179.64/26 log=no log-prefix=""
2    chain=prerouting action=mark-routing new-routing-mark=444 passthrough=no
      src-address=192.168.168.0/24 log=no log-prefix=""
3    chain=prerouting action=mark-routing new-routing-mark=102 passthrough=no
      src-address=192.168.56.64/26 log=no log-prefix=""
4    chain=prerouting action=mark-routing new-routing-mark=102 passthrough=no
      src-address=xx.xxx.xxx.xx/29 log=no log-prefix=""


Kód: Vybrat vše

0 A S  dst-address=0.0.0.0/0 gateway=xxx.xxx.xxx.xxx gateway-status=xxx.xxx.xxx.xxx reachable via  vlan444---PublicIP
        distance=10 scope=30 target-scope=10 routing-mark=444
1 A S  dst-address=0.0.0.0/0 gateway=172.24.1.65 gateway-status=172.24.1.65 reachable via  vlan102 distance=1 scope=30
        target-scope=10

0 x
Říkáš-li, že něco nejde, znamená to, že to neumíš.

Jirka Lazorčák

PS: Ta fotka je stará, už mám +15kilo..

Uživatelský avatar
sub_zero
Příspěvky: 1741
Registrován: 19 years ago
antispam: Ano
Bydliště: Olomouc
Kontaktovat uživatele:

Příspěvekod sub_zero » 8 years ago

hocimin1 píše:jo je to taky reseni.

jak pak resis zalohovani te vlany


jak myslíš zálohování VLANy? Switche jsou v kruhu a jede tam RSTP.
0 x
Říkáš-li, že něco nejde, znamená to, že to neumíš.

Jirka Lazorčák

PS: Ta fotka je stará, už mám +15kilo..

hocimin1
Příspěvky: 1154
Registrován: 19 years ago
Bydliště: Náchod

Příspěvekod hocimin1 » 8 years ago

jojo na to jsem se ptal


sub_zero píše:
hocimin1 píše:jo je to taky reseni.

jak pak resis zalohovani te vlany


jak myslíš zálohování VLANy? Switche jsou v kruhu a jede tam RSTP.
0 x