Bitte um Hilfe: Routing - Layer 3 Switch u. Firewall (VLAN Segmentierung)

Mitglied: DiesDasAnanas
Hallo liebe Leute,

ich benötige Unterstützung.
Anbei hab ich eine Skizze angefertigt.

Kann mir jemand sagen wo ich was einrichten muss um folgendes zu schaffen:
- 10.3.255.2 (CAPWAP) Routing nicht über die Firewall
- 10.3.5.100 Routing muss zuerst über die Firewall

Wo muss ich was einstellen damit das Routing richtig funktioniert.
Pakete vom VLAN 603 Büro müssen über die Firewall
Pakete vom VLAN 606 dürfen nicht über die Firewall

Vielen Dank!

Content-Key: 716273551

Url: https://administrator.de/contentid/716273551

Ausgedruckt am: 27.07.2021 um 12:07 Uhr

Mitglied: brammer
brammer 17.06.2021 um 14:53:46 Uhr
Goto Top
Hallo,

handelt es sich bei dem Cisco um einen Catalyst (welchen?) Oder um einen aus der Small business Serie?

brammer
Mitglied: DiesDasAnanas
DiesDasAnanas 17.06.2021 um 15:06:33 Uhr
Goto Top
Hallo brammer,

ein Cisco Catalyst 9300 24.
Beziehungsweise sind es eigentlich 2 Stück Cisco Catalyst 9300 24 Switches die mit HSRP abgesichert sind!
Mitglied: aqui
Lösung aqui 17.06.2021 aktualisiert um 15:58:49 Uhr
Goto Top
Dieses Layer 3 VLAN Tutorial erklärt dir alle Schritte um das zum Fliegen zu bringen.
https://www.administrator.de/forum/verständnissproblem-routing-sg30 ...

die mit HSRP abgesichert
Viel sinnvoller wäre es ja sie zu stacken. (Stackwise virtual)

Hier die Kurzversion der Catalyst Konfig mit 3 VLANs:

Cisco_Switch#
!
clock timezone CET 1
clock summer-time CEST recurring last Sun Mar 2:00 last Sun Oct 3:00
!
spanning-tree mode rapid-pvst
spanning-tree extend system-id
!
interface GigabitEthernet1/0/1
description Internes Netz
switchport access vlan 99
!
interface GigabitEthernet1/0/2
description WLAN Management
switchport access vlan 400
!
interface GigabitEthernet1/0/3
description Enduser Ports in VLAN 603 (Buero)
switchport access vlan 603
!
interface GigabitEthernet1/0/4
description Enduser Ports in VLAN 606 (IoT)
switchport access vlan 606
!
interface vlan 400
description WLAN Mgmt. L3 Interface
ip address 192.168.40.1 255.255.255.0
!
interface vlan 603
description Buero L3 Interface
ip address 192.168.63.1 255.255.255.0
!
interface vlan 606
description IoT L3 Interface
ip address 192.168.66.1 255.255.255.0
!
interface vlan 99
description VLAN99 L3 Interface
ip address 10.33.255.2 255.255.255.0
!
ip route 0.0.0.0 0.0.0.0 10.33.255.1
!

10.33.255.1 ist hier das Gateway im internen Netz an das der Switch angebunden ist. IP Adressen ggf. auf deine verwendete Adresserierung anpassen !)
Mitglied: lcer00
lcer00 17.06.2021 um 15:41:07 Uhr
Goto Top
Hallo DiesDasAnanas,

deine Zeichnung vermischt Layer2 und Layer3. Das scheint Dir auch den Blick auf das eigentliche Problem zu verbauen. Skizziere nochmal neu. und lass die layer2/Kabel/VLAN/WLAN weg. Stattdessen solltest Du nur Subnetze (mit Maske, also z.B. 10.3.0.0/16) und Router (die die Subnetze verbinden) einzeichnen.

Grüße

lcer
Mitglied: aqui
aqui 17.06.2021 aktualisiert um 18:04:23 Uhr
Goto Top
Nach der Beschreibung des TO klingt es auch so das er kein Layer 3 macht auf dem Catalyst sondern dieser per Trunk direkt rein nur im Layer 2 auf der Firewall terminiert.
Etwas wirr und doppeldeutig die Beschreibung und man weiss nicht wirklich was das Ziel ist. :-( face-sad

Für die reine Layer 2 Annindung an die Firewall gilt dann das hiesige L2 VLAN Tutorial:
https://administrator.de/tutorial/vlan-installation-und-routing-mit-pfse ...
Eine vollständige Catalyst Konfig ist da selbstredend auch inkludiert !
Mehr "Silbertablett" geht fast nicht mehr... ;-) face-wink
Mitglied: DiesDasAnanas
DiesDasAnanas 18.06.2021 um 07:18:38 Uhr
Goto Top
Lieber aqui dein VLAN Tutorial hat mir weitergeholfen - großes danke an alle! :) face-smile
Mitglied: aqui
aqui 18.06.2021 um 11:10:59 Uhr
Goto Top
Immer gerne ! 😉
Heiß diskutierte Beiträge
question
Zentrale Lösung für Antivirus, Patchmanagement, Monitoring in einem?Andre82msVor 1 TagFrageSicherheits-Tools24 Kommentare

Hallo Zusammen, ich suche schon seit längerem eine gute Lösung, welche ein gut funktionierendes Patchmanagement, Anti-Virenscanner mit EDR sowie ein Monitoring in einem Dashboard beinhaltet ...

question
Signatur-Programm gesuchtArchanVor 1 TagFrageOutlook & Mail20 Kommentare

Hi zusammen, vorab als Info: Wir haben eine Mischung aus Office365 und 2016, sowie einen Exchange 2016 Server. Ich bin nun auf der Suche nach ...

question
Mitarbeiter ab gewisser Uhrzeit am arbeiten hindern gelöst passy951Vor 17 StundenFrageWindows Netzwerk19 Kommentare

Guten Morgen zusammen, ich wurde gestern von unseren Betriebsrat gefragt ob es möglich ist ab z.B. 20 Uhr die Mitarbeiter daran zu hindern zu arbeiten. ...

question
Mikrotik vs. Unify - Warum mögt Ihr Unify nicht? gelöst tagol.deVor 1 TagFragePeripheriegeräte10 Kommentare

Hallo immer wieder lese ich, das hier auf Administrator.de Mikrotik bevorzugt wird. Aktuell habe ich zuhause 2 AP von Unify + Controller auf einem Rasberry ...

question
Wie lange kann ein PC in der Domain ohne Kontakt zur Domain betrieben werden?DaxAtDS9Vor 16 StundenFrageNetzwerkmanagement16 Kommentare

Hallo, bis vor einer Woche habe ich einen SBS2011 Server inkl. AD etc. in Betrieb gehabt. Nun habe ich ihn abgeschaltet und nutze einer der ...

question
Domänencontroller von Windows Server 2016 auf Windows Server 2019 migrierenEstefaniaVor 10 StundenFrageWindows Server24 Kommentare

Hi. Kann mir ein Admin bei folgendem Problem weiterhelfen !? Wir haben insgesamt 5 Domänencontroller, die auf einem Windows Server 2016 laufen. Nun ist es ...

question
Home-Office Laptop kann DNS nicht auflösenLubosNovyVor 1 TagFrageWindows Netzwerk15 Kommentare

Hallo zusammen, Situation: Manche Kolleginnen arbeiten im Home-Office und sind über Sophos SSL Client verbunden. Die Notebooks sind von mir vorbereitet, in die Domänen aufgenommen ...

report
Positive Erfahrung mit VodafoneitebobVor 1 TagErfahrungsberichtFlatrates3 Kommentare

Hallo zusammen, vieles, was ich im Beitrag Erfahrungsbericht Vodafone - Die endlose Vertragsänderung und in Kommentaren lese, deckt sich mit meinen persönlichen Erfahrungen mit Vodafone. ...