joka01
Goto Top

Cisco cbs-350 layer 3 zwischen VLAN mit bestimmten ports

Hallo zusammen,

ich bin ziemlicher Neuling in der layer 3 Ebene. Ich habe einen Cisco CBS-350 mit 6 VLAN verteilt auf mehreren Ports.
Jetzt soll ein VLAN Verbindung zu den anderen VLANs bei Nutzung der von mir festgelegten Protokoll ports (also zum Beispiel Port 80, 443, eigene Definitionen) erhalten.

Frage 1: Muss jedes VLAN einen eigenen IP Bereich haben oder können alle oder mehrere VLAN im gleichen Subnet liegen (natürlich wird dann jede IP nur einmal vergeben)?

Frage 2: Wie bekomme ich die Verbindung des einen VLAN zu den anderen hin?

Frage 3: Wie kann ich die Verbindung auf die Nutzung bestimmter Protokolle (siehe oben) einschränken?

Vielen Dank schon mal im voraus fürs Gedanken machen,
Jörg

Content-Key: 6540858118

Url: https://administrator.de/contentid/6540858118

Printed on: May 6, 2024 at 09:05 o'clock

Member: em-pie
em-pie Mar 28, 2023 updated at 09:12:54 (UTC)
Goto Top
Zitat von @joka01:

Hallo zusammen,

ich bin ziemlicher Neuling in der layer 3 Ebene. Ich habe einen Cisco CBS-350 mit 6 VLAN verteilt auf mehreren Ports.
Schon mal keine schlechten Voraussetzungen face-smile
Jetzt soll ein VLAN Verbindung zu den anderen VLANs bei Nutzung der von mir festgelegten Protokoll ports (also zum Beispiel Port 80, 443, eigene Definitionen) erhalten.

Frage 1: Muss jedes VLAN einen eigenen IP Bereich haben oder können alle oder mehrere VLAN im gleichen Subnet liegen (natürlich wird dann jede IP nur einmal vergeben)?
Jedes VLAN ein eigenes Segment.
Wobei du natürlich
VLAN 10: 172.16.0.0 / 255.255.255.224
VLAN 20: 172.16.0.32 / 255.255.255.224
VLAN 30: 172.16.0.64 / 255.255.255.224
VLAN 40: 172.16.0.96 / 255.255.255.224
VLAN 50: 172.16.0.128 / 255.255.255.224
VLAN 60: 172.16.0.160 / 255.255.255.224
machen kannst (hoffe, mich nicht verzählt zu haben face-smile)

Edit: Passt
subnet

Frage 2: Wie bekomme ich die Verbindung des einen VLAN zu den anderen hin?
Gib jedem Subnet eine IP:
VLAN 10: 172.16.0.1
VLAN 20: 172.16.0.33
VLAN 30: 172.16.0.65
VLAN 40: 172.16.0.97
VLAN 50: 172.16.0.129
VLAN 60: 172.16.0.161

Frage 3: Wie kann ich die Verbindung auf die Nutzung bestimmter Protokolle (siehe oben) einschränken?
Stichwort ACL. Ich weiss aber nicht, ob der CBS 350 mit ACL auf Layer 4 klar kommt (TCP/ UDP ist Layer 4)
Gemäß dieser Anleitung kann er das aber (-destination-port)

Vielen Dank schon mal im voraus fürs Gedanken machen,
Jörg
Member: SlainteMhath
Solution SlainteMhath Mar 28, 2023 at 09:12:12 (UTC)
Goto Top
Moin,

1: jedes VLAN braucht ein eigenes IP Subnet
2: Durch Routing
3: Mit ACLs (entweder auf dem L3 Switch oder mittels einer Firewall)

lg,
Slainte
Member: joka01
joka01 Mar 28, 2023 at 09:32:04 (UTC)
Goto Top
Hallo em-pie und Slainte,

Vielen Dank für die schnelle Rückmeldung.

Leider kann ich die Bereiche nicht über die subnetmasken trennen, da die Aufteilung flexibel bleiben soll. Also werde ich wohl eigene IP Bereiche anlegen.

ACL ist für mich Schritt 3 nach dem Routing, richtig?

Wie bekomme ich das Routing hin? Welche ports am switch müssen als L3 und welche als L2 eingetragen werden oder bin ich da total falsch?
Member: aqui
Solution aqui Mar 28, 2023 updated at 09:52:19 (UTC)
Goto Top
Ad 1.)
Ein Layer 3 Switch ist immer auch ein Router. IP Netze müssen in einem gerouteten Netz, wie immer, einzigartig sein.
Ad 2.)
Ein Layer 3 Switch ist ein Router der die IP Netze routet. Siehe auch Layer 3 Tutorial was alle deine Fragen zu dem Design beantwortet! (Suchfunktion ist dein Freund face-wink )
Ad 3.)
Das machst du mit ACLs (IP Accesslisten) die der Cisco natürlich wunderbar beherrscht.
Denke daran das ACL nicht stateful sind! Du musst also immer den Routing Hinweg und auch den Rückweg beachten!
Zum Rest haben die Kollegen ja oben schon alles gesagt.
Member: commodity
commodity Mar 28, 2023 at 10:19:18 (UTC)
Goto Top
Technisch von den Kollegen vorzüglichst abgearbeitet. Bleibt nur noch der "pädagogische" Hinweis:
Netzwerkmanagement lernt man nicht ohne Lektüre. Gerade Cisco hat vorzügliche Manuals und Knowledge-Sites. Und sogar manchmal auf deutsch, was für die Materie ungewöhnlich ist. Z.B. sowas:
https://www.cisco.com/c/en/us/products/routers/what-is-routing.html
https://www.cisco.com/c/de_de/support/docs/lan-switching/inter-vlan-rout ...
(das Catalyst-Geschwafel einfach wegdenken. Wichtig sind erstmal die allgemeinen Ausführungen)

Also ran an die Basics. Ein so schöner Switch ohne dass man sich die Grundkenntnisse erarbeitet, ist rausgeschmissenes Geld. Und ein stabiles Netz erhöht den WAF erheblich. Ein vorzüglicher Einstieg sind natürlich immer die Tutorials des Kollegen @aqui hier im Forum. Je nach Verständnisbasis ist begleitend aber Vertiefung angesagt face-wink Je nach Einsatz und Motivation bist Du ein ein paar Tagen bis Monaten fit face-smile

Für Nicht-Leser bzw. einfach zur anderen Darstellung empfehle ich immer gern Sebastian Philippi:
https://www.youtube.com/watch?v=FaCSLnEuasI&list=PLCb8EhYsrW_tsRzos7 ...
https://www.youtube.com/watch?v=6ry0bf9vwPc&list=PLCb8EhYsrW_vAltX8H ...
Vom Informatiklehrer vorzüglichst aufbereitet, von wem will man es sonst lernen? face-big-smile

Viele Grüße, commodity
Member: joka01
joka01 Mar 28, 2023 at 11:59:19 (UTC)
Goto Top
Es routet. Vielen Dank für das Tutorial. Ich hatte bereits nach so etwas gesucht aber leider immer irgendetwas falsch gemacht.

Jetzt komme ich zu den ACLs:
Ich habe im GUI versucht eine IPv4-Based ACE zu erstellen (als Test: deny Port 80-443). Ich kann diese aber nicht an ein VLAN oder einen Port binden. Sie erscheint zwar im pulldown Menu, aber beim setzen kommt die Meldung "Empty ACL Can Not be Attached to Class-map or interface.".

Muss ich die vorher noch woanders eintragen?

Viele Grüße Jörg
Member: aqui
aqui Mar 28, 2023 updated at 16:33:24 (UTC)
Goto Top
Du redest von ACE wir von ACL...finde den Unterschied! face-wink
Its all on the web!
https://www.youtube.com/watch?v=08T4Ovw7O48
Member: joka01
joka01 Mar 28, 2023 at 13:42:01 (UTC)
Goto Top
Es fehlte die Verknüpfung zwischen ACE und ACL. Jetzt kann ich die ACL dem VLAN zuordnen.

Vielen Dank
Member: aqui
aqui Mar 28, 2023 at 16:33:04 (UTC)
Goto Top
👏👍
Immer gerne!
Member: sleaper
sleaper Mar 28, 2023 at 17:41:53 (UTC)
Goto Top
Hallo zusammen…

Klug###ermodus ein face-wink

Subnet muss dann aber 255.255.255.224 sein (und nicht 255.255.224.0)

Schönen Feierabend!


Zitat von @em-pie:

Zitat von @joka01:

Hallo zusammen,

ich bin ziemlicher Neuling in der layer 3 Ebene. Ich habe einen Cisco CBS-350 mit 6 VLAN verteilt auf mehreren Ports.
Schon mal keine schlechten Voraussetzungen face-smile
Jetzt soll ein VLAN Verbindung zu den anderen VLANs bei Nutzung der von mir festgelegten Protokoll ports (also zum Beispiel Port 80, 443, eigene Definitionen) erhalten.

Frage 1: Muss jedes VLAN einen eigenen IP Bereich haben oder können alle oder mehrere VLAN im gleichen Subnet liegen (natürlich wird dann jede IP nur einmal vergeben)?
Jedes VLAN ein eigenes Segment.
Wobei du natürlich
VLAN 10: 172.16.0.0 / 255.255.224.0
VLAN 20: 172.16.0.32 / 255.255.224.0
VLAN 30: 172.16.0.64 / 255.255.224.0
VLAN 40: 172.16.0.96 / 255.255.224.0
VLAN 50: 172.16.0.128 / 255.255.224.0
VLAN 60: 172.16.0.160 / 255.255.224.0
machen kannst (hoffe, mich nicht verzählt zu haben face-smile)

Edit: Passt
subnet

Frage 2: Wie bekomme ich die Verbindung des einen VLAN zu den anderen hin?
Gib jedem Subnet eine IP:
VLAN 10: 172.16.0.1
VLAN 20: 172.16.0.33
VLAN 30: 172.16.0.65
VLAN 40: 172.16.0.97
VLAN 50: 172.16.0.129
VLAN 60: 172.16.0.161

Frage 3: Wie kann ich die Verbindung auf die Nutzung bestimmter Protokolle (siehe oben) einschränken?
Stichwort ACL. Ich weiss aber nicht, ob der CBS 350 mit ACL auf Layer 4 klar kommt (TCP/ UDP ist Layer 4)
Gemäß dieser Anleitung kann er das aber (-destination-port)

Vielen Dank schon mal im voraus fürs Gedanken machen,
Jörg
Member: aqui
aqui Mar 28, 2023 at 17:44:46 (UTC)
Goto Top
Gut aufgepasst!! 👍
Member: em-pie
em-pie Mar 28, 2023 updated at 21:00:12 (UTC)
Goto Top
@sleaper
Klug###en ist hier berechtigt.
Ist oben korrigiert face-smile

Danke!