DHCP Adressvergabe für diverse Bereiche deaktivieren
Hallo zusammen,
ich setze gerade wegen einer IP-Umstellung einen neuen DHCP-Server auf. Die Anforderung ist, dass ich pro Abteilung einen eigenen Bereich erstelle in denen jeder Host einen MAC-reservierten Lease bekommen. Zusätzlich einen dynamischen Bereich für Besucher. Jetzt möchte ich verhindern, dass ein Besucher eine freie IP aus einem Abteilungssegment bekommt. Wie kann ich die dynamische Vergabe der Abteilungsbereiche deaktivieren?
MfG
Heiko
ich setze gerade wegen einer IP-Umstellung einen neuen DHCP-Server auf. Die Anforderung ist, dass ich pro Abteilung einen eigenen Bereich erstelle in denen jeder Host einen MAC-reservierten Lease bekommen. Zusätzlich einen dynamischen Bereich für Besucher. Jetzt möchte ich verhindern, dass ein Besucher eine freie IP aus einem Abteilungssegment bekommt. Wie kann ich die dynamische Vergabe der Abteilungsbereiche deaktivieren?
MfG
Heiko
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 120309
Url: https://administrator.de/contentid/120309
Ausgedruckt am: 23.11.2024 um 19:11 Uhr
15 Kommentare
Neuester Kommentar
Hallo Diabolo,
erstmal eine Frage :
für jede Abteilung einen eigenen Bereich ?!?! Heißt dass, du arbeitest mit VLAN pro Abteilung ?
Brauchst du dann in jedem VLAN noch einen Besucherbereich ?
Du könntest das wie folgt lösen :
- pro VLAN legst du einen Bereich an, den du für die Besucher verwenden möchstest.
Dieser Bereich kann dann von den Besuchern dynamisch verwendet werden.
- Deine Abteilungs- Clients legst du unter Reservierungen an - sie sollten dann nicht innerhalb des dynamischen Bereiches liegen.
Beispiel :
Adresspool : 20.20.20.200 bis 20.20.20.250 mit einer Subnetzmaske 255.255.255.0
Reservierung : 20.20.20.100 für Abteilungsclient1
20.20.20.101 für Abtelungsclient2......
Die Reservierungen müssen nicht im Bereich des Adresspools liegen - nur innerhalb des Subnetzes.
Wenn du mit mehreren VLANS arbeitest musst du das für jedes VLAN einzeln machen.
Blöd ist dann nur, wenn du Clients hast, die in mehreren VLAN`s arbeiten wollen/müssen, dann musst du in jedem VLAN eine Reservierung für diesen Client anlegen.
Ich hoffe, ich konnte dir ein wenig helfen - Gruß Leo
erstmal eine Frage :
für jede Abteilung einen eigenen Bereich ?!?! Heißt dass, du arbeitest mit VLAN pro Abteilung ?
Brauchst du dann in jedem VLAN noch einen Besucherbereich ?
Du könntest das wie folgt lösen :
- pro VLAN legst du einen Bereich an, den du für die Besucher verwenden möchstest.
Dieser Bereich kann dann von den Besuchern dynamisch verwendet werden.
- Deine Abteilungs- Clients legst du unter Reservierungen an - sie sollten dann nicht innerhalb des dynamischen Bereiches liegen.
Beispiel :
Adresspool : 20.20.20.200 bis 20.20.20.250 mit einer Subnetzmaske 255.255.255.0
Reservierung : 20.20.20.100 für Abteilungsclient1
20.20.20.101 für Abtelungsclient2......
Die Reservierungen müssen nicht im Bereich des Adresspools liegen - nur innerhalb des Subnetzes.
Wenn du mit mehreren VLANS arbeitest musst du das für jedes VLAN einzeln machen.
Blöd ist dann nur, wenn du Clients hast, die in mehreren VLAN`s arbeiten wollen/müssen, dann musst du in jedem VLAN eine Reservierung für diesen Client anlegen.
Ich hoffe, ich konnte dir ein wenig helfen - Gruß Leo
Hallo Diabolo,
im Prinzip genau nach dem Beispiel wie oben beschrieben.
Du legst einen Bereich an : 172.27.9.1 bis 172.27.9.250 mit der Subnetzmaske 255.255.0.0
Dann legst du für die für deine Hausclients die Reservierungen an :
172.27.1.1 Client1_Etage1
172.27.1.2 Client2_Etage1
172.27.2.1 Client1_Etage2 .....
Bei einem Netz in deiner Größenordnung (wenn der verwendete Netzbereich etwa die Größe beschreibt)
ein sehr mühsames Unterfangen - viel Spaß !
Aber zumindest dynamisch würden dann nur IP aus dem 9-er Bereich vergeben - und auch nur an Clients, die keine Reservierung haben - also Besucher und die, die du bei den eigenen Clients vergessen hast.
Und ihr wollt das nur zum Zwecke der Übersicht ??? Ich meine, wenn du mit einem Netz 255.255.0.0 arbeitest, dann hast du doch absolut nichts davon, wenn Besucher alle IPs 172.27.9.x bekommen, im aktiven Netz sind sie dann doch trotzdem.
Gruß Leo
im Prinzip genau nach dem Beispiel wie oben beschrieben.
Du legst einen Bereich an : 172.27.9.1 bis 172.27.9.250 mit der Subnetzmaske 255.255.0.0
Dann legst du für die für deine Hausclients die Reservierungen an :
172.27.1.1 Client1_Etage1
172.27.1.2 Client2_Etage1
172.27.2.1 Client1_Etage2 .....
Bei einem Netz in deiner Größenordnung (wenn der verwendete Netzbereich etwa die Größe beschreibt)
ein sehr mühsames Unterfangen - viel Spaß !
Aber zumindest dynamisch würden dann nur IP aus dem 9-er Bereich vergeben - und auch nur an Clients, die keine Reservierung haben - also Besucher und die, die du bei den eigenen Clients vergessen hast.
Und ihr wollt das nur zum Zwecke der Übersicht ??? Ich meine, wenn du mit einem Netz 255.255.0.0 arbeitest, dann hast du doch absolut nichts davon, wenn Besucher alle IPs 172.27.9.x bekommen, im aktiven Netz sind sie dann doch trotzdem.
Gruß Leo
Dazu muss er aber jeder MAC ihre IP zuweisen und er kann niemals garantieren das IP Gäste in Etage 1 keine DHCP IP Adressen von Etage 3 bekommen !!
Fazit: Das klappt nicht, da DHCP auf Broadcast basiert.
Das ganze Konzept ist schon von sich aus krank !!
Mit der IP Umstellung solltest du gleich VLANs einführen und zwar für jede Etage eins.
Dann der 172.27.0.0 eine Class C Subnetzmaske verpassen für jede Etage und gut ist.
Damit ist dann dein IP DHCP Szenario im Handumdrehen mit ein paar Mausklicks umzusetzen.
In einem doofen, flachen Layer 2 Netz wie du es vermutlich derzeit betreibst geht es definitiv nicht !!
Fazit: Das klappt nicht, da DHCP auf Broadcast basiert.
Das ganze Konzept ist schon von sich aus krank !!
Mit der IP Umstellung solltest du gleich VLANs einführen und zwar für jede Etage eins.
Dann der 172.27.0.0 eine Class C Subnetzmaske verpassen für jede Etage und gut ist.
Damit ist dann dein IP DHCP Szenario im Handumdrehen mit ein paar Mausklicks umzusetzen.
In einem doofen, flachen Layer 2 Netz wie du es vermutlich derzeit betreibst geht es definitiv nicht !!
Hallo Aqui,
dass das Ganze ohne VLAN`s keinen Sinn macht, da stimm ich dir 100 % zu - und auch der Etagenlösung. Und auch, dass er jede MAC seine Mitarbeiter eine IP zuweisen müßte.
Aber ich widerspreche dir, was deine Ausführung und Begründung zu den IP der Gäste betrifft.
In einem B Netz - und davon bin ich ausgegangen, weil er ja keine VLANs einsetzen will - werden im ganzen Haus - egal in welcher Etage - die 9-er Adressen dynamisch an Gäste vergeben - und nur die ! Da es ein komplettes Netz ist, würde das - sinnvoll oder nicht - funktionieren. Das hat mal mit Broadcast garnix zu tun, denn man ist ja in einem Netz - und da der Pool nur 9-er Adressen enthält, werden auch überall 9-er Adressen dynamisch vergeben.
Ansonsten bin ich uneingeschränkt bei dir !
Gruß Leo
dass das Ganze ohne VLAN`s keinen Sinn macht, da stimm ich dir 100 % zu - und auch der Etagenlösung. Und auch, dass er jede MAC seine Mitarbeiter eine IP zuweisen müßte.
Aber ich widerspreche dir, was deine Ausführung und Begründung zu den IP der Gäste betrifft.
In einem B Netz - und davon bin ich ausgegangen, weil er ja keine VLANs einsetzen will - werden im ganzen Haus - egal in welcher Etage - die 9-er Adressen dynamisch an Gäste vergeben - und nur die ! Da es ein komplettes Netz ist, würde das - sinnvoll oder nicht - funktionieren. Das hat mal mit Broadcast garnix zu tun, denn man ist ja in einem Netz - und da der Pool nur 9-er Adressen enthält, werden auch überall 9-er Adressen dynamisch vergeben.
Ansonsten bin ich uneingeschränkt bei dir !
Gruß Leo
Das ist natürlich völliger Blödsinn und zeigt das du nicht wirklich etwas vom halbwegs professionellen Aufbau von Firmennetzen verstehst.
Dann sähe dein Netzwerk nämlich so aus:
Und da kann ausfallen was lustig ist, das Netzwerk wenigstens funktioniert weiter !!!
Vermutlich ist dein Netz aber eins für eine Würstchenbude und keine Firma und dann hättest du (etwas) Recht.
Dann benötigt man aber auch solche hochtrabenden und für doofe, flache L2 Netze unsinnigen DHCP Vorstellungen nicht, sorry !!!
Dann sähe dein Netzwerk nämlich so aus:
Und da kann ausfallen was lustig ist, das Netzwerk wenigstens funktioniert weiter !!!
Vermutlich ist dein Netz aber eins für eine Würstchenbude und keine Firma und dann hättest du (etwas) Recht.
Dann benötigt man aber auch solche hochtrabenden und für doofe, flache L2 Netze unsinnigen DHCP Vorstellungen nicht, sorry !!!
Hallo Aqui,
nu mal ganz entspannt !
Ich hatte schon dass Gefühl, dass Diabolo zumindest weiß, dass er einen Core braucht. Und ihm scheint durchaus auch klar zu sein, dass 2 Core besser wären.
Aber wenn`s sein Chef nun mal nicht kapiert oder nicht bezahlen will, da kann er ja nu mal nix dazu.
Ein solcher Angriff muss nicht sein ! Und er wird ihm auch nicht wirklich helfen !
In der Regel sind die hochtrabenden und für doofe, flache L2 Netze unsinnigen DHCP Vorstellungen nicht vom Admin sondern von dessen Chef, der zwar kein Geld ausgeben will aber alle Features bei voller Ausfallsicherheit vom Admin umgesetzt haben will.
Freu dich, wenn bei euch professionell gearbeitet werden kann - bei uns glücklicherweise auch - aber eben nicht überall.
nu mal ganz entspannt !
Ich hatte schon dass Gefühl, dass Diabolo zumindest weiß, dass er einen Core braucht. Und ihm scheint durchaus auch klar zu sein, dass 2 Core besser wären.
Aber wenn`s sein Chef nun mal nicht kapiert oder nicht bezahlen will, da kann er ja nu mal nix dazu.
Ein solcher Angriff muss nicht sein ! Und er wird ihm auch nicht wirklich helfen !
In der Regel sind die hochtrabenden und für doofe, flache L2 Netze unsinnigen DHCP Vorstellungen nicht vom Admin sondern von dessen Chef, der zwar kein Geld ausgeben will aber alle Features bei voller Ausfallsicherheit vom Admin umgesetzt haben will.
Freu dich, wenn bei euch professionell gearbeitet werden kann - bei uns glücklicherweise auch - aber eben nicht überall.