Eumex800V in VLAN nicht erreichbar
Hallo,
ich will eine Eumex800V über ein VLAN betreiben/konfigurieren.
Zunächst habe ich folgende Netzwerkeinstellungen an der Eumex vorgenommen:
IP-Adresse: 192.168.100.1
DHCP: aus
-> Wenn ich meinem Rechner eine statische IP (z.B. 192.168.100.2) gebe und ihn direkt per LAN an die Eumex anschließe komme ich über die IP-Adresse auf die Konfigurationsoberfläche der Eumex.
Nun soll die Eumex aber innerhalb eines VLANs betrieben werden.
Als Gateway verwende ich ein Alix-Board mit fpSense (2.2.3) und als Switch einen ZyXEL GS1920-24HP.
Da in dem VLAN noch 4 IP-Telefone hängen habe ich in pfSense den DHCP-Server für das VLAN aktiviert (192.168.100.100 - 192.168.100.254).
An Gateway und Switch ist das VLAN eingerichtet (ID: 100) und aktiviert.
Am Switch hängt die Eumex an Port 4. An diesem liegt das VLAN 100 (ohne TX Tagging) an.
Dennoch erreiche ich die Eumex nicht vom Rechner. Dieser ist im LAN (beim Switch VLAN-ID: 1).
Neben der Eumex hängen noch die besagten 4 IP-Telefone über andere Ports in dem VLAN. Diese erreiche ich ohne Probleme.
Hat jemand eine Idee, warum ich die Eumex nicht erreiche?
Danke
PS: Beim Uplink-Port vom Switch zum Alix-Board liegt das VLAN an das TX Tagging ist aktiviert.
ich will eine Eumex800V über ein VLAN betreiben/konfigurieren.
Zunächst habe ich folgende Netzwerkeinstellungen an der Eumex vorgenommen:
IP-Adresse: 192.168.100.1
DHCP: aus
-> Wenn ich meinem Rechner eine statische IP (z.B. 192.168.100.2) gebe und ihn direkt per LAN an die Eumex anschließe komme ich über die IP-Adresse auf die Konfigurationsoberfläche der Eumex.
Nun soll die Eumex aber innerhalb eines VLANs betrieben werden.
Als Gateway verwende ich ein Alix-Board mit fpSense (2.2.3) und als Switch einen ZyXEL GS1920-24HP.
Da in dem VLAN noch 4 IP-Telefone hängen habe ich in pfSense den DHCP-Server für das VLAN aktiviert (192.168.100.100 - 192.168.100.254).
An Gateway und Switch ist das VLAN eingerichtet (ID: 100) und aktiviert.
Am Switch hängt die Eumex an Port 4. An diesem liegt das VLAN 100 (ohne TX Tagging) an.
Dennoch erreiche ich die Eumex nicht vom Rechner. Dieser ist im LAN (beim Switch VLAN-ID: 1).
Neben der Eumex hängen noch die besagten 4 IP-Telefone über andere Ports in dem VLAN. Diese erreiche ich ohne Probleme.
Hat jemand eine Idee, warum ich die Eumex nicht erreiche?
Danke
PS: Beim Uplink-Port vom Switch zum Alix-Board liegt das VLAN an das TX Tagging ist aktiviert.
Please also mark the comments that contributed to the solution of the article
Content-ID: 277820
Url: https://administrator.de/contentid/277820
Printed on: December 2, 2024 at 20:12 o'clock
9 Comments
Latest comment
Was ist bitte "TX" Tagging ? Bedeutet das das nur abgesendete Pakete einen VLAN Tag haben ? Das wäre dann falsch !
Deine To Dos am Switch sind folgende:
Dein Fehler ist das vermutlich die Endgeräte die im VLAN 100 betrieben werden sollen sich nicht "sehen" eben durch deine falsche Switch Konfig.
Lies dir das hiesige Tutorial mit den genauen HowTos zu dem Thema genau durch !
VLAN Installation und Routing mit pfSense, Mikrotik, DD-WRT oder Cisco RV Routern
Bei NetGear gibt es auch diesen Setup Schritt das dediziert eine VLAN ID zusätzlich angegeben werden muss !
Vergiss außerdem nicht das der Tagged Uplink Port des Switches zur pfSense beidseitig getagged sein muss !! Also RX und TX so wie es in einem VLAN Umfeld auch in der regel üblich ist !
Wenn du das beachtest bekommst du das sofort zum Fliegen.
Deine To Dos am Switch sind folgende:
- VLAN einrichten mit der ID 100
- Alle Ports auf untagged setzen mit Ausnahme des Uplink Ports auf die pfSende, der MUSS Tagged sein und zwar vollständig Tagged ! Achtung: Manche Switches erfordern noch eine sog. "VLAN ID" die am Port gesetzt werden muss auch bei untagged Ports ! Das bedeutet das am Port empfangene Untagged Pakete in diese VLAN IP geforwardet werden. Logischerweise musst du die dann auch die VLAN ID 100 setzen ! Andernfalls würden diese in die VLAN ID 1 geforwardet mit dem Ergebnis was du jetzt siehst !!
Dein Fehler ist das vermutlich die Endgeräte die im VLAN 100 betrieben werden sollen sich nicht "sehen" eben durch deine falsche Switch Konfig.
Lies dir das hiesige Tutorial mit den genauen HowTos zu dem Thema genau durch !
VLAN Installation und Routing mit pfSense, Mikrotik, DD-WRT oder Cisco RV Routern
Bei NetGear gibt es auch diesen Setup Schritt das dediziert eine VLAN ID zusätzlich angegeben werden muss !
Vergiss außerdem nicht das der Tagged Uplink Port des Switches zur pfSense beidseitig getagged sein muss !! Also RX und TX so wie es in einem VLAN Umfeld auch in der regel üblich ist !
Wenn du das beachtest bekommst du das sofort zum Fliegen.
Hallo,
du gibst die Antwort doch selber....
und
Die Eumex und der Rechner hängen IP Adressen mässig zwar im selben Netz, aber VLAN technisch nicht.
Daher können die auch nicht miteinander reden...
Zwei Netze mit den selben IP Adressen in verschiedenen VLAN's zu betrieben ist zwar technisch möglich aber macht von der Verwaltbarkeit keinen Sinn.
Was du bei dem Au benötigst ist ein Routing zwischen den VLAN'S
brammer
du gibst die Antwort doch selber....
An Gateway und Switch ist das VLAN eingerichtet (ID: 100) und aktiviert.
und
Dennoch erreiche ich die Eumex nicht vom Rechner. Dieser ist im LAN (beim Switch VLAN-ID: 1).
Die Eumex und der Rechner hängen IP Adressen mässig zwar im selben Netz, aber VLAN technisch nicht.
Daher können die auch nicht miteinander reden...
Zwei Netze mit den selben IP Adressen in verschiedenen VLAN's zu betrieben ist zwar technisch möglich aber macht von der Verwaltbarkeit keinen Sinn.
Was du bei dem Au benötigst ist ein Routing zwischen den VLAN'S
brammer
Dennoch erreiche ich die Eumex nicht vom Rechner. Dieser ist im LAN (beim Switch VLAN-ID: 1).
Vermutlich meint er das doch richtig wenn er mit dem Client über die pfSense als Router auf die Eumex will über VLAN 1 ?! So wie es aussieht will er ja wohl auch richtigerweise sein Voice VLAN abtrennen vom Produktivtraffic was sehr sinnvoll und bei Firmen auch Vorschrift ist.Das müsste der TO aber nochmal bestätigen.
Dabei gibt es dann natürlich nich mehrere wichtige Punkte die oben noch gar nicht berücksichtigt sind:
- Alle Endgeräte können sich im VLAN 1 pingen und die IP Adresse der pfSense in VLAN 1 ist pingbar
- Alle Endgeräte können sich im VLAN 100 pingen und die IP Adresse der pfSense in VLAN 100 ist pingbar
- Alle Endgeräte, und das inkludiert auch die Eumex, haben die IP Adresse der pfSense in ihrem jeweiligen VLAN als Default Gateway eingetragen !
- Auf der pfSense sind die entsprechenden richtigen Firewall Regeln definiert die eine Kommunikation von VLAN 1 und 100 erlauben.
Nur VLAN 1 also der LAN Port hat im Default Setup der FW eine default Regel !
Zu empfehlen ist das mal erstmal pass any any dort aktiviert und alles aufmacht um das Routing sauber zu testen und erst DANACH dann alles wieder dichtmacht aus Security wie man es möchte.
Erst wenn diese Voraussetzungen oben entsprechend stimmen wird das auch fehlerlos klappen.
Vermutlich hat der TO 3 Stolperfallen, das ist der faslch konfigurierte Switchport UND vermutlich falsch oder fehlerhaft definierte Gateways und falsch oder fehlerhaft definierte Firewall Regeln ?!
Was letzteres betrifft hätte hier wie immer mal ein einfacher Blick in die die Status Logs der Firewall geholfen
ie Eumex ist weiterhin noch nicht erreichbar.
Dann machst du auch weiterhin einen Konfigurationsfehler !!Deine Konfig Schritte und Infos sind soweit alle genau richtig und schlüssig !
Du solltest jetzt mal strategisch vorgehen:
- Alle Endgeräte (IP-Telefone & Eumex) hängen an untagged Ports. = richtig ! Bitte nimm hier einen Laptop konfiguriere dem eine statische .100.x IP Adresse (es sei denn er bekommt eine per DHCP automatisch) und stelle sicher das der Laptop an einem VLAN 100 Port angeschlossen ist. OK ist dann klar wenn du per DHCP eine .100.x IP bekommst.
- Pinge dann eineige Telefone und die Eumex um sicher zu stellen das sich alle im VLAN 100 erreichen vor allen Dingen die Eumex.
- Pinge in jedem Falle auch das pfSense Interface .100.254 um sicherzustellen das die pfSense sauber erreichbar ist im VLAN 100 ! Klar das die pfSense hier eine gültige Firewall Regel am VLAN 100 Interface haben MUSS. Im Zweifel erstmal eine any zu any Regel die alles erlaubt !!
- Genau DAS obige wiederholst du nun in den gleichen Schritten für das VLAN 1
- Jetzt loggst du dich auf der pfSense ein und klickst im Menü Diagnostic ==> Ping
- Hier pingst du nun die Eumex und Telefone mit dem Source Interface VLAN 100. Was ergibt dieser Ping ?
- Nun pingst du Endgeräte im VLAN 1 mit dem Source Interface VLAN 1. Was ergibt dieser Ping ?
- Jetzt pingst du Endgeräte im VLAN 1 mit dem Source Interface VLAN 100. Was ergibt dieser Ping ?
- Final pingst du jetzt die Eumex und Telefone mit dem Source Interface VLAN 1. Was ergibt dieser Ping ?
Hier MUSS nun die Gateway Einstellung dieser Endgeräte greifen wenn du alles richtig gemacht hast !!
Auf alle Fälle müssen alle diese 4 Ping Tests erfolgreich sein !!!
Sind sie da nicht hast du 2 Optionen wo du suchen musst:
- Gateway Einstellungen sind falsch oder fehlerhaft ! Es muss immer die pfSense IP sein
- Die Firewall regel am korrespondierenden pfSense Interface schlägt zu, dann musst du diese Regel anpassen. Wie oben gesagt öggne die Regeln an den Interfaces erstmal mit pass network any any um erstmal zum Test alles passieren zu lassen und dir hier keine Stolperfallen zu setzen !
- Das alles geht natürlich davon aus das das Pingen aller Geräte innerhalb ihrer jeweiligen VLANs sauber funktioniert und verifiziert ist !
Das zeigt das soweit an der pfSense alles richtig ist.
In pfSense habe ich auf Basis der Info von aqui eine Firewall-Regel für das VLAN 100 (pass any any) eingerichtet -> trotzdem nicht vom Rechner erreichbar
Was meinst du jetzt genau damit ?? Du kannst von einem Rechner im VLAN 100 das Konfig Interface der pfSense nicht erreichen ??Oder kannst du nur die Konfig einzig der Eumex nicht erreichen ??
Das ist jetzt etwas verwirrend.
- Bei der pfSense: Welches Interface sprichst du an .1.254 oder .100.254 ??
- Bei der Eumex: Das muss gehen, denn du siehst ja das es bei den Telefonen geht !!
- Das Gateway ist falsch oder fehlerhaft oder ist nicht aktiv. Ggf. Rebbot der Eumex ?
- Die Eumex ist so konfiguriert das sie Konfig Zugang nur allein aus dem IP Netz ihrres lokalen LAN Interfaces zulässt. (Firewall Funktion) Wenn das so gesetzt ist musst du das natürlich im System oder Security Setting der Eumex so einstellen das Konfig Zugang auch aus anderen IP Netzen erlaubt ist !
Über Diagnostic/Ping innerhalb von pfSense kann ich die Eumex im VLAN 100 anpingen...
Wichtig ist hier mit WELCHEM Source Interface ??Das es mit VLAN 100 als Source Interface klappt ist klar, da innerhalb des gleichen VLAN IP Netzes.
Aber hast du es mal mit dem VLAN 1 Source Interface gemacht ??
Dann wäre die Absender IP eine .1.x und wenn es tatsächlich ein Firewall Problem auf der Eumex ist dann müsste dieser Ping fehlschlagen.
Andererseits wäre es auch möglich das die Eumex die gateway IP dann nicht benutzt.
Das kann man aber ganz einfach mit einem Wireshark Sniffer Trace verifizieren, indem man einmal sich den Ping Traffic der Eumex genau ansieht.
Das kannst du am Switch einfach machen indem du den Eumex Port einfach mal mirrorst (Port Mirroring) auf den Port wo der Laptop mit dem Wireshark angeschlossen ist.
Das zeigt eigentlich ganz klar das das Problem ganz klar die Eumex ist. Das ist ganz eindeutig !!
Es ist ja offensichtlich das einzig und allein die Eumex NICHT routen kann und der fehler ist ganz klar das der vermutlich der Default Gateway Eintrag fehlt oder nicht genutzt wird.
Während alle anderen geräte aus den Subnetzen erreichbar sind ist sie einzig und allein die wo es nicht geht ! Das ist eindeutig.
Entweder ist das ein Bug in der Firmware, sie muss nochmal rebootet werden oder irgendwas.
Du kannst ja schlicht und einfach mal einen ganz einfachen Test machen:
Es ist ja offensichtlich das einzig und allein die Eumex NICHT routen kann und der fehler ist ganz klar das der vermutlich der Default Gateway Eintrag fehlt oder nicht genutzt wird.
Während alle anderen geräte aus den Subnetzen erreichbar sind ist sie einzig und allein die wo es nicht geht ! Das ist eindeutig.
Entweder ist das ein Bug in der Firmware, sie muss nochmal rebootet werden oder irgendwas.
Du kannst ja schlicht und einfach mal einen ganz einfachen Test machen:
- Nimm einen laptop und vergib dem genau die IP Adresse der Eumex mit dem passenden Gateway im VLAN 100
- Stecke die Eumex ab und schliesse diesen Laptop am gleichen Port an statt der Eumex.
- Pinge jetzt deine "Pseudo Eumex" bzw. Eumex Dummy (Laptop)
- Wenn das aus allen VLANs klappt besätigt das nur das Fazit von oben !!