Probleme mit DHCP Relay zwischen SBS 2003 und HP Procurve
Hallo Leute,
ich arbeite gerade daran unser Netzwerk zu überarbeiten. Das problem dabei ist, dass das derzeitige Netzwerk schrittweise in die neue Struktur übernommen werden soll.
Unser DHCP Server (SBS 2003) hat die IP Adresse 192.100.100.3 (ja ja ich weis. die ip ist doof, ich wills ja gerade ändern ^^) . Unser derzeitiges Gateway ist eine IPCOP Firewall mit der IP 192.100.100.254.
Unser Netzwerk besteht derzeit au einem LAN mit der IP 192.100.100.X
Ich möchte diese Struktur nun ändern. Dazu habe ich einen Layer 3 Switch gekauft (HP Procurve 2910al-24). Dieser hängt mit einem Bein (Port) im 192.100.100.252 Netz. Auf Port 2 und 3 habe ich ein VLan eingerichtet dass das spätere Server Lan bilden soll. Dies hat den IP Bereich 192.168.200.X. Der Layer 3 Switch hat auf dieser Seite die IP 192.168.200.254.
Soweit so gut.
Ich habe nun den Switch mit folgender Konfiguration konfiguriert: (DHCP-Relay ist eingeschaltet)
; J9145A Configuration Editor; Created on release #W.14.49
hostname "SWKR010"
module 1 type J9145A
ip default-gateway 192.100.100.254
ip routing
vlan 1
name "DEFAULT_VLAN"
untagged 1,4-24
ip helper-address 192.100.100.3
ip address 192.100.100.252 255.255.255.0
no untagged 2-3
exit
vlan 2
name "Server"
untagged 2-3
ip helper-address 192.100.100.3
ip address 192.168.200.254 255.255.255.0
exit
ip route 0.0.0.0 0.0.0.0 192.100.100.254
router rip
exit
snmp-server community "public" unrestricted
snmp-server location "Serverraum"
vlan 1
ip rip 192.100.100.252
exit
vlan 2
ip rip 192.168.200.254
exit
no autorun
password manager
Im IPcop habe ich die Route:
route add -net 192.168.200.0/24 gw 192.100.100.252 eingetragen
Im SBS 2003 habe ich das den DHCP-Relay-Agent installiert und konfiguriert. Einen neuen DHCP Bereich 192.168.200.0 angelegt und eine entsprechende DNS Zone.
Die procurve Doku "Multicast and Routing habe ich gelesen.
Nun zum Problem: Ich bekomme keine DHCP Adresse und ich wei snun auch nicht mehr weiter wo ich nachschauen kann.
Zum besseren Verständnis hier noch ne Zeichnung.
Bin für jeden Tipp dankbar.
ich arbeite gerade daran unser Netzwerk zu überarbeiten. Das problem dabei ist, dass das derzeitige Netzwerk schrittweise in die neue Struktur übernommen werden soll.
Unser DHCP Server (SBS 2003) hat die IP Adresse 192.100.100.3 (ja ja ich weis. die ip ist doof, ich wills ja gerade ändern ^^) . Unser derzeitiges Gateway ist eine IPCOP Firewall mit der IP 192.100.100.254.
Unser Netzwerk besteht derzeit au einem LAN mit der IP 192.100.100.X
Ich möchte diese Struktur nun ändern. Dazu habe ich einen Layer 3 Switch gekauft (HP Procurve 2910al-24). Dieser hängt mit einem Bein (Port) im 192.100.100.252 Netz. Auf Port 2 und 3 habe ich ein VLan eingerichtet dass das spätere Server Lan bilden soll. Dies hat den IP Bereich 192.168.200.X. Der Layer 3 Switch hat auf dieser Seite die IP 192.168.200.254.
Soweit so gut.
Ich habe nun den Switch mit folgender Konfiguration konfiguriert: (DHCP-Relay ist eingeschaltet)
; J9145A Configuration Editor; Created on release #W.14.49
hostname "SWKR010"
module 1 type J9145A
ip default-gateway 192.100.100.254
ip routing
vlan 1
name "DEFAULT_VLAN"
untagged 1,4-24
ip helper-address 192.100.100.3
ip address 192.100.100.252 255.255.255.0
no untagged 2-3
exit
vlan 2
name "Server"
untagged 2-3
ip helper-address 192.100.100.3
ip address 192.168.200.254 255.255.255.0
exit
ip route 0.0.0.0 0.0.0.0 192.100.100.254
router rip
exit
snmp-server community "public" unrestricted
snmp-server location "Serverraum"
vlan 1
ip rip 192.100.100.252
exit
vlan 2
ip rip 192.168.200.254
exit
no autorun
password manager
Im IPcop habe ich die Route:
route add -net 192.168.200.0/24 gw 192.100.100.252 eingetragen
Im SBS 2003 habe ich das den DHCP-Relay-Agent installiert und konfiguriert. Einen neuen DHCP Bereich 192.168.200.0 angelegt und eine entsprechende DNS Zone.
Die procurve Doku "Multicast and Routing habe ich gelesen.
Nun zum Problem: Ich bekomme keine DHCP Adresse und ich wei snun auch nicht mehr weiter wo ich nachschauen kann.
Zum besseren Verständnis hier noch ne Zeichnung.
Bin für jeden Tipp dankbar.
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 165805
Url: https://administrator.de/contentid/165805
Ausgedruckt am: 26.11.2024 um 01:11 Uhr
7 Kommentare
Neuester Kommentar
Soweit hast du in der Switchkonfig alles absolut richtig gemacht. 3 Punkte sind aber unsinnig in der Switchkonfig und die solltest du besser entfernen:
Bedenke das der Relay Agent im Switch die DHCP Requests vom Client im Server Segment (VLAN 2) mit seiner eigenen VLAN IP als Absender sendet ! Du musst also daher zwingend dem DHCP Server in der lokalen Windows Firewall am Server den Zugriff aus externen Netzen erlauben andernfalls blockt die Firewall diesen Request und es ist klar das du keine IP bekommst.
Änder diese Punkte und dann sollte es fehlerfrei klappen. Klar sollte auch sein das der Client an Port 2 oder 3 des Switches hängt !!
Andernfalls installier dir den MS_Net_Monitor auf dem Server und checke ob dort DHCP Requests vom Switch Relay am Server ankommen !
- Eine ip helper Adresse (Relay) auf dem eigenen Interface ist Unsinn und kontraproduktiv, deshalb solltest du "ip helper-address 192.100.100.3" im VLAN 1 was ja selber das 192.100.100.0 /24 Netz ist unbedingt entfernen ! Denke ebenso daran das wenn du den Server final ins Serversegment (VLAN-2) umziehst dann der ip-helper an der VLAN-2 IP verschwinden muss aber im VLAN-2 (und allen weiteren VLANs die du evtl. noch einrichtest) dann wieder konfiguriert werden muss !! Diemals natürlich logischerweise dann mit der 192.168.200.x IP Adresse des Servers !
- Default Gateway und Default Route einzutragen ist ebenso unsinnig wie doppelt gemoppelt. Entferne also das Default Gateway aus der Konfig und belasse nur die Default Route !
- RIP zu aktivieren in VLAN 1 und VLAN-2 und dazu noch v1 ist auch überflüssig und eher kontraproduktiv und aus Netzwerk Sicherheits Sicht zudem sehr gefährlich. Auch das solltest du besser ausschalten denn du machst ja gar kein dynamisches Routing mit RIP, oder ?!
Bedenke das der Relay Agent im Switch die DHCP Requests vom Client im Server Segment (VLAN 2) mit seiner eigenen VLAN IP als Absender sendet ! Du musst also daher zwingend dem DHCP Server in der lokalen Windows Firewall am Server den Zugriff aus externen Netzen erlauben andernfalls blockt die Firewall diesen Request und es ist klar das du keine IP bekommst.
Änder diese Punkte und dann sollte es fehlerfrei klappen. Klar sollte auch sein das der Client an Port 2 oder 3 des Switches hängt !!
Andernfalls installier dir den MS_Net_Monitor auf dem Server und checke ob dort DHCP Requests vom Switch Relay am Server ankommen !
Alle VLAN IP Netze sind ja direkt am HP Switch dran und der HP bzw. dessen VLAN IPs ist ja für alle Clients das Default Gateway.
Der HP benötigt also keinerlei Routen oder dynamische Routing Protokolle...wozu auch denn er "kennt" ja alle IP Netze da sie direkt an ihm dran sind, kann also alle Pakete entsprechend problemlos zuordnen !!
Ausnahme natürlich die Default Route auf den IPCop...klar !
Es reicht also simpel und banal einfach das Routing zu aktivieren...fertisch ist der Lack !
Den restlichen überflüssigen Mist besser löschen....
Der HP benötigt also keinerlei Routen oder dynamische Routing Protokolle...wozu auch denn er "kennt" ja alle IP Netze da sie direkt an ihm dran sind, kann also alle Pakete entsprechend problemlos zuordnen !!
Ausnahme natürlich die Default Route auf den IPCop...klar !
Es reicht also simpel und banal einfach das Routing zu aktivieren...fertisch ist der Lack !
Den restlichen überflüssigen Mist besser löschen....
Vermutlich haben alle deine Geräte die du vom Laptop NICHT anpingen kannst ihr Default Gateway auf dem IPCop und dieser wiederum hat KEINE statische Route ins 192.168.200.0er Netz kann das sein ??
Oder der Laptop hat die Firewall aktiv und filtert ICMP Pakete (Ping). Bedneke das die Pings aus dem .200.0er Netz kommen und die lokale Winblows Firewall ALLES was nicht lokal (.100.0) ist gnadenlos blockt...wie jeder Winblows Anfänger weiss. Pass das also an in deiner lokalen Firewall unter ICMP und setze dort den Haken (Auf eingehende Echos (Ping) antworten" !
Das gleiche gilt für Dienste die du nutzen willst. Dort musst du unter Port und Bereich das .200.0er netz freischalten oder den Schrotschuss Button "Alle Geräte inkl. Internet" nutzen !
Falls die Route fehlt würden dann alle Pakete fürs 192.168.200er Netz ins Internet geroutet werden und verschwinden dort ...logisch !
Der IP Cop MUSS also zwangsweise eine statische Route:
Zielnetz: 192.168.200.0
Maske: 255.255.255.0
Gateway: 192.168.100.252
haben, sonst wird das nix !
Viel sinnvoller ist es du sagst dem DHCP Server für das 192.168.100.0er Netz er soll als Default Gateway den Switch mit der 192.168.100.252 einstellen, dann hast du das Problem gar nicht erst, denn der hat ja die Default Route zum IP Cop !
Ausnahme sind natürlich als statisch konfigurierten IP Adressen im 192.168.100er Netz die NICHT auf die Switch IP zeigen sondern auf den IP Cop !
Deshalb ist zusätzlich die default Route im IP Cop zwingend nötig !
Das gilt für alle zukünftigen VLAN IP Netze ebenso !!
Hier findest du ein Beispiel wie ein Packet Walkthrough dazu aussieht:
Routing von 2 und mehr IP Netzen mit Windows, Linux und Router
Der Router ist analog dein VLAN Switch Router !
Oder der Laptop hat die Firewall aktiv und filtert ICMP Pakete (Ping). Bedneke das die Pings aus dem .200.0er Netz kommen und die lokale Winblows Firewall ALLES was nicht lokal (.100.0) ist gnadenlos blockt...wie jeder Winblows Anfänger weiss. Pass das also an in deiner lokalen Firewall unter ICMP und setze dort den Haken (Auf eingehende Echos (Ping) antworten" !
Das gleiche gilt für Dienste die du nutzen willst. Dort musst du unter Port und Bereich das .200.0er netz freischalten oder den Schrotschuss Button "Alle Geräte inkl. Internet" nutzen !
Falls die Route fehlt würden dann alle Pakete fürs 192.168.200er Netz ins Internet geroutet werden und verschwinden dort ...logisch !
Der IP Cop MUSS also zwangsweise eine statische Route:
Zielnetz: 192.168.200.0
Maske: 255.255.255.0
Gateway: 192.168.100.252
haben, sonst wird das nix !
Viel sinnvoller ist es du sagst dem DHCP Server für das 192.168.100.0er Netz er soll als Default Gateway den Switch mit der 192.168.100.252 einstellen, dann hast du das Problem gar nicht erst, denn der hat ja die Default Route zum IP Cop !
Ausnahme sind natürlich als statisch konfigurierten IP Adressen im 192.168.100er Netz die NICHT auf die Switch IP zeigen sondern auf den IP Cop !
Deshalb ist zusätzlich die default Route im IP Cop zwingend nötig !
Das gilt für alle zukünftigen VLAN IP Netze ebenso !!
Hier findest du ein Beispiel wie ein Packet Walkthrough dazu aussieht:
Routing von 2 und mehr IP Netzen mit Windows, Linux und Router
Der Router ist analog dein VLAN Switch Router !