VLAN tagging mit AD und Softwareverteilung
Hallo zusammen,
wir haben unser Netzwerk in mehrere VLANs aufgeteilt.
1 Default VLAN untagged
2 PCs VLAN tagged
In den meisten PCs stecken Realtekkarten. Dafür haben wir das Realtek Ethernet Diagnostic Utility installiert und die entsprechende VLAN ID vergeben.
Klappt auch wunderbar. Allerdings nutzen wir auch AD und Softwareverteilung über GPO.
Hier kommt es nun zum Problem das scheinbar beim Start die Netzwerkverbindung noch nicht bereitsteht und der PC daher keine Verbindung mit dem AD herstellen kann.
Was kann man machen?
wir haben unser Netzwerk in mehrere VLANs aufgeteilt.
1 Default VLAN untagged
2 PCs VLAN tagged
In den meisten PCs stecken Realtekkarten. Dafür haben wir das Realtek Ethernet Diagnostic Utility installiert und die entsprechende VLAN ID vergeben.
Klappt auch wunderbar. Allerdings nutzen wir auch AD und Softwareverteilung über GPO.
Hier kommt es nun zum Problem das scheinbar beim Start die Netzwerkverbindung noch nicht bereitsteht und der PC daher keine Verbindung mit dem AD herstellen kann.
Was kann man machen?
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 171240
Url: https://administrator.de/contentid/171240
Ausgedruckt am: 21.11.2024 um 23:11 Uhr
5 Kommentare
Neuester Kommentar
Es ist eigentlich auch unsinnig bei VLANs die Endgeräte PCs im tagged Modus anzuschliessen. Normalerweise sind das nur Uplinks. Das macht nur Sinn wenn diese PCs gleichzeitig in beiden VLANs präsent sein müssen. Damit haben sie quasi 2 NICs wie hier im Tutorial beschrieben:
VLANs über 802.1q Trunk auf Windows und Linux Rechnern realisieren
In einem VLAN basierten Netzwerk ist das aber ein klassicher Design bzw. Anfänger Fehler, denn zentrales Routing zwischen den VLANs macht normal der Switch (Layer 3 Routing Switch) selber oder ein externer Router wie hier beschrieben:
VLAN Installation und Routing mit pfSense, Mikrotik, DD-WRT oder Cisco RV Routern
So würde man korrekterweise eine VLAN übergreifende Kommunikation sicherstellen. Damit entfällt dann auch das unsinnige Tagging am PC Endgeräteport und ist nur nötig auf dem Routerport.
Dadurch sind deine PCs dann untagged im VLAN 2 und du hast das Problem gar nicht erst. So wäre es eine netzwerktechnisch korrekte Lösung mit der Verwendung von VLANs.
Aber mit deiner Frickelei klappt es ja auch so wie du siehst....ist aber nicht gerade das wie man es mit VLANs machen sollte....
VLANs über 802.1q Trunk auf Windows und Linux Rechnern realisieren
In einem VLAN basierten Netzwerk ist das aber ein klassicher Design bzw. Anfänger Fehler, denn zentrales Routing zwischen den VLANs macht normal der Switch (Layer 3 Routing Switch) selber oder ein externer Router wie hier beschrieben:
VLAN Installation und Routing mit pfSense, Mikrotik, DD-WRT oder Cisco RV Routern
So würde man korrekterweise eine VLAN übergreifende Kommunikation sicherstellen. Damit entfällt dann auch das unsinnige Tagging am PC Endgeräteport und ist nur nötig auf dem Routerport.
Dadurch sind deine PCs dann untagged im VLAN 2 und du hast das Problem gar nicht erst. So wäre es eine netzwerktechnisch korrekte Lösung mit der Verwendung von VLANs.
Aber mit deiner Frickelei klappt es ja auch so wie du siehst....ist aber nicht gerade das wie man es mit VLANs machen sollte....
trotzdem macht es keinen Sinn PC's an einem tagged Port zu hängen, du kannst einfach die Ports in das VLAN schieben und da dann rechner anschließen - dem ist es schlussendlich total egal in welchem vlan der hängt, da die information intern im switch verwaltet wird, dann hängst da noch einen router zwischen der beiden vlans miteiander verbindet und alles ist gut - die Drucker sind im default_vlan und die computer in vlan_2 und man muss nirgendwo auch nur eine einstellen bei den Netzwerkkarten machen.
Und _einfach_ kannst es auch lösen wenn du dir Switche besorgst die anhand der MAC Adresse das VLAN zuweisen (z.b auch sinnig wenn du PoE Switche hast und diese ein Telefon in das richtige VoiceVLAN schieben direkt vom switch aus) - und nicht zu wissen wo ein Drucker angeschlossen ist ... hmm das kannst auch über die arp tabelle bei dem Switch rausbekommen und dann eben fix per Hand den Port in das andere VLAN schieben.
Und lese dir mal die Sachen durch von Aqui - dann wirst auch sehen, dass es viel zu viel Aufwand ist wie du des betreibst und mehr als umständlich sowie mit viel mehr Aufwand verbunden ist.
Und _einfach_ kannst es auch lösen wenn du dir Switche besorgst die anhand der MAC Adresse das VLAN zuweisen (z.b auch sinnig wenn du PoE Switche hast und diese ein Telefon in das richtige VoiceVLAN schieben direkt vom switch aus) - und nicht zu wissen wo ein Drucker angeschlossen ist ... hmm das kannst auch über die arp tabelle bei dem Switch rausbekommen und dann eben fix per Hand den Port in das andere VLAN schieben.
Und lese dir mal die Sachen durch von Aqui - dann wirst auch sehen, dass es viel zu viel Aufwand ist wie du des betreibst und mehr als umständlich sowie mit viel mehr Aufwand verbunden ist.