VLAN zwischen Glasfasermodem (Telekom) und Router
Hallo ihr lieben,
ich habe eine Frage wie ich mein Vorhaben umsetzen kann.
Ich bin in ein Miethaus gezogen und mein Telekom-Glasfasermodem ist in einem Technikraum außerhalb der eigentlichen Wohnung untergebracht.
Ich möchte daher ungern meinen Router auch in den Technikraum stellen und auf das WLAN im Haus verzichten.
Vom Technikraum gehen leider nur 2 Leitungen in das Haus eine im Flur (Erdgeschoss) und die andere im Schlafzimmer im 1.OG.
Da ich gern den Router im Schlafzimmer stellen möchte und im Flur einen Acces point um das Haus ausreichend mit WLAN zu versorgen, hatte ich an die Nutzung von 2 Switches und VLAN gedacht.
Konfiguration für beide Switche (Netgear GS305E):
VLAN 1 - Port 1 untagged / Port 5 Tagged (Trunk)
VLAN 2 Port 2 - 3 - 4 untagged / Port 5 Tagged (Trunk)
Die Idee ist es das Modem an Port 1 /VLAN1 im Technikraum und via Trunk an den Switch im Schlafzimmer zu schicken.
Dort ist der Router via WAN auch an Port 1 angeschlossen.
Mein Problem ist das mein Router dann leider keine Verbindung zum Internet herstellt.
Könnt ihr mir hier weiter helfen?
ich habe eine Frage wie ich mein Vorhaben umsetzen kann.
Ich bin in ein Miethaus gezogen und mein Telekom-Glasfasermodem ist in einem Technikraum außerhalb der eigentlichen Wohnung untergebracht.
Ich möchte daher ungern meinen Router auch in den Technikraum stellen und auf das WLAN im Haus verzichten.
Vom Technikraum gehen leider nur 2 Leitungen in das Haus eine im Flur (Erdgeschoss) und die andere im Schlafzimmer im 1.OG.
Da ich gern den Router im Schlafzimmer stellen möchte und im Flur einen Acces point um das Haus ausreichend mit WLAN zu versorgen, hatte ich an die Nutzung von 2 Switches und VLAN gedacht.
Konfiguration für beide Switche (Netgear GS305E):
VLAN 1 - Port 1 untagged / Port 5 Tagged (Trunk)
VLAN 2 Port 2 - 3 - 4 untagged / Port 5 Tagged (Trunk)
Die Idee ist es das Modem an Port 1 /VLAN1 im Technikraum und via Trunk an den Switch im Schlafzimmer zu schicken.
Dort ist der Router via WAN auch an Port 1 angeschlossen.
Mein Problem ist das mein Router dann leider keine Verbindung zum Internet herstellt.
Könnt ihr mir hier weiter helfen?
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 5151617804
Url: https://administrator.de/contentid/5151617804
Ausgedruckt am: 21.11.2024 um 21:11 Uhr
50 Kommentare
Neuester Kommentar
Zitat von @mrohnz:
Ich suche eine Lösung für das Problem warum mein Router keine Internetverbindung aufbaut hinter dem VLAN.
Theoretisch sollte das doch möglich sein.
Ich suche eine Lösung für das Problem warum mein Router keine Internetverbindung aufbaut hinter dem VLAN.
Theoretisch sollte das doch möglich sein.
DAS bedarf einer eweiterten Erklärung!
Was für ein VLAN vom ÜPunkt zum Endpunkt?
M.E. sollte das GFModem das INet OHNE VLAN zu deinem Endpunkt bringen...
Dort sollte die INet-Verbindung direkt - ohne VLAN - verfügbar sein...
... wenn das klappt, kannst du ein Gateway. z.B. OpnSense - einrichten, das nach deinen Wünschen ds Netz zur Verfügung stellt...
Also:
Test1: Internet - ohne VLAN - am Endpunkt verfügbar?
warum mein Router keine Internetverbindung aufbaut hinter dem VLAN.
Es ist auch setuptechnisch und besonders aus Sicherheitssicht recht unklug gerade das Default VLAN 1 als Verbindung vom Glasfaser ONT (es ist übrigens kein Modem!) zum Router zu verwenden.Das VLAN 1 muss man auch nicht taggen bzw. ist ohne Wirkung weil bei dem Switch immer per Default das PVID VLAN 1 an jedem Port gesetzt ist. Sprich auch an Tagged Uplinks wird immer das VLAN 1 UNtagged übertragen!
Besser also ein dediziertes VLAN für die ungeschützte WAN Verbindung.
So wäre es richtig mit z.B. WAN = VLAN 99:
- VLAN 1 = Default und VLAN 99 erstellen
- Port 5 = Trunk Port zu Switch 2, PVID 1 und Tagged für VLAN 99
- Port 1 = WAN Port zum ONT = PVID 99
- Ports 2-3 = VLAN 1, PVID 1
Auf dem anderen Ende dann analog
- VLAN 1 = Default und VLAN 99 erstellen
- Port 5 = Trunk Port zu Switch 1, PVID 1 und Tagged für VLAN 99
- Port 1 = WAN Port zum Router/Firewall = PVID 99
- Ports 2-3 = VLAN 1, PVID 1
Diese Konfig geht davon aus das dein Glasfaser Provider kein Tagging auf seinem ONT erfordert!!
Viele Provider erfordern aber ein Tagging. Z.B. die Telekom mit Tag 7. Dazu müsstest du dann einmal ins Setup deines Routers sehen wie dort aktuell der Port konfiguriert ist mit Tag oder ohne.
Wird ein Tagging erfordert dann muss das VLAN x mit dem spezifischen VLAN Tag x des Providers eingerichtet werden und geht dann Tagged auf Router und ONT und natürlich auch auf den Trunk.
Ein weiterer, triftiger Grund dafür nicht das Default VLAN 1 zu verwenden!
Da helfen ggf. MESH kompatible Geräte oder zur Not auch - nicht empfohlen - PowerLAN-Geräte ...
Mesh ist wie D-LAN immer die schlechtere Wahl weil damit immer der Verlust eines WLAN Bandes verbunden ist. In der Regel immer das störungsärmere und breitbandigere 5 GHz Band. Zweiter Nachteil ist dann das das Mesh wieder auf Bandbreiten unzuverlässigen Funkverbindungen basiert.
Der Ansatz des TOs hier seine bestehenden und verlässlichen Kupferleitungen auszunutzen und mit APs zu arbeiten ist also immer der technisch bessere
Der Ansatz des TOs hier seine bestehenden und verlässlichen Kupferleitungen auszunutzen und mit APs zu arbeiten ist also immer der technisch bessere
Ich nenne es Modem weil die Telekom es auch tut
Die macht es damit Laien es verstehen. In einem Administrator Forum bleibt es falsch. Technisch ist das deshalb kein Modem sondern nur ein simpler Medienwandler.Die Telekom nutzt hier VLAN 7 fürs Glasfaser.
Dann gilt das Setup hier für dich:- VLAN 1 = Default und VLAN 7 erstellen (99 löschen!)
- Port 5 = Trunk Port zu Switch 2, PVID 1 und Tagged für VLAN 7
- Port 1 = WAN Port zum ONT = PVID 1 und Tagged für VLAN 7
- Ports 2-3 = VLAN 1, PVID 1
Auf dem anderen Ende dann analog
- VLAN 1 = Default und VLAN 7 erstellen
- Port 5 = Trunk Port zu Switch 1, PVID 1 und Tagged für VLAN 7
- Port 1 = WAN Port zum Router/Firewall = PVID 1 Tagged für VLAN 7
- Ports 2-3 = VLAN 1, PVID 1
Großer Nachteil ist hier das das "heisse" Internet an beiden Ports ONT und Router UNtagged im VLAN 1 hängt was dein Privat VLAN ist.
Sicherheitstechnisch ist es deutlich besser das VLAN 99 nicht zu löschen und als "Gummizellen" VLAN an den 1er Ports als PVID VLAN zu setzen so das ggf. vorhandener untagged Traffic dort unschädlich im isolierten VLAN 99 ended und im privaten Netz keine bösen Sachen anrichten kann.
Port 1 = WAN Port = PVID 99 Tagged für VLAN 7
Bin noch ziemlich neu im Einrichten von VLAN.
Dem kann man ja immer abhelfen!VLAN Installation und Routing mit pfSense, Mikrotik, DD-WRT oder Cisco RV Routern
Wie immer: Lesen und verstehen... 😉
Ich werde noch nicht ganz schlau aus der Beschreibung wo was ist bei dir.
Also folgendes: Im Glasfaser-Modem ist kein VLAN hinterlegt, dies ist aber auf dem dahinter liegenden Router von dir zwingend erforderlich (ist VLAN 7 bei der Telekom). Zusätzlich braucht es auf diesem hinter dem Modem stehenden Router die PPPoE-Zugangsdaten für die Einwahl von dir. Wenn ich es richtig verstehe, ist das Modem im Technikraum, richtig? Von da nimmst du eine Strippe und überträgst die Daten an den Router der VLAN 7 und PPoE-Daten hinterlegt hat damit die Einwahl ins Internet klappt. Dann nimmst du von diesem Router wieder zurück in den Technikraum eine zweite Strippe/Leitung, um auf dem Switch auf allen gewünschten Ports Internet zur Verfügung zu stellen. Oder verstehe ich das Problem hier einfach nicht?
Also folgendes: Im Glasfaser-Modem ist kein VLAN hinterlegt, dies ist aber auf dem dahinter liegenden Router von dir zwingend erforderlich (ist VLAN 7 bei der Telekom). Zusätzlich braucht es auf diesem hinter dem Modem stehenden Router die PPPoE-Zugangsdaten für die Einwahl von dir. Wenn ich es richtig verstehe, ist das Modem im Technikraum, richtig? Von da nimmst du eine Strippe und überträgst die Daten an den Router der VLAN 7 und PPoE-Daten hinterlegt hat damit die Einwahl ins Internet klappt. Dann nimmst du von diesem Router wieder zurück in den Technikraum eine zweite Strippe/Leitung, um auf dem Switch auf allen gewünschten Ports Internet zur Verfügung zu stellen. Oder verstehe ich das Problem hier einfach nicht?
und noch nen Accespoint dazu kaufen wollte ich jetzt nicht.
Nur weil du oben in deinem Thread selber davon gesprochen hast!(Zitat): "...den Router im Schlafzimmer stellen möchte und im Flur einen Acces point um..."
Wir verlassen uns ja hier immer auf Angaben die Threadowner selber angeben. 😉
Zumal ein zusätzlicher Accesspoint ja nun auch wahrlich nicht teuer ist und die Ausleuchtung deutlich verbessert an Punkten wo diese schwach ist.
https://www.varia-store.com/de/produkt/97657-rbcapl-2nd-cap-lite-mit-ar9 ...
Die WLAN Feldstärke (RSSI) kann man mit entsprechenden kostenfreien Scanner Tools ja auch genau messen und solle nicht unter -75dBm fallen.
https://www.nirsoft.net/utils/wifi_information_view.html
https://play.google.com/store/apps/details?id=abdelrahman.wifianalyzerpr ...
Die Switchlösung ist schon die Richtige. Kollege @Spirit-of-Eli hat hier absolut Recht. Nur richtig konfigurieren muss man sie natürlich auch damit es klappt! 😉
Hi
Ich hab hier quasi die gleiche Konfig laufen. Mikrotik Router ist mit einem Kabel zu einem Switch verbunden. Das ist ein Trunk mit allen nötigen VLANs. Einwahl über VLAN7 per pppoe.
Am Switch geht dann ein Kabel per VLAN7 tagged zu diesem Telekom Medienwandler.
Was ich hier jetzt nicht finde: Was für einen Router hast du denn? Kann der denn eigene VLANs auf ein physikalisches Interface tackern?
Das Problem ist ja, das du die pppoe Einwahl auf dem VLAN7 starten musst.
Verrate bitte was für einen Router du nutzt und Zeichne dein Konstrukt mal in ein Netzwerkdiagram ein
[EDIT]
Ah jetzt hab ich den Router gefunden ASUS RT-AX86U
Wie genau ist der denn jetzt mit dem Switch verbunden?
Wenn ich mir https://www.asus.com/us/support/FAQ/1034366/ ansehe, dann kann der für "Internet" nur ein pInterface definieren und darüber dann das VLAN mitgeben. Was bedeutet, das du ein zweites Kabel über einen anderen LAN Port des Routers mit dem Switch verbinden musst
Etwa so (unter der Annahme das die APs direkt im VLAN1 sind, ohne Management)
Ich hab hier quasi die gleiche Konfig laufen. Mikrotik Router ist mit einem Kabel zu einem Switch verbunden. Das ist ein Trunk mit allen nötigen VLANs. Einwahl über VLAN7 per pppoe.
Am Switch geht dann ein Kabel per VLAN7 tagged zu diesem Telekom Medienwandler.
Was ich hier jetzt nicht finde: Was für einen Router hast du denn? Kann der denn eigene VLANs auf ein physikalisches Interface tackern?
Das Problem ist ja, das du die pppoe Einwahl auf dem VLAN7 starten musst.
Verrate bitte was für einen Router du nutzt und Zeichne dein Konstrukt mal in ein Netzwerkdiagram ein
[EDIT]
Ah jetzt hab ich den Router gefunden ASUS RT-AX86U
Wie genau ist der denn jetzt mit dem Switch verbunden?
Wenn ich mir https://www.asus.com/us/support/FAQ/1034366/ ansehe, dann kann der für "Internet" nur ein pInterface definieren und darüber dann das VLAN mitgeben. Was bedeutet, das du ein zweites Kabel über einen anderen LAN Port des Routers mit dem Switch verbinden musst
Etwa so (unter der Annahme das die APs direkt im VLAN1 sind, ohne Management)
Moin.
Hast du denn am Router das VLAN 7 hinterlegt?
Üblicherweise erstellt man eine neue Schnittstelle mit dem entsprechenden VLAN und nutzt diese Schnittstelle mit den PPPoE.
Kenne jetzt keine Asus Router. Eventuell muss man da am WAN Interface einen Haken für VLAN setzen.
Wenn dein Router das VLAN 7 nicht beigebracht bekommt, dann kann er sich auch nicht richtig einwählen, da er die tagged Pakete gar nicht an die Telekom sendet, selbst wenn die Switches alle richtig eingerichtet sind.
Gruß
Marc
Hast du denn am Router das VLAN 7 hinterlegt?
Üblicherweise erstellt man eine neue Schnittstelle mit dem entsprechenden VLAN und nutzt diese Schnittstelle mit den PPPoE.
Kenne jetzt keine Asus Router. Eventuell muss man da am WAN Interface einen Haken für VLAN setzen.
Wenn dein Router das VLAN 7 nicht beigebracht bekommt, dann kann er sich auch nicht richtig einwählen, da er die tagged Pakete gar nicht an die Telekom sendet, selbst wenn die Switches alle richtig eingerichtet sind.
Gruß
Marc
den teuren Router im Schrank versauern zu lassen wenn der doch gutes Wifi hat
Das ist natürlich richtig. Den sollte man dann als einfachen AP weiterbetreiben wie HIER beschrieben. Keine Frage...nur Leider wählt sich der Router nicht ins Internet ein.
Dann setze mal einen Mirror Port am Switch auf und sieh dir mal genau die Frames an die der Router beim Verbindungsaufbau sendet.Es geht auch ganz ohne Mirrorport und reicht auch wenn du das Patchkabel des Router WAN Ports direkt in den Wireshark PC steckst. Die Frage die sich stellt ist ob der Router tagged oder untagged Frames Richtung ONT sendet.
Idealerweise vergleichst du das was direkt am Routerport rauskommt einmal mit dem was aus dem VLAN Switchport rauskommt an dem der ONT dann später angeschlossen ist.
Der Output sollte logischerweise bei beiden identisch sein!!
Achte darauf das der Wireshark dir auch tagged Frames richtig anzeigt!!
https://wiki.wireshark.org/CaptureSetup/VLAN
Hier am Beispiel von VLAN 14:
Es reicht ja wenn du zum Testen erstmal nur einen Switch verwendest. Du musst dann mehrere Szenarien durchspielen je nachtem ob der Provider tagged oder untagged will
- WAN VLAN erstellen
- Routerport am Switch tagged ins WAN VLAN und Output Switchport tagged (Tagged in out)
- Routerport am Switch untagged ins WAN VLAN (PVID ist WAN VLAN) und Output Switchport untagged (PVID auch WAN VLAN) (Unagged in out)
- Das gleiche dann mit je einer Seite tagged und untagged
Die aktuellen Screenshots vom Switchsetup und, wie die Kollegen oben schon sagen, das Routermodell wären ggf. noch hilfreich fürs Troubleshooting.
Das es auch in der Praxis problemlos klappt beschreibt ja der Post des Kollegen @SeaStorm oben.
Kenne jetzt keine Asus Router.
Willst du wohl auch besser nicht. Die sind berühmt berüchtigt für ihre immer wiederkehrenden Sicherheitsprobleme...https://www.heise.de/security/meldung/Asus-Router-koennen-beim-Vorbeisur ...
https://www.heise.de/security/meldung/Kritische-Schwachstellen-in-zahlre ...
https://www.heise.de/security/meldung/Asusgate-Zehntausende-Router-geben ...
Usw. usw. Das zieht sich schon über Jahre so hin...
Da kannst theoretisch auch alles sauber konfigurieren und deine WAN Anbindung zum Verständnis sauber per Vlan nach unten über tragen. Wenn dieser Weg steht, geht es weiter. Dort machst du dann erst die Entscheidung ob du mit Vlan 7 usw zum "Modem" vom Provider taggest.
Sorry ich kann im Moment schlecht erklären.
Wahrscheinlich verwirrt dich dein Asus Router von der Oberfläche her mehr als du das, was wir hier beschreiben einfach umsetzen kannst.
Für mich wäre das so, als wenn ich das mit einem Bintec bauen soll. Mit einer PfSense wäre das ganze für mich im Handumdrehen erledigt.
Sorry ich kann im Moment schlecht erklären.
Wahrscheinlich verwirrt dich dein Asus Router von der Oberfläche her mehr als du das, was wir hier beschreiben einfach umsetzen kannst.
Für mich wäre das so, als wenn ich das mit einem Bintec bauen soll. Mit einer PfSense wäre das ganze für mich im Handumdrehen erledigt.
Also bei mir sieht mein Aufbau so aus:
Der Fehler ist das du VLAN 1 an den Trunk Ports 5 taggst! Das ist nicht nötig und auch kontraproduktiv, weil VLAN1 schon als PVID 1 gesetzt ist am Trunk Port 5. Beides zu machen ist konfigtechnsich unsinnig!Belasse den Port 5 also untagged mit PVID 1 und tagge dort lediglich nur das VLAN 7
mein Router hier wohl nicht mitspielen mag unter den WAN Einstellungen kann ich nichts zu VLAN finden.
Das ist Unsinn oder du hast an Sylvester schon was intus... Sieh mal genauer hin: "VID" = Vlan ID !!Sprich dein Router sendet tagged Frames mit der ID 7 am WAN Port!
Folglich muss auch der Switchport dort tagged stehen um VLAN 7 getaggte Frames annehmen zu können. Siehe VLAN Schnellschulung!
Und auch dein ONT Switchport muss auf tagged damit die WAN Frames des Routers dort auch tagged wieder rauskommen.
Die Zeichnung eines funktionierenden Setups des Kollegen @SeaStorm sagt ja alles.
Im Grunde reicht es schon wenn du mal mit einem einzigen Switch testest und den Router tagged an Port 1 und den Switch Trunk Port 5 (PVID 1 und tagged 7) an den ONT anschliesst.
So jagst du den Router WAN Traffic einmal tagged durch den Switch und er sollte 1:1 am ONT Port 5 wieder rauskommen. (Siehe Wireshark Check oben!)
Das sollte dann klappen.
Er braucht ja nur mit tagg 7 gegen den ONT rennen. Dann soll die Einwahl funktionieren. PVID 1 ist ja obligatorisch wenn er das gerät noch verwalten will.
Klar würde ich dass auch so machen. Aber für den TO ist der Schritt erstmal einfacher.
Da schau das Vlan 7 vom WAN deines Routers über die Switche durch getagged ist. Klar, in dem Moment kannst beide Switche beliebig dazwischen stecken.
Klar würde ich dass auch so machen. Aber für den TO ist der Schritt erstmal einfacher.
Da schau das Vlan 7 vom WAN deines Routers über die Switche durch getagged ist. Klar, in dem Moment kannst beide Switche beliebig dazwischen stecken.
Also bei der NETGEAR GUI bekomme ich ja echt Kopfschmerzen.. liegt evtl. aber auch an den Feiertagen oder weil man eben doch nicht live drin rumklicken kann. Halte dich einfach an aquis Tipp, schmeiß einen Wireshark an und guck selbst was wirklich am Ende des Kabels rausgespuckt wird. Glaube alles andere ist nur Rätselraten.
Zitat von @mrohnz:
Ich habe das Setup jetzt mit beiden Switches zum laufen gebracht.
Um den AP kümmere ich mich morgen ich wünsche euch schon mal einen guten Rutsch
Ich habe das Setup jetzt mit beiden Switches zum laufen gebracht.
Um den AP kümmere ich mich morgen ich wünsche euch schon mal einen guten Rutsch
Ein frohes Neues allen miteinander!!!
Dann bitte schreib noch kurz deinen Lösungsweg.
Könnte anderen, Suchenden helfen.
Markiere dann auch entsprechend den Thread als gelöst.
Guten Start ins neue Jahr Euch allen.
Gruß
Marc