Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
Помощь с дизайном L3, UniFi Network
 
Я новичок в L3 и в единой системе — взял switch pro и UDM-PRO для лабораторных испытаний и тестирования дизайна. Хотел бы попросить у группы помощи с более крупной системой, которую проектирую. От отдела продаж меня просто отправляют к реселлеру, который говорит, что у них только продажа, а помочь не могут.

Дизайн такой: один UDM-PRO используется как контроллер сети и интернет-маршрутизатор для подключения к WAN. Там, кажется, VLAN "LAN", который, как я полагаю, один. Хотелось бы, чтобы это был другой номер VLAN, ради безопасности, но это мелочь.

Далее UDM-PRO будет подавать сигнал на два USW-PRO для двухосного (red/blue) spine-сегмента, где каждый порт будет назначен VLAN для подключаемого к нему leaf-коммутатора USW 24 или 48.

В первую очередь хочу запретить меж-VLAN маршрутизацию с LAN на любой другой VLAN. Мне не нужен интернет на других VLAN и обмен данными между VLAN. Исключение — один VLAN, который используется для подключения нескольких ПК с Windows 10, чтобы они имели доступ ко всем VLAN для управления устройствами в этих VLAN.

Пробовал создать этот VLAN управления, но если Native VLAN не LAN, то маршрутизации на другие VLAN, похоже, нет — похоже, что единственный VLAN, через который идет меж-VLAN маршрутизация, это LAN. Даже пытался настроить профиль с management VLAN и inter-VLAN, но не вышло.

Я мог бы использовать LAN в качестве management VLAN, где будут мои несколько ПК, которым нужен доступ ко всем VLAN, но тогда пришлось бы изолировать интернет и контроллер сети от этого VLAN.

Предполагаю, что порты на моих spine-коммутаторах USW-PRO я должен настроить с профилями для LAN и нужного VLAN, которые будут назначены на порты, подключающие соответствующие leaf-коммутаторы. Тогда получится транк с двумя VLAN — один для подключения контроллера к leaf USW, другой — нужный VLAN.

Нужно ли мне на портах leaf USW назначить нужный VLAN, чтобы изолировать LAN от этих портов?

Спасибо заранее. Мне нравятся эти продукты, но служба технической поддержки компании постоянно отправляет меня в сообщество, так что надеюсь здесь помогут.
 
Я советую вам обратить внимание на самые свежие сообщения в этой ветке — Unifi L3 Issues List - My observations and concerns. (И если кто-то заметит, что я что-то делаю неправильно, пожалуйста, дайте знать!) | Ubiquiti Community. Очень важно не использовать встроенные порты коммутатора UDM-PRO для чего-то, кроме простых устройств, которым нужно только подключение к интернету и не требуется ничего больше.
 
Uberseehandel Я посмотрел видео и работал над своей сетью — у меня есть профиль с моего Pro switch на UDM PRO с двумя VLAN. Если я ставлю свой ПК на порт с профилем ALL, я не могу пропинговать VLAN 20. Но если я ставлю порт ПК на VLAN 30 и обновляю IP, тогда VLAN 30 может пинговать VLAN 20, но не локальную сеть или VLAN управления (оба хостятся на UDM). Похоже, что мой Pro switch всё ещё занимается маршрутизацией L3 — есть идеи? Я отключил allow EST — это не повлияло. Потом попробовал новое правило фаервола — блокировать VLAN20 для VLAN30 (drop all) и поднял его вверх, но это не остановило пинги. Зато это отключило интернет на WAN UDM через порт 3. Мой Pro switch подключён к порту 1 как uplink.
 
Также стоит отметить: когда у меня всё работает так же, как в видео, если я отключаю, перемещаю или удаляю правило, разрешающее эти два VLAN, пинг всё равно проходит — я думал, что при удалении это должно было прекратиться?
 
Спасибо, это помогло — я видел это видео. Разница в том, что я создавал VLAN на своем USW Pro, а именно там их и хочу сделать, потому что у меня два Pro — красный и синий. Хочу убедиться, что сеть работает стабильно и не зависит от UDM Pro. Понимаю, что если потеряю UDM, то потеряю и роутер провайдера, и контроллер. Получаю хорошие результаты, когда создаю VLAN на UDM — там я изолирован до тех пор, пока не настрою правила для двух VLAN. Но когда пробую сделать то же самое с VLAN на коммутаторе, он создаёт другую сеть с названием inter vlan routing и разрешает пинг между сетями, хотя у меня стоит правило «блокировать все VLAN и разрешать только установленные соединения». Так что перед тем, как добавить правило, разрешающее их взаимодействие — как мне это остановить?
 
Возможно, это будет полезно — Как заблокировать трафик VLAN и настроить односторонний доступ к сети IoT — Ubiquiti UniFi Dream Machine Pro — YouTube
 
Итак, я настраиваю правила фаервола — сверху у меня стоит разрешение всего трафика с management к группе, включающей все IP-адреса VLAN, чтобы management мог получить к ним доступ. Второе правило — разрешить все установленные, новые и связанные соединения. Третье правило — блокировать межвлановый трафик с SRC и DST, принадлежащими группе, которая включает все IP VLAN, кроме management. У меня один порт назначен на management, другой — на VLAN8, но я не могу пропинговать VLAN8. Что я упускаю? Замечу, что сначала приходит несколько минусов с отсутствием ответов на пинг, потом около 30 ответов, а затем снова пропадания.
Страницы: 1
Читают тему (гостей: 1)