ip route VLANs

ip route VLANs - Réseaux - Systèmes & Réseaux Pro

Marsh Posté le 21-03-2013 à 16:48:29    

Bonjour les amis,
 
Je travaille avec les VLANs et je me perds là un peu ! Je dispose d'un switch L3 dans lequel j'ai crée 3 VLANs A, B et C les 3 VLANs pour le moments peuvent communiquer ensemble. J'ai ajouté un Firewall qui est connecté directement au switch L3
Je veux forcer le flux provenant de B et C et comme destination A a passer par le Firewall puis revenir vers le switch (vers A) (après je vais y aplliquer une politique de filtrage)!!
J'ai essayer de configurer ip route sur le switch L3 (ip route ipA maskA WanFirewall) mais ça marche pas, les VLANs B et C peuvent toujours joindre le vlan A sans ou avec le firewall et avec tracert les paquets ne passe pas par le firewall !!
 
Normalement en mettant une route statique sur le switch pour joindre A les paquets doivent obligatoirement passés par cette route même si tous les vlan sont sur le même switch L3 !! Enfin je ne sais plus !
 
Help please, merci bcp :)

Reply

Marsh Posté le 21-03-2013 à 16:48:29   

Reply

Marsh Posté le 21-03-2013 à 17:09:30    

Est-ce que le problème ne viendrait pas du fait que ton switch L3 voit directement connecté le VLAN A et du coup c'est cette liaison qui est préféré au routage statique que tu as implémenté ?

Reply

Marsh Posté le 21-03-2013 à 17:13:03    

C'est ça le problème, je dois travailler ainsi !
Autre chose quand je fais sh ip route je vois pas la route statique que j'ai crée ! elle est plutôt de type connected et non pas static !! est ce normal ?


Message édité par PlanC le 21-03-2013 à 17:13:54
Reply

Marsh Posté le 21-03-2013 à 17:14:35    

Fais un c/c de ton show ip route pour voir.

Reply

Marsh Posté le 21-03-2013 à 17:21:23    

                               IP Route Entries
 
  Destination            Gateway          VLAN  Type      Sub-Type   Metric     Dist.
  ------------------ --------------- ---- ----------- ---------- ---------- -----
  0.0.0.0/0             11.88.0.1             1    static                1          1
  11.88.0.0/22         DEFAULT_VLAN     1    connected         0          0
  11.88.4.8/29         Reporting            10   connected         0          0
  11.88.6.0/24         HR                     20   connected         0          0
  11.88.14.0/28      WIFI_BarTest       17   connected         0          0  =====> A
  127.0.0.0/8          reject                       static                0          250
  127.0.0.1/32         lo0                           connected         0          0

Reply

Marsh Posté le 21-03-2013 à 17:24:03    

je l'ai configuré comme suit

 

ip route 11.88.14.0 255.255.255.240 11.88.2.1 (GW du Firewall)

 

et avec la commande sh run j'arrive a voir cette ligne.


Message édité par PlanC le 21-03-2013 à 17:24:16
Reply

Marsh Posté le 21-03-2013 à 17:26:33    

Ouai donc il voit uniquement ton réseau connecté au switch et il t'a shooté ton routage statique. Me semblait qu'on pouvait quand même voir une seconde ligne pour le même subnet si il y avait une seconde route envisageable. Sur du Cisco en tout cas ...

Reply

Marsh Posté le 21-03-2013 à 17:27:34    

Peut-être en passant par une ACL tu pourrais dévier les paquets ...

Reply

Marsh Posté le 21-03-2013 à 17:32:07    

teflon a écrit :

Peut-être en passant par une ACL tu pourrais dévier les paquets ...


 
Comment configurer ça? dès le début j'essaye toujours d'éviter ces ACLs mais bon c'est inévitable j'après ce que je vois :s

Reply

Marsh Posté le 21-03-2013 à 17:39:58    

Bonne question. Faut poser avec des mots ce que tu souhaites faire et l'appliquer en commandes...

Reply

Marsh Posté le 21-03-2013 à 17:39:58   

Reply

Marsh Posté le 21-03-2013 à 18:37:04    

tu peux pas virer l'ip sur le réseau A sur ton switch ?

Reply

Marsh Posté le 21-03-2013 à 19:17:45    

Et si tu configures les passerelles de B et C sur l'IP du firewall, ça passerait ?
Ça voudrait dire que c'est ton firewall qui fait le routage pour ces VLAN et non plus ton switch.

Reply

Marsh Posté le 22-03-2013 à 06:00:06    

+1 c'est le firewall qui doit avoir les interface de routage pas le switch


---------------
Zostere
Reply

Marsh Posté le 22-03-2013 à 08:44:49    

Je@nb a écrit :

tu peux pas virer l'ip sur le réseau A sur ton switch ?


cad ??  :??:  

Reply

Marsh Posté le 22-03-2013 à 08:48:08    

teflon a écrit :

Et si tu configures les passerelles de B et C sur l'IP du firewall, ça passerait ?
Ça voudrait dire que c'est ton firewall qui fait le routage pour ces VLAN et non plus ton switch.


Ce que j'arrive pas à saisir c'est comment je peux toujours pinger le A alors qu'il y une route static qui redirige le flux vers le firewall ? Et même le flux il n'est pas redirigé ! c'est quoi le rôle de la route static dans ce cas? ou est ce que c'est pas fonctionnelle quand le tout et dans le même switch ?

Reply

Marsh Posté le 22-03-2013 à 08:59:34    

Parce que la métric d'une route connected est inférieur à celle d'une route statique donc choisie directement.
 
Dégage l'ip de ton vlan A, comme ça pour le switch le réseau A sera pas directement connecté et ta route statique sera utilisée

Reply

Marsh Posté le 22-03-2013 à 09:16:55    

Tu veux dire là que je dois créer un vlan sans lui attribuer une adresse ? Mais j'ai des équipements qui doivent appartenir à ce VLAN ! du coup je dois les assigner des adresses dans la plage d'adressage de A ? (Alors que A est sans Adresse) Si j'ai bien compris !

Reply

Marsh Posté le 22-03-2013 à 09:20:44    

Ouais :D
 
Tu peux avoir des équipes dans le VLAN dans le sous réseau A sans que le switch ait une IP (par contre du coup, si avant tu mettais en default GW l'ip du switch faudra en mettre une autre et pour le dhcp relay je sais pas si il y a un truc ou si faut revoir la conf)

Reply

Marsh Posté le 22-03-2013 à 09:27:48    

Donc je crée le VLAN A sans Adresse  
 
vlan 17
   name "WIFI_BarTest"
   11.88.14.1 255.255.255.240
   untagged D3-D4
   tagged A1-A4,B1-B2,B4
   exit
 
ensuite je mets la route statique :
 
ip route 11.88.14.0 255.255.255.240 11.88.2.1 (GW du Firewall)
 
et après je fais quoi? (Pas besoin du DHCP pour le moments je peux tout configurer manuellement )


Message édité par PlanC le 22-03-2013 à 09:29:13
Reply

Marsh Posté le 22-03-2013 à 09:32:55    

Ah j'avais pas lu le "repasser par le switch pour joindre A", hmm du coup non ça ne doit pas marcher directement.
 
Je dirais que soit tous les flux vont vers le FW (via un lien en trunk et des sous interfaces sur le fw) soit ptêtre via des VRF. Laisse un pro du réseau te répondre mieux :D

Reply

Marsh Posté le 22-03-2013 à 09:38:03    

anyway merci bcp :)
Je reviendrai mettre la solution, si jamais trouvée  :D

Reply

Marsh Posté le 22-03-2013 à 10:10:52    

Oui la route statique a de toute manière une priorité inférieure à un réseau directement connecté donc elle est shuntée.
As-tu testé de changer la GW des VLANs B et C ?


Message édité par teflon le 22-03-2013 à 10:11:10
Reply

Marsh Posté le 22-03-2013 à 11:03:39    

Y a t'il un moyen pour virer la route connected ?
Qu'est ce que tu veux dire par changer les GWs ?

Reply

Marsh Posté le 22-03-2013 à 11:10:19    

Pour supprimer la route connected faut supprimer le VLAN, donc c'est pas bon :o
Les GW des postes sur les VLAN B et C c'est bien l'adresse du switch L3 ?
Si oui, faudrait changer par l'IP du firewall comme ça le flux est obligatoirement transféré dessus, et donc filtrage.

Reply

Marsh Posté le 22-03-2013 à 11:27:19    

Si je rajoute un autre switch L3 ! donc on aura 2 switch L3 interconnecté, le firewall et les vlan !! et peu importe ou placer le VLAN A (Sur le SW1 ou SW2)
Y a t'il une solution avec cette architecture ?

Reply

Marsh Posté le 22-03-2013 à 11:37:26    

Y'a de l'argent à jeter dans ton entreprise ?
Essayes donc déjà en changeant les GWs des vlan b et c.

Reply

Marsh Posté le 22-03-2013 à 11:45:38    

teflon a écrit :

Y'a de l'argent à jeter dans ton entreprise ?
Essayes donc déjà en changeant les GWs des vlan b et c.


 :D non c'est pas ça , on a déjà les deux switchs qui travaillent en redondance mais je suis sensé travailler avec un seul, mais si y a pas une solution je pourrai faire une demande pour étaler mon travail sur les deux, voila !


Message édité par PlanC le 22-03-2013 à 11:46:12
Reply

Marsh Posté le    

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed