Kann mir jemand sagen, welche Auswirkungen zwei unterschiedliche Subnetze auf denselben Switch haben, wenn VLANs nicht verwendet werden?
networking
switch
subnet
Kyle Brandt
quelle
quelle
Antworten:
Die Dinge werden so ziemlich wie erwartet funktionieren. Im Kern teilen sie sich nur eine Broadcast-Domain. Die Computer in den verschiedenen Subnetzen werden nicht über Subnetze hinweg ARP-fähig sein, sodass sie weiterhin einen Router (oder eine eingebettete Layer-3-Entität im Switch) benötigen, um miteinander zu "kommunizieren".
Da sie sich eine Broadcast-Domäne teilen, gibt es viel weniger (wohl keine) Isolation als bei Verwendung von VLANs. ARP- und MAC-gefälschte Hosts in beiden Subnetzen können problemlos von beiden Subnetzen aus gefälscht werden.
Wenn Sie dies nur in einem Laborszenario tun, ist es wahrscheinlich in Ordnung. Wenn Sie jedoch in der Produktionsbereitstellung wirklich eine Isolierung benötigen, sollten Sie VLANs oder separate physische Switches verwenden.
quelle
Wenn Sie nicht leicht eine Person nur hinzufügen , verwenden VLANs könnte 2 IPs an ihre Schnittstelle sagen
192.182.0.1/24
und172.16.0.1/24
so , dass er oder sie kann beiden Netzwerke zugreifen.Durch die Verwendung von VLANs können Sie die Switchports mit Tags versehen, sodass jeder Computer, der so konfiguriert ist, dass er nur Datenverkehr vom VLAN empfängt, keinen Datenverkehr empfangen kann (mit Ausnahme desjenigen, der an ihn gerichtet ist und über das richtige VLAN verfügt), unabhängig davon, wie die lokale Schnittstelle konfiguriert ist ( wie viele IPs gibt es auf der Schnittstelle).
Im Wesentlichen:
quelle
Erstens bin ich mir nicht sicher, warum Sie dies für Benutzer tun würden. Das einzige Szenario, an das ich denken kann, ist, dass Sie in Ihrem aktuellen Benutzersubnetz keine IP-Adressen mehr haben und Ihr aktuelles Subnetz nicht einfach erweitern können. In diesem Fall wäre es meiner Meinung nach in Ordnung, ein weiteres Subnetz hinzuzufügen. Wenn Sie die IPs auf diese Weise verwenden, ist das Spoofing kein Problem, da beide Subnetze gleich sind, sodass Sie das gleiche Spoofing-Risiko haben, unabhängig davon, ob Sie ein einzelnes oder mehrere Subnetze verwenden. Eine Frage, die ich hier habe, ist, wie DHCP arbeiten würde. Wenn Ihre DHCP-Bereiche nicht zusammenhängend sind und der DHCP-Server IP-Adressen basierend auf der "Helfer" -Adresse des Routers bereitstellt, gehen dann nicht alle Anforderungen an den einen oder den anderen Bereich? Ich nehme an, dass dies kein Problem sein kann, wenn Ihr DHCP-Server direkt in der Broadcast-Domäne sitzt, aber es ist noch etwas zu erforschen.
Trotzdem mache ich das in der Produktion für eine meiner Apps. Ich habe eine App, die geografisch unterschiedliche Silos hat, jedes Silo hat sein eigenes / 27. Diese IPs sind meiner Meinung nach Infrastruktur-IPs. Sie gehören zu diesen Servern. Dann route ich eine zusätzliche / 29 auf die gleiche Broadcast-Domain. Dieses Subnetz gehört zur Anwendung. Wenn ich die Hardware das nächste Mal aktualisiere, baue ich ein komplett neues Silo mit einer neuen / 27 und ändere dann die Route für die Anwendung / 29 darauf. Da diese / 29 die Kommunikation mit Netzwerkelementen verwaltet, muss ich nicht alle NEs neu programmieren, wenn wir neue Hardware oder Software erhalten. Die Verwendung derselben Broadcast-Domäne ermöglicht es mir, auf eine dedizierte Netzwerkkarte zu verzichten.
quelle
quelle
Wir haben dies in unserer Schule implementiert, weil uns die IP-Adressen ausgegangen sind und wir dem Wireless-Bereich ein neues Subnetz zugewiesen haben. Funktioniert in einem Netzwerk mit 3000 Benutzern einwandfrei. Eine schnelle Lösung ist von Vorteil Sicherheit bewahren.
Auf dem DHCP-Server (Windows) müssen zwei Netzwerkkarten mit demselben Switch verbunden sein (unser ist virtuell, es spielt also keine Rolle). Um IPs an das drahtlose Netzwerk weiterzugeben, müssen Sie statische IPs im "alten Netzwerk" verwenden. funktioniert es nicht, wenn zwei DHCP-Bereiche über denselben Switch bedient werden.
quelle
Ich habe gerade ein paar Jahre damit verbracht, ein Problem mit einem Poe-Telefonsystem und einem Computernetzwerk auf demselben verwalteten Switch zu lösen. Ja, es sollte ohne VLAN funktionieren, aber jeden Monat oder jeden Monat wird der Switch zurückgesetzt, was zu endlosen Problemen mit angeschlossenen Geräten führt. (Zurücksetzen des Telefonsystems, Zurücksetzen des Routers und Zurücksetzen des zufälligen Switches) Dies war ein Albtraum für uns, da wir nach einem Hardwareproblem suchten, da die meisten akzeptieren, dass ein Switch damit umgehen kann. Ein dummer Switch vielleicht, aber ein verwalteter Switch nicht. Ich habe mehrere große Hersteller ausprobiert, die alle innerhalb eines Monats nach dem Zufallsprinzip zurückgesetzt wurden :(
IMMER VLAN IMMER!
quelle