コムキャストモデムを使用したネットワークとデバイスの設定に関するアドバイス


8

概要

私の最終的な目標は、Ciscoルーターを介してVPNを実行することです。つまり、Comcastゲートウェイを邪魔にならないようにすることです。このために、Ciscoルーター(またはスイッチ)を論理的にWANの近くに配置し、論理デバイスとしてのComcastモデムを削除します。モデムを実際に削除することはできません(結局、WANアクセスを提供します)が、そのDHCP、NAT、またはファイアウォールサービスは必要ありません。設定のアドバイスをお願いします。

細部

これが私の現在のネットワーク設定です:

Comcastゲートウェイ-Ciscoルーター-Ciscoスイッチ<LAN&Wifi(Ruckus)

  • Comcastモデム:TC8305C
  • Ciscoルーター:1941-sec / k9 + ehwic-4esg
  • Ciscoスイッチ:2960S 48TS-L(マルチレイヤースイッチ、VLANなど)

モデムは、DHCPサーバー、NATおよびファイアウォールとして動作し、内部アドレスは10.0.0.1/24です。ルーターのWANポートは、動的アドレス(DHCPクライアント)でルーターに接続されています。ルーターのLAN側では、NAT(はい、現時点では二重NATを実行しています)、DHCPサーバー、DNS、NTPも実行しています。

オプションについての私の考えは:

  1. モデムをブリッジモードで実行します。
  2. ルーターをモデムのDMZに配置します。
  3. 1&2の1つのバリエーションは、モデムをスイッチに接続することです。

ブリッジモードのモデム

モデムをブリッジモードに設定しようとしましたが、インターネットアクセスがダウンしていて、非常に怒っているユーザーに耐えなければならない非常に不愉快な90分の期間がありました。ルータWANポートを正しく設定できなかったと思います。DHCPモードであったためと考えられます。静的アドレス(10.0.0.2/24など)に設定したいのですが、今のところ、ブリッジモードについては少し恥ずかしがり屋です。「コムキャストブリッジモード」を検索すると、Googleは大量のヒットを生成しますが、見つけたものをあまり活用できませんでした。コムキャストブリッジモードでのルーターWANポート構成に適切な呪文を見つけることができませんでした。

余談ですが、Comcastブリッジは完全に透過的ではありません。モデムはIPアドレス(10.0.0.1)を保持します。モデムのポート1にラップトップを直接接続すると、http経由で接続し、(幸いにも)再構成できます。したがって、私のラップトップは、ルーターがそうでなくても、ブリッジモードでモデムを処理する方法を理解しています。

また、ブリッジモードでは、ルーターがDHCPの場合と同様に、ルーターがComcast ISPから動的設定(DNSやデフォルトゲートウェイなど)を取得する方法も混乱しています。または、これらが実際に動的ではなく、ルーター構成ファイルでハードコーディングする必要がある場合。

モデムが完全に邪魔にならず、ルーターがセキュリティ、VPN、DDNSなどを実行できるため、これはネットワークにとって最良のオプションだと思います。

これを機能させるにはどうすればよいですか?

モデムDMZのルーター

ここでは、構成に関するあらゆる問題を解決し、ルーター(静的IP、たとえば10.0.0.2/24)をモデムのDMZにドロップするだけで、すべてのインターネットトラフィックを転送できます。この構成と上記の構成との間に大きな違いはありませんが、モデムは依然としてレイヤ3デバイスのように機能します(まして、さらにレイヤ3デバイスのように機能します)。私はこれを動作させることができるとかなり確信しており、ルーターを介してVPNを動作させることができなかった理由はわかりません。

ここでの1つの欠点は、モデムが動的DNSを実行するためのdyndns.orgしか提供しないことです。この組織がDDNSプロバイダーであるという意見はありませんが、ルーターが許可するベンダーを選択したいと思います。また、私のエンジニアは、WANパスでの不要な処理を最小限に抑えたいので、モデムのブリッジングの方が快適です。

スイッチを介してモデムを実行

しばらく前にネットワークエンジニアとチャットしたところ、モデムを直接スイッチに接続することを提案されました。構成に関する詳細については触れませんでした。私の想定では、上記のシナリオ(ブリッジまたはDMZ)のいずれかが、次の条件で直接スイッチにも同様に機能する可能性があります。

  1. 外部攻撃を防ぐために、スイッチ/モデムポートに適切なACLを設定します。
  2. 着信DMZトラフィックをルーターに転送するためのモデムおよびルーター通信用の個別のVLAN。着信トラフィックはVPNトラフィックに制限する必要があります。他のすべてのトラフィック(TPC、UDP、ICMP)は、セキュリティ上の目的でブロックされます。ルータのWAN側にあるのと同じACL。

スイッチにモデムを直接配置することで、接続の確立後にIPパケットをショートカットするスイッチの機能を利用できるので、彼がこの設定を推奨したと思います。つまり、内部デバイスがモデム(おそらくルーターのVLANで開始された接続の確立)を介して接続すると、スイッチはこれを認識し、関連するすべてのIPパケットを内部デバイスとモデムの間で直接ルーティングし、ルーターをスキップします。これは、モデムとスイッチがルーターポート上にある物理構成では発生しません。

要約

  1. ルーターのWANポート構成は、ブリッジモードのComcastモデムで動作するようにどのように見えるべきですか?(DNSサーバーのように)他に注意すべき構成オプションはありますか?
  2. または、ルーターをDMZに配置することで解決できますか?
  3. モデムを再構成して#1または#2のスイッチポートに移動する価値はありますか?

自分のモデムの購入を検討しましたか?Comcastは互換性のあるモデムのリストを保持しており、リストのほとんどはルーティング、DHCP、DNSなどを実行しません。これはあなたが望んでいるようです。モデムを使用する場合は、Comcastに通知する必要があります。また、モデムはMACアドレス情報をモデル化する必要があります。
Ron Maupin

@RonMaupinありがとう。私が持っています。今のところ、私はまだブリッジモードについて内気で、ルーターのポート構成に関するガイダンスを探しています。つまり、ベンダールーターまたは所有ルーターですが、ルーターポートの設定がまだ不明です。おそらく、モデムがブリッジモードのときに、そのポートの設定をもっと実験する必要がありますか?
Andrew Philips

モデムを所有している場合は、ルーターにNATをセットアップし、ルーターからすべてを制御するだけです。Comcastのモデムをブリッジモードで実行しない限り、そのレイヤー3制御を回避することはできません。
Ron Maupin

私はそれを理解していると思います。問題は、モデムをブリッジモードにすることではなく、問題はルーターを介したネットワーク接続がないことです。ルーターのWANポート構成(およびおそらく構成の他の部分)に何か問題があり、モデムをブリッジモードにするとインターネットに接続できなくなります。Bridged インターネットに接続できる間、モデムに接続されたラップトップ。
Andrew Philips

モデムがブリッジモードの場合、NAT、DNS、DHCPなどのモデム機能を引き継ぐようにルーターを構成する必要があります。ルーターのWANポートは、IPアドレスとしてDHCPに設定する必要があります。
Ron Maupin

回答:


2

モデムをブリッジモードにすると、DHCPを使用してComcastからIPアドレスやその他の情報を取得するため、ラップトップは機能します。同じことを行うには、ルーターを設定する必要があります。

Cisco ISR G2ルータを使用するケーブルインターネットプロバイダーでこれと同じ設定を行っています。

interface GigabitEthernet0/0
 description WAN
 ip address dhcp
 ip access-group WAN_Firewall in
 no ip redirects
 no ip unreachables
 no ip proxy-arp
 ip nat outside
 ip inspect WAN_Inspect out
 ip virtual-reassembly in
 ip verify unicast source reachable-via rx allow-default 100
 load-interval 30
 duplex auto
 speed auto
 no cdp enable
 service-policy output QoS-WAN-Out
end

ルーターに、WANアドレスのDHCPを受信させる必要があります。また、ルーターでNATとDHCPを構成する必要があります(別のサーバーにない場合)。

ファイアウォール、NAT、DHCPなどの完全な構成は、カバーするには広すぎる。


実際、ラップトップはDHCPからアドレスを取得していません。リンクローカルアドレス169.254.XXにアドレスを設定します。これが機能する理由は、モデムが適切なブリッジモードを提供し、ケーブルプロバイダーからDHCPサーバーを取得したためと思われます。一方、モデムの真のブリッジモードが少ないと、そのポートを静的IPとして設定する必要があります。私の内部ネットワークの残りの部分は問題なく構成されていると本当に信じています。show xxxarp、dhcpバインディング、natなどのルーターのA には、期待どおりのものがすべてあります。WANアクセス以外はモデムに依存していません。
Andrew Philips、

DHCPに設定されているときにラップトップが機能した場合は、ルーターでそれを行う必要があります。Comcastから割り当てられた静的なパブリックIPアドレスを持っていますか?使用する場合はそれを使用し、使用しない場合はDHCPを使用する必要があります。ISPのエンドユーザーからの質問は明確にトピックから外れているため、Comcastに対処する必要があります。これは非常に簡単です。使用する必要がある割り当てられたパブリックIPアドレスを持っているか、DHCP経由で接続します。
Ron Maupin

ISPへのモデム接続について尋ねるのではなく、ブリッジモードでのモデムへのルーター接続について尋ねています。そのモードでは、DHCPクライアント要求は処理されません。さらに、ブリッジモードでは、モデム自体に(DHCPによってプロビジョニングされた)WAN割り当てIPとLAN到達可能IPがあるため、ルーターはDHCPクライアントとして何も要求できません。この議論から、ルーターのWANポートに静的IPを割り当てて、モデムブリッジングでテストする必要があると思います。
Andrew Philips

私が何度か説明したのは、ルーターのWAN構成に2つの選択肢があることです。Comcastによって割り当てられた静的アドレス、またはDHCPです。それらはあなたの二つの選択肢です。Comcastを使用して、適切な選択を決定できます。これは本当にとても簡単で、人々はこれを毎日行います。あなたはこれをする人からこれを望んでいた、そして私はこれをする。モデムをネットワークデバイスから除外する場合は、モデムをブリッジモードに設定するか、独自のものを取得できます。私は本当に問題を理解していません。それが機能する場合、具体的なものは何も得られないため、変更する本当の理由はありません。
Ron Maupin

ありがとうございます。ただし、ルーターにVPNを実行する必要があるため、ルーター(モデムではなく)の外部面を利用できるようにする必要があります。ありがとう。あなたは私の理解を少し先に進めました。まだ完全に理解しているとは思えません。ここで他の回答を見つけた場合、または最終的に機能するようになったら、何かを投稿します。
Andrew Philips、

0

まず第一に、Comcastはこれをとにかくロックしておくので、モデムを「ブリッジモード」にしたり、モデムを台無しにしたりする必要はありません。ルータから、Ronが上に配置した構成例を入力します。したがって、たとえば、Gi0 / 0は外部インターフェイス、つまりISP /インターネットに面するインターフェイス(Comcast)である必要があり、内部インターフェイスはGi0 / 1です。 Comcastが提供するIPアドレスは1つだけなので、PATを実行しているので、1対1を使用するとさらに役立つ場合があります。インターフェイスコマンド-パブリックIPアドレス指定スキームに従ってDHCP&NATプールを作成した後。頑張ってね!


私は自分の箱で戻り止めに達しましたが、これを再訪する必要があります。ルーターを介したSSL接続の接続ドロップで問題が発生しています。iOSのバージョンをアップグレードする必要があると思います。また、ケーブルとルーターを介したダブルNAT(ダブルPAT)に関連している可能性もあります。ケーブルボックスがIPアドレスを渡してほしくありません。ケーブルボックスのPAT処理などを邪魔したくありません。これらすべてを引き続き処理しますが、優先度は高くありません。ようやくそれがわかったら、解決方法をここに投稿するつもりです。
Andrew Philips、

0

通常、Webブラウザーを介して顧客宅内機器(CPE)に接続することで、それにログインできます。(あなたのはこのように行われます)。したがって、DHCPが提供するIPデフォルトゲートウェイが何であるかを確認します(Windowsのオープンコマンドプロンプトでは、ipconfig / allと入力します)。そのIPアドレスをブラウザに接続して接続します。/adminアドレスの後に追加する必要がある場合があります。モデルCPEに基づいて検索します。

そこに入ると、ほとんどのCPEで、ホームネットワークのデバイスに単一のパブリックIPアドレスを割り当てることができます。そのIPアドレスをルーターに適用します。そこから、必要に応じて構成します。

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.