クロスVLANの可視性


-1

私はどのように私は(Aという名前をつける)別のVLAN(これをBとしましょう)を参照することができます私は私がVLANをAのVLANを参照できないようにしたいです。

私はWindowsサーバのためにこの設定が欲しいので言及します。


VLANの大きなポイントは、お互いに見えないことです。
Burgi

これが私がこれを求めている理由です。私はこのVLANの例外が必要だからです。スイッチからではなく、Windowsサーバーからこれを適用する方法を理解することはできません。ご回答有難うございます!
Viktor

「見る」とはどういう意味ですか?これは、ほんのちょっとしたファイアウォールのルールに関することではないでしょうか。
Daniel B

自分を正しく表現できていないのが残念。 「見る」とは、ネットワークの中でコンピュータがお互いを見ているように、A vlanにBを見てもらいたいということです。 AにBを「見て」、そこからリソースにアクセスできるようにします。私はファイアウォールがその答えになるかもしれないと思っていました、しかし私は正直にそれを実行する方法の手がかりを持っていません...
Viktor

このタイプの状況のた​​めに私が知っている唯一のオプションはサブインターフェイスを通してVLAN間ルーティングをすることです。サブインターフェイスは、レイヤ3スイッチまたはルータ上に作成する必要があります。 VLAN Aのサブインターフェイスを作成すると、VLAN BへのアクセスをVLAN Aに制限しながら、VLAN Bに正常にアクセスできます。
DrZoo

回答:


2

VLANは通常の2つの別々のネットワークと同じように機能します。 しない デフォルトではお互いを "見る"ことができ、(両方のVLANが設定されている、おそらく "タグ付けされた"インターフェースとして)ルーターを通してのみ通信できます。そのため、特定の種類の通信を妨げたい場合は、ルーターのファイアウォールルールでそれを行います。

そして、一般的には、あなたは 行う VLAN設定をサポートするスイッチが必要です。 (Windows自体がHyper-V VMのスイッチとして機能している場合にのみ可能です。)エンドホスト上で直接VLANを構成することはおそらくお勧めできません。

(それに加えて、Hyper-Vの「仮想スイッチ」モードを考慮に入れずに、Windows自体は実際にはネイティブのVLAN構成を持っていません。いくつかのドライバはそれを提供します。 すべて VLANタグを無視するパケット... LinuxとBSDはこの点でより柔軟です。)



例えば(これが実際に良いのかどうかわからないが、技術的にはうまくいく):

  • スイッチ:

    • ポート1(タグ付きVLAN 10、20)→ルータ
    • ポート2(タグなしVLAN 10)→サーバ
    • ポート3(タグなしVLAN 20)→デスクトップPC
  • ルーター(Linuxの例)

    • インターフェイス "eth0"(タグなし) - なし(管理IP?dunno)
    • インターフェイス "eth0.10"(VLAN 10) - アドレス 192.168.10.1/24
    • インターフェイス "eth0.20"(VLAN 20) - アドレス 192.168.20.1/24
    • からの新しい接続を許可するように設定されたファイアウォール 192.168.10.0/24しかし、それ以外のすべてからの返答しか期待できませんでした。 (Linuxでは、 "FORWARD"チェーンと "-m state"のiptablesになります。)
  • サーバ:

    • インタフェース "Ethernet" - アドレス 192.168.10.3/24
  • デスクトップPC:

    • インタフェース "Ethernet" - アドレス 192.168.20.7/24

ご回答どうもありがとうございました。実際、私はvlanのデフォルトの「機能」がお互いに見えないことを知っています。私は窓osの下でその例外を可能にすることを楽しみにしています。私は窓サーバで作成されたvlanを持っています、そして私はスイッチを通してそれらを「送ります」。 server:vlan A - 192.168.10.1 vlan b:192.168.50.1これがPCへの切り替え、そしてそこからPCへの切り替えです。ポート1:トランク(私はvlansを受け取ります)。ポート2:A vlanが去るポート3:B vlanが去る
Viktor

これが私の実際の設定です。 VLANはお互いにpingを実行したり、お互いを "見たり"しないでください。これが私が動けなくなった点です。私はLinux用の例に従うことができます(ありがとうございます)が、それをどのように実装するかについてはわかりません...
Viktor

@ Viktor:二人ともルーター自体にpingを送信できますか?ルータがLinuxの場合、IP転送を有効にしましたか?
grawity

はい、それらは両方ともルータをpingできます、魔女は窓1です。
Viktor
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.