Proč používat VLAN, jaké jsou výhody?

Proč používat VLAN, jaké jsou výhody?
« kdy: 22. 09. 2012, 14:17:32 »
Preco je dobre pouzivat VLAN, ake su vyhody? viete poradit plus minus oproti jednoduchej routovanej sieti?
« Poslední změna: 23. 09. 2012, 23:12:51 od Petr Krčmář »


fertsd

Re:Preco pouzivat VLAN, ake su podla vas vyhody?
« Odpověď #1 kdy: 22. 09. 2012, 14:27:18 »
Když chci mít na jednom kabelu 15 podsítí na dalším jen 10, tak to routerem budu řešit jak?

DgBd

  • ****
  • 282
    • Zobrazit profil
    • E-mail
Re:Preco pouzivat VLAN, ake su podla vas vyhody?
« Odpověď #2 kdy: 22. 09. 2012, 17:24:34 »
obvykle chceš lidi v různých kancelářích šoupnout do různých sítí. Bez VLAN bys k tomu musel mít n switchů pro n sítí. V tom nejjednodušším případě.

Re:Preco pouzivat VLAN, ake su podla vas vyhody?
« Odpověď #3 kdy: 22. 09. 2012, 17:39:41 »
aky to ma zmysel pri wirelesse, povedzme ze mas 4 kancelarie v kazdej 5 pocitacov. Das tam 24 portovy manazovatelny switch ktory vie vlan, urobis privatne vlany - kazda vlan pre kazdu miestnost...ktore vsetky budu komunikovat s gateway...ano? alebo je aj ina moznost ako to riesit okrem vlan switcha? Nechapem pointu, ked sa to robi ako nadstavba na routovanej sieti, alebo pri wifickach. VIe mi to niekto vysvetlit? dakujem

PCnity

  • *****
  • 691
    • Zobrazit profil
    • E-mail
Re:Preco pouzivat VLAN, ake su podla vas vyhody?
« Odpověď #4 kdy: 22. 09. 2012, 17:54:50 »
VLAN pri wifi mi akosi nie je jasne... Tym myslis isolation mode?

Pokial mas na jednom interface vela subnetov, nic nikomu nebrani v tom zmenit si kombinaciu IP/MAC a tvaris sa ze ide z ineho subnetu. Ak vsak na firewalle mas napriklad bond0.201, bond0.202, bond0.203, ... na kazdu VLANu samostatny interface (trunk) a nastavis aby jednotlive poty mali untagged pristup len ku gatewayu, je to "neobiditelne".


Re:Preco pouzivat VLAN, ake su podla vas vyhody?
« Odpověď #5 kdy: 22. 09. 2012, 18:00:04 »
ale tak izolovat dokaze aj samostatny vlan switch, alebo to zle chapem? To wifi neviem mozno koli centralnemu radiusu? ale stale to nechapem pri tom routri....mozes trosku zrozumitelnejsie, vdaka....

Re:Preco pouzivat VLAN, ake su podla vas vyhody?
« Odpověď #6 kdy: 22. 09. 2012, 18:06:37 »
ale stale to nechapem pri tom routri....mozes trosku zrozumitelnejsie, vdaka....
VLAN obvykle vytváří iluzi oddělené kabeláže - efekt je +- stejný, jako bys každou kancelář vedl zvláštním kabelem na zvláštní síťovku v serveru. VLAN ti umožní to samé udělat po jednom kabelu.

Xjmeno363-megatroll

Re:Preco pouzivat VLAN, ake su podla vas vyhody?
« Odpověď #7 kdy: 22. 09. 2012, 18:37:33 »
Důvodem je a) bezpečnost b) flexibilita:
příklad:
výšková budova
VLAN1: firma A
   13. patro zásuvky 180-230 
   1. patro kiosek, zásuvky 8,10

VLAN2: firma B
   12. patro zásuvky 54-190

provoz oddělen již na linkové vrstvě, nelze odposlouchávat (ramce nejsou mezi VLAN přeposílány)
  stejného rozdělení by bylo možno dosáhnout na 3. vrstvě (IP), pak by ale bylo možné provoz
   a) za určitých okolností šmírovat
   b) napadnout


navíc flexibilita
firma B chce navíc zásuvky 248-255 ve 14. patře
 žádné přepojování, pouze konfigurace switche na dálku


VLAN mezi sebou v případě zájmu propojeny přes R na 3. vrstvě s ACL s jednoznačně definovanými pravidly (pouze pošta, SSH jen do portu 67 z portu 23 atd.)

Trident

Re:Preco pouzivat VLAN, ake su podla vas vyhody?
« Odpověď #8 kdy: 23. 09. 2012, 00:54:35 »
V rozsahlych sitich je take  vyhoda ze ti to nezahnoji sit broadcasty vsech moznych uzivatelu ale jen cast spadajici do dane vlany.  Budes mit dve oddelene broadcastove domeny.

KapitánRUMFree

Re:Preco pouzivat VLAN, ake su podla vas vyhody?
« Odpověď #9 kdy: 23. 09. 2012, 01:11:42 »
Život bez VLAN si nedovedu představit.

A) Podle chytrosti switche můžete určit to, že pokud se uživatel neidentifikuje, spadne do VLANy, kde se dostane jen na veřejný Internet, ale nemůže útočit na ostatní pecka v síti (přijede nějaký obchodník, jehož synátor včera stahoval pornotetris.exe)

B) Například můžete mít po fabrice v jedné rozlehlé a zakruhované síti všude rozstrkané APčka a díky tomu realizovanou technologickou WIFI bez toho, aniž by hrozilo nebezpečí, že se do toho někdo nabourá

C) Můžete oddělit segmenty sítě a pokud se někde zblázní nějaký prvek a začne plivat ten svůj bordel všude možně, přijdete jen o kus segmentu

D) Na hale můžete mít 20 zařízení od firmy X, 20 zařízení od firmy Y a 3 zařízení od firmy Z, můžete tyhle firmy pustit VPNkou dovnitř a nechat je uvnitř v naprostém klidu šmejdit, protože se v rámci Vlany dostanou jen na svá zařízení a maximálně na jeden port serveru

Viděl jsem i to, kdy tiskárny byly ve vlastní Vlan, aby na ně nebyl v žádném případě možný přímý přístup, ale jen přes server.

Trident

Re:Preco pouzivat VLAN, ake su podla vas vyhody?
« Odpověď #10 kdy: 23. 09. 2012, 10:43:30 »
Život bez VLAN si nedovedu představit.

A) Podle chytrosti switche můžete určit to, že pokud se uživatel neidentifikuje, spadne do VLANy, kde se dostane jen na veřejný Internet, ale nemůže útočit na ostatní pecka v síti (přijede nějaký obchodník, jehož synátor včera stahoval pornotetris.exe)

B) Například můžete mít po fabrice v jedné rozlehlé a zakruhované síti všude rozstrkané APčka a díky tomu realizovanou technologickou WIFI bez toho, aniž by hrozilo nebezpečí, že se do toho někdo nabourá

C) Můžete oddělit segmenty sítě a pokud se někde zblázní nějaký prvek a začne plivat ten svůj bordel všude možně, přijdete jen o kus segmentu

D) Na hale můžete mít 20 zařízení od firmy X, 20 zařízení od firmy Y a 3 zařízení od firmy Z, můžete tyhle firmy pustit VPNkou dovnitř a nechat je uvnitř v naprostém klidu šmejdit, protože se v rámci Vlany dostanou jen na svá zařízení a maximálně na jeden port serveru

Viděl jsem i to, kdy tiskárny byly ve vlastní Vlan, aby na ně nebyl v žádném případě možný přímý přístup, ale jen přes server.
To je ovsem pekny design ktery je k videni jen v malo velkych fabrikach. Vlany jsou v zasade tak bezpecne jak bezpecny je switch.
No opacnym dalsim extremem je nase spolecnost, ktera ma tolik VLAN, ze na centrale uz musi pouzivat Q-in-Q. A to nejsme provider.  Inu security trough obscurity. Takze zase bych to s nima neprehanel.

Trident

Re:Preco pouzivat VLAN, ake su podla vas vyhody?
« Odpověď #11 kdy: 23. 09. 2012, 10:59:04 »
VLAN pri wifi mi akosi nie je jasne... Tym myslis isolation mode?

Pokial mas na jednom interface vela subnetov, nic nikomu nebrani v tom zmenit si kombinaciu IP/MAC a tvaris sa ze ide z ineho subnetu. Ak vsak na firewalle mas napriklad bond0.201, bond0.202, bond0.203, ... na kazdu VLANu samostatny interface (trunk) a nastavis aby jednotlive poty mali untagged pristup len ku gatewayu, je to "neobiditelne".
1 .Je bud mozne mit vice SSID a ke kazdemu svoji vlan coz zvladnou i jednoduche krabky.
2. Nebo WPA/WPA2+802.11x, kdy podle odpovedi radiusu ti soupne uzivatele do jeho vlany resp. bude tagovat ethernet framy s prislusnym vlan id. To umi ale drazsi apcka.
3. Mit pres wifi VPN tunel ktery udela v zasade totez jako 2

KapitánRUMFree

Re:Preco pouzivat VLAN, ake su podla vas vyhody?
« Odpověď #12 kdy: 23. 09. 2012, 11:11:33 »
opacnym dalsim extremem je nase spolecnost, ktera ma tolik VLAN, ze na centrale uz musi pouzivat Q-in-Q. A to nejsme provider.  Inu security trough obscurity. Takze zase bych to s nima neprehanel.

Ne že bych IEEE 802.1ad neznal.
Nicméně pokud je VLAN právě tak akorát (pro neutorizované, pro autorizované, pro technologickou síť, další 1až2) a dost fyzických rozhraní na serveru, umí to i hodně pitomý prvek. Pouze to automatické zařazení do VLANy vyžaduje chytřejší switch.

KapitánRUMFree

Re:Preco pouzivat VLAN, ake su podla vas vyhody?
« Odpověď #13 kdy: 23. 09. 2012, 11:14:17 »
Mimochodem pokud se používají i barevně označené kabely v rozvodně, vypadá to velice efektně a člověk hned ví, kam sáhnout i ve velké fabrice.

....
Jsem zvědavý, napište prosím - opravdu budu moc rád, co všechno máte máte oddělené a proč.

Trident

Re:Preco pouzivat VLAN, ake su podla vas vyhody?
« Odpověď #14 kdy: 23. 09. 2012, 11:34:13 »
Mimochodem pokud se používají i barevně označené kabely v rozvodně, vypadá to velice efektně a člověk hned ví, kam sáhnout i ve velké fabrice.

....
Jsem zvědavý, napište prosím - opravdu budu moc rád, co všechno máte máte oddělené a proč.

Detaily by asi uz zavanely s vynasenim informaci. Nicmene kazda pobocka ma vlastni rozdeleni vlan a take vlany ktere jsou globalni skrz celou spolecnost. Co kazda centrala tak to odlisne nastaveni, napr. jine vlany jsou na DMZ v cine a jine treba v USA. Neni to jednotne ani v datacentrech v tom samem miste. Muze za to politikareni jednotlivych casti firmy je hlavni duvod toho bordelu. Az se to bude davat dohromadym tak se na tom hromada konzultantu a projektovych manazeru.