Помогите с сегментацией готовой сети

Настройка сетевых служб, маршрутизации, фаерволлов. Проблемы с сетевым оборудованием.
Правила форума
Убедительная просьба юзать теги [code] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Аватара пользователя
buryanov
ст. сержант
Сообщения: 311
Зарегистрирован: 2008-04-29 13:41:48
Откуда: Харьков
Контактная информация:

Помогите с сегментацией готовой сети

Непрочитанное сообщение buryanov » 2010-07-09 23:41:38

Hi All
Есть сеть 10.4/16, в ней есть сервера отделов, AD, и тд, менять адресное пространсво не представляется возможным. Появилась необходимость разбить сеть на несколько сегментов. Решил всё сделать спомощью bridge & vlan. Свитч Linksys SRW2048 и для опытов также есть sps224g4
как хотелось, чтобы было:
1.png
на фре поднят бридж

Код: Выделить всё

bridge0: flags=8843<UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST> metric 0 mtu 1500
        member: vlan7 flags=143<LEARNING,DISCOVER,AUTOEDGE,AUTOPTP>
        member: fxp0 flags=143<LEARNING,DISCOVER,AUTOEDGE,AUTOPTP>
PC1 в дефолтном vlan, а РС2 в 7. на РС2 я запускаю dhcpclient, получаю адрес и всё, больше ничего не ходит, на интерфейсе(fxp0,bridge0,vlan7) я вижу только arp запросы. Если не поднимать бридж, а влану дать адрес, и РС2 дать адрес из другой подсети соответственно - то всё работает, свитч настроен правильно. Если я делаю мост на 2-х физических интерфейсах роутера (РС2 <-> карта роутера)- то всё работает. Насколько я понял, проблема заключается в накойто неправильной работе vlan & bridge.

вопрос №2
как сделать с помощью ipfw, чтобы PC1 мог инициировать сесию с РС2, например обращение к веб серверу на рс2, а вот РС2 не мог обратится к рс1(быть инициатором сесии), например тоже обращение к веб серверу
Дмитрий.
buryanov*ukr.net
icq# 118639660; skype: buryanov

Хостинговая компания Host-Food.ru
Хостинг HostFood.ru
 

Услуги хостинговой компании Host-Food.ru

Хостинг HostFood.ru

Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2460 рублей (8 CPU, 8Gb RAM, 2x500Gb HDD, RAID 3ware 9750):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/

Аватара пользователя
InventoR
ст. лейтенант
Сообщения: 1344
Зарегистрирован: 2006-12-10 19:43:25
Контактная информация:

Re: Помогите с сегментацией готовой сети

Непрочитанное сообщение InventoR » 2010-07-10 12:50:11

keep state estableshed
allow from pc1 to pc2
deny from pc2 to pc1

как-то так, давно уже с ipfw не работал.

лучше уточни, у тебя сеть /16 это провайдер или предприятие, и сколько vlan в итоге будешь поднимать на freebsd, и почему freebsd. может нужен l3 уровень с маршрутизацией?
ну вот и сказочке конец, кто слушал, тот молодец.

Аватара пользователя
buryanov
ст. сержант
Сообщения: 311
Зарегистрирован: 2008-04-29 13:41:48
Откуда: Харьков
Контактная информация:

Re: Помогите с сегментацией готовой сети

Непрочитанное сообщение buryanov » 2010-07-10 16:08:27

лучше уточни, у тебя сеть /16 это провайдер или предприятия
10.4/16 - это сеть предприятия
сколько vlan в итоге будешь поднимать на freebsd, и почему freebsd. может нужен l3 уровень с маршрутизацией?
планируется поднять 5-6 vlan в итоге, не думаю что больше, freebsd потомучто TMG влом для этого поднимать, не так уж много для него есть задач, на кошака не дадут денег, а линух в опу, сеть уже устаявшаяся, свичи уже все куплены l2 и пашут в поти лица. необходима будет возможность при небходимосити, нажатием 1 кнопки блокировывать трафик между сегментими
Дмитрий.
buryanov*ukr.net
icq# 118639660; skype: buryanov