iT邦幫忙

0

Vlan及AP的規劃

  • 分享至 

  • xImage

各位先進大家好!!
在下目前遇到個問題
目前情境1:
我有一台ADSL跟一台Aruba2930F(JL258A)以及四顆Aruba的AP505
ADSL的IP假設是
IP  :220.130.33.1
Mask:255.255.255.0
GW  :220.130.33.254

例如我在Aruba若切了一段Vlan10
IP  :192.168.0.1
Mask:255.255.255.0
GW  :192.168.0.254

Question1:
若我想要用192.168.0.1(Vlan10舉例)分別給四顆AP做使用這個想法是可行的嗎?這樣是不是代表我在Switch上的Port就得在Vlan10都設上tagged呢?若有理解錯再請提點!!感恩~
Question2:
透過DHCP派發的話,我是否該再準備一台Server起DHCP服務呢?
Question3:
若透過DHCP派發,在2930F上做好嗎?
Question4:
ADSL下來先接L2交換器切Vlan再接2930F好呢?
還是2930切Vlan再接一台EdgeSwitch呢?
Question5:
切出Vlan後給DHCP去派發並設定派發的範圍,那我需要在交換器上額外設定什麼嗎?

總結:接這四顆AP做使用的話,有沒有各位先進有什麼好的做法或者方向指引呢?
*****公司預算有限所以沒有防火牆的,如果有更好的方案或者方向敬請提出。

圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中
1
林門神JanusLin
iT邦超人 1 級 ‧ 2023-08-14 08:34:39
最佳解答

建議還是要買一台Firewall
例如 Vigor2927 具有多個vlan tag/untag功能
理由一
小烏龜只會派出30幾個IP
理由二
你需要讓 tag/untag 互通
如果你使用 Switch 需要有 ip Route 的 Switch
那需要到L2+
便宜的VigorSwitch G2100+ NT4,725-
https://www.pcstore.com.tw/ublink/M03119540.htm
但是還是缺NAT
所以還是 Vigor2927最適合

網管Switch 只要設定 Trunk或是Hybrid untag帶tag vlan 10
就可以了

非網管Switch根本不用設定都會過

kone6666 iT邦新手 5 級 ‧ 2023-08-15 08:46:54 檢舉

感謝門神大大回覆
現在才有時間回覆您,因為公司有新點,老闆想省略防火牆這塊
無論如何建議他買防火牆,但老闆還是決定不買防火牆,
沒意外的話會浮動的線路接上2930再接4顆AP
非常感謝門神大大您的建議

0
bluegrass
iT邦高手 1 級 ‧ 2023-08-14 08:42:51

預算問題的話, 你可以搞個軟路由
找一台有兩個LAN口的電腦, 上面安裝PFSENSE
已經有很不錯的LAYER 3功能了
YOUTUBE大量教學, 小白都可以搞好

當然了, 買個二手的FORTIGATE也是猛猛DER

Question1:
若我想要用192.168.0.1(Vlan10舉例)分別給四顆AP做使用這個想法是可行的嗎?這樣是不是代表我在Switch上的Port就得在Vlan10都設上tagged呢?若有理解錯再請提點!!感恩~

應該這樣說, 比如你有VLAN 10 是SERVER, VLAN 20 是USER
你想ARUBA的管理IP是VLAN 10, WIFI USER給20, 而WIFI MGT又可以用回10給你方便管理
那在接上AP的SWITCH PORT就是:
PVID: 10
Untagged: 10
TAGGED: 20
那在AP上的設定就是:
WIFI USER: ACCESS VLAN 20
WIFI MGT: ACCESS VLAN 1

Question2:
透過DHCP派發的話,我是否該再準備一台Server起DHCP服務呢?

請用PFSENS處理, 別搞SERVER啦-.-

Question3:
若透過DHCP派發,在2930F上做好嗎?

不好

Question4:
ADSL下來先接L2交換器切Vlan再接2930F好呢?
還是2930切Vlan再接一台EdgeSwitch呢?

請用PFSENS處理, 一個LAN口接ADSL, 另一個LAN口接LAN

Question5:
切出Vlan後給DHCP去派發並設定派發的範圍,那我需要在交換器上額外設定什麼嗎?

PFSENS處理後, 沒.

kone6666 iT邦新手 5 級 ‧ 2023-08-15 09:05:11 檢舉

回覆Bluegrass大大您好!!
Question1:
了解所以能透過AP上設定透過MGT回到Vlan10透過WIFIUser到Vlan20。
還有個小小問題想問您,若我想對這台2930給個IP而有WEB介面進去做設定,請問這個大大您知道怎麼做嗎?
Question2-5:
好!了解~我這兩天上網研究下,大大您建議用PFSENS可以解決我的燃眉之急,最後若使用此方法會再告知您,也非常感謝您提供的寶貴意見。

bluegrass iT邦高手 1 級 ‧ 2023-08-15 09:32:06 檢舉

Aruba vlan interface 可以設IP的:

給你個參考

vlan 10
name "VLAN10"
untagged 1/2-1/22,2/2-2/22
tagged Trk1
ip address 172.28.10.1 255.255.255.0
exit

0
竹本立里
iT邦好手 1 級 ‧ 2023-08-14 09:45:56

預算有限所以沒有防火牆, 直接找中華租呢(資安艦隊)?,以後防火牆設定也都找中華處理

Question1:
設定成vlan tag/untag Trunk 都可以,
Switch 設定成tag,AP也設定成tag,
Switch 設定成Untag,AP也設定成Untag,
總之Switch跟AP兩邊相同就能通

Question2:
如果是我,我會另外準備一台Server 派發IP

Question3:
因為你對設備不熟,所以不好

Question4:
2930F 都已經是 L3 SWITCH,在小烏龜跟2930F 中間加一顆 L2的意義不大

Question5:
如果你一個VLAN 一台DHCP Server 就不用設定
如果你一堆VLAN要共用一台DHCP Server,需要設定DHCP RELAY
但現階段會建議你一個VLAN 一台DHCP Server

kone6666 iT邦新手 5 級 ‧ 2023-08-15 09:16:13 檢舉

回覆竹本立里大大您好!!
直接跟中華租資安艦隊這也是一個方法,我再看過方案給老闆評估
Question1:
了解了!!懂您的意思了~
Question2:
我是有打算安裝弄台電腦去把這服務用起來
Question3:
了解!!確實!!懂您的意思
Question4:
好的!!
Question5:
現階段會切一個Vlan做使用,但您說多個Vlan共用DHCP Server 需要DHCP Relay,可能就是除了現有Vlan還去切一段針對訪客拜訪聯網所準備的,我先嘗試看看Bluegrass大大提供的方法,這邊也非常感謝您提供的寶貴意見。

前公司 沒有L3 SWITCH,只有L2 SWITCH
所以我用了兩台防火牆,其中一台只是家用型(大約是小米路由器mini等級)
L2 跟 AP 都有切VALN,
AP發多種SSID(員工跟來賓)並各跑獨立的VLAN
到防火牆前的L2 SWITCH 才各自接上公司跟來賓的防火牆

0
sd3388
iT邦好手 1 級 ‧ 2023-08-14 13:11:44

公司預算有限所以沒有防火牆

哇塞!我看到了什麼
有預算買Aruba,沒預算買防火牆?
買之前怎沒沒先跟SI討論好怎麼架無線網路?

建議你現在別想太多了
什麼VLAN也別切
無線網路透通用就好
不然把SI找來
請他把無線網路按你意思架起來

kone6666 iT邦新手 5 級 ‧ 2023-08-15 09:25:22 檢舉

感謝sd3388大大回覆

應該說這AP也是爭取來的,老闆意思本來想用家用式的AP,可能買家用式AP他覺得就夠用了,後面才說服他買了這個。
若一開始能有預算交給SI做,相信我也不用上來請問這邊的大神對吧?
也很感謝您寶貴的回覆,但對我幫助確實不大。謝謝!!

sd3388 iT邦好手 1 級 ‧ 2023-08-15 18:50:12 檢舉

你不滿意也很是正常的
不過也可以想想未來如何將預算做最有效的運用
有好的設備,但沒有做好預先規劃與後續技術能力就不能發揮效果
老闆對預算總是要10塊給1塊的
千萬不需要替老闆承擔他決策的結果
你可以看一下這篇YT或許有些啟發
路由器評測
猜想貴老闆大概就在這種位階

0
jack91836
iT邦新手 5 級 ‧ 2023-08-16 10:11:56

question1:如果AP跟使用者都使用vlan10 switch上可以設定untagged vlan 10就可以了,tagged通常在使用2個以上不同的vlan才會設定

question2:使用外部dhcp server在交換機上面要設定dhcp relay,同時建議在交換機上啟用dhcp snooping的防護設定,dhcp server未來在維運根除錯會比較方便

question3:如果你對switch設定很熟悉這是比較偷懶的做法

question4:2930是可以做到L3以及一些基本路由地功能的,如果沒有其他更高階的交換機那可以用2930接小烏龜當core再往下接L2的switch

question5:如果使用dhcp server要設定dhcp relay,交換機發dhcp的話要設定dhcp-server pool

我要發表回答

立即登入回答