@MrCastmaster
Системный инженер, админю продукты MS

Разделить подсеть в серверной(VLAN? HNV Gateway)?

Для работы досталась сеть 192.168.0.0/22, порядка 12 Hyper-V серверов( 50 вирутальных), около 40 IP телефонов, 20 IP камер, 150 компьютеров. Все это находится в одной сети, никак не разделено на VLAN. Имеем несколько Zyxel 2200-48 - 4 шт. Так же Mikrotik. Порядка 5-8 хабов на 16 портов. DHCP и DNS MS Windows.
Серверную комнату я перекоммутирвоать могу, а вот перетянуть провода по всему производству точно нет. Провода на камеры и телефоны с компьютерами не промаркированы. Отделить сервера от всей локальной сети(возможно даже разделить Hyper-V от Virtual Machine, Hyper-V Gateway?)
так же хотелось бы отделить трафик IP от компьютеров, и камеры конечно в отдельный VLAN. OSPF Zyxel не поддерживает.
Хотелось бы что-то сделать теггирование, чтобы кадр метился в зависимости от подсети на первом возможном управляемом коммутаторе. Так же блок чужих MAC адресов, хватает деятелей со своими девайсами.
Кароч Хаос и только, надо привести в порядок. Подскажите как можно обойтись без глобальной перетяжки линий, а сделать хотя "головную" часть нормальной.
  • Вопрос задан
  • 825 просмотров
Решения вопроса 2
Как и советуют выше начинаете составлять физическую схему сети, для этого отсматриваете таблицу mac адресов на коммутаторах, сопоставляете mac адреса с ip, для этого сканируете сеть чем-то вроде advanced ip scanner. Для полноты и красоты, порты подписываете. После составления физической схемы начинаете планировать логическую, придумываете адресацию сетей для разных vlan, сами вланы. Маршрутизацию м/у влнами, в принципе, можно возложить на микротик, т. к. зухель в нее не умеет. Для защиты от незваных гостей включите и настройте dhcp-snooping, port-security, ip source guard и потушите не используемые порты.
Ответ написан
@d-stream
Готовые решения - не подаю, но...
Еще добавлю свои 5 копеек:
1. схема сети
2. сегментирование сети тем или иным образом
3. и ни в коем случае не вешать маршрутизацию между сетями на микротик!

Последнее поясню: к примеру так получилось, что качается файл между маршрутизируемыми сетями, ну или на печать летит большой растр... маршрутизатору это надо будет переварить-маршрутизировать -> либо он будет загружен под завязку и говорить "эй, не так быстро" либо там надо будет ставить нечто быстрое и ценой с крыло от Боинга...
Гораздо эффективнее использовать так называемые L2+ коммутаторы, которые умеют простенько маршрутизировать пакеты со скоростью коммутации. Естественно там не наворотить сложных правил, но что-нибудь простое - вполне.
Ну а оставшиеся несколько процентов хитромудрого трафика - уже можно подумать на предмет маршрутизации микротиком.

p/s/ Ну и так, по жизни, если вытащить принтеры в отдельный сегмент, полностью изолировав от юзерской сети - загрузка и расколбас существенно снижаются (любят многие срать мультикастом). Соответственно юзеры видят притсервер(ы), а принтсервер(ы) - видят принтеры. Ну и телефоны - само-собой, тем более большинство их изначально ориентированы на подобное.
Ответ написан
Пригласить эксперта
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Войти через центр авторизации
Похожие вопросы