abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 04:11 | Nová verze

    Rocky Linux byl vydán v nové stabilní verzi 9.4. Přehled novinek v poznámkách k vydání.

    Ladislav Hagara | Komentářů: 0
    včera 22:22 | Bezpečnostní upozornění

    Dellu byla odcizena databáze zákazníků (jméno, adresa, seznam zakoupených produktů) [Customer Care, Bleeping Computer].

    Ladislav Hagara | Komentářů: 2
    včera 21:11 | Zajímavý článek

    V lednu byl otevřen editor kódů Zed od autorů editoru Atom a Tree-sitter. Tenkrát běžel pouze na macOS. Byl napevno svázán s Metalem. Situace se ale postupně mění. V aktuálním příspěvku Kdy Zed na Linuxu? na blogu Zedu vývojáři popisují aktuální stav. Blíží se alfa verze.

    Ladislav Hagara | Komentářů: 5
    včera 14:33 | Pozvánky

    O víkendu 11. a 12. května lze navštívit Maker Faire Prague, festival plný workshopů, interaktivních činností a především nadšených a zvídavých lidí.

    Ladislav Hagara | Komentářů: 0
    8.5. 21:55 | Nová verze

    Byl vydán Fedora Asahi Remix 40, tj. linuxová distribuce pro Apple Silicon vycházející z Fedora Linuxu 40.

    Ladislav Hagara | Komentářů: 22
    8.5. 20:22 | IT novinky

    Představena byla služba Raspberry Pi Connect usnadňující vzdálený grafický přístup k vašim Raspberry Pi z webového prohlížeče. Odkudkoli. Zdarma. Zatím v beta verzi. Detaily v dokumentaci.

    Ladislav Hagara | Komentářů: 5
    8.5. 12:55 | Nová verze

    Byla vydána verze R14.1.2 desktopového prostředí Trinity Desktop Environment (TDE, fork KDE 3.5). Přehled novinek v poznámkách k vydání, podrobnosti v seznamu změn.

    JZD | Komentářů: 0
    7.5. 18:55 | IT novinky

    Dnešním dnem lze již také v Česku nakupovat na Google Store (telefony a sluchátka Google Pixel).

    Ladislav Hagara | Komentářů: 10
    7.5. 18:33 | IT novinky

    Apple představil (keynote) iPad Pro s čipem Apple M4, předělaný iPad Air ve dvou velikostech a nový Apple Pencil Pro.

    Ladislav Hagara | Komentářů: 4
    7.5. 17:11 | Nová verze

    Richard Biener oznámil vydání verze 14.1 (14.1.0) kolekce kompilátorů pro různé programovací jazyky GCC (GNU Compiler Collection). Jedná se o první stabilní verzi řady 14. Přehled změn, nových vlastností a oprav a aktualizovaná dokumentace na stránkách projektu. Některé zdrojové kódy, které bylo možné přeložit s předchozími verzemi GCC, bude nutné upravit.

    Ladislav Hagara | Komentářů: 0
    Podle hypotézy Mrtvý Internet mj. tvoří většinu online interakcí boti.
     (63%)
     (8%)
     (13%)
     (16%)
    Celkem 146 hlasů
     Komentářů: 10, poslední 8.5. 17:35
    Rozcestník

    Dotaz: Migrace zbastleného routeru na druhý router mikrotik

    30.1. 17:35 chinook | skóre: 28
    Migrace zbastleného routeru na druhý router mikrotik
    Přečteno: 645×
    Částečně jsem zdědil zbastlenou síť a bohužel jsem ji postupně rozšiřoval, až se to dostalo do větších rozměrů a je potřeba v tom udělat pořádek.

    Máme celkem tři routery A, B a C.

    Router A je připojen k internetu a je zaním síť se servery v které je i router B.

    Do Routeru B je připojen Router C na který chci přesunout vše z routeru B.

    Na routeru A běží NAT, DHCP server a není tam žádný VLAN. Pouze jedna síť. Do té sítě jsou připojeny servery a pár technických zařízení, kde je problém změnit IP. V budoucnu to chci přesunout pod router C, ale to nechám úplně nakonec.

    Na routeru B běží NAT, DHCP servery a je tam hromada VLANu, které jsou rozvedeny do různých kanceláři a budov. Internet se bere ze sítě kde jsou servery. Na routeru jsou VLANy rozděleny podivným způsobem tj. Vlany jsou spojeny bridgem a těžko se v tom orientuje. Proto to chci dát do pořádku.

    Nastavil jsem si tedy router C kde jsem si nastavil všechny VLANy a DHCP servery.

    Představa je taková, že budu postupně přesouvat jednotlivé VLANy do nového routeru C a ten vše převezme a ROUTER B se odstraní.

    Mám ale několik dotazů.

    1) Nevím kde mám vzít do router C internet. POtřebuji, aby pocelou dobu přesunu, byla vidět z obou routerů síť se servery. Případně jak ji připojit do novéhou routeru. Když dám, že si tam připojím vlan1 nedostanu adresu.

    2) Jak přesunout jednotlivé VLANy tak, aby všechny sítě byly routovatelné z obou routerů?


    Řešení dotazu:


    Odpovědi

    30.1. 18:02 X
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Otazky:

    a] Proc neni router C, ktery ma nahradit B zapojeny do routeru A?

    b] K cemu je na routeru B NAT, kdyz je cela sit schovana za router A?
    30.1. 18:14 chinook | skóre: 28
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    a) to by asi šlo, ale nevím jak to udělat. Na router C udělám WAN a tu dám k routeru C a to NATovat?

    b) protože na routeru B je mikrotik kde jsou vytvořeny vlany a všechny podsítě. Router A je jen linuxový stroj s natem.
    30.1. 18:53 X
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Bude lepsi to nakreslit. Idelane L3 i L2 prvky.
    30.1. 22:11 chinook | skóre: 28
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Příloha:
    Nakreslil jsem jak to je teď zapojeno a do toho chci připojit router na který to migruju.

    Ještě jednou popíšu. Původně se nainstaloval linuxový router označil jsem ho písmenem A.

    Tzn. Na Eth0 jde vstup z internetu. Z Eth1 je výstup do sítě x.x.120.0/24 kde jsou servery a různá zařízení. Původně tam byla i PC.

    Pak se koupil router mikrotik. Tam se vytvořil bridge1 z Eth1,2,3,atd. a do toho se připojily ty servery.

    Dále se vytvořili br-vlan10(Eth2-vlan10,eth4,5) atd. k tomu se pak připojili různé počítače. Tzn. na eth2 se připojil další switch mikrotik a tam na některých portech jsou servery co se nevlezly do routeru a další vlany se tahají z toho routeru.

    Na novém routeru jsem již vlany nastavil rovnou na bridge tak jak se to dělá.

    Ale nevím kam to připojit. Protože když vytvořím vlan1 nevidím tu síť ze servery. Zbytek mně funguje. Proto jsem to připojil do toho routeru B a ne do routeru A.

    Řešení 1× (chinook (tazatel))
    31.1. 00:10 X
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Dobre, neprve popisu jak by to hypoteticky melo spravne vypadat (vynecham MGMT) a potom popisu ten teoreticky prechod.

    Takze zapojeni je jednoduche:
                     --- VLAN 10 PC
    WAN -- R1 === R2 --- VLAN 20 TISK
                     --- VLAN 30 DMZ
    
    Mezi "edge" routerem a "core" routerem je trunk. Zbytek jsou samostatne VLAN segmenty filtrovane na R2. Na VLAN1 zapomen. Na R1 je maskarada do netu, zbytek je routovany/prepinany.

    Jak z toho vybruslit. No tezko. Asi bych neprive zacal oddelenim severu aka DMZ do samostatneho segmentu s tim ze se ponecha puvodni adresace, ale mezi R1 a R2 se vytvori nova sit.

    No a v druhem kroku jendnoho krasneho vecera vymenis R2 za novy, predem radne otestovany a predkonfiguravany R3. Proste na ferovku kus za kus. Kdyz to dobre odladis v testovacim prostredi bude to fungovat.

    Nema smysl vytvaret nejakou paralelni cestu.
    31.1. 07:42 chinook | skóre: 28
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Vidíš to mě nenapadlo vytvořit mezi R1 a R2 trunk port. Zkusím jít touto cestou.

    Tzn. ani na R2 nemusím mít maskaradu? Jen nastavim routu, že vše routovat na GW R1?

    Proč nevidím na R3 defaultní vlan1 z R1 jako vlan1?

    Řešení 1× (chinook (tazatel))
    31.1. 09:23 X
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Nemusi tam byt dvakrat maskarada, dokonce by to nemusel ani byt router. Zamaskovat sit(NAT) se hodi tak akorat pri prechodu WAN/LAN, nebo pri kolizi ve VPN. Nevidim duvod proc to delat dvakrat. Netagovanou "nativni" VLAN1 nevidis mozna proto, ze pristupove porty maji 'frame-types=admit-only-vlan-tagged'. Vylistuj si VLAN table vsude tam, kde mas zapojeny novy router a poznas to hned.
    31.1. 13:30 chinook | skóre: 28
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    To s tou VLAn1 jsem si myslel jen jsem neměl odvahu to povolit ať se mně to nějak nesesype. Každopádně to nepotřebuju a děkuji za rady.

    To s tím trunkem mezi R1 a R2 mě nenapadlo a strašně mně to pomohlo. DMZ síť jsem chtěl přesouvat jako poslední, ale budu jako první. Ta mně dělala největší starosti a pak už to bude easy.

    Ještě jeden dotaz.

    Teď mám maškarádu na R1 i R2. Pokud bych ji nechtěl mít na R2, což uznávám je zbytečné zpomalení sítě. Musel bych kvůli internetu nastavit všem klientům připojeným k R2 GW ip R1 nebo jak se to řeší?

    Ale to by pak všechen routing musel řešit R1 a to nechci. Nebo se to řeší jinak?

    31.1. 19:05 X
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Nemusel. Vsechny zarizeni za R2 maji vychozi branu na R2. R2 ma vychozi branu R1. Pokud nepouzijes IGP protokol a budes mit na R1 staticke zaznamy pro site za R2 tak se to normalne odroutuje. Dneska se vetsinou pouzivaji vykonne centralni L3 prepinace, ktere pohodlne zastanou vsechny role. Osobne si myslim, ze je vzdy vetsi tlak na prepinanou vrstvu, nez smerovani.
    31.1. 19:32 chinook | skóre: 28
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Můžeš to prosím nějak dovysvětlit? Toto jsem vůbec nepochopil.

    Když dám na R2.
    /ip route add distance=1 gateway=IP_R1
    Tak musím použít maškarádu. Co je potřeba ještě nastavit na R1 za routy, abych nepotřeboval maškarádu?
    Řešení 1× (chinook (tazatel))
    31.1. 20:11 X
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Kazdy router zna automaticky pouze vsechny na sebe pripojene site. To znamena, ze router R1 nevi, jake site jsou pripojene za R2. Pokud zarizeni "nevi" posle to na vychozi branu. Aby se pakety spravnce vraceli musi kazdy router znat kompletni topologii. Site se nauci dynamicky IGP protokolem, nebo mu je musis nadiktovat rucne.

    V pripade jednoduche topologie:
    195.113.83.0/24  -- R1 -- 10.10.10.0/4 -- R2 -- 192.168.100.0/24 -- PC
    
    Vypadaji routovaci tabulky nasledovne:

    PC
    L 0.0.0.0/0         .... 192.168.100.1
    
    R2
    L 0.0.0.0/0         .... 10.10.10.1
    L 192.168.100.0/24  .... eth2
    
    R1
    L 0.0.0.0/0         .... 195.113.83.1
    L 10.10.10.0/24     .... eth1
    S 192.168.100/24    .... eth1
    
    V takovem pripade je nutne cely provoz zamaskovat jen smerem ven do "netu". Cestou zpet se paket vybali a posle spravnym smerem spatky.
    1.2. 15:09 chinook | skóre: 28
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Tak jsem to měl jen jsem nevěděl, že to tak funguje a přitom to je logické.

    Začal jsem to nakonec přesouvat postupně, nemám odvahu to přepojit najednou. Jde to celkem v pohodě. A nespěchám na to.

    Ještě snad už poslední dotaz.

    Na R2 mám NAT. Který bych rád do konečného přesunu využíval.

    Tzn. Na R2 je nějaká venkovní IP třeba 192.168.0.1/24 a vnitřní IP třeba 192.168.1.1/24

    Na natu bylo nastaveno třeba když přijde na 192.168.0.1:22 odnatuje se to na pc 192.168.1.100:22

    Myslel jsem si, že na R2 a R3 dám sít 192.168.1.1/24 do jedné VLAny. Na R2 změním vnitřní IP třeba na 192.168.1.2 a 192.168.1.1 nastavím na R3 a NAT bude fungovat dále. Ale evidentně tam je problém s nějakou lokální routou. Pokud na R2 nenastavím žádnou IP tak to natuje bez problémů. Ale pokud nějakou nastavím, tak to nefunguje. Toto je spíš ze zvědavosti, zdá se, že to k ničemu nepotřebuju. Stačí mně zrušit tu původní IP když to funguje.
    1.2. 15:46 X
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Pokud se nepletu tak to je aktualne takto. Je to tak?
    ISP <- (NAT) - R1 - x.x.120.0/24 <- (NAT) - R2 - (VLAN A) 192.168.100.0/24
                              |                    - (VLAN B) 192.168.200.0/24
                           SERVERY                 - (VLAN C) 192.168.200.0/24
    
    Tzn. mezi R1 a R2 je obycejna sit. No a ted pls popis do jake cilove situace to chces dostat, proto ze z tveho popisu tomu nerozumim.
    1.2. 17:35 chinook | skóre: 28
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Teď už takto:
    ISP <- (NAT) - R1 - x.x.120.0/24 <- (NAT) - R2 - (VLAN A) 192.168.100.0/24
                              |                    - (VLAN B) 192.168.200.0/24
                           SERVERY                 - (VLAN C) 192.168.200.0/24
    
                                 - x.x.130.0/24 <- (Routing) - R3 (VLAN A) 192.168.100.0/24
    
    R1-R2 propojen nativní vlanou x.x.120.0/24
    R1-R3 propojen vlanou
    R2-R3 propojen ještě vlanou A 192.168.100.0/24


    Když na R2 mám IP 192.168.100.1 a na R3 192.168.100.2. A když se připojím na x.x.120.1:22 z R1 tak mě to NATuje na PC 192.168.100.100:22, který je připojen za switchem R3 ve VLAN A. Tedy vše funguje jak má.

    Problém nastává, pokud změním IP na R2 ze 192.168.100.1 na 192.168.100.254 a na R3 192.168.100.1 NAT již nefunguje.

    Pokud ale na R2 zruším IP 192.168.100.1/24 a nemám tam žádnou z toho rozsahu a na R3 dám 192.168.100.1 tak nat funguje jak má.

    Přitom Ping z R1 na ip 192.168.100.254 a na 192.168.100.1 jde bez problému. I ze stanice na kterou se připojuji i ze všech routeru.
    1.2. 18:14 X
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Hadam jsi to zapojil do kruhu. To je trochu slozitejsi.
        x.x.120.0/24 -- R2
      /                    \
    R1                       192.168.100.0/24
      \                    /
        x.x.130.0/24 -- R3
    
    Otazky:

    a] Na zaklade ceho se R1 rozhodne jestli posle pakety do site 192.168.100 pres R2, nebo R3?

    b] Upravil jsi NAT na R3 jako x.x. 130.1 -> 192.168.100.100?

    c] Adresa x.x.120.1 je IP rozhrani na R2?

    d] Na R3 je stale staticka cesta do 192.168.100.100 pres R2?
    1.2. 18:15 X
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    d] Na R1 je stale staticka cesta do 192.168.100.100 pres R2?
    1.2. 18:43 chinook | skóre: 28
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Ano je to zapojené tak jak si popsal.

    a) Z R1 se připojuji na IP R2 (x.x.120.1) kde je NAT, takže pak by se měl rozhodovat R2 kam pošle pakety, ale R3 a cílové PC jsou ve stejné síti, tak by to neměl být problém.

    b) Na R3 zatím žádný NAT nemám. Předpokládám, že přes R2 to bude chodit po lokální síti.

    c) Ano x.x.120.1 je IP na R2

    d) Na R1 je statická routa na R3. Pokud zadám IP cilového PC na R1 tak přímo se připojím, ale přes NAT na R2 v tom daném případě jak jsem popsal výše, ne.

    Ještě dodám, že na R2 je maškaráda na R3 není. Asi by šla i na R2 vypnout, ale raději jsem to nezkoušel.
    1.2. 19:10 X
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    a) Ne, takto to nefunguje. Router se rozhoduje jen v pripade, ze cilovou sit sam nezna. Pokud se ji nenauci, nebo mu ji nezadas rucne posle to na vychozi branu.

    Ten NAT na R2 mas ze site 120.0 do 100.tudiz R3 s tim nema nic spolecneho.
    Problém nastává, pokud změním IP na R2 ze 192.168.100.1 na 192.168.100.254 a na R3 192.168.100.1 NAT již nefunguje.
    => chces presunout branu z R2 na R3
    Pokud ale na R2 zruším IP 192.168.100.1/24 a nemám tam žádnou z toho rozsahu a na R3 dám 192.168.100.1 tak nat funguje jak má.
    Tim, ze si prehodil branu na R3 se odpoved z 100.100 bude vracet na R3 misto R2 odkud prisel NATovany dotaz. Mas to zapojene dokola = problem.
    5.2. 15:10 chinook | skóre: 28
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Ještě si nejsem jistý, jak mám mít nastaven stavový firewall. Zda má být jen na R1 nebo i na R3. R2 již neřeším a postupně odpojuji.

    Teď to mám na R3 takto:
    
    /ip firewall filter
    add action=fasttrack-connection chain=forward connection-state=established,related hw-offload=yes
    add action=accept chain=forward comment="Allow Estab & Related" connection-state=established,related
    add action=drop chain=forward comment="Drop invalid" connection-state=invalid log=yes log-prefix=invalid
    add action=fasttrack-connection chain=input comment="Allow Estab & Related" connection-state=established,related hw-offload=yes
    add action=accept chain=input comment="default configuration - Allow Estab & Related" connection-state=established,related
    
    
    Akorát se mně tam objevují invalid pakety. Na R3 není žádný NAT a všechen provoz routuje. Nat má jen R1. Tak si myslím, že by tyto pravidla, měly být jen na R1. Chápu to dobře?
    5.2. 16:13 X
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Na R1 bych filtroval komunikaci "dovnitr a ven" a na R3 bych filtroval zbytek, predevsim "Inter-VLAN" komunikaci a filtrovani pro pristup do "DMZ".

    Jinak souhlasim. Ten FastTrack dava smysl na R1 pro 'forward' v input(pakety primo pro router) to asi moc vyznam nema.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.