abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    včera 23:33 | Nová verze

    Google Chrome 125 byl prohlášen za stabilní. Nejnovější stabilní verze 125.0.6422.60 přináší řadu oprav a vylepšení (YouTube). Podrobný přehled v poznámkách k vydání. Opraveno bylo 9 bezpečnostních chyb. Vylepšeny byly také nástroje pro vývojáře.

    Ladislav Hagara | Komentářů: 0
    včera 21:11 | Nová verze

    Textový editor Neovim byl vydán ve verzi 0.10 (𝕏). Přehled novinek v příspěvku na blogu a v poznámkách k vydání.

    Ladislav Hagara | Komentářů: 0
    včera 20:55 | Nová verze

    Byla vydána nová verze 6.3 živé linuxové distribuce Tails (The Amnesic Incognito Live System), jež klade důraz na ochranu soukromí uživatelů a anonymitu. Přehled změn v příslušném seznamu. Tor Browser byl povýšen na verzi 13.0.15.

    Ladislav Hagara | Komentářů: 0
    včera 13:33 | IT novinky

    Dnes ve 12:00 byla spuštěna první aukce domén .CZ. Zatím největší zájem je o dro.cz, kachnicka.cz, octavie.cz, uvycepu.cz a vnady.cz [𝕏].

    Ladislav Hagara | Komentářů: 2
    včera 13:22 | Nová verze

    JackTrip byl vydán ve verzi 2.3.0. Jedná se o multiplatformní open source software umožňující hudebníkům z různých částí světa společné hraní. JackTrip lze instalovat také z Flathubu.

    Ladislav Hagara | Komentářů: 0
    včera 12:22 | Pozvánky

    Patnáctý ročník ne-konference jOpenSpace se koná 4. – 6. října 2024 v Hotelu Antoň v Telči. Pro účast je potřeba vyplnit registrační formulář. Ne-konference neznamená, že se organizátorům nechce připravovat program, ale naopak dává prostor všem pozvaným, aby si program sami složili z toho nejzajímavějšího, čím se v poslední době zabývají nebo co je oslovilo. Obsah, který vytváří všichni účastníci, se skládá z desetiminutových

    … více »
    Zdenek H. | Komentářů: 0
    včera 03:11 | Nová verze

    Program pro generování 3D lidských postav MakeHuman (Wikipedie, GitHub) byl vydán ve verzi 1.3.0. Hlavní novinkou je výběr tvaru těla (body shapes).

    Ladislav Hagara | Komentářů: 5
    15.5. 23:11 | Bezpečnostní upozornění

    Intel vydal 41 upozornění na bezpečnostní chyby ve svých produktech. Současně vydal verzi 20240514 mikrokódů pro své procesory řešící INTEL-SA-01051, INTEL-SA-01052 a INTEL-SA-01036.

    Ladislav Hagara | Komentářů: 0
    15.5. 16:22 | IT novinky

    Společnost Raspberry Pi patřící nadaci Raspberry Pi chystá IPO a vstup na Londýnskou burzu.

    Ladislav Hagara | Komentářů: 0
    15.5. 13:22 | IT novinky

    Google na své vývojářské konferenci Google I/O 2024 představil řadu novinek. Keynote byl věnován umělé inteligenci (DeepMind, Gemini, Responsible AI).

    Ladislav Hagara | Komentářů: 2
    Podle hypotézy Mrtvý Internet mj. tvoří většinu online interakcí boti.
     (74%)
     (5%)
     (10%)
     (10%)
    Celkem 291 hlasů
     Komentářů: 16, poslední 14.5. 11:05
    Rozcestník

    Dotaz: Migrace zbastleného routeru na druhý router mikrotik

    30.1. 17:35 chinook | skóre: 28
    Migrace zbastleného routeru na druhý router mikrotik
    Přečteno: 645×
    Částečně jsem zdědil zbastlenou síť a bohužel jsem ji postupně rozšiřoval, až se to dostalo do větších rozměrů a je potřeba v tom udělat pořádek.

    Máme celkem tři routery A, B a C.

    Router A je připojen k internetu a je zaním síť se servery v které je i router B.

    Do Routeru B je připojen Router C na který chci přesunout vše z routeru B.

    Na routeru A běží NAT, DHCP server a není tam žádný VLAN. Pouze jedna síť. Do té sítě jsou připojeny servery a pár technických zařízení, kde je problém změnit IP. V budoucnu to chci přesunout pod router C, ale to nechám úplně nakonec.

    Na routeru B běží NAT, DHCP servery a je tam hromada VLANu, které jsou rozvedeny do různých kanceláři a budov. Internet se bere ze sítě kde jsou servery. Na routeru jsou VLANy rozděleny podivným způsobem tj. Vlany jsou spojeny bridgem a těžko se v tom orientuje. Proto to chci dát do pořádku.

    Nastavil jsem si tedy router C kde jsem si nastavil všechny VLANy a DHCP servery.

    Představa je taková, že budu postupně přesouvat jednotlivé VLANy do nového routeru C a ten vše převezme a ROUTER B se odstraní.

    Mám ale několik dotazů.

    1) Nevím kde mám vzít do router C internet. POtřebuji, aby pocelou dobu přesunu, byla vidět z obou routerů síť se servery. Případně jak ji připojit do novéhou routeru. Když dám, že si tam připojím vlan1 nedostanu adresu.

    2) Jak přesunout jednotlivé VLANy tak, aby všechny sítě byly routovatelné z obou routerů?


    Řešení dotazu:


    Odpovědi

    30.1. 18:02 X
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Otazky:

    a] Proc neni router C, ktery ma nahradit B zapojeny do routeru A?

    b] K cemu je na routeru B NAT, kdyz je cela sit schovana za router A?
    30.1. 18:14 chinook | skóre: 28
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    a) to by asi šlo, ale nevím jak to udělat. Na router C udělám WAN a tu dám k routeru C a to NATovat?

    b) protože na routeru B je mikrotik kde jsou vytvořeny vlany a všechny podsítě. Router A je jen linuxový stroj s natem.
    30.1. 18:53 X
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Bude lepsi to nakreslit. Idelane L3 i L2 prvky.
    30.1. 22:11 chinook | skóre: 28
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Příloha:
    Nakreslil jsem jak to je teď zapojeno a do toho chci připojit router na který to migruju.

    Ještě jednou popíšu. Původně se nainstaloval linuxový router označil jsem ho písmenem A.

    Tzn. Na Eth0 jde vstup z internetu. Z Eth1 je výstup do sítě x.x.120.0/24 kde jsou servery a různá zařízení. Původně tam byla i PC.

    Pak se koupil router mikrotik. Tam se vytvořil bridge1 z Eth1,2,3,atd. a do toho se připojily ty servery.

    Dále se vytvořili br-vlan10(Eth2-vlan10,eth4,5) atd. k tomu se pak připojili různé počítače. Tzn. na eth2 se připojil další switch mikrotik a tam na některých portech jsou servery co se nevlezly do routeru a další vlany se tahají z toho routeru.

    Na novém routeru jsem již vlany nastavil rovnou na bridge tak jak se to dělá.

    Ale nevím kam to připojit. Protože když vytvořím vlan1 nevidím tu síť ze servery. Zbytek mně funguje. Proto jsem to připojil do toho routeru B a ne do routeru A.

    Řešení 1× (chinook (tazatel))
    31.1. 00:10 X
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Dobre, neprve popisu jak by to hypoteticky melo spravne vypadat (vynecham MGMT) a potom popisu ten teoreticky prechod.

    Takze zapojeni je jednoduche:
                     --- VLAN 10 PC
    WAN -- R1 === R2 --- VLAN 20 TISK
                     --- VLAN 30 DMZ
    
    Mezi "edge" routerem a "core" routerem je trunk. Zbytek jsou samostatne VLAN segmenty filtrovane na R2. Na VLAN1 zapomen. Na R1 je maskarada do netu, zbytek je routovany/prepinany.

    Jak z toho vybruslit. No tezko. Asi bych neprive zacal oddelenim severu aka DMZ do samostatneho segmentu s tim ze se ponecha puvodni adresace, ale mezi R1 a R2 se vytvori nova sit.

    No a v druhem kroku jendnoho krasneho vecera vymenis R2 za novy, predem radne otestovany a predkonfiguravany R3. Proste na ferovku kus za kus. Kdyz to dobre odladis v testovacim prostredi bude to fungovat.

    Nema smysl vytvaret nejakou paralelni cestu.
    31.1. 07:42 chinook | skóre: 28
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Vidíš to mě nenapadlo vytvořit mezi R1 a R2 trunk port. Zkusím jít touto cestou.

    Tzn. ani na R2 nemusím mít maskaradu? Jen nastavim routu, že vše routovat na GW R1?

    Proč nevidím na R3 defaultní vlan1 z R1 jako vlan1?

    Řešení 1× (chinook (tazatel))
    31.1. 09:23 X
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Nemusi tam byt dvakrat maskarada, dokonce by to nemusel ani byt router. Zamaskovat sit(NAT) se hodi tak akorat pri prechodu WAN/LAN, nebo pri kolizi ve VPN. Nevidim duvod proc to delat dvakrat. Netagovanou "nativni" VLAN1 nevidis mozna proto, ze pristupove porty maji 'frame-types=admit-only-vlan-tagged'. Vylistuj si VLAN table vsude tam, kde mas zapojeny novy router a poznas to hned.
    31.1. 13:30 chinook | skóre: 28
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    To s tou VLAn1 jsem si myslel jen jsem neměl odvahu to povolit ať se mně to nějak nesesype. Každopádně to nepotřebuju a děkuji za rady.

    To s tím trunkem mezi R1 a R2 mě nenapadlo a strašně mně to pomohlo. DMZ síť jsem chtěl přesouvat jako poslední, ale budu jako první. Ta mně dělala největší starosti a pak už to bude easy.

    Ještě jeden dotaz.

    Teď mám maškarádu na R1 i R2. Pokud bych ji nechtěl mít na R2, což uznávám je zbytečné zpomalení sítě. Musel bych kvůli internetu nastavit všem klientům připojeným k R2 GW ip R1 nebo jak se to řeší?

    Ale to by pak všechen routing musel řešit R1 a to nechci. Nebo se to řeší jinak?

    31.1. 19:05 X
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Nemusel. Vsechny zarizeni za R2 maji vychozi branu na R2. R2 ma vychozi branu R1. Pokud nepouzijes IGP protokol a budes mit na R1 staticke zaznamy pro site za R2 tak se to normalne odroutuje. Dneska se vetsinou pouzivaji vykonne centralni L3 prepinace, ktere pohodlne zastanou vsechny role. Osobne si myslim, ze je vzdy vetsi tlak na prepinanou vrstvu, nez smerovani.
    31.1. 19:32 chinook | skóre: 28
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Můžeš to prosím nějak dovysvětlit? Toto jsem vůbec nepochopil.

    Když dám na R2.
    /ip route add distance=1 gateway=IP_R1
    Tak musím použít maškarádu. Co je potřeba ještě nastavit na R1 za routy, abych nepotřeboval maškarádu?
    Řešení 1× (chinook (tazatel))
    31.1. 20:11 X
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Kazdy router zna automaticky pouze vsechny na sebe pripojene site. To znamena, ze router R1 nevi, jake site jsou pripojene za R2. Pokud zarizeni "nevi" posle to na vychozi branu. Aby se pakety spravnce vraceli musi kazdy router znat kompletni topologii. Site se nauci dynamicky IGP protokolem, nebo mu je musis nadiktovat rucne.

    V pripade jednoduche topologie:
    195.113.83.0/24  -- R1 -- 10.10.10.0/4 -- R2 -- 192.168.100.0/24 -- PC
    
    Vypadaji routovaci tabulky nasledovne:

    PC
    L 0.0.0.0/0         .... 192.168.100.1
    
    R2
    L 0.0.0.0/0         .... 10.10.10.1
    L 192.168.100.0/24  .... eth2
    
    R1
    L 0.0.0.0/0         .... 195.113.83.1
    L 10.10.10.0/24     .... eth1
    S 192.168.100/24    .... eth1
    
    V takovem pripade je nutne cely provoz zamaskovat jen smerem ven do "netu". Cestou zpet se paket vybali a posle spravnym smerem spatky.
    1.2. 15:09 chinook | skóre: 28
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Tak jsem to měl jen jsem nevěděl, že to tak funguje a přitom to je logické.

    Začal jsem to nakonec přesouvat postupně, nemám odvahu to přepojit najednou. Jde to celkem v pohodě. A nespěchám na to.

    Ještě snad už poslední dotaz.

    Na R2 mám NAT. Který bych rád do konečného přesunu využíval.

    Tzn. Na R2 je nějaká venkovní IP třeba 192.168.0.1/24 a vnitřní IP třeba 192.168.1.1/24

    Na natu bylo nastaveno třeba když přijde na 192.168.0.1:22 odnatuje se to na pc 192.168.1.100:22

    Myslel jsem si, že na R2 a R3 dám sít 192.168.1.1/24 do jedné VLAny. Na R2 změním vnitřní IP třeba na 192.168.1.2 a 192.168.1.1 nastavím na R3 a NAT bude fungovat dále. Ale evidentně tam je problém s nějakou lokální routou. Pokud na R2 nenastavím žádnou IP tak to natuje bez problémů. Ale pokud nějakou nastavím, tak to nefunguje. Toto je spíš ze zvědavosti, zdá se, že to k ničemu nepotřebuju. Stačí mně zrušit tu původní IP když to funguje.
    1.2. 15:46 X
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Pokud se nepletu tak to je aktualne takto. Je to tak?
    ISP <- (NAT) - R1 - x.x.120.0/24 <- (NAT) - R2 - (VLAN A) 192.168.100.0/24
                              |                    - (VLAN B) 192.168.200.0/24
                           SERVERY                 - (VLAN C) 192.168.200.0/24
    
    Tzn. mezi R1 a R2 je obycejna sit. No a ted pls popis do jake cilove situace to chces dostat, proto ze z tveho popisu tomu nerozumim.
    1.2. 17:35 chinook | skóre: 28
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Teď už takto:
    ISP <- (NAT) - R1 - x.x.120.0/24 <- (NAT) - R2 - (VLAN A) 192.168.100.0/24
                              |                    - (VLAN B) 192.168.200.0/24
                           SERVERY                 - (VLAN C) 192.168.200.0/24
    
                                 - x.x.130.0/24 <- (Routing) - R3 (VLAN A) 192.168.100.0/24
    
    R1-R2 propojen nativní vlanou x.x.120.0/24
    R1-R3 propojen vlanou
    R2-R3 propojen ještě vlanou A 192.168.100.0/24


    Když na R2 mám IP 192.168.100.1 a na R3 192.168.100.2. A když se připojím na x.x.120.1:22 z R1 tak mě to NATuje na PC 192.168.100.100:22, který je připojen za switchem R3 ve VLAN A. Tedy vše funguje jak má.

    Problém nastává, pokud změním IP na R2 ze 192.168.100.1 na 192.168.100.254 a na R3 192.168.100.1 NAT již nefunguje.

    Pokud ale na R2 zruším IP 192.168.100.1/24 a nemám tam žádnou z toho rozsahu a na R3 dám 192.168.100.1 tak nat funguje jak má.

    Přitom Ping z R1 na ip 192.168.100.254 a na 192.168.100.1 jde bez problému. I ze stanice na kterou se připojuji i ze všech routeru.
    1.2. 18:14 X
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Hadam jsi to zapojil do kruhu. To je trochu slozitejsi.
        x.x.120.0/24 -- R2
      /                    \
    R1                       192.168.100.0/24
      \                    /
        x.x.130.0/24 -- R3
    
    Otazky:

    a] Na zaklade ceho se R1 rozhodne jestli posle pakety do site 192.168.100 pres R2, nebo R3?

    b] Upravil jsi NAT na R3 jako x.x. 130.1 -> 192.168.100.100?

    c] Adresa x.x.120.1 je IP rozhrani na R2?

    d] Na R3 je stale staticka cesta do 192.168.100.100 pres R2?
    1.2. 18:15 X
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    d] Na R1 je stale staticka cesta do 192.168.100.100 pres R2?
    1.2. 18:43 chinook | skóre: 28
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Ano je to zapojené tak jak si popsal.

    a) Z R1 se připojuji na IP R2 (x.x.120.1) kde je NAT, takže pak by se měl rozhodovat R2 kam pošle pakety, ale R3 a cílové PC jsou ve stejné síti, tak by to neměl být problém.

    b) Na R3 zatím žádný NAT nemám. Předpokládám, že přes R2 to bude chodit po lokální síti.

    c) Ano x.x.120.1 je IP na R2

    d) Na R1 je statická routa na R3. Pokud zadám IP cilového PC na R1 tak přímo se připojím, ale přes NAT na R2 v tom daném případě jak jsem popsal výše, ne.

    Ještě dodám, že na R2 je maškaráda na R3 není. Asi by šla i na R2 vypnout, ale raději jsem to nezkoušel.
    1.2. 19:10 X
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    a) Ne, takto to nefunguje. Router se rozhoduje jen v pripade, ze cilovou sit sam nezna. Pokud se ji nenauci, nebo mu ji nezadas rucne posle to na vychozi branu.

    Ten NAT na R2 mas ze site 120.0 do 100.tudiz R3 s tim nema nic spolecneho.
    Problém nastává, pokud změním IP na R2 ze 192.168.100.1 na 192.168.100.254 a na R3 192.168.100.1 NAT již nefunguje.
    => chces presunout branu z R2 na R3
    Pokud ale na R2 zruším IP 192.168.100.1/24 a nemám tam žádnou z toho rozsahu a na R3 dám 192.168.100.1 tak nat funguje jak má.
    Tim, ze si prehodil branu na R3 se odpoved z 100.100 bude vracet na R3 misto R2 odkud prisel NATovany dotaz. Mas to zapojene dokola = problem.
    5.2. 15:10 chinook | skóre: 28
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Ještě si nejsem jistý, jak mám mít nastaven stavový firewall. Zda má být jen na R1 nebo i na R3. R2 již neřeším a postupně odpojuji.

    Teď to mám na R3 takto:
    
    /ip firewall filter
    add action=fasttrack-connection chain=forward connection-state=established,related hw-offload=yes
    add action=accept chain=forward comment="Allow Estab & Related" connection-state=established,related
    add action=drop chain=forward comment="Drop invalid" connection-state=invalid log=yes log-prefix=invalid
    add action=fasttrack-connection chain=input comment="Allow Estab & Related" connection-state=established,related hw-offload=yes
    add action=accept chain=input comment="default configuration - Allow Estab & Related" connection-state=established,related
    
    
    Akorát se mně tam objevují invalid pakety. Na R3 není žádný NAT a všechen provoz routuje. Nat má jen R1. Tak si myslím, že by tyto pravidla, měly být jen na R1. Chápu to dobře?
    5.2. 16:13 X
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Na R1 bych filtroval komunikaci "dovnitr a ven" a na R3 bych filtroval zbytek, predevsim "Inter-VLAN" komunikaci a filtrovani pro pristup do "DMZ".

    Jinak souhlasim. Ten FastTrack dava smysl na R1 pro 'forward' v input(pakety primo pro router) to asi moc vyznam nema.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.