Хорошо

Как дефолтный VLAN 1 стал причиной сетевой проблемы

Последний ответ июн 11, 2021 16:46:09 475 3 5 0 1

Сеть состояла из трех устройств AccessPoint, подключенных к коммутатору в hybrid port GE0/0/18, GE0/0/19 и GE1/ 0/19 и они все были в разных VLAN. Сам коммутатор подключался к DHCP-серверу, который динамически назналал IP-адреса точкам доступа. Проблема была в том, что когда клиент подключал компьютер к любому из портов на коммутаторе, то этот компьютер получал IP-адрес от DHCP-сервера, чего не должно было происходить.

Топология:

vlan hybrid



Мы проверили конфигурацию коммутатора и увидели, что порты были настроены в режиме hybrid port и разрешали VLAN, которые были нужны клиенту:

interface GigabitEthernet0/0/20
port link-type hybrid // режим порта hybrid port
port hybrid tagged vlan 22 to 24 52 to 54 // разрешение tag
port hybrid untagged vlan 21 //разрешение vlan hybrid untag
 
interface GigabitEthernet1/0/20
port link-type hybrid //режим порта hybrid port
port hybrid tagged vlan 22 to 24 52 to 54 // разрешение vlan hybrid tag
port hybrid untagged vlan 21 // разрешение vlan hybrid untag

Из конфигурации стало понятно, что все интерфейсы пропускают VLAN 1, потому что VLAN 1 это VLAN по умолчанию, разрешенный на всех интерфейсах. Чтобы запретить VLAN 1 нужно применить следующие команды:

interface GigabitEthernet0/0/20
port link-type hybrid //режим порта hybrid port
undo port hybrid vlan 1    //Need to add this command under interface
port hybrid tagged vlan 22 to 24 52 to 54 //разрешение vlan hybrid tag
port hybrid untagged vlan 21 //разрешение vlan hybrid untag
 
interface GigabitEthernet1/0/20
port link-type hybrid //режим порта hybrid port
undo port hybrid vlan 1
port hybrid tagged vlan 22 to 24 52 to 54 // разрешение vlan hybrid tag
port hybrid untagged vlan 21 // разрешение vlan hybrid untag

После применения этих команд проблема разрешилась. Так что совет: запрещайте VLAN 1, не используйте его вообще, применяйте команду undo port hybrid vlan 1!

  • x

mrppa
MVE Author Опубликовано 2021-6-10 20:55:19
Ну так то да, для оконечных устройств порты должны быть access, а не hybrid
Развернуть
  • x

TinaSehm
Опубликовано 2021-6-11 13:24:28
Те, кто до вас этим занимались, схалтурили, кажется
Развернуть
  • x

Maksim
HCIE MVE Опубликовано 2021-6-11 16:46:09
Вероятно, достаточно прописать на порт vlan по умолчанию (port hybrid pvid vlan)

PS На схеме не видно, где расположен DHCP сервер, возможно хватило бы "выкорчевывания" vlan1 на аплинках
Развернуть
  • x

Комментарий

Выполните вход в систему, чтобы ответить на пост. Вход | Регистрация
Отправить

Внимание! В целях защиты правовых интересов Вас, сообщества и третьих лиц, не публикуйте любой материал, содержащий политические высказывания, порнографию, упоминание азартных игр, употребление наркотиков, а также материал, нарушающий коммерческую тайну или содержащий персональные данные пользователей. Также не предоставляйте данные от вашей учетной записи. Вы будете нести ответственность за все действия, выполняемые под вашим аккаунтом. Подробная информация: “Пользовательское соглашение.”

My Followers

Авторизуйтесь и пользуйтесь всеми преимуществами участника!

Вход

Заблокировать
Вы уверены, что хотите заблокировать этого пользователя?
Пользователи из вашего черного списка не могут комментировать ваши посты, не могут упоминать вас, не могут отправлять личные сообщения.
Напоминание
Пожалуйста, привяжите свой мобильный номер чтобы получить бонус за приглашение.
О защите информации
Благодарим за использование Huawei ICT Club! Мы хотим рассказать вам о том, как мы собираем, используем и храним ваши данные. Пожалуйста, внимательно ознакомьтесь с Политикой конфиденциальности и Пользовательским соглашением.