Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.

Announcement

Collapse
No announcement yet.

DHCP và Access list tren Vlan?

Collapse
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • DHCP và Access list tren Vlan?

    Chào các bạn, mình có sơ đồ mạng như hình sau: Click image for larger version

Name:	dhcp.jpg
Views:	1
Size:	28.1 KB
ID:	207779
    a/ Mình thực hiện chia 4 vlan, cấu hình dhcp và vlan routing ok hết, các máy pc đều nhận được IP động từ router. Cho mình hỏi các pc trong từng vlan, làm cách nào mà lại nhận IP động một cách chính xác do router cấp phát cho từng vlan vậy các bạn? Vd mình tạo ra 4 pool range Ip cấp cho từng vlan, vậy router dựa vào đâu mà cấp ip động chính xác cho từng pc?
    b/ mình muốn làm access-list kieu standar và extended sao cho các máy pc ko ping thấ nhau đươc?
    mình mới học CCNA nên có nhiều vấn đề mình chưa hiểu rõ, mong Thầy và các bạn giúp mình, thanks!!
    Last edited by linhmoi; 14-03-2012, 12:33 PM.

  • #2
    Up cấu hình lên tham khảo được ko bạn....
    Theo lối dẫn-Ngẫng nhìn thầy-Đi theo thầy-Nhìn thấu thầy-và Trở thành thầy.

    Comment


    • #3
      vấn đề mình chỉ cần biết rằng tại sao như vậy thôi, nên nhờ các a em giai thích dùm mình, chứ về phần config thì mình làm ok. Có điều mình vẫn chưa hiểu cớ chế cấp dhcp cho từng vlan như thế nào thôi, nói tóm lại là, biết làm config nhưng ko biết giải thích

      Comment


      • #4
        Khi PC trong vlan 2 chẳng hạn, gửi Discover để xin IP, đó đóng frame gửi lên Sw, Sw nhận frame từ cổng nào là biết frame đó thuộc vlan mấy ( trong cấu hình switch có cấu hình cổng F0/ access vlan 2)

        Sw sẽ đóng tag-vlan id 2 và gửi qua đường trunk lên Router, router bạn có chia sub-int, routing cho các vlan, và sub-int này có đặt IP, vd chia 4 sub-int, trong đó vlan 2 là 192.168.2.1/24 đi ( cổng sub-int có cấu hình encap dot1q 2)

        Router sẽ dựa vào tag-vlan id 2, tương ứng với sub-int F0/0.2

        Router sẽ lookup các pool IP tương ứng, xem có pool IP nào ứng với IP của sub-int f0/0.2, nên sẽ cấp đúng lớp mạng

        Còn về yêu cầu thứ 2 của bạn, là ko cho các PC cùng vlan hay khác vlan ko dc ping lẫn nhau ???
        Trịnh Anh Luân
        - Email : trinhanhluan@vnpro.org
        - Search my site
        - Search VNPRO.ORG

        Trung Tâm Tin Học VnPro
        Địa chỉ: 149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
        Tel: (08) 35124257 (5 lines)
        Fax: (08) 35124314

        Home page: http://www.vnpro.vn
        Support Forum: http://www.vnpro.org
        Network channel: http://www.dancisco.com
        • Chuyên đào tạo quản trị mạng và hạ tầng Internet
        • Phát hành sách chuyên môn
        • Tư vấn và tuyển dụng nhân sự IT
        • Tư vấn thiết kế và hỗ trợ kỹ thuật hệ thống mạng

        Blog: http://www.vnpro.org/blog
        Wifi forum: http://www.wifipro.org

        Comment


        • #5
          cảm ơn a Luan nhé, giờ em đã hiểu được câu a
          còn câu b là các pc khác vlan ko được truy cập lẫn nhau hay nói cách khác là cấm tuyệt đối các trafic luôn, pc cua vlan nao thì chỉ có pc đó thấy nhau thôi, với lại em không biết áp access-list theo chiều in hay out nữa vì chỉ có một con router. Nhờ a Luân chỉ giúp em tiếp nhé, thanks

          Comment


          • #6
            Vậy là bạn muốn cấm các PC khác vlan truy cập nhau, hay chỉ cấm ping thôi?

            Và các user trong các vlan đều đi được internet hay sao ? Bạn nêu rõ yêu cầu ra chút nha,

            Còn nếu cấm truy cập qua lại giữa các vlan thì quá dễ
            Trịnh Anh Luân
            - Email : trinhanhluan@vnpro.org
            - Search my site
            - Search VNPRO.ORG

            Trung Tâm Tin Học VnPro
            Địa chỉ: 149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
            Tel: (08) 35124257 (5 lines)
            Fax: (08) 35124314

            Home page: http://www.vnpro.vn
            Support Forum: http://www.vnpro.org
            Network channel: http://www.dancisco.com
            • Chuyên đào tạo quản trị mạng và hạ tầng Internet
            • Phát hành sách chuyên môn
            • Tư vấn và tuyển dụng nhân sự IT
            • Tư vấn thiết kế và hỗ trợ kỹ thuật hệ thống mạng

            Blog: http://www.vnpro.org/blog
            Wifi forum: http://www.wifipro.org

            Comment


            • #7
              yêu cầu của em là cần viết access-list các máy pc khác vlan không ping và truy cập qua lại nhau được nhưng vẫn ra được internet, nhờ a Luân chỉ giúp dùm!

              Comment


              • #8
                Vậy mình ví dụ, các vlan 1,2,3,4 tương ứng IP lân lượt là 192.168.1.0, 2.0, 3.0, 4.0

                Trên R, bạn viết ACL như sau :

                R(config)#acc-list 100 deny ip 192.168.1.0 0.0.0.255 192.168.2.0 0.0.0.255
                R(config)#acc-list 100 deny ip 192.168.1.0 0.0.0.255 192.168.3.0 0.0.0.255
                R(config)#acc-list 100 deny ip 192.168.1.0 0.0.0.255 192.168.4.0 0.0.0.255
                R(config)#acc-list 100 permit ip any any
                ACL này gán lên sub-int vlan 1, chiều IN

                R(config)#acc-list 101 deny ip 192.168.2.0 0.0.0.255 192.168.1.0 0.0.0.255
                R(config)#acc-list 101 deny ip 192.168.2.0 0.0.0.255 192.168.3.0 0.0.0.255
                R(config)#acc-list 101 deny ip 192.168.2.0 0.0.0.255 192.168.4.0 0.0.0.255
                R(config)#acc-list 101 permit ip any any
                ACL này gán lên sub-int vlan 2 chiều IN

                ....

                TƯơng tự cho 2 ACL nữa cấm vlan 3, vlan 4... tới đây bạn đã hiểu chưa ?
                Trịnh Anh Luân
                - Email : trinhanhluan@vnpro.org
                - Search my site
                - Search VNPRO.ORG

                Trung Tâm Tin Học VnPro
                Địa chỉ: 149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
                Tel: (08) 35124257 (5 lines)
                Fax: (08) 35124314

                Home page: http://www.vnpro.vn
                Support Forum: http://www.vnpro.org
                Network channel: http://www.dancisco.com
                • Chuyên đào tạo quản trị mạng và hạ tầng Internet
                • Phát hành sách chuyên môn
                • Tư vấn và tuyển dụng nhân sự IT
                • Tư vấn thiết kế và hỗ trợ kỹ thuật hệ thống mạng

                Blog: http://www.vnpro.org/blog
                Wifi forum: http://www.wifipro.org

                Comment


                • #9
                  vấy là a Luân đang viết access-list kiểu extended phải không? hèn gì nghĩ mãi câu lệnh viết standar access-list kô biết viết như thế nào? vậy cho em hỏi với cách viết ở trên thì khi áp dụng vô theo chiều out thì có khác biệt gì không a? em cảm a nhiềuu nhé!

                  Comment


                  • #10
                    ACL viết ra phải gán lên cổng, khi gán chiều IN, thì những packet chạy đến cổng này sẽ xét, còn chiều OUT là những packet gửi ra khỏi cổng này mới được xét

                    Với yêu cầu của bạn, hoàn toàn có thể viết ACL standard

                    R(config)# acc-list 1 deny 192.168.2.0 0.0.0.255
                    R(config)# acc-list 1 deny 192.168.3.0 0.0.0.255
                    R(config)# acc-list 1 deny 192.168.4.0 0.0.0.255
                    R(config)# acc-list 1 permit any
                    ACL này gán lên sub-int vlan 1, chiều OUT

                    R(config)# acc-list 2 deny 192.168.1.0 0.0.0.255
                    R(config)# acc-list 2 deny 192.168.3.0 0.0.0.255
                    R(config)# acc-list 2 deny 192.168.4.0 0.0.0.255
                    R(config)# acc-list 2 permit any
                    ACL này gán lên sub-int vlan 2, chiều OUT

                    .... tương tự cho vlan 3,4
                    Trịnh Anh Luân
                    - Email : trinhanhluan@vnpro.org
                    - Search my site
                    - Search VNPRO.ORG

                    Trung Tâm Tin Học VnPro
                    Địa chỉ: 149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
                    Tel: (08) 35124257 (5 lines)
                    Fax: (08) 35124314

                    Home page: http://www.vnpro.vn
                    Support Forum: http://www.vnpro.org
                    Network channel: http://www.dancisco.com
                    • Chuyên đào tạo quản trị mạng và hạ tầng Internet
                    • Phát hành sách chuyên môn
                    • Tư vấn và tuyển dụng nhân sự IT
                    • Tư vấn thiết kế và hỗ trợ kỹ thuật hệ thống mạng

                    Blog: http://www.vnpro.org/blog
                    Wifi forum: http://www.wifipro.org

                    Comment


                    • #11
                      Như thế này muốn cấm các vlan thông nhau thì làm thế nào vậy anh,vẫn để cho các vlan thông internet ạ. em cảm ơn
                      Click image for larger version

Name:	2016-12-02_090856.jpg
Views:	100
Size:	87.7 KB
ID:	415951

                      Comment

                      Working...
                      X