abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    včera 21:22 | Zajímavý software

    TerminalTextEffects (TTE) je engine pro vizuální efekty v terminálu. Zdrojové kódy jsou k dispozici na GitHubu pod licencí MIT.

    Ladislav Hagara | Komentářů: 11
    včera 17:11 | Pozvánky

    Od čtvrtka 30. 5. do soboty 1. 6. lze v Praze navštívit Veletrh vědy, tj. největší populárně naučnou akci v České republice, kterou každoročně od roku 2015 pořádá Akademie věd ČR. Vstup zdarma.

    Ladislav Hagara | Komentářů: 5
    včera 14:11 | Komunita

    Canonical představil Ubuntu optimalizované pro jednodeskový počítač s RISC-V procesorem Milk-V Mars.

    Ladislav Hagara | Komentářů: 0
    27.5. 21:22 | Nová verze

    Armbian, tj. linuxová distribuce založená na Debianu a Ubuntu optimalizovaná pro jednodeskové počítače na platformě ARM a RISC-V, ke stažení ale také pro Intel a AMD, byl vydán ve verzi 24.5.1 Havier. Přehled novinek v Changelogu.

    Ladislav Hagara | Komentářů: 0
    27.5. 19:44 | IT novinky

    Společnost xAI založena Elonem Muskem a stojící za AI LLM modelem Grok získala investici 6 miliard dolarů.

    Ladislav Hagara | Komentářů: 1
    27.5. 15:44 | IT novinky

    Finálový zápas mistrovství světa v ledním hokeji přinesl nový rekord NIX.CZ (𝕏): "Dosavadní absolutní maximum našeho propojovacího uzlu bylo překonáno v čase 21:10, kdy jsme při přenosu dat dosáhli 3,14 Tbps. Je třeba také doplnit, že po deváté hodině večerní byly na maximu i ostatní datové přenosy nesouvisející s hokejovým šampionátem".

    Ladislav Hagara | Komentářů: 3
    27.5. 15:11 | Pozvánky

    Přihlaste svou přednášku na další ročník konference LinuxDays, který proběhne 12. a 13. října na FIT ČVUT v pražských Dejvicích. CfP poběží do konce prázdnin, pak proběhne veřejné hlasování a výběr přednášek.

    Petr Krčmář | Komentářů: 0
    25.5. 19:00 | Zajímavý projekt

    Na crowdsourcingové platformě Crowd Supply byla spuštěna kampaň na podporu open source biometrického monitoru ve tvaru hodinek HealthyPi Move. Cena je 249 dolarů a plánovaný termín dodání listopad letošního roku.

    Ladislav Hagara | Komentářů: 13
    24.5. 22:22 | Upozornění Ladislav Hagara | Komentářů: 24
    24.5. 17:44 | Nová verze

    Firma Murena představila /e/OS verze 2.0. Jde o  alternativní sestavení Androidu bez aplikací Google. Mezi novinkami je podrobnější nastavení ochrany soukromí před sledováním aplikacemi. Murena prodává několik smartphonů s předinstalovaným /e/OS (Fairphone, repasovaný Google Pixel 5).

    Fluttershy, yay! | Komentářů: 0
    Podle hypotézy Mrtvý Internet mj. tvoří většinu online interakcí boti.
     (89%)
     (3%)
     (4%)
     (4%)
    Celkem 958 hlasů
     Komentářů: 16, poslední 14.5. 11:05
    Rozcestník

    Dotaz: Migrace zbastleného routeru na druhý router mikrotik

    30.1. 17:35 chinook | skóre: 28
    Migrace zbastleného routeru na druhý router mikrotik
    Přečteno: 651×
    Částečně jsem zdědil zbastlenou síť a bohužel jsem ji postupně rozšiřoval, až se to dostalo do větších rozměrů a je potřeba v tom udělat pořádek.

    Máme celkem tři routery A, B a C.

    Router A je připojen k internetu a je zaním síť se servery v které je i router B.

    Do Routeru B je připojen Router C na který chci přesunout vše z routeru B.

    Na routeru A běží NAT, DHCP server a není tam žádný VLAN. Pouze jedna síť. Do té sítě jsou připojeny servery a pár technických zařízení, kde je problém změnit IP. V budoucnu to chci přesunout pod router C, ale to nechám úplně nakonec.

    Na routeru B běží NAT, DHCP servery a je tam hromada VLANu, které jsou rozvedeny do různých kanceláři a budov. Internet se bere ze sítě kde jsou servery. Na routeru jsou VLANy rozděleny podivným způsobem tj. Vlany jsou spojeny bridgem a těžko se v tom orientuje. Proto to chci dát do pořádku.

    Nastavil jsem si tedy router C kde jsem si nastavil všechny VLANy a DHCP servery.

    Představa je taková, že budu postupně přesouvat jednotlivé VLANy do nového routeru C a ten vše převezme a ROUTER B se odstraní.

    Mám ale několik dotazů.

    1) Nevím kde mám vzít do router C internet. POtřebuji, aby pocelou dobu přesunu, byla vidět z obou routerů síť se servery. Případně jak ji připojit do novéhou routeru. Když dám, že si tam připojím vlan1 nedostanu adresu.

    2) Jak přesunout jednotlivé VLANy tak, aby všechny sítě byly routovatelné z obou routerů?


    Řešení dotazu:


    Odpovědi

    30.1. 18:02 X
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Otazky:

    a] Proc neni router C, ktery ma nahradit B zapojeny do routeru A?

    b] K cemu je na routeru B NAT, kdyz je cela sit schovana za router A?
    30.1. 18:14 chinook | skóre: 28
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    a) to by asi šlo, ale nevím jak to udělat. Na router C udělám WAN a tu dám k routeru C a to NATovat?

    b) protože na routeru B je mikrotik kde jsou vytvořeny vlany a všechny podsítě. Router A je jen linuxový stroj s natem.
    30.1. 18:53 X
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Bude lepsi to nakreslit. Idelane L3 i L2 prvky.
    30.1. 22:11 chinook | skóre: 28
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Příloha:
    Nakreslil jsem jak to je teď zapojeno a do toho chci připojit router na který to migruju.

    Ještě jednou popíšu. Původně se nainstaloval linuxový router označil jsem ho písmenem A.

    Tzn. Na Eth0 jde vstup z internetu. Z Eth1 je výstup do sítě x.x.120.0/24 kde jsou servery a různá zařízení. Původně tam byla i PC.

    Pak se koupil router mikrotik. Tam se vytvořil bridge1 z Eth1,2,3,atd. a do toho se připojily ty servery.

    Dále se vytvořili br-vlan10(Eth2-vlan10,eth4,5) atd. k tomu se pak připojili různé počítače. Tzn. na eth2 se připojil další switch mikrotik a tam na některých portech jsou servery co se nevlezly do routeru a další vlany se tahají z toho routeru.

    Na novém routeru jsem již vlany nastavil rovnou na bridge tak jak se to dělá.

    Ale nevím kam to připojit. Protože když vytvořím vlan1 nevidím tu síť ze servery. Zbytek mně funguje. Proto jsem to připojil do toho routeru B a ne do routeru A.

    Řešení 1× (chinook (tazatel))
    31.1. 00:10 X
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Dobre, neprve popisu jak by to hypoteticky melo spravne vypadat (vynecham MGMT) a potom popisu ten teoreticky prechod.

    Takze zapojeni je jednoduche:
                     --- VLAN 10 PC
    WAN -- R1 === R2 --- VLAN 20 TISK
                     --- VLAN 30 DMZ
    
    Mezi "edge" routerem a "core" routerem je trunk. Zbytek jsou samostatne VLAN segmenty filtrovane na R2. Na VLAN1 zapomen. Na R1 je maskarada do netu, zbytek je routovany/prepinany.

    Jak z toho vybruslit. No tezko. Asi bych neprive zacal oddelenim severu aka DMZ do samostatneho segmentu s tim ze se ponecha puvodni adresace, ale mezi R1 a R2 se vytvori nova sit.

    No a v druhem kroku jendnoho krasneho vecera vymenis R2 za novy, predem radne otestovany a predkonfiguravany R3. Proste na ferovku kus za kus. Kdyz to dobre odladis v testovacim prostredi bude to fungovat.

    Nema smysl vytvaret nejakou paralelni cestu.
    31.1. 07:42 chinook | skóre: 28
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Vidíš to mě nenapadlo vytvořit mezi R1 a R2 trunk port. Zkusím jít touto cestou.

    Tzn. ani na R2 nemusím mít maskaradu? Jen nastavim routu, že vše routovat na GW R1?

    Proč nevidím na R3 defaultní vlan1 z R1 jako vlan1?

    Řešení 1× (chinook (tazatel))
    31.1. 09:23 X
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Nemusi tam byt dvakrat maskarada, dokonce by to nemusel ani byt router. Zamaskovat sit(NAT) se hodi tak akorat pri prechodu WAN/LAN, nebo pri kolizi ve VPN. Nevidim duvod proc to delat dvakrat. Netagovanou "nativni" VLAN1 nevidis mozna proto, ze pristupove porty maji 'frame-types=admit-only-vlan-tagged'. Vylistuj si VLAN table vsude tam, kde mas zapojeny novy router a poznas to hned.
    31.1. 13:30 chinook | skóre: 28
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    To s tou VLAn1 jsem si myslel jen jsem neměl odvahu to povolit ať se mně to nějak nesesype. Každopádně to nepotřebuju a děkuji za rady.

    To s tím trunkem mezi R1 a R2 mě nenapadlo a strašně mně to pomohlo. DMZ síť jsem chtěl přesouvat jako poslední, ale budu jako první. Ta mně dělala největší starosti a pak už to bude easy.

    Ještě jeden dotaz.

    Teď mám maškarádu na R1 i R2. Pokud bych ji nechtěl mít na R2, což uznávám je zbytečné zpomalení sítě. Musel bych kvůli internetu nastavit všem klientům připojeným k R2 GW ip R1 nebo jak se to řeší?

    Ale to by pak všechen routing musel řešit R1 a to nechci. Nebo se to řeší jinak?

    31.1. 19:05 X
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Nemusel. Vsechny zarizeni za R2 maji vychozi branu na R2. R2 ma vychozi branu R1. Pokud nepouzijes IGP protokol a budes mit na R1 staticke zaznamy pro site za R2 tak se to normalne odroutuje. Dneska se vetsinou pouzivaji vykonne centralni L3 prepinace, ktere pohodlne zastanou vsechny role. Osobne si myslim, ze je vzdy vetsi tlak na prepinanou vrstvu, nez smerovani.
    31.1. 19:32 chinook | skóre: 28
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Můžeš to prosím nějak dovysvětlit? Toto jsem vůbec nepochopil.

    Když dám na R2.
    /ip route add distance=1 gateway=IP_R1
    Tak musím použít maškarádu. Co je potřeba ještě nastavit na R1 za routy, abych nepotřeboval maškarádu?
    Řešení 1× (chinook (tazatel))
    31.1. 20:11 X
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Kazdy router zna automaticky pouze vsechny na sebe pripojene site. To znamena, ze router R1 nevi, jake site jsou pripojene za R2. Pokud zarizeni "nevi" posle to na vychozi branu. Aby se pakety spravnce vraceli musi kazdy router znat kompletni topologii. Site se nauci dynamicky IGP protokolem, nebo mu je musis nadiktovat rucne.

    V pripade jednoduche topologie:
    195.113.83.0/24  -- R1 -- 10.10.10.0/4 -- R2 -- 192.168.100.0/24 -- PC
    
    Vypadaji routovaci tabulky nasledovne:

    PC
    L 0.0.0.0/0         .... 192.168.100.1
    
    R2
    L 0.0.0.0/0         .... 10.10.10.1
    L 192.168.100.0/24  .... eth2
    
    R1
    L 0.0.0.0/0         .... 195.113.83.1
    L 10.10.10.0/24     .... eth1
    S 192.168.100/24    .... eth1
    
    V takovem pripade je nutne cely provoz zamaskovat jen smerem ven do "netu". Cestou zpet se paket vybali a posle spravnym smerem spatky.
    1.2. 15:09 chinook | skóre: 28
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Tak jsem to měl jen jsem nevěděl, že to tak funguje a přitom to je logické.

    Začal jsem to nakonec přesouvat postupně, nemám odvahu to přepojit najednou. Jde to celkem v pohodě. A nespěchám na to.

    Ještě snad už poslední dotaz.

    Na R2 mám NAT. Který bych rád do konečného přesunu využíval.

    Tzn. Na R2 je nějaká venkovní IP třeba 192.168.0.1/24 a vnitřní IP třeba 192.168.1.1/24

    Na natu bylo nastaveno třeba když přijde na 192.168.0.1:22 odnatuje se to na pc 192.168.1.100:22

    Myslel jsem si, že na R2 a R3 dám sít 192.168.1.1/24 do jedné VLAny. Na R2 změním vnitřní IP třeba na 192.168.1.2 a 192.168.1.1 nastavím na R3 a NAT bude fungovat dále. Ale evidentně tam je problém s nějakou lokální routou. Pokud na R2 nenastavím žádnou IP tak to natuje bez problémů. Ale pokud nějakou nastavím, tak to nefunguje. Toto je spíš ze zvědavosti, zdá se, že to k ničemu nepotřebuju. Stačí mně zrušit tu původní IP když to funguje.
    1.2. 15:46 X
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Pokud se nepletu tak to je aktualne takto. Je to tak?
    ISP <- (NAT) - R1 - x.x.120.0/24 <- (NAT) - R2 - (VLAN A) 192.168.100.0/24
                              |                    - (VLAN B) 192.168.200.0/24
                           SERVERY                 - (VLAN C) 192.168.200.0/24
    
    Tzn. mezi R1 a R2 je obycejna sit. No a ted pls popis do jake cilove situace to chces dostat, proto ze z tveho popisu tomu nerozumim.
    1.2. 17:35 chinook | skóre: 28
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Teď už takto:
    ISP <- (NAT) - R1 - x.x.120.0/24 <- (NAT) - R2 - (VLAN A) 192.168.100.0/24
                              |                    - (VLAN B) 192.168.200.0/24
                           SERVERY                 - (VLAN C) 192.168.200.0/24
    
                                 - x.x.130.0/24 <- (Routing) - R3 (VLAN A) 192.168.100.0/24
    
    R1-R2 propojen nativní vlanou x.x.120.0/24
    R1-R3 propojen vlanou
    R2-R3 propojen ještě vlanou A 192.168.100.0/24


    Když na R2 mám IP 192.168.100.1 a na R3 192.168.100.2. A když se připojím na x.x.120.1:22 z R1 tak mě to NATuje na PC 192.168.100.100:22, který je připojen za switchem R3 ve VLAN A. Tedy vše funguje jak má.

    Problém nastává, pokud změním IP na R2 ze 192.168.100.1 na 192.168.100.254 a na R3 192.168.100.1 NAT již nefunguje.

    Pokud ale na R2 zruším IP 192.168.100.1/24 a nemám tam žádnou z toho rozsahu a na R3 dám 192.168.100.1 tak nat funguje jak má.

    Přitom Ping z R1 na ip 192.168.100.254 a na 192.168.100.1 jde bez problému. I ze stanice na kterou se připojuji i ze všech routeru.
    1.2. 18:14 X
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Hadam jsi to zapojil do kruhu. To je trochu slozitejsi.
        x.x.120.0/24 -- R2
      /                    \
    R1                       192.168.100.0/24
      \                    /
        x.x.130.0/24 -- R3
    
    Otazky:

    a] Na zaklade ceho se R1 rozhodne jestli posle pakety do site 192.168.100 pres R2, nebo R3?

    b] Upravil jsi NAT na R3 jako x.x. 130.1 -> 192.168.100.100?

    c] Adresa x.x.120.1 je IP rozhrani na R2?

    d] Na R3 je stale staticka cesta do 192.168.100.100 pres R2?
    1.2. 18:15 X
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    d] Na R1 je stale staticka cesta do 192.168.100.100 pres R2?
    1.2. 18:43 chinook | skóre: 28
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Ano je to zapojené tak jak si popsal.

    a) Z R1 se připojuji na IP R2 (x.x.120.1) kde je NAT, takže pak by se měl rozhodovat R2 kam pošle pakety, ale R3 a cílové PC jsou ve stejné síti, tak by to neměl být problém.

    b) Na R3 zatím žádný NAT nemám. Předpokládám, že přes R2 to bude chodit po lokální síti.

    c) Ano x.x.120.1 je IP na R2

    d) Na R1 je statická routa na R3. Pokud zadám IP cilového PC na R1 tak přímo se připojím, ale přes NAT na R2 v tom daném případě jak jsem popsal výše, ne.

    Ještě dodám, že na R2 je maškaráda na R3 není. Asi by šla i na R2 vypnout, ale raději jsem to nezkoušel.
    1.2. 19:10 X
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    a) Ne, takto to nefunguje. Router se rozhoduje jen v pripade, ze cilovou sit sam nezna. Pokud se ji nenauci, nebo mu ji nezadas rucne posle to na vychozi branu.

    Ten NAT na R2 mas ze site 120.0 do 100.tudiz R3 s tim nema nic spolecneho.
    Problém nastává, pokud změním IP na R2 ze 192.168.100.1 na 192.168.100.254 a na R3 192.168.100.1 NAT již nefunguje.
    => chces presunout branu z R2 na R3
    Pokud ale na R2 zruším IP 192.168.100.1/24 a nemám tam žádnou z toho rozsahu a na R3 dám 192.168.100.1 tak nat funguje jak má.
    Tim, ze si prehodil branu na R3 se odpoved z 100.100 bude vracet na R3 misto R2 odkud prisel NATovany dotaz. Mas to zapojene dokola = problem.
    5.2. 15:10 chinook | skóre: 28
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Ještě si nejsem jistý, jak mám mít nastaven stavový firewall. Zda má být jen na R1 nebo i na R3. R2 již neřeším a postupně odpojuji.

    Teď to mám na R3 takto:
    
    /ip firewall filter
    add action=fasttrack-connection chain=forward connection-state=established,related hw-offload=yes
    add action=accept chain=forward comment="Allow Estab & Related" connection-state=established,related
    add action=drop chain=forward comment="Drop invalid" connection-state=invalid log=yes log-prefix=invalid
    add action=fasttrack-connection chain=input comment="Allow Estab & Related" connection-state=established,related hw-offload=yes
    add action=accept chain=input comment="default configuration - Allow Estab & Related" connection-state=established,related
    
    
    Akorát se mně tam objevují invalid pakety. Na R3 není žádný NAT a všechen provoz routuje. Nat má jen R1. Tak si myslím, že by tyto pravidla, měly být jen na R1. Chápu to dobře?
    5.2. 16:13 X
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Na R1 bych filtroval komunikaci "dovnitr a ven" a na R3 bych filtroval zbytek, predevsim "Inter-VLAN" komunikaci a filtrovani pro pristup do "DMZ".

    Jinak souhlasim. Ten FastTrack dava smysl na R1 pro 'forward' v input(pakety primo pro router) to asi moc vyznam nema.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.