abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 17:44 | Nová verze

    Firma Murena představila /e/OS verze 2.0. Jde o  alternativní sestavení Androidu bez aplikací Google. Mezi novinkami je podrobnější nastavení ochrany soukromí před sledováním aplikacemi. Murena prodává několik smartphonů s předinstalovaným /e/OS (Fairphone, repasovaný Google Pixel 5).

    Fluttershy, yay! | Komentářů: 0
    dnes 14:33 | Zajímavý software

    Do 30. května lze v rámci akce Warhammer Skulls 2024 získat na Steamu zdarma hru Warhammer 40,000: Gladius - Relics of War.

    Ladislav Hagara | Komentářů: 0
    dnes 13:33 | Nová verze

    HelenOS (Wikipedie), tj. svobodný operační systém českého původu založený na architektuře mikrojádra, byl vydán ve verzi 0.14.1. Přehled novinek v poznámkách k vydání. Vypíchnou lze nabídku Start. Videopředstavení na YouTube.

    Ladislav Hagara | Komentářů: 2
    včera 23:22 | Zajímavý software

    BreadboardOS je firmware pro Raspberry Pi Pico (RP2040) umožňující s tímto MCU komunikovat pomocí řádkového rozhraní (CLI). Využívá FreeRTOS a Microshell.

    Ladislav Hagara | Komentářů: 0
    včera 16:55 | Nová verze

    Vývojáři KDE oznámili vydání balíku aplikací KDE Gear 24.05. Přehled novinek i s náhledy a videi v oficiálním oznámení. Do balíku se dostalo 5 nových aplikací: Audex, Accessibility Inspector, Francis, Kalm a Skladnik.

    Ladislav Hagara | Komentářů: 6
    včera 12:55 | Nová verze

    Byla vydána (𝕏) nová verze 18.0.0 open source webového aplikačního frameworku Angular (Wikipedie). Přehled novinek v příspěvku na blogu.

    Ladislav Hagara | Komentářů: 0
    22.5. 23:44 | Pozvánky

    V neděli 26. května lze navštívit Maker Faire Rychnov nad Kněžnou, festival plný workshopů, interaktivních činností a především nadšených a zvídavých lidí.

    Ladislav Hagara | Komentářů: 0
    22.5. 16:33 | Nová verze

    Byla vydána nová stabilní verze 3.20.0, tj. první z nové řady 3.20, minimalistické linuxové distribuce zaměřené na bezpečnost Alpine Linux (Wikipedie) postavené na standardní knihovně jazyka C musl libc a BusyBoxu. Z novinek lze vypíchnou počáteční podporu 64bitové architektury RISC-V.

    Ladislav Hagara | Komentářů: 0
    22.5. 14:11 | IT novinky

    Společnost Jolla na akci s názvem Jolla Love Day 2 - The Jolla comeback představila telefon se Sailfish OS 5.0 Jolla Community Phone (ve spolupráci se společností Reeder) a počítač Jolla Mind2 Community Edition AI Computer.

    Ladislav Hagara | Komentářů: 18
    22.5. 12:33 | Nová verze

    LibreOffice 24.8 bude vydán jako finální v srpnu 2024, přičemž LibreOffice 24.8 Alpha1 je první předběžnou verzí od začátku vývoje verze 24.8 v prosinci 2023. Od té doby bylo do úložiště kódu odesláno 4448 commitů a více než 667 chyb bylo v Bugzille nastaveno jako opravené. Nové funkce obsažené v této verzi LibreOffice najdete v poznámkách k vydání.

    ZCR | Komentářů: 0
    Podle hypotézy Mrtvý Internet mj. tvoří většinu online interakcí boti.
     (82%)
     (4%)
     (7%)
     (7%)
    Celkem 524 hlasů
     Komentářů: 16, poslední 14.5. 11:05
    Rozcestník

    Dotaz: Migrace zbastleného routeru na druhý router mikrotik

    30.1. 17:35 chinook | skóre: 28
    Migrace zbastleného routeru na druhý router mikrotik
    Přečteno: 647×
    Částečně jsem zdědil zbastlenou síť a bohužel jsem ji postupně rozšiřoval, až se to dostalo do větších rozměrů a je potřeba v tom udělat pořádek.

    Máme celkem tři routery A, B a C.

    Router A je připojen k internetu a je zaním síť se servery v které je i router B.

    Do Routeru B je připojen Router C na který chci přesunout vše z routeru B.

    Na routeru A běží NAT, DHCP server a není tam žádný VLAN. Pouze jedna síť. Do té sítě jsou připojeny servery a pár technických zařízení, kde je problém změnit IP. V budoucnu to chci přesunout pod router C, ale to nechám úplně nakonec.

    Na routeru B běží NAT, DHCP servery a je tam hromada VLANu, které jsou rozvedeny do různých kanceláři a budov. Internet se bere ze sítě kde jsou servery. Na routeru jsou VLANy rozděleny podivným způsobem tj. Vlany jsou spojeny bridgem a těžko se v tom orientuje. Proto to chci dát do pořádku.

    Nastavil jsem si tedy router C kde jsem si nastavil všechny VLANy a DHCP servery.

    Představa je taková, že budu postupně přesouvat jednotlivé VLANy do nového routeru C a ten vše převezme a ROUTER B se odstraní.

    Mám ale několik dotazů.

    1) Nevím kde mám vzít do router C internet. POtřebuji, aby pocelou dobu přesunu, byla vidět z obou routerů síť se servery. Případně jak ji připojit do novéhou routeru. Když dám, že si tam připojím vlan1 nedostanu adresu.

    2) Jak přesunout jednotlivé VLANy tak, aby všechny sítě byly routovatelné z obou routerů?


    Řešení dotazu:


    Odpovědi

    30.1. 18:02 X
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Otazky:

    a] Proc neni router C, ktery ma nahradit B zapojeny do routeru A?

    b] K cemu je na routeru B NAT, kdyz je cela sit schovana za router A?
    30.1. 18:14 chinook | skóre: 28
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    a) to by asi šlo, ale nevím jak to udělat. Na router C udělám WAN a tu dám k routeru C a to NATovat?

    b) protože na routeru B je mikrotik kde jsou vytvořeny vlany a všechny podsítě. Router A je jen linuxový stroj s natem.
    30.1. 18:53 X
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Bude lepsi to nakreslit. Idelane L3 i L2 prvky.
    30.1. 22:11 chinook | skóre: 28
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Příloha:
    Nakreslil jsem jak to je teď zapojeno a do toho chci připojit router na který to migruju.

    Ještě jednou popíšu. Původně se nainstaloval linuxový router označil jsem ho písmenem A.

    Tzn. Na Eth0 jde vstup z internetu. Z Eth1 je výstup do sítě x.x.120.0/24 kde jsou servery a různá zařízení. Původně tam byla i PC.

    Pak se koupil router mikrotik. Tam se vytvořil bridge1 z Eth1,2,3,atd. a do toho se připojily ty servery.

    Dále se vytvořili br-vlan10(Eth2-vlan10,eth4,5) atd. k tomu se pak připojili různé počítače. Tzn. na eth2 se připojil další switch mikrotik a tam na některých portech jsou servery co se nevlezly do routeru a další vlany se tahají z toho routeru.

    Na novém routeru jsem již vlany nastavil rovnou na bridge tak jak se to dělá.

    Ale nevím kam to připojit. Protože když vytvořím vlan1 nevidím tu síť ze servery. Zbytek mně funguje. Proto jsem to připojil do toho routeru B a ne do routeru A.

    Řešení 1× (chinook (tazatel))
    31.1. 00:10 X
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Dobre, neprve popisu jak by to hypoteticky melo spravne vypadat (vynecham MGMT) a potom popisu ten teoreticky prechod.

    Takze zapojeni je jednoduche:
                     --- VLAN 10 PC
    WAN -- R1 === R2 --- VLAN 20 TISK
                     --- VLAN 30 DMZ
    
    Mezi "edge" routerem a "core" routerem je trunk. Zbytek jsou samostatne VLAN segmenty filtrovane na R2. Na VLAN1 zapomen. Na R1 je maskarada do netu, zbytek je routovany/prepinany.

    Jak z toho vybruslit. No tezko. Asi bych neprive zacal oddelenim severu aka DMZ do samostatneho segmentu s tim ze se ponecha puvodni adresace, ale mezi R1 a R2 se vytvori nova sit.

    No a v druhem kroku jendnoho krasneho vecera vymenis R2 za novy, predem radne otestovany a predkonfiguravany R3. Proste na ferovku kus za kus. Kdyz to dobre odladis v testovacim prostredi bude to fungovat.

    Nema smysl vytvaret nejakou paralelni cestu.
    31.1. 07:42 chinook | skóre: 28
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Vidíš to mě nenapadlo vytvořit mezi R1 a R2 trunk port. Zkusím jít touto cestou.

    Tzn. ani na R2 nemusím mít maskaradu? Jen nastavim routu, že vše routovat na GW R1?

    Proč nevidím na R3 defaultní vlan1 z R1 jako vlan1?

    Řešení 1× (chinook (tazatel))
    31.1. 09:23 X
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Nemusi tam byt dvakrat maskarada, dokonce by to nemusel ani byt router. Zamaskovat sit(NAT) se hodi tak akorat pri prechodu WAN/LAN, nebo pri kolizi ve VPN. Nevidim duvod proc to delat dvakrat. Netagovanou "nativni" VLAN1 nevidis mozna proto, ze pristupove porty maji 'frame-types=admit-only-vlan-tagged'. Vylistuj si VLAN table vsude tam, kde mas zapojeny novy router a poznas to hned.
    31.1. 13:30 chinook | skóre: 28
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    To s tou VLAn1 jsem si myslel jen jsem neměl odvahu to povolit ať se mně to nějak nesesype. Každopádně to nepotřebuju a děkuji za rady.

    To s tím trunkem mezi R1 a R2 mě nenapadlo a strašně mně to pomohlo. DMZ síť jsem chtěl přesouvat jako poslední, ale budu jako první. Ta mně dělala největší starosti a pak už to bude easy.

    Ještě jeden dotaz.

    Teď mám maškarádu na R1 i R2. Pokud bych ji nechtěl mít na R2, což uznávám je zbytečné zpomalení sítě. Musel bych kvůli internetu nastavit všem klientům připojeným k R2 GW ip R1 nebo jak se to řeší?

    Ale to by pak všechen routing musel řešit R1 a to nechci. Nebo se to řeší jinak?

    31.1. 19:05 X
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Nemusel. Vsechny zarizeni za R2 maji vychozi branu na R2. R2 ma vychozi branu R1. Pokud nepouzijes IGP protokol a budes mit na R1 staticke zaznamy pro site za R2 tak se to normalne odroutuje. Dneska se vetsinou pouzivaji vykonne centralni L3 prepinace, ktere pohodlne zastanou vsechny role. Osobne si myslim, ze je vzdy vetsi tlak na prepinanou vrstvu, nez smerovani.
    31.1. 19:32 chinook | skóre: 28
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Můžeš to prosím nějak dovysvětlit? Toto jsem vůbec nepochopil.

    Když dám na R2.
    /ip route add distance=1 gateway=IP_R1
    Tak musím použít maškarádu. Co je potřeba ještě nastavit na R1 za routy, abych nepotřeboval maškarádu?
    Řešení 1× (chinook (tazatel))
    31.1. 20:11 X
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Kazdy router zna automaticky pouze vsechny na sebe pripojene site. To znamena, ze router R1 nevi, jake site jsou pripojene za R2. Pokud zarizeni "nevi" posle to na vychozi branu. Aby se pakety spravnce vraceli musi kazdy router znat kompletni topologii. Site se nauci dynamicky IGP protokolem, nebo mu je musis nadiktovat rucne.

    V pripade jednoduche topologie:
    195.113.83.0/24  -- R1 -- 10.10.10.0/4 -- R2 -- 192.168.100.0/24 -- PC
    
    Vypadaji routovaci tabulky nasledovne:

    PC
    L 0.0.0.0/0         .... 192.168.100.1
    
    R2
    L 0.0.0.0/0         .... 10.10.10.1
    L 192.168.100.0/24  .... eth2
    
    R1
    L 0.0.0.0/0         .... 195.113.83.1
    L 10.10.10.0/24     .... eth1
    S 192.168.100/24    .... eth1
    
    V takovem pripade je nutne cely provoz zamaskovat jen smerem ven do "netu". Cestou zpet se paket vybali a posle spravnym smerem spatky.
    1.2. 15:09 chinook | skóre: 28
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Tak jsem to měl jen jsem nevěděl, že to tak funguje a přitom to je logické.

    Začal jsem to nakonec přesouvat postupně, nemám odvahu to přepojit najednou. Jde to celkem v pohodě. A nespěchám na to.

    Ještě snad už poslední dotaz.

    Na R2 mám NAT. Který bych rád do konečného přesunu využíval.

    Tzn. Na R2 je nějaká venkovní IP třeba 192.168.0.1/24 a vnitřní IP třeba 192.168.1.1/24

    Na natu bylo nastaveno třeba když přijde na 192.168.0.1:22 odnatuje se to na pc 192.168.1.100:22

    Myslel jsem si, že na R2 a R3 dám sít 192.168.1.1/24 do jedné VLAny. Na R2 změním vnitřní IP třeba na 192.168.1.2 a 192.168.1.1 nastavím na R3 a NAT bude fungovat dále. Ale evidentně tam je problém s nějakou lokální routou. Pokud na R2 nenastavím žádnou IP tak to natuje bez problémů. Ale pokud nějakou nastavím, tak to nefunguje. Toto je spíš ze zvědavosti, zdá se, že to k ničemu nepotřebuju. Stačí mně zrušit tu původní IP když to funguje.
    1.2. 15:46 X
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Pokud se nepletu tak to je aktualne takto. Je to tak?
    ISP <- (NAT) - R1 - x.x.120.0/24 <- (NAT) - R2 - (VLAN A) 192.168.100.0/24
                              |                    - (VLAN B) 192.168.200.0/24
                           SERVERY                 - (VLAN C) 192.168.200.0/24
    
    Tzn. mezi R1 a R2 je obycejna sit. No a ted pls popis do jake cilove situace to chces dostat, proto ze z tveho popisu tomu nerozumim.
    1.2. 17:35 chinook | skóre: 28
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Teď už takto:
    ISP <- (NAT) - R1 - x.x.120.0/24 <- (NAT) - R2 - (VLAN A) 192.168.100.0/24
                              |                    - (VLAN B) 192.168.200.0/24
                           SERVERY                 - (VLAN C) 192.168.200.0/24
    
                                 - x.x.130.0/24 <- (Routing) - R3 (VLAN A) 192.168.100.0/24
    
    R1-R2 propojen nativní vlanou x.x.120.0/24
    R1-R3 propojen vlanou
    R2-R3 propojen ještě vlanou A 192.168.100.0/24


    Když na R2 mám IP 192.168.100.1 a na R3 192.168.100.2. A když se připojím na x.x.120.1:22 z R1 tak mě to NATuje na PC 192.168.100.100:22, který je připojen za switchem R3 ve VLAN A. Tedy vše funguje jak má.

    Problém nastává, pokud změním IP na R2 ze 192.168.100.1 na 192.168.100.254 a na R3 192.168.100.1 NAT již nefunguje.

    Pokud ale na R2 zruším IP 192.168.100.1/24 a nemám tam žádnou z toho rozsahu a na R3 dám 192.168.100.1 tak nat funguje jak má.

    Přitom Ping z R1 na ip 192.168.100.254 a na 192.168.100.1 jde bez problému. I ze stanice na kterou se připojuji i ze všech routeru.
    1.2. 18:14 X
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Hadam jsi to zapojil do kruhu. To je trochu slozitejsi.
        x.x.120.0/24 -- R2
      /                    \
    R1                       192.168.100.0/24
      \                    /
        x.x.130.0/24 -- R3
    
    Otazky:

    a] Na zaklade ceho se R1 rozhodne jestli posle pakety do site 192.168.100 pres R2, nebo R3?

    b] Upravil jsi NAT na R3 jako x.x. 130.1 -> 192.168.100.100?

    c] Adresa x.x.120.1 je IP rozhrani na R2?

    d] Na R3 je stale staticka cesta do 192.168.100.100 pres R2?
    1.2. 18:15 X
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    d] Na R1 je stale staticka cesta do 192.168.100.100 pres R2?
    1.2. 18:43 chinook | skóre: 28
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Ano je to zapojené tak jak si popsal.

    a) Z R1 se připojuji na IP R2 (x.x.120.1) kde je NAT, takže pak by se měl rozhodovat R2 kam pošle pakety, ale R3 a cílové PC jsou ve stejné síti, tak by to neměl být problém.

    b) Na R3 zatím žádný NAT nemám. Předpokládám, že přes R2 to bude chodit po lokální síti.

    c) Ano x.x.120.1 je IP na R2

    d) Na R1 je statická routa na R3. Pokud zadám IP cilového PC na R1 tak přímo se připojím, ale přes NAT na R2 v tom daném případě jak jsem popsal výše, ne.

    Ještě dodám, že na R2 je maškaráda na R3 není. Asi by šla i na R2 vypnout, ale raději jsem to nezkoušel.
    1.2. 19:10 X
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    a) Ne, takto to nefunguje. Router se rozhoduje jen v pripade, ze cilovou sit sam nezna. Pokud se ji nenauci, nebo mu ji nezadas rucne posle to na vychozi branu.

    Ten NAT na R2 mas ze site 120.0 do 100.tudiz R3 s tim nema nic spolecneho.
    Problém nastává, pokud změním IP na R2 ze 192.168.100.1 na 192.168.100.254 a na R3 192.168.100.1 NAT již nefunguje.
    => chces presunout branu z R2 na R3
    Pokud ale na R2 zruším IP 192.168.100.1/24 a nemám tam žádnou z toho rozsahu a na R3 dám 192.168.100.1 tak nat funguje jak má.
    Tim, ze si prehodil branu na R3 se odpoved z 100.100 bude vracet na R3 misto R2 odkud prisel NATovany dotaz. Mas to zapojene dokola = problem.
    5.2. 15:10 chinook | skóre: 28
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Ještě si nejsem jistý, jak mám mít nastaven stavový firewall. Zda má být jen na R1 nebo i na R3. R2 již neřeším a postupně odpojuji.

    Teď to mám na R3 takto:
    
    /ip firewall filter
    add action=fasttrack-connection chain=forward connection-state=established,related hw-offload=yes
    add action=accept chain=forward comment="Allow Estab & Related" connection-state=established,related
    add action=drop chain=forward comment="Drop invalid" connection-state=invalid log=yes log-prefix=invalid
    add action=fasttrack-connection chain=input comment="Allow Estab & Related" connection-state=established,related hw-offload=yes
    add action=accept chain=input comment="default configuration - Allow Estab & Related" connection-state=established,related
    
    
    Akorát se mně tam objevují invalid pakety. Na R3 není žádný NAT a všechen provoz routuje. Nat má jen R1. Tak si myslím, že by tyto pravidla, měly být jen na R1. Chápu to dobře?
    5.2. 16:13 X
    Rozbalit Rozbalit vše Re: Migrace zbastleného routeru na druhý router mikrotik
    Na R1 bych filtroval komunikaci "dovnitr a ven" a na R3 bych filtroval zbytek, predevsim "Inter-VLAN" komunikaci a filtrovani pro pristup do "DMZ".

    Jinak souhlasim. Ten FastTrack dava smysl na R1 pro 'forward' v input(pakety primo pro router) to asi moc vyznam nema.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.