
|
 |
 |
MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP |
 |
Cisco Forum — Allgemein
Cisco Forum: Alles zum Thema CISCO Zertifizierungen CCNA, CCNP, CCSP, CCIE etc. — Q & A zum Thema CISCO Router, Switches und Firewalls |
 |
|
18.08.2006, 20:44
|
#1
|
|
Newbie
Offline
Registriert seit: 05-2006
Beiträge: 39
|
mehrere ips aus selben subnet auf einem interface
Tach Zusammen,
ich hab schon ne menge zu dem Thema recherchiert aber keine Lösung für folgendes Problem gefunden.
Ich habe 10 Kunden denen ich Opennet-Access über eine SDSL-Leitung verkaufen möchte. Jeder Kunde soll über Ethernet angeschlossen werden und eine feste offizielle IP bekommen. Diese soll jedem einzelnen über NAT zu verfügung stehen.
Ich möchte aber nicht jedem Kunden einen eigenen Router hinstellen müssen.
Ich habe einen 2651 mit zwei FE. Auf dem einen FE0/0 soll die Verbindung zu der SDSL hergestellt werden auf dem anderen (FE0/1) sollen die Kunden dran hängen.
Problem 1: Die Kunden dürfen sich nich gegenseitig in ihre Netze gucken können.
Lösung?: Jeder Switchport stellt ein separtes VLAN dar und kann sich nur auf den Port wo FE0/1 dran hängt konnektieren. Das Routing zwischen den Netzen liesse sich ja per Accesslisten ausschalten. Oder?
Problem 2: Das IOS akzeptiert nicht das zwei oder mehr Subinterface eine IP aus dem selben Subnet haben.
Ich hatte gehofft, dass ich je ein Subinterface ins selbe VLAN packen kann, und somit mehrere IPs aus dem selben Subnet verteilen kann...ging aba nich!!
Was schlagt ihr vor?
1000Dank im Voraus
|
|
|
|
 |
18.08.2006, 22:09
|
#2
|
|
Senior Member
Offline
Registriert seit: 12-2005
Beiträge: 384
|
Bitte...
Also du hast mehrere Externe IPs die du per NAT nach Intern bringen möchtest.
Also ich nehme mal an alle Externen-IPs sind im selben subnetz.
Dann konfigurierst du intern private ips aus verschiedenen subnetzen auf deine vlan-interface, und extern das offizielle subnetz. schreibst für die externen ips je ein static nat und fertig.
Das Routing läßt sich relativ einfach über access-listen regeln.
|
|
|
|
19.08.2006, 03:33
|
#3
|
|
Newbie
Offline
Registriert seit: 05-2006
Beiträge: 39
|
das funktioniert doch so nur, wenn ich ein komplettes subnetz auf den router lege, oder? das würde ich gern vermeiden und nur einige ips aus einem größeren subnetz nehmen.
das mit den privaten ips: mit verschiedenen subnetzen is klar...aber was is, wenn kunde-a und kunde-b beide die selbe private ip-range verwenden?
|
|
|
|
19.08.2006, 04:28
|
#4
|
|
Board Veteran
Offline
Registriert seit: 08-2002
Ort: Aachen
Beiträge: 618
|
Zitat von yoghourt
das funktioniert doch so nur, wenn ich ein komplettes subnetz auf den router lege, oder? das würde ich gern vermeiden und nur einige ips aus einem größeren subnetz nehmen.
das mit den privaten ips: mit verschiedenen subnetzen is klar...aber was is, wenn kunde-a und kunde-b beide die selbe private ip-range verwenden?
|
Hi,
also den Bereich zum Provider wirst du mit Sicherheit subnetten. Wenn du 10 Addressen brauchst, dann hast brauchst du mindestens eine /28'er Subnetz, das hat dann 14 Adressen z.B. bei 192.168.1.0/28 wären das 192.168.1.1-14.
verstehe ich nicht. Du hast doch gesagt, die sollen sich nicht sehen und sind daher in verschiedenen Vlan's. Dann können sie ja auch nicht im selben Subnetz sein.
Fu
|
|
|
|
19.08.2006, 08:09
|
#5
|
|
Senior Member
Offline
Registriert seit: 01-2005
Ort: BaWü - RT
Beiträge: 308
|
... das hört sich nach einem Fall für "private VLANs" an. Dort wären alle Interface im selben Subnetz, und mann könnte die Switchports trotzdem voneinander isolieren.
Du wolltest dieselbe IP auf verschiedenen Subinterfaces vergeben? das hab ich richtig verstanden? Es sollte also mehrfach dieselbe IP auf verschiedenen Interfaces des Routers auftauchen
Gruss
Robert
|
|
|
|
19.08.2006, 10:51
|
#6
|
|
Board Veteran
Offline
Registriert seit: 12-2004
Ort: Munich
Beiträge: 595
|
Hola,
mit vrf klappt das
Ciao
|
|
|
|
19.08.2006, 13:00
|
#7
|
|
Newbie
Offline
Registriert seit: 05-2006
Beiträge: 39
|
Zitat von fu123
Hi,
also den Bereich zum Provider wirst du mit Sicherheit subnetten. Wenn du 10 Addressen brauchst, dann hast brauchst du mindestens eine /28'er Subnetz, das hat dann 14 Adressen z.B. bei 192.168.1.0/28 wären das 192.168.1.1-14.
verstehe ich nicht. Du hast doch gesagt, die sollen sich nicht sehen und sind daher in verschiedenen Vlan's. Dann können sie ja auch nicht im selben Subnetz sein.
Fu
|
Okay, ohne neues Subnet vom Provider gehts also nich.
Klar sollen die sich nich sehen. Es könnte ja aber sein das Kunde-A in seinem bereits bestehenden Netz die IP-Range 192.168.1.0/24 verwendet und es bei Kunde-B genauso aussieht. Vschdehsde? 
|
|
|
|
19.08.2006, 13:29
|
#8
|
|
Board Veteran
Offline
Registriert seit: 08-2002
Ort: Aachen
Beiträge: 618
|
Hi,
also Setup sieht so aus:
inet - nat - subinterfaces - trunk - switch
Hört was kommt von draußen rein, geht über static NAT und landet dann auf einem Trunksubinterface.
Auf dem Switch sind die Server in verschiedenen Vlans. Wenn die auch noch in gleichen Subnetzen seien sollen, dann geht das vielleicht über eine policy. Jetzt so mal eben auf die Schnelle kann ich dir das nicht sagen. Frag noch mal in ein paar Monaten.
Fu
|
|
|
|
19.08.2006, 19:10
|
#9
|
|
Newbie
Offline
Registriert seit: 05-2006
Beiträge: 39
|
Zitat von daking
Hola,
mit vrf klappt das
Ciao
|
könntest du dazu noch ein paar mehr worte verlieren?
1000dank
|
|
|
|
21.08.2006, 09:26
|
#10
|
|
Newbie
Offline
Registriert seit: 05-2006
Beiträge: 39
|
vrf war das Stichwort...damit klappts.
Allerdings hab ich jetzt das Problem, dass ich nur eine Verbindung bekomme auf dem Subinterface welches in dot1q native läuft.
Auf dem Switchport, wo die verschiedenen VLANs aus dem Router rauskommen kann ich ja nur ein VLAN untagged zuweisen. Alle weiteren nur tagged. Und es funktioniert immer nur das ungetaggde.
Gibts denn ne möglichkeit das die Pakete bereits aus dem Router ohne VLAN-Tags rauskommen? Mit nem Loopback-IF oder so?!?
Oder brauch ich nen Transfernetz?
Zur Info: Das Switch ist ein 3Com 3226 (Layer 3).
Danke
|
|
|
|
 |
|
|
|
|
Alle Zeitangaben in MEZ/CET. Es ist jetzt 05:24 Uhr. Seite generiert in 0,041 Sekunden.
|
|
- Unsere Partner -
Copyright © 2000 – 2012 MCSEboard.de
|