IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Architecture Discussion :

Mise en place de vlan pour du nat


Sujet :

Architecture

  1. #1
    Nouveau membre du Club
    Homme Profil pro
    Etudiant en DUT Réseaux & Télécoms
    Inscrit en
    Juillet 2014
    Messages
    41
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 28
    Localisation : Réunion

    Informations professionnelles :
    Activité : Etudiant en DUT Réseaux & Télécoms
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Juillet 2014
    Messages : 41
    Points : 28
    Points
    28
    Par défaut Mise en place de vlan pour du nat
    Bonjour à tous,

    Je vous expose mon problème, je dispose d'un réseau Wifi où les clients devront s'authentifier par un portail captif. Ce dernier est installé sur PfSense, il peut donc faire routeur, Pare feu, Nat, Vlan etc...

    Mes 3 points d'accès étant éloignés, je dois mettre en place des Vlans afin d'acheminer mes trames Wifi vers mon portail captif, les Natter et les faire ressortir sur le réseau local sur le Vlan "commun".

    Je vous poste un petit schéma du réseau :



    En bleu, ce sont des liens accès Vlan, dont j'ai mis le numéro Vlan à côté, et en rouge les liens que je pense mettre en trunk, le serveur en haut à droite représente mon PfSense (mon portail captif). Celui ci devra récupérer les trames du Wifi en 192.168.1.X et les natter vers le réseau local qui est en 172.20.X.X.

    Normalement cela devrait fonctionner, mais ma question se porte sur le lien retour de PfSense vers le réseau local (donc le lien Vlan1). Est-ce que l'application du NAT va (ou peut) changer le numéro de Vlan et du coup je mets le lien en Vlan 1, ou alors est-ce qu'il ne change rien et je laisse en Vlan10 ou encore est-ce que je mets un lien trunk ?

    J'espère avoir été clair, si il manque des infos ou des explications, je reste à disposition évidemment. Merci d'avance.

    Cordialement,

  2. #2
    Invité
    Invité(e)
    Par défaut
    Salut,

    Est-ce que l'application du NAT va (ou peut) changer le numéro de Vlan et du coup je mets le lien en Vlan 1, ou alors est-ce qu'il ne change rien et je laisse en Vlan10 ou encore est-ce que je mets un lien trunk ?
    NAT est simplement une moulinette pour faire de la translation d'adresse IP.
    Une fois la translation faite, le PfSense va encapsuler le paquet dans une trame Ethernet et y ajouter un tag 802.1q si nécessaire.

    Dans ton cas de figure, tu as l'option suivante...

    1) Tu utilises une seule carte réseau, tu définis 2 subnets IP sur cette carte (correspondant aux VLAN10 et VLAN1) et tu prends le VLAN1 pour faire de l'Outbound NAT. N'oublies pas de tagger les 2 VLANs associés aux subnets et un trunk 802.1q entre le PfSense et le switch fera l'affaire.

    2) Ou bien tu utilises 2 cartes réseau dédiées aux VLAN10 et VLAN1, tu prends la carte réseau associée au VLAN1 comme Outbound. Tu connectes chacune des cartes sur un port du switch. Inutile de tagguer, il suffira de définir les ports du switch en access, ça devrait fonctionner.

    Voilà

    Steph

  3. #3
    Nouveau membre du Club
    Homme Profil pro
    Etudiant en DUT Réseaux & Télécoms
    Inscrit en
    Juillet 2014
    Messages
    41
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 28
    Localisation : Réunion

    Informations professionnelles :
    Activité : Etudiant en DUT Réseaux & Télécoms
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Juillet 2014
    Messages : 41
    Points : 28
    Points
    28
    Par défaut
    Ou bien tu utilises 2 cartes réseau dédiées aux VLAN10 et VLAN1, tu prends la carte réseau associée au VLAN1 comme Outbound. Tu connectes chacune des cartes sur un port du switch. Inutile de tagguer, il suffira de définir les ports du switch en access, ça devrait fonctionner.
    Merci beaucoup pour ta réponse rapide,

    Je pense normalement que je me situe dans ce cas de figure. Je ne sais pas encore bien du matériel dont je pourrais disposer...

    Mais du coup pourquoi ça serait inutile de tagguer ? Si je ne tague, on est d'accord pour dire que les deux liens sont dans le même Vlan (soit le 1) mais surtout qu'ils sont dans un Vlan différent des trames Wifi (10) .... Ou alors je mélange tout ?

    Aussi, on parle bien de tag sur le switch ?


    EDIT : J'avais juste oublié la différence entre le tag et le untag, effectivement le port n'appartient qu'à un seul Vlan et du coup n'a pas besoin d'être taggué... ça marche nickel, merci beaucoup

  4. #4
    Invité
    Invité(e)
    Par défaut
    Citation Envoyé par Endast Voir le message
    effectivement le port n'appartien qu'à un seul Vlan et du coup n'a pas besoin d'être taggué
    Ben voilà, t'as trouvé la réponse à ton interrogation

    Bon lab

    Steph

  5. #5
    Nouveau membre du Club
    Homme Profil pro
    Etudiant en DUT Réseaux & Télécoms
    Inscrit en
    Juillet 2014
    Messages
    41
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 28
    Localisation : Réunion

    Informations professionnelles :
    Activité : Etudiant en DUT Réseaux & Télécoms
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Juillet 2014
    Messages : 41
    Points : 28
    Points
    28
    Par défaut
    Bonjour,

    Désolé je pensais avoir tout compris et que tout fonctionnerait mais finalement non...

    J'ai testé la configuration avec uniquement un switch (donc sans lien Trunk, uniquement avec des Vlans) et tout a fonctionné du premier coup.

    Afin de prendre le moins de risque possible dans le réseau en prod, j'ai voulu tester avec deux switchs et j'ai bien fait...

    Je n'arrive pas à mettre le lien en trunk. Cela concerne le lien en rouge au centre, je veux que tous les vlans puissent passer par ce lien.

    Je vous montre ce que j'ai essayé :



    Le souci, c'est qu'une fois que je mets ceci en place sur le switch de droite, je n'arrive plus à accéder à celui de gauche, et je me situe à droite sur le réseau. Je précise que sur le switch de gauche je n'ai pas encore fait la modification. Cela signifie qu'il faudrait le faire des deux côtés du lien sur les Switchs HP (en supposant que les ports soient bons) ? Sur les Cisco, il me semble que ce n'était pas nécessaire.

    Je voudrais m'en assurer avant de tester la manip car les switchs sont dans une salle blanche et l'accès m'est restreint, donc pour éviter d'aller changer de port toutes les 2 minutes...

    Merci d'avance,

  6. #6
    Expert confirmé
    Avatar de becket
    Profil pro
    Informaticien multitâches
    Inscrit en
    Février 2005
    Messages
    2 854
    Détails du profil
    Informations personnelles :
    Localisation : Belgique

    Informations professionnelles :
    Activité : Informaticien multitâches
    Secteur : Service public

    Informations forums :
    Inscription : Février 2005
    Messages : 2 854
    Points : 5 915
    Points
    5 915
    Par défaut
    Petite proposition de modification : je mettrais en place un trunk entre switch1 et switch3.

  7. #7
    Nouveau membre du Club
    Homme Profil pro
    Etudiant en DUT Réseaux & Télécoms
    Inscrit en
    Juillet 2014
    Messages
    41
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 28
    Localisation : Réunion

    Informations professionnelles :
    Activité : Etudiant en DUT Réseaux & Télécoms
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Juillet 2014
    Messages : 41
    Points : 28
    Points
    28
    Par défaut
    Merci, très bien mais je ne vois pas bien pourquoi ça serait nécessaire... . Les trames du Vlan 10 provenant du switch 1 n'ont pas besoin d'être dirigé vers le switch 3, mais plutôt vers le switch2

  8. #8
    Nouveau membre du Club
    Homme Profil pro
    Etudiant en DUT Réseaux & Télécoms
    Inscrit en
    Juillet 2014
    Messages
    41
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 28
    Localisation : Réunion

    Informations professionnelles :
    Activité : Etudiant en DUT Réseaux & Télécoms
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Juillet 2014
    Messages : 41
    Points : 28
    Points
    28
    Par défaut
    Je poste un message pour apporter une précision qui a son importance ! Je travaille avec des switchs HP ProCurve 2510G. J'ai toujours été habitué à du Cisco, donc c'est un peu le dépaysement pour moi...

    Du coup la notion de tag ou trunk devient un peu confus pour moi chez HP.

    Dans le même temps, je viens de tester quelque chose que je trouvé étrange.... Comment ça se fait qu'un port peut sur le même switch être untagged dans un Vlan et tagged dans un autre ?!

    Nom : Capture3.PNG
Affichages : 2115
Taille : 8,0 Ko

  9. #9
    Membre actif
    Homme Profil pro
    Expertise sécurité
    Inscrit en
    Avril 2013
    Messages
    185
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Expertise sécurité

    Informations forums :
    Inscription : Avril 2013
    Messages : 185
    Points : 268
    Points
    268
    Par défaut
    Citation Envoyé par Endast Voir le message
    Je poste un message pour apporter une précision qui a son importance ! Je travaille avec des switchs HP ProCurve 2510G. J'ai toujours été habitué à du Cisco, donc c'est un peu le dépaysement pour moi...

    Du coup la notion de tag ou trunk devient un peu confus pour moi chez HP.

    Dans le même temps, je viens de tester quelque chose que je trouvé étrange.... Comment ça se fait qu'un port peut sur le même switch être untagged dans un Vlan et tagged dans un autre ?!

    Nom : Capture3.PNG
Affichages : 2115
Taille : 8,0 Ko
    Concrètement ton port 9 va mettre un tag VLAN 10 sur les paquets, alors que ton port 9 ne mettra pas de tag VLAN 1 sur les paquets.
    La façon de penser est un peu différente que sur du Cisco où tu trouves habituellement uniquement les ports des VLANs et pas les ports qui n'y sont pas.
    Mais le principe est le même.

    Sauf si je me plante hein... Mais pour moi les tagged sont les ports dans le VLAN et les untags les ports qui n'y sont pas (sur ton screenshot).

    @+

    JayGr

  10. #10
    Expert confirmé
    Avatar de becket
    Profil pro
    Informaticien multitâches
    Inscrit en
    Février 2005
    Messages
    2 854
    Détails du profil
    Informations personnelles :
    Localisation : Belgique

    Informations professionnelles :
    Activité : Informaticien multitâches
    Secteur : Service public

    Informations forums :
    Inscription : Février 2005
    Messages : 2 854
    Points : 5 915
    Points
    5 915
    Par défaut
    Citation Envoyé par Endast Voir le message
    Merci, très bien mais je ne vois pas bien pourquoi ça serait nécessaire... . Les trames du Vlan 10 provenant du switch 1 n'ont pas besoin d'être dirigé vers le switch 3, mais plutôt vers le switch2
    Pourquoi est ce nécessaire ? Tout simplement parce que lorsque tu auras plus de 4 switch, tu ne devras pas te poser la question de savoir quel trafic passe sur la liaison d'inter-connexion. Configure tes liaisons de manière systématique, cela t'évitera beaucoup de soucis.

    Pour répondre à ta question sur les trunks ( et même chez cisco ), il est toujours possible de configurer un vlan qui passe non-tagué. Le plus important, c'est que l'ensemble des vlan tagués et non-tagués correspondent sur les deux équipements qui sont interconnectés.

  11. #11
    Nouveau membre du Club
    Homme Profil pro
    Etudiant en DUT Réseaux & Télécoms
    Inscrit en
    Juillet 2014
    Messages
    41
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 28
    Localisation : Réunion

    Informations professionnelles :
    Activité : Etudiant en DUT Réseaux & Télécoms
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Juillet 2014
    Messages : 41
    Points : 28
    Points
    28
    Par défaut
    Bon j'ai fait d'autres tests et je peux apporter un peu plus de précision :

    Une requête DHCP lancé depuis un client atteint bien le serveur DHCP mais j'ai l'impression que celle-ci ne retourne pas au client demandeur. Donc le broadcast passe le lien trunk mais n'y retourne pas.

    Aussi, quand je fixe une IP, il n'arrive pas à ping le serveur par lequel il est censé passé.

    Voilà je n'arrive pas à en conclure quelque chose....

    Merci,

    Cordialement,

  12. #12
    Nouveau membre du Club
    Homme Profil pro
    Etudiant en DUT Réseaux & Télécoms
    Inscrit en
    Juillet 2014
    Messages
    41
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 28
    Localisation : Réunion

    Informations professionnelles :
    Activité : Etudiant en DUT Réseaux & Télécoms
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Juillet 2014
    Messages : 41
    Points : 28
    Points
    28
    Par défaut
    Je repasse par ici...

    Le réseau et les configs ci dessus fonctionnent bien, avec évidemment les ports qui correspondent bien de chaque côté.

    J'avais juste oublié une chose, un port en mirroring ne peut remplir son rôle normalement et ne sert uniquement qu'à la capture de trame, j'avais oublié ça.... Ou plutot je ne le savais pas

    Donc voilà pensez bien à désactiver ce genre de mode sur vos ports

  13. #13
    Membre actif
    Homme Profil pro
    Ingénieur systèmes et réseaux
    Inscrit en
    Avril 2014
    Messages
    139
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Bouches du Rhône (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Ingénieur systèmes et réseaux

    Informations forums :
    Inscription : Avril 2014
    Messages : 139
    Points : 273
    Points
    273
    Par défaut
    Salut,

    J'ai eu des problèmes similaire quand j'ai eu a travaillé au début sur du HP.

    Essaie de bien retenir ces notions :

    Trunk cisco = tagged link, un lien ou différent VLAN peuvent passer.

    Trunk HP = Agrégation de lien (LACP), n'a strictement aucun rapport avec les VLAN.


    Vlan untagged =port en mode access
    Vlan tagged =Trunk cisco (tagged link)

  14. #14
    Invité
    Invité(e)
    Par défaut
    Cette doc donne les équivalents entre les OS ProVision (ProCurve et cie), ComWare (anciennement H3C) et Cisco :

    http://h17007.www1.hp.com/docs/inter...WW_Eng_ltr.pdf

    Steph

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. [PostgreSQL] Mise en place du cluster pour Windows
    Par bernards111 dans le forum PHP & Base de données
    Réponses: 0
    Dernier message: 02/04/2009, 18h46
  2. Réponses: 1
    Dernier message: 10/01/2007, 12h04
  3. Problème de mise en place de datasource pour Hibernate
    Par K-Kaï dans le forum Tomcat et TomEE
    Réponses: 6
    Dernier message: 27/07/2006, 10h41
  4. Mise en place de TLS pour LDAP
    Par tayduy dans le forum Réseau
    Réponses: 3
    Dernier message: 20/04/2006, 18h37

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo