• If this is your first visit, be sure to check out the FAQ by clicking the link above. You may have to register before you can post: click the register link above to proceed. To start viewing messages, select the forum that you want to visit from the selection below.
Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.

Announcement

Collapse
No announcement yet.

DHCP và Access list tren Vlan?

Collapse
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • DHCP và Access list tren Vlan?

    Chào các bạn, mình có sơ đồ mạng như hình sau: Click image for larger version

Name:	dhcp.jpg
Views:	1
Size:	28.1 KB
ID:	207779
    a/ Mình thực hiện chia 4 vlan, cấu hình dhcp và vlan routing ok hết, các máy pc đều nhận được IP động từ router. Cho mình hỏi các pc trong từng vlan, làm cách nào mà lại nhận IP động một cách chính xác do router cấp phát cho từng vlan vậy các bạn? Vd mình tạo ra 4 pool range Ip cấp cho từng vlan, vậy router dựa vào đâu mà cấp ip động chính xác cho từng pc?
    b/ mình muốn làm access-list kieu standar và extended sao cho các máy pc ko ping thấ nhau đươc?
    mình mới học CCNA nên có nhiều vấn đề mình chưa hiểu rõ, mong Thầy và các bạn giúp mình, thanks!!
    Last edited by linhmoi; 14-03-2012, 11:33 AM.

  • #2
    Up cấu hình lên tham khảo được ko bạn....
    Theo lối dẫn-Ngẫng nhìn thầy-Đi theo thầy-Nhìn thấu thầy-và Trở thành thầy.

    Comment


    • #3
      vấn đề mình chỉ cần biết rằng tại sao như vậy thôi, nên nhờ các a em giai thích dùm mình, chứ về phần config thì mình làm ok. Có điều mình vẫn chưa hiểu cớ chế cấp dhcp cho từng vlan như thế nào thôi, nói tóm lại là, biết làm config nhưng ko biết giải thích

      Comment


      • #4
        Khi PC trong vlan 2 chẳng hạn, gửi Discover để xin IP, đó đóng frame gửi lên Sw, Sw nhận frame từ cổng nào là biết frame đó thuộc vlan mấy ( trong cấu hình switch có cấu hình cổng F0/ access vlan 2)

        Sw sẽ đóng tag-vlan id 2 và gửi qua đường trunk lên Router, router bạn có chia sub-int, routing cho các vlan, và sub-int này có đặt IP, vd chia 4 sub-int, trong đó vlan 2 là 192.168.2.1/24 đi ( cổng sub-int có cấu hình encap dot1q 2)

        Router sẽ dựa vào tag-vlan id 2, tương ứng với sub-int F0/0.2

        Router sẽ lookup các pool IP tương ứng, xem có pool IP nào ứng với IP của sub-int f0/0.2, nên sẽ cấp đúng lớp mạng

        Còn về yêu cầu thứ 2 của bạn, là ko cho các PC cùng vlan hay khác vlan ko dc ping lẫn nhau ???
        Trịnh Anh Luân
        - Email : trinhanhluan@vnpro.org
        - Search my site
        - Search VNPRO.ORG

      Trung Tâm Tin Học VnPro
      Địa chỉ: 149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
      Tel: (08) 35124257 (5 lines)
      Fax: (08) 35124314

      Home page: http://www.vnpro.vn
      Support Forum: http://www.vnpro.org
      Network channel: http://www.dancisco.com
      • Chuyên đào tạo quản trị mạng và hạ tầng Internet
      • Phát hành sách chuyên môn
      • Tư vấn và tuyển dụng nhân sự IT
      • Tư vấn thiết kế và hỗ trợ kỹ thuật hệ thống mạng

      Blog: http://www.vnpro.org/blog
      Wifi forum: http://www.wifipro.org

      Comment


      • #5
        cảm ơn a Luan nhé, giờ em đã hiểu được câu a
        còn câu b là các pc khác vlan ko được truy cập lẫn nhau hay nói cách khác là cấm tuyệt đối các trafic luôn, pc cua vlan nao thì chỉ có pc đó thấy nhau thôi, với lại em không biết áp access-list theo chiều in hay out nữa vì chỉ có một con router. Nhờ a Luân chỉ giúp em tiếp nhé, thanks

        Comment


        • #6
          Vậy là bạn muốn cấm các PC khác vlan truy cập nhau, hay chỉ cấm ping thôi?

          Và các user trong các vlan đều đi được internet hay sao ? Bạn nêu rõ yêu cầu ra chút nha,

          Còn nếu cấm truy cập qua lại giữa các vlan thì quá dễ
          Trịnh Anh Luân
          - Email : trinhanhluan@vnpro.org
          - Search my site
          - Search VNPRO.ORG

          Trung Tâm Tin Học VnPro
          Địa chỉ: 149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
          Tel: (08) 35124257 (5 lines)
          Fax: (08) 35124314

          Home page: http://www.vnpro.vn
          Support Forum: http://www.vnpro.org
          Network channel: http://www.dancisco.com
          • Chuyên đào tạo quản trị mạng và hạ tầng Internet
          • Phát hành sách chuyên môn
          • Tư vấn và tuyển dụng nhân sự IT
          • Tư vấn thiết kế và hỗ trợ kỹ thuật hệ thống mạng

          Blog: http://www.vnpro.org/blog
          Wifi forum: http://www.wifipro.org

          Comment


          • #7
            yêu cầu của em là cần viết access-list các máy pc khác vlan không ping và truy cập qua lại nhau được nhưng vẫn ra được internet, nhờ a Luân chỉ giúp dùm!

            Comment


            • #8
              Vậy mình ví dụ, các vlan 1,2,3,4 tương ứng IP lân lượt là 192.168.1.0, 2.0, 3.0, 4.0

              Trên R, bạn viết ACL như sau :

              R(config)#acc-list 100 deny ip 192.168.1.0 0.0.0.255 192.168.2.0 0.0.0.255
              R(config)#acc-list 100 deny ip 192.168.1.0 0.0.0.255 192.168.3.0 0.0.0.255
              R(config)#acc-list 100 deny ip 192.168.1.0 0.0.0.255 192.168.4.0 0.0.0.255
              R(config)#acc-list 100 permit ip any any
              ACL này gán lên sub-int vlan 1, chiều IN

              R(config)#acc-list 101 deny ip 192.168.2.0 0.0.0.255 192.168.1.0 0.0.0.255
              R(config)#acc-list 101 deny ip 192.168.2.0 0.0.0.255 192.168.3.0 0.0.0.255
              R(config)#acc-list 101 deny ip 192.168.2.0 0.0.0.255 192.168.4.0 0.0.0.255
              R(config)#acc-list 101 permit ip any any
              ACL này gán lên sub-int vlan 2 chiều IN

              ....

              TƯơng tự cho 2 ACL nữa cấm vlan 3, vlan 4... tới đây bạn đã hiểu chưa ?
              Trịnh Anh Luân
              - Email : trinhanhluan@vnpro.org
              - Search my site
              - Search VNPRO.ORG

              Trung Tâm Tin Học VnPro
              Địa chỉ: 149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
              Tel: (08) 35124257 (5 lines)
              Fax: (08) 35124314

              Home page: http://www.vnpro.vn
              Support Forum: http://www.vnpro.org
              Network channel: http://www.dancisco.com
              • Chuyên đào tạo quản trị mạng và hạ tầng Internet
              • Phát hành sách chuyên môn
              • Tư vấn và tuyển dụng nhân sự IT
              • Tư vấn thiết kế và hỗ trợ kỹ thuật hệ thống mạng

              Blog: http://www.vnpro.org/blog
              Wifi forum: http://www.wifipro.org

              Comment


              • #9
                vấy là a Luân đang viết access-list kiểu extended phải không? hèn gì nghĩ mãi câu lệnh viết standar access-list kô biết viết như thế nào? vậy cho em hỏi với cách viết ở trên thì khi áp dụng vô theo chiều out thì có khác biệt gì không a? em cảm a nhiềuu nhé!

                Comment


                • #10
                  ACL viết ra phải gán lên cổng, khi gán chiều IN, thì những packet chạy đến cổng này sẽ xét, còn chiều OUT là những packet gửi ra khỏi cổng này mới được xét

                  Với yêu cầu của bạn, hoàn toàn có thể viết ACL standard

                  R(config)# acc-list 1 deny 192.168.2.0 0.0.0.255
                  R(config)# acc-list 1 deny 192.168.3.0 0.0.0.255
                  R(config)# acc-list 1 deny 192.168.4.0 0.0.0.255
                  R(config)# acc-list 1 permit any
                  ACL này gán lên sub-int vlan 1, chiều OUT

                  R(config)# acc-list 2 deny 192.168.1.0 0.0.0.255
                  R(config)# acc-list 2 deny 192.168.3.0 0.0.0.255
                  R(config)# acc-list 2 deny 192.168.4.0 0.0.0.255
                  R(config)# acc-list 2 permit any
                  ACL này gán lên sub-int vlan 2, chiều OUT

                  .... tương tự cho vlan 3,4
                  Trịnh Anh Luân
                  - Email : trinhanhluan@vnpro.org
                  - Search my site
                  - Search VNPRO.ORG

                  Trung Tâm Tin Học VnPro
                  Địa chỉ: 149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
                  Tel: (08) 35124257 (5 lines)
                  Fax: (08) 35124314

                  Home page: http://www.vnpro.vn
                  Support Forum: http://www.vnpro.org
                  Network channel: http://www.dancisco.com
                  • Chuyên đào tạo quản trị mạng và hạ tầng Internet
                  • Phát hành sách chuyên môn
                  • Tư vấn và tuyển dụng nhân sự IT
                  • Tư vấn thiết kế và hỗ trợ kỹ thuật hệ thống mạng

                  Blog: http://www.vnpro.org/blog
                  Wifi forum: http://www.wifipro.org

                  Comment


                  • #11
                    Như thế này muốn cấm các vlan thông nhau thì làm thế nào vậy anh,vẫn để cho các vlan thông internet ạ. em cảm ơn
                    Click image for larger version

Name:	2016-12-02_090856.jpg
Views:	70
Size:	87.7 KB
ID:	415951

                    Comment

                    • Working...
                      X