الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

سؤال لخبراء سيسكو

بدأه saleem10 في 2 ديسمبر 2008 · 8 رد · 2,695 مشاهدة · في منتدى الشبكات العام
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

ا

السلام عليكم ....

أرجو المشاركة والنقاش حول كيفية حل هذه المسأله حتى أنهي المشكله التي لدي ولتعم الفائده على الجميع

أعمل على تصميم شبكة حاسوبيه لبنك قيد الإنشاء

عندي switch 3550 ( قمت بتقصيم اجهزة الموظفين البالغ عددها 50 جهاز الى أربعة vlans ) وقد عملت على تشغيل dhcp لكل vlan على حدا من خلال switch 3550 ومن ثم قمت بربط مخرج الشبكة GIGINTERFACE الى SWITCH 2960 الذي يجمع كل السيرفرات معا من خلال وصله TRUNK LINK وقمت بجمعهم ب VLAN واحده على SWITCH 3550 الذي كنا قد تكلمنا عنه بالبدايه .

الأن أصبح لدينا TOW SWITCH ( 3550 AND 2960 ) ومن ثم UP LINK الى PIX FIREWALL .

سؤالي هو :

كيف لي ان أمنع كل VLAN ان ترى بعضها بإسثناء VLAN التي تجمع السيرفرات ( يعني الكل يرى السيرفرات ولكن لايستطيعوا ان يروا بعضهم ) ؟؟

كيف لي ان أربطهم على PIX FIREWALL ولايوجد تعليمه في PIX تخص SUBINTERFACE ؟؟؟

هنالك رسمه تشرح ماذا اريد

ساعدوني جزاكم الله الخير الكثير

post-113230-1228237086_thumb.jpg

#2

اولا ما هو نوع البيكس و لا قصدك انت عندك ASA

ثانيا ال ASA و البيسك بهم Subinterface كل ما عليك اولا هو ان تحذف الايبيهات الموضوعة على ال Physical interface و تعمل subinterface بس اين هي ال subinterface

اقترح ان تعمل interface للانترنت راوتر انترفيس و انترفيس تاني للسيرفرز و انترفيس تالت يتم تقسيمها الى 4 سبانترفيسيس مع مراعاة انه الانترفيس الاساسية ستكون ترانك و الاربعة السب سيكونو معرفين لكل Vlan

على راوتر ال 3500 شيل تعريف الراوتنج لو عندك و سيكون الجيتواي للاربعة Vlan هو الاي بي بتاع ال Sub interface

عرف ستاتيك راوت على البيكس بحيث تطلع على الانترنت

static route 0.0.0.0 0.0.0.0 Router_WAN_IP

اعمل رلوز تسمح للاكلاينتس انهم يشوفو السيرفرز بس ميشفوش بعض مع مراعاة الNating rules

بس خلاص

تم تعديل هذه المشاركة بواسطة busbar في 3 ديسمبر 2008 في 21:42

Mahmoud Magdy

MVP - Exchange Server. MCITP (Windows Server 2008, Exhcange Server 2010,/2007),CCNP, MCTS(OCS 2007 R2, SCCM 2007)

Tech Lead

Ingazat Information Technology

Follow me on twitter: http://www.twitter.com/_busbar

my blog: http://autodiscover.wordpress.com

Link with me on linkedin: http://www.linkedin.com/profile?viewProfile=&key=71027694

or on experts-exchange.com: http://www.experts-exchange.com/M_1426100.html

#3
اقتباس
كيف لي ان أمنع كل VLAN ان ترى بعضها بإسثناء VLAN التي تجمع السيرفرات ( يعني الكل يرى السيرفرات ولكن لايستطيعوا ان يروا بعضهم ) ؟؟

أخي saleem10، الذي تريد الحصول عليه لا يمكن تطبيقه من خلال الـPIX. كل ما تستطيع تطبيقه من خلال الـ PIX هو الـInter-VLAN ترافك. لكن لا تسطيع التحكم في الـIntra-vlan ترافك. يعني حتى بعد تطبيق الـPIX فالـ Host 1 في VLAN10 يزال يستطيع التخاطب مع Host 2 في VLAN10 نفسها، وأنت لا تريد هذا.

لحل المشكلة الـIntra-VLAN traffic المذكورة بالأعلى، استخدم switchport protected على الـinterfaces ماعدى الـtrunks أو منافذ الخادمات التي تريد التخاطب مع بعضها البعض. يعني الـHTTP server يريد التخاطب مع SQL Server فلا تضع هذا عليهم. ببساطة أي منفذ مذكور عليه هذا الأمر لايستطيع التخاطب مع أي منفذ آخر مذكور عليه الأمر ذاته في الـswitch ذاته.

في الأصدارات الأحدث من سلاثة 3550 كالـ3560 توجد خاصية جديدة أكثر مرونه من الـprotected ports و اسمها Private VLANs ويمكنك تحديد مجموعات مختلفة بصلاحيات متعددة، بينما الـProtected ports تعطيك فقط مجموعتين لا يمكن تغييرهما (مجموعة isolated تماما ومجموعة open تماما).

أما بالنسبة للـInter-VLAN traffic فعندك إختيارين. إما من خلال الـPIX أو من خلال الـ3550. لا انصحك بإستخدام الـPIX لأنه سيكون بمثابة عنق الزجاجة فهو ابطأ من سعة الـbackplane للـ3550 بكثير. لا أدري ايPIX لديك، لكن بما أنك تستخدم end-of-sale switches فأنا أتوقع أنك تستخدم PIX قديم، ولو فتحته ستجد من الداخل PC motherboard وممكن تنزل عليه Windows XP.

لذا أنصحك بإستخدام الـ3550 للـLayer 3 filtering. الـ3550 تاريخيا هو أول Layer 3 switch من سسكو تعطيك خاصية CEF لتمرير الـlayer 3 packets بسرعة الـhardware switching.

إذا نفعتك أحد مشاركاتي فأدع بظهر الغيب لوالداي بالصحة والسلامة والسعادة وطول العمر وأن يكون هذا زيادة لهما في كل خير.

post-21836-1257612765.gif

before asking: smart questions how-to

#4

eech5

اعتقد انه كلامك خاطئ فلو قام بعمل سب انترفيس لكل فيلان فانه سيستطيع التحكم في الترافيك فيما بينها بل و عمل انترفيس بسيكيوريتي ليفل كمان، هذا الاسلوب موجود و قمت بتنفيذه اكثر من مرة،

ال Protected ports لا تمنح الفيلترينج المطلوب و هي ليست للامن و لكن لفلترة البودكاست و المالتيكاست

سويتش بورت بورتكت لن تعطي الفلترة على البروتوكولات او بورتات البورتوكولات ، و لذا تستلزم ACL على Layer 3 swithc و هو شئ معقد جدا

البيكس لان يكون عنقد زجاجة لو كانASA مع بورتات جيجا او 10 جيجا ، انا شوفت ASA بيقوم بعمل راوتنج بين 170 VLAN و حوالي 400 هوست و لا مشاكل

Mahmoud Magdy

MVP - Exchange Server. MCITP (Windows Server 2008, Exhcange Server 2010,/2007),CCNP, MCTS(OCS 2007 R2, SCCM 2007)

Tech Lead

Ingazat Information Technology

Follow me on twitter: http://www.twitter.com/_busbar

my blog: http://autodiscover.wordpress.com

Link with me on linkedin: http://www.linkedin.com/profile?viewProfile=&key=71027694

or on experts-exchange.com: http://www.experts-exchange.com/M_1426100.html

#5

اخ Busbar

إسمح لي اتدخل قليلا

الإشكالية تكمن في ال security level بين ال VLANs كيف يمكن عملها في ال PIX .. في رد سابق لك ذكرت انه يمكن من خلال Rules الحقيقة توقعت انك تقصد ال ACL لكن الحين تقول انه ال ACL معقد فهل ممكن توضح هذه النقطة اكثر ..

ولك كل الشكر .

الذهب الخالص

#6

لا انا اقصد انه ال ACL على 3550 معقدة و لا تقوم بتوفير المطلوب من فلترة و امن

و كما قلت كل VLAN يمكن ان يكون لها سيكيوريتي ليفل او كلهم في نفس السيكيوريتي ليفل..

كيف يمكن عملها؟ من خلال انه السب انترفيس نفسها ستكون مخصصة في الفيلان و ليها سيكيورتي ليفل معين ، و البيكس او ال ASA سيكون هو الجيتواي لكل ال VLANS و عند مرور ترافيك من في لان لفيلان تانية ستمر و تفلتر عبر ال ASA

راجع الروابط اتالية:

http://www.cisco.com/en/US/docs/security/a...de/ifcs5505.pdf

http://www.experts-exchange.com/Hardware/N...Q_23118670.html

http://www.experts-exchange.com/Hardware/N...Q_22786459.html

Configuration example from Cisco

http://www.cisco.com/en/US/products/ps6120...191.shtml#NAT-1

Mahmoud Magdy

MVP - Exchange Server. MCITP (Windows Server 2008, Exhcange Server 2010,/2007),CCNP, MCTS(OCS 2007 R2, SCCM 2007)

Tech Lead

Ingazat Information Technology

Follow me on twitter: http://www.twitter.com/_busbar

my blog: http://autodiscover.wordpress.com

Link with me on linkedin: http://www.linkedin.com/profile?viewProfile=&key=71027694

or on experts-exchange.com: http://www.experts-exchange.com/M_1426100.html

#7
اقتباس
اعتقد انه كلامك خاطئ فلو قام بعمل سب انترفيس لكل فيلان فانه سيستطيع التحكم في الترافيك فيما بينها بل و عمل انترفيس بسيكيوريتي ليفل كمان، هذا الاسلوب موجود و قمت بتنفيذه اكثر من مرة،
هذا فقط يعطيك حماية في الـinter-vlan ترافك. أما الـintra-vlan فلن يعطيك. والسبب لأنه _أساسا_ البكتس في هذه الحالة ستعالج دون تدخل الـPIX اطلاقا، فهي بين هوست وهوست آخر في نفس نطاق الـbroadcast والـPIX سوائا رضي أم لا فالأمر سيان.
اقتباس
ال Protected ports لا تمنح الفيلترينج المطلوب و هي ليست للامن و لكن لفلترة البودكاست و المالتيكاست
بل وأيضا للأمن و لفلترة الـunicasast. راجع شرح الأمر في هذا الرابط
اقتباس
البيكس لان يكون عنقد زجاجة لو كانASA مع بورتات جيجا او 10 جيجا ، انا شوفت ASA بيقوم بعمل راوتنج بين 170 VLAN و حوالي 400 هوست و لا مشاكل
لو تلاحظ السائل يستخدم end-of-sale switches فلا داعي للتفاؤل هنا فيما يتعلق بالـpix.

للعلم بورتات الـ10Gbps لا تجمعها وتقول هذا الـTotal throughput. يجب عليك أن تنظر على الـBackplane capacity. معظم اجهزة الفايروالز حتى الحديثة المنتشرة هي في حالة blocking. خطأ كبير الحساب بناءا على اجمالي سرعة المنفذ. انظر إلى هذه الصفحة وانتبه للـpps. الـpps أهم من الـbps لأنه من الناحية البرمجية عملية نقل الـpayload هي عبارة عن عملية بسيطة وغبية، ماهي إلى عملية MOV ومبرمجي الـAssembly فاهمين قصدي، لكن الجهد الحقيقي يكون في معالجة الـheader. ولو تعطيني اسم الـASA الذي تتكلم عنه سأعطيك مثال أوضح.

هذا الكلام ينطبق على السوتشات والراوترات أيضا والشركات ومن ضمنها Cisco تستخدم لغة ماركتينج لتكبير الأرقام. فعلى سبيل المثال لو تنظر على Cat6509 مثلا فمع Sup720 يقولون أنه اجمالي السعة 720Gbps، لكن الحقيقة أنه 360Gbps x 2 يعني upload + download وكأنك تقول أن Fastethernet 200Mbps، واصلا حتى الـ 360Gbps هي عبارة عن 40Gbps x 9 (فرضا لديك 9 slots)، والحقيقة العظمى الخافية هو أن هذا الكلام مبني على فرضية أنك تستخدم line cards في كل slot تدعم خاصية dCEF - Distributed CEF يعني كل line card يقوم بمعالجة منفصلة مستقلة على الـsupervisor engine. وللعلم Cisco تنتج Line card توفر 8 منافذ كل واحدة منها 10Gbps و أصلا الـmaximum bus speed للـslot ذاتها _لا يتجاوز_ 40Gbps لو نظرت على الـarcheticture للـسوتش، يعني إجمالي سرعة المنافذ 80Gbps و الـbackplane لا يستطيع أن يتعدى حاجز الـ40Gbps وهذا اسمه blocking situation، او عنق الزجاجة، أو سمه كما يحلو لك.

اذا تعطيني اسم الـASA الذي تتكلم عنه سأعطيك مثال أقرب. و خلاصة الكلام لا تحسب بنائا على الـtotal interface speed انما الـbackplane capacity. وأفضل اختيار هو أن يذكر الأخ السائل نوعية الـPIX التي يملكها.

اقتباس
لا انا اقصد انه ال ACL على 3550 معقدة و لا تقوم بتوفير المطلوب من فلترة و امن
صياغة الأمر هو نفس صياغة الأوامر في أي نظام تشغيل IOS، هذه هي الأوامر:

access-list 101 deny ip 10.0.10.0 0.0.0.255 10.0.20.0 0.0.0.255

access-list 101 permit ip any any

interface vlan 10

access-group 101 in

ونفس الكلام بالعكس تطبقه على interface vlan 20، وهكذا يكون عندك L3 filtering وبسرعة أكبر من الـPIX.

ومن ناحية حماية أعلى، ماذا تقصد بالضبط. اذكر اسمها.

http://www.cisco.com/en/US/docs/switches/l...ml#wpmkr2053767

اقتباس
و كما قلت كل VLAN يمكن ان يكون لها سيكيوريتي ليفل او كلهم في نفس السيكيوريتي ليفل..

كيف يمكن عملها؟ من خلال انه السب انترفيس نفسها ستكون مخصصة في الفيلان و ليها سيكيورتي ليفل معين ، و البيكس او ال ASA سيكون هو الجيتواي لكل ال VLANS و عند مرور ترافيك من في لان لفيلان تانية ستمر و تفلتر عبر ال ASA

الـPIX أو اي فايروال ثاني في on-stick topology لا يستطيع أن يقوم بتقديم اي حماية في نفس الـbroadcast دومين. يجب أن يكون في السوتش ذاته. الذي تتكلم عنه فقط صحيح في حالة inter-vlan filtering.

تم تعديل هذه المشاركة بواسطة eech55 في 7 ديسمبر 2008 في 12:10

إذا نفعتك أحد مشاركاتي فأدع بظهر الغيب لوالداي بالصحة والسلامة والسعادة وطول العمر وأن يكون هذا زيادة لهما في كل خير.

post-21836-1257612765.gif

before asking: smart questions how-to

#8

اخي لا اريد ان ادخل في نقاشات بيظنطية معك كما من قبل، عمري ما سمعت عن احد بيقوم بتنفيذ ACL على السويتشات علشان يقوم بعمل فلترة بين هوستات على نفس البرودكاست دومين، صحيح انه صيغة الامر نفسها بس هل يمكن تنفيذها بين البورتات على السويتش و على مستوى الهوستات هذا هو السؤال...

على كل كلا التصميمين تم شرحهم و للسائل الاختيار فيما يناسبه بالنسبة للنتورك و الامن الذي يريده

Mahmoud Magdy

MVP - Exchange Server. MCITP (Windows Server 2008, Exhcange Server 2010,/2007),CCNP, MCTS(OCS 2007 R2, SCCM 2007)

Tech Lead

Ingazat Information Technology

Follow me on twitter: http://www.twitter.com/_busbar

my blog: http://autodiscover.wordpress.com

Link with me on linkedin: http://www.linkedin.com/profile?viewProfile=&key=71027694

or on experts-exchange.com: http://www.experts-exchange.com/M_1426100.html

#9
اقتباس
عمري ما سمعت عن احد بيقوم بتنفيذ ACL على السويتشات علشان يقوم بعمل فلترة بين هوستات على نفس البرودكاست دومين، صحيح انه صيغة الامر نفسها بس هل يمكن تنفيذها بين البورتات على السويتش و على مستوى الهوستات هذا هو السؤال...
ومن قالك أن هذا الـACL توضع على البورتات على مستوى الهوستات.

كما قلت في ردي السابق الـACL ممكن يكون في الSwitch أو الPIX وقلت رأيي من ناحية الـperformance وهذا فقط يكون على الـvirtual vlan interface وعددها قليل.

لكن الذي _يجب_ أن يكون على كل منفذ في كل switch هو switchport protected لانه لا يمكن تطبيقه أصلا في مكان آخر.

ولا داعي للكلام الجارح واسائة الظن دون سبب أوالرد على مستوى شخصي. شكرا.

إذا نفعتك أحد مشاركاتي فأدع بظهر الغيب لوالداي بالصحة والسلامة والسعادة وطول العمر وأن يكون هذا زيادة لهما في كل خير.

post-21836-1257612765.gif

before asking: smart questions how-to

مواضيع مشابهة