VLAN Und Ip Netze Trennen

Allgemeine Fragen zu Problemen. Keine Fehlerberichte oder Feature-Anfragen

Moderator: Securepoint

Antworten
it@ff-don.de
Beiträge: 18
Registriert: Mo 03.09.2018, 18:28

VLAN Und Ip Netze Trennen

Beitrag von it@ff-don.de »

Hallo,

Folgendes Problem stellt sich mir gerade:

Ich habe auf meinem Switch 2 Vlans ; VLAN 100 und VLAN 200, diese können auf dem Switch auch nicht miteinander Kommunizieren.
VLAN 100: 192.168.xx.0/24
VLAN 200: 192.168.yy.0/24

Die Black Dwarf ist mit dem LAN 2 an den Switch angeschlossen und Stellt über LAN 1 das Internet zur Verfügung.
Auf der UTM sind die VLAN einzelnt angelegt.

Soweit so gut, nun habe ich das Problem das ich von einem VLAN 100 Rechner auf ein VLAN 200 Rechner zugreifen kann.... das soll so natürlich nicht passieren!!!

Habe schon probiert den Verkehr von VLAN 100-Network auf VLAN 200-Netzwork zu Verbieten, leider ohne Erfolg

Wiederum den Zugriff auf eine einzelne IP Adresse lässt sich verbieten.


Danke Schonmal im Voraus

joda
Beiträge: 9
Registriert: Mo 12.02.2018, 12:25

Beitrag von joda »

hab gerade nur kurz reingelesen, ich meine dasselbe Problem beschreiben zu haben, allerdings waren bei mir lediglich http-Verbindungen in andere netze möglich.
was bei dir möglich ist und wie du es zu verhindern versuchst kann ich nicht heruaslesen:
"nun habe ich das Problem das ich von einem VLAN 100 Rechner auf ein VLAN 200 Rechner zugreifen kann..."
"Habe schon probiert den Verkehr von VLAN 100-Network auf VLAN 200-Netzwork zu Verbieten"

sieh mal ein paar beiträge weiter unten nach (oder viewtopic.php?f=27&t=7394), vielleicht hilft es dir weiter. in meinem fall hat der (transparente) http-Proxy die Verbindung zwischen den vLANs ermöglicht/ hergestellt, das Problem war auch in diesem Bereich abstellbar. 
gruss hubert 

Bjoern
Securepoint
Beiträge: 688
Registriert: Mi 03.07.2013, 10:06

Beitrag von Bjoern »

Hallo,

wenn es keine Regeln gibt wird es auch nicht über die Securepoint gehen. Ausnahme ist der HTTP Proxy. Sie können ja mal per SSH und dem Benutzer root schauen ob die Pakete ankommen.

tcpdump -i eth1.100 -nnp host (Quell IP) and host (Ziel IP)

Sollten die hier nichts ankommen liegt es entweder an der Verkabelung/Subnetting bzw. am Switch.


Gruß Björn

it@ff-don.de
Beiträge: 18
Registriert: Mo 03.09.2018, 18:28

Beitrag von it@ff-don.de »

joda hat geschrieben:hab gerade nur kurz reingelesen, ich meine dasselbe Problem beschreiben zu haben, allerdings waren bei mir lediglich http-Verbindungen in andere netze möglich.
was bei dir möglich ist und wie du es zu verhindern versuchst kann ich nicht heruaslesen:
"nun habe ich das Problem das ich von einem VLAN 100 Rechner auf ein VLAN 200 Rechner zugreifen kann..."
"Habe schon probiert den Verkehr von VLAN 100-Network auf VLAN 200-Netzwork zu Verbieten"

sieh mal ein paar beiträge weiter unten nach (oder viewtopic.php?f=27&t=7394), vielleicht hilft es dir weiter. in meinem fall hat der (transparente) http-Proxy die Verbindung zwischen den vLANs ermöglicht/ hergestellt, das Problem war auch in diesem Bereich abstellbar. 
gruss hubert 
Danke für den Tip! Genau das selbe Problem!
Werd ich dan morgen erstmal umstellen.

Antworten