On 04/28/2012 12:06 AM,
gandalf.co...@gmail.com wrote:
> La rete non è mia , ma di un cliente con dei laboratori, alcune sale corsi ed altre cose.
>
> Attualmente ci sono circa 100 VLAN che non devono dialogare tra loro,
> corrispondenti a ciascun computer dei vari laboratori. Non chiedetemi il
> perchè, ma così è e così il cliente vuole.
Il perché te lo dico io... perché la rete l'ha fatta un incompetente.
> Il firewall sarà accessibile da ciascuna VLAN e l'unica regola di forward
> (sarà una macchina linux) è da/verso il port-channel che guarda lo switch dei server comuni:
Sì, ci sta...
> Il problema è lato LAN, dove ho centinaia di VLAN da dover gestire in più punti e prevedo un
> bagno di sangue.
Script.
> (ovviamente non c'è un solo switch lato LAN ma ci son 3 switch 48 porte connessi ad un
> distributore ed è quest'ultimo che sarà connesso al firewall)
Ma questi 4 switch sono tutti cisco? Se sì allora vai di PVLAN.
> P.S: no, non ho alcuna intenzione di cambiare la rete fatta da altri. Io devo portare
> eventuale firewall e server da connettere a questo guazzabuglio di VLAN
Lavorare nella merda è un buon modo per sporcarsi.
> avrei preferito attivare il routing sullo switch e bloccare, in qualche modo, il
> traffico da li sopra senza stare ad impazzire nel portare un firewall e doverlo configurare.
E' fattibile semplicemente anche questo, ma è certamente più palloso
configurare uno switch con 200 ip che non scriptare un server Linux.
Anyway se si tratta di un Cisco tipo 3560 o 3750 non è poi difficile
gestire la cosa. Fai una singola ip acl scritta bene e la applichi a
tutte le *porte* cui sono connessi i PC. L'acl sulla porta funziona a
prescindere dalla VLAN, quindi non devi sbatterti a fare 200 acl dedicate.
Se
p.es. la DMZ ha classe IP
192.168.0.0/24 e le altre vlan sono
sottoreti /30 della
10.10.0.0/16 una cosa di questo tipo:
ip access-list extended FILTRAPORTA
permit icmp 10.10.0.0 0.0.255.255 192.168.0.0 0.0.0.255
permit tcp 10.10.0.0 0.0.255.255 host 192.168.0.1 eq 53
permit udp 10.10.0.0 0.0.255.255 host 192.168.0.1 eq 53
permit tcp 10.10.0.0 0.0.255.255 host 192.168.0.2 eq 1234
permit udp 10.10.0.0 0.0.255.255 host 192.168.0.2 eq 2079
deny ip 10.10.0.0 0.0.255.255 10.0.0.0 0.255.255.255
deny ip 10.10.0.0 0.0.255.255 172.16.0.0 0.240.255.255
deny ip 10.10.0.0 0.0.255.255 192.168.0.0.0 0.0.255.255
permit ip any any
interface range G1/0/1 - 46
ip access-group FILTRAPORTA in
--
Flavio Visentin
Scientists discovered what's wrong with the female brain: on the left
side, there's nothing right, and on the right side, there's nothing left