顯示具有 vlan 標籤的文章。 顯示所有文章
顯示具有 vlan 標籤的文章。 顯示所有文章

星期三, 9月 24, 2014

SMC 8126L2 交換器不通,如何在交換器中下指令偵錯

一天早上,學校反應有一棟樓網路不通,第一反應是看機房主交換器的光纖是否有問題,這一棟的光纖當初因為主交換器的port不夠用,所以接到機房後,先接一台3com 4500交換器的光纖埠,再從3com 4500 的UTP埠接到上層主交換器。

因為機房光纖埠燈號有亮,所以這邊沒問題,接著到不通的那一棟機櫃看,裡頭的SMC 8126L2 光纖燈號也是亮著,直接接到switch,設定管理IP,可以直接連到該交換器的ip,但是切換回來,雖然直接接交換器,就是無法得到dhcp所分配的ip,再設固定IP也無法ping上一層。要深入瞭解原因,只能以console進交換器,才能知道,因為telnet進得去,所以就直接用telnet進交換器

首先,測試第24埠光纖埠的資料,看設定是是否有跑掉!

Vty-0#show interfaces switchport ethernet 1/24
Information of Eth 1/24
 Broadcast Threshold:           Enabled, 500 packets/second
 Multicast Threshold:           Disabled
 Unknown Unicast Threshold:     Disabled
 LACP Status:                   Disabled
 Ingress Rate Limit:            Disabled, 1000 Mbits per second
 Egress Rate Limit:             Disabled, 1000 Mbits per second
 VLAN Membership Mode:          Trunk
 Ingress Rule:                  Disabled
 Acceptable Frame Type:         All frames
 Native VLAN:                   1
 Priority for Untagged Traffic: 0
 GVRP Status:                   Disabled
 Allowed VLAN:                     1(t),   2(t),   6(t),,4093(t),
 Forbidden VLAN:
 Private-VLAN Mode:             NONE
 Private-VLAN host-association: NONE
 Private-VLAN Mapping:          NONE
 802.1Q-tunnel Status:          Disable
 802.1Q-tunnel Mode:            NORMAL

 802.1Q-tunnel TPID:            8100(Hex)


再測試是否捉到上層的mac資料:

Vty-0#show mac-address-table
 Interface MAC Address       VLAN Type
 --------- ----------------- ---- -----------------
  Eth 1/ 1 B8-6B-23-72-CD-20   11 Learned
  Eth 1/24 00-16-E0-0B-D6-81    1 Learned
  Eth 1/24 00-1E-C1-F7-E4-81    1 Learned
  Eth 1/24 00-1E-C1-F7-E4-9B    1 Learned

結果有吔,第24埠有學習到mac,再清除一遍,再測試一次
Vty-0#clear mac-address-table dynamic
Vty-0#show mac-address-table
 Interface MAC Address       VLAN Type
 --------- ----------------- ---- -----------------
Vty-0#show mac-address-table
 Interface MAC Address       VLAN Type
 --------- ----------------- ---- -----------------
  Eth 1/24 00-16-E0-0B-D6-81    1 Learned
  Eth 1/24 00-1E-C1-F7-E4-9B    1 Learned
  Eth 1/24 70-62-B8-9E-28-08    1 Learned
  Eth 1/24 00-15-F2-7D-88-6F   11 Learned
  Eth 1/24 00-C0-EE-91-67-6B   11 Learned
  Eth 1/24 74-27-EA-B7-54-AA   11 Learned

有捉到資料,代表,24埠可以學習到上層的mac,也就是光纖埠彼此是通的,這就要再測試上面串接的3com 4500交換器,回到機房端再測試。
ping 不到,web進不去,telnet到一半就沒資料了,可能當機,所以重開機。
再ping 一次,回應時好時壞,web還是連不進去,研判應該是交換壞掉,剛好有一台備用的交換器,趕緊換上,結果就通了!
今天學到了如何在交換器中下指令去確認問題。

星期一, 4月 28, 2014

合勤Zyxel NWA3160-N無線AP的安裝與設定

隨著智慧型手機、平板的普及,無線上網的功能對學校而言已愈來愈重要,學校之前已建置5台室內外型的AP,讓教室外的無線訊號覆蓋率已達到80%,未來要補足的就是教室內的無線訊號,因為學校的大樓位置為ㄇ字型配置,且棟距過大,就算功率大的AP也無法滿足教室內的無線上網需求。

所以目前規劃各棟大樓的每一層均配置一台無線AP,然而這樣就會遇到管理的問題,當AP過多,最好的解決方式就是規劃ThinAP的模式,由一台控制器控制所有的AP,然而這樣的模式光是控制器就是一筆不小的負擔,所幸最後找到了合勤Zyxel NWA3160-N,這款AP除了可以當一般AP外,最大的特色就是可以將一台AP轉換成簡易的控制器,最多可以控管24台AP,算一算這樣的規劃應該是目前學校可以負擔的起的方案。




原有環境:

  1. 參考以前的文章:D-Link DWL-3200AP 如何設定vlan,有說明
  2. 如上所述,每台AP會有兩組SSID,一組cses_G,設金錀認證加密, 位於vlan id 99,取得的ip為校內網段,由內部dhcp server配發,可連線校內服務。一組cses_NGN,vlan id 101設為Open system,網頁認證,取得的Ip由RouterOS防火牆的dhcp server配發10.xx.xx.xx網段,無法取得校內服務,即此網段之VLAN是由防火牆直接下接,無法透過內部Layer3 Swtich進行路由,只能直接由防火牆出去。


以下就以本校的需求進行設定的步驟:

有一台AP設為控制器管理模式,其餘設為Thin AP模式,所以設定會有兩種:

(1)控制器管理模式

  1. 以電腦直接接AP,並由預設的IP連線進NWA3160-N進行設定(預設的IP為192.168.1.2)
  2. 到【Configuration】-【LAN Setting】設定固定IP,並到【VLAN Settings】-【Management VLAN ID:】填入管理的vlan id,這邊我們設定99
  3. 設定完後,將此AP接到帶tag 99的port
  4. 連到新的IP,到【CONFIGURATION】-【MGNT Mode】將【Management Mode】設為【AP Controller】


(2)終端Thin AP被管理模式


  1. 連線進NWA3160-N進行設定(預設的IP為192.168.1.2)
  2. 到DHCP server設定IP與MAC綁定
  3. 進入NWA3160-N->configuration->LAN Setting->IP Address Assignment 設為Get Automatically,即以DHCP取得IP,但是為因為management vlan id要設為99,所以要找一台layer2交換器其中一個埠設為vlan untag 99,並將此AP重新接到此埠,由DHCP server重新給本網段的新IP
  4. 此時AP理應會得到dhcp server配的Ip,重新連線進入此AP進行設定,到NWA3160-N-【
  5. CONFIGURATION】-【MGNT Mode】設為【Managed AP】在【manual】-【Primary static AC IP:】填入控制器的IP,再【APPLY】
  6. 註:若Native VLAN 有勾,則接到的交換器的port 的vlan必須設untag,若Native VLAN沒勾,則則接到的交換器的port 的vlan必須設tag

註:在上述5.的manual選項中,還有一個【Auto (DHCP Server Option 138 setting required)】,可以在區網的DHCP server中加上 option 138的參數,這樣就可以由終端AP透過DHCP去找AP Controller,後來在網路上找到TELDAT網站有一份文件提到在Linux  DHCP Server中設定的範例

XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX

Configuration of a DHCP server under Linux
In the configuration file /etc/dhcp/dhcpd.conf, add the following:


The lines beginning with option wifi-controller are the most crucial ones. The first line defines the data format of option 138, as it is not contained in the standard format definitions of the dhcpd. The second line specifies the IP address of the WLAN controller to which the individual slave AP's log in after they have received all data (own IP address, WLAN controller IP, etc.) from the DHCP server.
Any other information is standard for the definition of a DHCP pool: subnet, range, domain-name-servers, routers etc. need to be configured according to the customer's own requirements.
Once the configuration file is saved, restart the DHCP server with the command /etc/init.d/dhcp-server restart.


XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX


(3)管理終端AP

  1. 到【CONFIGURATION】-【Wireless】-【AP Management】看是否捉到終端的AP資訊
  2. 找到每一台AP,點選【Edit】,修改Management VLAN ID為99,As Native VLAN的打勾取消。
(4)管理被控端AP的SSID與Security mode



  1. 進入管理端畫面-【Configuration】-【Object】-【AP Profile】-【Radio】,這邊是控制天線及頻道的設定
  2. 進入管理端畫面-【Configuration】-【Object】-【AP Profile】-【SSID】,這邊是控制AP要有哪些SSID,及SSID所配合的Security Mode

星期二, 8月 14, 2012

D-Link DWL-3200AP 如何設定vlan

彰化縣NGN配發的D-Link DWL-3200AP當初只有配二台,認證是經由O2 D200 Firewall導到縣網中心的認證伺服器,然後會跳出一個Web的認證畫面,輸入教師進修網的帳號密碼PASS後就可以連上網路。
可是本校在NGN之前已自行建置好幾台室內及室外型AP,但是認證是設定WPA2認證,要額外輸入KEY,為了讓這二種無線上網的認證方式並行,幾經思考後,決定要將所有的校內AP包括縣府配發的D-link DWL-3200AP的無線SSID設兩組,一組設chc_NGN,專跑縣網認證,如此一來,來到本校的其他彰化縣教師可以利用已申請的帳密,就可利用NGN 的網路上網,因此是直接透過O2出去,而不透過Layer3的Routing交換,所以這樣就不會連到校內網路的伺服器,可以增強資訊方面的安全性。另一組SSID就是用本校已有WPA2認證,就設為cses_G,後面會設一個大G是因為我們大部分的AP都有支援802.11a/g,所以cses_G就是提供802.11g的網卡用,還有第三組cses_a,是跑802.11a,不過802.11a較少人用。cses_G因為是用wpa2認證,因此只要打過key後,系統會記憶,所以適合校內用,只要認證過一次後,所有的Ap都設同一個ssid,因此可以達到漫遊也就是 roaming的功用,因為是校內網段且經由第三層交換器routing,因此校內網路可以互通,也能直接連到校內伺服器。
本校的AP可分為三大品牌,3com 7760、SMC2888和SMC2891、D-link DWL3200AP,幸好這幾台都是企業型,所以都可設定不同的SSID帶不同的VLAN
以D-link DWL-3200Ap為例,要如何設定呢?
一、當然要有第三層交換器切不同網段,這裡我們設vlan 101和vlan 99,vlan 101直接接O2的wireless 認證port,dhcp server由O2擔任,配10.1.1.0的私有IP,vlan 99的ip由校內dhcp server配發為172.20.9.0網段,可和校內其他網段互通。

二、其他分佈在各棟的Ap,則要依賴各棟的Layer2交換器切我們要的vlan,若要設兩個ssid分別為不同的vlan,則AP接在交換器的那個port要設vlan 則要帶tag,所以我們若要vlan 101和vlan 99網段分別給chc_NGN 和cses_G,則交換器的port要設vlan 帶tag 101和99

三、首先,我們這台D-link AP的IP要設vlan 99的網段 IP,最好設固定IP例如172.20.9.100,所以我們登入後,到Basic Settings->LAN,設定相關的ip資訊,設完後按【APPLY】

四、到Tools->Administrator settings,這邊很重要,不然設完後會連不到AP的LAN端,這裡有三個選項,Administrate AP with WLAN的意思為【是否可透過wireless連進來管理】,Limit Administrator VID的意思是【限制管理者要透過哪個VLAN連進來】,所以勾選Enable後,要設定vlan id ,Limit Administrator IP的意思是【限制管理者從哪個或哪些IP連進來】,這邊我是設定校內不同網段可以連進來,等到設定完後再把IP的範圍設小。

五、接著我們要開始設定不同的ssid和vlan,到Advanced Settings->Muliti-SSID,Enabled VLAN State打勾,index選擇Primary SSID,這邊因為之前Basic Settings->Wireless已設定過,所以會將設定值帶過來,這邊我們只要填入VLAN ID值,這邊我們是以99為我們這個VLAN的 ID



六、再來我們要設定第二SSID,因此Enabled VLAN State打勾,Index選擇Muliti-SSID1,當然也可以選別的,Index值,在Wireless Network Name(SSID)欄位中填入我們的第二組SSID,這邊我們是以chc_NGN為例,Security選項部分,因為我們是導到縣網認證,認證的web畫面是由O2 Firewall產生,故設None,VLAN ID選入這個SSID所配合的值,這邊是我們是101為例,設定完後要記得Apply

七、設定完後,要記得到Configuration中將設定Save and Active,不過我設定的過程中有發現,有時Save完後,不會馬上Active,所以最好在save完後,再重新啟動機器會比較好。