Denne artikkelen beskriver hvordan du konfigurerer ruting av VLAN-er på en NETGEAR-administrert svitsj med delt tilgang til internett.
Merk: Trinnene og skjermbildene i denne artikkelen gjelder for NETGEAR-administrerte svitsjer som kjører fastvareversjon 11 og nyere.
I dette eksempelet er det konfigurert tre VLAN-er på svitsjen:
- VLAN 10 / nettverk 192.168.10.0 (maske 255.255.255.0) / porter 1–10
- VLAN 20 / nettverk 192.168.20.0 (maske 255.255.255.0) / porter 11–20
- VLAN 30 / nettverk 192.168.30.0 (maske 255.255.255.0) / porter 21–28
Enhetene i hvert VLAN Denne interVLAN-kommunikasjonen kan begrenses ved hjelp av valgfrie tilgangskontrollister eller tilgangskontrollister (ACL-er) (beskrives senere i denne artikkelen).
Enhetene i hvert VLAN-nettverk gir tilgang til internett via internett-gatewayen som er koblet til VLAN 10. i dette eksemplet er ikke internett-gatewayen konfigurert til VLAN-tilkobling. Svitsjen ruter trafikk mellom VLAN-er, fra enheter i VLAN 10, 20 og 30 til internett-gatewayen og tilbake.
Nedenfor finner du et enkelt diagram som gir en oversikt over nettverket.

Opprett VLAN-er.
- Logg deg på administrasjonssiden for svitsjen.
- Gå til Ruting – VLAN – VLAN Static Routing Wizard.
- Angi VLAN-ID, IP-adresse og nettverksmaske for VLAN I dette eksemplet er disse verdiene:
VLAN ID: 10
IP-adresse: 192.168.10.254
Nettverksmaske: 255.255.255.0 - Velg portene som skal legges til VLAN Porter som kobles til sluttenheter, for eksempel PCer, skal merkes som ukodet (U). Porter som trafikk for flere VLAN-nettverk sendes til andre VLAN-enheter på, bør merkes med (T).

- Klikk på Apply (Bruk). Merk: Dette fjerner de valgte portene fra standard VLAN-nettverk (VLAN 1). Hvis du administrerer svitsjen via en port i VLAN 1, må du passe på at du ikke konfigurerer porten du administrerer svitsjen på nytt.
- Når du blir bedt om det i vinduet Global IP-rutingsmodus, klikker du på OK.

- Gjenta trinn 1–6 for å opprette VLAN 20 og 30.
Konfigurer DHCP-serveren (valgfritt).
Hvis du vil at svitsjen skal fungere som en DHCP-server for VLAN-ene, følger du trinnene i denne delen. Hvis ikke, går du videre til delen Legg til en standardrute .
- Logg deg på administrasjonssiden for svitsjen.
- Gå til System - Tjenester.
- Under DHCP-server - DHCP-serverkonfigurasjon angir du administrasjonsmodus til Aktiver og klikker Bruk.
- Under DHCP Server - DHCP Pool Configuration oppretter du et nytt DHCP-utvalg for hvert VLAN. Se skjermbildet nedenfor for et eksempel på hvordan du oppretter et DHCP-utvalg. Standard ruteradresse som brukes for hvert utvalg, er IP-adressen til det tilsvarende VLAN-grensesnittet, for eksempel for VLAN 10, den er 192.168.10.254.

Merk: Når Type binding er satt til Dynamisk, er tilknytningen mellom en DHCP-gruppe og et VLAN basert på IP-adressen og nettverksmasken som VLAN Hvis du vil knytte en DHCP-gruppe til et VLAN-nettverk, må du kontrollere at nettverksadressen til VLAN-nettverket samsvarer med nettverksadressen. VLAN 10 tilordnes for eksempel IP-adressen 192.168.10.254 og nettverksmasken 255.255.255.0. Dette har en nettverksadresse på 192.168.10.0. Når du oppretter DHCP-utvalget for VLAN 10, må du kontrollere at nettverksadressen er 192.168.10.0 med nettverksmaske 255.255.255.0. Svitsjen tilordner automatisk DHCP-utvalget til tilsvarende VLAN (VLAN 10 i dette tilfellet). - Klikk på Legg til.
- Gjenta trinn 1–6 for å opprette DHCP-bassenger for VLAN 20 og 30.
- Gå til DHCP-server - DHCP-serverkonfigurasjon.
- I delen Ekskludert adresse legger du til IPS-en som er i bruk, og som ikke skal tilbys av DHCP-serveren. I dette eksemplet er adressene vi ekskluderer:
192.168.10.1
192.168.10.254
192.168.20.254
192.168.30.254
Legg til en standardrute.
Dette er nødvendig for å instruere svitsjen til å sende all trafikk som ikke er bestemt for de lokale VLAN-ene til internett-gatewayen.
- Logg deg på administrasjonssiden for svitsjen.
- Gå til Operasjonsliste - Operasjonstabell - Basis - Rutekonfigurasjon.
- Velg Standard på rullegardinmenyen Rutetype.
- I Neste hop-adressen angir du IP-adressen til internett-gatewayen (192.168.10.1 i dette eksemplet).

- Klikk på Legg til.
Legg til statiske ruter på internett-gatewayen.
Det er nødvendig å legge til statiske ruter til internett-gatewayen for å sikre at internett-gatewayen er klar over hvordan du returnerer trafikk til enheter i VLAN som ikke er direkte tilkoblet (VLAN 20 og 30 i dette eksemplet). I dette eksemplet viser vi hvordan du legger til statiske ruter i en NETGEAR Prosafe-brannmur. Konfigurasjonen av andre internett-gatewayer vil variere noe. Kontakt leverandøren av internett-gatewayen hvis du vil ha mer informasjon.
- Logg deg på administrasjonssiden i Prosafe-brannmuren.
- Gå til Nettverkskonfigurasjon - Ruting.
- Klikk på Legg til.
- Angi en statisk rute for VLAN 20, som vist nedenfor, og klikk på Bruk.

- Gjenta prosessen for VLAN 30. Den nødvendige konfigurasjonen for VLAN 30 i dette eksemplet er
: Mål-IP-adresse: 192.168.30.0
SubnetMask: 255.255.255.0
grensesnitt: LAN
Gateway IP-adresse: 192.168.10.254
Merk:Det er ikke nødvendig å opprette en statisk rute for VLAN 10 fordi internett-gatewayen i dette eksemplet er koblet direkte til VLAN 10 på svitsjen.
Konfigurer tilgangskontrollister (valgfritt).
Legg til tilgangskontrollister (ACL-er) for å hindre uønsket inter-VLAN-kommunikasjon. Vi vil for eksempel tillate at enhetene i VLAN 20 kommuniserer med internett-gatewayen, men hindre kommunikasjon med andre enheter i VLAN 10 og 30.
Opprette tilgangskontrollistene.
- Logg deg på administrasjonssiden for svitsjen.
- Gå til Sikkerhet - ACL - Avansert - IP ACL.
- Angi en ID på 101 under Tabell for IP-tilgangskontrolliste, og klikk deretter på Legg til. Vi vil bruke ACL 101 for VLAN 10.

- Gjenta trinn 1–3 for å legge til flere ACL-er 102 og 103. Vi bruker ACL 102 for VLAN 20 og ACL 103 for VLAN 30.
Legg til regler i ACL 101 (for VLAN 10).
- Gå til Sikkerhet - ACL -Avansert - IP utvidede regler.
- Velg 101 på rullegardinmenyen ACL-ID/navn.
- Klikk på Legg til.
- Konfigurer den første regelen slik (ignorer feltene som ikke står oppført nedenfor):
Sekvensnummer: 10
tiltak: Nekt
src: IP-adresse 192.168.10.0 0.0.0.255
DST: IP-adresse 192.168.20.0 0.0.0.255 - Klikk på Apply (Bruk).
- Klikk på Legg til.
- Konfigurer den andre regelen slik (ignorer feltene som ikke står oppført nedenfor):
Sekvensnummer: 20
tiltak: Nekt
src: IP-adresse 192.168.10.0 0.0.0.255
DST: IP-adresse 192.168.30.0 0.0.0.255 - Klikk på Apply (Bruk).
- Klikk på Legg til.
- Konfigurer den tredje regelen på følgende måte (ignorer feltene som ikke er oppført nedenfor):
Sekvensnummer: 30
tiltak: Tillat
treff hver: Sann - Klikk på Apply (Bruk).
Legg til regler i ACL 102 (for VLAN 20).
- Velg 102 på rullegardinmenyen ACL-ID/navn.
- Klikk på Legg til.
- Konfigurer den første regelen slik (ignorer feltene som ikke står oppført nedenfor):
Sekvensnummer: 10
tiltak: Tillat
kilde: IP-adresse 192.168.20.0 0.0.0.255
DST: Vert 192.168.10.1 - Klikk på Apply (Bruk).
- Klikk på Legg til.
- Konfigurer den andre regelen slik (ignorer feltene som ikke står oppført nedenfor):
Sekvensnummer: 20
tiltak: Nekt
src: IP-adresse 192.168.20.0 0.0.0.255
DST: IP-adresse 192.168.10.0 0.0.0.255 - Klikk på Apply (Bruk).
- Klikk på Legg til.
- Konfigurer den tredje regelen på følgende måte (ignorer feltene som ikke står oppført nedenfor):
Sekvensnummer: 30
tiltak: Nekt
src: IP-adresse 192.168.20.0 0.0.0.255
DST: IP-adresse 192.168.30.0 0.0.0.255 - Klikk på Apply (Bruk).
- Klikk på Legg til.
- Konfigurer den fjerde regelen på følgende måte (ignorer feltene som ikke er oppført nedenfor):
Sekvensnummer: 40
tiltak: Tillat
treff hver: Sann - Klikk på Apply (Bruk).
- Klikk på Legg til.
Legg til regler i ACL 103 (for VLAN 30).
- Velg 103 på rullegardinmenyen ACL-ID/navn.
- Klikk på Legg til.
- Konfigurer den første regelen slik (ignorer feltene som ikke står oppført nedenfor):
Sekvensnummer: 10
tiltak: Tillat
kilde: IP-adresse 192.168.30.0 0.0.0.255
DST: Vert 192.168.10.1 - Klikk på Apply (Bruk).
- Klikk på Legg til.
- Konfigurer den andre regelen slik (ignorer feltene som ikke står oppført nedenfor):
Sekvensnummer: 20
tiltak: Nekt
src: IP-adresse 192.168.30.0 0.0.0.255
DST: IP-adresse 192.168.10.0 0.0.0.255 - Klikk på Apply (Bruk).
- Klikk på Legg til.
- Konfigurer den tredje regelen på følgende måte (ignorer feltene som ikke står oppført nedenfor):
Sekvensnummer: 30
tiltak: Nekt
src: IP-adresse 192.168.30.0 0.0.0.255
DST: IP-adresse 192.168.20.0 0.0.0.255 - Klikk på Apply (Bruk).
- Klikk på Legg til.
- Konfigurer den fjerde regelen på følgende måte (ignorer feltene som ikke er oppført nedenfor):
Sekvensnummer: 40
tiltak: Tillat
treff hver: Sann - Klikk på Apply (Bruk).
- Klikk på Legg til.
Legg tilgangskontrollistene til portene.
- Gå til Sikkerhet - ACL - Avansert - IP-innbindingskonfigurasjon.
- I rullegardinmenyen ACL ID velger du ACL ID 101.
- Velg alle porter i VLAN 10 (unntatt porten som kobler til internett-gatewayen).

- Klikk på Apply (Bruk).
- Gjenta trinn 1–3 for å bruke hver ACL-ID på de riktige portene (dvs. bruke tilgangskontrollisten 102 på portene i VLAN 20 og bruke ACL 103 på portene i VLAN 30).