WCM - Das österreichische Computer Magazin Forenübersicht
 

Zurück   WCM Forum > Rat & Tat > Netzwerke

Netzwerke Rat & Tat zu Netzwerkfragen und -problemen

Microsoft KARRIERECAMPUS

Antwort
 
Themen-Optionen Ansicht
Alt 08.04.2004, 12:21   #1
jorge
Veteran
 
Registriert seit: 20.05.2003
Alter: 50
Beiträge: 398


Standard verschiedene Netze über dieselben Switches?

Hallo,

ich muss 2 verschiedene IP-Adressbereiche über die gleichen Switches einrichen und sie über einen Router/Firewall verbinden. Eigentlich müsste das ja funktionieren aber eine Sache ist mir dabei unklar:
wie läuft das mit dem DHCP broadcast wenn ich in beiden netzen einen eigenen DHCP server laufen habe?

so soll das schematisch aussehen:

10.5.1.0/24 -- 2 eigene switches -- uplink zu switch mit netz 100.0.0.0/8 -- glasfaserverbindung zum serverraum -- server hängt am gleichen switch wie die 100.0.0.0-server -- firewall hängt mit beiden schnittstellen am gleichen switch und ist standard-gateway

...bitte keine kommentare über das 100er netz, ich habs nicht eingerichtet...

jorge
jorge ist offline   Mit Zitat antworten
Alt 09.04.2004, 20:49   #2
teotmb
Veteran
 
Registriert seit: 26.10.2000
Beiträge: 387


Standard

Es kommt auf deine Switches an.

Bei "normalen" Switches hast du das Problem das Broadcasts alle bekommen. 2 DHCP-Server kannst nur dann verwenden wenn du auf den DHCP-Servern die IP-Adressen statisch zuweist (zu den MAC-Adressen der Clients). -> Nix gut.Sicherheitstechnisch sowieso eine Katastrophe.

Bei VLAN-fähigen Switches kannst du das Problem einfach mit getrennten VLANs lösen. Hab zB zu Hause in meinem Testnetzwerk 5 unterschiedliche IP-Netze auf einem Switch mittels VLANs separiert.
teotmb ist offline   Mit Zitat antworten
Alt 09.04.2004, 21:20   #3
Oli
<< Gayliebt >>
 
Benutzerbild von Oli
 
Registriert seit: 27.06.2000
Ort: www.KRENGLBACH.at
Alter: 60
Beiträge: 5.267

Mein Computer

Standard

Zitat:
Original geschrieben von teotmb
Es kommt auf deine Switches an.

Bei "normalen" Switches hast du das Problem das Broadcasts alle bekommen. 2 DHCP-Server kannst nur dann verwenden wenn du auf den DHCP-Servern die IP-Adressen statisch zuweist (zu den MAC-Adressen der Clients). -> Nix gut.Sicherheitstechnisch sowieso eine Katastrophe.

Gehört jetzt nicht ganz da her, aber mich würde trotzdem interessieren, warum eine fixe IP-Zuteilung im DHCP-Server auf MAC Adressen schlecht für die Sicherheit ist?

(hat man das nicht, kann sich ja jeder im LAN einloggen, da er eine Adresse erhält. Konfiguriert man den DHCP Server so, daß keine freie Adressen, außer der fix eingetragenen, verfügbar sind, ist das ja ein Vorteil, oder?)

Ciao Oliver
____________________________________
lg Oliver

Andere News auf www.OLIKLA.com
Unterwegs sein mit OLIKLA ON TOUR
Diskutieren ohne Grenzen im DEBATTIERCLUB
Oli ist offline   Mit Zitat antworten
Alt 09.04.2004, 21:35   #4
Chrisi99
Inventar
 
Benutzerbild von Chrisi99
 
Registriert seit: 22.12.2002
Alter: 40
Beiträge: 2.644

Mein Computer

Chrisi99 eine Nachricht über ICQ schicken
Standard

Zitat:
Original geschrieben von Oli
Gehört jetzt nicht ganz da her, aber mich würde trotzdem interessieren, warum eine fixe IP-Zuteilung im DHCP-Server auf MAC Adressen schlecht für die Sicherheit ist?

(hat man das nicht, kann sich ja jeder im LAN einloggen, da er eine Adresse erhält. Konfiguriert man den DHCP Server so, daß keine freie Adressen, außer der fix eingetragenen, verfügbar sind, ist das ja ein Vorteil, oder?)

Ciao Oliver
hm seh ich auch so, außer jemand spoofed die Mac was aber in einem Geswitchten Netz schwieriger ist .. (afaik)..

diese Konfiguration erinnert an WLan wobei man ja auch quasi eine Mac-Tabelle erstellt.. kommt mir auch ziemlich sicher vor

mfg
____________________________________
Der Unterschied zwischen Theorie und Praxis ist, das es in der Theorie keinen Unterschied zwischen Theorie und Praxis gibt, in der Praxis aber schon.

Wer schreibt, der bleibt!
Chrisi99 ist offline   Mit Zitat antworten
Alt 09.04.2004, 21:56   #5
teotmb
Veteran
 
Registriert seit: 26.10.2000
Beiträge: 387


Standard

Mit der sicherheitstechnischen Katastrophe ist die Verwendung zweier Ip-Netze auf einem Switch mit einer Broadcast-Domain gemeint, nicht die fixe Zuordnung MAC<->IP.
teotmb ist offline   Mit Zitat antworten
Alt 09.04.2004, 22:51   #6
Chrisi99
Inventar
 
Benutzerbild von Chrisi99
 
Registriert seit: 22.12.2002
Alter: 40
Beiträge: 2.644

Mein Computer

Chrisi99 eine Nachricht über ICQ schicken
Standard

Zitat:
Original geschrieben von teotmb
Mit der sicherheitstechnischen Katastrophe ist die Verwendung zweier Ip-Netze auf einem Switch mit einer Broadcast-Domain gemeint, nicht die fixe Zuordnung MAC<->IP.
Ah Danke ! die fixe zuordnung ist sicherheitstechnisch eher ein Plus oder ??

mfg
____________________________________
Der Unterschied zwischen Theorie und Praxis ist, das es in der Theorie keinen Unterschied zwischen Theorie und Praxis gibt, in der Praxis aber schon.

Wer schreibt, der bleibt!
Chrisi99 ist offline   Mit Zitat antworten
Alt 10.04.2004, 11:16   #7
jorge
Veteran
 
Registriert seit: 20.05.2003
Alter: 50
Beiträge: 398


Standard

@teotmb:

danke,
das hatte ich mir eh gedacht.
mein vorteil ist dass ich das mit der zuweisung von mac- zu ip-adressen aus sicherheitstechnischen gründen eh schon seit einiger zeit so mache.
allerdings habe ich mich jetzt entschieden, die netze (mit finanziellem mehraufwand) auch physisch zu trennen; jedenfalls werde ich das den auftraggebern vorschlagen ;-).
ich hoffe nur das hier sicherheit eine höhere rolle spielt als geld.....

jorge
jorge ist offline   Mit Zitat antworten
Alt 10.04.2004, 13:34   #8
Atomschwammerl
Abonnent
 
Registriert seit: 04.09.2001
Alter: 39
Beiträge: 4.355


Atomschwammerl eine Nachricht über ICQ schicken
Standard

also in der schule hama das problem mittels Vlans gelöst
natürlich brauchst einen switch der diese unterstützt....
dann kannst deine ports am switch in 2 oder mehrere Vlans unterteilen
jedes vlan funktioniert dann wie ein eigener switch
____________________________________
\'I think I spider\'

Atomschwammerl ist offline   Mit Zitat antworten
Antwort


Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)
 

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.

Gehe zu


Alle Zeitangaben in WEZ +2. Es ist jetzt 07:30 Uhr.


Powered by vBulletin® Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Forum SEO by Zoints
© 2009 FSL Verlag