Задать вопрос
@Desert-Eagle
Новичок во всем

Почему не работает trunk / vlan?

Есть два Eltex MES5310 соединенные в стек. Краткий конфиг под спойлером.
Eltex MES5310

vlan database
vlan 50,999
exit
!
hostname CORE-MES5310
!
ip ssh server
!
interface TenGigabitEthernet1/0/7
description LACP_to_ASW-MES2300
spanning-tree portfast
switchport mode trunk
channel-group 2 mode auto
exit
!
interface TenGigabitEthernet2/0/7
description LACP_to_ASW-MES2300
spanning-tree portfast
switchport mode trunk
channel-group 2 mode auto
exit
!
interface Port-Channel2
spanning-tree portfast
switchport mode trunk
switchport trunk allowed vlan add 50
switchport trunk native vlan 999
exit
!
interface vlan 50
name Management
ip address 192.168.50.1 255.255.255.0
exit
!
interface vlan 999
name BLACKHOLE
exit
!
!
end

Есть 1 Eltex MES2300, конфиг под спойлером:
Eltex MES2300

vlan database
vlan 50,999
exit
!
hostname ASW-MES2300
!
ip ssh server
!
interface GigabitEthernet1/0/48
switchport access vlan 50
exit
!
interface TenGigabitEthernet1/0/1
description Link_to_CORE
spanning-tree portfast
channel-group 2 mode auto
switchport mode trunk
lldp optional-tlv port-desc sys-name sys-desc sys-cap
exit
!
interface TenGigabitEthernet1/0/2
description Link_to_CORE
spanning-tree portfast
channel-group 2 mode auto
switchport mode trunk
lldp optional-tlv port-desc sys-name sys-desc sys-cap
exit
!
interface Port-Channel2
description LACP_to_CORE
spanning-tree portfast
switchport mode trunk
switchport trunk allowed vlan add 50
switchport trunk native vlan 999
exit
!
interface vlan 50
name Management
ip address 192.168.50.2 255.255.255.0
exit
!
interface vlan 999
name BLACKHOLE
exit
!
!
end

1. Настроил MES2300, сделал управляющий влан 50, сделал 48 порт аксесом на управляющий влан. Подключаю туда ноут, все пингуется по ssh захожу на этот коммутатор.
2. Настроил стек MES5310, сделал теже самые вланы. Сделал LACP чтобы в случае падения одного из коммутаторов сеть работала, НО
2.1 С ноута подключенного в аксес порт стек не пингуется.
2.2 Если я в настройках port-channel делаю native vlan не "случайный", как рекомендуют для ИБ и вообще типа это канон, а ставлю там 50 влан, который управляющий, то связь появляется.

Вопрос 1: Почему без установки управляющего влана в режиме native связи нет? Транки же настроены нормально?
Вопрос 2: Делать на Транк портах native влан "случайный" - это же нормальная практика?

UPD:
Схема наглядно

6978d16961cae717059849.png

В каждой второй статье говорится, что native vlan 1 идет везде по умолчанию и является самым частым по атакам и подборам, поэтому рекомендуется его отключать и на всех trunk'овых портах принудительно его менять, поэтому я заменил его на vlan 999
Но он же не должен никак влять на vlan50, который является управлением и настроен в пробросе на транке (см. конфиг) ???
  • Вопрос задан
  • 255 просмотров
Подписаться 3 Простой 1 комментарий
Помогут разобраться в теме Все курсы
  • Нетология
    1C-программист: расширенный курс
    18 месяцев
    Далее
  • Академия Eduson
    Python-разработчик
    9 месяцев
    Далее
  • Skillbox
    Профессия 1С-программист
    8 месяцев
    Далее
Пригласить эксперта
Ответы на вопрос 1
@Akina
Сетевой и системный админ, SQL-программист.
Как по мне, существование native VLAN само по себе нонсенс. А делать его случайным - нонсенс вдвойне. Я лично убеждён, что при наличии в возможностях устройства такой фичи как native VLAN он должен быть 1) настроен статически 2) настроен Forbidden на всех портах.

Почему без установки управляющего влана в режиме native связи нет?

Ну как раз потому, что он и выбран случайно. И что это "случайно" вдруг попадёт точно в значение 50, шанс невелик.
Ответ написан
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы