Routage intervlan Enterasys SecureStack C5

Routage intervlan Enterasys SecureStack C5 - Réseaux - Systèmes & Réseaux Pro

Marsh Posté le 14-03-2011 à 14:50:46    

Salut,
 
je tente de mettre en place un réseau de niveau 2 et 3 composé de quelques sous réseaux. Le tout sur du Enterasys.
 
Voilà pour la synoptique physique:
http://www.pixelz.fr/a/f/6/3ec1317851546576979740ec3381ett.jpg
 
Un truc assez basique :jap:
 
C'est une migration d'une architecture sans réseaux virtuels donc le VLAN 1 est volontairement laissé en place pour migrer doucement les équipements.
 
Je rencontre un problème au niveau du routage intervlan, les VLANs ne communiquent pas entre eux. Je vous donne les éléments que j'ai constaté:
 - les machines du VLAN XX accède au VLAN host (spécificité des switchs Enterasys) mais pas à un autre VLAN
 - tout fonctionne normalement sur le VLAN 1
 - la commande "ip routing" a bien été passée sur le C5 (plusieurs fois même :o)
 - Les liens 802.1Q entre les commutateurs et la passerelle sont untagged VLAN 1 et tagged pour le reste des VLANs
 - une route par défaut sur le C5 est en place vers mon firewall "*    0.0.0.0/0 [1/0] via 192.168.0.254, Vlan 1"
 - un serveur DHCP tourne sur le firewall (une interface virtuelle pour chaque VLAN à adressage dynamique).
 - aucune ACL n'est en place
 
J'ai testé dans le doute de rajouter une route avec comme passerelle une IP virtuelle du firewall, en vain. Le routage est pourtant supporté sur ces interfaces. Donc c'est surement un problème de routage intervlan mais je ping les interfaces du C5 virtuelles à partir d'un différent VLAN ainsi que l'interface physique du firewall.
 
Je vois deux solutions possibles:
 - des ACLs implicites ?
 - un bug de Firmeware ? L'actuel est le dernier en date: 06.42.03.0004. J'ai notamment un bug d'accès SSH qui fonctionne une fois sur deux.
 
Je n'ai pas accès au matériel avant vendredi prochain d'où mon post :jap: Merci à ceux qui m'aideront !

Reply

Marsh Posté le 14-03-2011 à 14:50:46   

Reply

Marsh Posté le 14-03-2011 à 17:43:17    

Sort un show conf du C5 ca ira plus vite


---------------
Jujudu44
Reply

Marsh Posté le 15-03-2011 à 09:57:00    

C5(su)->show config
This command shows non-default configurations only.
Use 'show config all' to show both default and non-default configurations.
 
 
!
#***** NON-DEFAULT CONFIGURATION *****
!
!
# Firmware Revision:  06.42.03.0004
!
#ip
!
 
#system
set switch member 1 1
set system login admin super-user enable password :XXXXXXXXXXXXXXXXXXXXXXXX:
!
 
#vlan
set vlan create 10
set vlan create 20
set vlan create 21
set vlan create 30
set vlan create 40
set vlan create 50
set vlan create 60
set vlan create 70
set vlan create 80
set vlan create 1000
 
set vlan egress 10 ge.1.1-5;ge.1.24 tagged
set vlan egress 20 ge.1.1-5;ge.1.24 tagged
set vlan egress 21 ge.1.1-5;ge.1.24 tagged
set vlan egress 30 ge.1.1-5;ge.1.24 tagged
set vlan egress 40 ge.1.1-5;ge.1.24 tagged
set vlan egress 50 ge.1.1-5;ge.1.24 tagged
set vlan egress 60 ge.1.1-5;ge.1.24 tagged
set vlan egress 70 ge.1.24 tagged
set vlan egress 80 ge.1.1-5;ge.1.24 tagged
set host vlan 1000
!
 
#Router Configuration
router
enable
configure
ip route 0.0.0.0 0.0.0.0 192.168.0.254
interface vlan 1
ip address 192.168.0.1 255.255.255.0
no shutdown
exit
interface vlan 10
ip address XXX.XXX.XXX.XXX 255.255.255.128
ip helper-address XXX.XXX.XXX.XXX
no shutdown
exit
interface vlan 20
ip address XXX.XXX.XXX.XXX 255.255.255.192
ip helper-address XXX.XXX.XXX.XXX
no shutdown
exit
interface vlan 21
ip address XXX.XXX.XXX.XXX 255.255.255.192
ip helper-address XXX.XXX.XXX.XXX
no shutdown
exit
interface vlan 30
ip address XXX.XXX.XXX.XXX 255.255.255.240
no shutdown
exit
interface vlan 40
ip address XXX.XXX.XXX.XXX 255.255.255.240
no shutdown
exit
interface vlan 50
ip address XXX.XXX.XXX.XXX 255.255.255.248
no shutdown
exit
interface vlan 60
ip address XXX.XXX.XXX.XXX 255.255.255.240
no shutdown
exit
interface vlan 70
ip address XXX.XXX.XXX.XXX 255.255.255.192
no shutdown
exit
interface vlan 80
ip address XXX.XXX.XXX.XXX 255.255.255.192
no shutdown
exit
exit
exit
exit
!
 
#arp
!
 
#arpinspection
!
 
#authentication
!
 
#banner
set banner motd XXXXXXXXXXXX
!
 
#cdp
!
 
#ciscodp
!
 
#console
 
!
 
#dhcps
!
 
#dhcpsnooping
!
 
#eapol
!
 
#flowcontrol
!
 
#garp
!
 
#gvrp
!
 
#history
!
 
#igmp
!
 
#inlinepower
!
 
#ipv6
!
 
#lacp
!
 
#length
set length 128
!
 
#lldp
!
 
#linkflap
!
 
#logging
!
 
#logout
!
 
#mac
!
 
#macauthentication
!
 
#maclock
!
 
#mtu
!
 
#multiauth
!
 
#newaddrtrap
!
 
#nodealias
!
 
#cos state
!
 
#cos setting
!
 
#cos port-config
!
 
#cos port-resource
!
 
#cos reference
!
 
#policy
!
 
#port
 
!
 
#prompt
set prompt "C5"
!
 
#pwa
!
 
#sflow
!
 
#txqmonitor
!
 
#radius
!
 
#rmon alarm
!
 
#rmon capture
!
 
#rmon channel
!
 
#rmon event
!
 
#rmon filter
!
 
--More-- <space> next page, <cr> one line, <q> quit
#rmon history
!
 
#rmon stats
!
 
#snmp
XXXXX
!
 
#sntp
set sntp client unicast
set sntp server 194.146.225.219
!
 
#spantree
!
 
#ssh
set ssh enabled
!
 
#ssl
!
 
#summertime
!
 
#tacacs
!
 
#telnet
!
 
#tftp
!
 
#timezone
!
 
#vlanauthorization
!
 
#webview
!
 
#width
!


Reply

Marsh Posté le 15-03-2011 à 12:49:12    

Vire les XXX dans les différentes interfaces VLAN histoire de voir les adressages IP que tu as mis. J'ai une idée mais il faut que la confirme/infirme.
 
Si t'as peur de poster ici t'as qu'a me MP


---------------
Jujudu44
Reply

Marsh Posté le 15-03-2011 à 14:13:18    

Bon après envoi de la conf je vois que les autres VLAN sont en 10.x donc ce n'est pas un pb d'overlapping.
 
J'ai ptet une idée (sans certitude); je pense que l'ICMP redirect peut etre la cause de ton pb.
 
Dans ton VLAN 1 tu route par défaut tout vers une autre passerelle. Je me demande si il y a pas un pb (éventuellement de code de l'OS) qui ferait que l'ICMP redirect agisse avant que le commut se rendre compte que les sous réseaux 10.xxxx sont directement connectés. Le 192.168.0.254 récupère les paquets au final alors qu'il devrait rester sur le C5.
 
Cherche dans le guide de conf du C5 pour voir comment désactiver l'ICMP redirect (sur le site Enterasys tout est téléchargeable librement) et si ca solutionne ton pb.


---------------
Jujudu44
Reply

Marsh Posté le 15-03-2011 à 14:36:33    

Ok je testerai ça vendredi :jap:

no ip icmp redirect enable


 
Une autre piste peut être: "ip routing" n'apparaît pas dans la conf, il me semble que cette commande apparait dans la conf d'un Cisco. Est-ce un comportement logique du switch ?

Reply

Marsh Posté le 15-03-2011 à 15:39:08    

lapin_vert a écrit :

Ok je testerai ça vendredi :jap:

no ip icmp redirect enable


 
Une autre piste peut être: "ip routing" n'apparaît pas dans la conf, il me semble que cette commande apparait dans la conf d'un Cisco. Est-ce un comportement logique du switch ?


ben comme tu dis dans ton premier message " la commande "ip routing" a bien été passée sur le C5 (plusieurs fois même ) " normalement ca doit etre OK...? ^^
 
En toute logique si ton truc route pas du devrait le voir vu que tout serait isolé.


Message édité par jujudu44 le 15-03-2011 à 15:40:21

---------------
Jujudu44
Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed