Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» DHCP и подсети

Автор: nisolmer
Дата сообщения: 29.12.2010 07:09
Добрый день всем!

Вопрос в следующем.
Имеется сетка порядка 1000 компов. Все компы в одном сегменте сети тоесть все имеют статические адреса вида 192.168.x.x/16.
Домен контроллер крутится на 2003 сервере.

Есть неприадалимое желание разбить все на подсети, т.е. чтобы адреса получали с DHCP сервера, но на каждый отдел своя подсеть, пример отдел № 50 будет иметь адрес 172.16.50.х/24. В AD отделы разбиты на подразделения. Но в DHCP нельзя привязаться к подразделению или вообще к чему либо в AD для выдачи адреса из определенной подсети, есть идея в DHCP сделать выдачу адреса по MAC адресу. Можно ли с помощью Групповых политик сменить MAC адреса на всех машинах в домене на адреса вида 00-(номер отдела)-00-(номер машины)-(номер машины).
В 2008 R2 есть фильтры, но они применяются только на весь DHCP сервер а не на определенную зону.

Заранее благодарен за все идеии и критику!!!
Автор: attaattaatta
Дата сообщения: 29.12.2010 08:23
Статья
Автор: nisolmer
Дата сообщения: 29.12.2010 08:49
Спасибо за статью. Но тут немного не то. Такое я могу реализовать и в Windows, зарезервировав для каждой машины определенный адрес.
Автор: ipmanyak
Дата сообщения: 29.12.2010 09:45
nisolmer Ну побьешь на подсети, как быть с доменконтроллерами в другой подсети? Станциям он не будет доступен, а должен! DHCP предназначен уменьшать объем работы и усилий админа, ты же хочешь всё наоборот, выявлять мак адреса сетевух, вести эти таблицы и прописывать их в DHCP. Затея не фонтан.
Автор: Drron
Дата сообщения: 29.12.2010 10:04
А как будет маршрутизироваться трафик между подсетями?

А вообще реализуется все классическим способом через VLAN-ы.
В центре стоит железка L3, которая занимается маршрутизацией трафика между подсетями и занимается пересылкой DHCP запросов из подсетей к серверу (dhcp-relay). А на портах клиентских свичей прописаны соответствующие VLAN-ы отделов, соответственно каждому VLAN-у соответствует своя подсеть.
Автор: faust72rus
Дата сообщения: 29.12.2010 10:34
nisolmer
Начни с начала:

Для чего это реализуешь? Что хочешь получить? Что готов потратить\купить\сделать?
Автор: nisolmer
Дата сообщения: 29.12.2010 10:53
Все с начала. Т.к. сеть достаточно большая 1000+ машин со статическими адресами и она не поделена на подсети (сеть типа 192.168.0.0/16) это требует использования активного сетевого оборудования промышленного класса, каторое начальство оплачивать не хочет. Сетевое оборудование каторое стоит на данный момент с объемом трафика в такой сети не справляется.Появилась мысль разбить все на подсети класса B, тоесть с маской 24, но не просто кто куда попал пусть там и будет, а именно забить номер отдела в 3 октет IP адреса, для порядка. Возможности Windows DHCP сервера не позволяют указать какой конктретно машине из какого диапазона выдавать адреса. Вот и ломаю голову как сделать так чтобы все это реализовать.
Автор: attaattaatta
Дата сообщения: 29.12.2010 10:57
nisolmer
Ну так делить то на каком уровне(ях) OSI планируешь ? А оборудование как ни крути придется брать.
Автор: nisolmer
Дата сообщения: 29.12.2010 10:58
Для того чтобы внедрить VLAN-ы нужно сначала навести порядок с IP адресами.
Автор: faust72rus
Дата сообщения: 29.12.2010 11:02
nisolmer
Как вариант между отделами физически (географически) ставить маршрутизаторы со своими DHCP и делать человеческую многоуровневую звезду + OSPF\BGP (или без OSPF\BGP).

Автор: roma
Дата сообщения: 29.12.2010 11:04
nisolmer

Цитата:
Сетевое оборудование каторое стоит на данный момент с объемом трафика в такой сети не справляется.

если все компьютеры и сетевое железо останутся на своих же местах то трафик никуда не денется...
немножко упадут бродкасты, да. но не зная сколько их сейчас как понять сколько их станет потом и сколько должно быть?
если поделить на подсети не по территориальному принципу, а по "отделам" то в результате (предположим два компьютера одного отдела находятся на разных концах сети) теже бродкасты будут лететь через всю сеть.

а что за сетевое железо сейчас стоит?
Автор: nisolmer
Дата сообщения: 29.12.2010 11:06
Делить на сетевом уровне.

Добавлено:
Свичи 3Com точно модель скажу завтра.
Автор: attaattaatta
Дата сообщения: 29.12.2010 11:37

Цитата:
Делить на сетевом уровне.

Покупайте маршрутизаторы Cisco если знаете IOS, или D-link если не знаете =)
Автор: nisolmer
Дата сообщения: 29.12.2010 11:38
Я бы с удовольствием перtшел на Cisco)
Автор: Valery12
Дата сообщения: 29.12.2010 11:44

Цитата:
сеть достаточно большая 1000+ машин

даже при 100 мегабитной сети маршрутизатор такое не вытянет, нужен L3 свич (и лучше два) плюс свичи доступа с поддержкой VLAN
Автор: attaattaatta
Дата сообщения: 29.12.2010 11:53

Цитата:
даже при 100 мегабитной сети маршрутизатор такое не вытянет, нужен L3 свич (и лучше два) плюс свичи доступа с поддержкой VLAN

Согласен, просто подумалось, что надо бы на сегменты порубить весь з00парк.
Автор: faust72rus
Дата сообщения: 29.12.2010 12:16
attaattaatta
Мир ведь строится не только на БуеЛинках и Кисках! Есть ещё микротик!
Автор: roma
Дата сообщения: 30.12.2010 05:21
люди, столкнувшись с проблемами на l2, почему-то думают, что если подняться на l3 - проблемы l2 рассосутся сами собой. не будет этого
Автор: Valery12
Дата сообщения: 30.12.2010 08:15
В любом случае держать такое количество хостов в одном широковещательном домене (причем виндовых хостов) - недопустимо
Автор: nisolmer
Дата сообщения: 30.12.2010 08:22
Может просто взять и в днс нарезать домены под каждый отдел и для них уже в dhcp раздавать подсети?
Автор: faust72rus
Дата сообщения: 30.12.2010 08:47
nisolmer
Товарищ, одумайся! тебе говорят что ничто не спасёт от перегруза оборудования, максимум чего ты добьёшься такими манипуляциями = снижение широковещаловки, но это не выход если у тебя сеть загибается от реально "продакшн" данных. Добовлять оборудование или увеличивать мощность имеющегося или кардинально менять распределение точек приложения трафика (перенести к конечникам поближе серверные мощности, которые они используют активнее) = вот выход. А пилить на домены, скопы, вланы, сайты - толку то? Трафик никуда не денется, только разруливать потом это заколебёшься.

моя сетка +2к ПК + более 10 площадок.
Автор: roma
Дата сообщения: 30.12.2010 10:09
nisolmer

Цитата:
Может просто взять и в днс нарезать домены под каждый отдел и для них уже в dhcp раздавать подсети?

разделение на подсети (широковещательные домены l3) без разделения на широковещательные домены l2 не даст никакого выигрыша по широковещательному трафику.

как там с моделями 3комов-то?
Автор: Valery12
Дата сообщения: 30.12.2010 10:18

Цитата:
Свичи 3Com точно модель скажу завтра

раз так то подойдет например гигабитный L3 switch 3COM 5500G-EI
Автор: OOD
Дата сообщения: 30.12.2010 10:45
А можно ли широковещательные запросы чем либо заблокировать?
Автор: roma
Дата сообщения: 30.12.2010 11:08

Цитата:
А можно ли широковещательные запросы чем либо заблокировать?

управляемыми коммутаторами.
только совсем блокировать их имеет смысл в очень редких случаях.
обычно ставится на порту предел широковещательного трафика.
Автор: nisolmer
Дата сообщения: 06.01.2011 12:00
Как вы смотрите на такой выход.
На сервак поставить Intel Pro сетевуху с возможнастью создания VLANов, создать отдельный VLAN для каждой подсети, соответственно в DHCP создать зоны под каждую подсеть.

Вопрос в следующем как это потом связать, зону DHCP и конкретно под нее созданный VLAN?
Автор: Valery12
Дата сообщения: 07.01.2011 13:04

Цитата:
На сервак поставить Intel Pro сетевуху с возможнастью создания VLANов, создать отдельный VLAN для каждой подсети
создание VLANов на этой плате подразумевает появление интерфейсов под каждый VLAN со своим IP адресом для каждой посети, а будет адрес - "своя" зона автоматом к нему привяжется
Автор: k3NGuru
Дата сообщения: 20.03.2014 10:36
Решил поднять тему.
Нужен совет в решении проблемы.
Имеем подсеть 192.168.90.0/24 где уже заканчиваются IP адреса.
Как безболезненно расширить подсеть? Использовать другую маску не получится, так как 192.168.91.0/24 уже занята.
Я подумывал об использовании VLAN, так как у нас на предприятии используются Zyxel USG.

Как более грамотно расширить/объединить подсеть?
Автор: vlary
Дата сообщения: 20.03.2014 11:53
k3NGuru
Цитата:
Использовать другую маску не получится, так как 192.168.91.0/24 уже занята.
Переходи на маску 255.255.0.0 и ни в чем себе не отказывай.
Автор: sldaac
Дата сообщения: 20.03.2014 12:00

Цитата:
Как более грамотно расширить/объединить подсеть?

маску в обоих подсетях /23, вот и обьедените сети.
Если стороить VLAN, то все равно придется делать маршрутизацию между VLANами, и тогда маской вы не расширите подсети.

Страницы: 12

Предыдущая тема: Сервер 2008r2 медленно работает сеть


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.