mabue88
Goto Top

Eumex800V in VLAN nicht erreichbar

Hallo,

ich will eine Eumex800V über ein VLAN betreiben/konfigurieren.
Zunächst habe ich folgende Netzwerkeinstellungen an der Eumex vorgenommen:

IP-Adresse: 192.168.100.1
DHCP: aus

-> Wenn ich meinem Rechner eine statische IP (z.B. 192.168.100.2) gebe und ihn direkt per LAN an die Eumex anschließe komme ich über die IP-Adresse auf die Konfigurationsoberfläche der Eumex.

Nun soll die Eumex aber innerhalb eines VLANs betrieben werden.
Als Gateway verwende ich ein Alix-Board mit fpSense (2.2.3) und als Switch einen ZyXEL GS1920-24HP.

Da in dem VLAN noch 4 IP-Telefone hängen habe ich in pfSense den DHCP-Server für das VLAN aktiviert (192.168.100.100 - 192.168.100.254).

An Gateway und Switch ist das VLAN eingerichtet (ID: 100) und aktiviert.
Am Switch hängt die Eumex an Port 4. An diesem liegt das VLAN 100 (ohne TX Tagging) an.

Dennoch erreiche ich die Eumex nicht vom Rechner. Dieser ist im LAN (beim Switch VLAN-ID: 1).
Neben der Eumex hängen noch die besagten 4 IP-Telefone über andere Ports in dem VLAN. Diese erreiche ich ohne Probleme.

Hat jemand eine Idee, warum ich die Eumex nicht erreiche?

Danke

PS: Beim Uplink-Port vom Switch zum Alix-Board liegt das VLAN an das TX Tagging ist aktiviert.

Content-Key: 277820

Url: https://administrator.de/contentid/277820

Printed on: April 19, 2024 at 22:04 o'clock

Member: aqui
aqui Jul 20, 2015 updated at 06:14:46 (UTC)
Goto Top
Was ist bitte "TX" Tagging ? Bedeutet das das nur abgesendete Pakete einen VLAN Tag haben ? Das wäre dann falsch !
Deine To Dos am Switch sind folgende:
  • VLAN einrichten mit der ID 100
  • Alle Ports auf untagged setzen mit Ausnahme des Uplink Ports auf die pfSende, der MUSS Tagged sein und zwar vollständig Tagged ! Achtung: Manche Switches erfordern noch eine sog. "VLAN ID" die am Port gesetzt werden muss auch bei untagged Ports ! Das bedeutet das am Port empfangene Untagged Pakete in diese VLAN IP geforwardet werden. Logischerweise musst du die dann auch die VLAN ID 100 setzen ! Andernfalls würden diese in die VLAN ID 1 geforwardet mit dem Ergebnis was du jetzt siehst !!

Dein Fehler ist das vermutlich die Endgeräte die im VLAN 100 betrieben werden sollen sich nicht "sehen" eben durch deine falsche Switch Konfig.
Lies dir das hiesige Tutorial mit den genauen HowTos zu dem Thema genau durch !
VLAN Installation und Routing mit pfSense, Mikrotik, DD-WRT oder Cisco RV Routern
Bei NetGear gibt es auch diesen Setup Schritt das dediziert eine VLAN ID zusätzlich angegeben werden muss !
Vergiss außerdem nicht das der Tagged Uplink Port des Switches zur pfSense beidseitig getagged sein muss !! Also RX und TX so wie es in einem VLAN Umfeld auch in der regel üblich ist !

Wenn du das beachtest bekommst du das sofort zum Fliegen.
Member: brammer
brammer Jul 20, 2015 at 06:16:39 (UTC)
Goto Top
Hallo,

du gibst die Antwort doch selber....

An Gateway und Switch ist das VLAN eingerichtet (ID: 100) und aktiviert.

und

Dennoch erreiche ich die Eumex nicht vom Rechner. Dieser ist im LAN (beim Switch VLAN-ID: 1).

Die Eumex und der Rechner hängen IP Adressen mässig zwar im selben Netz, aber VLAN technisch nicht.
Daher können die auch nicht miteinander reden...

Zwei Netze mit den selben IP Adressen in verschiedenen VLAN's zu betrieben ist zwar technisch möglich aber macht von der Verwaltbarkeit keinen Sinn.

Was du bei dem Au benötigst ist ein Routing zwischen den VLAN'S

brammer
Member: aqui
aqui Jul 20, 2015 updated at 06:28:15 (UTC)
Goto Top
Dennoch erreiche ich die Eumex nicht vom Rechner. Dieser ist im LAN (beim Switch VLAN-ID: 1).
Vermutlich meint er das doch richtig wenn er mit dem Client über die pfSense als Router auf die Eumex will über VLAN 1 ?! So wie es aussieht will er ja wohl auch richtigerweise sein Voice VLAN abtrennen vom Produktivtraffic was sehr sinnvoll und bei Firmen auch Vorschrift ist.
Das müsste der TO aber nochmal bestätigen.
Dabei gibt es dann natürlich nich mehrere wichtige Punkte die oben noch gar nicht berücksichtigt sind:
  • Alle Endgeräte können sich im VLAN 1 pingen und die IP Adresse der pfSense in VLAN 1 ist pingbar
  • Alle Endgeräte können sich im VLAN 100 pingen und die IP Adresse der pfSense in VLAN 100 ist pingbar
  • Alle Endgeräte, und das inkludiert auch die Eumex, haben die IP Adresse der pfSense in ihrem jeweiligen VLAN als Default Gateway eingetragen !
  • Auf der pfSense sind die entsprechenden richtigen Firewall Regeln definiert die eine Kommunikation von VLAN 1 und 100 erlauben.
Beachte bitte hier unbedingt das neue Interfaces wie z.B. das VLAN 100 Interface per Default immer alles blocken !! Das ist eine FW, also ist das normal ! Hier musst du im FW Setup erst die Firewall Regeln am Interface entsprechend setzen.
Nur VLAN 1 also der LAN Port hat im Default Setup der FW eine default Regel !
Zu empfehlen ist das mal erstmal pass any any dort aktiviert und alles aufmacht um das Routing sauber zu testen und erst DANACH dann alles wieder dichtmacht aus Security wie man es möchte.
Erst wenn diese Voraussetzungen oben entsprechend stimmen wird das auch fehlerlos klappen.

Vermutlich hat der TO 3 Stolperfallen, das ist der faslch konfigurierte Switchport UND vermutlich falsch oder fehlerhaft definierte Gateways und falsch oder fehlerhaft definierte Firewall Regeln ?!
Was letzteres betrifft hätte hier wie immer mal ein einfacher Blick in die die Status Logs der Firewall geholfen face-sad
Member: mabue88
mabue88 Jul 21, 2015 at 08:01:01 (UTC)
Goto Top
Hallo zusammen,

die Eumex ist weiterhin noch nicht erreichbar.

Hier noch die offenen Infos:
- Trennung Voice VLAN & Produktivtraffic: genau, ich will die ganze Telefongeschichte in einem eigenen VLAN haben (ID 100)
- Ports Untagged: Das habe ich so auch eingestellt. Alle Endgeräte (IP-Telefone & Eumex) hängen an untagged Ports.
- Uplink Ports: bei allen Uplink Ports der Switche sind die Ports/VLANs tagged
- Die VLAN-ID der für das VLAN100 verwendeten untagged Ports habe ich auch auf 100 eingestellt
- IP-Bereiche: bei den IP-Bereichen der VLANs verwende ich grundsätzlich die ID als Bestandteil des IP-Bereichs
-> VLAN 1: 192.168.1.xxx
-> VLAN 100: 192.168.100.xxx

- Der Rechner hängt im VLAN 1 (IP: 192.168.1.10), Gateway-IP: 192.168.1.254
- Die Eumex hängt im VLAN 100 (IP: 192.168.100.1), Gateway-IP: 192.168.100.254

- Die IP-Telefone im VLAN 100 erhalten ihre IP-Adresse per DHCP, was auch funktioniert
- Die IP-Telefone im VLAN 100 sind vom Rechner in VLAN 1 erreichbar (Webfrontend & Ping)

- In pfSense habe ich auf Basis der Info von aqui eine Firewall-Regel für das VLAN 100 (pass any any) eingerichtet -> trotzdem nicht vom Rechner erreichbar

- Über Diagnostic/Ping innerhalb von pfSense kann ich die Eumex im VLAN 100 anpingen...


Vom Rechner aus komme ich aber immer noch nicht auf die Eumex.

Danke für euere Hilfe!

Gruss
mabue
Member: aqui
aqui Jul 22, 2015 at 11:07:32 (UTC)
Goto Top
ie Eumex ist weiterhin noch nicht erreichbar.
Dann machst du auch weiterhin einen Konfigurationsfehler !!

Deine Konfig Schritte und Infos sind soweit alle genau richtig und schlüssig !
Du solltest jetzt mal strategisch vorgehen:
  • Alle Endgeräte (IP-Telefone & Eumex) hängen an untagged Ports. = richtig ! Bitte nimm hier einen Laptop konfiguriere dem eine statische .100.x IP Adresse (es sei denn er bekommt eine per DHCP automatisch) und stelle sicher das der Laptop an einem VLAN 100 Port angeschlossen ist. OK ist dann klar wenn du per DHCP eine .100.x IP bekommst.
  • Pinge dann eineige Telefone und die Eumex um sicher zu stellen das sich alle im VLAN 100 erreichen vor allen Dingen die Eumex.
  • Pinge in jedem Falle auch das pfSense Interface .100.254 um sicherzustellen das die pfSense sauber erreichbar ist im VLAN 100 ! Klar das die pfSense hier eine gültige Firewall Regel am VLAN 100 Interface haben MUSS. Im Zweifel erstmal eine any zu any Regel die alles erlaubt !!
  • Genau DAS obige wiederholst du nun in den gleichen Schritten für das VLAN 1
  • Jetzt loggst du dich auf der pfSense ein und klickst im Menü Diagnostic ==> Ping
  • Hier pingst du nun die Eumex und Telefone mit dem Source Interface VLAN 100. Was ergibt dieser Ping ?
  • Nun pingst du Endgeräte im VLAN 1 mit dem Source Interface VLAN 1. Was ergibt dieser Ping ?
  • Jetzt pingst du Endgeräte im VLAN 1 mit dem Source Interface VLAN 100. Was ergibt dieser Ping ?
  • Final pingst du jetzt die Eumex und Telefone mit dem Source Interface VLAN 1. Was ergibt dieser Ping ?
Gerade die beiden letzten Schritte sind wichtig, da du die Endgeräte mit Absender IPs aus dem jeweiligen anderen Netz pingst.
Hier MUSS nun die Gateway Einstellung dieser Endgeräte greifen wenn du alles richtig gemacht hast !!

Auf alle Fälle müssen alle diese 4 Ping Tests erfolgreich sein !!!
Sind sie da nicht hast du 2 Optionen wo du suchen musst:
  • Gateway Einstellungen sind falsch oder fehlerhaft ! Es muss immer die pfSense IP sein
  • Die Firewall regel am korrespondierenden pfSense Interface schlägt zu, dann musst du diese Regel anpassen. Wie oben gesagt öggne die Regeln an den Interfaces erstmal mit pass network any any um erstmal zum Test alles passieren zu lassen und dir hier keine Stolperfallen zu setzen !
  • Das alles geht natürlich davon aus das das Pingen aller Geräte innerhalb ihrer jeweiligen VLANs sauber funktioniert und verifiziert ist !
Das es generell geht und soweit richtig ist kannst du daran sehen das der Konfig Rechner im VLAN 1 sauber die Telefone erreichen kann.
Das zeigt das soweit an der pfSense alles richtig ist.
In pfSense habe ich auf Basis der Info von aqui eine Firewall-Regel für das VLAN 100 (pass any any) eingerichtet -> trotzdem nicht vom Rechner erreichbar
Was meinst du jetzt genau damit ?? Du kannst von einem Rechner im VLAN 100 das Konfig Interface der pfSense nicht erreichen ??
Oder kannst du nur die Konfig einzig der Eumex nicht erreichen ??
Das ist jetzt etwas verwirrend.
  • Bei der pfSense: Welches Interface sprichst du an .1.254 oder .100.254 ??
  • Bei der Eumex: Das muss gehen, denn du siehst ja das es bei den Telefonen geht !!
Wenn die Eumex nicht erreichbar ist dann hat das 2 Gründe:
  • Das Gateway ist falsch oder fehlerhaft oder ist nicht aktiv. Ggf. Rebbot der Eumex ?
  • Die Eumex ist so konfiguriert das sie Konfig Zugang nur allein aus dem IP Netz ihrres lokalen LAN Interfaces zulässt. (Firewall Funktion) Wenn das so gesetzt ist musst du das natürlich im System oder Security Setting der Eumex so einstellen das Konfig Zugang auch aus anderen IP Netzen erlaubt ist !
Über Diagnostic/Ping innerhalb von pfSense kann ich die Eumex im VLAN 100 anpingen...
Wichtig ist hier mit WELCHEM Source Interface ??
Das es mit VLAN 100 als Source Interface klappt ist klar, da innerhalb des gleichen VLAN IP Netzes.
Aber hast du es mal mit dem VLAN 1 Source Interface gemacht ??
Dann wäre die Absender IP eine .1.x und wenn es tatsächlich ein Firewall Problem auf der Eumex ist dann müsste dieser Ping fehlschlagen.
Andererseits wäre es auch möglich das die Eumex die gateway IP dann nicht benutzt.
Das kann man aber ganz einfach mit einem Wireshark Sniffer Trace verifizieren, indem man einmal sich den Ping Traffic der Eumex genau ansieht.
Das kannst du am Switch einfach machen indem du den Eumex Port einfach mal mirrorst (Port Mirroring) auf den Port wo der Laptop mit dem Wireshark angeschlossen ist.
Member: mabue88
mabue88 Jul 22, 2015 at 19:44:57 (UTC)
Goto Top
Hier der aktuelle Stand:

Tests innerhalb des VLAN 100
Testbedingungen:
- PC hängt im VLAN 100, IP vom DHCP im Bereich .100.x
- Der Port, an welchem die Eumex angeschlossen ist, ist statisch auf das VLAN 100 eingestellt (getestet mit einem daran angeschlossenen PC, er bekam vom DHCP eine IP im Bereich .100.x)
- Alle IP-Telefone haben vom DHCP eine IP im Bereich .100.x erhalten
- Die Ports, an welchen der PC, die Eumex und die IP-Telefone hängen sind alle untagged
- Aktive Firewall-Regel in pfSense: Action = Pass, Interface = VLAN100, Protocol = any, Source = any, Destination = any
- Firewall auf der Eumex komplett deaktiviert

1. Test: Anpingen von pfSense (.100.254) funktioniert ohne Probleme
2. Test: Anpingen von pfSense (.1.254) funktioniert ohne Probleme
3. Test: Anpingen der Eumex (100.1) funktioniert ohne Probleme
4. Test: Anpingen der IP-Telefone funktioniert ohne Probleme


Tests mit PC in VLAN 1
Testbedingungen:
- PC hängt im VLAN 1, IP vom DHCP im Bereich .1.x
- Der restliche Aufbau bleibt

1. Test: Anpingen von pfSense (.1.254) funktioniert ohne Probleme
2. Test: Anpingen von pfSense (.100.254) funktioniert ohne Probleme
3. Test: Anpingen der Eumex (.100.1) OHNE ERFOLG: Zeitüberschreitung der Anforderung
4. Test: Anpingen der IP-Telefone funktioniert ohne Probleme


Tests von pfSense aus
- Aufbau unverändert

1. Test: Anpingen der Eumex mit "Source Address = VLAN100" funktioniert ohne Probleme
2. Test: Anpingen der IP-Telefone mit "Source Address = VLAN100" funktioniert ohne Probleme
3. Test: Anpingen von Geräten im VLAN 1 mit "Source Address = VLAN1" funktioniert ohne Probleme
4. Test: Anpingen von Geräten im VLAN 1 mit "Source Address = VLAN100" funktioniert ohne Probleme
5. Test: Anpingen der Eumex mit "Source Address = VLAN1" OHNE ERFOLG


So, unterm Strich heisst das, dass ich noch nicht weiter gekommen bin.
Ist es vielleicht möglich, dass auf die Eumex grundsätzlich NUR von einem PC zugegriffen werden kann, der im gleichen IP-Bereich liegt und diese Einstellung nicht geändert werden kann?

Mit WireShark habe ich bisher nur ganz wenig gemacht. Das werde ich aber demnächst mal ausprobieren.

Trotzdem schon mal VIELEN DANK für deine/eure Unterstützung!
Member: aqui
aqui Jul 28, 2015 at 13:45:00 (UTC)
Goto Top
Das zeigt eigentlich ganz klar das das Problem ganz klar die Eumex ist. Das ist ganz eindeutig !!
Es ist ja offensichtlich das einzig und allein die Eumex NICHT routen kann und der fehler ist ganz klar das der vermutlich der Default Gateway Eintrag fehlt oder nicht genutzt wird.

Während alle anderen geräte aus den Subnetzen erreichbar sind ist sie einzig und allein die wo es nicht geht ! Das ist eindeutig.
Entweder ist das ein Bug in der Firmware, sie muss nochmal rebootet werden oder irgendwas.
Du kannst ja schlicht und einfach mal einen ganz einfachen Test machen:
  • Nimm einen laptop und vergib dem genau die IP Adresse der Eumex mit dem passenden Gateway im VLAN 100
  • Stecke die Eumex ab und schliesse diesen Laptop am gleichen Port an statt der Eumex.
  • Pinge jetzt deine "Pseudo Eumex" bzw. Eumex Dummy (Laptop)
  • Wenn das aus allen VLANs klappt besätigt das nur das Fazit von oben !!
Member: mabue88
mabue88 Sep 06, 2015 at 11:23:34 (UTC)
Goto Top
Hallo Zusammen,

es scheint wirklich so zu sein, dass auf die Eumex nur von PCs aus dem selben Netz zugegriffen werden kann.
Das Problem habe ich jetzt mit einer virtuellen Maschine gelöst, welche ich lediglich für die Konfiguration der Eumex verwende.

Vielen Dank für eure zahlreichen Ideen und Hilfestellungen!

Gruss
mabue
Member: aqui
aqui Sep 07, 2015 at 09:13:50 (UTC)
Goto Top
Dann kann die Eumex nicht mit einem Gateway arbeiten.
Wirft leider kein gutes Licht auf diese HW aber mit dem Workaround kann man ja leben face-wink