Bu Blogda Ara

Network Senaryosu etiketine sahip kayıtlar gösteriliyor. Tüm kayıtları göster
Network Senaryosu etiketine sahip kayıtlar gösteriliyor. Tüm kayıtları göster

Network Kurulum Senaryosu

Şöyle bir yapı kurmaya çalıştığımızı düşünelim:

2 katlı bir işyerimiz var. Her kattaki bilgisayarları, Huawei S5720 48 port switch ile sonlandıracağız. Bu switchleri daha sonra 2 şer kablo ile veri merkezimizdeki birbiriyle stack yapılmış iki adet Huawei S6720  switch üzerinde sonlandıracağız. Daha sonra, bu backbone switchleri birbiriyle yedekli olan iki adet Fortigate 600D firewall'a bağlayacağız.















Dört adet vlan yapımız var: Switch management, Idare, Muhasebe, Sunucu. Bu vlanlara aşağıdaki vlan id'lerini ve  ip adreslerini tahsis ettiğimizi düşünelim:

Kenar switch (kat 1) management ip adresi: 192.168.100.101
Backbone switch management ip adresi: 192.168.100.1
DNS,DHCP, AD server ip adresi: 192.168.200.10

SWITCH MANAGEMENT VLAN

Vlan id : 1
Vlan interface ip: 192.168.100.254
Network: 192.168.100.0/24


IDARE VLAN:
Vlan id  : 101
Vlan interface ip: 192.168.101.1
Network: 192.168.101.0/24


MUHASEBE VLAN:
Vlan id   : 102
Vlan interface ip: 192.168.102.1
Network: 192.168.102.0/24


SUNUCU VLAN:
Vlan id : 200
Vlan interface ip: 192.168.200.1
Network: 192.168.200.0/24



Şimdi ilgili dokümanlara göz atmaya başlayabilirsiniz:

Temel switch yapılandırma : pratikbilisimnotlari.blogspot.com.tr/2018/01/huawei-switch-temel-konfigurasyonu.html 

Kenar switch  yapılandırma :  https://pratikbilisimnotlari.blogspot.com/2018/01/huawei-s5720-kenar-switch-olarak.html

Backbone switch yapılandırma: https://pratikbilisimnotlari.blogspot.com/2018/01/huawei-s6720-switch-backbone-olarak.html

Firewall bağlantısı kurma ve temel firewall yapılandırma: https://pratikbilisimnotlari.blogspot.com/2018/01/fortigate-firewall-interface-ve-vlan.html

Fortigate - Interface ve VLAN Olusturma


Senaryo:

Şu linkteki altyapıyı kurmak istediğimizi düşünelim:

https://pratikbilisimnotlari.blogspot.com/2018/01/network-kurulum-senaryosu.html

1) Fortigate'e "admin" olarak giriş yapıyoruz. "Network" bölümündeki "Interfaces" bölümüne girilerek "Create New Interface" seçilir:


 2) Interface "type" olarak "802.3ad Aggregate"  seçilir. Senaryomuza göre port 17 ve Port 18'i Aggregation yani tek port gibi göstereceğimizden bu portları member olarak seçiyoruz (Huawei switch'deki eth trunk mantığına benzer). 

Vlan 1 yani Management vlan'ımızın interface ip adresini 192.168.100.254 olarak belirlemiştik. "IP/Network Mask" Bölümüne bu ip adresini ve subnet mask'ı giriyoruz. Networkteki cihazları tespit etmek istediğimiz için "Device Detection" seçeneğini de işaretliyoruz. Networksel erişim için "Ping" ve "Ssh" i da işaretliyoruz. DHCP server olarak sunucu networkündeki 192.168.200.10 ip adresindeki Windows DHCP sunucumuzu kullanacağız. Dolayısıyla burada herhangi bir "DHCP server" ayarı girmiyoruz.
 
3) Şimdi sıra VLAN'ları tanıtmaya geldi.
IDARE VLAN'ını (101) tanıtalım:

1. adımdaki "aggregated port" grubunun üzerine tıkladıktan sonra  üst menüden "Create New" seçip ardından "Interface" seçiyoruz. 

Bu sefer "Type" olarak "VLAN" seçeceğiz ve IP olarak 192.168.101.1 gireceğiz. DHCP server olarak "Relay" ayarlayıp, sunucu networkumuzdeki 192.168.200.10 dhcp sunucumuzu göstereceğiz:


Benzer şekilde MUHASEBE (102) ve SERVER (200) VLAN'larını da tanıtacağız.

4) Artık Firewall üzerinde vlan'larımız arasında erişim kuralı tanımlamak için hazırız.

IDARE VLAN'ındaki tüm personelin sunuculara RDP (uzak masaüstü) bağlantısı yapmak istediklerini varsayalım:

"Policy Objects" Bölümünde "IPv4 Policy" ye tıklıyoruz ve sağdaki menüden "Create New" seçip aşağıdaki şekilde kuralı oluşturuyoruz:


**DHCP trafiği için; Sunucu networkunden, MUHASEBE ve IDARE networklerine doğru DHCP trafiğine izin veren kural yazmayı unutmayalım.
**DNS,Active Directory servisleri için de MUHASEBE ve IDARE networkunden SUNUCU networkune doğru uygun kuralları yazarak izin vermeliyiz.
**Ortamımızda Mail, IIS, SQL sunucuları bulunuyorsa, bunlar için de MUHASEBE ve IDARE networkunden SUNUCU networkune doğru uygun kuralları ayrı ayrı yazmalıyız.

Firewall konfigürasyonu için başka makalelerimizde detaylı bilgiler olduğundan burada detaya girmiyorum. İlgili makalelerden yardım alabilirsiniz.

Umarım faydalı olmuştur.

Murat TAŞ

Huawei switch Temel konfigürasyonu

Bu makalemizde, kutudan yeni çıkmış sıcak bir switch'i networke dahil edebilmek için yapılan temel ayarlamaları göreceğiz (Huawei S5720 ve S6720'de bu şekilde yapılabilmektedir.):

-Konsol bağlantısı
-Ssh servisinin ayarlanması
-Admin kullanıcı şifre belirleme
-Yönetim ip adresini belirleme (management ip)
-Saat ve time zone belirleme
-Ad verme

Console üzerinden switch bağlantısı yapmak için:

Konsol kablomuz switch'e bağlanır ve bilgisayarımızdaki seri port'lara bakılır.Bende com1 ve com3 görünüyor:

















Daha sonra putty açılarak aşağıdaki ayarlar yapılır:























Bağlantı kurulur. Gelen ekranda öncelikle aşağıdaki credential'lar ile girilir:

user: admin
pass: admin@huawei.com

İlk kez giriş yapıldıysa şifrenin yenilenmesi istenecektir.

1)ilk olarak system-view moduna geçilir:

<HUAWEI>system-view
[HUAWEI]


2) SSH sunucusu aktif edilir ve terminale atanır:

[HUAWEI]stelnet server enable (güvenlik açısından ssh ile bağlanılması uygun olur)
[HUAWEI]ssh user admin
[HUAWEI]ssh user admin authentication-type password
[HUAWEI]ssh user admin service-type all
[HUAWEI]ssh user admin sftp-directory flash:
[HUAWEI]ssh client first-time enable
[HUAWEI] user-interface vty 0 4
[HUAWEI-ui-vty0-4] protocol inbound ssh
[HUAWEI-ui-vty0-4] authentication-mode aaa
[HUAWEI-ui-vty0-4] idle-timeout 15
[HUAWEI-ui-vty0-4] quit

3) Admin şifresi ve yetkileri belirlenir:

[HUAWEI] aaa
[HUAWEI-aaa] local-user admin password irreversible-cipher *****

[HUAWEI-aaa] local-user admin privilege level 15
[HUAWEI-aaa]local-user admin ftp-directory flash:
[HUAWEI-aaa] local-user admin service-type ssh http (ssh ve http servislerine yetki verdik)
[HUAWEI-aaa]local-aaa-user password policy administrator
[HUAWEI-aaa-lupp-admin] password expire 0 (şifrenin süresi hiç dolmayacak)

4) Management ip adresi tanımlanır.

<HUAWEI> system-view
[HUAWEI] vlan1 (başka bir vlan da tanımlayabiliriz)
[HUAWEI-VLAN1] description MANAGEMENT_VLAN
[HUAWEI-VLAN1] igmp-snooping enable
[HUAWEI-VLAN1] management-vlan
[HUAWEI-VLAN1] quit
[HUAWEI] interface vlanif1
[HUAWEI-vlanif1]description #### MANAGEMENT IP #####
[HUAWEI-vlanif1] ipaddress 192.168.100.101
(bu switch yönetimini yapacağımız ip adresini verdik)
[HUAWEI-vlanif1] quit

Not: Bilgisayarımızı konsol yerine normal bir ethernet bağlantısı ile switch'e takıp, switch ile aynı vlan üzerinde bir ip vererek (Örn: 192.168.100.100/24) ssh bağlantısını test edebiliriz.

5) Switch'e ad veriyoruz:
<HUAWEI> system-view
[HUAWEI] sysnameACC1

[ACC1]

6) Switch saatini ayarlıyoruz (Türkiye +3 GMT)
<ACC1>clock timezone UTC add 03:00:00
<ACC1>clock datetime 15:00:00 2018-01-29
[ACC1]undo ntp-service server disable ---> ntp servisini açıyoruz.
[ACC1]ntp-service unicast-server x.x.x.x --> ntp sunucumuzun ip adresini veriyoruz.
[ACC1]display ntp-service status
 clock status: synchronized


Artık VLAN yapılandırması, trunk ve access portlarının belirlenmesi ve portlara vlan tahsis edilmesi işlemleri için hazırız.

Backbone switch olarak yapılandırma için: https://pratikbilisimnotlari.blogspot.com/2018/01/huawei-s6720-switch-backbone-olarak.html
 
Kenar switch  olarak yapılandırma için :  https://pratikbilisimnotlari.blogspot.com/2018/01/huawei-s5720-kenar-switch-olarak.html

Huawei S5720 kenar switch olarak yapılandırılması

Senaryo:

Bu linkteki network kurulum senaryomuzu gerçekleştirmek istediğimizi düşünelim:
https://pratikbilisimnotlari.blogspot.com/2018/01/network-kurulum-senaryosu.html

Öncelikle;

Temel switch yapılandırmamızı yapmak için : https://pratikbilisimnotlari.blogspot.com/2018/01/huawei-switch-temel-konfigurasyonu.html

Temel konfigürasyon yapıldıktan sonra;


1) Switch'imizi trunk kablolarıyla backbone switch'e bağlıyoruz (iki tane backbone sw olduğunu düşünürsek, kenar switch'den her iki backbone switch'e birer tane  -toplamda 2 tane -  trunk bağlantı yapıyoruz)

2) Kenar switch'de trunk interface'miz tanımlanır ve portlar üye yapılır:

[ACC1]interface Eth-Trunk 1
[ACC1-Eth-Trunk1]description **** BACKBONE PORT 0/0/1-1/0/1 UPLINK ****
(trunk kabloları backbone switchlerin 1.portuna takılmış dolayısıyla bunun anlaşılması için PORT 0/0/1-1/0/1  açıklaması verildi)
[ACC1-Eth-Trunk1]port link-type trunk
[ACC1-Eth-Trunk1] port trunk allow-pass vlan 2 to 4094
(trunk üzerinden tüm vlanları geçiriyoruz.Dilersek sınırlama yapabiliriz tabiki.)
[ACC1-Eth-Trunk1] stp edged-port enable

Daha sonra trunk bağlantı  için kullanacağımız swith portlarımız bu trunk'a üye yapılır:

[ACC1]interface XGigabitEthernet0/0/1
[ACC1-XGigabitEthernet0/0/1] description **** BACKBONE PORT 0/0/1 UPLINK **** (Bu port; master(0) switch'in 1 nolu portuna bağlanmış)
[ACC1-XGigabitEthernet0/0/1] eth-trunk 1

[ACC1]interface XGigabitEthernet0/0/2
[ACC1-XGigabitEthernet0/0/2]description **** BACKBONE PORT 1/0/1 UPLINK **** (Bu port; slave(1) switch'in 1 nolu portuna bağlanmış)
[ACC1-XGigabitEthernet0/0/2] eth-trunk 1


Kenar switch'in ağ üzerinden yönetilebilmesi için kenar switch'den backbone switch'e (management ip) doğru statik route girilmesi gerekiyor:

[ACC1] ip route-static 0.0.0.0 0.0.0.0 192.168.100.1

3) İlgili vlan id'leri switch üzerinde tanımlamalıyız

[ACC1]vlan 101
[ACC1-vlan101]description IDARE_101

[ACC1]vlan 102
[ACC1-vlan102]description MUHASEBE_102



4) Şimdi sıra geldi 1-20 switch portlarını Vlan 102 için, 21-48 portlarını ise Vlan 101 bilgisayarları için tahsis etmeye:

[ACC1]interface range GigabitEthernet 0/0/1 to GigabitEthernet 0/0/20
[ACC1-port-group] port link-type access
[ACC1-port-group]  port default vlan 102
[ACC1-port-group]q

[ACC1]interface range GigabitEthernet 0/0/21 to GigabitEthernet 0/0/48
[ACC1-port-group] port link-type access
[ACC1-port-group] port default vlan 101
[ACC1-port-group]q


5) Tüm bu yapılan işlemlerin kaydedilmesi gerekir.


[ACC1-port-group] q
[ACC1]q
<ACC1>save all

Kenar switch'imizin konfigürasyonunu yaptık ve ana backbone switchlere entegre ettik.

Diğer makalemizde backbone switch yapılandırmayı göreceğiz. Vlan id'leri bu yüzden birbiriyle uyumlu olacak şekilde belirledim.

Temel switch yapılandırmamızı yapmak için : https://pratikbilisimnotlari.blogspot.com/2018/01/huawei-switch-temel-konfigurasyonu.html

Backbone yapılandırması için: https://pratikbilisimnotlari.blogspot.com/2018/01/huawei-s6720-switch-backbone-olarak.html

Umarım faydalı olmuştur.

Murat TAŞ