Bonjour između VLANova
(1 korsinik/a gleda/ju temu) (1) Gost

Bonjour između VLANova


05.05.2022 | 18:45
Presložih, eto, računalnu mrežu u uredu i kući, sukladno security načelima, podijeljena je sada u VLANove i, naravno, eto sranja...

Bonjour je multicast protokol, dakle ne radi tek tako izvan svog vlan-a, tako da sada više ne radi airprint, airdrop i sl. iz jednog vlan-a u drugi.

Da ne ulazim u nepotrebne detalje, nije opcija da su svi korisnici u istom VLANu, nije opcija da se ne koristi Bonjour.

Zanima me, ima li tko iskustva s ovim i je li netko već riješio sličan problem? Pretragom po netu vidim da je moguće postaviti Bonjour gateway. Uglavnom se spominju linux thin serveri s dva ethernet porta. Nije nedostižna opcija, ali provjeravam ima li jednostavnijih rješenja.

Npr. koristimo MacPro3,1 sa OS X 10.11 kao document server. Stoji uvijek upaljen, CPU mu je uglavnom idle, TM Backup mu je valjda najzahtjevniji task... Tražio sam po netu je li netko opisao slično rješenje za Mac, ali nisam našao.

E, sad... linux rješenja uključuju (često) Avahi (avahi.org/)

Našao sam i ovo:
ports.macports.org/port/avahi/

pa bi to značilo da se Avahi da instalirati na Mac (makar teoretski, neka ranija iskustva sa homebrew me uče da to nije uvijek bezbolno )

Znam da ovdje ima iskusnih mrežista, sysadmina, specijalista i profesionalaca (ja sam u tome DIY amater, silom prilika ) pa molim za pomoć.

Čak i ako nema izravno iskustvo s ovako nečim, netko takav možda nagoogla rješenje jer razumije terminologiju i zna sročiti suvislu frazu za pretragu, što ja ne znam...
05.05.2022 | 19:39
Ako sam dobro pohvatao konce, pojednostavljeno Bonjour je mDNS (multicast DNS).
Segmentirao si mrežu koristeći VLAN-ove da bi napravio zasebne broadcast domene.
I sada bi to raskupusao. Radi komocije.

Gdje VLAN-ovi konvergiraju? Na L3 switchu ili firewallu?

Recimo, na Layer3 switchevima "helper address" je IP adresa uređaja u drugom subnetu kojem switch prosljeđuje multicast pakete (u pravilu za DHCP) i zna odgovore vratiti odgovarajućem uređaju. Međutim, ako se ne varam, to ne pomaže za mDNS.

Vidi na uređaju koji ti je router da li ima podršku za mDNS, AirPrint, AirPlay ili neki sličan oblik/naziv multicast routinga.
Razni proizvođači imaju razne nazive, npr:
Cisco
Fortigate

Apple definicija
05.05.2022 | 22:34
Borisone kaže:
Ako sam dobro pohvatao konce, pojednostavljeno Bonjour je mDNS (multicast DNS).
Segmentirao si mrežu koristeći VLAN-ove da bi napravio zasebne broadcast domene.


Nisam to učinio DA BIH napravio zasebne broadcast domene, nego iz nekoliko drugih, funkcionalnih razloga. Možda sam trebao biti svjestan da to podrazumijeva i ovo što si ti napisao, ali nisam bio toga svjestan, jer se ne bavim time profesionalno i ne znam sve te detalje. Čovjek koji mi je to napravio, pak, nije bio svjestan da Bonjour neće funkcionirati (jer nije inače Apple korisnik, linuxaš je, nije ni znao da postoji nešto što se zove "Bonjour", ja to nisam spomenuo ranije jer mi nije palo na pamet da je bitno, i tako... ne kaže se uzalud da je znanje važno, ali je iskustvo nenadoknadivo ).

I sada bi to raskupusao. Radi komocije.


Ne bih ništa raskupusao što se ne mora. Funkcionalni razlozi zašto su VLANovi posloženi su mi i dalje bitni. Radi komocije? Pa da, naravno. Da mi nije bitna ta Apple "it just works" komocija, ne bih ni bio Apple korisnik. WTF? Zar to nije samo po sebi jasno?

Gdje VLAN-ovi konvergiraju? Na L3 switchu ili firewallu?


Sad si mi nešto opsovao... Čekaj... Ovako piše na ponudi:

1x Router MikroTik RB3011UIAS-RM
1x Mrežni switch Mikrotik CRS326-24G- 2S+IN

3 AP-a su spojena izravno na router, a 2 na switch
ostali korisnici na switchu su na ethernetu (5 Macova, LG smart TV, Canon printer/skener/kopirka s Airprint funkcijom , još neke điđe koje nisu bitne za ovu priču).

Svi ethernet priključci su u istom VLANu skupa s jednim wifi SSIDom, i onda su još 2 wifi SSIDa svaki u svom VLANu.

Vidi na uređaju koji ti je router da li ima podršku za mDNS, AirPrint, AirPlay ili neki sličan oblik/naziv multicast routinga.


Pretpostavljam da nema. Griješim li?
  • Daddo
  • Posjetitelj
06.05.2022 | 05:08
Borisone kaže:

Vidi na uređaju koji ti je router da li ima podršku za mDNS, AirPrint, AirPlay ili neki sličan oblik/naziv multicast routinga.


smayoo kaže:
Pretpostavljam da nema. Griješim li?


Ne griješiš.

Mikrotik (prema pretrazi po forumima) ne podržava mDNS routing među VLAN-ovima pa samim time ni bonjour koji ti treba neće raditi.

Na linku imaš "ponuđena rješenja" i svađu oko toga zašto tog featurea nema, te raspravu treba li to ikom i zašto.

U svakom slučaju, premda nisam od velike pomoći, ti si meni bio s ovom temom jer sad znam što me u skorijoj budućnosti čeka a tiče se mog mrežnog printera doma i nimalo nisam sretan.
06.05.2022 | 07:16
smayoo kaže:
...
Svi ethernet priključci su u istom VLANu skupa s jednim wifi SSIDom, i onda su još 2 wifi SSIDa svaki u svom VLANu.

Ajmo korak nazad.
VLAN 1: svi ethernet priključci switcha i Wi-Fi SSID "A"
VLAN 2: Wi-Fi SSID "B"
VLAN 3: Wi-Fi SSID "C"

Da li Bonjour radi za sve uređaje (koji koriste Bonjour) u VLAN-u 1 ?
Ako ne radi samo za neke, da li su ti neki na SSID "A"?

Da li se uređaji koji koriste Bonjour nalaze po svim VLAN-ovima?
Ako da, da li je možda moguće grupirati ih u jedan od postojećih ili u neki novi VLAN?
06.05.2022 | 07:18
Ha... čitam i ja po tim nekim forumima, čovjek je riješio problem tim Avahijem kojeg je instalirao na Raspberry Pi. Ja razmišljam u istom smjeru, samo bih instalirao Avahi na MacPro koji je ionako uvijek uključen. Samo provjeravam ima li tko iskustava...
06.05.2022 | 07:21
Borisone kaže:
smayoo kaže:
...
Svi ethernet priključci su u istom VLANu skupa s jednim wifi SSIDom, i onda su još 2 wifi SSIDa svaki u svom VLANu.

Ajmo korak nazad.
VLAN 1: svi ethernet priključci switcha i Wi-Fi SSID "A"
VLAN 2: Wi-Fi SSID "B"
VLAN 3: Wi-Fi SSID "C"


Da

Da li Bonjour radi za sve uređaje (koji koriste Bonjour) u VLAN-u 1 ?


Da.

Da li se uređaji koji koriste Bonjour nalaze po svim VLAN-ovima?


Nalaze se u VLANu 1 i 2.

Ako da, da li je možda moguće grupirati ih u jedan od postojećih ili u neki novi VLAN?


Ne, jer VLAN 2 ima limitiran download bandwidth i nema pristup ranije spomenutim điđama koje nisu bitne za ovu priču.
  • Daddo
  • Posjetitelj
06.05.2022 | 09:46
smayoo kaže:
Ha... čitam i ja po tim nekim forumima, čovjek je riješio problem tim Avahijem kojeg je instalirao na Raspberry Pi. Ja razmišljam u istom smjeru, samo bih instalirao Avahi na MacPro koji je ionako uvijek uključen. Samo provjeravam ima li tko iskustava...


Obzirom da ti je MacPro uvijek uključen, pretpostavljam da je u VLAN-u 1. Tebi treba nešto iz VLAN2 što će slat bonjour pakete u VLAN1. Tamo bi trebao imat taj rpi, jer VLAN1 bonjour radi.

S tim da, nemoj RPI nego uzmi nešto što možeš napajat iz USB porta radi manje potrošnje struje i eventualno direktnog uštekavanja u mikrotik za power (pretpostavljam da ti je sve na nekom UPS-u).
06.05.2022 | 09:52
smayoo kaže:
...
Ne, jer VLAN 2 ima limitiran download bandwidth i nema pristup ranije spomenutim điđama koje nisu bitne za ovu priču.

Bonjour is designed for flat, single-VLAN, single-subnet IP networks, per RFC6762.

Iskreno, mislim da bi trebao ili izbaciti VLAN-ove iz svog rješenja, ili držati sve uređaje koji koriste Bonjour u istom VLAN-u.

VLAN funkcionira na Layeru 2 (mrežni paketi s MAC adresama). Switch održava tablicu na kojem portu mu se nalaze uređaji s određenim MAC adresama. Ako switch ne može naučiti na koji switch port da proslijedi paket namijenjen određenoj MAC adresi, on dropa taj paket. I točka. Uvođenjem VLAN-ova ta tablica dobije samo još jednu kolonu, VLAN ID. I sada switch dropa/prosljeđuje paket gledajući kombinaciju VLAN ID i MAC adrese.
Broadcast promet je L2 promet i uvođenjem VLAN-ova mreža se dijeli na logičke cjeline da se ograniči L2 mrežni promet, najčešće kako bi se obuzdao multicast i smanjila izloženost opreme "njuškanju".

Bonjour uses link-local multicast, similar to a broadcast packet.

Ovdje ti puca Bonjour jer ga by-design switch ne proslijeđuje u druge VLAN-ove pošto je jedan VLAN jedna broadcast domena.

IP subneti funkcioniraju na Layeru 3 (mrežni paketi s IP adresama).
Ako je paket namijenjen adresi na istom subnetu (npr. 192.168.1.12/24 šalje paket uređaju na adresi 192.168.1.34/24) tada će uređaj direktno poslati paket. Ako je adresa na nekom drugom subnetu (npr. 192.168.55.67/24) tada ga mora slati posredstvom default gateway-a (adresa routera/firewalla koji bi trebao znati kuda dalje s tim paketom).

Dijeljenje lokalne mreže (u IP subnete) ne mora biti praćeno dijeljenjem mreže po VLAN-ovima. Pogotovo ne ako je količina uređaja zanemariva (manja od recimo pedesetak).
Na taj način ti broadcasti putuju cjelom internom mrežom, a IP samo kuda router/firewall dozvoli.
Nije baš čisto/preporučeno rješenje, ali u tvom slučaju bi trebalo raditi.

Sigurnost i pravila komunikacije se tada definiraju samo na strani routera/firewalla, u tvom slučaju MikroTik RB3011UIAS-RM.
06.05.2022 | 10:17
Mozda se moze iskoristiti drugi Ethernet port na MacPro-u za bridge izmedju VLAN 1 i VLAN 2 Nisam strucan za ovakve mrezne egzibicije, ali eto, to mi je palo na pamet da bi mozda pomoglo
06.05.2022 | 15:39
Borisone kaže:
smayoo kaže:
...
Ne, jer VLAN 2 ima limitiran download bandwidth i nema pristup ranije spomenutim điđama koje nisu bitne za ovu priču.

Bonjour is designed for flat, single-VLAN, single-subnet IP networks, per RFC6762.

Iskreno, mislim da bi trebao ili izbaciti VLAN-ove iz svog rješenja, ili držati sve uređaje koji koriste Bonjour u istom VLAN-u.


Napisao sam koje su mi funkcionalne potrebe. Može li se to riješiti navedenom opremom, a bez podjele u VLANove? Ako ne može, ne mogu izbaciti VLANove iz svog rješenja. Ako može, molim te pomozi i reci kako.

Jer ovako - ne pomažeš baš. Napisao sam jasno što mi treba i što nije opcija. I nije da sam jedni na svijetu s tom idejom. Kad zagooglaš, pun je internet ljudi koji su imali ili imaju isti problem.

Broadcast promet je L2 promet i uvođenjem VLAN-ova mreža se dijeli na logičke cjeline da se ograniči L2 mrežni promet, najčešće kako bi se obuzdao multicast i smanjila izloženost opreme "njuškanju".


Najčešće možda, ali u ovom slučaju, to nam nije bila ni želja, ni namjera, ni potreba.

Na taj način ti broadcasti putuju cjelom internom mrežom, a IP samo kuda router/firewall dozvoli.
Nije baš čisto/preporučeno rješenje, ali u tvom slučaju bi trebalo raditi.


Ali takvo rješenje ne zadovoljava moje funkcionalne potrebe.
Moderatori: Bertone
  • Stranica:
  • 1

Vikalica™

Zadnja poruka: pred 4 sati, 31 minuta
  • dpasaric: @Air U redu, razumio sam. Hvala ti na svemu onom pozitivnom, ono drugo će srediti vrijeme.
  • jura22: Vrijeđaj partizane i Tita pa da vidiš.
  • Air: Ako si razumio onda napravi to, a ne da moram pisali litanije za jednostavan zahtjev.
  • dpasaric: Air, naravno da je dovoljno, ako to želiš mogu i ja odmah, ali hej, jutro je pametnije od večeri, prespavaj, pa javi, najmanji je problem kliknuti na delete.
  • Air: Zanimljiv vam je latinski. Uživajte. Između vaših upisa napišite što je potrebno da zatvorim račun na Jabučnjaku ako nije očigledno dovoljno razumljivo ovo što sam napisao na vikalici.
  • smayoo: Canis mater studiorum. Stara studentska. :D
  • dpasaric: @Gjuroo: Per aspera ad astra!
  • Gjuroo: @Air: Illegitimi non carborundum.
  • dpasaric: Chill out i vidjet ćeš kako će ovo sada biti ugodnije, korisnije i pozitivnije mjesto za sve korisnike.
  • dpasaric: Joj ne drami.
  • Air: Molim odgovornu osobu da obriše Air račun.
  • Air: U ovim novim okolnostima transparentnog licemjerstva pojedinca podvlačim crtu. Ja nemam želudac za trpiti to da mi jedan licemjer briše čiste postove samo zato što on ima problem u svojoj glavi. Kako je tino1 rekao bilo mi je zadovoljstvo dolaziti na Jabučnjak radi ljudi. Ovim putem pozdravljam sve dobre ljude Jabučnjaka i HVALA vam! Nakon ovog upisa brišem svoj račun.
  • dpasaric: Sve što je sada obrisano u "kafanskim laprdanjima" je bilo u dogovoru s Djurom, počistili samo za sobom i tko hoće može tamo dalje s "lakim temama".
  • drlovric: @Rusty: Slazem se 100%. Svako bira za sebe. Jedna tema u sekciji Razno, nije smetala nikome ko je dosao da konzumira nesto drugo. Ako sam dosao u ducan da kupim povrce, zasto bi mi smetalo sto prodaju i hranu za bebe? :)
  • rusty: Evo kao dugogodišnji član foruma, moram priznati da niti jednom nisam otvorio političke teme niti sudjelovao u njima na forumu. Dolazim vidjeti non političke, non automobili teme. I jedna i druga su mi kao nogomet, besmislene i ne interesantne. Da li će mi faliti, ne. Da li ću manje dolaziti na forum, ne.
  • dpasaric: To je tvoje viđenje.
  • dpasaric: Obećajem da ćemo je izreklamirati na forumu, pa tko voli…
  • Air: Znam tvoje ovlasti. Nije u tome problem. Problem je što se Jabučnjak predstavlja kao pozitivan, a ovo što ti radiš je negativno!
  • dpasaric: Evo, pokreni i ti moderiraj Signal grupu za vaše političke rasprave.
  • dpasaric: I probaj biti koristan. Pokreni nešto pametno i svima korisno.
  • dpasaric: Pročitaj kućni red još jednom.
  • Air: @dpasaric Otvorio si javni komunikacijski kanal. Tko si ti da brišeš postove iste tematike o kojoj sam pišeš, ako ti postovi nisu uvredljivi i ne krše nikakav zakon?
  • dpasaric: Poanta je da je besmisleno dalje širiti raspravu.
  • Air: Fakat imaš teških osobnih problema
  • Air: Protiv "cara" se ne smije ništa pisati?
  • Air: Smetati osobno?
  • Air: i zašto si obrisao ovaj moj tekst is te teme?
  • Air: u temi kafanska laprdanja
  • Air: @dpasaric Samostalno, ničim izazvan optužio si Djuru za nešto. Djuro ti je odgovorio. Budi čovjek, pa kada si "zagrizao" odgovori čovjeku na njegovu cijelu obranu. - stavku po stavku.
  • Air: Skrećeš TEMUsa svojih LOŠIH djela na svoja DOBRA djela (koja nitko ne spori).;)
  • dpasaric: Propast su lijenost i jalovo lamentiranje. Tko je vrijedan i radi neće propasti.
  • dpasaric: Jabučnjak je do svoje punoljetnosti davao odličnu pomoć svakome tko je došao i bez vaših političkih prepucavanja.
  • dpasaric: Vaša hipoteze su potpuno promašene! :) Ono kao "super je imati stalno aktivnu crnu kroniku jer će onda puno ljudi to čitati, pa će ti koji to čitaju pomagati drugima." Bez brige, tko treba pomoć dobit će je i bez crne kronike.
  • Air: Represija i samovolja su isključivo put u propast
  • drlovric: Represija i samovolja nikada nije rjesenje.
  • drlovric: Plenkovic je porucivao Hrvatima kome nije dobro neka ide u DE. Bis bald. A danas drzava daje pare povratnicima jer kapital su ljudi. Ako nas KGB sve rastjera odavdje, ovaj forum ce sam sebi biti svrha :)
  • Air: Mislim da je uvreda za članove jabučnjaka koji su aktivni u političkim temama na jabučnjaku uspoređivati ih sa ekipom koja “troši” takve teme na drugim portalima. Iako smo svakodnevno na forumu neke od tih politički tema nemaju upisa po nekoliko dana. To znači da ekipa nije “ovisna” o tome da non-stop nešto serucka nego se upisuje kad netko nešto ima.
  • Air: Na osnovu ovoga dolazimo da je vrijednost ovog foruma u ljudima koji su svakodnevno aktivni na forumu, a to je uz pomoći ovih političkih tema.
  • Air: Druga vrijednost je već navedena, a to je što je forum sa takvim temama bio aktivan, i ljudi su tada bili prisutni pa su češće otvarali tehničke teme i više pomagali. Danas, a pogotovo u skoroj budućnosti više neće biti potreba za ovakvim tehničkim forumima jer će ljudi pomoću AI-a brže i učinkovitije naći rješenja svog problema.
  • Air: Nije poanta tih tema da netko “ispadne” upravu, niti da se netko uvjeri u neku od teorija koje smo ovdje secirali. Poanta je da su mnogi članovi na osnovu smayoo-ovog angažmana korigirali svoje izražavanje i prepucavanje. Ja sam prvi među njima.
  • Air: Prva vrijednost naših politički tema je: kažu “željezo se kuje dok je vruće” po tom principu ja vidim velike promjene na mnogim članovima koji su aktivni u tim temama. Neće se netko naučiti komunicirati i promišljati o svojoj dosadašnjoj negativnoj komunikaciji kada nema “vatre” i aktivnog korektiva (u našem slučaju smayoo-ta).
  • Air: dok sam došao doma teme je već zaključana pa ću ovdje dodati… tino1 je većinu toga lijepo napisao. Dodati ću da mislim da ove “političke” teme nisu bile uzalud.
  • Bertone: Smanji veličinu slika i trebalo bi proći ili sačekaj da se javi Riba ili Davor, oni znaju kak je podešen forum i što prolazi, a što ne.
  • Yonkis: Htio sam odgovoriti na temu izgubljenih slušalica sa screenshotovima iz mobitela pa je bilo nekih 5-6 slika i nije prolazilo.
  • Bertone: Na poslu koristimo phpBB i u admin postavkama je postavljeno da je max veličina slike 2560 × 1440 pix ili 3 Mb i ako korisnik pokuša napraviti upload veće slike dobije takvu obavjest o grešci,... isto je tak orecimo i sa slikom avatara, propisali smo maksimum od 512x512 pix i ako je veća nema uploada. Gdje ti dobivaš grašku?
  • Riba: Yonkis, kada i gdje ti se to pojavi?
  • Bertone: *Ne znam...
  • Bertone: Ne znak kako je posloženo tamo kamo si htio napraviti upload slike, ali mi smo si na poslu (na internom forumu) postavili limit na veličinu slike od 2k.
  • Bertone: Ne previše nego je nešto preveliko.
  • Yonkis: Jabučari, što ovo znači? Da imam puno slika u odgovoru na neki komentar? [link]

Za vikanje moraš biti prijavljen.

Prijava

Novo na Jabučnjaku

Teme

Poruke

Oglasi

Anketa

Koji Mac koristite?

Page Speed 0.50 Seconds

Provided by iJoomla SEO