Bonjour između VLANova
(1 korsinik/a gleda/ju temu) (1) Gost

Bonjour između VLANova


05.05.2022 | 18:45
Presložih, eto, računalnu mrežu u uredu i kući, sukladno security načelima, podijeljena je sada u VLANove i, naravno, eto sranja...

Bonjour je multicast protokol, dakle ne radi tek tako izvan svog vlan-a, tako da sada više ne radi airprint, airdrop i sl. iz jednog vlan-a u drugi.

Da ne ulazim u nepotrebne detalje, nije opcija da su svi korisnici u istom VLANu, nije opcija da se ne koristi Bonjour.

Zanima me, ima li tko iskustva s ovim i je li netko već riješio sličan problem? Pretragom po netu vidim da je moguće postaviti Bonjour gateway. Uglavnom se spominju linux thin serveri s dva ethernet porta. Nije nedostižna opcija, ali provjeravam ima li jednostavnijih rješenja.

Npr. koristimo MacPro3,1 sa OS X 10.11 kao document server. Stoji uvijek upaljen, CPU mu je uglavnom idle, TM Backup mu je valjda najzahtjevniji task... Tražio sam po netu je li netko opisao slično rješenje za Mac, ali nisam našao.

E, sad... linux rješenja uključuju (često) Avahi (avahi.org/)

Našao sam i ovo:
ports.macports.org/port/avahi/

pa bi to značilo da se Avahi da instalirati na Mac (makar teoretski, neka ranija iskustva sa homebrew me uče da to nije uvijek bezbolno )

Znam da ovdje ima iskusnih mrežista, sysadmina, specijalista i profesionalaca (ja sam u tome DIY amater, silom prilika ) pa molim za pomoć.

Čak i ako nema izravno iskustvo s ovako nečim, netko takav možda nagoogla rješenje jer razumije terminologiju i zna sročiti suvislu frazu za pretragu, što ja ne znam...
05.05.2022 | 19:39
Ako sam dobro pohvatao konce, pojednostavljeno Bonjour je mDNS (multicast DNS).
Segmentirao si mrežu koristeći VLAN-ove da bi napravio zasebne broadcast domene.
I sada bi to raskupusao. Radi komocije.

Gdje VLAN-ovi konvergiraju? Na L3 switchu ili firewallu?

Recimo, na Layer3 switchevima "helper address" je IP adresa uređaja u drugom subnetu kojem switch prosljeđuje multicast pakete (u pravilu za DHCP) i zna odgovore vratiti odgovarajućem uređaju. Međutim, ako se ne varam, to ne pomaže za mDNS.

Vidi na uređaju koji ti je router da li ima podršku za mDNS, AirPrint, AirPlay ili neki sličan oblik/naziv multicast routinga.
Razni proizvođači imaju razne nazive, npr:
Cisco
Fortigate

Apple definicija
05.05.2022 | 22:34
Borisone kaže:
Ako sam dobro pohvatao konce, pojednostavljeno Bonjour je mDNS (multicast DNS).
Segmentirao si mrežu koristeći VLAN-ove da bi napravio zasebne broadcast domene.


Nisam to učinio DA BIH napravio zasebne broadcast domene, nego iz nekoliko drugih, funkcionalnih razloga. Možda sam trebao biti svjestan da to podrazumijeva i ovo što si ti napisao, ali nisam bio toga svjestan, jer se ne bavim time profesionalno i ne znam sve te detalje. Čovjek koji mi je to napravio, pak, nije bio svjestan da Bonjour neće funkcionirati (jer nije inače Apple korisnik, linuxaš je, nije ni znao da postoji nešto što se zove "Bonjour", ja to nisam spomenuo ranije jer mi nije palo na pamet da je bitno, i tako... ne kaže se uzalud da je znanje važno, ali je iskustvo nenadoknadivo ).

I sada bi to raskupusao. Radi komocije.


Ne bih ništa raskupusao što se ne mora. Funkcionalni razlozi zašto su VLANovi posloženi su mi i dalje bitni. Radi komocije? Pa da, naravno. Da mi nije bitna ta Apple "it just works" komocija, ne bih ni bio Apple korisnik. WTF? Zar to nije samo po sebi jasno?

Gdje VLAN-ovi konvergiraju? Na L3 switchu ili firewallu?


Sad si mi nešto opsovao... Čekaj... Ovako piše na ponudi:

1x Router MikroTik RB3011UIAS-RM
1x Mrežni switch Mikrotik CRS326-24G- 2S+IN

3 AP-a su spojena izravno na router, a 2 na switch
ostali korisnici na switchu su na ethernetu (5 Macova, LG smart TV, Canon printer/skener/kopirka s Airprint funkcijom , još neke điđe koje nisu bitne za ovu priču).

Svi ethernet priključci su u istom VLANu skupa s jednim wifi SSIDom, i onda su još 2 wifi SSIDa svaki u svom VLANu.

Vidi na uređaju koji ti je router da li ima podršku za mDNS, AirPrint, AirPlay ili neki sličan oblik/naziv multicast routinga.


Pretpostavljam da nema. Griješim li?
  • Daddo
  • Posjetitelj
06.05.2022 | 05:08
Borisone kaže:

Vidi na uređaju koji ti je router da li ima podršku za mDNS, AirPrint, AirPlay ili neki sličan oblik/naziv multicast routinga.


smayoo kaže:
Pretpostavljam da nema. Griješim li?


Ne griješiš.

Mikrotik (prema pretrazi po forumima) ne podržava mDNS routing među VLAN-ovima pa samim time ni bonjour koji ti treba neće raditi.

Na linku imaš "ponuđena rješenja" i svađu oko toga zašto tog featurea nema, te raspravu treba li to ikom i zašto.

U svakom slučaju, premda nisam od velike pomoći, ti si meni bio s ovom temom jer sad znam što me u skorijoj budućnosti čeka a tiče se mog mrežnog printera doma i nimalo nisam sretan.
06.05.2022 | 07:16
smayoo kaže:
...
Svi ethernet priključci su u istom VLANu skupa s jednim wifi SSIDom, i onda su još 2 wifi SSIDa svaki u svom VLANu.

Ajmo korak nazad.
VLAN 1: svi ethernet priključci switcha i Wi-Fi SSID "A"
VLAN 2: Wi-Fi SSID "B"
VLAN 3: Wi-Fi SSID "C"

Da li Bonjour radi za sve uređaje (koji koriste Bonjour) u VLAN-u 1 ?
Ako ne radi samo za neke, da li su ti neki na SSID "A"?

Da li se uređaji koji koriste Bonjour nalaze po svim VLAN-ovima?
Ako da, da li je možda moguće grupirati ih u jedan od postojećih ili u neki novi VLAN?
06.05.2022 | 07:18
Ha... čitam i ja po tim nekim forumima, čovjek je riješio problem tim Avahijem kojeg je instalirao na Raspberry Pi. Ja razmišljam u istom smjeru, samo bih instalirao Avahi na MacPro koji je ionako uvijek uključen. Samo provjeravam ima li tko iskustava...
06.05.2022 | 07:21
Borisone kaže:
smayoo kaže:
...
Svi ethernet priključci su u istom VLANu skupa s jednim wifi SSIDom, i onda su još 2 wifi SSIDa svaki u svom VLANu.

Ajmo korak nazad.
VLAN 1: svi ethernet priključci switcha i Wi-Fi SSID "A"
VLAN 2: Wi-Fi SSID "B"
VLAN 3: Wi-Fi SSID "C"


Da

Da li Bonjour radi za sve uređaje (koji koriste Bonjour) u VLAN-u 1 ?


Da.

Da li se uređaji koji koriste Bonjour nalaze po svim VLAN-ovima?


Nalaze se u VLANu 1 i 2.

Ako da, da li je možda moguće grupirati ih u jedan od postojećih ili u neki novi VLAN?


Ne, jer VLAN 2 ima limitiran download bandwidth i nema pristup ranije spomenutim điđama koje nisu bitne za ovu priču.
  • Daddo
  • Posjetitelj
06.05.2022 | 09:46
smayoo kaže:
Ha... čitam i ja po tim nekim forumima, čovjek je riješio problem tim Avahijem kojeg je instalirao na Raspberry Pi. Ja razmišljam u istom smjeru, samo bih instalirao Avahi na MacPro koji je ionako uvijek uključen. Samo provjeravam ima li tko iskustava...


Obzirom da ti je MacPro uvijek uključen, pretpostavljam da je u VLAN-u 1. Tebi treba nešto iz VLAN2 što će slat bonjour pakete u VLAN1. Tamo bi trebao imat taj rpi, jer VLAN1 bonjour radi.

S tim da, nemoj RPI nego uzmi nešto što možeš napajat iz USB porta radi manje potrošnje struje i eventualno direktnog uštekavanja u mikrotik za power (pretpostavljam da ti je sve na nekom UPS-u).
06.05.2022 | 09:52
smayoo kaže:
...
Ne, jer VLAN 2 ima limitiran download bandwidth i nema pristup ranije spomenutim điđama koje nisu bitne za ovu priču.

Bonjour is designed for flat, single-VLAN, single-subnet IP networks, per RFC6762.

Iskreno, mislim da bi trebao ili izbaciti VLAN-ove iz svog rješenja, ili držati sve uređaje koji koriste Bonjour u istom VLAN-u.

VLAN funkcionira na Layeru 2 (mrežni paketi s MAC adresama). Switch održava tablicu na kojem portu mu se nalaze uređaji s određenim MAC adresama. Ako switch ne može naučiti na koji switch port da proslijedi paket namijenjen određenoj MAC adresi, on dropa taj paket. I točka. Uvođenjem VLAN-ova ta tablica dobije samo još jednu kolonu, VLAN ID. I sada switch dropa/prosljeđuje paket gledajući kombinaciju VLAN ID i MAC adrese.
Broadcast promet je L2 promet i uvođenjem VLAN-ova mreža se dijeli na logičke cjeline da se ograniči L2 mrežni promet, najčešće kako bi se obuzdao multicast i smanjila izloženost opreme "njuškanju".

Bonjour uses link-local multicast, similar to a broadcast packet.

Ovdje ti puca Bonjour jer ga by-design switch ne proslijeđuje u druge VLAN-ove pošto je jedan VLAN jedna broadcast domena.

IP subneti funkcioniraju na Layeru 3 (mrežni paketi s IP adresama).
Ako je paket namijenjen adresi na istom subnetu (npr. 192.168.1.12/24 šalje paket uređaju na adresi 192.168.1.34/24) tada će uređaj direktno poslati paket. Ako je adresa na nekom drugom subnetu (npr. 192.168.55.67/24) tada ga mora slati posredstvom default gateway-a (adresa routera/firewalla koji bi trebao znati kuda dalje s tim paketom).

Dijeljenje lokalne mreže (u IP subnete) ne mora biti praćeno dijeljenjem mreže po VLAN-ovima. Pogotovo ne ako je količina uređaja zanemariva (manja od recimo pedesetak).
Na taj način ti broadcasti putuju cjelom internom mrežom, a IP samo kuda router/firewall dozvoli.
Nije baš čisto/preporučeno rješenje, ali u tvom slučaju bi trebalo raditi.

Sigurnost i pravila komunikacije se tada definiraju samo na strani routera/firewalla, u tvom slučaju MikroTik RB3011UIAS-RM.
06.05.2022 | 10:17
Mozda se moze iskoristiti drugi Ethernet port na MacPro-u za bridge izmedju VLAN 1 i VLAN 2 Nisam strucan za ovakve mrezne egzibicije, ali eto, to mi je palo na pamet da bi mozda pomoglo
06.05.2022 | 15:39
Borisone kaže:
smayoo kaže:
...
Ne, jer VLAN 2 ima limitiran download bandwidth i nema pristup ranije spomenutim điđama koje nisu bitne za ovu priču.

Bonjour is designed for flat, single-VLAN, single-subnet IP networks, per RFC6762.

Iskreno, mislim da bi trebao ili izbaciti VLAN-ove iz svog rješenja, ili držati sve uređaje koji koriste Bonjour u istom VLAN-u.


Napisao sam koje su mi funkcionalne potrebe. Može li se to riješiti navedenom opremom, a bez podjele u VLANove? Ako ne može, ne mogu izbaciti VLANove iz svog rješenja. Ako može, molim te pomozi i reci kako.

Jer ovako - ne pomažeš baš. Napisao sam jasno što mi treba i što nije opcija. I nije da sam jedni na svijetu s tom idejom. Kad zagooglaš, pun je internet ljudi koji su imali ili imaju isti problem.

Broadcast promet je L2 promet i uvođenjem VLAN-ova mreža se dijeli na logičke cjeline da se ograniči L2 mrežni promet, najčešće kako bi se obuzdao multicast i smanjila izloženost opreme "njuškanju".


Najčešće možda, ali u ovom slučaju, to nam nije bila ni želja, ni namjera, ni potreba.

Na taj način ti broadcasti putuju cjelom internom mrežom, a IP samo kuda router/firewall dozvoli.
Nije baš čisto/preporučeno rješenje, ali u tvom slučaju bi trebalo raditi.


Ali takvo rješenje ne zadovoljava moje funkcionalne potrebe.
Moderatori: Bertone
  • Stranica:
  • 1

Vikalica™

Zadnja poruka: pred 40 minuta
  • drpongrac23: Davno sam vozio "kockicu"
  • drpongrac23: @Yonkis - Kakav BMW - Uskoro kupujem za sebe Citrć Berlingo, jbg, godine...
  • drpongrac23: A zamjena ekrana preko 500 EUR!
  • drpongrac23: WTF?!? Ušle mi neke "bubice" u ekran na MBA M1. Totalni hit!!! 3 kom. BUBA ŠVABE!!!
  • Yonkis: Drpongrac23: a M5? Ne mislim na BMW.
  • drpongrac23: Preko 30 god. vjerni Apple korisnik - sada je vrijeme da zahvalim svima, ali Apple u mojim očima više nije što je nekad bio.
  • drpongrac23: Ovaj novi MacOS - bye, bye Apple!!! Ćesme od svega!
  • drpongrac23: PC za 400 EUR iz Pevexa žvače taj prastari MacPro za gablec :)
  • drpongrac23: U PC svijetu je DDR5 RAM polako standard - o čemu vi pričate?!?
  • BigMac: i ja kažem, prvo bolja pasta, nego zadnji put, i nižaa temperatura, očito prvi put nisam dobro stegao hladnjake, pa su procesori radili na nižem taktu :(
  • dpasaric: Odlično! :)
  • BigMac: Promjenio pastu na starom mac pro, osvježenje ....
  • smayoo: plus je sigurno problematičan, ali nije jedini
  • dpasaric: Više sam zaboravio koji su sve znakovi u pitanju, ali u tome je stvar.
  • dpasaric: I meni se često dogodi na nešto napišem i samo PUF!
  • dpasaric: Jura, na Vikalici se "progutaju" neki komentari jer postoje neki karakteri koje modul Vikalice ne podnosi i onda to sve samo ode u crnu rupu!
  • jura22: Mozda nezasitan?
  • VanjusOS: evo ja sam isprobao i radi! na A1 je moguće sa fizičke SIM prebaciti se na e-SIM na samom telefonu..
  • Borisone: Jer je gladan!
  • jura22: Zasto Jabucnjak guta komentare?
  • smayoo: :D
  • Borisone: Kako prebacuješ eSIM između moba za koji žena smije i za koji ne smije znat?
  • VanjusOS: ali bravo drlovric, nekad su najjednostavnija rješenje i najbolja!
  • VanjusOS: hahaha, problem je što imam službenu SIM karticu, pa ako mi se sjebe moram tražiti od firme da mi šalju novu...
  • drlovric: Pa probas i samo ce ti se kazati jbt. Sta je najgore sto se moze dogoditi? :)
  • VanjusOS: pitam da li je to itko isprobao?
  • VanjusOS: u iphoneu sa fizičkom sim karticom se pojavila opcija da se prebaci ta fizička sim u e-sim
  • VanjusOS: niste me shvatili, očito
  • miomika: na A1 ti samo pošalju na mail/sms ili putem aplikacije Moj A1 i to je to
  • rusty: Prije jedno 3 godine na Tmobile. u 22h navečer putem supporta jer se u protivnom trebalo ići u poslovnicu
  • VanjusOS: da li je netko isprobao funkciju konvertiranja SIM u e-SIM, i na kojoj mreži?
  • ZoPaj: ha ha, nisu li usbC isforsirali upravo radi štednji na punjačima:)
  • dpasaric: I bez punjača... :(
  • Borisone: Danas najavljeni novi iPad Pro, Vision Pro i MacBook Pro 14-inch. Sve s M5 procesorima (bez Pro i Max varijanti).
  • Air: Veliko priznanje Fedora našem Filipoviću - pozvao ga je na boksački meč.
  • Air: Taj pc laptop je imao cijenu cca 800 eura što nije malo
  • Air: Mislio sam da su se malo pomakli u tom smjeru, ali jok
  • Air: trackpad je... hm...
  • Bertone: Rekao sam ti da je kvaliteta izrade loša, ali sam CPU je brži od CPU-a iz MBP 2014/2015,... stavi na njega LinuxMint pa ćeš vidjeti da nije spor ;)
  • Air: Moj MBP 2014 je ferari / Bentley za usporedbu...
  • Air: Moj utisaK da sam ga platio 100-150 eura plakao bi što nisam dao još 150 za MBP 2014 - 2016 godište.
  • Air: Samo da javim, na kraju sam dobio laptop od frenda. Nije htio čuti za nikakve pare. Skro smo se posvađali ali eto pametniji popušta ;)
  • hal9000: Steve Jobs, vrati se! Sve ti je oprošteno! [link]
  • hal9000: Kakva pizdarija: [link]
  • drpongrac23: Meni onaj sa uzorkom krzna leoparda
  • hal9000: @Bertone: Da, jedan od najdražih Wallpapera ikad.
  • Bertone: 5k [link] i 6k [link]
  • Bertone: ... kojeg rado koristim
  • Bertone: Na stranu sad brzina i ispeglenost OS-a ali mom oku je najljepši i najugodniji bio Mac OS X 10.4 Tiger, a nativni Aqua wallpaper mi je i dan danas jedan od nesmetajućih wallpapera.
  • Air: RIP otišao je i HALID...

Za vikanje moraš biti prijavljen.

Prijava

Prisutni jabučari

accom, Air, Ender, imenso, Riba, rusty, tino1, VanjusOS, Anonimci (650)

Novo na Jabučnjaku

Teme

Poruke

Oglasi

Komentari

Anketa

Koji Mac koristite?

Page Speed 1.44 Seconds

Provided by iJoomla SEO