Thursday, June 28, 2012

Policy Map NAT

Bu yazımızda yine bir NAT konfigürasyonu yapmaya çalışacağız. Ama NAT konfigürasyonunu "route-map" kullanarak yapmaya çalışacağız.

Ağ toplojimiz aşağıdaki gibi olacak:


Buradaki senaryodaki amacımız; ANKARA yönlendiricisine bağlı olan 112.1.1.0/24 ağından TRABZON yönlendiricisine bağlı olan 88.90.76.0/24 ağına giden paketlerin 61.61.61.57 ve 61.61.61.58 adreslerinden birisine dönüşmelerini sağlamak olacaktır.

NAT ayarlarımızı ANKARA yönlendiricisi üzerinde yapacağız.

Öncelikle hangi IP adreslerine NAT dönüşümü yapılacağını bir erişim kontrol listesi (access-list) yazarak belirleyeceğiz:

ANKARA(config)#access-list 161 permit ip 112.1.1.0 0.0.0.255 88.90.76.0 0.0.0.255

Bu erişim kontrol listesi 112.1.1.0/24 ağından 88.90.76.0/24 ağına gidecek paketleri kapsamaktadır.

Bundan sonra bu erişim kontrol listesini kullanacak olan "route-map"i yazacağız:

ANKARA(config)#route-map NAT_WITH_ROUTE_MAP permit 10

ANKARA(config-route-map)#match ip address 161


Yukarıdaki konfigürasyon satırlarında NAT_WITH_ROUTE_MAP adını verdiğimiz "route-map"i 161 numaralı erişim kontrol listesiyle ilişkilendirmiş olduk.

Şimdi de NAT havuzumuzu tanımlayacağız. Yani NAT dönüşümü yapmayı planladığımız IP adreslerinin hangi IP adreslerine dönüşeceklerini belirleyeceğiz:

ANKARA(config)#ip nat pool NAT-HAVUZU_1 61.61.61.57 61.61.61.58


Şimdi de NAT dönüşümü yapılacak IP adreslerini bu havuzla ilişkilendireceğiz:

ANKARA(config#ip nat inside source route-map NAT_WITH_ROUTE_MAP pool NAT_HAVUZU_1


Bu konfigürasyon satırında denilmek istenen şudur: NAT_WITH_ROUTE_MAP "route-map"ine bak ve bu "route-map" ile ilişkilendirilen IP adreslerine NAT_HAVUZU_1 diye isimlendirilen IP adresi havuzundan IP adresi vererek NAT dönüşümünü sağla.

Şimdi tersten giderek ne denmek istendiğini biraz daha açıklamaya çalışalım: NAT_WITH_ROUTE_MAP diye isimlendirdiğimiz "route-map" 161 numaralı erişim kontrol listesiyle ilişkilendirilmiştir. Yani kaynak adresinde 112.1.1.0/24 ağı ve hedef adresine de 88.90.76.0/24 adresi olan IP paketlerine NAT_HAVUZU_1'de tanımlanan 61.61.61.57 ya da 61.61.61.58 IP adreslerinden birisi verilecektir. Yukarıdaki konfigürasyonlarla anlatılmak istenen budur.

Şimdi NAT tanımlarımız hazır fakat bunu yönlendiriciye de anlatmak gerekiyor. Bunun için yönlendiricinin hangi ara yüzüne NAT dönüşümü yapılacağı ve bunların da hangi ara yüzden dönüşerek çıkacaklarını tanımlayacağız.

NAT dönüşümünün yapılacağı ağa bağlı olan arayüze "inside" denir. Burada ANKARA yönlendiricisine bağlı olan FastEthernet0/1 (Fa0/1) ara yüzü "inside" olacaktır. Çünkü bu ara yüze bağlı olan 112.1.1.0/24 ağındaki IP adreslerini değiştirmeyi hedefliyoruz.

ANKARA(config)#interface FastEthernet 0/1
ANKARA(config-if)#ip nat inside


Paketlerin IP dönüşümü (NAT) yapılarak çıkaacğı arayüzü de "outside" olarak tanımlayacağız. Burada ANKARA yönlendiricisine bağlı olan Serial 0/1/0 arayüzü "outside" arayüzü olacaktır.

ANKARA(config)#interface Serial 0/1/0
ANKARA(config-if)#ip nat outside

ANKARA yönlendiricisine bağlı olan 112.1.1.0/24 ağının 88.90.76.0/24 ağına erişebilmesi için gerekli olan statik yönlendirme tanımları aşağıdaki gibi olacaktır:

ANKARA(config#ip route 88.90.76.0 255.255.255.0 61.61.61.62


Paketlerin geri dönebilmeleri için de TRABZON yönlendiricisine aşağıdaki yönlendirme tanımının yapılması gerekecektir:

TRABZON(config#ip route 112.1.1.0 255.255.255.0 61.61.61.61


ANKARA yönlendiricisinin konfigürasyonu aşağıdaki gibi olacaktır:

ANKARA Yönlendiricisi


ip nat pool NAT-HAVUZU_1 61.61.61.57 61.61.61.58
ip nat inside source route-map NAT_WITH_ROUTE_MAP pool NAT_HAVUZU_1
!
interface FastEthernet 0/1
ip address 112.1.1.1 255.255.255.0
ip nat inside
!
interface Serial 0/1/0
ip address 61.61.61.611 255.255.255.248
ip nat outside
!
access-list 161 permit ip 112.1.1.0 0.0.0.255 88.90.76.0 0.0.0.255
!
route-map NAT_WITH_ROUTE_MAP permit 10
       match ip address 161


Bu şekilde "route-map" kullanarak NAT dönüşümü yapmış olduk.

Thursday, October 7, 2010

HP ProCurve TMS Modules High Availability Configuration

    Below you can find the high availability configuration videos of TMS modules which are installed on HP ProCurve 5412zl backbone switches:
    http://www.youtube.com/watch?v=r_SXgtIoKUk

    http://www.youtube.com/watch?v=j0OwR5mWr_Q
    http://www.youtube.com/watch?v=Cs5eM4Ga1AI
    http://www.youtube.com/watch?v=ctSuJ4FGwmM
    http://www.youtube.com/watch?v=uWBZGvGc5j8
    http://www.youtube.com/watch?v=_bzQ90OLksU
    http://www.youtube.com/watch?v=ZpPusf311qQ
    Selçuk Şahin

HP ProCurve TMS Modül Konfigürasyonu

    HP ProCurve 5412zl omurga anahtarları üzerine takılan TMS modüllerinin yedekli (High Avalability) olarak nasıl konfigüre edildiğini aşağıdaki videolarda bulabilirsiniz:
    http://www.youtube.com/watch?v=r_SXgtIoKUk
    http://www.youtube.com/watch?v=j0OwR5mWr_Q
    http://www.youtube.com/watch?v=Cs5eM4Ga1AI
    http://www.youtube.com/watch?v=ctSuJ4FGwmM
    http://www.youtube.com/watch?v=uWBZGvGc5j8
    http://www.youtube.com/watch?v=_bzQ90OLksU
    http://www.youtube.com/watch?v=ZpPusf311qQ
    Selçuk Şahin







 

Wednesday, June 23, 2010

inter-vlan routing

Bu yazımızda "inter-vlan routing" diye bilinen VLAN'ler arası yönlendirmenin nasıl yapıldığını anlatmaya çalışacağız.

Normal şartlarda iki farklı VLAN'e üye olan bilgisayarlar birbirlerine erişemezler.


Birinci Çözüm:


İki farklı VLAN'e üye bilgisayarların birbirlerine erişebilmeleri için VLAN'ler arası yönlendirme yapılması gereklidir. Bu yönlendirmenin yapılabilmesi için de bir yönlendiriciye ihtiyaç vardır. Aşağıdaki şekilde yönlendiricimizin bir fastethernet0/0 portuna VLAN61 ağından bir IP numarası veriyoruz (192.168.61.1). Yönlendiricimizin fastethernet0/1 portuna da VLAN53 ağından bir IP veriyoruz (192.168.53.1). VLAN61 ağında yer alan bilgisayarların varsayılan ağ geçidi (default gateway) değerine de yönlendiricimizin fastethernet IP numaralarını veriyoruz. Yani A bilgisayarının IP numarası 192.168.61.61 ve maskesi 255.255.255.0 olurken, varsayılan ağ geçidine de 192.168.61.1 veriyoruz. Aynı şekilde C bilgisayarının IP numarası 192.168.53.53 ve maskesi 255.255.255.0 olurken, varsayılan ağ geçidine de 192.168.53.1 veriyoruz.


Bu durumda VLAN61'e bağlı olan bilgisayarlar, VLAN53'e bağlı olan bilgisayarlarla görüşebileceklerdir.

Bu topoloji geçerli ve çalışan bir topoloji olsa da pratik değildir ve oldukça önemli bir eksiği bulunmaktadır: Örneğin anahtarımıza yeni bir VLAN daha eklemeyi düşünüyor (VLAN99) ve bu VLAN'in de diğer VLAN'lerle görüşmesini istiyorsak, yönlendiricimize bir eternet arayüzü daha eklememiz gerekecektir. Anahtarımıza her yeni VLAN ekleme durumunda da yönlendiricimize bir başka yeni bir arayüz eklememiz gerekecektir. Bu da pratikte pek mümkün değildir. Çünkü yönlendiricilerin eternet arayüzü sayısı fiziksel kısıtlardan dolayı sınırlıdır. Eternet arayüz sayısı fazla olan yönlendiriciler de oldukça pahalıdır. Sırf VLAN'ler arası yönlendirme yapmak için de bu maliyet hiçbir zaman göze alınmaz.
Ayrıca anahtara eklenecek her bir VLAN için anahtarımızdan bir portu da yönlendirici bağlantısı için kaybedeceğiz demektir. Bu da pek verimli bir çözüm değildir.

İkinci Çözüm:

Birinci çözümdeki problemden kurtulabilmek için anhtarda ve yönlendiricide IEEE 802.1q portları kullanılacaktır. Özetle söyleyecek olursak, IEEE 802.1q portları birden fazla VLAN'i geçiren portlar olarak tanımlanabilir. (Bu çözümün anlaşılabilmesi için IEEE 802.1q kavramının iyi bilinmesi gereklidir. Bu kavram bilinmiyorsa ikinci çözüm tam anlaşılmayabilir. ) Anahtarımızın bir portunu IEEE 802.1q portu olarak belirleyip, bu portu yönlendiricimizin eternet portlarından birisine takacağız. Yönlendiricimizin portunu da yine IEEE 802.1q portu olarak belirleyeceğiz ve bu port üzerine de alt arayüzler (subinterface) tanımlayacağız.


Önce anahtar konfigürasyonundan başlayalım. Anahtarımızın üzerinde 24 adet port bulunduğunu varsayıyoruz. Anahtarın 24 numaralı portunu IEEE 802.1q portu olarak tanımlayacağız. Anahtar üzerindeki 1-12 arası portları VLAN61'e, 13-23 arası portları da VLAN53'e dahil edeceğiz. Şekilde de görüleceği gibi anahtarımızın 24 numaralı portunu IEEE 802.1q portu olarak tanımlayacağız.

Aşağıda Cisco marka bir anahtar için konfigürasyon yer almaktadır:

ANAHTAR#configure terminal
ANAHTAR(config)#interface range fastethernet 0/1 - 12
ANAHTAR(config-if-range)#switchport mode access
ANAHTAR(config-if-range)#switchport access vlan 61
ANAHTAR(config-if-range)#exit
ANAHTAR(config)#interface range fastethernet 0/13 - 23
ANAHTAR(config-if-range)#switchport mode access
ANAHTAR(config-if-range)#switchport access vlan 53
ANAHTAR(config-if-range)#exit
ANAHTAR(config)#interface fastethernet 0/24
ANAHTAR(config-if)#switchport mode trunk

Şimdi de yönlendiricimizin konfigürasyonunu yapalım. Aşağıda yine Cisco marka bir yönlendirici için yapılmış konfigürasyon yer almaktadır:

YONLENDIRICI#configure terminal
YONLENDIRICI(config)#interface fastethernet 0/0
YONLENDIRICI(config-if)#no shutdown
YONLENDIRICI(config-if)#exit
YONLENDIRICI(config)#interface fastethernet 0/0.61
YONLENDIRICI(config-if)#ip address 192.168.61.1 255.255.255.0
YONLENDIRICI(config-if)#encapsulation dot1q 61
YONLENDIRICI(config-if)#exit
YONLENDIRICI(config)#interface fastethernet 0/0.53
YONLENDIRICI(config-if)#ip address 192.168.53.1 255.255.255.0
YONLENDIRICI(config-if)#encapsulation dot1q 53

Yukarıdaki konfigürasyonlar haricinde VLAN61 ve VLAN53'e bağlı olan bilgisayarların varsayılan ağ geçidi (default gateway) adreslerinin de doğru olarak girilmesi grekmektedir. VLAN61'e bağlı olan bilgisayarların varsayılan ağ geçidi (default gateway) olarak 192.168.61.1 ve VLAN53'e bağlı olan bilgisayarların varsayılan ağ geçidi (default gateway) olarak da 192.168.53.1 girilmesi gerekmektedir.

Yukarıdaki konfigürasyon çalışıyor olsa da yine ideal bir çözüm değildir. Çünkü VLAN'ler arası yönlendirme yapmak için bir adet yönlendirici satın almak gerekecektir. Bu da ekonomik yönden pratikte pek fazla kullanılmayan bir yöntemdir.

Bundan dolayı; VLAN'ler arası yönlendirme yapılması için bir yönlendirici almak yerine, yönlendirici özelliği olan anahtarlar (Layer 3 switch) tercih edilmektedir. Böylece konfigürasyon olarak daha az karmaşık bir yöntem seçilmiş olunur. Ayrıca bu çözüm daha ekonomiktir.

Üçüncü Çözüm:

En son değineceğimiz ve genellikle de kullanılan çözümde bir adet üçüncü katman anahtara (layer 3 switch) ihtiyacımız vardır. Üçüncü katman anahtar, yönlendirme yapabilen anahtar demektir. Bu çözümde anahtarlama cihazımızda yer alan VLAN'lere birer IP numarası vermemiz gereklidir. IP numarası verdiğimiz bu VLAN'ler, SVI (Switched Virtual Interface) olarak da tanımlanırlar. VLAN'lerde yer alan bilgisayarların varsayılan ağ geçidi (default gateway) olarak da bu VLAN'lere atadığımız IP numaralarını girmemiz gerekecektir. Bu şekilde konfigürasyon yapıldığı takdirde VLAN'ler birbirlerine erişebileceklerdir.


Aşağıda Cisco marka bir anahtar için konfigürasyon yer almaktadır:

ANAHTAR#configure terminal
ANAHTAR(config)#ip routing
ANAHTAR(config)#interface range fastethernet 0/1 - 12
ANAHTAR(config-if-range)#switchport mode access
ANAHTAR(config-if-range)#switchport access vlan 61
ANAHTAR(config-if-range)#exit
ANAHTAR(config)#interface range fastethernet 0/13 - 24
ANAHTAR(config-if-range)#switchport mode access
ANAHTAR(config-if-range)#switchport access vlan 53
ANAHTAR(config-if-range)#exit
ANAHTAR(config)#interface vlan 61
ANAHTAR(config-if)#no shutdown
ANAHTAR(config-if)#ip address 192.168.61.1 255.255.255.0
ANAHTAR(config-if)#exit
ANAHTAR(config)#interface vlan 53
ANAHTAR(config-if)#ip address 192.168.53.1 255.255.255.0
ANAHTAR(config-if)#exit

Elimizde yönlendirme yeteneği olan bir anahtar bulunduğu takdirde herhangi bir yönlendiriciye ihtiyaç duymadan yukarıdaki konfigürasyon ile VLAN'ler arası yönlendirme yapılabilecektir.

Selçuk Şahin