» »

Test omrežja pred / po VLAN segmentaciji

Test omrežja pred / po VLAN segmentaciji

Paramedic ::

V firmi bom v kratkem na Ciscotih nastavil VLAN-e, ker se nam omrežje širi in bo še vedno več compov povezanih :)

Zanima me, če poznate kakšne teste, ki bi pokazali kakšna bo razlika med zdaj in potem, v smislu hitrosti, odzivnosti, ne vem, po nekih pametnih kriterijih. Googlal sem, ampak ga zgleda niti ne znam prav vprašati, tako da bo tu verjetno dobrodošlo še nekaj idej. Z jperf lahko preizkusim kvečjemu hitrosti prenosa podatkov med trenutnim VLAN in novimi ipd., ki jih bom na vsakem switchu posebej postopoma nastavljal, ampak ne vem koliko bi to bilo smiselno.

IT mojstri, izvolite :)
End transmission.

tony1 ::

Enostaven odgovor: priklopi sniffer najprej ko bo vsa firma v eni mreži in glej količino kozlanja broadcastov, nato pa še v vsako mrežo posebej, bo boš že imel vse posegmentirano. Ni hudič, da ne bo občutne razlike za faktor X.

Če pa rabiš odgovor za šefa pa: omrežje se segmentira zato, ker se že 10 let tako dela omrežja (leta 1998 je ven prišel IEEE 802.1q).

Pa tudi zato, da ti ena brezvezna mrežna kartica, ki se ji enkrat zmeša in začne oddajati samo še grozne količine broadcasta, ne sesuje omrežja cele firme in potem nekaj sto ljudi eno dopoldne ne gleda v luft (že videno).
Aja, pa zato, da ti en pametnjakovič ne more prinesti od doma linksysa s tovarniško nastavljenim DHCP strežnikom, ker je pač rabil še 4 switching porte - in ti potem pol firme dobi kr ene IP naslove in spet pol mreže pade (videno večkrat, nazadnje ta teden :-)).

Zgodovina sprememb…

  • spremenil: tony1 ()

Paramedic ::

Hm, nisem niti pomislil na te zadeve s kakim lastnim DHCP od doma, bi pa tudi bilo možno ja :))

Ok, zdaj pa bolj konkretno, sniffer. Na enem compu zaženem sniffer - kaj naj bi videl v njem takega, da bo potem razlike za nek faktor? Kar sem vmes pogledal, mogoče še najbolj koristi količina in/out paketov. Npr. wireshark - št. paketov na sekundo.
Še kakšna taka stvar, ki bi dala dobre primerjalne rezultate?

Imam pa že to veliko, hvala :-)
End transmission.

tony1 ::

Gledaš količino broadcast paketov npr. v eni minuti pred in po segmentaciji omrežja, ja.

x.sci ::

Vlani za performance nimajo veze. Uporablja se jih zgolj zarad varnosti/segmentacije. Ce ti po vzpostavitvi vse dela (naprave dobijo prave ipje ipd.), potem je to to. Seveda glej, da zrihtas routing med njimi, ce ne ti par stvari ne bo delal.

Paramedic ::

Tole poglejte:
http://www.mail-archive.com/wireshark-u...

Kako (z wiresharkom npr.) ugotoviti, kolikšen % prometa ustvarja broadcast (multicast pozabimo zaenkrat)?
Priporočila so torej znana, ampak kako jih izmeriti?
Z wiresharkom znam filtrirati, da prikaže samo broadcast, to še raziskujem.
End transmission.

x.sci ::

ntop

Sicer pa, o kakem stevilu portov je govora?

Paramedic ::

Gre se za kakšnih 400 računalnikov in drugih naprav, na več kot 30 switchih...torej se more nekje poznat dodatna performansa.
Ntop je demo, bom preizkusil, ampak bi najraje nekako naredil statistiko, tudi kakšen graf, v 30 min, kakšna je zasedenost omrežja z broadcastom, se mi zdi kar smiselno.
End transmission.

x.sci ::

Pac za cas testiranja zbootas nek linux live distro? Ce ze ne mores dobit virtualke....

Paramedic ::

Zdajle sem ugotovil, da v bistvu ne morem kar preko svoje NIC videt ves promet, da bi ga primerjal z deležem broadcasta (ker switch ni hub).
Mogoče bi bilo smiselno kar šteti število broadcast paketov in narediti statistiko za vsak dan po 30 min. Potem pa to primerjam tako, da se priklopim na vsak posamezni VLAN in še tam naredim tedensko statistiko števila broadcast paketov. Še kakšna ideja za meritve?
End transmission.

x.sci ::

Naceloma imajo ciscoti netflow oz. skonfiguriras span port?

Paramedic ::

Če na enem ciscotu skonfiguriram en span port, dobim za tisti switch ves promet (če so vsi porti na istem vlanu), ampak je tu preveč switchev, bi si preveč dela naredil. Pri ntopu je zgleda kar uporaben tisti report o razmerjih med unicast, multicast in broadcast v %, tako da je bil to še en dober predlog, ki ga bom tudi uporabil, pač na virtualcu :)
End transmission.

jkreuztzfeld ::

Span port na core switchu?

Še eno popolnoma neumno vprašanje. Zakaj za spremembe na omrežju te velikosti ne najamete nekoga, ki ve kaj počne? Morda sem iz dosedanjih postov napačno sklepal o količini znanja in izkušenj vpletenih, a se bojim, da je zaenkrat tole recept za katastrofo. Pa brez zamere.
--
Great minds run in great circles.

Paramedic ::

Preveč sklepaš iz premalo podatkov ;) Moj problem je samo želja po nekakšni meritvi pred in po. Kako in kaj in kdo bo delal potem segmentacijo sploh ni stvar te teme.
Zdaj še raziskujem in preizkušam te predloge na testnem omrežju. Span porta pa na core ni več v mojih "pristojnostih", tako da tega ne bi. Mislim da je zelo uporaben že ntop, ker imam razmerje unicasta, multicasta in broadcasta za en comp na omrežju - neko razliko po segmentaciji je za pričakovat, drži?
End transmission.

jkreuztzfeld ::

Drži. Predvsem upad broadcast prometa.

Paramedic je izjavil:

Preveč sklepaš iz premalo podatkov ;)
{snip}

Ok. Sem si oddahnil. ;)
--
Great minds run in great circles.

jl ::

Pametnjakovica s soho DHCP serverjem se s segmenatacijo omrezja ne bo resil, rezultat bo le, da bo "odrezal" manjsi segment omrezja. Bos moral se kaksno varnostno politiko dodat, da bos lahko bolj mirno spal :)

jkreuztzfeld ::

Npr. dhcp snooping?
--
Great minds run in great circles.

tony1 ::

jl: Se strinjam, je pa gotovo bolje, da zjebe samo npr. svoje nadstropje :P

ticko: Nimam switchev, ki bi ga dobro podpirali. $$$ za menjavo pa še manj.


Vredno ogleda ...

TemaSporočilaOglediZadnje sporočilo
TemaSporočilaOglediZadnje sporočilo
»

T-2 ip tv vprašanje

Oddelek: Omrežja in internet
314575 (3884) sandmat
»

Izracun/nastavitev multicast naslova

Oddelek: Omrežja in internet
163385 (2927) Invictus
»

VLAN za telebane

Oddelek: Omrežja in internet
408149 (6277) SeMiNeSanja
»

Neznani IP naslovi v ARP tabeli znotraj modema

Oddelek: Omrežja in internet
122099 (1540) rokp
»

ARP protokol

Oddelek: Omrežja in internet
223182 (2065) kunigunda

Več podobnih tem