Archive

Archive for the ‘Cisco’ Category

Cisco VoIp Teknolojileri

October 25th, 2009 Comments off
Categories: Cisco

Cisco Wireless Lan Controller

September 15th, 2009 Comments off

Bir önceki makalemde Autonomous bir AP in konfigürasyonunu yaptık. Bu makalemde ise, LWAPP Image a sahip LAP (Light Access Point) i WLC (Wireless Lan Controller) üzerinden yöneteceğiz.

LAP ler, aptal cihazlardır. Üzerlerinde konfigürasyon bulundurmazlar. Tüm konfigürasyonu WLC dan alırlar. Bunlarda IOS yerine, LWAPP (Lightweight Access Point Protocol) image bulunur.  WLC lar ise tüm LAP leri bir noktadan yönetime imkan sunan bir controller dır. Bunun yanı sıra Load Balance, Security, Roaming  ve bunun gibi birçok noktada yönetimi ve denetimi sağlayan cihazlardır. Cisco WLC ailesinde birçok çözüm vardır. Bunlardan kısaca bahsetmek gerekirse;

image001

Cisco 500 Series Wireless Express Mobility Controllers:

Küçük şirketler için kullanıma uygun cihazlardır. WLC ailesini en ucuz olanıdır. 6 AP i kontrol edebilir. Bu cihazlar sadece 521 AP serisi ile çalışır. Aynı şekilde 521 AP lerde sadece WLC 500 serisi ile çalışabiliyor.

 

Standalone WLC

 image002

2100 Series Wireless LAN Controller :

 

2100 serisi WLC lar, Küçük ve orta büyüklü şirketler için uygundur.

2100 Series Controllers

# of Access Points Supported

Cisco 2106

6

Cisco 2112

12

Cisco 2125

25

Yukarı model tablosunu görüyorsunuz. Bu cihazlar box olarak satılır Yani 25 adet AP destekleyen bir cihaz alındığında, tekrar bir 25 AP ihtiyaç olduğunda tekrar bir cihaz daha almanız gerekir. 2100 serisi voice trafiği ve data trafiğinin yoğun olmadığı küçük ve orta büyüklükteki firmalar için uygundur.

 

image003

4400 Series Wireless LAN Controller

Part Number

Product Name

AIR-WLC4402-12-K9

4400 Series WLAN Controller for up to 12 Cisco access points

AIR-WLC4402-25-K9

4400 Series WLAN Controller for up to 25 Cisco access points

AIR-WLC4402-50-K9

4400 Series WLAN Controller for up to 50 Cisco access points

AIR-WLC4404-100-K9

4400 Series WLAN Controller for up to 100 Cisco access points

Bu cihazlar maksimum 100 AP e kadar destekler. Büyük şirketler için uygundur ve yoğun data ve voice kullanımı tarafında performansı yüksek cihazlardır.

image004

Cisco 5500 Series Wireless Controllers :

 

5500 serisi Cisco ‘ nın WLC tarafında en güncel üründür. Bu ürün Wireless N tarafında çok başarılı cihazlardır. Ben bu seriyi daha tecrübe edemedim. 5500 Serisi çok yeni bir ürün. Bu cihaz 250 AP e kadar destekliyor. Diğer WLC a aksini bu cihazlarda WPLUS lisansı satın alınarak desteklediği AP sayısı artırılabiliyor.

 

Part Number

Product Name

SMARTnet 8×5xNBD

AIR-CT5508-12-K9

5500 Series Wireless Controller for up to 12 Cisco access points

CON-SNT-CT0812

AIR-CT5508-25-K9

5500 Series Wireless Controller for up to 25 Cisco access points

CON-SNT-CT0825

AIR-CT5508-50-K9

5500 Series Wireless Controller for up to 50 Cisco access points

CON-SNT-CT0850

AIR-CT5508-100-K9

5500 Series Wireless Controller for up to 100 Cisco access points

CON-SNT-CT08100

AIR-CT5508-250-K9

5500 Series Wireless Controller for up to 250 Cisco access points

CON-SNT-CT08250

image005

Cisco Catalyst 6500 Series/7600 Series Wireless Services Module (WiSM) :

6500 ve 7600 serisi kasalar için olan modüllerdir. Bu modüller ISP tarafındaki çözümler için uygundur. Modül başına 300 AP destekler.

Cisco Wireless LAN Controller Module :

 

image006

Cisco ISR 2800, 3800 series ve Cisco 3700 serisi router lar için olan modül.

.

image007

Cisco Catalyst 3750 Series Integrated Wireless LAN Controllers :

 

3750 Serisi Integrated WLC ise, Hem bir Multilayer Switch hemde bir WLC dır. Bu cihazlar firmanın ihtiyacına gore belirlenebilir. Örneğin firmanın Multilayer bir switch ve aynı zamanda WLC a ihtiyacı var ise bu cihazlar önerilebilir.

Part Number

Product Name

Minimum Software Required

WS-C3750G-24WS-S25

Cisco Catalyst 3750G Integrated Wireless LAN Controller with support for up to 25 Cisco Aironet access points

• IOS Software: 12.2(25)FZ

• Wireless Controller: Cisco Unified Wireless Network Software Release 4.0

WS-C3750G-24WS-S50

Cisco Catalyst 3750G Integrated Wireless LAN Controller with support for up to 50 Cisco Aironet access points

• IOS Software: 12.2(25)FZ

• Wireless Controller: Cisco Unified Wireless Network Software Release 4.0

25 ve 50 AP destekleyen 2 modeli var. Bu cihazlarda stacking özelliği kullanılarak Birden fazla cihazı yedekli çalıştırılabiliyor.

 

Cisco WLC ürünleri tarafında giriş seviyesinde bilgiler vermeye çalıştım. Daha detaylı bilgiler için data sheet lerini inceleyebilirsiniz. Tüm bu WLC ailesi aynı işletim sistemini (versiyonlar farklı olabilir) kullanır. Bunlarda IOS bulunmaz ve CLI tarafı çok farklıdır. AireOS adlandırılan işletim sistemini kullanırlar.

Biz WLC 526 konfigürasyonu yapacağız ve LAP 521 bu WLC da yöneteceğiz. Bu arada, Cisco AP ve LAP olarak iki model olarak bulunur. AP lere LWAPP image yükleyerek LAP haline getirebiliyoruz. Aynı şekilde bir LAP (IOS yüklenerek) Autonomous mode a çevirebiliyor.

İlk once WLC 526 nın ilk konfigürasyonu yapalım. CLI tarafına veya Web Arayüzünden yapabilirsiniz. Ben CLI tarafındaki wizard ı kullanarak step-by-step konfigürasyonunu yapacağım.

System Name [Cisco_a7:68:80]: WLC526

User Name password ü belirliyoruz.

Enter Administrative User Name (24 characters max): admin

Enter Administrative Password (24 characters max): ******

Re-enter Administrative Password                 : ******

Cihaza Ip veriyoruz

Management Interface IP Address: 192.194.196.90

Management Interface Netmask: 255.255.255.0

Management Interface Default Router: 192.194.196.1

Management Interface VLAN Identifier (0 = untagged):

Hangi interface den yöneteceğimizi belirliyoruz.

Management Interface Port Num [1 to 2]: 1

Management Interface DHCP Server IP Address: 192.194.196.1

AP manager ip adresi. AP nin WLC a join olabilmesi için gereklidir.

AP Manager Interface IP Address: 192.194.196.91

 

AP-Manager is on Management subnet, using same values

AP Manager Interface DHCP Server (192.194.196.1):

 

Virtual Gateway IP Address: 1.1.1.1

Birden fazla WLC var ise aynı groupta toplamanız gerekir.

Mobility/RF Group Name: test

 

Enable Symmetric Mobility Tunneling [yes][NO]: no

 

SSID oluşturuyoruz.

Network Name (SSID): WLCtest

Allow Static IP Addresses [YES][no]: no

Radius ayarları için no diyorum

Configure a RADIUS Server now? [YES][no]: no

Warning! The default WLAN security policy requires a RADIUS server.

Please see documentation for more details.

Ülke Kodunu belirtiyorum

Enter Country Code list (enter ‘help’ for a list of countries) [US]: TR

 

Enable 802.11b Network [YES][no]: no

Enable Auto-RF [YES][no]: yes

 

Configure a NTP server now? [YES][no]: no

Configure the system time now? [YES][no]: yes

Saat ayarlarını yapıyorum

Enter the date in MM/DD/YY format: 07/03/09

Enter the time in HH:MM:SS format: 10:19:11

Yaptığım ayarları kaydediyorum Cihaz Reboot olacaktır.

Configuration correct? If yes, system will save it and reset. [yes][NO]: yes

 

Configuration saved!

Resetting system with new configuration…

 

Evet ilk konfigürasyonu yaptık. Buradan yaptığımız tüm ayarları daha sonra web arayüzü üzerinden değiştirebilirsiniz.

 

Bir Lwapp image bulunan AP boot ettiğinde, broadcast paketleri yollayarak WLC ı bulmaya çalışır. Bunun iki yöntemi var. Birincisi ortamda DHCP server bulanacak yada DNS server olacak. LAP, dhcp den ip aldığında controller ile aynı network te ise otomatik olarak bulur ve controller a join olur. LAP tarafında herhangi bir konfigürasyon yapmıyoruz. Cihaz boot ettiğinde discovery paketleri yollar ve bu iki şartı yerine getirebiliyorsak controller ı bulur ve join olur. Join olduktan sonra AP, controller dan güncel image ı yükler. Şimdi bir Lwapp Image yüklü bir AP nin image update imi yaptıktan sonra olan loglarını ekliyorum.

 

%DHCP-6-ADDRESS_ASSIGN: Interface FastEthernet0 assigned DHCP address 192.194.196.54, mask 255.255.255.0, hostname AP001c.5844.6e4a
Translating "CISCO-LWAPP-CONTROLLER"…domain server (195.175.39.39)
%LWAPP-3-CLIENTEVENTLOG: Did not get vendor specific options from DHCP.
%LWAPP-3-CLIENTEVENTLOG: Did not get log server settings from DHCP.
%LWAPP-3-CLIENTEVENTLOG: Performing DNS resolution for CISCO-LWAPP-CONTROLLER
%LWAPP-3-CLIENTERRORLOG: DNS Name Lookup: could not resolve CISCO-LWAPP-CONTROLLER
%LWAPP-5-CHANGED: LWAPP changed state to JOIN
%LINK-5-CHANGED: Interface Dot11Radio0, changed state to administratively down
%LINEPROTO-5-UPDOWN: Line protocol on Interface Dot11Radio0, changed state to down
%LWAPP-5-CHANGED: LWAPP changed state to CFG
%LWAPP-5-CHANGED: LWAPP changed state to DOWN
%LWAPP-5-CHANGED: LWAPP changed state to UP
%LWAPP-3-CLIENTEVENTLOG: AP has joined controller WLC526
%WIDS-6-ENABLED: IDS Signature is loaded and enabled

İlk once DHCP den ip almış daha sonra dns den CISCO-LWAPP-CONTROLLER ı çözmeye çalışmış. Lokal bir dns kullanmadığım için ve A kaydını açmadığım için çözememiş ve daha sonra IP den çözmüş ve WLC526 ya join olmuş. Lokal DNS tarafında ise CISCO-LWAPP-CONTROLLER adında bir A kaydı açıp bizim WLC u gösterseydik isimden çözecekti. Eğer yapıda DHCP ve DNS var ise ikiside kullanılabilir ama bu yapıda DNS server şart değil. AP ve WLC lokalde olduğu için problem olmadı. Eğer şube ve merkez yapınız var ise ve merkezde WLC – şb lerde AP ler olsaydı, DNS tarafından çözülmesi uygun olurdu. WAN tarafındaki yapıdan makelenin ilerleyen bölümlerinde  bahsedeceğim.

image008

 https://192.194.196.90/ logon olduktan sonra Welcome Screen i görüyorsunuz. 6 AP destekliyor. Software version 4.2.61.0. Access Point Summary de WLC ye join olan AP yi görüyorsunuz. Ben test amaçlı 1 adet AP kullandım. Şu an interface down durumda.

image009

İlk once AP ye isim atayıp lokasyon bilgilerini gireceğiz. İsterseniz static ip de atayabilirsiniz.

image010

Advanced tabında AP ye grup atayabilir ve PoE ayarlarını yapabilirsiniz. Eğer AP, PoE kullanılarak enerjisi veriliyor ise buradan ayarlarını yapmanız gerekir.

image011

Inventory, AP modeli, seri no vs hakkınfa bilgi aldığımız yerdir. Hybrid Remote Edge Access Point (H-REAP) protokolünü desteklemiyor.

image012

Interface leri görüyorsunuz. Biz bu bölümde farklı bir interface yaratıp bu interface e SSID bind edeceğiz. Böylece LAN tarafını ve Guest tarafını ayıracağız. New diyoruz

image013

Interface in adını guest olarak atadık daha sonra ip ve hangi vlan a üye olacağını atıyoruz ve en son Port Number dan hangi interface de olacağı atıyoruz. Ben Port Number :1 olarak atadım.

image014

Interface imiz oluştu. Şimdi SSID tarafına geçelim.

image015

İlk konfigürasyonu yaptığımızda WLCtest adında bir SSID oluşturmuştuk. Onu editleyip wpa şifresi atayacağız.

image016

Interface olarak  management ı atadık. Bu bizim LAN tarafında kullanacağımız interface olacak.

image017

Security kısmında WPA+WPA2 yi seçip PSK (Pre-Shared Key) atıyoruz.

image018

LAN de static ip ile gelen network e dahil olmaması için DHCP Addr. Assignment ı gerekli kıldım. Apply ı seçip bitiriyoruz.

image019

Şimdi misafirler için yeni bir SSID oluşturacağız. New dedikten sonra isim atıyoruz.

image020

Bu sefer interface tarafında oluşturduğunuz guest interface ini seçiyoruz.

image021

Şifresini belirliyoruz.

image022

Şu anda 2 SSID oluşturduk. Şimdi AP nin wireless interface ini up durumuna getireceğiz.

image023

AP Enable durumda fakat Status olarak down gözüküyor. Bunu ayarlamadan önde WLAN override hakkında bilgi vermek isterim. Bu özelliği kullanarak AP bazlı SSID yayını yapabiliyoruz. Yani 1. AP x ssid sini yayınlasın ama y ssid sini yanınlamasın. 2. Ap tüm ssid leri yayınlasın gibi.

image024

802.11b/g yi enable edip G support da enable ediyoruz.

image025

 

AP up duruma geçti ve artık SSID lerin yayınını görebilirsiniz. Buradaki konfigürasyonda 2 vlan var. Guest network ü 20. Vlan a atadık. Burada 20. Vlan da bir gateway var ise yani misafirler için olan ayrı bir adsl modem olabilir. Bu vlan dan ve misafirlere için ayrılmış gateway den çıkacaktır. Burada dikkat edilmesi gereken WLC u bağlı olduğu portu trunk olarak atamaktır. Trunk olarak atandığında, vlan tagları içerin paketler ilgili vlan a erişecektir.

Swith tarafında yapmanız gereken, WLC un olduğu portu trunk olarak atamaktır;

Switch(config-if)#switchport mode trunk

Bu porttan gelen ve vlan id leri ile tag lanan paketler ilgili vlan ile görüşecektir.

WLC tarafında, 2 SSID oluşturup bunları VLAN lara atadık. Böylece Misafir ve LAN ümüzü ayırdık ve böylece güvenliği bir nebze olsun sağlamış olduk. Benim kullandığım WLC 526 nın firmware ı biraz eski şimdi onu upgrade edip ne gibi yeni özellikler geldiğine bakacağız.

image026

Upgrade için Cisco Configuration Assistant (CCA) kullandım. Bununla WLC ı rahatlıkla konfigürasyonunu yapabilirsiniz. Resimde CCA ile upgrade olurken görüyorsunuz.

image027

Upgrade olduktan sonra en büyük yenilik desteklediği AP sayısı olarak söylenebilir. 6 AP destekliyordu fakat 5.2.193.0 versiyonuna geçince 12 AP destekledi ve ayrıca birçok yenilik geldi. Örneğin DHCP server desteği yoktu şu anda bu versiyon ile destek geldi.

 

WLC tarafında anlatacaklarım bu kadar. Makaleyi bitirmeden önce Wireless tarafındaki diğer çözümlerede değinmek isterim.

Cisco ‘ nun merkezi yönetimi sağlayan diğer bir ürünü WLSE (Wireless Lan Solution Engine) dir. Bu ürün WLC ların aksine Autonomous mode da olan AP ( IOS Based) leri yönetir. WLSE de, AP ler bağımsız çalışır ve WLSE down olduğunda AP ler görevine devam eder. WLC da durum böyle değildir. Makalenin başında da belirttiğim gibi dump cihazlardır ve WLC dan konfigürasyonlarını alırlar ve herhangi bir paket geldiğinde direkt olarak WLC e iletirlir. WLSE fonksiyon olarak, WLC kadar kapsamlı değildir. WLSE kullanarak belirli saatlerde konfig değişikli yapabilir, merkezi olarak IOS upgrade e gidilebilir ve merkezi olarak AP lerin konfigürasyonları ile oynayabilirsiniz. WLC da ise sürekli AP leri denetler. Örnek olarak; Bir AP down olduğunda diğer AP lerin güç değerleri ile oynayarak ölü noktaları kapsamaya çalışır. Ayrıca Roaming tarafında çok başarılıdır. Bir AP e kaldırabileceğinden fazla data yük biner ise diğer AP ile load balancing yapar …gibi. Bunu WLC da otomatik olarak yapabilirsiniz. WLSE ise bu dengeyi kuramaz. Onun için yönetim konusunda WLC lar daha başarılıdır. WCS (Wireless Control System) ise WLC ları yöneten bir aplikasyondur. Software olarak Server 2003 veya Red Hat üzerine kurulabiliyor. WCS (Wireless Control System), WLC 526 yı desteklemiyor. WLC – WLC ları yönetir – WLC ise AP leri yönetir. Son olarak Location Appliance tan bahsetmek isterim. Bu cihazlar RFID tag lerden topladıkları verilere göre lokasyon belirler. RFID tag konusunda Cisco AeroScout ile çalışıyor. Bunun için belirli kriterleri var. Örneğin lokasyon hesaplayabilmesi için en az 3 AP kesişmesi gerekir gibi.

Bu makalemde WLC ürün ailesi hakkında giriş seviyesinde bilgileri verip Multi-SSID konfigürasyonu yaparak network ü böldük. WLC çok geniş bir konu ve kapsamlı bir cihaz. Son olarak H-REAP (Hybrid Remote Edge Access Point) protokolünden bahsetmek isterin. Bu protokolü kullanarak şubelerde bulunan AP leri WLC da yönetebiliyoruz. H-REAP geniş bir konu ve bu konu hakkında ilerde makale yazmak isterim. Benim kullandığım WLC 526 nın H-REAP desteği yok daha doğrusu H-REAP ı AP desteklemiyor. WLC 526 sınırlı konfigürasyon yapabileceğimiz bir ürün.  Bir sonraki makalemde görüşmek üzere.

 

Murat GÜÇLÜ

Categories: Cisco

Cisco Access Point Kurulumu

September 15th, 2009 Comments off

 

Makaleye başlarken amacım Cisco Access point ürün ailesini hakkında bir makale yazmaktı. Makaleye başladıktan sonra anladım ki benim yazmaktan hoşlanmadığım bir makale olacaktı ve onun için konfigürasyon tarafını yazmak istedim. Bu makalede yine Cisco AP ürün ailesinden kısaca bahsedeceğim ve seri hallinde Cisco tarafında Wireless çözümleri hakkında bilgi vereceğim.  İlk makalede stand-alone (bağımsız) bir AP i konfigüre edeceğiz. İlerleyen makalelerde, merkezi yönetim sağlayan Wireless Lan Controller (WLC) ürün gamı ve konfigürasyonu hakkında bilgiler verip Wireless Lan Solution Engine (WLSE) ve Wireless Control Sytem (WCS) hakkında kısa bilgiler vereceğim.

 

image001

Benim şu anda kullandığım AP, 1130 serisi. Bu AP genelde ofis ortamları için kullanıma uygun, şık görünüşlü bir cihaz. Üzerinde 3.0 DBI omnidirectional entegre anten bulunmaktadır.  802.11af protokolünü destekler; (PoE) ethernetten enerji verilebilir.

Tüm Cisco AP lerde varsayılan password olarak; user: cisco pass: Cisco olarak gelir ve dhcp den ip alır.

 

image002

 

AP ‘ nin ip sini yazdığımızdaki gelen ekran görüntüsü. Buradan Logları, Interface durumlarını kontrol edebilirsiniz.

 

image003

 

Express setup kısmından hostname ve IP değiştirilebilir ve AP ‘ nin rolünü atayabilirsiniz. Express Security kısmında ise SSID oluşturabilir. Buradan WPA-PSK ayarlarını yapamıyoruz ben ilk önce wpa ayarlarını yapıp daha sonra SSID oluşturacağım.

Bu ayarları oluşturmadan önce şifreleme algoritmaları hakkında genel bir bilgi vermek isterim.

WEP (Wired Equivalent Privacy) IEEE 802.11 tarafından Eylül 1999 da onaylandı. 2001 senesi başlarında WEP’ in kullandığı algoritmada ciddi güvenlik açıkları tespit edildi ve saniyeler içinde kırılabiliyor hale geldi. Günümüzde WEP kullanmak, Wireless ‘ tarafında şifre koymamak ile eşdeğerdir. Bu güvenlik açıkları tespit edildikten sonra IEEE 802.11i (WPA ve WPA2) yi geliştirdi. 2003 yılında WPA (Wi-Fi Protected Access), WEP in yerini aldı. Bir sene sonra  WPA2 geliştirildi. WPA2 ilk çıktığında donamımsal upgrade gerektiriyordu. İlk başlarda çok yaygın olarak WPA2 kullanılamadı fakat günümüzde artık her wireless cihazın ve kartların wpa2 desteği var.  PSK (Preshared key) kullanılarak en güvenli yapı WPA2 dir. Eğer enterprise tarafında AP ler kullanılıyorsa 802.1x tarafına yönelinebilir, zira günümüzde WPA da Rainbow Table lar kullanılarak kırılabiliyor.  Eğer komplike ve uzun bir parola (63 Karakter gibi) belirlenirse, hacking süresi günler hatta bazen aylar mertebesine çıkabiliyor.

Biz bunları bildiğimiz için WPA2 kullanacağız.

image004

 

WPA için kullanacağımız algoritmayı seçiyoruz. AES, WPA2 de desteklenir. TKIP ise WPA da. Apply deyip kaydediyoruz.

image005

SSID kısmında isim yazıp hangi interface e atayacağımızı belirliyoruz. Biz EMEA bölgesindeyiz ve ETSI standartlarını kullanırız. Bu standartlara göre 802.11a nın ülkemizde kullanımı yasal değildir.

image006

Sayfanın altına gidip  Key Management ayarlıyoruz. Burada Mandatory ve WPA yı seçiyoruz. İsterseniz sadece WPA2 yi aktif kılabilirsiniz. WPA yı seçerseniz, client ın wireless adaptörü wpa2 desteği var ise wpa2 olarak bağlanır. Yoksa WPAv1 olarak bağlanır. En güçlü algoritma her zaman önceliklidir.

Bu ayarları seçtikten sonra apply ediyoruz.

image007

Daha sonra sayfanın el altına Infrastructure SSID ayarlarını yapıyoruz. SSID miz beacon paketlerinde brodcast olacaktır. SSID yi broadcast etmemek artık çok güvenli bir uygulama değil. Birtakım tool lar sayesinde artık çok rahatlıkla SSID broadcast edilmese bile görülebiliyor.

Apply edip, ayarlarımızı kaydediyoruz.

image008

Fabrika ayarlarında cihazın Radio Interface leri kapalı gelir. Radio0 interface i 802.11b/g yi, Radio1 interface i  802.11a yı temsil eder. Network interfaces menüsünden 802.11g ye gelip interface i enable ediyoruz.

Role In the Network: Burada bazı seçenekler görüyorsunuz.  Biz Access point olarak seçtik. Peki bu cihazın Ethernet ile alakalı bir sıkıntısı olduğunda ne olacak? Örneğin kablosal bir problem bu AP e bağlı olan clientlar data göndermeye devam edecektir fakat kaynağına ulaşamayacağı için paketlerde kayıplara neden olur. Birde kullanılan protokol UDP ise paket kayıpları takip edilemeyecektir. Birçok kişi Access point rolünde bırakır. Peki diğer opsiyonlar ne işe yarıyor;

Access Point (Fallback to Radio Shutdown) : FastEthernet down olursa radio interface ini kapatır.

Access Point (Fallback to Repeater) : FastEthernet down olursa ve cihazın kapsama alanında başka bir AP (Radio ayarları aynı ise) var ise cihaz tekrarlayıcı (Repeater Mode) olarak görev yapar.

Repeater: Burada ise cihaz başka bir AP den aldığı sinyali tekrarlar. Önerilen mode değildir, çünkü tüm yük Root AP nin üzerinde olur ve Repeater mode daki cihaz sadece dataları alıp Root a iletir. Repater mode, kablonun gidemediği lokasyonlar için kullanılması uygundur.

Diğer rolleri ilerleyen makalelerde anlatacağım.

image009

 

Data Rates bölümü. Ben burada Best Throughput seçtim.

image010

 

Kanal ayarlarını yaptığımız yer.  Default ayarlarda tüm kanallar seçili gelir ve en az enterferans a uğrayan kanalı seçmeye çalışır. Bir network yapısında, switch, router veya AP olabilir. Bir protokol var ise ve auto kelimesi geçiyor ise, bu çoğunlukla bir güvenlik açığı veya önerilen bir uygulama değildir.  Buradaki ayar içinde bu geçerlidr. Cisco bunun Auto da bırakılmasını önermez. Doğru uygulama, site survey yapıldığında en az çakışan veya cihazın kesişmediği kanalı seçmektir. Non-Overlapping channels, 1,6 ve 11 dir. Buradaki uygulamada 1,6 ve 11 kanallarını seçip auto da bıraktık. Cihazın çalışacağı lokasyon hakkında bilgimiz yok ise uygulanabilir.

image011

Sayfanın en altından Apply dediğimizde bir uyarı belirtiyor. Burada 802.11b clientların bağlantısının önleneceğini uyarıyor. Performans açısından doğru olanda budur. 802.11b client bağlandığında, protection mode a geçer ve cihazın data rate oranlarında düşüşler yaşanır ve bu da dolaylı olarak performanıs ciddi bir şekilde etkiler. Bu Cisco ya özel bir durum değildir. Herhangi bir 802.11g ye B client a bağlandığında bu durum gerçekleşir.   Ok diyoruz.

Wireless tarafındaki ayarlarımız bitti. Şu anda SSID miz yayın yapıyor. Son olarak cihaza ulaşımı daha güvenli hale getireceğiz.

image012

 

Default password ü değiştiriyoruz.

 

image013

Cihazın tarih ayarlarını yapıyoruz. Burası loglamaları analiz ederken önemlidir çünkü tarih yanlış ise ne zaman olduğunu tespit edemezsiniz.

image014

Telnet i kapatıp. SSH ı açıyoruz.

image015

 

HTTP yi kapatıp, HTTPS etkin kılıyoruz.

Stand Alone AP mizin ayarlarını yaptık. Cisco AP lerde 2 çeşittir. AP ve LAP (Light Access Point). LAP cihazlar, WLC ile yönetilebilir ve dump cihazlardır. Cihazda LWAPP image bulunur ve tüm konfigürasyon bilgilerini WLC  dan alır. Bir sonraki makalede WLC lar hakkında bahsedeceğim.  Bu makalemde Kablosuz ağlar ve standartları hakkında genel bilgiler ve Cisco AP konfigürasyonunu anlatmaya çalıştım. Aslında kablosuz ağların geçmişi eskiye dayanır.  Bu makaleyi yazarken çok fazla teknik bilgilere girmemeye çalıştım ama okurken de fark ettim ki yazıya dökmek istediğim birçok konu eksik kaldı. Umarım ilerleyen bölümlerde kablosuz ağlar hakkında bir makale yazabilirim.

Makaleyi bitirmedin Cisco AP ürün ailesi hakkında biraz bilgi vermek isterim; 1130 serisi bir AP ile konfigürasyon yaptık. Bu modelin bir üstü 1140 serisidir. Bu cihazlar piyasada çok yeni olup stand-alone versiyonları daha bulunmamaktadır. LAP olarak sadece WLC ile yönetilebilir. Wireless N destekler. 1200 serisinden, 1231 AP ler Haziran 2009 da End-of-Sale oldu bunun bir üst model 1242 AP lerdir. Metal kasa oldukları için depo gibi alanlarda kullanıma uygundur. 1131 cihazlara göre daha sıcağa dayanıklıdır. Voice uygulamalarında performans ı 1100 sersine göre daha iyidir. 1242 lere harici anten takılabiliyor ve bu modellerin entegre antenli modeli yok. 1252 AP ise, Cisco nun ilk çıkardığı N destekli cihazdır. 1200 serisi gibi dış ortamlara daha dayanıklı ve güçlü bir cihazdır. Outdoor olarak 1300 serisi olan 1310 AP ler, hem entegre anten (13 dbi) hemde harici anten takılabilir olan modelleri vardır. İlerleyen makalelerde 1310 ile Root – Non-Root konfigürasyon örneğini yapıp iki binayı birbirine wireless olarak bağlayacağız. Onun için Outdoor tarafındaki çözümlerden fazla bahsetmeyeceğim.

 

Son olarak yaptığımız konfigürasyonun CLI tarafındaki çıktısını yolluyorum. Bir sonraki makalede görüşmek üzere.

 

Murat GÜÇLÜ

ap#sh u
Building configuration…

 

Current configuration : 3619 bytes
!
! Last configuration change at 11:52:18 +0300 Thu Jul 2 2009 by cisco
! NVRAM config last updated at 11:52:18 +0300 Thu Jul 2 2009 by cisco
!
version 12.4
no service pad
service timestamps debug datetime msec
service timestamps log datetime msec
service password-encryption
!
hostname ap
!
enable secret 5 $1$IM/K$AnLobiTIjamvYzdmxQRHR1
!
no aaa new-model
clock timezone +0300 3
ip domain name muratguclu.com
!
!
dot11 ssid Test
   authentication open
   authentication key-management wpa
   guest-mode
   wpa-psk ascii 7 101F5B4A5142445C545D7A
power inline negotiation prestandard source
!
username admin privilege 15 password 7 135445415F5952
!
bridge irb
!
interface Dot11Radio0
no ip address
no ip route-cache
!
encryption mode ciphers aes-ccm tkip
!       
ssid Test
!
speed  basic-1.0 basic-2.0 basic-5.5 basic-11.0 basic-6.0 basic-9.0 basic-12.0 basic-18.0 basic-24.0 basic-36.0 basic-48.0 basic-54.0
channel least-congested 2412 2437 2462
station-role root
world-mode dot11d country TR indoor bridge-group 1
bridge-group 1 subscriber-loop-control
bridge-group 1 block-unknown-source
no bridge-group 1 source-learning
no bridge-group 1 unicast-flooding
bridge-group 1 spanning-disabled
!
interface Dot11Radio1
no ip address
no ip route-cache
shutdown
no dfs band block
channel dfs
station-role root
bridge-group 1
bridge-group 1 subscriber-loop-control
bridge-group 1 block-unknown-source
no bridge-group 1 source-learning
no bridge-group 1 unicast-flooding
bridge-group 1 spanning-disabled
!
interface FastEthernet0
no ip address
no ip route-cache
duplex auto
speed auto
bridge-group 1
no bridge-group 1 source-learning
bridge-group 1 spanning-disabled
!
interface BVI1
ip address dhcp client-id FastEthernet0
no ip route-cache
!
no ip http server
ip http secure-server
ip http help-path http://www.cisco.com/warp/public/779/smbiz/prodconfig/help/eag
bridge 1 route ip
!        
line con 0
line vty 0 4
login local
!
end

Murat GÜÇLÜ

Categories: Cisco

VLAN Temel Konfigurasyonu – 2 (VTP Domain yapılandırmaları)

February 23rd, 2009 Comments off

İlk makalemizde VLAN Temel Konfigürasyonundan bahsetmiş ve sizlere 2 switch arasındaki VLAN haberleşmesi için gerekli olan konfigürasyonu sunmuştum. Bu yazımda ise 2 veya daha fazla switch arasında VTP domain oluşturulmasını ele alacağım.

Kullandıklarım,

- 1 adet Layer2 veya Layer3 switch (VTP Server modda çalışacak)

- 4 adet Catalyst 2950 Switch

- 4 adet Server

Topolojimi bir bina içerisinde her biri için farklı serverların kullanıldığı 4 farklı Departmanı ele alarak oluşturuyorum.  Yapı itibariyle 5 katlı olan bu binamızda en üst katı sistem odası olarak ayırdım. Geri kalan katların yerleşimine müdürümüz karar verdi böylece 4.kat Muhasebe 3. kat Finans 2. kat Satış 1. kat Güvenlik departmanı olarak belirlendi. Böyle bir yapı için bizden istenen her departmanın kendine ait bir switchi ve kendisine ait bir VLAN’a sahip olması yönündeydi. Bu aşamada içinizi rahatlatacağım, her katta farklı switch ve VLAN’lar olmasına rağmen, siz ileride bir gün her hangibir departmandaki kullanıcıyı farklı departmanın olduğu bir katta çalıştırsanız bile kullanıcının PC’sini o katta bulunan switch üzerinden kendi çalıştığı departmana ait VLAN’a dahil edebilirsiniz. Böylelikle kullanıcı Fiziksel olarak farklı bir departmanda bulunsa bile network kablosu, daha önceki kullandığı VLAN’a dahil olan porta takılı olacağı için çalışmakta olduğu departmandaki kullanıcı PC’lerinden gelen Broadcast paketlerinden etkilenmeyecek hatta bu PC’lere erişemeyecektir. Yani biz istemediğimiz sürece sadece kendi dahil olduğu VLAN içerisinde haberleşecektir.

clip_image002

Şimdi konumuza geri dönelim farklı serverların olduğu en üst kattaki sistem odamıza 1 adet 3560 Layer 2 ve diğer tüm katlara Catalyst 2950 24 portluk switch koydum sırasıyla gidecek olursak;

I) Sistem odasındaki 3560 L2 switch’in VTP modunun server yapılması, VTP Domain adı ve şifresinin belirlenmesi, departmanlar için VLAN’ların oluşturulması, Switch üzerindeki “diğer switchlere VLAN bilgisini dağıtacak olan” Trunk portunun yapılandırılması.

II) Diğer katlardaki 2950 switchlerin VTP modunun Client yapılması, VLAN ve VTP Domain bilgisini iletecek olan trunk portunun yapılandırılması.

Şimdi VTP modu server olarak yapılandıracağım. Belli bir düzende gitmek ve karmaşıklığı azaltmak için konfiurasyona en üst kattan başlıyorum.

Bildiğimiz gibi standartta tüm switchler server modda gelmektedir bunun için biz 3560 L2 switch dışındaki tüm Catalyst 2950 switchlerin VTP modunu client olarak yapılandıracağımızı unutmayalım.

1) 3560 L2 Switch VTP Domain Ayarlarının yapılması,

Önce switchimize diğer switchlerin fiziksel bağlantısını yapmadan önce notebook yada bilgisayar ortamından konsol yardımı ile switchimize bağlanıyoruz.

clip_image004

Gördüğünüz gibi bir alışkanlık olarak ilk önce hostname komutu ile switch’imize 3560L2 ismini verdim. Şimdi VTP Domain ayarlarına geçelim. Switchimizin adını değiştirdikten sonra kaldığımız yerden devam ediyoruz.

3560L2(config)#vtp mode server

Device mode already VTP SERVER.

3560L2(config)#vtp domain cozumpark

Changing VTP domain name from NULL to cozumpark

3560L2(config)#vtp password cozumpark

Setting device VLAN database password to cozumpark

3560L2(config)#wri mem

Building configuration…

[OK]

Yukarıda gördüğünüz gibi konfigürasyon modundayken

vtp mode server” komutu ile switchin VTP modunu server yaptık. Daha sonra

vtp domain cozumpark” komutu ile switch üzerinde cozumpark domainimizi oluşturduk

vtp password cozumpark” komutu ile switch üzerinde kurduğumuz cozumpark domainine cozumpark diye parola verdik.

Şimdi diğer switchlerin VTP domain ile haberleştirecek olan Trunk portunu belirleyip ve ayarlarını yapalım;

3560 L2 switch üzerinde 2 adet Gigabit Ethernet portu mevcut ben hızdan kazanmak için Gigabit Ethernet 0/1 arayüzünü Trunkport olacak şekilde ayarlıyorum. Şimdi;

3560L2>en

3560L2#conf t

Enter configuration commands, one per line.  End with CNTL/Z.

3560L2(config)#interface gigabitEthernet 0/1

3560L2(config-if)#switchport mode trunk

3560L2#(config-if)#description Trunk Porttur

Şimdi açıklayarak anlatmak istiyorum Konfigurasyon moda girerek VTP Server modda çalışan switchimizin Trunk yapmasını istediğimiz Gigabit Ethernet 0/1 portunun switchport mode trunk olacak şekilde aynı isimli komutla ayarlamış olduk. Daha sonra description Trunk Porttur diyerek bu porta ait içerik bilgisi yazmış olduk. Bu sayede show running-config komutunu yazdığımızda karşımıza çıkacak olan arayüz listesinde Gigabit Port altında açıklamasını görmüş olacağız.

!

interface GigabitEthernet0/1

description Trunk Porttur

switchport mode trunk

!

gibi.

Bu kısıma kadar herşey anlaşılır sanırım. Şimdi gelelim 4-3-2 ve 1. katlardaki 2950 switchlerimizin yapılandırılmasına. Bu ayarlar tüm client switchlerimiz için aynı olacaktır.

Öncelikle switch’imizi açıyoruz ve

Switch>en

Switch#conf t

Enter configuration commands, one per line.  End with CNTL/Z.

Switch(config)#hostname Muhasebe

Muhasebe(config)#vtp mode client

Setting device to VTP CLIENT mode.

Muhasebe(config)#vtp domain cozumpark

Changing VTP domain name from NULL to cozumpark

Muhasebe(config)#vtp password cozumpark

Setting device VLAN database password to cozumpark

Muhasebe(config)#interface fa0/24

Muhasebe(config-if)#switchport mode trunk

Muhasebe(config-if)#description Trunk Porttur

Muhasebe(config-if)#exit

Muhasebe(config)#exit

%SYS-5-CONFIG_I: Configured from console by console

Muhasebe#wri mem

Building configuration…

[OK]

Muhasebe#

Şunu belirtmek istiyorum ilk olarak switch’e bağlanıp hostname komutu ile switchin adını muhasebe olarak değiştirdim. Daha sonra Konfigürasyon modundayken vtp mode client yazarak switchimizi client moda alıyoruz. Client olarak VTP Domainine dahil olmasını istediğimiz bu switchimizi, server switchimize yazdığımız komutların birebir aynısını yazıyoruz. Aslında ben bu aşamayı bluetooth’ta iki telefonun birbirini görmesi için yaptığımız işleme benzetiyorum.

Şimdi unutmadan ufak bir işlemimiz kaldı client switchlerde Trunk port iki tane olmak zorunda yani bu konfigürasyonunu yapmış olduğumuz switchin 24. portunu trunk yapmıştık şimdi de 23. portunu da Trunk yapıp diğer client switch ile haberleşebilmesi için yapılandıracağız.

Muhasebe(config)#interface fa0/23

Muhasebe(config-if)#switchport mode trunk

Muhasebe(config-if)#description Trunk Porttur

Muhasebe(config-if)#exit

Bu yapıda client switch’ler üzerindeki tüm 24. portlar alıcı, 23.Trunk portları ise bir sonraki client switche aktarıcı olarak yapılandırdım.

clip_image006

Yukarıda gördüğünüz yapıyı bir program aracılığı ile çizdim ancak site kuralları gereği ismini vermek istemiyorum. Görüdüğünüz gibi en üst katta, içerisinde 4 adet server ve ana switchimiz olan Cisco 3560’ın bulunduğu sistem odası ve alt katlarda herbirine 5 desktop pcnin bağlı olduğu VTP client modda çalışacak olan Cisco 2950 switchlerimizi yerleştirdim. Kısaca nasıl bağlandıklarından bahsedeyim Server ve Desktop PC’ler standart Category5 veya Category6 kablo ile Switchlerin portlarına bağlanır. Ana switch olan 3560 ile 4.kattaki 2950 switch arasındaki Trunk portlarını cat5 kablo ile birleştirdim isterseniz cross-over kabloyla da bağlayabilirsiniz. Son olarak 4. kat ve 1. kat arasında bulunan tüm 2950 switchler arası cross-over kablo ile bağladım.

Evet, şu ana kadar yaptığımız tüm işlemler ile aktif cihazları yani switchleri 1 server ve 4 client switch olacak şekilde VTP domain yapısına aldık. Bu sayede server switch olan 3560 üzerinde VLAN oluşturduğumuzda client olan switchler bundan haberdar olacak ve client switch üzerinde portları VLAN’a atamak dışında bir işlem yapmamıza gerek kalmayacak. Şimdi yapacağımız işlemler bu yapının amacımıza uygun hale getirilmesini sağlayacak.

Server switch olan 3560 üzerinde Muhasebe, Finans, Pazarlama ve Güvenlik VLAN’larımızı yaratalım.

3560L2>en

3560L2#conf t

Enter configuration commands, one per line.  End with CNTL/Z.

3560L2(config)#vlan 2

3560L2(config-vlan)#name Muhasebe

3560L2(config-vlan)#exit

3560L2(config)#vlan 3

3560L2(config-vlan)#name Finans

3560L2(config-vlan)#exit

3560L2(config)#vlan 4

3560L2(config-vlan)#name Pazarlama

3560L2(config-vlan)#exit

3560L2(config)#vlan 5

3560L2(config-vlan)#name Guvenlik

3560L2(config-vlan)#exit

3560L2(config)#exit

%SYS-5-CONFIG_I: Configured from console by console

3560L2#wri mem

Building configuration…

[OK]

Şimdi show vlan komutu ile vlan tablomuzu görelim.

clip_image008

Şimdi artık VTP Domainimiz aktif olduğu için hangi switch’te show vlan yazarsanız yazın bu listeyi aynı şekilde göreceksiniz. Yani 3560 üzerinde yeni bir VLAN yaratılması ve silinmesi durumunda güncel bilgi VTP Domain yoluyla diğer switchlere de aktarılacaktır.

Bu yapıda sistem odamızda bulunan serverlarımızı yarattığımız VLAN’ların üyesi yapalım. Serverlarımız networke bağlı olduğu 3560 switch üzerinde olduğu için bu switch üzerinde aşağıdaki işlemleri yapmalıyız,

3560L2> en

3560L2#conf t

Enter configuration commands, one per line.  End with CNTL/Z.

3560L2(config)#interface fa0/1

3560L2(config-if)#switchport access vlan 2

3560L2(config-if)#no shutdown

3560L2(config-if)#interface fa0/2

3560L2(config-if)#switchport access vlan 3

3560L2(config-if)#no shutdown

3560L2(config-if)#interface fa0/3

3560L2(config-if)#switchport access vlan 4

3560L2(config-if)#no shutdown

3560L2(config-if)#interface fa0/4

3560L2(config-if)#switchport access vlan 5

3560L2(config-if)#no shutdown

3560L2(config-if)#

Gördüğünüz gibi 1 den 4’e kadar olan tüm interface yani arayüzlerin konfigurasyonuna girip iletişimlerini

Arayüz                      VLAN ID

(fa0/1                   ->            VLAN 2) Muhasebe

(fa0/2                   ->            VLAN 3) Finans

(fa0/3                   ->            VLAN 4) Pazarlama

(fa0/4                   ->            VLAN 5) Güvenlik

Bu aşamada ana switchimize bağlı olan tüm serverlar kendilerine ait VLAN’ların üyesi oldular.

Tüm serverların DHCP ile IP dağıtacak şekilde konfigure edildiğini farzedin, merak etmeyin artık serverlarınız aynı switche bağlı olmasına rağmen farklı VLAN’lara üye oldukları için DHCP sorgulamaları sadece kendi VLAN’ları içerisinde gerçekleşecektir. Biz istemedikçe farklı VLAN’lar birbirleri ile haberleşmeyeceklerdir.

Şimdi en alt kata inerek Güvenlik departmanındaki 1 adet Client PC’mizi 2950 client switchimizin 1.portuna bağlayalım ve Güvenlik VLAN’ı yani VLAN 5’e dahil edelim sonrada VLAN 5’e dahil olan GVN-DC’den IP almasını sağlayalım.

Guvenlik>en

Guvenlik#conf t

Enter configuration commands, one per line.  End with CNTL/Z.

Guvenlik(config)#interface fa0/1

Guvenlik(config-if)#switchport access vlan 5

Guvenlik(config-if)#no shutdown

Guvenlik(config-if)#exit

Guvenlik(config)#exit

%SYS-5-CONFIG_I: Configured from console by console

Guvenlik#wri mem

Building configuration…

[OK]

Guvenlik#

İşte oldu, Güvenlik departmanındaki PC’mizi 2950 Client modda çalışan switchimizin 1. portuna taktık ve sonrasında bu portun ayarlarına girip, switchport access vlan 5 yazarak, bu port üzerine hangi PC’yi takarsak takalım artık bu portun VLAN 5 üzerinden haberleşecek şekilde ayarlamış olduk. Dolayısıyle siz VLAN 5’e dahil olan GVN-DC’niz üzerinde DHCP yapılandırması yaptıysanız ve bu VLAN’a sonradan dahil olacak client pclerin IP konfigurasyonu otomatik alacak şekilde yapılandırıldıysa, GVN-DC üzerinden yani DHCP üzerinden IP almaya başlayacaklardır ve bu durumdan switch üzerinde bulunan diğer VLAN’lar etkilenmeyeceklerdir. Bunun mantığında (Her VLAN kendi kendine broadcast domaindir) sözü yatmaktadır.

Arkadaşlar ne yazık ki makalemin sonuna gelmek zorundayım. Konfigurasyonu Tek server switch, tek client switch, tek server, tek client pc yapılandıracak şekilde anlattım. Tüm topolojiyi etkin kullanabilmeniz için client switch yapılandırmasını diğer switchlere de uygulayarak yapabilir ve diğer tüm pc’lerin bağlanacağı switchler üzerindeki ara yüzleri, üyesi yapmak istediğiniz VLAN’lana dahil ederek yapabilirsiniz.

Hepinize iyi çalışmalar diyorum.

Saygılarımla

Mustafa VANGÖL

Categories: Cisco
UA-2825094-1