Keine Internetverbindung und IDS-Meldung bei Verwendung eines L3-Switches und VLAN

Forum zum Thema Firewall

Moderator: Lancom-Systems Moderatoren

Antworten
rrr
Beiträge: 101
Registriert: 06 Okt 2007, 01:10

Keine Internetverbindung und IDS-Meldung bei Verwendung eines L3-Switches und VLAN

Beitrag von rrr »

Ich erhalte bei Verwendung eines Layer3-Switches als Default-Gateway mit einem Client keine Verbindung ins Internet. Vom Lancom-Router erhalte ich stattdessen die IDS-Meldung "packet received from invalid interface LAN-1".

Netzaufbau:

Code: Alles auswählen

Internet <-> Lancom 1781VA-4G (192.168.40.15) <-> Netgear M5300 Layer3 Switch (192.168.40.20) <-> Client (192.168.40.171)
Das Netz ist sowohl im Lancom als auch im Netgear in mehrere VLANs (1-5) mit den Netzen (192.168.10.0 - 192.168.50.0) separiert. Der Lancom ist am Switchport als "tagged" markiert. In der Lancom VLAN-Tabelle sind alle VLANs entsprechend eingetragen.

Verwende ich in den Clients den Lancom als Gateway, funktioniert der Datenverkehr ins Internet reibungslos.
Da ich jedoch den Netgear Switch als Gateway benutzen möchte, um nicht sämtliche Daten (insbesondere Verkehr zwischen den VLANs) über den Lancom zu schaufeln, müssen die Clients den Netgear Switch als Gateway erhalten.
Im Switch ist auch für jedes VLAN eine Default-Route zum Lancom Router eingetragen.

Sobald ich den Netgear Switch als Default-Gateway verwende erhalte ich im Lancom Router folgende Firewall-Meldung:

Code: Alles auswählen

[Firewall] 2018/10/30 02:29:54,025  Devicetime: 2018/10/30 02:29:50,108
Packet matched rule intruder detection
DstIP: 104.87.220.87, SrcIP: 192.168.40.171, Len: 64, DSCP: CS0/BE (0x00), ECT: 0, CE: 0
Prot.: TCP (6), DstPort: 443, SrcPort: 54644, Flags: S
Seq: 703025787, Ack: 0, Win: 65535, Len: 0
Option: Maximum segment size = 1460
Option: NOP
Option: Window scale = 6 (multiply  by 64)
Option: NOP
Option: NOP
Option: 08 = 24 0e 63 56 00 00 00 00
Option: SACK permitted
Option: END

Filter info: packet received from invalid interface LAN-1
send SNMP trap
send email to administrator
packet dropped
Deaktiviere ich die Firewall, erhalte ich logischerweise keine Meldung, aber ich kann dennoch mit keinem Client eine Verbindung ins Internet herstellen.
backslash
Moderator
Moderator
Beiträge: 7010
Registriert: 08 Nov 2004, 21:26
Wohnort: Aachen

Re: Keine Internetverbindung und IDS-Meldung bei Verwendung eines L3-Switches und VLAN

Beitrag von backslash »

Hi rrr,
Im Switch ist auch für jedes VLAN eine Default-Route zum Lancom Router eingetragen.
hast du dabei auch darauf geachtet, daß die Routen auf die korrekte Adresse des LANCOMs zeigen, also im *.10.x Netz auf die *.10.x Adresse des LANCOMs, im *.20.x Netz auf die *.20.x Adresse des LANCOMs, usw... Denn sonst wechselt das Paket im Switch das VLAN und schlägt somit im LANCOM auf dem falschen Interface ein...

Letzendlich ist das ja genau das, was dir die IDS-Meldung des LANCOMs sagen will...

Aber wenn du einen L3-Switch verwendest, weil du die VLANs nicht am LANCOM zusammenführen willst, dann solltest du die VLAN-Konfig am LANCOM komplett löschen und dem LANCOM auch nur ein Netz geben, das sich von deinen anderen unterscheidet, also z.B. 192.168.0.x. Dann brauchst du im Switch auch nur noch eine Default-Route, mußt aber im LANCOM für jedes deiner Netze eine Route eintragen die auf den Switch zeigt (oder eine umfassende 192.168.0.0/255.255.0.0 => 192.168.0.x-Adresse des Switches)

Gruß
Backslash
Antworten