WLC mit PS hinter 1781VAW

Allgemeine Fragen zu Themen die sonst nirgendwo passen

Moderator: Lancom-Systems Moderatoren

Antworten
madu
Beiträge: 7
Registriert: 22 Mär 2017, 19:12

WLC mit PS hinter 1781VAW

Beitrag von madu »

Hallo liebe Forumsgemeinschaft,

nach vielem Lesen und stunden-/tagelangem Probieren wende ich mich nun direkt an euch und hoffe auf eure Unterstützung.

Vorab nur eine kleine Info:
Ich teste leidenschaftlich viel, um die Dinge auch zu verstehen, deshalb sitze ich dann auch gern etwas länger an einer Sache, bis sie funktioniert. :)
Seit kurzem verwenden wir in unserem Netz einen Lancom 1781VAW und ich bin von Einstellungen, Monitoring und Traces total begeistert - davor hatten wir nur eine FB!
Es soll ein Gästenetz via PS eingerichtet werden. Die Einschränkungen für das Gästenetz sollen dann im Anschluss folgen, danach erhalten die Gäste Zugang!

Ok, zu meinem Thema:
(Habe auch viel gesucht, das Passende aber nicht gefunden...)

Wir verwenden einen Lancom 1781VAW als Router, VPN läuft ebenfalls darüber.
Dahinter hängt ein WLC 4006 und derzeit 3 APs via POE an einem Netgear GS110TP (Layer3 fähig), die zusammen mit dem WLAN-Modul des 1781 gemanaged werden sollen. Momentan läuft der 1781VAW als WLAN-Basisstation mit einem eigenen getrennten Netz, via Schnittstellentag.
APs sind einem WLAN-Profil des WLC zugeordnet und laufen.

Mein Problem ist der Public-Spot (SSID Gastnetz), der nicht mit meiner derzeitigen Konfiguration funktionieren will:

SSID Gastnetz -> WLC Tunnel1->BRG2->LAN2->Schnittstellentag 5->Eth4 -> Funktioniert!
Der komplette Gastverkehr läuft über ein separates LAN in die 1781 und darüber ins Internet, getrennt vom Firmennetz!

Das separate WLAN-Firmennetz ist verbunden mit LAN am AP und wird über LAN1 in den Router geleitet -> Funktioniert!

Nun stelle ich im PS die Anmeldung mit Name und Passwort ein und komme nicht mehr ins Netz!
Der Radiusserver steht, Nutzer kann ich anlegen,
Benutzer-Anmeldung ist am WLC-Tunnel-1 aktiviert,
DNS-Name des PS löst auch auf & die IP-Adresse des PS ist ebenfalls am Client aufrufbar.


Meine Vermutung liegt an der Rückroute des 1781 (Router). Hier habe ich nach Anleitung von Lancom den IP-Bereich und auch die PS-IP (lokale IP des WLC [nicht als Hostname]) eingetragen.

Irgendwo habe ich einen Denkfehler!
ichhabe auch mal die FW an beiden Geräten deaktiviert, half aber nichts.

Der DNS-Trace des WLC zeigt folgende Fehler:

[DNS] 2017/03/22 19:50:10,672 Devicetime: 2017/03/22 19:49:59,479
DNS Rx (WLC-TUNNEL-1, PS-WLC-TUNNEL-1): Src-IP 192.168.0.210, RtgTag 5
Query Request: STD A for mtalk.google.com
Not found in local DNS database => forward to next server

[DNS] 2017/03/22 19:50:10,672 Devicetime: 2017/03/22 19:49:59,479 [info] :
create new destination map entry for default route with routing tag 5
DestinationMapEntry for default route with routing tag 5 could not be created
DestinationMapEntry for default route with routing tag 5 destroyed



Ich habe das ganze ohne VLAN gelöst, da wollte ich aufgrund der zwei Switches dazwischen nicht unbedingt ran.
Wenn ihr aber sagt, dass das nur mit VLAN möglich ist, will ich es wohl tun!

Gibt es einen Trace-Code, der vielleicht mehr aussagt? Auf der Routerseite habe ich unter DNS mit Filter der IP keinen Trace.

Ich freue mich über jede Antwort und hoffe, meine Ausführungen verwirren nicht?!?

Schönen Abend
Markus
Benutzeravatar
Jirka
Beiträge: 5225
Registriert: 03 Jan 2005, 13:39
Wohnort: Ex-OPAL-Gebiet
Kontaktdaten:

Re: WLC mit PS hinter 1781VAW

Beitrag von Jirka »

Hallo Markus,
madu hat geschrieben:Meine Vermutung liegt an der Rückroute des 1781 (Router). Hier habe ich nach Anleitung von Lancom den IP-Bereich und auch die PS-IP (lokale IP des WLC [nicht als Hostname]) eingetragen.
das kommt mir auch komisch vor. Schreib doch mal genauer, wie das aussieht. Und wie der 1781VAW überhaupt mit den lokalen Netzen und Schnittstellen konfiguriert ist.

Viele Grüße,
Jirka
madu
Beiträge: 7
Registriert: 22 Mär 2017, 19:12

Re: WLC mit PS hinter 1781VAW

Beitrag von madu »

Hallo Jirka,

danke für deine Antwort!
Ich kann mich mit den Nutzerdaten, des Radius-Serveres anmelden, erhalte danach eine Statusinfo am Client.
Rufe ich dann eine Internetseite auf, erhalte ich den Hinweis "offline" - "DNS_PROBE_FINISHED_NO_INTERNET" am Client.

Welchen Tracebefehl kann ich denn am Router wählen, um zu sehen, wo der Router blockt?

Hier ist ide IPv4 Tabelle des Routers 1781:

IPv4-Routing-Tabelle
IP-Adresse Netzmaske Tag Schaltzustand Router Distanz Mask. Kommentar
192.168.0.0 255.255.255.0 0 An, sticky für RIP 192.168.115.5 0 Aus Rueckroute PS
192.168.116.0 255.255.255.0 0 An, sticky für RIP VPN-RZ 0 Aus VPN RZ Route
192.168.0.0 255.255.0.0 0 An, sticky für RIP 0.0.0.0 0 Aus block private networks: 192.168.x.y
172.16.0.0 255.240.0.0 0 An, sticky für RIP 0.0.0.0 0 Aus block private networks: 172.16-31.x.y
10.0.0.0 255.0.0.0 0 An, sticky für RIP 0.0.0.0 0 Aus block private network: 10.x.y.z
224.0.0.0 224.0.0.0 0 An, sticky für RIP 0.0.0.0 0 Aus block multicasts: 224-255.x.y.z
255.255.255.255 0.0.0.0 0 An, sticky für RIP 1UND1 0 An


und hier die Port-Tabelle des Routers 1781:

Port-Tabelle
Interface Schaltzustand Bridge-Gruppe Point-to-Point Port DHCP-Limit
LAN-1 An BRG-1 Automatisch 0
LAN-2 An BRG-2 Automatisch 0
LAN-3 An BRG-1 Automatisch 0
LAN-4 An BRG-2 Automatisch 0
WLAN-1 An BRG-1 Automatisch 0
P2P-1-1 An BRG-1 Automatisch 0
P2P-1-2 An BRG-1 Automatisch 0
P2P-1-3 An BRG-1 Automatisch 0
P2P-1-4 An BRG-1 Automatisch 0
P2P-1-5 An BRG-1 Automatisch 0
P2P-1-6 An BRG-1 Automatisch 0
P2P-1-7 An BRG-1 Automatisch 0
P2P-1-8 An BRG-1 Automatisch 0
P2P-1-9 An BRG-1 Automatisch 0
P2P-1-10 An BRG-1 Automatisch 0
P2P-1-11 An BRG-1 Automatisch 0
P2P-1-12 An BRG-1 Automatisch 0
P2P-1-13 An BRG-1 Automatisch 0
P2P-1-14 An BRG-1 Automatisch 0
P2P-1-15 An BRG-1 Automatisch 0
P2P-1-16 An BRG-1 Automatisch 0
WLAN-1-2 An BRG-2 Automatisch 0
WLAN-1-3 An BRG-1 Automatisch 0
WLAN-1-4 An BRG-1 Automatisch 0
WLAN-1-5 An BRG-1 Automatisch 0
WLAN-1-6 An BRG-1 Automatisch 0
WLAN-1-7 An BRG-1 Automatisch 0
WLAN-1-8 An BRG-1 Automatisch 0
WLC-TUNNEL-1 An keine Automatisch 0
WLC-TUNNEL-2 An keine Automatisch 0
WLC-TUNNEL-3 An keine Automatisch 0
WLC-TUNNEL-4 An keine Automatisch 0
WLC-TUNNEL-5 An keine Automatisch 0
WLC-TUNNEL-6 An keine Automatisch 0
WLC-TUNNEL-7 An keine Automatisch 0
WLC-TUNNEL-8 An keine Automatisch 0
WLC-TUNNEL-9 An keine Automatisch 0
WLC-TUNNEL-10 An keine Automatisch 0
WLC-TUNNEL-11 An keine Automatisch 0
WLC-TUNNEL-12 An keine Automatisch 0
WLC-TUNNEL-13 An keine Automatisch 0
WLC-TUNNEL-14 An keine Automatisch 0
WLC-TUNNEL-15 An keine Automatisch 0
WLC-TUNNEL-16 An keine Automatisch 0
WLC-TUNNEL-17 An keine Automatisch 0
WLC-TUNNEL-18 An keine Automatisch 0
WLC-TUNNEL-19 An keine Automatisch 0
WLC-TUNNEL-20 An keine Automatisch 0
WLC-TUNNEL-21 An keine Automatisch 0
WLC-TUNNEL-22 An keine Automatisch 0
WLC-TUNNEL-23 An keine Automatisch 0
WLC-TUNNEL-24 An keine Automatisch 0
WLC-TUNNEL-25 An keine Automatisch 0
WLC-TUNNEL-26 An keine Automatisch 0
WLC-TUNNEL-27 An keine Automatisch 0
WLC-TUNNEL-28 An keine Automatisch 0
WLC-TUNNEL-29 An keine Automatisch 0
WLC-TUNNEL-30 An keine Automatisch 0
WLC-TUNNEL-31 An keine Automatisch 0
WLC-TUNNEL-32 An keine Automatisch 0
WLC-TUNNEL-AUTOWDS An keine Automatisch 0
WLAN-1-9 An BRG-1 Automatisch 0
WLAN-1-10 An BRG-1 Automatisch 0
WLAN-1-11 An BRG-1 Automatisch 0
WLAN-1-12 An BRG-1 Automatisch 0
WLAN-1-13 An BRG-1 Automatisch 0
WLAN-1-14 An BRG-1 Automatisch 0
WLAN-1-15 An BRG-1 Automatisch 0
WLAN-1-16 An BRG-1 Automatisch 0
GRE-TUNNEL-1 An BRG-1 Automatisch 0
GRE-TUNNEL-2 An BRG-1 Automatisch 0
GRE-TUNNEL-3 An BRG-1 Automatisch 0
GRE-TUNNEL-4 An BRG-1 Automatisch 0
GRE-TUNNEL-5 An BRG-1 Automatisch 0
GRE-TUNNEL-6 An BRG-1 Automatisch 0
GRE-TUNNEL-7 An BRG-1 Automatisch 0
GRE-TUNNEL-8 An BRG-1 Automatisch 0


LAN2 des Routers ist über das Eth4 mit dem LAN2 des WLC verbunden.
Die BRG-2 habe ich gewählt, damit das Gastnetz vom Firmennetz getrennt ist.
Der WLC-Tunnel-1 hat doch im Router keine Funktion, oder?
Das LAN-4 wird nicht genutzt.


Danke und schönen Gruß
Markus
madu
Beiträge: 7
Registriert: 22 Mär 2017, 19:12

Re: WLC 4006 mit Public Spot hinter 1781VAW

Beitrag von madu »

Hallo,

ich habe nun eine erste Lösung gefunden:

1781VAW
- die Rückroute im 1781VAW auf den Public Spot habe ich entfernt, hatte zumindest keine Auswirkungen
- der IP-Bereich des Gastnetzes muss mit dem des WLC-Gastnetzes identisch sein
- DHCP-Server Gastnetz deaktiviert

WLC
- DHCP-Server Gastnetz aktiviert; IP-Adresse vom Router unter Erster DNS eingetragen (IP des Gastnetzes)
- Stationsname des Public Spot unter IPv4-DNS-Stationsnamen der WLC-IP zugewiesen
- unter IPv4-DNS-Weiterleitungen habe ich die Domäne ?*, Tag 5 und die Gegenstelle 8.8.8.8 eingetragen.

Nun klappt es mit der Public-Spot-Anmeldung und der Weiterleitung ins Internet.

Den Zugang der IP des Routers über HTTP habe ich unter Management, Zugriffs-Rechte zusätzlich gesperrt, damit dieser nicht öffentlich zugänglich ist.

Danach lief alles super, keine DNS-Probleme mehr!


Wenn ich aber das WLAN-Modul des Routers 1781VAW auf Managed setze, damit der WLC auch dieses verwaltet, kann ich nicht mehr auf die IP des Gastnetzes des WLC zugreifen 10.10.*.2 und bekomme keine Anmeldung hin?!?

Womit hängt dies zusammen?
Das WLAN-Modul ist doch unabhängig von der Routereinstellung, oder?

Schöne Grüße
Markus
madu
Beiträge: 7
Registriert: 22 Mär 2017, 19:12

Re: WLC mit PS hinter 1781VAW

Beitrag von madu »

Ich das Problem nun gelöst - es funktioniert!

Manchmal sieht man den Wald nicht....

Es war eine Verkettung verschiedener Fehlerquellen aufgrund einer unsauberen Einstellung!
- der Domänenserver war auch DHCP-Server - wurde von mir zu spät erkannt :evil:
- der AP des 1781VAW war nicht gemanaged und hatte teils die gleichen Netznamen, SSID's und/oder IP-Bereiche
Hintergrund war der kontinuierliche Betrieb des WLANs für Gäste
über diese WLAN-LAN-Bridge hat er den WLC im IP-Bereich des Gastes gefunden und das System lief!
- Als dann der AP des Routers über den WLC eingebunden wurde, brach die Strecke zusammen und er fand den Weg über die Rückroute nicht mehr (so vermute ich) :G)

Nach einem sauberen Neuaufsetzen der Konf. des WLC & des Routers mit AP läuft alles problemlos!
Public Spot ebenso! :D


Problem gelöst!

Schöne Grüße
Markus

PS: Könnte man diesen Thread nicht in die Rubrik WLC-Controller verschieben?
Antworten