Hallo zusammen,
eine Frage zur Ethernet Port Profile und vor allem Tagged/Untagged Traffic. Ich möchte an den meisten Switch-Ports ein Radius-Profil hinterlegen, dass eine MAC-Adressen basierte Zuordnung zu den unterschiedlichen VLANs vornimmt. Bei bekannten Geräten habe ich fixe IPs vergeben. Wenn sich solch ein Gerät dann irgendwo einstöpselt, soll es anhand der MAC-Adresse erkannt werden, seine fixe IP erhalten und folglich in sein entsprechendes VLAN verschoben werden. Fallback soll das Gäste-VLAN sein, wenn es ein unbekanntes Gerät ist. An manchen Ports soll aber eine fixe Zuordnung zu einem bestimmten VLAN erfolgen (auch für bekannte Geräte). Jetzt bin ich unschlüssig, welche Einstellungen ich vornehmen muss, insbesondere was das "Native VLAN" for untagged traffic angeht. Ich habe unten eine Grafik angehängt mit den drei Stellen an denen man dazu was einstellen kann (soweit ich weiß).
Für die Radius gesteuerten Ports würde ich bei den entsprechen Ports einfach das Radius-Profil auswählen, aber defaultmäßig ist dort als Native VLAN das Haupt-Management VLAN ausgewählt (siehe mittleres Bild unter Pfeil 1), in dem die UDM-SE, Switch, APs etc. liegen. Sollte hier dann nicht eher das Gäste-VLAN eingestellt werden...? Und muss bei Pfeil 2 dann Tagged-Traffic erlaubt bleiben..?
Für die fix eingestellten Ports habe ich dort dann die Einstellung wie in der Grafik rechts gewählt: Unter "Native" (Pfeil 3) das gewünschte fixierte VLAN und Tagged Traffic (Pfeil 4) vollständig blockiert, damit wirklich nur über das gewünschte VLAN Verbindungen aufgebaut werden können. Stimmt das?
So ganz habe ich glaube ich einfach noch nicht den Unterschied zwischen Tagged und Untagged Traffic verstanden: Bedeutet Tagged, dass ich in den Netzwerkeinstellungen vom z.B. Laptop eine feste IP (und insofern auch ein spezielles Subnet) vorgebe und dann der Traffic von diesem Laptop als Tagged in das entsprechende VLAN verschoben wird? Untagged wäre dann also nur der Traffic von Geräten, die eine automatische IP-Zuweisung eingestellt haben. Und auch nur solche Geräte, die nicht bekannt sind, also nicht anhand ihrer MAC-Adresse in ein bestimmtes VLAN verschoben werden, oder..?
Wäre für Input und Hilfe sehr dankbar! Viele Grüße, Sebastian