Jump to content

Recommended Posts

Posted

Уважаемые коллеги,

 

Как правильно трактовать "до 32 VLAN" в описании AT-8024? Стандарт описывает "до 4096 (4094) tagged 802.1q VLANs на сегмент".

 

Некоторые описания протокола 802.1x, например, это:

 

http://www.nwfusion.com/research/2002/0506...06whatisit.html

 

говорят о том, что при успешной аутентификации клиента (supplicant) сервер, допустим, radius (athentication server) может выдавать cвичу (authenticator) параметры для конфигурирвания клиентского порта. Вопросы такие:

 

1. Можно ли в принципе выдавать при аутентификации по 802.1х VID для tagged-VLAN и устанавливать его на аутентифицирующийся порт?

 

2. Если да, то умеет ли это делать AT-8024? В нем есть port security и поддержка tacacs/radius, а вот 802.1х не видно. Если нет, то какой близкий по функционалу/цене свич умеет?

 

3. Если да, то какой сервер аутентификации лучше использовать? (с учетом того, что клиенты 802.1х -- либо freeware, либо встроенный в xp, либо установленный с microsoft.com в w2k)

 

Заранее спасибо.

Posted
Уважаемые коллеги,

 

Как правильно трактовать "до 32 VLAN" в описании AT-8024? Стандарт описывает "до 4096 (4094) tagged 802.1q VLANs на сегмент".

Железка реально держит только 32 VLAN.

Некоторые описания протокола 802.1x, например, это:

 

http://www.nwfusion.com/research/2002/0506...06whatisit.html

 

говорят о том, что при успешной аутентификации клиента (supplicant) сервер, допустим, radius (athentication server) может выдавать cвичу (authenticator) параметры для конфигурирвания клиентского порта. Вопросы такие:

 

1. Можно ли в принципе выдавать при аутентификации по 802.1х VID для tagged-VLAN и устанавливать его на аутентифицирующийся порт?

Не видел таких реализаций. В принципе можно по SNMP после авт. все делать.

2. Если да, то умеет ли это делать AT-8024? В нем есть port security и поддержка tacacs/radius, а вот 802.1х не видно. Если нет, то какой близкий по функционалу/цене свич умеет?

Не знаю насчет AT , DLINK DES33xx DES32xx умеют 802.1х. Если надо много клиентов на порт то 16 на порт - не больше.

 

3. Если да, то какой сервер аутентификации лучше использовать? (с учетом того, что клиенты 802.1х -- либо freeware, либо встроенный в xp, либо установленный с microsoft.com в w2k)

FreeRadius - проверего , работает.

Posted

Денис Креминский

По поводу VLAN, в стандарте написано, что идентификатор может быть в пределах 4096, а сколько держит свич - зависит от производителя.

 

AT-8024 держит 32 VLAN, но идентификатор (VID) ты можешь назначать любой в пределах 4096. А зачем вам больше VLAN? Если в сети куча VLAN, значит что-то непправильно спроектировано.

 

Для изоляции пользователей друг от друга существует другой механизм, в AT-8024 есть так называемый non-Q-complient VLAN. То есть выделенные порты находятся в одном 1-м нетегированном VLAN, а изоляция трафика друг от друга производится аппаратно. Общаться они могут только с назначенным uplonk портом.

Posted
Денис Креминский

По поводу VLAN, в стандарте написано, что идентификатор может быть в пределах 4096, а сколько держит свич - зависит от производителя.

 

AT-8024 держит 32 VLAN, но идентификатор (VID) ты можешь назначать любой в пределах 4096. А зачем вам больше VLAN? Если в сети куча VLAN, значит что-то непправильно спроектировано.

 

Ну, попробую объяснить, может, поправите.

 

В ветке software было обсуждение того, как можно избежать использования прокси у абонента, который подключен в свич, аналогичный AT-8024, и использует безлимитный тариф. Подобная схема позволяет пользователям фактически "воровать" трафик у оператора, пропуская его через единственного оплатившего эту услугу пользователя.

 

Самым действенным техническим средством борьбы с этой проблемой обозначили использование тэгированных VLAN, ибо тогда защита от передачи трафика от абонента к абоненту минуя средства учета и безопасности возможна в рамках всего сегмента, а не только одного свича.

 

Для изоляции пользователей друг от друга существует другой механизм, в AT-8024 есть так называемый non-Q-complient VLAN. То есть выделенные порты находятся в одном 1-м нетегированном VLAN, а изоляция трафика друг от друга производится аппаратно. Общаться они могут только с назначенным uplonk портом.

 

я так понимаю, он будет работать в рамках одного конкретного свича? Тогда описанная выше проблема не решается полноценно или требует установки за каждым коммутатором маршрутизатора, а хотелось бы обойтись без этого.

Posted

данные железки мне не понравились, т.к. при удаленном управлении (telnet или веб) не доступны многие функции. (пример: вкл/вылк - порт секурити на портах или установка мак-фильтра - доступны только через консоль, как написано в юзер гайде, что имхо бред).

Внимание вопрос: как обстоит дело с snmp (в свое время руки не доши попробовать)

Posted

alex_001,

Не видел таких реализаций. В принципе можно по SNMP после авт. все делать.

У Фаундари есть.

Posted

Денис Креминский

Описанная вами проблема как раз решается, только при нормальной структуре сети и именно с помощью данной функции.

 

G.Y.S

Есть новая серия AT-8500, там все функции можно конфигурить удаленно (через telnet, ssh).

Posted
Денис Креминский

Описанная вами проблема как раз решается, только при нормальной структуре сети и именно с помощью данной функции.

 

G.Y.S

Есть новая серия AT-8500, там все функции можно конфигурить удаленно (через telnet, ssh).

 

Так а что такое non-Q-compliant VLAN?

Posted

Денис Креминский

Грубо говоря - аппаратная изоляция трафика между портами свича. Порты находятся в одном port-based VLAN 1, но трафиком обмениваются только с выделенным uplink портом.

Posted
Денис Креминский

Грубо говоря - аппаратная изоляция трафика между портами свича. Порты находятся в одном port-based VLAN 1, но трафиком обмениваются только с выделенным uplink портом.

 

Допустим, у нас есть два свича. Они объединены аплинк портами -- неважно, напрямую или через третий свитч.

 

Абоненты, подключенные к первому и второму, в таком случае, легко смогут обмениваться фреймами друг с другом.

 

Верно?

 

Если да, это решение не подходит.

Posted

Денис Креминский

Если строить нормальную иерархическую сеть, то все будет нормально и изоляция будет. Не надо придумывать нелепые ситуации. Идеальных железок не бывает, но как ни странно на них существуют нормальные решения.

Posted
Денис Креминский

Описанная вами проблема как раз решается, только при нормальной структуре сети и именно с помощью данной функции.

 

значит придется переделывать всю сеть, чтобы отделить одного юзера от другого ... а что за железо должно стоять в центре? ведь именно туда и будет сливаться весь трафик?

а вот что делать если захочется объединить несколько юзеров (сделать так, чтобы они "видели" друг друга, и гоняли трафик напрямую)

Posted
Денис Креминский

Описанная вами проблема как раз решается, только при нормальной структуре сети и именно с помощью данной функции.

 

значит придется переделывать всю сеть, чтобы отделить одного юзера от другого ... а что за железо должно стоять в центре? ведь именно туда и будет сливаться весь трафик?

а вот что делать если захочется объединить несколько юзеров (сделать так, чтобы они "видели" друг друга, и гоняли трафик напрямую)

 

поставить им на двоих ХАБ ;) пущай видят друг друга сколько угодно.

Posted
Денис Креминский

Если строить нормальную иерархическую сеть, то все будет нормально и изоляция будет. Не надо придумывать нелепые ситуации. Идеальных железок не бывает, но как ни странно на них существуют нормальные решения.

 

Возвращаемся к первому вопросу. "Нормальной иерархии" не бывает по определению "нормы", поэтому еще раз:

 

1. Поддерживают ли AT-8024 802.1q VLAN tagging и 802.1x?

2. Если нет, какие аналогичные по цене/функционалу устройства его поддерживают? Если можно, с названием модели :)

Posted

Денис Креминский,

У меня есть пара коммутаторов AT8326GB, они точно поддерживают 802.1q который нормальный - основанный на vlan tagging, думаю что в 8024 все точно также, т.к. они не сильно отличаются.

Что касается 802.1x то эта возможность даже не заявляена в спецификации, о чем тогда говорить?

Почитайте http://www.alliedtelesyn.ru/site/files/doc...asheet/8024.pdf

 

Port security - это возможность закрепить за определеным портом mac адреса, причем есть несколько способов это осуществить + еще пара наворовтов, сейчас точно сказать не могу, если интересно могу чуть позже разъяснить.

Posted

Денис Креминский, polux

Ха, раскопал.

Оказывается у них на сайте старая документация, млин, издатели.

Начиная с версии софта 3.1.0 и выше поддержка 802.1x в свичах AT-8000 серии есть.

Posted
alex_001,

Не видел таких реализаций. В принципе можно по SNMP после авт. все делать.

У Фаундари есть.

У нортела на baystack-ах есть. Во время авторизации на radius сервере присылается номер VID и он определяет текущий VLAN пользователя.

Удобно. Оттестировал. Работает. Доволен.

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...