vlad11 Posted December 7, 2005 Posted December 7, 2005 Есть сетка на этаже, которая собрана в 1 Влан (192.168.2.0/24). Есть 7 групп пользователей, у каждой свой свитч и все линки от свитчей воткнуты в первый свитч, от которого идет Uplink на сервер. Все свичи тупые. Надо как-то разделить эти 7 групп, чтобы они не могли залезть в чужую группы через виндоус окружению. Ставить компьютер с двумя сетевыми карточками и прятать за ним всю группу нельзя. Хочу изящного решения. Думаю побить группу разными масками, но могут возникнуть проблемы со шлюзами... Вставить ник Quote
Diesel Posted December 8, 2005 Posted December 8, 2005 Может проще выдать на эту сетку 4 вилана да и закрыть тему? Вставить ник Quote
vlad11 Posted December 8, 2005 Author Posted December 8, 2005 Может проще выдать на эту сетку 4 вилана да и закрыть тему? Не проще. На этаж идет только 4 шнурка. Управляемый свитч будет только в январе... Пока думаю на сервере поднять 7 алиасов шлюза, в группы в виланах выставить 192.168.2.0/27, 192.168.2.32/27, 192.168.2.64/27 и т.д. На шлюзе оставить маску /24 Вставить ник Quote
Diesel Posted December 8, 2005 Posted December 8, 2005 Делали мы так - как временная мера сойдет. но тогда сразу отбирайте у юзеров права админа. чтобы не химичили с адресами. Вставить ник Quote
vlad11 Posted December 8, 2005 Author Posted December 8, 2005 Делали мы так - как временная мера сойдет.но тогда сразу отбирайте у юзеров права админа. чтобы не химичили с адресами. IP никто не меняют, ибо подойдут техники и по голове надают умельцу. Вставить ник Quote
Diesel Posted December 8, 2005 Posted December 8, 2005 Могут не успеть подойти. Не стоит недооценивать противника. :-) Безопасность в сети обязательно должна быть. Вставить ник Quote
Guest Posted December 8, 2005 Posted December 8, 2005 Есть сетка на этаже, которая собрана в 1 Влан (192.168.2.0/24).Есть 7 групп пользователей, у каждой свой свитч и все линки от свитчей воткнуты в первый свитч, от которого идет Uplink на сервер. Все свичи тупые. Надо как-то разделить эти 7 групп, чтобы они не могли залезть в чужую группы через виндоус окружению. Ставить компьютер с двумя сетевыми карточками и прятать за ним всю группу нельзя. Хочу изящного решения. Думаю побить группу разными масками, но могут возникнуть проблемы со шлюзами... Посмотри на фичу Traffic Segmentation он же Assymetric VLAN (у Dlink) он же VLAN Port Based или рули ACL правилами на свитче. Вставить ник Quote
vlad11 Posted December 8, 2005 Author Posted December 8, 2005 Посмотри на фичу Traffic Segmentation он же Assymetric VLAN (у Dlink) он же VLAN Port Based или рули ACL правилами на свитче. Еще раз объясняю: нет сейчас под рукой умных свичей! Только к концу года будет, тогда я и реструктуризирую этот VLAN. Вставить ник Quote
Diesel Posted December 9, 2005 Posted December 9, 2005 >> Assymetric VLAN (у Dlink) Ага, без Блинка виланов не бывает :-) Вставить ник Quote
vlad11 Posted December 9, 2005 Author Posted December 9, 2005 >> Assymetric VLAN (у Dlink)Ага, без Блинка виланов не бывает :-) Я лучше это с помощью Cisco сделаю. Вставить ник Quote
Diesel Posted December 9, 2005 Posted December 9, 2005 обычным управляемым свичом религия не позволяет? :-) Вставить ник Quote
vlad11 Posted December 9, 2005 Author Posted December 9, 2005 обычным управляемым свичом религия не позволяет? :-) Шнур от этой сетки воткнут на Каталисту. И потом по транкам линк идет в гигабитку сервера, где все и разруливается. Вставить ник Quote
Nailer Posted December 9, 2005 Posted December 9, 2005 обычным управляемым свичом религия не позволяет? :-) Чего пристали, у человека правильная религия ;-) Вставить ник Quote
vlad11 Posted December 9, 2005 Author Posted December 9, 2005 обычным управляемым свичом религия не позволяет? :-) Чего пристали, у человека правильная религия ;-) Дело не в религии, а о правильном и разумном использовании доступных ресурсов. Я не чураюсь использования Блинка, Планета и Сурекома, но только там, где это действительно нужно. Флейм прошу не разводить. Тему с Вланами прошу считать закрытой. Вставить ник Quote
Diesel Posted December 9, 2005 Posted December 9, 2005 пост про религию был адресован Гостю Чт Dec 08 По вашей ситуации все верно - разделить подсети. Я бы еще права у юзеров отобрал. Их работа - Ворд запускать, и все. :-) Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.