Jump to content
Калькуляторы

Выдача адресов только авторизованным пользователям

Добрый день, коллеги.

Прошу совета. Маршрутизатор CCR-1009. 
На текущий момент количество клиентов небольшое, все в одном vlan, Адреса в этом влан выдает ДХЦП сервер. Есть потребность выдавать ip адреса неизвестным макам из "левого" пула, дабы ограничить доступ в интернет  (либо с редиректом на страницу лк, например).

Сейчас блочатся только неоплаченные клиенты через Firewall с помощью скрипта билинговой системы.

Каким образом это можно реализовать?

Edited by Oleg119

Share this post


Link to post
Share on other sites

2 часа назад, Oleg119 сказал:

Добрый день, коллеги.

Прошу совета. Маршрутизатор CCR-1009. 
На текущий момент количество клиентов небольшое, все в одном vlan, Адреса в этом влан выдает ДХЦП сервер. Есть потребность выдавать ip адреса неизвестным макам из "левого" пула, дабы ограничить доступ в интернет  (либо с редиректом на страницу лк, например).

Сейчас блочатся только неоплаченные клиенты через Firewall с помощью скрипта билинговой системы.

Каким образом это можно реализовать?

Например с использованием RADIUS для DHCP.

Share this post


Link to post
Share on other sites

2 часа назад, Oleg119 сказал:

Можно чуть подробнее?

У микротика есть IPoE (выдача DHCP после RADIUS-аутентификации). Для этого настраивается пересылка данных опции 82 радиусу, тот, в свою очередь, идет в базу данных, проверяет данные абонента, и уже дальше в зависимости от настроек отклоняет совсем, либо выдает адрес абоненту из лигитимного или гостевого пула, если гостевой используется.

Share this post


Link to post
Share on other sites

Прежде всего хорошо бы понимать как в принципе работает радиус, и (ссылку читал по диагонали) можно сильно упростить жизнь написав свой модуль на перле или пайтоне

 

Share this post


Link to post
Share on other sites

13 часов назад, Oleg119 сказал:

На текущий момент количество клиентов небольшое, все в одном vlan, Адреса в этом влан выдает ДХЦП сервер. Есть потребность выдавать ip адреса неизвестным макам из "левого" пула, дабы ограничить доступ в интернет  (либо с редиректом на страницу лк, например).

Странно, получается любой может указать IP адрес руками и попасть в интернет?

Возможно, сперва, над дизайном сети поработать? Сделать влан на абонента, хотя бы?

 

DHCP сервер может при выдачи адреса создавать ARP запись. Если на основном интерфейсе (влане) установить арп - репли онли, то никто не сможет руками установить адрес и получить доступ в сеть.

 

Вы не написали каким образом сейчас выдаете адреса - статическими записями, или через радиус от биллинга. Если статическими - то просто создаете еще один пул, который и будет раздаваться всем тем, у кого нет статической записи и всего делов.

Share this post


Link to post
Share on other sites

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.