mav Posted February 22, 2007 Posted February 22, 2007 Давно уже думаю как решить следующую задачу: в сети имеется управляемое оборудование с поддержкой 802.1q vlans. 1. Необходимо перевести каждый дом в свой vlan, на один vlan выдается подсеть 172.1.0.0/27. Т.е. получается схема один vlan на группу пользователей. 2. Иметь возможность блокировать абонентов в этих vlan'ах от сети и давать доступ только до сервера с биллингом. Этих пользователей предполагается загнать в отдельный vlan. Так вот вопрос, чем в центре это правильно разрулить? Вставить ник Quote
cmhungry Posted February 22, 2007 Posted February 22, 2007 Давно уже думаю как решить следующую задачу: в сети имеется управляемое оборудование с поддержкой 802.1q vlans. 1. Необходимо перевести каждый дом в свой vlan, на один vlan выдается подсеть 172.1.0.0/27. Т.е. получается схема один vlan на группу пользователей. 2. Иметь возможность блокировать абонентов в этих vlan'ах от сети и давать доступ только до сервера с биллингом. Этих пользователей предполагается загнать в отдельный vlan. Так вот вопрос, чем в центре это правильно разрулить? зависит от количества хомячков, способа их переключения и т.п.наиболее простой и правильный способ - влан с "левой" подсетью - guest vlan, дальше 802.1х авторизация с выдачей правильного ид влана с радиус-сервера Вставить ник Quote
mav Posted February 22, 2007 Author Posted February 22, 2007 зависит от количества хомячков, способа их переключения и т.п.наиболее простой и правильный способ - влан с "левой" подсетью - guest vlan, дальше 802.1х авторизация с выдачей правильного ид влана с радиус-сервера Пользователей около 1000, vlan'ов - 200-300. Поменять vlan пользователю на коммутаторе - не проблема, с помощью snmp все автоматизировали. Вопрос в том, как разрулить все это в центре Вставить ник Quote
cmhungry Posted February 23, 2007 Posted February 23, 2007 зависит от количества хомячков, способа их переключения и т.п. наиболее простой и правильный способ - влан с "левой" подсетью - guest vlan, дальше 802.1х авторизация с выдачей правильного ид влана с радиус-сервера Пользователей около 1000, vlan'ов - 200-300. Поменять vlan пользователю на коммутаторе - не проблема, с помощью snmp все автоматизировали. Вопрос в том, как разрулить все это в центре скриптом. Влан с неавторизовавшимися клиентами терминировать на отдельной машинке, на ней все запросы по 80му порту, кроме запросов на сервер биллинга с возможностью ввести карточку оплаты, редиректить на страничку авторизации, после успешного ввода л-п и положительного баланса - читается БД порт-свитч пользователей, по снмп переключаем влан, а влан с авторизовавшимся клиентом терминируется уже на НАТящем в инет маршрутизаторе. Нет трафика Н минут - переключаем влан обратно, например. Ну или какой-либо другой способ проверки истечения срока авторизации, например, деньги кончились. Вставить ник Quote
mav Posted February 24, 2007 Author Posted February 24, 2007 зависит от количества хомячков, способа их переключения и т.п. наиболее простой и правильный способ - влан с "левой" подсетью - guest vlan, дальше 802.1х авторизация с выдачей правильного ид влана с радиус-сервера Пользователей около 1000, vlan'ов - 200-300. Поменять vlan пользователю на коммутаторе - не проблема, с помощью snmp все автоматизировали. Вопрос в том, как разрулить все это в центре скриптом. Влан с неавторизовавшимися клиентами терминировать на отдельной машинке, на ней все запросы по 80му порту, кроме запросов на сервер биллинга с возможностью ввести карточку оплаты, редиректить на страничку авторизации, после успешного ввода л-п и положительного баланса - читается БД порт-свитч пользователей, по снмп переключаем влан, а влан с авторизовавшимся клиентом терминируется уже на НАТящем в инет маршрутизаторе. Нет трафика Н минут - переключаем влан обратно, например. Ну или какой-либо другой способ проверки истечения срока авторизации, например, деньги кончились. это тоже не проблема. Имеется ввиду как терминировать эти vlan'ы. Если PC freebsd, то получается проблема с маршрутами, т.к. 1 подсеть = 1 vlan, то при переводе пользователя в другой vlan, для неактивных пользователей, трафик от этого пользователя будет приходить на другой интерфейс vlan на сервере. Вставить ник Quote
Link_x Posted February 24, 2007 Posted February 24, 2007 Подскажите чайнику как решить похожую проблему: перед сервером сходятся несколько разных сегментов, сервер - настроен как роутер и билинг. человек, который не авторизировался на сервере не мог выйти за пределы сегмента Раньше кидался каждый сегмент в свою сетевуху, сейчас сервак поменяли, сетевух на каждый сегмент не хватает :( как сделать так чтобы сегменты "входили" в Л3 свич, но роут пользователей между сегментами происходил через сервак (после авторизации на серваке)? Вставить ник Quote
cmhungry Posted February 24, 2007 Posted February 24, 2007 зависит от количества хомячков, способа их переключения и т.п. наиболее простой и правильный способ - влан с "левой" подсетью - guest vlan, дальше 802.1х авторизация с выдачей правильного ид влана с радиус-сервера Пользователей около 1000, vlan'ов - 200-300. Поменять vlan пользователю на коммутаторе - не проблема, с помощью snmp все автоматизировали. Вопрос в том, как разрулить все это в центре скриптом. Влан с неавторизовавшимися клиентами терминировать на отдельной машинке, на ней все запросы по 80му порту, кроме запросов на сервер биллинга с возможностью ввести карточку оплаты, редиректить на страничку авторизации, после успешного ввода л-п и положительного баланса - читается БД порт-свитч пользователей, по снмп переключаем влан, а влан с авторизовавшимся клиентом терминируется уже на НАТящем в инет маршрутизаторе. Нет трафика Н минут - переключаем влан обратно, например. Ну или какой-либо другой способ проверки истечения срока авторизации, например, деньги кончились. это тоже не проблема. Имеется ввиду как терминировать эти vlan'ы. Если PC freebsd, то получается проблема с маршрутами, т.к. 1 подсеть = 1 vlan, то при переводе пользователя в другой vlan, для неактивных пользователей, трафик от этого пользователя будет приходить на другой интерфейс vlan на сервере. Так я же написал, что терминировать активных и неактивных пользователей на разных маршрутизаторах. Вставить ник Quote
cmhungry Posted February 24, 2007 Posted February 24, 2007 Подскажите чайнику как решить похожую проблему: перед сервером сходятся несколько разных сегментов, сервер - настроен как роутер и билинг.человек, который не авторизировался на сервере не мог выйти за пределы сегмента Раньше кидался каждый сегмент в свою сетевуху, сейчас сервак поменяли, сетевух на каждый сегмент не хватает :( как сделать так чтобы сегменты "входили" в Л3 свич, но роут пользователей между сегментами происходил через сервак (после авторизации на серваке)? Так а зачем в л3 свитч, когда можно в Л2, а на роутере поднять пачку вланов? Вставить ник Quote
mav Posted February 24, 2007 Author Posted February 24, 2007 Так я же написал, что терминировать активных и неактивных пользователей на разных маршрутизаторах. разве что так. Хотелось бы на одном... Вставить ник Quote
Link_x Posted February 24, 2007 Posted February 24, 2007 Так а зачем в л3 свитч, когда можно в Л2, а на роутере поднять пачку вланов?А поподробнее? :)А то когда пробовали ставить 2 айпи на сетевухе начинались глюки :) Вставить ник Quote
it Posted February 24, 2007 Posted February 24, 2007 Так а зачем в л3 свитч, когда можно в Л2, а на роутере поднять пачку вланов?А поподробнее? :)А то когда пробовали ставить 2 айпи на сетевухе начинались глюки :) man ifconfig, далее см. vlan Вставить ник Quote
mav Posted March 1, 2007 Author Posted March 1, 2007 насколько правильно прописывать на интерфейс адрес 172.1.0.1 с маской 255.255.255.192, если на другом интерфейсе уже прописан 172.1.255.254 с маской 255.255.0.0? Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.