Перейти к содержимому
Калькуляторы

Пару хитрых вопросов

Подскажите по двум вопросам.

1. Можно ли как-то заставить пппое сервер выдавать после авторизации ИП адрес для сетевой карты клиента (а-ля dhcp)

2. Можно ли отдать dhcp пакет через пппое тунель клиенту после авторизации.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Выдать адрес именно для сетевой карты, а не для туннельного интерфейса pppoe? Не думаю.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

2Bear_UA:

курим что есть pppoe и с чем его кушают

http://www.nag.ru/2004/1125/1125.shtml

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Спасибо. А подскажите как можно сделать такую хитрую штуку чтобы клиент авторизировался по пппое на юникс машине, а после этого маршрутизацией его пакетов занялся рядомстоящий свитч? Это утопия или это возможно?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Вы вероятно невнимательно читали информацию по приведенному выше линку.

PPPoE это туннельное соединение со всеми вытекающими ....

и главное - зачем ?

Даже не очень шустрая машинка в сочетании с freebsd и mpd прожует довольно много ....

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Попробую обьяснить зачем. Руководству локальной сети хочется чтобы можно было контролировать клиентов пользующихся ресурсом и применять к ним меры без "лазанья к клиентскому свичу". Тоесть доступ к любому ресурсу выполнялся только ПОСЛЕ авторизации пользователя по логину и паролю. Т.к. пользователей (и сегментов сети) много то все повесить на машину с фрибсд и мпд - машинка будет мягко говоря загибаться. Я разработал схему с выдачей ип и маршрутов для локального трафика через dhcp и выдачу инета через пппое. Но возник вопрос - а если пользователь самостоятельно поставит себе ИП (не получая по dhcp) - сможет ли он получить доступ к локалке? Конечно сможет. Вот надо как-то это избежать...

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

к-во терминаторов можно сделать больше одного, к примеру 2 или 4 или ... в зависимости от планируемой нагрузки ..... исходя их принипа 400-700 юзверей на терминатор (сильно зависит от самого PC).

 

> Я разработал схему с выдачей ип и маршрутов для локального трафика через dhcp и выдачу инета через пппое.

 

Вы скрестили быка и носорога.

Если уж так хочется заморачиваться с таким разделением - читаем про PPtP.

 

> сможет ли он получить доступ к локалке?

 

если мыльницы - да, сможет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Сейчас схема и работает на пптп. Но хочется сделать более упрощенное подключение для конечного пользователя. В конце на клиента будет стоять не мыльница а Л2 свитч. Но отключать/включать руками клиента на порту также не хочется, хочется это все как-то автоматизировать...

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Смотрите в сторону vlan'ов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Поищи, тут была статья по авторизации с помощью 802.1х

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

802.1x хорош если к порту комутатора подключается 1 клиент. А если к порту комутатора подключается еще компекс 8-ка и 7 абонентов? Как тогда?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

В конце на клиента будет стоять не мыльница а Л2 свитч

ну так автоматизируйте процесс включения\отключения пользователей. с помощью snmp и скриптов

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

snmp насколько мне известно может включить отключить порт но не конкретный мак на порту?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

>В конце на клиента будет стоять не мыльница а Л2 свитч.

>А если к порту комутатора подключается еще компекс 8-ка и 7 абонентов? Как тогда?

 

определитесь )

а вообще править ACL на коммутаторе...

 

Идеальным вариантом будет ВЛАНы.... но осилит ли ядро?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Править ACL на комутаторе в динамике - реализуемо? Какой клас л2 комутаторов это поддерживает? Виланы да согласен - то на порту будет висеть мыльница. Как быть в таком случае? Как защититься от самостоятельной прописки ИП/мак клиентом?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

на мыльнице? никак

 

проблема зарыта глубже.... пока не уйдёте от мыльниц - ничего не выйдет...

всегда можно запустить снифер, увидеть маки и ипы тех, кто на мыльнице сидит, а подменить - дело техники.....

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

802.1x хорош если к порту комутатора подключается 1 клиент. А если к порту комутатора подключается еще компекс 8-ка и 7 абонентов? Как тогда?

Статья была по авторизации на полностью неуправляемой сети.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Статья была по авторизации на полностью неуправляемой сети.

это спасёт максимум то, что за свитчём, хотя мак, опять-таки можно подделать... 802.1х актуален, когда конечный абонент включен в свитч с 802.1х, а не мыльницу...

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

может DHCP с авторизацией?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

802.1x хорош если к порту комутатора подключается 1 клиент. А если к порту комутатора подключается еще компекс 8-ка и 7 абонентов? Как тогда?

К порту и должен подключаться только один клиент. Но так как такое условие выполняется не всегда - многие производители позволяют 802.1х для нескольких клиентов на одном порту (хотя имхо это не очень правильно) Используйте правильные свичи. Например можно поизучать это техническое описание. Ближе к концу там есть вполне доступные железяки с очень неплохим заявленным функционалом (см. например 2510 и 2600 серии).

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Гость
Ответить в тему...

×   Вставлено в виде отформатированного текста.   Вставить в виде обычного текста

  Разрешено не более 75 смайлов.

×   Ваша ссылка была автоматически встроена.   Отобразить как ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.