kid79 Posted January 10, 2008 Posted January 10, 2008 Добрый день всем участникам. Возникла проблема. Есть сеть с количеством клиентов порядка 1000 абонентов. Часть абонентов сидит на оптике, часть на adsl. В последнее время возникли проблемы связанные с подменой ip адресов и соответственно люди воруют у других абонентов трафик. Хочу попросить совете основанное на софтварном решении. Использем для шлюзования сервера под Debian etch. Что нужно. нужен сервер авторизации клиентов, чтоб без ввода логин-пароль доступа в сеть не было вообще. Вставить ник Quote
user_anonymous Posted January 10, 2008 Posted January 10, 2008 Нужны туннели - либо ПППоЕ, либо ППтП Вставить ник Quote
kid79 Posted January 10, 2008 Author Posted January 10, 2008 а есть что почитать, а то никак не соображу направление гугления? Вставить ник Quote
EvilShadow Posted January 10, 2008 Posted January 10, 2008 Направление гугленья - pptp и pppoe... Подробнее и не скажешь ) Вставить ник Quote
Ivan Rostovikov Posted January 10, 2008 Posted January 10, 2008 Смысл, в том, что существующую сеть Вы используете как транспортную для пакетов PPP, этот сеансовый протокол позволит использовать авторизацию в начале каждого сеанса связи. 2 варианта: PPP поверх IP. (PPTP) PPP поверх Ethernet (PPPoE) В первом случае изменения минимальны. Но остается проблема с локальным трафиком. В втором все в Ваших руках. И локальный тоже. Немного сложнее, геморройнее и дороже. Вставить ник Quote
EvilShadow Posted January 10, 2008 Posted January 10, 2008 Вовсе не обязательно пускать через пппое весь трафик. Если локальный трафик не тарифицируется, то гонять его через пппое, имхо, нет смысла. Вставить ник Quote
v-m-k Posted January 10, 2008 Posted January 10, 2008 Вовсе не обязательно пускать через пппое весь трафик. Если локальный трафик не тарифицируется, то гонять его через пппое, имхо, нет смысла. Если нужна гибкая фильтрация, на оборудовании с изоляцией портов. То почему бы и локальный не погонять? Вставить ник Quote
EvilShadow Posted January 10, 2008 Posted January 10, 2008 Вовсе не обязательно пускать через пппое весь трафик. Если локальный трафик не тарифицируется, то гонять его через пппое, имхо, нет смысла. Если нужна гибкая фильтрация, на оборудовании с изоляцией портов. То почему бы и локальный не погонять? Потому что вопрос былХочу попросить совете основанное на софтварном решении. Использем для шлюзования сервера под Debian etch. Что нужно. нужен сервер авторизации клиентов, чтоб без ввода логин-пароль доступа в сеть не было вообще.Если есть что-то серьезнее мыльниц, то можно и 802.1х использовать. Но это уже скорее вопрос политики провайдера. Вставить ник Quote
jktu Posted January 14, 2008 Posted January 14, 2008 После ввода тунелирования они начнуть тырить друг у друга логины/пароли. :) Самый нормальный вариант это каждому клиенту - по управляемому порту. А для бюджетных решений, я например, использую клиент/серверную авторизацию, причем клиентская часть жестко привязанна к железу машины клиента (в зависимости от железа генерится ключ шифрования), и даже зная его логин/пасс злоумышленник не сможет им воспользоваться. Вставить ник Quote
shaper Posted January 15, 2008 Posted January 15, 2008 1. Тырить будут , но это уже не проблема провайдера - пропишите в договоре. 2. нормальный, но по цене кусается и для управления квалифицированный персонал нужен, особенно,если сеть большая и оборудование разнородное Вставить ник Quote
jktu Posted January 16, 2008 Posted January 16, 2008 1. Тырить будут , но это уже не проблема провайдера - пропишите в договоре.ИМХО, любая проблема клиента при потреблении услуги это проблема провайдера данной услуги.Проще предотвратить 1 раз чем натыкаться периодически на невменяшек. "я не я, и трафика не моя" ;) 2. нормальный, но по цене кусается и для управления квалифицированный персонал нужен, особенно,если сеть большая и оборудование разнородноеВ конечном итоге любую задачу можно и нужно свести к #!/usr/bin/perl ;)как правило, при соотношении полезного кода и кода защиты от дурака в пропорции примерно 1 к 10 соответственно, нормально сетью могут начать управлять даже австралопитеки. :))) Вставить ник Quote
Grey Posted January 16, 2008 Posted January 16, 2008 (edited) ИМХО, любая проблема клиента при потреблении услуги это проблема провайдера данной услуги.Проще предотвратить 1 раз чем натыкаться периодически на невменяшек. "я не я, и трафика не моя" ;) Никогда не сталкивались с такими клиентами, которые даже с привязкой MAC, IP, паспорта ( :) ) всё равно говорят "я не я, и трафика не моя"? А ещё бывают такие кто говорит что "я ничего не трогал" а на машине всё загажено вирусами и при всём желании не получишь нужного трафика, зато вообще трафика наливается не меряно! Какие ещё решения применяете в таких случаях? У нас бывает достаточным показать в живую что за трафик прёт клиенту, так скать носом ткнуть. Как правило сразу наступает просветление у клиента :) P.S. имхо если клиенту передаётся логин, пароль, номер чего-либо - отвечать за сохранность и конфеденциальность этого добра дело самого клиента. Когда у вас крадут автомобиль, виноват однозначно продавец автомобиля? Edited January 16, 2008 by Grey Вставить ник Quote
desperado Posted January 16, 2008 Posted January 16, 2008 Проще предотвратить 1 раз чем натыкаться периодически на невменяшек. "я не я, и трафика не моя" ;)предотвратить не получится. ибо "я не я, и трафика не моя" в 90% случаев говорят те, кто этот трафик потреблял.ситуация из жизни. - так вот же вы вчера 10 гигов порнухи накачали! - я не качал, я только смотрел, это не считается! да и вообще, можно украсть не только пароль но и подрубиться к чужому порту.... да и вообще щас в москве например самый крупный провайдер по вай-фай - это "Ламер-Телеком. Купил-поставил-парольнеменял.". Вставить ник Quote
user_anonymous Posted January 16, 2008 Posted January 16, 2008 Проще предотвратить 1 раз чем натыкаться периодически на невменяшек. "я не я, и трафика не моя" ;)предотвратить не получится. ибо "я не я, и трафика не моя" в 90% случаев говорят те, кто этот трафик потреблял.ситуация из жизни. - так вот же вы вчера 10 гигов порнухи накачали! - я не качал, я только смотрел, это не считается! да и вообще, можно украсть не только пароль но и подрубиться к чужому порту.... да и вообще щас в москве например самый крупный провайдер по вай-фай - это "Ламер-Телеком. Купил-поставил-парольнеменял.". Поэтому предоплата рулит :) Вставить ник Quote
shaper Posted January 17, 2008 Posted January 17, 2008 А мне интересно, как автор поста хочет авторизовать пользователей с помощью ПО, не вводя логина и пароля? Какой метод идентификации применять? Вставить ник Quote
puh Posted January 17, 2008 Posted January 17, 2008 А мне интересно, как автор поста хочет авторизовать пользователей с помощью ПО, не вводя логина и пароля? Какой метод идентификации применять? по порту? Вставить ник Quote
BETEPAH Posted January 19, 2008 Posted January 19, 2008 он не сказал, какое оборудование, но подозреваю, что мыльницы, иначе такой вопрос не возник бы как автор поста хочет авторизовать пользователей с помощью ПО, не вводя логина и пароля?имелось ввиду, что если не ввести логин-пароль, то и сети не будет Вставить ник Quote
piramidarub Posted February 10, 2008 Posted February 10, 2008 Я на пример использую TMeter с собственной авторизацией которая хешируется MD5 у меня тоже были проблемы с подменой IP и MAC юзерами.... но теперь все в порядке Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.