2bit Posted April 21, 2008 Posted April 21, 2008 Добрый день, Все знают, что на свежих свичах и прошивках (таких как ZyXEL ES-2024A) возможно указывать RADIUS сервер. Возникает вопрос, зачем? Я так понимаю появилась новая система аунтификации пользователей. По такой схеме: СЕРВЕР ДОСТУП (RADIUS СЕРВЕР) <-----------> SWITCH (RADIUS CLIENT) <----------> Пользователь. Тоесть на некотором сервере, на котором стоит RADIUS, заведенены учётные записи пользователей (PPPoE). К этому серверу подключен свич (как RADIUS клиент). В свою очередь свич настроен на изоляцию пользователей, пока те не авторизуются. То есть появляется новый пользователь в локальной сети, он не видит ни кого кроме себя (свич его полностью изолируется). Но стоит пользователю подключиться по PPPoE, его пропускает свич. То есть свич каким-то велосипедом принимает запросы на подключение, отправляет их RADIUS серверу, тот в свою очередь определяет заведён ли такой пользоваль. И отсылает команду свичу пропустить/игнорировать. Понимаю что это полный бред. Но в моём понимании никаких других схем работы всего этого не появляется. Вставить ник Quote
mschedrin Posted April 21, 2008 Posted April 21, 2008 Думаю, что речь идет об этом: http://en.wikipedia.org/wiki/802.1x Вставить ник Quote
2bit Posted April 21, 2008 Author Posted April 21, 2008 Думаю, что речь идет об этом: http://en.wikipedia.org/wiki/802.1x Возможно. Но как провайдеры к этому делу присобачивают PPPoE. Вставить ник Quote
mschedrin Posted April 21, 2008 Posted April 21, 2008 Думаю, что речь идет об этом: http://en.wikipedia.org/wiki/802.1x Возможно. Но как провайдеры к этому делу присобачивают PPPoE. А причем тут PPPoE? C чего ты взял, что провайдеры к ЭТОМУ присобачивают PPPoE? Вставить ник Quote
2bit Posted April 21, 2008 Author Posted April 21, 2008 Потому что у них пока не выйдеш по PPPoE, вообще ничего нету. Вставить ник Quote
martin74 Posted April 21, 2008 Posted April 21, 2008 у них - это у кого? Ничего, что пока ты PPPoE не авторизовался - у тебя даже ип нету... может из за этого? Вставить ник Quote
SergDM Posted April 21, 2008 Posted April 21, 2008 Свич не велосипедом отправляет ) 3com котрый жужжит у меня под боком в одном из вариантов настройки смотрит на свежепоявившийся мак юзера и пытается переправить его радиус серверу и в случае успеха дает ему нетворк аксесс (например выводит из гостевого влана в номальный ) , а дальше в принципе уже и пппое пройти может.. если захочет... Вставить ник Quote
2bit Posted April 21, 2008 Author Posted April 21, 2008 у них - это у кого?Ничего, что пока ты PPPoE не авторизовался - у тебя даже ип нету... может из за этого? Нет =). В соседних домах соединённых последовательно оптикой. Один пользователей посылал флуд. Я в другом доме пытался "заловить" это флуд, но свичи изолировали =(. Свич не велосипедом отправляет ) 3com котрый жужжит у меня под боком в одном из вариантов настройки смотрит на свежепоявившийся мак юзера и пытается переправить его радиус серверу и в случае успеха дает ему нетворк аксесс (например выводит из гостевого влана в номальный ) , а дальше в принципе уже и пппое пройти может.. если захочет...Может это оно?! Вставить ник Quote
vIv Posted April 22, 2008 Posted April 22, 2008 (edited) Смешались в кучу кони, люди..... 802.1X - доступ в эзернет. По паролю или по сертификату. Фильтрация по EtherType - это L2 ACL, в частности можно просто "запретить всё, кроме PPPoE" А ещё можно указывать RADIUS/TACACS+ для того, чтобы проверять права доступа тех, кто пытается устройством поуправлять. Edited April 22, 2008 by vIv Вставить ник Quote
mikevlz Posted April 22, 2008 Posted April 22, 2008 это "на барана по vlan-у, а в vlan-ах уже pppoe запущен. Чтоб все обсчитать и авторизовать. Вставить ник Quote
vIv Posted April 22, 2008 Posted April 22, 2008 (edited) Если уж vlan-per-customer , то обсчитывается оно элементарно по netflow/sflow , авторизация выполняется аппаратно - проводом в квартиру, ну а параноикам доступен как-раз 802.1X PPPoE тут ни с какого боку не нужен Edited April 22, 2008 by vIv Вставить ник Quote
mikevlz Posted April 22, 2008 Posted April 22, 2008 согласен, однако в мегаконторах есть устоявшиеся традиции... ЭР-Телеком, например... Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.