sotik Posted August 21, 2004 Posted August 21, 2004 На данный момент защита организована привязкой MAC+IP на маршрутизаторе и использовании свичей с привязкой MAC к порту. Все хорошо, но некоторые клиенты недовольны тем, что не могут поменять сетевую карту самостоятельно ... ибо меняется MAC и инету капец :) Что делать-то ? Я вижу только один путь ... таких требовательных клиентов втыкать в отдельный порт маршрутизатора ... а так никаких портов не хватит ... может как-то можно с помощью одного порта на маршрутизаторе и управляемого свича решить эту проблему ? А свич L3 умеет маршрутизировать как PC-маршрутизатор ? :) Вставить ник Quote
Andrew40 Posted August 21, 2004 Posted August 21, 2004 Я вижу только один путь ... таких требовательных клиентов втыкать в отдельный порт маршрутизатора ... а так никаких портов не хватит ... может как-то можно с помощью одного порта на маршрутизаторе и управляемого свича решить эту проблему ? А свич L3 умеет маршрутизировать как PC-маршрутизатор ? :) Естественно. А что, будете ставит L3 свич на дом? Вставить ник Quote
Sultan Posted August 21, 2004 Posted August 21, 2004 1. коммутаторы с 802.1x, 2. коммутаторы с 802.1q, 3. pptp/pppoe, 4. L3-коммутаторы. 5. комбинирование некотроых из вышеприведенных методов. Мне больше всего нравится 802.1q vlan'ы, но там всего 4096 vlan'ов. Есть и другие технологии, но они дороже. mac based security - баловство... Вставить ник Quote
MaXToP Posted August 21, 2004 Posted August 21, 2004 Если есть такие клиенты, которые меняют сетевухи постоянно, то пусть покупают свич рутер он сейчас стоит немногим дороже обычного свича. Мак этого рутера привязывается, а внутри своей сети делают, что хотят. Вдобавок им еще и удобно будет. Поставят DHCP и не надо Ипишки менять. Вставить ник Quote
Guest Posted August 21, 2004 Posted August 21, 2004 А можно чуть подробнее по поводу коммутаторов с 802.1q ? Не понимаю как это работает ? На маршрутизаторе обязательно должна стоят карточка которая понимает 802.1q, так ? Вставить ник Quote
Антон Богатов Posted August 21, 2004 Posted August 21, 2004 Хорошая штука есть - драйвер называется :) Вставить ник Quote
Sultan Posted August 21, 2004 Posted August 21, 2004 Если есть такие клиенты, которые меняют сетевухи постоянно, то пусть покупают свич рутер он сейчас стоит немногим дороже обычного свича. Мак этого рутера привязывается, а внутри своей сети делают, что хотят. Вдобавок им еще и удобно будет. Поставят DHCP и не надо Ипишки менять. рутер - укоренитель? :) раутер оно по словарю :) а "укоренитель" ты за свой счет ставить будешь? С другой стороны - пришел к юзеру гость с ноутом - помог тебе заработать еще маленько - плохо? Купил он второй комп, и без всякого морока гуляет с него кто-нить из его семьи - плохо? Фтопку mac... Выделяешь клиенту подсетку - пусть в ней плавает как хочет. Вставить ник Quote
jab Posted August 21, 2004 Posted August 21, 2004 А потом ненароком замечаешь что от этого юзера прет бродкастом поторы тыщи маков из сети конкурентов. :-) И начинаешь думать что заработал-то совсем маленько, а разгребать теперь немаленько. :-) Жадность - она наказуема. :-) Вставить ник Quote
Nag Posted August 21, 2004 Posted August 21, 2004 А потом ненароком замечаешь что от этого юзера прет бродкастом поторы тыщи маков из сети конкурентов. :-) И начинаешь думать что заработал-то совсем маленько, а разгребать теперь немаленько. :-) Жадность - она наказуема. :-) Да и пущай прет - если трафик платный. ;-) Вставить ник Quote
jab Posted August 21, 2004 Posted August 21, 2004 Nag: платный траффик - это уже миф для нашего рынка... как бы на полный анлим не скатиться. :-) Вставить ник Quote
Mancubus Posted August 21, 2004 Posted August 21, 2004 Хорошая штука есть - драйвер называется :) А если, например сетевухи у всех старые? Бегать менять драйвера у 3000 челов? ;) Вставить ник Quote
Антон Богатов Posted August 21, 2004 Posted August 21, 2004 Матчасть изучать надо.... Теги 802.11q используются только при соединениях, поддерживающих этот протокол. Поэтому коммутатор просто не станет излучать эти теги в сторону абонента. (Код VLAN включается в начало поля данных фрейма) Вставить ник Quote
Mancubus Posted August 21, 2004 Posted August 21, 2004 Матчасть изучать надо....Теги 802.11q используются только при соединениях, поддерживающих этот протокол. Поэтому коммутатор просто не станет излучать эти теги в сторону абонента. (Код VLAN включается в начало поля данных фрейма) Может конечно я чего-то не понимаю, но например, когда дтоварисчь с помощЬю VPN щемиться на сервер, то тэг ведь к пакету приделываеться? Вставить ник Quote
Антон Богатов Posted August 21, 2004 Posted August 21, 2004 Не понял, о чем вы? VPN и VLAN вещи совершенно разные, так же, как IP и Ethernet. Матчасть, матчасть... Вставить ник Quote
Mancubus Posted August 21, 2004 Posted August 21, 2004 Не понял, о чем вы? VPN и VLAN вещи совершенно разные, так же, как IP и Ethernet. Матчасть, матчасть... Просто не совсем вник в тему. Щас вник Матчать изучена, вопрос снят =) Вставить ник Quote
Sultan Posted August 22, 2004 Posted August 22, 2004 А потом ненароком замечаешь что от этого юзера прет бродкастом поторы тыщи маков из сети конкурентов. :-) И начинаешь думать что заработал-то совсем маленько, а разгребать теперь немаленько. :-) Жадность - она наказуема. :-) Ну поставит он себе "укоренитель", через который будет так же раздавать тырнет, - лучше будет? Mac security ведь ни от чего не лечит. Если анлимит, то можно полосу зажать, либо резко ужимать средствами fw/скриптами полосу при привышении числа tcp-соединений определенного порога. Да и на мой взгляд, прямой межклиентский трафик - тоже сомнительная практика. Вместо этого лучше поднять p2p-сервер и раздать юзверям к нему клиентов. Вставить ник Quote
jab Posted August 22, 2004 Posted August 22, 2004 Да пусть ставит. :-) Это долго продолжаться не будет, так как качество сервиса непрофессионал обеспечить не сможет. Точнее если он сможет - то ему это обслуживание обойдется дороже чем подключиться по нормальному. :-) Лучший способ поссориться с соседями - подключить их через себя к инету. А вот p2p надо давить на корню. От них 90% паразитного траффика. Надо поднимать внутренние сервисы так чтобы p2p не выживали внутри сети. Вставить ник Quote
Guest Posted August 22, 2004 Posted August 22, 2004 Да пусть ставит. :-) Это долго продолжаться не будет' date=' так как качество сервиса непрофессионал обеспечить не сможет. Точнее если он сможет - то ему это обслуживание обойдется дороже чемподключиться по нормальному. :-) Лучший способ поссориться с соседями - подключить их через себя к инету. Ну работают таким макаром через меня люди, никто не жалуется :-)) Что значит профессионал?? Если я не обслуживаю домовые сети, но администрю банковскую сеть, я профессионал или нет?? Вставить ник Quote
Антон Богатов Posted August 22, 2004 Posted August 22, 2004 Кстати, а что такое p2p? Вставить ник Quote
Mancubus Posted August 22, 2004 Posted August 22, 2004 Peer 2 peer. Широковещалка. Это самое яркое проявления паразитного трафика. Вставить ник Quote
Антон Богатов Posted August 22, 2004 Posted August 22, 2004 Бродкасты давить. Однозначно. (Кроме операторского вещания радио-ТВ). Абонентские бродкасты способны убить любую сеть. В моей интеграторской практике был случай, когда чиновники устроили радиовещание и телевещание в весьма нехилой локальной сети. И придавили ее так, что нас вызвали по гарантии. Сами понимаете, что оборудование стояло весьма крутое и производительное - бюджет денег не жалел... Вставить ник Quote
Sultan Posted August 23, 2004 Posted August 23, 2004 Peer 2 peer.Широковещалка. Это самое яркое проявления паразитного трафика. Чёёё??? peer2peer - unicast для обмена файлом. См. edonkey2000 и т.п. Вставить ник Quote
Roman Ivanov Posted August 23, 2004 Posted August 23, 2004 Кстати, а что такое p2p? peer 2 peer - технология, при которой передача информации идет в обход сервера услуги. Т.е. сосед с 9 этажа качает от домохозяки из Италии и от соседа в соседнем доме, одновременно разные части файла (к примеру). При этом все это для него и прозрачно и с кого он качает - ему пофиг. Основная беда p2p при безлимитных тарифах. Скачает он porn, и оставит компьютер включенный. Лимит на скачку, как всегда, не поставит. Upload его будет забит на 100% все 100% времени. По технологии p2p также работает одна из версий телефона, skype. Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.