Jump to content

Recommended Posts

Posted

На данный момент защита организована привязкой MAC+IP на маршрутизаторе и использовании свичей с привязкой MAC к порту. Все хорошо, но некоторые клиенты недовольны тем, что не могут поменять сетевую карту самостоятельно ... ибо меняется MAC и инету капец :)

 

Что делать-то ? Я вижу только один путь ... таких требовательных клиентов втыкать в отдельный порт маршрутизатора ... а так никаких портов не хватит ... может как-то можно с помощью одного порта на маршрутизаторе и управляемого свича решить эту проблему ?

 

А свич L3 умеет маршрутизировать как PC-маршрутизатор ? :)

  • Replies 112
  • Created
  • Last Reply

Top Posters In This Topic

Top Posters In This Topic

Posted
Я вижу только один путь ... таких требовательных клиентов втыкать в отдельный порт маршрутизатора ... а так никаких портов не хватит ... может как-то можно с помощью одного порта на маршрутизаторе и управляемого свича решить эту проблему ?

 

А свич L3 умеет маршрутизировать как PC-маршрутизатор ? :)

Естественно. А что, будете ставит L3 свич на дом?

Posted

1. коммутаторы с 802.1x,

2. коммутаторы с 802.1q,

3. pptp/pppoe,

4. L3-коммутаторы.

5. комбинирование некотроых из вышеприведенных методов.

 

Мне больше всего нравится 802.1q vlan'ы, но там всего 4096 vlan'ов.

Есть и другие технологии, но они дороже.

 

mac based security - баловство...

Posted

Если есть такие клиенты, которые меняют сетевухи постоянно, то пусть покупают свич рутер он сейчас стоит немногим дороже обычного свича. Мак этого рутера привязывается, а внутри своей сети делают, что хотят. Вдобавок им еще и удобно будет. Поставят DHCP и не надо Ипишки менять.

Posted

А можно чуть подробнее по поводу коммутаторов с 802.1q ? Не понимаю как это работает ? На маршрутизаторе обязательно должна стоят карточка которая понимает 802.1q, так ?

Posted
Если есть такие клиенты, которые меняют сетевухи постоянно, то пусть покупают свич рутер он сейчас стоит немногим дороже обычного свича. Мак этого рутера привязывается, а внутри своей сети делают, что хотят. Вдобавок им еще и удобно будет. Поставят DHCP и не надо Ипишки менять.

рутер - укоренитель? :) раутер оно по словарю :)

а "укоренитель" ты за свой счет ставить будешь? С другой стороны - пришел к юзеру гость с ноутом - помог тебе заработать еще маленько - плохо? Купил он второй комп, и без всякого морока гуляет с него кто-нить из его семьи - плохо? Фтопку mac... Выделяешь клиенту подсетку - пусть в ней плавает как хочет.

Posted

А потом ненароком замечаешь что от этого юзера прет бродкастом поторы тыщи маков из сети конкурентов. :-) И начинаешь думать что заработал-то совсем маленько, а разгребать теперь немаленько. :-) Жадность - она наказуема. :-)

Posted
А потом ненароком замечаешь что от этого юзера прет бродкастом поторы тыщи маков из сети конкурентов. :-) И начинаешь думать что заработал-то совсем маленько, а разгребать теперь немаленько. :-) Жадность - она наказуема. :-)

 

Да и пущай прет - если трафик платный. ;-)

Posted
Хорошая штука есть - драйвер называется :)

А если, например сетевухи у всех старые? Бегать менять драйвера у 3000 челов? ;)

Posted

Матчасть изучать надо....

Теги 802.11q используются только при соединениях, поддерживающих этот протокол. Поэтому коммутатор просто не станет излучать эти теги в сторону абонента.

 

(Код VLAN включается в начало поля данных фрейма)

Posted
Матчасть изучать надо....

Теги 802.11q используются только при соединениях, поддерживающих этот протокол. Поэтому коммутатор просто не станет излучать эти теги в сторону абонента.

(Код VLAN включается в начало поля данных фрейма)

Может конечно я чего-то не понимаю, но например, когда дтоварисчь с помощЬю VPN щемиться на сервер, то тэг ведь к пакету приделываеться?

Posted
Не понял, о чем вы?

 

VPN и VLAN вещи совершенно разные, так же, как IP и Ethernet.

Матчасть, матчасть...

Просто не совсем вник в тему.

Щас вник

Матчать изучена, вопрос снят =)

Posted
А потом ненароком замечаешь что от этого юзера прет бродкастом поторы тыщи маков из сети конкурентов. :-) И начинаешь думать что заработал-то совсем маленько, а разгребать теперь немаленько. :-) Жадность - она наказуема. :-)

Ну поставит он себе "укоренитель", через который будет так же раздавать тырнет, - лучше будет? Mac security ведь ни от чего не лечит. Если анлимит, то можно полосу зажать, либо резко ужимать средствами fw/скриптами полосу при привышении числа tcp-соединений определенного порога. Да и на мой взгляд, прямой межклиентский трафик - тоже сомнительная практика. Вместо этого лучше поднять p2p-сервер и раздать юзверям к нему клиентов.

Posted

Да пусть ставит. :-) Это долго продолжаться не будет, так как качество сервиса непрофессионал обеспечить не сможет. Точнее если он сможет - то ему это обслуживание обойдется дороже чем

подключиться по нормальному. :-) Лучший способ поссориться с соседями - подключить их через

себя к инету.

 

А вот p2p надо давить на корню. От них 90% паразитного траффика. Надо поднимать внутренние сервисы так чтобы p2p не выживали внутри сети.

Posted
Да пусть ставит. :-) Это долго продолжаться не будет' date=' так как качество сервиса непрофессионал обеспечить не сможет. Точнее если он сможет - то ему это обслуживание обойдется дороже чем

подключиться по нормальному. :-) Лучший способ поссориться с соседями - подключить их через

себя к инету.

Ну работают таким макаром через меня люди, никто не жалуется :-)) Что значит профессионал?? Если я не обслуживаю домовые сети, но администрю банковскую сеть, я профессионал или нет??

Posted

Бродкасты давить. Однозначно. (Кроме операторского вещания радио-ТВ).

Абонентские бродкасты способны убить любую сеть. В моей интеграторской практике был случай, когда чиновники устроили радиовещание и телевещание в весьма нехилой локальной сети. И придавили ее так, что нас вызвали по гарантии. Сами понимаете, что оборудование стояло весьма крутое и производительное - бюджет денег не жалел...

Posted
Кстати, а что такое p2p?

peer 2 peer - технология, при которой передача информации идет в обход сервера услуги. Т.е. сосед с 9 этажа качает от домохозяки из Италии и от соседа в соседнем доме, одновременно разные части файла (к примеру). При этом все это для него и прозрачно и с кого он качает - ему пофиг.

 

Основная беда p2p при безлимитных тарифах.

Скачает он porn, и оставит компьютер включенный. Лимит на скачку, как всегда, не поставит.

 

Upload его будет забит на 100% все 100% времени.

 

По технологии p2p также работает одна из версий телефона, skype.

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.


×
×
  • Create New...