dan Posted August 25, 2004 Posted August 25, 2004 IMHO, единственное, что хоть как-то может спасти ситуацию - это PPPoE+CHAP (для внешнего трафика) с внутрисетевым трафиком без управляемых свичей нифига не сделать. если такой есть - то port security - защита от ARP-спуфинга + по SNMP считать локальный трафик - защита от NAT. Вставить ник Quote
Sultan Posted August 25, 2004 Posted August 25, 2004 802.1q + отдельная подсетка на каждого клиента + обмен файлом исключительно по внутрисетевому p2p гооораздо надежней. Вставить ник Quote
dan Posted August 25, 2004 Posted August 25, 2004 это конечно, но подумай о эффективности. если каждый юзер будет ходить серез VLAN - что же должно быть от свича на рутер? гигабит? а так локальный трафик остается локальным, но биллингуется. хоть по ноль целых хрен десятых, но это очень хороший метод против подсетей. Вставить ник Quote
Sultan Posted August 25, 2004 Posted August 25, 2004 А почему бы и не гигабит? Хотя можно и без гигабита - 10 Мб/с на клиентской дырке более, чем достаточно. А локального трафика в чистом виде быть не должно, по идее, т.к. не секурно в отношении самих же пользователей. Ну не серьёзная вещь mac security... Было б ip port security - другое дело. Кстати, некое подобие ip port security я делал, но опять же на 802.1q и писюке. Вставить ник Quote
Alex Boosh Posted August 25, 2004 Posted August 25, 2004 Ну не серьёзная вещь mac security... почему не серьезная? аргументы Вставить ник Quote
Sultan Posted August 25, 2004 Posted August 25, 2004 Птому как не обеспечивает невозможности смены IP. Клиент сменит IP - сам в тырнет не вылезет, но и другим может помешать. Вставить ник Quote
Alex Boosh Posted August 25, 2004 Posted August 25, 2004 не обеспечивает - но каким образом может помешать? опять же - можно конкретную ситуацию? Вставить ник Quote
Sultan Posted August 25, 2004 Posted August 25, 2004 Меняет себе олух IP на адрес default gw или другого такого же олуха - "чиста случайна". Последствия очевидны. Вставить ник Quote
jab Posted August 25, 2004 Posted August 25, 2004 arpwatch и моментальное отключение порта на свиче Вставить ник Quote
Alex Boosh Posted August 25, 2004 Posted August 25, 2004 чиста случайна потом олуха отключают от сети в соответствии с Регламентом и Договором... подмена на ип другого олуха тут ничего не сделает. с GW сложнее, 50/50... но и вычислить такое достаточно не сложно - а потом соответственно наказать. Вставить ник Quote
Sultan Posted August 25, 2004 Posted August 25, 2004 Это из разряда - "а потом мы его всем двором в глаз пропинаем" - ребячество, а не операторская практика. Оператор должен руки мыть, а не глистов из своей попы выковыривать. Вставить ник Quote
jab Posted August 25, 2004 Posted August 25, 2004 Интересно, чем это моментальное отключение при смене IP - не операторская практика ? :-) Вообще при наличии PPPoE все это теряет значение... Вставить ник Quote
Sultan Posted August 25, 2004 Posted August 25, 2004 1. Оператор должен обеспечить работоспособность, а не обрезанием заниматься. 2. Это не решает вопрос о локальном трафике. Вставить ник Quote
jab Posted August 25, 2004 Posted August 25, 2004 Оператор должен следовать букве договора. И если в договоре записано - вперед и с песней. :-) Какой-такой локальный трафик ? Внутри дома ? А там есть что качать ? Вставить ник Quote
dan Posted August 25, 2004 Posted August 25, 2004 МАС можно изменить не напрягаясь - вот и все аргументы а вот по поводу локального трафика - в корне не согласен. локальный контент - это минимум половина привлекательности домашней сети. Вставить ник Quote
jab Posted August 25, 2004 Posted August 25, 2004 dan: Вы предыдущие постинги читали ? Перечитайте. Вставить ник Quote
Alex Boosh Posted August 25, 2004 Posted August 25, 2004 :):) давай, измени мак, я посмотрю куда ты вообще сможешь выйти.)) не понял про проблему с локальным трафиком, можно пояснить? из вышенаписанных потосв Султана я понял, что каждому юзеру - своя "подсеть". зачем? сложно достаточно.. пусть будет подсеть на 16-32-64 адреса, много они там наменяются? с учеетом того, что "пионеров" которые жаждау меняться - 20-25%, не более (чаще - менее даже)... Вставить ник Quote
jab Posted August 25, 2004 Posted August 25, 2004 Как только сменили адрес - по сети идет широковещательный arp-запрос, который сразу светится на порту маршрутизатора. Ну а дальше - ловкость рук и немного SNMP. Вставить ник Quote
Nag Posted August 25, 2004 Posted August 25, 2004 jab, arpwatch и моментальное отключение порта на свиче У смотрю ты внезапно полюбил управляемые коммутаторы? ;-) 1. Оператор должен обеспечить работоспособность, а не обрезанием заниматься. Не надо доводить все до крайности. Сложно ли стырить телефонный трафик в доме? Да делать же нечего, моток хлорки и на щиток. И что, значит Электросвязь не оператор? Так и в сети. Если можно с достоверностью 99% вычислить "редиску" даже задним числом - этого более чем достаточно. Пара залетов пионеров, пара экскоммуникаций - и будет тишь и гладь... А для 99% определения просто по условию работы езернет достаточно "писать" МАС на порту... И никуда никто никогда не денется. Вставить ник Quote
sdw Posted August 25, 2004 Posted August 25, 2004 2nag когда был на заводe TCL таможние инженеры показывали занятные неуправляемые 8 портовые свичи. Единственое их отличие от обычных неуправляемых - то что 7 портов видят только 8-порт(uplink), uplink соответственно видит всех. если справится роутер, то неплохое решение для учета всего трафика без танцев с vlan'ами. ценник был ненамного дороже обычных. если интересно - мылом. при большом количестве можем произвести с любыми надписями и т.п.. Вставить ник Quote
Nag Posted August 25, 2004 Posted August 25, 2004 2nag когда был на заводe TCL таможние инженеры показывали занятные неуправляемые 8 портовые свичи. Единственое их отличие от обычных неуправляемых - то что 7 портов видят только 8-порт(uplink), uplink соответственно видит всех Хм. Так опоздали вы малость... Таким свойством обладает (например) CNet 1600. Стоит баксов 60 за 16 портов. Только, что бы не соперничать ни с кем, предлагаю эксклюзив (такого на рынке пока просто нет, на сколько я знаю) - этот самый CNet, но уже с установленным одномодовым и ОДНОВОЛОКОННЫМ портом. http://4isp.ru/core.asp?main=catalog&act=page&id=581 Розница - $160, опт (серьезный) - по $120. Т.е. по сути в цену конвертера - коммутатор на 16 портов. С внутренним блоком питания, в железном корпусе... Позиционируется туда, где ставить нормальный управляемый коммутатор накладно. :-) Вставить ник Quote
Nag Posted August 25, 2004 Posted August 25, 2004 Кстати, такая идея (видится один порт) используется очень давно. Например, 3com switch 100 (выпуск вроде аж с 98 года) - полный аналог 3com 3300, но все видят только один (или два) порта. Впрочем, эту железку оказалось выгоднее "перешить" в 3300, чем использовать по прямому назначению. ;-) Вставить ник Quote
sdw Posted August 25, 2004 Posted August 25, 2004 наше дело предложить... :-) хотя можно 16 портовые собирать, главное - размер партии. Вставить ник Quote
Nag Posted August 25, 2004 Posted August 25, 2004 наше дело предложить... :-) хотя можно 16 портовые собирать, главное - размер партии. Ну, предложите в почту. ;-) Только - внутренний блок питания, корпус металл, проверенный чипсет (Реалтек?), и радиаторы на чипах. Это принципиально... Вставить ник Quote
Guest Posted August 25, 2004 Posted August 25, 2004 У смотрю ты внезапно полюбил управляемые коммутаторы? ;-) Как будут ниже 6$/p - придется полюбить. :-) А пока нет. Дорого и неудобно. Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.