Sergg Posted August 26, 2004 Posted August 26, 2004 ...какую степень свободы готов предоставить юзеру? полную. когда юзер выходит в инет, какие действуют ограничения? правильно, никаких. Ограничений то может и нет, а вот "Нормы пользования Сетью" есть: http://www.ofisp.org/documents/ofisp-008.html "Свобода твоего кулака заканчивается там, где начинается свобода чужого носа" (с) не помню Если лично Вам по большому счету наплевать на своих клиентов, то уж дяде из-за бугра до них точно совсем никакого дела нет. Вставить ник Quote
dan Posted August 26, 2004 Posted August 26, 2004 так это начинается: ...правила использования любых ресурсов сети Интернет определяют владельцы этих ресурсов и только они ... Ресурсом сети Интернет могут считаться, например, почтовый ящик, персональный компьютер, виртуальный или физический сервер, локальная вычислительная сеть, канал связи и т.д. ... а вот так заканчивается: При работе в сети Интернет пользователь становится ее полноправным участником, что создает потенциальную возможность для использования сетевых ресурсов, принадлежащих пользователю, третьими лицами. В связи с этим пользователь должен принять надлежащие меры по такой настройке своих ресурсов, которая препятствовала бы недобросовестному использованию этих ресурсов третьими лицами, а при обнаружении случаев такого использования принимать оперативные меры по их прекращению. лично мне приятнее решать самому, что должно быть доступно, а что - нет. а не ходить зашореным как пристяжной... мне не наплевать на клиентов. ни на своих, ни на чужих. но не укладывается у меня в мозгах что deny ip from any to any - правильное решение при построении сети. Вставить ник Quote
Sultan Posted August 27, 2004 Posted August 27, 2004 Я рассуждаю так: надо тырнет - подключайтесь к ISP, надо локалку - бухта UTP вам в руки. Вставить ник Quote
Sultan Posted August 27, 2004 Posted August 27, 2004 А в чем проблема? Кто мешает vlan'ить на несколько маршрутизаторов? Банально дорого. А у вас сеть на хабах или на говносвичах? Я про операторов говорил. Да и трудозатратно.В общем, эти деньги можно потратить со значительно большим толком. ;-) Таки вы будете утверждать, что это сложней, чем поставить mpd + freeradius? По-моему, как раз с 802.1q процес офигенно упрощается, и в дальнейшем требуется нулевое вмешательство. Вставить ник Quote
Nag Posted August 27, 2004 Posted August 27, 2004 Таки вы будете утверждать, что это сложней, чем поставить mpd + freeradius. По-моему, как раз с 802.1q процес офигенно упрощается, и в дальнейшем требуется нулевое вмешательство. Уф. Читайте внимательнее. Мое мнение - не надо на каждого вользователя вилан. Хватит виланов на группы. 802.1q - удобное и эффективное средство. Но зачем из пушки по воробьям? Вставить ник Quote
Sultan Posted August 27, 2004 Posted August 27, 2004 На мой взгляд: 1 объект договора - один vlan, иначе смысла не будет. Вставить ник Quote
dan Posted August 27, 2004 Posted August 27, 2004 2 Sultan: как админ я тебя отлично понимаю. всё управляемо до корней волос. но как пользователь скажу - скучновао в такой сети :) 2 All: есть в этом форуме, кто построил домашнюю сеть на управляемых свичах? Вставить ник Quote
Nag Posted August 27, 2004 Posted August 27, 2004 есть в этом форуме, кто построил домашнюю сеть на управляемых свичах? Есть, он даже писал в этой нитке. ;-) Интересно, можно ли угадать, кто это. Вставить ник Quote
Sultan Posted August 27, 2004 Posted August 27, 2004 Можешь себе под стул бомбу положить с таймером на генераторе случайных чисел - веселее будет :) Если серьёзно, то чем прочнее и выше забор между оператором и хоз.деятельностью клиента, и, в особенности, между самими клиентами, тем спокойней. Вставить ник Quote
jab Posted August 27, 2004 Posted August 27, 2004 Ну я тоже строил на управляемом свиче сеть... На 3com 1100 :-). Потом снял его и не жалею. :-) Вставить ник Quote
sump Posted August 27, 2004 Posted August 27, 2004 А вот вопрос возник по существу :) Собираемся построить в районе локалку с выходом в инет, хотим все делать как можно легальней :) и очень охото с минимальными денежными расходами построить сеть с возможностью учета локального трафика. Как конечный вариант был выбран метод построения на VLAN , только мы нафиг запутались как нам так построить на этих вланах чтобы все работало и чтобы исключить подмену адресов и воровство трафика :(. Вот наше решение проблемы (рисунок схемы http://netshema.narod.ru/index.html - картинка 26Кб) : Сервер имеет два интерфейса : 1-выше стоящий ИСП, 2-локальная сеть 2-й интерфейс подключается (например) к центральному коммутатору D-Link DGS-3308TG в порт 1 к порту 2 подключается закольцованная локальная сеть (которая допустим построена на тегированной VLAN). Вланы разруливает центральный коммутатор. На порт 2 ставим зеркалирование, чтобы весь трафик с порта 2 сыпался на порт 1 сервера. На сервере происходит учет при помощи драйвера сетевого интерфейса. Недостаток только в том что не будет учитываться некоторые технологические пакеты (типа DNS и еще какие-нибудь). Если пользователь полез в интернет то трафик уже учитывается драйвером на 1-м интерфейсе сервера со всеми технологическими пакетами. Короче уже непонятно надо ли строить на тегированных вланах? Или можно просто port/mac based VLAN использовать... Ну или накрайняк цивилизованное решение - это ввести фиксированную абонентскую плату за пользование локальной сетью, но блин опять нужно как-то отключать/включать возможность пользования локальной сетью, по истечении оплаченного срока. И вообще еще есть множество интересных решений по пользованию локального трафика... Только вот как посчитать трафик между 1 и 19 клиентом(по схеме) и чтобы только они могли обмениваться между собой и никто их больше не видел... Это все наверно возможно реализовать при помощи вланов, но как? Помоги плиз советом, намеком... Вставить ник Quote
Alex Boosh Posted August 27, 2004 Posted August 27, 2004 Ну я тоже строил на управляемом свиче сеть... На 3com 1100 :-). Потом снял его и не жалею. :-) а мы работаем и не жалеем) и не на одном а на нескольких десятках, и все работает, странно, правда?)) Султан, можно поинтересоваться, вы из какого города? мнение что пользователю надо давать только инет - весьма и весьма спорное. особенно с учетом того, что стоимость внешнего и внутрисетевого трафика разнится в порядки, а иногда и вовсе несоизмерима (когда внутрисеть бесплатна). и многие намного больше удовольствия получают именно из внутрисетевого пространства. при этом платят за него денежку бОльшую порой, нежели за внешний трафик. странно, правда?.) Вставить ник Quote
jab Posted August 27, 2004 Posted August 27, 2004 а мы работаем и не жалеем) и не на одном а на нескольких десятках, и все работает, странно, правда?)) Ну это пока ваши конкуренты не положили гигабитные магистрали и не раздают юзерам сотку вы не жалеете... :-) Да и несколько десятков меня не спасут... мне бы эдак с пол-тысячи... Вставить ник Quote
Alex Boosh Posted August 27, 2004 Posted August 27, 2004 гигабит не положили, а вот сотку раздают.)) толку только.) Вставить ник Quote
dan Posted August 27, 2004 Posted August 27, 2004 вот мы и подходим к основной дилеме. с одной стороны - дать доступ к локальному контенту. с другой - контролировать действия пользователей. вариант с ограничением оправдан в случае хорошо развитого информационного центра внутри сети со всем, что юзеру нужно - сайтами, форумами, чатами, файлами, играми и т.д. но для сопровождения такого домашнего интернета нужна штатная единица - минимум. крупная сеть в некоторой мере самодостаточна, особенно если учесть что многи ее пользователи знакомы очно. игнорировать этот факт нельзя. его надо продавать. Вставить ник Quote
Nag Posted August 27, 2004 Posted August 27, 2004 Вот наше решение проблемы (рисунок схемы http://netshema.narod.ru/index.html - картинка 26Кб) : Не знаю на сколько Длинк 3308 годится на звание магистрального. Я купил на пробу, посмотрю когда приедет. Есть предчувствие, что придется избавляться за полцены. ;-) А в остальном схема как схема... Вставить ник Quote
jab Posted August 27, 2004 Posted August 27, 2004 Толку от сотки ? Или толку от 3com'ов галимых ? Вставить ник Quote
Alex Boosh Posted August 27, 2004 Posted August 27, 2004 от сотки ихней.)) сотка тоже разная бывает. Вставить ник Quote
Sultan Posted August 27, 2004 Posted August 27, 2004 Султан, можно поинтересоваться, вы из какого города? Алматы мнение что пользователю надо давать только инет - весьма и весьма спорное. особенно с учетом того, что стоимость внешнего и внутрисетевого трафика разнится в порядки, а иногда и вовсе несоизмерима (когда внутрисеть бесплатна). и многие намного больше удовольствия получают именно из внутрисетевого пространства. при этом платят за него денежку бОльшую порой, нежели за внешний трафик. странно, правда?.) Лично я не нахожу в этом ничего привлекательного. Вставить ник Quote
sump Posted August 27, 2004 Posted August 27, 2004 Не знаю на сколько Длинк 3308 годится на звание магистрального. Я купил на пробу' date=' посмотрю когда приедет. Есть предчувствие, что придется избавляться за полцены. ;-) А в остальном схема как схема...[/quote'] А что он не потянет на магистральный? Вроде мощность у него приличная (по описанию)... Есть что лучше предложить? Сейчас стоимость Длинка 3308 - 1334$ А поповоду, можно ли как-нибудь посчитать трафик между 1 и 19 клиентом(по схеме) и чтобы только они могли обмениваться между собой и никто их больше не видел... Как я понял нас спасет только создание VLAN на третьем уровне, а спасет ли и поможет ли вот вчем вопрос. Даст ли коммутатор 3 уровня достаточную возвожность управления-учета-защиты пользователей локальной сети? Или нужно формулировать вопрос как-то подругому? Вставить ник Quote
Nag Posted August 27, 2004 Posted August 27, 2004 А что он не потянет на магистральный? Вроде мощность у него приличная (по описанию)... Или нужно формулировать вопрос как-то подругому? Ну считаь трафик этот коммутатор не сможет точно. Кроме этого, нестабильность Длинков на 3-м уровне уже притчей вроде бы стала... А в остальном - надо лучше понимать, что нужно от сети. Виланов на 3-м уровне не бывает. Это ВПН. ;-) При чем тут коммутатор - не понятно. Способ авторизации пользователей то же не задача ядра. В общем, четно говоря, ничего не понимаю. ;-) ЗЫ. Разве что могу этот длинк 3308 продать баксов за 600-700. ;-) Вставить ник Quote
dan Posted September 1, 2004 Posted September 1, 2004 так что? в споре истина таки не родилась? каждый остался при своем мнении. Вставить ник Quote
Sultan Posted September 1, 2004 Posted September 1, 2004 "Синяки в споре рождаются гораздо чаще, чем истина" (с) не мое :) Вставить ник Quote
Zakrutkin Yuri Posted September 2, 2004 Posted September 2, 2004 3326 d-link c 802.1x + unix raduis server + billing Вот вам защита от воровства трафика... цена ему пол тыщи всего :)) Вставить ник Quote
UglyAdmin Posted September 2, 2004 Posted September 2, 2004 Лучше D-Link DES-3226s, не в пример безглючнее, судя по форумам... и дешевле. 802.1x тоже есть. Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.