The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Маршрутизаторы CISCO и др. оборудование. (Разное)
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

mikrotik - странного? хочу, Адексанкр (?), 08-Сен-20, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


3. "mikrotik - странного? хочу"  –1 +/
Сообщение от pofigist (?), 09-Сен-20, 12:31 
> 802.1x - вам поможет, mikrotik поддерживает.
> И для wifi и для ethernet, и никакой пароль не утечет, ибо
> каждый ответственный за свой пароль, и если его пароль утечёт что
> и иметь будут его.
> И не мудрите с сетями и масками, вы еще далеки от понимания
> этого, учитывая вашу писанину.

Ну да, конечно же! 802.1x ему строго необходим, заодно с RADIUS разберется, его взаимодействие с LDAP/AD настроит... Повеселиться от души...

Лучше уж разобраться с адресацией... И самое главное - с понятием интерфейса, физического и виртуального, чтоб не возникало вопроса "как сделать так чтоб устройство получало адрес из определенной подсети". А ответ простой - оно всегда получает адрес из той подсети, адрес которой присвоен тому интерфейсу (физическому или виртуальному - не важно), к которому подключено это устройство.

Поясняю на примерах - у нас есть роутер с тремя физическими интерфейсами L3, eth0, eth1 и eth2. Пусть eth0 всегда подключен к сети ISP (WAN), eth1 и eth2 - к LAN. Назначаем им соответственно адреса eth1 192.168.1.1/24 и eth2 192.168.2.1/24. Тогда устройство, подключенное к eth1 получит по DHCP адрес из подсети 192.168.1.0/24, а к eth2 - из подсети 192.168.2.0/24
А что делать если у нас на роутере всего два физических интерфейса L3 - eth0 и eth1? Создаем два VLAN? ну пусть это будет VLAN 10 и VLAN 20 (1й VLAN - особенной, это тоже самое что и отсуствие VLAN-ов). При этом в роутере создается два виртуальных интерфейса - vlan10 и vlan20. Далее - аналогично, назначаем им соответствующие подсетки и подключаем устройство к нужному VLAN - и он получает нужный IP.

Как подключить устройство к нужному VLAN? Правильный путь - использовать управляемый коммутатор, просто на нем назначаешь соответствующие порты соответствующим VLAN. Положим порты с 1-го по 10й - VLAN 10, а с 11-го по 20й - VLAN 20. Неправильный (но иногда единственно возможный) - прописать на оконечном устройстве номер VLAN, к которому он подключен.

Ответить | Правка | Наверх | Cообщить модератору

4. "mikrotik - странного? хочу"  +/
Сообщение от Адексанкр (?), 09-Сен-20, 17:51 
>[оверквотинг удален]
>> ибо каждый ответственный за свой пароль, и если его пароль утечёт то и иметь будут его.
>> И не мудрите с сетями и масками, вы еще далеки от понимания этого, учитывая вашу писанину.
> Ну да, конечно же! 802.1x ему строго необходим, заодно с RADIUS разберется,
> его взаимодействие с LDAP/AD настроит... Повеселиться от души...
> Лучше уж разобраться с адресацией... И самое главное - с понятием интерфейса,
> физического и виртуального, чтоб не возникало вопроса "как сделать так чтоб
> устройство получало адрес из определенной подсети". А ответ простой - оно
> всегда получает адрес из той подсети, адрес которой присвоен тому интерфейсу
> (физическому или виртуальному - не важно), к которому подключено это устройство.

Коллега имеет опыт работы с isc-dhcpd в линуксе/*бсд? Там я любому клиенту прописываю те параметры, которые _мне_ нужны для _решения_поставленной_задачи: адрес/маска/маршруты/DNS-ы/... Не знаю, противоречит ли это какому-нибудь из RFC, но клиент легко получает адрес, не соответствующий адресному пространству интерфейса сервера.

>[оверквотинг удален]
> адреса eth1 192.168.1.1/24 и eth2 192.168.2.1/24. Тогда устройство, подключенное к eth1
> получит по DHCP адрес из подсети 192.168.1.0/24, а к eth2 -
> из подсети 192.168.2.0/24
> А что делать если у нас на роутере всего два физических интерфейса
> L3 - eth0 и eth1? Создаем два VLAN? ну пусть это
> будет VLAN 10 и VLAN 20 (1й VLAN - особенной, это
> тоже самое что и отсуствие VLAN-ов). При этом в роутере создается
> два виртуальных интерфейса - vlan10 и vlan20. Далее - аналогично, назначаем
> им соответствующие подсетки и подключаем устройство к нужному VLAN - и
> он получает нужный IP.

Как работают vlan-ы я знаю. Драйвера не всех карт в винде умеют vlan. Мне кажется, проще разобраться с dhcp на микротике, чем городить vlan-ы на винде.

> Как подключить устройство к нужному VLAN? Правильный путь - использовать управляемый коммутатор,
> просто на нем назначаешь соответствующие порты соответствующим VLAN. Положим порты с
> 1-го по 10й - VLAN 10, а с 11-го по 20й
> - VLAN 20. Неправильный (но иногда единственно возможный) - прописать на
> оконечном устройстве номер VLAN, к которому он подключен.

Спасибо за советы, но...

Главный вопрос к участникам дискуссии: какой свитч из линейки дешёвого (10-50$) SOHO D-Link-a|TP-Linka умеет vlan-ы? Офис представляет собой, ну, скажем, трёхкомнатную квартиру с туалетом и кухней. Есть девочка на входе, отвечающая на звонки и принимающая почтовую/бумажную/факсовую корреспонденцию. Есть "комната" для гостей, где они могут подождать сотрудника или присесть за стол(ы) для переговоров, оформления документов/заказов, напечатать/отксерить на местном МФУ. Есть две "комнаты" для сотрудников, куда гостей водить "не рекомендуется, чтобы не отвлекать сотрудников от работы". Но жёсткого запрета нет - те, кто из сотрудников перешёл в партнёры - заходят туда без препятствий; те, кому нужно особое отношение при оформлении/выполнении задачи/заказа проходят туда после разрешения начальника (на время работы по заказу) без препятствий. Начальник имеет небольшую выгородку в одном из помещений, где стоит комп с общим доступом к рабочей документации по всем проектам, но сам не всегда сидит в офисе. В общем - демократия раннего гугла или эппла. Народ молодой, увлечённый, народу в коллективе не много. Друг друга знают и друг другу доверяют. На домен прав с разделением доступа ещё не созрели. Удочку начальнику я закинул, но насаждать насильно этого я им не буду.

Из аппаратных ресурсов есть на сегодня упомянутый микротик и два неуправляемых 16-портовых свича. Хочется выполнить задачу на имеющемся оборудовании. Чтобы "свои" не испытывали трудности при подключении к необходимым ресурсам, а условный школьник, подсмотревший пароль от ВиФи или воткнувший свободный шнурок в свой ноут, не смог запросто получить доступ в интернет.

Бесспорно, что создать абсолютно или даже серьёзно защищённую сеть непросто, недёшево, но здесь пока такая задача и не стоит.

Ответить | Правка | Наверх | Cообщить модератору

6. "mikrotik - странного? хочу"  +/
Сообщение от Licha Morada (ok), 09-Сен-20, 19:55 

> Из аппаратных ресурсов есть на сегодня упомянутый микротик и два неуправляемых 16-портовых
> свича.

Этого должно быть достаточно.
Вы можете сделать так: пусть один из ваших свитчей обслуживает "доверенные" помещения, а другой все остальные. Сделайте на Микротике две локальные сети на разных интерфейсах, с разными правилами, и подключайте их к соответствующим свитчам.

Решайте задачу по частям. Сначала разделите проводную сеть и заставьте её работать как вам нужно. Потом разделяйте беспроводную.

Ответить | Правка | Наверх | Cообщить модератору

13. "mikrotik - странного? хочу"  +/
Сообщение от pofigist (?), 14-Сен-20, 16:37 
> Коллега имеет опыт работы с isc-dhcpd в линуксе/*бсд? Там я любому клиенту прописываю те параметры, которые _мне_ нужны для _решения_поставленной_задачи: адрес/маска/маршруты/DNS-ы/

А потом - получает кучу тяжело устранимых глюков. Плавали - знаем.

Сеть в линаксе - вообще-то далеко не образец того, как надо ее делать. Скорей наоборот.

> Главный вопрос к участникам дискуссии: какой свитч из линейки дешёвого (10-50$) SOHO D-Link-a|TP-Linka умеет vlan-ы?

T1500G-8T для примера. Если новый. Если б/у - то я за такие деньги цельный каталист возьму :)

Ответить | Правка | К родителю #4 | Наверх | Cообщить модератору

14. "mikrotik - странного? хочу"  +/
Сообщение от Адексанкр (?), 16-Сен-20, 16:03 
>> Коллега имеет опыт работы с isc-dhcpd в линуксе/*бсд? Там я любому клиенту прописываю те параметры, которые _мне_ нужны для _решения_поставленной_задачи: адрес/маска/маршруты/DNS-ы/
> А потом - получает кучу тяжело устранимых глюков. Плавали - знаем.

Не знаю - не первый год в плавании - проблем нет. Если от RFC далеко не выпрыгивать.

> Сеть в линаксе - вообще-то далеко не образец того, как надо ее
> делать. Скорей наоборот.

Ну, не линуксом единым жив интернет. Есть и *BSD, и Солярка и много ещё некогда серьёзных систем сейчас ушло на open-рельсы. Везде, где пробовал, isc-dhcpd ведёт себя вполне ровно и одинаково.

>> Главный вопрос к участникам дискуссии: какой свитч из линейки дешёвого (10-50$) SOHO D-Link-a|TP-Linka умеет vlan-ы?
> T1500G-8T для примера. Если новый. Если б/у - то я за такие деньги цельный каталист возьму :)

Ну, не знаю... Может, плохо я искал, но то, что я нашёл - минимум 60$ предлагают. За эту цену можно ещё пару микротиков взять. Я с начальником ещё поговорю, но, мне кажется, он пока не готов так вкладываться. :(

Ответить | Правка | Наверх | Cообщить модератору

15. "mikrotik - странного? хочу"  +/
Сообщение от Licha Morada (ok), 16-Сен-20, 22:03 
>>> Коллега имеет опыт работы с isc-dhcpd в линуксе/*бсд? Там я любому клиенту прописываю те параметры, которые _мне_ нужны для _решения_поставленной_задачи: адрес/маска/маршруты/DNS-ы/
>> А потом - получает кучу тяжело устранимых глюков. Плавали - знаем.
> Не знаю - не первый год в плавании - проблем нет. Если
> от RFC далеко не выпрыгивать.

Проблемы появляются не столько от того что из RFC выпрыгнули, сколько из-за того что нескольким людям приходится с системой взаимодействовать и поддерживать. Собственно, тут проявляется различие между "безошибочно" и "в соответствии с ожиданиями".

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру