faq обучение настройка
Текущее время: Пн июл 07, 2025 18:59

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 41 ]  На страницу Пред.  1, 2, 3
Автор Сообщение
 Заголовок сообщения:
СообщениеДобавлено: Пн окт 04, 2010 16:35 
Не в сети

Зарегистрирован: Сб ноя 04, 2006 18:49
Сообщений: 239
Bigarov Ruslan писал(а):
2 chajnik > А какое оборудование у Вас стоит в сети за портом, на котором может быть до 20 пользователей!?


compex 2208, 2216.

В настоящее время соединены в колбасу 2-3-4 дома (хрущёвки) по 1-10 абонентов в доме. Так-же есть дома "сталинской" постройки, по 8-12 квартир в доме. Там вообще абонентов не густо, от 1 до 3. :roll:

Чтобы избавиться от медной "колбасы", сейчас затягиваем в эти, не густо подключённые дома, оптикой, в "звезду", по 2 жилы в дом (основная и резерв).

В районах, где девятиэтажки, уже стоят, и будем ставить управляемые коммутаторы на уровень доступа.

Но ставить железяку за 6-10 тысяч в доме по 1-3 абонента.... кхм... :? железо быстрее морально устареет, чем окупится. :lol:

После перевода на оптику, будем искать недорогой, желательно не управляемый коммутатор с 1-2 портами SFP 100/1000 и 8-16 портами 10/100Base-TX. А управлять доступом абонентов к сети, будем на уровне района (~ 10-20 домов), куда планируем поставить DGS-3120 или DES-3200-28F.




P.S. Я всё ещё жду от Вас Руслан "красивый" ответ по настройке коммутатора. :wink:


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн окт 04, 2010 17:31 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
В местах, в которых от 1 до 10 клиентов, можно использовать DHCP Snooping, так как Вы хотите делать меньше телодвижений, а в местах от 10 до 20 клиентов можно ставить коммутаторы серии DES-3200, модельный ряд позволяет подобрать оптимальное кол-во портов для каждого случая.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 05, 2010 19:44 
Не в сети

Зарегистрирован: Сб ноя 04, 2006 18:49
Сообщений: 239
chajnik писал(а):
Смысл затеи следующий:

Активным пользователям, DHCP выдаёт статические ай-пи адреса вида 10.10.ххх.ххх

Пользователям, которых нужно заблокировать, выдаются ай-пи вида 172.30.ххх.ххх

На портах включен IP-MAC-Port Binding в режиме ARP.

Активные пользователи, с ай-пи адресами 10.10.ххх.ххх , прописаны в IP-MAC Binding Table

В IP-MAC Binding Permit IP Pool Table прописан диапазон ай-пи адресов 172.30.0.0-172.30.255.255

Подсеть 172.30.0.0-172.30.255.255 не маршрутизируемая, и видит только сервер статистики.

Подсеть 10.10.ххх.ххх маршрутизируется на вышестоящем коммутаторе L3, и юзеры с этими ай-пи видят все ресурсы.


Сейчас эта схема прекрасно работает на коммутаторах DES-3526. (Вышестояший L3 - DGS-3627G)



Уважаемый саппорт длинка!
Как реализовать подобную схему на коммутаторах DGS-3120, DES-3200-28F ???
Приведите ПОЖАЛУЙСТА рабочий пример конфигурационного файла для коммутаторов серии DGS-3120, DES-3200-28F.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 05, 2010 20:43 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Причем здесь модель коммутатора?
Если вы выдаёте абонентам ипы по DHCP, и, скорее всего, используется IMP DHCP Snooping, по зачем нужна вся вышеописанная демагогия? Зачем нужен Permit Pool? Чтобы абоненты своими кривыми руками себе ипы проставляли?

Ну выдал ты абоненту ип 172.30.хх.хх, биндинг его обработал, в табличку записал. Что ещё тебе он него надо? Он работает, работает хорошо и весь свой функционал реализует.

Если нужно таким абонентам резать ресурс - курим ACL, очень внимательно, биндинг тут нипричем.

chajnik писал(а):
Приведите ПОЖАЛУЙСТА рабочий пример конфигурационного файла для коммутаторов серии DGS-3120, DES-3200-28F.


Голова человеку дана чтобы думать, а не только кушать. На форуме и в факе полно таких примеров, и ваша схема 100% реализуема.

пример: http://www.dlink.ru/ru/faq/62/204.html


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 05, 2010 21:06 
Не в сети

Зарегистрирован: Сб ноя 04, 2006 18:49
Сообщений: 239
terrible писал(а):
Причем здесь модель коммутатора?
Если вы выдаёте абонентам ипы по DHCP, и, скорее всего, используется IMP DHCP Snooping, по зачем нужна вся вышеописанная демагогия? Зачем нужен Permit Pool? Чтобы абоненты своими кривыми руками себе ипы проставляли?


Если юзер выставит ручками айпи адрес, то его заблочит байдинг, так как его связки не будет в таблице байдинга.

IMP DHCP Snooping не используем. Свяки IP-MAC заливаем в коммутаторы по SNMP по крону.

terrible писал(а):
Ну выдал ты абоненту ип 172.30.хх.хх, биндинг его обработал, в табличку записал. Что ещё тебе он него надо? Он работает, работает хорошо и весь свой функционал реализует.


Да, всё вроде верно, но ипы 172.30.хх.хх выдаются динамические...

Завтра попрошу админов поковырятся, и переконфигурировать скрипты DHCP таким образом, чтобы dhcp.conf генерировался со статическими 172.30.хх.хх адресами. Тогда, скорее всего, сможем контролировать доступ заблокированным без пермит пула.

terrible писал(а):


Ну, приводить этот пример в качестве примера, не совсем корректно. Там то коммутаторы L3 :wink:


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср окт 06, 2010 08:49 
Не в сети

Зарегистрирован: Ср ноя 09, 2005 14:26
Сообщений: 808
Откуда: Alma-Ata
chajnik писал(а):
...
Ну, приводить этот пример в качестве примера, не совсем корректно. Там то коммутаторы L3 :wink:

У вас, насколько я понял, на агрегации L3 есть. Пример как раз для них.

_________________
не важно, из какого места растут золотые руки


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср окт 06, 2010 11:54 
Не в сети

Зарегистрирован: Сб ноя 04, 2006 18:49
Сообщений: 239
GreatFoolDad писал(а):
chajnik писал(а):
...
Ну, приводить этот пример в качестве примера, не совсем корректно. Там то коммутаторы L3 :wink:

У вас, насколько я понял, на агрегации L3 есть. Пример как раз для них.


L3 стоит на уровне агрегации всей сети. С маршрутизацией подсетей и вланов вопросов не возникает. ;)

На уровне района, о которых идёт речь в теме, и был задан вопрос, стоят L2.

Внимательнее.........


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср янв 26, 2011 22:45 
Не в сети

Зарегистрирован: Ср янв 26, 2011 12:37
Сообщений: 2
Какие версии прошивок есть для DGS-3120-24TC
и вышлите, пожалуйста, последнюю версию прошивки для DGS-3120-24TC


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт янв 27, 2011 12:07 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Запрос прошивок осуществляется в специальной прикреплённой теме.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re:
СообщениеДобавлено: Вт июн 28, 2011 18:25 
Не в сети

Зарегистрирован: Ср сен 22, 2010 23:45
Сообщений: 104
chajnik писал(а):
Уважаемый саппорт длинка!
Как реализовать подобную схему на коммутаторах DGS-3120, DES-3200-28F ???
Приведите ПОЖАЛУЙСТА рабочий пример конфигурационного файла для коммутаторов серии DGS-3120, DES-3200-28F.


я конечно не саппорт длинка :-) но вопрос меня заинтересовал, и подумал для себя сделать подобное, но так сказать пойти другим путем,но пока не реализовал, так что пишу свой вариант так сказать для всеобщего обсуждения:
1. создаем два влна, один с разрешенными адресами не должников, второй с запрещенными адресами дожников
2.естественно прописываем в загатовку биндинга и те и другие
3.в запрещенном влане с помощью ацл даем доступ только к серверу инета и только по 80 порту
4.скриптами через снмп или кому как больше нравиться меняем необходимую пару из биндинга. при этом, даже если должник пропишет себе адресок из разрешенного влна, его то на порту не будет, а значит и дальше не пустит
при этом никакой роли не играет модель свичей на доступе и агрегации


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Re:
СообщениеДобавлено: Вт июн 28, 2011 20:11 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Критика приветствуется? возможно, что да, поэтому:
DyadyaGenya писал(а):
1. создаем два влна, один с разрешенными адресами не должников, второй с запрещенными адресами дожников
2.естественно прописываем в загатовку биндинга и те и другие

1) Как вы будете резать вланы на untag в гирлянде тупарей? - ответ никак
2) Влан никак не влияет на функционал IP-MAC-Binding
DyadyaGenya писал(а):
3.в запрещенном влане с помощью ацл даем доступ только к серверу инета и только по 80 порту

Туда-же в догонку: разрешённые подсети (серверов со страничкой "дай денег"), ICMP и DNS
DyadyaGenya писал(а):
4.скриптами через снмп или кому как больше нравиться меняем необходимую пару из биндинга. при этом, даже если должник пропишет себе адресок из разрешенного влна, его то на порту не будет, а значит и дальше не пустит
при этом никакой роли не играет модель свичей на доступе и агрегации

Руслан уже 20 раз объяснял, что велосипед придумывать не надо.
Если клиенты, все, получают IP по DHCP, то присвоив определённым людям определённые IP адреса вы решаете всю проблему на корню на агрегации, без каких-либо скриптов (костылей) на доступе.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 41 ]  На страницу Пред.  1, 2, 3

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 33


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB