faq обучение настройка
Текущее время: Чт июл 24, 2025 03:59

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 98 ]  На страницу Пред.  1 ... 3, 4, 5, 6, 7
Автор Сообщение
 Заголовок сообщения:
СообщениеДобавлено: Пт ноя 21, 2008 15:50 
Не в сети

Зарегистрирован: Пн сен 18, 2006 11:17
Сообщений: 270
Откуда: SPb
snark писал(а):
у меня вся локальная маршрутизация отдается в DHCP ответе (запросы ходят через DHCP Relay, да) и уже ХЗ сколько все прекрасно пашет, может я что-то не так делаю?

Сколько пользовательских роутеров у тебя это понимает и умеет делать маршруты мимо поднятого PP{PoE|TP}? ;-)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт ноя 21, 2008 16:11 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
Dyr писал(а):
snark писал(а):
у меня вся локальная маршрутизация отдается в DHCP ответе (запросы ходят через DHCP Relay, да) и уже ХЗ сколько все прекрасно пашет, может я что-то не так делаю?
Сколько пользовательских роутеров у тебя это понимает и умеет делать маршруты мимо поднятого PP{PoE|TP}? ;-)

шутку понял - смешно ;) вот именно из за роутеров, а так же из за удобства управления пользователями я буду уходить от этого решения, в пользу предоставления всего и вся через туннелирование (видео, когда оно будет - будет гоняться классическими методами) ... да, понимаю, это не самый кошерный метод, но в моих конктретных условиях это, увы, единственно верное решение ...

_________________
с уважением, БП


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт ноя 21, 2008 16:54 
Не в сети

Зарегистрирован: Чт сен 28, 2006 12:07
Сообщений: 220
Откуда: Москва
Dyr писал(а):
kapa писал(а):
Я думаю ахтунгов мало.
Может, конечно, в качестве полумеры сделать профиль в котором запрещать арп-ответы с маками шлюза и пр. критичными?

Это вы так думаете до первого вируса. Весной этого года пошёл гулять по всем сеткам вирус, который спуфит ВСЕ адреса, а не только шлюза, так что бедняги, приходящиеся соседями заражённой машины (в L2-домене), мгновенно получали все сопутствующие заражению "прелести", начиная с обрывов связи и заканчивая кражой паролей.

Это тот, который маки выдаёт с кучей семёрок?
Видели.
Поэтому думаю в сторону Vlan-per-user.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт ноя 21, 2008 17:31 
Не в сети

Зарегистрирован: Пн сен 18, 2006 11:17
Сообщений: 270
Откуда: SPb
snark писал(а):
шутку понял - смешно ;) вот именно из за роутеров, а так же из за удобства управления пользователями я буду уходить от этого решения, в пользу предоставления всего и вся через туннелирование (видео, когда оно будет - будет гоняться классическими методами) ... да, понимаю, это не самый кошерный метод, но в моих конктретных условиях это, увы, единственно верное решение ...

Holy shit. Ты ж уже навострячился ACL делать, нафига такие сложности-то? Daniil-B в соседней теме кинул же схему ACL'ек, по которой пользователь максимально ограничен в возможностях нагадить, чем не вариант? Или "умников" не хватает? Или тот же VLAN-Per-User с traffic_segmentation.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт ноя 21, 2008 17:34 
Не в сети

Зарегистрирован: Пн сен 18, 2006 11:17
Сообщений: 270
Откуда: SPb
kapa писал(а):
Это вы так думаете до первого вируса. Весной этого года пошёл гулять по всем сеткам вирус, который спуфит ВСЕ адреса, а не только шлюза, так что бедняги, приходящиеся соседями заражённой машины (в L2-домене), мгновенно получали все сопутствующие заражению "прелести", начиная с обрывов связи и заканчивая кражой паролей.

Это тот, который маки выдаёт с кучей семёрок?
Видели.
Поэтому думаю в сторону Vlan-per-user.[/quote]
Э-э-э...вроде не тот, вот такой: W32.Alman.a.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт ноя 21, 2008 18:09 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
Dyr писал(а):
Holy shit.
угу ...

Dyr писал(а):
Ты ж уже навострячился ACL делать, нафига такие сложности-то? Daniil-B в соседней теме кинул же схему ACL'ек, по которой пользователь максимально ограничен в возможностях нагадить, чем не вариант?
мои сложности называются "политика компании/руководства" ... а насчет ACL ... написать ACL под любую задачу для меня не проблема - я на них руку набил уже очень давно (на разном оборудовании), просто партия сказала "надо!", ну а комсомол естессно ответил ...

Dyr писал(а):
Или "умников" не хватает?
юзеров? админов?

Dyr писал(а):
тот же VLAN-Per-User с traffic_segmentation.
идея хорошая и я двигаюсь примерно в этом направлении, но только + туннелирование (политика, да) :)

_________________
с уважением, БП


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт ноя 21, 2008 21:06 
Не в сети

Зарегистрирован: Пн сен 18, 2006 11:17
Сообщений: 270
Откуда: SPb
Сочувствую...
Цитата:
Цитата:
Или "умников" не хватает?

юзеров? админов?

ГГГ, девайсов! :D :D :D


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт ноя 21, 2008 21:28 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
Dyr писал(а):
Сочувствую...

спасибо! но тут, увы, уже ниче не поделаешь ...

Dyr писал(а):
Цитата:
Цитата:
Или "умников" не хватает?
юзеров? админов?
ГГГ, девайсов!

а вот тут уже моя политика :) и поэтому вся сеть на DES-3526 воткнутых в свой собственный порт DGS-3627G, а один из кусков сети (кампус) на DES-3028 (стоят на этажах), которые воткнуты в DGS-3200-10 (микро аггрегация для здания), которые воткнуты в DGS-3627G (агрегация кампуса) ... есть еще пара мест где аггрегаторами стоят DGS-3100-24TG, но там больше и не надо ... так что с "мозгами" у мя все в порядке вроде :)

_________________
с уважением, БП


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 98 ]  На страницу Пред.  1 ... 3, 4, 5, 6, 7

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 46


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB