faq обучение настройка
Текущее время: Сб авг 02, 2025 21:34

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 10 ] 
Автор Сообщение
СообщениеДобавлено: Чт июл 04, 2013 09:55 
Не в сети

Зарегистрирован: Чт июл 04, 2013 09:06
Сообщений: 5
Собственно есть домовая сетка с неуправляемыми коммутаторами и серваками контроля доступа и биллинга. Доступ контролируется по технологии так называемого "Русского VPN". сейчас трафик агрегируется на шлюзе и по netflow уходит на биллинг, инфу для контроля доступа и ограничения скорости биллинг передаёт шлюзу по RADIUS.
Хочу уйти от этого. Почитав как это делается пришёл к выводу в необходимости установки управляемых коммутаторов на подъезды. И передачи им функции контроля доступа и скорости за счёт контроля конкретного порта, к которому подключен абонент.
Тоесть нужно чтобы они поддерживали ограничение скорости на порту и, соответственно, блокировку. Как я понял считать пропущенный трафик коммутаторы не умеют, да и ненужно их этим нагружать. Это планирую решить считая по маку и ip на шлюзе. Собственно это приводит к вопросу DHCP и "запоминанию" mac адресов клиентов.
В моей голове складывается такая схема:
- Клиент подключается к порту коммутатора.
- Его мак фиксируется и добавляется в разрешённые.
- DHCP ему выдаётся IP из внутренней подсети, маршруты и прочее.
- Он ходит в нет через шлюз, где на основании этого mac считается его трафик.

Ещё я подозреваю можно просто смаршрутизировать(с помощью VLANов) внешнюю подсеть на конкретный клиентский порт и выдавать рандомно внешние IP прямо клиентскому оборудованию избегая внутренней сетки и точно также считая трафик на шлюзе.

Собственно нужна помощь в выборе оборудования для этих задач и хотя бы минимальной подсказки по правильной организации предоставления доступа, чтобы понять в каком направлении дальше искать информацию.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт июл 04, 2013 17:57 
Не в сети

Зарегистрирован: Чт июл 04, 2013 16:30
Сообщений: 104
Посмотрите мою тему (тыц), и поищите аналогичные проблемы, чтобы потом не встрять.

Почитайте это. А там дальше уже станет все понятнее.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт июл 04, 2013 19:51 
Не в сети

Зарегистрирован: Ср июл 29, 2009 13:26
Сообщений: 544
Откуда: Фурманов
unixod писал(а):
Почитайте это. А там дальше уже станет все понятнее.

И это обязательно. Для того, чтобы стало понятно, что это -
IceCream писал(а):
... и скорости за счёт контроля конкретного порта, к которому подключен абонент.
Тоесть нужно чтобы они поддерживали ограничение скорости на порту....
= утопия.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт июл 05, 2013 09:08 
Не в сети

Зарегистрирован: Чт июл 04, 2013 09:06
Сообщений: 5
unixod писал(а):
Посмотрите мою тему (тыц), и поищите аналогичные проблемы, чтобы потом не встрять.

Почитайте это. А там дальше уже станет все понятнее.

Спасибо! То что нужно.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт июл 05, 2013 09:18 
Не в сети

Зарегистрирован: Чт июл 04, 2013 09:06
Сообщений: 5
KovAl59 писал(а):
unixod писал(а):
Почитайте это. А там дальше уже станет все понятнее.

И это обязательно. Для того, чтобы стало понятно, что это -
IceCream писал(а):
... и скорости за счёт контроля конкретного порта, к которому подключен абонент.
Тоесть нужно чтобы они поддерживали ограничение скорости на порту....
= утопия.

Ну, в принципе я могу это без особых проблем решить и на шлюзе. Хотя есть ли какие-либо не серверные решения позволяющие это делать? Тоесть чтобы поставить на доме оптический коммутатор, раздать с него сеть по оптике на управляемые комутаторы, обслуживающие подъезды, и подключить всё это к магистральщику, при этом не устанавливая сервер ибо кроме как гасить порты и шейпировать трафик ничего там и не требуется...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт июл 05, 2013 11:43 
Не в сети

Зарегистрирован: Ср июл 29, 2009 13:26
Сообщений: 544
Откуда: Фурманов
IceCream писал(а):
Тоесть чтобы поставить на доме оптический коммутатор,

Любой НЕ сохо маршрутизатор. Например Cisco-1941 (в зависимости от кол-ва клиентов и трафика).
IceCream писал(а):
раздать с него сеть по оптике на управляемые комутаторы, обслуживающие подъезды, и подключить всё это к магистральщику, при этом не устанавливая сервер ибо кроме как гасить порты и шейпировать трафик ничего там и не требуется...

Cisco одним портом к "магистральщику", вторым к "подъездным" коммутаторам. На циске и нарежете необходимые полосы клиентам (шейпинг). Правда, у циски нет такого понятия (полисинг там), но по сути и "эффекту" , то что Вам нужно.
Да, у клиентов в этом случае должны быть статические IP, которые Вам должны быть известны (чтобы составить нужное правило полисинга). Естественно также никакого VPN и NAT здесь быть не может - 100% статика на "белых" IP.
В "подъезды" DES-3200-10/18/28.
А вот "гасить порты" эта "система" самостоятельно не сможет, придётся либо ручками, либо скриптом из биллинга.

P.S. Ещё раз повторюсь - коммутаторы "шейпировать" НЕ УМЕЮТ. Bandwidth control на них - это жалкая пародия, за которую ваши клиенты поставят Вас в одну широко известную позу. ;)


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт июл 05, 2013 15:13 
Не в сети

Зарегистрирован: Чт июл 04, 2013 09:06
Сообщений: 5
Спасибо за информацию!

То есть получается, если просто схематично отобразить, мы задаём DHCP отдавать, в соответствии с полученной с помощью "Option 82" информацией о маке и порте, определённый белый IP. После этого, опять же скриптом(кстати, с помощью какого протокола?), передаём маршрутизатору правило полисинга на основе этого IP. И в итоге получается, что мы управляем подключениями, например с помощью радиуса, на коммутаторе, а скорость балансируем на маршрутизаторе.
Я правильно понял логику?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт июл 05, 2013 15:38 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Вт янв 18, 2011 13:29
Сообщений: 8999
Да, примерно верно.
Современные маршрутизаторы умеют на основе передаваемых в пакете авторизации опций делать запрос к радиус серверу, а радиус уже будет отвечать настройками шейпера - никаких скриптов и не надо.
Читайте про ISG


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт июл 05, 2013 15:40 
Не в сети

Зарегистрирован: Ср июл 29, 2009 13:26
Сообщений: 544
Откуда: Фурманов
IceCream писал(а):
Спасибо за информацию!

То есть получается, если просто схематично отобразить, мы задаём DHCP отдавать, в соответствии с полученной с помощью "Option 82" информацией о маке и порте, определённый белый IP.

Так.
IceCream писал(а):
После этого, опять же скриптом(кстати, с помощью какого протокола?), передаём маршрутизатору правило полисинга на основе этого IP.

Самое простое - telnet (Perl Net::Telnet), или с помощью того же радиус (циски точно его "понимают"). Наверное возможно и по snmp, но насчёт циско не знаю, практически не юзаю их. Есть пара "точек", где стоит циско. Конфигурация выполнена один раз ручками и динамически не изменяется ("юрики").
IceCream писал(а):
И в итоге получается, что мы управляем подключениями, например с помощью радиуса, на коммутаторе, а скорость балансируем на маршрутизаторе.
Я правильно понял логику?

А вот радиус здесь совсем и не нужен. Управлять включением/отключением клиентских портов будете так же скриптом с сервера, telnet-ом, или по snmp.
P.S. Как вариант, можно и не блокировать порты, а элементарно с помощью радиус задать маршрутизатору "нулевую" скорость в полисер заблокированного клиента, или, что логичнее, блокировать акцесс-листом.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт июл 05, 2013 15:49 
Не в сети

Зарегистрирован: Чт июл 04, 2013 09:06
Сообщений: 5
Большое спасибо за помощь! Зацепившись за инфу в этом топике сразу же удалось откопать множество подробных мануалов в сети.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 10 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 12


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB