faq обучение настройка
Текущее время: Пт ноя 07, 2025 07:25

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 19 ]  На страницу Пред.  1, 2
Автор Сообщение
СообщениеДобавлено: Сб окт 31, 2015 17:28 
Не в сети

Зарегистрирован: Пн апр 28, 2014 15:38
Сообщений: 219
ruslan133 писал(а):
Друзья, аналогичная проблема = нужно залепить один иди два - ну может быть три- ип , так что бы они стоя в сети ходили себе тихонько в инет но никуда ни по какой самбе влезть не могли, понятно, что все регулируется правами там и прочим, но весь интерес в том , что бы сделать это средствами дфл

есть мнения?

ПС
Сделать влан на два компа и пилить доступ в сетки влану не предлагать ) ... хочется что бы можно было средствами дфл разбираться с каждым узлом сети отдельно


Например можно разделить локальную сеть на несколько. Например порубив на vlan'ы и все эти виланы разруливать на DFL. Например каждому vlan'у давать доступ в интернет, а доступ в другие - закрыть. Естественно коммутационное оборудование должно уметь 802.1q.. ну или воротить несколько кабельных сетей -))

В более развитом варианте можно посмотреть в сторону 802.1X и иметь полное счастье в плане прошенных и непрошенных гостей с их автоматическим разделением по сетям разного уровня доступа. Тогда потребуется что-нить типа radius либо на базе AD, либо на базе любых других конструкций централизованной авторизации.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб окт 31, 2015 22:19 
Не в сети

Зарегистрирован: Пт окт 23, 2015 12:34
Сообщений: 30
В общем как стало понятно никаких спообов порезать сеть для отдельно взятого ее элемента средствами фаервола нет. Это конечно легко объясняется тем, что компы в локали обращаются друг к другу напрямую .
Конечно если запихнуть комп в отдельный влан - тогда возможно все - но это не интересно так.. под каждый комп сети чтоль тогда влан строить?

короче .. никак.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб окт 31, 2015 23:55 
Не в сети

Зарегистрирован: Пн апр 28, 2014 15:38
Сообщений: 219
ruslan133 писал(а):
В общем как стало понятно никаких спообов порезать сеть для отдельно взятого ее элемента средствами фаервола нет.
Это очевидно. Так же как дверью подъезда нельзя регулировать перемещение жильцов внутри квартир.

ruslan133 писал(а):
Конечно если запихнуть комп в отдельный влан - тогда возможно все - но это не интересно так.. под каждый комп сети чтоль тогда влан строить?
Строят и так, но для случаев типа провайдер-абоненты. Только немного на более другом оборудовании, т.к. DFL серия жестко ограничена лицензиями на количество vlan и циферки эти минимальны (8/16 для 260/860).

Да и смысла городить такой огород нет. По крайней мере в рамках построения офисных сетей. Это давно уже все разжевано и эшелонировано. И межсетевой экран - это совсем не первый эшелон, скорее последний и чуть-чуть предпоследний.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс ноя 01, 2015 04:15 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
D-Stream писал(а):
...дверью подъезда нельзя регулировать перемещение жильцов внутри квартир.
Топикстартер, Вам дали простое и доступное для понимания сравнение из бытовой жизни.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 19 ]  На страницу Пред.  1, 2

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 33


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB