faq обучение настройка
Текущее время: Вт авг 05, 2025 05:22

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 21 ]  На страницу Пред.  1, 2
Автор Сообщение
 Заголовок сообщения:
СообщениеДобавлено: Пн окт 02, 2006 16:03 
Не в сети

Зарегистрирован: Пт апр 01, 2005 17:41
Сообщений: 177
Откуда: Омск
Pritorius писал(а):
Хм... а если у меня на остальных портах вистит куча сетей. То есть не одно устроиство а ещё Свичи... ТД... ADSL....


IP-Mac-Bilding в идеале включается на конечном порту пользователя...
тем самым - будующие проблемы отсикаем в момент рождения :-)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 03, 2006 01:26 
Не в сети

Зарегистрирован: Сб дек 20, 2003 08:11
Сообщений: 728
Откуда: Rosnet, Комсомольск-на-Амуре
Morpeh писал(а):
Pritorius писал(а):
Хм... а если у меня на остальных портах вистит куча сетей. То есть не одно устроиство а ещё Свичи... ТД... ADSL....


IP-Mac-Bilding в идеале включается на конечном порту пользователя...
тем самым - будующие проблемы отсикаем в момент рождения :-)


Ну вот как-то не получается ибо не везде ETh. Есть Wi-Fi с которого-то и прут все проблемы.

ТАк всётаки спецы по VLAN поделитись опытом как ришить задачу. Желательно в виде понятном для простых смертных :) Заранее спасибо.

_________________
D-Link User: DGS-3612G, DES-3350SR, DES-3526, DES-3028, DES-3010G, DES-1210-28, DES-2110, DWL-900AP+, DWL-1000AP+, DWL-1040AP+, DWL-2100AP, DI-634M, DWL-G520M, DWL-G650M, DWL-G650, DAS-3248, DSL-300T, DSL-500T, DSL-504T, DMC-920, DCS-2101, DCS-910.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср окт 04, 2006 09:49 
Не в сети

Зарегистрирован: Пт апр 01, 2005 17:41
Сообщений: 177
Откуда: Омск
поподробней схему сети плиз.

я думаю писать тебе ACL на каждый VLAN и диапозон разрешёных IP в нём.

тем самым ты запретиш "ненужные" IP на комутаторе... но проблемы на неупровляемом оборудовании остануться


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт окт 05, 2006 01:50 
Не в сети

Зарегистрирован: Сб дек 20, 2003 08:11
Сообщений: 728
Откуда: Rosnet, Комсомольск-на-Амуре
Изображение

Вот общая схема сети.

На коммутаторе DES-3350SR уже настроенны ACL на запрет NetBios трафика. К нему подключенны клиентские "неуправляемые" коммутаторы, ADSL и WiFi всё это дело объеденино под одним названием "Client Net".

Так же к этому коммутатору подключён основной сервер компании это "DNS, Mail, FireWall" на Линхсовой операционке соственно я туда не лезу. Моя головная боль это виндовый NAT сервер за которым прячется новый проект в виде домашней сети. Плюс к этому коммутатору подключенны ещё куча служебных серверов которые тоже неплохо бы защитить от попытки забрать их IP.

_________________
D-Link User: DGS-3612G, DES-3350SR, DES-3526, DES-3028, DES-3010G, DES-1210-28, DES-2110, DWL-900AP+, DWL-1000AP+, DWL-1040AP+, DWL-2100AP, DI-634M, DWL-G520M, DWL-G650M, DWL-G650, DAS-3248, DSL-300T, DSL-500T, DSL-504T, DMC-920, DCS-2101, DCS-910.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт окт 05, 2006 02:29 
Не в сети

Зарегистрирован: Пт апр 01, 2005 17:41
Сообщений: 177
Откуда: Омск
ещё бы IP сетей написал было бы вообще счастье :-)
а ХОМЕНЕТ в другой 192.168.27.х
и так что бы я сделал, надеюсь пара свободных портов на коммутаторе есть.
1. создал новый изолированный vlan
2. добавил в него два свободных порта в один твой виндовый сервер, в другой ХомеНет
3. на порту ХомеНет прописал АЦЛ на запрет исходящий IP твоих серверов, свитчей и прочего оборудования, IP назначения может быть любой.
4. если клиентов не много то для верности к каждому IP привязал MAC клиента, IP-MAC-Bilding в режиме ACL

надеюсь мысль понятна, если пользователь ХомеНет присваивает себе "запрещенный" IP, и пытается зайти на сервер или ещё куда, то он должен пройти через свич на котором АЦЛ зарежет запрещенные пакеты - себя тем самым ты обезопасишь.
Но останется проблема что пользователи ХомеНет меж собой будут общаться в одной сети без захода на главный коммутатор и тем самым наша блокировка их не спасёт. выход изолировать каждого пользователя в отдельный влан или каким нибудь чудом запретить общаться меж собой сегментация трафика или ещё чего, что бы все пакеты бегали через главный свитч, где у нас на каждый мак есть ip и другие пакеты также будут блокироваться.

по командам расписывать?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт окт 05, 2006 09:48 
Не в сети

Зарегистрирован: Сб дек 20, 2003 08:11
Сообщений: 728
Откуда: Rosnet, Комсомольск-на-Амуре
Да с HomeNet как раз проблем нет. Проблемы с ClientNet именно с неё присваивают IP.

Но общий принцип понял.

_________________
D-Link User: DGS-3612G, DES-3350SR, DES-3526, DES-3028, DES-3010G, DES-1210-28, DES-2110, DWL-900AP+, DWL-1000AP+, DWL-1040AP+, DWL-2100AP, DI-634M, DWL-G520M, DWL-G650M, DWL-G650, DAS-3248, DSL-300T, DSL-500T, DSL-504T, DMC-920, DCS-2101, DCS-910.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 21 ]  На страницу Пред.  1, 2

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 29


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB