faq обучение настройка
Текущее время: Ср июл 23, 2025 16:22

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 10 ] 
Автор Сообщение
 Заголовок сообщения: Нужен совет по настройке сети
СообщениеДобавлено: Вт ноя 27, 2012 07:20 
Не в сети

Зарегистрирован: Вт июл 31, 2012 18:33
Сообщений: 40
Здравствуйте!
За время работы предприятия сеть разрослась и обзавелась разным "зоопарком" в основном из оборудования d-link. Сейчас настройки стоят минимальные: сеть поделена на vlan-ы по кол-ву подразделений, на 3612g звездой по оптике подключены удаленные подразделения, на каждое подразделение по интерфейсу вида 192.168.1.*/24, 192.168.2.*/24 и т.д. Сервера выведены в отдельный vlan со своим интерфейсом 192.168.0.*/24. Все ip прописаны статикой, никаких dhcp-серверов нету, только беспроводные клиенты подключенные к wi-fi точкам получают от их встроенных dhcp-серверов ip-ники.
Теперь задача такая: навести порядок в сети в плане безопасности - ограничить лишний трафик, настроить ограничения на использование интернета, далее ввести в сеть iptv.
Буду благодарен за наставление на верный путь (в какую сторону смотреть, где что подкрутить и т.п.).
Какие понадобятся данные по оборудования и текущим настройкам - не вопрос.


Вложения:
Сеть_new.JPG
Сеть_new.JPG [ 166.97 KiB | Просмотров: 2566 ]
Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Нужен совет по настройке сети
СообщениеДобавлено: Вт ноя 27, 2012 10:27 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
partner_tas писал(а):
Теперь задача такая: навести порядок в сети в плане безопасности - ограничить лишний трафик

Лишний это какой по вашему мнению?
partner_tas писал(а):
настроить ограничения на использование интернета

Какие ограничения?
partner_tas писал(а):
далее ввести в сеть iptv.

Это у провайдера уточняйте, даст ли он вам иптв и в каком виде

На будущее: Как можно точнее пишите ваши запросы


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Нужен совет по настройке сети
СообщениеДобавлено: Вт ноя 27, 2012 10:34 
Не в сети

Зарегистрирован: Вт июл 31, 2012 18:33
Сообщений: 40
извиняюсь за общее описание, сейчас как раз и пытаюсь все систематизировать и описать как то по подробнее что и где хочу. Плюс прошу если я в чем то заблуждаюсь или смотрю не в ту сторону то прошу поправить


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Нужен совет по настройке сети
СообщениеДобавлено: Чт ноя 29, 2012 13:36 
Не в сети

Зарегистрирован: Вт июл 31, 2012 18:33
Сообщений: 40
terrible писал(а):
partner_tas писал(а):
Теперь задача такая: навести порядок в сети в плане безопасности - ограничить лишний трафик

Лишний это какой по вашему мнению?

Вот например dgs-3200-10 (newdom-asw ip 192.168.0.5) стоит на уровне доступа, к нему подключены конечные пользователи, некоторым из них нужна только локальная сеть в пределах своего сегмента 192.168.4.х и доступ к серверам из другой подсети 192.168.2.x. Другим в дополнение к вышеуказанному необходим еще и доступ в интернет. Посему, какие фильтры нужно применить на dgs-3200-10, чтобы уже на уровне доступа фильтровать лишний трафик (допустим с компов которым можно только внутренние ресурсы сразу запрещать внешние ресурсы). Или это неправильный подход и фильтровать все нужно на dgs-3612g?

terrible писал(а):
partner_tas писал(а):
настроить ограничения на использование интернета

Какие ограничения?

Разбить трафик на группы: важные клиенты (в первую очередь получают интернет и он у них должен быть всегда, даже когда пик нагрузки на канал), менее важные клиенты (получают интернет вторыми, он тоже должен быть у них всегда), обычные клиенты (следующие по очереди, интернет при пиковых нагрузках на канал могут и не получать) и менее важные клиенты (все остальные, при пиках интернет отрубать). Под каждую группу выделяем определенную полосу пропускания, с заимствованием в случае неиспользования. Можно ли все это настроить на dgs-3612 или это только на маршрутизаторе cisco настраивать?

terrible писал(а):
partner_tas писал(а):
далее ввести в сеть iptv.

Это у провайдера уточняйте, даст ли он вам иптв и в каком виде

у каждого из провайдеров есть иптв, на wan 2 оно уже присутствует, в каком виде не знаю. Что конкретно нужно уточнить у прова? на wan 1 еще не активировали. Задача завести в сеть иптв каждого прова, т.к. там есть непересекающиеся каналы и организовать просмотр некоторым клиентам (не всем)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Нужен совет по настройке сети
СообщениеДобавлено: Чт ноя 29, 2012 15:59 
Не в сети

Зарегистрирован: Вт июл 31, 2012 18:33
Сообщений: 40
terrible писал(а):
На будущее: Как можно точнее пишите ваши запросы

Опять обобщенно написал. Подскажите, хоть в правильном направлении смотрю. Буду очень признателен если ткнете носом где что почитать.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Нужен совет по настройке сети
СообщениеДобавлено: Пт ноя 30, 2012 07:16 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
по первому вопросу:
http://www.dlink.ru/ru/faq/62/204.html
По второму:
Рулите непосредственной раздачей интернета и его шейпинга непосредственно на шлюзе выхода в интернет (сервера там у вас или ещё-что-то). Только там вы сможете выделить отдельные полосы пропускания трафика для VIP клиентов.
По третьему:
У провайдеров забирайте IPTV влан тегом.
У себя на свичах поднимайте ISM VLAN (мультикастовый влан) на свичах, где нужно выдавать клиентам IPTV непосредственно, и просто тегерированный влан с включенным игмп_снупингом на магистральных свичах (192.168.0.2 и 192.168.0.3), тегами там разруливайте, какому влану куда ходить или не ходить.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Нужен совет по настройке сети
СообщениеДобавлено: Пт ноя 30, 2012 09:47 
Не в сети

Зарегистрирован: Вт июл 31, 2012 18:33
Сообщений: 40
terrible писал(а):
по первому вопросу:
http://www.dlink.ru/ru/faq/62/204.html

почитал, чето пока не понял как применить к моему случаю. Я имею один L3, все подсети подняты на нем и vlan-ми проброшены каждая к своему коммутатору доступа. После прочтения я подумал что будет удобно если правила будут стоять в одном месте, в моем случае на L3. Правильно думаю, или нужно на каждом коммутаторе доступа настраивать?

terrible писал(а):
По второму:
Рулите непосредственной раздачей интернета и его шейпинга непосредственно на шлюзе выхода в интернет (сервера там у вас или ещё-что-то). Только там вы сможете выделить отдельные полосы пропускания трафика для VIP клиентов.

Ясно, у меня стоит Cisco 2921.

terrible писал(а):
По третьему:
У провайдеров забирайте IPTV влан тегом.
У себя на свичах поднимайте ISM VLAN (мультикастовый влан) на свичах, где нужно выдавать клиентам IPTV непосредственно, и просто тегерированный влан с включенным игмп_снупингом на магистральных свичах (192.168.0.2 и 192.168.0.3), тегами там разруливайте, какому влану куда ходить или не ходить.

А если провайдер отдает IPTV без влан тега (отдельный untag порт с коммутатора провайдера), могу я его самостоятельно завернуть на своих свичах в ISM VLAN?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Нужен совет по настройке сети
СообщениеДобавлено: Пт ноя 30, 2012 14:42 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Цитата:
Правильно думаю, или нужно на каждом коммутаторе доступа настраивать?

Да, думаете правильно, в этом направлении и двигайтесь. Настраивать ограничения на доступе в вашем случае будет порно.
Цитата:
Ясно, у меня стоит Cisco 2921.

На ней должны быть политики и классы доступа, ими можно выделить отдельную полосу випам, а отдельную всем остальным.
Цитата:
А если провайдер отдает IPTV без влан тега (отдельный untag порт с коммутатора провайдера), могу я его самостоятельно завернуть на своих свичах в ISM VLAN?

При настройке ISM влан так не получится.
В вашем случае на свиче, где провайдер даёт отдельным портом IPTV, выделяйте отдельный влан, антегом его берите с этого порта, и тегом пропускайте на магистраль. В магистрали будет уже либо опять таки обычный влан со снупингом, либо ИСМ-влан если там-же ИПТВ нужно будет ещё и раздавать.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Нужен совет по настройке сети
СообщениеДобавлено: Пт ноя 30, 2012 15:25 
Не в сети

Зарегистрирован: Вт июл 31, 2012 18:33
Сообщений: 40
terrible писал(а):
Цитата:
А если провайдер отдает IPTV без влан тега (отдельный untag порт с коммутатора провайдера), могу я его самостоятельно завернуть на своих свичах в ISM VLAN?

При настройке ISM влан так не получится.
В вашем случае на свиче, где провайдер даёт отдельным портом IPTV, выделяйте отдельный влан, антегом его берите с этого порта, и тегом пропускайте на магистраль. В магистрали будет уже либо опять таки обычный влан со снупингом, либо ИСМ-влан если там-же ИПТВ нужно будет ещё и раздавать.

у меня первый провайдер отдает IPTV отдельным untag портом, второй - также untag портом, только вместе с интернетом. Можно будет настроить?
Договориться от отдаче отдельным тег вланом пока не получается.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Нужен совет по настройке сети
СообщениеДобавлено: Сб дек 01, 2012 10:44 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
в первом случае 100% можно, во втором - нужно пробовать разделить его порт на 2 влана, в одном из которых запустить снупинг, но лучше всё-таки взять тегом.
Пробуйте.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 10 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 28


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB