--}}
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем

VLAN на коммутаторах

89
16
С друзьями на NN.RU
В социальных сетях
Поделиться
Miroslav
05.07.2006
нужно разделить компьютеры на подсети, запретить им обмен инфой друг с другом, но разрешить выход в инет (с авторизацией по IP). и при этом сделать бесполезным смену IP-адреса вместе с подсетью на каждой локальной машине, т.е. чтобы пакеты на этот порт из "невалидной" подсети отбрасывались.

отсюда вопрос:
коммутаторы 3-го уровня позволяют привязать произвольный VLAN определенной IP-подсети?
На L3 свичах на каждом отдельно взятом VLANе можно поднять отдельный IP-интерфейс.
Miroslav
05.07.2006
т.е. если я правильно понимаю:

1) из сети выходит пакет с адресом отправителя, допустим, http://192.168.1.5
2) на входящем порте (с VLAN=30) свича этому пакету присваивается виртуальный IP отправителя, скажем, http://192.168.30.5 и идет на порт (VLAN=30, 40, 50) к Инет-маршрутизатору.
3) маршрутизатор обрабатывает пакет, основываясь на адресе отправителя http://192.168.30.5 , и возвращает пакеты-ответы в свич.
4) свич делает обратную замену 30.5 на 1.5 и выпускает эти пакеты снова в порт с VLAN=30

для топологии и логики сети всё прозрачно, и при этом если нарушитель, подключенный к "30-му" порту будет сколько угодно менять свои адреса, он не сможет "обмануть" маршрутизатор и подставиться чужой IP-подсетью.
Не совсем так. L3 свитч сам по себе может выполнять функции маршрутизатора. Скажем, есть у нас сеть 192.168.5.0/255.255.255.0. На VLANе, в который входит порт, в который втыкается эта сеть надо поднять адрес из этой самой сети. Например http://192.168.5.254 . Данный адрес будет являться адресом шлюза по умолчанию для компьютеров, желающих ходить в интернет. Аналогичным образом поступаем со всеми остальными сетями. Кроме этого, у нас будет порт (и, само собой, отдельный VLAN в свиче и отдельный IP-интерфейс), в который втыкается внешний роутер (если, конечно, в нем будет нужда).
Итого получаем, что сети на уровне L2 друг друга не видят, так как находятся в разных VLANах, но на L3 они друг друга увидят, так как свич будет маршритизировать IP-пакеты. Чтобы этого избежать, необходимо будет настроить пакетные фильтры, запрещающие ходить из одной сети в другую.

Есть и другой вариант, без свистопляски с IP и VLANами. Но тут требуется свич, который
1) умеет классифицировать пакеты
2) умеет фильтровать пакеты, основываясь на их классификации
В этом случае мы можем настроить свич так, чтобы с конкретных портов он пускал только фреймы, содержащие IP-пакеты с определенными адресами отправителя и при этом разрешал им ходить только на определеннй порт (т.е. на порт, куда подключен интернет-роутер)

Есть и третий вариант, который уже тут был озвучен. Тут нужен управляемый L2 свич с поддержкой tagged VLANs. Интернет-роутер тоже должен понимать это хозяйство. В этом случае мы получаем разновидность 1го описанного мной варианта, только IP-интерфейсы поднимаются не на свиче, а на роутере.
Возможно будет полезно:
http://www.nn.ru/community/gorod/tech/?do=read&thread=223526&topic_id=3982176
там решалась похожая задача.
Кстати, тут господин Хрюкин на эту тему лекции за недорого читает, рекомендую :))))
Хрюкин.
05.07.2006
shurupchik писал(а)
Кстати, тут господин Хрюкин на эту тему лекции за недорого читает, рекомендую :))))

Зачем советовать вещи, в которых сами ничего понять не можете? :-)))
хрюкин.
05.07.2006
Miroslav писал(а)
отсюда вопрос: коммутаторы 3-го уровня позволяют привязать произвольный VLAN определенной IP-подсети?

Да - это называется subnet-based VLAN. Но можно обойтись и коммутатором 2-го уровня: VLAN на базе портов + маршрутизатор, включенный во все VLAN. Конкретных моделей не назову, выбирайте по каталогам ориентируясь на бюджет.
Miroslav
05.07.2006
это понятно, что можно. но развитие задачи в том, чтобы не допускать ручной подмены ip-адреса, т.к. именно по IP-подсети планируется раздавать доступ в Интернет
Stainless
05.07.2006
не самый легкий путь раздачи трафа, имхо.
варианты с аутентификацией/авторизацией не рассматривал?
57EA17h
06.07.2006
++
Если хочешь учитывать\лимитировать трафик, то раздача по ip вариант очень не интересный. Слишком легко обходится...
Miroslav
06.07.2006
всё это понятно, поэтому и хочу только учитывать, ограничивать не требуется. если коммутатор действительно работает по вышеописанной схеме, то всё может получиться.
Miroslav
06.07.2006
рассматривал. теперь хочется рассмотреть что-нибудь альтернативное ;-)
Хрюкин.
06.07.2006
Miroslav писал(а)
это понятно, что можно. но развитие задачи в том, чтобы не допускать ручной подмены ip-адреса

Запретить смену ИП-адреса машины средствами коммутатора нельзя :-). Для это надо ограничивать юзера в правах на самой машине: не давать ему админских полномочий, запретить доступ к аплетам панели управления, запретить импорт данных в реестр и т.д.
Miroslav
06.07.2006
я и это знаю :)
поэтому и спрашиваю - при такой схеме назначения VLAN-ов будет ли бесполезной смена пользователем своего IP-адреса?
Хрюкин.
06.07.2006
Miroslav писал(а)
поэтому и спрашиваю - при такой схеме назначения VLAN-ов будет ли бесполезной смена пользователем своего IP-адреса?

Будет полезной. Т.е., пользователь сможет сменить свой ИП-шник на "соседний". Напр., у тебя ВЛАН, подсеть 192.168.0.0. В рамках этой подсети юзер сможет поменять, скажем, http://192.168.9.10 на http://192.168.90.100 . Для динамического преобразованя адреса отправителя нужен сервис SNAT, это уже несколько другая область.
Miroslav
06.07.2006
в рамках моей задачи это несущественно :))
планируется подсчет трафика по организациям (читай - по портам), а не по пользователям.
спасибо за консультацию.
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем
Последние темы форумов
Форум Тема (Автор) Последний ответ Ответов
Сетевой фильтр APC Surge Arrest

Сетевой фильтр APC Surge Arrest для радиолюбителя.и не только Отправка в регионы после оплаты. ЦЕНА 3000 руб. В рабочем состоянии....
Цена: 3 000 руб.

Принтер лазерный HEWLETT PACKARD HP-6L

Принтер лазерный HEWLETT PACKARD HP-6L Отправка в регионы после оплаты. 3штуки БУ. Внешний вид из магазина простояли на складе...
Цена: 4 500 руб.

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9 Отправка в регионы после оплаты. Продаются сразу обе. Цена за обе 2000 руб....
Цена: 1 000 руб.

Материнские платы на запчасти и не только

Материнские платы на запчасти и не только Материнские платы и другие комплектующие Отправка в регионы после оплаты. Транспортной...
Цена: 3 000 руб.