Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Сетевые технологии (http://forum.oszone.net/forumdisplay.php?f=31)
-   -   [решено] ограничить доступ к сети и интернету (http://forum.oszone.net/showthread.php?t=263720)

kairden 04-07-2013 10:20 2179081

ограничить доступ к сети и интернету
 
Здравствуйте, есть проблема...

имеется сеть, состоящая из:
1 - роутер-модем DSL_2640NRU (раздача интернета, ип-адресов, нат), 192.168.1.1, проводное подключение;
2 - роутер-вайфай TP-WR940N (раздача ип-адресов, {смысл его использования - беспроводное подключение, т. к. роутер№1 находится далеко}), проводное подключение;
3 - сервер Windows Server 2008 R2 Standart (общие файлы, раздача ип-адресов), проводное подключение.
4 - компьютеры, проводноые подключения;
5 - ноутбуки, беспровдные подключения.

Задачи:
1 - ограничить доступ к сети по МАС-адресам, как проводных так и беспроводных устройств;
2 - ограничить доступ к интернету по МАС-адресам, только для проводных подключений;
3 - ограничить доступ онлайн-программ (чаты, торрент-клиенты и т. д.)

Вопросы:
1 - то, что на каждом модеме и сервере настроен dhcp-server, это ведь неправильно?
2 - как организовать сеть, чтобы раздача ип-адресов была от одного устройства, желательно от сервера?
3 - читал, что если в роутер-модеме, подключение к интернету через PPPoE, то фильтрация по МАС-адресам работать не будет. Проверил - правда. Можно это как нибудь обойти?

Примечание: Конечно, заранее извиняюсь, если подобные вопросы уже поднимались и решались

Angry Demon 04-07-2013 11:07 2179112

Цитата:

Цитата kairden
1 - то, что на каждом модеме и сервере настроен dhcp-server, это ведь неправильно?

Неправильно.

Цитата:

Цитата kairden
2 - как организовать сеть, чтобы раздача ип-адресов была от одного устройства, желательно от сервера?

Отключить везде DHCP. На сервере - оставить. TL-WR940N включить в режим точки доступа.
Сервер установить между модемом и остальной сетью. На сервер установить, например, TMeter. Им и рулить доступ. Можно сервер оставить там, где есть, а установить между модемом и сетью простенький компьютер с Windows + TMeter, либо с pfSense, либо с чем там вы умеете работать.

kairden 04-07-2013 11:51 2179131

Цитата:

Цитата Angry Demon
TL-WR940N включить в режим точки доступа. »

[/q]
не совсем понимаю...
даже если со включенным dhcp-server, компьютеры беспроводного подключения берут ип адреса от роутер-модема DSL_2640NRU. Если просто отрубить dhcp-server, я получу то, о что мне нужно?
Примечание: у каждого сервера dhcp (DSL_2640NRU, TL-WR940N, сервер) своя область раздачи ип-адресов, не один компьютер не получает ип-адрес из области указанной TL-WR940N

Цитата:

Цитата Angry Demon
Сервер установить между модемом и остальной сетью. »

Как бы не вариант... Я понимаю, что так было бы проще.
Но модем стоит слишком далеко от всех, поэтому пришлось отключить там беспроводную сеть и поставить доролнитульный роутер для беспроводного подключения к сети.
Я, вообщем, искал вариант, чтобы физически все оставалось как есть.

Rezor666 04-07-2013 12:01 2179140

kairden, Зачем все так усложнять?
Цитата:

Цитата kairden
Задачи:
1 - ограничить доступ к сети по МАС-адресам, как проводных так и беспроводных устройств;
2 - ограничить доступ к интернету по МАС-адресам, только для проводных подключений;
3 - ограничить доступ онлайн-программ (чаты, торрент-клиенты и т. д.) »

Вам этого не сделать с вашим оборудованием, то что вы сделаете будет висеть на соплях и обходиться за пару минут.

Цитата:

Цитата kairden
Если просто отрубить dhcp-server, я получу то, о что мне нужно? »

Где отрубить?
Ну отрубите его везде.
Вам нужен только 1 DHCP сервер, от этого и отталкивайтесь.

И научитесь рисовать схемы, а то голову можно сломать пока читаешь.

freese 04-07-2013 12:06 2179142

Цитата:

Цитата kairden
Я, вообщем, искал вариант, чтобы физически все оставалось как есть. »

не получится
Цитата:

Цитата kairden
Как бы не вариант... »

лучший вариант и уже на сервере разделить на "своих" и "чужих"

kairden 04-07-2013 12:36 2179162

Цитата:

Цитата Angry Demon
Сервер установить между модемом и остальной сетью. »

Цитата:

Цитата freese
лучший вариант и уже на сервере разделить на "своих" и "чужих" »

Так и надо, в том смысле, чтобы дать сетевую власть серверу. но вот дистанция до модема все портит.
А это будет считаться вариантом: в модеме установить подключение bridge?
1 - Как это вообще будет выглядеть?
2 - каждому компьютеру придется проходить авторизацию доступа в интернет или один раз, например на сервере?
3 - если каждому, то можно раздавать интернет через сервер?

Rezor666 04-07-2013 12:44 2179168

Цитата:

Цитата kairden
А это будет считаться вариантом: в модеме установить подключение bridge?
1 - Как это вообще будет выглядеть? »

Вики
Цитата:

Цитата kairden
2 - каждому компьютеру придется проходить авторизацию доступа в интернет или один раз, например на сервере? »

Цитата:

Цитата kairden
3 - если каждому, то можно раздавать интернет через сервер? »

Чего?
Научитесь формулировать вопросы!
Я вот не хрена не понял что за авторизация, что за "если каждому" и что за раздача интернета на сервер.

Angry Demon 04-07-2013 13:18 2179185

Цитата:

Цитата kairden
Так и надо, в том смысле, чтобы дать сетевую власть серверу. но вот дистанция до модема все портит.

И какова же эта дистанция?

kairden 04-07-2013 13:22 2179191

Цитата:

Цитата Rezor666
Где отрубить? »

Моя не понимать, что означать "точки доступа". Роутер для беспроводной сеть не присваивать ип-адрес. Поэтому моя решить, просто отключать DHCP-сервер. Моя думать, что все итак понять из контекст - речь идти о роутер беспроводная.

Доступно?
А я вот пока ничего полезного от тебя не узнал, только твое нытье о том, что ты туго врубаешься в суть без картинок.

Цитата:

Цитата Angry Demon
И какова же эта дистанция? »

Не слишком большая, но беспроводное подключение к нему не тянется.
Проблема даже не в этом, а в том что он находится в закрытом помещении и только там находится тел. линия.

Rezor666 04-07-2013 13:29 2179199

Цитата:

Цитата kairden
Доступно? »

Нет.
Цитата:

Цитата kairden
Моя не понимать, что означать "точки доступа »

Вас в гугле забанили?
Беспроводная точка доступа
Цитата:

Цитата kairden
Роутер для беспроводной сеть не присваивать ип-адрес. »

Цитата:

Цитата kairden
просто отключать DHCP-сервер »

Это гениально.
Цитата:

Цитата kairden
Моя думать, что все итак понять »

А моя думать что придет модератор и сделает выговор Вам.

Цитата:

Цитата kairden
только твое нытье о том, что ты туго врубаешься в суть без картинок. »

Да, я туго врубаюсь в кривые описания и по моему схема сети это нормальное явления.

Ваш вопрос сам по себе дурацкий.
Всего то нужно сделать сервер или роутер шлюзом, сделать ограничения по макам и все.
И как я написал выше о всяких ограничениях Вы можете забыть.
Ваш уровень знаний не позволит использовать методы ограничения трафика.

kairden 04-07-2013 14:04 2179235

Rezor666, Не психуй, это всего лишь форум. И перестань ныть, скину я тебе картинки:) потом... половину:)
просто, сейчас немного занят.

Если роутер-модем подключен к общей сети, можно ограничить к нему доступ, чтобы только сервер мог получать от него интернет?

Rezor666 04-07-2013 14:12 2179237

Цитата:

Цитата kairden
Если роутер-модем подключен к общей сети, можно ограничить к нему доступ, чтобы только сервер мог получать от него интернет? »

Если он выступает в роли шлюза то нет.
Максимум что Вы сделаете это сделайте авторизацию по mac и тогда клиенты не смогут получать от него интернет, но в таком случае вы ставите сервер под удар.

freese 04-07-2013 14:13 2179239

Цитата:

Цитата kairden
Не слишком большая, но беспроводное подключение к нему не тянется.
Проблема даже не в этом, а в том что он находится в закрытом помещении и только там находится тел. линия. »

кабеля нет от модема к сети/серверу?

kairden 04-07-2013 14:35 2179248

Цитата:

Цитата Rezor666
Если он выступает в роли шлюза то нет.
Максимум что Вы сделаете это сделайте авторизацию по mac и тогда клиенты не смогут получать от него интернет, но в таком случае вы ставите сервер под удар. »

Мне кстати всегда было интересно, роутер-модем обязательно должен быть основным шлюзом, чтобы раздвать интернет?
"авторизация по мас" - это как бы фильтрация по мас-адресу?
"сервер под удар" - что с ним станет?

Rezor666 04-07-2013 14:43 2179251

Цитата:

Цитата kairden
Мне кстати всегда было интересно, роутер-модем обязательно должен быть основным шлюзом, чтобы раздвать интернет? »

Зависит от роутера и пониманием фразы "раздавать интернет", на роутере может стоять squid и он будет раздавать интернет но при этом он не будет шлюзом.
Цитата:

Цитата kairden
"авторизация по мас" - это как бы фильтрация по мас-адресу? »

Все верно.
Цитата:

Цитата kairden
"сервер под удар" - что с ним станет? »

Если начнут клонировать mac то это парализует связь с сервером.
Но если у Взломщика есть выбор то он предпочтет отключить клиентский компьютер.

kairden 04-07-2013 14:44 2179254

Цитата:

Цитата freese
кабеля нет от модема к сети/серверу? »

в смысое, проводное или беспроводное подключение к общей сети? через проводное подключен

freese 04-07-2013 14:46 2179256

Цитата:

Цитата kairden
через проводное подключен »

тогда в чем проблема поставить сервер между модемом и сетью?

kairden 04-07-2013 14:57 2179267

а я не могу
Цитата:

Цитата Rezor666
Максимум что Вы сделаете это сделайте авторизацию по mac и тогда клиенты не смогут получать от него интернет »

не вариант наверно, просто DSL_2640NRU не дает использовать эту функцию, если подключение не через bridge
Цитата:

Цитата Rezor666
Зависит от роутера и пониманием фразы "раздавать интернет", на роутере может стоять squid и он будет раздавать интернет но при этом он не будет шлюзом. »

незнаю как еще можно понимать эту фразу, squid'a нету.
Цитата:

Цитата Rezor666
Если начнут клонировать mac то это парализует связь с сервером.
Но если у Взломщика есть выбор то он предпочтет отключить клиентский компьютер. »

Цитата:

Цитата freese
для безопасности фаервол должен быть перед сервером (в небольших организациях маломальски эту роль выполняют роутер, в которых есть фаервол) »

то есть модем - сервер - рабочая_сеть, единственный вариант в моем случае?

Цитата:

Цитата freese
тогда в чем проблема поставить сервер между модемом и сетью? »

сервер и модем находятся на разных этажах, связываюся через хаб. это можно считать проблемой?

Rezor666 04-07-2013 15:17 2179278

Цитата:

Цитата kairden
не вариант наверно, просто DSL_2640NRU не дает использовать эту функцию, если подключение не через bridge »

Тогда вообще без вариантов.
Цитата:

Цитата kairden
squid'a нету. »

Знаю.
Цитата:

Цитата kairden
то есть модем - сервер - рабочая_сеть, единственный вариант в моем случае? »

Да.
Но самый правильный - модем - шлюз - сервер - рабочая сеть.
Шлюз можно реализовать 2 способами:
1- Покупкой железа или роутеров типа ALIX.
2- Гипервизором.

Ах да, потребуется знания Linux/Unix.

kairden 04-07-2013 15:41 2179290

Цитата:

Цитата Rezor666
1- Покупкой железа или роутеров типа ALIX. »

имеется ввиду то, что имеется в моем случае?
Цитата:

Цитата Rezor666
2- Гипервизором. »

это еще что такое?
Цитата:

Цитата Rezor666
Ах да, потребуется знания Linux/Unix. »

зашибись, всегда мечтал их приобрести.

Rezor666 04-07-2013 15:48 2179291

Цитата:

Цитата kairden
имеется ввиду то, что имеется в моем случае? »

Нет, это оборудования придется покупать.
Можете ознакомиться с ALIX
Хотя можно обойтись и старым системником с 2 сетевухами.

Цитата:

Цитата kairden
это еще что такое? »

Гипервизор
Например ESXi

Цитата:

Цитата kairden
зашибись, всегда мечтал их приобрести. »

Ну начинайте.
Советую начинать с Debian.

Для изучения можете использовать VirtualBox или Hyper-V.

Angry Demon 04-07-2013 17:55 2179394

Цитата:

Цитата kairden
сервер и модем находятся на разных этажах, связываюся через хаб. это можно считать проблемой?

В чём же тут проблема? Вы путано объясняли о каком-то беспроводном соединении, а тут, оказывается, всё медью соединено. Вот, почему написаны Требования к информативности содержания сообщения и названию темы
Кстати, хабы вымерли лет 10 с гаком назад.

topotun32 04-07-2013 18:57 2179417

Цитата:

Цитата Angry Demon
Кстати, хабы вымерли лет 10 с гаком назад. »

частично живы они, например, благодаря хабу я подключил новый комп с 1 гиговой сетевой, старый свич 10/100 его вообще не хотел пускать в сеть
Хотя это пожалуй исключение из правил.

kairden 05-07-2013 16:38 2179835



кстати, основная часть сетевого кабеля в стене.

Angry Demon 07-07-2013 11:19 2180617

kairden, ну, и в чём проблема соединить модем и сервер напрямую, воткнуть в сервер вторую сетевую карту, а от неё бросить кабель к коммутатору? В лени?

kairden 09-07-2013 06:59 2181672

Доброе утро.
Я извиняюсь конечно, дело совсем не в лени, а в знаниях и это думаю всем заметно. Я правда незнал, что так можно...

ип-адреса между сервер-модем и сервер-сеть, должны отличаться ведь так?
как лучше организовать раздачу интернета на сервере?
возможно ли сделать это средствами операционной системы (dhcp-server)?

Angry Demon 09-07-2013 07:51 2181685

Цитата:

Цитата kairden
ип-адреса между сервер-модем и сервер-сеть, должны отличаться ведь так?

Скажем так, для работы NAT необходимо, чтобы адреса карточек принадлежали различным диапазонам.


Цитата:

Цитата kairden
как лучше организовать раздачу интернета на сервере?

Если не собираетесь мониторить/разрешать/запрещать/рулить скоростью, то силами самой Windows Server, а именно службой Маршрутизация и удалённый доступ (RRAS).
Если собираетесь, то вам уже ответили:
Цитата:

Цитата Angry Demon
На сервер установить, например, TMeter. Им и рулить доступ.


Цитата:

Цитата kairden
возможно ли сделать это средствами операционной системы (dhcp-server)?

DHCP-сервер ничего не имеет общего с раздачей Интернета.


Уважаемый, вы, хоть, в Яндекс забейте названия и термины, которые тут приводите. Почитайте, что есть что. 80% глупых вопросов отпадут сами собой.

topotun32 09-07-2013 08:04 2181689

Цитата:

Цитата kairden
ип-адреса между сервер-модем и сервер-сеть, должны отличаться ведь так? »

Конечно, в сети не могут быть одновременно два одинаковый айпи-адреса, иначе у Вас конфликт будет. Равно как и два имени ПК не могут присутствовать одновременно.
Например, у нас сеть локальная 192.168.115.х, адрес модема - 192.168.0.1. На сервере в сетевых картах ставим 192.168.0.2 (карточка смотрит в модем), 192.168.115.1 (карточка смотрит в локальную сеть).

Цитата:

Цитата kairden
возможно ли сделать это средствами операционной системы (dhcp-server)? »

Возможно. Только DHCP тут не причем. DHCP-сервер "раздает ай-пи адреса" и напрямую с раздачей интернета от не связан. Если не хотите с ним "связываться", то можете явно указать адреса в сетевых картах устройств.

kairden 09-07-2013 11:04 2181736

Спасибо всем большое, на данный момент я получил исчерпывающие ответы.
За "dhcp-server" извиняюсь, писал в спешке. имелось в виду "например dhcp-server" - чтобы раздача интернета производилась системными средствами как dhcp-server, а не им самим.

kairden 18-07-2013 07:16 2186385

Здравствуйте, у меня как бы все получилось. Но теперь встала есть проблема к доступу внутренней сети извне (порты закрыты). Новую тему создать или можно продолжать в этой?

Angry Demon 18-07-2013 07:55 2186392

kairden, новую. Ибо одна проблема - одна тема.


Время: 20:01.

Время: 20:01.
© OSzone.net 2001-