Если есть циска и сеть построена на управляемых свичах, то наилучшим решением будет решение "VLAN на клиента". То есть - каждый пользователь имеет свой уникальный VLAN, которым метится его трафик на свиче. С терминацией на CISCO cвязки IP+VLAN (с учетом ограничение количества VLAN на цисках). Защита IP+MAC имеет ряд недостатков. Довольно существенных.
SOLDIER писал(а):Если есть циска и сеть построена на управляемых свичах, то наилучшим решением будет решение "VLAN на клиента". То есть - каждый пользователь имеет свой уникальный VLAN, которым метится его трафик на свиче. С терминацией на CISCO cвязки IP+VLAN (с учетом ограничение количества VLAN на цисках). Защита IP+MAC имеет ряд недостатков. Довольно существенных.
Это типа каждому пользователю выделять сеть /30
Можно по подробнее данную схему..., какие еще технологие
кроме 802.1q применяются?
Chris именно для PoE и хотелось бы.... но для дополнительной безопастности хотелось бы проверять MAC клиента....
Какие существенные недостатки этой схемы?
в pppoe как раз таки мак проверяется легко. Если не фрирадиус, а родной, то в разрешенные CID вписывается мак в том виде, в каком его отдаст NAS радиусу. И проверяется. Для pptp мак проверить нельзя, а вот IP можно. туда же вписывается IP, куда мак для pppoe. А уж мак для pptp проверять на аггрегации с привязкой к IP и месту, с которого пришел запрос.
Renaissance87 писал(а):
Это типа каждому пользователю выделять сеть /30
Можно по подробнее данную схему..., какие еще технологие
кроме 802.1q применяются?
Ну почему же /30? /32 И никаких сторонних технологий более не используется. А вариант Криса с PPPoE тоже верен. Естетсвенно.