UTM5 в локалке через НАТ и один внешний IP

Технические вопросы по UTM 5.0
Ответить
Иванов
Сообщения: 2
Зарегистрирован: Вт июл 05, 2005 17:23

UTM5 в локалке через НАТ и один внешний IP

Сообщение Иванов »

Доброго времени суток!
Возникла задача: подключить локалку при помощи PC-роутера под управлением win2003EnterpriseServer. Есть нетап5 14-й релиз (лицензионный :)). Сам PC-роутер воткнут "во внешний мир" через ADSL-модем с ethernet-интерфейсом в bridge LLC mode, т.е. сам модем не имеет IP-адреса. В PC-роутере 2 сетевухи: одной он соединен с ADSL-модемом, второй "смотрит" в LAN. В локалке адресация вида 192.168.0.0 - 192.168.0.255.
В связи с этим пара вопросов:
1. Вроде бы (во всяком случае так написано в мануале) UTM5 позволяет считать по IP-адресам, т.е. в случае если каждому юзеру закреплен свой IP-адрес. Статические адреса прописать пользователям вроде бы не проблема, отключив DHCP. Но в этой сети будет несколько юзеров с разных организаций (соответственно, счета разные) - как в такой ситуации застраховаться от случая, что какой-то "пионер" пропишет себе на карточку чужой IP и воспользуется услугами за счет того, чей IP?
2. По классам трафика - можно ли просто удалить "исходящий" трафик, ведь он не будет тарифицироваться? Или этот класс в любом случае должен присутствовать в системе? В "локальном" насколько я понимаю нужно прописать адрес отправителя в 192.168.0.0/255.255.255.0 и адрес получателя тоже 192.168.0.0/255.255.255.0, поскольку мне нужно, чтобы местный трафик (всякие там 1С предприятия, которые юзера той сетки будут запускать со своих машин) не тарифицировался как платный. А что нужно прописывать во "входящем"? Адрес отправителя 192.168.0.0/255.255.255.0 и адрес получателя 195.161.1.14/255.255.255.255, где 195.161.1.14 - "внешний" адрес PC-роутера с поднятым натом? Или еще что-то?
3. Как наиболее грамотно организовать работу "гостевых" юзеров той локалки, работающий согласно карт предоплаты? Т.е. приехал человек с ноутом, воткнулся в локалку, но пока не купит и не активирует карту - его никуда не должны впускать/выпускать? :) Как сделать, чтобы "гостевые" не могли воспользоваться за счет "постоянных", просто прописав IP-адрес "постоянного"?
с/у

Xel_Naga
Сообщения: 61
Зарегистрирован: Пн фев 28, 2005 21:07

Сообщение Xel_Naga »

1. Привязывать мак адрес к ип(ето единственный способ, в твоём случае). Но если попадётся не "пионер", то от етого никак не защититься, спасает только вход по имени и паролю или разделение физ. лиц от юр. физически по подсетям.
2. Оставь лучше класс. Мало ли, мож тебе потом охота будет посмотреть статистику по исх трафику.
3. Никак, см. пункт 1.

PS: На юнихе не пробовал роутер поднять?
PSS: Чисто из любопытства, как ты контролируешь пропускную способность канала в винде?
UTM 5.1.10-13
FreeBsd 4.11-STABLE

Иванов
Сообщения: 2
Зарегистрирован: Вт июл 05, 2005 17:23

Сообщение Иванов »

Xel_Naga писал(а):1. Привязывать мак адрес к ип(ето единственный способ, в твоём случае). Но если попадётся не "пионер", то от етого никак не защититься, спасает только вход по имени и паролю или разделение физ. лиц от юр. физически по подсетям.
2. Оставь лучше класс. Мало ли, мож тебе потом охота будет посмотреть статистику по исх трафику.
3. Никак, см. пункт 1.

PS: На юнихе не пробовал роутер поднять?
PSS: Чисто из любопытства, как ты контролируешь пропускную способность канала в винде?
1. Разве UTM5 позволяет привязывать МАК к IP? И разве в UTM есть возможность входа по логину/паролю? Чего-то не нашел я такого в мануале...
2. Понял...
3. А если прикрутить "модуль коммутируемых и VPN-соединений"?
4. Нет у меня времени изучать юникс, да и желания честно говоря тоже... Тем более уже биллинг под винду купленый...
5. Еще никак, это все еще только придется создать, этой сети еще нет :) Да и непонятно зачем? Нужно посчитать трафик и выставить счета за его использование...
с/у

Ответить