vpn+ip+mac

Технические вопросы по UTM 5.0
Ответить
MiO
Сообщения: 303
Зарегистрирован: Ср окт 01, 2008 23:34

vpn+ip+mac

Сообщение MiO »

как вы думаете...
насколько возрастёт нагрузка на сервер utm и pptp если помимо обычного логина и пароля pptp добавить проверку на ip и mac?

kirush
Сообщения: 699
Зарегистрирован: Пт фев 04, 2005 13:58

Сообщение kirush »

А что используется для сверки мака?

MiO
Сообщения: 303
Зарегистрирован: Ср окт 01, 2008 23:34

Сообщение MiO »

мак вбивается в билинг, клиент авторизуется всё равно на чём... передаётся всё по радиусу...

а) freebsd
б) cisco catalyst
в) microtik

SOLDIER
Сообщения: 649
Зарегистрирован: Чт мар 16, 2006 18:07

Сообщение SOLDIER »

Если есть циска и сеть построена на управляемых свичах, то наилучшим решением будет решение "VLAN на клиента". То есть - каждый пользователь имеет свой уникальный VLAN, которым метится его трафик на свиче. С терминацией на CISCO cвязки IP+VLAN (с учетом ограничение количества VLAN на цисках). Защита IP+MAC имеет ряд недостатков. Довольно существенных.

Аватара пользователя
Chris
Сообщения: 2323
Зарегистрирован: Чт июн 02, 2005 14:08
Откуда: 33 76 77 71 86 37 98

Сообщение Chris »

PPPOE рулит ))) с фильтрацией остального IP трафика

Renaissance87
Сообщения: 58
Зарегистрирован: Вс май 25, 2008 11:55

Сообщение Renaissance87 »

SOLDIER писал(а):Если есть циска и сеть построена на управляемых свичах, то наилучшим решением будет решение "VLAN на клиента". То есть - каждый пользователь имеет свой уникальный VLAN, которым метится его трафик на свиче. С терминацией на CISCO cвязки IP+VLAN (с учетом ограничение количества VLAN на цисках). Защита IP+MAC имеет ряд недостатков. Довольно существенных.
Это типа каждому пользователю выделять сеть /30
Можно по подробнее данную схему..., какие еще технологие
кроме 802.1q применяются?

MiO
Сообщения: 303
Зарегистрирован: Ср окт 01, 2008 23:34

Сообщение MiO »

Chris именно для PoE и хотелось бы.... но для дополнительной безопастности хотелось бы проверять MAC клиента....
Какие существенные недостатки этой схемы?

mikkey finn
Сообщения: 1612
Зарегистрирован: Пт ноя 10, 2006 15:23

Сообщение mikkey finn »

в pppoe как раз таки мак проверяется легко. Если не фрирадиус, а родной, то в разрешенные CID вписывается мак в том виде, в каком его отдаст NAS радиусу. И проверяется. Для pptp мак проверить нельзя, а вот IP можно. туда же вписывается IP, куда мак для pppoe. А уж мак для pptp проверять на аггрегации с привязкой к IP и месту, с которого пришел запрос.

SOLDIER
Сообщения: 649
Зарегистрирован: Чт мар 16, 2006 18:07

Сообщение SOLDIER »

Renaissance87 писал(а): Это типа каждому пользователю выделять сеть /30
Можно по подробнее данную схему..., какие еще технологие
кроме 802.1q применяются?
Ну почему же /30? /32 :wink: И никаких сторонних технологий более не используется. А вариант Криса с PPPoE тоже верен. Естетсвенно.

Аватара пользователя
Chris
Сообщения: 2323
Зарегистрирован: Чт июн 02, 2005 14:08
Откуда: 33 76 77 71 86 37 98

Сообщение Chris »

Ну если /30 если белые ай-пи поимеешь проблем с RIPE при выделении адресного пространства дополнительного...

Ответить