LINUX.ORG.RU
ФорумAdmin

[возможно ли] wi-fi <-> tunnel <-> server


0

1

Вариант с нормальным оборудованием обломился в связи с ограниченным бюджетом, к тому же вариант с 802.1x авторизацией для среднестатистического виндового пользователя выходит как-то геморройно в настройке. Поэтому интересует реально ли реализовать такую схему: Wi-fi точка в режиме моста один конец которого - wireless интерфейс железки, а вторрой конец - туннель поверх локалки, в которую совершенно ни к чему было бы пускать случайных wi-fi клиентов. Тунель этот идет к серверу, который будет выдавать клиентам адреса и решать собственно пускать их или не пускать куда-то еще. Решение будет приниматься, к примеру, по mac адресу клиента. Собственно поэтому nat весьма нежелателен т.к. он и ip и mac-и клиентов узнать не даст. Хотелось бы именно так чтобы сервер стоял в серверной, а не у точки, к тому же таким образом можно было бы в дальнейшем задействовать несколько точек в разных местах через один сервер. Или из этой затеи ничего хорошего не выйдет и будет проще поставить сервер сразу после точки? Собственно вопрос в оборудовании и вообще целесообразности решения

> туннель поверх локалки, в которую совершенно ни к чему было бы пускать случайных wi-fi клиентов

Это называется VLAN, и умеется чуть не всеми коммутаторами :-)

Nastishka ★★★★★
()
Ответ на: комментарий от Nastishka

Про vlan тоже подумал, однако там сеть так устроена, что каждая «подсеть» (проще говоря порт на коммутаторе) - это уже vlan. Могут ли возникнуть с этим проблемы? И опять же главный вопрос остается в оборудовании, то есть поддерживают ли более-менее простейшие wi-fi точки работу с туннелями без nat? Просто я не так уж давно этим занимаюсь и в оборудовании ориентируюсь еще плоховато, как в прочем и в сетях в целом.

DreamDragon
() автор топика

Вместо «туннеля» — отдельный VLAN. Неужели у тебя свич настолько тупой, что VLANы не поддерживает? Кроме того, современная локалка предполагает топологию типа «звезда», а значит есть отдельный провод до серверной. Или при желании, можно организовать (если СКС делали не конченые отморозки).

Зачем эти сложности? У тебя разве AP не поддерживает EAP? Крайне сомнительно.

AP ОБЯЗАНА работать исключительно в режиме моста. Наверно вряд-ли она у тебя поддерживает EAPoL и тебе придется поднимать RADIUS, и соответственно присваивать IPшник проводному интерфейсу AP. Но это допустимо.

Macil ★★★★★
()
Ответ на: комментарий от Macil

Вариант с radius-ом уже был рассмотрен и не подходит со стороны клиентов. Сеть делал не я, и если честно до сих пор не совсем понимаю как она там работает (бывает говорят что-то о чем раньше было неизвестно). Отдельного канала до серверной нет - в том то и проблема, собственно для этого и хотелось туннель. В общем я так понял что проще выходит сделать (точка) <-> (сервер) <-> (локалка) и на сервер этот биллинг на основе iptables написать.

DreamDragon
() автор топика
Ответ на: комментарий от DreamDragon

>Вариант с radius-ом уже был рассмотрен и не подходит со стороны клиентов.

Не подходит чем? Придется каждому вбивать свои собственные логин/пароль вместо одного. Других трудностей нет. Можно развернуть EAP-TLS, и каждому юзеру поставить сертификат. Максимальная безопасность для истинных джедаев. Можно воздвигнуть RADIUS на сервере с AD (в состав винды входит штатный) с неисчислимыми плюшками по интеграции с оным. Кстати, на ней же можно и СА развернуть.

Я к сожалению, никогда не поднимал EAP на AP, но должна же быть там какая-то accounting-информация, хотя от точки доступа зависит. И ограничение прав доступа по динамическому IP, даже выданным RADIUS'ом совершенно не решает проблемы. Взял юзер и поменял свой IP.

По идее нужно для целевых сервисов (кстати, какого они рода?) развертывть аутентификацию на Керберосе (ActiveDirectory) или с помощью сертификатов. Другого способа пускать/не пускать нет.

Можно еще поизвращаться с IPSec, по крайней мере параметры туннеля юзер самовольно менять не сможет, но я увы никогда не занимался им на уровне отличном от тривиальнейших туннелей.

Отдельного канала до серверной нет


Что хоть у тебя за локальная сеть такая? На нее документация есть? Сколько она у тебя по размерам? Сложно кинуть отдельный провод до серверной?

Macil ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.