нужен совет от специалистов по локальным сетям и интернету
имеется компьютерный класс со след сетевой топологией
задача:
ограничить (сделать отключаемым) доступ к интернету для компов "Студент" при сохранении доступа к "файл-серверу"
инетрнет приходит из общеинститутской сети, от туда же идет автоматическая раздача IP адресов для всех компов в сети
...Так кто ж ты, наконец?
-- Я -- часть той силы, что вечно хочет зла и вечно совершает благо.
Гете. "Фауст"
ну первая схема, которая приходит в голову, это:
УД - устройство разграничения доступа - комп или любое устройство, имеющее функции файервола. Явно прописываешь что и куда может ходить из класса и имеешь счастье а вообще, ИМХО, доступ в инет должен быть не всем и вся, а с авторизацией..
dybra писал(а):Ага. Тока свой бы еще DHCP сервер туда.
Серег, это не обязательно вообщем-то... а если УД будет комп или нормальный роутер, то можно прям на этой железке dhcp поднять.
Кста, как я понимаю, компов в класе не больше сотни, так что, если собирать комп, то можно обойтись чем-нить вроде Pentium 100 и метров 16-32 памяти.
57EA17h писал(а):УД - устройство разграничения доступа - комп или любое устройство, имеющее функции файервола. Явно прописываешь что и куда может ходить из класса и имеешь счастье а вообще, ИМХО, доступ в инет должен быть не всем и вся, а с авторизацией..
а попроще (без доп обобрудования)
Ваше IMHO полностью поддерживаю, вот в том и вопрос как это (авторизацию) сделать
я ж не зря написал в своем вопросе "ограничить (сделать оттключаемым)доступ", а не просто отрубить
просто иногда и "Студам" нада интернета
...Так кто ж ты, наконец?
-- Я -- часть той силы, что вечно хочет зла и вечно совершает благо.
Гете. "Фауст"
Dema писал(а):Ваше IMHO полностью поддерживаю, вот в том и вопрос как это (авторизацию) сделать
я ж не зря написал в своем вопросе "ограничить (сделать оттключаемым)доступ", а не просто отрубить
просто иногда и "Студам" нада интернета
Поставить обычную проксю с авторизацией по MAC или логин-паролю на УД.
Dema писал(а):
я ж не зря написал в своем вопросе "ограничить (сделать оттключаемым)доступ", а не просто отрубить
просто иногда и "Студам" нада интернета
Ну дык, нобор правил - дело динамическое. А если без дополнительного оборудования, тогда свитч1 должен быть "умным" и поддерживать чтонить типа pvlan.. Но подобные свичи стоят уже в районе 1000-1500 ненаших денег... сомневаюсь что у тебя такая железка.
Для того, чтобы в инет пускать только авторизованных пользователей, их надо на чем-то авторизовывать. Если брать твою схему, то либо настраивать проксю на шлюзе, который у вас интернет в институтскую сетку дает, либо поместить проксю между "switch1" и "Вход от институтской сети"
если надо раздать интернет только по 10-20 компам да и при том студентам (кроме http, ftp, icq им наврятли что то нужно) вполне пойдет прокся типа usergate (глючный жутко, но 10-20 компов работаь будут), на нем же отганизовать можно доступ : логин/пароль, IP/MAC и ещё некоторые.
Если хочется маршрутизируемое соединение то: ставим WinRoute, мне больше нравится 4я версия - ничего лишнего. Заводим НАТ и создаём правила в "фильтре пакетов". Редактированием этих правил и будет управляться доступ в интернет.
По возможности порезать DHCP из института (об этом их надо попросить, может у них чего умного стоит в сети) и завести свой который будет раздавать IP+Gateway+DNS. Если же не удастся заблокировать DHCP из сети института то надо будет в институте "зарезирвировать" MAC адреса всех сетевых карт что стоят в компах и выдавать им DNS и шлюз с адресом машины с winroute.
Логично было бы это все поставить на ПК где файл сервер (при условии что он под виндой, под Линух свои программы будут) и сделать удалённый доступ к нему кому то из преподавателей. Я вот никогда не поверю что 20 ПК со студентами смогут перегрузить (не reboot) файл сервер если он П3 и выше.