Ограничение доступа к интернету в локальной сети

Долой оффлайн!
Аватара пользователя
Dema
Истинный Wыксунец
Сообщения: 522
Зарегистрирован: Чт авг 25, 2005 20:29

Ограничение доступа к интернету в локальной сети

Сообщение Dema »

нужен совет от специалистов по локальным сетям и интернету
имеется компьютерный класс со след сетевой топологией
Изображение
задача:
ограничить (сделать отключаемым) доступ к интернету для компов "Студент" при сохранении доступа к "файл-серверу"
инетрнет приходит из общеинститутской сети, от туда же идет автоматическая раздача IP адресов для всех компов в сети
...Так кто ж ты, наконец?
-- Я -- часть той силы, что вечно хочет зла и вечно совершает благо.
Гете. "Фауст"
57EA17h
Злобный Админ
Сообщения: 1244
Зарегистрирован: Чт мар 31, 2005 17:12

Сообщение 57EA17h »

ну первая схема, которая приходит в голову, это:
Изображение
УД - устройство разграничения доступа - комп или любое устройство, имеющее функции файервола. Явно прописываешь что и куда может ходить из класса и имеешь счастье :) а вообще, ИМХО, доступ в инет должен быть не всем и вся, а с авторизацией..
Не давай юзерам прав — они и без прав юзеры!
Дыбра
Добрый Админ
Сообщения: 5435
Зарегистрирован: Чт мар 31, 2005 16:54
Благодарил (а): 10 раз
Поблагодарили: 6 раз

Сообщение Дыбра »

Ага. Тока свой бы еще DHCP сервер туда.
Администратор сайта "Виртуальная Выкса"
57EA17h
Злобный Админ
Сообщения: 1244
Зарегистрирован: Чт мар 31, 2005 17:12

Сообщение 57EA17h »

dybra писал(а):Ага. Тока свой бы еще DHCP сервер туда.
Серег, это не обязательно вообщем-то... а если УД будет комп или нормальный роутер, то можно прям на этой железке dhcp поднять.
Кста, как я понимаю, компов в класе не больше сотни, так что, если собирать комп, то можно обойтись чем-нить вроде Pentium 100 и метров 16-32 памяти.
Не давай юзерам прав — они и без прав юзеры!
Аватара пользователя
Dema
Истинный Wыксунец
Сообщения: 522
Зарегистрирован: Чт авг 25, 2005 20:29

Сообщение Dema »

57EA17h писал(а):УД - устройство разграничения доступа - комп или любое устройство, имеющее функции файервола. Явно прописываешь что и куда может ходить из класса и имеешь счастье :) а вообще, ИМХО, доступ в инет должен быть не всем и вся, а с авторизацией..
а попроще (без доп обобрудования)
Ваше IMHO полностью поддерживаю, вот в том и вопрос как это (авторизацию) сделать
:violent1: :dontknow: :pardon:
я ж не зря написал в своем вопросе "ограничить (сделать оттключаемым)доступ", а не просто отрубить
просто иногда и "Студам" нада интернета :avtomat: :salut: :narod:
...Так кто ж ты, наконец?
-- Я -- часть той силы, что вечно хочет зла и вечно совершает благо.
Гете. "Фауст"
Дыбра
Добрый Админ
Сообщения: 5435
Зарегистрирован: Чт мар 31, 2005 16:54
Благодарил (а): 10 раз
Поблагодарили: 6 раз

Сообщение Дыбра »

Dema писал(а):Ваше IMHO полностью поддерживаю, вот в том и вопрос как это (авторизацию) сделать
:violent1: :dontknow: :pardon:
я ж не зря написал в своем вопросе "ограничить (сделать оттключаемым)доступ", а не просто отрубить
просто иногда и "Студам" нада интернета :avtomat: :salut: :narod:
Поставить обычную проксю с авторизацией по MAC или логин-паролю на УД.
Администратор сайта "Виртуальная Выкса"
57EA17h
Злобный Админ
Сообщения: 1244
Зарегистрирован: Чт мар 31, 2005 17:12

Сообщение 57EA17h »

Dema писал(а): я ж не зря написал в своем вопросе "ограничить (сделать оттключаемым)доступ", а не просто отрубить
просто иногда и "Студам" нада интернета
Ну дык, нобор правил - дело динамическое. А если без дополнительного оборудования, тогда свитч1 должен быть "умным" и поддерживать чтонить типа pvlan.. Но подобные свичи стоят уже в районе 1000-1500 ненаших денег... сомневаюсь что у тебя такая железка.
Для того, чтобы в инет пускать только авторизованных пользователей, их надо на чем-то авторизовывать. Если брать твою схему, то либо настраивать проксю на шлюзе, который у вас интернет в институтскую сетку дает, либо поместить проксю между "switch1" и "Вход от институтской сети"
Не давай юзерам прав — они и без прав юзеры!
Yaten
Наш человек
Сообщения: 106
Зарегистрирован: Чт авг 04, 2005 22:58

Сообщение Yaten »

если надо раздать интернет только по 10-20 компам да и при том студентам (кроме http, ftp, icq им наврятли что то нужно) вполне пойдет прокся типа usergate (глючный жутко, но 10-20 компов работаь будут), на нем же отганизовать можно доступ : логин/пароль, IP/MAC и ещё некоторые.

Если хочется маршрутизируемое соединение то: ставим WinRoute, мне больше нравится 4я версия - ничего лишнего. Заводим НАТ и создаём правила в "фильтре пакетов". Редактированием этих правил и будет управляться доступ в интернет.
По возможности порезать DHCP из института (об этом их надо попросить, может у них чего умного стоит в сети) и завести свой который будет раздавать IP+Gateway+DNS. Если же не удастся заблокировать DHCP из сети института то надо будет в институте "зарезирвировать" MAC адреса всех сетевых карт что стоят в компах и выдавать им DNS и шлюз с адресом машины с winroute.

Логично было бы это все поставить на ПК где файл сервер (при условии что он под виндой, под Линух свои программы будут) и сделать удалённый доступ к нему кому то из преподавателей. Я вот никогда не поверю что 20 ПК со студентами смогут перегрузить (не reboot) файл сервер если он П3 и выше.
Аватара пользователя
Dema
Истинный Wыксунец
Сообщения: 522
Зарегистрирован: Чт авг 25, 2005 20:29

Сообщение Dema »

Yaten писал(а): файл сервер если он П3 и выше.
2*Intel Xeon @ 1.8 Гц (кажись) :-)

в том то все и дело что что:
а) хочется без доп оборудования
б) от схемы когда файл сервер занимается распределением интернета ушли
:-( :-( :-(
...Так кто ж ты, наконец?
-- Я -- часть той силы, что вечно хочет зла и вечно совершает благо.
Гете. "Фауст"
57EA17h
Злобный Админ
Сообщения: 1244
Зарегистрирован: Чт мар 31, 2005 17:12

Сообщение 57EA17h »

Ну так, Дема, тебе бы и рыбку съесть и ... Определись, что для тебя важнее, после этого и определишься с одним из предложенных вариантов решения.
Не давай юзерам прав — они и без прав юзеры!