LINUX.ORG.RU
решено ФорумAdmin

Реализация wifi сети для нескольких видов пользователей

 , , ,


0

4

Доброе время суток формучане. Стоит задача создать wifi сеть для двух (возможно трех, не больше)видов пользователей - гостевой и рабочий, что б все могли к ней подключаться без лишних манипуляций, гостевой был без аутентификации , а рабочий проходил с аутэнтификацией или сделать аутэнтификацию с помощью Radius, то как, что б он определял что этих пользователей направлять в один канал там 5 Мбит, а рабочих в 30мбит. Есть железяка zyxel usg 300, и wifi 3com , так же есть возможность воспользоваться серверный железом для реализации на Linux. Что подскажите ? Что посоветует?

Ответ на: комментарий от afanasiy

Как вот настроить радиус? Один вопрос. И у зюкселя с вланам какой то интересный момент , я логики не понял его, в общем он добавляется на интерфейс с своим ip/netmask, как оно работает я не понял, куда пойду пакеты если ip/netmask есть и на eth и на vlan? Вопрос вот, уже думал на счет такого.

dispancer
() автор топика
Ответ на: комментарий от dispancer

Я понимаю, что насчет всего оборудования знать вы не можете, но может по опыту больше подскажите. С радиусом тоже много непоняток.

dispancer
() автор топика

Как я понимаю, раз подразумевается RADIUS, то подразумевается WPA2-Enterprise? Если это так, то:

Что подскажите ?

Пойти раскуривать EAP и способы аутентификации которые он предоставляет. Плюс обратите внимание на способы, при которых вас могут поиметь легко и непринужденно. Потому как неправильно настроенный WPA2-Enterprise, даже хуже по своим последствиям, чем просто открытая точка.

Что посоветует?

Запастись вазелином, если планируете использовать FreeRADIUS, а не виндовый к примеру.

trancefer ★★
()
Ответ на: комментарий от trancefer

А если делать vlan2, и заставлять аутэнтифицировать точки доступа без радиуса , на точках будут висеть 2 ssid. Это если просто. А вот если сложно, если точки доступа не поймут что они должны разделить пользователей по каналам, можно ли сделать так, что б Freeradius увидев нового пользователя проверял, если его ip/mac есть то пускать в канал 30(выдает ip уже присвоенный из 4.0/24), если его ip/mac нету, то в 5(выдает ip из 7.0/24) ? Можете подсказать, так возможно ?

dispancer
() автор топика
Ответ на: комментарий от trancefer

Есть вариант использовать windows 2012 r2, если вы об этом в плане windows, если да, то можете рассказать по подробней ?

dispancer
() автор топика
Ответ на: комментарий от dispancer

Для того чтобы получить IP, сначала нужно аутентифицироваться на точке. Если разделять по MAC, то вполне допускаю, что это умеет сама AP. RADIUS тут не нужен, т.к. он — просто прослойка для аутентификации через произвольный источник данных.

trancefer ★★
()
Ответ на: комментарий от dispancer

Так у вас какая задача-то? Зачем вам конкретно RADIUS? В чем вы собираетесь аутентифицироваться через RADIUS? В AD/LDAP/SQL-базе?

trancefer ★★
()
Ответ на: комментарий от trancefer

Вот об этом я вам и пишу. Я с вами рассуждаю и мне легчи понимать способы решения. Думал на счет Radius + sql, но вот выходит что есть способы по проще. Или может вообще иные способы. Нужно разграничить пользователей по скорости и сделать это по возможности гибко, что б работники могли ходить с своей скоростью беспрепятственно , в каком бы сегменте они не находились. Пока вот мысль только одна разделить на vlan, но остается момент с шейпингом? На зюкселе есть возможность обрезать скорость конкретного порта , но это ж не то, это если б разделять физически wifi, тогда б сработало, а так вот даже не знаю как это организовать,что б одна точка могла принимать запросы и направлять нужных людей в нужный канал

dispancer
() автор топика
Ответ на: комментарий от dispancer

что б одна точка могла принимать запросы и направлять нужных людей в нужный канал

Что значит направлять в нужный канал?

Если у вас 2 точки и вам нужно сделать 2 сети — гостевую (медленную) и не гостевую (быструю), что вам мешает выкинуть точки в разные подсети (VLANы) и далее шейпить трафик на рутере для целой подсети?

trancefer ★★
()
Ответ на: комментарий от dispancer

Что подразумевается под словом «канал»? Радиочастотный Wi-Fi канал на определенной частоте? Интернет подключение?

trancefer ★★
()
Ответ на: комментарий от trancefer

Человек не знает чего хочет :) Решал подобную задачу, устал от глюков железа, единственное верное решение, это два роутера, а за ними по точке доступа, гибко, надежно, просто. Остальное все как-то через задницу, особенно с мультисидом в точках доступа.

Morin ★★★★
()
Ответ на: комментарий от trancefer

интернет подключение, о радиочастоте даже не подумал бы.

dispancer
() автор топика
Ответ на: комментарий от dispancer

не ковырял зухеля, не скажу, если влан и шейпер нормально реализованы, то в чем вопрос? можно и на подсетях через ACL сделать подобную штуку. Вопрос фантазии

Morin ★★★★
()
Ответ на: комментарий от Morin

Спасибо за ссылку, до этого не был на ней , вот строка: «VLAN позволяют группировать порты коммутатора таким образом, чтобы трафик ограничивался только членами той или иной группы. » По идее мне так и надо ограничить трафик гостевой группе или офисной группе

dispancer
() автор топика
Ответ на: комментарий от Morin

Вопрос еще такой, а возможно сделать на этой железке 2 WAN , что б выход в интернета был на из 2 портов (2 разных ip) и уже 2 WAN порта разделить между 2 LAN сегментами?WAN1=LAN1=гости, WAN2=LAN2=офис. Вот в таком плане? Можно обойтись без VLANов тогда, и запреты на хождения между подсетями формировать на основе firewall. По моим соображениям так можно сделать, но как (Официальный источник говорит что в устройстве поддерживается 7 WAN/LAN/DMZ портов) https://zyxel.ru/kb/2782/ Я так понял настроить можно с помощью Policy Route , но у меня не вышло.

dispancer
() автор топика
Ответ на: комментарий от dispancer

Вопрос навстречу, нафига там 2 ван?

ацл один влан пускает только в ван вырезая лан, второй влан резвится как хочет

2 ван это балансировка, либо бэкап канала, у меня например бэкап работает хреново, железка умеет только потерю линка, приходится внешним скриптом пинать железку, если вдруг пропал трафик извне

Morin ★★★★
()
Ответ на: комментарий от Morin

Я б хотел бы избежать VLAN , т.к. он какой то не привычный и не понятный. Я думаю можно избежать его с помощью firewall, сделать разрешения и запрет на хождения в определенные подсети.

dispancer
() автор топика
Ответ на: комментарий от dispancer

Да можно и так, я уже писал выше. Только придется подумать про диашсп, со статикой полегче. Хорошо если точка доступа умеет быть изолированной, совсем немного допиливать в правилах

Morin ★★★★
()
Ответ на: комментарий от Morin

а возможно настроить его с двумя шлюзами ? Что б он смотрел в eth1 - WAN , eth2,3 - dhcp LAN , 4 dhcp static LAN2 ?

dispancer
() автор топика
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.