Раздать интернет по офису | Крымский форум

Раздать интернет по офису

  • Добро пожаловать на форум! Рады видеть вас здесь! Зарегистрируйтесь или Войдите в аккаунт, чтобы иметь полный доступ к площадке!

KOC

Местный житель
Легенда
Сообщения
7,753
Реакции
52
Репутация
155
Вводные данные:

На территорию приходит интернет от Свифт-Трейс.
В офисе около 20 компов + у каждого работника по мобильнику, итого около 50 устройств, которые нужно обеспечить интернетом.

Все компы в одной локальной сети по проводу + сервер с 1С.

На компы приходит интернет через WiFi от роутера.
На мобильники - также.

Еще есть арендаторы, которым тоже надо дать интернет. НО БЕЗ доступа к нашей сети.
Т.Е. они используют гостевую сеть WiFi.
Но, есть необходимость также им дать интернет по проводу. Но, также без доступа к нашей сети.

Из железа есть:

LINKSYS EA9500
Mikrotik RB941-2nD-TC
ASUS RT-N66U


Хотелось бы получить стабильный интернет на компах
И раздать интернет арендаторам БЕЗ доступа к нашей сети

Как это все сделать?
 
Цитата(KOC @ 5 Июля, 2018, 9:10)
И раздать интернет арендаторам БЕЗ доступа к нашей сети

Ставьте шлюз на linux и настраивайте iptables, vlan, и т.д. - идеальный вариант.
В противном случае открывайте гостевую сеть на маршрутизаторе, делайте иную подсеть по типу 10.10.10.0 куда будут ходить арендаторы без доступа к Вашей локалке - это если по воздуху.
Если по кабелю, то на просторах инета предлагают такой вариант,
"На роутере сделать жесткую привязку по MAC-адресам и зарезервировать на них постоянные IP. То есть "забить" в роутер 50 айпишников привязаных к 50-ти мак-адресам школьных компьютеров (у стационарных - MAC LAN, у ноутбуков - MAC WLAN). После этого на роутере изменить диапазон DHCP ровно на кол-во "забитых" адресов (например, 192.168.1.50 - 192.168.1.99). Кроме этого на роутере активировать фильтрацию по МАС-адресам и занести в нее только разрешенные."(с)
 
Цитата(KOC @ 5 Июля, 2018, 11:10)
раздать интернет арендаторам БЕЗ доступа к нашей сети

Для этого создаётся отдельная wi-fi сеть без доступа к локальной сети.
 
Цитата(DeNpivTresT @ 5 Июля, 2018, 11:05)
Ставьте шлюз на linux

это отдельная железка?
Цитата(Snake @ 5 Июля, 2018, 11:05)
Для этого создаётся отдельная wi-fi сеть без доступа к локальной сети.

каким образом?
 
Костя, ставь на входе роутер. Свифтов в Wan, а в два лана еще по роутеру - один для вас, второй для паразытов.
smile.gif
Всё просто.
 
очень странный набор железа и размытое ТЗ..
непонятна площадь офиса, расстановка компов, да и еще много мелочей
 
Цитата(Rey @ 5 Июля, 2018, 12:38)
Костя, ставь на входе роутер. Свифтов в Wan, а в два лана еще по роутеру - один для вас, второй для паразытов. Всё просто.

пока сделал так:

интернет заходит в Mikrotik RB941-2nD-TC, в котором wifi отключен, и раздается через DHCP по проводу на все компы с адресами типа: 10.х.х.хх

затем проводом интернет попадает в LINKSYS EA9500, где уже с помощью DHCP раздается по wifi и проводу с адресами типа: 192.168.1.ххх

Как узнать видно ли компы одной сети в другой?
 
По идее - не видно. Но я бы все же поставил еще один роутер.
 
Цитата(KOC @ 5 Июля, 2018, 13:00)
Как узнать видно ли компы одной сети в другой?


банальным пингом по IP.
 
Цитата(Rey @ 5 Июля, 2018, 15:02)
Но я бы все же поставил еще один роутер.

куда, для чего?
Цитата(DeNpivTresT @ 5 Июля, 2018, 15:06)
банальным пингом по IP.

пингуется
sad.gif


но зайти не получается, т.к. все компы в сети 10.х.х.хх введены в домен
 
Микротики тегированный трафик и прочие vlan умеют

Гуглите "mikrotik vlan изоляция сетей"
Типа этого - http://jakondo.ru/nastrojka-vlan-virtual-l...pomoshhyu-vlan/

+ ко всему можно либо роутинг между сетями прописать как "unreach..."
Либо в фаерволе дропать пакеты между сетями.
 
Цитата(KOC @ 5 Июля, 2018, 15:30)

куда, для чего?

Для того, чтобы сети гарантированно разделить.
593cf9dadc2e.jpg
 
Цитата(KOC @ 5 Июля, 2018, 19:24)
как-то так

да
 
Цитата(KOC @ 6 Июля, 2018, 18:00)
А метод Rey сработает?

конечно.

это "железная" эмуляция софтового решения.

Есть варианты:
1. настроить микротик(VLAN-ы), которые будут разделяться прямо на микросхеме свича, потом NAT-ятся
2. "метод Rey", где "низкоуровневые" роутеры(как и вилан-ы в п.п. 1) делают NAT разделяемых сеток, потом ещё раз NAT-ятся головным роутером.

в обоих случаях взаимодействие между разделяемыми сетями невозможно:
в первом - трафик разделяется софтово
во втором - хардварно

З.Ы.
чуть не забыл!
про №2: низкоуровневые роутеры должны втыкаться в провайдерский(роутер на входе) своими WAN-ами
и эти самые ваны д.б. настроены на сеть "входного" либо вручную, либо по DHCP.
 
у асуса есть функция: гостевая сеть, она не лезет в локалку. от гостевой сети дайте пароль соседям, от основной - себе. клиентов во воздуху много- микротик можно добавить, в вашу же подсеть.
 
Lincorn
Некоторым арендаторам надо по проводу
Гостевая не канает
Плюс что Асус, что Линксис подвисают от большой нагрузки. По проводу надежнее

Скорее всего остановлюсь на 3 роутерах
 
Докупил еще 2 таких же Микротика
И все подключил по схеме

Вроде бы работает


ЗЫ: только почему-то Микротик не запоминает настройки с первого раза
sad.gif
 
Назад
Сверху