URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID1
Нить номер: 55388
[ Назад ]

Исходное сообщение
"Помогите советом с настройкой роутера (видимо FreeBSD) "

Отправлено p666 , 11-Апр-05 09:53 
В общем, ситуация такова:

Исходные данные: есть 15 публичных IP адресов и управляемый свич, к которому подключены 15 организаций, каждая в своем VLANе.

Надо: настроить каждой организации доступ в интеренет с одного из этих IP адресов.

Насколько я себе это представляю, на свиче надо будет настроить один порт общим для всех VLAN и подключить его к одной сетевой карте компюьтера, во вторую воткнуть публичную сеть, поднять на внешнем интерфейсе алиасами публичные IP, на внутреннем - алиасами приватные IP внутренних подсеток. Ну и видимо 15 натов с разными интерфейсам.

В общем покритикуйте чем можете или посоветуйте что почитать по настройке всего этого.


Содержание

Сообщения в этом обсуждении
"Помогите советом с настройкой роутера (видимо FreeBSD) "
Отправлено fantom , 11-Апр-05 10:27 
Поднимаешь на серваке VPN сервер, каждой организации -логин пароль + статический ИП + выход с таким логином - паролем только с определенного ИП-а.
Врезультате публичный ИП оказывается напрямую у клиента + доп защита ввиде логина - пароля.

"Помогите советом с настройкой роутера (видимо FreeBSD) "
Отправлено p666 , 11-Апр-05 10:54 
>Поднимаешь на серваке VPN сервер, каждой организации -логин пароль + статический ИП
>+ выход с таким логином - паролем только с определенного ИП-а.
>
>Врезультате публичный ИП оказывается напрямую у клиента + доп защита ввиде логина
>- пароля.

Т.е. один IP забрать на внешний интерфейс, а публичные статики отдавать клиенту как локальный конец его туннеля ?


"Помогите советом с настройкой роутера (видимо FreeBSD) "
Отправлено A Clockwork Orange , 11-Апр-05 11:24 
А у клиентов какие требования к "выходу в Интерент"?

"Помогите советом с настройкой роутера (видимо FreeBSD) "
Отправлено p666 , 11-Апр-05 11:33 
>А у клиентов какие требования к "выходу в Интерент"?

Главное - чтоб работало.
Но вообще нат лучше свой поднимать, чтобы у них только днс и шлюз по умолчанию прописать.
Поэтому я вот и думаю больше насчет настройки всех IP на внешнем интерфейсе, 15 натах и соответствующей настройки firewall.
BTW: у кого-нибудь работает более одного natd на нескольких портах ?
интересует стабильность/скорость работы.
Или сразу ставить ipfilter/ipnat ?


"Помогите советом с настройкой роутера (видимо FreeBSD) "
Отправлено AUTHOR , 11-Апр-05 11:49 
>>А у клиентов какие требования к "выходу в Интерент"?
>
>Главное - чтоб работало.
>Но вообще нат лучше свой поднимать, чтобы у них только днс и
>шлюз по умолчанию прописать.
>Поэтому я вот и думаю больше насчет настройки всех IP на внешнем
>интерфейсе, 15 натах и соответствующей настройки firewall.
>BTW: у кого-нибудь работает более одного natd на нескольких портах ?
>интересует стабильность/скорость работы.
>Или сразу ставить ipfilter/ipnat ?

А почему не принимать эти 15 виланов прямо на внутреней сетевухе?
Поднимаешь 15 интерфейсов на карточке (карточка виланы поддерживает) и все.

Или поднять PPPOE  (помойму самое простое и сердитое решение).


"Помогите советом с настройкой роутера (видимо FreeBSD) "
Отправлено Myc , 11-Апр-05 11:52 
Если честно, nat и pptp это для домашних сетей.
Схема с 15-ю интерфейса наиболее работоспособна.
Но для такой реализации нужно 15*4 адресов.

Если свитч позволяет можно сделать плоскую сеть, но заперетить
общение между портами, кроме порта маршрутизатора.

Собственно какой там свитч?


"Помогите советом с настройкой роутера (видимо FreeBSD) "
Отправлено p666 , 11-Апр-05 12:53 
>Если честно, nat и pptp это для домашних сетей.
>Схема с 15-ю интерфейса наиболее работоспособна.
>Но для такой реализации нужно 15*4 адресов.
>
>Если свитч позволяет можно сделать плоскую сеть, но заперетить
>общение между портами, кроме порта маршрутизатора.
>
>Собственно какой там свитч?

D-Link DES-3550
http://www.dlink.ru/products/prodview.php?type=13&id=408
А зачем 15*4 адресов ?
А натить трафик все-равно придется или клиентам или за них, поскольку сетки там будут приватные.


"Помогите советом с настройкой роутера (видимо FreeBSD) "
Отправлено A Clockwork Orange , 11-Апр-05 13:25 
если просто что бы работало, что тебе мешает использовать один адрес? а не 15?

"Помогите советом с настройкой роутера (видимо FreeBSD) "
Отправлено p666 , 11-Апр-05 13:34 
>если просто что бы работало, что тебе мешает использовать один адрес? а
>не 15?

Не хочется ставить сертифицированный биллинг.
Да и схему с один IP - один клиент мне в общем как бы навязали.


"Помогите советом с настройкой роутера (видимо FreeBSD) "
Отправлено Myc , 11-Апр-05 14:34 
>D-Link DES-3550
>http://www.dlink.ru/products/prodview.php?type=13&id=408

хороший свитч.
на нем можно сделать traffic_segmentation и трафик между клиентскими тачками не будет бегать :)
#config traffic_segmentation 2-16 forward_list 1

>А зачем 15*4 адресов ?
адрес сети, броадкаст, адрес маршрутизатора, адрес клиента.

>А натить трафик все-равно придется или клиентам или за них, поскольку сетки
>там будут приватные.
Пускай у клиентов голова болит на эту тему.

По крайней мере мы раздаем реальные адреса и не жалеем об этом.