URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID6
Нить номер: 23487
[ Назад ]

Исходное сообщение
"Изолировать часть компьютеров в сети."

Отправлено Nexis , 30-Янв-12 12:33 
Есть сеть организации (организация_1). IP-адреса раздаются реальные, по DHCP.
Есть вторая организация (организация_2), арендующая у организации_1 часть помещений, а заодно и интернет-канал (в виде прямого подключения к сети организации_1).
Задача - отделить одну сеть от другой. Чтобы клиенты из сети организации_1 не могли получить доступ по NETBIOS к ресурсам организации_2.

Предположительно я думаю что подойдет организация VPN-сервера и создания на его базе VLAN. А на интерфейсах включенных в сеть организации_1 отключить поддержку протоколов типа NETBIOS.

Есть ли где более менее подробный мануал?
Количество клиентов организации_2 не большое. Около полутора десятков.


Содержание

Сообщения в этом обсуждении
"Изолировать часть компьютеров в сети."
Отправлено Николай_kv , 30-Янв-12 12:53 
> Есть сеть организации (организация_1). IP-адреса раздаются реальные, по DHCP.
> Есть вторая организация (организация_2), арендующая у организации_1 часть помещений,
> а заодно и интернет-канал (в виде прямого подключения к сети организации_1).
> Задача - отделить одну сеть от другой. Чтобы клиенты из сети организации_1
> не могли получить доступ по NETBIOS к ресурсам организации_2.
> Предположительно я думаю что подойдет организация VPN-сервера и создания на его базе
> VLAN. А на интерфейсах включенных в сеть организации_1 отключить поддержку протоколов
> типа NETBIOS.
> Есть ли где более менее подробный мануал?
> Количество клиентов организации_2 не большое. Около полутора десятков.

Можно порезать АЦЛ, второй вариант, как по мне более изящный, создайте для организации VRF и делайне общий НАТ на инет (+ не надо кучу листов, организация один не ограницена в выборе серых адресов).


"Изолировать часть компьютеров в сети."
Отправлено Nexis , 30-Янв-12 17:00 
> Можно порезать АЦЛ, второй вариант, как по мне более изящный, создайте для
> организации VRF и делайне общий НАТ на инет (+ не надо
> кучу листов, организация один не ограницена в выборе серых адресов).

Конфиг сети 1 изменять нет возможности. Там всех всё устраивает.
Физически протягивать новую сеть тоже нет особого смысла.


"Изолировать часть компьютеров в сети."
Отправлено Николай_kv , 30-Янв-12 17:23 
>> Можно порезать АЦЛ, второй вариант, как по мне более изящный, создайте для
>> организации VRF и делайне общий НАТ на инет (+ не надо
>> кучу листов, организация один не ограницена в выборе серых адресов).
> Конфиг сети 1 изменять нет возможности. Там всех всё устраивает.
> Физически протягивать новую сеть тоже нет особого смысла.

Тут опечатка организация 2*

А вас никто физически тянуть не заставляет :)


"Изолировать часть компьютеров в сети."
Отправлено fantom , 30-Янв-12 17:26 
>>> Можно порезать АЦЛ, второй вариант, как по мне более изящный, создайте для
>>> организации VRF и делайне общий НАТ на инет (+ не надо
>>> кучу листов, организация один не ограницена в выборе серых адресов).
>> Конфиг сети 1 изменять нет возможности. Там всех всё устраивает.
>> Физически протягивать новую сеть тоже нет особого смысла.
> Тут опечатка организация 2*
> А вас никто физически тянуть не заставляет :)

Если коммутатор управляемый - VLAN-ами разделите...


"Изолировать часть компьютеров в сети."
Отправлено Nexis , 31-Янв-12 11:16 
> Если коммутатор управляемый - VLAN-ами разделите...

Конфиг сети изменять нет никакой возможности.
Поэтому и была мысль поднять простой VPN-сервер, для объединения физических хостов в виртуальную внутрифирменную сеть, попутно закрыв доступ по SMB и NETBIOS в/из внешней сети.
Как максимум получить бонусом возможность подключения удаленных клиентов вне офиса. Впрочем, это должно получиться автоматически.

Собственно и вопрос был - есть ли где более-менее простой мануал о том как быстро поднять простенький VPN-сервер, для создания VLAN.


"Изолировать часть компьютеров в сети."
Отправлено fantom , 31-Янв-12 12:04 
>> Если коммутатор управляемый - VLAN-ами разделите...
> Конфиг сети изменять нет никакой возможности.
> Поэтому и была мысль поднять простой VPN-сервер, для объединения физических хостов в
> виртуальную внутрифирменную сеть, попутно закрыв доступ по SMB и NETBIOS в/из
> внешней сети.
> Как максимум получить бонусом возможность подключения удаленных клиентов вне офиса. Впрочем,
> это должно получиться автоматически.
> Собственно и вопрос был - есть ли где более-менее простой мануал о
> том как быстро поднять простенький VPN-сервер, для создания VLAN.

Причем тут одно к другому?
VLAN- это "на пальцах" - создать независимые ethernet сегменты, т.е. не прокладывать еще одну сеть а разделить существующую на независимые.

VPN - это построение виртуальной сети поверх существующей.
VPN - термин слишком обширный, есть куча протоколов и вагон расширений...



"Изолировать часть компьютеров в сети."
Отправлено vigogne , 31-Янв-12 19:17 
> Есть сеть организации (организация_1). IP-адреса раздаются реальные, по DHCP.
> Есть вторая организация (организация_2), арендующая у организации_1 часть помещений,
> а заодно и интернет-канал (в виде прямого подключения к сети организации_1).
> Задача - отделить одну сеть от другой. Чтобы клиенты из сети организации_1
> не могли получить доступ по NETBIOS к ресурсам организации_2.
> Предположительно я думаю что подойдет организация VPN-сервера и создания на его базе
> VLAN. А на интерфейсах включенных в сеть организации_1 отключить поддержку протоколов
> типа NETBIOS.
> Есть ли где более менее подробный мануал?
> Количество клиентов организации_2 не большое. Около полутора десятков.

А каким железом обладаете?


"Изолировать часть компьютеров в сети."
Отправлено anonymous , 31-Янв-12 22:49 
> Есть сеть организации (организация_1). IP-адреса раздаются реальные, по DHCP.
> Есть вторая организация (организация_2), арендующая у организации_1 часть помещений,
> а заодно и интернет-канал (в виде прямого подключения к сети организации_1).
> Задача - отделить одну сеть от другой. Чтобы клиенты из сети организации_1
> не могли получить доступ по NETBIOS к ресурсам организации_2.
> Предположительно я думаю что подойдет организация VPN-сервера и создания на его базе
> VLAN. А на интерфейсах включенных в сеть организации_1 отключить поддержку протоколов
> типа NETBIOS.
> Есть ли где более менее подробный мануал?
> Количество клиентов организации_2 не большое. Около полутора десятков.

Если уж вы пишете в раздел по цискам, то на цисках то, что вам нужно, называется private-vlan.
Делаете два community и радуетесь жизни.