7

DHCP, VLAN в AD

Просьба ногами не сильно пинать, я только учусь =)

Есть VLAN10 где сидят камеры и IP телефоны, VLAN20 для тренировок извращенных экспериментов и VLAN0 для всего остального. VLANы и DHCP для 10 и 20 сидят на Cisco 5515, AD на 2012R2, DHCP для VLAN0 также на 2012R2, так как цыска не умеет резервирование по маку делать.

Задача такого плана, нужно чтобы компы в домене подключались к VLAN0, а все личные ноуты (их сотрудники начали таскать из дома) цеплялись к VLAN20. Реально ли это сделать автоматически? Или только вручную прописывать в настройках сетевой VLANы?

Лига Сисадминов

2.5K постов19K подписчиков

Правила сообщества

Мы здесь рады любым постам связанным с рабочими буднями специалистов нашей сферы деятельности.

1
Автор поста оценил этот комментарий

То есть Вы позволяете подключать приносное оборудование к корпоративной сети по кабелю? Отчаянный =) Но это все закончится, после первого падения всей сети. У Вас специалист информационной безопасности на предприятии есть?

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Нету специалиста, есть начинающий администратор, то есть я =). А как вы у себя запрещаете такие подключения?

показать ответы
4
Автор поста оценил этот комментарий

Для этого формируется таблица mac адресов и привязывается к портам, в этом случае, воткнув в свой ноут кабель, юзер нихрена не получит.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

а надо чтобы юзер получил адрес из другой подсети/vlan

показать ответы
0
Автор поста оценил этот комментарий

802.1x

Автор не осилит. Как и MAC-based VLAN Groups

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

802.1x как я понял потребует запускать дополнительный софт? Очень не хочется

0
Автор поста оценил этот комментарий

На этот случай zabbix. И отключение порта коммутатора. Пусть пишут служебку на имя руководителя.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

решил проблему через громадные костыли, в тестовом режиме и только на 2/3 (1 из коммутаторов не настолько умный).

В длинках есть Auto Camera VLAN, то есть по задумке программистов оно ищет по маске маки камер и кидает их на заданный влан. Но туда можно вбить свои мак адреса, грубо говоря сформировать вайтлист. Для теста вбил 5 штук, компы сели на нужный влан мгновенно. Потестирую пару неделек, посмотрю на загрузку коммутатора и стабильность работы (дырлинк есть дырлинк....)

Иллюстрация к комментарию
0
Автор поста оценил этот комментарий

на сколько понял, гуест-влан работает в связке с 802.1х
можно пробовать
есть ещё вариант, если минимальные навыки программирования есть - пишем скрипт.программу которая раз в 5 минут опрашивает свитч и получает связку мак-адрес - порт - влан и если мак-адреса нет в заранее определенном списке, то порт переводится в влан для экскрементов

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Спасибо

показать ответы
0
Автор поста оценил этот комментарий

в этом комменте ответил
#comment_345146038

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

если вам не сложно, посмотрите 380 страницу https://ftp.dlink.ru/pub/Switch/DGS-1250-52XMP/Description/M...

или тут надо ручную вводить логин пароль?

показать ответы
0
Автор поста оценил этот комментарий

У 1250 посмотри хардваре версию и фирмваре версию. Они от этого очень сильно отличаются

раскрыть ветку (1)
0
Автор поста оценил этот комментарий


хардваре Версия HWA1 у обоих одинаковая


фирмваре

Рабочая версия Build 2.03.004

Рабочая версия Build 2.03.B014

показать ответы
0
Автор поста оценил этот комментарий

1 - vlan 0 не существует
2 - какие свитчи используются? вопрос вланов решают свитчи (коммутаторы) даже на длинках (правда вроде с 3000 серии начиная) есть функция влан по маку.
3 - если пользователи могут спокойно менять себе маки, то без административного запрета ты ничего не сделаешь

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

1 - дефолтовый имелся ввиду

2 - d-link DGS-1250 и HP 1810

Не нашел в этих моделях влан по маку

3 - могут конечно , но это не критично, максимум 1 человек додумается

показать ответы
1
Автор поста оценил этот комментарий

С пониманием механизмов работы сети, как у автора, это вызовет ещё больше сложностей

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

да, гуглю, пытаюсь понять, но пока не особо. В одном из коммутаторов нашел ЭТО =)

Иллюстрация к комментарию
показать ответы
4
Автор поста оценил этот комментарий
Провести инвентаризацию офисных пк, переписать их маки, разрешить dhcp только им. Остальных коммутировать отдельно и через др влан, придётся ставить управляемые коммутаторы.
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

мысль дельная, коммутаторы есть, два штуки, DGS-1250-52X и J9981A. Проблема что я понятия не имею как по маку привязать к vlanу....

показать ответы
4
DELETED
Автор поста оценил этот комментарий

я конечно админ аховый, а безопасник еще хуже - так что смотрел бы в сторону BYOD и как его настраивать правильно, а по хорошему всех левых в вай фай , а за привычку пихать кабеля во все незнакомые розетки - по рукам , ну или вариант Б просто не коммутировал бы свободные розетки. Человек выходит - ставишь оборудование и включаешь розетку.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

ниже фото прикрепил))

1
Автор поста оценил этот комментарий

Dhcp relay на маршрутизаторе и вланы на портах прописывать

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

самый простой сценарий - юзер принес свой ноут в офис, выдернул кабель из рабочего компа и вставил в ноут. Чем тут пропись влан поможет?

Иллюстрация к комментарию
показать ответы
0
Автор поста оценил этот комментарий

А ноуты по кабелю или по wif-fi? По кабелю - значит заранее настроить порты, если wi-fi - то на точке доступа настроить для определенных ssid vlan.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

кабель, заранее почти не реально, цепляются к любой свободной розетке

2
Автор поста оценил этот комментарий
Задача - трафик wifi точек завернуть в vlan? Ну, на mikrotik (capsman) я такое без особых проблем сделал
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

нет wifi, точнее он есть, но 99% подключений по кабелю

показать ответы
1
Автор поста оценил этот комментарий

настроить правила для неизвестных клиентов?, ну т.е зарегистрированные (рабочие) в одну сеть, а личные(незарегистрированные) в другую

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

все верно, есть идеи как это сделать?

показать ответы

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества