7

DHCP, VLAN в AD

Просьба ногами не сильно пинать, я только учусь =)

Есть VLAN10 где сидят камеры и IP телефоны, VLAN20 для тренировок извращенных экспериментов и VLAN0 для всего остального. VLANы и DHCP для 10 и 20 сидят на Cisco 5515, AD на 2012R2, DHCP для VLAN0 также на 2012R2, так как цыска не умеет резервирование по маку делать.

Задача такого плана, нужно чтобы компы в домене подключались к VLAN0, а все личные ноуты (их сотрудники начали таскать из дома) цеплялись к VLAN20. Реально ли это сделать автоматически? Или только вручную прописывать в настройках сетевой VLANы?

Лига Сисадминов

2.7K постов19.2K подписчиков

Правила сообщества

Мы здесь рады любым постам связанным с рабочими буднями специалистов нашей сферы деятельности.

Вы смотрите срез комментариев. Показать все
1
Автор поста оценил этот комментарий

Dhcp relay на маршрутизаторе и вланы на портах прописывать

раскрыть ветку (15)
0
Автор поста оценил этот комментарий

самый простой сценарий - юзер принес свой ноут в офис, выдернул кабель из рабочего компа и вставил в ноут. Чем тут пропись влан поможет?

Иллюстрация к комментарию
раскрыть ветку (13)
4
Автор поста оценил этот комментарий

Для этого формируется таблица mac адресов и привязывается к портам, в этом случае, воткнув в свой ноут кабель, юзер нихрена не получит.

раскрыть ветку (9)
1
Автор поста оценил этот комментарий

а надо чтобы юзер получил адрес из другой подсети/vlan

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Я это понял, и он получит его если подключится не к проводу от своего компа, а подключившись в свободный порт, который уже определен для другого vlan.

Либо другой вариант, полностью отказаться от vlan, а всем рулить только с dhcp сервера. Проводишь инвентаризацию рабочих компов, собираешь mac адреса, на dhcp сервере делаешь две сети с разными адресами. Всех известных по mac кидаешь в рабочую сеть, все неизвестные устройства автоматом во вторую сеть. Работать будет, при подключении видеть друг-друга не будут (если на шлюзе не сделать маршрутизацию между сетями), но ничего не помешает пользователю сменить ip адрес на адрес из рабочей сети и получить к ней доступ.

1
Автор поста оценил этот комментарий

А что ему мешает переписать MAC-адрес с рабочей машины на свой ноут? Так-то вроде каких-то особых знаний не требует, прав с рабочей машины - тоже.

раскрыть ветку (6)
2
Автор поста оценил этот комментарий

Так-то вроде каких-то особых знаний не требует

Зная пользователей - для большинства все же это будет непосильным трудом.

Можно конечно до фанатизма довести, розетки в недоступном месте, кабели вместе с компом опломбировать. В общем все зависит от упоротости и упорства начальства в данном вопросе 😁

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Zabbix и отключение порта. Работает отлично

0
Автор поста оценил этот комментарий

На этот случай zabbix. И отключение порта коммутатора. Пусть пишут служебку на имя руководителя.

раскрыть ветку (3)
0
Автор поста оценил этот комментарий

Zabbix же по идее только скажет о том, что комп не в сети. На ноуте-то он не настроен)

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

У нас карта в бд. Как есть разница, скрипт отключает порт

0
Автор поста оценил этот комментарий

решил проблему через громадные костыли, в тестовом режиме и только на 2/3 (1 из коммутаторов не настолько умный).

В длинках есть Auto Camera VLAN, то есть по задумке программистов оно ищет по маске маки камер и кидает их на заданный влан. Но туда можно вбить свои мак адреса, грубо говоря сформировать вайтлист. Для теста вбил 5 штук, компы сели на нужный влан мгновенно. Потестирую пару неделек, посмотрю на загрузку коммутатора и стабильность работы (дырлинк есть дырлинк....)

Иллюстрация к комментарию
1
Автор поста оценил этот комментарий

Список белых мак адресов на портах. Порты настроены на вланы. Рабочий ПК сотрудника сеть получит, ноут принесенный из вне не получит сеть.

раскрыть ветку (2)
0
Автор поста оценил этот комментарий

Список белых мак адресов на портах. Порты настроены на вланы. Рабочий ПК сотрудника сеть получит, ноут принесенный из вне

Только если сотрудник настолько тупой, что не поменяет мак в ОС.

и да, полной ложкой похлебаете, если у вас больше 10 (десяти) компов

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Люди тупые, мало кто будет лезть в маки и шаманить с ними. Обычному пользователю это не нужно.

Автор поста оценил этот комментарий

А ещё лучше порты выключать

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества

Недвижимость и ремонт

Теги

Популярные авторы

Сообщества