Csinálnom kellene egy WiFi hotspotot egy AP-val, amit tud dual-band-et (2.4 GHz G, 5 GHz N), és egy full hozzáférésű SSID mellett lehet vele olyan vendégeknek szóló SSID-t is csinálni, ahol a kliensek nem férhetnek hozzá a helyi hálóhoz, csak az internethez. Nézegettem a manualokat, általában tudnak ezek a cuccok izolációt, de ez azt jelenti, hogy SSID-k között és/vagy SSID-n belül a wireless klienseket izolálja egymástól, de nekem nem ez kell. Ugye itt már network layer csomagnézegetés kell, nem elég a link layer. Van olyan AP, ami ezt alapból tudja egy gombnyomásra, vagy valami olyan okos routert vegyek, amiben általános érvényű TCP/IP tűzfal van, és állítsak kimenő szabályokat?
- 8045 megtekintés
Hozzászólások
Okos router (openwrt capable) VLAN-okkal?
ha több SSID-t akarsz, akkor Atheros chipsetes router kell, de fixme, régen foglalkoztam ezzel a témával.
- A hozzászóláshoz be kell jelentkezni
Ha nem akarsz vele sokat szivni, vegyel ket routert es kesz.
- A hozzászóláshoz be kell jelentkezni
Egy bolti polcról szeretnék egy AP-t levenni. Egy kisebb cég nem annyira kicsi infrastruktúrájába kellene illeszteni az eszközt, a 2 uplink biztosítása nagyobb szívás, akkor inkább AP-n tűzfalazok kézzel. Csak arra gondoltam, hogy az SSID isolation-re szokás checkboxot csinálni, talán van erre is ilyen kő egyszerű megoldás.
- A hozzászóláshoz be kell jelentkezni
mikrotik. 2 kártyával (mondjuk RB433).
még a hotspot is benne van - pár klikk és tudsz limiteket is csinálni (pl 1 mac 4óra access/nap, etc)
- A hozzászóláshoz be kell jelentkezni
+1
Esetleg ott az alternatíva, egy enterprize AP-vel (dualband és Multi SSID) és egy plussz routerrel, vagy meglévő infrastruktúrával. Az AP két vlanra osztja a trafficot, majd ezeket a router kezeli. De nem lesz olcsóbb mint az első változat.
- A hozzászóláshoz be kell jelentkezni
cserébe jóval drágább és komplexebb lesz. Mikrotik esetén ~30-40e -ből megvan. Dualband Enterprise AP-t sztem 100e alatt nem kapsz.
- A hozzászóláshoz be kell jelentkezni
Nem kell ide enterprise, csak soho.
- A hozzászóláshoz be kell jelentkezni
DAP-2553, lényegesen kevesebb mint 100e, de ez még csak AP.
- A hozzászóláshoz be kell jelentkezni
én megpróbáltam dd-wrt alatt a multiple ssid-t, ám a routinggal még gondom van..
valami trükk kéne hogy el tudjam választani a két hálót
--
"'The time has come,' the Walrus said"
- A hozzászóláshoz be kell jelentkezni
Az a VLAN lesz.
- A hozzászóláshoz be kell jelentkezni
szerintem is mikrotik
de lehet elég lenne az új 751U-2HnD-es router, igaz az csak 2,4ghz de az b/g/n (esetleg rádugni egy egyszerű 5g-s eszközt az egyik lanra)
- A hozzászóláshoz be kell jelentkezni
de eleve minek beengedni a belsohaloba az apt? vpn koncentrator van, nem? akkor meg kiteszed netre az embereket, es aki akar valamit, az bevpnezik.
- A hozzászóláshoz be kell jelentkezni
Szia!
Az Ubiquiti Unifi az 5giga kivétel mindent tud, de lesz belőle pro változat, az dual bandes lesz. (Nálam is így van a cucc, van egy Guest AP amin csak böngészni lehet és egy WPA-val védett ahol nyitott portok vannak)
- A hozzászóláshoz be kell jelentkezni
Nem rossz!
- A hozzászóláshoz be kell jelentkezni
Es azzal a klasszikus megoldassal mi a gond, hogy egy AP van, egy SSID-vel, de alapbol csak az Internet es egy VPN szerver fele latnak ki a kliensek? Akinek kell a teljes halozat, annak ott a VPN, a tobbieknek meg van net.
- A hozzászóláshoz be kell jelentkezni
Éppenséggel van VPN, de pont az a kérdés, hogy egyáltalán hogy lövök be egy AP-t úgy, hogy csak a külső net felé lásson ki. A fizikai elhelyezéssel vannak gondok, egyszerűen nem tudom az ISP gatewaybe kötni az AP-t, csak az intranetbe.
- A hozzászóláshoz be kell jelentkezni
AP-t meghagyod routernek. Beallitod, hogy NAT-oljon a wifi kliensek es az intranet kozott. Intraneten adsz neki IP-t egy kulon tartomanybol. Routeren beallitod, hogy az uj AP es az Intranet tartomanyai kozott ne legyen routolas. (Itt lehet, hogy meg kell majd adnod egy + szabalyt a VPN fele is, hogy azt a szervert azert elerjek.) Orulsz.
Persze ez csak akkor fog menni ha normalis router van.
A lenyeg az az, hogy az AP levalasztja a wifis cuccokat az intranetes L2 halozatodrol, igy nem tudnak tetszoleges IP-t felvenni vagy belenezni az ottani broadcastokba, a router meg levalasztja oket az L3-rol is. Igy mehetnek az Internet fele, de mast nem latnak. Mindezt VLAN-ok, vagy router bovites (+1 interface) nelkul.
- A hozzászóláshoz be kell jelentkezni
Csak elmélet, de működhet (attól függ, hogy a switchek továbbítják e az 1522 byte-os csomagokat).
Veszel egy VLAN-t tudó AP-t. Elmeséled neki, hogy az egyik SSID-re kapcsolódó klienseket a 3-as id-vel rendelkező VLAN-ba pakolja.
A routeren beállítod a 3-as VLAN-t, a többi kliens marad a natív VLAN-on.
- A hozzászóláshoz be kell jelentkezni
Nálam mikrotik van (de lehetne más is) virtual AP a vendégeknek külön SSID-val, külön IP tartománnyal.
Tiltva a két tartomány közötti forgalom.
- A hozzászóláshoz be kell jelentkezni