Förhindra en person från LAN, men inte internet.

Permalänk

Förhindra en person från LAN, men inte internet.

På firman jag jobbar på, har vi på kontoret ett litet nätverk med en Dlink DIR-301 som bas, och sen några enkla standardswitchar från Dlink efter den. Nu ska ett rum hyras ut till en utomstående, och personen ska ha tillgång till internet, men vi vill inte att han ska se övriga datorer på nätverket över huvud taget. MAC-filtrering stänger av obehöriga helt och hållet så det går ju inte.
Måste vi köpa in en lite dyrare managed switch för att fixa det här?

Vi har ingen direkt policy på det här, och de av oss som jobbar på kontoret har olika datorer. En del kör via kabel, och en del via trådlöst. De som jobbar ute på fält kommer in ibland med sina datorer och kopplar upp sig. Dessa datorer används även hemma. Det är knappast någon annan som vet något om datorer på den nivå jag önskar. Senast idag var det "Internet funkar inte! Kom och hjälp!"
Så det känns inte hanterbart att börja rota i allas datorer och ställa in alla säkerhetsinställningar mm. Kan väl tillägga att jag är själv ute på fält, så jag är hemskt sällan på kontoret under arbetstid. Det finns helt enkelt ingen anställd för enbart "IT". Det har fallit på min lott då, och jag får fixa akuta problem på nån timmes övertid när jag kommer hem från dagens gärningar. Därför vill jag helst ha en hårdvarulösning i nätverksracket.

Visa signatur

"I've got a plan so cunning, you could put a tail on it and call it a weasel!" - Edmund Blackadder
"Det man inte har, och inte får, det TAR man!" - Vargen
The Mad Modders - bygger och moddar :: Sysinfo - info om mina datorer :: Res till Poros

Permalänk
Medlem

Att skapa ett separat nätverk skulle nog vara säkert, kräver ingen dyrare switch eller så. Och han hade inte hittat eran homegroup som sagt, sen är det ju bara att se till att routern som har hand om internet uppkopplingen inte routar mellan nätverk 1 och 2. Då är det virtuellt okontaktbara.
Men vLAN vore ju det absolut bästa för detta scenario. Har ni möjlighet att separera det hela med vLAN istället så rekommenderar jag det, då vLAN är 100% säkert.

(Ett separat nätverk vore om ni koppla up en till router och satte en annan IP, tex 10.11.1.x är kontoret men 10.11.2.x är hans)

Visa signatur

Phanteks Enthoo EVOLV | i5 4460 | Noctua NH-U9B SE2 |
Corsair 12GB@1866mhz | GTX 970 | SSDs: 3x120 raid, 1x 256 Win10

Permalänk
Medlem

jag antar hårvaran ni har atm inte direkt har mkt inställningar etc
jag skulle nog byt ut routern mot typ en billig gammal dator o köra non linux router, typ monowall, perfmon etc.
sen är det bara att sätta in 3 nätverkskort 1 till varje lan + internet med andra ord delar du på lanen rent fysiskt (inga vlan switchar behövs etc)

jag är dock inte expert så, men det går iaf göra det på detta sättet o jag skulle iaf göra så, dock kanske det är för mkt 'jobb'?

Visa signatur

Fractal design R2 | Asus p5q deluxe | Intel Core 2 Quad 9650 @ 4ghz | 4x 2gb Corsair 1066mhz ddr2 | Gigabyte gtx 560ti SoC | raid0 - 2x Intel X-25 M G2 80gb

Permalänk

Att ställa en dator där är för mycket jobb. Racket står dessutom i ett ganska litet utrymme, en sk. elnisch bakom två dörrar i väggen. Tillgången till frisk luft är följdaktligen minimal.
Den aktuella routern är relativt nyinköpt. Sen är det ett jäkla råttbo av sladdar mellan alla switchar, då portarna inte räcker till. En 24-portars vore ju inte helt fel...

Men hur skapar jag två skilda nätverk med en router? DIR-301 lämnar mycket att önska på inställningsfronten.

Visa signatur

"I've got a plan so cunning, you could put a tail on it and call it a weasel!" - Edmund Blackadder
"Det man inte har, och inte får, det TAR man!" - Vargen
The Mad Modders - bygger och moddar :: Sysinfo - info om mina datorer :: Res till Poros

Permalänk
Medlem

ett interface per lan är ju det lättaste, dock har ju dir-301 inte detta, och inte heller någon inställning för att begränsa portarna på lan
så om du är ute efter non snabb lösning får du skaffa en annan router eller 'riktiga' switchar så du kan skapa vlan

Visa signatur

Fractal design R2 | Asus p5q deluxe | Intel Core 2 Quad 9650 @ 4ghz | 4x 2gb Corsair 1066mhz ddr2 | Gigabyte gtx 560ti SoC | raid0 - 2x Intel X-25 M G2 80gb

Permalänk
Medlem

Du kan inte skapa två skilda nätverk på en router, det är fysiskt omöjligt. Just därför rekommenderar jag vLAN från vilken layer 2 eller 3 managable switch du vill. vLAN är ju just virtuella separata nätverk som körs i samma switch.

Visa signatur

Phanteks Enthoo EVOLV | i5 4460 | Noctua NH-U9B SE2 |
Corsair 12GB@1866mhz | GTX 970 | SSDs: 3x120 raid, 1x 256 Win10

Permalänk
Medlem

Killen får väll köpa en 3g dongel

Skämt o sido. Även om din router e ny så är den inget roligt. Men betalar du lite pengar för en typ DFL-800 eller något så sätter du 2 olika IP ranges på olika portar och ställer in att routing sins imellan de 2 interna näten ej sker.

Vet inte vad du yrar om mistard? Hela poängen med en router är att routa mellan 2 eller flera skillda nätverk?

Visa signatur

Macifierad militant mactivist....
"Why join the navy if you can be a pirate?" - Steve Jobs

Permalänk
Medlem

Lägg ut en tusing på typ Komplett.se - Cisco SB SLM2008, 8-port Gigabit Managed eller liknande och fixa ett par VLAN.

Permalänk
Medlem

VLAN ! men det klarar nog inte dina små switchar.

Visa signatur

13900KS | 32GB 6400 DDR5 | 4090 FE | Samsung G8 Oled
ASUS ROG Strix Z790-F Gaming | Fractal Torrent White | Corsair HX1200

Permalänk

En enkel lösning om han klarar sig med wlan är dir-655. Går att ställa in två olika wlan i den och "guest wlan" är separerad från övriga trafiken i routern.

Permalänk

Ja jag har en liknande hemma med gästinställning.

Men jag har fått godkänt för inköp upp till 3k, och eftersom vi redan har 15 portar upptagna idag, tänkte jag att en sån här skulle väl fungera?
Komplett.se - Cisco SB SLM224G, 24-Port Smart Managed
Vi kan ändå inte köra gigabit i huset pga de befintliga ledningarna från rummen fram till patchpanelen.

Managed, layer 2. Synpunkter?

Sen om det blir fler än en hyresgäst och någon efterfrågar wlan så går det ju alltid att inhandla typ en dir655 först då.

Visa signatur

"I've got a plan so cunning, you could put a tail on it and call it a weasel!" - Edmund Blackadder
"Det man inte har, och inte får, det TAR man!" - Vargen
The Mad Modders - bygger och moddar :: Sysinfo - info om mina datorer :: Res till Poros