Ответы пользователя по тегу Компьютерные сети
  • "Настоящий" ipv6 - провайдер, файрволл, роутер?

    @mezhuev
    Системный администратор
    1. Ваш провайдер должен предоставлять услугу IPv6, а ваш маршрутизатор должен быть способен работать в том формате, который предоставляет провайдер, как правило это DHCPv6 Prefix Delegation с местными наслоениями.
    2. По сути как и в «классической» маршрутизации IPv4. Несмотря на то, что у каждого устройства будет свой настоящий IPv6-адрес, весь трафик всё равно проходит через ваш маршрутизатор и с помощью подобных правил (синтаксис условный) можно настроить ограничения:
      allow all from 2001:db8::/32 to any
      allow icmp from any to 2001:db8::/32
      allow https from any to 2001:db8::10
      deny all

    3. Провайдеры с поддержкой IPv6 в РФ есть: version6.ru/isp.

    P. S. Внятные объяснения по поводу префиксов: https://www.ripe.net/publications/docs/ripe-690/
    Ответ написан
    Комментировать
  • Как сделать локальную сеть на 3 офиса?

    @mezhuev
    Системный администратор
    Раздавать /28 подсеть на все устройства не надо и она нужна лишь для связи между офисам. В самих же офисах делаете свои подсети необходимого размера с любыми адресами, главное чтобы они не пересекались между собой и выделенной вам провайдером подсетью. Например, резервируете 10.2.0.0/16, 10.3.0.0/16 и 10.4.0.0/16 для офиса 1–3 соответственно.

    Далее на пограничном маршрутизаторе в каждом офисе настраиваете:
    1. LAN-порт на обслуживание локальной подсети.
    2. WAN-порт для L3VPN, выделяя один IP-адрес на устройство (офис). Например, 172.16.0.2, 172.16.0.3 и 172.16.0.4 для офиса 1–3 соответственно.
    3. WAN-порт для доступа в интернет если это необходимо.
    4. Маршруты для доступа к другим офисам через L3VPN. Для офиса 1 будет примерно так:
      Destination     Gateway
      10.3.0.0/16     172.16.0.3
      10.4.0.0/16     172.16.0.4

    5. Для трафика между локальными подсетями отключаете NAT, если по умолчанию на вашем железе он включён.
    6. Соответствующим образом настраиваем файрволл (если есть), чтобы входящий трафик из других офисов не блокировался.
    7. Опционально для параноиков. Поднимаем свой VPN между офисами, чтобы недобросовестный провайдер не мог смотреть трафик.
    Ответ написан
    5 комментариев
  • Как сделать видимы друг другу две подсети на zyxel usg60?

    @mezhuev
    Системный администратор
    Для начала перестаньте называть коммутатор (aka switch) хабом.

    Зачем в этой цепочке TL-SG1008MP? Судя по схеме его можно и нужно убрать.

    А теперь два пути:
    1. Полностью сохраняем текущую адресацию:
      • На USG60 создаём VLAN с типом интерфейса «internal» и VLAN ID по своему выбору (например, 15). Зона и базовый интерфейс устанавливаем соответственно настройкам текущего активного порта. Скорее всего это будут LAN1 и lan1 соответственно. В будущем, если возникнет потребность или желание более гибко настроить маршрутизацию и политики безопасности, то всё это можно легко изменить.

        На вновь созданном интерфейсе прописываем IP-адрес из подсети 192.168.15.0/24 (любой не занятый) и настраиваем сервер DHCP. Но чтобы всё прошло совсем незаметно для пользователей, лучше прописать 192.168.15.1.
      • Переходим к коммутатору HP, через который подключен безымянный маршрутизатор Wi-Fi, и для начала определим номера портов, к которым подключены USG60 (порт GW1) и Wi-Fi (порт GW2).

        Как только получим эту информацию заходим в настройки коммутатора и создаём VLAN с тем же ID, что прописали на USG60. Скорее всего это делается через VLANS → VLAN Membership → Add VLAN → (вводим VLAN ID) → Add. Порты GW1 и GW2 с предыдущего шага делаем членами этого VLAN и применяем настройки.

        Так как наш Wi-Fi скорее всего не умеет в VLAN, в настройках коммутатора находим VLAN Port Config и для порта GW2 прописываем PVID нашего нового VLAN.
      • На Wi-Fi отключаем DHCP. Если на USG60 прописали IP 192.168.15.1, то здесь меняем на любой другой свободный. И только после этого перетыкаем кабель из WAN в LAN-порт — наш маршрутизатор становится просто точкой доступа, а за выдачу адресов и маршрутизацию между подсетями отвечает USG60.
      • Если в подсети 192.168.15.0/24 присутствуют устройства со статическими IP-адресами и вы не стали назначать USG60 адрес 192.168.15.1, то на этих устройствах потребуется вручную изменить шлюз по умолчанию и возможно DNS на тот адрес, что был выбран для USG60.

    2. Если у вас нет устройств со статическими IP-адресами или их немного, можно сделать проще и объединить всё в одну подсеть (хотя рекомендации как раз делать наоборот, но оставим их за скобками).

      Объединяем все устройства в одну подсеть:
      • На USG60 заходим в настройках интерфейса (скорее всего это будет интерфейс lan1) и меняем маску подсети. Текущая маска 255.255.255.0 или /24 даёт нам 254 адреса. Маска 255.255.254.0 или /23 даст уже 510, маска 255.255.252.0 иди /22 — 1022 и так далее по степеням двойки (−2 адреса). Там же в параметрах DHCP изменяем диапазон доступных клиентам IP-адресов.

        Откройте калькулятор IP-адресов и рассчитайте сами, какая вам подойдёт больше всего. Ставить сразу 255.255.0.0, как советуют в соседнем ответе, не рекомендую, так как если у вас возникнет потребность раздробить сеть (например, выделить DMZ), то это будет уже не так удобно.
      • На Wi-Fi отключаем DHCP и меняем IP-адрес на любой свободный в новом диапазоне с учётом новой маски. Перетыкаем кабель из WAN в LAN-порт — наш маршрутизатор становится просто точкой доступа, а за выдачу адресов отвечает USG60.
      • Если в сети присутствуют устройства со статическими IP-адресами, то на этих устройствах потребуется вручную изменить маску подсети, а для устройств с адресами из 192.168.15.0/24 полностью прописать новые настройки. Однако если вы выбрали маску /20 или меньше, то только изменить маску подсети.

    Ответ написан
    Комментировать
  • Какие провайдеры в россии поддерживают ipv6 Dual Stack PPPoE?

    @mezhuev
    Системный администратор
    https://version6.ru/isp

    На практике работал с Дом.ru. Работает (в том числе блокировки РКН), дают /64 подсеть, как и рекомендуется. Но статику до сих пор не завезли, хоть и обещали сделать ещё в 2014.
    Ответ написан
    3 комментария
  • Как перезагружать устройства через LAN?

    @mezhuev
    Системный администратор
    Есть ли такое устройство, которое при отключении порта на управляемом свиче выключило бы питание неуправляемого свича?

    Такие устройства есть. Называются IP PDU.
    Ответ написан
    3 комментария
  • Как ограничить vpn пользователей от использования определенных ресурсов основной сети?

    @mezhuev
    Системный администратор
    Смотрите Configuration → Firewall. Все доступы настраиваются там, в том числе можно и по пользователям разграничить.
    Ответ написан
    Комментировать
  • Почему провайдер не совсем правильно обжал провод кабеля RJ-45?

    @mezhuev
    Системный администратор
    Переверните коннектор на 180° и всё встанет на свои места.
    spoiler
    Rj45plug-8p8c.png

    P. S. Такой простой вопрос и такое жаркое обсуждение…
    Ответ написан
    3 комментария
  • Как соединить компы, чтобы данные по кабелю, а интернет по wifi?

    @mezhuev
    Системный администратор
    Не надо делать сетевой мост, тем более удалённо. Если что-то пойдёт не так, то потеряете доступ. У вас есть два сетевых интерфейса на каждом из ПК, так и воспользуйтесь этим.
    1. Беспроводную сеть не трогаем, пусть работает как есть.
    2. Тем не менее нам надо посмотреть текущие настройки беспроводной сети. Предполагаю, что у вас в сети есть DHCP-сервер, следовательно настройки будут примерно следующими (отличие только в IP-адресе):
      PC1
      Адрес IPv4: 192.168.1.101
      Маска подсети: 255.255.255.0
      Шлюз по умолчанию: 192.168.1.1
      DNS-сервер: 192.168.1.1
      PC2
      Адрес IPv4: 192.168.1.102
      Маска подсети: 255.255.255.0
      Шлюз по умолчанию: 192.168.1.1
      DNS-сервер: 192.168.1.1

    3. Всё, что ниже, написано для маски подсети «255.255.255.0». Если у вас не так, то дайте знать до начала экспериментов!
    4. В настройках нас интересует только адрес сети, в данном случае это 192.168.1.0 (просто обнуляем четвёртый октет в IP-адресе).
    5. Изменяем третий октет на любое другое число — это будет адресом сети для проводных сетевых интерфейсов. Пусть будет 192.168.2.0.
    6. Открываем «Центр управления сетями и общим доступом» → «Изменение параметров адаптера».
    7. Настраиваем сетевые параметры для локального сетевого интерфейса (не Wi-Fi!), указывая только IP-адрес и маску подсети. Шлюз, DNS и прочее заполнять не надо.
      PC1
      Адрес IPv4: 192.168.2.10
      Маска подсети: 255.255.255.0
      PC2
      Адрес IPv4: 192.168.2.20
      Маска подсети: 255.255.255.0
      Пример
      cc9351f32d99e5c3525497fd368dd7a0.png

    8. Соединяем сетевые карты кабелем и получаем возможность подлючаться к другому ПК по проводному интерфейсу, используя соответствующие IP-адреса. Обратите внимание, что если у вас достаточно старые компьютеры, то может потребоваться специальный кабель (ethernet crossover) для соединения их напрямую без коммутатора.

    P. S. Вариант попроще — подключить оба ПК кабелем к маршрутизатору и не использовать Wi-Fi.
    Ответ написан