Bridge se separatnimi DHCP
Napsal: 23 Dec 2013 13:34
Dobry den,
mame malou routovanou sit 7 uzivatelu, kteri se pomoci NanoStation M5 (Dale NS) napojuji na centralni Rocket M5.
Neustale se potykam s problemama s sirenim multicastu/UPNP mezi jednotlivimy uzivateli, cezoz bych se rad zbavil jednou pro vzdy prepnutim do bridge. Problem ale je, ze potrebuji jednotlive lokality alespon logicky izolovat kvuli accountingu. Ma idea, kterou bych si rad overil je nasledujici:
1) Vsechny nody prepnu do bridge (kolizni domeny budou separovany, ale multicast/broadcast proleze. Podotykam, ze se jedna o sit, ktera ani v budoucnu neprekoci 10 nodu)
2) Na WLAN interfejsu NS zakazu UDP mezi porty 67 a 68 (takze se nebude sirit DHCP komunikace mezi uzly)
3) Na kazde NS zapnu DHCP v rozsahu adres definovanem pouze pro dany uzel
4) Na LAN interfejsu NS povolim pouze spojeni z rozsahu adres pro dane NS
Na edge routeru (za Rocket M5) pak poresim accounting a traffic shaping dle zdrojove adresy.
Zadne jine elegantni reseni mne nenapada a proto mne prekvapuje, ze google nenasel podobne snahy.
Mam sanci, ze to zafunguje? Jsou v tom skryte nejake hrozby? Mate s tim nekdo zkusenosti?
Diky, Joachym
mame malou routovanou sit 7 uzivatelu, kteri se pomoci NanoStation M5 (Dale NS) napojuji na centralni Rocket M5.
Neustale se potykam s problemama s sirenim multicastu/UPNP mezi jednotlivimy uzivateli, cezoz bych se rad zbavil jednou pro vzdy prepnutim do bridge. Problem ale je, ze potrebuji jednotlive lokality alespon logicky izolovat kvuli accountingu. Ma idea, kterou bych si rad overil je nasledujici:
1) Vsechny nody prepnu do bridge (kolizni domeny budou separovany, ale multicast/broadcast proleze. Podotykam, ze se jedna o sit, ktera ani v budoucnu neprekoci 10 nodu)
2) Na WLAN interfejsu NS zakazu UDP mezi porty 67 a 68 (takze se nebude sirit DHCP komunikace mezi uzly)
3) Na kazde NS zapnu DHCP v rozsahu adres definovanem pouze pro dany uzel
4) Na LAN interfejsu NS povolim pouze spojeni z rozsahu adres pro dane NS
Na edge routeru (za Rocket M5) pak poresim accounting a traffic shaping dle zdrojove adresy.
Zadne jine elegantni reseni mne nenapada a proto mne prekvapuje, ze google nenasel podobne snahy.
Mam sanci, ze to zafunguje? Jsou v tom skryte nejake hrozby? Mate s tim nekdo zkusenosti?
Diky, Joachym