okoun píše:no dobrý, ale jiná obrana než mít chytrý l2 switch není, že

Myslíš u toho PPPoE řešení? Všechno jde, když se tomu trochu pomůže... Snad každý switch s minimem inteligence umí izolací portů, takže izolace klientů od sebe brání úspěšnému převzetí PPPoE serveru jiným klientem. Pokud ani tohle switch neumí, tka VLAN co port a nahoru třeba QinQ. Snad aspoň switch s korektní VLAN podporou jsi ochoten koupit. A nahoře nemusíš cpát PPPoE server na každou tu VLANu - pokud tam máš MKčko, tak uděláš bridge, PPPoE server dáš na bridge a do bridge zapojíš všechny ty VLANy s tím, že jim nastavíš všem horizon=1 a máš izolaci i s jedním PPPoE serverem (stejně jde dát forward filtr pravidlo do L2 firewallu)...
Pokud switch umí filtrovat i použité protokoly, tak mu nastavíš, že má pustit jen PPPoE data discovery, ať ti tam klioš neposílá nežádoucí bordel....
Pokud budeš mít hodně chytrý switch, co má PPPoE helper, tak ti do PPPoE autorizačních žádostí klienta doplní identifikaci fyzického portu na kterém žádosti přichází a pak v radiusu můžu kašlat na jméno/heslo a ověřuji dle ID portu.
A je dalších pár věcí, ale už většinou okrajových.

basty píše:Zase jsem v MK nenasel moznost jak pridelovat IP z dhcp jednotlivym vlanam z jednoho rozsahu /24 treba...
Jako máš jeden segment /24 a chceš ho použít na X VLANách současně? Aby se to jevilo fiktivně jako jeden L2 segment, ale ve skutečnosti byli klienti izolováni od sebe a případná jejich vzájemná komunikace filtrována routerem?
Toho se asi u MK dá dosáhnout. Pokud nepotřebuji řešit konkrétmí IP na konkrétní VLANu a nemám podporu dalšího (switch s DHCP light relay, radius, ...), tak obdobou výše zmíněného. Udělám bridge, na ten dám IP brány toho /24 a společný DHCP server, do bridge připojím všechny VLANy se stejným horizon a pokud mají klienti se mezi seobu mít možnost bavit, tak na bridge se zapne proxy-arp a ve firewallu poladím, co si přímo můžou posílat. Asi b yuž mohlo fungovat i pro IPv6 s nastevením, že sdílený IPv6 /64 segment je off link (ale nebude to ideál, když klient bude míc jak jeden kompl doma).