|
|
|
![]() |
|
Strumenti |
![]() |
#1 |
Senior Member
Iscritto dal: Jun 2003
Città: bologna e rionero in vulture
Messaggi: 356
|
Controllo accessi rete interna
Ciao a tutti, avrei un quesito da sottoporvi:
lavoro in un'azienda con una cinquantina di dipendenti, active directory, qualche switch e un firewall. Poichè ci sono molti visitatori, volevo implementare un sistema in modo che chi si connette alla rete aziendale tramite ethernet (dhcp abilitato) non abbia accesso alla rete interna, quindi mi servirebbe un controllo degli accessi. Qualcuno mi saprebbe dire qualche soluzione (sia hardware che software) da poter adottare? Spero di aver spiegato bene il problema, per eventuali domande chiedete pure! Grazie mille Marco
__________________
Venite a bere una birra nell'angolo di zio peppino: http://www.langolodiziopeppino.forumfree.net |
![]() |
![]() |
![]() |
#2 |
Senior Member
Iscritto dal: Sep 2008
Messaggi: 3583
|
Un firewall con una rete guest..
Inviato dal mio MB525 |
![]() |
![]() |
![]() |
#3 |
Senior Member
Iscritto dal: Dec 2003
Città: Caltanissetta
Messaggi: 16270
|
Esatto. Un firewall hardware.
Tenuto conto che hai il dhcp abilitato potresti impostare un range di indirizzi ip disponibili da associare agli utenti della rete "ospite". |
![]() |
![]() |
![]() |
#4 |
Senior Member
Iscritto dal: Sep 2008
Messaggi: 3583
|
|
![]() |
![]() |
![]() |
#5 |
Senior Member
Iscritto dal: Dec 2003
Città: Caltanissetta
Messaggi: 16270
|
|
![]() |
![]() |
![]() |
#6 | |
Senior Member
Iscritto dal: Jun 2003
Città: bologna e rionero in vulture
Messaggi: 356
|
Quote:
![]()
__________________
Venite a bere una birra nell'angolo di zio peppino: http://www.langolodiziopeppino.forumfree.net |
|
![]() |
![]() |
![]() |
#7 |
Senior Member
Iscritto dal: Sep 2008
Messaggi: 3583
|
Ti serve un firewall hardware con tre interfacce (fisiche o virtuali poco importa). Una la dedichi alla LAN e una alla rete Guest, poi fai una regola sul firewall che blocca tutto il traffico da Guest a LAN..
|
![]() |
![]() |
![]() |
#8 |
Senior Member
Iscritto dal: Jun 2003
Città: bologna e rionero in vulture
Messaggi: 356
|
Ma non esiste una rete guest. L'ospite può connettersi ad un qualsiasi attacco ethernet in azienda, e il dhcp gli assegna un indirizzo ip. Mi servirebbe implementare un sistema che fa un controllo degli accessi o a livello mac (quindi ad esempio se il mac-address è nella lista il pc può avere un indirizzo ip, un pò scomoda come soluzione) oppure a livello di account, non so se mi sono spiegato.
__________________
Venite a bere una birra nell'angolo di zio peppino: http://www.langolodiziopeppino.forumfree.net |
![]() |
![]() |
![]() |
#9 |
Senior Member
Iscritto dal: Sep 2008
Messaggi: 3583
|
Ok, il mio era riferito alla wireless, se ti serve anche cablato il discorso cambia un po: Il DHCP non c'entra, se sono fisicamente nello stesso switch potranno comunque vedere gli altri pc/server della rete a meno che non definisci delle vlan per ogni singola porta dello switch. Poi metti tutta la vlan sotto la 3 interfaccia e sei a posto..
Comunque ti consiglio di fare collegare gli ospiti alla wireless che tanto dovranno utilizzare solo internet così è molto più semplice.. Inviato dal mio MB525 |
![]() |
![]() |
![]() |
#10 | |
Senior Member
Iscritto dal: Jun 2003
Città: bologna e rionero in vulture
Messaggi: 356
|
Quote:
__________________
Venite a bere una birra nell'angolo di zio peppino: http://www.langolodiziopeppino.forumfree.net |
|
![]() |
![]() |
![]() |
#11 |
Senior Member
Iscritto dal: Sep 2008
Messaggi: 3583
|
Ma come fai a far autenticare un utente sullo switch??
Al massimo puoi non assegnargli un indirizzo sul DHCP, lasciando indirizzi solo ai MAC Address interni.. |
![]() |
![]() |
![]() |
#12 | |
Senior Member
Iscritto dal: Jun 2003
Città: bologna e rionero in vulture
Messaggi: 356
|
Quote:
![]() Ho creato la discussione apposta, vorrei sapere qualche metodo per risolvere il problema!!! ![]()
__________________
Venite a bere una birra nell'angolo di zio peppino: http://www.langolodiziopeppino.forumfree.net |
|
![]() |
![]() |
![]() |
#13 |
Senior Member
Iscritto dal: Dec 2003
Città: Caltanissetta
Messaggi: 16270
|
Imposti un range di indirizzi ip da fornire ai clienti che si connetteranno come meglio conviene: wi-fi o lan.
Ovviamente il predetto range di indirizzi ip verrà configurato in maniera tale da risultare isolato dalla rete lan esistente. In linea di massima la tua esigenza dovrebbe essere questa da me esposta. |
![]() |
![]() |
![]() |
#14 |
Senior Member
Iscritto dal: Sep 2008
Messaggi: 3583
|
Sì ma per separarli a livello ip gli servono comunque le vlan (o switch diversi..)
Inviato dal mio MB525 |
![]() |
![]() |
![]() |
#15 | |
Senior Member
Iscritto dal: Jun 2003
Città: bologna e rionero in vulture
Messaggi: 356
|
Quote:
__________________
Venite a bere una birra nell'angolo di zio peppino: http://www.langolodiziopeppino.forumfree.net |
|
![]() |
![]() |
![]() |
#16 |
Senior Member
Iscritto dal: Sep 2008
Messaggi: 3583
|
Le soluzioni sono:
- Se vuoi tenere i tuoi switch devi impostare il DHCP server in modo che abbia delle reservation sulla classe normale per i device "conosciuti" e a tutti gli altri rilasci un IP su un'altra classe. NB: Se uno forza l'IP manuale sulla stessa classe può raggiungere tranquillamente i server - Devi installare (o configurare) degli switch managed in modo da avere due VLAN, in modo che le porte a cui sono collegati normalmente i pc sono su una e le altre porte libere sono sull'altra. NB: Se uno collega il notebook nella presa dove prima c'era un pc ovviamente è in LAN Altri modi (compresa autenticazione) non ne esistono almeno a livello di rete. Puoi fare un captive portal sul firewall ma quello non c'entra niente con la LAN locale. |
![]() |
![]() |
![]() |
#17 | |
Senior Member
Iscritto dal: Dec 2003
Città: Caltanissetta
Messaggi: 16270
|
Quote:
Non basta isolare il range "ospite" in maniera tale da non accede alle risorse di rete? |
|
![]() |
![]() |
![]() |
#18 | |
Moderatore
Iscritto dal: Nov 2006
Messaggi: 21736
|
Quote:
lasci per gli ospiti il wifi e blocchi tutte le porte ethernet per accettare connessioni solo da uno specifico mac address
__________________
"WS" (p280,cx750m,4790k+212evo,z97pro,4x8GB ddr3 1600c11,GTX760-DC2OC,MZ-7TE500, WD20EFRX) Desktop (three hundred,650gq,3800x+nh-u14s ,x570 arous elite,2x16GB ddr4 3200c16, rx5600xt pulse P5 1TB)+NB: Lenovo p53 i7-9750H,64GB DDR4,2x1TB SSD, T1000 |
|
![]() |
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 06:40.