|
|
|
![]() |
|
Strumenti |
![]() |
#1 |
Member
Iscritto dal: May 2005
Messaggi: 43
|
rete wifi nel mio albergo, proxy, normativa etc....
non sono un esperto informatico ma mi piacerebbe provare a fare le cose da solo.
Entrando nel dettaglio, ecco come vorrei fare la rete: -2 AP per piano, su 3 piani -tutti gli AP sono collegati con cavo ethernet ad uno switch -switch collegato al server (server con 2 schede di rete, vero? è d'obbligo?) -server collegato al modem ![]() Uploaded with ImageShack.us Come hardware pensavo di usare tutta roba tp-link: AP: wa801nd o wa901nd SWITCH: SF1016d Server: ho un fisso non usato, con un processore AMD da 1,5 Ghz, 1 giga di ram, basta? MODEM: TD8840T _____________________________ CONFIGURAZIONE RETE metto sotto la configurazione ,con gli IP, inoltre: 1- Tutti gli AP possono avere la stessa ssid sul wifi? 2- essendoci il server lascio wifi aperto, o meglio mettere anche una password wpa ? 3- il server DEVE avere 2 schede di rete? 4-anche se al momento la normativa non prevede piu l'obbligo di loggare ne registrare nulla, per stare tranquillo io lo voglio fare. cioè il server mi deve fare un log con scritto, iplocale, mac address, cosa ha visitato ed a che ora. come server con captive portal vorrei usare zeroshell. opensource e mi pare molto famoso, quindi penso si troveranno molte guide ed esempi. Zero shell gestisce tutto? dhcp, accessi, log, banda ad ogni utente, black list di siti da non vedere, bloccare il p2p..... etc... ???? per ora mi fermo qui, penso possa bastare !! grazie 1000 marco ![]() Uploaded with ImageShack.us [/quote] |
![]() |
![]() |
![]() |
#2 |
Senior Member
Iscritto dal: Dec 2010
Messaggi: 1080
|
Ciao,
ti consiglio innanzitutto i tp-link 801, che bastano e avanzano, per zeroshell va benissimo, ha proprio la funzione di captive portal, perdici un po' di tempo a fare varie prove e capire come bloccare il traffico, limitare la banda, tenere i log, bloccare siti e domini ecc, non è difficilissimo, ci vuole solo un attimo di tempo, ti consiglio anche di dare un'occhiata a zerotruth, una "espansione" di zeroshell dedicata proprio al captive portal, il server va benissimo, anzi per zeroshell è anche esagerato ![]() non sarebbe d'obbligo avere le 2 schede di rete, potresti gestirla con delle Vlan, ma diventa complicato poi, meglio 2 schede separate, diventa anche di più facile utilizzo
__________________
NAS MSI C847MS-E33 - 4GB Patriot 1333Mhz DDR3 - 2xWD Red 2TB Raid 1 - 2x WD Green 3TB Laptop Surface Pro 2017 Core M 4GB 128GB Mobile Xiaomi mi mix 2 (LineageOS) + ho. mobile |
![]() |
![]() |
![]() |
#3 | |
Senior Member
Iscritto dal: Jul 2008
Messaggi: 3301
|
Quote:
2. Abilita la crittografia e l'autenticazione tramite WPA2-AES Personal. Se usi server radius di zeroshell, vai di WPA2-AES enterprise. 3. Sarebbe logico averne due, dato che il traffico downstream/upstream è da elaborare tramite il server. Dato che si tratta di un albergo, imposta sugli AP anche l' access point isolation. |
|
![]() |
![]() |
![]() |
#4 | ||
Member
Iscritto dal: May 2005
Messaggi: 43
|
Quote:
ecco, sarei arrivato anche al server radius di zeroshell, però non ho ben capito a cosa serva...... Quote:
ok! grazie |
||
![]() |
![]() |
![]() |
#5 | |
Senior Member
Iscritto dal: Jul 2008
Messaggi: 3301
|
Quote:
WPA2-AES crittografa i dati dei clienti e li autentica tramite una pre shared key (la passphrase WPA appunto). Radius, tramite EAP, autentica i clienti in modo estremamente sicuro (es. EAP-FAST, EAP-TLS) o media sicurezza (PEAP), creando una comunicazione criptata con il client(in cui avviene l'autenticazione reciproca) e generando le chiavi di sessione per la crittografia. La crittografia se la gestisce l'access point e se c'è solo il PSK (pre shared key) si occupa anche di autenticare i client. Spero di essere stato chiaro. Ultima modifica di Wolfhwk : 13-09-2013 alle 14:49. |
|
![]() |
![]() |
![]() |
#6 | |
Member
Iscritto dal: May 2005
Messaggi: 43
|
Quote:
il problema non è la tua chiarezza, che non metto in dubbio, ma la mia ignoranza in materia non mi permette di capire.... quindi: l'accesso al server mi permette di identificare l'utente, e quindi avere un log un cui so che: utente1, pass:xyz ha fatto accesso alle 14.31 del 9 set 2013 e ha visitato questi siti. invece la chiave WAP2-AES del wifi (e quindi degli ap) mi "cripta" i dati. in conclusione WAP2-AES + Radius-EAP ho il massimo della sicurezza. L'utilizzatore (i clienti dell'albergo) facendo accesso al WIFI dovranno: 1- inserire la password del wifi 2- loggarsi sul server con user "cliente1" e pass "asdafasd" giusto?? |
|
![]() |
![]() |
![]() |
#7 |
Senior Member
Iscritto dal: Jul 2008
Messaggi: 3301
|
Con WPA2-AES + EAP hai il massimo della sicurezza, ma la combinazione è usata solo a livello aziendale. In un albergo, il log è per ip/mac address e si preferisce lasciare WPA2 con crittografia AES e autenticazione a livello di access point PSK (pre-shared key).
Nel radius ti tocca creare gli utenti ogni volta e i dispositivi dei clienti devono supportare la tipologia di EAP configurata con Radius. O gli utenti radius di zeroshell li creano i receptionist per ogni cliente (captive portal hotspot), dandogli username e password radius e password PSK del WPA, oppure va trovato il modo di chiedere la registrazione( stile freccia rossa). Male male esistono anche i Voucher (codici) di durata temporale definita dalla reception. |
![]() |
![]() |
![]() |
#8 |
Senior Member
Iscritto dal: Jul 2008
Messaggi: 3301
|
|
![]() |
![]() |
![]() |
#9 |
Member
Iscritto dal: May 2005
Messaggi: 43
|
ti dico come avevo intenzione di fare:
io ho un residence, i clienti mi cambiano in genere una volta a settimana. il sabato o la domenica. volevo creare dei talloncini con scritto: password wifi "pippofranco" (uguale in tutto il residence) Utente= appartamento1 pass = password1 quindi il cliente che accende il, o i se ne ha 2, computer nel suo appartamento quando si collega al wifi gli chiede la password e lui mette "pippofranco". poi apre il browser e mette : Utente= appartamento1 pass = password1 ok? per fare questo quale è la miglior, ed a questo punto meno complicata maniera per l'utente, di impostare il tutto? ap wifi con WPA2-AES il server-zeroshell impostato come? a quanto ho capito senza il radius.... grazie davvero!! |
![]() |
![]() |
![]() |
#10 | |
Senior Member
Iscritto dal: Jul 2008
Messaggi: 3301
|
Quote:
Zeroshell non lo usi per autenticare a questo punto. Lo usi come firewall, proxy, logging, monitoring etc. Questa è la via meno complicata per l'utente. |
|
![]() |
![]() |
![]() |
#11 | |
Member
Iscritto dal: May 2005
Messaggi: 43
|
Quote:
pero nel log mi ritrovo: ip locale mac address siti visitati......... giusto? e questo mi dovrebbe bastare, a livello "legale" se succede qualcosa..... no ?? |
|
![]() |
![]() |
![]() |
#12 | |
Senior Member
Iscritto dal: Jul 2008
Messaggi: 3301
|
Quote:
Poi se vuoi essere sicuro, tiri su il radius di zeroshell, arriva il cliente, gli fai tu un account in base a nome/cognome con password + la WPA2. |
|
![]() |
![]() |
![]() |
#13 | |
Member
Iscritto dal: May 2005
Messaggi: 43
|
Quote:
adesso devo provare un po con zeroshell.... una cosa non mi è chiara: i vari AP devo essere configurati con il gateway impostato con l' ip del modem (192.168.1.1) oppure con l' ip del server?? grazie ps: hai un messaggio privato. |
|
![]() |
![]() |
![]() |
#14 |
Senior Member
Iscritto dal: Jul 2008
Messaggi: 3301
|
|
![]() |
![]() |
![]() |
#15 | |
Member
Iscritto dal: May 2005
Messaggi: 43
|
Quote:
cioè l' ip della scheda di rete del server in entrata. ![]() Uploaded with ImageShack.us |
|
![]() |
![]() |
![]() |
#16 |
Senior Member
Iscritto dal: Jul 2008
Messaggi: 3301
|
Io farei due sottoreti separate.
es. i client 172.16.1.0/24 es. p2p router - server 192.168.1.0/24 (o meglio 192.168.1.0/30). |
![]() |
![]() |
![]() |
#17 | |
Member
Iscritto dal: May 2005
Messaggi: 43
|
Quote:
una configurazione cosi? ![]() Uploaded with ImageShack.us |
|
![]() |
![]() |
![]() |
#18 |
Senior Member
Iscritto dal: Jul 2008
Messaggi: 3301
|
Esattamente. I client sono gli utenti che si collegheranno agli ap, ottenendo dal server dhcp i parametri necessari alla connessione.
|
![]() |
![]() |
![]() |
#19 |
Member
Iscritto dal: May 2005
Messaggi: 43
|
ma se uso il modem-router (che ha ip 192.168.1.1) come DHCP,
riesce ad assegnare ai client IP tipo : 172.16.1.101 ..... etc.... come in figura? ![]() Uploaded with ImageShack.us |
![]() |
![]() |
![]() |
#20 |
Senior Member
Iscritto dal: Jul 2008
Messaggi: 3301
|
No, il DHCP per la rete 172.16 lo fa il server zeroshell.
Il router sta sulla sua 192.168.1.0/24 con DHCP disabilitato. Ultima modifica di Wolfhwk : 15-09-2013 alle 17:41. |
![]() |
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 00:52.