|
Компьютерный форум OSzone.net » Компьютеры + Интернет » Сетевые технологии » Route/Bridge - Подружить локалку и ЕСПД Ростелекома |
|
Route/Bridge - Подружить локалку и ЕСПД Ростелекома
|
Новый участник Сообщения: 16 |
Профиль | Отправить PM | Цитировать Добрый день!
Прошу прощения, если где-то ошибки, на сетевика не учился, увы... Преамбула: Скрытый текст
Несколько лет назад к нам в двери постучался Ростелеком и сообщил, что привёз нам по нашей же оптике "ЕСПД" (единая сеть передачи данных). Отобрали медиаконвертер, воткнули свитч eltex, настроили его, временно оставили старую услугу (отдельный порт свитча) и проверили ЕСПД. Суть ЕСПД заключалась в том, что школам в городской местности привозят за счет региональных Министерств интернет 100 мбит. Вроде звучит неплохо, обновление оборудования, 100 мбит, но Ростелеком не был бы Ростелекомом, если бы не несколько НО: 1) удаленки туда нет никакой, даже между школами (это вроде можно решить через совместные письма в техподдержку, не проверял) 2) работает это всё через прокси с подменой сертификата 3) каждый понедельник прокси очень туго начинает работать 4) Изначально предлагалось воткнуть кабель ЕСПД в наш свитч, прописать на каждом компьютере их ip адрес из предоставленного диапазона, но тогда наши локальные ресурсы идут лесом. Из плюсов: честные 100 мбит, фильтрация запрещенки через прокси - шик! Немного поразбиравшись, я поднял клон основного шлюза (192.168.1.1/23), но с реквизитами ЕСПД (у него локальный ip 192.168.0.1/23), на DHCP настроил с помощью бывшего коллеги (веб-админку он писал сам) отдачу нужным группам (Замы, Учителя, Ученики) нужных шлюзов по умолчанию, в автозагрузку каждому компу кинул батник, который проверяет доступность шлюза ЕСПД - если он доступен, то прописывает настройки прокси в реестр. Если недоступен - удаляет их (если остались с прошлого раза). Скрипт нужен для того, чтобы можно было быстро переключаться между обычным интернетом по шлюзу 192.168.1.1 и ЕСПД 192.168.0.1. Все было нормально, скрипт отрабатывал, переключение работало, пока в конце ноября не пришла указивка: компьютеры учителей и замов необходимо отключить от прокси и пускать уже через авторизацию по ЕСИА (грубо говоря учетка Госуслуг). Пустит он в интернет только те учетки, которые привязаны как учетки сотрудника организации (в ЕСИА есть учетка юрлица, к которой привязаны учетки педагогов). Получается, что каптив-портал ЕСИА после авторизации принимает сессию для конкретного ip адреса, а т.к. все компьютеры за натом - то это сессия для ip адреса шлюза ЕСПД. По сути кто первый авторизовался - тот пустил всех напрямую, без прокси. На данный момент различия в фильтрации я обошел тем, что 1) никому не отключал прокси, все пользуются интернетом с фильтрацией 2) поднял ещё клоны шлюза, раздав им собственные ip (в итоге шлюзов ЕСПД у меня 3: учителя, ученики, замы). Получается, что если вдруг прокси будет отключен, то учителя, введя логин и пароль ЕСИА дадут доступ такому же компьютеру с отключенным прокси только для своего шлюза и ученики не попадут в интернет без фильтрации, а входить под учеткой стороннего человека на компьютере бессмысленно - не пустит вообще (не проверялось, со слов техподдержки). В планах еще постройка WiFi сети, но я так полагаю это будет сделано абсолютно отдельным сегментом, и доступа к нашей локалке не будет Предполагаю, что авторизация в ЕСИА обязательна по причине того, что в электронный дневник тоже пускает по ЕСИА, вероятно будет одна авторизация во все услуги сразу (но не факт) Сама суть вопроса: Не отказываясь от наших внутренних сервисов (домен, турникеты, сетевые папки, сетевые принтеры, Kaspersky Security Center, местные точки доступа, управляемые коммутаторы, видеорегистратор, несколько ip камер) получить каждому компьютеру ip из подсети ЕСПД? Как научить DHCP сервер раздавать 2 ip адреса одному компу и возможно ли это вообще? Как объединить нашу налаженную инфраструктуру и этот гребаный ЕСПД в одну сеть, чтобы и то и то работало? Я вижу только одно решение - 2 ip адреса на одном адаптере, но прописывать руками получается очень долго. Да и такое грубое объединение сети меня напрягает хотя бы тем, что извне для сотрудников РТ будут доступны все наши компы с открытыми портами, могут сканером ещё пройтись от нечего делать, сейчас хоть iptables на шлюзе может всё отбивать... ЗЫ при необходимости могу набросать схему сети в части серверной |
|
Отправлено: 10:25, 06-12-2022 |
Ветеран Сообщения: 1639
|
Профиль | Отправить PM | Цитировать NickM,
Цитата NickM:
zz1666, Цитата zz1666:
Цитата zz1666:
Цитата zz1666:
Цитата zz1666:
У нас просто тоже приближается эта фильтрация. Только вот согласно FAQ совершенно непонятно можно ли остаться на старой схеме (IP адреса без КФ) или обязательно юзать авторизацию теперь для отключения КФ. Однако хотелось бы понять с фильтрацией: 0. Возможно ли как-то автоматизировать прохождение авторизации на фоне? 1. Если есть необходимость параллельной работы в двух разных браузерах - хрен тебе? 2. Если есть необходимость отправить ПО в инет - авторизация решит эту проблему или хрен тебе? 3. А если система без браузера вообще - каким образом там проходить авторизацию? |
|||||
Отправлено: 21:09, 18-02-2023 | #11 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ветеран Сообщения: 4411
|
Профиль | Отправить PM | Цитировать Цитата The_Immortal:
Не знаю как многие другие, но Я достаточно давно "полюбил" WPAD в локальной сети, который вполне поддаётся гибкой настройке. Да, стоит сказать, что тесно/ ежедневно с "ЕСПД" не общаюсь, но все ранее внедрённые проекты в рабочем состоянии, что-то около 5 шт. |
|
Отправлено: 21:47, 18-02-2023 | #12 |
Ветеран Сообщения: 1639
|
Профиль | Отправить PM | Цитировать NickM,
Цитата NickM:
|
|
Отправлено: 03:32, 19-02-2023 | #13 |
Ветеран Сообщения: 4411
|
Профиль | Отправить PM | Цитировать Цитата The_Immortal:
WPAD позволяет автоматически доставлять настройки прокси. В тех организациях, которые поддерживаю, имеется локальный домен и все АРМ разделены - учительские отдельно, ученические отдельно. Настраиваются сетевые сервисы и всё работает так, как того требует поставленная задача. Попробую ответить на Ваши вопросы: Цитата The_Immortal:
Цитата The_Immortal:
Цитата The_Immortal:
Цитата The_Immortal:
|
|||||
Отправлено: 10:14, 19-02-2023 | #14 |
Ветеран Сообщения: 1639
|
Профиль | Отправить PM | Цитировать NickM,
Цитата NickM:
Цитата NickM:
|
||
Отправлено: 12:49, 19-02-2023 | #15 |
Ветеран Сообщения: 4411
|
Профиль | Отправить PM | Цитировать |
Отправлено: 13:18, 19-02-2023 | #16 |
Новый участник Сообщения: 2
|
Профиль | Отправить PM | Цитировать Для объединения ваших внутренних сервисов и подключения к сети ЕСПД, вам необходимо провести настройку сети таким образом, чтобы каждый компьютер получал два IP-адреса – один из вашей внутренней сети, а второй из подсети ЕСПД. Можно еще купить прокси и поставить на виртуальные машины и добиться вообще кучу адресов, но надо ли это в данной ситуации, врятли. Вопрос о том, возможно ли это, зависит от того, как настроен DHCP-сервер в вашей сети. https://advanced.name/ru
|
Последний раз редактировалось defrogoskolianwes, 13-02-2024 в 01:42. Причина: Убрана рекламная ссылка Отправлено: 11:34, 08-02-2024 | #17 |
Ветеран Сообщения: 4411
|
Профиль | Отправить PM | Цитировать Цитата defrogoskolianwes:
Проблема может появиться в том случае, когда организация захочет одновременно пользоваться и авторизацией через ЕСИА и фильтрацией через прокси. И вот тут встанет вопрос, а каким образом это реализовывать? Один из вариантов - это отделять АРМ учителей от ученических, определять их по какому-нибудь признаку, например, по MAC-адресу сетевой , тогда, в таком случае можно настроить DHCP на два пула с разными сетевыми настройками для клиентов. Здесь следует пояснить, что: - для отключения фильтрации, для возможности получения авторизации в ЕСИА, клиент ничего не должен знать о наличии прокси ЕСПД (т.е. трафик этого клиента должен напрямую уходить на шлюз), но должен "уметь" резолвить специально назначенные DNS в сети ЕСПД; - для обеспечения фильтрации, весь трафик должен уходить на прокси ЕСПД. Наверняка существуют способы "правильной" организации сети, но что-то ни один провайдером/ Ростелекомом, при внедрении в образовательные организации, не предлагается, увы. |
|
Отправлено: 18:51, 08-02-2024 | #18 |
Новый участник Сообщения: 16
|
Профиль | Отправить PM | Цитировать Цитата defrogoskolianwes:
|
|
Отправлено: 06:51, 09-02-2024 | #19 |
Ветеран Сообщения: 4411
|
Профиль | Отправить PM | Цитировать Цитата zz1666:
|
|
Отправлено: 21:12, 09-02-2024 | #20 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Прочее - Виртуальное хранилище Ростелекома и duplicati | dimka_dodge | Сетевые технологии | 10 | 23-11-2021 15:15 | |
Route/Bridge - NAT Ростелекома? | AlexWhite | Сетевые технологии | 1 | 26-09-2017 09:04 | |
Бездействие Ростелекома | dislike | Флейм | 18 | 20-10-2016 13:16 | |
VPN - Настройка VPN ростелекома на роутере в школе | se636513 | Сетевые технологии | 3 | 05-03-2015 15:00 | |
Интернет - Ретрансляция radiorecord в локалку | 4elovek24 | Microsoft Windows 7 | 1 | 20-04-2013 14:31 |
|