Перейти до

Alver

Сitizens
  • Всього повідомлень

    6 784
  • Приєднався

  • Останній візит

  • Дней в лидерах

    63

Все, що було написано Alver

  1. Чтобы клиенты - роутеры не цеплялись к чужим DHCP серверам на коммутаторе за точкой доступа применяется DHCP snooping. Через радио мимо коммутатора трафик между клиентами одной точки доступа запрещен ( клиенты изолированы). Чтобы броадкасты ( в том числе DHCP ) не гуляли по сети абонентского доступа каждый клиент ( абонент) работает в отдельном VLAN.
  2. Это просто два существующих способа подключения - в брижинге и роутинге, которые есть как по кабелю так и по проводу. Я на своем сайте представил ОБА возможных варианта как для проводного так и для беспроводного подключения вайфай устройства в сеть. По кабелю домашние вайфай роутеры в 99% случаев подключаются в роутинге . В корпоративных сетях , где несколько вайфай устройств, подключение в сеть точек доступа ( проводное) - в бриджинге. По wifi клиенты также могут подключаться в бриджинге и роутинге ( две схемы выше). Однако в 99% случаев, в том числе в моей сети, используется роутинг ( режим WISP). То есть все клиенты в локальной сети ( за роутером ) находятся за NAT. PS В сетях ШБД CPE также имеют возможность работы в в бриджинге и роутинге. Но в 99% люди используют роутинг, как более простой и надежный способ сегментации - изоляции сети доступа от клиентских локальных сетей. А в сети доступа для сегментации используют VLAN или старый добрый PPPoE. ЗЫ 2 Отдельно для tkapluk повторяю . Я в своей сети НЕ использую режим Repeater в pseudo -bridge. Я использую вайфай роутеры в режиме Repeater/WISP с NAT ( вторая схема) , что всем НАСТОЙЧИВО советую делать. И плюс сегментация сети доступа - роутеров VLAN per client.
  3. Из внешней сети ( за репитером ), включая Интернет ( за NAT нет доступа к сетевым устройствам за репитерами. Нет доступа означает , что невозможно инициировать IP или UDP сессию извне до устройств в локальной сети клиентов. Это есть потому, что 1. Сетевые устройства работают в псевдо-бриджинге. Но только одного этого недостаточно для сегментации сети. Поэтому также: 2. Каждый клиент работает в отдельном VLAN то есть VLAN per client. При этом клиенты репитера работают в том же VLAN что репитер. 3. На точке доступа включена изоляция клиентов Client Isolation Network wide , чтобы они не имели доступ к друг другу через по радио. 4. Роутеры работают с защищенным доступом c уникальным паролем -ключом WPA2 PSK для каждого клиента -этот режим называется ePSK ( он есть у Cambium и Ruckus ). Это представлен один из существующих в сетевых технологиях вариантов доступа клиентов - в бриджинге -аналоге режима Access Point - коммутация L2. Как и любая сеть с коммутаторами она требует сегментации и она делается VLANами. Кроме коммутации L2 есть и роутинг ( NAT), где сегментация сети производится по IP subnet. Этот режим реализуется в вайфай роутерах ( DHCP сервер + NAT ). Есть такой режим и при подключении вайфай роутера в качестве клиента точки доступа. Это не бриджинг - а полноценный обычный (DHCP сервер + NAT,
  4. Зачем читать, нужно быть в теме и судить по делам.
  5. Сообщаю. Я уже там давно
  6. На Xiaomi в режиме Repeater нет локального DHCP сервера и NAT - таv только пcевдо- бридж. Этот режим локального DHCP сервера и NAT в режиме клиента точки доступа ( WISP) у роутера Xiaomi ( все модели АХ) - НЕТ. См. мою таблицу выше. Сколько можно говорить об одном и том же ?
  7. Да это уже не в тренде, давно. Но Dell и другие, типа Сisco - у них тоже до сих пор есть типа тонкие точки доступа, а "толстый" -центральный контроллер . Это больше ни у кого нет, ну может у Арубы сохранилось. Им всем эксперты постоянно говорят, что это никому уже не надо, но они консервативны, типа пусть будет, каши не просит, а программный апгрейд сделать всегда можно.
  8. Посмотри мою таблицу выше. У Xiaomi есть при кабельном подключении NAT и локальный DHCP сервер. Режима Access Point - нет, но бридж ( классический бриджинг) , как выяснилось, можно поднять хитрожопым способом через проводной Repeater (Relay ), который плохо работает, так как не обновляет свой динамический IP адрес. Скажу более конкретно, для тех кто в теме, там нет модуля ( не запускается ) udhcpc -i br-lan. Если его запустить руками, то все работает :). Такие вот китайские программисты, простых вещей не могут ( не хотят ) сделать. При беспроводном подключении режима WISP ( NAT) нет. Есть Repeater c pseudo bridge. Но опять нет обновления IP адреса. Что делает применение этого роутера при таком подключении проблематичным. Я лично Xiaomi для этой задачи не использую. И всем рекомендую использовать роутеры с WISP (NAT).
  9. Если NAT и DHCP сервер на стороне провайдера, а роутер клиента работает в бридже ( не псевдобридже), то клиенты локальной сети за роутером получают IP ( например в сетке 192.168.1.0/24 ) от DHCP сервера провайдера. Это значит что эти локальные клиенты видны со стороны других локальных клиентов другого роутера , также получающих IP из сетки 192.168.1.0/24. Да это есть плохая схема с точки зрения защищенности сети. Именно такая схема получается если вайфай роутер подключается в провайдеру по кабелю в режиме Access Point ( бридж). Но также никто не делает. Вайфай роутер подключается к провайдеру в режиме NAT. В случае беспроводного подключения роутер подключается либо также через NAT ( WISP), либо в бриджинге ( Repeater) но там не обычный бридж, а псевдо бридж и этим и обеспечивается защищенность сети. Я не говорю что нет двустороннего обмена пакетами данных. Ты поставь за репитером web сервер и зайди на него из внешней сети.
  10. Разные вендоры понимают под понятием Repeater или Realy или Extender совершенно разные вещи. Чтобы мы говорили на одном языке, то я сразу сказал, что в нашем случае Repeater/Relay - это бридж ( мост если угодно), работающий на L2 в режиме pseudo bridge. В этом режиме MAC адрес клиента репитера не виден наружу во внешней сети, скрывается с pseudo MAC репитера. И поэтому к нему никак ( на L2 и L3) не получить доступ извне, даже если знаешь его IP адрес. Но это вообще другой вопрос, имеющий отдаленное отношение к теме. Да ладно, это разве ругань ,
  11. Что может быть непонятного ? Есть в квартире вайфай роутер. Его можно подключить в Интернет ( внешнюю сеть с выходом в Интернет) на физическом уровне L1 через кабель ( медь, оптика, пон, dsl, коаксиал ) или беcпроводное - wifi, 4G, 5G. В нашем случае роутер на физическом уровне подключается через интерфейс wifi к ближайщему коммутатору ( в нашем случае уличной точке доступа) , установленной не в подвале или техэтаже ( как кабельный свич) , а на улице - на крыше дома или фонарном столбе. Какое при этом обеспечивается подключение на L2 и L3? Да точно такое же. Например. Вайфай роутер получает IP адрес от DHCP сервера провайдера. На роутере поднят NAT ( режим WISP) и локальный DHCP сервер- для раздачи IP адресов в локальной проводной ( у роутера есть 4 порта Ethernet) и беспроводной wifi сети. Клиенты роутера с серых локальных адресов видят все ресурсы Интернет, но из Интернет они невидимы - спрятаны за NAT. Если нужно управление из Интернет каким либо устройством в локальной сети - подключайте такое устройство к облачному управлению- в самой сети ничего делать не надо.
  12. "Тонкий клиент" что ли ? Ну ты и баобаб :) Вообще я последний раз слышал слово терминал, АРМ, рабочая станция и т.п где то в 80-х когда служил лейтенантом ( типа сисадмином) в системе управления авиацией ( военной) - глобальная сеть типа Интернет но не на IP, а X.25 . Забудьте про эту херню и не морочьте людям голову.
  13. Я тебе дебилу уже 5 раз сказал, что одно дело клиенту "нічого не заважає зайти на вебсервер за репітером" и совсем другое поставь этот самый web сервер за репитером в локальной сети и попробуй зайти на него из внешней сети из Интернет. ЗЫ Ну не дал*бы? нет слов.
  14. DHCP сервер может быть и внешний - провайдера и локальный -твой в локальной сети. Как обеспечить их правильную работу , в частности обмен сообщениями броадкастовыми и юникастовыми сообщениями DORA ( Discovery, Offer, Request, ACK) , DHCP Snooping , Proxy и др. (для правильную раздачу и получение адресов) - это отдельная тема, имеющая к обсуждаемой теме весьма отдаленное отношение. Вопрос обеспечения доступа извне ( из Интернет) к сетевым устройствам локальной сети - он имеется и при проводном и беспроводном подключении. Решается одинаковыми типовыми способами. И это тоже отдельная тема, имеющая к обсуждаемой теме весьма отдаленное отношение. PS Отдельный совет . Самый простой и эффективный ( не зависит от адресов, их раздач и всяких разных пробросов, то есть от настройки сети на уровне L2 и L3) способ доступа к локальным ресурсам юзера из Интернет - на сегодня это облачное управление. Ставьте у себя в квартире-доме кондиционер, домофон, чайник , все что угодно с облачным управлением и у вас не будет болеть голова как и какие им дать IP адреса, порты , как обеспечить защиту локальной сети от внешнего несанкционированного проникновения ( по науке называется защита от НСД - несанкционированного доступа).
  15. Так я сразу сказал, что во внешнюю сеть клиенты репитера видны под одним MAС. И ясно дело все клиенты имеют доступ к ресурсам внешней сети, но не наоборот.
  16. Ты же даe**лся ко мне что типа в моей схеме открыт доступ к клиентским девайсам. Понял что нет такого доступа ? Теперь тебе надо наоборот, открыть такой доступ. Но у меня нет задачи открывать доступ к клиентским устройствам из внешней ( за wan ) сети. Большинству клиентов этого не надо. И мне не надо. Но если будет надо, я сказал как это можно сделать. Какие еще терминалы ? Что это ? Сотрудники все на ноутах, ВСЕ.
  17. Сотрудники- это абоненты, не сервера же. Дебил, бл*ть. Как обычно, раздает DHCP сервер, белые эти адреса или серые - как задашь пул адресов так и будет. Я тебе дал ссылку на схему кто, что, кому и как раздает
  18. Мы говорим здесь о подключении в сеть абонентов. О подключении в корпоративную сеть например сервера по вайфай вообще речи быть не может , и это коню ясно и специально об этом говорить отдельно для дебилов нет никакого смысла.
  19. У тебя в чем вопрос ? Как сделать доступными из внешней сети клиентов точки доступа и клиентов вайфай роутера ( который сам есть клиент точки доступа)? В стандартной схеме подключения такого доступа нет. Но такой доступ, если нужно, можно дать стандартным образом. В NAT это port forwarding. При бриджинге ( Repeater ) на уровне L2 и L3 этого сделать нельзя никак. Потому что все клиенты вайфай роутера в этом режиме видны под разными IP адресами но с одинаковым MAС ( так и задумано, чтобы ограничить доступ к клиентам извне в бриджинге ). Но это можно сделать на более высоком уровне c помощью Peer-to-peer соединения, то есть подключить клиента к облачному управлению поверх L3. Как организовать разные схемы подключения в бриджинге, роутинге - детально описано на моем сайте здесь.
  20. Мы здесь говорим о сети доступа - каналы связи от клиента до коммутатора, в нашем случае беспроводного коммутатора - вайфай 6 точки доступа. Скорость до 1 гига на дальности до 1 км Есть другая сеть агрегации - каналы связи от коммутаторов до ядра сети. Она тоже может быть построена на беспроводных каналах связи. В данном случае это будет связь между точками доступа и граничным роутером, который принимает внешний канал -аплинк. Сеть эта называется Fixed Wireless Access ( FWA) , она гигабитная, дальность несколько 10+км и это не стандартный вайфай. И наконец аплинк ( например в поселок) также можно делать по беспроводному каналу связи. Это тоже сеть FWA, но работает точка-точка, и дает 1+гиг на дальности в несколько десятков км. Во всех случаях не надо тянуть кабель по столбам, подъездам многоквартирных домов или зарывать его в землю. Все типы беспроводных сетей и WiFI 6 и FWA реально работают на практике и выдают по параметрам канала связи то, что от них требуется.
  21. Где ты видел в сети доступа ( сеть абонентского доступа ) у клиентов типа рабочие станции, которым нужно какие то специальные требования к каналу связи ( типа 10 гиг скорость, задержка 1 мс , доступеность 99,9999 % и тп. ) Может таковые и есть, но их точно не размещают в сети абоненткого доступа, а в сети агрегации или в ядре сети. Я же не предлагаю ядро сети строит на вайфай. Ну так и не приписывайте мне то, что я не говорил.
  22. Повторяю. Устройства в клиентской локальной сети недоступны из внешней сети ( на белых или серых адресах, публичные или частные , любые ) за WAN интерфейсом ( проводным или беспроводным) при подключении клиентского устройства в бриджинге ( Repeater ) или роутинге ( WISP).
  23. Ну арендодатель и так помесячно платит, но за фактически оказанную услугу. То есть биллинг считает сколько дней в месяце предоставлялся доступ. Это непросто, но можно. И главное, это для провайдера обойдется дешевле. Это ко мне вопрос?
  24. Во первых, гигосик может клиенту и не нужен ( это дороже). Точка доступа Enterprise может максимально дать 1+Гиг ( и это необязательно Cambium ), но все зависит от условий подключения. Если клиенту нужен 1 Гиг, то эти условия провайдером и клиентом обеспечиваются. Кабельный провайдер же тоже не всегда может дать клиенту 1 Гиг. Нужен как минимум подключить его к гиговому порту свича. Более того подключение клиента к гиговому порту совсем не означает, что клиент получает 1 Г канал хотя бы к серверу провайдера. Для получения клиентов реально гигивого канала по кабелю нужно провайдеру еще много чего обеспечить. Так же само и при беспроводном подключении. С чего ты это взял ? Локальные ресурсы клиента недоступны из Интернет. Так построена схема подключения. Как это делается? Да как обычно. Могу рассказать если кому это интересно. Но это все сетевым специалистам неважно кабельным или беспроводным известно.
  25. В режиме Repeater клиент получает IP от DHCP внешнего провайдеровского сервера. В режиме WISP, IP адрес выдается роутеру динамически провайдеровским DHCP сервером или выделяется статический адрес. А локальные IP адреса раздаются DHCP сервером, поднятом на роутере. Все как обычно, только вместо подключения по кабелю ( медь, оптика, ПОН ) -wireless - вайфай 6. Никаких пробросов портов не надо. А что по кабелю это гарантировано ?
×
×
  • Створити нове...