Как настроить динамический VLAN на примере коммутаторов Zyxel

Пост опубликован в блогах iXBT.com, его автор не имеет отношения к редакции iXBT.com
| Инструкция | Корпуса и питание

В современном мире информационных технологий безопасность и разделение сетевого трафика играют ключевую роль. Важно, чтобы устройства различного назначения, такие как IoT, рабочие компьютеры, смартфоны и гостевые устройства, находились в разных подсетях и, по возможности, были защищены единым шлюзом безопасности. Однако, в некоторых случаях, для оптимизации работы сети и уменьшения нагрузки на шлюз, задачи распределения по подсетям можно возложить на сетевые коммутаторы. В этой статье рассмотрим, как коммутаторы Zyxel справляются с такой задачей с помощью динамических VLAN и аутентификации через внешние сервисы.

Автор: Unsplash+ Источник: unsplash.com

Динамические VLAN и аутентификация

Для управления большим количеством устройств в сети и обеспечения их безопасности, вместо небезопасной авторизации по MAC-адресу, используется аутентификация через внешние сервисы, такие как RADIUS сервер. Коммутаторы Zyxel поддерживают аутентификацию по стандарту 802.1x начиная с серии 1920, а с серии 2220 и моделей XS1930/XMG1930 с лицензией L3 Access доступен также комбинированный режим аутентификации Compound Auth.

Настройка RADIUS сервера

Для настройки встроенного RADIUS сервера на коммутаторах Zyxel необходимо:

1. Зайти в меню коммутатора во вкладке Advanced Application — AAA — RADIUS Server Setup.

2. Указать IP-адрес сервера и токен аутентификации.

3. Перейти во вкладку Port Authentication — 802.1x и выбрать порты, для которых требуется аутентификация.

4. Следующим шагом нужно добавить конфигурацию на самом RADIUS сервере, обычно в файле /etc/freeradius/clients.conf:plaintextclient 192.168.1.8 {secret = hwp-test-zyxel-1234shortname = switchnastype = other}.

5. Затем настраиваются профили пользователей: plaintextuser-A Cleartext-Password := «password12345"Service-Type = Administrative-Useruser-B Cleartext-Password := «password123"Service-Type = Administrative-User. После внесения изменений сервер перезагружается для их применения.

Настройка клиентских устройств

На клиентских устройствах под управлением Windows необходимо:

1. Запустить команду services. msc и в свойствах службы Wired AutoConfig включить опцию Enable IEEE 802.1X Authentication.

2. В дополнительных свойствах выбрать режим User Authentication.

3. Если RADIUS-сервер не использует сертификаты, отключить их проверку в дополнительных свойствах аутентификации.

4. После подключения к порту коммутатора пользователю будет предложено ввести логин и пароль согласно настройкам RADIUS сервера.

Настройка гостевого VLAN

Для неавторизованных пользователей можно настроить гостевой VLAN:

1. Во вкладке Port Authentication выбрать Guest VLAN.

2. Указать порты для гостевых пользователей и задать им VLAN ID (например, 100). Для гостей также нужно добавить запись в конфиг RADIUS сервера: plaintextclient 192.168.1.8 {secret = password123shortname = switchnastype = other}. И в файл /etc/freeradius/users внести пользователя: plaintextuser Cleartext-Password := «password54321"Service-Type = Administrative-User. После этого сервер снова перезагружается.

Настройка аутентификации по MAC-адресу

Аутентификация по MAC-адресу настраивается следующим образом:

1. В разделе «безопасность» включить MAC-аутентификацию для нужных портов и задать общий пароль.

2. В конфигурации RADIUS сервера в файле /etc/freeradius/users указать MAC-адреса:plaintextAccess01-00-0C-29-AA-AA-AA Cleartext-Password := «zyxel"Access01-00-0C-29-BB-BB-BB Cleartext-Password := «zyxel». После этого сервер перезагружается для применения изменений.

Использование Zyxel Nebula

Если установка собственного RADIUS сервера невозможна, можно воспользоваться сервисом Zyxel Nebula, который поддерживает аутентификацию по MAC-адресам. Адреса можно добавлять вручную или использовать импорт файлов для массового добавления пользователей.

Процесс настройки аутентификации на коммутаторах Zyxel, будь то через RADIUS сервер или по MAC-адресу, сводится к простому выбору параметров через Web-интерфейс. Даже начинающий сетевой администратор с минимальными знаниями сможет выполнить эту задачу, не углубляясь в синтаксис командной строки. Этот подход обеспечивает безопасность и эффективное управление сетевыми ресурсами.

Изображение в превью:
Автор: Unsplash+
Источник: unsplash.com
Другое
Автор не входит в состав редакции iXBT.com (подробнее »)

5 комментариев

Добавить комментарий

Mobilkin
Сетевой фильтр — это про другое. У вас не тот раздел выбран
Mindkiller
Нехорошо воровать статьи с других ресурсов. За такое, Наташа, вы можете присесть по ст. 146 УК РФ на шесть лет.
f
еще один, весь рунет присядет тогда, стань первым кто пожалуется на «воровство статей с других ресурсов» иди в суд подай иск на этот сайт ведь он завален ворованными статьями, если повезет рассмотрят оштрафуют и ограничат доступ, если не повезет пошлют куда подальше. дерзай.
Mindkiller
Конкретно тот сайт, с которого сворована эта статья, засудил уже многих. Даже истории успеха у них описаны. В разделе «Использование материалов сайта».
A
Название не соответствует содержанию. Ожидал прочитать о реально динамическом создании и использовании VLAN, о том, какие используются алгоритмы для автоопределения и автопереприсвоения и пр., как решаются проблемы в точках разрыва...
Увы, сплошное разочарование.

Добавить комментарий

Сейчас на главной

Новости

Публикации

Почему завоз мангустов не спас японский остров Амами-Осима от змей

Анами-Осима — остров на юго-западе Японии в составе архипелага Рюкю. Он славится своей уникальной субтропической природой. Здесь обитает множество видов животных и растений, которые не...

Магнитофон Яуза П-401С: чем выделялся среди других моделей и почему его назвали «Сувенирный»

В конце 1980-х — начале 1990-х годов советская радиоэлектронная промышленность переживала непростой период. На фоне перемен в экономике и растущей конкуренции со стороны импортной...

От лабораторного отклонения к массовому продукту: история клейких стикеров

В конце 1960-х химические лаборатории искали способы усилить сцепление материалов. Ожидался рост прочности клеёв для промышленности. Один из экспериментов дал противоположный результат. Разработка...

Светодиодная «медуза» или сигнальный подводный фонарик. Обзор Wurkkos DL04

Плафон-«медуза», разноцветные сигнальные цветные режимы, выдерживает погружение до 100м, постоянный белый и цветной свет и питание от 16340 аккумулятора со встроенным разъёмом зарядки. Предлагаю...

Бюджетные, не значит плохие: обзор беговых кроссовок Li-Ning Soft Cool (ARSU113-2)

Недавно мои любимые кроссовки Adidas CC Sonic разменяли отметку в 12 лет. Они были куплены в период Олимпиады 2014 года и выдерживали любые мои нагрузки: от обычных походов в спортивный зал до...

Обзор электронной книги Moaan Pantone 6 на цветном экране E-Ink Kaleido 3 и Android 14

По работе довольно часто приходится использовать техническую литературу в электронном варианте, а просматривать ее на смартфоне или планшете не лучший вариант. Кроме того, я основательно подсел на...