Как настроить динамический VLAN на примере коммутаторов Zyxel

Пост опубликован в блогах iXBT.com, его автор не имеет отношения к редакции iXBT.com
| Инструкция | Корпуса и питание

В современном мире информационных технологий безопасность и разделение сетевого трафика играют ключевую роль. Важно, чтобы устройства различного назначения, такие как IoT, рабочие компьютеры, смартфоны и гостевые устройства, находились в разных подсетях и, по возможности, были защищены единым шлюзом безопасности. Однако, в некоторых случаях, для оптимизации работы сети и уменьшения нагрузки на шлюз, задачи распределения по подсетям можно возложить на сетевые коммутаторы. В этой статье рассмотрим, как коммутаторы Zyxel справляются с такой задачей с помощью динамических VLAN и аутентификации через внешние сервисы.

Автор: Unsplash+ Источник: unsplash.com

Динамические VLAN и аутентификация

Для управления большим количеством устройств в сети и обеспечения их безопасности, вместо небезопасной авторизации по MAC-адресу, используется аутентификация через внешние сервисы, такие как RADIUS сервер. Коммутаторы Zyxel поддерживают аутентификацию по стандарту 802.1x начиная с серии 1920, а с серии 2220 и моделей XS1930/XMG1930 с лицензией L3 Access доступен также комбинированный режим аутентификации Compound Auth.

Настройка RADIUS сервера

Для настройки встроенного RADIUS сервера на коммутаторах Zyxel необходимо:

1. Зайти в меню коммутатора во вкладке Advanced Application — AAA — RADIUS Server Setup.

2. Указать IP-адрес сервера и токен аутентификации.

3. Перейти во вкладку Port Authentication — 802.1x и выбрать порты, для которых требуется аутентификация.

4. Следующим шагом нужно добавить конфигурацию на самом RADIUS сервере, обычно в файле /etc/freeradius/clients.conf:plaintextclient 192.168.1.8 {secret = hwp-test-zyxel-1234shortname = switchnastype = other}.

5. Затем настраиваются профили пользователей: plaintextuser-A Cleartext-Password := «password12345"Service-Type = Administrative-Useruser-B Cleartext-Password := «password123"Service-Type = Administrative-User. После внесения изменений сервер перезагружается для их применения.

Настройка клиентских устройств

На клиентских устройствах под управлением Windows необходимо:

1. Запустить команду services. msc и в свойствах службы Wired AutoConfig включить опцию Enable IEEE 802.1X Authentication.

2. В дополнительных свойствах выбрать режим User Authentication.

3. Если RADIUS-сервер не использует сертификаты, отключить их проверку в дополнительных свойствах аутентификации.

4. После подключения к порту коммутатора пользователю будет предложено ввести логин и пароль согласно настройкам RADIUS сервера.

Настройка гостевого VLAN

Для неавторизованных пользователей можно настроить гостевой VLAN:

1. Во вкладке Port Authentication выбрать Guest VLAN.

2. Указать порты для гостевых пользователей и задать им VLAN ID (например, 100). Для гостей также нужно добавить запись в конфиг RADIUS сервера: plaintextclient 192.168.1.8 {secret = password123shortname = switchnastype = other}. И в файл /etc/freeradius/users внести пользователя: plaintextuser Cleartext-Password := «password54321"Service-Type = Administrative-User. После этого сервер снова перезагружается.

Настройка аутентификации по MAC-адресу

Аутентификация по MAC-адресу настраивается следующим образом:

1. В разделе «безопасность» включить MAC-аутентификацию для нужных портов и задать общий пароль.

2. В конфигурации RADIUS сервера в файле /etc/freeradius/users указать MAC-адреса:plaintextAccess01-00-0C-29-AA-AA-AA Cleartext-Password := «zyxel"Access01-00-0C-29-BB-BB-BB Cleartext-Password := «zyxel». После этого сервер перезагружается для применения изменений.

Использование Zyxel Nebula

Если установка собственного RADIUS сервера невозможна, можно воспользоваться сервисом Zyxel Nebula, который поддерживает аутентификацию по MAC-адресам. Адреса можно добавлять вручную или использовать импорт файлов для массового добавления пользователей.

Процесс настройки аутентификации на коммутаторах Zyxel, будь то через RADIUS сервер или по MAC-адресу, сводится к простому выбору параметров через Web-интерфейс. Даже начинающий сетевой администратор с минимальными знаниями сможет выполнить эту задачу, не углубляясь в синтаксис командной строки. Этот подход обеспечивает безопасность и эффективное управление сетевыми ресурсами.

Изображение в превью:
Автор: Unsplash+
Источник: unsplash.com
Другое
Автор не входит в состав редакции iXBT.com (подробнее »)

5 комментариев

Добавить комментарий

Mobilkin
Сетевой фильтр — это про другое. У вас не тот раздел выбран
Mindkiller
Нехорошо воровать статьи с других ресурсов. За такое, Наташа, вы можете присесть по ст. 146 УК РФ на шесть лет.
f
еще один, весь рунет присядет тогда, стань первым кто пожалуется на «воровство статей с других ресурсов» иди в суд подай иск на этот сайт ведь он завален ворованными статьями, если повезет рассмотрят оштрафуют и ограничат доступ, если не повезет пошлют куда подальше. дерзай.
Mindkiller
Конкретно тот сайт, с которого сворована эта статья, засудил уже многих. Даже истории успеха у них описаны. В разделе «Использование материалов сайта».
A
Название не соответствует содержанию. Ожидал прочитать о реально динамическом создании и использовании VLAN, о том, какие используются алгоритмы для автоопределения и автопереприсвоения и пр., как решаются проблемы в точках разрыва...
Увы, сплошное разочарование.

Добавить комментарий

Сейчас на главной

Новости

Публикации

Почему мы не можем учиться по коротким видео: как они дробят наше внимание и память

Каждый день сотни миллионов людей просматривают короткие видеоролики. Среди развлекательного контента значительную долю занимают так называемые развивающие видео: минутные рассказы об истории,...

Ugreen X606 100W: обзор многопортового зарядного устройства с выдвижным кабелем

Ugreen X606 — это зарядное устройство мощностью 100 W, оснащённое тремя портами, а также 75-сантиметровым USB-C-кабелем, который автоматически прячется в корпус ЗУ....

Земля наклонилась на 80 сантиметров из-за человека: как обычный полив полей изменил вращение планеты

Географические полюса Земли не находятся в статичном положении. Точки, в которых воображаемая ось вращения планеты пересекает ее поверхность, непрерывно перемещаются. Это явление ученые называют...

Как немецкий ангар для дирижаблей превратили в самый большой крытый аквапарк мира

В конце 90-х в Германии местные бизнесмены подумали, что перевозить грузы на дирижаблях это идея на миллион. Исторично, красиво и вроде как теоретически выгодно. Посчитали дебет с кредетом,...

Кому на самом деле принадлежат Indesit, Grundig, Hotpoint и ещё 19 популярных брендов бытовой техники из наших магазинов

В магазинах, видя знакомые названия холодильников, стиральных машин или духовкок, мы редко задумываемся, кто стоит за этими брендами. Beko, Hotpoint, Indesit, Grundig кажутся совершенно разными...

Домашний кондиционер для белья за 5 минут: пошаговый рецепт и проверка в деле

В последнее время заметил, что магазинные кондиционеры для белья в бюджетном ценовом сегменте за свои деньги стали не такими уж и хорошими и результативными. Поэтому решил проверить старый добрый...