Как настроить динамический VLAN на примере коммутаторов Zyxel

Пост опубликован в блогах iXBT.com, его автор не имеет отношения к редакции iXBT.com
| Гайд | Корпуса, БП, ИБП, охлаждение, сетевые фильтры

В современном мире информационных технологий безопасность и разделение сетевого трафика играют ключевую роль. Важно, чтобы устройства различного назначения, такие как IoT, рабочие компьютеры, смартфоны и гостевые устройства, находились в разных подсетях и, по возможности, были защищены единым шлюзом безопасности. Однако, в некоторых случаях, для оптимизации работы сети и уменьшения нагрузки на шлюз, задачи распределения по подсетям можно возложить на сетевые коммутаторы. В этой статье рассмотрим, как коммутаторы Zyxel справляются с такой задачей с помощью динамических VLAN и аутентификации через внешние сервисы.

Автор: Unsplash+ Источник: unsplash.com

Динамические VLAN и аутентификация

Для управления большим количеством устройств в сети и обеспечения их безопасности, вместо небезопасной авторизации по MAC-адресу, используется аутентификация через внешние сервисы, такие как RADIUS сервер. Коммутаторы Zyxel поддерживают аутентификацию по стандарту 802.1x начиная с серии 1920, а с серии 2220 и моделей XS1930/XMG1930 с лицензией L3 Access доступен также комбинированный режим аутентификации Compound Auth.

Настройка RADIUS сервера

Для настройки встроенного RADIUS сервера на коммутаторах Zyxel необходимо:

1. Зайти в меню коммутатора во вкладке Advanced Application — AAA — RADIUS Server Setup.

2. Указать IP-адрес сервера и токен аутентификации.

3. Перейти во вкладку Port Authentication — 802.1x и выбрать порты, для которых требуется аутентификация.

4. Следующим шагом нужно добавить конфигурацию на самом RADIUS сервере, обычно в файле /etc/freeradius/clients.conf:plaintextclient 192.168.1.8 {secret = hwp-test-zyxel-1234shortname = switchnastype = other}.

5. Затем настраиваются профили пользователей: plaintextuser-A Cleartext-Password := «password12345"Service-Type = Administrative-Useruser-B Cleartext-Password := «password123"Service-Type = Administrative-User. После внесения изменений сервер перезагружается для их применения.

Настройка клиентских устройств

На клиентских устройствах под управлением Windows необходимо:

1. Запустить команду services. msc и в свойствах службы Wired AutoConfig включить опцию Enable IEEE 802.1X Authentication.

2. В дополнительных свойствах выбрать режим User Authentication.

3. Если RADIUS-сервер не использует сертификаты, отключить их проверку в дополнительных свойствах аутентификации.

4. После подключения к порту коммутатора пользователю будет предложено ввести логин и пароль согласно настройкам RADIUS сервера.

Настройка гостевого VLAN

Для неавторизованных пользователей можно настроить гостевой VLAN:

1. Во вкладке Port Authentication выбрать Guest VLAN.

2. Указать порты для гостевых пользователей и задать им VLAN ID (например, 100). Для гостей также нужно добавить запись в конфиг RADIUS сервера: plaintextclient 192.168.1.8 {secret = password123shortname = switchnastype = other}. И в файл /etc/freeradius/users внести пользователя: plaintextuser Cleartext-Password := «password54321"Service-Type = Administrative-User. После этого сервер снова перезагружается.

Настройка аутентификации по MAC-адресу

Аутентификация по MAC-адресу настраивается следующим образом:

1. В разделе «безопасность» включить MAC-аутентификацию для нужных портов и задать общий пароль.

2. В конфигурации RADIUS сервера в файле /etc/freeradius/users указать MAC-адреса:plaintextAccess01-00-0C-29-AA-AA-AA Cleartext-Password := «zyxel"Access01-00-0C-29-BB-BB-BB Cleartext-Password := «zyxel». После этого сервер перезагружается для применения изменений.

Использование Zyxel Nebula

Если установка собственного RADIUS сервера невозможна, можно воспользоваться сервисом Zyxel Nebula, который поддерживает аутентификацию по MAC-адресам. Адреса можно добавлять вручную или использовать импорт файлов для массового добавления пользователей.

Процесс настройки аутентификации на коммутаторах Zyxel, будь то через RADIUS сервер или по MAC-адресу, сводится к простому выбору параметров через Web-интерфейс. Даже начинающий сетевой администратор с минимальными знаниями сможет выполнить эту задачу, не углубляясь в синтаксис командной строки. Этот подход обеспечивает безопасность и эффективное управление сетевыми ресурсами.

Изображение в превью:
Автор: Unsplash+
Источник: unsplash.com
Другое
Автор не входит в состав редакции iXBT.com (подробнее »)

5 комментариев

Мобилкин
Сетевой фильтр — это про другое. У вас не тот раздел выбран
Mindkiller
Нехорошо воровать статьи с других ресурсов. За такое, Наташа, вы можете присесть по ст. 146 УК РФ на шесть лет.
.
еще один, весь рунет присядет тогда, стань первым кто пожалуется на «воровство статей с других ресурсов» иди в суд подай иск на этот сайт ведь он завален ворованными статьями, если повезет рассмотрят оштрафуют и ограничат доступ, если не повезет пошлют куда подальше. дерзай.
Mindkiller
Конкретно тот сайт, с которого сворована эта статья, засудил уже многих. Даже истории успеха у них описаны. В разделе «Использование материалов сайта».
A
Название не соответствует содержанию. Ожидал прочитать о реально динамическом создании и использовании VLAN, о том, какие используются алгоритмы для автоопределения и автопереприсвоения и пр., как решаются проблемы в точках разрыва...
Увы, сплошное разочарование.

Добавить комментарий

Сейчас на главной

Новости

Публикации

Отдельный холодильник и морозильник или Side-by-Side: особенности каждой из систем

На нашем рынке всё популярнее сдвоенные холодильники по технологии side-by-side («бок о бок»): морозильная камера + холодильник. Что лучше — раздельно холодильник и морозильная камера...

Приемник прямого преобразования: не так хорош, но и не так плох

В любом тематическом сообществе рано или поздно возникает предмет для показательной ненависти. Скажем, «настоящего ножемана» перекосит от упоминания какого-нибудь «Кизляра», а уж что сделает с...

Растет за сутки до 1-го метра в высоту: в чем секрет бамбука, особенности и применение

Бамбук — один из самых удивительных представителей растительного мира, он славится своей невероятной скоростью роста. Это растение принадлежит к семейству злаковых (то есть, это...

Распространенные неполадки кофемашин и как их исправить

Каждое утро миллионы людей начинают свой день с чашки ароматного кофе, приготовленного в кофемашине. Но что происходит, когда эта необходимая часть утреннего ритуала внезапно отказывает? Понимание...

Ethereum-3: Shanghai (нынешний этап)

Каждый новый этап развития Ethereum сопровождается значительными техническими обновлениями и стратегическими изменениями. Нынешний этап, известный как Shanghai, или Ethereum 3.0, знаменует собой...

Соорудил стойку для болгарки из гаражного хлама

Резка небольших заготовок из металла или пластика с помощью болгарки не представляет особой сложности, но когда необходимо торцевать изделия под углом 90 градусов, требуется определенная сноровка и...