Перейти к содержанию

Ограничение диапазона IP-адресов в локальной сети предприятия


Sandynist

Рекомендуемые сообщения

Добрый день!

 

Подскажите, как ограничить диапазон IP-адресов в локальной сети предприятия, которому будет разрешён выход в интернет?

 

Сделать это собираюсь через маршрутизатор TP-Link TL-R480T+, установив в настройках маршрутизатора LAN параметр «Маска подсети» в значение 255.255.255.128, верно ли что при такой настройке я получу рабочее адресное пространство с диапазоном IP-адресов от 192.168.1.1 до 192.168.1.128, и только пользователи в этом диапазоне получат выход в интернет?

 

Или нужно будет ещё в каждом из компьютеров указать это в настройках сетевой карты? (сейчас в настройках сетевых карт на компьютерах указана маска подсети 255.255.255.0) 

post-860-0-78414100-1417333215_thumb.png

Ссылка на комментарий
Поделиться на другие сайты

Если сомневаешься с маской подсети, используй ip калькулятор онлайн, например: http://ip-calculator.ru/

Address: 192.168.1.1
Bitmask: 25
Netmask: 255.255.255.128
Wildcard: 0.0.0.127
Network: 192.168.1.0
HostMin: 192.168.1.1
HostMax: 192.168.1.126
Broadcast: 192.168.1.127
Hosts: 128

Изменено пользователем SQ
  • Спасибо (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

У меня в сети всего 75 компьютеров, мне даже 100 — это много.

 

Остался открытым вопрос — нужно ли менять маску подсети в настройках сетевых карт компьютеров? Или они и с маской 255.255.255.0 будут подключены к интернету на основании настроек маршрутизатора? 


Проверил методом тыка, дома у меня модем ADSL TP-Link 8840T, прописал в нём маску 255.255.255.128, забил в сетевую карточку адрес 192.168.1.133 — выхода в интернет нет, поставил адрес 192.168.1.125 — выход в интернет есть. Что и требовалось! @SQ, спасибо за содействие!

post-860-0-70368400-1417336148_thumb.png

post-860-0-24973400-1417336157_thumb.png

Ссылка на комментарий
Поделиться на другие сайты

Добрый день!

 

Подскажите, как ограничить диапазон IP-адресов в локальной сети предприятия, которому будет разрешён выход в интернет? 

Теоретически маска позволит сделать такое ограничение, но во первых не факт, а во вторых потом по закону Мерфи понадобится ПК X выпустить в Инет, а для ПК Y наоборот, Инет отключить. Это жизнь, и именно так и будет - и с масками такое делать крайне сложно будет. Имхо все куда проще, и ничего с масками не нужно мудрить ... у роутера туча удобных функций:

- п.п. 4.4 инструкции роутера, создание групп юзеров. Позволяет создавать именованные группы, типа "Юзеры с Интернет". Далее в группу добавляются юзеры, причем задается смысловое имя юзера и его IP

- п.п 4.5.2.2 - создание сложных правил ограничения трафика по группам. Для группы можно задать гибкий план ограничения, с указанием времени и дня недели (например, разрешить Инет в обеденное время с лимитом скорости  X)

- п.п .4.6.4 - контроль доступа. Позволяет создавать фильтры для групп (т.е. можно заданным группам блокировать доступ на любой URL кроме разрешенных, или например всем блокировать все, а избранным - разрешить)

- п.п. 4.6.4.3 Access Rules - позволяет разрешать и блокировать выход в Инет для заданных IP (причем правила могут быть сложнее лобовой блокировки, и вместо конкретного IP можно задать подсеть или, что самое удобное, группу из п.п. 4.4.)

Т.е. согласно п.п. 4.4 инструкции я бы создал группы "Пользователи с Инет" и "Пользователи без Инет", внес бы в них все ПК, и далее в Access Rules пара правил, что юзеров "Пользователи без Инет" не пускать никуда и никогда. И все, проблема решена ...

Ссылка на комментарий
Поделиться на другие сайты

Я это всё прочитал. Дело в том, что несмотря на гибкие правила, создатели девайса не позаботились о поддержке хотя-бы 255 пользователей на вкладке User, поэтому все остальные плюшки и пряники бессмысленны, можно ввести только 128 пользователей и их раскидать по группам.

Ссылка на комментарий
Поделиться на другие сайты

Я это всё прочитал. Дело в том, что несмотря на гибкие правила, создатели девайса не позаботились о поддержке хотя-бы 255 пользователей на вкладке User, поэтому все остальные плюшки и пряники бессмысленны, можно ввести только 128 пользователей и их раскидать по группам.

Тогда диапазоны, как показал SLASH_id, но диапазоны плохо, так как сложно избирательно управлять пользователями внутри диапазона. Плюс есть смутные сомнения, что сотни юзеров данный роутер просто не потянет ... стоило бы подумать о его замене, например на Microtic (они мощные, возможностей туча, и при этом дешевые)

Ссылка на комментарий
Поделиться на другие сайты

@Zaitsev Oleg, Микротик мы не нашли в наличии когда выбирали роутер под лоад-баланс за вменяемые деньги.

 

В любом случае изначально задача не ставилась что роутером будет фильтроваться контент. Это уже попытки освоить возможные плюшки.

 

Контролем трафика должен заниматься софт на клиентских машинках или на прозрачном прокси.

Ссылка на комментарий
Поделиться на другие сайты

 

Я это всё прочитал. Дело в том, что несмотря на гибкие правила, создатели девайса не позаботились о поддержке хотя-бы 255 пользователей на вкладке User, поэтому все остальные плюшки и пряники бессмысленны, можно ввести только 128 пользователей и их раскидать по группам.

.....................  есть смутные сомнения, что сотни юзеров данный роутер просто не потянет ... стоило бы подумать о его замене, например на Microtic (они мощные, возможностей туча, и при этом дешевые)

 

 Пользователей в сети всего 75, а разбивка пользователей до 255 была предпринята на всякий пожарный случай, с учётом варианта, что кто-то из пользователей может принести из дома с собой ноутбук и вбив левый IP-адрес в сетевую карту из диапазона, не прописанного в группы, устроить себе развлекуху в интернете.

 

Вот тут то и выявилось, что маршрутизатор более 128 пользователей на вкладке User не поддерживает, причём выявилось опытным путём, в инструкциях это не прописано.

Ссылка на комментарий
Поделиться на другие сайты

Ну так я и предлагаю выше для диапазона 128-255 запретить всё и всегда.

 

Остальное регулируется группами.

 

То есть если принусут бук, и вобьют адрес вне 1-128 то получат шиш с маслом, а если в диапазоне - получать ограничение группы.

Изменено пользователем SLASH_id
  • Согласен 2
Ссылка на комментарий
Поделиться на другие сайты

А не проще ли поставить второй маршрутизатор и с него распределять инет тем кому можно а тем кому нельзя - подключить к первому (ну или <->) ?

Ссылка на комментарий
Поделиться на другие сайты

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Miks
      От Miks
      Зашифрованые файл.happynewyear@cyberfear.rarAddition.txtFRST.txt
      В пятницу 20 декабря заметил что на несколько пк файлы не открываются. Потом уже понял что подцепили шифровщик.
    • Ser_S
      От Ser_S
      Здравствуйте, в веб контроле есть правило запрета опасных сайтов. Так вот в неделю сверху спускают не менее 100 сайтов для блэк листа. Естественно подготавливаешь список(это отдельная песня), а потом надо сделать импорт из подготовленного списка в KSC. Но есть ограничение
      "Импорт из файла
      Для оптимального баланса между производительностью и безопасностью работы, рекомендуем не превышать 200 записей. Максимальное значение 1000 записей."
      У меня уже давно перевалило за 1000. И что делать, использовать маски, хотя я уже задавал вопрос по маскам файлов в этом форуме, ответов 0, но даже с масками файлов, всё равно количество сайтов для запрета растёт, и надо как-то решить эту проблему.
    • DEN51
      От DEN51
      Уважаемые знатоки, подскажите пожалуйста что делать в данной ситуации.
      На компе стоит игровой локальный сервер CSSource v34 если  запускаю его, то  игра  не видит сервер.  Но если удаляю с компьютера Касперский инет секурити, то все начинает работать  и гра видит сервер.
      Что делать? Как настроить что бы каспер не блокровал сервер ?
    • T3D
      От T3D
      Произошло шифрование файлов. Был запущен процесс LB3.exe, на момент сканирования, процесс был закрыт. В приложении зашифрованные файлы (по одному из них предоставил его восстановленный из бэкапа вариант). Файл-шифровальщик сохранен. При необходимости может быть предоставлен.
      Addition.txt FRST.txt приложение.zip
    • DD654
      От DD654
      Вообщем, есть выделенный сервер с KSC-12, изначально настроил, работал без особых проблем, своих агентов видел, KeS обновлялся. 
      Прошлым летом сменил айпи на сервере, в целях упорядочения раздачи айпи. Вроде всё работало, как обычно. Потом отпуск, потом Новый год,  смотрю - а у меня три четверти компов в KSC помечены, как с отсутвующими
      агентами KSC. Вернул айпишник на старый, подождал дня 2-3 - не помогло. Снова вернул айпи на новый, "упорядоченный", сделал батник с командой:
      C:\Program Files (x86)\Kaspersky Lab\NetworkAgent\klmover.exe -address ksc.domain.local -silent  /точнее, вначале вместо полного имени сервак с KSC указал его айпи/,
      запустил задачей средствами ксц, пишет - отработало успешно в обоих случаях /с айпи и днс-именем/,  - но - не помогло. KSC все равно не видит агентов KSC на локальных компах.
      Вычитал на форуме про проблему с сертификатами,  с KSC экспортировал сертификат KeS и раздал его политикой домена на локальные компы. Подождал ночь, чтоб компы перезагрузились через
      выключение/включение - не помогло. Своих агентов КСЦ на локальных компах не видит всё равно. А они есть, как и КеС.
      В чем беда, не подскажете, уважаемые? Может, надо базу sqlexpress отрихтовать каким-то образом? Похоже, там прописалась в нескольких местах всякая инь-янь-хрень...
      Да, КСЦ Версия: 12.2.0.4376, агенты соответственно тоже, КеС версия 11.6.0.394, переустанавливал и вместе через задачу, и по-отдельности, и просто тупо удаленно с пары локальных компов с КЛ-шары из пакаджест,
      после установки/переустановки -пишет всё встало хорошо, просто замечательно, перезагружаешься - а ксц всё равно своих агентов с кес не видит...
       Может, кто-то сталкивался с аналогичным?
       
       
×
×
  • Создать...