изоляция сети общего пользования и сети персонала

1

В моем небольшом офисе есть две сети, каждая из которых подключена к коммутатору, затем эти коммутаторы подключаются к центральному коммутатору, который затем подключается к маршрутизатору с поддержкой ADSL.

Маршрутизатор подключен к глобальной сети, которая обеспечивает подключение к Интернету для всех устройств в этой сети.

Я планирую изолировать эти две сети, подключенные к одному центральному коммутатору, поскольку другая сеть является публичной. Мы не хотим, чтобы трафик был перепутан.

Поскольку обе сети используют одно и то же интернет-соединение. как я могу изолировать эти две сети?

Я ценю любые советы по этому вопросу.

ETAN
источник
От Tim_Stewart : маршрутизаторы и коммутаторы Cisco поддерживают VLAN. Если ваш маршрутизатор новее, чем 2004, скорее всего, он его поддерживает. Какие у вас есть переключатели? Коммутаторы Cisco для малого бизнеса относительно дешевы и поддерживают то, что вы пытаетесь сделать. Это управляемые коммутаторы? Т.е. у них есть консольный доступ? Если они этого не делают, вы, вероятно, должны все равно заменить их. Номера моделей помогут здесь!
fixer1234

Ответы:

1

Пока ваши IP-адреса четко определены, у вас может не быть коллизий, но хорошим подходом может быть использование масок подсети и списков ACL на маршрутизаторе, чтобы трафик из одной подсети не имел доступа к трафику другой подсети. Я знаю только, как настроить ACL на маршрутизаторах Cisco, поэтому, если это другой бренд, я не могу вам чем-то помочь. Но подсеть можно использовать (почти) на любом маршрутизаторе, вам просто нужно настроить сеть следующим образом:

Subnet A

Gateway: 192.168.1.127 and subnet 255.255.255.128

Только IP-адреса в диапазоне от .1 до .127 будут иметь прямой доступ между ними.

Subnet B

Gateway: 192.168.1.254 and subnet 255.255.255.128

Аналогично, только IP-адреса в диапазоне от .129 до .254 будут иметь прямой доступ между ними.

Если какой-либо компьютер в подсети А хочет установить связь с любым компьютером в подсети В, ему придется пройти через маршрутизатор, и именно здесь ACL вступают в действие, они могут заблокировать или разрешить доступ для определенных IP-адресов или заблокировать любой IP-адрес определенного подсеть полностью.

Конечно, коммутаторы должны подключаться к разным Ethernet-портам маршрутизатора (каждый из них является соответствующим шлюзом для каждой подсети, маршрутизатор должен позволять вам указывать IP-адрес для каждого порта), в противном случае вы должны реализовать VLAN и использовать магистральный порт для подключения. ,

Сейчас я немного заржавел относительно сетей, но я надеюсь, что это поможет вам.

Удачи.

arielnmz
источник
отличный совет, я больше посмотрю в ACL, я использую маршрутизатор CISCO 857-K9. Я хочу спросить, почему IP-адреса в диапазоне от .129 до .254 имеют прямой доступ между ними?
ETAN
Для прямого доступа я имею в виду, что им не нужно проходить через маршрутизатор для связи, поскольку они находятся в одной подсети и находятся в одном широковещательном домене.
arielnmz
Потому что они находятся в диапазоне подсети запахов. Это природа системы адресации.
Kinnectus
Ой, извините, я неправильно понял, спасибо. У вас есть учебники, которые я могу использовать для настройки ACL для этого сценария?
ETAN
Это просто базовая конфигурация ACL, в которой блокируется вся связь, приходящая из определенной подсети. Любой учебник или базовый справочник ACL будет вам полезен. И я сейчас на моем телефоне.
arielnmz
1

Вы должны изучить использование VLAN. Может ли ваш маршрутизатор сделать это? Он может создавать две или более логических сетей, которые полностью отделены друг от друга. Две VLAN должны иметь разные подсети, чтобы одна сеть не могла подключаться к устройствам другой.

Примером устройства, которое может создавать виртуальные локальные сети по разумной цене (оно может использовать виртуальные локальные сети Wi-Fi и Ethernet), является DrayTek Vigor 2920n. Для малого бизнеса это нормально.

Если у вас есть Active Directory (Windows Server) в вашей сети, то это следует использовать для предоставления DHCP вашей офисной сети. Ваша гостевая сеть должна быть полностью отделена от этой сети.

Kinnectus
источник
есть ли минусы использования VLAN? потребуется ли маршрутизатор более высокого уровня?
ETAN