Отправляет email-рассылки с помощью сервиса Sendsay

Сетевые решения

  Все выпуски  

Сетевые решения


Сетевые решения

Создание списка доступа для гостей WLAN на устройстве Wireless LAN Controller.

Многие из тех, у кого есть опыт администрирования оборудования Cisco, относящегося к линейке Routing & Switching не раз настраивали списки доступа ACL. Как правило, любой список доступа закрепляется за интерфейсом и разрешает трафик в одном из двух направлений: входящем и/или исходящем. На интерфейсе коммутатора/маршрутизатора может находиться до двух списков доступа (по одному в каждом направлении), тогда как на интерфейсе WLC может быть всего один список доступа и конечно же с "implicit deny" в конце списка. Поэтому при создании списка доступа на WLC необходимо указывать разрешенный трафик как во входящем направлении, так и в исходящем, чтобы он смог вернуться.

В качестве примера можно привести список доступа для гостевого WLAN, который разрешает получение IP адреса с сервера по протоколу DHCP, запрещает доступ во все внутренние подсети и разрешает доступ во все оставшиеся (внешние) сети Интернет. Для создания списка доступа следуйте Security - Access Lists. Дайте название списку доступа и приступайте к редактированию.

Для того чтобы клиент получил IP адрес, необходимо разрешить UDP порты 67 и 68. Запрос от клиента к серверу идет через порт 67, а трафик от сервера к клиенту – через 68. В настройке списка доступа на WLC все проще – вместо номеров портов можно выбрать в графах Source Port и Dest Port, соответствующие пункты DHCP Client и DHCP Server. Укажем направление Inbound. При желании можно указать конкретный адрес DHCP сервера. Пример:

Теперь, чтобы трафик вернулся к клиенту необходимо нарисовать дополнительную строчку в списке, которая разрешит обратный DHCP трафик от сервера к клиенту. Пример (см. Seq 2):

Далее в нашем плане запретить любой входящий трафик во все локальные подсети. Принцип тот же, только вместо протокола UDP мы укажем any и добавим конкретные IP адреса в пункт Destination IP/Mask. Пример:

Осталось разрешить весь оставшийся трафик. Если вы планируете разрешить конкретный протокол, например IP, тогда не забудьте заранее открыть UDP порт 53, через который будет проходить DNS трафик. В нашем примере мы разрешим весь оставшийся трафик по всем протоколам и портам. Мы также укажем, что трафик будет разрешен в обоих направлениях. Пример:

На этом простейший список доступа для гостей создан. Мы закрыли доступ гостям ко всем локальным ресурсам сети, оставив единственную дверь только в сеть Интернет.

Осталось зайти на динамический интерфейс, созданный под гостевой WLAN и в поле Access Control List выбрать название списка доступа.


В избранное