Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
UDM Pro, captive portal: готов к использованию в бизнесе?, UniFi Network
 
Привет всем. Мы оцениваем переход с Meraki на комплект Ubiquity, с парой UDM Pro и примерно десятком U7Pro точек доступа. Требования, которые нам нужно сохранить от текущей настройки Meraki: доступ к Wi-Fi требует входа через Google (и, следовательно, MFA), переменный период аутентификации, но, вероятно, около 30 дней. Гостевая Wi-Fi с каким-то методом одобрения VS (через сотрудника), переменный период аутентификации, максимум 24 часа. Разделение/изоляция гостевой сети (гости не видят, что происходит в нашей внутренней сети).

В captive portal UDM Pro есть разные методы аутентификации, ни один из которых нам не подходит (особенно вход через Google с MFA). Хотя UnifiOS поддерживает captive portal, мы получаем только один портал на 'сайт' (что фактически означает один портал для нашего офиса, предполагая либо один UDM, либо пара в режиме актив/резерв, актив/активный режим, похоже, невозможен). Это означает, что нам придется использовать один и тот же портал и, следовательно, внешний сервер для аутентификации; ну ладно, это мы можем сделать.

Работаем с: внутренняя сеть (172.16.32/20), Wi-Fi для персонала, гостевая сеть (172.16.48/23), гостевой Wi-Fi... Мы создали сервер для аутентификации, который поддерживает вход для персонала через Google и доступ для гостей (с одобрения сотрудника), который хорошо "общается" с API UDMPro для авторизации устройств. Это все работает во внутренней сети/Wi-Fi для персонала.

Доступ для гостей — проблема. При подключении к гостевому Wi-Fi наши тестовые устройства перенаправляются (как и ожидалось) на внешний портал, однако, похоже, нет (работающего) правила брандмауэра, которое позволяло бы трафику проходить из 172.16.48/23 в 172.16.32/20. Я подключился по SSH к UDM и запустил tcpdump для проверки.

На этом этапе мы заблокированы, и я не вижу способа заставить комплект Ubiquity работать с нашими требованиями. Я очень надеюсь, что кто-то здесь укажет на что-то очевидное, что мы упустили, и мы сможем заказать кучу комплекта Ubiquity (вместо продления дорогостоящей лицензии у Meraki).

С уважением,
-Lee
 
@visualsoftuk Возможно, я немного поздно отвечаю, но наше основное решение captive portal поддерживает несколько конфигураций captive portal на каждый UniFi-сайт (привязанных к SSID) и авторизацию на основе OAuth2.0 через Google. Решение также поддерживает то, что мы называем спонсируемым доступом, что довольно похоже на то, что вы видите на Meraki. Это было бы вариантом для вас, или вы привязаны к использованию собственной самописной системы? Не стесняйтесь написать мне в личку или написать мне на почту (erik AT artofwifi DOT net) для получения дополнительных подробностей о нашем решении.

_________________
Art of WiFi - Ознакомьтесь с нашим инструментом просмотра UniFi API на GitHub. PHP API клиент, который он использует, можно найти здесь на GitHub. Нить о нашем инструменте поиска UniFi Device Search можно найти здесь, также ознакомьтесь с нашими Guest Portal solutions для UniFi.
 
Я понимаю, что речь идёт об эксплуатационных расходах. Если в названии сетевого оборудования есть слова вроде "Dream" или "Magic", я насторожен. Приходя из мира Cisco/Juniper, я предпочитаю, чтобы шлюзы были просто шлюзами. Не сетевым менеджером, не коммутатором, не системой безопасности здания, не системой видеонаблюдения, не шлюзом/маршрутизатором и, прости господи, ещё чем-то. Поэтому я избегаю такие устройства, как UDM-PRO, несмотря на то, что их щедро посыпают маркетинговыми "волшебными блёстками". Скорее, в первую очередь я бы посмотрел в сторону шлюзов UXG и объединил их с Cloud Key - UCK-G2-SSD. Это простое введение. Мой приоритет — оставить шлюз с его стандартным LAN IPv4-адресом (192.168.1.1/24) и настроить Management VLAN для Cloud Key, коммутаторов и точек доступа. Функциональные VLAN я использую очень активно. Чтобы упростить развертывание, я широко использую профили портов коммутаторов. Для коммутаторов я бы рассмотрел линейку Pro XG, а для точек доступа — XGS / XG Wi-Fi. Использовать беспроводные каналы связи/возвратные каналы я бы не стал.
 
Привет. Пробовал и с порталом, и без; интерфейс говорит, что *не нужно* добавлять адрес портала, но мы решили попробовать (так как эта настройка — концепт, а не обработка реальной нагрузки). —Ли
 
Ты добавил этот целевой подсеть в "Предварительные разрешения" в Insights -> Hotspot -> Страница приземления -> Настройки?
 
Привет. Идея в том, чтобы использовать одинаковые типы сетевых/средства контроля доступа, работающие на оборудовании Ubiquity, которое мы покупаем (капитальные затраты), а не на Meraki с его дорогими и постоянными (эксплуатационными) затратами на лицензирование.-Lee
 
Я использовал и Meraki, и UniFi одновременно. Они разные. На мой опыт, пытаться заставить одну из них работать как другая – не самый прибыльный путь. Почему вы выбрали UDM Pro в качестве шлюза?
Страницы: 1
Читают тему (гостей: 1)