Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
Изоляция клиентов без гостевой сети, UniFi Network
 
У меня есть 4 точки доступа UniFi AP AC Pro. Я хочу настроить изоляцию клиентов без использования гостевого портала, так как некоторые устройства в сети — это умные гаджеты, которые не поддерживают работу с гостевым порталом. Устройства в одной и той же WLAN не должны видеть или получать доступ друг к другу.
 
@fullserve

Возможно, будет лучше начать новую тему. Если включить гостевой доступ на WLAN, изоляция достигается. Если у вас возникают проблемы, пожалуйста, создайте новую тему, подробно описав, что именно вы настроили и что именно работает неправильно. В каждом случае, когда изоляция не была достигнута, проблему обычно удавалось решить с помощью изменения конфигурации.
 
Как это «решено», если гостевые клиенты по-прежнему видят MAC, IP, сведения о производителе и имя хоста каждого другого гостя...? Посмотрев несколько обсуждений, я вижу, что эта проблема поднималась уже не раз... но, как обычно, основная проблема утечки данных просто игнорируется.
 
@DBNet Рад помочь 😀
 
@BWF-IT

— Во-первых... Спасибо!!! Во-вторых... БАЦ! (ударяет себя по голове) Не понимаю, как я мог это пропустить! Прямо перед глазами было. Я проверил свои записи — в списке оно было, когда настраивал сеть. Похоже, кто-то другой его убрал, вместе с этим странным адресом 10.0.252.134 в pre-auth, который просто стандартная точка доступа UniFi. Абсурд полный.

В любом случае, спасибо за внимание с твоей стороны.

Конечно, я всё ещё "вижу" других клиентов, но уже никак не могу к ним подключиться.

android-87e125b222b6198a:~ David$ ping 10.0.19.32
PING 10.0.19.32 (10.0.19.32): 56 data bytes
Запросы icmp_seq 0, 1, 2, 3, 4 — тайм-аут.
 
@DBNet

Насколько я вижу, подсеть IP вашей гостевой сети (10.0.16.x) отсутствует в списке ограничений после аутентификации.
 
И да, я даже могу запинговать устройство... android-:~ David$ Ping 10.0.16.28  
PING 10.0.16.28 (10.0.16.28): 56 data bytes  
64 bytes from 10.0.16.28: icmp_seq=0 ttl=64 time=158.044 ms  
64 bytes from 10.0.16.28: icmp_seq=1 ttl=64 time=100.262 ms  
64 bytes from 10.0.16.28: icmp_seq=2 ttl=64 time=65.435 ms  
64 bytes from 10.0.16.28: icmp_seq=3 ttl=64 time=181.476 ms  
64 bytes from 10.0.16.28: icmp_seq=4 ttl=64 time=210.324 ms  
64 bytes from 10.0.16.28: icmp_seq=5 ttl=64 time=56.258 ms  
64 bytes from 10.0.16.28: icmp_seq=6 ttl=64 time=64.200 ms  

И вижу их всех... (Это пример из более чем 100 устройств, подключённых к гостевой сети SSID.)
 
Контроллер версии 5.6.22. Запущен USG 4P с версией 4.4.12, точки доступа и коммутаторы 3.9.3.  

Итак... Я только что пришёл в сеть, где это настроено. Как видно из вложений, гостям не блокируется возможность видеть друг друга. То есть изоляция клиентов, похоже, не работает, хотя для этого SSID активирована гостевая политика (GUEST POLICY), а гостевой портал выключен.  

Ищу способ настроить так, чтобы подключённые устройства (гости) не могли видеть друг друга, как и должно быть. Раньше это работало. Когда перестало — точно не знаю, с какой версии. Запущен USG 4P с 4.4.12.
 
Прошло уже некоторое время... Ubnt, есть ли мысли по этому вопросу? Хотелось бы по-прежнему иметь сети, которые считаются гостевыми, чтобы клиенты не видели друг друга, но при этом не нужно было проходить через Captive Portal. С другой стороны, мы также хотим реализовать опцию «Плати за увеличенную скорость», для которой гостевая сеть должна быть включена, но при подключении к другому SSID пользователя должно перекидывать на портал.

Итого:
SSID1 → гостевая сеть с включённой политикой гостя, чтобы гости не видели друг друга, но без переадресации на Captive Portal.
SSID2 (платная сеть) → гостевая сеть с включённой политикой гостя, гости не видят друг друга, но пользователь ПОЛУЧАЕТ переадресацию на Captive Portal.

Сейчас, если Captive Portal включён, то любой SSID с включённой политикой гостя всегда переадресует клиента.
Надеюсь, это понятно.
 
Спасибо... Но это кажется слишком сложным для того, что должно уже работать просто благодаря выбранному или невыбранному чекбоксу.

Если у SSID не стоит галочка «использовать captive portal», то независимо от типа сети (Corp, Guest) captive portal использоваться не должен. Но, похоже, что если тип сети выставлен как GUEST, то captive portal всё равно будет включаться, даже если в SSID эта опция не отмечена.
 
@DBNet

Если единственный хост, которому разрешено «общаться» с клиентами на обычном (не гостьевом) SSID — это default-gateway, но при этом нужна изоляция клиентов (default-gateway при этом является DHCP-сервером, а DNS-сервер доступен через него или сам default-gateway), подключитесь по SSH к одной из точек доступа и выполните arp -a и ifconfig.

Как только узнаете MAC-адрес default-gateway (предположим, aa:bb:cc:dd:ee:ff) и интерфейсы athX для SSID, на котором нужно включить изоляцию клиентов (например, ath1 и ath3), выполните:

ebtables -t nat -I POSTROUTING -o ath1 -s ! aa:bb:cc:dd:ee:ff -j DROP  
ebtables -t nat -I POSTROUTING -o ath3 -s ! aa:bb:cc:dd:ee:ff -j DROP

Попробуйте подключиться к этому SSID и, если сможете серфить в интернете, проверьте с помощью сетевого сканера — вы не должны видеть ничего, кроме default-gateway. Если всё работает, эти правила можно сделать постоянными после перезагрузки, только с некоторыми предосторожностями.

Удачи,  
jonatha
 
Тот же самый вопрос, что и раньше!

Мы хотели запустить БЕСПЛАТНУЮ сеть с гостевыми политиками для защиты, но при этом предложить ПРЕМИУМ-сервис с захватом через портал, где можно оплатить. Два SSID, но оба для гостей, только один ведёт на настоящий портал.

Если мы настроим СЕТЬ как GUEST, даже если снять галочку «использовать гостевой портал» для SSID, он всё равно срабатывает. Если перевести в Corp — не работает. Через VLAN можно не пускать людей в нашу корпоративную сеть, но они при этом могут видеть друг друга.
 
Есть ли обновления по поводу того, как включить портал на гостевой сети, но при этом чтобы на других беспроводных сетях с включённой изоляцией клиентов гостевой портал не был активен? Если это нельзя сделать через GUI, можно ли выполнить через CLI или с помощью кастомного .json файла?
Страницы: 1
Читают тему (гостей: 1)