2 votes

Réseau privé du personnel au sein du réseau public

Je suis l'administrateur système d'une petite bibliothèque publique. Depuis mon arrivée ici il y a quelques années, j'essaie de mettre en place le réseau de manière simple et sécurisée.

La sécurité est un peu délicate ; les réseaux du personnel et des clients doivent être séparés, pour des raisons de sécurité. Même si j'isolais davantage le réseau sans fil public, je préférerais encore ne pas faire confiance à la sécurité de nos ordinateurs publics. Cependant, les deux réseaux doivent également communiquer ; même si je configurais suffisamment de VM pour qu'ils ne partagent aucun serveur, ils doivent au moins utiliser les deux mêmes imprimantes.

Actuellement, je résous ce problème avec des équipements de base bricolés. Le réseau du client, relié par des commutateurs, a un serveur Windows connecté pour le DNS et le DHCP et un modem DSL comme passerelle. Le côté WAN d'un routeur Linksys se trouve également sur le réseau du client. Ce routeur est le "sommet" du réseau du personnel, et a le même serveur Windows connecté sur un port différent, fournissant DNS et DHCP, et un autre modem DSL plus rapide (des connexions séparées sont très utiles, en particulier parce que nous dépendons fortement de certains logiciels hébergés dans le nuage). Les deux réseaux disposent de réseaux sans fil (sécurisés par le personnel avec WPA, bien sûr).

tl;dr : Nous avons un réseau public, et un réseau personnel NATé à l'intérieur de celui-ci.

Ma question est la suivante : est-ce vraiment la meilleure façon de procéder ? Le bon équipement me faciliterait probablement la tâche, mais tout ce qui comporte plus de quatre ports et une gestion même rudimentaire devient rapidement un lourd fardeau pour notre budget.

(Ma question initiale concernait un problème de routage DHCP incroyablement frustrant, mais j'ai pensé demander si mon réseau était en panne plutôt que de demander le problème DHCP et de me faire dire que mon réseau était en panne).

2voto

Wesley Points 32020

Il me semble qu'il s'agit simplement d'utiliser des VLAN pour séparer les réseaux en question, puis d'utiliser des cartes réseau dans les serveurs qui peuvent différencier le trafic VLAN et réagir en conséquence. Bien sûr, les commutateurs doivent être compatibles avec les VLAN, ce qui, s'ils ne le sont pas déjà, peut être un peu plus cher que ce que vous pouvez vous permettre. ProCurve fabrique de bons commutateurs 10/100 à 24 ports pour moins de 400 $, si ce n'est pas trop cher.

Le LinkSys le plus haut peut être un peu un problème pour voir les VLANs. Je sais que certains des produits haut de gamme de LinkSys (si une telle chose existe) peuvent fonctionner avec les VLANs, mais je ne les ai jamais aimés. Vous voudrez peut-être voir si votre LinkSys est candidat pour avoir dd-wrt installé dessus qui peut gérer les VLANs et peut être un peu plus robuste quant à ce qu'il peut faire pour vous d'autres façons.

Vous pouvez aussi utiliser l'un de vos serveurs comme passerelle/pare-feu. Déposez IPCop sur un équipement fiable et vous en aurez fini avec LinkSys pour toujours.

1voto

uHu Points 47

Il semble que vos exigences soient similaires à celles de notre réseau scolaire, avec des enseignants, des élèves et des invités ; des imprimantes partagées ; des connexions Internet partagées ; et un mélange d'hôtes câblés et WiFi. Et bien sûr un serveur/NAS avec un accès restreint. Nous avons résolu le problème avec 3 VLAN différents (+ un pour les systèmes techniques comme les systèmes de ventilation et de chauffage qui est complètement isolé). Ainsi, nous avons un VLAN pour le personnel, un pour les élèves et les invités, et un pour les imprimantes. Tous les trois ont accès à Internet, et le personnel et les élèves ont accès aux mêmes imprimantes. (Nous avons également quelques imprimantes dédiées au personnel sur le VLAN du personnel). J'ai obtenu un équipement Ubiquiti pour gérer cette tâche - j'ai d'abord essayé d'utiliser les commutateurs dLink existants, mais c'est devenu trop difficile à gérer, notamment en ce qui concerne les VLAN. L'utilisation d'Ubiquiti depuis le contrôleur et la passerelle jusqu'aux commutateurs et aux points d'accès a facilité la gestion.

SistemesEz.com

SystemesEZ est une communauté de sysadmins où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres sysadmins, poser vos propres questions ou résoudre celles des autres.

Powered by:

X