Thursday, October 17th, 2013 12:35 am
Народ, у нас такая проблема. По школе висят вайфай точки (они именно сконфигурированы как точки доступа, не роутеры, хотя такая конфигурация тоже возможна). Числом примерно 6.

Число легальных пользователей - около 50, но пароль (ключ wpa) быстро утекает, школота же, ложно понятое чувство товарищества. И их становятся сотни. После чего сеть ложится.

А смена пароля, с оповещением всех легальных, занимает два-три дня. А потом за пару дней все утекает.

И т.д.

Есть идеи?


Народ, решения, требующие более 1 чел-часа в неделю на поддержку - вне наших возможностей; рассматриваются только ПРОСТЫЕ решения
Wednesday, October 16th, 2013 08:38 pm (UTC)
Вводить пароль на принесенный комп, чтобы сам пользователь его не знал?
Wednesday, October 16th, 2013 08:43 pm (UTC)
кейлоггеры же. у школоты :)

(не, ничего смешного - я помню, с каким восторгом мне автомобильный инструктор рассказывал, как поставил на свою винду - и так прикольно, представляешь? - пароли всей семьи узнавать)
Edited 2013-10-16 08:46 pm (UTC)
Wednesday, October 16th, 2013 09:15 pm (UTC)
Многие компы показывают введенный пароль.
Wednesday, October 16th, 2013 08:44 pm (UTC)
А гвоздями к мак-адресам прибивать выдаваемые динамические адреса?

В последнее время это даже довольно тупые SOHO-роутеры умеют, не думаю, что в школе висит что-то тупее.
(small office-home office сегмент рынка, так это называется)
Edited 2013-10-16 08:45 pm (UTC)
Wednesday, October 16th, 2013 09:17 pm (UTC)
Через DHCP?

Так и чем это помогает? Во-первых, это значит занять столько адресов, сколько легальных пользователей (что не есть хорошо, хотя ПОКА не фатально), а главное - это никак не помогает от прописывания стат. адреса на устройстве.
Thursday, October 17th, 2013 07:53 am (UTC)
Даже моя i-лопата способна проставить дать пользователю возможность перебить мак-адрес. Другое дело что запретить возможность одновременной работы в сети двух одинаковых маков (а оно кажется по определению запрещено).

К макам можно прибивать права доступа в интеренет, не обязательно айпи-адреса.
Wednesday, October 16th, 2013 08:45 pm (UTC)
Выдавать интернет только специальным мак-адресам.
Wednesday, October 16th, 2013 09:18 pm (UTC)
Какой именно ресурс? Дьявол в деталях. Если ip-адреса, они их хавают статически.
Wednesday, October 16th, 2013 08:49 pm (UTC)
ввести мак-адреса всех легальных пользователей. Например, пусть по почте пошлют. И никого другого не пускать.

А по хорошему, конечно нужно сконфигуровать аuthnetication service и либо держать на каждом компьютере сертификат, либо пользоваться wpa-enterprise
Wednesday, October 16th, 2013 08:50 pm (UTC)
одна школота школотее другой?
я бы посоветовал сделать доступ для всех.
Wednesday, October 16th, 2013 09:19 pm (UTC)
Сорри, на 500 пользователей ОДНОВЕМЕННО? Это значит менять всю архитектуру сети.
Wednesday, October 16th, 2013 08:57 pm (UTC)
выше в комментариях есть и чуть более удачный ответ, но первая мысль, как видно, у всех похожа :)
[identity profile] fortness90.myopenid.com (from livejournal.com)
Wednesday, October 16th, 2013 08:56 pm (UTC)
Советско-провайдерский метод:поставить доступ к инету через VPN/прокси раздать школоте индивидуальные логины/пароли.
Wednesday, October 16th, 2013 08:59 pm (UTC)
школоте вайфай вообще не положен. тупо мощности не хватает.
Wednesday, October 16th, 2013 09:01 pm (UTC)
алсо, нереальный, но более конструктивный, КМК, вариант.

поставить столько точек и такой аплинк, чтобы со школотой хватало.
Сделать сетку для школоло и сетку для учителей.
Если есть задача "чтобы с уроков не лазали" - то школьную сетку во время уроков этосамое, кроме, например, библиотеки.
Wednesday, October 16th, 2013 09:23 pm (UTC)
Нереальный, да. Не только аплинк и точки, но и вся вообще инфраструктура.

Ну и аплинк... 200 ю-тьюб разом представил, да?

(no subject)

[personal profile] elentin - 2013-10-16 09:34 pm (UTC) - Развернуть

(no subject)

[personal profile] jedal - 2013-10-16 09:52 pm (UTC) - Развернуть

(no subject)

[personal profile] elentin - 2013-10-16 09:54 pm (UTC) - Развернуть

(no subject)

[personal profile] jedal - 2013-10-16 10:11 pm (UTC) - Развернуть
Wednesday, October 16th, 2013 09:31 pm (UTC)
А какие у легальных пользователей легальные устройства?
Wednesday, October 16th, 2013 09:32 pm (UTC)
Ноутбуки, планшеты, мобильники.
Wednesday, October 16th, 2013 09:39 pm (UTC)
из зала прозвучал выкрик "802.1x".
Wednesday, October 16th, 2013 09:39 pm (UTC)
Поставить систему как в гостиницах, где интернет меряный - с одноразовыми паролями на ограниченное время подключения каждый. Выдавать легальным пользователям на месяц определенное количество. Хочет с кем-то делиться - пожалуйста.
Wednesday, October 16th, 2013 09:43 pm (UTC)
еще один выкрик:
50 легальных узеров с одним общим паролем - нонсенс
50 усеров - 50 паролей
видим больше условно 3 коннектов параллельных у юзера (Айфон, айпад, макбук - куда же боле) - юзера баним и профилактически беседуем

писюк с линуксом, авторизация радиусом
не ключ сети нужен, а авторизация клиента

Edited 2013-10-16 09:46 pm (UTC)
Wednesday, October 16th, 2013 11:01 pm (UTC)
Надо выделить пару точек для учителей, и пароль от них детям не давать, а у детей пусть сеть ложится, пока не начнут правильно понимать чувство товарищества.
Wednesday, October 16th, 2013 11:11 pm (UTC)
Школа большая.
Шесть точек не для избыточности, а чтобы весь объем покрывать.
Wednesday, October 16th, 2013 11:20 pm (UTC)
Отказаться от авторизации по паролям, перейдя на сертификаты (которые украсть чуточку сложнее).

Часть (в идеале - все) сертификатов можно перенести на usb hardware token'ы, тогда их украсть можно только физически вместе с токеном (примерная цена вопроса - 50x770р=38тыр).
Если легальных компьютеров (LC) значительно меньше, чем легальных пользователей (LU), можно сэкономить, купив вместо LU токенов LU более дешёвых смарткарт + LC картридеров к ним.

Поддержка - выдача нового сертификата при заведении нового пользователя, а также отзыв скомпрометированного сертификата в случае обнаружения утечки.

Бонус: можно на тех же токенах хранить, например, учительские сертификаты для ЭЦП "электронного журнала", ключи шифрования дисков, на которых хранятся правильные ответы задач и т.п.
Edited 2013-10-16 11:30 pm (UTC)
Wednesday, October 16th, 2013 11:23 pm (UTC)
пароль каждый день менять. Привязать его к уникальной книге на англий ком языке. Напри ер, первое шестибуквенное слово на странице. Книгу хранить в учительской, школоте не давать.
Thursday, October 17th, 2013 05:31 am (UTC)
Я думаю в эту же сторону,только еще проще.
Wednesday, October 16th, 2013 11:55 pm (UTC)
(почитав ещё)

Просто заблокировать youtube и иже с ними на входе.
[identity profile] fortness90.myopenid.com (from livejournal.com)
Thursday, October 17th, 2013 12:16 am (UTC)
И все online анонимайзеры вы тоже заблокируете ??
А если учесть, что они и проксю дома могут поставить ..
Edited 2013-10-17 12:18 am (UTC)

(no subject)

[personal profile] ppk_ptichkin - 2013-10-17 12:29 am (UTC) - Развернуть

(no subject)

[personal profile] ppk_ptichkin - 2013-10-17 01:11 am (UTC) - Развернуть
Thursday, October 17th, 2013 04:18 am (UTC)
Развивая вот это предложение Птичкина.
http://taki-net.livejournal.com/1644594.html?thread=34406450#t34406450
Ставить небольшое но достаточное "количество интернета" для каждого легального юзера и выделение дополнительных мегабайтов привязать к "часу в неделю" и к заяве в письменном виде (т.е сделать препятствие преодолимым но вызывающим неудобство).

После чего украденный пароль или ключ станет реально украденным и сами пользователи начнут понимать что надо их беречь. А дальше путем ременной передачи это дойдет до детей легальных пользователей и взломы и раздачи прекратятся.
Thursday, October 17th, 2013 05:46 am (UTC)
В сети есть домен Windows (пойдет и Samba) или LDAP, в котором они все зарегистрированы?
Или хотя бы просто юникс-сервер, где они есть как пользователи?

Если есть, то решение простое, документированное во множестве howto (искать по ключевым словам WPA2 freeradius) и не особо нуждающееся в поддержке. При регистрации в сети надо указывать свои имя и пароль, поэтому утечка каждого отдельного пароля пресекается блокировкой конкретной учетной записи.
Thursday, October 17th, 2013 05:49 am (UTC)
1)это будет не бесплатно, но вроде совсем не дорого.
каждый 3 дня рассылать новый пароль на телефоны учителей, через смс. Завести для этого специальную сим карту с максимально дешевым тарифом. И использовать клиенты провайдеров (у мтс такой есть), которые позволяют смс отправлять через PC.

2)А можно сделать так, подключение к самой сети безпарольное, но выход в интернет через прокси, который требует индивидуальный пароль для каждого пользователя с запретом множественного подключения.
Thursday, October 17th, 2013 08:08 am (UTC)
рассылка смс через веб-сервисы для этого гораздо дешевле, проще и быстрее, чем с специальной симки руками.