taki_net: (gagarin)
taki_net ([personal profile] taki_net) wrote2013-10-17 12:35 am

Вопрос сисадминам про вайфай

Народ, у нас такая проблема. По школе висят вайфай точки (они именно сконфигурированы как точки доступа, не роутеры, хотя такая конфигурация тоже возможна). Числом примерно 6.

Число легальных пользователей - около 50, но пароль (ключ wpa) быстро утекает, школота же, ложно понятое чувство товарищества. И их становятся сотни. После чего сеть ложится.

А смена пароля, с оповещением всех легальных, занимает два-три дня. А потом за пару дней все утекает.

И т.д.

Есть идеи?


Народ, решения, требующие более 1 чел-часа в неделю на поддержку - вне наших возможностей; рассматриваются только ПРОСТЫЕ решения

[identity profile] konj-v-paljto.livejournal.com 2013-10-16 09:22 pm (UTC)(link)
А именно _фильтрация_? то есть отказ в обслуживании маку не из белого списка?
У школоло, очевидно, в основном мобильные устройства, а подмена мака - штука на них обычно не самая простая.

Что за собственно роутеры, если не секрет?
Что есть их аплинк? Сервер, свитч (насколько умный)?..
Edited 2013-10-16 21:25 (UTC)

[identity profile] francis-drake.livejournal.com 2013-10-16 09:23 pm (UTC)(link)
Сотни спуфить не начнут.

[identity profile] taki-net.livejournal.com 2013-10-16 09:23 pm (UTC)(link)
Нереальный, да. Не только аплинк и точки, но и вся вообще инфраструктура.

Ну и аплинк... 200 ю-тьюб разом представил, да?

[identity profile] konj-v-paljto.livejournal.com 2013-10-16 09:25 pm (UTC)(link)
Шейпер на школо-сетку? Саморегуляция сразу настанет, "выключи ютуб, сволочь, из-за тебя у всех школьников скорости меньше", и гарантированное количество интернетов для учительской сетки.

[identity profile] konj-v-paljto.livejournal.com 2013-10-16 09:26 pm (UTC)(link)
Вы-таки не знаете современных школьников.

[identity profile] taki-net.livejournal.com 2013-10-16 09:31 pm (UTC)(link)
ВСЕ начинают. Это уже делалось.

[identity profile] scolar.livejournal.com 2013-10-16 09:31 pm (UTC)(link)
А какие у легальных пользователей легальные устройства?

[identity profile] konj-v-paljto.livejournal.com 2013-10-16 09:32 pm (UTC)(link)
Ноутбуки, планшеты, мобильники.
elentin: (goblet)

[personal profile] elentin 2013-10-16 09:34 pm (UTC)(link)
А почему ютьюб вообще можно в школе? Я понимаю, википедию (ну, условно, понятно, что куча ценных ресурсов есть).
Но это какой-то не технический вопрос, а административный, мда.
ppk_ptichkin: (Default)

[personal profile] ppk_ptichkin 2013-10-16 09:39 pm (UTC)(link)
Т.е. конь-в-пальто прав - компьютеры учителей, а хакают дети?

Вообще-то вам ведь не надо НИКОГДА - это всегда очень дорого, и практически всегда иллюзия. Вам надо, чтобы это было достаточно редко при разумных расходах/потраченному времени.

Я бы сделал две сети. С гарантированным уровнем сервиса и фильтром по MAC или отдельными паролями, и свободный, с орвнем сервиса "как получится".

Я, собственно, собираюсь это дома cделать.
Edited 2013-10-16 21:41 (UTC)

[identity profile] konj-v-paljto.livejournal.com 2013-10-16 09:39 pm (UTC)(link)
из зала прозвучал выкрик "802.1x".

[identity profile] a7sharp9.livejournal.com 2013-10-16 09:39 pm (UTC)(link)
Поставить систему как в гостиницах, где интернет меряный - с одноразовыми паролями на ограниченное время подключения каждый. Выдавать легальным пользователям на месяц определенное количество. Хочет с кем-то делиться - пожалуйста.

[identity profile] konj-v-paljto.livejournal.com 2013-10-16 09:41 pm (UTC)(link)
Показ учителем ролика. например.

[identity profile] konj-v-paljto.livejournal.com 2013-10-16 09:43 pm (UTC)(link)
еще один выкрик:
50 легальных узеров с одним общим паролем - нонсенс
50 усеров - 50 паролей
видим больше условно 3 коннектов параллельных у юзера (Айфон, айпад, макбук - куда же боле) - юзера баним и профилактически беседуем

писюк с линуксом, авторизация радиусом
не ключ сети нужен, а авторизация клиента

Edited 2013-10-16 21:46 (UTC)

[identity profile] taki-net.livejournal.com 2013-10-16 09:47 pm (UTC)(link)
Любые - ноуты win, маки, айфоны, андроидные планшеты...
jedal: (Default)

[personal profile] jedal 2013-10-16 09:52 pm (UTC)(link)
(При условии технической возможности) по той же причине, по которой в школе можно интернет вообще... или, скажем, книги.
elentin: (goblet)

[personal profile] elentin 2013-10-16 09:54 pm (UTC)(link)
Разумно, действительно.

Тогда шейпинг.
jedal: (Default)

[personal profile] jedal 2013-10-16 10:11 pm (UTC)(link)
Мне кажется, возможное решение — открытая сеть + шейпинг + белый список MACов, которым дается высокая скорость.
(Побочный эффект, кстати сказать, — желающему поспуфить мак будет не так просто понять, что именно спуфить...)

[identity profile] aka-author.livejournal.com 2013-10-16 11:01 pm (UTC)(link)
Надо выделить пару точек для учителей, и пароль от них детям не давать, а у детей пусть сеть ложится, пока не начнут правильно понимать чувство товарищества.

[identity profile] sorotokin.livejournal.com 2013-10-16 11:02 pm (UTC)(link)
+1

[identity profile] konj-v-paljto.livejournal.com 2013-10-16 11:11 pm (UTC)(link)
Школа большая.
Шесть точек не для избыточности, а чтобы весь объем покрывать.

[identity profile] http://users.livejournal.com/_iga/ 2013-10-16 11:20 pm (UTC)(link)
Отказаться от авторизации по паролям, перейдя на сертификаты (которые украсть чуточку сложнее).

Часть (в идеале - все) сертификатов можно перенести на usb hardware token'ы, тогда их украсть можно только физически вместе с токеном (примерная цена вопроса - 50x770р=38тыр).
Если легальных компьютеров (LC) значительно меньше, чем легальных пользователей (LU), можно сэкономить, купив вместо LU токенов LU более дешёвых смарткарт + LC картридеров к ним.

Поддержка - выдача нового сертификата при заведении нового пользователя, а также отзыв скомпрометированного сертификата в случае обнаружения утечки.

Бонус: можно на тех же токенах хранить, например, учительские сертификаты для ЭЦП "электронного журнала", ключи шифрования дисков, на которых хранятся правильные ответы задач и т.п.
Edited 2013-10-16 23:30 (UTC)

[identity profile] morreth.livejournal.com 2013-10-16 11:23 pm (UTC)(link)
пароль каждый день менять. Привязать его к уникальной книге на англий ком языке. Напри ер, первое шестибуквенное слово на странице. Книгу хранить в учительской, школоте не давать.
ppk_ptichkin: (Default)

[personal profile] ppk_ptichkin 2013-10-16 11:55 pm (UTC)(link)
(почитав ещё)

Просто заблокировать youtube и иже с ними на входе.

[identity profile] fortness90.myopenid.com (from livejournal.com) 2013-10-17 12:16 am (UTC)(link)
И все online анонимайзеры вы тоже заблокируете ??
А если учесть, что они и проксю дома могут поставить ..
Edited 2013-10-17 00:18 (UTC)

Page 2 of 3