taki_net: (gagarin)
taki_net ([personal profile] taki_net) wrote2013-10-17 12:35 am

Вопрос сисадминам про вайфай

Народ, у нас такая проблема. По школе висят вайфай точки (они именно сконфигурированы как точки доступа, не роутеры, хотя такая конфигурация тоже возможна). Числом примерно 6.

Число легальных пользователей - около 50, но пароль (ключ wpa) быстро утекает, школота же, ложно понятое чувство товарищества. И их становятся сотни. После чего сеть ложится.

А смена пароля, с оповещением всех легальных, занимает два-три дня. А потом за пару дней все утекает.

И т.д.

Есть идеи?


Народ, решения, требующие более 1 чел-часа в неделю на поддержку - вне наших возможностей; рассматриваются только ПРОСТЫЕ решения

[identity profile] dragon-ru.livejournal.com 2013-10-16 08:38 pm (UTC)(link)
Вводить пароль на принесенный комп, чтобы сам пользователь его не знал?
elentin: (goblet)

[personal profile] elentin 2013-10-16 08:43 pm (UTC)(link)
кейлоггеры же. у школоты :)

(не, ничего смешного - я помню, с каким восторгом мне автомобильный инструктор рассказывал, как поставил на свою винду - и так прикольно, представляешь? - пароли всей семьи узнавать)
Edited 2013-10-16 20:46 (UTC)

[identity profile] taki-net.livejournal.com 2013-10-16 09:15 pm (UTC)(link)
Многие компы показывают введенный пароль.
elentin: (goblet)

[personal profile] elentin 2013-10-16 08:44 pm (UTC)(link)
А гвоздями к мак-адресам прибивать выдаваемые динамические адреса?

В последнее время это даже довольно тупые SOHO-роутеры умеют, не думаю, что в школе висит что-то тупее.
(small office-home office сегмент рынка, так это называется)
Edited 2013-10-16 20:45 (UTC)

[identity profile] taki-net.livejournal.com 2013-10-16 09:17 pm (UTC)(link)
Через DHCP?

Так и чем это помогает? Во-первых, это значит занять столько адресов, сколько легальных пользователей (что не есть хорошо, хотя ПОКА не фатально), а главное - это никак не помогает от прописывания стат. адреса на устройстве.

[identity profile] nnimble.livejournal.com 2013-10-17 07:53 am (UTC)(link)
Даже моя i-лопата способна проставить дать пользователю возможность перебить мак-адрес. Другое дело что запретить возможность одновременной работы в сети двух одинаковых маков (а оно кажется по определению запрещено).

К макам можно прибивать права доступа в интеренет, не обязательно айпи-адреса.

[identity profile] a7sharp9.livejournal.com 2013-10-16 08:44 pm (UTC)(link)
На роутере фильтровать DHCP clients по MAC address.

[identity profile] a7sharp9.livejournal.com 2013-10-16 08:45 pm (UTC)(link)
Хотя нет, начнут спуфить.

(no subject)

[identity profile] taki-net.livejournal.com - 2013-10-16 21:31 (UTC) - Expand

[identity profile] teabushmanmike.livejournal.com 2013-10-16 08:45 pm (UTC)(link)
Выдавать интернет только специальным мак-адресам.

[identity profile] taki-net.livejournal.com 2013-10-16 09:18 pm (UTC)(link)
Какой именно ресурс? Дьявол в деталях. Если ip-адреса, они их хавают статически.

[identity profile] marknn.livejournal.com 2013-10-16 08:49 pm (UTC)(link)
ввести мак-адреса всех легальных пользователей. Например, пусть по почте пошлют. И никого другого не пускать.

А по хорошему, конечно нужно сконфигуровать аuthnetication service и либо держать на каждом компьютере сертификат, либо пользоваться wpa-enterprise

[identity profile] oude-rus.livejournal.com 2013-10-16 08:50 pm (UTC)(link)
одна школота школотее другой?
я бы посоветовал сделать доступ для всех.

[identity profile] taki-net.livejournal.com 2013-10-16 09:19 pm (UTC)(link)
Сорри, на 500 пользователей ОДНОВЕМЕННО? Это значит менять всю архитектуру сети.

(no subject)

[identity profile] oude-rus.livejournal.com - 2013-10-17 05:11 (UTC) - Expand

[identity profile] konj-v-paljto.livejournal.com 2013-10-16 08:50 pm (UTC)(link)
Фильтрация по макам же. не?
elentin: (goblet)

[personal profile] elentin 2013-10-16 08:57 pm (UTC)(link)
выше в комментариях есть и чуть более удачный ответ, но первая мысль, как видно, у всех похожа :)

(no subject)

[identity profile] taki-net.livejournal.com - 2013-10-16 21:20 (UTC) - Expand
ppk_ptichkin: (Default)

[personal profile] ppk_ptichkin 2013-10-16 08:52 pm (UTC)(link)
А кто легальные пользователи?

[identity profile] konj-v-paljto.livejournal.com 2013-10-16 08:58 pm (UTC)(link)
учителя, очевидно же

(no subject)

[personal profile] ppk_ptichkin - 2013-10-16 21:13 (UTC) - Expand

(no subject)

[personal profile] ppk_ptichkin - 2013-10-16 21:19 (UTC) - Expand

(no subject)

[identity profile] taki-net.livejournal.com - 2013-10-16 21:21 (UTC) - Expand

(no subject)

[personal profile] ppk_ptichkin - 2013-10-16 21:39 (UTC) - Expand

[identity profile] fortness90.myopenid.com (from livejournal.com) 2013-10-16 08:56 pm (UTC)(link)
Советско-провайдерский метод:поставить доступ к инету через VPN/прокси раздать школоте индивидуальные логины/пароли.

[identity profile] konj-v-paljto.livejournal.com 2013-10-16 08:59 pm (UTC)(link)
школоте вайфай вообще не положен. тупо мощности не хватает.

[identity profile] konj-v-paljto.livejournal.com 2013-10-16 09:01 pm (UTC)(link)
алсо, нереальный, но более конструктивный, КМК, вариант.

поставить столько точек и такой аплинк, чтобы со школотой хватало.
Сделать сетку для школоло и сетку для учителей.
Если есть задача "чтобы с уроков не лазали" - то школьную сетку во время уроков этосамое, кроме, например, библиотеки.

[identity profile] taki-net.livejournal.com 2013-10-16 09:23 pm (UTC)(link)
Нереальный, да. Не только аплинк и точки, но и вся вообще инфраструктура.

Ну и аплинк... 200 ю-тьюб разом представил, да?

(no subject)

[personal profile] elentin - 2013-10-16 21:34 (UTC) - Expand

(no subject)

[personal profile] jedal - 2013-10-16 21:52 (UTC) - Expand

(no subject)

[personal profile] elentin - 2013-10-16 21:54 (UTC) - Expand

(no subject)

[personal profile] jedal - 2013-10-16 22:11 (UTC) - Expand

[identity profile] scolar.livejournal.com 2013-10-16 09:31 pm (UTC)(link)
А какие у легальных пользователей легальные устройства?

[identity profile] konj-v-paljto.livejournal.com 2013-10-16 09:32 pm (UTC)(link)
Ноутбуки, планшеты, мобильники.

(no subject)

[identity profile] taki-net.livejournal.com - 2013-10-16 21:47 (UTC) - Expand

[identity profile] konj-v-paljto.livejournal.com 2013-10-16 09:39 pm (UTC)(link)
из зала прозвучал выкрик "802.1x".

[identity profile] a7sharp9.livejournal.com 2013-10-16 09:39 pm (UTC)(link)
Поставить систему как в гостиницах, где интернет меряный - с одноразовыми паролями на ограниченное время подключения каждый. Выдавать легальным пользователям на месяц определенное количество. Хочет с кем-то делиться - пожалуйста.

[identity profile] konj-v-paljto.livejournal.com 2013-10-16 09:43 pm (UTC)(link)
еще один выкрик:
50 легальных узеров с одним общим паролем - нонсенс
50 усеров - 50 паролей
видим больше условно 3 коннектов параллельных у юзера (Айфон, айпад, макбук - куда же боле) - юзера баним и профилактически беседуем

писюк с линуксом, авторизация радиусом
не ключ сети нужен, а авторизация клиента

Edited 2013-10-16 21:46 (UTC)

[identity profile] sorotokin.livejournal.com 2013-10-16 11:02 pm (UTC)(link)
+1

[identity profile] aka-author.livejournal.com 2013-10-16 11:01 pm (UTC)(link)
Надо выделить пару точек для учителей, и пароль от них детям не давать, а у детей пусть сеть ложится, пока не начнут правильно понимать чувство товарищества.

[identity profile] konj-v-paljto.livejournal.com 2013-10-16 11:11 pm (UTC)(link)
Школа большая.
Шесть точек не для избыточности, а чтобы весь объем покрывать.

[identity profile] http://users.livejournal.com/_iga/ 2013-10-16 11:20 pm (UTC)(link)
Отказаться от авторизации по паролям, перейдя на сертификаты (которые украсть чуточку сложнее).

Часть (в идеале - все) сертификатов можно перенести на usb hardware token'ы, тогда их украсть можно только физически вместе с токеном (примерная цена вопроса - 50x770р=38тыр).
Если легальных компьютеров (LC) значительно меньше, чем легальных пользователей (LU), можно сэкономить, купив вместо LU токенов LU более дешёвых смарткарт + LC картридеров к ним.

Поддержка - выдача нового сертификата при заведении нового пользователя, а также отзыв скомпрометированного сертификата в случае обнаружения утечки.

Бонус: можно на тех же токенах хранить, например, учительские сертификаты для ЭЦП "электронного журнала", ключи шифрования дисков, на которых хранятся правильные ответы задач и т.п.
Edited 2013-10-16 23:30 (UTC)

[identity profile] morreth.livejournal.com 2013-10-16 11:23 pm (UTC)(link)
пароль каждый день менять. Привязать его к уникальной книге на англий ком языке. Напри ер, первое шестибуквенное слово на странице. Книгу хранить в учительской, школоте не давать.

[identity profile] taki-net.livejournal.com 2013-10-17 05:31 am (UTC)(link)
Я думаю в эту же сторону,только еще проще.
ppk_ptichkin: (Default)

[personal profile] ppk_ptichkin 2013-10-16 11:55 pm (UTC)(link)
(почитав ещё)

Просто заблокировать youtube и иже с ними на входе.

[identity profile] fortness90.myopenid.com (from livejournal.com) 2013-10-17 12:16 am (UTC)(link)
И все online анонимайзеры вы тоже заблокируете ??
А если учесть, что они и проксю дома могут поставить ..
Edited 2013-10-17 00:18 (UTC)

(no subject)

[personal profile] ppk_ptichkin - 2013-10-17 00:29 (UTC) - Expand

(no subject)

[personal profile] ppk_ptichkin - 2013-10-17 01:11 (UTC) - Expand

[identity profile] kuzia-aka-zmey.livejournal.com 2013-10-17 04:18 am (UTC)(link)
Развивая вот это предложение Птичкина.
http://taki-net.livejournal.com/1644594.html?thread=34406450#t34406450
Ставить небольшое но достаточное "количество интернета" для каждого легального юзера и выделение дополнительных мегабайтов привязать к "часу в неделю" и к заяве в письменном виде (т.е сделать препятствие преодолимым но вызывающим неудобство).

После чего украденный пароль или ключ станет реально украденным и сами пользователи начнут понимать что надо их беречь. А дальше путем ременной передачи это дойдет до детей легальных пользователей и взломы и раздачи прекратятся.

WPA2 enterprise спасет отца русской демократии?

[identity profile] pargentum.livejournal.com 2013-10-17 05:46 am (UTC)(link)
В сети есть домен Windows (пойдет и Samba) или LDAP, в котором они все зарегистрированы?
Или хотя бы просто юникс-сервер, где они есть как пользователи?

Если есть, то решение простое, документированное во множестве howto (искать по ключевым словам WPA2 freeradius) и не особо нуждающееся в поддержке. При регистрации в сети надо указывать свои имя и пароль, поэтому утечка каждого отдельного пароля пресекается блокировкой конкретной учетной записи.

[identity profile] imfromjasenevo.livejournal.com 2013-10-17 05:49 am (UTC)(link)
1)это будет не бесплатно, но вроде совсем не дорого.
каждый 3 дня рассылать новый пароль на телефоны учителей, через смс. Завести для этого специальную сим карту с максимально дешевым тарифом. И использовать клиенты провайдеров (у мтс такой есть), которые позволяют смс отправлять через PC.

2)А можно сделать так, подключение к самой сети безпарольное, но выход в интернет через прокси, который требует индивидуальный пароль для каждого пользователя с запретом множественного подключения.

[identity profile] konj-v-paljto.livejournal.com 2013-10-17 08:08 am (UTC)(link)
рассылка смс через веб-сервисы для этого гораздо дешевле, проще и быстрее, чем с специальной симки руками.