Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • Changelogs
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    RouterOS
    HotSpot как альтернатива EAP-TLS

    HotSpot как альтернатива EAP-TLS

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    HotSpot как альтернатива EAP-TLS, RouterOS
     
    SunnyNL
    Guest
    #1
    0
    04.03.2012 23:49:00
    Всем привет, нужна помощь с выбором между внешним RADIUS-сервером и использованием функции HotSpot в RouterOS.

    ТЕКУЩАЯ СИТУАЦИЯ  
    Ситуация: студенческий дом  
    Активные пользователи: 20+  
    Активные устройства: 50+ (от ПК до смартфонов и XBOX)  
    Активные подключения: 500–2000 (некоторые используют торренты)  
    Роутер: RB1100AHx2 (понимаю, это слишком мощно)  
    Точки доступа: 3 x RB751U-2HnD  
    Интернет-соединение: потребительское 120 Мбит/с вверх / 12 Мбит/с вниз (теоретически)

    ТОПОЛОГИЯ  
    INTERNET ↔ RB1100AHx2 ↔ RB751U-2HnD ↔ ПОЛЬЗОВАТЕЛИ

    ИСПОЛЬЗУЕМЫЕ ТЕХНОЛОГИИ  
    PoE (RBGPOE) для точек доступа  
    Кабели CAT5e SFTP высокого качества  
    NAT  
    WPA2 AES  
    Все точки доступа используют один и тот же SSID

    ЦЕЛИ  
    Простая аутентификация пользователей для ПК, смартфонов, Xbox, планшетов

    ПРОБЛЕМЫ  
    Отсутствие уникальной аутентификации пользователей

    ОПИСАНИЕ  
    В этом студенческом доме один человек оформил интернет на себя (его окрестили «Интернет-мастером»). Стоимость интернета справедливо делят между всеми, кто хочет пользоваться сетью. Проблема в том, что не все хотят платить, или платят с задержкой в пару месяцев, несмотря на многократные просьбы. Если кто-то решит не платить, приходится каждый раз менять пароль WPA2 и надеяться, что он его не узнает. Ещё одна сложность — кто-то платит, но пароль потом используется теми, кто не платил.

    Первым вариантом я думал реализовать решение на EAP-TLS. Оно кажется хорошим, потому что пользователь настраивает устройство (ноутбук, смартфон и т.п.) один раз, а «Интернет-мастер» может отключать доступ тем, кто не платит вовремя. К сожалению, RouterOS сам по себе не поддерживает RADIUS/EAP-TLS, только с внешним решением.

    Возможно, поможет решение HotSpot в RouterOS. Я прочитал форумы и мануалы несколько дней, и на нескольких страницах, где упоминался EAP-TLS, ссылались на HotSpot с User Manager. Понимаю, что можно сделать так, чтобы каждый пользователь входил в систему перед получением интернета. Управлять этим должна «Интернет-мастер» — человек без опыта сетей.

    Я надеялся разобраться самостоятельно по мануалам и демо User Manager, но демо не работает, да и пакет User Manager не нашёл на сайте RouterBoard.

    Главный вопрос: возможно ли сделать так, чтобы пользователь логинился один раз и потом долгое время имел доступ к интернету без повторного входа? Особенно важно, чтобы смартфоны не требовали каждый раз входа, иначе они не смогут синхронизировать почту, Facebook и прочее. Насколько я понимаю, при HotSpot пользователю нужно заходить в систему каждый раз для доступа в интернет.

    Если кто-то может помочь с этим вызовом — буду очень признателен! Спасибо, что дочитали до конца. Конечно, я не прошу решить всё за меня — я хочу учиться и читать, просто не знал, с чего начать.
     
     
     
    SunnyNL
    Guest
    #2
    0
    21.03.2012 21:18:00
    Привет, Feklar! Спасибо за твою конструктивную реакцию! Проблема заключается не столько в биллинге, сколько в том, что hotspot или пользовательский менеджер RADIUS не обеспечивает безопасность на уровне пользователя, которая могла бы контролировать границу сети до фактического подключения к ней. Так беспроводная сеть становится более защищённой (а возможно, и более стабильной). Частично проблему можно решить, внедрив аутентификацию WPA2-AEP с предварительно заданным ключом, но тогда беспроводное решение перестанет быть единой системой единого входа (SSO) для самой (беспроводной) сети.
     
     
     
    Feklar
    Guest
    #3
    0
    22.03.2012 15:55:00
    Вы можете использовать EAP с беспроводной сетью и Radius-сервером, чтобы у каждого пользователя был свой собственный логин и пароль, а вы могли включать или отключать доступ в любое время. Правда, я с этим лично не сталкивался, поэтому не знаю, насколько это сложно и как будет работать роуминг между точками доступа. Думаю, не должно требоваться вводить логин и пароль при каждом подключении к точке доступа, но могу и ошибаться.

    Так что конкретно вы хотите получить от «решения безопасности на основе пользователей, которое может контролировать границу сети»? Вы просто хотите ограничить доступ к интернету, чтобы люди вообще не могли подключиться к Wi-Fi без оплаты? Или вы хотите предотвратить возможность «видеть» друг друга в сети на уровне канального слоя или перехватывать трафик по беспроводной сети? Это уже потребует другой настройки, но при наличии нужного оборудования сделать это вполне просто.

    Если же ваша задача — сделать так, чтобы люди входили через гостевую точку доступа, где они смогут зарегистрироваться и оплатить услугу, то понадобится другой подход. При этом вы всё равно сможете использовать шифрование по WPA или WPA2.

    Всё сводится к вашим целям и тому, какое решение вы хотите внедрить. Чем точнее вы опишете, чего хотите добиться, тем проще будет дать правильный совет и подобрать подходящее решение.

    RouterOS — очень мощный софт с большим количеством опций, некоторые задачи решаются просто, а некоторые сложнее.

    Radius позволяет каждому пользователю выдавать уникальный логин и пароль, которыми вы управляете централизованно, контролировать количество подключений с одним паролем, а также задавать другие параметры доступа, например, ограничения по скорости и времени подключения.
     
     
     
    SunnyNL
    Guest
    #4
    0
    22.03.2012 16:22:00
    Биллинг — это, по сути, вторая часть, на данный момент достаточно просто включить или отключить аккаунт. Если «сожитель» хочет подключиться к беспроводной сети (например, кликнув по нужному SSID в Windows), хотелось бы, чтобы этот пользователь вводил свой личный логин и пароль. После этого он подключается к беспроводной сети. Почти так же, как WPA(2)-PSK, но с личным логином и паролем.
     
     
     
    pjulian
    Guest
    #5
    0
    20.05.2012 15:41:00
    Ты можешь просто использовать внутренний раздел пользователей hotspot на RB1100 и настроить аутентификацию по MAC-адресу. Можно даже смешивать аутентификацию по MAC и по пользовательскому ID, если хочешь. Так будет работать и на Xbox, и на телефонах, и на ноутбуках без проблем, и твой Интернет-мастер сможет отключать доступ по необходимости. Главное — добавить комментарий к каждой записи с MAC, чтобы он понимал, чей этот MAC. После того как добавишь их, просто создаёшь IP binding, который позволит MAC-адресу пользователя обходить аутентификацию hotspot и получать доступ. В поле MAC-адрес указываешь MAC устройства, в поле Address ставишь 0.0.0.0, в поле To Address оставляешь пустым, в Server выбираешь All, или если у тебя несколько профилей серверов hotspot, выбираешь нужный сервер, потом в Type ставишь bypassed — и готово. Легко управлять, полный контроль. С уважением, Paul.
     
     
     
    nickshore
    Guest
    #6
    0
    21.05.2012 10:12:00
    Вы также можете использовать запись в списке доступа, чтобы задать конкретный ключ WPA2 для каждого пользователя. Для этого нужно настроить их с помощью MAC-адреса устройства, которое они будут использовать для подключения. Как только все пользователи будут настроены таким образом, отключите Default Authenticate на беспроводном интерфейсе. Ник.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2025 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры