Toon posts:

[Linux] IP-adressen en bandbreedte per user toewijzen

Pagina: 1
Acties:
  • 240 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Ik heb een best lastige netwerkopstelling. Ik wil het netwerk zo krijgen zoals hier onder aangegeven. Het gaat dan om PC 5 t/m PC8. Op PC1 draait linux redhat 9.0 en die computer krijgt internet binnen van de router (S1). De linux computer moet gaan bepalen wie wel en wie gene internet krijgt (PC5 t/m PC8).

Als iemand verbinding maakt met PC1, krijgt die cliënt een IP adres van de DHCP server op PC1. Dit IP adres is 10.114.1.200 - 10.114.1.254. Als
iemand een IP adres heeft in deze range, mag die alleen op de servers komen en niet op het internet (bijv. PC8).
Vervolgens kan een gebruiker die een login heeft, via pptp inloggen op PC1 en krijgt zo een IP wat bij die gebruiker hoort. Iemand heeft dan wel verbinding met internet.

Afbeeldingslocatie: http://ftp.wirelessgoeree.nl/netwerk_info.PNG

De problemen:

- Ik wil dat mensen alleen een IP adres in de range 10.114.1.10 - 10.114.1.199 als zij een wachtwoord hebben. Het mag dus niet zo zijn dat elke willekeurige gebruiker een static IP kan nemen en zo toch toegang kan krijgen tot het internet.

- Ik wil dan ook elke gebruiker zijn eigen IP geven, alleen dat IP kunnen ze krijgen en gebruiken. Dus een IP gekoppeld aan VPN login.

- Eventueel kan gebruik worden gemaakt van MAC adressen. Dus koppelen van IP's aan MAC, alleen dat MAC-adres kan een bepaald IP krijgen, niemand anders.

Al geprobeerd:

- Met DHCPd aan een mac adres een ip hangen, de anders waarvan geen MAC bekend is een ip laten toewijzen. Werkte niet, want iemand die geen internet mag hebben (bijv 10.114.1.200) kan via static IP bijvoorbeeld het IP-adres 10.114.1.11 dwingen en zo toch internet krijgen.

- Met pptpd (VPN server). Zo geeft de dhcp server een ip wat geen internet heeft en via VPN login kan iemand een ip met internet verkrijgen. Dit werkte ook niet, omdat ik niet per userlogin een IP mee kan geven en gebruikers met geen internet toch een ip adres met internet konden dwingen met static IP.

Wie weet een oplossing voor mijn problemen, ander ideeën zijn natuurlijk ook welkom? Alvast bedankt!!

Verwijderd

Topicstarter
Zou iemand de topic titel willen veranderen naar "[Linux] Hoe internet per computer toewijzen". Ik ben het namelijk vergeten in te vullen

  • CH4OS
  • Registratie: April 2002
  • Niet online

CH4OS

It's a kind of magic

Kan je het internet verkeer voor PC 8 enzo dan niet beter via S3 regelen? :?

De bandbreedte kan je regelen met QoS of iets dergelijks, mijn glazen bol is niet zo helder, dus ik ga voor de clients maar uit van Windows 2000...

Je IP-ranges kloppen trouwens ook niet. 10.114.1.X is een klasse A adres, en voor een intern netwerk (klasse A), mag je voor zover ik weet alleen 10.0.0.x er voor gebruiken ;)

En wat is hier eigenlijk PNS aan? :?

Wat ik eigenlijk ook wel een beetje mis, is waarom de PCs die op internet mogen op internet moeten kunnen, als het bijv. alleen voor mail is, kan je toch op PC1 een mailserver installeren, die het weer het internet op stuurd? :? dan kan je voor de rest van de PCs het internet ook blokkeren... ;)
Verwijderd schreef op 28 maart 2004 @ 20:07:
Zou iemand de topic titel willen veranderen naar "[Linux] Hoe internet per computer toewijzen". Ik ben het namelijk vergeten in te vullen
Kan je zelf ook aanvragen, door bovenin op het handje te drukken, maar zal ik wel voor je doen deze keer ;)

[ Voor 49% gewijzigd door CH4OS op 28-03-2004 20:20 ]


Verwijderd

Topicstarter
GJ-tje schreef op 28 maart 2004 @ 20:07:
Wat ik eigenlijk ook wel een beetje mis, is waarom de PCs die op internet mogen op internet moeten kunnen, als het bijv. alleen voor mail is, kan je toch op PC1 een mailserver installeren, die het weer het internet op stuurd? :? dan kan je voor de rest van de PCs het internet ook blokkeren... ;)
Dit is om dat de switch S3 een draadloos netwerk aan geeft. Ik wil met mijn laptop wel kunnen internetten, maar andere bezoekers van mijn netwerk mogen niet internetten, maar weer wel toegang tot ftp krijgen.

[ Voor 35% gewijzigd door Verwijderd op 28-03-2004 20:24 . Reden: Eerst quoten, dan pas antwoord erop :) ]


Verwijderd

Titeledit.

En ik zet hem toch even in Network Troubleshooting neer. Opzich is het een niet zo vreselijk ingewikkeld vraagstuk als je het heel erg versimpelt. Daarom dus for now naar NT.

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

GJ-tje schreef op 28 maart 2004 @ 20:07:
Je IP-ranges kloppen trouwens ook niet. 10.114.1.X is een klasse A adres, en voor een intern netwerk (klasse A), mag je voor zover ik weet alleen 10.0.0.x er voor gebruiken ;)
Onzin. Je mag binnen 10.0.0.0/8 alles gebruiken wat je wilt. Dus van 10.0.0.0 tot en met 10.255.255.255.
Ik weet niet waar je die informatie vandaan hebt, maar die klopt dus niet. Het klasse a/b/c-systeem is ook al oud namelijk (en ondertussen vervangen door CIDR.)

All my posts are provided as-is. They come with NO WARRANTY at all.


  • CH4OS
  • Registratie: April 2002
  • Niet online

CH4OS

It's a kind of magic

CyBeR schreef op 28 maart 2004 @ 21:19:
[...]


Onzin. Je mag binnen 10.0.0.0/8 alles gebruiken wat je wilt. Dus van 10.0.0.0 tot en met 10.255.255.255.
Ik weet niet waar je die informatie vandaan hebt, maar die klopt dus niet. Het klasse a/b/c-systeem is ook al oud namelijk (en ondertussen vervangen door CIDR.)
Ja dat klopt, maar als je het 'goed' wilt doen, dan 'moet' je 10.0.0.x (10.0.0.0 is het netwerk, dus die valt af... 10.0.0.255 ook, want dat is de broadcast enzo...)

Waar ik het van heb? Van mijn opleiding... (Ik zit op de ICT Academie Utrecht, is een MBO opleiding)

[ Voor 11% gewijzigd door CH4OS op 28-03-2004 22:04 ]


Verwijderd

GJ-tje schreef op 28 maart 2004 @ 21:59:
Ja dat klopt, maar als je het 'goed' wilt doen, dan 'moet' je 10.0.0.x (10.0.0.0 is het netwerk, dus die valt af... 10.0.0.255 ook, want dat is de broadcast enzo...)
Als je het 'goed' wilt doen :? Het is heel simpel; je mag 10.0.0.0/8 gewoon gebruiken, daar is het subnet voor gereserveerd. En of je nou 10.0.0.0/8 zegt of het over een klasse A-netwerk hebt maakt daarvoor niets uit.

  • CH4OS
  • Registratie: April 2002
  • Niet online

CH4OS

It's a kind of magic

Verwijderd schreef op 28 maart 2004 @ 22:07:
[...]
Als je het 'goed' wilt doen :? Het is heel simpel; je mag 10.0.0.0/8 gewoon gebruiken, daar is het subnet voor gereserveerd. En of je nou 10.0.0.0/8 zegt of het over een klasse A-netwerk hebt maakt daarvoor niets uit.
Ja oke, het zal werken, daar niet van... Maar zo werd het me echt verteld op school, dat je op deze manier het 'beste' een netwerk in kon richten (voor het IP-nummers-'verhaal' dan)... Maar gaan we nu niet te ver offtopic? :? ;)

Had die '-jes immers niet voor niets net ;)

[ Voor 5% gewijzigd door CH4OS op 28-03-2004 22:38 ]


  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

GJ-tje schreef op 28 maart 2004 @ 21:59:
[...]
Ja dat klopt, maar als je het 'goed' wilt doen, dan 'moet' je 10.0.0.x (10.0.0.0 is het netwerk, dus die valt af... 10.0.0.255 ook, want dat is de broadcast enzo...)

Waar ik het van heb? Van mijn opleiding... (Ik zit op de ICT Academie Utrecht, is een MBO opleiding)
10.0.0.0/8 betekent _alles_ tussen 10.0.0.0 en 10.255.255.255. Wat de broadcast- en netwerkadressen zijn hangt af van je subnetting binnen die range.

Je 'moet' dus helemaal niet 10.0.0.0/24 gebruiken, je mag ook 10.12.34.0/24 gebruiken zo je wilt. De 10.0.0.0/8 range is bedoeld voor hele grote netwerken met private adressen.

Zie ook RFC1918 en wijs je docent hier vooral op.

All my posts are provided as-is. They come with NO WARRANTY at all.


  • CH4OS
  • Registratie: April 2002
  • Niet online

CH4OS

It's a kind of magic

CyBeR schreef op 28 maart 2004 @ 22:38:
[...]


10.0.0.0/8 betekent _alles_ tussen 10.0.0.0 en 10.255.255.255. Wat de broadcast- en netwerkadressen zijn hangt af van je subnetting binnen die range.

Je 'moet' dus helemaal niet 10.0.0.0/24 gebruiken, je mag ook 10.12.34.0/24 gebruiken zo je wilt. De 10.0.0.0/8 range is bedoeld voor hele grote netwerken met private adressen.

Zie ook RFC1918 en wijs je docent hier vooral op.
Maar de 10.0.0.x is toch vastgesteld als 'vrijgegeven' voor netwerken binnen bedrijven? :?

Ik zal dat zeker doen, want ik vind het reuze interessant allemaal :*) Echt super bedankt :*) _/-\o_

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

GJ-tje schreef op 28 maart 2004 @ 22:40:
[...]
Maar de 10.0.0.x is toch vastgesteld als 'vrijgegeven' voor netwerken binnen bedrijven? :?

Ik zal dat zeker doen, want ik vind het reuze interessant allemaal :*) Echt super bedankt :*) _/-\o_
Nee, daar zijn (simpel gezegd) alle adressen die met een 10 beginnen voor.
Verder heb je de welbekende 192.168.0.0/16 en de iets minder bekende 172.16.0.0/12 ranges.

http://www.faqs.org/rfcs/rfc1918.html :)

All my posts are provided as-is. They come with NO WARRANTY at all.


  • Guru Evi
  • Registratie: Januari 2003
  • Laatst online: 14-08 14:06
Met PPTPd op Linux kun je per user een ip toewijzen. Dat zit in je chap-secrets dacht ik; username pass en ip

Dus iedere pc moet een vpn verbinding maken met die pc via vpn (desnoods scripten bij startup of login) en vervolgens krijgt die een apart ip. Dan moet je nog een iptables scripten om al dan niet internettoegang te krijgen. Dat kun je ook scripten, als een gebruiker zijn vpn openzet krijgt de vpn server een aparte netwerkadapter ppp0 -> ppp8 en dan kun je met ppp-up een script definieren dat hij enkel dan iptables start.

Voor de bandbreedte toewijzingen heb je ook verschillende opties.

[ Voor 7% gewijzigd door Guru Evi op 28-03-2004 22:47 ]

Pandora FMS - Open Source Monitoring - pandorafms.org


  • CH4OS
  • Registratie: April 2002
  • Niet online

CH4OS

It's a kind of magic

CyBeR schreef op 28 maart 2004 @ 22:43:
[...]


Nee, daar zijn (simpel gezegd) alle adressen die met een 10 beginnen voor.
Verder heb je de welbekende 192.168.0.0/16 en de iets minder bekende 172.16.0.0/12 ranges.

http://www.faqs.org/rfcs/rfc1918.html :)
* CH4OS vraagt zich af waarom hij 'oude' leerstof krijgt... |:( O-)

offtopic:
Sorry, moest er ff uit... Kan trouwens ook nog zijn bedacht ik me gisteravond op bed, dat ik dat 'nieuwe(re)' nog krijgen kan... ;)

[ Voor 23% gewijzigd door CH4OS op 29-03-2004 15:02 ]


  • vso
  • Registratie: Augustus 2001
  • Niet online

vso

tja...

Er zijn verschillende projecten voor QOS/bandbreedte reguleren op Linux/BSD/Unix gebied. http://www.sourceforge.net/ en http://www.google.nl zijn hele goeie bronnen.

daarnaast is er ook nog zoiets als ssh-auth ? dit wil zeggen je inlogt via een ssh-sessie en deze geeft je vervolgens toegang tot internet

Tja vanalles


Verwijderd

Topicstarter
Ik heb het nu zo gedaan dat iemand met VPN login een eigen IP krijgt. Bijvoorbeeld user "test" krijgt ip 10.114.1.230 (JA, ik gebruik dat ip :P ). Dit ip adres krijgt wel internet. Nu neem ik user X die geen internet mag. Deze kan nog steeds zeggen, ik wil ip 10.114.1.230 (via static IP). Zo heeft user X internet en dit mag niet.

Ik wil er dus voor zorgen dat het ip adres 10.114.1.230 ALLEEN aan user test kan worden gegeven en user tes ALLEEN het ip 10.114.1.230 kan krijgen (na inloggen).

[ Voor 22% gewijzigd door Verwijderd op 29-03-2004 17:46 ]

Pagina: 1