设为首页收藏本站language 语言切换
查看: 5049|回复: 13
收起左侧

公司要求不是内部客户可以通过AP连接公司网络,但只能允许其访问外网,不能访问内网资源

[复制链接]
发表于 2013-9-23 10:39:52 | 显示全部楼层 |阅读模式
本帖最后由 jianglook2 于 2013-9-23 11:28 编辑

公司要求不是内部客户可以通过AP连接公司网络,但只能允许其访问外网,不能访问内网资源,有什么方法?

限制条件:有一台2811cisco路由器,连接着不具备配置功能的傻瓜交换机,交换机连着一个cisco1311AP和多台服务器.
所有策略只能在路由器,ap和服务器上做..


能不能通过ap通告两个SSID,再根据不同ssid实行不同的策略来实现?
在不能配置傻瓜交换机的前提下,由什么方法将两个ssid换份到不同的网段内?

发表于 2013-9-23 11:17:37 | 显示全部楼层
首先问下你们公司内部用户采用何种方式上网?AP还是有线?其实这个问题解决思路在于内外网络隔离就可以了。如果你们公司内部采用有线,且事先作好了地址规划,则外部用户上网用的AP和有线网络必然不在一个段里,那么可以采用在交换机上用ACL列表方式,仅允许外部客户访问外网,拒绝该段地址访问内网即可啊!如果是内外用户都用AP,则分不同的段,用无线控制器和策略服务器制定不同的访问认证权限就可以了反正方法很多,自己琢磨吧!(另有线用户也是可以通过策略服务器分发策略的)
沙发 2013-9-23 11:17:37 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2013-9-23 11:21:49 | 显示全部楼层
可以,你给2个SSID两个网段, 给不同ACL 不就完了?
板凳 2013-9-23 11:21:49 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2013-9-23 11:23:17 | 显示全部楼层
你只能在AP上做了。如果AP支持的话。客户端只有上网经过你的cisco2811,其他如果访问你内部数据,直接傻瓜交换机交换,所以你ACL做在route上无效。
地板 2013-9-23 11:23:17 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2013-9-23 11:26:24 | 显示全部楼层

公司内部和外部人员都是通过AP来上外网的.另外一格缺点是公司的交换机是不能配置的.
5# 2013-9-23 11:26:24 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2013-9-23 11:27:01 | 显示全部楼层
niniangdd 发表于 2013-9-23 11:21
可以,你给2个SSID两个网段, 给不同ACL 不就完了?

问题是两个SSID如何分配到两个网段?交换机不能做配置.
6# 2013-9-23 11:27:01 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2013-9-23 11:29:52 | 显示全部楼层
zhenxiyan2012 发表于 2013-9-23 11:17
首先问下你们公司内部用户采用何种方式上网?AP还是有线?其实这个问题解决思路在于内外网络隔离就可以了。 ...

无线控制器和策略服务器制定不同的访问认证权限就可以了反正方法很多...我在考虑这个,但不知道如何实现.
7# 2013-9-23 11:29:52 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2013-9-23 16:45:07 | 显示全部楼层
你只有在无线控制器AC上做了,其实AC有点类似于三次交换,可以通过ACL设置的
8# 2013-9-23 16:45:07 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2013-9-23 16:58:28 | 显示全部楼层
GFP618 发表于 2013-9-23 16:45
你只有在无线控制器AC上做了,其实AC有点类似于三次交换,可以通过ACL设置的

你说的AC是指WLC吗?公司的AP都是直接配置不经控制器控制的.直接连接在交换机上
9# 2013-9-23 16:58:28 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2013-9-23 17:02:53 | 显示全部楼层
那你干嘛不用控制器啊,那个可以批量配置AP,而且你直接接到交换机上,一个个配置的话不好啊
10# 2013-9-23 17:02:53 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2013-9-23 17:50:40 | 显示全部楼层
GFP618 发表于 2013-9-23 17:02
那你干嘛不用控制器啊,那个可以批量配置AP,而且你直接接到交换机上,一个个配置的话不好啊

不是我不想用.是公司没有这个设备.而且暂时我们只使用一个AP.直接管理也可以
11# 2013-9-23 17:50:40 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2013-9-23 20:36:59 | 显示全部楼层
jianglook2 发表于 2013-9-23 17:50
不是我不想用.是公司没有这个设备.而且暂时我们只使用一个AP.直接管理也可以

好吧,公司太穷了
12# 2013-9-23 20:36:59 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2013-10-4 17:43:10 | 显示全部楼层
居然什么都限制了,倒不如买个几十块的路由,给外面来的人用算了
13# 2013-10-4 17:43:10 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2013-10-6 15:29:23 | 显示全部楼层
相当给力啊
14# 2013-10-6 15:29:23 回复 收起回复
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2025-2-12 21:32 , Processed in 0.067476 second(s), 22 queries , Redis On.  

  Powered by Discuz!

  © 2001-2025 HH010.COM

快速回复 返回顶部 返回列表