Skapa useraccounts på ett LAN, ett för varje användare

Permalänk
Medlem
Skrivet av Archane:

Som sagt tidigare, kommer att landa på mellan 4-6st SSID:n per AP, roaming inte ett krav

Kan du få ner det till 4st per AP så är det BETYDLIGT bättre än 6. Om du inte måste stödja 802.11b så se till att sätta APs i g/n only. Det motverkar till viss del att ha många SSIDs.

Permalänk
Medlem

Ett gästnätverk borde väl lösa det? Slipper man RADIUS utan databasen kan ligga i controllern. Jag har bara erfarenhet från sådana lösningar (controller/Lightweight AP's) från Cisco vilket kanske blir lite dyrt (dock kan man ibland hitta begagnade AP's och controllers billigt). Då kan han lägga till/ta bort användare enkelt själv, även ställa in hur länge deras konton ska gälla.

Det Borde gå att logga in från spelkonsoler tycker jag. Det fungerar ju genom att DHCP och DNS är det enda som släpps igenom innan lager3 autentiseringen är gjord. Alla sidor man försöker nå innan dess kommer DNS'en peka på inloggnings-sidan. Det borde vilken webbläsare som helst klara, min Android är det inga problem med och inte heller mina kollegors Iphone's. Den tekniska biten sitter ju i controllern. Det gör ju inget att man får hjälp med radio-inställningarna heller, det kan lätt bli krångligt när det är flera våningar inblandade.

Det kan bli lite dyrt om man ska köra Cisco somsagt men andra märken brukar ju fungera mer eller mindre likadant.

Permalänk
Rekordmedlem
Skrivet av Bader:

Ett gästnätverk borde väl lösa det? Slipper man RADIUS utan databasen kan ligga i controllern. Jag har bara erfarenhet från sådana lösningar (controller/Lightweight AP's) från Cisco vilket kanske blir lite dyrt (dock kan man ibland hitta begagnade AP's och controllers billigt). Då kan han lägga till/ta bort användare enkelt själv, även ställa in hur länge deras konton ska gälla.

Det Borde gå att logga in från spelkonsoler tycker jag. Det fungerar ju genom att DHCP och DNS är det enda som släpps igenom innan lager3 autentiseringen är gjord. Alla sidor man försöker nå innan dess kommer DNS'en peka på inloggnings-sidan. Det borde vilken webbläsare som helst klara, min Android är det inga problem med och inte heller mina kollegors Iphone's. Den tekniska biten sitter ju i controllern. Det gör ju inget att man får hjälp med radio-inställningarna heller, det kan lätt bli krångligt när det är flera våningar inblandade.

Det kan bli lite dyrt om man ska köra Cisco somsagt men andra märken brukar ju fungera mer eller mindre likadant.

Man skulle då logga in i manuellt i flera steg och sedan starta spelet ? Jag har letat efter info på radius och konsoler men det är inte nån direkt vanlig kombination så det var tunt med info.

Visa signatur

R5 5600G, Asus ROG STRIX X470-F Gaming, WD SN850X 2TB, Seasonic Focus+ Gold 650W, Aerocool Graphite v3, Tittar på en Acer ET430Kbmiippx 43" 4K. Lyssnar på Behringer DCX2496, Truth B3031A, Truth B2092A. Har också oscilloskop, mätmikrofon och colorimeter.

Permalänk
Medlem
Skrivet av Archane:

Står just nu helt utan utrustning, detta skall inköpas så fort jag har klart för hur jag ska få igång allt. Rekommendationer tas tacksamt emot!

Så jag har funderat fram det så blir det konverter -> switch -> router -> unika SSID:n för varje användare.

EDIT: Glömt en viktig detalj, användarnas datorer skall få åtkomst via trådlös anslutning.

En polare till mig bor på ett kollektiv, han känner värden rätt väl och råkade nämna att jag är haj på det där med internet.. Tänkte kasta ut en krok här ifall någon sitter på relevant kunskap

Finns internetcafé moduler färdiga att hämta hem, tror helt gratis också.

Permalänk
Medlem
Skrivet av mrqaffe:

Man skulle då logga in i manuellt i flera steg och sedan starta spelet ? Jag har letat efter info på radius och konsoler men det är inte nån direkt vanlig kombination så det var tunt med info.

Ja, det hade man fått göra. Vet inte hur viktiga spelen är. En annan lösning är att autentisera med MAC-adresser. Varje användare får registrera x antal mac-adresser och de enheterna kommer autentiseras automatiskt. Har dock _ingen_ aning vad det hade kostat och det är inte direkt jättebra säkerhetsmässigt

Permalänk
Inaktiv

Varför inte bara ha ett helt vanligt WLAN med användare som kan logga in?

Det är inga konstigheter alls att bara släppa in dem som har användarnamn och lösenord. Jag ser inte riktigt ditt problem heller?

Varför skall varje dator ha unika inlogg etc, kan inte alla bara få ett lösenord sen är det bra så, datorerna är ju fortfarande unika!

Permalänk
Medlem
Skrivet av Archane:

Som sagt tidigare, kommer att landa på mellan 4-6st SSID:n per AP, roaming inte ett krav

Det går nog bra, de flesta här överdriver overheaden, tar inte så mycket att skicka lite extra beacons.

Föreslår att ni köper ubiquitis unifi lösning, en eller flera per våning beroende på väggar. Gruppera accesspunkter i grupper per våning och ha endast de ssidn på dem som är relevanta för våningen.

Ubiquitis accesspunkter är lightweight, vilket kräver en kontroller för att konfigureras, denna är gratis och kan instealleras på en windows-pc. Men har man väl satt upp dem en gång så behöver man inte kontrollern längre, man kan reboota dem osv.

Om de inte ordnat det än så stödjer de inte fast roaming (central key mgmt), vilket egentligen inte är ett problem för er.

De har även en router som jag själv har, billig och skitbra.

Visa signatur

CCNP

Permalänk
Medlem

Finns två aspekter av det. En captive portal lösning (d.v.s. layer 3 authentisering) kommer att placera dina användare på ett gemensamt layer 2 nät där dom har möjlighet att se varandras trafik via en sniffer. Normalt sett skyddar du inte layer 2 med någon kryptering men även om du gör så med ett PSK t.ex. kommer möjligheten att dekryptera andras trafik ändå finnas där då alla använder samma PSK. Men relativt simpel lösning att implementera då den inte kräver någon komplicerad konfiguration av klienterna.

En 802.1X baserad PEAP lösning låter som den bästa lösningen. Den kräver att accesspunkterna stödjer 802.1X Enterprise vilket dom absolut flesta gör idag. Du kommer behöva en central punkt att lagra användarkontona på, t.ex. en AD domän. Utöver det behöver du en radius server såsom OpenRadius, FreeRadius eller den inbyggda i Microsoft servrarna (NPS eller IAS beroende på 2003 eller 2008/2012). Med en sådan lösning kommer användarna INTE att kunna se varandras trafik. Detta är en traditionell enterprise lösning men den går bra att implementera mot dom flesta hemma accesspunkterna också det enda du inte får då är vettig roaming. Borde vara teoretiskt möjligt att skapa en SAMBA domän för kontohanteringen om det är för dyrt att köpa in en Windows licens.

Näst bästa lösningen är att implementera en per-user PSK lösning, men den kräver en lösning som stödjer detta vilket så vitt jag vet bara tidigare nämnda tillverkare gör, känns lite för dyrt. Den stora fördelen är enklare klientkonfigurering och du uppnår också att användarna inte kan dekryptera varandras trafik.

För val av accesspunkter så borde nästan vad som helst fungera, förutsatt att du inte förväntar dig seamless roaming.. är det ett krav och du fortfarande har en tight budget så titta på UniFi lösningen.

Att sätta upp fler än 1 SSID är inte något du vill göra btw..

Visa signatur

Networking geek, #28735

Permalänk
Medlem
Skrivet av thadizzy:

En 802.1X baserad PEAP lösning låter som den bästa lösningen. Den kräver att accesspunkterna stödjer 802.1X Enterprise vilket dom absolut flesta gör idag. Du kommer behöva en central punkt att lagra användarkontona på, t.ex. en AD domän. Utöver det behöver du en radius server såsom OpenRadius, FreeRadius eller den inbyggda i Microsoft servrarna (NPS eller IAS beroende på 2003 eller 2008/2012). Med en sådan lösning kommer användarna INTE att kunna se varandras trafik. Detta är en traditionell enterprise lösning men den går bra att implementera mot dom flesta hemma accesspunkterna också det enda du inte får då är vettig roaming. Borde vara teoretiskt möjligt att skapa en SAMBA domän för kontohanteringen om det är för dyrt att köpa in en Windows licens.

Hur skulle detta fungera med spelkonsoler typ PS3? Den har väl inte stöd för 802.1X? Jag är intresserad av ifall du har någon bra lösning då det jag hittat angående detta verkar peka på att folk har fått sätta upp en dator som ansluter och sedan delat ut den anslutningen till PS3an.

Visa signatur

i7 8700k @ 4.7GHz | NH-L12 | ASUS Z270i ROG Strix Gaming | EVGA 1080 FTW | 32GB Corsair Vengeance 3000MHz | Samsung 970 Evo M.2 500GB, 840 250GB, Crucial MX500 2TB | Loque Ghost S1 | XB271HU | QX2710 | U2412M | U2719D | Filco Majestouch 2 MX Brown TKL

Permalänk

Det fungerar inte att ha en "billig" router i varje lägenhet som personen får nyckel till. Sen ha en router som delar inkommande anslutning till alla dessa routrar? Fast då kanske det blir en AP i varje lägenhet?

Visa signatur

Phanteks P600S Grå - Ryzen 9 3900X - Phanteks PH-TC14PE Black - ASUS ROG Strix X570-F Gaming - G.Skill Trident Z Neo 32GB (2x16GB) 3600MHz CL16 - HD7970 - Seasonic Focus+ 650W Platinum

Permalänk
Medlem
Skrivet av thadizzy:

Finns två aspekter av det. En captive portal lösning (d.v.s. layer 3 authentisering) kommer att placera dina användare på ett gemensamt layer 2 nät där dom har möjlighet att se varandras trafik via en sniffer. Normalt sett skyddar du inte layer 2 med någon kryptering men även om du gör så med ett PSK t.ex. kommer möjligheten att dekryptera andras trafik ändå finnas där då alla använder samma PSK. Men relativt simpel lösning att implementera då den inte kräver någon komplicerad konfiguration av klienterna.

En 802.1X baserad PEAP lösning låter som den bästa lösningen. Den kräver att accesspunkterna stödjer 802.1X Enterprise vilket dom absolut flesta gör idag. Du kommer behöva en central punkt att lagra användarkontona på, t.ex. en AD domän. Utöver det behöver du en radius server såsom OpenRadius, FreeRadius eller den inbyggda i Microsoft servrarna (NPS eller IAS beroende på 2003 eller 2008/2012). Med en sådan lösning kommer användarna INTE att kunna se varandras trafik. Detta är en traditionell enterprise lösning men den går bra att implementera mot dom flesta hemma accesspunkterna också det enda du inte får då är vettig roaming. Borde vara teoretiskt möjligt att skapa en SAMBA domän för kontohanteringen om det är för dyrt att köpa in en Windows licens.

Näst bästa lösningen är att implementera en per-user PSK lösning, men den kräver en lösning som stödjer detta vilket så vitt jag vet bara tidigare nämnda tillverkare gör, känns lite för dyrt. Den stora fördelen är enklare klientkonfigurering och du uppnår också att användarna inte kan dekryptera varandras trafik.

För val av accesspunkter så borde nästan vad som helst fungera, förutsatt att du inte förväntar dig seamless roaming.. är det ett krav och du fortfarande har en tight budget så titta på UniFi lösningen.

Att sätta upp fler än 1 SSID är inte något du vill göra btw..

Krav på kryptering är inte särskilt höga, detta är ett nätverk för studenter som surfar på wikipedia och lirar ps3 när dom har tid. Annat förstår jag att det är om vi pratar företag med känsliga informationsbyten eller liknande.

802.1X låter skitbra, men helt ärligt tror jag att jag hamnar ute på djupt vatten för min nuvarande kunskapsnivå om nätverksarkitektur om jag ska försöka mig på detta. Låter alldeles för dyrt för mitt mål, samtidigt som jag (bear with me) drog en snabb sökning ang. 802.1X PEAP på Wikipedia, där det varnades om behov av hotfix för windows system.

Har ingen ambition att agera framtida IT-support för kollektivet, vilket jag känner att risken för behov av detta ökar markant om det krävs konfigurering av varje nyansluten enhet som användarna drar hem.

Jag är helt med på att en AP i varje lägenhet hade löst problemet, men som sagt så har de haft en lösning som fungerat innan som ej kräver detta.

Kan meddela att jag hittade en gammal Dlink DIR-600 här hemma som jag flashat om med dd-wrt, satt igång 7st WPA2-Personal skyddade SSID:n med totalt 10 anslutna enheter som tuggar kontinuerlig ping med varierande storlek på packet. Har än så länge tuggat i sex timmar utan problem (någon enstaka packet loss men det får man väl nästan räkna med över vilken trådlös anslutning som helst i konsumentklass), CPU-belastning ligger på under 10% i snitt.
Ligger risken i livslängd på burken eller var ligger problemet?

Permalänk
Rekordmedlem

Nä den lär nog hålla, men minnet kan ta slut och så tar det lite kapacitet för varje ssid du använder, men varför måste det separeras så? och vad ska det anslutas till i "kabeländen"

Visa signatur

R5 5600G, Asus ROG STRIX X470-F Gaming, WD SN850X 2TB, Seasonic Focus+ Gold 650W, Aerocool Graphite v3, Tittar på en Acer ET430Kbmiippx 43" 4K. Lyssnar på Behringer DCX2496, Truth B3031A, Truth B2092A. Har också oscilloskop, mätmikrofon och colorimeter.

Permalänk
Medlem

Jag hade kört captive portal. Vilket ger ett personligt konto för access till internet. I teorin ska det fungera på alla enheter som har webbläsare, sedan kanske inte en krysslåda reder ut och skicka användaren direkt till inloggningen, men då får man göra det manuellt och skriva adressen till routern i webbläsaren.

I pfsense/m0n0wall kan man justera om en session får vara oändlig, vilket vi i detta fallet vill. Riktigt irriterande att bli utkastad mitt i ett spel. Sedan finns idle-timeout, när enheten varit avstängd. Den kan man sätta på två dagar tex. Då slipper man krånglet på med lösenord om man använder sin konsoll regelbundet och likaså i dator och telefon.

Sedan minns nog en del firesheep. I ett okrypterat nätverk kan man lyssna på trafiken mycket lätt. Man kanske ska fundera på att köra wpa kryptering med en simpel nyckel. Kanske samma som ssid't, för det kräver ändå en avkryptering vilket försvårar.

Permalänk
Medlem
Skrivet av era909:

Hur skulle detta fungera med spelkonsoler typ PS3? Den har väl inte stöd för 802.1X? Jag är intresserad av ifall du har någon bra lösning då det jag hittat angående detta verkar peka på att folk har fått sätta upp en dator som ansluter och sedan delat ut den anslutningen till PS3an.

Förslagsvis sätter man upp en PEAP lösning mot ett WPA2 krypterat nät, och ett öppet captive portal authentiserat nät parallellt så att användarna kan nyttja båda. Båda två använder givetvis samma konto-backend.

Visa signatur

Networking geek, #28735