107235
Goto Top

WLAN Konzept für Kollegen und Externe

Hallo,

ich habe einen Standort mit einer merkwürdig anmutenden WLAN Konfig übernommen.

Bisher habe ich Accesspoints, getrennt über ein VLAN, durch ein MS TMG 2010 geroutet und dort in mein LAN gebracht. Alle Teilnehmer waren immer Domänenuser und auch die Geräte gehörten der Domänen an. Somit konnte ich per GPO usw ganz bequem das WLAN zur Verfügung stellen und die Kollegen konnten im gesammten Firmenareal per Klick ins WLAN und ich konnte durch hinzufügen oder entfernen aus AD-Gruppen die Kollegen limitieren in ihrer Bewegungsfreiheit.

Jetzt hat die Geschäftsführung mich gebeten für Fremde das WLAN so zur Verfügung zu stellen, dass z. B. Kunden sich in Ihre Firmen verbinden können.
Das musste ich ablehnen, weil ich keine "Fremden" im Netz haben will.

Alle Accesspoints sind Multi-SSID fähig und können die SSIDs mit VLANs taggen.
Ich habe einen reinen Internetanschluss zur Verfügung der sich eignen würde Gästen das Internet anzubieten.

Hinter dem Internet möchte ich mit IPSense einen Capative Portal mit Vouchers-Funktion betreiben, bzw habe ich den eben fertig gemacht.

Jetzt habe ich verschiedene Ideen, wie ich die Brücke vom IPSense zu den Accesspoints schlagen soll. Damit ist nicht der Kabelweg gemeint. ;)

Ich brauch DHCP für die Gäste und will eine Trennung zu meinen Netz. in meinen Netz gibt es natürlich DHCP.

Unabhängig von meinen Ideen. möchte ich hier gerne weiteren Input lesen.

Vielen Dank für die Aufmerksamkeit.

Content-Key: 186951

Url: https://administrator.de/contentid/186951

Printed on: April 23, 2024 at 23:04 o'clock

Member: catachan
catachan Jun 24, 2012 at 09:19:55 (UTC)
Goto Top
Hi

nachdem der AP mehrere SSID und VLan kanns mach einfach für das Gastnetz ein eigenes Vlan. Aucvh die Pfsense hängst du in dieses VLAN. Sonst nichts. Den DHCP kannst du ja sicher auf der pfsense laufen lassen. Somit sind deine Netze sauber getrennt.

LG
Mitglied: 107235
107235 Jun 24, 2012 at 09:44:00 (UTC)
Goto Top
Okay. Das war ebenfalls mein erster Gedanke.
Gern weiterer Input erwünscht.
Member: catachan
catachan Jun 24, 2012 at 10:12:06 (UTC)
Goto Top
Hi

was möchtest du denn sonst noch bzw. anders haben ?

LG
Mitglied: 107235
107235 Jun 24, 2012 at 10:19:29 (UTC)
Goto Top
Ich weiß nicht wie das bei euch mit dem ersten Gedanken ist, aber der muss ja nicht immer der beste sein. Auch mal schnell was provisorisch zu machen, hat ja oft zur Folge das Provisorien sehr langlebig sind.

Daher bin ich immer an frischen Input interessiert.
Member: Lochkartenstanzer
Lochkartenstanzer Jun 24, 2012 updated at 11:29:09 (UTC)
Goto Top
moin,

Sollen die Gäste "nacktes" Internet bekommen oder eher ein gefiltertes, in dem ggf nur web, mail udn vpn geht.

Ich habe Kunden, die stellen den Gästen nur "web" zur verfügung und andere Kunden, die den Gästen soweit vertrauen, daß alles ungefiltert durchgeht. Natürlich jedesmal im eigenen Segment, getrennt vom Firmen-LAN.

lks
Mitglied: 107235
107235 Jun 24, 2012 at 11:33:45 (UTC)
Goto Top
Ich denke ich werde später an der PFSense filtern.
Member: aqui
aqui Jun 24, 2012 at 11:34:10 (UTC)
Goto Top
Wenn die APs ESSID fähig sind (Multi SSID) dann beschreibt doch dieses Tutorial:
VLAN Installation und Routing mit pfSense, Mikrotik, DD-WRT oder Cisco RV Routern -->> Praxisbeispiel
ganz genau deine (WLAN) Anforderung und wie man das im Handumdrehen löst ?!
Wo genau ist denn nun dein Problem ??
Member: tikayevent
tikayevent Jun 24, 2012 at 16:23:30 (UTC)
Goto Top
Kann mir mal einer helfen und zeigen, wo die Frage ist? Anhand des dafür vorgesehenen Satzzeichens und der Satzstellung konnte ich nichts finden.
Mitglied: 107235
107235 Jun 24, 2012 at 16:32:37 (UTC)
Goto Top
PFSense habe ich so heute Vormittag schon konfiguriert. Das Praxisbeispiel habe ich beim bei Suche nicht gefunden/bzw übersehen.
Ich werde Dienstag/Mittwoch mal einen Accesspoint anpassen.

Wenn es keinen tollen Ideen mehr gibt, dand vielen Dank.
Member: spacyfreak
spacyfreak Jun 30, 2012 updated at 18:16:18 (UTC)
Goto Top
Vom Prinzip her ist das Gast-WLAN einfach ein weiteres VLAN, das jedoch am L3 (Def. GW) übergang durch eine Firewall reglementiert wird, sodass die FW die Zugriff aufs Internet zulässt (nach erfolgter Web-Authentsierung) und Zugriff aufs interne Netz blockt.

Fertiglösungen für diese typische Anforderung gibts übrigens auch en masse, z. B. Cisco WLC, da ist schon alles drin und es steht ruckzuck bereit. Oder Aruba, oder Trapeze, oder Astaro, oder oder oder...
Da ist dann das Captive Portal, dhcp, Gast-User Veraltung alles drinne und man muss nicht tagelang basteln.

Bei Cisco kann man auch Gast-Traffic aus Aussenstandorten bis zum so genannten "Anchor Controller" im Hauptsitz (wo der Internet Zugang steht) tunneln mittels EoIP. Sehr elegante Lösung.
Mitglied: 107235
107235 Jul 01, 2012 at 06:08:07 (UTC)
Goto Top
Ich werde ggf. für das nächste Geschäftsjahr das Budget beantragen. Dieses Jahr reicht es nicht bzw ist für andere Sachen verplant.

Ich habe jetzt zum Testen drei Accesspoints in die Config aufgenommen und bin eigentlich zu frieden.