免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
12下一页
最近访问板块 发新帖
查看: 15271 | 回复: 16
打印 上一主题 下一主题

如何限制连接到无线网络的用户,只能上网,不能访问局域网呢? [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2010-01-15 21:53 |只看该作者 |倒序浏览
公司现有网络是这样:
宽带接入路由器(型号忘了,反正功能挺多,没细看)
从路由器出来接CISCO LinkSYS 24口交换机
从Cisco出来后接了一个Dlink Dir655无线路由器(直接插在无线路由器的LAN口上,当成一个无线交换机来用)

电脑接在Cisco交换机上

IP地址设置如下,内网网段192.168.0.1/24,网关(插着宽带的路由器)192.168.0.1

因为无线路由只给公司的客户开放,为了安全,老板让我把连接到无线路由器的用户设为只能访问外网,不能访问内网


不知道有没有好的办法,能实现这个要求


在此我先谢谢各位了^_^

论坛徽章:
0
2 [报告]
发表于 2010-01-16 08:55 |只看该作者
把从Cisco出来后接Dlink Dir655无线路由器的LAN口改为WAN口,设置一个内网的ip地址,在dlink里面设置lan为

192.168.x.0/24只要不和内网同一网段就行。这样就不可以跨网段访问

当然这个方法有局限性,主要是你的交换机不可网管,你仔细研究下路由器有撒功能吧

论坛徽章:
381
CU十二周年纪念徽章
日期:2014-01-04 22:46:58CU大牛徽章
日期:2013-03-13 15:32:35CU大牛徽章
日期:2013-03-13 15:38:15CU大牛徽章
日期:2013-03-13 15:38:52CU大牛徽章
日期:2013-03-14 14:08:55CU大牛徽章
日期:2013-04-17 11:17:19CU大牛徽章
日期:2013-04-17 11:17:32CU大牛徽章
日期:2013-04-17 11:17:37CU大牛徽章
日期:2013-04-17 11:17:42CU大牛徽章
日期:2013-04-17 11:17:47CU大牛徽章
日期:2013-04-17 11:17:52CU大牛徽章
日期:2013-04-17 11:17:56
3 [报告]
发表于 2010-01-16 09:00 |只看该作者
有路由器的话在上面做ACL

论坛徽章:
0
4 [报告]
发表于 2010-01-16 10:39 |只看该作者
改为把无线路由器的WAN口接交换机,重新设置无线路由器,让其恢复本来的面目。

然后在无线路由器上做访问控制,禁止访问除了其本身WAN口IP以外的任何内网IP

[ 本帖最后由 zhoutao0712 于 2010-1-16 10:41 编辑 ]

论坛徽章:
0
5 [报告]
发表于 2010-01-16 11:40 |只看该作者
原帖由 lock0n 于 2010-1-16 08:55 发表
把从Cisco出来后接Dlink Dir655无线路由器的LAN口改为WAN口,设置一个内网的ip地址,在dlink里面设置lan为

192.168.x.0/24只要不和内网同一网段就行。这样就不可以跨网段访问

当然这个方法有局限性,主要 ...


我昨天晚上这么试过,Dlink的WAN接交换机,然后设置静态上网,设置一个192.168.0.0段的IP,Dlink的LAN口IP为172.16.0.0/24,这样能上网,但是仍然能访问192.168.0.0段的共享文件夹……无语了

论坛徽章:
0
6 [报告]
发表于 2010-01-16 11:41 |只看该作者
原帖由 chenyx 于 2010-1-16 09:00 发表
有路由器的话在上面做ACL

路由器我没有权限……老总不给我……郁闷~~,从路由器做ACL貌似控制不了访问内网……

论坛徽章:
0
7 [报告]
发表于 2010-01-16 11:52 |只看该作者
原帖由 zhoutao0712 于 2010-1-16 10:39 发表
改为把无线路由器的WAN口接交换机,重新设置无线路由器,让其恢复本来的面目。

然后在无线路由器上做访问控制,禁止访问除了其本身WAN口IP以外的任何内网IP


无线路由如果改成接WAN的话,无线路由的LAN口分配的IP地址就设为另一个网段的IP,这时仍然能访问192.168.0.0段的共享文件夹
至于无线路由器上的访问控制,我打开看了,要么监视访问Web页带日志或者禁止浏览某些web,要么阻止所有访问,要么过滤端口……没有禁止访问IP的设置,附上Dlink 访问控制设置图

无标题.png (58.73 KB, 下载次数: 50)

无标题.png

论坛徽章:
7
荣誉版主
日期:2011-11-23 16:44:17子鼠
日期:2014-07-24 15:38:07狮子座
日期:2014-07-24 11:00:54巨蟹座
日期:2014-07-21 19:03:10双子座
日期:2014-05-22 12:00:09卯兔
日期:2014-05-08 19:43:17卯兔
日期:2014-08-22 13:39:09
8 [报告]
发表于 2010-01-16 12:06 |只看该作者
刷路由

论坛徽章:
381
CU十二周年纪念徽章
日期:2014-01-04 22:46:58CU大牛徽章
日期:2013-03-13 15:32:35CU大牛徽章
日期:2013-03-13 15:38:15CU大牛徽章
日期:2013-03-13 15:38:52CU大牛徽章
日期:2013-03-14 14:08:55CU大牛徽章
日期:2013-04-17 11:17:19CU大牛徽章
日期:2013-04-17 11:17:32CU大牛徽章
日期:2013-04-17 11:17:37CU大牛徽章
日期:2013-04-17 11:17:42CU大牛徽章
日期:2013-04-17 11:17:47CU大牛徽章
日期:2013-04-17 11:17:52CU大牛徽章
日期:2013-04-17 11:17:56
9 [报告]
发表于 2010-01-16 20:57 |只看该作者

回复 #6 segafans_cu 的帖子

那就没办法了,找有权限的做下ACL吧

论坛徽章:
0
10 [报告]
发表于 2010-01-16 21:51 |只看该作者
难道真的没办法了吗?

能不能在Cisco LinkSYS上面做个ACL来控制呢?

我的想法是从LinkSYS LAN口接Dlink的WAN口,然后Dlink的LAN口无线用户做SNAT,这样的话在LinkSYS上面用ACL禁止Dlink WAN口的IP地址访问内网,这样是否可行呢?

如果这样做的话,是不是要写253条ACL呢?
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP