Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.

Unify setup na lokaciji sa 3 zgradice i velikim dvorištem

[es] :: SOHO Networking :: Unify setup na lokaciji sa 3 zgradice i velikim dvorištem

Strane: 1 2

[ Pregleda: 4141 | Odgovora: 26 ] > FB > Twit

Postavi temu Odgovori

Autor

Pretraga teme: Traži
Markiranje Štampanje RSS

nkrgovic
Nikola Krgović
Beograd

Član broj: 3534
Poruke: 2807

ICQ: 49345867
Sajt: https://www.twinstarsyste..


+655 Profil

icon Re: Unify setup na lokaciji sa 3 zgradice i velikim dvorištem10.09.2018. u 19:07 - pre 68 meseci
Mogu neki utisci posle dve nedelje? :)

Takodje, pitanje za nas koji nikad nismo koristili Ubiquti : Da li je taj "cloud key" isto kao da imas kontroler instaliran u VM-u? Ili ima dodatnih mogucnosti? Takodje, vidim da ima neka opcija da se to, za neke pare, kaci na njihov cloud pa da pristup bude skroz remote kao Meraki, ali me zanima, kad se tera kontroler u lokalu, ima li neke cene za licence, ili je to vec ukljuceno u cenu harvera? Za "cloud key" pise da je sve ukljuceno u cenu, ali ne znam kako ide kad se skine controler sa sajta da li se nesto placa....

Opremam novi kanc, hteo sam vec da krenem polako po ebay.de za neki Catalyst 3560, ali vidim da svi koriste neki "cloud managed", a i imam neke scenarije gde bi to mogao da koristim pa bi mi lab dobro dosao... Vidim da je routing&firewall koji nude prilicno zastareo i los (moze mnogo bolje cisto softverski na Linux-u), ali switch&wireless moraju da budu hardver, a ovo donekle nudi bar osnove koliko vidim? Ima VLAN, ima 802.1X sa npr. Radius backendom, ima neke bar static routes...
Please do not feed the Trolls!

Blasphemy? How can I blaspheme? I'm a god!'
 
Odgovor na temu

anon70939

Član broj: 70939
Poruke: 2823



+6883 Profil

icon Re: Unify setup na lokaciji sa 3 zgradice i velikim dvorištem10.09.2018. u 22:30 - pre 68 meseci
Citat:
bachi: Ima li taj svič port security? Pa lepo staviš da samo ta i ta mac adresa može da koristi taj port i u slučaju da se uključi nešto drugo, da se port automatski disabluje?

Izgleda nema... Vidim po ubnt forumu traže to i glasaju, videćemo da li ce biti u sledećim verzijama. Ne deluje teško da se implementira, pa možda ubace. Jedino možda ako teže ka tome da održe jednostavan panel.

Citat:
nkrgovic: Mogu neki utisci posle dve nedelje? :)

Stalno planiram da napišem nešto ali ne stižem :)
Nisam ja sad nešto pun znanja i iskustva, pogotovo ne na nekom višem nivou, jer je task ovde bio vrlo jednostavan.

Cloud key je valjda isto što i kontroler na VM-u, s tim što je prednost što ne treba da imaš nikakav server da bi terao VM ili nešto slično, nego samo ubodeš u PoE port na switchu i to je to. Praktično kome nije problem da "baci" 70€ za to.
Možeš da kreiraš acc na https://unifi.ubnt.com/ i da se autentifikuješ sa CK na taj account, pa možeš remotely da imaš pristup, što je meni jako bitno.
Ali koliko znam to isto možeš i sa kontrolerom koji ti je instaliran na VM.

Reguj se ovde imaš i neki Demo environment gde možeš videti šta ima od opcija.

Citat:
Za "cloud key" pise da je sve ukljuceno u cenu, ali ne znam kako ide kad se skine controler sa sajta da li se nesto placa....

Nemaš nikakve licence, uključeno je u cenu hardvera. Čak i taj kontroler na VM je besplatan, ne treba ti nikakva licenca. Jedino ako hoćeš da umesto na svojoj VM instaliraš kontroler, nego da koristiš Ubnt, onda plaćaš i prilično je skupo
Citat:
$299.00/year for up to 10 devices
$498.00/year for up to 20 devices
$697.00/year for up to 30 devices
+ $199.00/year per 10 additional devices


Vidim da mnogi na AWS guraju kontroler.

E sad, što se tiče nečeg detaljnijeg "šta ima", nisam imao neke specijalne potrebe, ali eto nema port security :D.

Meni je bilo bitno da je prilično jednostavan interfejs, da bez nekog preteranog network znanja mogu da podesim brzo sve.
Recimo, sa Mikrotikom bih imao sigurno više opcija, ali bih se namučio :). Ovo sam sve ispodešavao za sat-dva.

E sad, što se tiče projekta kao samog projekta... Nisam se usrećio.
Pošto nije u Srbiji, morao sam da odem što mi naravno nije problem, ali pre toga sam poslao tačno gde treba da se probuše rupe za kablove, postave nosači koje sam poručio, tako da dođem i samo postavim uređaje i iskonfigurišem.
Jbg, ništa od toga me nije sačekalo, pa sam se iscimao sam tamo, bušio, pentrao se po krovovima i slično.
Pri tom firma od koje sam poručio opremu, poslali mi Solid FTP kabal pa nisam mogao da iskoristim. Jurio da nađem konektore za taj kabal, nigde nisam našao pa sam morao da poručujem ponovo kabal i da čekam.
Pa mi UPC provajder kasnio sa netom. Trebali dve linije da dovedu sa različitih strana, doveli mi samo jednu, i to mi kasnili 2 nedelje.
I za kraj crkao mi jedan AP u sred nekog "Event-a" od 300 ljudi zbog kojeg je i postavljeno sve. Sad je na reklamaciji pa da vidim koliko će dugo da traje. U principu, AP je bio vidljiv na CK, ali nije slao signal, sam od sebe odjednom iz čista mira. Trebalo mi je pola sata da skontam šta je problem i da prebacim drugi AP i podesim da ponovo sve radi.

Ovo je otprilike setup.


Dosta izmenjeno u odnosu na prvobitni plan. Nisu imali te neke Outdoor+ APove, pošto je to neka zastarela serija, nego su ih ovi Mesh zamenili.
Prednost Mesh jeste što se vrlo lako podese za "mesh" :). Odmah po adoptovanju, se zakače automatski na najjači AP. Ukoliko neki AP crkne, u roku od par minuta se zakači na sledeći sa najboljim signalom.
E... Tu sam napravio glupu početničku grešku. Ispadali mi APovi, jedva sam skontao da mi je na ovim UAP-AC-PRO po defaultu bilo uključeno da na njih može da se "meshuju" drugi APovi. I onda mi se UAP-AC-M-PRO umesto da bude nakačen na ovaj glavni 10.16.0.4, zakači se na sebi najbliži, i pošto su odvojena celina, oba na istom switchu, medjusobno spojeni nije bilo neta :D. I to je počelo da mi se dešava tek kad sam seo u auto i krenuo nazad. Mislim... relativno brzo i bezbolno sam to skontao i rešio, sreća pa je bio vikend, nego sam morao da cimam kolegu da ode da izvlači kablove :). A u logovima nisam ništa pametno video. Jer kad se on načaki na taj drugi, tad se odseče od Cloud Key kontrolera, i u "events" nemam taj zapis da se prebacio sa jednog na drugi uplink.

Zanimljivo mi je to da je prestao taj jedan AP da emituje signal i to baš ovaj glavni 10.16.0.4
Pa sam ovaj .0.14 prebacio na njegovo mesto, pa su mi sada switch i ovaj jedan AC-PRO diskonektovani dok mi sa reklamacije ne stigne nov AP.
Ali ceo taj prostor je i dalje samo sa ova dva pokriven odlično. Bukvalno možda sam mogao da izostavim iz ove zgrade 2 ceo taj setup. Pri tom mi UAP-AC-M-PRO u zgradi 1 i zgradi 3 nisu optički vidljivi. Postoji neko drveće između, a pri tom razdaljina po Google Earth je preko 90m .
Baš sam se iznenadio da to u ovom momentu radi odlično.

Zbog cele te peripetije, ograničenog vremena, i drugih poslova, nisam mogao sa iperf3 da testiram sa različitih mesta kakav je bandwith. Razmišljam da kad mi stigne sa reklamacije AP, da stavim da uplinkovi rade samo na 5GHz.


Dakle... Nemam neka iskustva pa da poredim sa drugim uređajima, ali ono što je meni trebalo, ruter sa dual wan podrškom, Hotspot, vlanovi, remote pristup (taj cloud key, pošto ovamo ne postoji neki server gde bih mogao da teram VM), jednostavan GUI sa kojim sam podesio sve za jako kratko vreme. Dashboard je odličan, lako vidim koji uređaj koliko čega "arči". Email notifikacije gde stvarno mogu da ispodešavam koješta da mi stiže... Roaming uređaja sa jednog na drugi AP radi odlično

Minus... to što mi je riknuo jedan AP tako brzo. Ali čitam da to nije to baš tako često.

Toliko od mene... gomila neupotrebljivih informacija :D
Prikačeni fajlovi
 
Odgovor na temu

nkrgovic
Nikola Krgović
Beograd

Član broj: 3534
Poruke: 2807

ICQ: 49345867
Sajt: https://www.twinstarsyste..


+655 Profil

icon Re: Unify setup na lokaciji sa 3 zgradice i velikim dvorištem11.09.2018. u 07:48 - pre 68 meseci
Ako pod port security smatrate fixne MAC adrese, to i nije toliki problem. Koliko vidim specke ima 802.1X, to je ionako bolje resenje. :) (Znam, PITA za implementaciju, ali jeste bolje KAD se namesti).

Ono sto je bitno je da moze da port ima fixni VLAN i da swtich stripuje na ingresu sve VLAN tagove, a da onda na egresu zalepi ono sto je ukucano u config - u suprotnom moze neko da se pravi pametan i da menja sam svoj VLAN-ove. :) Ovo, koliko sam shvatio, radi, mada nisam probao da li bi neki exploit prosao...

P.S. Ako je port security full prica, tipa DHCP snooping na portovima koji su oznaceni kao access, pa da se blokira DHCP server i sve ostalo... to je vec ozbiljna prica. Nisam siguran kako bi to jednostavno resio.
Please do not feed the Trolls!

Blasphemy? How can I blaspheme? I'm a god!'
 
Odgovor na temu

anon70939

Član broj: 70939
Poruke: 2823



+6883 Profil

icon Re: Unify setup na lokaciji sa 3 zgradice i velikim dvorištem11.09.2018. u 11:16 - pre 68 meseci
O radius i 802.1X imam jedino skromno iskustvo u setup wifi autentifikacije korisnika.
Ali za to mi treba server koji ovde nemam, namestao sam samo Win Server 2016.
Pored toga ne kapiram bas kako bih to iskoristio sa autentifikacijom Access Pointa na taj neki port...
 
Odgovor na temu

nkrgovic
Nikola Krgović
Beograd

Član broj: 3534
Poruke: 2807

ICQ: 49345867
Sajt: https://www.twinstarsyste..


+655 Profil

icon Re: Unify setup na lokaciji sa 3 zgradice i velikim dvorištem11.09.2018. u 11:48 - pre 68 meseci
Nisam mislio samo na AP. Mozes da zahtevas da se racunar (sa kablom) isto autorizuje kroz 802.1X na port. :)
Please do not feed the Trolls!

Blasphemy? How can I blaspheme? I'm a god!'
 
Odgovor na temu

anon70939

Član broj: 70939
Poruke: 2823



+6883 Profil

icon Re: Unify setup na lokaciji sa 3 zgradice i velikim dvorištem11.09.2018. u 12:06 - pre 68 meseci
Ah ok... moje pitanje pre par postova se odnosilo na to kako npr da sprečim da neko izvuče AP iz switcha i ubode svoj notebook sa kojim bi imao pristup svim ostalim uređajima. Ili da neko nabode svoj ruter pa mi napravi cirkus...
Zato je Bachi dao primer port security po MAC da ako neko proba to da uradi da se port automatski disejbluje...
Mada... onaj ko ima fizički pristup switchu, može može da vidi i MAC na AP. Nisam obratio pažnju da li na AP stoji etiketa sa MAC :)


Nije da mi to zaista treba, nego sam bio znatiželjan

[Ovu poruku je menjao CoyoteKG dana 11.09.2018. u 13:17 GMT+1]
 
Odgovor na temu

nkrgovic
Nikola Krgović
Beograd

Član broj: 3534
Poruke: 2807

ICQ: 49345867
Sajt: https://www.twinstarsyste..


+655 Profil

icon Re: Unify setup na lokaciji sa 3 zgradice i velikim dvorištem11.09.2018. u 13:50 - pre 68 meseci
I da ne stoji moze da ubode prvo kabl iz AP-a, usnifuje ga i stavi na port. 802.1X podrzava encrypted login i resava taj problem. Doduse, imas problem sa uredjajima koji ne podrzavaju 802.1X, tipa stampaca, koji se opet resava drugacije.... u sustini se upuca MAC adresa u odgovarajuci server, pa se uredjaj strpa u zaeban VLAN, privatno, i onda se rutira traffic ka tom VLAN-u, plus se omoguci helper za mDNS zahteve da prebacuje broadcast (multicast, ali ajde....) i u taj VLAN za auto discovery.

Glavni problem kad neko ima fizicki pristup su napadi tipa "digne novi DHCP". Neki switchevi ovo resavaju tako sto prepoznaju i iseku DHCP na access portovima, ali ovo koliko sam video vec Ubiquti switchevi ne umeju. Za mDNS helper nisam gledao .
Please do not feed the Trolls!

Blasphemy? How can I blaspheme? I'm a god!'
 
Odgovor na temu

[es] :: SOHO Networking :: Unify setup na lokaciji sa 3 zgradice i velikim dvorištem

Strane: 1 2

[ Pregleda: 4141 | Odgovora: 26 ] > FB > Twit

Postavi temu Odgovori

Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.