什么设备做真正的ISP使用?

在550名居民的宿舍里,人们往往错误地为自己的私人Wi-Fi路由器错误地设置了整个networkingDHCP服务器。 最近,有人错误地将他们的PCconfiguration为与默认网关相同的静态IP地址。 目前我们使用便宜的3Com交换机

我知道更高级的交换机支持DHCP snooping来解决DHCP问题,但是这仍然不能解决默认的网关IP地址接pipe问题。

什么样的交换机设备能够真正实现ISP的使用,所以他们的客户不能为其他客户打破networking?

编辑:我们最终做了什么

如果有人愿意,我们最终为每个用户做了单独的VLAN。 事实上,不仅仅是550个用户,而是2500个用户(11个宿舍)。 这是一个描述设置的页面:

http://k-net.dk/technicalsetup/ (“使用VLAN的透明防火墙”一节)。

路由器服务器上没有任何重要的负载,因为我担心下面的一条评论。 即使在800Mpbs。

你想要考虑的是私有VLAN。 你把所有的用户放在一个“普通”的VLAN中,但只允许他们在特定的端口之间通话。

基本上,你仿效网关和PC之间的点对点。 这里提到的任何其他解决scheme都要简单得多。

大多数传统的ISP使用固有的点对点链接(拨号/ T1 / DS3 / ATM); 目前的趋势是使用静态路由和A / 30子网作为互连,将以太网切换到客户所在地的路由器。 对于像您这样的MTU应用程序,您可以使用几乎所有具有VLANfunction的交换机来执行VLAN-per-customer,尽pipe存在扩展4000个以上用户的问题(您需要跨多个路由器拆分为多个VLAN Universe,或者执行Q-在-Q)。 这是解决您的两个问题的唯一符合标准的解决scheme。

一些交换机也支持客户端隔离(私有VLAN /通用模式),尽pipe这本身只是防止攻击者的直接邻居注意到一个问题 – 典型的应用可以防止边缘端口传输到不是交换机上行链路的端口。 不同交换机之间的边缘端口之间可能仍然存在冲突,并且两端口之间存在中继端口。

Fancier交换机支持DHCP监听/过滤(以及IPv6变种,ra-guard)以及一些IP欺骗保护,它们可以在不使用额外IP空间的情况下获得绝大多数VLAN隔离的好处,但是它们经常具有特定于供应商怪癖。

如果你的预算受到限制(你说的是“廉价3Com交换机”),那么把Linux机器投入混合并自己搭buildPPPoE呢?

这听起来像你想要的VLAN 。 这将允许您隔离networking和过滤广播(例如DHCP广播)。 除非涉及三层设备,否则VLAN只能相互通信。 因此,如果Dorm 301插入DHCP服务器,则只有VLAN Dorm 301处于打开状态,其他VLAN不受影响。

坚持与DHCP监听,并纳入dynamicARP检查和IP源后卫。 如果任何其他主机试图发送一个带有网关源地址的数据包,或者尝试回复请求网关的MAC地址的ARP请求,则交换机将丢弃这些数据包。

这在我看来是第2层的问题。 你想防止一些(所有?)广播从一个用户到另一个用户。

我认为大多数互联网服务提供商都有一个与客户的点对点链接。 没有有线电视公司使用PPPoE来模拟点对点连接吗?

认为可以设置pipe理型交换机来过滤stream量。

最后,也许你可以configurationDHCP中继,如果你的交换机支持。

:)切勿使用192.168.0.1或192.168.1.1作为网关。 大多数pipe理型交换机或路由器都使用它。

你可以尝试设置IPv6。 大多数现代操作系统默认打开它。