近期一个朋友接了个工程某小区物业准备为本小区的1200多名用户提供宽带接入服务该物业先期申请了10M的光纤以后根据需要进行扩容。朋友为每个楼层、每户布好了网线交换机也已经安装到位。原来准备用某硬件厂商提供的计费与拨号软件但算下来成本太高计费与拨号软件及相关设备得10万多元 。朋友让我给提供个“低成本”的解决方案。朋友的要求比较简单用户申请开通网络用户费用每年一交和ADSL类似 能管理用户不开通用户不能上网因为网线已经布到了每户门前 。
经过实地考核又与小区物业管理人员交流给出如下的解决方案
1核心交换机用的是华为5300系列该交换机支持4096个VLAN、支持DHCP服务器。为每栋楼每个楼层划分一个VLAN 大约划分300多个 并配置DHCP服务器为每个接入网络的计算机 自动分配IP地址、子网掩码与网关地址可以不分配DNS 。 DHCP服务器采用172. 16.0.0/27172. 16.40.0/27这样每个楼层有5户每个楼层可使用的IP地址是29个这样足以保证应用。这样接入用户的采用自动获得IP地址的方式只要接入网络就可以获得一个IP地址能连接到小区的网络中。但这时接入用户还不能访问Internet。2购买一台服务器安装Windows Server 2003与ISAServer使用ISAServer做VPN服务器在ISA Server中设置策略只允许VPN用户访问Internet。如果用户申请了开通宽带的服务“就在Wi”ndows Server 2003中为其创建一个用户并在用户属性中设置 允许拨入 权限。小区用户在自己的计算机中创建VPN拨号连接使用为其分配的用户名、密码、指定ISA Server服务器的地址拨号就可以上网。
规划后的网络拓扑图如下简化拓扑图更多交换机、光纤交换机没有列在图中 。
网络拓扑图
同时有几个问题需要注意
1静态路由与VPN地址分配问题
在ISA Server服务器上设置“内网”网卡的地址是192. 168.250.2/30,连接的华为5300系列交换机单独创建一个VLAN指定VLAN地址192. 168.250. 1,并在华为5300交换机上设置到ISA Server的静态路由。而在ISA Server服务器上添加到172. 16.0.0/16的静态路由。
为VPN用户分配172. 17.0. 1172. 17.7.254的地址段。
2用户速度限制问题初期可以在楼层交换机每个连接用户的端口设置端口速度为1 MB。
3用户多次拨入问题可以在“用户属性”中为每个用户指定静态IP地址例如为每个用户分配172. 18.0.0段的地址并修改ISAServer策略只允许
172. 18.0.0的地址段访问外网。而VPN用户如果第一次拨入是用户指定的IP地址如果第二次拨入第一个拨号没有断开 则使用VPN服务器自动分配的地址172. 17.0.0,这样在ISA Server策略中是不允许访问外网的。
4为了简化用户的操作使用AutoIT创建VPN拨号连接的脚本让用户从ISA Server服务器下载同时安装了IIS网站 。
5为了给用户提供更多的服务在ISA Server服务器安装NOD32杀毒软件为小区用户提供病毒库的升级。
下面介绍实现的主要步骤。
1安装配置Windows Server 2003
在一台双网卡的服务器上安装Windows Server 2003企业版 同时安装“Internet信息服务” 。
安装好系统后打“开“网络”连接” 重命名每个网卡对于连接到Internet的网卡重命名为 Internet 并设置IP地址、子网掩码、网关与DNS信息由ISP提供 。设置好后当前计算机应该能访问Internet。于另一个网卡连接到5300核心交换机设置IP地址为192. 168.250.2,子网掩码为
255.255.255.252不要设置网关地址。设置好后进入命令提示符添加到内网其他网段的静态路由route add –p 172. 16.0.0 mask 255.255.0.0 192. 168.250. 1
添加静态路由后使用ping命令测试网络是否正常可以ping其他VLAN的网关地址 。
然后打开“Internet信息服务” 删除默认的网站然后添加一个新的网站该网站使用192. 168.250.2的IP地址、启用“目录浏览”功能 网站目录为硬盘上的一个文件夹该文件夹内保存NOD32杀毒软件与小区用户创建拨号连接的“脚本”程序。安装好后在浏览器中键入http://192. 168.250.2可以列出小区拨号软件与其他要为用户提供的程序 如图2所示。
以后小区用户只要访问该网站就可以获得所需要的软件。用户下载该脚本程序并运行就可以自动完成VPN拨号连接的创建工作简化了管理人员的负担。附 AutoIT创建VPN拨号脚本内容如下你需要用AutoIT提供的工具“编译”成可执行程序提供给用户。如果你的ISA Server服务器的地址不是
192. "168.250.2,请将下面的192. 168".250.2换成你所需要的地址即可。
Run( control. ex"e netconn"ec"t"ions )
WinWaitAct"ive(网络连"接"" , )
WinAct"ive"(网络连接, )send( !fn )
WinWaitAct"ive("新建连接"向导"", "")
WinAct"ive"(新建连接向导, )send( !n )
WinWaitAct"ive("新建连接"向"导", "连接到Inter"net")
WinAct"ive"(新建连接向导,连接到Internet )send( !on )
WinWaitAct"ive("新建连接"向导 ", "虚拟专用网络连"接")
WinAct"ive"(新建连接向导,虚拟专用网络连接)send( !vn )
WinWaitAct"ive("新建连接"向导 ", "公"司名")
WinAct"ive(新建"连接向导, 公司名)send( !aADSL!n )sleep(1000)if WinActivate"("新建连接向导"",""不拨初"始连接") then send("!dn")WinWaitAct"ive(新建连接"向导 ,主机"名)
WinActive(新建连接向导,主机名)
send("!h192. 168.250.2!n")sleep(1000)if WinActivate"("新建连接向导"",""") then send("!mn")"
WinWaitAct"ive(新建连接"向导 ,正在完成新建连接"向导)
WinAct"ive"(新建连接向导,正在完成新建连接向导)send("!s )send( {ENTER}")sleep(1000)if winactive("网络"连接", "")"T"h"enwinwa"itactive"(网络连接, )send( {enter} )
EndIf
2在ISA Server上启用VPN服务
在配置好Windows Server 2003后安装ISA Server。有关ISA Server的安装不做过多介绍在此只介绍将ISA Server配置成VPN服务器、拨号用户设置、ISA Server策略的注意事项关键步骤如下
1为VPN客户端分配地址在“ISA Server管理控制台”中在“虚拟专用网络VPN ”选项中在右侧的“任务”中单击“定义地址分配”链接在弹出的“虚拟专用网络VPN属性”对话框中在“地址分配”选项卡中选择“静态地址池” 单击“添加”按钮添加172. 17.0. 1172. 17.7.254的地址范围如图3所示。
图3 定义地址
2在定义地址“后在“虚”拟专用网络VPN“属性”对话框中单击“高级” ”按钮在弹出的 名称解析 对话框中选中 使用下面的DNS服务器地址 然后添加ISP提供的DNS地址否则 VPN客户端将不能解析域名如图4所示。
为VPN地址
3单击“访问网络”选项卡去掉“外部” 选中“内部” 这样 VPN用户就只能通过“内部”网络拨号而不是通过Internet接口拨号如图5所示。
只能从“内部”拨号
3”然后单击“启用VPN客户端访问”链接启用VPN服务器最后单击“应用 按钮让ISA Server策略生效。然后重新启动计算机。
3创建防火墙策略
再次进入系统后配置以下ISA Server防火墙策略
1允许“VPN客户端”以“所有出站通讯”协议访问“外部” 即允许VPN客户端访问Internet。
2允许“内部”以“HTTP协议”访问“本地计算机” 这样 内网用户就可以从ISA Server的Web服务器上浏览并下载拨号脚本与其他软件。
3允许“内部” ping “本地计算机” 这样用户就可以测试能否访问网关。设置之后让策略生效。
4创建用户并允许拨入权限
当ISA Server设置完毕后进入“计算机管理→用户” 为开通宽带的用户创建用户名、密码并设置拨入权限主要步骤如下
1在创建新用户时设置用户名并填写“描述”信息设置初始密码1234,并且选择“用户下次登录时须更改密码” 这样当用户第一次用VPN拨号成功后会弹出对话框提示用户更改密码这样防止其他人盗用帐号。如图6所示。
创建帐户
2然后进入帐户属性页在“拨入”选项卡中选中“允许访问” 。如图7所示。
设置拨入权限
如果要限制每个用户“只能拨号一次” 则选中“分配静态IP地址” 并且为用户分配172. 18.0.0之后的地址例如为其分配172. 19.0.0段的IP地址需要注意每个用户的地址不能相同同时还要修改ISA Server的策略“禁用VPN用户访问外网功能并创建只允许172. 19.0.0的计算机访问外网”的策略。5客户端策略
当服务器配置后好并且给用户“开通”后告诉用户从http://192. 168.250.2下载软件运行脚本程序后 自动在桌面创建名为“ADSL”的拨号连接用户需要上网时双击该链接用户输入自己的帐户与初始密码1234,开始连接VPN服务器如图8所示。
以前我们在参与到云服务商促销活动的时候周期基本是一周时间,而如今我们会看到无论是云服务商还是电商活动基本上周期都要有超过一个月,所以我们有一些网友习惯在活动结束之前看看商家是不是有最后的促销活动吸引力的,比如有看到阿里云年中活动最后一周,如果我们有需要云服务器的可以看看。在前面的文章中(阿里云新人福利选择共享性N4云服务器年79.86元且送2月数据库),(LAOZUO.ORG)有提到阿里云今年的云...
HostYun 商家以前是玩具主机商,这两年好像发展还挺迅速的,有点在要做点事情的味道。在前面也有多次介绍到HostYun商家新增的多款机房方案,价格相对还是比较便宜的。到目前为止,我们可以看到商家提供的VPS主机包括KVM和XEN架构,数据中心可选日本、韩国、香港和美国的多个地区机房,电信双程CN2 GIA线路,香港和日本机房,均为国内直连线路。近期,HostYun上线低价版美国CN2 GIA ...
UCloud优刻得近日针对全球大促活动进行了一次改版,这次改版更加优惠了,要比之前的优惠价格还要低一些,并且新增了1核心1G内存的快杰云服务器,2元/首年,47元/年,这个价格应该是目前市面上最低最便宜的云服务器产品了,有需要国内外便宜VPS云服务器的朋友可以关注一下。UCloud好不好,UCloud服务器怎么样?UCloud服务器值不值得购买UCloud是优刻得科技股份有限公司旗下拥有的云计算服...