Как раздать Интернет по квартире
В вашу квартиру
провели Интернет - по
кабелю (районный провайдер, "Корбина-Телеком"
и так далее) или через телефонную линию
("Стрим" и прочие). Пока к Сети
должен был быть подключенным только
один ваш компьютер, все было в порядке.
Но вы неосмотрительно купили второй
компьютер - жене. А потом еще и теще
подарили нетбук, чтобы она искала в
Сети рецепты вкусных и питательных
блюд. Затем еще сынишке-школьнику
купили ноут, чтобы он скачивал из Сети
сочинения "С чего начинается Родина"
и не полоскал вам мозги.
Однако всю эту компанию теперь надо как-то обеспечить Интернетом, правильно? Причем крайне желательно это сделать так, чтобы вы могли в любой момент выключать ваш компьютер, не боясь, что из-за этого прервется доступ в Сеть других домашних устройств (персоналок, ноутбуков, коммуникаторов).
Этот вопрос решается покупкой и установкой устройства, которое называется роутер или маршрутизатор (от англ. router). Роутер обязательно должен быть с поддержкой Wi-Fi (точки доступа Wi-Fi), чтобы вы могли подключать другие компьютеры и коммуникаторы по беспроводному соединению.
www.wdc.com
www.thg.ru
В комплекте 2 устройства-близнеца. Втыкаешь их в 2 электрические розетки у себя дома - между ними появляется компьютерная сеть. В каждом устройстве 4 сетевых розетки - это типа хабы.
Преимущества:
- простота подключения: никаких настроек нигде делать не надо, для далекого от техники человека это может быть определяющим преимуществом;
- стабильность соединения: в отличие от wi-fi коннект не рвется;
- автоматическое шифрование канала, т.е. настраивать не надо.
Недостаток: никаких заявленных 200 Мбит/с нет в помине, есть 15-20 Мбит/с. Тестировал в разных помещениях с разным оборудованием, в т.ч. в запараллеленых розетках. Вообще-то и у wi-fi скорости очень далеки от заявляемых.
Цена: 3900 руб.
Знаю, что есть аналоги от других производителей, читал отчет о тестировании одного из них - скорость аналогично низкая.
Впрочем, если IPTV-тюнер берет потоки из Интернета, тогда, конечно, он должен идти через рутер. Например, у меня так подключен телевизор LG с Интернет-сервисами.
Я правильно понимаю, что для перехвата пакетов, передающихся по сети, злоумышленнику вообще не нужно регистрироваться в этой сети и быть ее членом?
На то она и беспроводная, что всё транслируется в эфир. На физическом уровне нет способа отличить "честный" приемник от "злоумышленника". Защита начинается на транпортном уровне с протоколом tls.
Насколько я понимаю, даже после обхождения всех защит подбор статического IP-адреса клиента и шлюзаможет оказаться нетривиальной задачей для взломщика...
ip адрес приемника и источника пакета входят в заголовок любого ip-пакета. Злоумышленнику не нужно ничего подбирать. Как бы этот кусок информации в беспроводной сети ему достается даром.
Когда компы из списка разрешенных МАС-адресов имеют полноправный доступ, одновременно же любой "посторонний" получает доступ только в инет, причем с сильно зажатой скоростью (до уровня проводного модема - сосед раздает на 33,6 кбит/с).
Сосед не колется - типа, секрет фирмы - может, хоть вы расскажете?
так в чем вопрос? Как разделить права доступа для "чужих" компьютеров и своих? Пользователь, пришедший с "черного" ip может залогинится только гостем, вот и не пускают его внутрь. Как ограничить скорость? Поставить трафик-шейпер. В нормальных операционых системах эта функциональность файрвола, в виндах отдельная программа.
Тогда первую неделю человек использует свою коробочку "как есть", потом ставит на нее переделанную прошивку, а еще через месяц лезет в шейпер и форумы со скриптами.
А после оказывается с голой жопой на уже. Поскольку никакого понимания своих действий этот человек не имеет, то постоянно наступает на грабли в системе безопасноти. Скажем, обкрывает доступ по телнету в беспроводной сети.
Желательно начать с официальной прошивки.
А то один хитрый девайс от Длинка встал однажды у меня в сети ПРОВАЙДЕРА DNS -сервером.
Провайдер мне потом настучал по репе.
Для Длинка ОБЯЗАТЕЛЬНО заливать свежую прошивку - у меня был опыт с Dlink DIR-320, заводская прошивка оказалась кривая, и вообще они любят экспериментировать на пользователях. Еще интересно, что у них для России совсем другая линейка продуктов, отличная от общемировой.
Если пониженной мощности будет везде хватать, то зачем лишний раз светить свою точку в эфире.
Вы не представляете, сколько на профильных форумах жалоб типа: "купил роутер, настроил, но когда подключаюсь к интернет с ноута, то основной комп теряет связь", несмотря на все FAQ-и и предуперждения красными буквами.
Пришлось срочно покупать из того, что в магазине было: ASUS WL-520GC.
Асусы почему-то не понимают DNS от нашего провайдера: ни в автоматическом режиме, ни в ручную прописанном, пришлось гугловский ставить. 2 часа потратил, пока допёр почему интернет не раздаётся.
А именно: надо сформулировать, какие сейчас есть на рынке правильные роутеры сегмента SOHO, а их, заметим, всего три 😄
1. Dlink DIR-320 <=== WiFi b/g
2. Netgear WNR3500L <=== WiFi N
3. Asus RT-N16 <=== WiFiN, лучше не бывает 😄
Все остальное - компромиссы и недоделки. Эти три особенны тем, что под первые два есть
прошивка от vampik.ru , а для третьего есть как бы оригинал прошивки для первых двух 😄 - wl500g.googlecode.com/ И должен сказать, друзья, эти прошивки гораздо стабильнее и безглючнее всех этих dd-wrt и/или openwrt.
И последнее - не блок питания дохнет в Asus, а конкретно в блоке питания один конденсатор (в 90% случаев). Перепаиваешь на такой же или побольше/получше - сразу все опять начинает работать. Это все быстрее, чем ездить на Митино за подходящим БП.
люди для которых написана эта статья вряд ли будут перепрошиваться или перепаивать конденсаторы. Надо, скорее, рекомендовать модель с самой простой админкой .
Ага, не бывает...
А еще у этого асуса нет 5 ГГц передатчика, что автоматически означает не более 150 Мб/с для интеловких сетевух.
Когда компы из списка разрешенных МАС-адресов имеют полноправный доступ, одновременно же любой "посторонний" получает доступ только в инет, причем с сильно зажатой скоростью (до уровня проводного модема - сосед раздает на 33,6 кбит/с).
Сосед не колется - типа, секрет фирмы - может, хоть вы расскажете?
Может, у него Эпловский аэропорт или ещё что с возможностью гостевой сети?
Обычный гостевой режим, должен легко настраиваться в любом роутере.
А какой смысл - геморроя значительно больше на всех компьютерах IP вручную прописывать (И если это делается нечасто, обязательно что-нибудь забудете). Вот закрыть возможность удаленного администрирования и поменять логин и пароль в админке - это обязательно. Внутренний ip-адрес роутера тоже можно поменять - только бы его не забыть после этого.
то есть одновременно в сети могут находиться два и более устройств с одинаковым мак-адресом?
Одновременно -- геморройно. Но можно, если нужно (сносить крышу у "честных" будет только так, но злоумышленнику то плевать). Обычно злоумышленник ждет, пока честная сетевуха отваливается и открывает новое соединение уже для своей сетевухи.
для аутентификации пользую WPA2-Enterprise (есть еще маленькая тушка с радиусом) c кодированием TKIP+AES. Отключена трансляция SSID, включен фильтр МАС адресов, ключ - фраза из творчества Леся Подерв"янського на суржике - запоминается легко, набирается на английской раскладке ,длина около 40 символов.
tkip -- это протокол шифрования данных по WEP, aes -- WEP2. Шифровать повторно данные смысла не имеет (будет хуже, чем однократное шифрование сильным протоколом). В известных мне рутерах tkip and aes означает выбор шифрования клиентом по желанию. То есть WPA2 + AES для систем, все клиенты которых вам известны, более сильный вариант (tkip давно скомпрометирован). А, и сверхдлинные ключи обычно менее надежны, чем короткие, но с всякими кракозябрами.
Вы делаете очень важную штуку - ПРОСТЫМИ СЛОВАМИ , ОЧЕНЬ ДОСТУПНО И ЯСНО - ОБЪЯСНЯЕТЕ СЛОЖНЫЕ ВЕЩИ . А это , извините, - талант, такое уметь надо. Говорю вам это без шуток и сарказма - вы молодец !
Статья хорошая. Просто и без вывертов описаны начальные установки для работы с интернетом. Кому побольше знать - велкам на почитать, кому лень читать - велкам к специалистам. Статья хороша еще и для нашего городка - у нас в роли спецов от провайдера выступают молодые люди , нахватавшиеся умных слов. но не могущие их воплотить в жизнь, мне знакомым ,после них , доводилось не раз и не два отлаживать роутеры. у меня стоит linksys WRT54GL с томато на борту, для аутентификации пользую WPA2-Enterprise (есть еще маленькая тушка с радиусом) c кодированием TKIP+AES. Отключена трансляция SSID, включен фильтр МАС адресов, ключ - фраза из творчества Леся Подерв"янського на суржике - запоминается легко, набирается на английской раскладке ,длина около 40 символов.
По поводу вскрытия сети - да. вскрывается вроде бы любая сеть, но для того, чтобы взломать мою - у злоумышленника уйдет масса времени и средств, он плюнет да и уйдет - неинтересно оно ему будет. Вокруг масса сетей попроще с WEP-кодированием и коротенькими ключиками. Попытки взлома видел - пытались подбирать ключ, глушить канал ...минут 10 - и отваливались.
Да, можно. Надо посмотреть в разделе, кажется, "Файрвол" или "Правила доступа" (точнее не помню, но в админке находится легко), там можно задать разрешенное время работы по расписанию для конкретного MAC-адреса. При этом MAC-адрес руками вбивать не нужно - там есть выбор из списка имен подключенных компьютеров, а подставляется в результате MAC-адрес. Там же можно запретить доступ к отдельным URL/IP-адресам.
научите, плз
Если ваше беспроводное соединение не шифруется, то любой спуфер слышит все ваши разговоры. А это значит, что злоумышленник знает ваши мак-адреса. Все современные сетевухи умеют подменять свой мак-адрес (это банально, мак-адрес сетевуха может сказать любой). Различить две сетевухи с одним мак-адресом внутри сети невозможно. Мак-адрес меняется ifconfig'ом (в винде -- где-то в реестре).
то есть одновременно в сети могут находиться два и более устройств с одинаковым мак-адресом?
Про обход авторизации по МАС тоже бы послушал с удовольствием. Сам пользуюсь WPA2-PSK с паскеем 10+ символов - вроде достаточно. Не понимаю людей, которые ставят все 64 знака на паскей. Особенно хотелось бы понаблюдать, как они вводят его при подключении той же PS3, когда под рукой нет свободной USB-клавиатуры.
100% защиты wi-fi сетей нет. Все, да именно ВСЕ способы защиты обходятся, при желании, умении и времени. МАК адрес, действительно, обходится легче всего, но и остальные споосбы не гагантируют полной защиты, об этом надо просто знать и помнить.
Если интересно как это делается - информации полно в интернете, включая готовые программные решения - единственное - нужно чтобы вайфайная карта поддерживала режим "прослушивания эфира" - все остальное делается анализом трафика. Больше трафика - больше информации для анализа - быстрее сеть будет взломана. Спасает от повсеместного взлома сетей хакерами-самоучками, скачавшими нужный софт только то, что карты с возможностью сканирования эфира нужно еще достать.
У меня в сети включена вся возможная защита, включая скрытие сети и фильтрации МАК адресов, а внутри сети - все что имеет ценность защищено дополнительно. Другое дело, что большинству пользователей домашнего итернета это все может и не понадобится. Существуют также корпоративные решения, сервера RADIUS и т.п. - но это уже другая история 😄
Но в принципе, согласен с azulen - для неразбирающихся в компьютерах и сетях, лучше и дешевле пригласить специалиста - из поддержки того же провайдера. Ибо нюансов куча, и роутер прекрасно работающий с Корбиной, может запросто встать под Нетбайнетом (о чем, вообщем-то в статье вскользь упомянуто).
PS. NetFriend имеет смысл ставить только совершенным новичкам - да, она (в половине случаев) сама автоматом устанавливает все параметры, но 1) весит тучу мегабайт 2) работает очень медленно 3) и самое главное, все эти параметры прекрасно ставятся через web-интерфейс. И детально описаны в инструкции. Вообще, ZyXEL молодцы - у них и инструкция прекрасная и саппорт очень оперативен.
Про тучу мегабайт - спасибо. Рыдал.
Присоединяюсь!
Ничего нет хуже чем начинать разговор с саппортом с "у вас раутер который мы не поддерживаем, отключите его, тогда поговорим"
И как совет: я бы после фразы
Роутеры других производителей, если они не предоставляют подобных программ настройки, как правило, приходится конфигурировать через браузер:
добавил:
"подключите компьютер кабелем к одному из LAN портов"
Upd: по поводу незащищенного соединения. Не знаю как в России, а в западной Европе главная опасность даже не в проникновении в домашнюю сеть, а в том, что если "прицепившийся" не дай Бог скачает или выложит в Интернет какой-то нелегальный контент (от музыки и видео до детского порно), то вам прийдется долго общаться с соответствующими органами, и еще не факт, что отмоетесь
Если не ошибаюсь, то с сервиспак 3, он же и последний, никаких апдейтов дополнительно ставить не нужно. Все настраивается и прекрасно работает со штатными средствами.
По поводу NetFriend: довольно бесполезная штука. Не всегда корректно работает с ADSL-модемами, в частности, если у провайдера несколько зон (VPI\VCI). НетФренд выставляет как правило главую зону, а дополнительными могут быть проблемы. Иногда даже не находит само устройство. В общем глюков немеряно. Именно по этому я всегда пользуюсь только ручной настройкой. Хватает и 10 минут чтобы все настроить.
Andrey_M: одновременно в сети могут находиться два и более устройств с одинаковым мак-адресом?
Вы случайно не путаете с IP-адресом?
Snarky73: на мой взгляд, лучше все равно обычный роутер + АДСЛ-модем. Фиг его знает, куда завтра придется подключится
Абсолютно согласен и поддерживаю.
Все доступно, как раз для новичков.
Сам пользуюсь ASUS RT-N10, за свои деньги очень хороший выбор.
Единственное, что не понравилось, это следующая цитата:
В таблице разрешенных MAC-адресов роутера прописываете MAC-адрес сетевых карт домашних устройств (мы выше уже говорили о том, что это такое и как узнать MAC-адрес) и включаете режим контроля MAC-адресов. Способ изрядно геморройный (надо сначала узнать эти адреса, что не всегда просто, потом их прописать) и защищает на самом примитивном уровне. Сейчас редко используется.
Только им и пользуюсь. Самый удобный способ. Работает на 1-2-3.
1. Снимаю ограничение по MAC адресам.
2. Подключаю новое устройство по Wi-Fi.
3. В программе управление роутером (у меня от DR-WRT) смотрим МАС-адреса подключённых устройств, находим новый и добавляем в список. Всё! Остаётся опять включить фильтр по MAC.
1. Все равно сложно.
2. Фильтр по MAC-у, как я написал, обходится ЭЛЕМЕНТАРНО.
Ибо, в любом случае, дилетантство - это дилетантство. А если человека в Google забанили - ему и эта статья не поможет.