Blau auf Grün nur für Lehrer und nur auf die Schulkonsole möglich ?

Hallo,
eine etwas komplizierte Frage:

Wir haben mehrere Glasfaserstrecken durch die Schule liegen, die leider nicht immer einen für unsere heutigen Bedürfnisse “logischen” Weg gehen. Ich will daher über dieses “backbone” das grüne Netz zusammen mit dem blauen laufen lassen. Das möchte ich so realisieren, dass die APs von bintec (Radiusauthetifizierung klappt, allerdings erst im grünen Netz getestet) in ein VLAN (getaggt, sagen wir VLAN 44) kommen, die anderen Pakete der grünen Netze werden ebenfalls getaggt (Cisco Switch 2950, sagen wir VLAN 55). Dann “trunke” ich über die Glasfaserstrecke und ziehe mit einem weiteren VLAN-fähigen Switch das blaue und grüne Netz wieder auseinander und führe die beiden Netzwerkstrippen dem IpFire zu (grünes Netz / blaue Netzwerkkarte = blaues Netz).
Jetzt erstelle ich noch die Regeln für die Durchleitungen blau auf grün, wie hier beschrieben:

https://www.linuxmuster.net/wiki/anwenderwiki:benutzerrechner:wlan:radius-accesspoint-blau

korrekt so ?

Ich verstehe die BOT-Regeln nicht ganz, aber so, wie ich sie verstehe, kommt man dann auch von Blau auf die Schulkonsole.
Aber:
Könnte man nicht den Netzwerkverkehr gruppenspezifisch so steuern, dass NUR der Lehrer auf die SK kommt, beispielsweise so, dass nach erfolgreicher RADIUS-Anmeldung - hierbei wird ja die Gruppe festgestellt - per sftp-Regel vom Server aus DIESES SPEZIELLE LEHRERHANDY / TABLET Port 242 bekommt, die anderen aber nicht.
Grund für die Frage sind Sicherheitsbedenken.

Oder denke ich da falsch ?

Gruß
Christoph Gü

Hallo Christoph,

wir haben bei uns zwei WLAN-Netze: Ein Netz für Gäste und Schüler und ein WPA Enterprise abgesichertes Netz, indem nur Mitarbeiter der Schule Zugang haben. Hier habe ich beschrieben, wie ich das gelöst habe:

Wenn deine APs VLAN fähig sind, dann wäre das theoretisch auch so bei dir möglich. Dann musst du noch im Lehrer VLAN Port 242 vom Server freigeben und der Zugriff wäre da.

vG

Hej, Zefanja,
das sieht nach einem großen Schritt Richtung Lösung aus. Ich könnte ja auch - da ich keine Lust auf den Chilispot habe - den Schülern nochmal ein weiteres VLAN zur Verfügung stellen. Dort “rejecte” ich dann nach dem Vorbild Deines post-auth-Scriptes alle !teacher-Gruppen…
Bei den Lehrern kann ich ja Port 242 generell freigeben…

Merci
Gruß
Christoph Gü