Jump to content

Recommended Posts

Posted

Проблема тривиальная, есть домашная сеть на свичах + VPN. Пользователи постоянно меняют выданные им IP-адреса, причем некоторые ставят себе адрес VPN-сервера, файлообменника и т.д. Тем самым здорово подсаживают других пользователей. Кроме того, имеют место быть включения дополнительных компьютеров в сеть без ведома администрации, поставил пользователь дома хаб, включил еще одну машинку и балдеет. IP-ставит от фонаря. Поймать таких деятелей сложно - сеть на коммутаторах. Хотел бы узнать, кто как борется с проблемой смены IP?

Posted

Только сейчас наблюдаем в сети 4 сервера DHCP, и это не злоумышленники, а просто Windows XP. Число таких деятелей с ввдедением DHCP будет стремительно расти.

Posted
Только сейчас наблюдаем в сети 4 сервера DHCP, и это не злоумышленники, а просто Windows XP. Число таких деятелей с ввдедением DHCP будет стремительно расти.

XP конечно штука кривая, но это не он, а кривые руки пользователей. Поищи в инете инвормацию на тему обнаружение левых серверов DHCP

Posted

1. Вариант (дорогой) - посадить каждого на отдельный Ethernet порт, используя 4-портовые 10/100 Ethernet карты (если брать оптом, то можно найти по $100 за карту)

 

2. Вариант - перейти на PPPoE и вообще убрать на интерфейсах IP.

Posted

На сервере, где крутится VPN, жестко прориши связки ARP + IP, чтобы он не работал с клиентом в случае смены IP адреса. (А для раздачи правильных IP пользуй DHCP со статическими записями в таблице или пускай сами ручками прописывают, но правильно!) Поставь ARPWatch, чтобы знать о появлении новых MAC адресов. И вводи санкции к нарушителям. Но, это только полумеры!

 

По поводу захвата пользователем IP VPN сервера - либо ищи сетевого Гуру который решает проблему программно, либо покупай Коммутаторы 3-го уровня с IP фильтрацией и привязкой MAC.

 

Есть самописные программы, которые следят за всем, что слышно в сети (в интернете ты их врядли найдешь). Как только слышат широковещательный пакет в котром объявляется ложная связка IP и MAC (принадлежащие серверам), сразу перекрывает этот пакет генерируя несколько правильных. Говорю сразу, программа не моя и я не могу ее распостронять! Могу поговорить с авторм о вопросе ее продажи. Кстати программа аттакует "Умников", не дает им жизни в сети, тип аттаки ты выбираешь сам :-)

Posted

Я думал о том что-бы ее выложить. Останавливает меня следующее:

1. Я не знаю английского и ненавижу писать документацию, а без документации программа практически бесполезна для тех, кто не умеет использовать исходный код в качестве таковой. Знакомым я просто рассказывал что надо делать в конкретной ситуации.

2. На текущий момент программа, далее livemac, стал слишком опастным :-) Потому как делался он по принципу цель оправдывает средства. Я конечно понимаю, что существует куча программ использующие атаки основанные на arp, включая заваливание Win9x, отравлялки arp-кешей и т.п.

livemac таков, что его достаточно запустить на одной машине в сегменте и включить всего одну опцию и весь сегмент ляжет. Даже ping'и ходить не будут :-) И без управляемого оборудования или последовательного отключения всех от хабов найти виновного невозможно. Это конечно наихудшее что он может делать, при правильной настройке он позволяет держать ethernet сеть боле-менее под контролем, не доставляя неприятностей "правильным" пользователям.

Думаю я всетаки выложу или дам желающим, особенно если кто-нибудь поможет доку написать.

livemac представляет из себя модуль ядра linux 2.2.x и 2.4.x. Соответственно может работать исключительно под linux.

Конечно желающие могут его переписать как демон, но тогда он больше ресурсов будет жрать.

Да, еще управлялку для него надо более удобную сделать, а то забивка в него связок MAC-IP несколько неудобна, Saalan знает :-)))

Posted

А вот и Шаман пришёл :-) Аккуратнее с ним, он свой ник оправдывает на все 100%. Да, вот о том, что эту программу нельзя выкладывать в общий доступ я не подумал! Надо думать, как делать так, чтобы она не попала в руки плохим людям! А то трында сетям, часть вторая...

Posted
А вот и Шаман пришёл :-) Аккуратнее с ним, он свой ник оправдывает на все 100%. Да, вот о том, что эту программу нельзя выкладывать в общий доступ я не подумал! Надо думать, как делать так, чтобы она не попала в руки плохим людям! А то трында сетям, часть вторая...

 

Все равно попадет: не этот вариант, так другой кто-нибудь напишет. Принципы ведь известны (на поверхности лежат).

 

То, что описанное работает только в линуксе - даже хорошо: далеко не каждый сумеет ее запустить.

 

И, кстати, дичайшие тормоза в сети можно вызвать совсем безо всяких программ, всего лишь кривой настройкой быстрой машины с быстрой сетевушкой.

Posted

Я и говорю, что прог использующих эти принципы уже куча есть, так-что прятать особо смысла нет.

По поводу сделать неработоспособной - комп не нужен, один свитч и один патчкорд - и сеть лежит :-)

Осталось доку хоть какую сделать. Постараюсь собрать переписку со знакомыми, которым я давал livemac. Ща праздники начнутся - времени будет немного ... Если тут выкладывать - думаю в основном сетевики увидят, что тут хакерам делать :-)

Ну и если найдется кто, нормальный интерфейс к нему прикрутить, вообще хорошо, а то сейчас все через файлы в /proc делается. А самому украшать некогда :-(

Posted

2 V0land

да думаю второй пункт не особо актуален, особенно для linux систем :)

интерфейс? зачем модулю ядра или же демону интерфейс %)

 

будем ждать! :)

 

p.s. на sourceforge из подобных проектов хостится только echolot, хотя я слабо понимаю зачем нужна копия arpwatch под другим названием, но оно там есть :)

Posted

Я написал кое-какую доку и выложил ее и исходники livemac.

http://www.hovrino.net/livemac/

Надеюсь тут люди сознательные и будут использовать его во благо.

Забыл написать в доке: в комплекте есть rc.livemac он собственно загружает модуль, задает боле-менее нормальные настройки и запускает маленький скриптик, который пишет логи в /var/log/livemac.log

Исправляйте этот скрипт по своему усмотрению.

 

2 saalan: Тебе то-же не помешает взять новую версию от туда, исправлена пара мелких багов. Правда log стал чуть более громоздким, а то мне инфы в нем не хватало, что-бы загружать в базу логи со всех роутеров :-)

 

2 all: Логи в базу, это я пока у себя развлекаюсь :-) Когда будет готова вторая чаcть проекта, т.е. демон собирающий всю инфу со всей сети воедино и грузящий в SQL-базу не известно - с временем как всегда траблы.

  • 2 years later...
Posted

Все уже давно написано, обкатано и работает как часы.

Смысл работы подобных программ основан на арп-спуфинге. Рассказывать что куда и как я естественно не буду, для этого есть tcpdump, ethereal и прочие мониторы.

Коротко можно сказать следующее, что делается привязка МАК адресов к ИП адресам в одном сегменте бродкастов. Никто из пользователей windows машин не сможет изменить выданный ИП адрес. Так же никто не сможет подключиться к сети с незарегистрированным МАК-адресом. У меня данная система нормально работает с DHCP сервером (на случай если юзер забыл свой ИП и при переустановке ОС).

 

Linux: ip-sentinel (http://www.nongnu.org/ip-sentinel/)

FreeBSD: ipguard (находится в портах).

 

Плюсы: жесткая политика на использование ИП адресов в одном сегменте бродкастов, идеальное решение для домовых сетей. Любого пользователя можно "отключить" от сети программно, например за неуплату, плохое поведение и тд., так же можно отследить попытки смены ИП или несанкционированного подключения. (ни то ни другое в данном случае будет невозможно, но попытки фиксируются)

Минусы: очевидны...

 

Перед тем как использовать подобные вещи необходимо полное представление всей картины происходящего... Как говорится на свой страх и риск, начиная от переполнения таблиц МАК-адресов свичей и заканчивая полным отказом работы всей сети.

Но инструмент конечно очень полезный.

  • 1 month later...
Posted

Гы, через 3 года вдруг проснулись. И как только тему эту отыскали :)

Вобщем за это время сайт www переехал на другую машину, где он просто не лежит. Я его выложил сейчас на http://stat.hovrino.net/livemac/

В каталоге лежит livemac.tgz - это все собранное одним архивом, кроме каталога sql. В каталоге sql лежит перловый скрипт, который интересующую меня инфу кладет в базу (настроено на oracle) и стартовый скрипт для запуска этой загрузки.

Интересно, программеры тут бывают, кто хотел-бы продолжить проект. А то мне обычно не до него. Бывает вдруг найдет, сяду допишу чего-нибудь, правда за эти 3 года такое случалось всего пару раз. Плюс ко всему лично я использую его только для целей мониторинга, так-что я сильно сомневаюсь что вернусь к 'боевым' функциям...

В принципе довольно много интересного в него сейчас добавилось, только в доке это не отражено, подниму переписку с Saalan'ом, выложу тогда изменения.

В пред. версиях были обнаружены довольно серъезные ошибки и я пытался приступить к полной переработке 'боевых' функций, но потом как всегда отвлекся и больше к нему не возвращался. В итоге получилась навороченная по возможностям настроек версия, но по замечаниям Saalan'а она гораздо хуже убивает (я просто зкоментарил опастные места, приводящие к глюкам). На всякий случай в исходниках есть livemac.c.1.0.2 это вроде как пред. версия.

Инсталяшку для ядер 2.6 делал не я, даже не представляю как оно работает :)

Posted
По поводу захвата пользователем IP VPN сервера - либо ищи сетевого Гуру который решает проблему программно, либо покупай Коммутаторы 3-го уровня с IP фильтрацией и привязкой MAC.

 

Можно на этой теме поподробнее. У меня похожая проблема, стоит маршрутер под Linux, раздает народу интернет, если кто то по случайности прописывает его IP, у половины народу интернет сразу отваливается, как и доступ к и доступ к маршрутеру. Возможно ли это решить программно или на основе Nortel BPS2000, который имеет фильтрацию 3 уровня? Или ставить полноценный свитч 3 уровня?

Posted

кому не жаль во благо процветания езернета вышлите плз версию поновее на tehbrigada@yandex.ru

ибо от бегатни в целях отключения и выцепления сволочи ип подставившей чессно говоря уже запарилис...

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...