MMM Posted October 6, 2008 Posted October 6, 2008 Привет. А кто и как борется с "левыми" DCHP и PPPoE в сети? Особенно в случаях, когда в сети еще не все коммутаторы управляемые? Вставить ник Quote
ingress Posted October 6, 2008 Posted October 6, 2008 особенно когда коммутаторы неуправляемые DHCP используют только самоубийцы, а PPPoE садомазохисты :) имхо. Вставить ник Quote
MMM Posted October 6, 2008 Author Posted October 6, 2008 особенно когда коммутаторы неуправляемые DHCP используют только самоубийцы, а PPPoE садомазохисты :)имхо. а по теме? Вставить ник Quote
ingress Posted October 6, 2008 Posted October 6, 2008 сделайте влан на неуправляемый свич(дом) - всё что можно РЕАЛЬНО сделать. остальное шаманство ))) Вставить ник Quote
vadimus Posted October 6, 2008 Posted October 6, 2008 Сеть в 1100 абонентов. С DHCP никак - пофигу, не мешают, а с PPPoE-ни разу не было случаев обнаружения левых серверов! Вставить ник Quote
ingress Posted October 6, 2008 Posted October 6, 2008 Сеть в 1100 абонентов. С DHCP никак - пофигу, не мешают, а с PPPoE-ни разу не было случаев обнаружения левых серверов! можно я вам своих хакеров переселю? :) Вставить ник Quote
vadimus Posted October 6, 2008 Posted October 6, 2008 (edited) Я работаю в деревне (микрорайон с преимущественно частными домами) - таким хакерам служба безопасности при успешном обнаружении просто открутит голову =) Если это раньше не сделают пострадавшие пользователи =) Edited October 6, 2008 by vadimus Вставить ник Quote
MMM Posted October 6, 2008 Author Posted October 6, 2008 Сеть в 1100 абонентов. С DHCP никак - пофигу, не мешают, а с PPPoE-ни разу не было случаев обнаружения левых серверов!наши "левые" PPPoE - это не хакеры.Тупо включают в нашу сеть adsl или кабельные модемы в bridge. сделайте влан на неуправляемый свич(дом) - всё что можно РЕАЛЬНО сделать.остальное шаманство ))) сделали, но юзеры на этом свиче(доме) продолжают страдать. Вставить ник Quote
disappointed Posted October 6, 2008 Posted October 6, 2008 (edited) >сделали, но юзеры на этом свиче(доме) продолжают страдать. Меняйте оставшиеся неуправляемые на умеющие port based vlan. Совершенно незатратно. Edited October 6, 2008 by disappointed Вставить ник Quote
SmokerMan Posted October 7, 2008 Posted October 7, 2008 А какие конкретно бюджетные коммутаторы с port based vlan посоветуете? Вставить ник Quote
cmhungry Posted October 7, 2008 Posted October 7, 2008 А какие конкретно бюджетные коммутаторы с port based vlan посоветуете? compex ps2216, например Вставить ник Quote
Macil Posted October 7, 2008 Posted October 7, 2008 А объясните, плз, чем так плохи "левые" PPPoE серверы в сети? Вставить ник Quote
SmokerMan Posted October 7, 2008 Posted October 7, 2008 Тем, что абоненты на них будут пробовать цепляться... Со всеми вытекающими... Вставить ник Quote
Ivan Rostovikov Posted October 7, 2008 Posted October 7, 2008 А объясните, плз, чем так плохи "левые" PPPoE серверы в сети? У Винды по умолчанию разрешен PAP. А это означает, что Ваш пароль может легко стать "достоянием гласности". Ведь незаконный PPPoE NAS может его получить от Вас в нешифрованном виде. Вставить ник Quote
ArDamant Posted October 7, 2008 Posted October 7, 2008 бороться с левыми dhcp и pppoe без управляшек все равно что авдеевы конюшни чистить а я при помощи DES 3526 борюсь так dhcp create access_profile ip udp src_port_mask 0xFFFF profile_id 1 config access_profile profile_id 1 add access_id 1 ip udp src_port 67 port 26 permit config access_profile profile_id 1 add access_id 2 ip udp src_port 67 port 1-25 deny pppoe create access_profile packet_content_mask offset_0-15 0x0 0x0 0x0 0xFFFF00FF profile_id 33 config access_profile profile_id 33 add access_id 1 packet_content_mask offset_0-15 0x0 0x0 0x0 0x88630007 port 1-25 deny всякая ерись create access_profile ethernet source_mac FF-FF-FF-FF-FF-FF profile_id 100 config access_profile profile_id 100 add access_id 1 ethernet source_mac 00-00-00-00-00-00 port 1-26 deny плюс еще десяток ACL для блокировки нетбиоса, файпрессов и индивидуальные Вставить ник Quote
vadimus Posted October 7, 2008 Posted October 7, 2008 А объясните, плз, чем так плохи "левые" PPPoE серверы в сети? У Винды по умолчанию разрешен PAP. А это означает, что Ваш пароль может легко стать "достоянием гласности". Ведь незаконный PPPoE NAS может его получить от Вас в нешифрованном виде. Нужно на сервере доступа запретить PAP, и всё =) Кроме того, нужно еще установить на сервере service name, и обязательно обозначить необходимость его указания в инструкции по созданию PPPoE соединения для пользователей. Вставить ник Quote
Мартен Posted October 7, 2008 Posted October 7, 2008 речь про клиентов. их вы как заставите pap отключить? Вставить ник Quote
Ivan Rostovikov Posted October 8, 2008 Posted October 8, 2008 В одном широковещательном сегменте запросто могут существовать 2 и более PPPoE сервера с одинаковым "service name". Один из них запросто - нелегельный. Такой сервер включается на пару минут. Хватает сессии,обьявляет PAP и ловит Ваши пароли. Потом выключается. И хрен его найдеш. :-( Вставить ник Quote
Skylaer Posted October 8, 2008 Posted October 8, 2008 Тупо даю влан на дом или часть дома За появлением левых pppoe серверов смотрит програмка. Ну и у пользрвателей по умолчанию делаются правильные настройки (PAP на сервере отключен). В итоге проблем за 5 лет - 0. Вставить ник Quote
Ivan Rostovikov Posted October 8, 2008 Posted October 8, 2008 Значит на каждый влан по PPPoE интерфейсу ? Или как ? Если не секрет, сколько домов/вланов ? Вставить ник Quote
vadimus Posted October 8, 2008 Posted October 8, 2008 (edited) В одном широковещательном сегменте запросто могут существовать 2 и более PPPoE сервера с одинаковым "service name".Один из них запросто - нелегельный. Такой сервер включается на пару минут. Хватает сессии,обьявляет PAP и ловит Ваши пароли. Потом выключается. И хрен его найдеш. :-( Да, кстати, об этом я не подумал! Значит, нужно сделать программку с автонастройками PPPoE, которая отключала бы PAP при создании соединения, и раздавать её абонентам при заключении договора. Программисту работы часов на 6 наверное, не больше. Edited October 8, 2008 by vadimus Вставить ник Quote
Skylaer Posted October 8, 2008 Posted October 8, 2008 Значит на каждый влан по PPPoE интерфейсу ? Или как ?Если не секрет, сколько домов/вланов ? Да, именно так. Интерфейсов в сумме около 2000. Терминируется разными bras'ами. Вставить ник Quote
Ivan Rostovikov Posted October 8, 2008 Posted October 8, 2008 Мда... есть о чем подумать. У нас оказалось выгоднее "вырезать" PPPoE на аксесе + сегментация на аксеcе + сегментация на агрегации. Вставить ник Quote
Skylaer Posted October 8, 2008 Posted October 8, 2008 Тут еще добавляется автоматическое решение проблемы, когда 2 пользователя в районе подключаются к 2 операторам и ставят дома свичи :)) Эдакое немаленькое колечко Вставить ник Quote
Negator Posted October 8, 2008 Posted October 8, 2008 PPPOE левых не видел. Везде 3526. Но почитал про левый сервер и подумал что сделаю защиту. На сайте длинка есть все. Левые DHCP - рубите 67 порт у абонентов. С неуправляемыми свичами делать особо нечего, но все же есть свои методы. Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.