Jump to content

Recommended Posts

Posted (edited)

Всем привет. есть сервера (на линуксе) в сети, но иногда некоторые нерадивые пользователи вбивают у себя в настройках ип адреса серверов, в связи с чем сервера становятся недоступными. Как можно от этого защитится?

Можно как то программно? или настроив свитч L3 ?

Адреса в сети статические.

Edited by Cramac
Posted
на l2 - ip-mac-port binding для всех или как минимум для однажды пойманных на подмене.
это сложно сделать, иногда меняются местами порт/юзер

 

на l3 - static arp для серверов.
т.е. прописать на нем соотношение ип/мак и все? на сервере ничего не надо будет менять?

 

на серверах - arpwatch.
стоит правда не на сервере, есть несколько странных моментов

 

такой к примеру

21.02.2010 17:23:01 Network scanning Host 10.10.1.103 (MAC: 00-E0-4D-05-79-62) generated 105 requests.

 

Posted
на l2 - ip-mac-port binding для всех или как минимум для однажды пойманных на подмене.
это сложно сделать, иногда меняются местами порт/юзер

Значит, нужен регламент по установке, проверке, изменению и сбросу привязок.

И лучше это сделать, пока сеть маленькая.

 

на l3 - static arp для серверов.
т.е. прописать на нем соотношение ип/мак и все? на сервере ничего не надо будет менять?

Да.

 

на серверах - arpwatch.
стоит правда не на сервере, есть несколько странных моментов

 

такой к примеру

21.02.2010 17:23:01 Network scanning Host 10.10.1.103 (MAC: 00-E0-4D-05-79-62) generated 105 requests.

Это arpwatch или ARP Monitor? т.е. сервер с Windows?

Что, по-Вашему, странного в этом сообщении?

Posted
Это arpwatch или ARP Monitor? т.е. сервер с Windows?

Что, по-Вашему, странного в этом сообщении?

сервера на линуксе, а это арп монитор на виндовс.

 

 

странное то что такого ип адреса у нас в сети не должно быть :)

Posted

Что, по-Вашему, странного в этом сообщении?

странное то что такого ип адреса у нас в сети не должно быть :)

MAC адрес указан, осталось найти порт и хозяина.
Posted

спасибо за помощь, дополним наши зачатки данного направления...

 

А еще такой вопрос, иногда кто то вешает свитчи....Можно это выявить не выдергивая по одному?

Posted
иногда кто то вешает свитчи....Можно это выявить не выдергивая по одному?
На свитчах с помощью ACL закрыть доступ по Telnet, SSH, WWW, SNMP.

Вынести клиентские сети из vlan default, использовать его только для управления.

Читать логи.

Включить защиту CPU.

Posted

а вопрос такой еще, если делать acl правила (для блокировки портов) то вешать их на вход или выход порта?

Все зависит от от модели конкретного свитча в д-линках фильтруется трафик только тот который исходит из порта

  • 2 weeks later...
Posted

что то статический арп не сильно спас. Точнее от подмены он возможно и спас, только появилась другая проблема. Прописал этот статик арп, свитч начал сильно тормозить (пинги через него стали ходить по 1000-1500мс...

Может кто то адреса этого свитча, он же роутера, стал себе брать? или что могут делать что так его грузить ?

причем картина такая что 9 сегментов что роутит он вторично работают через попу, а 10 сегмент в котором он имеет примари ИП, все пинги ходят нормально...

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...
На сайте используются файлы cookie и сервисы аналитики для корректной работы форума и улучшения качества обслуживания. Продолжая использовать сайт, вы соглашаетесь с использованием файлов cookie и с Политикой конфиденциальности.