Перейти к содержимому
Калькуляторы

Как защитить сервера от заема ИП адреса

Всем привет. есть сервера (на линуксе) в сети, но иногда некоторые нерадивые пользователи вбивают у себя в настройках ип адреса серверов, в связи с чем сервера становятся недоступными. Как можно от этого защитится?

Можно как то программно? или настроив свитч L3 ?

Адреса в сети статические.

Изменено пользователем Cramac

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

на l2 - ip-mac-port binding для всех или как минимум для однажды пойманных на подмене.

на l3 - static arp для серверов.

на серверах - arpwatch.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

на l2 - ip-mac-port binding для всех или как минимум для однажды пойманных на подмене.
это сложно сделать, иногда меняются местами порт/юзер

 

на l3 - static arp для серверов.
т.е. прописать на нем соотношение ип/мак и все? на сервере ничего не надо будет менять?

 

на серверах - arpwatch.
стоит правда не на сервере, есть несколько странных моментов

 

такой к примеру

21.02.2010 17:23:01 Network scanning Host 10.10.1.103 (MAC: 00-E0-4D-05-79-62) generated 105 requests.

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

на l2 - ip-mac-port binding для всех или как минимум для однажды пойманных на подмене.
это сложно сделать, иногда меняются местами порт/юзер

Значит, нужен регламент по установке, проверке, изменению и сбросу привязок.

И лучше это сделать, пока сеть маленькая.

 

на l3 - static arp для серверов.
т.е. прописать на нем соотношение ип/мак и все? на сервере ничего не надо будет менять?

Да.

 

на серверах - arpwatch.
стоит правда не на сервере, есть несколько странных моментов

 

такой к примеру

21.02.2010 17:23:01 Network scanning Host 10.10.1.103 (MAC: 00-E0-4D-05-79-62) generated 105 requests.

Это arpwatch или ARP Monitor? т.е. сервер с Windows?

Что, по-Вашему, странного в этом сообщении?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Это arpwatch или ARP Monitor? т.е. сервер с Windows?

Что, по-Вашему, странного в этом сообщении?

сервера на линуксе, а это арп монитор на виндовс.

 

 

странное то что такого ип адреса у нас в сети не должно быть :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Что, по-Вашему, странного в этом сообщении?

странное то что такого ип адреса у нас в сети не должно быть :)

MAC адрес указан, осталось найти порт и хозяина.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

а есть средства для сбора такой инфы с свитчей?
Конечно :)

http://forum.nag.ru/forum/index.php?showtopic=54023

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

спасибо за помощь, дополним наши зачатки данного направления...

 

А еще такой вопрос, иногда кто то вешает свитчи....Можно это выявить не выдергивая по одному?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

иногда кто то вешает свитчи....Можно это выявить не выдергивая по одному?
На свитчах с помощью ACL закрыть доступ по Telnet, SSH, WWW, SNMP.

Вынести клиентские сети из vlan default, использовать его только для управления.

Читать логи.

Включить защиту CPU.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

а что делают серверы в одном сегменте с юзверями? про DMZ когда-нибудь слышали?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

про DMZ не читал....

А серверы в разных сегментах с пользователями, но кто то умудряется его занять.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

а вопрос такой еще, если делать acl правила (для блокировки портов) то вешать их на вход или выход порта?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

а вопрос такой еще, если делать acl правила (для блокировки портов) то вешать их на вход или выход порта?

Все зависит от от модели конкретного свитча в д-линках фильтруется трафик только тот который исходит из порта

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

свитч акктон (4612)

Изменено пользователем Cramac

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

что то статический арп не сильно спас. Точнее от подмены он возможно и спас, только появилась другая проблема. Прописал этот статик арп, свитч начал сильно тормозить (пинги через него стали ходить по 1000-1500мс...

Может кто то адреса этого свитча, он же роутера, стал себе брать? или что могут делать что так его грузить ?

причем картина такая что 9 сегментов что роутит он вторично работают через попу, а 10 сегмент в котором он имеет примари ИП, все пинги ходят нормально...

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Гость
Ответить в тему...

×   Вставлено в виде отформатированного текста.   Вставить в виде обычного текста

  Разрешено не более 75 смайлов.

×   Ваша ссылка была автоматически встроена.   Отобразить как ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.