staford83 Posted August 14, 2010 Posted August 14, 2010 Есть сеть состоит из 100 пользователей, подключенных через свитчи. Есть сервер с инфой куда народ цепляется,. некоторых одаренных приходиться отключать из сети по IP kerio WF. Эти сво-чи берут чужие ip и входят на сервер. Как отрубить человека по MAC адресу из сети вообще, чтобы кроме себя, больше не кого пингануть даже не смог? Вставить ник Quote
nuclearcat Posted August 14, 2010 Posted August 14, 2010 Используя управляемые свитчи. Остальное - полумеры, которые можно обойти. Вставить ник Quote
terrible Posted August 14, 2010 Posted August 14, 2010 Используя управляемые свитчи.особенно в которых есть функционал IP Source Guard или IP-MAC-BindingКаждого пользователя очень желательно подключить в отдельный порт такого свича Вставить ник Quote
staford83 Posted August 14, 2010 Author Posted August 14, 2010 Используя управляемые свитчи.Остальное - полумеры, которые можно обойти. А есть вариант програмный??? Типа UserGate ? Вставить ник Quote
Abram Posted August 15, 2010 Posted August 15, 2010 Используя управляемые свитчи.Остальное - полумеры, которые можно обойти. А есть вариант програмный??? Типа UserGate ? Аппаратно, как написано выше. Остальное - дрочь вприсядку.Станете привязывать MAC+IP - станут вместе с IP менять и MAC. Вставить ник Quote
Ilya Evseev Posted August 15, 2010 Posted August 15, 2010 Port Security на коммутаторах, чтобы клиенты не могли менять MAC-адрес. ARP Monitor на сервере, чтобы видеть смену IP-адреса. Static ARP на сервере. Вставить ник Quote
Giga-Byte Posted August 15, 2010 Posted August 15, 2010 (edited) для *nix есть arpwatch ip-sentinel года четыре назад видел в действии, просто тупо не давала работать машине в сети, много времени утекло, может ещё чего дописали... Edited August 15, 2010 by Giga-Byte Вставить ник Quote
martin74 Posted August 15, 2010 Posted August 15, 2010 не arpwatch, который просто следит за arp таблицей машины, а ip-sentinel. Который и умеет блокировать левых клиентов. Но все равно, лучше чем управляемый порт на абонента - ничего не придумать... Вставить ник Quote
disappointed Posted August 15, 2010 Posted August 15, 2010 А может дешевле заменить все свитчи на дешёвые с изоляцией портов, а клиентов терминировать по PPPoE? Вставить ник Quote
Cosmonaut Posted August 15, 2010 Posted August 15, 2010 disappointed У нас так работает нехилый оператор размера города - Иркнет. Дешево и сердито. Вставить ник Quote
disappointed Posted August 15, 2010 Posted August 15, 2010 Ага, 100 клиентов на дохлом писюке можно протерминировать. Вставить ник Quote
Ivan_83 Posted August 17, 2010 Posted August 17, 2010 Есть сервер с инфой куда народ цепляется,. некоторых одаренных приходиться отключать из сети по IP kerio WF. Эти сво-чи берут чужие ip и входят на сервер.Ваш только сервер с непонятно чем или вся сеть? Как отрубить человека по MAC адресу из сети вообще, чтобы кроме себя, больше не кого пингануть даже не смог?Порезать провод и замкнуть, чтобы был линк. Вставить ник Quote
staford83 Posted August 20, 2010 Author Posted August 20, 2010 Ваш только сервер с непонятно чем или вся сеть? мене нужно отрубить его из сети не физически а програмно!! Порезать провод и замкнуть, чтобы был линк. Вставить ник Quote
S_E_V Posted August 20, 2010 Posted August 20, 2010 мене нужно отрубить его из сети не физически а програмно!! порезать провод, поставить управляемое железо, варианты закончились. Вставить ник Quote
staford83 Posted August 20, 2010 Author Posted August 20, 2010 мене нужно отрубить его из сети не физически а програмно!!порезать провод, поставить управляемое железо, варианты закончились. Вот вариант http://l2nt.info/ только автора найти не могу Вставить ник Quote
Tygra Posted August 20, 2010 Posted August 20, 2010 ip-sentinel в конфигурации "всех оставить кроме любого ip с мак адресом таким то " , но винда в попытке "подобрать" не занятый айпи адрес вам и всем абонентам , чей айпи попытается занять атакуемая винда , мозг высушит . Зачем отключать его програмно , если вы хотите ограничить его во всем , отключите от сети и все , зачем такие полумеры ? Вставить ник Quote
staford83 Posted August 21, 2010 Author Posted August 21, 2010 ip-sentinel в конфигурации "всех оставить кроме любого ip с мак адресом таким то " , но винда в попытке "подобрать" не занятый айпи адрес вам и всем абонентам , чей айпи попытается занять атакуемая винда , мозг высушит . Зачем отключать его програмно , если вы хотите ограничить его во всем , отключите от сети и все , зачем такие полумеры ? Я администрирую сеть из другого города удаленно и ездить за 150 км отключать и включать его в сеть нет возможности и времени!! Вставить ник Quote
m0xf Posted August 21, 2010 Posted August 21, 2010 Ставить управляемый коммутатор. Точка. Вставить ник Quote
staford83 Posted August 21, 2010 Author Posted August 21, 2010 Ставить управляемый коммутатор. Точка. Посоветуй не дорогой и хороший управляемый коммутатор минимум 16 портов!!! Вставить ник Quote
sherwood Posted August 21, 2010 Posted August 21, 2010 PS2216 этого достаточно, чтобы заблокировать хождение трафика между портами (клиентами) и удаленно отключить порт юному хакеру или за не уплату... если что то еще нужно, то тогда наверное на доступ более дорогое решение DES3526... Вставить ник Quote
terrible Posted August 21, 2010 Posted August 21, 2010 более дорогое решение DES3526 http://forum.nag.ru/forum/index.php?showtopic=59631http://forum.nag.ru/forum/index.php?showtopic=59511 http://b-u-switch.ru/ishop/product/395 не сказал бы, что это дорого Вставить ник Quote
nic_stav Posted August 21, 2010 Posted August 21, 2010 1228 еще доступнее вроде бы Вставить ник Quote
sherwood Posted August 21, 2010 Posted August 21, 2010 не сказал бы, что это дороговсе в мире относительно, относительно PS2216 дорого, а относительно поставить на домгде 24 клиента - нет.... :) как то так.... Вставить ник Quote
mit Posted August 21, 2010 Posted August 21, 2010 (edited) staford83 Ваш вариант только поднимать сервер доступа(NAS) на линухе или фре, и авторизовывать всех по PPPoE. Все остальное потом! Почему не надо менять свичи доступа на сети из 100клиентов , сами поймете, когда посчитаете во что это обойдется! Вот когда заработаете много денег тогда и стройте идеальную сеть, а пока вместо революции используйте эволюцию, решайте проблемы по мере их поступления. ваша первая задача всех посадить на PPPoE, а дальше модернизируйте постепенно доступ, чтобы клиенты не могли обходить PPPoE-сервер. Edited August 21, 2010 by mit Вставить ник Quote
Ilya Evseev Posted August 21, 2010 Posted August 21, 2010 pppoe-сервер - не панацея. Например, если злоумышленник соберёт MAC-адреса других клиентов и поднимет ещё один pppoe-сервер для этих MAC-адресов, он узнает все логины-пароли, а провайдер этого даже не заподозрит. Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.