Jump to content

Recommended Posts

Posted

я вот что подумал.... IP и МАК адрес же приписываются пакету непосредственно сетевой картой? А что если после сетевой поставить девайс который будет значения АйПи и МАК-адресов менять на другие???

Posted

ну??? внатуре пошто:)? зачем девайс если сетевка это может делать..... самое главное непонятна цель сего злого намерения...:)

Posted

аааа ... кажись допер - он его между свичем и хитрым юзверем будет сувать ... для противодействия - токо юзверь химичить - ан нет, все уже поменяно до вас ;)

Posted

Эдакий статическмй МАТ :-)) сделать хочется?

 

Если решать задачку "в лоб", то надо две сетевые карточки или их камни и нечто между ними. Это нечто можно построить на мелком контроллере (жутко специализированном в сетевом смысле) или на толстой программируемой матрице. Правда, влюбом случае, не дешево это будет.

Для решения задачи "задать жестую связь между юзверем и портом хаба(свича)" можно попробовать применить Port based VLAN. Оный VLAN просто пометит все пакеты от конкретного порта уникальным ID.

Как использовать для биллинга эту пометку я еще не знаю.

Posted
Для решения задачи "задать жестую связь между юзверем и портом хаба(свича)" можно попробовать применить Port based VLAN. Оный VLAN просто пометит все пакеты от конкретного порта уникальным ID.

 

Port based VLAN никак в пакеты лезть не может.

На то он и Port based.

Теги добавляют 802.1q, VLT, ISL, и еще кучка совсем мертых...

Posted

Port based VLAN никак в пакеты лезть не может.

На то он и Port based.

Теги добавляют 802.1q' date=' VLT, ISL, и еще кучка совсем мертых...[/quote']

 

Таки да, лохонулся.

Следует читать "VLAN по стандарту 802.1q с принудительной установкой тегов на порту свича".

Posted

хм :)

цель "сего злого намерения", как уже здесь написали люди - это ставить такое устройство после порта свитча юзверю, что бы эти зверьки не меняли свои АйПи адреса и МАКи не перепрошивали.

А что нехило? Подснифил у соседа МАК-адрес, прошил свой ртл 8029, поменял АйПи и вперед, ничто не мешает тебе :-)

 

Хм. а что там насчет сетевых карт? Как это в карту "защить" можно?

Posted

не надо ничего прошивать ;-)) в линухе делается одной строчкой, да и винде нормальные карточки имеют в настройках драйвера закладочку, где можно МАС выставить...

Posted
хм :)  

цель "сего злого намерения", как уже здесь написали люди - это ставить такое устройство после порта свитча юзверю, что бы эти зверьки не меняли свои АйПи адреса и МАКи не перепрошивали.  

А что нехило? Подснифил у соседа МАК-адрес, прошил свой ртл 8029, поменял АйПи и вперед, ничто не мешает тебе :-)

 

Это понятно. Я предложил способ как отловить злого халявщика без сложных аппаратных решений. Смотрим на МАС+IP и на VLAN-тег. Если не совпадает с учетными данными значит вот он хацкер. По тегу определяем виновника и весь ворованый трафик оплачиваем его деньгами или блокируем.

 

 

В теории все просто здорово..

Posted

Tet,

Работает-то это хорошо. :-)

Даже Влан не нужен - просто врубить МАК-секьюрити на порту.

Только :-( - коммутаторы не сильно дешевые...

Posted
Tet,  

Даже Влан не нужен - просто врубить МАК-секьюрити на порту.

Только :-( - коммутаторы не сильно дешевые...

Наг не "гони пургу" насчет цены - предложенное решение насчет установки сеьюрити на порту свича - самое дешевое и самое правильное .

дешевле просто не бывает .

Ты просто посчитай стоимость изготовления любого устройства на каждый порт свича и стоимость данного комплекса выйдет в 2-3 раза больше чем любой управляемый свич ....

не говоря о надежности данного комплекса ....

 

Так что заходите в раздел оборудование и покупайте, пока Наг добрый и продает нормальные управляемые свичи по смешным ценам ;-)

а то после это письма он начнет поднимать цены .... ;-)

Posted

Sirco,

Так что заходите в раздел оборудование и покупайте, пока Наг добрый и продает нормальные управляемые свичи по смешным ценам ;-)  

а то после это письма он начнет поднимать цены .... ;-)

 

%-))))))))))

Да склад вычищен на месяц вперед уже. Одна надежда на январьское затишье - успею подогнать тылы.

Posted
Одна надежда на январьское затишье - успею подогнать тылы.

Опа... а хто там в тылу у Е-бурга ? Не Красноярск ли ? ;)

Posted

А можно ли мне админу пронюхать хакера, если он в карте сменил МАК-адрес и свой АйПи (доступ у меня сделан по соответствию МАК+IP). Свичи стоят у меня обычные сурекомы и длинки еще местами :)

Posted

да перестаньте вы ерундой страдать! аутентификация по железякам это @#$ня! по логинпароль надо - и пусть хоть из космоса заходит:)

Posted
да перестаньте вы ерундой страдать! аутентификация по железякам это @#$ня! по логинпароль надо - и пусть хоть из космоса заходит:)

 

Ню-ню! Ты доку то смотрел по 3COM SS 1100 хоть? Port security = on. Преложи (предположи) хоть один вариант взлома с подменой ip или mac?

Posted
да перестаньте вы ерундой страдать! аутентификация по железякам это @#$ня! по логинпароль надо - и пусть хоть из космоса заходит:)

 

Вот из космоса-то как раз хорошо получится в этом случае. :-)))

Только вот как туда счет выставить...

Posted
Ню-ню! Ты доку то смотрел по 3COM SS 1100 хоть? Port security = on. Преложи (предположи) хоть один вариант взлома с подменой ip или mac?

 

Я что-то пропустил? SS 1100 умеет запоминать IP на порту?

 

Интересно, а как обстоят дела с защитой канала управления у свичей?

Posted

Tet,

Я что-то пропустил? SS 1100 умеет запоминать IP на порту?  

Интересно, а как обстоят дела с защитой канала управления у свичей?

 

А зачем ему запоминать IP? За глаза хватит МАС. Куда после этого пользователь денется-то... :-)

И с каналом упрвления какие проблемы? Перехватить телнет, который идет по бэкбону, не так-то просто. И "поломать" тот же 3com скорее всего не получится...

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...
На сайте используются файлы cookie и сервисы аналитики для корректной работы форума и улучшения качества обслуживания. Продолжая использовать сайт, вы соглашаетесь с использованием файлов cookie и с Политикой конфиденциальности.