Ratamahatta Posted July 5, 2004 Posted July 5, 2004 Есть сеть 10.0.0.0, в ней сервер - 10.0.0.1, через который пользователи гуляют в интернет. Периодически, редко, но метко, какой-нибудь ламобот из сети начинает ковыряться в своих сетевых настройках и присваивает себе адрес сервера. О том, что происходит в сети, наверное, объяснять не стоит. Сеть построена по типу "звезда". Как можно бороться с самопроизвольной подменой IP адреса сервера ламоботами? Вставить ник Quote
MaXToP Posted July 5, 2004 Posted July 5, 2004 Самый простой и примитивный способ - это static arp и arpwatch, но это если сервер ФриБсд, тогда незнакомые Мас адреса она пускать не будет, а если кто будет их менять она настучит. Грамотный - это свич с привязкой на порту. Вставить ник Quote
UglyAdmin Posted July 5, 2004 Posted July 5, 2004 Самый радикальный способ - вообще отказаться от IP на сервере! Инет раздавать по PPPoE. Вставить ник Quote
Sultan Posted July 5, 2004 Posted July 5, 2004 рассадить клиентов и сервер по разным сетям. Вставить ник Quote
repa Posted July 5, 2004 Posted July 5, 2004 Нееее, рассаживание не помогет. Могут уложить адрес гетвейя. Вставить ник Quote
Sultan Posted July 5, 2004 Posted July 5, 2004 тогда надо крепить ip на порт свича (не mac, а именно ip), либо сажать каждого юзверя в отдельную подсеть (требуется dot1q) Вставить ник Quote
Sirco Posted July 5, 2004 Posted July 5, 2004 а не пробовал раздавать настройки по DHCP так чтобы клиент не лез в настройки сети .... Вставить ник Quote
MaXToP Posted July 5, 2004 Posted July 5, 2004 а не пробовал раздавать настройки по DHCP так чтобы клиент не лез в настройки сети .... ------- будет круто если кто-то из юзеров додумается и у себя DHCP сервер врубить. Тогда остальные начнут из сети пропадать :-) Вставить ник Quote
Sultan Posted July 5, 2004 Posted July 5, 2004 если юзер идиот, то и при живом dhcpd попытается себе ip ручками прописать - "для верности". Вставить ник Quote
Sultan Posted July 5, 2004 Posted July 5, 2004 Самый радикальный способ - вообще отказаться от IP на сервере!Инет раздавать по PPPoE. кстати, не спасет, если "блондин/блондинка" (не в обиду разумным представителям этого "окраса" :)) пропишет себе ip pppoe-сервера. Вставить ник Quote
Roman Ivanov Posted July 5, 2004 Posted July 5, 2004 Самый радикальный способ - вообще отказаться от IP на сервере!Инет раздавать по PPPoE. кстати, не спасет, если "блондин/блондинка" (не в обиду разумным представителям этого "окраса" :)) пропишет себе ip pppoe-сервера. ??? Давненко я так не ржал. PPPoE абсолютно похер на прописанный IP. С сервером он соеденяется PPP пакетами поверх классического ethernet (MAC). Подмена MAC решается через layer2 switch. IP может быть на карте любой. Только себе навредит - если поменяет. Вставить ник Quote
Sultan Posted July 5, 2004 Posted July 5, 2004 я говорю о подмене своего ip на ip pppoe-сервера - таким образом он насолит всем клиентам. mac based security фтопку. Вставить ник Quote
UglyAdmin Posted July 6, 2004 Posted July 6, 2004 я говорю о подмене своего ip на ip pppoe-сервера - таким образом он насолит всем клиентам. Это как? IP выдаётся сервером. Если себе пропишет - то не соединится! Вставить ник Quote
Sultan Posted July 6, 2004 Posted July 6, 2004 это так, что у pppoe тоже есть ip-адрес, который юзерм сможет прописать себе насетевуху. итог - выйти в тырнет не сможет никто. если не каждого юзера в отдельную сеть сажать, то хоть пачками - стоит, т.к. сеть будет более живучей. Вставить ник Quote
SmokerMan Posted July 6, 2004 Posted July 6, 2004 Уберите сервер с дефолтного виндового йп-шника... Зачем лишние сущности плодить? Да и про VPN дело говорят... Вставить ник Quote
UglyAdmin Posted July 6, 2004 Posted July 6, 2004 это так, что у pppoe тоже есть ip-адрес, который юзерм сможет прописать себе насетевуху. итог - выйти в тырнет не сможет никто. Всё равно не понимаю, каким образом. Ну поставит - и поставит, локалку не увидит, и в Интернет не выйдет. Его тоже в локалке никто не увидит. Короче сам себе злобный Буратино. Никаких других последствий иметь данное действо не будет и уж точно другим не помешает. Вставить ник Quote
Roman Ivanov Posted July 6, 2004 Posted July 6, 2004 это так, что у pppoe тоже есть ip-адрес нет его. Точнее пофиг до него, он НИЧЕГО не значит. На выходе PPPoE сервера - IP есть, но как правило, этот порт и не должен быть "в той же локалке, что и юзер". Почитайте доки наконец. Вы путаете PPPoE и PPPTP. Все что нужно для PPPoE это: ifconfig eth0 up Все. IP НЕ НУЖЕН. PPP работает поверх MAC, а не поверх IP. Вставить ник Quote
jab Posted July 6, 2004 Posted July 6, 2004 поэтому юзер будет ставить себе MAC сервера Вставить ник Quote
Roman Ivanov Posted July 6, 2004 Posted July 6, 2004 поэтому юзер будет ставить себе MAC сервера Что отрубается фильтрацией на L2 свитче. Вставить ник Quote
jab Posted July 6, 2004 Posted July 6, 2004 Если есть L2 свич с 802.1x, то смысл PPPoE немного теряется... А если он без 802.1х, то накой такой свич нужон ? Вставить ник Quote
Dfyj Posted July 6, 2004 Posted July 6, 2004 А если сделать так ! без впна ... :) В сервак воткнуть 2 сетевухи .. с разними ip в одной сети т.е 1сетевуха 10.0.0.1 2сетевуха 10.0.0.254 А DhCP раздаёт 2 гейтвэя .. ну типа ... основной ... и если не работает то работает вторая запись гейтвэя... вот так ... :) сам непробывал :) Вставить ник Quote
UglyAdmin Posted July 6, 2004 Posted July 6, 2004 поэтому юзер будет ставить себе MAC сервера Тех, кто знает, что такое MAC - существенно меньше. Если на сервере доступа не ставить IP вообще, то узнать его МАС не так-то просто - надо будет сниферить. А тот, кто это умеет, с большой вероятностью МАС менять не будет, потому что наверняка знает - это не даст ему халявного Инета. ЗЫ. Вопрос был о ламерах, не умеющих настроить сетёвку. Вставить ник Quote
Sultan Posted July 6, 2004 Posted July 6, 2004 народ не знает, что такое конфликт IP -адресов? повторяю еще раз - у PPPoE-сервера есть ip-адрес интерфейса, которым он торчит в локалке, если кто-нить пропишет себе его LAN'овый IP-адрес, то никто в сети к нему не достучится, а следовательно жизнь сети будет парализована. Если мы говорим о едином broadcast domain'е Вставить ник Quote
Andrew40 Posted July 6, 2004 Posted July 6, 2004 народ не знает, что такое конфликт IP -адресов?повторяю еще раз - у PPPoE-сервера есть ip-адрес интерфейса, которым он торчит в локалке, если кто-нить пропишет себе его LAN'овый IP-адрес, то никто в сети к нему не достучится, а следовательно жизнь сети будет парализована. Если мы говорим о едином broadcast domain'е Да никто не ставит IP адрес на "абонентский" интефейс PPoE сервера. Он в принципе не доступен, да IP сетки, как правило, разные. А остальное легко фильтруется. Вставить ник Quote
MaXToP Posted July 6, 2004 Posted July 6, 2004 Добрые юзеры могут сделать еще прикольнее если подделают IP + MAC существующий. Виндовс когда видит одинаковые МАКи, то на это не реагирует. Зато, что в сети будет можно представить. Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.