Jump to content

Recommended Posts

Posted (edited)

Такая ситуация :

 

есть беспроводная сеть , точки D-Link 3200, 2360

через эту сеть клиенты ходят в Интернет

обслуживает это все биллинг , который стоит на шлюзе

точки настроены максимально просто - заданы IP адрес , маска , шлюз (в качестве шлюза компьютер с биллингом)

 

одна из функций биллинга - DHCP сервер

причем клиенты обязательно должны получить IP именно от биллинга , иначе дальше клиент просто не допускается до аутентификации (в виде ввода PIN кода доступа на страничке в браузере)

 

все работает до тех пор , пока какой либо особо "продвинутый" клиент решает залезть в настройки беспроводного подключения у себя в ноутбуке и в свойствах TCP IP вбивает статический IP адрес

некоторые вбивают IP адрес совпадающий с адресом шлюза

потом подключаются в беспроводную сеть

дальше получаем конфликт IP адресов : в одной сети находятся два компьютера с одинаковыми IP адресами

 

а дальше уже начинаются проблемы с подключением у новых клиентов и все работает крайне нестабильно , пока этот особо "умный" не выключит комп

 

опыта у меня не много , подскажите , может есть способ борьбы с таким явлением ?

каким образом блокировать таких умников , чтобы не допускать конфликтов IP адресов и чтобы они не влияли на функционирование всей сети ?

 

спасибо

Edited by 451
Posted

ну сами точки никакого функционала не выполняют , все службы на уровне точки отключены

на точках сконфигурирована только имя беспроводной сети, открытой, без шифрования, выставлен канал , а так же в сетевых настройках назначен IP адрес и адрес шлюза. Все.

 

всем остальным рулит шлюз , начиная от выдачи IP адресов и далее маршрутизация , авторизация и т.д

 

получается точки работают как L2

Posted
а дальше уже начинаются проблемы с подключением у новых клиентов и все работает крайне нестабильно , пока этот особо "умный" не выключит комп

802.1x посмотреть, по идее можно будет через него не пускать с не понравившемся адресом.

Posted

Можно попробовать изоляцию абонентов на точках, а все точки воткнуть в L2 коммутатор с DHCP-Snooping

Posted

Можно попробовать изоляцию абонентов на точках, а все точки воткнуть в L2 коммутатор с DHCP-Snooping

т.е. если у меня коммутатор поддерживает DHCP-Snooping, то насколько я понимаю я должен все порты , куда втыкаются точки сделать Ненадёжными (Untrusted). И тогда коммутатор будет отсеивать DHCP ответы с этих портов. Я правильно понял ?

Но опять же конфликт IP это не уберет.

 

А нет ли программного решения , которое бы следило за сетью и если появляется комп с таким же IP - как то банить его на шлюзе?

Posted

Теорию подтяните.

Если у него IP шлюза - он и так со шлюзом общаться не сможет, зато все остальные клиенты могут принять его за шлюз.

Нужно такое резать именно на доступе.

Posted

451

Если к dhcp-snooping добавить dynamic arp inspection+ip source guard(иногда это в одном флаконе), то получится то, что вам нужно(защита от статических ip). Какой у вас коммутатор?

Posted

куда в конце концов все сходится и в который подключен шлюз - D-Link DES 1226G

Замените его на DES-3200-XX (или DES-3528 или DES-3526), там ваша проблема решается легко и непринуждённо

  • 2 weeks later...
Posted

в точках доступа D-Link 2360 в настройках есть функция arp spoofing prevention

 

скажите , с помощью этого можно победить вышеописанную проблему

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...
На сайте используются файлы cookie и сервисы аналитики для корректной работы форума и улучшения качества обслуживания. Продолжая использовать сайт, вы соглашаетесь с использованием файлов cookie и с Политикой конфиденциальности.