Jump to content
Калькуляторы

подмена IP

Всем привет.

Подскажите, есть сеть, влан на дом, адреса выдаются по дхцп. На свитчах, вхцп снупинг.

Периодически, люди, не знаю с чего, решают прописать себе ИП адрес впн сервера, в связи с чем начинаются проблемы с доступом к нему...

 

Как можно от такого защитится? влан на пользователя?

Share this post


Link to post
Share on other sites

есть, но не включено.

Почему? Это решает вопрос подмены ип на корню.

 

делайте привязку ip+mac на свитчах или вилан на абонента.

Накой привязку ип + мак????? Нужно зафиксировать ИП на порту. Для любого мака. IP source guard для этого есть.

 

переходить на пппое

Накой, если у ТС управляемое железо? Что за патологическая тяга к реализации всего через анус, усложняя жизнь и себе, и клиентам?

Share this post


Link to post
Share on other sites

только в том влане, где юзверь пытается его прописать, начинаются проблемы, остальным пофиг.

Непонятно как такое вообще может происходить. Если влан на дом, значит вланов много и vpn-сервер, скорее всего, находится в другом влане. Согласно своей таблице клиенты должны искать впн за шлюзом, а не в своем влане. Как абонент может помешать другим в такой схеме?

Share this post


Link to post
Share on other sites

ну да, но как то происходит.

впн в 10 влане

клиенты >200

 

но почему то прописывают себе ИП сервера, и тем самым, АРП показывает другой мак "сервера"

Share this post


Link to post
Share on other sites

ну да, но как то происходит.

впн в 10 влане

клиенты >200

 

но почему то прописывают себе ИП сервера, и тем самым, АРП показывает другой мак "сервера"

 

У вас случайно не ip unnumbered ? Если да, то всё понятно :-). Логичнее всего было бы сделать влан на дом, а т.к. никогда не знаешь заранее о распределении абонентов, то все вланы в ip unnumbered или в схожие фичи у не-цыско вендоров. Если выставить ойпи впн, который тоже почему-то оказался в этой большой аннумберед подсети, то по арп весь влан оказывается "отравлен". Это один из возможных вариантов.

 

Тут уж только глючный арп-инспекшн, который реализован в свичах софтварно со всеми вытекающими. Ну или вынести значимые серверы из этого блока ойпи адресов, который выделен на аннумеберед.

 

Хотя наверное я не угадал с причиной проблемы :-))).

 

Ну ещё может быть маска в дхцп неправильная выдаётся или это вообще глюки у клиентов в их реализации арп -- пофик на конфиг интерфейса, главное что в арп кеш тебе засунули, туда и смотрим, а в арп можно засунуть всё, что угодно, даже гугл в случае неправильной реализации арп на стороне клиента.

Share this post


Link to post
Share on other sites

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.