The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Информационная безопасность (Проблемы с безопасностью)
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Хочу вести строгий контроль IP-адресов подключенных компьтер..., OZZY (?), 06-Авг-03, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


4. "Хочу вести строгий контроль IP-адресов подключенных компьтер..."  +/
Сообщение от Zorroemail (?), 14-Авг-03, 02:33 
>>>Если хочешь строгий контроль нужно айпи
>>привязывать к макам.. на уровне арп таблицы....
>
>>правила для ARP писать конкретно в файл? И как сделать такой
>файл исполняемым при перезагрузке сервака? Может что надо в rc.conf прописать?
>Вообще, как это сделать, подскажите пожалуста! :-)
>Вот что я делаю
># Очищаю ARP
>/usr/sbin/arp -d -a
># Разрешаю работу только с хостов c списанными MAC адресами.
>/usr/sbin/arp -s 192.168.11.111 00:92:37:91:12:a3 pub
># Запрещаю присвоение свободных IP.
>/usr/sbin/arp -s 192.168.11.166 0:0:0:0:0:0 pub
>и так далее!
>и всё это пока что сделано в ком строке :-(


Да незачто... в фаил прописать это можно.. Если у тебя IPFW настроен.. тогда находишь фаил rc.firwall и прописываешь все правла там.. где у тебя прописанны остальные правила фаирвола... он автоматом подгружается при загрузке системы...

Какие вопросы можешь писать на мыло  Zorro2001@male.ru
или стучись в  ICQ 107732316

C уважением  Zorro ...

Ответить | Правка | Наверх | Cообщить модератору

5. "Хочу вести строгий контроль IP-адресов подключенных компьтер..."  +/
Сообщение от OZZY (?), 14-Авг-03, 14:12 
>Да незачто... в фаил прописать это можно.. Если у тебя IPFW настроен..
>тогда находишь фаил rc.firwall и прописываешь все правла там.. где у
>тебя прописанны остальные правила фаирвола... он автоматом подгружается >при загрузке системы...

А вот что я сделала – создала в автозагрузке (/usr/local/etc/rc.d) файлик arp.sh, собственно в котором и прописала все правила для ARP. Проблема решена только для сегмента, которого обслуживает мой сервер! :-( То есть, как я понимаю арп работает только до ближайшего маршрутизатора? У меня 192.168.11 подсеть. Однако существует в подсетке еще несколько серверов, например 192.168.11.60, у которого своя подсеть 192.168.23.
Если со своего сервака пишу команду
arp -s 192.168.23.14 00:23:24:fa: и так далее
то в ответ
cannot intuit interface index and type for 192.168.23.14
мож я проста не так что то делаю? :-(
И вот как всё таки проконтролировать и те компы, которые подключены в НЕ МОЁМ сегменте? :-( То есть если кто то в другом сегменте подключается к сети, как мне об этом узнать?

>Какие вопросы можешь писать на мыло  Zorro2001@male.ru
>или стучись в  ICQ 107732316
>
>C уважением  Zorro ...

Спасибо, при возможности воспользуюсь! :-)

Ответить | Правка | Наверх | Cообщить модератору

6. "Хочу вести строгий контроль IP-адресов подключенных компьтер..."  +/
Сообщение от Zorroemail (?), 15-Авг-03, 03:06 
>И вот как всё таки проконтролировать и те компы, которые подключены в
>НЕ МОЁМ сегменте? :-( То есть если кто то в другом
>сегменте подключается к сети, как мне об этом узнать?

Никак.. arp видит только одну сеть.. с одним диапазоном ip адресов...
Чтобы контролировать всю сеть с разными диапазонами нужно ставить умный свитч или циску... Подключить кней все подсети и только тогда ты сможешь контролировать всю сеть со всеми входящими в неё диапазонами ip. А так сетевой интерфейс (сетевая карта) видит только свой диапазон.

C уважением  Zorro ...

Ответить | Правка | Наверх | Cообщить модератору

7. "Хочу вести строгий контроль IP-адресов подключенных компьтер..."  +/
Сообщение от OZZYemail (?), 18-Авг-03, 14:41 
>Никак.. arp видит только одну сеть.. с одним диапазоном ip адресов...
>Чтобы контролировать всю сеть с разными диапазонами нужно ставить умный свитч или
>циску... Подключить кней все подсети и только тогда ты сможешь контролировать
>всю сеть со всеми входящими в неё диапазонами ip. А так
>сетевой интерфейс (сетевая карта) видит только свой диапазон.

Эх... жаль :(

А нет ли программных средств, которые можно было бы поставить на серваках, обслуживающих подсетки, и чтоб эти проги как бы насквозь передавали бы МАС-адреса и IP-адреса главному серверу для их контроля?
(все серверы, обслуживающие подсетки на Виндах)

Ответить | Правка | Наверх | Cообщить модератору

8. "Хочу вести строгий контроль IP-адресов подключенных компьтер..."  +/
Сообщение от Zorroemail (?), 19-Авг-03, 02:06 
>
>Эх... жаль :(
>
>А нет ли программных средств, которые можно было бы поставить на серваках,
>обслуживающих подсетки, и чтоб эти проги как бы насквозь передавали бы
>МАС-адреса и IP-адреса главному серверу для их контроля?
>(все серверы, обслуживающие подсетки на Виндах)


Нет нету.... так как сетевуха не  видит другой диапазон.. изначально.....
как бы эо небыло прискорбно.. :-(((

С  уважением Zorro ..

Ответить | Правка | Наверх | Cообщить модератору

9. "Хочу вести строгий контроль IP-адресов подключенных компьтер..."  +/
Сообщение от pavel (?), 19-Авг-03, 07:02 
Копайте в направлении 802.1X
Это аппаратное решение и недешевое.Кроме того,надо в сети иметь
radius server with EAP/TLS.И ,поддержка клиентской части-XP, не
знаю про другие...
Программно можно только отключить arp на шлюзе, но это не спасает
от подмены мак адреса.Можно попробовать secure port (stop learning)
на интеллектуальном свитче.Тоже недешево...
Фаерволом ничего не сделаешь на уровне L2.
И из непрямоприсоединеных сетей тоже
нельзя будет нормально рулить.На www.nag.ru иногда проскакивают сообщения об самоделках из +домашних сетей+ ,кои устройства могут это подешевле делать чем cisco catalist 2950-24 например, но все равно уровень цен
~120USD за 8 портов...
Ответить | Правка | Наверх | Cообщить модератору

10. "Хочу вести строгий контроль IP-адресов подключенных компьтер..."  +/
Сообщение от OZZYemail (?), 19-Авг-03, 10:35 
хм... тогда другой вопрос: как можно (и можно ли вообще) на сервере под управлением WinNT (или Win2000Server) задать строгое соответствие IP- и MAC-адреса для каждой рабочей станции? Другими словами: можно ли на Виндах реализовать то же, что и на FreeBSD?
т.е. вот что я делаю во FreeBSD:
# Очищаю ARP
/usr/sbin/arp -d -a
# Разрешаю работу только с хостов c списанными MAC адресами.
/usr/sbin/arp -s 192.168.11.111 00:92:37:91:12:a3 pub
# Запрещаю присвоение свободных IP.
/usr/sbin/arp -s 192.168.11.166 0:0:0:0:0:0 pub
и так далее!


Ответить | Правка | Наверх | Cообщить модератору

11. "Хочу вести строгий контроль IP-адресов подключенных компьтер..."  +/
Сообщение от Michaelemail (?), 19-Авг-03, 11:01 
>А нет ли программных средств, которые можно было бы поставить на серваках,
>обслуживающих подсетки, и чтоб эти проги как бы насквозь передавали бы
>МАС-адреса и IP-адреса главному серверу для их контроля?
>(все серверы, обслуживающие подсетки на Виндах)

если очень извратиться, то можно понаделать микроподсеток с маской 255.255.255.254 на каждый подключенный комп и маршрутизировать их между собой, но для этого надо иметь соответственное количество интрефейсов на центральном компе и будет очень большая нагрузка на него...

Ответить | Правка | К родителю #7 | Наверх | Cообщить модератору

12. "Хочу вести строгий контроль IP-адресов подключенных компьтер..."  +/
Сообщение от Ustalemail (?), 19-Авг-03, 12:18 
У меня есть скрипт писаный моим туководителем но он на подключение к вингэёту и с оракловой базой и вобще наворотов масса. Сколько он времени на написание потратил незнаю. ,-)


Ответить | Правка | Наверх | Cообщить модератору

13. "Хочу вести строгий контроль IP-адресов подключенных компьтер..."  +/
Сообщение от Fly Fox (?), 19-Авг-03, 13:24 
Кстати arp таблицу тоже можно грузить из файла arp -f <Фаил> (например /etc/ethers)
формат там
IP1    MAC1
IP2    MAC2
Но все это не спасает от умных юзеров которые подменяют и IP И MAC,
В радио сетях например (если руки кревы) у многих ISP с этим большие проблемы.
Ответить | Правка | Наверх | Cообщить модератору

14. "Хочу вести строгий контроль IP-адресов подключенных компьтер..."  +/
Сообщение от Zorroemail (?), 20-Авг-03, 03:27 
>Кстати arp таблицу тоже можно грузить из файла arp -f <Фаил> (например /etc/ethers)
>формат там
>IP1    MAC1
>IP2    MAC2
>Но все это не спасает от умных юзеров которые подменяют и IP
>И MAC,
.... Беригите продвинутых юзеров.. - это наш хлеб... :-))))
Да виндовоз настроить на IP-MAC ... это сильно.. это что то из области фантастики.. :-)))....
Поставь умный свич.. привяжи каждого к порту.. и все.. и хрен кто что сделает..
Не ну конечно если физический доступ к свичу есть.. тогда можно просто переткнуть порт :-))) .. свич нужно прятать в сейф под сигнализацией..... :-)))) ...
Ладно шутки шутками.. .. Я повторяюсь.. на уровне софта ты ничего не сделаешь.. только на уровне железа.. а это либо программируемый свич либо циска... только так...

С уважением  Zorro...

Ответить | Правка | Наверх | Cообщить модератору

15. "Хочу вести строгий контроль IP-адресов подключенных компьтер..."  +/
Сообщение от OZZY (?), 21-Авг-03, 11:45 
>>Но все это не спасает от умных юзеров которые подменяют и IP
>>И MAC
Слава богу наши юзеры не научились (пока) мудрить с маками :)

>Поставь умный свич.. привяжи каждого к порту.. и все.. и хрен кто
>что сделает..
свичи к сожалению у нас не все умные :( а где то их вовсе нет.

>на уровне софта ты ничего не
>сделаешь.. только на уровне железа.. а это либо программируемый свич >либо циска... только так...

Почитала умную книжку по виндам и нашла привязку МАС к IP - посредством DHCP. Может все таки возможно как нибудь приучить наших юзеров хоть как то регистрировать себя (раб.станцию то есть) у сисадмина? Начальство требует количество компов, сидящих в сетке! На предприятии более 1000 машин и бегать к каждому из них и тем самым узнавать кто в сети а кто нет - не есть GOOD! %(


Ответить | Правка | Наверх | Cообщить модератору

16. "Хочу вести строгий контроль IP-адресов подключенных компьтер..."  +/
Сообщение от Zorroemail (?), 22-Авг-03, 02:47 
>Начальство
>требует количество компов, сидящих в сетке! На предприятии более 1000 машин
>и бегать к каждому из них и тем самым узнавать кто
>в сети а кто нет - не есть GOOD! %(

Для таких случаев есть хорошие сканеры...для виндовоза  могу высдать...
сканирует по диапазону айпи ... мне очень нравиться удобен .. показывает расшаренные ресурсы, имя машины, mac адрес, рабочую группу.. весит порядка 400 килобайт...
А во FreeBSD хорошая команда  netstat ...
:-)))
А DHCP это геморой и дырка лишняя... и никакой необходимости нету...
А привязка айпи к макам в виндах .. есть совтинки не большие..

С уважением Zorro....

Ответить | Правка | Наверх | Cообщить модератору

17. "Хочу вести строгий контроль IP-адресов подключенных компьтер..."  +/
Сообщение от OZZY (?), 25-Авг-03, 13:44 
>Для таких случаев есть хорошие сканеры...для виндовоза  могу высдать...
>сканирует по диапазону айпи ... мне очень нравиться удобен .. показывает расшаренные
>ресурсы, имя машины, mac адрес, рабочую группу.. весит порядка 400 килобайт...

Буду очень признательна :-)
sandra@zenit.istra.ru
>А во FreeBSD хорошая команда  netstat ...
>А DHCP это геморой и дырка лишняя... и никакой необходимости нету...
>А привязка айпи к макам в виндах .. есть совтинки не большие..

а где можно скачать та?


Ответить | Правка | Наверх | Cообщить модератору

18. "Хочу вести строгий контроль IP-адресов подключенных компьтер..."  +/
Сообщение от Zorroemail (?), 26-Авг-03, 02:00 
>>Для таких случаев есть хорошие сканеры...для виндовоза  могу высдать...
>>сканирует по диапазону айпи ... мне очень нравиться удобен .. показывает расшаренные
>>ресурсы, имя машины, mac адрес, рабочую группу.. весит порядка 400 килобайт...
>
>Буду очень признательна :-)
>sandra@zenit.istra.ru
>>А во FreeBSD хорошая команда  netstat ...
>>А DHCP это геморой и дырка лишняя... и никакой необходимости нету...
>>А привязка айпи к макам в виндах .. есть совтинки не большие..
>
>а где можно скачать та?
Сканер выслал.. Пользуйтесь и наслаждайтесь... ;-)
А вот по совтинам привязывающим ip k mac в виндах я только слышал и читал , что такие существуют... нужно в инете шарить ...

С уважением Zorro ....

Ответить | Правка | К родителю #17 | Наверх | Cообщить модератору

23. "Хочу вести строгий контроль IP-адресов подключенных компьтер..."  +/
Сообщение от Mentat (?), 31-Авг-03, 13:56 
DHCP - это далеко не геморой ! и это именно то что нужно в данной ситуации.
если ставить последнюю версию от ISC То дырок там вроде пока не нашли, а удобство есть. в том числе и с привязкой к DNS. Хорошо смотреть под FreeBSD миграцию MACов через arpwatch. при изменении он сам шлет на мыло root'a сообщения.
Ответить | Правка | Наверх | Cообщить модератору

19. "Хочу вести строгий контроль IP-адресов подключенных компьтер..."  +/
Сообщение от AdVv (?), 27-Авг-03, 10:49 
>>Кстати arp таблицу тоже можно грузить из файла arp -f <Фаил> (например /etc/ethers)
>>формат там
>>IP1    MAC1
>>IP2    MAC2
>>Но все это не спасает от умных юзеров которые подменяют и IP
>>И MAC,
> .... Беригите продвинутых юзеров.. - это наш хлеб... :-))))
>Да виндовоз настроить на IP-MAC ... это сильно.. это что то из
>области фантастики.. :-)))....
>Поставь умный свич.. привяжи каждого к порту.. и все.. и хрен кто
>что сделает..
>Не ну конечно если физический доступ к свичу есть.. тогда можно просто
>переткнуть порт :-))) .. свич нужно прятать в сейф под сигнализацией.....
>:-)))) ...
>Ладно шутки шутками.. .. Я повторяюсь.. на уровне софта ты ничего не
>сделаешь.. только на уровне железа.. а это либо программируемый свич либо
>циска... только так...
>
>С уважением  Zorro...

Вопрос обсасывался неоднократно. Единственный гарантированный софтварный вариант в данном случае - поднятие vpn. Получается весьма дешево и довольно сердито.

Ответить | Правка | К родителю #14 | Наверх | Cообщить модератору

40. "Хочу вести строгий контроль IP-адресов подключенных компьтер..."  +/
Сообщение от Schizoemail (?), 23-Окт-03, 21:12 
Добрый день леди. Возможно Вам поможет насетапленная возможность ядра пользуясь одним интерфейсом (физическим) слушать трафик разных ВЛАНовских сегментов?
Делается это очень просто
1. перекомпиливается ядро с опциями
pseudo-device vlan <#количество VLAN's<=4096#>
где 4 - количество доменов коллизий (подсеток)
2. Сетапите АйПи на интерфейсы (В форуме пробегало)
ifconfig_vlan0="inet 126.55.4.1 netmask 0xffffffc0 vlan 2 vlandev fxp0 mtu 1500"
ifconfig_vlan0_alias0="inet 126.55.4.62 netmask 0xffffffff" # proxy
ifconfig_vlan0_alias1="inet 126.55.4.60 netmask 0xffffffff" # ns
ifconfig_vlan0_alias2="inet 126.55.4.58 netmask 0xffffffff" # pop3
ifconfig_vlan0_alias3="inet 126.55.4.55 netmask 0xffffffff" # news
ifconfig_vlan0_alias4="inet 126.55.4.56 netmask 0xffffffff" # nat
ifconfig_vlan0_alias5="inet 126.55.4.53 netmask 0xffffffff" # proxy2
ifconfig_vlan1="inet 10.0.0.1 netmask 0xffffff00 vlan 10 vlandev fxp0 mtu 1500"
ifconfig_vlan1_alias0="inet 10.0.0.7 netmask 0xffffffff"    # stat
ifconfig_vlan1_alias1="inet 10.0.0.8 netmask 0xffffffff"    # proxy
ifconfig_vlan1_alias2="inet 10.0.0.9 netmask 0xffffffff"    # proxy2
ifconfig_vlan2="inet 10.0.1.1  netmask 0xffffff00 vlan 11  vlandev fxp0 mtu 1500"
ifconfig_vlan3="inet 126.55.0.1 netmask 0xffffffff broadcast 126.55.0.255 vlan 3 vlandev fxp0 mtu 1500 -arp"
3.Пишете скриптец который будет поднимать физические интерфейсы и запихиваете его в Вам известное место, а именно /usr/local/etc/rc.d
и Ваш сервачек виден в тех сегментах в которых Вы желаете
Надеюсь на то что это окажется полезным.
С наилучшими пожеланиями
Ответить | Правка | К родителю #5 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру