faq обучение настройка
Текущее время: Ср авг 20, 2025 12:53

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 16 ]  На страницу 1, 2  След.
Автор Сообщение
СообщениеДобавлено: Чт мар 20, 2008 09:48 
Не в сети

Зарегистрирован: Чт мар 20, 2008 09:42
Сообщений: 6
У меня стоят несколько DES-3010G на основных сегментах городской локальной сети, которая подошла к тому пределу, когда ее сложно стало контролировать.
Для борьбы с нелегальными подключениями поднял DHCP сервер, с учетными записями и доменом.
И хочу чтобы только авторизированный пользователи пропускались через DES-3010G.

Вопросы:
1. Я так понял что ARP сканом MAC машины получить удается не всегда?
Если к примеру на машине пользователя стоит фаер или проактивная защита, то свичи его не пропустят ... или есть вариант 100% определения МАС в настройках? Если да то подскажите пожалуйста.
2. Есть ли возможность настройки DES-3010G так чтобы он пропускал только авторизированных пользователей домена. Я посмотрел VLAN но походу это не то.
3. Есть ли еще варианты борьбы с нелегалами?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт мар 20, 2008 10:58 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
LemanPSIX писал(а):
3. Есть ли еще варианты борьбы с нелегалами?

IP-MAC-Binding


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт мар 20, 2008 11:34 
Не в сети

Зарегистрирован: Чт мар 20, 2008 09:42
Сообщений: 6
terrible писал(а):
LemanPSIX писал(а):
3. Есть ли еще варианты борьбы с нелегалами?

IP-MAC-Binding


Это все хорошо, но МАС адрес не определяется когда на машине клиента стоит фаерволл!
К тому же Нелегал может легко подделать ip и МАСи свич его пропустит.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 20, 2008 12:50 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Приблизительную схему сети можете нарисовать?
МАС адрес всегда можно узнать


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 20, 2008 13:18 
Не в сети

Зарегистрирован: Чт мар 20, 2008 09:42
Сообщений: 6
Одноранговая сеть класса С.
Маска 255.255.0.0
500 человек в сети, из них 150-200 - нелегально!
От основного здания нашей компании по городу идут 3 ветки, 2 их которых разветвляются еще по разу.
Основные магистрали на оптике, на каждом районе (всего их 5) стоят управляемые коммутаторы.
Есть огромное желание забить в коммутаторы БД по легалам района с IP и МАС, или же сделать авторизацию на свиче.
Но МАС, хоть и говорят что свичи железный МАС оределяют - верится с трудом, т.к. биндинг включаешь и нелегалы маки подделывают с ипом в свойствах сетевой и свободно проходят.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 20, 2008 13:28 
Не в сети

Зарегистрирован: Чт мар 20, 2008 09:42
Сообщений: 6
Самый идеальный вариант, как мне бы хотелось - это чтобы легалы подключались к домену под своей учеткой, т.е. вместо рабочей группы вводили имя домена.
Но не знаю как ограничить от сети остальных, кто не в домене.
Можно ли это сделать с помощью DES-3010G
Если да то как? буду очень благодарен, да и не я один.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 20, 2008 14:09 
Не в сети

Зарегистрирован: Чт мар 20, 2008 13:28
Сообщений: 6
Это не класс С :-) а B
идеале использовать IP-MAC-Port в связке, но для этого нужно хороший коммутатор (DES-35хх) на узел доступа.
использовать домен вам мало чем поможит, вам нужно смотреть в сторону VPN, если малыми жертвами...
можно ещё попробывать VLANы разводить на кождого пользователя или группу приводить их в центр и там уже резать лишние связки, но от 100% подмены не избавитесь.

500 человек - пора уже задумываться о переходе на приличное оборудование на доступ.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 20, 2008 20:06 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Моё мнение: минимум требуется 5 свичей на каждом оптическом напралении, каждый из свичей будет работать по таблицам IMB, объединяя в себе как можно большую коммутацию по направлению. Насколько я понимаю, у вас схема - созвездие. Вот в каждом узле такой свич и нужен.

По хорошему:

Чем больше таких свичей вы поставите - тем тяжелее будет к вам подключиться нелегально. Идеальным вариантом будет конечно 1 дом = 1 свич + привязка пользователей к портам свича(как выше сказал Morpeh77). Это обойти уже крайне трудно, а зачастую невозможно.

Считайте бюджет, который вы сможете выделить для этих целей, и дальше обдумывайте будущюю схему доступа и расположения оборудования. Если что - спрашивайте. Вашу сеть можно привести в нормальное состояние.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 20, 2008 20:34 
Не в сети

Зарегистрирован: Вт авг 29, 2006 16:44
Сообщений: 2326
Откуда: Ярославль
Что за глупость, что мак адрес не определяется если стоит фаерволл ? все определяется. не видел ни одного фаерволла виндоского, который блокировал бы ARP-протокол. Без него вообще ничего работать не будет.

_________________
LiveComm


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб мар 22, 2008 13:11 
Не в сети

Зарегистрирован: Чт мар 20, 2008 09:42
Сообщений: 6
terrible писал(а):
Моё мнение: минимум требуется 5 свичей на каждом оптическом напралении, каждый из свичей будет работать по таблицам IMB, объединяя в себе как можно большую коммутацию по направлению. Насколько я понимаю, у вас схема - созвездие. Вот в каждом узле такой свич и нужен.

По хорошему:

Чем больше таких свичей вы поставите - тем тяжелее будет к вам подключиться нелегально. Идеальным вариантом будет конечно 1 дом = 1 свич + привязка пользователей к портам свича(как выше сказал Morpeh77). Это обойти уже крайне трудно, а зачастую невозможно.

Считайте бюджет, который вы сможете выделить для этих целей, и дальше обдумывайте будущюю схему доступа и расположения оборудования. Если что - спрашивайте. Вашу сеть можно привести в нормальное состояние.


IMB было когда то решением проблеммы.
Щас же любая сетевуха имеет возможность сменить MAC адрес.
Я на примере подменял IP, MAC, имя компа и рабочей группы легала и свободно проходил через свич вместе с ним, только сеть у нас при этом падала каждые 5 мин, но работала. Это не вариант.

Есть мнение и планы перевести всю сеть на VLAN с физической привязкой к порту.
На каждом доме, а их примерно 200, ставить коммутатор 8-10 портов с поддержкой VLAN и физической блокировкой порта, разумеется все в коробе и на последнем этаже. В каждом доме у нас не более 6-и легальних подключений.
Тут только 3 загвоздки:
1. Придется многим пользователям менять сетевые платы, или как минимум драйвера для них, чтобы была включена поддержка VLAN
2. Хотелось бы узнать оптимально экономный вариант в выборе коммутатора с поддержкой VLAN, минимум 8 портов, физ. блокировка порта, IP привязка к порту.
3. Пользователи могут делать ответвления т.к. кабель витой пары 8-жильный, так что очень хочется сделать VLAN авторизацию, подскажите как это возможно сделать.

И вообще правильную ли стратегию я выбрал?
Заранее благодарен.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб мар 22, 2008 13:30 
Не в сети

Зарегистрирован: Ср окт 24, 2007 15:42
Сообщений: 149
если есть какой-нить сервачок под линухом: то можно поставить ip-sentinel. В конфиге прописываются нужные ипы, а остальные программа закидывает фиктивными маками при любом неверном arp-запросе ( в том числе и разрешенные ипы, если они обращаются arp`ом к левым адресам).
У себя недавно поставил - заглушил какую-то внутреннюю сетку из 5 левых айпишек.
Недостаток - при большом количестве запросов не успевает все блокировать, а при очень большом - может падать.
+ привязки ip-mac на 3010G и думаю все нелегалы постепенно сойдут на нет....

PS: ну и обход свитчей с выдергиванием "левых" еще никто не отменял))


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс мар 23, 2008 20:47 
Не в сети

Зарегистрирован: Чт мар 20, 2008 09:42
Сообщений: 6
Я же уже говорил: "Я на примере подменял IP, MAC, имя компа и рабочей группы легала и свободно проходил через свич вместе с ним, только сеть у нас при этом падала каждые 5 мин, но работала. Это не вариант. "
Все нелегалы займут IP и MAC легалов и будут сидеть с лагами оба и легал и нелегал.
Это не вариант.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс мар 23, 2008 21:06 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
А как Вы хотите блокировать нелегала если он подставил все параметры легального пользователя? Это в принципе невозможно.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс мар 23, 2008 23:28 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Demin Ivan писал(а):
А как Вы хотите блокировать нелегала если он подставил все параметры легального пользователя? Это в принципе невозможно.

Думаю не совсем так. Если прибить правильную связку IP-MAC на порт свича, к которому подключен потенциальный злоумышленник (только 1 мак на порт), он никак не обойдёт эту защиту.

Плюс к этому, легалы могут быть подключены к разным свичам с разными базами IP-MAC, нелегалу придётся неплохо попотеть, чтобы подобрать связку именно его свича для подмены.

Автору темы придётся всё-таки неплохо вложиться в безопасность сети.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс мар 23, 2008 23:41 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Как я понял имелось ввиду что легальный и нелегальный пользователи находятся за одним портом управляемого свитча.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 16 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 35


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB