faq обучение настройка
Текущее время: Пт авг 15, 2025 03:17

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 15 ] 
Автор Сообщение
 Заголовок сообщения: вопрос по безопасности D-link DES-3828
СообщениеДобавлено: Чт янв 29, 2009 10:14 
Не в сети

Зарегистрирован: Чт янв 29, 2009 09:49
Сообщений: 9
здраствуйте...

в общем ситуация: коммутаторы вышеназваного типа (или подобные) будут установлены в местах куда будут иметь доступ посторонние люди (так уж получается). физически доступ к ним ограничить не получается (по независящим от нас причинам).

задача: сделать так, что б ежели даже злоумышленик смог получить физический доступ к данному устройству- восспользоватся в корыстных целях он им не смог. но с другой стороны админы могли бы удалённо с ним работать.



если можно- дайте как можно более исчёрпывающий ответ, понятный более мение так сказать не шибко знающему человеку...

заранее спасибо.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт янв 29, 2009 13:32 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Завести учётные записи с разным уровнем доуступа. Использовать функцию Trusted Host/Subnet. Это как минимум.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 29, 2009 14:25 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Port Security, IMP, 802.1x авторизация.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт янв 30, 2009 03:49 
Не в сети

Зарегистрирован: Чт янв 29, 2009 09:49
Сообщений: 9
Bigarov Ruslan писал(а):
Завести учётные записи с разным уровнем доуступа. Использовать функцию Trusted Host/Subnet. Это как минимум.


с завести учётки с разным уровнем доступа эт понятно ок.

дальше...

механизм Trusted Host (доверенные узлы) . Поддержка функции Trusted Host – управление только с заданных IP-адресов - можно перечислить список компьютеров или указать подсети, протоколы и порты, активность на которых не будет восприниматься или наоборот- разрешить только те которыми мы пользуемся- я правильно понял ваше предложение? если да то можно чуток поподробнее или где можно об этом узнать получше? как она реализована в данных устройствах? (DES-3828)
добавления адресов в trusted hosts запрещает только лишь ввод пароля т.е. если айпи нет в списке то введя правильный пароль на нее не попадешь всёравно- вот таким образом?

а Trusted Subnet - это доверенная маска подсети- то биш можно указать опеределённую подсеть для которой разрешена работа с камутатором так?


Последний раз редактировалось Muzal Пт янв 30, 2009 04:55, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт янв 30, 2009 04:06 
Не в сети

Зарегистрирован: Чт янв 29, 2009 09:49
Сообщений: 9
использование CPU Interface filtering (некоторые пакеты, полученные коммутатором, должны быть направлены на обработку в CPU и эти пакеты не могут быть отфильтрованы аппаратными ACL. Например, пакет, в котором MAC-адрес назначения - это MAC-адрес коммутатора. (ping на IP-адрес коммутатора)- решение этого CPU Interface filtering)

Функция CPU Interface Filtering позволяет создать ACL на управляющем интерфейсе коммутатора, тем самым предотвращая обработку нежелательных пакетов CPU. Может использоваться, например, для ограничения административного доступа к коммутатору -

можно поподробнее об этом? как реализовать в моём случае? или опять же где почитать об этом?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт янв 30, 2009 04:54 
Не в сети

Зарегистрирован: Чт янв 29, 2009 09:49
Сообщений: 9
Port Security

если к примеру
Port Security на порту 1 был указан как
Port 1
Admin State Enabled
Maxium Learning Address 2
Lock Address Mode Permanent

то есть можно подключить 2 мак адреса?

получается с помощью этой функции можно конкретные мак адреса привязать к свичу и никто кроме этих маков не может присоеденится?




IMP - это вообще что?((( никакой инфы найти не смог... если можете дайте ссылочку где почитать - или же объясните как применить в моей ситуации...


802.1x авторизация - а вот за это огромное спасибо всё понятно... инфы куча) есчо раз спасибо за наводку... темнимение если будут вопросы- обязательно задам)




p.s. вы заранее извините за ламерский подход к этому делу- для меня дело новое а начальство требует... заранее спасибо за помощь)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт янв 30, 2009 10:37 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Укажите в личку Ваш телефон пожалуйста.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн фев 02, 2009 03:43 
Не в сети

Зарегистрирован: Чт янв 29, 2009 09:49
Сообщений: 9
Цитата:
Укажите в личку Ваш телефон пожалуйста.

указал)

чё народ больше никто ничего прокоментировать не может? (


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн фев 02, 2009 10:13 
Не в сети

Зарегистрирован: Чт янв 29, 2009 09:49
Сообщений: 9
ребят... я понимаю что вопрос не по теме маломало форума- но темнимение- обратится больше некуда- на вас одна надежда...

смысл- всё вышеуказаное вами подходит только если злоумышленик получает доступ к комутатору...

а что - какие варианты противодействия есть- если злоумышленик подключается ВМЕСТО комутатора? (((


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн фев 02, 2009 11:15 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Вообще, коммутаторы должны стоять в стойке, которая в свою очередь должна находиться в серверной, куда должен быть ограничен доступ.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн фев 02, 2009 12:41 
Не в сети

Зарегистрирован: Чт янв 29, 2009 09:49
Сообщений: 9
Bigarov Ruslan писал(а):
Вообще, коммутаторы должны стоять в стойке, которая в свою очередь должна находиться в серверной, куда должен быть ограничен доступ.

как писалось выше- к сожалению физический доступ будет не ограничен((( железо будет стоят за красивой стекляной прозрачной дверцей это раз + там будет не тока наше оборудование... дверца запираться на ключик махонький будет- то биш- физической защиты- никакой....

так что таварищи- никаких идей? (


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн фев 02, 2009 23:45 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Я Вам завтра позвоню.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт фев 03, 2009 03:22 
Не в сети

Зарегистрирован: Чт янв 29, 2009 09:49
Сообщений: 9
Demin Ivan писал(а):
Я Вам завтра позвоню.

буду ждать)


а тем временем- тут такой форум активный- неужто никто подсказать неможет чтонить по моим вопросам скромным? )


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт фев 03, 2009 22:16 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Надеюсь разговор прояснил несколько ситуацию.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср фев 04, 2009 03:28 
Не в сети

Зарегистрирован: Чт янв 29, 2009 09:49
Сообщений: 9
Demin Ivan писал(а):
Надеюсь разговор прояснил несколько ситуацию.

да спасибо за звонок) а есчо говорят в москве люди чёрствые)))


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 15 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 53


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB