faq обучение настройка
Текущее время: Пн июл 21, 2025 17:59

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 11 ] 
Автор Сообщение
СообщениеДобавлено: Ср янв 12, 2011 11:43 
Не в сети

Зарегистрирован: Пн ноя 15, 2010 12:28
Сообщений: 25
Похоже я что-то не правильно настроил, помогите советом как правильно нужно сделать.

1. Настроил DHCP:
Прописал mac-адреса всех компов в сети,
Задал диапазоны IP-адресов с разными правами доступа к интернет-сервисам,
Прописал статические адреса для компов, с учетом прав доступа.
2. Настроил IP-правила
3. Настроил интерфейсы
3. Прописал маршруты
4. Настроил каналы и правила каналов

Проверил, все работает как и планировал. Но обнаружилась неприятная вещь, можно вручную прописать на любом компе IP с правом доступа в интернет и "хитрый" пользователь начинает пользоваться тем, что ему не положено.
Как правильно настроить авторизацию компьютера на роутере по mac-адресу, web-авторизация пользователя неприемлема.

_________________
Осваиваю DFL-800


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср янв 12, 2011 12:03 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Чтобы разрешить доступ в интернет только "нужным" клиентам, сделайте из их адресов группу (например, gLanClients) и используйте ее в NAT правилах вместо lannet.
Чтобы "защитить" клиентские адреса, надо сделать static ARP записи в Interfaces > ARP.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср янв 12, 2011 12:33 
Не в сети

Зарегистрирован: Ср фев 13, 2008 13:15
Сообщений: 83
danilovav
поясните пож-ста, в чем заключается такая защита?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср янв 12, 2011 12:42 
Не в сети

Зарегистрирован: Пн ноя 15, 2010 12:28
Сообщений: 25
Спасибо.

Вот это у меня так и было
danilovav писал(а):
Чтобы разрешить доступ в интернет только "нужным" клиентам, сделайте из их адресов группу (например, gLanClients) и используйте ее в NAT правилах вместо lannet.

а вот этого мне как раз и не хватало
danilovav писал(а):
Чтобы "защитить" клиентские адреса, надо сделать static ARP записи в Interfaces > ARP.

Теперь все работает так как положено.

_________________
Осваиваю DFL-800


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср янв 12, 2011 12:44 
Не в сети

Зарегистрирован: Пн ноя 15, 2010 12:28
Сообщений: 25
2foruser писал(а):
danilovav
поясните пож-ста, в чем заключается такая защита?

клиент с заданным IP может выйти в инет если только имеет указанный в ARP mac-адрес.

_________________
Осваиваю DFL-800


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср янв 12, 2011 13:58 
Не в сети

Зарегистрирован: Ср фев 13, 2008 13:15
Сообщений: 83
понял. спасибо

зы. а если злоумышленнику удастся подменять и МАК адрес, значит АРП не поможет? хотя это совсем другая история


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср янв 12, 2011 15:06 
Не в сети

Зарегистрирован: Пн ноя 15, 2010 12:28
Сообщений: 25
2foruser писал(а):
понял. спасибо

зы. а если злоумышленнику удастся подменять и МАК адрес, значит АРП не поможет?

Так-то - да, но нужно входить из локальной сети предприятия, зная сочетание mac-IP.

_________________
Осваиваю DFL-800


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср янв 12, 2011 15:21 
Не в сети

Зарегистрирован: Ср фев 13, 2008 13:15
Сообщений: 83
seligor писал(а):
Так-то - да, но нужно входить из локальной сети предприятия, зная сочетание mac-IP.


думаю, если пользователь допер поменять IP адрес, то МАК он найдет без проблем.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср янв 12, 2011 15:26 
Не в сети

Зарегистрирован: Пн ноя 15, 2010 12:28
Сообщений: 25
2foruser писал(а):
seligor писал(а):
Так-то - да, но нужно входить из локальной сети предприятия, зная сочетание mac-IP.


думаю, если пользователь допер поменять IP адрес, то МАК он найдет без проблем.

К счастью у нас нет таких продвинутых пользователей.

_________________
Осваиваю DFL-800


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср янв 12, 2011 16:20 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Умные пользовали, знающие как сменить МАС адрес, отсекаются управляемым коммутатором с функцией port security.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт янв 14, 2011 11:52 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Firewall это прежде всего пограничный маршрутизатор, который обеспечивает зачищиту именно на "границе". Что касается внутренней безопастности, тот тут вам в помщь управляемые коммутаторы и правильно настроенные политике внутри сети (ну например только пользовательский доступ к ПК не позволяющий поменять MAC или IP или соответствующая настройка контролера домена)

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 11 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 344


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB