faq обучение настройка
Текущее время: Пн июн 23, 2025 23:29

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 16 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: DFL-210 ARP таблица
СообщениеДобавлено: Вт дек 15, 2009 10:18 
Не в сети

Зарегистрирован: Пт мар 27, 2009 10:17
Сообщений: 81
Добрый день!

Подскажите пожалуйста, как защититься с помощью DFL от смены IP адреса пользователем.

Т.е. хочу привязать IP к MAC.

Есть ли возможность вручную сформировать таблицу ARP ?

При этом DHCP использовать нежелательно. Вот такая задачка.

Возможно ли это??

Спасибо.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 15, 2009 11:54 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
1. Добавляете Static ARP записи для каждой пары IP-MAC
2. В ARP-Advanced Settings ставьте ARP changes = Drop

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 15, 2009 12:32 
Не в сети

Зарегистрирован: Пт мар 27, 2009 10:17
Сообщений: 81
danilovav писал(а):
1. Добавляете Static ARP записи для каждой пары IP-MAC
2. В ARP-Advanced Settings ставьте ARP changes = Drop


Спасибо!

Еще вопрос:
Поиск по форуму дал ответ, что должны быть описаны все пары из сети.
Например, 10.15.11.0/24

Если на сегодня существуют 10 статических Ip адреса. Я задаю 10 пар соответствия в Static ARP.

1. Какой то пользователь сменил у себя IP адрес (старый адрес был описан в Static ARP) на другой из этой же сети. Я так понял по Вашему ответу, что пакеты от этого компь.тера будут удаляться. Правильно?

2. Ежели пользователь на новой машине ( не из списка 10 описанных пар) назначил себе IP адрес из этой сети. Что будет с пакетами от этой машины. И как обеспечить блокировку (удаление) таких пакетов.

3. В DROP надо установить ARP Changes: или Static ARP changes: или и то и другое??

Спасибо.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 15, 2009 12:45 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Да, на все.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 15, 2009 12:57 
Не в сети

Зарегистрирован: Пт мар 27, 2009 10:17
Сообщений: 81
danilovav писал(а):
Да, на все.


а в DROP надо установить ARP Changes: или Static ARP changes: или и то и другое??


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 15, 2009 13:23 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
danilovav писал(а):
1. Добавляете Static ARP записи для каждой пары IP-MAC
Имеется ввиду в DFL-210 -> Interfaces -> ARP ?

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 15, 2009 13:25 
Не в сети

Зарегистрирован: Пт мар 27, 2009 10:17
Сообщений: 81
YuriAM писал(а):
danilovav писал(а):
1. Добавляете Static ARP записи для каждой пары IP-MAC
Имеется ввиду в DFL-210 -> Interfaces -> ARP ?


ДА,

Add
ARP
Advanced Settings


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 15, 2009 16:39 
Не в сети

Зарегистрирован: Ср авг 08, 2007 11:12
Сообщений: 480
Откуда: Украина, Киевская обл.
Непло былоб по даному посту информацию добавить в FAQ, всетаки тема довольно таки востребованая.

_________________
DI808HV, DFL210, DFL800, DAS 3216 B1, DAS 3248DC revВ, ADSL 25**


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср дек 16, 2009 15:56 
Не в сети

Зарегистрирован: Пн дек 01, 2008 20:35
Сообщений: 25
Поддерживаю, можно хотя бы тут написать и прикрепить тему.

ARP Changes - это немного непонятно для чего применяется.

Static ARP changes - тут все ясно, тогда 1 в каких случаях работает ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср дек 16, 2009 16:53 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Мануал 2.25, страница 99

Цитата:
ARP Changes
Determines how NetDefendOS will deal with situations where a received ARP reply or ARP request would alter an existing item in the ARP table. Allowing this to take place may facilitate hijacking of local connections. However, not allowing this may cause problems if, for example, a network adapter is replaced, as NetDefendOS will not accept the new address until the previous ARP table entry has timed out.
Default: AcceptLog

Static ARP Changes
Determines how NetDefendOS will handle situations where a received ARP reply or ARP request would alter a static item in the ARP table. Of course, this is never allowed to happen. However, this setting does allow you to specify whether or not such situations are to be logged.
Default: DropLog

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср дек 16, 2009 21:36 
Не в сети

Зарегистрирован: Пн дек 01, 2008 20:35
Сообщений: 25
Каюсь, проглядел :)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт фев 25, 2010 01:06 
Не в сети

Зарегистрирован: Чт фев 25, 2010 00:54
Сообщений: 1
Откуда: Москва
Здравствуйте!
Вопрос почти как у топик-стартера: нужно привязать IP к MAC-адресам пользователей. Но при этом как раз очень желательно использование DHCP-сервера. Возможно ли, что DHCP-сервер будет раздавать конкретным пользователям именно те IP-адреса, которые прописаны в ARP-таблице? Или это нужно (возможно) делать не через ARP?
Спасибо.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт фев 25, 2010 05:01 
Не в сети

Зарегистрирован: Ср фев 03, 2010 12:43
Сообщений: 75
mmg1969 писал(а):
Здравствуйте!
Вопрос почти как у топик-стартера: нужно привязать IP к MAC-адресам пользователей. Но при этом как раз очень желательно использование DHCP-сервера. Возможно ли, что DHCP-сервер будет раздавать конкретным пользователям именно те IP-адреса, которые прописаны в ARP-таблице? Или это нужно (возможно) делать не через ARP?
Спасибо.


создавайте DHCP сервер с статическими хостами, привязывайте IP к MAC, и после создавайте ARP-таблицу.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб фев 27, 2010 21:00 
Не в сети

Зарегистрирован: Сб ноя 19, 2005 01:14
Сообщений: 7
Откуда: Moscow
DenASD писал(а):
создавайте DHCP сервер с статическими хостами, привязывайте IP к MAC, и после создавайте ARP-таблицу.

Не поясните ли новичку, правильно я понимаю, что таблица в разделе DHCP просто жёстко связывает МАС и раздаваемый IP машины в локальной сети, а аналогичная таблица в ARP разрешает или не разрешает указанным машинам выход в и-нет?
Если это так, то зачем же всё-таки второй раз указывать спарку MAC-IP?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб фев 27, 2010 21:21 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
zeits писал(а):
DenASD писал(а):
создавайте DHCP сервер с статическими хостами, привязывайте IP к MAC, и после создавайте ARP-таблицу.

Не поясните ли новичку, правильно я понимаю, что таблица в разделе DHCP просто жёстко связывает МАС и раздаваемый IP машины в локальной сети, а аналогичная таблица в ARP разрешает или не разрешает указанным машинам выход в и-нет?
Если это так, то зачем же всё-таки второй раз указывать спарку MAC-IP?
Потому что DHCP просто назначает адрес определенному MAC-у и ничего не запрещает.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 16 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 264


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB