faq обучение настройка
Текущее время: Ср июл 02, 2025 05:17

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 13 ] 
Автор Сообщение
СообщениеДобавлено: Ср фев 03, 2016 15:34 
Не в сети

Зарегистрирован: Ср фев 03, 2016 15:18
Сообщений: 2
Добрый день. Проблема в следующем.
Необходимо ограничить доступ к локальной сети устройствам которые могут самопроизвольно подключиться к ней. Возникла токая необходимость из за того что нет возможности физически ограничить достпуп к сети. Прошу подсказать варианты как можно это осуществить.
Локальная сеть настроена через DHCP c привязкой каждого устройства статично по мак адресу.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср фев 03, 2016 16:22 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Никак. DFL не управляет и не контролирует трафик в локальной сети на интерфейсе LAN. Он может управлять только трафиком, который проходит ЧЕРЕЗ DFL.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср фев 03, 2016 16:25 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
можно конечно например сделать связку IP MAC , и левым не выдавать адреса .
поищите по форуму - темы проскакивали .

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср фев 03, 2016 16:52 
Не в сети

Зарегистрирован: Ср фев 03, 2016 15:18
Сообщений: 2
YuriAM вот именно вы правы, я не полностью описал ситуацию.
В локалки существуют несколько сетей таких как 192.168.10.х, 192.168.11.х и так далее пять штук.
я понимаю что ограничить доступ к сети устройству например который прописал статично адрес как пример 192.168.10.10 (так как по совету Vladimir22 я отключу выдачу адреса., также я понимаю что от снифера меня никакие настройки не спасут) не получиться, но существует ли возможность ограничить доступ тогда к другим сетям таким как 192.168.11.х и т.д. Это сильно затруднит злоумышленникам отсканировать всю сеть целиком сразу.

Также такое ограничение должно сработать если есть тунели точка точка. что бы избежать попадания в другие сети других DFL на том конце тунелей.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср фев 03, 2016 17:45 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
L2 и L3 вас спасет . можете прописать на портах разрешённые маки . и ни кто кроме них не подключится в сеть.

да и не совсем понятно как у вас на одном DFL организовано столько сетей . или кто роутит эти сети ? рисуйте схему :-)
да и крутится если вы, в одном эзернет сегменте - одни провода .
средствами DFL, да и любого другого не управляемого коммутатора не сделать .

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср фев 03, 2016 23:05 
Не в сети

Зарегистрирован: Сб фев 28, 2009 20:17
Сообщений: 52
Откуда: Донецк
Vladimir22 писал(а):
можно конечно например сделать связку IP MAC , и левым не выдавать адреса .
поищите по форуму - темы проскакивали .

Извиняюсь, могли бы ткнуть в мануальчик где описано, как "левым" макам не выдавать адреса? Или фразу для поиска, найти ничего не могу?
У мну на DFL-860E реализовано так: DHCP по IP+MAC, и таблица ARP с режимом STATIC на необходимые адреса, недостаток в том, что клиенты не прописанные по маку все равно получают адрес, была идея в статик хост зарезервировать выдуманные маки, но как-то некорректно это в /24 сети, наверняка есть более изящное решение.
Спасибо.

_________________
DFL-260E | DFL-860E x2


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт фев 04, 2016 09:33 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
могу еще предложить вариант .
вы же знаете сколько компов в сети .
делаете связку Ip +MAC , и количество компов = количеству адресов в DHCP= количеству связок .

тем самым новое подключение ни чего не получит , а прописал руками получит глюки ....
больше идей пока нет .

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт фев 05, 2016 10:30 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Схемку рисуйте. И подробную. Не заставляйте нас тянуть из вас информацию, если вам нужна помощь.

И к схемке подробное описание. Не стесняйтесь.

Да, это труд. Но это проще, чем учиться и до всего доходить самостоятельно.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт фев 05, 2016 21:21 
Не в сети

Зарегистрирован: Пн апр 28, 2014 15:38
Сообщений: 219
https://ru.wikipedia.org/wiki/IEEE_802.1X - это как бы по взрослому


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт фев 05, 2016 22:11 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
только нужен коммутатор с 802.1х и RADIUS-сервер.
А DFL будет тупо для интернета.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс фев 07, 2016 20:24 
Не в сети

Зарегистрирован: Чт июл 28, 2011 17:07
Сообщений: 69
Vladimir22 писал(а):
могу еще предложить вариант .
вы же знаете сколько компов в сети .
делаете связку Ip +MAC , и количество компов = количеству адресов в DHCP= количеству связок .

тем самым новое подключение ни чего не получит , а прописал руками получит глюки ....
больше идей пока нет .


Но если, допустим, DHCP = 192.18.11.2-20, т.е. 19 = число компов в сети = число связок.
И тогда непрошенный гость, выставляя себе 192.18.11.21 все равно подключится к сети. Не так ли ?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс фев 07, 2016 20:30 
Не в сети

Зарегистрирован: Чт июл 28, 2011 17:07
Сообщений: 69
thedoctor писал(а):
... таблица ARP с режимом STATIC на необходимые адреса ...

Вложение:
Снимок 374.JPG
Снимок 374.JPG [ 81.66 KiB | Просмотров: 4357 ]

Сделал наощупь. Правильно ?
А что это значит ? Опишите пожалуйста подробнее


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс фев 07, 2016 20:50 
Не в сети

Зарегистрирован: Пн апр 28, 2014 15:38
Сообщений: 219
MTRX писал(а):
только нужен коммутатор с 802.1х и RADIUS-сервер.
А DFL будет тупо для интернета.

В общем-то да. Только взрослость будет заключаться в том, что при завтрашнем появлении потребности не всех пускать в инет например - все уже будет.
Ну и в случае гостевых вариантов - не давить на портах коммутаторов совсем, а выкидывть в отдельный vlan, который например сможет разруливаться DFL на предмет допуска на часть сайтов или к части ресурсов.
И далее по цепочке - естественный переход к NAP например


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 13 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 301


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB