Запрет настроек LAN

Настройка сетевых служб, маршрутизации, фаерволлов. Проблемы с сетевым оборудованием.
Правила форума
Убедительная просьба юзать теги [code] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Аватара пользователя
Jan
мл. сержант
Сообщения: 118
Зарегистрирован: 2007-11-07 16:44:21
Откуда: Москва
Контактная информация:

Запрет настроек LAN

Непрочитанное сообщение Jan » 2009-11-13 12:20:46

День добрый.
Или не выспался, или просто туплю.
Есть сервак с правильной осью, на котором поднят DHCP от ISC - привязка IP к MAC.
Клиенты сидят под XP получают IP динамиком.
Вопрос:
Как запретить им вручную вбивать тот же IP в настройки LAN?
Через GroupPolicy в AD уже сделано, но есть машинки, кот не не в AD?
Помнится встречалась что-то в конманде ifconfig прописанной в /etc/rc.conf на самом сервере?
что, при вводе вручную IP на стороне клиента выдавало, что данный IP уже используется.
:st:

Хостинговая компания Host-Food.ru
Хостинг HostFood.ru
 

Услуги хостинговой компании Host-Food.ru

Хостинг HostFood.ru

Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/

Аватара пользователя
Jan
мл. сержант
Сообщения: 118
Зарегистрирован: 2007-11-07 16:44:21
Откуда: Москва
Контактная информация:

Re: Запрет настроек LAN

Непрочитанное сообщение Jan » 2009-11-13 13:17:46

Во, вспомнил )))
Добавляем флаг -arp на интерфейс:

Код: Выделить всё

ifconfig fxp0 -arp
и в файле /etc/rc.conf:

Код: Выделить всё

ifconfig_fxp0="inet 192.168.1.1 netmask 255.255.255.0 -arp"
Создаем файл, в котором прописываем соответствия ip и MAC-адресов (например, /etc/ether.local) такого вида:

Код: Выделить всё

192.168.1.2    00:80:23:5F:65:8C
192.168.2.3    00:5C:67:9A:55:5B
. . .
Очищаем arp-кэш и загружаем статическую таблицу:

Код: Выделить всё

arp -ad
arp -f /etc/ether.local
и добавляем последнюю команду в /etc/rc.local

Аватара пользователя
---nebo---
старшина
Сообщения: 424
Зарегистрирован: 2008-11-01 21:06:23
Откуда: Киев
Контактная информация:

Re: Запрет настроек LAN

Непрочитанное сообщение ---nebo--- » 2009-11-13 15:36:28

Как запретить им вручную вбивать тот же IP в настройки LAN?
описаным выше способ вы не запретите вбивать тот же адрес вручную, вы просто создали статическую таблицу ARP.
...участки под застройку в живописном месте Интернет

Аватара пользователя
armadex
мл. сержант
Сообщения: 111
Зарегистрирован: 2007-11-07 21:29:33
Откуда: Ukraine, Кривой Рог
Контактная информация:

Re: Запрет настроек LAN

Непрочитанное сообщение armadex » 2009-11-17 21:57:04

Jan писал(а):День добрый.
Или не выспался, или просто туплю.
Есть сервак с правильной осью, на котором поднят DHCP от ISC - привязка IP к MAC.
Клиенты сидят под XP получают IP динамиком.
Вопрос:
Как запретить им вручную вбивать тот же IP в настройки LAN?
Через GroupPolicy в AD уже сделано, но есть машинки, кот не не в AD?
Помнится встречалась что-то в конманде ifconfig прописанной в /etc/rc.conf на самом сервере?
что, при вводе вручную IP на стороне клиента выдавало, что данный IP уже используется.
:st:

Код: Выделить всё

/usr/ports/security/ipguard
и +1го sh скрипта будет достаточно! сравнивать время окончания аренды в dhcp.leases с текущим ip/mac юзера ;-) , можно извратится вплоть до хранения всего этого добра в БД, а в статике как у вас еще проще...
Автор благодарит алфавит за любезно предоставленные буквы!

opt1k
лейтенант
Сообщения: 966
Зарегистрирован: 2007-12-05 9:45:18
Откуда: Mytischi

Re: Запрет настроек LAN

Непрочитанное сообщение opt1k » 2009-11-18 0:44:26

одни костыли, там где достаточно здоровых ног...
на стороне сервера фряхи полностью это никак не отконтролировать, а вот на стороне клиента достаточно забрать у пользователя права администратора(что настоятельно рекомендую вам сделать) и он НЕ сможет менять сетевые настройки и не только.

Аватара пользователя
Jan
мл. сержант
Сообщения: 118
Зарегистрирован: 2007-11-07 16:44:21
Откуда: Москва
Контактная информация:

Re: Запрет настроек LAN

Непрочитанное сообщение Jan » 2009-11-23 11:12:40

opt1k писал(а):одни костыли, там где достаточно здоровых ног...
на стороне сервера фряхи полностью это никак не отконтролировать, а вот на стороне клиента достаточно забрать у пользователя права администратора(что настоятельно рекомендую вам сделать) и он НЕ сможет менять сетевые настройки и не только.
Согласен, что так проще. Но это невозможно: так исторически сложилось, что большинство пользователей должны у себя устанавливать сами программы итд. , а не звать для установки той же Visual Studio админа )))) В AD прописано в полиси запрет на данное изменение, но есть машинки, кот. не включены в домен.
Спасибо, буду ковырять в сторону

Код: Выделить всё

/usr/ports/security/ipguard

Аватара пользователя
buryanov
ст. сержант
Сообщения: 311
Зарегистрирован: 2008-04-29 13:41:48
Откуда: Харьков
Контактная информация:

Re: Запрет настроек LAN

Непрочитанное сообщение buryanov » 2009-11-24 0:08:32

Jan писал(а): Через GroupPolicy в AD уже сделано, но есть машинки, кот не не в AD?
ручками на каждой машине можете запретить через локальные политики, правдо прийдётся побегать, или сделайте пользователей не админами на машинах
Дмитрий.
buryanov*ukr.net
icq# 118639660; skype: buryanov