Страница 1 из 1
Защита от подмены IP на внутреннем рутере
Добавлено: 2008-06-04 10:36:36
alex3
есть рутер (с самбой), к нему цепляется заводская сеть и подсеть компов на станках. Доступ к рутеру (и проброс портов в производственную сеть) нужен только для определенных машин из заводской сети. IPFW я это сделаю... но если подменят ip? подскажите метод.
Re: Защита от подмены IP на внутреннем рутере
Добавлено: 2008-06-04 10:38:03
Alex Keda
привязка IP и мака...
по хорошему - управляемую железку - и на ней ещё и к портам...
или туннели лепить...
Re: Защита от подмены IP на внутреннем рутере
Добавлено: 2008-06-04 10:43:23
alex3
про привязку я и сам допер. как это программно реализовать?
управляемые свичи - не дадут, с вланами мутить не особо хочется, ибо там схема такая, что эти вланы будут перекрещиваться переплетаться и пр... нафиг усложнять...
нашел вот это
http://forum.lissyara.su/viewtopic.php? ... mac#p54726,
но не полетит ли у меня лесом подсеть производства и внутренние интерфейсы?
Re: Защита от подмены IP на внутреннем рутере
Добавлено: 2008-06-04 11:24:54
manefesto
dhcp
Re: Защита от подмены IP на внутреннем рутере
Добавлено: 2008-06-04 12:06:48
paradox
>alex3
если юзеры настоко умные что будут менять ip то таких юзерей нужно пересаживать на vpn или если позволяет сеть то на pppoe
там точно ничего не подменять
разве что пароли и логин будут воровать)
Re: Защита от подмены IP на внутреннем рутере
Добавлено: 2008-06-04 12:34:16
alex3
хорошо, перефразируем вопрос...
можно ли организовать доступ к самбе по маку? в ipfw мак отфильтровать можно, знаю...
Re: Защита от подмены IP на внутреннем рутере
Добавлено: 2008-06-04 12:40:25
paradox
мак тоже можно подменить
Re: Защита от подмены IP на внутреннем рутере
Добавлено: 2008-06-04 13:01:33
alex3
да понимаю я, что все можно сделать, но ... сопоставимо ли количество гемора с полученными преимуществами... это будет дополнительной защитой... dhcp не катит - заводская сетка устоявшаяся и большая и бегать менять настройки на компах.... впн неустраивает по очень многим причинам...
Re: Защита от подмены IP на внутреннем рутере
Добавлено: 2008-06-04 16:26:46
dikens3
про привязку я и сам допер. как это программно реализовать?
Если используется IPv4, там есть протокол arp, в нём можно указать точное соответствие IP<>MAC и работать с IP-Адресом хоть в ipfw, хоть в Самбе.
Про всю эту полезность можно прочитать в журнале Системный Администратор. (№7 от 2004)
Re: Защита от подмены IP на внутреннем рутере
Добавлено: 2008-06-04 20:01:16
alex3
спасибо, почитаю.
Re: Защита от подмены IP на внутреннем рутере
Добавлено: 2008-06-05 8:15:09
Sova
Re: Защита от подмены IP на внутреннем рутере
Добавлено: 2008-06-18 10:42:04
risk94
у юзера права одмина??
Re: Защита от подмены IP на внутреннем рутере
Добавлено: 2008-06-18 12:21:16
alex3
сеть смешанная... у многих свои ноуты (и у меня тоже). руководство на это смотрит сквозь пальцы... вопросы?
Re: Защита от подмены IP на внутреннем рутере
Добавлено: 2008-06-18 16:03:43
risk94
ясненько. Меня эта тема тоже интересует, но сугубо для домашки. Дык, че, у Вас есть продвижения в этом вопросе?
Re: Защита от подмены IP на внутреннем рутере
Добавлено: 2008-06-18 18:23:24
alex3
проброс портов через ipfw по mac, а в самбе придется обходится связкой host allow, security user и юзер-пароль...
Re: Защита от подмены IP на внутреннем рутере
Добавлено: 2008-06-19 7:01:07
zingel
Код: Выделить всё
про привязку я и сам допер. как это программно реализовать?
Через ioctl && arpreq, в частности используя семафоры SIOCGIFADDR && SIOCSIFADDR, нужно проверять айпи адреса через использование RTM_NEWADDR и сопоставлять их с интерфейсами по-индексу, простейшая реализация port-security.
если интересно как можно руками (на Сях), отпишите в тему программирования.
Re: Защита от подмены IP на внутреннем рутере
Добавлено: 2008-06-30 20:38:48
yakuzzza
Управляемый коммутатор (на нем привязка мака к порту).
Статическая ARP-таблица на FreeBSD.
Остальное - подделывается и пионерстрой.
На шлюзе - ARPwatch - будет алерты слать в случае изменения IP.
Самба может оперировать только на 3 уровне (IP-адреса и подсети в smb.conf).
PS: на DHCP переходить надо, иначе будет куча головняка в дальнейшем (сам DHCP уже сейчас можно настроить на выдачу IP по MACу и постепенно перевести всю сеть).
Благодарность
Добавлено: 2008-10-06 11:32:44
Весельчак
Всем привет...
Хорошо, что ведете такой хороший сайт
Добавил в избранное forum.lissyara.su.
[size=50]вообще-то это надо было писать в "о сайте" или в "/dev/null". alex3. лис, у тебя размер шрифта в опере не работает.[/size]
Re: Благодарность
Добавлено: 2008-10-17 10:55:21
freeman
Весельчак писал(а):Всем привет...
Хорошо, что ведете такой хороший сайт
Добавил в избранное forum.lissyara.su.
вообще-то это надо было писать в "о сайте" или в "/dev/null". alex3. лис, у тебя размер шрифта в опере не работает.
Работает. А твой нигде не работате (IE И Опера)
Re: Защита от подмены IP на внутреннем рутере
Добавлено: 2008-12-11 22:18:28
Amadeus
Доброго времени суток, маленький вопросик по этой теме.
На одном из серверов такого вида привязка работает.
Делаю на втором..
-arp на внутренней сетевухе.
табличка соответсвия IP - MAC
скриптик автозапуска arp после загрузки с параметрами -f /etc/ether.local
После этого привязка работает минут 5, потом вылетает точнее компы себя и локалку видят, роутер нет.
Из за чего такое может быть?
Буду признателен за помошь:)
Re: Защита от подмены IP на внутреннем рутере
Добавлено: 2008-12-12 15:47:22
zingel
в логах есть ответ на этот вопрос