Страница 1 из 2
MAC + IP
Добавлено: 2009-04-05 14:29:14
fox
Добрый день обитатели форума!
Тут вот какое дело в одной из моих сете завёлся гад, SQUID у меня настроен Юзверам по определённому количеству мегабайтам в день отдавать. Но дин товарищ не совсем хороший, начал IP себе менять мало того что сквид разводит, таки трубы в firewall тоже теперь не канают на него! Решил я MAC привязать к IP! Но вопрос как это сделать красиво? Можно вод так сделать:
Код: Выделить всё
Это дело arp. Создаешь файлик mac.conf формата:
192.168.0.2 00:26:af:05:ff:cc
192.168.0.5 00:26:af:05:ff:c6
...
и ложишь в /etc.
Создаешь скрипт mac.sh вида:
#/bin/sh
echo Loading MAC tables
/bin/arp -f /etc/mac.conf
echo MAC tables load
и ложишь его в /usr/local/etc/rc.d не забыв дать права на запуск.
Но остаётся куча свободных ip и он спокойно занимает любой свободный, тогда все свободные понабивать в ноли 00:00:00:00:00:00 но представьте какая срань будет творится в arp таблице, я против такого безобразия у меня 4 карточки во внутрь смотрят, можете себе представить? 4 сегмента сети, мне кажется есть красивей способ, если кто знает отпишитесь пожалуйста очень буду блогадарен! Напишите кто знает какой способ?
За ранние спасибо!
Re: MAC + IP
Добавлено: 2009-04-05 14:49:02
Alex Keda
авторизуй их
Re: MAC + IP
Добавлено: 2009-04-05 14:51:11
reLax
Красиво это делается на Cisco Catalyst

А так, хрен знает что подсказать, раз юзверь у тебя такой продвинутый. Забань чтоли его на пару месяцев, может поможет

Re: MAC + IP
Добавлено: 2009-04-05 15:23:52
paradox
вы еще скажите что вы по сквиду трафик считаете
уже давно все нормальные люди на VPN перешли
чего и вам советую
зы
одобряю того человека который вас насчитывает на сквиде
что бы вы и другие вследующий раз думали как организовывать доступ
Re: MAC + IP
Добавлено: 2009-04-05 15:53:27
fox
ща я буду по всему офису бегать всем ВПН настраивать и объяснять что это такое а потом эта сеть с сервантом мне по наследству досталась мне нет ввремени там netams ставить и кучю ещё всего... тут маки привязать и хватит!
Re: MAC + IP
Добавлено: 2009-04-05 15:56:29
fox
а как авторизовать? по юзверам? есть ссылка на нормально отработаный конф?
За ранние спасибо!)
Re: MAC + IP
Добавлено: 2009-04-05 16:12:42
LizardOfOzz
На мой взгляд, либо vpn, либо port-security или access-list на порту, куда воткнут юзер.
Re: MAC + IP
Добавлено: 2009-04-05 16:49:54
f_andrey
fox писал(а):ща я буду по всему офису бегать всем ВПН настраивать и объяснять что это такое а потом эта сеть с сервантом мне по наследству досталась мне нет ввремени там netams ставить и кучю ещё всего... тут маки привязать и хватит!
Вот почему все так любят решать административные вопросы, техническими методами, да еше и не предназначенными для этого

Re: MAC + IP
Добавлено: 2009-04-05 17:30:26
paradox
fox писал(а):ща я буду по всему офису бегать всем ВПН настраивать и объяснять что это такое а потом эта сеть с сервантом мне по наследству досталась мне нет ввремени там netams ставить и кучю ещё всего... тут маки привязать и хватит!
я таких наивных людей еще не видел
мак меняеться за 3 секунды в любой операционке
ваш выход свитч подходящего уровня - который как мне кажеться стоит дороже
чем настроить впн
но если как вы говорите у вас "оффис"
то невиду смысл что то бегать и менять
достаточно узнать этого любителя
и написать докладную начальству
Re: MAC + IP
Добавлено: 2009-04-05 18:21:31
fox
не прейдёт впемя когда я буду увольнятся, я доберусь до этого человека (сынуля фин директора) я ему привенчю мак адрес безбольной битой, кровью хекать будет!
Re: MAC + IP
Добавлено: 2009-04-05 22:50:28
zingel
не вижу тут проблемы, раздавай ip по-dhcp, на порту коммутатора portsecurity
Re: MAC + IP
Добавлено: 2009-04-05 23:26:59
fox
а поподробней DHCP как раз я и настроил но статику не кто не отменял Сынуля берёт и пробивает себе ip статический пока пальцем в жооо не попадёт, секретарша уйдёт комп потушит вот он случайно нарвётса на её ip и под её ip седит развликаетса
Re: MAC + IP
Добавлено: 2009-04-06 8:29:22
zingel
static arp + port security
Re: MAC + IP
Добавлено: 2009-04-06 12:35:04
MASiK
Подходишь к его компу, заходишь под админом, гуглишь на тему запрета доступа к настройкам сети, закрываешь нафиг ему конфиги сети, и закрываешь возможность лазить в свойства устройста что бы Маки не менял, и радуешся, врятли он найдёт придлог для чего ему нужено редактировать настройки сети.
И не надо не каких 4 тонны программ, у меня в одном оффисе такойже есть кулибин, за полчаса его утихомирил
Re: MAC + IP
Добавлено: 2009-04-06 13:58:57
Pal
а что помешает юзверю подменить MAC?
Re: MAC + IP
Добавлено: 2009-04-06 15:42:03
Jan
Технический подход более труден и в данном случае почти бесполезен: письмо генеральному(исполнительному) + в аттач логи и всё )))
Re: MAC + IP
Добавлено: 2009-04-06 15:48:07
Pal
Ну почему же бесполезен? просканил сеть, записал все маки, и меняй их, да так чтобы не было конфликта адресов, ну т е чтобы чувак у которого ты мак спёр был в оффе. А чтобы обнаружить кто это делает надо поставить умный свитч и каждому клиенту по порту, либо когда подмена свершилась и оба чувака он-лайн, бегать по одному вытыкать провода из тупого свитча, чтобы спалить кто это делает. А тут если я не ошибаюсь дело происходит в офисе и такую бегатню сразу заметят=)
Re: MAC + IP
Добавлено: 2009-04-06 17:28:47
Jan
Pal писал(а):Ну почему же бесполезен? просканил сеть, записал все маки, и меняй их, да так чтобы не было конфликта адресов, ну т е чтобы чувак у которого ты мак спёр был в оффе. А чтобы обнаружить кто это делает надо поставить умный свитч и каждому клиенту по порту, либо когда подмена свершилась и оба чувака он-лайн, бегать по одному вытыкать провода из тупого свитча, чтобы спалить кто это делает. А тут если я не ошибаюсь дело происходит в офисе и такую бегатню сразу заметят=)
Я же написаль, что
практически, технически почти всё реализуемо, вот только нафиг??? Лучше реализовать сквиду с АД, если контроллер домена на винде. Авторизация по логинам паролям ))) Там хоть маки, хоть ипы меняй - не поможет )))
или - письмо руководству.
Re: MAC + IP
Добавлено: 2009-04-08 13:47:18
KlaccuK
У меня это так
Код: Выделить всё
#!/bin/sh
/sbin/ifconfig rl0 staticarp
/usr/sbin/arp -ad > null
/usr/sbin/arp -f /usr/home/admin/mac
exit
Код: Выделить всё
/home/admin/>cat mac
192.168.0.3 00:0c:f1:cf:0c:64 #proxy
192.168.0.8 00:17:31:9c:64:d6 #server02
Re: MAC + IP
Добавлено: 2009-04-08 13:54:12
paradox
>KlaccuK
это ничего не даст
всеравно клиент может сменить у себя мак адресс и айпишник
и когда второй комп будет вырублен тот будет вместо него юзать инет
это самая бесполезная схема у вас
наверное там одни блондинки у вас в оффисе

Re: MAC + IP
Добавлено: 2009-04-08 14:03:44
RusBiT
ipguard попробуй.
А вообще я планирую все на des-3526 перевести, как таковой появится
Re: MAC + IP
Добавлено: 2009-04-08 20:11:29
server801
а посоветуйте чем можно раздавать интернет с авторизацией и подсчетом трафика,если можно -посоветуйте статью.
Re: MAC + IP
Добавлено: 2009-04-08 20:22:04
paradox
pptp/pppoe
+ ng_netflow для подробной статистики спец службам и для разрешения всяких конфликтных ситуаций с траффиком
Re: MAC + IP
Добавлено: 2009-04-08 20:24:51
KlaccuK
paradox писал(а):>KlaccuK
это ничего не даст
всеравно клиент может сменить у себя мак адресс и айпишник
и когда второй комп будет вырублен тот будет вместо него юзать инет
это самая бесполезная схема у вас
наверное там одни блондинки у вас в оффисе

это ты в точку и блондины тоже! еще есть squid+AD авторизация по ключикам EtokenPro

Re: MAC + IP
Добавлено: 2009-04-08 20:32:25
paradox
fox писал(а):а как авторизовать? по юзверам? есть ссылка на нормально отработаный конф?
За ранние спасибо!)
так дествительно а что разве авторизации на сквиде нет???
включи
раздай юзерам пароли
и салют