Как защитить локальную сеть от подключения незарегистрированых пользователей
Модераторы: SLEDopit, Модераторы разделов
-
palexa
- Сообщения: 151
Как защитить локальную сеть от подключения незарегистрированых пользователей
Всем привет !
Есть локальная сеть, есть сервер с ОС ASPLinux server V.
Я настроил sendmail, FTP-server, DNS-server, WEB-server и DHCP
Все пользователи локалки получают настройки автоматом от DHCP.
За каждым ПК зарегистрирован ip и привязан к его MAC
Но есть проблема, есть пользователи которые приносят незарегистрированные ПК, подключаются к свичу и ручками прописывают любой свободный ip, маску, шлюз и пользуются всеми благами локалки. ( это на работе и запрещено руководством, я естественно не могу бегать по кабинетам и смотреть кто чего подключил)
Некоторые вообще оборзели, прописывают ip колеги, пока его ПК выключен
Я не администратор по професии, но сказали сделать, вот и делаю
Возможно ли это как то пресечь такое нелегальное подключение ? Заранее спасибо
Есть локальная сеть, есть сервер с ОС ASPLinux server V.
Я настроил sendmail, FTP-server, DNS-server, WEB-server и DHCP
Все пользователи локалки получают настройки автоматом от DHCP.
За каждым ПК зарегистрирован ip и привязан к его MAC
Но есть проблема, есть пользователи которые приносят незарегистрированные ПК, подключаются к свичу и ручками прописывают любой свободный ip, маску, шлюз и пользуются всеми благами локалки. ( это на работе и запрещено руководством, я естественно не могу бегать по кабинетам и смотреть кто чего подключил)
Некоторые вообще оборзели, прописывают ip колеги, пока его ПК выключен
Я не администратор по професии, но сказали сделать, вот и делаю
Возможно ли это как то пресечь такое нелегальное подключение ? Заранее спасибо
-
expdot
- Сообщения: 176
- ОС: Fedora 13, Win Vista
Re: Как защитить локальную сеть от подключения незарегистрированых пользователей
если коммутаторы управляемые и умеют 802.1x то можно
-
eddy
- Сообщения: 3321
- Статус: Красный глаз тролля
- ОС: ArchLinux
Re: Как защитить локальную сеть от подключения незарегистрированых пользователей
Сомневаюсь: если компьютер соседа выключен, ничто не помешает прописать у себя его IP и MAC и пользоваться "всеми благами локалки".
RTFM
-------
KOI8-R - патриотичная кодировка
-------
KOI8-R - патриотичная кодировка
-
sash-kan
- Администратор
- Сообщения: 13939
- Статус: oel ngati kameie
- ОС: GNU
Re: Как защитить локальную сеть от подключения незарегистрированых пользователей
классическое требование аутентификации и авторизации.
в рамках свичей и mac-адресов это, afaik, нерешаемо.
в рамках свичей и mac-адресов это, afaik, нерешаемо.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
при сбоях форума см.блог
-
palexa
- Сообщения: 151
Re: Как защитить локальную сеть от подключения незарегистрированых пользователей
Ну если я правильно всё понял, то нужны управляемые коммутаторы, по другому никак
-
neol
- Сообщения: 600
- ОС: Debian Stable
Re: Как защитить локальную сеть от подключения незарегистрированых пользователей
Раз это распоряжение руководства, то проще и эффективнее будет ловить по паре умников в месяц и лишать премии.
-
eddy
- Сообщения: 3321
- Статус: Красный глаз тролля
- ОС: ArchLinux
Re: Как защитить локальную сеть от подключения незарегистрированых пользователей
Не думаю, что это поможет. Даже если, скажем, пароль и логин пользователя прокси будут привязаны к IP и MAC, есть методы "социальной инженерии", так что вполне легко узнать регистрационную информацию соседа для прокси. Далее просто меняем IP и MAC ноутбука, вводим нужную регистрационную информацию в настройки прокси - и вуаля! Администратор никак не сможет узнать, что включен чужой компьютер.
RTFM
-------
KOI8-R - патриотичная кодировка
-------
KOI8-R - патриотичная кодировка
-
Voral
- Сообщения: 1205
- ОС: Debian Wheezy (amd64)
Re: Как защитить локальную сеть от подключения незарегистрированых пользователей
А что за фирма (точнее специализация работников)? Прям таки все спокойненько могут поменять мак адрес? Или хотя бы знают о его существовании?
Вполне возможно, что и мак адресов достаточно. не?
А вообще логин/пароль и пусть каждый сам отвечает за походы от этого логина. Если он свой пароль пигшет на клавиатуре,Ю то это будут его проблемы. И от подобных привычек надо по любому отучать
Вполне возможно, что и мак адресов достаточно. не?
А вообще логин/пароль и пусть каждый сам отвечает за походы от этого логина. Если он свой пароль пигшет на клавиатуре,Ю то это будут его проблемы. И от подобных привычек надо по любому отучать
То что не убивает нас, делает нас сильнее! © Ницше.
When life puts you in tough situations, don’t say "why me". Just say "try me © ?
When life puts you in tough situations, don’t say "why me". Just say "try me © ?
-
BIgAndy
- Сообщения: 1923
Re: Как защитить локальную сеть от подключения незарегистрированых пользователей
Снести все жесткие диски и установить thin client
Использовать специальные разъемы с возможностью пломбирования. Очень неплохо работает.
Использовать специальные разъемы с возможностью пломбирования. Очень неплохо работает.
-
palexa
- Сообщения: 151
Re: Как защитить локальную сеть от подключения незарегистрированых пользователей
Организация военная, поэтому отлавливать и лишать премии не реально. Управление связи запретило подключать личные ПК, но людям пофиг, и главная отмазка, "Нам нужно работать, а Вы ПК нам не даёте в достаточном количестве", вот и приносят свои ноуты.
MAC адреса не меняют, просто настраивают подключение к локальной сети, любой свободный ip (или занятый при выключеном ПК владельца ip), маску, шлюз и этого достаточно что бы зайти на FTP-server, посмотреть сайт (который в локальной сети), отправлять и получать почту (если зарегистрирован почтовый адрес)
Наша сеть входит в Интранет ( то есть много локальных сетей связаны между собой)
Для того что бы "нелегальные" пользователи не шарились по разшарам, решили позже настроить контролер домена (уже поставили ПК с ОС Windows server 2003 и там же настроили ещё один FTP-server
P.S. Мне кто то говорил, что если dhcp настроить на Windows server 2003 - то ПК с не зарегистрированом в DHCP MACом не смогут подключиться к локалке если ip зареген для другого ПК, а свободные ip зарезервировать. Не знаю, что то мало верится.
MAC адреса не меняют, просто настраивают подключение к локальной сети, любой свободный ip (или занятый при выключеном ПК владельца ip), маску, шлюз и этого достаточно что бы зайти на FTP-server, посмотреть сайт (который в локальной сети), отправлять и получать почту (если зарегистрирован почтовый адрес)
Наша сеть входит в Интранет ( то есть много локальных сетей связаны между собой)
Для того что бы "нелегальные" пользователи не шарились по разшарам, решили позже настроить контролер домена (уже поставили ПК с ОС Windows server 2003 и там же настроили ещё один FTP-server
P.S. Мне кто то говорил, что если dhcp настроить на Windows server 2003 - то ПК с не зарегистрированом в DHCP MACом не смогут подключиться к локалке если ip зареген для другого ПК, а свободные ip зарезервировать. Не знаю, что то мало верится.
-
BIgAndy
- Сообщения: 1923
-
sciko
- Сообщения: 1744
- Статус: Ъ-участник
- ОС: Debian/Ubuntu/etc
Re: Как защитить локальную сеть от подключения незарегистрированых пользователей
Это решается банальной настройкой DHCP на принятие mac только из списка. Ещё можно уменьшить время жизни адреса и периодически менять данные для подключения (чтобы жёстко не прописали).palexa писал(а): ↑06.07.2010 12:19MAC адреса не меняют, просто настраивают подключение к локальной сети, любой свободный ip (или занятый при выключеном ПК владельца ip), маску, шлюз и этого достаточно что бы зайти на FTP-server, посмотреть сайт (который в локальной сети), отправлять и получать почту (если зарегистрирован почтовый адрес)
-
pelmen
- Сообщения: 1268
- ОС: debian
Re: Как защитить локальную сеть от подключения незарегистрированых пользователей
Можно еще маршрутизатор настроить на прием пакетов только от известных мак-адресов, да только это все какие-то костыли. Ведь мак-адрес соседа можно просто узнать, подменить на него, когда тот будет выключен, и работать. Если пользователи не меняют мак-адреса, это значит, что либо они это не умеют делать (не знают о таком понятии), либо это им не нужно (т.к. сейчас привязка к макам не настроена). А когда настроишь - появятся пользователи (1-2), которые будут менять и мак.
-
palexa
- Сообщения: 151
Re: Как защитить локальную сеть от подключения незарегистрированых пользователей
Ну так и делаю
Учитвая что я в линуле не профи, я пользуюсь webmin
Включаю DHCP создаю сеть 10.241.1.4-10.241.1.250
Создаю подсеть, например uprava
В нужные поля прописываю адрес шлюза и DNS и маску
Добавляю ПК вписываю IP и привязываю его к физическому адресу. Сохраняю. и так все компы
Теперь если Пк включить, он получить все нужные настройки от DHCP
Но если в сеть подключаеться "Левый" ПК и пользователь пропишет в настройках сетевого подключения ip. маску, шлюз и ДНС всё сам, ему ничего не мешает получить ip и лазить по сети
Если это возможно запретить средствами DHCP, то может кто то даст пример конфига или подробнее пояснит как это сделать через webmin (там есть какието настройки, но я не понимаю в них особо
MAC менять не будут, таких умных у нас нет
Учитвая что я в линуле не профи, я пользуюсь webmin
Включаю DHCP создаю сеть 10.241.1.4-10.241.1.250
Создаю подсеть, например uprava
В нужные поля прописываю адрес шлюза и DNS и маску
Добавляю ПК вписываю IP и привязываю его к физическому адресу. Сохраняю. и так все компы
Теперь если Пк включить, он получить все нужные настройки от DHCP
Но если в сеть подключаеться "Левый" ПК и пользователь пропишет в настройках сетевого подключения ip. маску, шлюз и ДНС всё сам, ему ничего не мешает получить ip и лазить по сети
Если это возможно запретить средствами DHCP, то может кто то даст пример конфига или подробнее пояснит как это сделать через webmin (там есть какието настройки, но я не понимаю в них особо
MAC менять не будут, таких умных у нас нет
-
BIgAndy
- Сообщения: 1923
-
sciko
- Сообщения: 1744
- Статус: Ъ-участник
- ОС: Debian/Ubuntu/etc
Re: Как защитить локальную сеть от подключения незарегистрированых пользователей
Я сегодня добрый. В качестве защиты от статики можно поставить аренду на 1 сутки и ночью (когда все компы отключены) менять параметры подключения.
-
palexa
- Сообщения: 151
Re: Как защитить локальную сеть от подключения незарегистрированых пользователей
Спасибо ребята за помощь и направление в нужное русло. Приду на работу буду пробовать.
-
eddy
- Сообщения: 3321
- Статус: Красный глаз тролля
- ОС: ArchLinux
Re: Как защитить локальную сеть от подключения незарегистрированых пользователей
Это же настолько элементарно, что запросто будут менять, если надо будет
RTFM
-------
KOI8-R - патриотичная кодировка
-------
KOI8-R - патриотичная кодировка
-
sciko
- Сообщения: 1744
- Статус: Ъ-участник
- ОС: Debian/Ubuntu/etc
Re: Как защитить локальную сеть от подключения незарегистрированых пользователей
И что вы предлагаете? Насколько я знаю, защититься от подмены mac никак нельзя.
-
palexa
- Сообщения: 151
Re: Как защитить локальную сеть от подключения незарегистрированых пользователей
MAC менят не будут, не тот контингент, они про ip и настройки сети узнали только потому, что раньше не было DHCP и всё было прописано руками на ПК. Потом только поставили DHCP и на рабочих пк поставили получить автоматически. А личные ПК просто не прописали и отключили от свичей. Вот и хватает ума подключить самостоятельно и стырить ip у колеги
-
expdot
- Сообщения: 176
- ОС: Fedora 13, Win Vista
Re: Как защитить локальную сеть от подключения незарегистрированых пользователей
можно реализовать 802.1х авторизацию. то есть на защита канальном уровне
если коммутаторы умеют DHCP Snooping то можно сделать автоматическую привязку mac + арендованный ip на коммутаторе
сколько серверов?
если один, то можно сделать статическую arp таблицу на сервере и тогда никакой выгоды от доступа в сеть с чужего ip не будет
-
palexa
- Сообщения: 151
Re: Как защитить локальную сеть от подключения незарегистрированых пользователей
Да обыкновенные ХАБы, ну откуда у военных модные коммутаторы ?
-
eddy
- Сообщения: 3321
- Статус: Красный глаз тролля
- ОС: ArchLinux
Re: Как защитить локальную сеть от подключения незарегистрированых пользователей
Военные работают в мастдае?
Мне страшно за нашу страну...
RTFM
-------
KOI8-R - патриотичная кодировка
-------
KOI8-R - патриотичная кодировка
-
palexa
- Сообщения: 151
Re: Как защитить локальную сеть от подключения незарегистрированых пользователей
Есть один маршрутизатор CISCO - для связки с другими локальными сетями. Разорились фантастически. У нас если ПК освобождается, то уже за месяц бегают с посьбами, "отдайте мне". Так что если бы я сказал шефу, что нужно закупить управляемые свичи, он бы меня не понял. Нам обыкновенных, и то не хватает, приходится пользователям самим покупать, что бы в сети быть
-
Ism
- Сообщения: 1261
- Статус: Никто, по сути быдло
Re: Как защитить локальную сеть от подключения незарегистрированых пользователей
Тогда вам действительно поможет только статическая таблица mac адресов на сервере (arp таблица) По умолчанию сервер разрешает (дает соответствие ip и maс) для любых mac . В случае статической arp таблицы компы с посторонними mac просто не увидят локальной сети (вернее компов со статической таблицей), даже присвоение ip адреса будет бесполезным.
Недостаток, всю таблицу придется поддерживать в ручную на сервере, и других машинах, которые вы хотите скрыть.
Также вопрос, у вас свитчи в сети или хабы ? Если свитчи , то там должны быть acl (правила фильтрации пакетов) .
UPD Кажется я наворотил лишнего с arpб надо было подумать %)
Недостаток, всю таблицу придется поддерживать в ручную на сервере, и других машинах, которые вы хотите скрыть.
Также вопрос, у вас свитчи в сети или хабы ? Если свитчи , то там должны быть acl (правила фильтрации пакетов) .
В сетях ACL представляют список правил, определяющих порты служб или имена доменов, доступных на узле или другом устройстве третьего уровня OSI, каждый со списком узлов и/или сетей, которым разрешен доступ к сервису. Сетевые ACL могут быть настроены как на обычном сервере, так и на маршрутизаторе и могут управлять как входящим, так и исходящим трафиком, в качестве межсетевого экрана.
UPD Кажется я наворотил лишнего с arpб надо было подумать %)
-
sciko
- Сообщения: 1744
- Статус: Ъ-участник
- ОС: Debian/Ubuntu/etc
-
palexa
- Сообщения: 151
Re: Как защитить локальную сеть от подключения незарегистрированых пользователей
Наверно их правильно назвать ХАБы, потому что зайти на них нельзя, только пощупать
-
sash-kan
- Администратор
- Сообщения: 13939
- Статус: oel ngati kameie
- ОС: GNU
Re: Как защитить локальную сеть от подключения незарегистрированых пользователей
вот для начала вам и надо выработать ряд критериев: чем «зарегистрированный» компьютер отличается от «незарегистрированного», чем пользователь, пользующийся «зарегистрированным» компьютером, отличается от пользователя, пользующегося «незарегистрированным».
разобравшись с этими двумя критериями, станет слегка понятней, какими средствами следует бороться и, главное, с кем и с чем бороться, и стоит ли бороться вообще.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
при сбоях форума см.блог
-
palexa
- Сообщения: 151
Re: Как защитить локальную сеть от подключения незарегистрированых пользователей
sash-kan писал(а): ↑06.07.2010 17:08вот для начала вам и надо выработать ряд критериев: чем «зарегистрированный» компьютер отличается от «незарегистрированного», чем пользователь, пользующийся «зарегистрированным» компьютером, отличается от пользователя, пользующегося «незарегистрированным».
разобравшись с этими двумя критериями, станет слегка понятней, какими средствами следует бороться и, главное, с кем и с чем бороться, и стоит ли бороться вообще.
Ну вообще то есть такое понятие "защита информации"
На рабочих ПК нет возможности вставить флешку, диск или дискету, то есть информация может циркулировать только в пределах сети (она не секретная, но не для чужих глаз)
Свой ноутбук человек берёт домой, и совсем неизвестно, кто и с какой целью может эту информацию скопировать, я уже не говорю о том, что ноутбук могут украсть или потерять
Плюс приносит на своём ноуте всякую вирусню, которой потом заражает ПК в сети
Запрет использования своих ноутбуков в локальной, это как минимум защитит от доступа к документам посторонних лиц
-
Goodvin
- Ведущий рубрики
- Сообщения: 4333
- Статус: ⚝⚠⚒⚑⚖☭☞☣☤&
Re: Как защитить локальную сеть от подключения незарегистрированых пользователей
О какой такой "защите информации" Вы говорите, если у Вас там проходной двор и разнообразные люди могут бесконтрольно и невозбарнно вносить и выносить ноутбуки?
Не в том месте Вы запрет прикладываете.palexa писал(а): ↑06.07.2010 17:23Свой ноутбук человек берёт домой, и совсем неизвестно, кто и с какой целью может эту информацию скопировать, я уже не говорю о том, что ноутбук могут украсть или потерять
Запрет использования своих ноутбуков в локальной, это как минимум защитит от доступа к документам посторонних лиц
К проблеме надод подходить комплексно.
Если у корабля в каждом борту пробоина такого размера, что вражеские водолазы ходят скозь него как у себя дома, то мыть полы в кают-компании бесполезно.