Member
Статус: Не в сети Регистрация: 13.12.2004 Откуда: BY, Vitebsk.
Есть сеть ~40 компов, есть DHCP сервер который раздаёт IP юзерам, подскажите как можно при помощи данных средств исключить доступ к сети провинившегося юзера?
Что делал: присваивал каждому, через резервирование, юзеру по его MAC-адресу IP, всё норм, если удалить его из резервирования, то он не может получить адрес, но он может прописать адрес сам и благополучно войти в сеть, как можно исключить данную возможность?
Advanced member
Статус: Не в сети Регистрация: 22.01.2005 Откуда: Belarus, Minsk
iGrock писал(а):
На этом поподробнее, плиз, и русским языком.
ставиться сервер. поднимается Active Directory + DHCP. Заводяться логины. Прежде чем войти в сеть, чел должен ввести логин и пароль иначе он в сеть не войдет. Управление доступом к ресурсам сети - на уровне сервера. Даже если чел присвоит себе ИР, он все равно ни до одного ресурса не достучиться.
Минусы: падает сервак - падает все.
_________________ Жизнь - это борьба не с врагами вне, это борьба с врагом в себе.
Если повезло кому-то, это не значит, что повезет и Вам.
Member
Статус: Не в сети Регистрация: 27.11.2004 Откуда: г.Ульяновск, РФ
iGrock писал(а):
На этом поподробнее, плиз, и русским языком.
Для неподготовленного человека установка домена win2000, winNT или win2003 - вещь достаточно геморройная. Тем более потом на доменную аутентификацию придется подвязывать все сервисы, доступные сейчас в сети, ведь ничто не помешает юзеру зайти под локальным админом, настроить IP и получить доступ к тому же FTP или HTTP-серверу. А гемор с профилями юзеров вспомните. ИМХО домен - это не вариант, в данном случае.
Реально есть 2 выхода: 1. Если поддерживают коммутаторы, установленные в сети, сделать сетевую аутентификацию по протоколу 802.1x. Поищите в Инете статью "Сетевая аутентификация на практике" - там про это все подробно написано. Если не найдете, спросите меня в ЛС, я скину. 2. Есть замечательный тезис сетевого администратора (в переводе с английского):
Цитата:
У меня нет технического решения для Вашей административной проблемы
Я надеюсь, пояснять не нужно .
Добавлено спустя 2 минуты, 44 секунды:
Serg_[OwP] писал(а):
Управление доступом к ресурсам сети - на уровне сервера.
Угу, это значит придется отказаться от вполне удобных юнисковых ftp-серверов и перейти на M$ ftp-сервер и т.д.
_________________ Device not ready - девица не готова
Последний раз редактировалось Taurus_busy 24.10.2005 16:31, всего редактировалось 1 раз.
Member
Статус: Не в сети Регистрация: 13.12.2004 Откуда: BY, Vitebsk.
Serg_[OwP] т.е. я должен создать каждого юзера на сервере, а юзер у себя на компе с таким паролем, так? а потом, в случае провинности, на сервере блокируется его учётная запись и сё? он зайдёт на комп, но не сможет войти в сеть, т.е. просто не будет её видеть? А если он создаст у себя не забаненного юзера?
наверно лучше ввести в устав пункт:
Цитата:
за самовольное присвоение IP, отключать от сети с платным восстановлением подключения
и при падении сервера сеть будет норм т.к. если выставить время аренды к примеру 15 дней, у меня будет 15 дней на оживление сервера, я так понимаю?
Member
Статус: Не в сети Регистрация: 25.03.2004 Откуда: СССР
домен - удобная штука, но имхо для локальной сети ничего подобного делать не надо.
особенно если опыта мало, падение контроллера и вся сеть безжизненна.
а по поводу
Цитата:
наверно лучше ввести в устав пункт: Цитата: за самовольное присвоение IP, отключать от сети с платным восстановлением подключения
нормальная практика. Если человек хулиганит, а на предупреждения неадекватно реагирует, отключение его.. Сходи ради этого даже на чердак куда-нить.. Пройдет время, прибежит к тебе с денежкой для обратного подключения Особо злостные случаи с членовредительством оставим за кадром Вообщем после такого слушаться будут... может быть.
Member
Статус: Не в сети Регистрация: 05.07.2004 Откуда: г. Москва
Можно отказаться от DHCP - раздать статические IP.
На сервере/серверах поднять FireWall. Управлять по IP. За использование чужого IP - наказывать.
А можно рассмотреть вариант с использованием VPN.
Хм...только что подумал, а есть FireWall с котнролем MAC-адреса?
Можно мааленький вопрос, если юзверь сменить себе MAC и соотвественно смениться ip, то как его вычислить и порезать провода, с условием того что в инет по левому ip он не полезет и свой акк не засветит?
Добавлено спустя 1 минуту, 3 секунды: Pizza Delivery, PPPOE это и есть VPN, только вопрос немного в другом.
SergGreen, вариант со статическими ip неприемлем, лучше уже ActiveDirectory.
Member
Статус: Не в сети Регистрация: 27.11.2004 Откуда: г.Ульяновск, РФ
t4k писал(а):
юзверь сменить себе MAC и соотвественно смениться ip
Да с чего это ip сменится? У человека, как я понял, настроен т.н. "статический" DHCP, т.е. конкретному mac-у назначается конкретный ip, и никаких scopes. Пусть mac меняет - ip все равно не получит.
_________________ Device not ready - девица не готова
Member
Статус: Не в сети Регистрация: 13.12.2004 Откуда: BY, Vitebsk.
t4k писал(а):
Можно мааленький вопрос, если юзверь сменить себе MAC и соотвественно смениться ip, то как его вычислить и порезать провода, с условием того что в инет по левому ip он не полезет и свой акк не засветит?
Сменит МАС - не получит IP, но за то сможет сам себе IP написать, вот таких и хочу банить, чтоб с "левым" IP он в сети просто не смог зарегится. Я знаю какие IP выдавал а какие нет, выследить мона, кто нить да скажет кто это такой, всегда найдутся люди которые подлизаться хотят, но это не выход.
Не плохо было бы, если бы те адреса которые в области исключения находятся, в сети регистрировались, и при их введении в настройках TCP/IP комп выдавал бы что-то типа: "Данный IP уже есть в сети и т.п. и т.д."
Кстати можно ли временно приостановить выдачу конкретному МАС его IP, чтоб не удалять из резервирования.
Advanced member
Статус: Не в сети Регистрация: 22.01.2005 Откуда: Belarus, Minsk
iGrock писал(а):
он зайдёт на комп, но не сможет войти в сеть, т.е. просто не будет её видеть? А если он создаст у себя не забаненного юзера?
не совсем так. ЧТобы он локально не делал, это на домен не распространяется. И если в домене он забанен, то доступ к ресурсам сети не получит. А локально работать сможет
iGrock писал(а):
Кстати можно ли временно приостановить выдачу конкретному МАС
политики безопасности. можно прописать разрешенные МАС-адреса. Если нужно ограничить И-НЕТ, АДСЛ от Зухель к примеру позволяют настроить фильтрацию по МАС или IP.
_________________ Жизнь - это борьба не с врагами вне, это борьба с врагом в себе.
Если повезло кому-то, это не значит, что повезет и Вам.
Member
Статус: Не в сети Регистрация: 13.12.2004 Откуда: BY, Vitebsk.
Serg_[OwP] как инет ограничить это понятно, а вот конкретно DHCP. Прописать то можно, и удалять можно чтоб не получал пользователь адрес, а временно остановить, чтоб к, примеру, заблокировал выдачу адреса на неделю, и ровно через неделю сервер сам возобновил выдачу IP этому MAC, а то чел это такое существо, что может и забыть, тем более сисадмин =)
Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 3
Вы не можете начинать темы Вы не можете отвечать на сообщения Вы не можете редактировать свои сообщения Вы не можете удалять свои сообщения Вы не можете добавлять вложения