У меня своя сеть, по ней раздаю интернет, подключение такое: Internet -> Router -> Switch -> PC(n). IP адрес моего роутера 192.168.1.1 и он стоит первым в цепи, но проблема в следующем, кто-то из людей подключил себе роутер с адресом тоже 192.168.1.1, и теперь я вместо того что бы по этому адресу заходить на мой роутер, попадаю в админку на левый роутер, и автонастройка интернета на всех компах почему то тоже идет не через мой роутер, а через тот, который кто-то там подключил... И даже если я меняю адрес моего роутера на 192.168.1.5, то интернета все равно нету, ибо автонастройка сетевого подключения ставит шлюз 192.168.1.1, работает только если в ручную забить шлюз 192.168.1.5.
Вот не могу понять как такое вообще возможно, ведь определятся должен же роутер который стоит первым в цепи, или как? Помогите с этим вопросом, интересует почему такое случилось, какова причина и возможные ее решения.
P.S. Вычислить кто это подключил я могу, как и попросить его отсоединить, или сменить IP адрес, но хотелось бы знать причину и как от таких вещей впредь защитится.
Member
Статус: Не в сети Регистрация: 13.12.2005 Фото: 6
_SkyDancer_ писал(а):
ведь определятся должен же роутер который стоит первым в цепи
Ничего подобного. Чей мак-адрес будет у тебя на пк/свитче в таблице, тому устройству пакет и уйдет. В описанном тобой случае, еще, весьма вероятно, dhcp серверы будут постоянно переназначать адреса клиентам, а пакеты будут периодически уходить в никуда.
_SkyDancer_ писал(а):
хотелось бы знать причину и как от таких вещей впредь защитится.
Причины: 1. IP спуфинг. 2. Более одного DHCP сервера в широковещательном домене. Для того, чтобы обезопасить сеть от этих проблем нужен L3 свитч: 1. Списками доступа запретить на всех клиентских(access) портах, кроме подключенного к маршрутизатору, пакеты от источников с ip роутера. 2. Запретить подключение мостов к клиентским портам. Свитч - по сути мост, а lan порты роутера - это свитч. Для этой задачи хватит и управляемого L2 свитча. В принципе, одного второго пункта может быть достаточно - левый роутер, подключенный таким образом станет бесполезным, да и порт перейдет в режим блокировки и роутер перестанет спуфить. Тем не менее, это (пункт 2 без п.1) не спасет от умника, который решит выставить ip маршрутизатора на своем ПК или wan-порте домашнего роутера.
Member
Статус: Не в сети Регистрация: 13.12.2005 Фото: 6
AlexUnderUA, там 2 dhcp в сети, так что твое решение слабо поможет - периодически будет меняться не только шлюз, но и подсеть. Нельзя позволять работать двум dhcp в одном шд.
Member
Статус: Не в сети Регистрация: 26.03.2012 Фото: 2
SmaSheR писал(а):
Нельзя позволять работать двум dhcp в одном шд.
Возможно и так. я не спец в этом деле) Но присваивать роутеру, который сам должен быть основным шлюзом адрес, отличающийся только последние цифрой имхо не верно.
Member
Статус: Не в сети Регистрация: 13.12.2005 Фото: 6
AlexUnderUA писал(а):
Но присваивать роутеру, который сам должен быть основным шлюзом адрес, отличающийся только последние цифрой имхо не верно.
Отнюдь, в одном сегменте вполне может быть несколько сетевых устройств с l3 адресами, в том числе и маршрутизаторов. Основные проблемы ТС создает именно активный dhcp на роутере клиента. Кстати, вспомнил: для защиты от левых DHCP лучше использовать dhcp snooping - он именно для этого и предназначен, а запрет на подключение мостов не спасает от сервера или маршрутизатора без моста, да и может потребоваться подключить свитч.
Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 9
Вы не можете начинать темы Вы не можете отвечать на сообщения Вы не можете редактировать свои сообщения Вы не можете удалять свои сообщения Вы не можете добавлять вложения