Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Сетевые технологии (http://forum.oszone.net/forumdisplay.php?f=31)
-   -   [решено] Изоляция "чужаков" (http://forum.oszone.net/showthread.php?t=241602)

kapitanvagin 29-08-2012 13:28 1979178

Изоляция "чужаков"
 
В доменной локальной сети организации со статическими IP адресами появились "чужаки" несанкционированно подключающиеся к сети с IP адресами совпадающими с адресами членов домена (к примеру с адресами 192.168.0.199 и 192.168.0.200), из-за чего у членов домена возникают конфликты адресов. Из-за разветвленности ЛВС организации и нахождения ее в нескольких корпусах выявить место физического подключения затруднительно. При этом при сканировании сети имена компьютеров чужаков определяются как "неизвестные". Вопрос: каким образом можно "изолировать" компьютеры чужаков, по возможности не меняя IP членов домена при этом ликвидировать конфликты адресов.

Intergo 29-08-2012 17:54 1979355

Блокировать их по МАКу. Не вариант?

А локализовать место подключения не так уж и сложно. Если адреса "чужаков" не меняются, то в процессе пинга отключать на время коммутаторы в разных зданиях. Там определитесь со зданием. И т.д. Как будет понятно на каком коммутаторе висят "чужаки", дёргать витые пары. Была аналогичная ситуация, делов на час было.

kapitanvagin 29-08-2012 20:45 1979464

Первый как раз интересный вариант, но в домен они все равно не попадают, т.к. там не прописаны, а ихний IP это не изменит, так, что они все равно будут создавать другим конфликт IP, так что не совсем понятно, какой в этом смысл, но в любом случае опишите пожалуйста методику действий по подробнее. Второй вариант достаточно трудоемкий и потому малоприемлемый в данных словиях, т.к. админов мало, а корпусов организации и обязанностей у админов достаточно много.

Rezor666 29-08-2012 21:20 1979479

kapitanvagin, У вас 3 варианта.
1- Блокирование по мак адресу.
2- Блокировка по порту в свитче
3- Блокировка по диапазону ip адресов.

Вообще я бы сделал фильтр по макам т.е те у кого мак не из списка разрешенных просто не работал интернет и сетевые протоколы.

~user~ 29-08-2012 22:08 1979502

Цитата:

Цитата Rezor666
1- Блокирование по мак адресу. »

МАК же можно изменить, и опять придется по новой.

kapitanvagin 29-08-2012 23:28 1979540

Подскажите все таки как эффективнее блокировать по МАС или дайте ссылочку.

exo 29-08-2012 23:43 1979547

Цитата:

Цитата Intergo
Если адреса "чужаков" не меняются, то в процессе пинга отключать на время коммутаторы в разных зданиях. »

какой ужас... вы только директора предупредите что будете его отключать... а если за портом кто-то поставил свитч?

Цитата:

Цитата kapitanvagin
Из-за разветвленности ЛВС организации и нахождения ее в нескольких корпусах выявить место физического подключения затруднительно. »

коммутаторы какие стоят? в некоторых можно проанализировать какой IP светится на каком порту. даже банальным arp
кстати, какое ПО у вас стоит для наблюдения за коммутаторами?

kapitanvagin 30-08-2012 09:34 1979653

Коммутаторы стоят самые дешевые D-Link типа DES-1016A, DES-1024A либо аналогичные. Насколько я понимаю они не управляемые.

Intergo 30-08-2012 10:00 1979674

Как раз на управляемых коммутаторах и блокировал по МАКу. Точнее, изначально делается доступ к сети только определённого списка МАКов. Ситуаций с "чужаками" не возникает никогда.

kapitanvagin 30-08-2012 10:43 1979704

Господа, в том то и фокус, что указанная сеть создавалась в свое время по принципу "лоскутного одеяла" и руководство фирмы не особенно тратилось на покупку телекоммуникационного оборудования, поэтому в сети нет вообще управляемых коммутаторов. В этих условиях какой может быть выход?

Angry Demon 30-08-2012 11:12 1979726

kapitanvagin, тогда остаётся только оббегАть корпуса с целью выявления злодея. :(

kapitanvagin 30-08-2012 14:41 1979887

Спасибо на добром слове. :(

ejik_off 31-08-2012 09:36 1980324

Вообще это конечно не секюрно для организации, когда любой может получить доступ к сети, раз коммутаторы не управляемые первое что необходимо сделать это поставить коммутаторы в коммуникационный шкаф с закрывающимися дверцами, и опечатать порты на коммутаторе - ИМХО

kapitanvagin 31-08-2012 15:56 1980619

А толку то, если юзверь с таким же успехом может воспользоваться любой сетевой розеткой, а не искать и не лазить по рэковым шкафам.

exo 31-08-2012 16:07 1980632

и всё же попробуйте заблокировать МАС на роутере. Да, его можно изменить, но я не думаю что все пользователи об этом знают. Если этот человек это не знает, то сам к вам придёт с вопросом - почему не работает.
У меня так было, когда в сеть подключился иПад с именем "анфиса"...

kapitanvagin 02-09-2012 21:10 1981798

Вынжден повторится exo,
Цитата:

Цитата kapitanvagin
Господа, в том то и фокус, что указанная сеть создавалась в свое время по принципу "лоскутного одеяла" и руководство фирмы не особенно тратилось на покупку телекоммуникационного оборудования, поэтому в сети нет вообще управляемых коммутаторов. »


exo 02-09-2012 23:35 1981896

Цитата:

Цитата kapitanvagin
поэтому в сети нет вообще управляемых коммутаторов. »

на роутере.


Время: 18:42.

Время: 18:42.
© OSzone.net 2001-