Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Microsoft Windows NT/2000/2003 (http://forum.oszone.net/forumdisplay.php?f=5)
-   -   Как запретить пользователям менять IP адрес (http://forum.oszone.net/showthread.php?t=4988)

krav 19-02-2003 13:54 25273

на W2k сервере установлен *DHCP, хочется запретить пользователям менять IP на клиентских местах (например, они могут назначить IP адрес явным образом и выбрать не занятый IP).
Можно ли как-нить жестко связать IP и MAC адрес клиентской машины, чтобы если клиент поменял IP, при авторизации на сервере его отшили?

netphil 19-02-2003 20:39 25274

Кажется можно в свойствах DHCP посмотри там можно сделать строгую привязку к MAC !

Animal 19-02-2003 20:50 25275

Лучше всего не делать таких пользователей админами своих машин. Тогда они ничего не поменяют, как бы им адрес не присваивался - статически или через DHCP.

В DHCP резервирование можно создать и там связать MAC-адрес с IP. Правда я не пробовал проставлять на раб. станции вручную адрес из DHCP-диапазона, не знаю - будет у него доступ в сеть или система выдаст конфликт адресов.
Но даже если выдаст конфликт адресов (в чем я сильно сомневаюсь), все равно остается возможность поставить IP не из диапазона DHCP, например диапазон 192.168.10.50-192.168.10.200. Используется маска 255.255.255.0. Тогда пользователь сможет поставить например 192.168.10.49. Чтобы это закрыть можно либо firewall какой-нить настроить на сервере, либо использовать такой диапазон DHCP, который не оставит возможности увидеть сеть, используя IP адрес за его пределами (чтобы большим не делать можно маску нестандартную использовать).

Если же учетная запись, под которой работает чел, включена в группу администраторы данной раб. станции, то он по-идее все равно сможет обойти это ограничение. Мак-адрес подменив например.

На дорогом активном оборудовании вроде-бы можно ограничить IP для порта, что с др. IP просто не подключишься.

Dmitrich 20-02-2003 17:45 25276

Цитата:

... Мак-адрес подменив например.
Это интересно как??? Если он привяжет IP к MACу сетевухи, то человек пойдёт лосом при попытке указания не того IP.

Animal 20-02-2003 18:20 25277

Dmitrich
Смотрите:
http://forum.oszone.net/topic.cgi?fo...amp;topic=1210
Там пост Vasketsov'а:
"...в свойствах адаптера (там где оборудование) если есть параметр "адрес" - это он и есть, по умолчанию там пусто, то есть, передается физический адрес."
Т.е. чел, являясь админом своей машины, пробьет в свойствах адаптера мас=адрес, и система будет подставлять его вместо физического мас-адреса. Я так думаю, что DHCP не различает, что это не физический, а подставной мас-адрес и соответственно привязка к IP не сработает.

Повторюсь, имхо правильный путь - не делать пользователей админами своих машин.

Fronik 20-02-2003 21:20 25278

Можно также в систем полиси настроить запрет на смену ипишника и все, и нет ни каких головняков.
А на счет статического МАС адреса я сомневаюсь, DHCP в Win2000Server помоему отличает от физического...:)

Animal 21-02-2003 00:30 25279

Fronik
Проверю как будет время, отличает или нет.

Fronik 21-02-2003 15:10 25280

Animal
Обязательно сообщи о результатах, желательно по подробнее. Буду очень признателен...

Raper 30-06-2003 08:37 25281

Привет Всем! Такая же проблема у меня но я решил запретить доступ к свойствам сети думаю так легче! трабла токо втом что как ???:)))не подскажете? полазил во всем  регистре пока ничего:(

Sergius 30-06-2003 09:48 25282

http://www.winguides.com/registry/display.php/174/

Raper 30-06-2003 15:57 25283

Спасибо конечно за адресок только я вот это уже пробовал это не помогает у меня Вынь2000про может там как нить подругому?

kostya1977 30-06-2003 16:11 25284

права у пользователей какие?
если они меняют айпишник значит админы, переведи их в группу "пользователи":up:

Dmitrich 30-06-2003 16:48 25285

немного не в ту тему ...

На Opennet.ru
был предложен такой вариант:
arp -f
а *в файле /etc/ethers
вписать примерно следующее:

192.168.0.1 *00:0С:74:15:00:00

192.168.0.8 *00:00:00:00:00:00
...................
192.168.0.256 00:00:00:00:00:00

т.е. в файл просто занести все соответствия ip/mac'ам,
а все неиспользуемы ip сопоставить с 00:00:00:00:00:00

За работоспособность не отвечаю...

[s]Исправлено: Dmitrich, 17:50 30-06-2003[/s]

Sera 01-07-2003 07:46 25286

Цитата:

192.168.0.256 00:00:00:00:00:00
Гы
:)

Raper 01-07-2003 10:37 25287

Права у некоторых административные не могу поменять на юзеров так так у нас пользуютсья  программами котрые требуют админские права (Например бухгалтерские и т.д.)
самый оптимальный вариант это закрыть доступ через регистр к свойствам сети но вот уже третий день вожусь немогу вынь2000 если у кого то была такая трабла напишите плизз....!

kostya1977 01-07-2003 10:56 25288

программами котрые требуют админские права (Например бухгалтерские и т.д.)

быть такого не может.....заходишь под админом и устанавливаешь программы, потом заходишь под юзером (предварительно зделать его не админом а обычным пользователем )
у нас так.......мы под админом ставим софт а потом заходим под user с правами usera и все работает, в том числе бухгалтерские 1С


админские прова нужны только для установки проги
:biglaugh:

Raper 01-07-2003 11:12 25289

Нет беда втом что эта прога именно админа и требует у нас не 1С а какойто дешовый софт:(

kostya1977 01-07-2003 11:32 25290

тогда я не знаю
зайди на сайт http://winfaq.com.ru/:up:
поищи там, вот в нт4 можно было убирать с рабочего стола сетевое окружение и нетолько ......может и в 2000 есть

Fronik 01-07-2003 19:27 25291

С рабочего стола то можно и в 2000 убрать, только толку от этого не будет, доступ в сеть то останется.
А на счет прог которые требуют админовские права - таких не встречал. Попробуй для ночала папке (в которой эти проги находятся) выставить права полного доступа этим пользователям.


Кстати вынь 2000 не отличает статические маки от физических!

vasketsov 01-07-2003 19:28 25292

Raper
Цитата:

программами котрые требуют админские права
Обсуждалось, поиск + regmon (с sysinternals.com) - править права в реестре.

Цитата:

это закрыть доступ через регистр к свойствам се
registry.oszone.net

Цитата:

самый оптимальный вариант это
Только для чайников.

Добавлено:

Fronik
Цитата:

Кстати вынь 2000 не отличает статические маки от физических!
Объясни, чего ты имеешь в виду.

Raper 02-07-2003 07:21 25293

Цитата:

Можно также в систем полиси настроить запрет на смену ипишника.....
Fronik мне как раз это и нужно, но как это зделать?

я в регистре копался но там нету это папки "Network" и куда потом приписывать этот "NoNetSetup" ????

vasketsov 02-07-2003 07:34 25294

Цитата:

но там нету это папки "Network"
Нет - надо создать.

Raper 02-07-2003 08:39 25295

Создаю не имеет смысла тоже самое...

Fronik 02-07-2003 12:06 25296

vasketsov
Еслиб ты повнимателнее читал с самого ночала, то понял бы сразу.

Посмотри там беседа на счет DHCP-сервера на 2000 Server, защита сети от смена мака...

[s]Исправлено: Fronik, 18:13 2-07-2003[/s]

vasketsov 02-07-2003 19:56 25297

Fronik
я читал с самого начала, и о чем речь - понял.

мне неясно, что ты называешь физическим маком, а что статическим (если уж один статический, то другой, наверное, динамический тогда будет?).

Если драйвер сетевой карты не указал карте мак при загрузке, она в качестве его использует свой физический адрес, прошитый у нее. Если указал - тот прошитый мак вообще идет лесом. Так что отличить их нереально (разве что сначала один раз запомнить, и потом все остальное время сравнивать), и если это и можно, то должен существовать патч, закрывающий это дело.


volk1234 07-04-2009 02:05 1086353

Вот сегодня задался вопросом - темы ветки.
Единственное что нашел под Винь - неплохая утилита http://l2nt.info/download.htm правда платная
и автор привязывает ее к мак адресу вашей сетевухи.
Вот бесплатная, но она только мониторит смену адресов - http://www.supasoft.ru/ip-change-monitor

Что касается применимости темы шапки.
Вот например моя диспозиция - рабочая группа на 50 машинок. Один файловый сервер. Ставить домен и АД в условиях отсуствия 2го сервера
стремновато и геморно. Руководство считает что в кризис даже серверы не падают и 2й сервер покупать не хочет.
Приходит жутко хитрый товарищ с домашним ноутбуком и начинает менять себе IP-шники. На сервере настроен фаервол который авторизирует по IP, дабы не мучать пользователей вводом пароля перед входом в интернет. Теперь получается, что из за одного хитруна
все остальные должны ходить в интернет через пароли. Либо я должен поднимать АД ???? :(

Angry Demon 07-04-2009 07:43 1086448

Цитата:

Цитата volk1234
Теперь получается, что из за одного хитруна
все остальные должны ходить в интернет через пароли. Либо я должен поднимать АД ????

У меня подобная проблема выхода в Интернет решена так: TMeter на шлюзе + TMeter Service Monitor в качестве агента авторизации на каждом компе. Хитро@#$ые идут лесом, не имея агента авторизации на своём буке, а если поимеют, то не узнают учётных данных.

volk1234 10-04-2009 03:25 1089537

Пока мониторю смену IP адресов по МАКам.
+Нашел лазейку этого умника- он себе учетку создал на чужом компе и лазил по инету через удаленный рабочий стол....ппц.

El Scorpio 10-04-2009 06:21 1089576

Цитата:

Цитата Raper
Нет беда втом что эта прога именно админа и требует у нас не 1С а какойто дешовый софт »

1. Такой дешёвый софт обычно пишется такими же дешёвыми программистами, которые непонятно зачем создают "временные" файлы в корне диска c: или пишут не в те ключи реестра. Всё это отслеживается через Process monitor и, где надо, разрешается простому пользователю. Конечно же, это долго, муторно и не всегда удаётся отследить ВСЕ глюки программиста.

2. Если не удаётся отследить, можно запускать конкретно такие программы от имени администратора. Существует возможность организовать автоматический ввод администраторского пароля так, чтобы сам пользователь его не знал и не мог использовать для запуска других программ. К примеру, запуск нужной программы можно производить через скрипт, на файл которого у пользователя есть разрешение на запуск, но нет прав на чтение :)

А закрывать ВСЕ дыры, которые может использовать "администратор" - бесполезно :(

__sa__nya 13-04-2009 10:20 1092548

Raper, стандартными средствами так: пуск-выполнить-gpedit.msc- конфигурация пользователя- административные шаблоны- сеть- сетевые подключения - параметр "запретить доступ к свойствам компонентов подключений по локальной сети" делаете "включен", затем открываете командную строку, выполняете "gpupdate".

BullDeZir 30-08-2010 11:11 1484706

Способ __sa__nya почему-то не помогает. все так-же доступно и меняется.


Время: 09:33.

Время: 09:33.
© OSzone.net 2001-