Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

Вопрос по FreeBSD4.2. Как сделать...

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Unix
Предыдущая тема :: Следующая тема  
Автор Сообщение
Stas_Dragon



Зарегистрирован: 01.04.2002
Сообщения: 31
Откуда: Зеленоград

СообщениеДобавлено: Пн Апр 01 2002 16:24    Заголовок сообщения: Вопрос по FreeBSD4.2. Как сделать... Ответить с цитатой

Есть шлюз FreeBSD 4.2 c установленым NAT и IPFW
ed0 смотрит в инет
xl0 смотрит в локальную сеть
в IPFW по умолчанию все закрыто, для каждой машины из локальной сети в фильтре прописано правило пропускающее его пакеты в интернет.
IP адресса в локалке у всех статика (DNS, DHCP в локалке нет). Можно ли запретить доступ в интернет если кто нить и пользователей локалки сменит Имя_Хоста на другое имя (то есть пипл сменил имя машины и не предупредил администратора то его пакеты в инет не должны проходить). Возможно ли такое организовать?, если да то подскажите пожалуста как
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
crash



Зарегистрирован: 02.11.2001
Сообщения: 1836
Откуда: Бердск

СообщениеДобавлено: Вт Апр 02 2002 02:04    Заголовок сообщения: Re: Вопрос по FreeBSD4.2. Как сделать... Ответить с цитатой

а по IP открыть только тем кто имеет права ходить в инет прописать. тогда какая разница имени машины??
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Stas_Dragon



Зарегистрирован: 01.04.2002
Сообщения: 31
Откуда: Зеленоград

СообщениеДобавлено: Вт Апр 02 2002 12:32    Заголовок сообщения: Re: Вопрос по FreeBSD4.2. Как сделать... Ответить с цитатой

Что бы пользователи без ведома администратора не меняли имя своей машины
P.S(кажды пользователь на своей машмне имеет права администратора)
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Dmitry.Karpov http://www.
Гость





СообщениеДобавлено: Вт Апр 02 2002 12:47    Заголовок сообщения: Локальных админов быть не должно! А что такое "хостнэйм"? Ответить с цитатой

У каждой машины есть множество имен - доменное, нетбиосное и прочее. Какои имя надо запретить менять?

Через технологию IPFW это можно сделать только так: какая-то программа отслеживает изменения имен (через опрос или через оповещение), и если видит бардак, то меняет IPFW-правило с "можно" на "нефиг". Smile
Вернуться к началу
Stas_Dragon



Зарегистрирован: 01.04.2002
Сообщения: 31
Откуда: Зеленоград

СообщениеДобавлено: Вт Апр 02 2002 20:00    Заголовок сообщения: Re: Локальных админов быть не должно! А что такое "хостнэйм"? Ответить с цитатой

Есть сеть с кучей компов, есть шлюз через который все выходят в инет надо просто если вдруг юзер сменил НЕТБИОСНОЕ имя что бы автоматом ему доступ в инет перекрывался. Ну типа отбить у людей охоту по несколько раз в неделю имя машины менять.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Dmitry.Karpov http://www.
Гость





СообщениеДобавлено: Ср Апр 03 2002 18:41    Заголовок сообщения: WINS-сервер есть? Ответить с цитатой

Рекомендую попробовать такую технологию:
Ставим на сервер Самбу в режиме WINS-сервера, прописываем ее IP-адрес на всех клиентских машинах, в smb.conf делаем строчку типа
wins hook = /.../hook.pl
(можно на PErl или на любом другом языке, лежать программа может где угодно). Теперь при появлении машины в списке WINS и удалении ее оттуда будет вызываться этот скрипт. В Самбе же есть средства резолвинга NetBIOS-имен. Этот скрипт будет проверять что-то там и ежели не так - кирдык несчастному! Smile
Другой вариант - средствами той же Самбы время от времени просматривать сеть на предмет соответствия NetBIOS-имен, IP-номеров и MAC-адресов, при обнаружении несоответствий пресекать и наказывать! Smile

Но самое важное - необходимо применять материальные (или даже телесные) Smile наказания хулиганящих сотркдников. Ну и разумеется, отобрать у всех административные правА!
Вернуться к началу
Stas_Dragon



Зарегистрирован: 01.04.2002
Сообщения: 31
Откуда: Зеленоград

СообщениеДобавлено: Ср Апр 03 2002 20:21    Заголовок сообщения: Re: WINS-сервер есть? Ответить с цитатой

А если чел сотрет в настройке свойств сетевого окружения строчку про WINS то каюк всему маза работать не будет?
А что в hook.pl должно быть написано, хоть приблизительно какой алгоритм посылания?
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Dmitry.Karpov http://www.
Гость





СообщениеДобавлено: Чт Апр 04 2002 10:58    Заголовок сообщения: А если юзер отключит работу со службой WINS... Ответить с цитатой

Список машин для отображения в "сетевом окружении" и преобразование имен в IP-адреса (рассматриваем случай только TCP/IP) может проводиться через DNS, WINS и MasterBrowser (это случайная машина, обмен данными ведется с непременным участием BroadCast-сообщений); порядок просмотра этих служб зависит от системы (W'3.x, W'95, W'98, W'ME, W'NT'3.5x, W'NT'4.0, W'2k, W'XP) и от настроек внутри системы, причем не в любой системе можно настроить нужный порядок просмотра. (Замечу, что некоторые службы разрешения имен в отдельных случаях могут вообще не опрашиваться, например, в гибридном режиме опрашиваются "сначала WINS. потом BroadCast", а DNS вообще не спрашивают.)

Однако тут остается малопонятное место: будет ли вызываться wins hook если машина регестрируется на Самбе не через WINS, а через BroadCast? На месте авторов Самбы я бы сделал автоматическую регистрацию в WINS и машин, регестрирующихся через BroadCast, но у них наверняка свои соображения по этому поводу... Впрочем, никто не мешает проверить это экспериментально и/или прочесть в документации.
Кстати, если Samba-WINS действительно регестрирует машины, сообщившие о себе через BroadCast, то Samba должна быть настроена так, чтобы непременно выиграть выборы мастер-обосревателя дабы иметь достоверную информацию. Я в этом особо не копался, смотреть надо параметры со словом "browser" и "os level" (вот только не помню, надо делать его большим или маленьким); ну и рекомендацию читать доки никто не отменял.

Но и если кто-то откажется регестрироваться в WINS, то всегда можно провести опрос мастер-браузера через nmblookup и если что не так - почикать.

"Чикающий" скрипт будет вызываться и параметрами:
операция имя_машины тип_данных время_жизни IP-адресА
Он должен проверить соответствие имени и адреса, после чего дать команды
ipfw запретить_на_хрен!
Вернуться к началу
Stas_Dragon



Зарегистрирован: 01.04.2002
Сообщения: 31
Откуда: Зеленоград

СообщениеДобавлено: Чт Апр 04 2002 12:46    Заголовок сообщения: Re: А если юзер отключит работу со службой WINS... Ответить с цитатой

Как я понимаю просто (типа прописать где нить на шлюзе файли соответсвия IP=host_name)мою проблему решить нельзя?
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Unix Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...