Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

IP соответствует Netbios = доступ в сеть

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Сети
Предыдущая тема :: Следующая тема  
Автор Сообщение
Dolinsk
Гость





СообщениеДобавлено: Пт Янв 23 2004 06:57    Заголовок сообщения: IP соответствует Netbios = доступ в сеть Ответить с цитатой

Здравствуйте.
Имеется сервер Win2003.
Через него происходит роутинг с локальной сети наружу.
Юзеры повадились самовольно менять IP.
Посоветуйте файрвол, чтобы внутренний интерфейс пропускал пакеты только если IP соответствует имени машины.
Машины не в домене. Компьютеры юзеров я не администрирую. И не дадут администрировать. Так что советы по поводу политик не принимаются.
Заранее спасибо за ответы.
Вернуться к началу
LL



Зарегистрирован: 12.01.2004
Сообщения: 103
Откуда: S-Pb

СообщениеДобавлено: Пт Янв 23 2004 11:05    Заголовок сообщения: Ответить с цитатой

А просто аторизация не покатит? Чтоб конкретного юзера пускал а конкретного не пускал? Че за ОСи у юзверей? Ведь если юзверь может поменять IP то он может и имя компа сменить....или я чет не до конца понял?
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Dmitry.Karpov



Зарегистрирован: 30.11.2003
Сообщения: 415
Откуда: Moscow

СообщениеДобавлено: Пт Янв 23 2004 20:06    Заголовок сообщения: Ответить с цитатой

Это надо ставить все машины в домен. Плюс к тому советую запретить напрямую порты 20,21 (FTP) и 80 (HTTP) - пусть ходят через HTTP-Proxy.

А для начала зафиксируй всех по MAC-адресу сетевой карточки - утилита arp.exe (хотя MAC-адрес тоже можно сменить, но это уже сложнее).
_________________
Благословен Бог, сотворивший меня сисадмином!
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
Dolinsk
Гость





СообщениеДобавлено: Сб Янв 24 2004 07:10    Заголовок сообщения: Пояснения Ответить с цитатой

Спасибо за ответы.
Загнать в домен, пустить через прокси и т.д. эт все конечно логично...
Но мне надо сделать так, чтобы я их машины не трогал...пусть меняют у себя что хотят....внутренний интерфейс должен пропускать только пакеты согласно сабжу вопроса.
Вернуться к началу
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Сб Янв 24 2004 07:29    Заголовок сообщения: Ответить с цитатой

А позвольте узнать, как предполагается распознавать правильные компы от неправильных? По запаху? По IP + NetBIOS? IP уже менять научились. А NetBIOS - это протокол такой.
Ах вы про сетевое имя компа? И чего? И как вы собираетесь его унюхивать? И кто сказал, что его нельзя подменять?

Единственное правильное решение - Прокси+Авторизация. Авторизация ПОЛЬЗОВАТЕЛЕЙ, а не компов!!!

Все остальное от лукавого.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Dolinsk
Гость





СообщениеДобавлено: Сб Янв 24 2004 14:03    Заголовок сообщения: Продолжение Ответить с цитатой

Узнать имя по IP и наоборот довольно даже просто элементарной программой на бейсике....
Суть не в том, есть файрволы и там обычно настройки запрещают либо конкретный IP ли бо конкретное имя компьютера. Неужели нет файрволов, чтобы проверяли на соответствие?????
Вернуться к началу
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Сб Янв 24 2004 14:39    Заголовок сообщения: Ответить с цитатой

Хе-хе!
Наивный ты наш.
Эти FireWall-ы всегда проверяют IP.
Если админ указал имя компа, то FireWall запрашивает DNS-сервер и просит сообщить IP-адрес, соответствующий такому-то имени.
NetBIOS и DNS - вещи разные. Даже очень.
Попытка их подружить окончилась постепенным отказом от NetBIOS в каждой новой версии Windows.

Повторяю, что идешь не по той дороге. Гляди в корень проблеммы!
Даже если найдешь систему фильтрации, которая проверяет IP и NetBIOS-имя компа, то быстро найдутся умники, которые обойдут это ограничение. И прийдется делать так, как тебе сказали давным давно!

Ну неужели имеется желание пройти по полю граблей, несмотря на то, что указана правильная дорога?
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Dmitry.Karpov



Зарегистрирован: 30.11.2003
Сообщения: 415
Откуда: Moscow

СообщениеДобавлено: Сб Янв 24 2004 17:45    Заголовок сообщения: Ответить с цитатой

Вот во что я так и не въехал: что мешает человеку поменять и NetBIOS-имя машины вместе с IP-номером? Или вообще убрать с машины NetBIOS?

Есть такой путь - каждую минуту сканировать список машин (nmblookup из пакета Samba), проверять соответствие IP-номеров NetBIOS-именам машин и если что - запрещать. Если твоя машина будет WINS-сервером, то можно использовать WINS-скрипт, запускаемый по регистрации, продлению или отключении машины.

PS: Копай лучше в сторону привязки IP-нОмера к MAC-адресу сетевой карточки.
_________________
Благословен Бог, сотворивший меня сисадмином!
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Сб Янв 24 2004 23:55    Заголовок сообщения: Ответить с цитатой

Ага. MAC изменить еще проще.

Авторизация. Только авторизация.
Тогда между руководством - админом - юзверем образуется прямая связь.
Руководство контролирует СОТРУДНИКОВ на основании учетных записей, созданных админом.
Если юзверь кому-то рассказал/утерял/продал/пропил свой пароль - это проблемма юзверя, а не админа. Пусть с такими юзверями разбирается руководство.
И не надо устраивать следствие в случаях очередной подмены того или иного параметра компа.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Dolinsk
Гость





СообщениеДобавлено: Пн Янв 26 2004 13:00    Заголовок сообщения: Пояснения Ответить с цитатой

Авторизация на сервере происходит.
Тогда я так понимаю мне надо сделать так чтобы авторизация допускалась с конкретных машин (необходимо с конкретных IP)
Но как?
Вернуться к началу
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Пн Янв 26 2004 13:15    Заголовок сообщения: Ответить с цитатой

У тебя какая прокся? Если ISA, то все довольно просто. Если что-то иное - скажи нам, подумаем может быть...
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Dolinsk
Гость





СообщениеДобавлено: Пн Янв 26 2004 13:40    Заголовок сообщения: Ответ Ответить с цитатой

Нет у меня прокси.
Просто все выходят через сервер на общюю проксю (которую я не администряю).
Вернуться к началу
Алекс



Зарегистрирован: 25.06.2003
Сообщения: 2206
Откуда: Москва

СообщениеДобавлено: Пн Янв 26 2004 13:53    Заголовок сообщения: Re: Ответ Ответить с цитатой

Dolinsk писал(а):
Нет у меня прокси.
Просто все выходят через сервер на общюю проксю (которую я не администряю).

Блин!
Прочитал все. "Чем дальше в лес, тем больше дров"! Так и получается! А та прокся их всех пропускает? Я так понял, что "ребятки" научились трафик тырить друг у дружки? Так? Тогда читай выше! Там советов тебе надавали, по самые уши! И мне, заодно! Wink
А может это не твоя головная боль? Пусть меняют, а админ прокси уж и парится! Или к тебе претензии, типа "я - не я и лошадь не моя"?
_________________
Удачи!
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail Посетить сайт автора
LL



Зарегистрирован: 12.01.2004
Сообщения: 103
Откуда: S-Pb

СообщениеДобавлено: Пн Янв 26 2004 14:18    Заголовок сообщения: Re: Ответ Ответить с цитатой

Dolinsk писал(а):
Нет у меня прокси.
Просто все выходят через сервер на общюю проксю (которую я не администряю).


Так блин поставь проксю. У себя. На серваке. Через который пиплы в инет щимяться. В чем проблема? Поставь свою проксю, сделай ее соседом прокси верхнего уровня и рули юзверями.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Алекс



Зарегистрирован: 25.06.2003
Сообщения: 2206
Откуда: Москва

СообщениеДобавлено: Пн Янв 26 2004 15:34    Заголовок сообщения: Re: Ответ Ответить с цитатой

LL писал(а):
Поставь свою проксю, сделай ее соседом прокси верхнего уровня и рули юзверями.

Как это "соседом"? Тут, как я понимаю, каскад нужен. Многие поддерживают. Например, ВинГейт тот же и ИСА.
_________________
Удачи!
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail Посетить сайт автора
LL



Зарегистрирован: 12.01.2004
Сообщения: 103
Откуда: S-Pb

СообщениеДобавлено: Пн Янв 26 2004 17:12    Заголовок сообщения: Re: Ответ Ответить с цитатой

Алекс писал(а):

Как это "соседом"? Тут, как я понимаю, каскад нужен. Многие поддерживают. Например, ВинГейт тот же и ИСА.


Ну да.. Это я маляк не точно выразился... Старший сосед в общей иерархии. Или родительский еще называют...А если коннект именно через верхнюю проксю не обязателен, то можно и просто соседом сделать.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Пн Янв 26 2004 22:51    Заголовок сообщения: Ответить с цитатой

Класс!
Требовать порядка, и не дать никакой власти.

Если проксей верхего уровня ты не управляешь, то путей два:
1. Забить на это дело в принципе.
2. Поставить прокси у себя и издать корпоративный кодекс правил пользования сетью Интернет.

Интернет-трафик вещь оплачиваемая. Платит за него контора, т.е. это вещь является собственностью организации. Организация вправе смотреть на сколько эффективно используется это самое средство. Решение простое: Прокся+Авторизация+ведение логов+ежемесячный отчет начальству по трафику на каждого юзверя. Директор будет доволен. Начальство это всегда любит. Недовольных юзверей отсылать к вышеупомянутому кодексу. Пусть либо соблюдают, либо идут к начальству и вносят в него коррективы.
Админ - лицо контролирующее. Он должен соблюдать установленные правила. Если правил нет, то надо их либо издать, либо забить на всё, либо уволится, дабы не быть козлом отпущения в случае чего.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Dolinsk
Гость





СообщениеДобавлено: Вт Янв 27 2004 07:08    Заголовок сообщения: Не догоняю Ответить с цитатой

И все юзера дружно ломанутся через мою проксю?
Они ж не дураки, быстро сообразят и вернут все как было....
Вернуться к началу
LL



Зарегистрирован: 12.01.2004
Сообщения: 103
Откуда: S-Pb

СообщениеДобавлено: Вт Янв 27 2004 09:38    Заголовок сообщения: Ответить с цитатой

Элементарно, Ватсон Laughing , не надо паники.

Берешь и в своем фаерволе принудительно перенаправляешь все запросы на порты 3128, 80, 8080 на свою проксю.
Или просто напросто опять же в фаерволе берешь и запрещаешь доступ из локалки на любые адреса по выше указаным портам, а перед этим ставишь правило, что мол добро подключаться только на 192.168.1.1:3128, где данный адрес - это адрес твоей прокси. Естественно, это все имеет место быть, если юзвери не имеют доступ к фаерволу и проксе.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Сети Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...