Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

Жёсткая привязка ip к mac адресу

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Unix
Предыдущая тема :: Следующая тема  
Автор Сообщение
nnm2005



Зарегистрирован: 31.03.2006
Сообщения: 17

СообщениеДобавлено: Пт Мар 31 2006 13:04    Заголовок сообщения: Жёсткая привязка ip к mac адресу Ответить с цитатой

Проблема такая - нужно "жёстко" привязать ip к mac адресу с помощью DHCP (во FreeBSD 5.2). Пробовал в /etc/dhcpd.conf прописывать
group {
host 192.168.17.208 { hardware ethernet 00:11:d8:c9:1b:40; fixed-address 192.168.17.208; }
}

И действительно, при следующем подключении этому macy присваивается нужный ip. НО!!! Во время отключения от сети ничто не мешает получить другому macy этот ip. Как связать их так, чтобы с другим macом получить этот ipшник было нельзя?
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Dmitry_Karpov



Зарегистрирован: 23.02.2006
Сообщения: 212
Откуда: Москва, Матвеевское

СообщениеДобавлено: Вс Апр 02 2006 01:37    Заголовок сообщения: Ответить с цитатой

Если ты говоришь, что любой юзер может статически прописать на своей машине этот IP-номер, то помешать ему невозможно. Правда, можно на сервере забить привязку IP->MAC командой arp с ключом '-s' или '-S' (хорошо сделать скрипт, который будет делать ARP-привязку по dhcpd.conf). Если добавить ключ 'public', то юзер получит сообщение о том, что данный IP-номер уже кем-то используется, т.к. твоя машина будет отвечать на ARP-запросы не только для своих IP-номеров (их м.б. несколько на одном интерфейсе), но и для чкжих IP-номеров, прописанных в ARP-таблице как публичные.

Другое дело, что все современные сетевые карты позволяют изменять MAC-адрес, так что привязка IP->MAC мало помогает от кулхацкеров. Хорошей привязкой считается вхождение в M$явный домен или коннект по VPN/PPPoE - и то, и другое делаеся по паролю, который хранится на компьютере. Но правильной политикой является учёт не по компьютерам, а по юзерам.
_________________
Хочу в Хогвардс преподавателем информатики.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Вс Апр 02 2006 20:38    Заголовок сообщения: Ответить с цитатой

Вы можете лишь частично решить эту проблему внеднив во всей сети безопасность на уровне VLAN, MAC, портов свича.
Т.е. на каждом свиче вручную указать какой IP на этом порту возможен.

Поддерживать это хозяйство очень тяжко, особенно если народ с ноутбуками носится по всем комнатам.

Правильное решение - авторизация на уровне пользователя и паролья при доступе к ресурсам.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
nnm2005



Зарегистрирован: 31.03.2006
Сообщения: 17

СообщениеДобавлено: Пн Апр 03 2006 10:31    Заголовок сообщения: Ответить с цитатой

Если юзер-кулхацкер просто изменит себе mac - это его не спасёт.
Проблема то в том чтобы он не занял уже занятые ipшники.
Просто к ip привязана биллинговая система. И ключом здесь будет mac. Так что чтобы систему взломать нужен mac другого легального клиента. А т к клиентов вообще не много то это проблематично. Все легальные связи MAC-ip хранятся в базе данных. Как сделать так чтобы нельзя было использовать резервированные ip? Т.е. dhcpd не выдавал при отсутствии клиентов их адреса?
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
nnm2005



Зарегистрирован: 31.03.2006
Сообщения: 17

СообщениеДобавлено: Пн Апр 03 2006 10:46    Заголовок сообщения: Ответить с цитатой

Т е проблема только в том чтобы резервированные ipшники просто не выдавались демоном dhcpd. В мане есть раздел про классы. Как пользоваться классами в dhcpd.conf?
Этот файл мы можем перегенерять и вписывать туда всё что угодно.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Пн Апр 03 2006 20:12    Заголовок сообщения: Ответить с цитатой

Я ошибся. Вместо IP надо читать MAC.

Т.е. на свиче можно указать какие MAC-адреса возможны на этом порту. Если у вас еще и свитч позволяет фильтровать трафик на 3-ем уровне, то можете ограничить и по IP, но для этого прийдется внедрить VLAN.

Теперь, чтобы подменить IP нужен физический доступ к сетевому оборудованию.

Еще раз говорю, не ищите черную кошку в темной комнате, особенно когда ее там там нет.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
nnm2005



Зарегистрирован: 31.03.2006
Сообщения: 17

СообщениеДобавлено: Вт Апр 04 2006 17:48    Заголовок сообщения: Ответить с цитатой

Если кому кому интересно, то проблема решилась так:
dhcpd.conf:
#dhcpd config
default-lease-time 43200;
max-lease-time 86400;
ddns-update-style none;
class "client-1062727211" {
match pick-first-value (option dhcp-client-identifier,hardware);
}
subclass "client-1062727211" 1:00:11:D8:C9:1B:40;
class "client-1062727210" {
match pick-first-value (option dhcp-client-identifier,hardware);
}
subclass "client-1062727210" 1:00:11:D8:C9:1B:41;
subnet 192.168.17.0 netmask 255.255.255.0 {
option domain-name-servers 192.168.17.254 ;
option domain-name "test.ru" ;
option routers 192.168.17.254 ;
pool {
allow members of "client-1062727211";
range 192.168.17.213 192.168.17.213;
}
pool {
allow members of "client-1062727210";
range 192.168.17.214 192.168.17.214;
}
pool {
allow unknown-clients;
range 192.168.17.200 192.168.17.212;
range 192.168.17.215 192.168.17.220;
}
}

________________________________________

Теперь dhcpd.conf не выдаст повторно ip. А от ручного изменения
имеется защита. Всем спасибо за внимание, концерт окончен
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Taras_



Зарегистрирован: 08.09.2005
Сообщения: 12

СообщениеДобавлено: Ср Апр 12 2006 17:38    Заголовок сообщения: Re: Жёсткая привязка ip к mac адресу Ответить с цитатой

nnm2005 писал(а):
Проблема такая - нужно "жёстко" привязать ip к mac адресу с помощью DHCP (во FreeBSD 5.2). Пробовал в /etc/dhcpd.conf прописывать
group {
host 192.168.17.208 { hardware ethernet 00:11:d8:c9:1b:40; fixed-address 192.168.17.208; }
}

И действительно, при следующем подключении этому macy присваивается нужный ip. НО!!! Во время отключения от сети ничто не мешает получить другому macy этот ip. Как связать их так, чтобы с другим macом получить этот ipшник было нельзя?


Вот ссылка в помощь: http://unixfaq.ru/index.pl?req=qs&id=169
_________________
http://www.elantech.ru : Аутсорсинг ИТ.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail Посетить сайт автора
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Unix Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...