Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

Хочу узнать ваше мнение

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Сети
Предыдущая тема :: Следующая тема  
Автор Сообщение
xt



Зарегистрирован: 17.12.2002
Сообщения: 557
Откуда: Донецк, UA

СообщениеДобавлено: Вт Мар 04 2003 12:28    Заголовок сообщения: Хочу узнать ваше мнение Ответить с цитатой

Вобщем возникла проблема - юзеры меняют IP и юзают инет. Второй админ предложил поднимать VPN. Но ИМХО это стрельба из пушки по воробьям (ведь VPN не для этих целей создавалась, да и нагрузка на сервер возрастёт из-за шифрования), можно ли другим способом решить эту проблему?
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
TepKuH
Гость





СообщениеДобавлено: Вт Мар 04 2003 12:56    Заголовок сообщения: привязка к ИП к маку. Но тоже обходимо(-) Ответить с цитатой

-
Вернуться к началу
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Вт Мар 04 2003 13:02    Заголовок сообщения: Это не пушка, а снайперская винтовка с офишенным прицелом (+) Ответить с цитатой

VPN решает проблеммы авторизации и аутентификации, а так же кражи пароля.

VPN - правильное решение. Его трудно сломать.
А вот MAC/IP/пароль - довольно легко.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
ALEX_SE
Гость





СообщениеДобавлено: Вт Мар 04 2003 13:07    Заголовок сообщения: Re: Это не пушка, а снайперская винтовка с офишенным прицелом (+) Ответить с цитатой

А поднять arpwatch, посмотреть кто меняет, и юзерам по башка?
Вернуться к началу
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Вт Мар 04 2003 13:10    Заголовок сообщения: Тоже вариант. И весьма неплохой. Но он не защитит от "тихих" хакеров (-) Ответить с цитатой

-
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
xt



Зарегистрирован: 17.12.2002
Сообщения: 557
Откуда: Донецк, UA

СообщениеДобавлено: Вт Мар 04 2003 13:58    Заголовок сообщения: Ну а если MAC поменять?(-) Ответить с цитатой

ну а если мак поменять
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
bss
Гость





СообщениеДобавлено: Вт Мар 04 2003 14:08    Заголовок сообщения: Re: Хочу узнать ваше мнение Ответить с цитатой

а какие виды трафика необходимы юзерам ?
в общем клоню я к прокси с авторизацией.
Вернуться к началу
kolya grechukh
Гость





СообщениеДобавлено: Вт Мар 04 2003 14:16    Заголовок сообщения: Re: Хочу узнать ваше мнение Ответить с цитатой

dhcp -> постоянные адреса -> привязанные к логину
Вернуться к началу
ALEX_SE
Гость





СообщениеДобавлено: Вт Мар 04 2003 14:25    Заголовок сообщения: А что это даст? Админ-то узнает всё-равно...(-) Ответить с цитатой

-
Вернуться к началу
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Вт Мар 04 2003 14:36    Заголовок сообщения: А вот что (+) Ответить с цитатой

Админ глядит логи, видит несоответствия и идет к директору.

Оба берут по веслу и этим юзверям по заднице, по заднице!!!
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Valera
Гость





СообщениеДобавлено: Ср Мар 05 2003 05:12    Заголовок сообщения: proxy acl по адресу + авторизация, зайти можно будет только c опр.адреса с опр.логином, да и рулить будет проще (-) Ответить с цитатой

-
Вернуться к началу
DSN



Зарегистрирован: 20.02.2003
Сообщения: 150
Откуда: Moscow

СообщениеДобавлено: Ср Мар 05 2003 11:03    Заголовок сообщения: Про всякие привязки к МАК адресам Ответить с цитатой

забудь, я за недельку написал програмку которая клонирует комп в сети с МАК и IP при чем другой комп работает и не ругается.Клон использует только внешний трафик т.е. инет, и поэтому конфликтов почти нет. Определить клон можно только выдергивание кабелей из хабов.
По моему есть пару вариантов, Поставить авторизацию на соединение с инетом или маршрутизаторы с настроеными портами на нужные карточки, тогда только кабели придеться передргивать воришкам))
Еще вариант с VPN говорят помогает, но там свои неудобства.
PS: я не админ, за консультациями что и как настроить не обращаться, не помогу.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Dmitry.Karpov http://prof
Гость





СообщениеДобавлено: Ср Мар 05 2003 23:39    Заголовок сообщения: Допустим, сволочь меняет одновременно IP-номер и MAC-адрес. Кто заметит подмену? Какое несоответсвие будет в данном случае? (-) Ответить с цитатой

-
Вернуться к началу
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Чт Мар 06 2003 10:10    Заголовок сообщения: Все проще (+) Ответить с цитатой

Список MAC-адресов имеем? Имеем.
Список IP-адресов имеем? Имеем.
Скрипт, проверяющий эталон с тем что реально происходит напишем? Напишем.
Весло в углу стоит? А как же!
Smile))
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Dmitry.Karpov http://prof
Гость





СообщениеДобавлено: Чт Мар 06 2003 12:04    Заголовок сообщения: Все хорошо за исключением того, что скрипт не сможет отличить эталон от подделки. Или дай хотя бы набросок скрипта (-) Ответить с цитатой

-
Вернуться к началу
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Чт Мар 06 2003 19:07    Заголовок сообщения: Я понял куда ты клонишь (+) Ответить с цитатой

Ты про то, что при выключенной "правильной машине" мы подделываем все ее сетевые характеристики и пользуем Инет нахаляву?

Я уж тут 100 раз говорил, что пара IP/MAC без авторизации - ничто. Нужна авторизация.

arpwatch позволит выявить наглые нарушения, которые сейчас происходят у товарища, но надо понимать, что это не дает 100% гарантии от подмены.

Раз пошла такая пьянка, то и биометрика не защищает от подделки на 100%
Smile))
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Сети Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...