Автор Гілка: зміна ай-пі..  (Прочитано 1821 раз)

tsyuha(Guest)

  • Гість
зміна ай-пі..
« : 2005-07-17 12:03:26 »
Маю локальну мережу EtherNet на некерованих свічах, без кілець та інших наворотів.
РС-роутер -ASPLinux 7.3.
Зробив прив'язку МАС до Ай-пі за допомогою arp -f ім'я файлу.
Маршрутизатор має адресу 192.168.1.1, абоненти 192.168.1.2, 192.168.1.3 и т.д.
Адреса 192.168.1.1 прописана у всіх абонентів як шлюз.
Іноді хтось у мережі виставляє собі адресу 192.168.1.1 і в мережі зявляються 2 шлюзи...
arpwatch показав МАС того компа який змінив ай-пі на 192.168.1.1, але це мало допомогло, так як у списці МАСів його немає...
Допоможить, будь ласка, що можно зробити. Дякую...

Відсутній hse

  • Графоман
  • ****
  • дописів: 473
  • Карма: +0/-0
  • Gentoo Linux
Re: зміна ай-пі..
« Відповідей #1 : 2005-07-17 15:34:08 »
Потрібно з'ясувати причину появи іншого мака.
1. У Вашу мережу можна будь-кому "з двору" підключитись (принести лаптоп, чи ви маєте безпровідне з'єднання і хтось з вулиці підключається) тоді рішення складніші...
2. Хтось в середені мережі міняє свій мак та ІР, тут можна зловити і покарати щоб інші боялись таке робити...

Дану конкретну проблему можна вирішити так:
iptables -t nat -I 1 PREROUTING -p ALL -s 192.168.1.1 -m mac --mac-source ! XX:XX:XX:XX:XX:XX -j DROPале це не вирішить її в загальному.
Трохи краще підняти arpd наприклад на 192.168.1.1 плюс /etc/ethers (arp -f ім'я файлу)
arpd [-d] -i eth0 192.168.1.0/24тепер він буде відповідати на арп запити для мережі 192.168.1.0/24 перед тим перевіряючи відповідність мак - ІР

Ще один варіант до якого я найбільш схиляюсь  /etc/ethers (arp -f ім'я файлу) (я прив'язую через DHCP) плюс відключити на всіх компах "підтримку" протоколу arp (запити відповіді). Таким чином компи будуть мати тільки ту арп таблицю яку ви прописали в /etc/ethers, з компами локалки адреси яких відсутні в /etc/ethers зв'язок буде неможливий.

Всі наведені вище варіанти обходяться перепрошивкою мак адресу з одночасною зміною ІР:( Коли інший комп виключений таке несанкціоноване підєднання виявити неможливо... Коли включений на ньому з'явиться повідомлення!

Як дорогий варіант міняти свічі на більш мудріші, які б підтримували мертву прив'язку мак адрес порт. Але свічі потрібно належно захистити...

Для мене ситуація є дивна локалка має бути апріорі DMZ. Візьміть підписи з кожного працівника про заборону зміни ІР, мак, ітд... щоб боялись, і Ви мали якесь підгрунтя говорити з начальством коли зловите цю заразу ;) Ну коли це не DMZ, а прохідний двір потрібні інші рішення: розбивку Вашої "локалки" на DMZ, або індивідуальний захист кожного компа: ІР тунелювання з шифруванням (ключі треба належно зберігати), аутентифікація на базі MAC - ІР -- неприйнятна потрібно перейти на user - password відповідно і змінити програмне забезпечення яке б забезпечувало такий доступ.
бушократія - цинічний помаранчевий геноцид, витравлювання Української Нації, плюс мікрософтизація всієї країни.

Відсутній suslicanet

  • Новачок
  • *
  • дописів: 3
  • Карма: +0/-0
  • I Love YaBB 2!
Re: зміна ай-пі..
« Відповідей #2 : 2005-07-26 14:42:43 »
Моє вирішення

скачав і скомпілював     ip-sentinel
там є можливість контролю ip-mac
коли хтось зявляється чужий - або хтось міняє свій адрес - то програмка видає фіктивні ARP відповідьі для цього адреса

з того випливає що звязок між компютером розірветься так як арп таблиця перепишиться у всіх - і на компютері зловмисника вискочить повідомлення що цей адрес ІР зайнятий