| imho.ws |
![]() |
|
|
|
# 21 |
|
::VIP::
Регистрация: 14.05.2005
Сообщения: 939
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
По существу это не так. По существу, это заставить, наконец-таки автора рассказать нам что и зачем он хочет сделать. А то гадаем тут на кофейной гуще. А то мнится мне, что автор в очередной раз изобрел велосипед. Причем такой, который едет задом наперед и при этом строго влево =)
Что касается всяких там батников - все правильно, но смотри пункт первый - чего советовать писать батник или скрипт, если не известно чего вообще человек хочет. Что касается распределения адресов "строго по МАКам": уже сказано, что это защита до первого читателя "супер-пупер-сверх-над-журнала" ксакеп. Больше ничего не скажу, пока не объявится автор =)
__________________
"Поживем - увидим" - сказал слепой, больной СПИДом... Телепаты в отпуске. Все поголовно. Навсегда. И кому я что должен - всем простил. |
|
|
|
|
# 22 | ||
|
Newbie
Регистрация: 28.09.2006
Сообщения: 27
![]() |
Цитата:
Цитата:
Кароче есть сеть около 500 компов.. несколько сегментов.. в каждом свой админ..В этой свзяи есть база на mySQL с веб интерфейсом. в которой ведется учет абонетской платы и всякой служебной информации На эту базу завязан mail и FTP сервер плюс к этому есть такая штука как ipsentinel которая не пускает в сеть людей не здавших абонентку..(проверяет MAC и IP) файлик для ее конфигурации генерится из той же базы. Попасть в сеть становится практически не реально.. если только поменять mac и Ip на существующие в базе и хозяин этой учетной записи будет оф лайн. Так вот к этому всему хотелось бы прикрутить DHCP что бы. забыть о индивидуальной настройки каждого пользователя.. т.е. раздача этих самых ip будет так же согласно записям в базе.. плюс шлюзы..на интернет да и всякая хрень.. Уф. ну вроде все... Последний раз редактировалось Hasper; 04.10.2006 в 00:07. |
||
|
|
|
|
# 23 | |||
|
NetMOD
Регистрация: 19.05.2003
Адрес: МосПодЛод - НачВод-АккОт
Сообщения: 2 376
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Цитата:
Если у тебя уже есть Цитата:
Цитата:
И все это работает очень хорошо до тех пор, пока какой-нибудь малолетка не начнет менять каждый день МАС-на своем адаптере...
__________________
Красная точка лазерного прицела на вашем лбу это тоже чья-то точка зрения... --------- Репутация – это то, без чего могут жить люди с характером
|
|||
|
|
|
|
# 24 |
|
::VIP::
Регистрация: 14.05.2005
Сообщения: 939
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Ммм.... Как я и подозревал просто оказалась изначально убогая схема. Повторюсь - схема, а не автор (я сам таким был, да и сейчас порой выдумываю что-нибудь эдакое) =)
Такая схема обречена на fraud. Сделайте как-нибудь по-другому. Например у меня в свое время был поднят VPN сервер, раздающий адреса по учеткам. А потом я уже обсчитывал именно эти адреса. Есть и другие варианты. А вариант с маками и IP... Дохлый номер, даже если к нему добавлять arpwatch или как он там называется.
__________________
"Поживем - увидим" - сказал слепой, больной СПИДом... Телепаты в отпуске. Все поголовно. Навсегда. И кому я что должен - всем простил. |
|
|
|
|
# 25 |
|
Full Member
Регистрация: 02.10.2003
Пол: Male
Сообщения: 869
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
2Hasper. Если у тебя не стоит профессиональное сетевое оборудование, то игры с отслеживанием МАС, для тебя дохлое дело.
Ты не сможешь отследить злоумышленника, который постоянно меняет свой МАС адрес на валидный (принадлежащий юзверю находящемуся в офлайн). Как результат "хацкер" будет периодически менять МАСи, а тебе будут стучаться клиенты, которые не могут зайти в сеть... И ничего ты не сможешь поделать. Тебе оно надо??? Делай как предлогает KomatoZo, используй VPN для выхода в инет и для доступа к ресурсам сервера. Сделай локальный сайт с поисковиком по ФТП, транстяцией ТВ, в общем сделай так, что бы народу было за что платить денежку в зоне которую ты контролиш. Важно помнить, что изначально сеть и её протоколы проектировались для обеспечения функцианирования при выходе из строя максимального кол-ва узлов. Соответственно основная её функция обеспечивать связь, а все блокировки на уровне MAC и IP это от нечистого. Используй другие меры воздействия. Пустя юзвери колбасятся в сети. Тебе что жалко? Елистричество ведь они сами оплачивают. Деньги надо брать только за предоставление инета и дополнительных услуг ИМХО
__________________
Если ты никого не боишься, значит ты самый страшный |
|
|
|
|
# 26 |
|
Newbie
Регистрация: 28.09.2006
Сообщения: 27
![]() |
Всем спасибо за мнения..
Бум уточнят .. 1)Как заставить DHCP раздовать разные парметры разным группам.. например шлюз.. на интернет в каждом сегменте сети свой ? 2)Вопрос по VPN т.е. получается для входа в сеть нужно будет конектится к серверу и весь трафик от юзверя к юзверю буит шпарить через сервер? 3)А что даст поднимание домена в такой сети? Последний раз редактировалось Hasper; 04.10.2006 в 20:07. |
|
|
|
|
# 27 |
|
Full Member
Регистрация: 02.10.2003
Пол: Male
Сообщения: 869
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
1) подумай, действительно ли тебе нужно несколько шлюзов? Если будет несколько шлюзов, то имеет смысл сделать несколько DHCP серверов...
2) Нет сетевой траф (локальные IP) будет будет гонятся по сетевому подключению, а всё остальное - через ВПН. (Так всё организовано например в Корбине, да и у других провов) 3) Ничего. Или кучу проблем. Смотря как организуешь ... Енто лишь моё частное мнение....
__________________
Если ты никого не боишься, значит ты самый страшный |
|
|
|
|
# 29 |
|
::VIP::
Регистрация: 10.07.2004
Адрес: Москва
Пол: Male
Сообщения: 2 030
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Между прочим привязкой к MAC адресу пытаются защититься многие крупные операторы. Помогает это дело от основной массы непродвинутых юзеров (коих имхо более 99%). А продвинутые покупают роутер и раздают доступ по нескольким компам в своей и соседних квартирах. Маргиналы же (знаю одного такого деятеля) покупают жирный тарифный план, поднимают сервер и продают доступ чуть не всему дому
|
|
|
|
|
# 30 |
|
NetMOD
Регистрация: 19.05.2003
Адрес: МосПодЛод - НачВод-АккОт
Сообщения: 2 376
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Я еще раз повторюсь, что авторизация при помощи привязки IP к MAC-у является самым старым и одним из самых ненадежных способов авторизации.
Все это будет работать до тех пор, пока пользователь не прочтет хелп к командной строке и не научится печатать ping IP-address arp -a или сразу arping (если юзеры попродвинутее)
__________________
Красная точка лазерного прицела на вашем лбу это тоже чья-то точка зрения... --------- Репутация – это то, без чего могут жить люди с характером
|
|
|
|
|
# 31 | |||
|
Member
Регистрация: 16.09.2002
Адрес: Vault 13
Сообщения: 335
![]() ![]() ![]() ![]() ![]() ![]() |
Цитата:
- юзеру чей МАС я не знаю выдается совершенно левый адрес который никуда попасть не может... это никак не привязано к доступу в инет, а сделано для того чтобы можно было в любой момент времени знать конкретный IP конкретного же юзера в основном из за соображений tech support (расскажите пару-тройку раз юзеру где адрес можно найти и увидеть - поймете зачем я так сделал )... МАС-и хранятся в мускуле, выдирает их оттуда, рисует маски и адреса на указаные диапазоны обычный php скрипт, который создает конфиг и ребутит демона...- в инет юзеры попадют через РРТР соединение (почему не РРРоЕ - отдельная грустная тема...) так что учет именно инета ведется поюзерно в обычном (почти) радиус сервере... Цитата:
Цитата:
Вообще, если уж действительно от M$ никуда не уйти - купите себе Traffic Inspector там кажись было разграничение на локальные и не локальные ресурсы... |
|||
|
|
|
|
# 32 |
|
NetMOD
Регистрация: 19.05.2003
Адрес: МосПодЛод - НачВод-АккОт
Сообщения: 2 376
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
snark
я так понимаю, что в данной схеме главная цель учета МАС-ов это поддержка, а вовсе не авторизация? Собственно, в этом мы и пытаемся убедить топик-стартера.
__________________
Красная точка лазерного прицела на вашем лбу это тоже чья-то точка зрения... --------- Репутация – это то, без чего могут жить люди с характером
Последний раз редактировалось FantomIL; 05.10.2006 в 01:22. |
|
|
|
|
# 34 | ||
|
NetMOD
Регистрация: 19.05.2003
Адрес: МосПодЛод - НачВод-АккОт
Сообщения: 2 376
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Цитата:
Раньше ты писал Цитата:
А если тебя это просто интересует из каких-то своих тех.целей, то я тебе ответил в посте №6. Если нужно что-либо более продвинутое чем стагдартный майкрософтовский сервер, то в посте №31 упоминается ISC DHCP сервер.
__________________
Красная точка лазерного прицела на вашем лбу это тоже чья-то точка зрения... --------- Репутация – это то, без чего могут жить люди с характером
Последний раз редактировалось FantomIL; 05.10.2006 в 01:41. |
||
|
|
|
|
# 35 | |
|
Full Member
Регистрация: 02.10.2003
Пол: Male
Сообщения: 869
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Цитата:
Получвется, что не можешь контролировать инетовский трафик. Соответственно присеч несанкционированное пользование неплатильщиками инета, ты можешь только не дав им IP. Чем осуществляется роутинг от ADSL модемов? Ежели это железки типа Д-линковских, то тебя ни что не спасёт от того, что пользователь просто пропишет у себя всё статикой (DHCP с проверкой МАК отдыхает) и будет иметь себе преспокойненько инет. Как ты планируешь "объяснять" своим шлюзом, что этого пущай, а этого - нини. Соответственно ничего ОГРАНИЧИТЬ при такой схеме - ты не можешь. И все коллективно оплачивают траф неплательщика. (иначе - VPN по договорённости с провом соответственно.) Остаётся не злить народ и не правацировать его хацкерские наклонности и тогда МОЖЕТ БЫТЬ, все будут пользоваться DHCP, а у тебя будет устойчивая связка пользователь-IP для твоих сапортерских целей. Вот телепатская мысля мелькнцла спросить: А ФИЗИЧЕСКИ ваша сеть объединена? Т.е. связаны ли все пользователи Ethernet'ом? Ведь сейчас окажется, что обмен трафом между отдельными районами идёт через ADSL модемы....
__________________
Если ты никого не боишься, значит ты самый страшный |
|
|
|
|
|
# 36 | |||
|
::VIP::
Регистрация: 14.05.2005
Сообщения: 939
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Цитата:
2) Для выхода туда, куда ты хочешь запрещать доступ неизбранным нужно будет коннектиться к серверу. Траффик к этим сетям будет шпарить через сервер, остальной - как настроишь. 3) Мммм... Честно говоря, учитывая что у Вас куча админов мелких сеток и все это, как я понимаю, не предприятие - почти ничего не даст. Если я неправильно понял ситуацию, то поправьте. Если желаете, чтобы я более подробно изучил этот вопрос - в ПМ. Цитата:
Цитата:
Hasper Для финиша. Все уже сказано. 1) DHCP выдает адреса бесплатно =) 2) VPN сервер, выдающий адреса по авторизации 3) после него машина, считающая трафик 4) после нее - Ваш ADSL Кажется, должно работать. Чем именно авторизуется VPN по большому счету все равно, но лучше использовать какой-нибудь радиус. Какой - зависит от того будет домен или нет. Если домен будет, то это MS IAS. Если нет, то проще поднять на *nix. По поводу домена: если сможете заставить всех юзверей в него войти и терпеть неудобства, связанные с этим, то ставьте, иначе игра не стоит свеч в данном случае, ИМХО.
__________________
"Поживем - увидим" - сказал слепой, больной СПИДом... Телепаты в отпуске. Все поголовно. Навсегда. И кому я что должен - всем простил. |
|||
|
|
|
|
# 38 |
|
Newbie
Регистрация: 28.09.2006
Сообщения: 27
![]() |
Всем спасибо за терпение и советы выяснил для себя многое..
Буду все же двигатся в нарпавлении DHCP с резервированием по MAC с раздачей шлюзов и плюс контролем связки IP-MAC. Задачу по автоматизации частично решил. По поводу VPN он мне видать не нужен.. т.к. провайдер сам организовывает да и фильтра стоят на модемах.. |
|
|