URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID1
Нить номер: 85376
[ Назад ]

Исходное сообщение
"как защититься от подмены DHCP сервера"

Отправлено Sergetv , 22-Май-09 10:00 
Решил раздавать айпишники и остальные возможные настройки сети по DHCP. Вроде как это правильнее и легче администрирование, хотя жестко вбитые айпишники, конечно,надежнее. Ставлю два DHCP сервера- один основной, один резервный. Волнует вопрос - если в локалке появится "шутник", который подключит свой DHCP сервер, какие будут последствия? Треть адресов (по вероятности) будут неправильные? И как с этим бороться? Может можно на клиентах прописать где-то адреса предпочтительных DHCP серверов? Заранее благодарен.

Содержание

Сообщения в этом обсуждении
"как защититься от подмены DHCP сервера"
Отправлено Джон , 22-Май-09 10:15 
>Решил раздавать айпишники и остальные возможные настройки сети по DHCP. Вроде как
>это правильнее и легче администрирование, хотя жестко вбитые айпишники, конечно,надежнее. Ставлю
>два DHCP сервера- один основной, один резервный. Волнует вопрос - если
>в локалке появится "шутник", который подключит свой DHCP сервер, какие будут
>последствия? Треть адресов (по вероятности) будут неправильные? И как с этим
>бороться? Может можно на клиентах прописать где-то адреса предпочтительных DHCP серверов?
>Заранее благодарен.

dhcp snooping


"как защититься от подмены DHCP сервера"
Отправлено Sergetv , 22-Май-09 11:10 

>dhcp snooping

Это типа аппаратные функции комутаторов? А программно никак нельзя?


"как защититься от подмены DHCP сервера"
Отправлено Aivan , 22-Май-09 12:15 
>А программно никак нельзя?

А как Вы програмно можете запретить пользователям общаться между собой, если сеть на неуправляемых коммутаторах и не маршрутизируется?

Любой более или менее нормальный L2 свитч решит эту и еще массу других проблем.


"как защититься от подмены DHCP сервера"
Отправлено sergtv , 23-Май-09 00:57 
а вариант на брандмауере клиента разренить принимать UDP 68 порт только с доверенных машин?

"как защититься от подмены DHCP сервера"
Отправлено angra , 23-Май-09 07:15 
Лучше уж тогда это указать в конфиге dhcp клиента.

"как защититься от подмены DHCP сервера"
Отправлено sergtv , 24-Май-09 01:01 
>Лучше уж тогда это указать в конфиге dhcp клиента.

Я тщетно искал хоть какие-то настройки DHCP клиента в Windows XP. Облазил все, гугл -и тот ничего не дал. Подскажите, пож., кто знает.


"как защититься от подмены DHCP сервера"
Отправлено angra , 24-Май-09 02:16 
Ну нашли где спрашивать, вот по линуховому dhclient без проблем, а по винде откуда нам знать :)

"как защититься от подмены DHCP сервера"
Отправлено sergtv , 24-Май-09 23:58 
>Ну нашли где спрашивать, вот по линуховому dhclient без проблем, а по
>винде откуда нам знать :)

Напрасно Вы так категорично. Администраторы админят сервера, и очень часто пользователей, у которых в 90% стоит XP. Так что нормальный админ должен знать инструмены всех операционок. А не только "Я по серверам, а эникейщик у нас Вася..."


"как защититься от подмены DHCP сервера"
Отправлено angra , 25-Май-09 04:13 
Про удаленное администрирование никогда не слышали? Локалками офисов администрирование не заканчивается, хотя некоторым и кажется, что это весь мир. Вот мне, например, как то абсолютно без надобности знать какие инструменты есть в винде, так как с этим семейством ОС вообще не сталкиваюсь по работе.

"как защититься от подмены DHCP сервера"
Отправлено аноним , 25-Май-09 16:12 
>которых в 90% стоит XP. Так что нормальный админ должен знать
>инструмены всех операционок. А не только "Я по серверам, а эникейщик
>у нас Вася..."

Может нормальный админ еще и тонер заправлять должен и по голубиному дерьму на чердаках с проводами ползать? Это совершенно разного уровня профессии с разной зарплатой, и отвлекать админа на всякую хренотень ни одна уважающая себя контора не позволит. Знать инструменты - не значит бегать каждый баг пенды чинить где то иконки в моем компьютере пропадают, то звук не играет, то еще что. А инструменты *nix админ знает по определению, потому что _настраивает сеть_ а не мышевозюкает. А если инструмент не работает, то это, извините, не его проблемы.


"как защититься от подмены DHCP сервера"
Отправлено Elenium , 24-Май-09 09:35 
>>А программно никак нельзя?
>
>А как Вы програмно можете запретить пользователям общаться между собой, если сеть
>на неуправляемых коммутаторах и не маршрутизируется?
>
>Любой более или менее нормальный L2 свитч решит эту и еще массу
>других проблем.

Тоже решал тут проблему вот оч дельная статейка
http://xgu.ru/wiki/DHCP_snooping


"как защититься от подмены DHCP сервера"
Отправлено Сергей , 25-Май-09 17:20 
Сергей, а ты вообще понимаешь о чем идет речь... А если придет "шутник" и включит устройство с ip, который уже есть в сети. Появление левого DHCP-сервера лечится только на уровне коммутатора с соответствующими свойствами или административными методами, в частности правильной настойкой клиентов...