kenguru Опубликовано: 15 лютого, 2010 Опубликовано: 15 лютого, 2010 Здрасти. Есть сетка из 38 абонентов, в сети 2 adsl модема. Оба модема могут могут работать как в режиме клиентов так и серверов DHCP. Настроены в режиме фиксированых IP. Стоит ли настраивать сетку в DHCP ? Как по мне плюсы DHCP - абоненты после сноса винды постоянно звонят и просят продиктовать настройки и узнают куда их вбивать, то есть проблема отпадет. Также в модемах предусмотрена функция альтернативного шлюза, то есть если пропадает adsl на одном он начинает ходит через другой. Реально ли это будет сделать через DHCP?
Queeq Опубліковано: 15 лютого, 2010 Опубліковано: 15 лютого, 2010 Если пользователи все равны (нет разделения по тарифам и доступам) - имеет смысл делать DHCP.
BUM Опубліковано: 15 лютого, 2010 Опубліковано: 15 лютого, 2010 Если пользователи все равны (нет разделения по тарифам и доступам) - имеет смысл делать DHCP. а если не равны? ) каким боком DHCP к тарифам и доступам?
Queeq Опубліковано: 15 лютого, 2010 Опубліковано: 15 лютого, 2010 Если равны - то всё равно кому какой давать IP. Если не равны - надо озаботиться, чтобы к юзеру был привязан его IP, а также, чтобы особо умные не могли его перехватить/подсунуть левый шлюз/DNS и т.д.
nickolayenko Опубліковано: 16 лютого, 2010 Опубліковано: 16 лютого, 2010 а ип к маку привязать что трудно? в настройках дхцп это делается без проблем....
Queeq Опубліковано: 16 лютого, 2010 Опубліковано: 16 лютого, 2010 а ип к маку привязать что трудно? в настройках дхцп это делается без проблем.... Это помешает злоумышленнику поставить DHCP сервер, который может выдать клиенту неверные настройки? Не имея дорогущих свичей, умеющих блочить левые DHCP сервера (DHCP Snooping в цисковской терминологии) - не помешает.
Pretender Опубліковано: 16 лютого, 2010 Опубліковано: 16 лютого, 2010 Queeq есть програмулина dhcp drop она как бы справляется с тем, чтобы не появлялось "левых" дхцп
Queeq Опубліковано: 16 лютого, 2010 Опубліковано: 16 лютого, 2010 (відредаговано) Прикольно, не знал. Но это так, подпорка. Не очень прикольно флудить собственную сетку. Но есть ещё одно НО - злоумышленник может использовать абсолютно непредсказуемый диапазон адресов для выдачи ложных параметров, в том числе и реальные адреса. Всё не заглушишь. Ну разве что иметь фильтрацию IP+MAC на порту. З.Ы. Корректное название - dhcdrop. З.З.Ы. Касательно "случайного диапазона" - будет касаться агрессивного режима (-L). Если обычный режим работы программы - придётся слать запросы от имени каждого легального компа в сети (явно ставить initial MAC address), т.к. ложный DHCP сервер может быть настроен на какой-то конкретный комп. Ну что ж... Геморно, но реально. Конечно, будет зависеть от квалификации злоумышленника. Відредаговано 16 лютого, 2010 Queeq
kenguru Опубліковано: 16 лютого, 2010 Автор Опубліковано: 16 лютого, 2010 Прикольно, не знал. Но это так, подпорка. Не очень прикольно флудить собственную сетку. Но есть ещё одно НО - злоумышленник может использовать абсолютно непредсказуемый диапазон адресов для выдачи ложных параметров, в том числе и реальные адреса. Всё не заглушишь. Ну разве что иметь фильтрацию IP+MAC на порту. З.Ы. Корректное название - dhcdrop. З.З.Ы. Касательно "случайного диапазона" - будет касаться агрессивного режима (-L). Если обычный режим работы программы - придётся слать запросы от имени каждого легального компа в сети (явно ставить initial MAC address), т.к. ложный DHCP сервер может быть настроен на какой-то конкретный комп. Ну что ж... Геморно, но реально. Конечно, будет зависеть от квалификации злоумышленника. Не пойму для чего эти все выдумки, если скорость можно резать на свечах, и точно также отключать не оплативших...
Queeq Опубліковано: 16 лютого, 2010 Опубліковано: 16 лютого, 2010 Прикольно, не знал. Но это так, подпорка. Не очень прикольно флудить собственную сетку. Но есть ещё одно НО - злоумышленник может использовать абсолютно непредсказуемый диапазон адресов для выдачи ложных параметров, в том числе и реальные адреса. Всё не заглушишь. Ну разве что иметь фильтрацию IP+MAC на порту. З.Ы. Корректное название - dhcdrop. З.З.Ы. Касательно "случайного диапазона" - будет касаться агрессивного режима (-L). Если обычный режим работы программы - придётся слать запросы от имени каждого легального компа в сети (явно ставить initial MAC address), т.к. ложный DHCP сервер может быть настроен на какой-то конкретный комп. Ну что ж... Геморно, но реально. Конечно, будет зависеть от квалификации злоумышленника. Не пойму для чего эти все выдумки, если скорость можно резать на свечах, и точно также отключать не оплативших... Мы тут, вообще-то, про небезопасность использования DHCP говорим... Учитывая то, что у автора стоят просто ADSL роутеры (а не юниксовый тазик, с которого, по крайней мере, можно пытаться глушить левые DHCP сервера) - тема весьма актуальна.
Рекомендованные сообщения
Создайте аккаунт или войдите в него для комментирования
Вы должны быть пользователем, чтобы оставить комментарий
Создать аккаунт
Зарегистрируйтесь для получения аккаунта. Это просто!
Зарегистрировать аккаунтВхід
Уже зарегистрированы? Войдите здесь.
Войти сейчас