kenguru Posted February 15, 2010 Posted February 15, 2010 Здрасти. Есть сетка из 38 абонентов, в сети 2 adsl модема. Оба модема могут могут работать как в режиме клиентов так и серверов DHCP. Настроены в режиме фиксированых IP. Стоит ли настраивать сетку в DHCP ? Как по мне плюсы DHCP - абоненты после сноса винды постоянно звонят и просят продиктовать настройки и узнают куда их вбивать, то есть проблема отпадет. Также в модемах предусмотрена функция альтернативного шлюза, то есть если пропадает adsl на одном он начинает ходит через другой. Реально ли это будет сделать через DHCP?
Queeq Posted February 15, 2010 Posted February 15, 2010 Если пользователи все равны (нет разделения по тарифам и доступам) - имеет смысл делать DHCP.
BUM Posted February 15, 2010 Posted February 15, 2010 Если пользователи все равны (нет разделения по тарифам и доступам) - имеет смысл делать DHCP. а если не равны? ) каким боком DHCP к тарифам и доступам?
Queeq Posted February 15, 2010 Posted February 15, 2010 Если равны - то всё равно кому какой давать IP. Если не равны - надо озаботиться, чтобы к юзеру был привязан его IP, а также, чтобы особо умные не могли его перехватить/подсунуть левый шлюз/DNS и т.д.
nickolayenko Posted February 16, 2010 Posted February 16, 2010 а ип к маку привязать что трудно? в настройках дхцп это делается без проблем....
Queeq Posted February 16, 2010 Posted February 16, 2010 а ип к маку привязать что трудно? в настройках дхцп это делается без проблем.... Это помешает злоумышленнику поставить DHCP сервер, который может выдать клиенту неверные настройки? Не имея дорогущих свичей, умеющих блочить левые DHCP сервера (DHCP Snooping в цисковской терминологии) - не помешает.
Pretender Posted February 16, 2010 Posted February 16, 2010 Queeq есть програмулина dhcp drop она как бы справляется с тем, чтобы не появлялось "левых" дхцп
Queeq Posted February 16, 2010 Posted February 16, 2010 (edited) Прикольно, не знал. Но это так, подпорка. Не очень прикольно флудить собственную сетку. Но есть ещё одно НО - злоумышленник может использовать абсолютно непредсказуемый диапазон адресов для выдачи ложных параметров, в том числе и реальные адреса. Всё не заглушишь. Ну разве что иметь фильтрацию IP+MAC на порту. З.Ы. Корректное название - dhcdrop. З.З.Ы. Касательно "случайного диапазона" - будет касаться агрессивного режима (-L). Если обычный режим работы программы - придётся слать запросы от имени каждого легального компа в сети (явно ставить initial MAC address), т.к. ложный DHCP сервер может быть настроен на какой-то конкретный комп. Ну что ж... Геморно, но реально. Конечно, будет зависеть от квалификации злоумышленника. Edited February 16, 2010 by Queeq
kenguru Posted February 16, 2010 Author Posted February 16, 2010 Прикольно, не знал. Но это так, подпорка. Не очень прикольно флудить собственную сетку. Но есть ещё одно НО - злоумышленник может использовать абсолютно непредсказуемый диапазон адресов для выдачи ложных параметров, в том числе и реальные адреса. Всё не заглушишь. Ну разве что иметь фильтрацию IP+MAC на порту. З.Ы. Корректное название - dhcdrop. З.З.Ы. Касательно "случайного диапазона" - будет касаться агрессивного режима (-L). Если обычный режим работы программы - придётся слать запросы от имени каждого легального компа в сети (явно ставить initial MAC address), т.к. ложный DHCP сервер может быть настроен на какой-то конкретный комп. Ну что ж... Геморно, но реально. Конечно, будет зависеть от квалификации злоумышленника. Не пойму для чего эти все выдумки, если скорость можно резать на свечах, и точно также отключать не оплативших...
Queeq Posted February 16, 2010 Posted February 16, 2010 Прикольно, не знал. Но это так, подпорка. Не очень прикольно флудить собственную сетку. Но есть ещё одно НО - злоумышленник может использовать абсолютно непредсказуемый диапазон адресов для выдачи ложных параметров, в том числе и реальные адреса. Всё не заглушишь. Ну разве что иметь фильтрацию IP+MAC на порту. З.Ы. Корректное название - dhcdrop. З.З.Ы. Касательно "случайного диапазона" - будет касаться агрессивного режима (-L). Если обычный режим работы программы - придётся слать запросы от имени каждого легального компа в сети (явно ставить initial MAC address), т.к. ложный DHCP сервер может быть настроен на какой-то конкретный комп. Ну что ж... Геморно, но реально. Конечно, будет зависеть от квалификации злоумышленника. Не пойму для чего эти все выдумки, если скорость можно резать на свечах, и точно также отключать не оплативших... Мы тут, вообще-то, про небезопасность использования DHCP говорим... Учитывая то, что у автора стоят просто ADSL роутеры (а не юниксовый тазик, с которого, по крайней мере, можно пытаться глушить левые DHCP сервера) - тема весьма актуальна.
Recommended Posts
Create an account or sign in to comment
You need to be a member in order to leave a comment
Create an account
Sign up for a new account in our community. It's easy!
Register a new accountSign in
Already have an account? Sign in here.
Sign In Now