Перейти к содержимому

Рекомендованные сообщения

Опубликовано:

Здрасти.

 

Есть сетка из 38 абонентов, в сети 2 adsl модема.

Оба модема могут могут работать как в режиме клиентов так и серверов DHCP.

Настроены в режиме фиксированых IP. Стоит ли настраивать сетку в DHCP ?

 

Как по мне плюсы DHCP

- абоненты после сноса винды постоянно звонят и просят продиктовать настройки и узнают куда их вбивать, то есть проблема отпадет.

 

Также в модемах предусмотрена функция альтернативного шлюза, то есть если пропадает adsl на одном он начинает ходит через другой.

Реально ли это будет сделать через DHCP?

Опубликовано:

Если пользователи все равны (нет разделения по тарифам и доступам) - имеет смысл делать DHCP.

а если не равны? :rolleyes:)

каким боком DHCP к тарифам и доступам?

Опубликовано:

 Если равны - то всё равно кому какой давать IP. Если не равны - надо озаботиться, чтобы к юзеру был привязан его IP, а также, чтобы особо умные не могли его перехватить/подсунуть левый шлюз/DNS и т.д.

Опубликовано:

а ип к маку привязать что трудно? в настройках дхцп это делается без проблем....

Это помешает злоумышленнику поставить DHCP сервер, который может выдать клиенту неверные настройки?

 

 

Не имея дорогущих свичей, умеющих блочить левые DHCP сервера (DHCP Snooping в цисковской терминологии) - не помешает.

Опубликовано: (изменено)

Прикольно, не знал. Но это так, подпорка. Не очень прикольно флудить собственную сетку.

 

Но есть ещё одно НО - злоумышленник может использовать абсолютно непредсказуемый диапазон адресов для выдачи ложных параметров, в том числе и реальные адреса. Всё не заглушишь.

Ну разве что иметь фильтрацию IP+MAC на порту.

 

 

 

 

З.Ы. Корректное название - dhcdrop.

 

 

 

 

З.З.Ы. Касательно "случайного диапазона" - будет касаться агрессивного режима (-L). Если обычный режим работы программы - придётся слать запросы от имени каждого легального компа в сети (явно ставить initial MAC address), т.к. ложный DHCP сервер может быть настроен на какой-то конкретный комп.

 

Ну что ж... Геморно, но реально. Конечно, будет зависеть от квалификации злоумышленника.

Изменено пользователем Queeq
Опубликовано:

Прикольно, не знал. Но это так, подпорка. Не очень прикольно флудить собственную сетку.

 

Но есть ещё одно НО - злоумышленник может использовать абсолютно непредсказуемый диапазон адресов для выдачи ложных параметров, в том числе и реальные адреса. Всё не заглушишь.

Ну разве что иметь фильтрацию IP+MAC на порту.

 

 

 

 

З.Ы. Корректное название - dhcdrop.

 

 

 

 

З.З.Ы. Касательно "случайного диапазона" - будет касаться агрессивного режима (-L). Если обычный режим работы программы - придётся слать запросы от имени каждого легального компа в сети (явно ставить initial MAC address), т.к. ложный DHCP сервер может быть настроен на какой-то конкретный комп.

 

Ну что ж... Геморно, но реально. Конечно, будет зависеть от квалификации злоумышленника.

 

 

Не пойму для чего эти все выдумки, если скорость можно резать на свечах, и точно также отключать не оплативших...

Опубликовано:

Прикольно, не знал. Но это так, подпорка. Не очень прикольно флудить собственную сетку.

 

Но есть ещё одно НО - злоумышленник может использовать абсолютно непредсказуемый диапазон адресов для выдачи ложных параметров, в том числе и реальные адреса. Всё не заглушишь.

Ну разве что иметь фильтрацию IP+MAC на порту.

 

 

 

 

З.Ы. Корректное название - dhcdrop.

 

 

 

 

З.З.Ы. Касательно "случайного диапазона" - будет касаться агрессивного режима (-L). Если обычный режим работы программы - придётся слать запросы от имени каждого легального компа в сети (явно ставить initial MAC address), т.к. ложный DHCP сервер может быть настроен на какой-то конкретный комп.

 

Ну что ж... Геморно, но реально. Конечно, будет зависеть от квалификации злоумышленника.

 

 

Не пойму для чего эти все выдумки, если скорость можно резать на свечах, и точно также отключать не оплативших...

 

Мы тут, вообще-то, про небезопасность использования DHCP говорим...

 

 

Учитывая то, что у автора стоят просто ADSL роутеры (а не юниксовый тазик, с которого, по крайней мере, можно пытаться глушить левые DHCP сервера) - тема весьма актуальна.

Создайте аккаунт или войдите в него для комментирования

Вы должны быть пользователем, чтобы оставить комментарий

Создать аккаунт

Зарегистрируйтесь для получения аккаунта. Это просто!

Зарегистрировать аккаунт

Войти

Уже зарегистрированы? Войдите здесь.

Войти сейчас
×
×
  • Создать...