Огст Гыук 57 Опубликовано: 2010-08-26 07:57:36 Share Опубликовано: 2010-08-26 07:57:36 Хотим у себя поднять DHCP, плюсы очевидны, а вот как дошло дело до минусов то возник такой вопрос: что будет если в сети кто-то спецом или ненароком поставит какой-то роутер или ещё какую железку у которой окажется включен встроенный DHCP? Как будут уживаться в сети два (а может и больше) DHCP сервера? Как исключить такую подмену? Спасибо за помощь. Ссылка на сообщение Поделиться на других сайтах
Mikca 1 Опубликовано: 2010-08-26 08:01:36 Share Опубликовано: 2010-08-26 08:01:36 http://www.google.com.ua/search?hl=ru&q=dhcp+snooping Ссылка на сообщение Поделиться на других сайтах
Prime 51 Опубликовано: 2010-08-26 08:15:03 Share Опубликовано: 2010-08-26 08:15:03 если нет девайсов со снупингом, можно юзать dhcpdrop - весьма эффективная вещь Ссылка на сообщение Поделиться на других сайтах
Огст Гыук 57 Опубликовано: 2010-08-26 09:33:39 Автор Share Опубликовано: 2010-08-26 09:33:39 dhcpdrop это интересно... но что делать если какой-то кулхацкер у себя дома тоже поставит dhcpdrop? или заведёться вирь который работает по принципу dhcpdrop'а? Ссылка на сообщение Поделиться на других сайтах
Prime 51 Опубликовано: 2010-08-26 10:54:36 Share Опубликовано: 2010-08-26 10:54:36 dhcpdrop это интересно... но что делать если какой-то кулхацкер у себя дома тоже поставит dhcpdrop? или заведёться вирь который работает по принципу dhcpdrop'а? он в своем влане все зафлудит только а когда свой легальный dhcpdrop, то он сводится в роутер с транковым портом, где куча вланов, которые чекаются через dhcpdrop Ссылка на сообщение Поделиться на других сайтах
Огст Гыук 57 Опубликовано: 2010-08-26 13:24:37 Автор Share Опубликовано: 2010-08-26 13:24:37 Ну во-первых нету у меня вланов, а во-вторых не понимаю чем вланы помогут если dhcpdrop заберёт все свободные адреса у моего DHCP? Ссылка на сообщение Поделиться на других сайтах
route 69 Опубликовано: 2010-08-26 13:56:25 Share Опубликовано: 2010-08-26 13:56:25 Ну во-первых нету у меня вланов, а во-вторых не понимаю чем вланы помогут если dhcpdrop заберёт все свободные адреса у моего DHCP? Почитайте http://ru.wikipedia.org/wiki/VLAN Если есть желание и средства, можно каждого хомячка поместить в отдельный Vlan и отдавать ip с привязкой только к маку. Таким образом каждый абонент будет изолирован друг от друга (логически) и навредить сможет разве что себе. Ссылка на сообщение Поделиться на других сайтах
Огст Гыук 57 Опубликовано: 2010-08-26 14:15:50 Автор Share Опубликовано: 2010-08-26 14:15:50 Что такое влан я вкурсе дела... но тут выходит что при использовании вланов отпадает потребность в dhcpdrop... ставить в каждый дом железку с вланами пока накладно по финансам, поэтому и ищем адекватное решение на том что есть. dhcpdrop конечно поможет от левых dhcp серверов, но как защитить основной dhcp сервер от такого dhcpdrop'а без использования умных железок? Ссылка на сообщение Поделиться на других сайтах
Prime 51 Опубликовано: 2010-08-26 14:39:26 Share Опубликовано: 2010-08-26 14:39:26 как защитить основной dhcp сервер от такого dhcpdrop'а без использования умных железок? а серверу то что станется? если дом per vlan дорого, то ваша колбаса будет работать через раз и те же деньги, если не больше вы будете тратить на обслуживание и поиски неисправностей в каком то из домов Ссылка на сообщение Поделиться на других сайтах
route 69 Опубликовано: 2010-08-26 15:08:46 Share Опубликовано: 2010-08-26 15:08:46 Что такое влан я вкурсе дела... но тут выходит что при использовании вланов отпадает потребность в dhcpdrop... ставить в каждый дом железку с вланами пока накладно по финансам, поэтому и ищем адекватное решение на том что есть. dhcpdrop конечно поможет от левых dhcp серверов, но как защитить основной dhcp сервер от такого dhcpdrop'а без использования умных железок? Начните с того чтобы поставить на "доступ" хотя бы управляемые свичи которые умеют минимум. Чтобы вы могли в дальнейшем управлять сетью. Побейте сеть на сегменты. Ссылка на сообщение Поделиться на других сайтах
leda 114 Опубликовано: 2010-08-26 15:20:48 Share Опубликовано: 2010-08-26 15:20:48 Ну, ставить везде управляемое г**но тоже, имхо не стоит. Если ставить, то нормальные коммутаторы. По поводу dhcp и флудеров разных: У меня в ядре стоит L3-коммутатор. Дальше звездой включены все дома. На домах: конвертор+неуправляемая мыльница. Даже если кто-то включает роутер случайно не в тот порт, то проблема возникает только у одного дома. И в течение довольно короткого времени вредитель вычисляется и блокируется. Ссылка на сообщение Поделиться на других сайтах
nightfly 1 252 Опубликовано: 2010-08-26 20:48:01 Share Опубликовано: 2010-08-26 20:48:01 вообще не понимаю драммы - нормальные Л2 на дом и Л3 на агрегацию решают одновременно все такие детские проблемы. Ссылка на сообщение Поделиться на других сайтах
KaYot 3 732 Опубликовано: 2010-08-27 07:54:30 Share Опубликовано: 2010-08-27 07:54:30 Даже единственный L2 свич с ACL на аггрегации решит проблему. Запросы разрешаются только с аплинк-порта в который включены сервера, с клиентских(конечных домов) рубятся. Если кто-то и включит роутер наоборот(весьма частая ситуация кстати), то чудеса будут только внутри одного дома, по звонку туда топает монтажник и за 2 минуты находит кабель виноватого абонента. Ну а если сеть медная с гирляндами свичей - ничто не поможет Ссылка на сообщение Поделиться на других сайтах
Рекомендованные сообщения
Создайте аккаунт или войдите в него для комментирования
Вы должны быть пользователем, чтобы оставить комментарий
Создать аккаунт
Зарегистрируйтесь для получения аккаунта. Это просто!
Зарегистрировать аккаунтВойти
Уже зарегистрированы? Войдите здесь.
Войти сейчас