drb 0 Posted 2006-01-20 10:25:49 Share Posted 2006-01-20 10:25:49 Как вырубить неплательшика из сети чтобы он не имел доступа ни к серверу ни к сети? Без управляемых свичей Link to post Share on other sites
Sanito 129 Posted 2006-01-20 10:28:56 Share Posted 2006-01-20 10:28:56 Только его кабель вытащить из свитча, других вариантов нет. Link to post Share on other sites
XoRe 0 Posted 2006-01-20 11:36:30 Share Posted 2006-01-20 11:36:30 Смотри сам. Нет доступа к серверу = нет коннекта. Нет доступа к сети = нет линка в сетевухе. Если первое можно сделать программно, то второе делается физически. Или программно-физически, если на управляемом свиче отрубить порт. Link to post Share on other sites
REND 0 Posted 2006-01-20 13:05:21 Share Posted 2006-01-20 13:05:21 Если сеть небольшая, то можно в центре поставить управляемый свич и на нём запретить связку mac+ip пользователя, в результате он запирается в своём сегменте Link to post Share on other sites
Maikl 0 Posted 2006-01-20 13:49:50 Share Posted 2006-01-20 13:49:50 а кто отменил arp -s IP_адрес_клиента 00:00:00:00:00:00 ? и все, клиент даже сети не увидет! заплатил arp -d IP_адрес_клиента Link to post Share on other sites
npu3pak 0 Posted 2006-01-20 13:56:33 Share Posted 2006-01-20 13:56:33 а кто отменил arp -s IP_адрес_клиента 00:00:00:00:00:00 ?и все, клиент даже сети не увидет! заплатил arp -d IP_адрес_клиента Можно немного поподробнее. Могу я это сделать, если у меня нет управляемого комутатора и серв просто включен в сеть? Link to post Share on other sites
drb 0 Posted 2006-01-20 14:07:31 Author Share Posted 2006-01-20 14:07:31 а кто отменил arp -s IP_адрес_клиента 00:00:00:00:00:00 ?и все, клиент даже сети не увидет! заплатил arp -d IP_адрес_клиента Если так прописать на сервере то клиент не будет иметь доступа только к серверу а доступ к сети будет иметь. Нужно чтобы клиента не пустило в сеть. Если например у клиента ІР-192.168.0.5 то при включении винда посылает 3 арп-пакета "кто 192.168.0.5" и если никто не ответит то клиента пускает в сеть с ІР-192.168.0.5. Нужно програму которая неплательщикам будет отвечать по арпу ІР занят тогда их не пустит в сеть. Link to post Share on other sites
npu3pak 0 Posted 2006-01-20 14:10:19 Share Posted 2006-01-20 14:10:19 2 drb: Но ведь можно просто сменить Ай-Пи :-0 Link to post Share on other sites
Legioner 14 Posted 2006-01-20 14:19:47 Share Posted 2006-01-20 14:19:47 90% домашних локальных сетей построены на неуправляемых свичах и если ты реальный :argh: АДМИН сети, то тебе проще всего будет сходить к тому свичу и выдергнуть неплательщика! Link to post Share on other sites
drb 0 Posted 2006-01-20 14:45:48 Author Share Posted 2006-01-20 14:45:48 2 drb: Но ведь можно просто сменить Ай-Пи :-0 ІР можна привязать к МАС и проверять пару МАС-ІР. Правда можна и МАС сменить/-) Link to post Share on other sites
drb 0 Posted 2006-01-20 14:51:37 Author Share Posted 2006-01-20 14:51:37 90% домашних локальных сетей построены на неуправляемых свичах и если ты реальный :argh: АДМИН сети, то тебе проще всего будет сходить к тому свичу и выдергнуть неплательщика! а он потом сразу заплатит и придется снова ити туда и включать. Так выдергивать можно только злобных неплательшиков и отключенных "хацкеров". Нужна програма чтобы средствами АРП непустить клиента в сеть. Link to post Share on other sites
Maikl 0 Posted 2006-01-20 16:10:54 Share Posted 2006-01-20 16:10:54 а кто отменил arp -s IP_адрес_клиента 00:00:00:00:00:00 ?и все, клиент даже сети не увидет! заплатил arp -d IP_адрес_клиента Если так прописать на сервере то клиент не будет иметь доступа только к серверу а доступ к сети будет иметь. Нужно чтобы клиента не пустило в сеть. Если например у клиента ІР-192.168.0.5 то при включении винда посылает 3 арп-пакета "кто 192.168.0.5" и если никто не ответит то клиента пускает в сеть с ІР-192.168.0.5. Нужно програму которая неплательщикам будет отвечать по арпу ІР занят тогда их не пустит в сеть. ну ну! у меня биллинг так отключает пользователей от сети, и еще ни один не смог пролезть, сначала firewall отключает доступ в инет, пара дней есть доступ к серверу статистики и к сети, а потом и это отключаетса... Link to post Share on other sites
•••KVINTA••• 0 Posted 2006-01-20 19:03:49 Share Posted 2006-01-20 19:03:49 Нет всеже есть вариант, и он работает. Сначала разкажу принцып действия, на сервере (шлюзе) ипишке юзера который не заплатил делаетца двойник, тоисть получаитца конфликт ип адресов, тоисть юзер не куда ходить не может. Надеюсь обяснил понятно.(старался изо всех сил) Теперь как ето зделать. Очень просто arp -s IP_адрес_клиента 00:00:00:00:00:00 pub И если мак не совпадает с маком юзера, то будет кричать что конфликт ип адресов. P.S. Надеюсь написал все правильно, делали мы ето довольно давно, могу ошибатца, если не заработает то пишыте я посмотрю что не так и скажу что написал не правильно. Link to post Share on other sites
drb 0 Posted 2006-01-20 19:44:18 Author Share Posted 2006-01-20 19:44:18 ну ну!у меня биллинг так отключает пользователей от сети, и еще ни один не смог пролезть, ... так можна отключить только от шлюза (у юзера не будет инета) а доступ в сеть будет, будет ганять игры и качать фильмы у других на халяву ))))))) некоторые таким довольствуются месяцами. Link to post Share on other sites
Foster 0 Posted 2006-01-20 19:46:44 Share Posted 2006-01-20 19:46:44 привязка мака к ИПу действует только для сервера, чтобы кричало, что ИП занят можно просто на серваке алиас поднять, но это ненадежно. Умные свитчи это все что спасает. ifconfig eth0:0 192.168.1.5 Link to post Share on other sites
drb 0 Posted 2006-01-20 19:50:14 Author Share Posted 2006-01-20 19:50:14 Очень простоarp -s IP_адрес_клиента 00:00:00:00:00:00 pub И если мак не совпадает с маком юзера, то будет кричать что конфликт ип адресов. 2 KVINTA. Вы пишите "И если мак не совпадает с маком юзера..." а где здесь МАС юзера? так можно заблокировать доступ с IP юзера а юзер может поставить другую IP ((((((((((( Нужно блокировать связку IP+MAC хотя и это юзер может легко поменять (((((((( Link to post Share on other sites
•••KVINTA••• 0 Posted 2006-01-20 20:51:44 Share Posted 2006-01-20 20:51:44 Да поменять может, тогда уже спасут точно умные свичи Link to post Share on other sites
•••KVINTA••• 0 Posted 2006-01-20 20:54:11 Share Posted 2006-01-20 20:54:11 привязка мака к ИПу действует только для сервера, чтобы кричало, что ИП занят можно просто на серваке алиас поднять, но это ненадежно. Умные свитчи это все что спасает. ifconfig eth0:0 192.168.1.5 Да нет и так как я говорю будет работать. И алиас не надо поднимать. Но конешно умный свитч ето на все сто надежней. Link to post Share on other sites
XoRe 0 Posted 2006-01-21 02:55:59 Share Posted 2006-01-21 02:55:59 Для средних пользователей забивки типа arp -s IP_адрес_клиента 00:00:00:00:00:00 pub более менее достаточно. С другой стороны, пользователь может себе поставить мак-адрес 00:00:00:00:00:00. И нормально ) С третьей стороны, пользователь может сменить ип и мак на ип и мак другого юзера и будет иметь сеть в его отсутствие. "Защита" arp -s IP_адрес_клиента 00:00:00:00:00:00 pub, основанная на том, что винда посылает 3 запроса - довольно слабая защита. *nix плевать хотел на такие ответы =) У меня стоит забивка диапазона /22 командами типа arp -s IP_адрес_клиента 00:00:00:00:00:00 pub Только вместо 00:00:00:00:00:00 у меня скриптом генерируются рандомные мак-адреса. Я понимаю, что это можно обойти. Два пользователя могут себе поставить ип-адреса 1.1.1.1 и 1.1.1.2 и сеть 1.1.1.0/30 Если у обоих будут оси *nix и прямые руки, то их невозможно будет засечь в сети с неуправляемыми свичами. Лично у меня пошли таким путем. Постепенно все свичи поменяем на недорогие управляемые свичи от Лайтком ( http://lightcom.ru/production/ethernetswitches.asp ). Там можно отключать порты и привязывать к портам мак-адреса. И сделаю скрипт, который будет программно отключать/включать порты на свичах. Имхо, это оптимальное решение по цене и надежности. Link to post Share on other sites
•••KVINTA••• 0 Posted 2006-01-21 10:52:58 Share Posted 2006-01-21 10:52:58 Совершено согласен. Link to post Share on other sites
ejuk 0 Posted 2006-01-29 17:20:53 Share Posted 2006-01-29 17:20:53 Господа! года 3 назад, будучи студентом КИМО, и живя в общаге, была сеть примерно на 200 компов, так вот как мы решали подобную проблему(управляемых свичей небыло): есть прога называется netXray она в состоянии перехватить ПАКЕТ нарушителя (независимо от IP и MAC) и отправить его нарушителю тоесть взад в реальном времени. Что происходит в таком случае? Ответ: если исходящий пакет попадает на input сетевухи, то 1)Писиайная виснет и не принимает и не отправляет больше пакетов до системного резета. 2)Интегрированная иногда вешает весь комп. Вывод: Юзез пару-десять раз попавши в такую ситуацию сам выдернет провод LAN или заплатит!!! Link to post Share on other sites
Daniil_ 10 Posted 2006-01-30 08:42:11 Share Posted 2006-01-30 08:42:11 подскажи тогда где ее достать можно Link to post Share on other sites
mr.Scamp 43 Posted 2006-01-30 11:14:54 Share Posted 2006-01-30 11:14:54 netXray? http://www.cinco.com Правда это не убийца локалок, а всего лишь очень advanced анализатор протоколов, очень удобен для сбора статистики, диагностики и оценки производительности сетей. Сейчас фирма Cinco Networks входит в состав Networks Associates Technology, Inc, которая известна у нас под торговой маркой McAfee. Link to post Share on other sites
centre-lan 1 Posted 2006-01-30 11:39:09 Share Posted 2006-01-30 11:39:09 NetXRay перестала существовать, на смену ей пришел Sniffer Pro(С) Link to post Share on other sites
Quad 0 Posted 2006-02-25 00:57:48 Share Posted 2006-02-25 00:57:48 написал arp -s 10.100.0.13 00:00:00:00:00:00 pub у этого айпи даже сеть пропала, он зашел поменял себе айпи и все видит снова, кроме серваков потомучто там привязка мак с айпи. маки менять не все могут, но как спастить от того чтоб при смене айпишника но с тем же маком сетка всеравно не работала? Link to post Share on other sites
Recommended Posts
Create an account or sign in to comment
You need to be a member in order to leave a comment
Create an account
Sign up for a new account in our community. It's easy!
Register a new accountSign in
Already have an account? Sign in here.
Sign In Now