Nie jesteś zalogowany.
Jeśli nie posiadasz konta, zarejestruj je już teraz! Pozwoli Ci ono w pełni korzystać z naszego serwisu. Spamerom dziękujemy!

Ogłoszenie

Prosimy o pomoc dla małej Julki — przekaż 1% podatku na Fundacji Dzieciom zdazyć z Pomocą.
Więcej informacji na dug.net.pl/pomagamy/.

#1  2016-08-31 01:19:13

  Kamil2685 - Użytkownik

Kamil2685
Użytkownik
Zarejestrowany: 2011-04-06

DHCP - zabezpieczenie przed wpieciem do sieci i nadaniem adresu.

Witam wszystkich bardzo ciepło,
mam pytanie w jaki sposób zabezpieczać infrastrukturę fizyczną przed wpięciem się kabelkiem do gniazdka i nadaniem adresu ręcznie ?
Jak wykroić takie zdarzenia ?
Pozdrawiam !

Offline

 

#2  2016-08-31 06:42:44

  lis6502 - Łowca lamerów

lis6502
Łowca lamerów
Skąd: Stalinogród
Zarejestrowany: 2008-12-04

Re: DHCP - zabezpieczenie przed wpieciem do sieci i nadaniem adresu.

Pamiętam że jak pracowałem z mikrotikami to w serwerze dhcp była opcja [tt]add arp for leases[/tt]. Wtedy ziomek który nie dostał leasa od dhcpa nie był wpisany w tablicę arp, pod warunkiem ustawienia na interfejsie opcji [tt]arp=reply-only[/tt]. Teraz potłumacz sobie to na linuksowy soft it voila xD

Offline

 

#3  2016-08-31 22:42:11

  Kamil2685 - Użytkownik

Kamil2685
Użytkownik
Zarejestrowany: 2011-04-06

Re: DHCP - zabezpieczenie przed wpieciem do sieci i nadaniem adresu.

Haha, piękne dzięki za naprowadzenie na temat. Zacznę kopanie w wolnej chwili a jak znajdę coś co działa to podrzucę dla potomności ;)

Offline

 

#4  2016-09-03 19:34:54

  chmuri - [=Centos=]

chmuri
[=Centos=]
Skąd: Wrocław
Zarejestrowany: 2005-11-25
Serwis

Re: DHCP - zabezpieczenie przed wpieciem do sieci i nadaniem adresu.

Ja bym pomyślał nad przynawaniem i dostępem po MAC adresie;)


[img]http://wiki.centos.org/ArtWork/Brand?action=AttachFile&do=get&target=centos-logo-light.png[/img]

Offline

 

#5  2016-09-03 19:47:25

  uzytkownikubunt - Zbanowany

uzytkownikubunt
Zbanowany
Zarejestrowany: 2012-04-25

Re: DHCP - zabezpieczenie przed wpieciem do sieci i nadaniem adresu.

3170

Ostatnio edytowany przez uzytkownikubunt (2016-12-01 01:44:24)

Offline

 

#6  2016-09-03 22:37:52

  lis6502 - Łowca lamerów

lis6502
Łowca lamerów
Skąd: Stalinogród
Zarejestrowany: 2008-12-04

Re: DHCP - zabezpieczenie przed wpieciem do sieci i nadaniem adresu.

na skypciaki takie zabezpieczenie pomaga- można iść w kierunku pppoe powiązanego z mac-bindingiem.Tylko po co ? Mierzmy siły na zamiary :)

Offline

 

#7  2016-09-14 15:08:03

  jurgensen - Użytkownik

jurgensen
Użytkownik
Skąd: Wrocław
Zarejestrowany: 2010-01-26

Re: DHCP - zabezpieczenie przed wpieciem do sieci i nadaniem adresu.

Jeśli router masz na OPenBSD to wbudowany DHCP potrafi przekazywać do PFa tablicę przydzielonych adresów. Wówczas możesz zablokować wszystko inne, więc będziesz mógł zablokować cały ruch dla adresów, które nie zostały przydzielone z DHCP. Wadą tego rozwiązania jak i powyższego z MikroTikiem jest to, że ruch do hostów w domenie rozgłoszeniowej nie przechodzi przez router, więc będzie działać dalej.

O wiele lepszą metodą jest blokowanie w warstwie 2, np. 802.1x albo własnościowe rozwiązania producentów sprzętu sieciowego, jak port security, albo IP Source Guard (to ostatnie chyba najbardziej odpowiada Twojemu problemowi)

Offline

 

#8  2016-09-14 17:25:21

  Jacekalex - Podobno człowiek...;)

Jacekalex
Podobno człowiek...;)
Skąd: /dev/urandom
Zarejestrowany: 2008-01-07

Re: DHCP - zabezpieczenie przed wpieciem do sieci i nadaniem adresu.

Do filtrowania IP-MAC jest w Linuxie  elegancki moduł  do Ipseta:

[quote="man ipset"]The  bitmap:ip,mac  type  is exceptional in the sense that the MAC part
       can be left out when adding/deleting/testing entries in the set. If  we
       add  an  entry  without  the MAC address specified, then when the first
       time the entry is matched by the kernel, it will automatically fill out
       the missing MAC address with the source MAC address from the packet. If
       the entry was specified with a timeout value, the timer starts off when
       the IP and MAC address pair is complete.

       The  bitmap:ip,mac  type  of sets require two src/dst parameters of the
       set match and SET target netfilter kernel modules and  the  second  one
       must  be src to match, add or delete entries, because the set match and
       SET target have access to the source MAC address only.

       Examples:

              ipset create foo bitmap:ip,mac range 192.168.0.0/16

              ipset add foo 192.168.1.1,12:34:56:78:9A:BC

              ipset test foo 192.168.1.1[/quote]
Da się też ożenić serwer DHCPD z Ipsetem, ale jest trochę gimnastyki z kodzeniem.

Przy okazji, jeśli sieć ma być mega bezpieczna, i będzie się rozwijać w tym kierunku, to ja bym od razu radził DHCP postawić jako usługę Radiusa - np Freeradius ma moduł DHCPD.
Romans FreeRadiusa z Ipsetem też dużo łatwiej zaaranżować, niż w przypadku starego DHCPD.
http://networkradius.com/doc/3.0.10/raddb/mods-available/exec
http://superuser.com/questions/732088/freeradius-doesnt-execute-scripts-in-exec-module-in-daemon-mode.

Radius dostarcza XX metod autoryzacji kryptograficznej używanej w sieciach Wifi i w serwerach PPPOE,
na kablu w standardowym ethernecie nigdy ich nie próbowałem na razie.

EDIT:
Zwykły dhcpd, dodawania do ipseta ip:mac przez parsowanie sysloga - rsyslog wysyła logi do kolejki fifo /dev/syslog:

Kod:

root ~> ipset create dhcpd bitmap:ip,mac range 192.168.0.0/16   timeout 3600

root ~> ipset list dhcpd
Name: dhcpd
Type: bitmap:ip,mac
Revision: 3
Header: range 192.168.0.0-192.168.255.255 timeout 3600
Size in memory: 8272
References: 0
Members:


root ~> echo "Sep 14 18:07:55 localhost dhcpd: DHCPACK on 192.168.0.20 to 00:11:22:e5:ce:39 (Andek) via br0" | awk '{print "add dhcpd   "$8","$10}' |ipset --restore --exist

 ipset list dhcpd
Name: dhcpd
Type: bitmap:ip,mac
Revision: 3
Header: range 192.168.0.0-192.168.255.255 timeout 3600
Size in memory: 8272
References: 0
Members:
192.168.0.20,00:11:22:E5:CE:39 timeout 3591

root ~>

Pozdro

Ostatnio edytowany przez Jacekalex (2016-09-14 18:19:17)


W demokracji każdy naród ma taką władzę, na jaką zasługuje ;)
Si vis pacem  para bellum  ;)       |       Pozdrawiam :)

Offline

 

Stopka forum

Powered by PunBB
© Copyright 2002–2005 Rickard Andersson
Nas ludzie lubią po prostu, a nie klikając w przyciski ;-)

[ Generated in 0.014 seconds, 10 queries executed ]

Informacje debugowania

Time (s) Query
0.00015 SET CHARSET latin2
0.00006 SET NAMES latin2
0.00195 SELECT u.*, g.*, o.logged FROM punbb_users AS u INNER JOIN punbb_groups AS g ON u.group_id=g.g_id LEFT JOIN punbb_online AS o ON o.ident='3.149.243.32' WHERE u.id=1
0.00100 REPLACE INTO punbb_online (user_id, ident, logged) VALUES(1, '3.149.243.32', 1714935310)
0.00063 SELECT * FROM punbb_online WHERE logged<1714935010
0.00096 DELETE FROM punbb_online WHERE ident='3.144.36.141'
0.00097 SELECT t.subject, t.closed, t.num_replies, t.sticky, f.id AS forum_id, f.forum_name, f.moderators, fp.post_replies, 0 FROM punbb_topics AS t INNER JOIN punbb_forums AS f ON f.id=t.forum_id LEFT JOIN punbb_forum_perms AS fp ON (fp.forum_id=f.id AND fp.group_id=3) WHERE (fp.read_forum IS NULL OR fp.read_forum=1) AND t.id=28911 AND t.moved_to IS NULL
0.00006 SELECT search_for, replace_with FROM punbb_censoring
0.00411 SELECT u.email, u.title, u.url, u.location, u.use_avatar, u.signature, u.email_setting, u.num_posts, u.registered, u.admin_note, p.id, p.poster AS username, p.poster_id, p.poster_ip, p.poster_email, p.message, p.hide_smilies, p.posted, p.edited, p.edited_by, g.g_id, g.g_user_title, o.user_id AS is_online FROM punbb_posts AS p INNER JOIN punbb_users AS u ON u.id=p.poster_id INNER JOIN punbb_groups AS g ON g.g_id=u.group_id LEFT JOIN punbb_online AS o ON (o.user_id=u.id AND o.user_id!=1 AND o.idle=0) WHERE p.topic_id=28911 ORDER BY p.id LIMIT 0,25
0.00113 UPDATE punbb_topics SET num_views=num_views+1 WHERE id=28911
Total query time: 0.01102 s