 |
www.elektronik.si Forum o elektrotehniki in računalništvu
|
Poglej prejšnjo temo :: Poglej naslednjo temo |
Avtor |
Sporočilo |
frenki Moderator



Pridružen-a: Ned 23 Feb 2003 21:26 Prispevkov: 6737 Aktiv.: 28.36 Kraj: Ljubljana (JN76GB)
|
Objavljeno: Ned Sep 09, 2007 9:56 pm Naslov sporočila: DHCP in dovoljeni (znani) MAC-i |
|
|
Pozna kdo kako elegantno rešitev za to, da se omeji dostop do MS DHCP-ja samo na kliente z nekega seznama?
Lp, Frenki |
|
Nazaj na vrh |
|
 |
Sokrat Član


Pridružen-a: Čet 25 Avg 2005 11:00 Prispevkov: 5584 Aktiv.: 23.51
|
Objavljeno: Ned Sep 09, 2007 10:10 pm Naslov sporočila: |
|
|
Vprasanje je malce nenavadno: smisel DHCP je ravno v tem, da imajo vsi klienti, ki se predstavijo z neznanim naslovom (0.0.0.0) dostop do DHCP serverja. Ce tega ne zelis, potem postavis vmes firewall, ki mece stran tak promet. Ce zelis samo dostop z dolocenimi MACi, potem lahko naredis ali staticno ARP tabelo ali pa filtriranje prometa po MACih (iptables ali namenska naprava).
Malo vec napisi o zahtevah (kaksen seznam, torej na podlagi katerega kriterija bi rad kliente loceval).
BTW, upam, da tisti MS ne pomeni Microsoft  _________________ Ka ti bo pa torba ce si kupu kolo ? |
|
Nazaj na vrh |
|
 |
frenki Moderator



Pridružen-a: Ned 23 Feb 2003 21:26 Prispevkov: 6737 Aktiv.: 28.36 Kraj: Ljubljana (JN76GB)
|
Objavljeno: Ned Sep 09, 2007 10:38 pm Naslov sporočila: |
|
|
Sokrat je napisal/a: |
BTW, upam, da tisti MS ne pomeni Microsoft  |
Žal pomeni
Predlagane rešitve verjetno odpadejo, ker (oprosti za nejasno postavljeno vprašanje) je govora o lokalnem omrežju oziroma ožičenju. Vem da je tole z DHCP-jem samo delna (slaba) rešitev - je pa začetek. Ne diši pa mi vezava MAC/port switcha.
Lp, Frenki |
|
Nazaj na vrh |
|
 |
Sokrat Član


Pridružen-a: Čet 25 Avg 2005 11:00 Prispevkov: 5584 Aktiv.: 23.51
|
Objavljeno: Ned Sep 09, 2007 11:00 pm Naslov sporočila: |
|
|
Po katerem kriteriju bi jim pa selektivno preprecil dostop, ce ne po IPju (ga se nimajo dolocenega), MACu ali fizicni povezavi (interface-u, preko katerega dostopa oddaljeni klient do DHCPja) ? Pocasi zmanjka moznih kriterijev
Ce razumem pravilno, imas eno racunalo z Windowsi, na katerem tece DHCP daemon, ter mnozico potencialnih DHCP klientov, od katerih zelis dovoliti dostop do serverja samo nekaterim. Ali filtriraj eksplicitno po edini kolikortoliko unikatni oznaki, ki jo racunalniki imajo (= manj zanesljivo) ali pa mrezo fizicno loci v dva segmenta (npr. pol class C subneta vsaka), DHCP pa naj streze samo zahtevam, ki pridejo skozi en interface (firewall ti torej zmece stran DHCP zahteve, ki so prisle na drugi interface). To je bistveno bolj zanesljivo, zna pa biti kolobocija s kabli ... odvisno od tega kako imas napeljano. _________________ Ka ti bo pa torba ce si kupu kolo ? |
|
Nazaj na vrh |
|
 |
sundancer Član

Pridružen-a: Ned 08 Avg 2004 22:30 Prispevkov: 374 Aktiv.: 1.57 Kraj: Ljubljana
|
Objavljeno: Ned Sep 09, 2007 11:23 pm Naslov sporočila: |
|
|
Naredi rezervacije v DHCPju za vse MAC naslove, ki zelis da imajo dostop. Recimo da imas 10 klientov popisanih. Naredis range IPjev npr 192.168.1.1 do 192.168.1.10 za te popisane MAC-e. Od 192.168.1.11 do 192.168.1.255 naredis exclude range in si zmagu. |
|
Nazaj na vrh |
|
 |
Sokrat Član


Pridružen-a: Čet 25 Avg 2005 11:00 Prispevkov: 5584 Aktiv.: 23.51
|
Objavljeno: Pon Sep 10, 2007 8:33 am Naslov sporočila: |
|
|
Napisal je, da jih ne zeli vezati na MAC naslov. _________________ Ka ti bo pa torba ce si kupu kolo ? |
|
Nazaj na vrh |
|
 |
jur Član


Pridružen-a: Pet 02 Dec 2005 14:45 Prispevkov: 5142 Aktiv.: 21.65 Kraj: [color=zelena]Ljubljana[/color]
|
Objavljeno: Pon Sep 10, 2007 8:53 am Naslov sporočila: |
|
|
DHCP je broadcast promet. To pomeni, da je paket namenjen vsem. Na DHCP request običajno odgovarja le DHCP server. Tega se da naučiti nekaj malenkosti. Na primer address pool (naslovi, ki so na razpolago), address exceptions (naslovi, ki naj jih ne dodeljuje), pa to, kateremu MACu naj dodeli vedno enak IP naslov.
Če bi hotel omejevati seznam klientov, bi lahko dal na DHCP server en softwerski firewall, ki bi blokiral nekatere IPje.
Rezervacija MAC naslovov so zoprne. Nekdo zamenja računalnik, ali prinese novega, ali zamenja ethernet kartico. Potem se vsi (vključno z mrežnim administratorjem) čudijo, zakaj je nehalo delovati.
Jur |
|
Nazaj na vrh |
|
 |
|
|
Ne, ne moreš dodajati novih tem v tem forumu Ne, ne moreš odgovarjati na teme v tem forumu Ne, ne moreš urejati svojih prispevkov v tem forumu Ne, ne moreš brisati svojih prispevkov v tem forumu Ne ne moreš glasovati v anketi v tem forumu Ne, ne moreš pripeti datotek v tem forumu Ne, ne moreš povleči datotek v tem forumu
|
Uptime: 9 dni
Powered by phpBB © 2001, 2005 phpBB Group
|