www.elektronik.si Seznam forumov www.elektronik.si
Forum o elektrotehniki in računalništvu
 
 PomočPomoč  IščiIšči  Seznam članovSeznam članov  SkupineSkupine  StatisticsStatistika  AlbumAlbum  DatotekeFilemanager DokumentacijaDocDB LinksPovezave   Registriraj seRegistriraj se 
  PravilaPravila  LinksBolha  PriponkePriponke  KoledarKoledar  ZapiskiZapiski Tvoj profilTvoj profil Prijava za pregled zasebnih sporočilPrijava za pregled zasebnih sporočil PrijavaPrijava 

DHCP in dovoljeni (znani) MAC-i

 
Objavi novo temo   Odgovori na to temo   Printer-friendly version    www.elektronik.si Seznam forumov -> MS Windows razprave
Poglej prejšnjo temo :: Poglej naslednjo temo  
Avtor Sporočilo
frenki
Moderator
Moderator



Pridružen-a: Ned 23 Feb 2003 21:26
Prispevkov: 6737
Aktiv.: 28.36
Kraj: Ljubljana (JN76GB)

PrispevekObjavljeno: Ned Sep 09, 2007 9:56 pm    Naslov sporočila:  DHCP in dovoljeni (znani) MAC-i Odgovori s citatom

Pozna kdo kako elegantno rešitev za to, da se omeji dostop do MS DHCP-ja samo na kliente z nekega seznama?

Lp, Frenki
Nazaj na vrh
Odsoten Poglej uporabnikov profil Pošlji zasebno sporočilo Pošlji E-sporočilo Obišči avtorjevo spletno stran
Sokrat
Član
Član



Pridružen-a: Čet 25 Avg 2005 11:00
Prispevkov: 5584
Aktiv.: 23.51

PrispevekObjavljeno: Ned Sep 09, 2007 10:10 pm    Naslov sporočila:   Odgovori s citatom

Vprasanje je malce nenavadno: smisel DHCP je ravno v tem, da imajo vsi klienti, ki se predstavijo z neznanim naslovom (0.0.0.0) dostop do DHCP serverja. Ce tega ne zelis, potem postavis vmes firewall, ki mece stran tak promet. Ce zelis samo dostop z dolocenimi MACi, potem lahko naredis ali staticno ARP tabelo ali pa filtriranje prometa po MACih (iptables ali namenska naprava).

Malo vec napisi o zahtevah (kaksen seznam, torej na podlagi katerega kriterija bi rad kliente loceval).

BTW, upam, da tisti MS ne pomeni Microsoft Laughing

_________________
Ka ti bo pa torba ce si kupu kolo ?
Nazaj na vrh
Skrit Poglej uporabnikov profil Pošlji zasebno sporočilo
frenki
Moderator
Moderator



Pridružen-a: Ned 23 Feb 2003 21:26
Prispevkov: 6737
Aktiv.: 28.36
Kraj: Ljubljana (JN76GB)

PrispevekObjavljeno: Ned Sep 09, 2007 10:38 pm    Naslov sporočila:   Odgovori s citatom

Sokrat je napisal/a:
BTW, upam, da tisti MS ne pomeni Microsoft Laughing

Žal pomeni Brick wall

Predlagane rešitve verjetno odpadejo, ker (oprosti za nejasno postavljeno vprašanje) je govora o lokalnem omrežju oziroma ožičenju. Vem da je tole z DHCP-jem samo delna (slaba) rešitev - je pa začetek. Ne diši pa mi vezava MAC/port switcha.

Lp, Frenki
Nazaj na vrh
Odsoten Poglej uporabnikov profil Pošlji zasebno sporočilo Pošlji E-sporočilo Obišči avtorjevo spletno stran
Sokrat
Član
Član



Pridružen-a: Čet 25 Avg 2005 11:00
Prispevkov: 5584
Aktiv.: 23.51

PrispevekObjavljeno: Ned Sep 09, 2007 11:00 pm    Naslov sporočila:   Odgovori s citatom

Po katerem kriteriju bi jim pa selektivno preprecil dostop, ce ne po IPju (ga se nimajo dolocenega), MACu ali fizicni povezavi (interface-u, preko katerega dostopa oddaljeni klient do DHCPja) ? Pocasi zmanjka moznih kriterijev Wink

Ce razumem pravilno, imas eno racunalo z Windowsi, na katerem tece DHCP daemon, ter mnozico potencialnih DHCP klientov, od katerih zelis dovoliti dostop do serverja samo nekaterim. Ali filtriraj eksplicitno po edini kolikortoliko unikatni oznaki, ki jo racunalniki imajo (= manj zanesljivo) ali pa mrezo fizicno loci v dva segmenta (npr. pol class C subneta vsaka), DHCP pa naj streze samo zahtevam, ki pridejo skozi en interface (firewall ti torej zmece stran DHCP zahteve, ki so prisle na drugi interface). To je bistveno bolj zanesljivo, zna pa biti kolobocija s kabli ... odvisno od tega kako imas napeljano.

_________________
Ka ti bo pa torba ce si kupu kolo ?
Nazaj na vrh
Skrit Poglej uporabnikov profil Pošlji zasebno sporočilo
sundancer
Član
Član



Pridružen-a: Ned 08 Avg 2004 22:30
Prispevkov: 374
Aktiv.: 1.57
Kraj: Ljubljana

PrispevekObjavljeno: Ned Sep 09, 2007 11:23 pm    Naslov sporočila:   Odgovori s citatom

Naredi rezervacije v DHCPju za vse MAC naslove, ki zelis da imajo dostop. Recimo da imas 10 klientov popisanih. Naredis range IPjev npr 192.168.1.1 do 192.168.1.10 za te popisane MAC-e. Od 192.168.1.11 do 192.168.1.255 naredis exclude range in si zmagu.
Nazaj na vrh
Odsoten Poglej uporabnikov profil Pošlji zasebno sporočilo
Sokrat
Član
Član



Pridružen-a: Čet 25 Avg 2005 11:00
Prispevkov: 5584
Aktiv.: 23.51

PrispevekObjavljeno: Pon Sep 10, 2007 8:33 am    Naslov sporočila:   Odgovori s citatom

Napisal je, da jih ne zeli vezati na MAC naslov.
_________________
Ka ti bo pa torba ce si kupu kolo ?
Nazaj na vrh
Skrit Poglej uporabnikov profil Pošlji zasebno sporočilo
jur
Član
Član



Pridružen-a: Pet 02 Dec 2005 14:45
Prispevkov: 5142
Aktiv.: 21.65
Kraj: [color=zelena]Ljubljana[/color]

PrispevekObjavljeno: Pon Sep 10, 2007 8:53 am    Naslov sporočila:   Odgovori s citatom

DHCP je broadcast promet. To pomeni, da je paket namenjen vsem. Na DHCP request običajno odgovarja le DHCP server. Tega se da naučiti nekaj malenkosti. Na primer address pool (naslovi, ki so na razpolago), address exceptions (naslovi, ki naj jih ne dodeljuje), pa to, kateremu MACu naj dodeli vedno enak IP naslov.

Če bi hotel omejevati seznam klientov, bi lahko dal na DHCP server en softwerski firewall, ki bi blokiral nekatere IPje.

Rezervacija MAC naslovov so zoprne. Nekdo zamenja računalnik, ali prinese novega, ali zamenja ethernet kartico. Potem se vsi (vključno z mrežnim administratorjem) čudijo, zakaj je nehalo delovati.

Jur
Nazaj na vrh
Skrit Poglej uporabnikov profil Pošlji zasebno sporočilo
Pokaži sporočila:   
Objavi novo temo   Odgovori na to temo   Printer-friendly version    www.elektronik.si Seznam forumov -> MS Windows razprave Časovni pas GMT + 2 uri, srednjeevropski - poletni čas
Stran 1 od 1

 
Pojdi na:  
Ne, ne moreš dodajati novih tem v tem forumu
Ne, ne moreš odgovarjati na teme v tem forumu
Ne, ne moreš urejati svojih prispevkov v tem forumu
Ne, ne moreš brisati svojih prispevkov v tem forumu
Ne ne moreš glasovati v anketi v tem forumu
Ne, ne moreš pripeti datotek v tem forumu
Ne, ne moreš povleči datotek v tem forumu

Uptime: 9 dni


Powered by phpBB © 2001, 2005 phpBB Group