logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

DHCP blokowanie obcych komputerów w sieci lokalnej

MICHAŁ KRAWCZYK 20 Wrz 2018 13:26 2868 13
REKLAMA
  • #1 17450607
    MICHAŁ KRAWCZYK
    Poziom 11  
    Posty: 23
    Pomógł: 1
    Ocena: 1
    Witajcie.
    W przedsiębiorstwie którym pracuje mamy sieć lan. Jest postawiona domena na win 2008 r2. Zrobiłem Filtrowanie po adresach MAC.
    Jak mogę zrobić, żeby obcy komputer/laptop podłączający się do sieci dostał ip z innej puli niż LANoska?
    Czyli może w DHCP jest taki mechanizm, ze jeżeli laptop nie jest na liście MAC do dostaje adres typu 10.20.0.1 a nie z puli 192.168.1.1-254.
    Szukałem w internecie ale coś mi nie mogę znaleźć.
    Z góry dziękuję za pomoc.
  • REKLAMA
  • #2 17450724
    Szyszkownik Kilkujadek
    Poziom 37  
    Posty: 5017
    Pomógł: 211
    Ocena: 1014
    A zdajesz sobie sprawę, że jak jakiś komputer przydzieli sobie ręcznie IP to cały Twój plan pójdzie w diabli?
  • #3 17450736
    peesek
    Poziom 15  
    Posty: 109
    Pomógł: 26
    Ocena: 15
    Specjalistą nie jestem, ale wg mnie trzeba stworzyć bridge z siecią 192.168.1.0 i drugi bridge z siecią 10.20.0.0.
    Następnie stworzyć VLANY. Przez DHCP nie da rady wg mnie.
  • REKLAMA
  • REKLAMA
  • #5 17451320
    IC_Current
    Specjalista Sieci, Internet
    Posty: 9157
    Pomógł: 1500
    Ocena: 2524
    Tak jak napisał @Szyszkownik Kilkujadek musisz podzielić sieć na segmenty poprzez wdrożenie VLAN-ÓW 802.11q.
    Natomiast inna sprawa to kwestia jakiegokolwiek dostępu niezaufanego komputera spoza firmy do firmowych zasobów. Musisz być naprawdę odważnym adminem :-) skoro pozwalasz nieznanym urządzeniom na kontakt z firmową siecią i jeszcze te urządzenia mają dostęp do serwerów (chociażby ten DHCP). Jakiekolwiek urządzenia spoza firmy powinny znajdować się właśnie w oddzielnym VLANIE i dodatkowo nie powinny mieć żadnego kontaktu z urządzeniami firmowymi (oddzielny DHCP itp).
    Pomogłem? Kup mi kawę.
  • #6 17452128
    MICHAŁ KRAWCZYK
    Poziom 11  
    Posty: 23
    Pomógł: 1
    Ocena: 1
    Pracuje w małej firmie. Do tej pory nikt obcy nie miał możliwości podłączenia się do sieci przewodowej (wifi specjalnie jest wyłączona). Niedawno wyremontowana została sala konferencyjna i umieściliśmy tam router z osobną podsiecią , żeby osoby które szkolą pracowników mogły się podpiąć do internetu ( w razie czego).
    Ale ogólnie chce mieć zabezpieczoną sieć pod tym kątem, że jeżeli ktoś się podłączy, to wywala go do innej odizolowanej podsieci.

    Na UTMie mam wyselekcjonowane adresy IP, które mają dostęp do internetu.
    W DPCP po MAC jest filtrowanie, żeby te adresy przydzielać.

    Te VLANy jak mogę porobić i jak skonfigurować "coś", żeby sprawdzało, czy MAC komputera jest zaufany czy nie?

    Znalazłem coś takiego jak NAP, które bada kondycję danego klienta. Czy ktoś z Was tego używa ?

    Dzięki za sugestie
    MK
  • REKLAMA
  • #8 17452680
    IC_Current
    Specjalista Sieci, Internet
    Posty: 9157
    Pomógł: 1500
    Ocena: 2524
    Czyli prościutka sieć. Jaki to UTM. Może wystarczy go odpowiednio skonfigurować i ewentualnie doprowadzić oddzielny przewód na odcinku UT --- sala konferencyjna. Nie będziesz wtedy rozgryzał VLAN-ów (przynajmniej na razie).
    Pomogłem? Kup mi kawę.
  • #9 17460331
    MICHAŁ KRAWCZYK
    Poziom 11  
    Posty: 23
    Pomógł: 1
    Ocena: 1
    Mogę podłączyć sale konferencyjną do osobnego portu w UTMie i zrobić VLAN, tylko ja chce mieć zabezpieczone wszystkie gniazdka sieciowe przed możliwością podłączenia przez kogoś ( nawet przez pracowników) np. laptopa. Dlatego to rozwiązanie nie wchodzi w grę .
    :(
  • #10 17460339
    Szyszkownik Kilkujadek
    Poziom 37  
    Posty: 5017
    Pomógł: 211
    Ocena: 1014
    MICHAŁ KRAWCZYK napisał:
    chce mieć zabezpieczone wszystkie gniazdka sieciowe przed możliwością podłączenia przez kogoś ( nawet przez pracowników) np. laptopa.

    Zabezpieczenie logiczne czy fizyczne?
  • #11 17460762
    IC_Current
    Specjalista Sieci, Internet
    Posty: 9157
    Pomógł: 1500
    Ocena: 2524
    Dla gości osobny VLAN to podstawa. Jak masz możliwość, to zrób.

    Dla pracowników możesz zastosować (od najprostszego do najbezpieczniejszego rozwiązania, oczywiście wszystko razem też może być):
    - Switchport port security
    - DHCP snooping + Static DHCP na serwerze
    - Dynamic ARP inspection (opcja)
    - SSO na UTM + baza userow i urządzeń na AD
    - 802.1x

    Tylko najpierw nauka, potem testy w labie, ... potem testy w labie, potem nauka, potem jeszcze raz testy w labie, bo każdy z tych mechanizmów źle wdrożony może skutecznie położyć Twoją sieć na długi czas w najmniej odpowiednim momencie.

    @ "Ale ogólnie chce mieć zabezpieczoną sieć pod tym kątem, że jeżeli ktoś się podłączy, to wywala go do innej odizolowanej podsieci."
    802.1x + Radius załatwia sprawę, ale konfiguracja to już hardcore jest i do małej firmy chyba na wyrost.
    Pomogłem? Kup mi kawę.
  • #12 17462850
    pioflo
    Poziom 18  
    Posty: 204
    Pomógł: 26
    Ocena: 27
    Najprosciej utworzyc VLAN dla gosci i porty na switchu, ktore sa gdzies wyprowadzone w firmie podpiac do tego VLANu.

    Mozna te zrobic dynamicznie przydzielany VLAN. tj znany MAC -> VLAN sieci firmowej, nieznany MAC -> VLAN sieci goscinnej.

    Jak pare osob wyzej napisalo robi sie to przez 802.1x (switch musi obslugiwac) i jest to dosc trudne.
  • #13 17463056
    IC_Current
    Specjalista Sieci, Internet
    Posty: 9157
    Pomógł: 1500
    Ocena: 2524
    @pioflo
    Do mapowania MAC - VLAN wystarczy lokalna baza na switchu lub prosty VLAN Membership Policy Server.
    Pisząc o 802.1x miałem bardziej na myśli tunelowanie PEAP i certyfikaty dla kompa oraz userów, serwera Radius i samego switcha, z całą otoczką związaną ze stawianiem własnego urzędu certyfikacji.
    😁Dodatkowo autor wątku mógłby wtedy ze spokojną (prawie) głową uruchomić ponownie 😁WiFi 😁
    Pomogłem? Kup mi kawę.
  • #14 17463312
    hym23
    Poziom 17  
    Posty: 373
    Pomógł: 9
    Ocena: 24
    Stawiasz dwa dhcp i dwa vlany. Jeden dla jednego drugi do drugiego.
    Ale musisz uważać aby gdzieś nie zrutowac dwóch vlanow ze sobą w drodze do internetu. Bo wtedy goście i produkcja będą mieć dostęp do siebie nawzajemnym i nie będzie to żadne zabezpieczenie.

    Jeżeli będziesz to routowal najlepiej oddzielić vlany acl lub najlepiej pomyśleć o vlanach prywatnych.

    To tyle o ile chodzi o komputery gości i produkcję.

    Na cwaniaków z firmy którzy przychodzą do pracy z własnym laptopem i znają hasło wifi i mają dostęp do gniazdka na ścianie oraz zmieniają mac adresy są inne zabezpieczenia.

    Na takich cwaniaków tworzy się pułapkę w dhcp.
    Komputery które nie są w domenie windowsa i nie są w ad wpadają wpadają w tak zwaną pułapkę. Czyli w dhcp przydziela adres z specjalnej puli. Pula ta jest izolowana nie ma z niej wyjścia nigdzie. A jak nawet znajdzie się cwaniak, że wpisze sobie ręcznie IP to i tak bez wpięcia w domenie i bez konta w ad jego komputer też nie będzie działał. Można to ustawić na windows 2008. Musisz tylko trochę pokombinować i porobić rezerwację po mac adresie w dhcp.
    Można to zrobić ...u mnie w firmie tak to kiedyś działało.

Podsumowanie tematu

LABEL_AI_GENERATED
W dyskusji poruszono problem blokowania obcych komputerów w sieci lokalnej poprzez odpowiednią konfigurację DHCP i VLAN. Użytkownik poszukiwał sposobu na przydzielanie adresów IP z innej puli dla nieznanych urządzeń, sugerując, że powinny one otrzymywać adresy z zakresu 10.20.0.1 zamiast 192.168.1.1-254. Uczestnicy rozmowy zalecili utworzenie VLAN-ów oraz zastosowanie filtracji MAC, a także rozważenie użycia 802.1x do autoryzacji urządzeń. Podkreślono znaczenie izolacji gościnnych urządzeń w oddzielnych VLAN-ach oraz zastosowanie dodatkowych zabezpieczeń, takich jak DHCP snooping i port security. Wskazano również na możliwość stworzenia pułapki DHCP dla nieautoryzowanych komputerów.
Podsumowanie AI na podstawie dyskusji. Może zawierać błędy.
REKLAMA