Поиск  Пользователи  Правила 
Закрыть
Логин:
Пароль:
Забыли свой пароль?
Войти
 
Страницы: 1 2 След.
RSS
HELP! Подмена мака!
 
Народ помогите.. Есть Локалка, довольно большая... я являюсь администратором. Но с недавних пор какой то падонак занимается подменой IP и маков, просто так, ничего при этом не творя лишнего. Серваки все нормально работают (после первых же сообщения от юзеров всё перепроверил). Инет ни у кого не утекает... Всё ок, но он реально достаёт всех, причём допустим он мой IP не брал ни разу. А некоторых - постоянно. И народ жалуется, мне надо его как нить поймать, подскажите как???
 
Либо ставить свичи с port security и делать привязку IP/MAC на каждом порту, или nix`овые роутеры на которых раскручивать logwatch и мониторить.
 
Со свичами облом... сетка изначально построена тупо и получается так что практически у каждого пользователя свой отдельный свич (не экономно), с роутерами будет попроще....
 
Сорри я там очепятался не logwatch а arpwatch.
Вообщем из рекомендаций:
- Юзай статические таблицы ARP.
- Старайтесь на будуще закладываться на нормальные свичи (с port security).
- Обязательно ставь машины в каждом сегменте с arpwatch, кстати на многих коммутаторах есть специальный порт для снифа всего трафика, если на централизованные железки повесишь такие машины, то сможешь еще и IDS прикрутить (аля snort).
- Ограничивать число MAC адресов на каждом порту свитча

Цитата
Locky пишет:
Инет ни у кого не утекает...

Кстати чел может менять мак например для активного снифа.

P.S. Для радачи инета используй биллинг с паролем.
P.P.S. Можно еще инет раздавать через pptp ppoe, но это извращенство IMHO.
 
Цитата
Kalashmat пишет:
P.P.S. Можно еще инет раздавать через pptp ppoe, но это извращенство IMHO.

Это НЕ извращество.
так и надо ДЕЛАТЬ.
В ващем случае необходимо поднять PPPoE сервер(FreeBSD - mpd, Linux - http://www.roaringpenguin.com/penguin/open_source_rp-pppoe.php)
 
хм...
просто сделай привязку на осн шлюзе Ip+mac и поймаешь его по днс имени...
а вообще, по этому вопросу уже написано 1000статей, читай на bsd порталах...
 
Цитата
karina пишет:
просто сделай привязку на осн шлюзе Ip+mac и поймаешь его по днс имени.
1)меняем ip&mac. как ловить будем?
2)что значит "поймаешь его по днс имени"?
 
Цитата
karina пишет:
поймаешь его по днс имени...

Какое отношение имеет dns имя к подмене IP/MAC ?
 
Если управляемых свичей нет, если  нет домена (в этом случае ip можно привязать к mac), если с фрибсд проблемы, если в сети нет win me, win 98 машин, а только xp и 2000 то - на доверенных компьютерах  поднимаешь уникальные сервисы (с функцией вопрос ответ) и каждые 15 секунд делаешь опрос, в случае если сервис не отвечает и ты уверен, что компьютер включён ВОР ПОЙМАН, осталось только обратиться по ip и очень быстро снять признаки.
Метод работает, сам ловил. Стоит отметить, что сервис должен быть написан зарание, вопрос ответ шифроваться, опросу должны подвергаться не только те компьютеры где есть сервис, но и те где его нет (вдруг ещё и шниферы работают).

Конечно в идеале, подобные сервисы должны стоять на всех компьютерах, но в случае если "домашняя сеть" это просто невозможно, да и не нужно.. домен нужен.
 
Цитата
edwin пишет:
Это НЕ извращество.

Аргументируйте

Цитата
edwin пишет:
так и надо ДЕЛАТЬ.

Только в данном конкретном случае если нет возможности заменить железо.

Мои аргументы почему это изврат:

Это ИЗВРАТ в чистом виде, подходящий только для мелких домашных сеток, что в данном случае автору подойдет, а вот провайдеры которые раскручивают подобный доступ вообще не должны существовать, особенно убивает когда какой-нибудь региональный пров через ppptp раздает инет а я хочу поставить pix..... ИМХО у нормальных провайдеров есть деньги, естьб люди у которых руки растут не из ж... и есть нормальное оборудование поддерживающее 802.1x и др.
 
Цитата
Но с недавних пор какой то падонак занимается подменой IP и маков, просто так, ничего при этом не творя лишнего. Серваки все нормально работают (после первых же сообщения от юзеров всё перепроверил). Инет ни у кого не утекает... Всё ок, но он реально достаёт всех, причём допустим он мой IP не брал ни разу.
Ну и зачем такого ловить?:)Ведь не вредит же тебе?Или страсть к охоте проснулась?:) Будешь интенсивно ловить-он ведь может и обидеться..А что можно натворить в локалке-долго рассказывать..:)
Цитата

Со свичами облом... сетка изначально построена тупо и получается так что практически у каждого пользователя свой отдельный свич (не экономно), с роутерами будет попроще....
так может для начала нужно привести сетку в порядок?:)



2karina
Цитата
просто сделай привязку на осн шлюзе Ip+mac и поймаешь его по днс имени...
Ты хоть сама-то поняла,что написала? :)Жаль,что ты не мой админ.. :)  :)  :)  ;)
 
Цитата
Kalashmat пишет:
Аргументируйте

Потому как в случае данного человека иного выхода нет.
И никакой это не изврат, а вполне вменяемое решение для обеспечение секурности

Цитата
Kalashmat пишет:
.. ИМХО у нормальных провайдеров есть деньги, естьб люди у которых руки растут не из ж... и есть нормальное оборудование поддерживающее 802.1x и др.

Вы советуете человеку покупать Catalyst'ы или Nortel'ы ?
А о стоимости подобного решения Вы подумали ?
ИМХО PPPoE в данном конректном случае есть самое что ни на есть лучшее решение.
 
2edwin

В данном конкретном случае, согласен, но и вы согласитесь что такие вопросы надо начинать решать с правильного планирования/построяния сети на правильном оборудовании а не приделывать софтверные костыли заужающие канал а также сжирающие ресурсы систем с обоих сторон.
 
Если свитчей немного, то устроить облаву.
1. Выдернуть кабель из свитча
Если чел пропал,
то придти по выдернутому кабелю к свитчу
и повторить действие первое
Иначе
взять другой кабель
повторить действие первое
И так пока выдернутый кабель не окажется подключеным к компу этого "падонка".

Можно провернуть какой-нить психологический трюк, объява типа
"Гавнюк, если еще раз сменишь MAC, запущу программу X, которая покажет по твоему MACу не только где ты живешь, но и сколько ты в детстве раз абписивался :)"

И последний вариант от меня. Как только засек что появился новый MAC и IP, каким-нить arp атакером блочишь ему все IP твой локалки.
И так пока ему не надоест менять MAC.
 
Ай Вася Пупкин зажёг... в сети (в моём сегменте 130 человек) более 250 челов, а ты говоришь выдёргивать утпху из свичей=))
Люди, я просил помощи в моей проблеме, а не устраивать дискуссию по поводу провайдеров инета.. Для инета у нас стоит впн сервак, так, что тут всё ок. Не правда тип бесит просто, реально людям кровь портит и всё. Вот ща юзаю идею по arpwatch. Посмотрим что будет!
 
могу только посочувствовать. нельзя сеть из 250 человек строить на обычных неуправляемых свитчах. ошибка проектирования вылезла.
 
Цитата
могу только посочувствовать. нельзя сеть из 250 человек строить на обычных неуправляемых свитчах. ошибка проектирования вылезла.
Ну об этом я сразу сказал... просто это несколько сетей объединённых в одну. Никто и непредполагал, что так разрастёмси!
Да и вначале вся сеть строилась на интузиазме пользователей, я уж потом появился вместе с другими админами.
 
Цитата
Kalashmat пишет:
начинать решать с правильного планирования/построяния сети на правильном оборудовании а не приделывать софтверные костыли заужающие канал а также сжирающие ресурсы систем с обоих сторон.

Это вообще да, и в принципе в данном случае и не сильно дорогое оборудование помогло бы .. типа  http://www.dlink.ru/products/prodview.php?type=13&id=408

Цитата
Вася Пупкин пишет:
1. Выдернуть кабель из свитча

О понятии "гарантированный уровень сервиса"  Вы слышали ?
А "выдернуть шнур" ... это извините с этим принципом ниак не вяжется.

Цитата
Locky пишет:
Люди, я просил помощи в моей проблеме, а не устраивать дискуссию по поводу провайдеров инета..

Я свои советы представил.
Твое дело воспользоваться ими или нет.
 
Согласен для 250 челов такой вариант не катит.
Цитата
Для инета у нас стоит впн сервак, так, что тут всё ок
что значит ok? То что траффик шифруется? А если он активно сниффит VPN пароли...
Подбирает, а потом чтобы на серваке в логах доказательств не было меняет MAC и сидит на халяву в нете.
 
1- Если меняется и МАС и IP то на что юзеры жалуются интересно? Как это у них проявляется учитывая что трафик он не крадёт?
Страницы: 1 2 След.
Читают тему