Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Запрет доступа по MAC-адресу

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2

Открыть новую тему     Написать ответ в эту тему

Foxik



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Возможно ли запретить доступ на сервер по MAC-адресу. С помощью чего это можно реализовать?

----------
Как только Вы начинаете делать какую-либо работу, обязательно найдётся другая, сделать которую надо ещё раньше. Закон Мерфи.

Всего записей: 706 | Зарегистр. 20-08-2002 | Отправлено: 12:24 22-12-2003
ctolnik



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Да возможно, но в следствие того что mac адрес меняется стольже легко как и IP смысла 0. Идеальный вариант - это сделать на свитче, можно также использовать программные реализации.

Всего записей: 460 | Зарегистр. 25-10-2001 | Отправлено: 12:00 23-12-2003
Foxik



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ctolnik,

Цитата:
Да возможно, но в следствие того что mac адрес меняется стольже легко как и IP смысла 0.  

Я знаю, что mac легко сменить, но уверен 20-30% юзеров об этом незнают

Цитата:
можно также использовать программные реализации.

Какие именно? можно линк на такую программу?

----------
Как только Вы начинаете делать какую-либо работу, обязательно найдётся другая, сделать которую надо ещё раньше. Закон Мерфи.

Всего записей: 706 | Зарегистр. 20-08-2002 | Отправлено: 13:41 23-12-2003
Duke Shadow



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Foxik
Squid точно позволяет. Другой вопрос подходит ли это под твой абстрактный "сервер"

Всего записей: 3912 | Зарегистр. 15-02-2003 | Отправлено: 15:00 23-12-2003
Foxik



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Duke Shadow,

Цитата:
Squid точно позволяет.

можно прямой линк?

Цитата:
 Другой вопрос подходит ли это под твой абстрактный "сервер"  

Ладно расскажу подробней, вообщем есть сервер(Apache+MySQL, но так как я новичёк много дыр там)
Вообщем наповадился один человек ламать форум, банил ip в файрволе, непомогает, он просто меняет айпи.
Пойдем на крайние методы

----------
Как только Вы начинаете делать какую-либо работу, обязательно найдётся другая, сделать которую надо ещё раньше. Закон Мерфи.

Всего записей: 706 | Зарегистр. 20-08-2002 | Отправлено: 17:15 23-12-2003
ooptimum



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Foxik

Цитата:
можно прямой линк?

Какой тебе еще прямой линк? Конфигурируешь Squid с опцией "--enable-arp-acl" и описываешь эти самые ARP ACL'ы в squid.conf. Пользуешься ими так же, как и обычными, например как SRC ACL'ами.
 

Цитата:
 непомогает, он просто меняет айпи.

В этом случае тебе Squid не помошник. Настраивай iptables/ipchains, или что там у тебя.

----------
Голосуем за наших людей.
Номер раз.
Номер два.

Всего записей: 2898 | Зарегистр. 30-05-2002 | Отправлено: 20:03 23-12-2003
Foxik



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ooptimum,

Цитата:
Какой тебе еще прямой линк?

На squid, где его взять?

Цитата:
 этом случае тебе Squid не помошник. Настраивай iptables/ipchains, или что там у тебя.

Вообще ничего не понял, тут что все профессионалы?

----------
Как только Вы начинаете делать какую-либо работу, обязательно найдётся другая, сделать которую надо ещё раньше. Закон Мерфи.

Всего записей: 706 | Зарегистр. 20-08-2002 | Отправлено: 13:40 26-12-2003
ctolnik



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
по squid
http://squid.directnet.ru/
 
 
Добавлено
ещё  
http://squid.opennet.ru/

Всего записей: 460 | Зарегистр. 25-10-2001 | Отправлено: 14:45 26-12-2003
Strange



тутошние мы
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
вообще, в ipfw2 есть блокировка по MAC-адресам.
 
Foxik
На будущее: пиши операционку - проще думать, какие проги предлагать.

----------
В вашу pедакцию pазные кpетины пишут всякую чушь. Вот и я тоже pешил.
--
Ежели на форуме не будет ни одного матерного слова, то мое мнение так и останется невыраженным

Всего записей: 2113 | Зарегистр. 07-02-2002 | Отправлено: 21:55 26-12-2003
SXP



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Foxik
www.visnetic.com
Visnetic Firewall eto pod Win*

Всего записей: 3755 | Зарегистр. 21-06-2002 | Отправлено: 22:52 26-12-2003
dixinet



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
  Ну вы блин насоветовали ему..iptables ему нужен, но он ему похоже не поможет, т.к. если это интернетовский форум, то мак товарища он никак не пропишет нормально, т.к. все маки после следующего же маршрутизатора пойдут в тучу.

Всего записей: 591 | Зарегистр. 19-11-2002 | Отправлено: 20:09 27-12-2003
ollv

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Да... здесь вам не музыка )) , здесь все жестко..  
   Мак адрес это понятие протокола физического уровня, .. о чем вообще речь? Банить по маку возможно только  те станции, что находятся с тобой в одной подсетке (где совпадает протокол физического уровня, в нашем случае езернет на арп, )) ).  Роутер при приеме пакетов извлекает (вообще он конечно просто их роутит ему побарабану.. а данные прот физ. уровня меняются автоматом.) инкапслулированные данные протоколов более высокого уровня и отсылает их в другую сеть, конфигурация коей нам совсем не известна там может быть все, что угодно .. единственно что мы можем( даже должны ) надеяться на TCP/IP )) Дык шо после роутера маки не сбиваются в кучу их просто не остается.. Если там в другой сети тоже езернет то, заголовки арп уже вставляются тем интерфейсом которым роутер ходит в ту сеть .. )) ...  
  Про скуид ваще интересно .. скуид - прокси программа , а защиту строить надо начиная от цепочек в ipchains (сейчас iptables они отличаются синтаксисом построения цепочек и еще чем то,. ну да тока ipchains строил) ... а в задачи скуида входит банить непотребные урлы .. ))  
    П.С.  
  Единственный совет (позволю себе)..  лучше разобраться с дырками для начала а потом уже и к агрессору можно приступать )) ..  

Всего записей: 165 | Зарегистр. 25-12-2003 | Отправлено: 10:24 29-12-2003
Rodriges



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
а еще до кучи и задачку усложним - ежели товарищ, присутсвие которого на форуме нежелательно, начнет через разные прокси-сервера лазить? тогда как? запрет IP-адреса, как уже писал Foxik, не помогает...

Всего записей: 110 | Зарегистр. 25-07-2001 | Отправлено: 10:33 29-12-2003
Duke Shadow



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
dixinet

Цитата:
если это интернетовский форум, то мак товарища он никак не пропишет нормально

Rodriges

Цитата:
 еще до кучи и задачку усложним - ежели товарищ, присутсвие которого на форуме нежелательно, начнет через разные прокси-сервера лазить?

К сожалению да. Забанить методами фильтрации IP/MAC не получится. Непрозрачный прокси спасёт отца русской демократии.
Foxik
Имхо, латать дыры, ставить задержку на посты. Бан по MAC тебе не поможет вообще. Бан по IP легко закроет непрозрачный прокси - в итоге ты получишь огромный список проксей и обломишь каких-нибудь нормальных людей. Эх, тяжела жизнь сервера торчащего в инете.

Всего записей: 3912 | Зарегистр. 15-02-2003 | Отправлено: 16:22 29-12-2003
ollv

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
/*
 Ладно расскажу подробней, вообщем есть сервер(Apache+MySQL, но так как я новичёк много дыр там)
Вообщем наповадился один человек ламать форум, банил ip в файрволе, непомогает, он просто меняет айпи.
Пойдем на крайние методы
*/
   А как он вообще заходит? Может следует попробовать забанить все порты в iptables пооткрывать только то, что тебе действительно необходимо 80, 25 и т.д. настроить все, что работает с этими портами т.е. в общем надо знать потребности.  
   У мя стоял сервак, но я там все порты банил оставлял только для почтовых программ и исходящие по 80 порту скриптом отписывал цепочки и усе, но у меня не было  необходимости настраивать апатч, хотя, думаю, с ним тоже можно приноровиться. Если же он просто по вебу лезет, то что мешает на вебе с ним разобраться.. (но в смысле корректности это будет минус, я, на пример после того, как вижу попытку запуска екзечины, или желание пропихнуть сервайс, или увеличение количества потоков у експлорера после захода на какой нить ресурс, хожу на него потом оч. осторожно.. , правда надо сказать делал это только поначалу када интересно было, сейчас наверное можно мне напхать, а я и не замечу.. )) занятой стал.. Ха,.. вот в форуме уже цельный день сижу скоро уволят за безделье.. ну да новый год на носу... праздравляю всех ...  
   Да в общем, я не знаю, хто тут кул, хацкеры по безопасности советуйте.. ))  
там вона выше факи страшно подробные.. читай не хочу ))

Всего записей: 165 | Зарегистр. 25-12-2003 | Отправлено: 21:18 29-12-2003
Eric Lazzy



Главный мент
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Робяты! А задачка попроще. Забанить по маку локального зверя, который лезет в и-нет через чужой IP.(прокся - Вынь2003 сервер, роутер - ВыньГад)

----------
лень - двигатель прогресса ©

Всего записей: 7920 | Зарегистр. 01-11-2003 | Отправлено: 19:40 29-02-2004
dixinet



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
С выньгадом не знаком, но:
1. Сетевое оборудование, типа кисок такое делает на ура, что у тебя стоит ?
2. Пускать в нет не по IP, а по пользователю/паролю.
3. Ставить файрволл на винду, который умеет по маку резать.

Всего записей: 591 | Зарегистр. 19-11-2002 | Отправлено: 19:57 29-02-2004
Eric Lazzy



Главный мент
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
выньгад эт WinGate.

Цитата:
Сетевое оборудование, типа кисок  

А это с чем едят?

Цитата:
Пускать в нет не по IP, а по пользователю/паролю

эт у нас сделать низя, сотрудники между собой этим делом делиться будут.

Цитата:
Ставить файрволл на винду, который умеет по маку резать

Какой? Ща тут BlackIce висит (вешал не я, и толку от него не вижу - только ошибки системы дает), мож он чё умеет?

----------
лень - двигатель прогресса ©

Всего записей: 7920 | Зарегистр. 01-11-2003 | Отправлено: 20:07 29-02-2004
Dark_Wizard

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Забанить методами фильтрации IP/MAC не получится

Этовозможно в WinGate 5 но как прописывать все полисайзы блин не помню
 
И пречём здесь всяки дыры ведь обычный юзер о них даже не имет понятие, ведь если что то случается он завет админа а самому то лень разбиратся, по каким там портам можно пробится, хотя порой встречаются и такие.

Цитата:
Пускать в нет не по IP, а по пользователю/паролю.

Не совсем удобно ибо продукты фирмы Microsoft как всем известно довольно не надежны, и порой приходится у некоторых юзеров переустонавливать систему по 3 раза за неделю.
 
Foxik  
твоя сылочка на Visnetic Firewall, я его там не нахажу.
 
Добавлено

Цитата:
Какой? Ща тут BlackIce висит (вешал не я, и толку от него не вижу - только ошибки системы дает), мож он чё умеет?

А что ты вешал может подскажеш?

Всего записей: 84 | Зарегистр. 05-03-2004 | Отправлено: 17:05 07-03-2004
SXP



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Dark_Wizard

Цитата:
твоя сылочка на Visnetic Firewall, я его там не нахажу

http://www.deerfield.com/products/visnetic-firewall/

Всего записей: 3755 | Зарегистр. 21-06-2002 | Отправлено: 17:56 07-03-2004
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Запрет доступа по MAC-адресу


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru