imho.ws
IMHO.WS  

Вернуться   IMHO.WS > Интернет, Глобальные и Локальные сети > Безопасность
Опции темы
Старый 16.04.2006, 06:22     # 1
Sherk
Guest
 
Сообщения: n/a

Как боротся с нелегально подключившимся к сети ?

Народ, есть вопрос.. помогите советом.
Вообщем есть сеть.. 70 компов, смысл в том, что каждый подключившийся платит денюжку за подключение. И вот недавно вижу, что народ, дабы не платить денег за порт в свиче который стоит на чердаке, сам начал подключатся. конечно, можно тупо обрезать кабель.. но выход не в этом. Одного обрежим.. а остальные будущие нелегалы ???
Короче говоря, меня волнует один вопрос, как можно организовать сеть, что бы достып к ресурсам имели только определенные Ip. Как сделать это конкретно ? Можно я так понимаю поставить маршрутизатор питум собрать его на компьютере, и там все разрулить. А можно и купить саму желеску.. вот.. сколько она стоит ?
Не бейте ногами, если вопрос о том сколько стоит не в этом разделе.
 
Старый 16.04.2006, 11:54     # 2
imhoman101
Member
 
Аватар для imhoman101
 
Регистрация: 18.11.2005
Сообщения: 254

imhoman101 Реально крут(а)imhoman101 Реально крут(а)imhoman101 Реально крут(а)imhoman101 Реально крут(а)
При желании обойти ограничения нелегалы все равно смогут.
К примеру - установить у кого-то дома на компе вторую сетевую карту, настроить NAT, к сетевухе подрубить дешевенький свитч, и подключить другие компы через эту сетевуху. "Снаружи" же будет виден только исходный комп.

А каким именно способом подключаются нелегалы ? Как ты их вычислил ?
imhoman101 вне форума  
Старый 16.04.2006, 13:49     # 3
Z!nCh
::VIP::
 
Регистрация: 09.11.2002
Сообщения: 480

Z!nCh Луч света в тёмном царствеZ!nCh Луч света в тёмном царствеZ!nCh Луч света в тёмном царствеZ!nCh Луч света в тёмном царствеZ!nCh Луч света в тёмном царствеZ!nCh Луч света в тёмном царстве
оплата по траффику
или любой лимит на трафик
ограничнить число единовременных подключений на айпи
__________________
/.
Z!nCh вне форума  
Старый 16.04.2006, 14:38     # 4
IrWert
Member
 
Регистрация: 01.02.2004
Сообщения: 211

IrWert Луч света в тёмном царствеIrWert Луч света в тёмном царствеIrWert Луч света в тёмном царствеIrWert Луч света в тёмном царствеIrWert Луч света в тёмном царстве
Или на серваке PPPoE настрой для начала...
__________________
Никого не хотел обидеть, все вышесказанное - ИМХО...
IrWert вне форума  
Старый 16.04.2006, 15:16     # 5
olegis
Guest
 
Сообщения: n/a

В пинципе насроить один раз сетку, через traffic inspektor по - моему прописать все ip, количество подключений по ip поставить запрет на любое посторонее подключение... придется погемороится, но за недельку все отладишь думаю
 
Старый 16.04.2006, 17:49     # 6
Black_NAiL
Папараций
 
Аватар для Black_NAiL
 
Регистрация: 25.04.2003
Сообщения: 806

Black_NAiL Простой бог
Black_NAiL Простой богBlack_NAiL Простой богBlack_NAiL Простой богBlack_NAiL Простой богBlack_NAiL Простой богBlack_NAiL Простой богBlack_NAiL Простой богBlack_NAiL Простой богBlack_NAiL Простой богBlack_NAiL Простой богBlack_NAiL Простой богBlack_NAiL Простой богBlack_NAiL Простой богBlack_NAiL Простой богBlack_NAiL Простой богBlack_NAiL Простой богBlack_NAiL Простой бог
ответ один, и он широко применяется всеми московскими провайдерами - VPN.
Конечно, от нелегального подключения в свитч не спасет, но и доступа к ресурсам сети не даст.
К тому же, обычно в договоре прописывается, что за нелегальное подключение - штраф 300 долларов.
Тех же умников, что договор не заключали - резать. Можно даже по кабелю пройтись и поговорить с владельцем оного.
Black_NAiL вне форума  
Старый 16.04.2006, 21:35     # 7
BorLase
::VIP::
 
Аватар для BorLase
 
Регистрация: 09.09.2002
Адрес: Kiev
Пол: Male
Сообщения: 1 150

BorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех Гуру
Устроить подключение только с определенных IP достаточно просто - достаточно поставить прокси и выпускать "в мир" только определенные компы (адреса).

Не знаю только, можно ли каким-то образом определить - идет подключение с единичного компа или с еще одного прокси - чтобы отсекать умников, описанных в посте #2...
__________________
Great minds discuss ideas. Average minds discuss events. Small minds discuss people.
BorLase вне форума  
Старый 17.04.2006, 01:31     # 8
Borland
СуперМод
IMHO Консультант 2005-2009
 
Аватар для Borland
 
Регистрация: 14.08.2002
Адрес: Московская ПЛ, ракетный отс
Пол: Male
Сообщения: 14 515

Borland - Гад и сволочь
Цитата:
BorLase:
Не знаю только, можно ли каким-то образом определить - идет подключение с единичного компа или с еще одного прокси - чтобы отсекать умников, описанных в посте #2...
Способы, безусловно, есть. В частности, помогает отслеживание такого параметра IP-пакета, как TTL.
На самом деле, провайдеру нет смысла бороться с такими подключениями - достаточно просто брать плату за траффик...
С нелегальным подключением провода в свитч бороться проще простого, если взять управляемый свитч - просто отрубить все неиспользуемые порты, и пусть попробуют подключиться...
Если же организовать подключение всех клиентов через VPN - нелегалы автоматически остаются за бортом...
__________________
Не засоряйте форум "спасибами"! Для выражения благодарности существуют ПС и репутация! Соблюдайте Правила!
Распространенье наше по планете
Особенно заметно вдалеке:
В общественном парижском туалете
Есть надписи на русском языке

В. Высоцкий

Borland вне форума  
Старый 17.04.2006, 11:52     # 9
Mc_Chip
Guest
 
Сообщения: n/a

сложно но можно! самая большая проблема найти злоумышленника ))))
 
Старый 17.04.2006, 12:06     # 10
KomatoZo
::VIP::
 
Аватар для KomatoZo
 
Регистрация: 14.05.2005
Сообщения: 939

KomatoZo Имеются все основания чтобы гордиться собойKomatoZo Имеются все основания чтобы гордиться собойKomatoZo Имеются все основания чтобы гордиться собойKomatoZo Имеются все основания чтобы гордиться собойKomatoZo Имеются все основания чтобы гордиться собойKomatoZo Имеются все основания чтобы гордиться собойKomatoZo Имеются все основания чтобы гордиться собойKomatoZo Имеются все основания чтобы гордиться собойKomatoZo Имеются все основания чтобы гордиться собойKomatoZo Имеются все основания чтобы гордиться собойKomatoZo Имеются все основания чтобы гордиться собой
А уж если совсем "по-взрослому", то активное сетевое оборудование должно стоять в охраняемых, на худой конец крайне труднодоступных местах.
"а на крыше пулемет, чтобы консервы не разворовали" (с) В.И. Чапаев.
__________________
"Поживем - увидим" - сказал слепой, больной СПИДом...
Телепаты в отпуске. Все поголовно. Навсегда.
И кому я что должен - всем простил.
KomatoZo вне форума  
Старый 17.04.2006, 15:25     # 11
Sgt_Mitchel
Junior Member
 
Аватар для Sgt_Mitchel
 
Регистрация: 13.01.2003
Адрес: Ukraine
Сообщения: 83

Sgt_Mitchel Известность не заставит себя ждатьSgt_Mitchel Известность не заставит себя ждать
Цитата:
Сообщение от Sherk
Народ, есть вопрос.. помогите советом.
Вообщем есть сеть.. 70 компов, смысл в том, что каждый подключившийся платит денюжку за подключение. И вот недавно вижу, что народ, дабы не платить денег за порт в свиче который стоит на чердаке, сам начал подключатся. конечно, можно тупо обрезать кабель.. но выход не в этом. Одного обрежим.. а остальные будущие нелегалы ???
Короче говоря, меня волнует один вопрос, как можно организовать сеть, что бы достып к ресурсам имели только определенные Ip. Как сделать это конкретно ? Можно я так понимаю поставить маршрутизатор питум собрать его на компьютере, и там все разрулить. А можно и купить саму желеску.. вот.. сколько она стоит ?
Не бейте ногами, если вопрос о том сколько стоит не в этом разделе.
нужна связка DHCP+ регулярное "объявление" в сеть "легальных" связок MAC+IP(неиспользующиеся MAC+IP забиваются нулевыми MAC-ами)+VPN(PPPoE)

На сколько я понимаю люди ходят в инет.
так вот в DHCP с помощью, например, статически прописаных (раз погемороиться придется)соответствий MAC-IP будут разрешены заходы в локальную сеть регистрированым пользователям и видны попытки заходов "нелегалов" - при правильной организации регулярной рассылки соответствий MAC-IP у них почти не будет шансов даже в локалку попасть. Это не защищает от альтернативного DHCP-сервера, но на 99% наглых лохов подействует .
А с VPN(PPPoE) уже будет проще контролировать непосредственно выход в инет со строгой тарификацией. В случае если в тарифах анлим для клиента существует, тогда в договоре предусмотреть пункт про штраф за подключения третьих лиц и снятия с себя отвественности о коммерческой пригодности услуги(при обнаружении "умника" с настроеным NAT-ом "для друзей"- можно его и отключить на пару часиков ).
__________________
Imagine, there is no spoon...

Последний раз редактировалось Sgt_Mitchel; 17.04.2006 в 15:28.
Sgt_Mitchel вне форума  
Старый 20.04.2006, 19:11     # 12
Giller
Guest
 
Сообщения: n/a

Самое простое - поставить умные свичи, и в них занести список MAC-адресов, соответствующих портам свича. После этого остануться только нелегалы работающие через NAT.
 
Старый 20.04.2006, 23:55     # 13
V0Vka
Junior Member
 
Регистрация: 11.04.2006
Адрес: Москва
Сообщения: 79

V0Vka Луч света в тёмном царствеV0Vka Луч света в тёмном царствеV0Vka Луч света в тёмном царствеV0Vka Луч света в тёмном царствеV0Vka Луч света в тёмном царствеV0Vka Луч света в тёмном царстве
соответствие IP+MAC+авторизация какая-нибудь. Или впн любой.
И даже если трафик не считаешь - у тебя есть анлим тарифы - шейпь трафик. Допустим, за теже 25 баксов ты выдаешь клиенту 256К - какая тебе разница, один там человек, или 100? Уже никакой. Больше максимума не выкачают.
С натом бороться практически нереально - можно конечно отслеживать исходящий порт при tcp/udp если больше допустим 5000 - скорее всего нат, врядли с одной машины так высоко поднимешься
V0Vka вне форума  
Старый 27.05.2006, 19:44     # 14
bertran
Full Member
 
Регистрация: 28.07.2004
Адрес: Imhowsk!
Пол: Male
Сообщения: 654

bertran СуперБогbertran СуперБогbertran СуперБог
bertran СуперБогbertran СуперБогbertran СуперБогbertran СуперБогbertran СуперБогbertran СуперБогbertran СуперБогbertran СуперБогbertran СуперБогbertran СуперБогbertran СуперБогbertran СуперБогbertran СуперБогbertran СуперБог
имхо, если поставить DHCP сервис раздающий IP в зависимости от Mac, и обязательно ограничить число открытых портов у пользователя, то и с натом бороться не нужно
bertran вне форума  


Ваши права в разделе
Вы НЕ можете создавать новые темы
Вы не можете отвечать в темах.
Вы НЕ можете прикреплять вложения
Вы НЕ можете редактировать свои сообщения

BB код Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход


Часовой пояс GMT +4, время: 01:45.




Powered by vBulletin® Version 3.8.5
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.