Консультация № 53709
29.08.2006, 22:15
0.00 руб.
0 3 1
Доброго времени суток, создатели мелких и глобальных сетей.
Все более менее умеем настраивать сеть, а вот с этим справимся
У меня такой вопрос - Есть ли решение более менее надежное и нормальное (без взлома и вешанья компов) для общественных (т.е. не денежных) локальных сетей которое позволит не пускать в сеть компьютеры пользователей (самовольно подключившиеся или пользователей нарушающих законы этой сети).

Условия:
Серверное ПО Win200x Server, DNS, DHTP (по MAC), Active Directory
Неуправляемые свичи, которые находяться по всему району на крышах и в квартирах, т.е. физически отключать будет мало того что сложно но и влом
Клиенты Win9x-Win2x
Квалификация пользователей средняя (но лучше считать высокая)
Предлогаемые варианты
1) сетевая карта в сервере с IP который назначается нежелательным узверям (минимальная надежность)
2) Эксплоитом забивать сетевую карту (желательно ссылочка че нить надежного и не ресурсоемкого)
3) Может есть какое-то лицензирование подключения (что-то вроде файервола, дающее соединение только пользователям имеющим лицензию зарегистрированную на сервере, остальных в тучу, у кого нет такой проги на компе забивать всеми остальными машинам разными способами)
4) незнаю (может чего предложите)

заранее спасибо
PS счетчик HotLog криво прописан ;)


Обсуждение

Неизвестный
30.08.2006, 00:09
общий
Извиняюсь, счетчик HotLog криво прописан на subscribe.ru
Неизвестный
30.08.2006, 10:13
общий
это ответ
Здравствуйте, Сацевич Дмитрий Андреевич!
Проблему можно решить на уровне активного сетевого оборудования.
Расскажу на примере коммутаторов 3COM.
Есть технология DUD (Отключение неавторизованного устройства) - настраивается на каждом порту.
При включении на порту коммутатор выполняет следующие действия:
- из таблицы коммутации удалячются все MAC для указанного порта
- в таблицу запоминается MAC отправителя из первого кадра, полученного портом
- запомненный MAC становится статичным
В результате при получении портом кадра MAC отправителя которого не соответствует запомненному, происходит отключение порта.

Также есть сетевая регистрация на основе стандарта 802.1х (Network Login):
- для получения доступа к сети каждый пользователь должен пройти регистрацию на коммутаторе, к которому подключена его станция
- все регистрации контролируются с помощью RADIUS-сервера
- на Radius ведется статистика регистраций

Работает так:
- во время авторизации коммутатор выполняет роль посредника между клиентом и RADIUS-сервером
- клиенты обмениваются информацией с помощью EAP-сообщений
-коммутатор получает с сервера подтверждение или отказ авторизации и настраивает порт соответственно для передачи или блокировки трафика.
Неизвестный
31.08.2006, 20:55
общий
Огромное спасибо, за дельный и четкий ответ. :)Но не выполняется одно условие " общественных (т.е. не денежных) ", и оба варианта подходят для коммерческих организаций и даже не мелких, а не для нашей локалочки :).Т.е.1) денег на дополнительное оборудование нет, а оба предложенных варианта хоть и надежны но подразумевают дополнительное довольно дорогостоящее оборудование (или я не прав??)2) сеть протянута через множество свичей и все они не управляемые3) кроме компьютера c Win2kServer все машины существуют в сети от 1 до 20 часов в сутки. Т.е. если и можно сделать какое-то управление то только через негоИщу другое решение проблемы пусть и менее надежное...
Форма ответа