<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: защита от DHCP</title>
    <link>https://opennet.me/openforum/vsluhforumID10/3681.html</link>
    <description>есть сеть. в сети dhcp сервер. все круто и красиво. подключаешь к сети нотебук с модемом. на нотебуке виндовоз и в св-вах подключения к интырнету разрешен общий доступ. теперь часть р/ст получают адрес не с dhcp сервера, а с нотепука! настройки разумеется левые. какой способ защиты от такой &quot;атаки&quot; можно придумать?&lt;br&gt;</description>

<item>
    <title>защита от DHCP (Pahanivo)</title>
    <link>https://opennet.me/openforum/vsluhforumID10/3681.html#12</link>
    <pubDate>Mon, 21 Apr 2008 14:33:08 GMT</pubDate>
    <description>1) Согласен с предыдущим - лучшее решение управляемый свич&lt;br&gt;&lt;br&gt;2) Если управляемый свич не подходит и сеть - большая общедоступная помойка:&lt;br&gt;  своим пользователям ставим фильтры (по activdirectory или другим способом) только на &lt;br&gt;  свой DHCP (wipfw, любой пакет безопасности(антивирь) с собственным фареволом и &lt;br&gt;  возможностью этот фаревол обновлять при помощи профиля с центрального сервака).&lt;br&gt;  Параллельно фильтруем свой DHCP по макам своих компов.&lt;br&gt;  Это защитит ваш сегмент от атаки.&lt;br&gt;  В дополнение пишем скриптик который будет ловить ответы от DHCP серверов, и если&lt;br&gt;  сервак левый - то стучать администратору. Можно будет оперативно засекать гадов.&lt;br&gt;  + Вполне согласен с административным наказанием.&lt;br&gt;&lt;br&gt;Все вместе позволит оградится от вышеописанной байды.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>защита от DHCP (мирон)</title>
    <link>https://opennet.me/openforum/vsluhforumID10/3681.html#11</link>
    <pubDate>Mon, 14 Apr 2008 09:04:08 GMT</pubDate>
    <description>&amp;gt;1 все ресурсы сети только через VPN (inet..)&lt;br&gt;&lt;br&gt;прежде чем vpn, надо какой-нить ip получить... по dhcp... левому! :)&lt;br&gt;&lt;br&gt;&amp;gt;2 скрипт в crontab который сканирует сеть на наличие DHCP и если &lt;br&gt;&amp;gt;найдет то блкировка соответствующего аккаунта VPN на долго &lt;br&gt;&lt;br&gt;а dhcp ч-з vpn раздает? :)&lt;br&gt;&lt;br&gt;&amp;gt;3 по возможности всех в отдельные VLAN-ы &lt;br&gt;&lt;br&gt;каждого в отд vlan? сильно! и опять же на свичах...&lt;br&gt;тогда уж проще фильтры на свичах ставить для dhcp&lt;br&gt;</description>
</item>

<item>
    <title>защита от DHCP (ANONIM)</title>
    <link>https://opennet.me/openforum/vsluhforumID10/3681.html#10</link>
    <pubDate>Mon, 07 Apr 2008 18:19:05 GMT</pubDate>
    <description>1 все ресурсы сети только через VPN (inet..)&lt;br&gt;2 скрипт в crontab который сканирует сеть на наличие DHCP и если найдет &lt;br&gt;  то блкировка соответствующего аккаунта VPN на долго&lt;br&gt;3 по возможности всех в отдельные VLAN-ы&lt;br&gt;</description>
</item>

<item>
    <title>защита от DHCP (мирон)</title>
    <link>https://opennet.me/openforum/vsluhforumID10/3681.html#9</link>
    <pubDate>Mon, 31 Mar 2008 06:12:59 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;&amp;gt;ибо привязка к мак адресам - геморрой. с таким же фефектом можно &lt;br&gt;&amp;gt;&amp;gt;адреса прописывать вручную на р/ст.&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Только этот геморой вкупе с man arp на предмет прибивания MAC-ов к &lt;br&gt;&amp;gt;IP и спасет в данной ситуации. Не полная панацея, т.к. от &lt;br&gt;&amp;gt;подмены/перехвата MAC-а не защитит, но первый шаг. &lt;br&gt;&lt;br&gt;угу, не защитит. и потому чем геморойствовать, может лучше просто вручную назначить?&lt;br&gt;&lt;br&gt;&amp;gt;PS: дополнение (подсказка) по прибиванию: неиспользуемые адреса прибиваем на несуществующий MAC - &lt;br&gt;&amp;gt;никто больше от другого DHCP эти адреса не получит. &lt;br&gt;&lt;br&gt;это закроет адреса из &quot;нашего&quot; диапазона, а все остальные? от зловредного сервера кот самовольно раздает адреса это нисколько не защитит.&lt;br&gt;</description>
</item>

<item>
    <title>защита от DHCP (Septima)</title>
    <link>https://opennet.me/openforum/vsluhforumID10/3681.html#8</link>
    <pubDate>Mon, 31 Mar 2008 03:59:49 GMT</pubDate>
    <description>&amp;gt;подобъем бабки. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;строить сеть исключительно на управляемых свичах с умной фильтрацией слишком дорого. свичи &lt;br&gt;&amp;gt;которые фильтруют ответы dhcp серверов. но другого нормального решения нет. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;ибо привязка к мак адресам - геморрой. с таким же фефектом можно &lt;br&gt;&amp;gt;адреса прописывать вручную на р/ст.&lt;br&gt;&lt;br&gt;Только этот геморой вкупе с man arp на предмет прибивания MAC-ов к IP и спасет в данной ситуации. Не полная панацея, т.к. от подмены/перехвата MAC-а не защитит, но первый шаг.&lt;br&gt;&lt;br&gt;&amp;gt;административно-отшлепывательные методы - тож фигня.&lt;br&gt;&lt;br&gt;Это смотря в какой конторе.&lt;br&gt;&lt;br&gt;PS: дополнение (подсказка) по прибиванию: неиспользуемые адреса прибиваем на несуществующий MAC - никто больше от другого DHCP эти адреса не получит.&lt;br&gt;</description>
</item>

<item>
    <title>защита от DHCP (мирон)</title>
    <link>https://opennet.me/openforum/vsluhforumID10/3681.html#7</link>
    <pubDate>Thu, 27 Mar 2008 10:03:41 GMT</pubDate>
    <description>подобъем бабки.&lt;br&gt;&lt;br&gt;строить сеть исключительно на управляемых свичах с умной фильтрацией слишком дорого. свичи которые фильтруют ответы dhcp серверов. но другого нормального решения нет.&lt;br&gt;&lt;br&gt;ибо привязка к мак адресам - геморрой. с таким же фефектом можно адреса прописывать вручную на р/ст.&lt;br&gt;&lt;br&gt;административно-отшлепывательные методы - тож фигня.&lt;br&gt;</description>
</item>

<item>
    <title>защита от DHCP (CrAzOiD)</title>
    <link>https://opennet.me/openforum/vsluhforumID10/3681.html#6</link>
    <pubDate>Mon, 24 Mar 2008 21:13:22 GMT</pubDate>
    <description>&amp;gt;а кроме фильтрации идеи есть? &lt;br&gt;&lt;br&gt;есть еще замечательный способ: административно-командный.&lt;br&gt;после показательной порки перед строем, лишением части зарплаты и пр. (потому как есть специальные инструкции на предмет водедения в сети) желание экспериментировать в сети отпадает надолго.&lt;br&gt;ессно не панацея, но в купе с другими методами дает результат.&lt;br&gt;</description>
</item>

<item>
    <title>защита от DHCP (anad)</title>
    <link>https://opennet.me/openforum/vsluhforumID10/3681.html#5</link>
    <pubDate>Mon, 24 Mar 2008 15:55:09 GMT</pubDate>
    <description>&amp;gt;а кроме фильтрации идеи есть? &lt;br&gt;&lt;br&gt;если  придумаете  - скажите -  поскольку  самому такие  &quot;гении&quot; мешают .. &lt;br&gt;</description>
</item>

<item>
    <title>защита от DHCP (Andrey Mitrofanov)</title>
    <link>https://opennet.me/openforum/vsluhforumID10/3681.html#4</link>
    <pubDate>Tue, 11 Mar 2008 08:52:47 GMT</pubDate>
    <description>&amp;gt;а кроме фильтрации идеи есть? &lt;br&gt;&lt;br&gt;Предупреждение, штраф, увольнение, посадка, расстрел супостата.&lt;br&gt;</description>
</item>

</channel>
</rss>
