|
ru.unix.bsd- RU.UNIX.BSD ------------------------------------------------------------------ From : Yuri PQ 2:5010/2.2 15 May 2003 12:08:22 To : Dmitry Miloserdov Subject : Подмена IP и как с этим бороться? -------------------------------------------------------------------------------- Ку! [030514] Dmitry Miloserdov (2:5020/400) Д> Yuri PQ (2:5010/2.2) DM> Может я что-то не так говорю раз не понимают меня. у меня тоже странное ощущение... YP>> arpwatch на рутере со свитчем переживет без promisc. с хабом - YP>> лучше _с_. DM> то есть с хабом на рутере - не проживет?! проживет... я пока что не понял чем плох promisc. DM> или как только в сети оказываются хабы arpwatch сразу ставится не на DM> рутер?! не понял... YP>> вот как раз для ip-based access, когда ip берется из pptp, нет YP>> никакого смысла в arpwatch. тут без разницы с какого "служебного" YP>> ip и с каким MAC'ом клиент пришел. да, если поставит MAC YP>> соседский - будет мешать. но при этом мы получаем вариант #1. DM> под ip-based access понималось предоставление доступа к каким либо DM> сервисам на основе ip адреса. откуда взялось pptp вообще не ясно. в DM> исходном точно не было. я рекомендую использовать pptp для гарантии "правильности" ip, на базе которого предоставляется access. DM>>> он и не меняет но отключаешь ты ip обоих. YP>> лично я отключаю физически - провод из разъема... предварительно YP>> разобравшись кто именно гадит. DM> если провод из разъема да еще предварительно разобравшись... DM> да еще и разбираться придется не с помощью arpwatch с помощью... DM> а исключительно по информации со свитчей причем в более-менее DM> нормальном свитче смену мака ты без посторонней помощи засечешь, нафиг. такие свитчи слишком дороги... DM> смену ip без смены мака сервак засечет без помощи arpwatch'а если к DM> нему обратятся. или я не прав? сервер может находиться в другом сегменте, т.е. ничего не знать о MAC'е... DM>>> Просто не всем людям подключенным к сети стоит доверять - DM>>> неизвестно на какого вундера нарвешься. YP>> ну и на какого? не вижу проблем-то... DM> ну что делать если он перед сменой мака и ip все-таки выдернул сетевой DM> шнурок? идти по трассе. пешком. с нотебуком под мышкой. или один сидит у тачки, а второй с мобильником ходит поочередно порты на хабах/свитчах отрубает. Ку! 8*{PQ} --- GoldED 1.1.5-030118 * Origin: *LMD* (2:5010/2.2) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.unix.bsd/21943ec3323b.html, оценка из 5, голосов 10
|