Gorod.dp.ua » Міські форуми / Городские форумы
Сторінка 1 з 2 12 ОстанняОстання
Всього знайдено 28, показано з 1 по 20.

Тема: Увеличить секурность

  1. #1
    IT-шник года 2009, 2010, 2012, 2013 Аватар для Gobzavr
    Реєстрація
    14 січень 2007
    Звідки Ви
    Чкалова 16, оф 11
    Дописів
    19 489

    Типово Увеличить секурность

    Есть говносетка в десяток машин и одну WiFi точку (именно точку, не роутер) TPLink WA901N
    На WiFi точке поднят multissid. На нем висит на виланах две сети: рабочая (часть ПК в торговом зале на wifi висят ввиду особенностей ремонта за 100500 тыщ денег) и гостевая, для гостей заведения.

    По причине дорогого ремонта денег на ИТ осталось, сколько осталось
    В наследство от старого владельца остался шлюз на базе KWF6.5, контроллер домена на 2003R2 Standart, неуправляемый свич asus 16 портов и с десяток рабочих станций в домене (WinXp,Win7)
    То есть впринципе ничего.
    Существует две сети (на шлюзе выставлено на LAN IP два адреса из разных подсетей, рабочей и гостевой)

    Разграничения все сделаны. И работают хорошо и правильно... но как то от честных людей.
    До тех пор, пока руками не выставить на интерфейс устройства, цепляющегося через WiFi IP адрес из рабочей подсети.

    Вся секурность в этот момент едет по одному месту.
    Вопрос: как программно ограничить доступ в рабочую сеть?
    Думаю сделать белый список по MAC адресам (полагаю, что их подбирать можно очень долго и нудно, особенно если доступ будет закрыт т.о, чтобы arp опросы не получилось сделать) для выдачи на DHCP на DC. Всех остальных отшивать. Список для создания "белого списка" не такой и большой, не переломлюсь руками

    На данный момент установлены по админ блоку статические IP.

    Предвосхищая ваши вопросы: денег не будет ни на что, во всяком разе денег не будет пару месяцев, а дыра уже сегодня.

    Как увеличить секурность при таком раскладе?


    Также в теме приветствуются телефоны киевских барыг сетевым железом, дабы у них приобрести чтото приличное, но б\у в эту говносеть при случае
    Востаннє редагував Gobzavr: 24.09.2011 о 01:26
    F1 Service f1service.dp.ua.Ремонт ноутов, ПК и прочих железок, ИТ-сопровождение организаций.
    Тел:7340453,093-99-835-99, 097-222-14-17, 095-476-77-79 Чкалова 16, оф 11

  2. #2

    Реєстрація
    08 липень 2009
    Дописів
    1 617

    Типово

    С одним физическим интерфейсом и двумя подсетями их разграничить по нормальному наверное никак.
    А с другой стороны, если сеть в домене и настроено все более менее по уму то она отчасти изолирована от компьютеров не являющихся членами домена... На это полностью полагаться нельзя, но переконтоваться до покупки еще одной точки доступа и дополнительной сетевой карты в шлюз наверное можно

    Итого, вопрос в 1 точке доступа, 1 сетевой реалтек и сколько-то там метров кабеля

    ИМХО...

  3. #3
    Аватар для famous
    Реєстрація
    01 січень 2009
    Дописів
    1 099

    Типово

    Зарежь на керио доступ гостей в рабочую сеть.

  4. #4

    Реєстрація
    08 липень 2009
    Дописів
    1 617

    Типово

    Цитата Допис від famous Переглянути допис
    Зарежь на керио доступ гостей в рабочую сеть.
    А если гость попадется продвинутый и пропишет IP-адрес из рабочей подсети? Интерфейс судя по всему один общий, как для гостей - так и для офиса

  5. #5
    Аватар для famous
    Реєстрація
    01 січень 2009
    Дописів
    1 099

    Типово

    Цитата Допис від tvn2009 Переглянути допис
    А если гость попадется продвинутый и пропишет IP-адрес из рабочей подсети? Интерфейс судя по всему один общий, как для гостей - так и для офиса
    Ну, у меня сделано так: по дхцп выдается отдельная гостевая подсеть. Для этой подсети на керио зарезано все кроме хттп и днс. Если умник пропишет свой ип, он просто никуда не подключится.
    Хотя согласен с тобой, отдельная точка решила бы проблему без всякого головоломства

  6. #6

    Реєстрація
    08 липень 2009
    Дописів
    1 617

    Типово

    Цитата Допис від famous Переглянути допис
    Ну, у меня сделано так: по дхцп выдается отдельная гостевая подсеть. Для этой подсети на керио зарезано все кроме хттп и днс. Если умник пропишет свой ип, он просто никуда не подключится.
    А гостевая сеть и рабочая физически одна и та-же? и VLAN-ами не разделена? если умник пропишет айпи из Вашей локалки он действительно никуда не попадет кроме Вашей локальной сети..
    Такие вещи нужно разделять на физическом уровне

  7. #7
    Аватар для atx.dp.ua
    Реєстрація
    12 серпень 2010
    Звідки Ви
    Днепропетровск
    Дописів
    874

    Типово

    Из несложных и недорогих решений прошить точку доступа в dd-wrt и получить в результате две отдельных сети для гостей и рабочую
    точка доступа TP-Link WA901ND 1.0 , поддерживает эту прошивку http://www.dd-wrt.com/site/support/router-database.
    дать адрес шлюзу в гостевой сети и настроить маршрутизацию пакетов.
    Успехов.
    Ремонт компьютерных блоков питания atx 050-499-0-500 Сергей
    Продажа блоков питания ATX

  8. #8

    Реєстрація
    08 липень 2009
    Дописів
    1 617

    Типово

    Цитата Допис від atx.dp.ua Переглянути допис
    Из несложных и недорогих решений прошить точку доступа в dd-wrt и получить в результате две отдельных сети для гостей и рабочую
    точка доступа TP-Link WA901ND 1.0 , поддерживает эту прошивку http://www.dd-wrt.com/site/support/router-database.
    дать адрес шлюзу в гостевой сети и настроить маршрутизацию пакетов.
    Успехов.
    Как вы с ОДНИМ сетевым интерфейсом TP-Link WA901ND 1.0 собрались разделить его на 2 сети?

    P.S. Судя по картинкам WA901ND интерфейс ethernet там один, мож я или гугль конечно ошибаемся

  9. #9
    Аватар для famous
    Реєстрація
    01 січень 2009
    Дописів
    1 099

    Типово

    Цитата Допис від tvn2009 Переглянути допис
    А гостевая сеть и рабочая физически одна и та-же? и VLAN-ами не разделена? если умник пропишет айпи из Вашей локалки он действительно никуда не попадет кроме Вашей локальной сети..
    Такие вещи нужно разделять на физическом уровне
    не, до вланов я пока не докатился
    Так в том то и дело что не попадет он никуда, ибо попадать некуда (простите мою французскую тавтологию). Либо дхцп и вайфай по отдельной сети либо пусть пишет что захочет, попадать ему будет некуда.
    Но некоторые ростки сомнения во мне зародились. В понедельник надо будет провести эксперимент.

  10. #10

    Типово

    название темы напомнило спам, тоже предлагающий "увеличить ...."

  11. #11
    IT-шник года 2009, 2010, 2012, 2013 Аватар для Gobzavr
    Реєстрація
    14 січень 2007
    Звідки Ви
    Чкалова 16, оф 11
    Дописів
    19 489

    Типово

    Из несложных и недорогих решений прошить точку доступа в dd-wrt и получить в результате две отдельных сети для гостей и рабочую
    точка доступа TP-Link WA901ND 1.0 , поддерживает эту прошивку http://www.dd-wrt.com/site/support/router-database.
    Да он и на стандартной прошивке отлично делит. Только вот для тех, кто цепляется на WiFi. А мне надо, что бы для тех, кто выше WiFi. Али Туполинк может на этой прошивке выступать в роли мастер-хоста виланов?
    Либо дхцп и вайфай по отдельной сети либо пусть пишет что захочет, попадать ему будет некуда.
    Пробовал. Нихрена. Эту проблему я и думаю, как решить минимальными средствами
    F1 Service f1service.dp.ua.Ремонт ноутов, ПК и прочих железок, ИТ-сопровождение организаций.
    Тел:7340453,093-99-835-99, 097-222-14-17, 095-476-77-79 Чкалова 16, оф 11

  12. #12
    Аватар для famous
    Реєстрація
    01 січень 2009
    Дописів
    1 099

    Типово

    А будут ли они вообще лезть в рабочую сеть? По моим наблюдениям скучающие посетители в большинстве своем смотрят фильмы-ролики со всяких ексов, либо минимально проверили почту и отключились.
    Еще как вариант поставить раб. сеть позаковырестей, что бы замучились угадывать

  13. #13

    Реєстрація
    08 липень 2009
    Дописів
    1 617

    Типово

    Цитата Допис від famous Переглянути допис
    А будут ли они вообще лезть в рабочую сеть? По моим наблюдениям скучающие посетители в большинстве своем смотрят фильмы-ролики со всяких ексов, либо минимально проверили почту и отключились.
    Еще как вариант поставить раб. сеть позаковырестей, что бы замучились угадывать
    Всегда найдутся "доброжелатели" или например конкуренты

  14. #14
    Аватар для famous
    Реєстрація
    01 січень 2009
    Дописів
    1 099

    Типово

    Цитата Допис від tvn2009 Переглянути допис
    Всегда найдутся "доброжелатели" или например конкуренты
    От доброжелателей, а тем более конкурентов, если они зададутся целью не поможет никакая защита. Поэтому не стоит так запариваться.

  15. #15
    Аватар для atx.dp.ua
    Реєстрація
    12 серпень 2010
    Звідки Ви
    Днепропетровск
    Дописів
    874

    Типово

    вероятно таки стоит поставить прошивку dd-wrt и составить правила для iptables
    например запретить форвард пакетов в/из рабочей сети для интерфейса гостевой сети
    Ремонт компьютерных блоков питания atx 050-499-0-500 Сергей
    Продажа блоков питания ATX

  16. #16
    Аватар для MetalJazz
    Реєстрація
    08 травень 2004
    Звідки Ви
    Днепр
    Дописів
    251

    Типово

    А поставить RADIUS для своих?

  17. #17

    Реєстрація
    08 липень 2009
    Дописів
    1 617

    Типово

    Цитата Допис від famous Переглянути допис
    От доброжелателей, а тем более конкурентов, если они зададутся целью не поможет никакая защита. Поэтому не стоит так запариваться.
    Ну так рассуждать как минимум непрофессионально

  18. #18
    Аватар для famous
    Реєстрація
    01 січень 2009
    Дописів
    1 099

    Типово

    Цитата Допис від tvn2009 Переглянути допис
    Ну так рассуждать как минимум непрофессионально
    Ничего подобного. Непрофессионально это ни делать ничего. А выполнить необходимые действия в рамках поставленной задачи и бюджета, где же тут не профессионализм? Если собственник предприятия желает большего, либо страдает параноидальным синдромом, не вопрос, выделяется бюджет и вперед, штурмовать просторы неизведанного.

  19. #19
    IT-шник года 2009, 2010, 2012, 2013 Аватар для Gobzavr
    Реєстрація
    14 січень 2007
    Звідки Ви
    Чкалова 16, оф 11
    Дописів
    19 489

    Типово

    вероятно таки стоит поставить прошивку dd-wrt и составить правила для iptables
    например запретить форвард пакетов в/из рабочей сети для интерфейса гостевой сети
    Это и без прошивки делается. А толку то, если подмена мака очень даже и решает эту защиту?
    F1 Service f1service.dp.ua.Ремонт ноутов, ПК и прочих железок, ИТ-сопровождение организаций.
    Тел:7340453,093-99-835-99, 097-222-14-17, 095-476-77-79 Чкалова 16, оф 11

  20. #20
    Аватар для atx.dp.ua
    Реєстрація
    12 серпень 2010
    Звідки Ви
    Днепропетровск
    Дописів
    874

    Типово

    Цитата Допис від Gobzavr Переглянути допис
    Это и без прошивки делается. А толку то, если подмена мака очень даже и решает эту защиту?
    никакая подмена мака не обходит правила iptables, вероятно имелось ввиду что-то другое.
    Если на интерфейсе запрещен форвард пакетов из всех сетей кроме той, которая выдается по dhcp,то подмена мака/ip и прочие хитрости не помогут.
    Ремонт компьютерных блоков питания atx 050-499-0-500 Сергей
    Продажа блоков питания ATX

Сторінка 1 з 2 12 ОстанняОстання

Bookmarks

Bookmarks

Ваші права у розділі

  • Ви НЕ можете створювати нові теми
  • Ви НЕ можете відповідати у темах
  • Ви НЕ можете прикріплювати вкладення
  • Ви не можете редагувати свої повідомлення
  •  
  Головна | Афіша | Новини | Куди піти | Про місто | Фото | Довідник | Оголошення
Контакти : Угода з користивачем : Політика конфіденційності : Додати інформацію
Главная страница сайта  
copyright © gorod.dp.ua.
Всі права захищені. Використання матеріалів сайту можливо тільки з дозволу власника.
Про проєкт :: Реклама на сайті