08. april 2002 - 22:09Der er
27 kommentarer og 2 løsninger
Automatisk fast IP adresser
Jeg har et internt netvaerk som jeg er administrator for. Da jeg gerne vil have styr paa hvem der er paa og hvem der er ikke er paa, ville det vaere fedt med statiske IP adresser. Det maa jeg vist lige uddybe:
Jeg har ca. 60 maskiner. Naar en bruger logger paa, skal de helst faa tildelt en IP adresse automatisk. Det bruger jeg en DHCP(win 2k) server til. Men, jeg vil gerne have saa meget styr paa brugerne, at jeg ved hvilken maskine der faar tildelt en bestemt IP adresse. Jeg vil f.eks. gerne have at min egen computer ALTID faar tildelt 192.168.0.15. Dette har jeg fundet ud af kan goeres vha. scopes+registration af IP/MAC adresser. MEN, problemet er, at jeg paa en hvilken som helst anden maskine manuelt godt kan hugge min IP adresse(192.168.0.15). Det maa ikke kunne lade sig goere. Hvilket program skal man bruge til det, saalades at man ikke manuelt kan tage en IP adresse som allerede er forudtildelt til en anden computer(ogsaa selvom denne ikke er online)?
Kan du bare ikke sætte udløbstiden til en meget lang tid. Dette gøres imens du har 192.168.0.15. Ændre så udløbstiden på win2000 til så lang tid som mulig. Skriv så "ipconfig /renew" på din maskine, og den skulle gerne fornye med den nye udløbstid. Skriv evt. "ipconfig /all" for at se hvornår den udløber. Så skal din maskine bare nå at logge på serveren før IP adressen udløber, og du får dermed altid den samme, og serveren vil ikke vidergive din IP.
nej, men problemet er at andre folk godt kan tage min ip adresse mens min computer er slukket. Idet jeg taender den vil jeg saa faa at vide at der er en konflikt. Men i mellemtiden vil forbryderen kunne bruge min identitet. Han ville kunne downloade paa min regning.
1. At give maskinerne fast IP-adresse 2. Installere en switch med mulighed for at lave VLAN, der kan man så definere pr. port hvilken maskine/bruger/IP-adresse "der må komme ind på den port".
Sådan en switch er en relativ dyr løsning - cisco catalyst 2950 m/ 24 porte - 10-12.000 bobs !!
Jeg ville mene at dette er et meget almindeligt problem. Jeg er vel ikke den eneste i verden der forsoeger at bare holde lidt styr paa dem som er paa nettet!
Ved at gøre det på din måde, har du ikke styr på hvem der er på, men hvilken maskine der er på. Hvis du vil logge hvem der er på, skal du over i proxy server eller lign. Der kan du logge hvilke brugere der er på.
når du siger at man manuelt kan tage "din" ip adresse. hvordan gøres det så ? ved manuel indstilling af en statisk ip, eller er det fordi dhcp serveren tildeler din ip adresse til en anden når du ikke er online ?
Jeg har min computer. Den saetter jeg paa netvaerket, og paa serveren laver jeg i DHCP serveren en link mellem min MAC adresse, og den IP jeg skal have tildelt. Lad os antage at IP er 192.168.0.15. Nu bliver det aften, og jeg skal hjem fra arbejdet. Jeg slukker computeren, men der er en anden der har indset at man kan stjaele IP adresserne om aftenen! Derfor - efter jeg er smuttet - saa gaar han manuelt ind i ipconfiguratoren(via control panel osv) og saetter alle tingene manuelt. Herved optainer han min IP adresse, selvom der i DHCP serveren staar at det er MIG der har denne IP adresse. Derved tror jeg naeste dag naar jeg kigger paa hvem der har downloadet porno osv. at det er mig og ikke ham faetter BR(hvem han saa end er). Jeg ved at jeg kan se det paa MAC adressen, men det er lidt mere besvaerligt. Det ville vaere meget nemmere hvis jeg entydigt kunne bestemme en person udfra den IP adresse jeg laeser i loggen.
rune.rasmussen>> Det er ikke DHCP serverens fejl, det er en anden der hugger min IP. Jeg har i DHCP serveren sat lease tiden til unlimited
tlaursen>> Nej, jeg har heller ikke styr paa hvilke maskiner der er paa eftersom de jo bare kan stjaele hinandens IP'er. Det er det som er hele mit problem. Det skal ikke vaere muligt at hugge fra hinanden.
problemet er mcp, at det ikke kun er administreringen der goer at jeg gerne vil vide hvem der er hvem. F.eks. vores interne hjemmeside net skal gerne kunne se hvem det er der logger paa. Det kan jeg jo bla. goere udfra IP adressen.
mcp>> Der er altid nogen der er pille fingre. Selvom du saetter en politik, vil der altid vaere nogen der goer det alligevel.
Vi vil ogsaa saette en firewall op. Da alle brugere ikke skal have rettigheder til at bruge chatte f.eks. kan man udelukke v. brug af IP adresser. Men det kan jeg ikke mm. jeg ved hvem der har hvilken IP adresse.
Vi vil helst lave et domaene, men af en eller anden grund tager det en billiard aar at logge ind paa domaenet hvis vores firewall samtidig koerer. Derfor tror jeg vi udelader domaenet, og holder os til workgroups
Da i ikke køre Domæne er det lidt svært at styre hvem der må hvad. Især på dine w95, hvis du opgradere disse til win2000 el. xp kan du sikre at du er Admin og styre dine computere med en lokal politik!
Da du selv skriver det med ISA, smider jeg lige et svar. Jeg var den der var tættest på med min kommentar om Proxy server, som er den "gamle" ISA-server. Det skal jo prøves, ;)
Det med at låse hvad brugerne kan gøre i konfigurationen. Jeg mener ikke at der er den store sikkerhed i Win9X, og når dine brugere kan finde hvor de skal sætte IP-adresserne op, finder de sikkert også ud af at gå "bag om" et sikkerheds program til Win9X.
robotten> Ja, det har jeg ogsaa kigget paa, men alligevel vil min IP adresse blive ledig idet jeg lukker min computer ned. Da jeg ikke har ekskluderet den fra IP ranget, vil folk kunne tage denne.
tlaursen>> Ja, det er nemlig det nye svar paa proxy... Jeg tror dog det er en formue man skal spendere paa det, saa indtil videre er jeg igang med at kigge paa WinRoute 4.2 og dets muligheder m. proxy. Jeg tror vi bliver noedt til at give op mht. at faa denne sikkerhed. Utroligt at det ikke kan lade sig goere. Hvad goer de i andre firmaer hvor de oensker at logge folk - de koeber sikkert saadanne en Cisco faetter som jtt taler om!
Forstår ikke helt? Du giver din pc en statisk ip, og vil ikke have at denne statiske ip så skal kunne uddeles af DHCP serveren til andre klienter? Hvorfor så ikke, som du også har kigget på, at ekskludere din pc'es ip fra ranget. Så er der jo ingen, der vil få den tildelt? *forvirret*
tlaursen >> Ja, enten det, eller en ISA server. Hvad koster den Cisco du taler om?
goulduck >> Vi har alle slags maskiner paa netvaerket: 95,98,NT,2k,XP,UNIX og MAC's. Det er et kaempe arbejde at skulle saette sig ind i alle disse lokale systemers opsaetning. Det er virkelig ikke loesningen. Man kan jo bare reinstallere sin computer, ogsaa er brugeren udover det.
robotten >> ALLE faar sin IP tildelt automatisk fra DHCP serveren. Men idet f.eks. jeg lukker min computer ned og gaar hjem, saa kan en hvilken som helst anden person paa netvaerket tage min IP ved at han paa SIN computer gaar ind og indstiller hans maskines IP manuelt til min.
goulduck... Det er saadanne at vi har en firewall. Denne spaerer for forskellige ting alt afhaengig af din IP adresse. Vi har problemer med at folk chatter i arbejdstiden, saa det har vi spaeret. Der er dog nogen som skal have mulighed for at chatte, saa derfor har vi aabnet for de IP'er. Disse IP'er vil kunne "stjaeles", og saa kan folk chatte.
Og til det andet spg. Ja, desvaerre er der nogen paa arbejdet der ikke overholder politiken... Da vi ikke hele tiden gider at rende rundt og holde oeje med det, ville det vaere smart bare at kunne goere een ting, ogsaa var der ikke mere at tale om. Det ser dog udtil at det er der ikke.
Synes godt om
Ny brugerNybegynder
Din løsning...
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.