[routing] netwerken scheiden

Pagina: 1
Acties:

  • mr_daTA
  • Registratie: Juni 2001
  • Laatst online: 10-11-2025

mr_daTA

Probeert student te zijn

Topicstarter
Ok ik zal proberen het verhaal kort te houden.
We hebben op de zaak een netwerk en ook het bedrijf aan de overkant maakt gebruik van ons netwerk. Twee netwerken dus met elk een eigen subnet.
192.168.50.* zijn wij .60.* zijn de buren.

Nu mogen maar een paar mensen daar gebruik maken van onze voorzieningen. Hoe doet ik dat?

3 maanden terug: De mensen die toegang mogen hebben hadden een add route in het loginscript staan zodat ze de proxy en mail konden aanspreken

2 maanden terug: Nummers bij het andere bedrijf statisch toegewezen. Firewall accepteert alleen verkeer van bepaalde adressen

maand terug: Goed beveiliging nogmaals opgevoerd. Je hebt nu dus een bepaald ip nodig, vervolgens moet je MAC adres kloppen en die add route is ook nog nodig

Ik blijf erbij het moet veiliger kunnen. Natuurlijk de mailserver en proxy hebben ook nog authenticatie mogelijkheden maar ik zoek het meer in configuratie van het netwerk.

Iemand ideeen? Moet ik me bijv. eens gaan verdiepen in VLANS? Daar weet ik nog weinig van af. Onze firewall draait slackware 8.0 met een 2.4 kernel. De werkstations zijn uitgerust met win98. Onze core switch is een Intel 550T, de andere switches zijn 3Com 3300's

Meer info nodig dan hoor ik het wel. Ik hoef niet een hapklaar stappenplan maar goede ideeen zijn welkom.

Chance favors the prepared mind


Verwijderd

Netwerken van elkaar loskoppelen op 1 citrix server na, welke de gewenste services aanbied?

  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 21-08 15:02

Koffie

Koffiebierbrouwer

Braaimeneer

Lijkt me meer je probleem uit de weg gaan, ipv een oplossing ?

Braaikamer - Smoke&BBQ


  • mr_daTA
  • Registratie: Juni 2001
  • Laatst online: 10-11-2025

mr_daTA

Probeert student te zijn

Topicstarter
Precies. Kijk het mag wel zo blijven hoor, maar ik dacht wie weet heeft iemand hier een goede oplossing voor. ANS lijkt me vrij geschikt.

En het mag wel wat gaan kosten maar Citrix vind ik wel weer erg duur.

Chance favors the prepared mind


Verwijderd

hangt er vanaf hoe je het bekijkt denk ik. Imo is een dergelijke oplossing beter secure te krijgen dan gerommel met VLAN's etc.

Zolang de PC's 'aan de overkant' in hetzelfde netwerk zitten valt er via IP/MAC spoofing etc altijd wat te doen, alhoewel je je wel moet afvragen in hoeverre de daarvoor benodigde kennis bij de users nog aanwezig is.

Eventueel zou je een VPN kunnen opzetten ofzo, of ze via SSH een verbinding laten leggen (dan hebben ze ook de juiste key nodig). Je gaat er dan wel vanuit dat diegene die _wel_ toegang hebben hier niet mee rond gaan strooien.

  • mr_daTA
  • Registratie: Juni 2001
  • Laatst online: 10-11-2025

mr_daTA

Probeert student te zijn

Topicstarter
Kijk daar zit iets in. SSH zou inderdaad weer een extra optie zijn. Ok die sleutels moeten ze dan niet op een dumpschijf plaatsen :)

Nou er zijn dus bij dat bedrijf 3 personen die zich voor hebben genomen om mij dwars te gaan zitten. Hiertegen loopt ook een beleidsmatige aanpak, maar op technisch vlak wil ik het ook zo goed mogelijk hebben. Eentje hing 1,5 maand terug zijn eigen notebook in het netwerk met 'leuke':r software in het netwerk. Vervolgens gaat hij direct naar de directie kijk het is niet veilig, ik kan er ook bij. Dus kennis is er wel.

Chance favors the prepared mind


Verwijderd

Hang de buren aan een switch.
Nu zien ze alleen nog maar verkeer wat voor hunzelf bestemt is.

Timmer alles dicht, alleen voor de IP nr's die wel alles morgen geef je toegang, eventueel in combinatie met het MAC adres?).

Dan ben je toch al een heel eind op weg.

SSH/VPN keys raak je kwijt!!!! (mijn ervaring).

Verwijderd

terwijl je bezig bent geef je die slimmerik natuurlijk wel even een minimum wachtwoordlengte van 256 tekens en een expiration van 1 dag..

  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 20-08 18:13

TrailBlazer

Karnemelk FTW

Wat je kan doen is zorgen dat je de switch daar in beheer krijgt. Dan config je die switch zo dat alleen dat specifieke mac adres op die poort mag lullen. En als de poort een ander mac detecteert gaat de poort op slot totdat jij hem openzet.
Kortom geen gezeik meer met users die laptops aan het netwerk zetten.
Vervolgens maak je een DHCP server die ip adressen uitdeelt aan de hand van MAC adressen en geef je in de firewall alleen die gebruikers toegang to de benodigde ipadressen

Verwijderd

Je komt dan een heel eind, maar hangt je hele beveiliging op aan een MAC-adres, wat te spoofen valt..

  • mr_daTA
  • Registratie: Juni 2001
  • Laatst online: 10-11-2025

mr_daTA

Probeert student te zijn

Topicstarter
Ja en een MAC adres spoofen, daar doen ze niet moeilijk over. Maar goed ik vind het al heel fijn dat jullie meedenken :)

Chance favors the prepared mind


  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 20-08 18:13

TrailBlazer

Karnemelk FTW

Wat ze bij mij op mijn werk doen voor de waakdienst PC's een defender inzetten. Deze vraagt voor elke TCP/IP sessie die wordt opgezet een code. Deze kan dan worden gegenereed met behup van zo'n rekenmachine achtig apparaatje. Ik beheer die dingen zelf niet ga hier enes op zoeken ofzo

Verwijderd

Op woensdag 02 januari 2002 22:12 schreef mr_daTA het volgende:
Ja en een MAC adres spoofen, daar doen ze niet moeilijk over. Maar goed ik vind het al heel fijn dat jullie meedenken :)
:r gebruikers :r

veiligheid = 1 :D
loggen = 2 B-)

Toon aan dat je van alles wat er gebeurt op het netwerk op de hoogte bent [switch <-- router/monitor/ipf --> switch] draai snort en laat je waarschuwen via mail ed,

www.securitydatabase.net is een bron aan informatie

  • Whizzer
  • Registratie: November 2000
  • Laatst online: 16-08 21:58

Whizzer

Flappie!

Misschien dat ik het verhaal verkeerd lees, maar is het niet gewoon een optie om een soort van DMZ'je te bouwen??? Pleur je de machines waar (sommige van) de buren ook bijmogen gewoon in een apart segmentje. Vervolgens regel je dat de buren en jij niet op elkaars LAN rond kunnen fietsen.

Normaal gesproken gooi je mail-servers van je bedrijf die via het internet te benaderen zijn ook in een DMZ...

Ik ben geweldig.. en bescheiden! En dat siert me...

Pagina: 1