[Win2k] DHCP alleen voor domeinleden

Pagina: 1
Acties:

  • B2
  • Registratie: April 2000
  • Laatst online: 12:14

B2

wa' seggie?

Topicstarter
Is het mogelijk om bij de DHCP server van Win2k Server in te stellen dat alleen domeinleden o.i.d een IP adres krijgen toegewezen?
Dit omdat er vanmorgen iemand een prive laptop in het netwerk prikte (met uiteraard een virus erop) en over het hele netwerk ging zitten browsen.

  • Ye Greate'96
  • Registratie: Juli 2001
  • Laatst online: 12-08 07:28
Volgens mij niet, een client krijgt al een IP adres voordat deze inlogd.

  • MRic3
  • Registratie: Januari 2001
  • Laatst online: 17-08 05:47

MRic3

Of praat ik weer poep?

Ik weet niet precies hoe, maar het kan wel d8 ik.

Je moet de DHCP server dan alleen ip adressen uit laat geven aan NIC's waarvan het MAC adres bekend is...

If the world didn't suck, we would all fall off!!!


Verwijderd

KAN NIET!!!

Als DHCP op een netwerkkaart is ingesteld gaat deze helemaal vanzelf op zoek naar een DHCP-Server. als je namelijk niet op een domein ofzo inlogd dat kun je nog steeds een IP nummer krijgen en zelfs ook verversen.. Het inloggen (communiceren) op een netwerk gaat namelijk d.m.v. TCP/IP dus dit moet al werken voordat er ingelogd kan worden. (Denk maar aan de OSI-lagen. TCP/IP zit in een andere laag dan het inloggen (browsen) op een netwerk)

Wat misschien wel mogelijk is, is om in de configuratie van een switch te zeggen welk mac-adress eraan hangt. Als diegene dan met zijn notebook en een niet gedefinieerd mac-adres op het netwerk wil inloggen houdt de switch al zijn verkeer tegen..

Succes,

  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 11:47

Koffie

Koffiebierbrouwer

Braaimeneer

Move > NT

Braaikamer - Smoke&BBQ


  • MRic3
  • Registratie: Januari 2001
  • Laatst online: 17-08 05:47

MRic3

Of praat ik weer poep?

Op donderdag 02 mei 2002 10:06 schreef bmannien het volgende:
KAN NIET!!!
Altijd leuk als mensen dat roepen... kaniet .. dat wil ik niet horen en dan wil ik graag het tegendeel bewijzen.

Ik ben geen prof maar weet er wel wat vanaf .. so try to follow me...

Als jij op een netwerk wil browsen moet je een IP nummer hebben.... als de admin wilt dat je niet op het netwerk kan browsen moet ie zorgen dat er geen ip nummer gegeven wordt.

Om te voorkomen dat er een vreemde computer op het netwerk komt kan je met reservastions op MAC adres gaan werken. Dit voorkomt het bovenstaande voorbeeld. Dit kan met onderstaande (kan ook geautomatiseerd maar daar zal je zelf naar moeten zoeken hoe dat moet)
Q. How do I reserve a specific address for a particular machine?

A. Before performing this you will need to know the hardware address of the machine and this can be found by entering the command

ipconfig /all

Look for the line

Physical Address. . . . . . : 00-60-97-A4-20-86

Now at the DHCP server perform the following

Log on as an Administrator
Start the DHCP Server management software (Start - Programs - Administrative Tools - DHCP Manager)
Double click on the DHCP server, e.g. *Local Machine*
Select the light bulb and from the Scope menu select "Add Reservations"
In the Add Reserved Clients dialog box you should enter the IP address you wish to reserve and in the "Unique Identifier" box enter the hardware address of the client machine (got from the ipconfig /all). Do not enter the hyphens, e.g.
006097A42086
Also enter a name for the machine (and a comment if you wish) and click Add
Click close when you have added all the reservations
Ik denk dat het bovenstaande meer gebruikelijk is om printers en routers e.d. een vast ip te geven maar toch, zo kom je wel van ongewilde computers af...

En zorgen dat alleen domain leden een IP adres krijgen dat kan ik niet zo 123 verzinnen.

Ik denk dat er ook iets verkeerd staat met rechten op shares e.d. als de vreemde computer wel kan browsen op het netwerk.

Na, dit waren mijn 2 €entjes, ik hoop dat iemand er wat aan heeft...

If the world didn't suck, we would all fall off!!!


Verwijderd

Ik denk als je alles gaat reserveren dat je net zo veel administratieve dingen moet gaan doen als dat je alles in je netwerk statisch gaat aangeven.. Dan is het hele nut van DHCP ook weg. Ik denk dat het via een switch-configuratie makkelijker te realiseren is om bepaalde mac-adressen door te laten en bepaalde tegen te houden dan zo. Als je op Mac-adres blocked dan weet je zeker dat ze geen rotzooi op jet netwerk gaan gooien. (but that's only my opninion)

  • richard_kraal
  • Registratie: September 2001
  • Laatst online: 24-03-2025
tis gewoon niet mogelijk, hoe kan je nou communiceren met een domain als je geen ip hebt, je kan nooit checken of je nou wel of niet lid bent van een domain

  • B2
  • Registratie: April 2000
  • Laatst online: 12:14

B2

wa' seggie?

Topicstarter
Op donderdag 02 mei 2002 11:05 schreef bmannien het volgende:
Ik denk als je alles gaat reserveren dat je net zo veel administratieve dingen moet gaan doen als dat je alles in je netwerk statisch gaat aangeven.. Dan is het hele nut van DHCP ook weg. Ik denk dat het via een switch-configuratie makkelijker te realiseren is om bepaalde mac-adressen door te laten en bepaalde tegen te houden dan zo. Als je op Mac-adres blocked dan weet je zeker dat ze geen rotzooi op jet netwerk gaan gooien. (but that's only my opninion)
Inderdaad statische IP's of op MAC basis halen weinig uit, je klopt zelf een IP in, en klaar. Hmz switch, tja, maar dat gaat hier niet zo makkelijk :) . Wapengebonden systeem e.d. duurt weer halfjaar.
Is het niet mogelijk om niet bekende clients de toegang tot de Active Directory c.q. het netwerk te ontzeggen ofzo..... ik noem maar wat.

  • vassago
  • Registratie: Januari 2000
  • Laatst online: 13:18
"Is het niet mogelijk om niet bekende clients de toegang tot de Active Directory c.q. het netwerk te ontzeggen ofzo..... ik noem maar wat."

Nee, maar onbekende users hebben uiteraard geen toegang. (Tenzij je wat anders opgegeven hebt)

  • rontemp
  • Registratie: December 2001
  • Laatst online: 14-05 11:59

rontemp

MUHAHA

Het is dus wel mogelijk om static ip adressen toe te wijzen aan bepaalde MAC adressen, je moet die mac's dan wel eerst invoeren, wat wel wat omslachtig is. Anderzijds bij veel netwerkkaarten kun je zelf je mac adres invullen , dus bruut force houd je niet tegen. Maar een willekeurige oetlul die z'n laptop inprikt wel

Asrock 939Dual-SATA2, AMD 3200 Venice, 2x512 Mb, Radeon9800Pro, Compaq V1000 21",Blaster live!,samsung SP1614N (160Gb/8Mb),IBM 40GB 7200rpm, 2xmaxtor 40 Gb (raid0), Intellimouse Explorer win98se/win2k/XP


  • MRic3
  • Registratie: Januari 2001
  • Laatst online: 17-08 05:47

MRic3

Of praat ik weer poep?

Op donderdag 02 mei 2002 11:05 schreef bmannien het volgende:
Ik denk als je alles gaat reserveren dat je net zo veel administratieve dingen moet gaan doen als dat je alles in je netwerk statisch gaat aangeven.. Dan is het hele nut van DHCP ook weg.
Het is veel werk ja maar het nut is er nog steeds dat je variabelen mee kan geven en dat kan met statisch nooit..
Op donderdag 02 mei 2002 11:08 schreef supergrover het volgende:
Inderdaad statische IP's of op MAC basis halen weinig uit, je klopt zelf een IP in, en klaar.
Whoei, da's natuurlijk ook weer waar... ... denk ik
Op donderdag 02 mei 2002 11:12 schreef vassago het volgende:
<knip>maar onbekende users hebben uiteraard geen toegang. (Tenzij je wat anders opgegeven hebt)
Like i said, ergens staat het verkeerd met rechten op resources, op de server en/of op de clients als een niet domain lid daar gewoon in kan browsen....

If the world didn't suck, we would all fall off!!!


  • vassago
  • Registratie: Januari 2000
  • Laatst online: 13:18
Op donderdag 02 mei 2002 09:00 schreef supergrover het volgende:
Dit omdat er vanmorgen iemand een prive laptop in het netwerk prikte (met uiteraard een virus erop) en over het hele netwerk ging zitten browsen.
Hmm, dit stukje niet gelezen |:(

Hij heeft waarschijnlijk gewoon gezegt start -> uitvoeren \\server en daarna zijn user-id + password opgegeven.
Daar doe je niks tegen.

Hieruit blijkt wel dat je geen scanner op je servers hebt staan wat ook knap |:( is.....

Oplossing, scanner installeren....

Verwijderd

stond waarschijnlijk wel een virus-scanner op, hoe kon hij anders weten dat er een virus van het notebook af kwam??

  • vassago
  • Registratie: Januari 2000
  • Laatst online: 13:18
Op donderdag 02 mei 2002 11:34 schreef bmannien het volgende:
stond waarschijnlijk wel een virus-scanner op, hoe kon hij anders weten dat er een virus van het notebook af kwam??
-2 dagen later verteld de eigenaar van het notebook het
-Bij de dagelijkse scan komt het naar voren
-Gebruikers klagen over traag netwerk
-Corrupte bestanden

Moet ik nog even doorgaan?

  • VlasBaard
  • Registratie: Januari 2000
  • Laatst online: 05-06 02:02
Wat je er tegen doet, is de persoon zijn account opheffen, en uitleggen aan de baas. Als hij dan gaat zeuren, wordt hij met wat geluk op staande voet ontslagen.

>:)

Greetings and felicitations, children of technology - Icon in het groot


Verwijderd

het probleem ligt toch veel eerder...

Hoe kan 't dat iemand gewoon zomaar z'n PCtje op het netwerk kan prikken?

Ik ga er vanuit dat het hier om een bedrijfsituatie gaat. Het lijkt mij dan verstandig om klanten (of wie het dan mogen zijn) niet zomaar het netwerk op te laten gaan om bijvoorbeeld te kunnen internetten. Misschien kun je daar een speciaal toegewezen plek voor inrichten waarbij je het zo configureert dan ze niet het netwerk op kunnen, maar wel kunnen internetten. VLAN's?

  • MRic3
  • Registratie: Januari 2001
  • Laatst online: 17-08 05:47

MRic3

Of praat ik weer poep?

Op donderdag 02 mei 2002 11:40 schreef VlasBaard het volgende:
Wat je er tegen doet, is de persoon zijn account opheffen, en uitleggen aan de baas. Als hij dan gaat zeuren, wordt hij met wat geluk op staande voet ontslagen.

>:)
Ben je systeembeheerder of maten naaier?
Tuurlij is het KLOTE en bezorgt je veel werk maar daar kan je ook gewoon die gast op aanspreken. Als je hem sowieso niet mag dan dan meteen de baas bellen...

If the world didn't suck, we would all fall off!!!


Verwijderd

Ik denk dat er altijd wel een beetje wederzijds vertrouwen moet zijn. Wij hebben op het werk ook nogal eens een game-avond.. Dan komen er collega's en zelfs andere vrienden. Wij prikken onze thuis-pc's dan ook in het netwerk om lekker makkelijk een IP-Nummer e.d. te krijgen... Nog nooit iets spannends gebeurd. We hebben er alleen onszelf mee als we de boel gaan lopen verstieren, toch?

  • vassago
  • Registratie: Januari 2000
  • Laatst online: 13:18
Op donderdag 02 mei 2002 11:49 schreef bmannien het volgende:
Ik denk dat er altijd wel een beetje wederzijds vertrouwen moet zijn.
Alleen als iedereen weet waar hij mee bezig is gaat dit op. Helaas geld dit niet voor 99% v/d gebruikers.

Je hebt met onwetendheid te maken, daar helpt dit niet tegen.

Verwijderd

Iemand die met een eigen notebook op het netwerk gaat zitten browsen is niet echt onwetend, die weet verdomde goed waar hij/zij moet zijn om iets van het netwerk te plukken of erop te zetten. Ik denk ook dat het op een normale manier aanspreken van zo'n persoon in eerste instantie goed zou zijn. 9 van de 10 mensen luisteren. Als het net om die ene gaat die niet luisterd, ja, dan helaas en account een ochtend "disabelen"..

Verwijderd

wat je op sommige switches kunt doen, is een MAC adres op een poort vastzetten, als je dan een laptop in de switch prikt, kent de switch het MAC-adres niet, en wordt de machine bij wie dit MAC adres hoort niet aan een VLAN gekoppeld.

Klaar!

(is wel een hele klus om te beheren :( )

Verwijderd

Een aantal postings overgeslagen misschien??

  • vassago
  • Registratie: Januari 2000
  • Laatst online: 13:18
Op donderdag 02 mei 2002 12:00 schreef bmannien het volgende:
Iemand die met een eigen notebook op het netwerk gaat zitten browsen is niet echt onwetend, die weet verdomde goed waar hij/zij moet zijn om iets van het netwerk te plukken of erop te zetten. Ik denk ook dat het op een normale manier aanspreken van zo'n persoon in eerste instantie goed zou zijn. 9 van de 10 mensen luisteren. Als het net om die ene gaat die niet luisterd, ja, dan helaas en account een ochtend "disabelen"..
Iedere "sukkel" kan een notebook aan een netwerk hangen en het netwerk op, dat wil niet zeggen dat je op de hoogte bent van virussen en ander gevaar....

Verwijderd

Op donderdag 02 mei 2002 12:05 schreef bmannien het volgende:
Een aantal postings overgeslagen misschien??
Oeps! (idd dus)

Je hebt wel de juiste oplossing gegeven, terwijl mensen maar blijven volhouden dat het niet kan...

Verwijderd

Administratief is het niet eens zo spannend, gewoon een tekst-bestandje met alle bekende mac-adressen, als er een pc vervangen wordt pas je het tekst-documentje aan en upload je dit nog eens in de configuratie van de switch(es).

Of je pakt de bestaande nic en zet deze in de nieuwe machine.

  • vassago
  • Registratie: Januari 2000
  • Laatst online: 13:18
Op donderdag 02 mei 2002 12:19 schreef bmannien het volgende:
Administratief is het niet eens zo spannend, gewoon een tekst-bestandje met alle bekende mac-adressen, als er een pc vervangen wordt pas je het tekst-documentje aan en upload je dit nog eens in de configuratie van de switch(es).
Deze oplossing zal de meeste gebruikers ervan weerhouden eigen PC's in het netwerk te hangen maar het wordt er niet onmogelijk door. Even het MAC adres afkijken van de PC waar je de LAN-kabel van leent en die toewijzen aan je eigen NIC.

Verwijderd

Nou, als dat zou gebeuren dan heb je reden genoeg om zo'n persoon helemaal niet meer in te laten loggen. Dus stekker eruit trekken in patchhok. Moet je eens kijken hoe snel ze naast je bureau staan te smeken om weer op het netwerk te mogen.. >:)

Verwijderd

Op donderdag 02 mei 2002 12:24 schreef vassago het volgende:

[..]

Deze oplossing zal de meeste gebruikers ervan weerhouden eigen PC's in het netwerk te hangen maar het wordt er niet onmogelijk door. Even het MAC adres afkijken van de PC waar je de LAN-kabel van leent en die toewijzen aan je eigen NIC.
Hoe doe ik dat? Mijn MAC adres wijzigen op mijn 3com FE575-C?

Verwijderd

Ik weet niet of dit voor jou kaart geldt maar op een van je driver disks staat een dos-util. (ik meen 3cxxxcfg.exe) Daar schijnt het mee te kunnen. Heb het zelf nog nooit hoeven doen.

Verwijderd

Als je nu eens IPsec ging draaien op de server en alle clients... Dan kan hij wel het netwerk op maar ziet ie niets.. Volgens mij is het in DHCP ook mogelijk om alleen authenticated computers (in AD) een IP nummer te laten verkrijgen. Moet je even nalezen. Overigens is het dacht ik niet mogelijk een mac-adres te "spoofen" op een standaard kaart. Deze bestaan namelijk uit manufacturer id, type, series en nog een nummer. Deze zijn "hard" in de kaart gebakken. Sommige routers\switches kunnen dit overigens wel. (handig voor Chello abonnementen etc.)

Verwijderd

Volgens mij is het in DHCP ook mogelijk om alleen authenticated computers (in AD) een IP nummer te laten verkrijgen.
Helaas, je hebt éérst een IP Nummer nodig om te kunnen communiceren met Active Directory.
Overigens is het dacht ik niet mogelijk een mac-adres te "spoofen" op een standaard kaart. Deze bestaan namelijk uit manufacturer id, type, series en nog een nummer. Deze zijn "hard" in de kaart gebakken.
Er zijn kaarten waarbij het gewoon wèl kan. Neem bijvoorbeeld Tokenring-kaarten, daarbij is het altijd al mogelijk geweest. Er zijn 3Com Ethernet-kaarten waar het ook bij kan. Andere merken ben ik minder bekend mee.

  • vassago
  • Registratie: Januari 2000
  • Laatst online: 13:18
Op donderdag 02 mei 2002 12:59 schreef bmannien het volgende:
Er zijn kaarten waarbij het gewoon wèl kan. Neem bijvoorbeeld Tokenring-kaarten, daarbij is het altijd al mogelijk geweest. Er zijn 3Com Ethernet-kaarten waar het ook bij kan. Andere merken ben ik minder bekend mee.
Ik dacht dat Linux dit zowiezo als standaard feature heeft en Windows ook.
(kan alleen even niet zo snel vinden waar precies :( )

Verwijderd

Yep, hier staat het uitgelegd

Verwijderd

Volgens mij heeft het meer met het type netwerkkaart te maken als met het OS waar je op draait. (nogmaals --> Zie OSI model)

  • Predator
  • Registratie: Januari 2001
  • Laatst online: 13:04

Predator

Suffers from split brain

Op donderdag 02 mei 2002 16:11 schreef bmannien het volgende:
Volgens mij heeft het meer met het type netwerkkaart te maken als met het OS waar je op draait. (nogmaals --> Zie OSI model)
Het is kernel koek.
Onder linux kan je altijd je mac aanpassen.
Dat het geen hardware is, is makkelijk in te zien.
Immers het doelmac moet bepaalt worden via ARP en dan meegeven worden aan de driver.
Het is logisch dat je dus ook het source mac ( je eigen mac dus ) kan meegeven.

Onder win2k/xp kan je het ook via een registry aanpassing instellen als de driver de optie niet heeft.

OSI model verklaring.
Je gaat ip (layer-3) inkapselen in ethernet (layer2).
Daar wordt het doel mac ingesteld en kan je ook het source mac instellen.
Op donderdag 02 mei 2002 11:05 schreef bmannien het volgende:
Ik denk als je alles gaat reserveren dat je net zo veel administratieve dingen moet gaan doen als dat je alles in je netwerk statisch gaat aangeven.. Dan is het hele nut van DHCP ook weg. Ik denk dat het via een switch-configuratie makkelijker te realiseren is om bepaalde mac-adressen door te laten en bepaalde tegen te houden dan zo. Als je op Mac-adres blocked dan weet je zeker dat ze geen rotzooi op jet netwerk gaan gooien. (but that's only my opninion)
Waarom denkt iedereen bij dhcp direct aan dynamische ip's en dhcp enkel dat als nut heeft :?

Dhcp is helemaal niet alleen daarvoor.
Je kan gerust allemaal statisch ip's uitdelen aan de hand van het mac adres.
Het doel van dhcp is op een gecentraliseerde manier configuratie uit te voeren.
Bv
-DNS server
-default gateway
-routes
-wins server
-enz...

Indien er wijzingen moeten gebeuren kunnen die dan op dhcp server 1x ingesteld worden ipv op alle stations zelf.

Het instellen van het mac adres per client is wel veel werk maar als je een lijst hebt met de mac adressen je er een scriptje voor schrijven.

Wil je zeker zijn dat mac adres gefake ook niet gaat helpen dan moet je op de switchen zelf slechts 1 ingesteld mac toelaten op een poort.

------------------------------------------------------------

Het restricten van dhcp is niet echt een oplossing voor jouw probleem want die persoon had ook gewoon zelf een ip kunnen instellen.

Everybody lies | BFD rocks ! | PC-specs


  • B2
  • Registratie: April 2000
  • Laatst online: 12:14

B2

wa' seggie?

Topicstarter
Wat reacties
Op donderdag 02 mei 2002 11:12 schreef vassago het volgende:
Nee, maar onbekende users hebben uiteraard geen toegang. (Tenzij je wat anders opgegeven hebt)
Kijk als users dus gewoon hun eigen username en password opgeven, dan hebben ze gewoon toegang.
Like i said, ergens staat het verkeerd met rechten op resources, op de server en/of op de clients als een niet domain lid daar gewoon in kan browsen....
Ok, browsen was niet het juiste woord, het gaat me er meer om dat ie de pc's in het netwerk kan zien.
Hieruit blijkt wel dat je geen scanner op je servers hebt staan wat ook knap is.....
Tuurlijk staat er overal een virusscanner op, duh, maar ik bedoel het meer als voorbeeld.
Wat je er tegen doet, is de persoon zijn account opheffen, en uitleggen aan de baas. Als hij dan gaat zeuren, wordt hij met wat geluk op staande voet ontslagen.
Bij defensie? dream on... :)
Hoe kan 't dat iemand gewoon zomaar z'n PCtje op het netwerk kan prikken?

Ik ga er vanuit dat het hier om een bedrijfsituatie gaat. Het lijkt mij dan verstandig om klanten (of wie het dan mogen zijn) niet zomaar het netwerk op te laten gaan om bijvoorbeeld te kunnen internetten. Misschien kun je daar een speciaal toegewezen plek voor inrichten waarbij je het zo configureert dan ze niet het netwerk op kunnen, maar wel kunnen internetten.
Kijk wij hebben geen zichtbare controle over mensen die 100 meter verderop in een bunker 2 meter onder de grond hun pctje in een netwerkaansluiting prikken.
En internet komt al helemaal niet bij ons op het netwerk, dus daar gaat het niet om. Meer het oversleuren van files.
Naja, blijkbaar blijft als enigste oplossing het koppelen van IP's en MAC adressen of iets in die richting over.
Pagina: 1