Toon posts:

IP-MAC-adres controle

Pagina: 1
Acties:
  • 153 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
De situatie:

Ik heb 3 netwerkclients(w2k) aangesloten op een kabelrouter. De kabelrouter geeft ipadressen uit middels dhcp. Er is geen mogelijkheid om leases/static ipadressen op de router in te vullen.

De vraag:

Nu heb ik over 1 netwerkclient/aansluiting in mijn netwerk weinig controle en daarom wil iets kunnen instellen dat deze client pas een ipadres krijgt als het goede (door mijzelf ingestelde) mac-adres is gevonden op de client.


Ik denk dat ik iets tussen de client en router moet zetten om dit te bewerkstelligen. Is er voor deze situatie een soort tool/software om dit voormekaar te krijgen?

- Ik ben dus eigenlijk op zoek naar een soort ip/mac check/proxy.-

Ik zit ook te denken om een w2k-dhcp server in het netwerk te hangen met static leases, alleen weet ik niet wat er dan gebeurt met de bestaande dhcp server, aangezien nog altijd iedere client door de router moet kunnen.

Weten iemand een oplossing/tool/methode of een richting waar ik meer antwoorden kan vinden? Mijn dank is groot.

  • Predator
  • Registratie: Januari 2001
  • Laatst online: 16:59

Predator

Suffers from split brain

Waarom stel je de clients gewoon statisch in :?
Dan hoeft er tenminste geen extra pc aan te staan.

Anders kan je zelf nog een dhcp server neerplanten en je kan toch wel die dhcp server van je router uitzetten ?

Everybody lies | BFD rocks ! | PC-specs


  • Paul
  • Registratie: September 2000
  • Laatst online: 19-08 15:39
Verwijderd schreef op 11 January 2003 @ 18:28:
Ik zit ook te denken om een w2k-dhcp server in het netwerk te hangen met static leases, alleen weet ik niet wat er dan gebeurt met de bestaande dhcp server, aangezien nog altijd iedere client door de router moet kunnen.
Je kunt gewoon de DHCP service van je router stoppen. Je moet dan wel bij de scope op je nieuwe dhcp server instellen dat hij het DNS-server-adres en de std gateway mee moet geven, en daar vul je dan het adres van je router bij in (ik weet niet of je router ook caching dns doet, anders gewoon het ip van de dns-server van je provider invullen bij de scope).

Als je dan toch een didicated bak neerzet, kun je overwegen om die ook te laten router. Dan kun je mtet bijvoorbeeld mrtg mooie grafiekjes maken van je verkeer, je kunt proxy-en en je hebt meestal wat meer firewall opties dan zo'n ingebouwde firewall in een hardware router.

"Your life is yours alone. Rise up and live it." - Richard Rahl
Rhàshan - Aditu Sunlock


Verwijderd

Topicstarter
Predator schreef op 11 January 2003 @ 19:03:
Waarom stel je de clients gewoon statisch in :?
Dan hoeft er tenminste geen extra pc aan te staan.
Dit is inderdaad wel een goed idee, maar wat gebeurt er als iemand de aansluiting neemt, een ip adres gebruikt in de range die ik ingesteld heb?

Voorbeeld:

Netwerkclient heeft 192.168.1.15 en mac adres blablabla

Iemand anders neemt aansluiting, vult op goed geluk 192.168.1.16 in en komt alsnog door de router?

Daarom wil ik een controle op mac-adres.

  • Predator
  • Registratie: Januari 2001
  • Laatst online: 16:59

Predator

Suffers from split brain

Je bedoelt dus dat je je eigen users in je netwerk niet vertrouwd :?
Er zit toch user/pass op je router ?

btw: mac adressen kan je ook aanpassen dus dat ook niet erg secure ;)

Everybody lies | BFD rocks ! | PC-specs


Verwijderd

Topicstarter
[quote]Predator schreef op 11 januari 2003 @ 20:11:
Je bedoelt dus dat je je eigen users in je netwerk niet vertrouwd :?
Er zit toch user/pass op je router ?
quote]

Er zit idd een (niet helemaal te vertrouwen) user met een laptop op het netwerk. Deze mag door de router, zonder authenticatie. De user is echter een leek. Ik vind het geen probleem dat deze user op internet zit. De pc van de user zit op mijn domein welke een aantal dingen secure maakt. De user heeft echter veel vrienden die ook een laptop hebben en ook meenemen.

Ik wil dus voorkomen dat de user de utp-kabel geeft aan een bezoekende vriend, zodat die internetten kan op zijn/haar eigen laptop zonder aan het domein te hangen.

  • Predator
  • Registratie: Januari 2001
  • Laatst online: 16:59

Predator

Suffers from split brain

Als je er vanuit gaat dat ze niet slim genoeg zijn om hun mac te veranderen kan je tussen jouw router en je client nog een linux pc zetten waarbij je gaat bridgen en dan via bv iptables enkel jouw mac adressen doorlaat.

Natuurlijk kan je de clients dan op een switch achter die pc hangen en kan je niet de ingebouwde switch van je router gebruiken :)

Je kan ook een proxy zetten en via jouw domeincontroller de authenticatie laten doen maar je wil waarschijnlijk niet gaan proxy'n.

[ Voor 17% gewijzigd door Predator op 11-01-2003 21:05 ]

Everybody lies | BFD rocks ! | PC-specs


Verwijderd

Topicstarter
Predator, ik zal je idee over de bridge eens gaan uitproberen. Op dit moment heb ik net de oplossing gevonden!

Ik heb een w2k server dhcp laten runnen. De dhcp van de router afgezet. Ik heb een scope gemaakt van 192.168.1.200 tot 192.168.1.202. Daarna heb ik 3 reservaties gemaakt in die scope met de macadressen van die 3 computers. Als ik nu een laptop, die niet gereserveer is, in het netwerk hang, krijg ik geen ipadres van de dhcp en kan ik dus ook niet internetten.

  • Routed
  • Registratie: Januari 2000
  • Laatst online: 26-01 18:22
Alleen verdwijnt je probleem niet echt, als iemand de goede info weet (ip adres/mask/gw) en dit gewoon invuld kan hij alsnog gewoon surfen (in dit geval heb je gewoon het probleem verplaatst).

Wat je wel zou kunnen doen is bv die 2k doos ook inrichten met bv ISA en authenticatie gaan gebruiken om te mogen internetten, maybe kan je met RRAS ook iets doen.
Adere optie is een linux bakkie zoals predator aangeeft en dan filteren op maccies.

In iedergeval zolang jouw router direct aangesloten blijft op de switch waarop ook je clients zitten kan je het bijna niet voorkomen dat andere mensen via jou(jullie) inet connect surfen.

Slash Care
Mementô

Pagina: 1