Toon posts:

[dhcp] static ip's uitsluiten

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hallo,

Wij hebben een wireless netwerk en nu heb ik een dhcp server opgezet in RH9 met DHCPD om de IP's teverdelen aan de mensen die daar recht op hebben, maar nu wil ik de mogelijkheid om static IP adressen te verbannen.

config /etc/dhcpd.conf

option broadcast-address 172.16.1.1;
ddns-update-style ad-hoc;
subnet 172.16.1.0 netmask 255.255.255.0 {
range 172.16.1.30 172.16.1.80;
deny unknown-clients;
}
host naam1 {
option broadcast-address 172.16.1.1;
hardware ethernet 00:02:44:60:5C:5E;
fixed-address 172.16.1.2;
deny unknown-clients;
}
host naam2 {
hardware ethernet 00:20:ED:23:A6:14;
fixed-address 172.16.1.3;
deny unknown-clients;
}


Heeft iemand een idee waar dit verkeerd gaat

DHCP server netwerk 172.16.1.*
IP DHCP server 172.16.1.1

[ Voor 59% gewijzigd door Verwijderd op 01-06-2003 09:49 ]


Verwijderd

Ik denk ten eerste niet dat je het helemaal kan voorkomen. Bij een statisch IP wordt er niet onderhandeld ofzo, dat apparaat zit gewoon in het netwerk, punt.

Wat je wel kunt doen is bijv. de default gateway meegeven met DHCP, en die redelijk geheim houden. Zodat mensen niet zomaar kunnen internetten..

  • dog4life
  • Registratie: Juli 2001
  • Niet online
Ik denk dat het in dit geval meer om de beveiliging gaat. Je zou ieder MAC adres steeds weer hetzelfde IP kunnen laten toekennen, en/of deze MAC/IP's exclusieve toegang verlenen.

Verwijderd

dog4life schreef op 01 June 2003 @ 09:47:
Ik denk dat het in dit geval meer om de beveiliging gaat. Je zou ieder MAC adres steeds weer hetzelfde IP kunnen laten toekennen, en/of deze MAC/IP's exclusieve toegang verlenen.
Opzich kan dat, maar niets kan een client ervan weerhouden om een IP in de range van DHCP te nemen. Enige mogelijkheid is dan inderdaad het authentificeren op basis van MAC.. En dat is érg ingewikkeld lijkt me :{

Verwijderd

Topicstarter
hoe doen isp's zoals chello @home dit dan?

hier kun je namelijk ook niet op de buurman zijn pc zien

  • dog4life
  • Registratie: Juli 2001
  • Niet online
Ligt eraan hoe groot het netwerk is > in zijn config zie ik 2 PC's staan. Dan hoeft ie 2 MAC's in te kloppen en finito! Maar idd, static IP's verbannen in een netwerk wordt toch lastig...

Verwijderd

Verwijderd schreef op 01 juni 2003 @ 09:52:
hoe doen isp's zoals chello @home dit dan?

hier kun je namelijk ook niet op de buurman zijn pc zien
Je kan ZEKER wel (bij @home) pc's van anderen zien!!! Dat is iets wat ze bij @home nog niet voor elkaar hebben.

Mensen die thuis hun pc niet voldoende beveiligd hebben (bestands en printerdeling) daar kom je met een //ip-adres zo op hun bakken.

Das dus mooi bagger 8)7

Verwijderd

Topicstarter
dit netwerk komen wel een man of veertig in te hangen, deze server staat nog niet in het netwerk, het is mischien ook wel handig om te weten dat deze server direct ook router wordt voor het internet (100Mbit). 8)

[ Voor 3% gewijzigd door Verwijderd op 01-06-2003 09:56 ]


Verwijderd

Topicstarter
Verwijderd schreef op 01 juni 2003 @ 09:55:
[...]


Je kan ZEKER wel (bij @home) pc's van anderen zien!!! Dat is iets wat ze bij @home nog niet voor elkaar hebben.

Mensen die thuis hun pc niet voldoende beveiligd hebben (bestands en printerdeling) daar kom je met een //ip-adres zo op hun bakken.

Das dus mooi bagger 8)7
Dit wil ik dus het liefst verkomen dat mensen de beperkte bandbreedte van het netwerk gaan gebruiken om met windowsfilesharing de heleboel dicht te trekken.

  • dog4life
  • Registratie: Juli 2001
  • Niet online
Verwijderd schreef op 01 juni 2003 @ 09:55:
[...]


Je kan ZEKER wel (bij @home) pc's van anderen zien!!! Dat is iets wat ze bij @home nog niet voor elkaar hebben.

Mensen die thuis hun pc niet voldoende beveiligd hebben (bestands en printerdeling) daar kom je met een //ip-adres zo op hun bakken.

Das dus mooi bagger 8)7
Ik geloof dat dit bij iedere ISP zo is? Het is aan de gebruiker om dit goed in te stellen. Ze kunnen wel de netbios-poort blokkeren, zodat er niet op de PC gekeken kan worden. Sommige gebruikers vinden dit echter weer niks...
Verwijderd schreef op 01 juni 2003 @ 09:56:
dit netwerk komen wel een man of veertig in te hangen, deze server staat nog niet in het netwerk, het is mischien ook wel handig om te weten dat deze server direct ook router wordt voor het internet (100Mbit). 8)
40 PC's is idd wel veel om zo ff in te kloppen :) Maar wat is er op tegen om static IP's toe te laten?

Verwijderd

Topicstarter
nou er gaat internet verkeer overheen .30 tot .50 768/256Kbs en .51 tot 80 is 384/128Kbs.

deze ip's zijn geshaped met shapecfg

Verwijderd

Verwijderd schreef op 01 juni 2003 @ 09:52:
hoe doen isp's zoals chello @home dit dan?

hier kun je namelijk ook niet op de buurman zijn pc zien
:D Ja, hier kom je wel aanzetten in een hele andere orde van grootte :o

Die authentificeren óf op basis van MAC-adres (Chello, @Home) óf een combinatie van username en password.
Maar dat zijn erg grote en dure systemen, zeker geen apparatuur voor MKB :)
Verwijderd schreef op 01 June 2003 @ 10:05:
nou er gaat internet verkeer overheen .30 tot .50 768/256Kbs en .51 tot 80 is 384/128Kbs.

deze ip's zijn geshaped met shapecfg
Da's toch makkelijk? Je geeft bij de .30-.50 -range via DCHP het IP van de ene router mee als gateway, en bij .51-.80 het IP van de andere :)

[ Voor 32% gewijzigd door Verwijderd op 01-06-2003 10:09 ]


Verwijderd

Topicstarter
Verwijderd schreef op 01 June 2003 @ 10:06:
[...]

:D Ja, hier kom je wel aanzetten in een hele andere orde van grootte :o

Die authentificeren óf op basis van MAC-adres (Chello, @Home) óf een combinatie van username en password.
Maar dat zijn erg grote en dure systemen, zeker geen apparatuur voor MKB :)
dat red ik dus niet met mijn athlon 1400 :'(

of zou vpn de oplossing zijn voor het internet probleem, maar 40 mensen op zo'n server :?

[ Voor 11% gewijzigd door Verwijderd op 01-06-2003 10:11 ]


Verwijderd

Verwijderd schreef op 01 June 2003 @ 10:09:
[...]


dat red ik dus niet met mijn athlon 1400 :'(
Dat zijn geen computers hoor, die dat doen. Dat zijn geavanceerde routers en inbel-app. Kun je zeker niet zomaar draaien, en heb je waarschijnlijk ook de expertise niet voor in huis :)

Is een VPN-tunnel om in te bellen niet iets trouwens? Sommige bedrijven doen dat zo om ongewensten van hun netwerk te houden. Ik meen me te herinneren dat Intel zoiets heeft..

[ Voor 23% gewijzigd door Verwijderd op 01-06-2003 10:11 ]


  • Erkens
  • Registratie: December 2001
  • Niet online

Erkens

Fotograaf

je zou een script kunnen schrijven wat je dhcpd.leases leest en hieruit de MAC adressen haalt en deze toegang geeft @ firewall?

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Verwijderd schreef op 01 June 2003 @ 10:05:
nou er gaat internet verkeer overheen .30 tot .50 768/256Kbs en .51 tot 80 is 384/128Kbs.

deze ip's zijn geshaped met shapecfg
Ken je die shaper niet laten werken op hardware adres?

QnJhaGlld2FoaWV3YQ==


Verwijderd

Topicstarter
nee, helaas

maar ik heb nu PPTPD geinstalled en nu bel ik dus via VPN in en dat werkt perfect.

alleen nu werkt de router met network address translation niet meer, welke ik met webmin had ingesteld opbasis van iptables.

Verwijderd

Verwijderd schreef op 01 June 2003 @ 18:21:
nee, helaas

maar ik heb nu PPTPD geinstalled en nu bel ik dus via VPN in en dat werkt perfect.

alleen nu werkt de router met network address translation niet meer, welke ik met webmin had ingesteld opbasis van iptables.
Ik gok dat je wel wat instellingen moet doen met betrekking tot routen naar een VPN, maar ik zou niet weten wat.

Edit:
Hier staat wel wat in denk ik, iig een voorbeeld van een iptables script (zie paperclipje in 5e post)

Zie ook: http://www.google.nl/search?q=iptables+vpn+connection

[ Voor 26% gewijzigd door Verwijderd op 01-06-2003 20:06 ]


  • Glashelder
  • Registratie: September 2002
  • Niet online

Glashelder

Anti Android

Verwijderd schreef op 01 juni 2003 @ 09:55:
[...]


Je kan ZEKER wel (bij @home) pc's van anderen zien!!! Dat is iets wat ze bij @home nog niet voor elkaar hebben.

Mensen die thuis hun pc niet voldoende beveiligd hebben (bestands en printerdeling) daar kom je met een //ip-adres zo op hun bakken.

Das dus mooi bagger 8)7
En dat gaat nog steeds met \\ip-adres, tenzij je linux gebruikt, hoewel ik niet weet of het \\ commando daar ook werkt. Linux is dus / dacht ik

[ Voor 4% gewijzigd door Glashelder op 01-06-2003 20:08 ]

PV 4915wp op oost, 2680 wp op west, 1900 wp op zuid. pvoutput - AUX 8 kW bi bloc


Verwijderd

Met Linux is het smb://<ip> B)

[ Voor 17% gewijzigd door Verwijderd op 01-06-2003 20:22 ]


Verwijderd

kun je niet gewoon een netwerk opzetten waarin gebruikers zich moeten authenticeren? Geef je ieder een account. Klaar.

Verwijderd

Verwijderd schreef op 01 June 2003 @ 20:27:
kun je niet gewoon een netwerk opzetten waarin gebruikers zich moeten authenticeren? Geef je ieder een account. Klaar.
Probleem is dat dat met Windows nog niet zo simpel is. Hij heeft nu VPN draaien, en dat is de beste manier om via Windows goed te authentificeren en toegang te regelen..

  • djluc
  • Registratie: Oktober 2002
  • Laatst online: 20:41
Probleem is dat dat met Windows nog niet zo simpel is. Hij heeft nu VPN draaien, en dat is de beste manier om via Windows goed te authentificeren en toegang te regelen..
Waarom zou een domein in Windows 2000 dan niet veilig genoeg zijn? Dat kun je niet echt moeilijk noemen en het werkt goed. Ik zou graag wat argumenten zien want zo is het niet echt een nuttige opmerking.

Verwijderd

djluc schreef op 01 juni 2003 @ 21:39:
[...]

Waarom zou een domein in Windows 2000 dan niet veilig genoeg zijn? Dat kun je niet echt moeilijk noemen en het werkt goed. Ik zou graag wat argumenten zien want zo is het niet echt een nuttige opmerking.
Kom jij dan met argumenten voor :) Probleem is alleen dat hij Linux gebruikt :P Bovendien reageerde ik op een reply van iemand anders die voorstelde om 'gewoon te laten authentificeren'. En kom jij dan maar eens met een manier :? Ik weet er geen.

[ Voor 18% gewijzigd door Verwijderd op 01-06-2003 22:08 ]


  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 10:02

TrailBlazer

Karnemelk FTW

Wat je kan doen is op mac adres je ip's uitdelen. Vervolgens zou je met wat nifty programeer werk je firewall zo kunnen maken dat alleen de addressen die een lease hebben in de firewall worden doorgelaten

Ik geloof dat je in de laatste kernel ook kan filtern op mac adres dat is helemaal secuur

[ Voor 20% gewijzigd door TrailBlazer op 02-06-2003 07:23 ]

Pagina: 1