Toon posts:

Voorkomen uitgifte Ip-adressen door DHCP ?

Pagina: 1
Acties:
  • 110 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Ik werk in een schoolomgeving waar we op dit moment problemen hebben met het aansluiten van prive-computers op het netwerk. Dit willen we blokkeren om voor de hand liggende redenen (security, virussen etc.)

Edit : Het is een W2k omgeving, DNS AD-integrated, DHCP etc.

Inloggen op het domein kunnen we uiteraard blokkeren door geen computeraccount aan te maken voor de betreffende computers, maar behalve dat kunnen ze natuurlijk nog wel gewoon gebruik maken van shares, printers, internet etc. door tijdens het mappen of benaderen van de proxy (isa) een useraccount en bijbehorend wachtwoord op te geven, of rechtstreeks naar een ip-adres van de jetdirectprinters te printen.

Nou zou het allemaal al weer een stuk moeilijker worden als we kunnen voorkomen dat de betreffende computers een ipadres krijgen. Een mogelijkheid waar we zelf al aan hebben gedacht is het maken van reserveringen voor pc's welke WEL aan mogen loggen, maar dat is voor deze locatie (800+ pc's) niet echt beheerbaar.

Is er een mogelijkheid om te voorkomen dat ip-adressen door DHCP uitgegeven worden aan niet-domeingeautoriseerde computers ? Of heeft iemand deze situatie zelf al opgelost ?

Ik heb me ongans zitten zoeken op google, tweakers en technet, maar doordat het een lastig onderwerp is om op te zoeken, heb ik hier geen oplossingen kunnen vinden.

Iemand enig idee ?

[ Voor 3% gewijzigd door Verwijderd op 31-10-2003 10:26 ]


  • mvdejong
  • Registratie: Juni 2000
  • Laatst online: 29-11-2024

mvdejong

When does the hurting stop ?

Verwijderd schreef op 31 oktober 2003 @ 10:20:
Nou zou het allemaal al weer een stuk moeilijker worden als we kunnen voorkomen dat de betreffende computers een ipadres krijgen.
Bespaar je de moeite.
Je kunt toch niet verhinderen dat ze dan handmatig een IP-adres invoeren, zodra ze weten in welke range dat ligt. Ze zitten dan toch op je netwerk, bovendien loop je dan het risico dat ze een IP-adres pakken waar al een legale PC op zit, zodat die ook nog eens problemen krijgt.

The number of things that Arthur couldn't believe he was seeing was fairly large


  • rollebol
  • Registratie: Mei 2000
  • Laatst online: 09-06 12:38
Netjes dat je even vermeldt welk besturingssysteem je gebruikt. De DHCP-server van ISC, toch wel de meest gebruikte, kan je op verschillende manieren klassen van workstations aangeven, en je kan dus bijvoorbeeld ook met een lijst van MAC-adressen werken. Helaas zijn die ook te spoofen, maar het is een begin.

boot-unknown-clients false;

En dan een lijstje host-statements met het hardware-adres erin, zie de man-page op dhcpd.conf (5) die een hoop duidelijke voorbeelden geeft.

  • erwinb
  • Registratie: Juli 2002
  • Laatst online: 29-05 09:11

erwinb

Probeert iets secure te doen

Vaak word dit opgelost in de switches die gebruikt worden.
Welke mac addressen hebben wel toegan en welke niet.
Ik zou die kant eens uit gaan zoeken.

Verwijderd

Topicstarter
Switches hebben we al aan gedacht, maar zoals ik al vermeldde, het gaat over een omgeving met meer dan 800 'legale' pc's.

Is dus administratief gezien niet beheerbaar en dus niet echt te doen .... :'(

[ Voor 17% gewijzigd door Verwijderd op 31-10-2003 10:28 ]


  • jochemd
  • Registratie: November 2000
  • Laatst online: 08-08 15:51
Verwijderd schreef op 31 oktober 2003 @ 10:28:
Switches hebben we al aan gedacht, maar zoals ik al vermeldde, het gaat over een omgeving met meer dan 800 'legale' pc's.

Is dus administratief gezien niet beheerbaar en dus niet echt te doen .... :'(
Waarom zou dat niet beheersbaar zijn? Je kan je switches toch met RADIUS aan een centrale authenticatie backend koppelen? Dan hoef je alleen maar centraal een lijst met credentials bij te houden.

Overigens, zoals ik al eerder betoogd heb, als je nu zo'n probleem hebt met mensen die hun systemen inprikken dan is dat kennelijk omdat er behoefte is om die systemen in te prikken. In plaats van die behoefte ontkennen/de kop indrukken zou je ook eens kunnen kijken of je die behoefte kan faciliteren. Maak een apart VLAN aan en laat iedereen daar op inprikken als ze dat willen. Vanaf dat VLAN shares wel bereikbaar maken, maar zaken als de financiele administratie niet.
Doe het met een slim authenticatieprotocol zoals IEEE 802.1x en je weet ook nog eens precies wie er wanneer op je netwerk heeft gezeten. Gebruikers blij want zij kunnen werken, jij blij want je netwerk is veilig.

  • Grolsch
  • Registratie: Maart 2003
  • Laatst online: 16-08 11:14
punt 1.

De enige oplossing is je netwerk fysiek afschermen, maar dat is natuurlijk niet altijd mogelijk.

Maar je kunt het niet afschermen op AD computer niveau.

Dit komt omdat een dhcp negotiation op een heel ander OSI level werkt als AD computers.

Je kunt met dhcp server van win2k reservations maken voor specifieke mac adressen.
Maar da's inderdaad een fiks karwei, maar daar ontkom je niet aan.
Maar als je toch met die mac-adressen gaat stoeien, dan kun je het beter op de switch instellen, omdat je dan ook de optie uitsluit dat mensen handmatig ip adressen inkloppen.

PVOUPUT - 13.400WP - Twente


  • Coen Rosdorff
  • Registratie: Januari 2000
  • Niet online
Je kan op de workgroup switches port-security aanzetten, dan accepteerd hij maar 1 mac-adres per poort. IIg alle 3com switches hebben die optie.

Netwerk poorten die niet in gebruik zijn moet je gewoon niet patchen.

Verwijderd

little_soundman schreef op 01 november 2003 @ 03:30:
Je kan op de workgroup switches port-security aanzetten, dan accepteerd hij maar 1 mac-adres per poort. IIg alle 3com switches hebben die optie.

Netwerk poorten die niet in gebruik zijn moet je gewoon niet patchen.
En als er dan een 'gewone' gebruiker wil inloggen :? Beetje aparte oplossing.

Wat jij wilt is inderdaad niet te doen, sowieso omdat een computer éérst een IP-adres vraagt, en zich dan pas aanmeldt op 't domein :)

  • _JGC_
  • Registratie: Juli 2000
  • Laatst online: 08:10
Op onze school worden we ook schijtziek van die eik0ls die PCs uitpluggen en dan zomaar zelf een IP invullen. Vaak nemen ze het IP van die PC die uitgeplugd wordt.

Nog leuker is het met een IP conflict en dat soort dingen, dan komen er weer klachten binnen bij de helpdesk. Wat hebben de studenten als argument? "we hebben geen zin om borg te betalen voor een WLAN kaart"

ook leuk: computer gaat kaduuk, student neemt IP over van kapotte PC op zn laptop en laat deze ingesteld staan. Allemaal leuk en aardig, niemand die er last van heeft... ZOU JE ZEGGEN.
helpdesker start een unattended install, op de bootfloppy staat een IP ingesteld wat anders is dan dat van wat die PC normaal heeft. halverwege de unattended install wordt het IP ingesteld op dat van wat de PC normaal heeft, bam, installatie klapt eruit: IP conflict. helpdesker kan lekker uitzoeken wie dat nou weer heeft gedaan en waar die gast met die kutlaptop zit.

Heb nu een Arpwatch machine opgezet die direct meldt als iemand een IP inneemt. Zodra arpwatch een andere MAC-IP koppeling tegenkomt, mailt ie dat, met hostname en alles erbij. Mooie van die hostname is dat er ook in verwerkt staat welke ruimte ie in staat en welk PC nummer het is, vaak zit de boosdoener dan naast die PC :)

Verwijderd

Als je nu eens begint met de volgende lijn aan aan je netwerk logonscript toe te voegen:

ipconfig /all >> \\fileserver\hidden$\config.txt

Dan heb je na een tijdje een overzicht van al je (ongeveer 800) hostnamen met bijbehorend mac adres.
Ik hoop dat in ieder geval je hostnamen een beetje consistent zijn :)

Daarna je dhcp ip's koppelen aan de mac's (wel een bokkeklus, geef ik toe), en zou je systeem dicht moeten zijn.

Of heb ik iets gemist?

  • raymonvdm
  • Registratie: December 2001
  • Laatst online: 31-07 14:25
little_soundman schreef op 01 november 2003 @ 03:30:
Je kan op de workgroup switches port-security aanzetten, dan accepteerd hij maar 1 mac-adres per poort. IIg alle 3com switches hebben die optie.

Netwerk poorten die niet in gebruik zijn moet je gewoon niet patchen.
Is een leuke idee maar werkt dat ook als die ettertje een printer of vaste pc lostrekken zodat zij kunnen internetten met hun laptoptje?

Of beter nog dat ze tijdens een project wat ze niet aan het netwerk mogen hangen toch in het netwerk prikken en ze vrolijk windows 2000 moeten installeren met dhcp en je raadt het al de rest klagen dat ze geen internet meer hebben. Ze hebben dan niet door dat ze ineeens in een compleet ander subnet zitten.

[ Voor 26% gewijzigd door raymonvdm op 01-11-2003 13:48 ]


  • Regman_XP
  • Registratie: Januari 2003
  • Laatst online: 04-02 20:06
raymonvdm schreef op 01 november 2003 @ 13:45:
[...]


Is een leuke idee maar werkt dat ook als die ettertje een printer of vaste pc lostrekken zodat zij kunnen internetten met hun laptoptje?
Registreer welk MAC adres en welke hostnaam bij welke poort hoort.
Ze zouden de poort alleen over kunnen nemen als ze het MAC adres op hun pc kunnen invoeren maar dit kan je volgens mij niet voorkomen.

  • rollebol
  • Registratie: Mei 2000
  • Laatst online: 09-06 12:38
Misschien moet je ze laten internetten met hun laptopje door daarvoor lege RJ-45 aansluitingen naast iedere werkplek beschikbaar te hebben en eventueel naar een apart 'speelterrein' in te patchen. Die behoefte is er blijkbaar. Als dat de beveiliging van je netwerk in gevaar brengt, dan moet je je op dat laatste focussen.

Misschien is er dan ook minder behoefte aan door jullie beheerde workstations, ter compensatie van de kosten die de speeltuin beheertechnisch met zich meebrengt.

  • raymonvdm
  • Registratie: December 2001
  • Laatst online: 31-07 14:25
Weet je hoeveel pc`s wij hebben ? op de probleem lokatie ruim 400.


Het is al een idee om natuurlijk elk lokaal aan een vlan te knopen maar hoe voorkom je dan dat ze zelf dhcp servers opzetten.?

Is er een cisco switch die kan filteren per poort ? enzo ja welk type is dat en wat kostie. voor 400 ethernet poorten ?

Wat trouwens wel een idee is om te zorgen dat alle mensen moeten inloggen via de proxy en dat die proxy niet te omzeilen. En als ze inloggen omdat ze zelf een novell client op hun pc geinstalleerd hebben een proggie laten starten om te kijken of bestand x ergens op de pc bestaat. Bestaat dit niet dan gelijk de pc zover mogelijk slopen met policies of met andere tools.

Dan leren ze dat vanzelf wel af !. Natuurlijk wel even zorgen dat je eigen pc`s dat bestandje wel ergens hebben staan.

Novell >:)

[ Voor 45% gewijzigd door raymonvdm op 01-11-2003 13:57 ]


  • T-Blizzard
  • Registratie: Juni 2001
  • Nu online
rollebol schreef op 01 november 2003 @ 13:50:
Misschien moet je ze laten internetten met hun laptopje door daarvoor lege RJ-45 aansluitingen naast iedere werkplek beschikbaar te hebben en eventueel naar een apart 'speelterrein' in te patchen. Die behoefte is er blijkbaar. Als dat de beveiliging van je netwerk in gevaar brengt, dan moet je je op dat laatste focussen.

Misschien is er dan ook minder behoefte aan door jullie beheerde workstations, ter compensatie van de kosten die de speeltuin beheertechnisch met zich meebrengt.
Inderdaad een goeie oplossing...
Sorry maar ik krijg al helemaal de kriebels als ik dit soort berichten lees.
Toen ik net begon met mijn opleiding hogere informatica bestond er de mogelijkheid om je laptop aan te sluiten d.m.v RJ45 kabels uit de muur. Werkte perfect wel wat weinig plaatsen maar oke.
Nu een half jaar geleden besloten ze maar dat de hele informatica maar moesten verhuizen naar een nieuwe locatie.
Daar kwamen de mensen met een laptop al snel achter dat er voorzieningen waren in de vorm lege bureau's met een RJ45 aansluiting.. Maar die hadden de paupers nie aangesloten. En dat zouden ze ook nie op korte termijn doen.
Nou daar zit je dan... Met een laptop die je nie kan aansluiten.
En wordt je idd weg gestuurd als je er een kabel uitrekt... Waarna ik ook ff laat weten wat ik van die school vind (@$%!@#$!@$%)

Wat zegt dit van jou als systeembeheerder dat je hier komt vragen hoe je kan zorgen dat ze geen ip krijgen?
In plaats van een partij energie steken om dat te voorkomen, zorg dan voor wat extra voorzieningen.

  • raymonvdm
  • Registratie: December 2001
  • Laatst online: 31-07 14:25
Als er door de school is besloten dat er geen support is op eigenlaptops en dat deze niet in het netwerk mogen komen.

Dan moeten wij er alles aan doen omdat te voorkomen. zeker als ze ook gelijk je omgeving slopen.

Op het moment dat er door de opleiding voor wordt gekozen om laptops te faciliteren dan zal dit ook zeker support krijgen.

Het is echter zo dat ze nu een laptop mee brengen zodat ze porno/warez en andere stuf kunnen downloaden en daar is het netwerk dus NIET voor !!

Zeker niet als andere mensen daar last van hebben

def andere: Mensen die naar school komen om te werken(personeel) cq te leren. Niet die groep die denkt van goh computers lijkt me leuk ik ga de ict in en niet weten wat een HDD is ! en er ook geen enkele moeite voor doen om daar achter te komen.

p.s. Op dit moment hebben we meer GB`s geshared dan het hele napster/kazaa netwerk bij elkaar en dat is dus NIET de bedoeling.

[ Voor 8% gewijzigd door raymonvdm op 01-11-2003 15:24 ]


  • luckyme_
  • Registratie: Mei 2000
  • Niet online
Als het aanmaken van grote hoeveelheden reservations een probleem zou zijn moet je eens kijken naar DHCPCMD. Dit tooltje zit in de NT4 resource kit maar werkt ook op win2k DHCP. Hiermee kan je bestaande leases exporteren, maar ook reservations importeren. Scopes aanmaken ed kan er trouwens ook mee. Met een beetje handigheid kan je zo een scriptje maken dat de bestaande leases omzet in reservations.

Verwijderd

Simpelste en beste oplossing, switches van cisco of hp met dynamic vlan's. Oftewel een centrale Radius server(s)/database waar alle mac's en het vlan waar de pc's in thuis hooren inzitten. Je bent dan super flexibel en hebt alles onder controlle. evt nog een nnm als hpov er naast met snmp logging als er een mac adres niet kan worden gevonden en de radius server.

  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

Dit is een oplossing die je geld gaat kosten voor een inbelplank, daarnaast eenmalig veel configureren, maar dan heb je een goede oplossing.

Laat je standaard DHCP server prive adressen uitdelen aan alles wat er ook maar aan het netwerk verbonden wordt.

Hang al je resources (servers, printers, internet e.d.) aan een fysiek afgescheiden netwerk.
Nu hang je daar ook die inbelplank aan, die tevens aan je netwerk met prive adressen hangt.

Je maakt nu een VPN op al je clients, en laat ze aan het domein aanmelden met die vpn als inbelverbinding.

nu kan iedereen wel een ip adres krijgen, maar enkel de systemen die geconfigureerd zijn met de vpn, hebben toegang op het echte netwerk.

zeer effectieve oplossing. en secure.

plaatje:
Afbeeldingslocatie: http://www.xs4all.nl/~jvanhelm/MZ.JPG

[ Voor 5% gewijzigd door JackBol op 01-11-2003 21:48 ]

Opbrengst van mijn Tibber Homevolt met externe kWh meter. | Opbrengst van mijn Tibber Homevolt volgens de Tibber Data API.


  • jochemd
  • Registratie: November 2000
  • Laatst online: 08-08 15:51
raymonvdm schreef op 01 november 2003 @ 13:51:
Weet je hoeveel pc`s wij hebben ? op de probleem lokatie ruim 400.
Dat is ook niet veel. De UTwente heeft meer Access Points open staan dan dat jullie PCs hebben. En hadden daar alle eerstejaars niet een laptop?
Het is al een idee om natuurlijk elk lokaal aan een vlan te knopen maar hoe voorkom je dan dat ze zelf dhcp servers opzetten.?
Door zoiets als Rogue Detect te draaien en ze automatisch van het netwerk af te flikkeren als ze het wel doen.
Is er een cisco switch die kan filteren per poort ? enzo ja welk type is dat en wat kostie. voor 400 ethernet poorten ?
Zie Cisco website, dat hoef je hier niet te vragen.
Wat trouwens wel een idee is om te zorgen dat alle mensen moeten inloggen via de proxy en dat die proxy niet te omzeilen.
Als je mensen met hun eigen systemen toegang wil geven tot het netwerk, ga dan eerst IEEE 802.1x eens bestuderen. Dat is daar voor geschreven.

  • jochemd
  • Registratie: November 2000
  • Laatst online: 08-08 15:51
Verwijderd schreef op 01 november 2003 @ 17:16:
Simpelste en beste oplossing, switches van cisco of hp met dynamic vlan's. Oftewel een centrale Radius server(s)/database waar alle mac's en het vlan waar de pc's in thuis hooren inzitten.
MAC adressen zijn niet voldoende, die kunnen gespoofed worden. Je hebt een authenticatiemechanisme zoals IEEE 802.1X nodig. En daar heb je niet eens Cisco of HP meer voor nodig, ook 3Com en zelfs de Taiwanees op de hoek ondersteunt dat tegenwoordig.

Zie bijvoorbeeld http://www.surfnet.nl/innovatie/wlan/

  • Coen Rosdorff
  • Registratie: Januari 2000
  • Niet online
Verwijderd schreef op 01 november 2003 @ 08:27:
En als er dan een 'gewone' gebruiker wil inloggen :? Beetje aparte oplossing.
De switch zal gewoon 1 mac per poort accepteren. Zolang het mac niet veranderd is er niets aan de hand. Het is alleen niet meer mogelijk om een andere pc of een eigen laptop op die poort aan te sluiten, de poort springt dan in blocking mode.

Een 'gewone' gebruiker heeft daar dus helemaal 0,0 last van. Het is niet waterdicht omdat ook mac-adressen niet 100% te vetrouwen zijn. Maar het maakt het wel lastig om met je laptopje door het gebouw te wandelen en overal in te prikken.

  • T-Blizzard
  • Registratie: Juni 2001
  • Nu online
raymonvdm schreef op 01 november 2003 @ 15:21:
Als er door de school is besloten dat er geen support is op eigenlaptops en dat deze niet in het netwerk mogen komen.

Dan moeten wij er alles aan doen omdat te voorkomen. zeker als ze ook gelijk je omgeving slopen.

Op het moment dat er door de opleiding voor wordt gekozen om laptops te faciliteren dan zal dit ook zeker support krijgen.

Het is echter zo dat ze nu een laptop mee brengen zodat ze porno/warez en andere stuf kunnen downloaden en daar is het netwerk dus NIET voor !!

Zeker niet als andere mensen daar last van hebben

def andere: Mensen die naar school komen om te werken(personeel) cq te leren. Niet die groep die denkt van goh computers lijkt me leuk ik ga de ict in en niet weten wat een HDD is ! en er ook geen enkele moeite voor doen om daar achter te komen.

p.s. Op dit moment hebben we meer GB`s geshared dan het hele napster/kazaa netwerk bij elkaar en dat is dus NIET de bedoeling.
Mijn vriendin studeerd in Groningen, als je ziet hoe daar alles geregeld is daar hebben ze het goed voor elkaar. Daar barst het van de aansluitingen voor laptop's. Maar het leuke bij ons op school is dat je wel leuk projecten daar moet gaan doen.
Hoe de Fuck moet ik op een dichtgetimmerde pc een apache+PHP en een Mysql deamon draaien ?? Zodat we ons werk kunnen doen?? Toen ik van de week weg gestuurd ben waren wij braaf met school bezig.
Ik had Linux draaien en Cocoon + samba, zodat we met zijn 3 er prima konden werken. (Dit is even eigen frustratie die ik kwijt moet hoor)
Maar wat ik dan denk als een systeem beheerder HIER komt vragen hoe die kan zorgen dat studenten geen IP krijgen. Dan denk ik niet dat hij kan voorkomen dat er een paar van die wizzkids alsnog van alles uitvreten zodat ze er nog opkunnen.

  • SED
  • Registratie: Januari 2000
  • Laatst online: 16-08 17:22

SED

T bliz..
Maar wat ik dan denk als een systeem beheerder HIER komt vragen hoe die kan zorgen dat studenten geen IP krijgen. Dan denk ik niet dat hij kan voorkomen dat er een paar van die wizzkids alsnog van alles uitvreten zodat ze er nog opkunnen.
Dan denk ik dat die Whizzkids waarschijnlijk ook hun kennis via het internet hebben verkregen en dat het een verstandige systeembeheerder is die gewoon toegeeft dat hij niet alles weet en daar dus hulp bij inschakeld.

Verder valt me in je verhaal op dat je mogelijk een whizzkid bent maar nog heel wat te leren hebt op het gebied van de C in ICT.
Mogelijk stap je eerst naar de systeembeheerder toe en leg je het probleem voor ipv zelf maar wat gaan zitten rommelen met zaken die je niet beheerst.

Copyright and left by SED...


  • iH8
  • Registratie: December 2001
  • Laatst online: 17-06-2024

iH8

gewoon zorgen dat er niet geouwehoert kan worden met die UTPkabel is zeker te simpel? slot en grendel, pattex of iets dergelijks? :+ scholiertjes moeten gewoon met hun klontjesvingers van de kabels afblijven >:)

Aunt bunny is coming to get me!


  • mavink
  • Registratie: April 2000
  • Laatst online: 27-05 09:16
Zoals al eerder gezegd is registratie van MAC-adressen de "simpelste" oplossing (als in: hoeveelheid werk nog te overzien, en op zich wel te omzeilen maar niet heel moeilijk).
De meeste switches kan je wel zo instellen dat ze het eerste MAC-adres dat ze op een bepaalde poort zien opslaan; op die manier hoef je dus niet eens van alle computers het adres te weten. Zodra iemand klaagt dat-ie geen netwerk heeft weet je dat hij een eigen computer aangesloten gehad heeft...
Het mooie is bovendien ook dat je een MAC-adres wel kunt wijzigen, maar als je geen idee hebt waarin je het moet veranderen heeft dat weinig zin. En dat adres kan je natuurlijk alleen achterhalen als je een wel geauthoriseerde PC opstart en daarop inlogt... dus dan heb je een gebruiker die toch al toegang tot het netwerk zou moeten hebben!

  • Border|IA
  • Registratie: November 2002
  • Laatst online: 21-06-2004
dhcp lease koppelen aan mac adres
Verwijderd schreef op 31 oktober 2003 @ 10:20:
Ik werk in een schoolomgeving waar we op dit moment problemen hebben met het aansluiten van prive-computers op het netwerk. Dit willen we blokkeren om voor de hand liggende redenen (security, virussen etc.)

Edit : Het is een W2k omgeving, DNS AD-integrated, DHCP etc.

Inloggen op het domein kunnen we uiteraard blokkeren door geen computeraccount aan te maken voor de betreffende computers, maar behalve dat kunnen ze natuurlijk nog wel gewoon gebruik maken van shares, printers, internet etc. door tijdens het mappen of benaderen van de proxy (isa) een useraccount en bijbehorend wachtwoord op te geven, of rechtstreeks naar een ip-adres van de jetdirectprinters te printen.

Nou zou het allemaal al weer een stuk moeilijker worden als we kunnen voorkomen dat de betreffende computers een ipadres krijgen. Een mogelijkheid waar we zelf al aan hebben gedacht is het maken van reserveringen voor pc's welke WEL aan mogen loggen, maar dat is voor deze locatie (800+ pc's) niet echt beheerbaar.

Is er een mogelijkheid om te voorkomen dat ip-adressen door DHCP uitgegeven worden aan niet-domeingeautoriseerde computers ? Of heeft iemand deze situatie zelf al opgelost ?

Ik heb me ongans zitten zoeken op google, tweakers en technet, maar doordat het een lastig onderwerp is om op te zoeken, heb ik hier geen oplossingen kunnen vinden.

Iemand enig idee ?

novell..........eDir........Bordermanager


Verwijderd

Hacks met MAC adressen en de DHCP server zijn een beetje slordig. Dat bied geen enkele veiligheid, want deze protocollen zijn daar gewoonweg niet voor ontworpen.

De veilige manier om dit te doen is met IPSec werken, of een (gecodeerde) VPN tunnel naar elke PC opzetten, je moet dan alleen wel zorgen dat de leerlingen op geen enkele manier bij de key hiervan kunnen komen.
Pagina: 1