Author Topic: Защита от физического вторжения  (Read 1897 times)

citroen2013

  • Zen Apprentice
  • *
  • Posts: 10
  • Karma: +0/-0
    • View Profile
Защита от физического вторжения
« on: February 24, 2014, 11:32:24 am »
Здравствуйте! Интересует следующий момент. Сейчас будет развертываться сервак под управлением Зентал. В связи с этим вопрос - есть ли у зентала функция защиты от подключения сторонних ПК к сети. Ну то есть что то типо фильтрация по МАК адресам у маршрутизатора ТП линк - станция не сможет подключится к сети если ее МАКашник не прописан в списке разрешенных. Есть ли у зентала что то подобное? Или хоть по айпи адресам?

logdog

  • Zen Hero
  • *****
  • Posts: 623
  • Karma: +29/-2
    • View Profile
Re: Защита от физического вторжения
« Reply #1 on: February 24, 2014, 12:23:42 pm »
Можно настроить выдачу dhcp по маку.

citroen2013

  • Zen Apprentice
  • *
  • Posts: 10
  • Karma: +0/-0
    • View Profile
Re: Защита от физического вторжения
« Reply #2 on: February 25, 2014, 04:50:27 am »
Можно настроить выдачу dhcp по маку.

Это идея. А если пользователь продвинут и сам себе пропишет айпи со шлюзом в настройках тсп ип?

logdog

  • Zen Hero
  • *****
  • Posts: 623
  • Karma: +29/-2
    • View Profile
Re: Защита от физического вторжения
« Reply #3 on: February 25, 2014, 09:08:00 am »
А если пользователь продвинут и сам себе пропишет айпи...

..значит админ настолько туп, чтоб дать пользователю такую возможность...
если ноутбуки личные, то написать скрипт по сканированию диапозона ip - в случае обнаружения - запись в лог (например).
« Last Edit: February 25, 2014, 09:09:51 am by logdog »

ds

  • Zen Warrior
  • ***
  • Posts: 151
  • Karma: +1/-0
    • View Profile
Re: Защита от физического вторжения
« Reply #4 on: February 25, 2014, 09:09:41 am »
Можно настроить выдачу dhcp по маку.

Это идея. А если пользователь продвинут и сам себе пропишет айпи со шлюзом в настройках тсп ип?
в приципе можно ограничить и группу товарищей имеющих доступ до прокси...
но назревает вопрос зачем ВООБЩЕ такая защита нужнаюю не уместнее ли все сделать на основе авторизации "в домене"??

citroen2013

  • Zen Apprentice
  • *
  • Posts: 10
  • Karma: +0/-0
    • View Profile
Re: Защита от физического вторжения
« Reply #5 on: February 25, 2014, 11:20:41 am »
Можно настроить выдачу dhcp по маку.

Это идея. А если пользователь продвинут и сам себе пропишет айпи со шлюзом в настройках тсп ип?
в приципе можно ограничить и группу товарищей имеющих доступ до прокси...
но назревает вопрос зачем ВООБЩЕ такая защита нужнаюю не уместнее ли все сделать на основе авторизации "в домене"??

Подскажите пожалуйста вкладку зентала где настраивается авторизация в домен, пожалуйста...

arman.karenyan

  • Zen Apprentice
  • *
  • Posts: 2
  • Karma: +0/-0
    • View Profile
    • Игры онлайн
Re: Защита от физического вторжения
« Reply #6 on: February 26, 2014, 08:46:30 pm »
Но и можешь для страхировки создать каждый день или когда хочешь бекап, все создать бекап. Востоновление из бекапа быстро.

bubnov-pi

  • Zen Samurai
  • ****
  • Posts: 425
  • Karma: +27/-0
    • View Profile
Re: Защита от физического вторжения
« Reply #7 on: March 03, 2014, 12:58:16 pm »
Ответ - если все клиенты имеют "статический" IP, выдаваемый по DHCP, то попытка подключить к сети сторонний ПК с IP выключенного (в данный момент) клиента приведёт к тому, что "нарушитель" будет видеть всю сеть, кроме сервера zentyal. То есть некое подобие фильтрации по MAC уже присутствует.
Другой вопрос, что "нарушителю" ничто не мешает на своей машине подделать не только IP, но и MAC, так что рассматривать данный способ в качестве панацеи я бы не стал, хотя как некий дополнительный барьер - вполне.

sc257

  • Zen Apprentice
  • *
  • Posts: 13
  • Karma: +0/-0
    • View Profile
Re: Защита от физического вторжения
« Reply #8 on: March 04, 2014, 01:53:36 pm »
помоему в данной ситуации идеальной защиты нет. Максимально, это выдача DHCP по маку. 
Fortunately for all, FREE, and let no one will be left out!

logdog

  • Zen Hero
  • *****
  • Posts: 623
  • Karma: +29/-2
    • View Profile
Re: Защита от физического вторжения
« Reply #9 on: March 04, 2014, 02:04:18 pm »
Доктор, меня все игнорируют.
Следующий.

Cкрипт обнаруживает в локальной сети появление новых MAC-ов :
http://sysadmins.ru/post7477327.html

corwin-mg

  • Zen Warrior
  • ***
  • Posts: 246
  • Karma: +1/-1
    • View Profile
Re: Защита от физического вторжения
« Reply #10 on: March 05, 2014, 04:44:45 am »
У меня были случаи, когда присутствовал access-list состоящий из name:ip address: mac-address и к этому серверу, не могли подключится пользователи файлового сервера, если мак не соответствовал IP. При этом, этот access-list никто не учавствовал. В какой именно версии такое было - сказать не могу. Но можно предложить разработчикам такую фичу, наверное.

Rekfuby

  • Zen Monk
  • **
  • Posts: 81
  • Karma: +2/-0
    • View Profile
Re: Защита от физического вторжения
« Reply #11 on: March 05, 2014, 11:32:42 pm »
Прошу прощение, но что за индуское порево вы здесь устраиваете???
Создаёте объекты и в объектах прописываете Name-IP-MAC, а потом в фаерволе создаёте правила на основе этих объектов, вот вам и белые и чёрные списки с привязкой IP-MAC , а там уже и vlan в помощь и привязка к порту!
« Last Edit: March 06, 2014, 12:51:59 am by rekfuby »

corwin-mg

  • Zen Warrior
  • ***
  • Posts: 246
  • Karma: +1/-1
    • View Profile
Re: Защита от физического вторжения
« Reply #12 on: March 14, 2014, 09:42:20 am »
Прошу прощение, но что за индуское порево вы здесь устраиваете???
Создаёте объекты и в объектах прописываете Name-IP-MAC, а потом в фаерволе создаёте правила на основе этих объектов, вот вам и белые и чёрные списки с привязкой IP-MAC , а там уже и vlan в помощь и привязка к порту!
Не всегда такое проще. Если хостов 100 и часто меняется...ну просто задолбаешься. А фаравол выключишь и толку от таких объектов не будет.

Rekfuby

  • Zen Monk
  • **
  • Posts: 81
  • Karma: +2/-0
    • View Profile
Re: Защита от физического вторжения
« Reply #13 on: March 16, 2014, 01:51:59 pm »
1) А зачем фаервол отключать ?
2) Эти объекты используются не только в фаерволе, но и в прокси, CP, DHCP, УТ и тд !
3) А если хосты часто меняются, так ставь CP и выдавай всем логины и пароли для доступа к каким либо важным ресурсам.
« Last Edit: March 16, 2014, 01:53:39 pm by rekfuby »

corwin-mg

  • Zen Warrior
  • ***
  • Posts: 246
  • Karma: +1/-1
    • View Profile
Re: Защита от физического вторжения
« Reply #14 on: March 18, 2014, 08:49:40 am »
1) А зачем фаервол отключать ?
Ну не совсем отключать, а делать any to any : )
Quote
3) А если хосты часто меняются, так ставь CP и выдавай всем логины и пароли для доступа к каким либо важным ресурсам.
Ну, как вариант : )