Как не дать в сети возникнуть левому DHCP?

Обсуждение ПО и его настройки
Ответить
Аватара пользователя
lexalex83
Сообщения: 65
Зарегистрирован: 29 апр 2017, 12:18

Собственно, сабж.. Как не дать злоумышленнику или какому нибудь д-линку который есть в сети и у которого с какогото перепуга слетел конфиг врубить свой дхцп и начать раздавать левые адреса?


на работе:
ядро сети: CCR1016-12S-1S+
ТД: Groove A52 (на одной из них капсман) + мелкие RBcAPL-2nD

дома: hap-mini :)
MTCNA
mafijs
Сообщения: 536
Зарегистрирован: 03 сен 2017, 03:08
Откуда: Marienburga

Возможно ответ здесь, надо пробовать.
https://forum.mikrotik.com/viewtopic.ph ... 40#p458650


Аватара пользователя
Vlad-2
Модератор
Сообщения: 2531
Зарегистрирован: 08 апр 2016, 19:19
Откуда: Петропавловск-Камчатский (п-ов Камчатка)
Контактная информация:

Это наверно целый комплекс мер:
а) не давать физически попасть в сеть (ограничения портов, виланы, блокировка)
б) привязать МАК и IP, ограничить в ответах ARP на чужие МАКи
в) сделать оповещение о чужом DHCP (есть в микротике штатно)

P.S.
По Вам и Вашим вопросам уже можно книгу начинать печатать: "100 Почему или Как в сетевых технологиях - от админа"
Всё же надо теорию изучать/переодически прочитывать снова. Некоторые вопросы у Вас очень такие, как бы
корректно сказать - как будто исходят от обычного пользователя"



На работе(ах): 2xCCR1016-12G, RB3011UiAS и hAP lite (RB941)
Дома: CCR1016-12G, RBcAP2n (standalone), RB wAP LTE kit
Для тестов(под рукой): RB3011UiAS, hAP mini (RB931) и что-то ещё по мелочи
MTCNA
MTCRE
Аватара пользователя
lexalex83
Сообщения: 65
Зарегистрирован: 29 апр 2017, 12:18

б) привязать МАК и IP, ограничить в ответах ARP на чужие МАКи
ну вот это я знаю как сделать, типа dynamic ARP inspection


на работе:
ядро сети: CCR1016-12S-1S+
ТД: Groove A52 (на одной из них капсман) + мелкие RBcAPL-2nD

дома: hap-mini :)
MTCNA
gmx
Модератор
Сообщения: 3296
Зарегистрирован: 01 окт 2012, 14:48

Vlad-2 писал(а):в) сделать оповещение о чужом DHCP (есть в микротике штатно)



Vlad-2, а расскажите об этом по-подробнее? Речь про Authoritative???


Аватара пользователя
Vlad-2
Модератор
Сообщения: 2531
Зарегистрирован: 08 апр 2016, 19:19
Откуда: Петропавловск-Камчатский (п-ов Камчатка)
Контактная информация:

gmx писал(а):
Vlad-2 писал(а):в) сделать оповещение о чужом DHCP (есть в микротике штатно)

Vlad-2, а расскажите об этом по-подробнее? Речь про Authoritative???

Да всё просто, не сильно круто, но так, поиграться есть над чем.

В настройках DHCP Server'а, последняя закладка - "Alerts" - вот там всё это настраивается.
То есть я там создал Профиль-Алерт (один профиль на один DHCP), указал свой бридж (бриджы)
ну или интерфейс(ы) - на котором(ах) работает(ют) DHCP сервера, там же можно
указать ряд других параметров и написать скрипт/команды в случаи чего делать.

Я так, всего лишь игрался, но если микротик видит на том интерфейсе, который указан для Алертов,
то в логах появляется запись об интерфейсе, МАКе и адресе этого чужого DHCP (точно не помню).
В любом случаи - можно увидеть, была ли попытка запуска DHCP чужого!
Так что штатно есть уведомление и поиск чужеродного DHCP.
(надеюсь было интересно, а если знали,то сорри)



На работе(ах): 2xCCR1016-12G, RB3011UiAS и hAP lite (RB941)
Дома: CCR1016-12G, RBcAP2n (standalone), RB wAP LTE kit
Для тестов(под рукой): RB3011UiAS, hAP mini (RB931) и что-то ещё по мелочи
MTCNA
MTCRE
gmx
Модератор
Сообщения: 3296
Зарегистрирован: 01 окт 2012, 14:48

Нет, не знал. Спасибо за разъяснение.
Не устаю удивляться микротику. Колоссальные возможности.


Ответить