Страница 1 из 2

Запрет выхода в инет с левым ипом

Добавлено: 12 окт 2013, 09:43
edinorog
Имеем устройство (аккуратнее с выражениями). В количестве одного штуки. И сеть в которой ипы раздаются по DHCP. Раздача идет с привязкой к маку. По портам пока не катит так как нету нужной железки. устройство (аккуратнее с выражениями) имеет ограничение на протоколы по которым он может ходить в инет. А его сосед не имеет таких ограничений. И человек тупо переписывает себе его ип и свободно делает что хочет. Есть возможность его ограничить в присвоении чужого ипа и дальнейшей под ним работой? Или заблокировать инет тем кто не арендовал ип у сервера?

Re: Запрет выхода в инет с левым ипом

Добавлено: 12 окт 2013, 10:40
simpl3x
для начала сделать связку IP + MAC. будет работать пока человек не научится переписывать еще и MAC адрес и менять его вместе с IP. потом, купить управляемое железо в сеть и разделить всё по vlan'ам и ACL'ами нарезать каждому порту свои ограничения. можно еще vpn ввести.

Re: Запрет выхода в инет с левым ипом

Добавлено: 12 окт 2013, 10:57
edinorog
не совсем понятно что за связка мак + ип(точнее ее применение). каким образом правилами можно ограничить конкретному ипу ходить в инет если у этого ипа не тот мак?

Re: Запрет выхода в инет с левым ипом

Добавлено: 12 окт 2013, 11:15
podarok66
IP=>DHCP-server вкладка Leases с помощью кнопочки Make Static можно закрепить за определенным МАС определенный IP. Далее все разруливается firewall и Address Lists

Re: Запрет выхода в инет с левым ипом

Добавлено: 12 окт 2013, 11:27
simpl3x
edinorog писал(а):не совсем понятно что за связка мак + ип(точнее ее применение). каким образом правилами можно ограничить конкретному ипу ходить в инет если у этого ипа не тот мак?

почитайте что такое MAC и что такое IP и как это работает вместе. если Вы создадите в IP - ARP статические связки, то если хост не будет удовлетворять параметры связки, то он не сможет вообще с микротиком работать.

Re: Запрет выхода в инет с левым ипом

Добавлено: 12 окт 2013, 11:29
edinorog
тут скорее нужно читать о ARP =). ок спс за помощь

Re: Запрет выхода в инет с левым ипом

Добавлено: 13 окт 2013, 20:27
fanat
simpl3x писал(а):для начала сделать связку IP + MAC. будет работать пока человек не научится переписывать еще и MAC адрес и менять его вместе с IP. потом, купить управляемое железо в сеть и разделить всё по vlan'ам и ACL'ами нарезать каждому порту свои ограничения. можно еще vpn ввести.


Как раз у меня такой доступ в сети + адреслист привязанных ip к mac, и редирект всех кроме адреслист на вебсервер микротика, где черным по белому: Доступ запрещен!
Вроде все устраивает, но на сегодня в сети всего около 20 компов и у некоторых абонов их по 2 и уже начинает надоедать ручная работа по прописке ip+mac+шейпер+адреслист.
Прихожу к мысли все это дело перевести на PPPoE, пока изучаю что да как, но уже вижу 1 минус, абоненту придется настраивать самому PPPoE подключение при переустановки винды, замены компа и т.д., что не все могут сделать, в отличие от ip+mak кабель в сетевую и готово!
Кстати Гуру подскажите, ip+mac правильно или нет называть как подключение IPoE?

Re: Запрет выхода в инет с левым ипом

Добавлено: 13 окт 2013, 22:05
simpl3x
ну безопастность всегда предполагает движения соразмерные с потерями, которые можно понести без её обеспечения.

не Гуру, ибо не проповедую, но щитаю что IPoE

Re: Запрет выхода в инет с левым ипом

Добавлено: 13 окт 2013, 22:42
ullquiorra
podarok66 писал(а):IP=>DHCP-server вкладка Leases с помощью кнопочки Make Static можно закрепить за определенным МАС определенный IP. Далее все разруливается firewall и Address Lists

IP > ARP > Make static и никаких танцев с фаерволлом и адресс листами)

Re: Запрет выхода в инет с левым ипом

Добавлено: 14 окт 2013, 09:40
simpl3x
ullquiorra писал(а):
podarok66 писал(а):IP=>DHCP-server вкладка Leases с помощью кнопочки Make Static можно закрепить за определенным МАС определенный IP. Далее все разруливается firewall и Address Lists

IP > ARP > Make static и никаких танцев с фаерволлом и адресс листами)

ну таким образом вы просто создадите статическую связку. дальше, чтобы разграничить доступ в интернет, вам все равно надо танцевать с фаерволом и списками\адресами.