Discussion:
Belső hálózat biztonságosabbá tétele
Kiss Tamás
2005-02-09 18:24:53 UTC
Permalink
Sziasztok!

Lenne egy bels=F5 h=E1l=F3, amit ki kellene alak=EDtanom. A szerver egy deb=
ian=20
linux lenne, persze woody. A kliensek szok=E1sosan winfos xp. Namost.

Az IP c=EDmeket mindenki a MAC addresse alapj=E1n kapja, hogy k=F6nny=FB=20
legyen adminisztr=E1lni. Aki megkapta a c=EDm=E9t, az mehet az internetre i=
s.

A gond a k=F6vetkez=F5b=F5l ad=F3dik. Ha valakinek IP c=EDm kell, hogy nete=
zzen,=20
elj=F6n hozz=E1, =E9n berakom a megfele=F5 helyre a dhcp szerverbe, =E9s m=
=E1r=20
kint is van. Ha elj=F6n hozz=E1m. Mert mivan akkor, ha teszem fel,=20
meghamis=EDtja a MAC c=EDm=E9t. Ez ugye nem nagy durr, azt is tudja mire=20
hamis=EDtsa, mert bebootol egy g=E9pet, megn=E9zi az =D5 c=EDmeit, =E9s eze=
ket=20
mag=E1nak be=E1ll=EDtva, majd a m=E1sik g=E9pet a h=E1l=F3zatr=F3l lecsatla=
koztatva=20
m=E1r megy is a netje. =C9n meg keresem a g=E9pet, ami a nem kell=F5=20
forgalmat csin=E1lja.

Tud valaki megold=E1st arra, hogy csak az kapjon c=EDmet, akinek BIZTOSAN=
=20
=E9n adok, illetve valami megold=E1st, amivel mondjuk jelsz=F3hoz k=F6t=F6m=
a=20
netet.

V=E1laszotokat el=F5re is k=F6sz=F6ni: Kiss Tam=E1s!
Barbazoo
2005-02-10 08:34:00 UTC
Permalink
_______________________________________________
linux++ mailing list
linux++@mlf.linux.rulez.org
http://mlf2.linux.rulez.org/mailman/listinfo/linux++
Kosa Attila
2005-02-10 08:34:12 UTC
Permalink
Tud valaki megoldást arra, hogy csak az kapjon címet, akinek BIZTOSAN
én adok, illetve valami megoldást, amivel mondjuk jelszóhoz kötöm a
netet.
A switchbe portonkent "beegetett" macaddressek,
csak proxy-n keresztul lehessen netezni?
--
Udvozlettel
Zsiga
Toth Imre
2005-02-10 10:24:16 UTC
Permalink
Sziasztok!
Post by Kosa Attila
A switchbe portonkent "beegetett" macaddressek,
csak proxy-n keresztul lehessen netezni?
Ez eleg jo, nem lehet atverni...egy hazai nagyvallalatnal en is hasonlo
kepp oldottam meg...

Udv: Emeric
Andras Kis-Szabo
2005-02-10 10:53:36 UTC
Permalink
Hali!
Tud valaki megoldást arra, hogy csak az kapjon címet, akinek BIZTOSAN
én adok, illetve valami megoldást, amivel mondjuk jelszóhoz kötöm a
netet.
_Elvileg_ az EAP hasznalhato vezetekes halozatban is, csak gyakorlatilag nem
nagyon szoktak hasznalni, ugyhogy nehez lesz hozza szoftvert talalni. De
amugy megoldas lehet a problemadra. Kulcsszavak: EAP, LEAP, PEAP, EAP-TLS,
EAP-TTLS, RADIUS, DIAMETER.
802.1x teljesen jó lesz első megközelítésnek. Megfelelő eszköz esetén
még biztonságosabbá is tehető a rendszer.
A kliensekre Integrity-t célszerű telepíteni. Ekkor megkapod a központi
kontrollt a gépek felett. Megfelelő 802.1x rendszer (switch, stb.)
esetén a hitelesítés sikertelen lesz, ha nem fut a személyi tűzfal (ill.
valami miatt nem megfelelő az eszköz). A tűzfal csak az engedélyezett
forgalmat fogja engedni. Ide tartozik, hogy pl. a next-hop MAC-címe csak
a proxy-d címe lehet.

Üdv
kisza
--
Andras Kis-Szabo Security Development, Design and Audit
-------------------------/ Zorp, NetFilter and IPv6
***@SecurityAudit.hu /------------------------------------------->
Loading...