Как запретить пользователям менять ip

от admin

Как бороться со сменой IP адресов клиентами локальной сети?

Подобная проблема как правило возникает в локальной сети с платным доступом к интернет, где трафик считается по IP адресам.

Все приведенные ниже способы так или иначе используют аппаратный адрес сетевой карты MAC — Media Access Control. Во время работы машины в локальной сети в ее памяти хранятся пары MAC<->IP, которые обновляются динамически. Если в памяти нет записи для какого-то IP адреса, то посылается широковещательный запрос и машина имеющая этот IP отвечает.

Способ 1 (наиболее примитивный)

На все IP адреса MAC прописывается статически с помощью команды arp(8). На не никем занятые адреса прописывается MAC 0:0:0:0:0:0. Это можно делать приблизительно таким скриптом:

Здесь соответственно в переменной mynet задается защищаемая подсеть, в файле /etc/ethers лежат «правильные» пары IP<->MAC.

Однако все современные сетевые карты позволяют легко перепрограммировать MAC адрес. Во всяком случае под FreeBSD, Linux и тп это делается очень легко. Под различными Windows это возможно не всегда, в зависимости от драйвера сетевухи. Поэтому ничего не стоит прописать себе MAC 0:0:0:0:0:0 и спокойно работать с несуществующего IP. Значит данный способ защитит от всяких «умников», которые знают как мастдае меняется IP адрес. А от смены MAC это не спасет.

Способ 2

Можно сделать так что бы arp lookup вообще не работал, и записи в таблицу можно было вносить исключительно с помощью arp(8). Тогда не придется присваивать нули всем пустым адресам. Делается это так:

Добавляем флаг -arp на интерфейс:

и в файле /etc/rc.conf:

Создаем файл, в котором прописываем соответствия ip и MAC-адресов (например, /etc/ether.local) такого вида:

Очищаем arp-кэш и загружаем статическую таблицу:

и добавляем последнюю команду в /etc/rc.local

Теперь на этом интерфейсе arp не работает вообще. То есть не только не принимаются обновления в arp-кэш, но и не отсылаются ответы на запросы arp who-has. А это значит, что и на клиентских машинах необходима статическая запись соответствия ip и MAC-адресов маршрутизатора. На Windows-машинах это делается записью вида:

В старых версиях FreeBSD поддержки флага -arp для интерфейсов не было. Ниже приведен патч к ядру FreeBSD который это делает(возможно подобные патчи существуют и для других ОС).

В этом patch’е блокируется только обновление arp-кэша, ответы на запросы не блокируются, поэтому статические записи на клиентских машинах не требуются. В версиях FreeBSD старше чем 4.9-RELEASE патч не требуется, такая функциональность есть out of box. Просто нужно сконфигурировать интерфейс с флагом staticarp.

Однако если какой-то пользователь выключит свой компьютер, то «хакер» может включить свой и установить его MAC. К сожалению против этого дешевыми способами защититься нельзя.

Способ 3 (дорогой и надежный)

Port Security. Необходимо приобрести свитч, который позволяет сделать привязку MAC к конкретному физическому порту в свитче. А на роутере в свою очередь делается статическая привзяка IP к MAC, как описано в способе 1. Обмануть такую защиту практически невозможно. Однако стоят такие свитчи немало.Один из недостатков данного способа — клиенты будут удивляться, почему не работает интернет после смены сетевой карты.

Способ 4 (В последнее время все более и более популярный)

Туннелирование. Для туннелирования в ethernet существует протокол PPPoE. Пример настройки можно посмотреть здесь Cетевая часть->PPP. Альтернативные протоколы туннелирования PPTP и L2TP требует предварительной выдачи клиенту какого-то IP адреса, поверх которого уже будет ходить реальный.

Способ 5 (авторизация по паролю)

При корректной реализации (криптованные пересылки) способ почти такой же непробиваемый, как и «умный» коммутатор. На машинке с firewall’ом ставится сервер и база login:password, у юзеров — соответствующий клиент. Перед началом работы юзер запускает эту софтинку, сообщает серверу свои login/password, сервер прописывает в firewall’е разрешающее правило. Юзер работает. Клиентская софтинка у юзера регулярно извещает сервер «Я тут, я жив!». Когда юзер делает logoff или вырубает машину (сервер не получает keep-alive от клиента) — правило в firewall’е сносится.

Способ 6 (идеальный и не достижимый)

802.1x. Протокол придуманный специально для авторизации в Ethernet. Основная идея состоит в том, что все защищенные порты на свитче находятся в «отключенном» состоянии, в котором они принимают только аутентификационные пакеты. По получении такого пакеты свитч проверяет его подлинность и включает порт. По окончании работы клиента порт снова «отключается». К сожалению свитч поддерживающий этот протокол стоит

$350, и поддержка 802.1x операционными системами оставляет желать лучшего.

Читать:
Cheat engine или artmoney что лучше

Заключение

Имеет также смысл взглянуть на следующий софт — arpwatch, который позволяет мониторить смену MAC адресов клиентами.

Ни static arp, ни port security не защищают от ситуации, когда пользователь по ошибке прописывает себе default gateway IP и его хост начинает отвечать на запросы ARP об этом IP от других клиентов в том же сегменте сети. В итоге сбоит весь сегмент. По отзывам админов, это настоящий бич домашних сетей, не использующих DHCP. Защититься от этого можно, только фиксируя на порту коммутатора и MAC, и IP. Подобная возможность постепенно появляется и в относительно недорогих устройствах, например, DLink DES-3526S.

Как запретить пользователям менять ip

Недавно столкнулся с такой проблемой. В локалке пользователи постоянно меняют IP адрес. Хотя нужно, чтоб они брали ip только от DHCP.
Вот и вытек вопрос, как запретить им это делать. (Они администраторы на своих компах)
Запись в реестре
HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Netw ­ork

NoNetSetupConfigPage = Dword (1)

непомогла. (ноль реакции после перезагрузки)
юзаються Win XP SP2.

или в GPO «Запретить доступ к свойствам подключений по локальной сети»

Не забудь о netsh.

ИМХО если человек админ локальный, мало что можно сделать.
Можно только вот например поменять права на ключи реестра в которых лежат сетевые настройки, но опять же если человек- локальный админ, то скорее всего он сможет вернуть все назад.

Так что лучше например на коммутаторах запретить все ip кроме тех, что выдаются DHCP.

А вообще такие вещи нужно не техническими средствами решать а административными.

Как запретить пользователям менять ip

Сделал:
В gpedit.msc: Конфигурация пользователя — Административные шаблоны — Сеть — Сетевые подключения
Запретить дополнительные настройки TCP/IP Включена
Включение параметров сетевых подключений Windows 2000 для администраторов Включена
Запрет доступа к свойствам компонентов подключений локальной сети Включена
Запрет доступа к свойствам подключений локальной сети Включена
Запретить просмотр состояния активных подключений Включена

Изменения внесенные в реестр:
[HKEY_CURRENT_USER\Software\Policies\Microsoft\Windows\Network Connections]
"NC_AllowAdvancedTCPIPConfig"=dword:00000000
"NC_EnableAdminProhibits"=dword:00000001
"NC_LanChangeProperties"=dword:00000000
"NC_LanProperties"=dword:00000000

Русские Блоги

Наиболее прямой результат изменения IP -адреса, изменяющего компьютера, приведет к тому, что этот компьютер не сможет получить доступ к Интернету. Если он будет изменен на IP -адрес другого компьютера, то IP -конфликт будет конфликтовать, и оба компьютера не могут получить доступ к Интернету. Такая проблема не является большой проблемой, но она очень неприятная. Если вы хотите запретить эту машину, в Интернете есть опыт воды и метод, и вы не представите их один за другим. Но если вы столкнетесь с собственным компьютером, или лапы сетевой трубки не могут достичь компьютера, что, если вы управляете им на сетевом уровне?

1. Если вы являетесь доменной средой, легко изменить IP. Установите фиксированный IP -адрес для каждого компьютера и не открывайте полномочия (клиент не может изменить его сам по себе). Это решение может работать только на компьютере и, как правило, использовать больше локальных сетей в области домена. Конфигурация стратегии группы, как показано на рисунке.

201706221498114042478070.png

2. Если у вас есть переключатель ядра, то он в порядке, настройка порта переключателя для установки привязки IP-MAC на основе настройки коммутатора. Эта схема является самой строгой схемой привязки IP-MAC, но переключатель должен иметь эту функцию, и конфигурация более сложна. В качестве примера, принимая переключатель Huawei S5700, статическое распределение IP на сервере DHCP, чтобы клиент мог получать тот же IP -адрес за раз, сервер DHCP может быть маршрутизатором или коммутатором. Однако обратите внимание, что распределение статического адреса DHCP не предотвращает ручную модификацию IP для обхода привязки. Следовательно, обычно необходимо сотрудничать с другими средствами

QQ 20170622144605.png

3. Схема связывания WFILTER-NGF

Wfilterngf и на основе системыWSG Интернет -поведение шлюз управления поведением, Не только имеет статическую функцию распределения IP DHCP, но также может выполнять проверку IP-MAC. Без других устройств вы можете реализовать функции «распределения статического IP» и «привязка IP-MAC», а также вы можете выполнить привязку IP-MAC по всей VLAN. Конфигурация, как показано ниже:

201703301490853775126646.png

4. Вышеуказанные три метода являются более профессиональными сетевыми методами. Если среда проста, и нет этих устройств, то чтобы увидеть ваш маршрут, многие маршруты имеют функции привязки IP и Mac, но они все для этой функции. Если После перекрестного сегмента (или беспроводной интернет -среды) или не в сфере управления IP, функция является бессмысленной.

Похожие статьи