❗️Toto je původní verze internetového fóra ISPforum.cz do února 2020 bez možnosti registrace nových uživatelů. Aktivní verzi fóra naleznete na adrese https://telekomunikace.cz

parazitní DHCP v domovním rozvodu

Místo, kde žádná otázka není hloupá.
Uživatelský avatar
svestka
Příspěvky: 1423
Registrován: 15 years ago
antispam: Ano

parazitní DHCP v domovním rozvodu

Příspěvekod svestka » 12 years ago

V domě o vícero bytech, kde jsou v patrech obyč. switche, a jeden centralni DHCP server, si nekdo do zasuvky pripojil routrik, a evidentne ho do zdi pichl LAN portem, kde mu bezi DHCP server, tedy občas se stane, že kdyz "soused požádá", tak místo centrálního DHCP mu nadělí dřív tento pitomec. Dotyčnému to pak nejede.
Dá se proti tomu bránit jinak, než že půjdu kabel po kabelu v chodbě, a tam kde mi to ze směru z bytu "nadělí", vím že mám klepat nejdřív na dveře a pak i do hlavy dotyčnému hříšníkovi? :)
0 x
UPDATE klienti SET internet_povolen = false WHERE po_splatnosti > 500
Lepší než výhra ve Sportce :)

Uživatelský avatar
hapi
Příspěvky: 12989
Registrován: 18 years ago

Příspěvekod hapi » 12 years ago

nemáš stavět tak stupidní topologii sítě.
0 x
Supermicro + Mikrotik = SuperTik
high speed routery podle požadavků

ludvik
Příspěvky: 4448
Registrován: 14 years ago

Příspěvekod ludvik » 12 years ago

říká se tomu DHCP snooping. A společně s loopback-detection (a dnes i RA-guard) jsou to základní vlastnosti switchů, které v baráku prostě musí být.
0 x
Jelikož je zde zakázáno se negativně vyjadřovat k provozním záležitostem, tak se holt musím vyjádřit takto: nové fórum tak jak je připravováno považuji za cestu do pekel. Nepřehledný maglajz z toho bude. Do podpisu se mi pozitiva již nevejdou.

lyra
Příspěvky: 569
Registrován: 17 years ago
Bydliště: Rakovník
Kontaktovat uživatele:

Příspěvekod lyra » 12 years ago

To co psal Hapije pravda .. Když už chceš mit v síti DHCP přiděluj dle mac adres ,ale lepsi je mit pevne IP svazane s MAC
0 x

Uživatelský avatar
hapi
Příspěvky: 12989
Registrován: 18 years ago

Příspěvekod hapi » 12 years ago

ludvik píše:říká se tomu DHCP snooping. A společně s loopback-detection (a dnes i RA-guard) jsou to základní vlastnosti switchů, které v baráku prostě musí být.


nemusej. Pokud máš pro každýho usera vyhrazenej port což máš a pokud máš pro každej port vlan tak je ti šumák co dělá user doma. Žádný vopičky kolem nejsou potřeba, user se ze svojí vlany nedostane a to že si tam rozchodí svůj vlastní dhcp server je už jeho problem.
0 x
Supermicro + Mikrotik = SuperTik
high speed routery podle požadavků

ludvik
Příspěvky: 4448
Registrován: 14 years ago

Příspěvekod ludvik » 12 years ago

Stupidní bych tomu fakt neříkal. Ono je to i o penězích - pár uživatelů (tedy dva) a máš tam dávat switch za tři tisíce a výš (např es3510ma) když to samé výkonově zvládne ovislink za dvěstěpade? je pak problém, že to předěláváš všechno jak kokot ... ale v době stavby prostě ty prachy být nemusely. Nevyčítal bych mu to.

Kromě toho, takový switch 3com 4210 je prima. Ale tyhle dvě věci nedokáže ... DHCP snooping sice jo, ale nedokáže to zablokovat výběrově, umí jen shodit celý port. A v případě loopbacku imunní v podstatě není, sice to dokážou jakž takž vyřešit broadcast storm control a přátelé, ale i tak dostane záhul.
A podobně můžu pokračovat ... běžné malé laciné switche prostě tyto vlastnosti nemají.

A pro hapiho: pokud switch umí VLAN, dhcp snooping jsi schopen obejít. Ale prostě se ti to nemusí hodit do topologie, případně do něčeho jiného. A ten loopback ti to stejně nevyřeší ...
0 x
Jelikož je zde zakázáno se negativně vyjadřovat k provozním záležitostem, tak se holt musím vyjádřit takto: nové fórum tak jak je připravováno považuji za cestu do pekel. Nepřehledný maglajz z toho bude. Do podpisu se mi pozitiva již nevejdou.

ludvik
Příspěvky: 4448
Registrován: 14 years ago

Příspěvekod ludvik » 12 years ago

Třeba ten RA-guard jsi taky schopen nahradit. Prostě tvůj router bude oznamovat prefix v high prioritě. Jenže pomůže to jenom proti pitomcům, ne proti těm, co ti chtějí uškodit. Takže všechny ochrany proti koncovým uživatelům musí dělat switch. A tím pádem na L2 (resp. detekovat výše, ale reakce mít zde).
0 x
Jelikož je zde zakázáno se negativně vyjadřovat k provozním záležitostem, tak se holt musím vyjádřit takto: nové fórum tak jak je připravováno považuji za cestu do pekel. Nepřehledný maglajz z toho bude. Do podpisu se mi pozitiva již nevejdou.

tom-tom
Příspěvky: 1089
Registrován: 20 years ago

Příspěvekod tom-tom » 12 years ago

Tak tak.. jinak on to nemusí být ani router LANou ven, stačí když si někdo na aukru koupí takový 5460 ovislink za pár korun a ten dhcp si zapne. Jsou takové spořivé typy lidí :)
0 x
T-T

Uživatelský avatar
svestka
Příspěvky: 1423
Registrován: 15 years ago
antispam: Ano

Příspěvekod svestka » 12 years ago

Prosím neřešte technické věci. Síť si v této podobě přál majitel domu, rozvody a switche jsou jeho, centrální server s DHCP je náš.
Tehdy ho k takovémuto řešení vedly finanční důvody, svoje miliony holt kdysi dávno musel investovat do rekonstrukce domu, síťové rozvody se tehdy ošidily, to víme všichni, to že se to teď občas vymstí z výše zmiňovaného důvodu je samozřejmé.
Tedy řešení je asi ze switchů v chodbě vytahovat dráty, co vedou do bytů, a zkoušet jeden po druhém ... ?
0 x
UPDATE klienti SET internet_povolen = false WHERE po_splatnosti > 500
Lepší než výhra ve Sportce :)

ludvik
Příspěvky: 4448
Registrován: 14 years ago

Příspěvekod ludvik » 12 years ago

V podstatě jo. Pokud je tam mikrotik, tak ti může pomoci Alert v DHCP. Jinak jsi prostě v čudu. Technická otázka to je. Ne že ne. Trpí s tím každá síť.
A i kdyby ti nějaký uživatel řekl, odkud tu IP dostal (nebo to prostě víš), tak to nejspíš nebudeš schopen identifikovat, nejspíš nebudeš vědět ze kterého portu switche to je. Pokud je to zanedbané, tak nevím co s tím ...
svestka píše:Tedy řešení je asi ze switchů v chodbě vytahovat dráty, co vedou do bytů, a zkoušet jeden po druhém ... ?
0 x
Jelikož je zde zakázáno se negativně vyjadřovat k provozním záležitostem, tak se holt musím vyjádřit takto: nové fórum tak jak je připravováno považuji za cestu do pekel. Nepřehledný maglajz z toho bude. Do podpisu se mi pozitiva již nevejdou.

Peyrak
Příspěvky: 1588
Registrován: 18 years ago

Příspěvekod Peyrak » 12 years ago

nech si tu ip přidělit a zkus otevřít ip přidělenou jako brána, většinou tam zůstane výchozí heslo tak to dhcp vypni :wink:
0 x

Uživatelský avatar
Insider
Příspěvky: 2453
Registrován: 19 years ago
Kontaktovat uživatele:

Příspěvekod Insider » 12 years ago

Peyrak píše:nech si tu ip přidělit a zkus otevřít ip přidělenou jako brána, většinou tam zůstane výchozí heslo tak to dhcp vypni :wink:



Jj vetsinou to tak je. Mame staticke ip adresy dle MAC a na nejakem vedlejsim routeru potom mame DHCP klienta kte4y chyta DHCp bc a v momente, kdy neco chyti posle majl
0 x
Michal Peterka, KPE spol. s r.o.
V Hůrkách 1, Praha5 Nové Butovice, Tel: 242498100, 777208819
http://pojitko.cz

Uživatelský avatar
svestka
Příspěvky: 1423
Registrován: 15 years ago
antispam: Ano

Příspěvekod svestka » 12 years ago

Peyrak píše:nech si tu ip přidělit a zkus otevřít ip přidělenou jako brána, většinou tam zůstane výchozí heslo tak to dhcp vypni :wink:


Stalo se, fakt nemám slov. Do SSID si pán zadal číslo bytu, takže to bylo rychlé :)
0 x
UPDATE klienti SET internet_povolen = false WHERE po_splatnosti > 500
Lepší než výhra ve Sportce :)

Peyrak
Příspěvky: 1588
Registrován: 18 years ago

Příspěvekod Peyrak » 12 years ago

Párkrát jsem tohle už řešil, vždycky mě to rozpálilo do ruda a jedním týpkem to skončilo i fyzickou konfrontací :D

Jinak teď už se mi to naštěstí nemá kde stát.
0 x

Uživatelský avatar
aliney
Příspěvky: 1312
Registrován: 14 years ago

Příspěvekod aliney » 12 years ago

Ja mam v podminkach formulku (zkopirovanou od jedne velke spolecnosti) ze pokud mi nekdo bude drbat do moji site, bez ohledu na to, co to je, nebo si zmeni konfiguraci, kterou jsem mu ja pridelil, tak 10.000,- smluvni pokuty. No nekteri to treba udelaji omylem, tak uz bylo 2x tytyty bacha na to, co robis, protoze priste uz narok na pokutu vyuziji a zatim je klid. Nechci z nich tahat prachy, ale nemam rad ""domaci profesionaly"", kteri se dostanou mimo svuj barak.
0 x
kvalita tohoto fóra klesla pod hranici, která je snesitelná