abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 12:33 | Zajímavý projekt

    Kevin Lin zkouší využívat chytré brýle Mentra při hraní na piano. Vytváří aplikaci AugmentedChords, pomocí které si do brýlí posílá notový zápis (YouTube). Uvnitř brýlí běží AugmentOS (GitHub), tj. open source operační systém pro chytré brýle.

    Ladislav Hagara | Komentářů: 0
    dnes 12:11 | Pozvánky

    Jarní konference EurOpen.cz 2025 proběhne 26. až 28. května v Brandýse nad Labem. Věnována je programovacím jazykům, vývoji softwaru a programovacím technikám.

    Ladislav Hagara | Komentářů: 0
    včera 21:44 | Komunita

    Na čem aktuálně pracují vývojáři GNOME a KDE Plasma? Pravidelný přehled novinek v Týden v GNOME a Týden v KDE Plasma.

    Ladislav Hagara | Komentářů: 0
    včera 14:22 | IT novinky

    Před 25 lety zaplavil celý svět virus ILOVEYOU. Virus se šířil e-mailem, jenž nesl přílohu s názvem I Love You. Příjemci, zvědavému, kdo se do něj zamiloval, pak program spuštěný otevřením přílohy načetl z adresáře e-mailové adresy a na ně pak „milostný vzkaz“ poslal dál. Škody vznikaly jak zahlcením e-mailových serverů, tak i druhou činností viru, kterou bylo přemazání souborů uložených v napadeném počítači.

    Ladislav Hagara | Komentářů: 25
    3.5. 22:33 | Nová verze

    Byla vydána nová major verze 5.0.0 svobodného multiplatformního nástroje BleachBit (GitHub, Wikipedie) určeného především k efektivnímu čištění disku od nepotřebných souborů.

    Ladislav Hagara | Komentářů: 2
    2.5. 22:22 | Komunita

    Na čem pracují vývojáři webového prohlížeče Ladybird (GitHub)? Byl publikován přehled vývoje za duben (YouTube).

    Ladislav Hagara | Komentářů: 0
    2.5. 19:11 | IT novinky

    Provozovatel čínské sociální sítě TikTok dostal v Evropské unii pokutu 530 milionů eur (13,2 miliardy Kč) za nedostatky při ochraně osobních údajů. Ve svém oznámení to dnes uvedla irská Komise pro ochranu údajů (DPC), která jedná jménem EU. Zároveň TikToku nařídila, že pokud správu dat neuvede do šesti měsíců do souladu s požadavky, musí přestat posílat data o unijních uživatelích do Číny. TikTok uvedl, že se proti rozhodnutí odvolá.

    Ladislav Hagara | Komentářů: 5
    2.5. 11:22 | Zajímavý projekt

    Společnost JetBrains uvolnila Mellum, tj. svůj velký jazykový model (LLM) pro vývojáře, jako open source. Mellum podporuje programovací jazyky Java, Kotlin, Python, Go, PHP, C, C++, C#, JavaScript, TypeScript, CSS, HTML, Rust a Ruby.

    Ladislav Hagara | Komentářů: 2
    2.5. 09:11 | Bezpečnostní upozornění

    Vývojáři Kali Linuxu upozorňují na nový klíč pro podepisování balíčků. K původnímu klíči ztratili přístup.

    Ladislav Hagara | Komentářů: 2
    1.5. 20:00 | Komunita

    V březnu loňského roku přestal být Redis svobodný. Společnost Redis Labs jej přelicencovala z licence BSD na nesvobodné licence Redis Source Available License (RSALv2) a Server Side Public License (SSPLv1). Hned o pár dní později vznikly svobodné forky Redisu s názvy Valkey a Redict. Dnes bylo oznámeno, že Redis je opět svobodný. S nejnovější verzí 8 je k dispozici také pod licencí AGPLv3.

    Ladislav Hagara | Komentářů: 3
    Jaký filesystém primárně používáte?
     (58%)
     (1%)
     (8%)
     (21%)
     (4%)
     (2%)
     (2%)
     (0%)
     (1%)
     (3%)
    Celkem 524 hlasů
     Komentářů: 22, poslední dnes 10:06
    Rozcestník

    Dotaz: static IP

    13.11.2018 08:56 Michals
    static IP
    Přečteno: 661×
    Zdravim,

    mam siet z viacerymi subnets. Existuje nejaky sposob, ako zamedzit, aby sa user so statickou IP nedostal mimo subnet? Na existujucu topologiu sa fixovat nechcem, nakolko to nechcem lepit, radsej urobit novu konfiguraciu, ktora bude optimalna

    Dakujem

    Odpovědi

    13.11.2018 09:31 Chulda | skóre: 20
    Rozbalit Rozbalit vše Re: static IP
    buď to přitlouct hřebíky ke stolu nebo použít statickou IP na DHCP a nikoli na počítači.
    13.11.2018 10:32 Michals
    Rozbalit Rozbalit vše Re: static IP
    Dobry den,

    asi tejto hantyrke nerozumiem, alebo som nezadal spravne otazku. Mam v sieti dhcp, ktory mi priradzuje IP adresy na zaklade MAC. Problem je, ze ak si niekto zada IP adresu natvrdo, tak do to pusti do siete, co je OK. Ale ja chcem, aby ho to nepustalo mimo subnet. Viem, ze taketo veci riesi AD, ale chcel by som sa vyhnut AD
    13.11.2018 11:05 Chulda | skóre: 20
    Rozbalit Rozbalit vše Re: static IP
    V linuxu to řeší AD?? Jste si jist, že jste na správném serveru?

    Bráníte se před čím vlastně? "Aktivním" zaměstnancem, jeho zařízením nebo před neoprávněným přístupem do sítě (obvykle útočníkem)?

    Dokud tam budete mít router jako IP GW, tak se kdokoliv se správnou IP dostane kamkoliv. Pokud tomu chcete zamezit, pak potřebujete např. VPN. Nebo proxy s autentizací, pokud klientům stačí jen web přístup.
    13.11.2018 11:26 Michal Kubeček | skóre: 72 | Luštěnice
    Rozbalit Rozbalit vše Re: static IP

    Řešit se to dá i obecně, ale je s tím samozřejmě práce a chce to něco si nastudovat. Možnosti jsou např. 802.1x, macsec (802.1ae), IPsec, …

    V praxi se to čast "řeší" tím, že se admin spolehne, že uživatelé si sice umějí změnit IP adresu, ale už ne MAC adresu, a prostě kontroluje, jestli IP adresa odpovídá MAC adrese.

    vencour avatar 13.11.2018 14:42 vencour | skóre: 56 | blog: Tady je Vencourovo | Praha+západní Čechy
    Rozbalit Rozbalit vše Re: static IP
    Jj, použít nějaké ověřování. Kdo se neověří, nekomunikuje a nefunguje.
    Plus jelikož jste nenapsal, čeho chcete dosáhnout, zpravidla se i omezuje lokální funkčnost = uživatel nemá roota a má jen omezený výěr aplikací plus třeba schránku jen 128 bytů, když už ji má povolenou.
    Aneb samotná statická adresa je vám na prd.
    Ty nejhlubší objevy nečekají nutně za příští hvězdou. Jsou uvnitř nás utkány do vláken, která nás spojují, nás všechny.
    randy avatar 13.11.2018 23:53 randy | skóre: 21 | Hviezdoslavov
    Rozbalit Rozbalit vše Re: static IP
    Cisco to vola IP Source Guard, HP/Aruba to vola IP Source Lockdown a nutna poziadavka je DHCP snooping, ktore mimo ineho vytvara DHCP "binding" na prepinaci. Potom jedine ak existuje ta vazba (cize ak zariadenie dostane adresu z DHCP servera), tak zariadenie dokaze komunikovat. Easy. Ale byt na mieste spravcu, tak by som najskor rozsegmentoval siet - mat niekolko "subnetov" v ramci jednej VLAN je hnus.
    R>
    Jendа avatar 14.11.2018 15:47 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: static IP
    Viem, ze taketo veci riesi AD
    Cože? Jak?

    Pokud by šlo o situaci, kdy uživatel nemá roota/admina, tak mu můžeš dát pravidlo do firewallu (to bych čekal že dělá „AD“ pokud tohle opravdu „řeší AD“). Ale vzhledem k tomu, že píšeš, že si může ručně měnit IP adresu, tak nejspíš roota má - a pak ti žádná konfigurace na cílovém počítači nepomůže. A jak napsali jiní, tohle se řeší VLANy.
    13.11.2018 11:25 SpaceExplo | skóre: 15
    Rozbalit Rozbalit vše Re: static IP
    Mimo vlastni subnet se "normalne" dostanete pouze pres router - takze firewall pravidla na routeru by isolaci subnetu mela byt schopna vyresit.
    13.11.2018 15:03 GeorgeWH | skóre: 42
    Rozbalit Rozbalit vše Re: static IP
    Ale prd. Mimo vlastny subnet sa dostanem tak, ze si proste nastavim ip z toho ineho subnetu. Riesenie je vlan a spomenute overovanie na switchi.
    vencour avatar 13.11.2018 19:04 vencour | skóre: 56 | blog: Tady je Vencourovo | Praha+západní Čechy
    Rozbalit Rozbalit vše Re: static IP
    Jasně, že se dostane do jiného subnetu tak, že si nastaví jinou VLAN na switchi. Třeba.
    Právě proto se nějaká sekurita nasazuje, proti takovym vykukům.
    Ty nejhlubší objevy nečekají nutně za příští hvězdou. Jsou uvnitř nás utkány do vláken, která nás spojují, nás všechny.
    13.11.2018 20:27 GeorgeWH | skóre: 42
    Rozbalit Rozbalit vše Re: static IP
    Hm? Ako si nastavis VLAN-u na switchi?
    vencour avatar 13.11.2018 22:43 vencour | skóre: 56 | blog: Tady je Vencourovo | Praha+západní Čechy
    Rozbalit Rozbalit vše Re: static IP
    Když mam na něj přístup tak v pohodě.
    A jsme zase u fyzické bezpečnosti ...
    Ty nejhlubší objevy nečekají nutně za příští hvězdou. Jsou uvnitř nás utkány do vláken, která nás spojují, nás všechny.
    14.11.2018 07:46 GeorgeWH | skóre: 42
    Rozbalit Rozbalit vše Re: static IP
    Ale predpoklad je, ze nemas. Inac sa potom ani nema zmysel bavit o bezpecnosti.
    14.11.2018 08:08 Michal Kubeček | skóre: 72 | Luštěnice
    Rozbalit Rozbalit vše Re: static IP
    To je ovšem jen váš předpoklad - a jeden z mnoha "nezajímavých" detailů, o kterých se tazatel neobtěžoval zmínit. Stejně jako např. o tom, jestli vůbec má switch s podporou VLAN.
    randy avatar 14.11.2018 08:11 randy | skóre: 21 | Hviezdoslavov
    Rozbalit Rozbalit vše Re: static IP
    Ak je na druhej strane Cisco a spravca je debil, tak pouzijem DTP (default enabled) a uz si mozem lozit kam len chcem :)
    R>
    13.11.2018 15:04 GeorgeWH | skóre: 42
    Rozbalit Rozbalit vše Re: static IP
    Ale OP vobec netusi, co riesi, takze je to dopredu prehraty boj :)
    13.11.2018 18:16 Peter Golis | skóre: 64 | blog: Bežné záležitosti | Bratislava
    Rozbalit Rozbalit vše Re: static IP
    Tiež mám ten pocit že riešením tohoto problému je outsourcing.
    15.11.2018 10:07 David Indra | skóre: 15 | Prostějov
    Rozbalit Rozbalit vše Re: static IP
    Muze mi alespon jeden z vas vysvetlit duvod techto komentaru? Ano, tazatel nevi jak na to, proto se zeptal. Proc by se jinak ptal, kdyby to vedel?

    Pomoci pokusu se to nauci a priste se uz nezepta. Kdyz mu smysluplne odpovite, uceni mu urychlite.
    15.11.2018 12:51 Peter Golis | skóre: 64 | blog: Bežné záležitosti | Bratislava
    Rozbalit Rozbalit vše Re: static IP
    Pokiaľ o otázke ktorú položil nič nevie, tak je outsourcing skutočne najrýchlejšie a najlacnejšie riešenie. A ak sa o tom nechce ani nič naučiť, tak je to dokonca najvýhodnejšie riešenie.

    A ak chce o tom niečo naučiť niekoho iného ale seba nie, tak to outsourcoval na dobrovoľníkov ktorí mu to radi urobia v rámci ich voľného času. A zdarma.
    14.11.2018 17:50 Andrej | skóre: 51 | blog: Republic of Mordor
    Rozbalit Rozbalit vše Re: static IP
    Existuje nejaky sposob, ako zamedzit, aby sa user so statickou IP nedostal mimo subnet?

    Neexistuje. To je jako ptát se, jestli filtr MAC adres na nešifrované WiFi zabrání cizím lidem připojit se. Nezabrání. Postup je až tupě triviální:

    1. Zjistit, jaké dynamické IP adresy na subnetu jsou (nebo nedávno byly), například poslechem provozu nebo (pokud jde o nevhodný a zastaralý IPv4 z roku 1975) prostou hrubou silou.
    2. Nastavit jednu z těch adres sám sobě jako statickou. Hotovo. Vymalováno.

    Totéž je u toho nešifrovaného WiFi, mimochodem. Stačí chvíli poslouchat provoz, zjistit si MAC adresu jedné z povolených WiFi karet a tím je problém vyřešen.

    Pokud má být na ethernetu jakási autentifikace, je potřeba zavést skutečnou autentifikaci, tedy 802.1x. Tu zajistí (překvapivě také na ethernetu) hostapd na serveru a wpa_supplicant na klientovi.

    To^^^ je ale jen polovičaté řešení, které na rozdíl od WiFi nemá šifrování, což s sebou nese spoustu různých více či méně zajímavých důsledků. (Podle toho, co je cílem, zda jde například o síť s veřejnými ethernetovými zásuvkami a potenciálně nedůvěryhodnými zařízeními atd.)

    Aby to mělo šifrování, je potřeba ethernetový ekvivalent WPA, zvaný MACsec. Nedávno byl MACsec integrovaný do standardních utilit jako wpa_supplicant.

    Takže asi tak. Opravdová kontrola přístupu vyžaduje technologie k tomu určené; jakékoliv polovičaté řešení je celkem snadno překonatelné. Pokud se jedná o zcela novou konfiguraci, je dobré na autentifikaci a (případně) šifrování myslet hned od začátku.

    randy avatar 15.11.2018 15:23 randy | skóre: 21 | Hviezdoslavov
    Rozbalit Rozbalit vše Re: static IP
    Na normalnych sietovych prvkoch sa da zamedzit pouzivaniu statickych adries pouzivatelmi spominanym "IP Source Guard" (Cisco), pripadne sa da aplikovat "Port based ACL" (na L2 port), co sa bezne pouziva pri 802.1x. Samozrejme hociaky SOHO prepinac z Tesca take moznosti nema, ale moznosti su :) WLAN je samozrejme iny svet a ten sa velmi neda porovnavat s LAN.
    R>
    15.11.2018 10:36 Michals
    Rozbalit Rozbalit vše Re: static IP
    Zdravim,

    ospravedlnujem sa, doteraz som len pasivne sledoval tuto debatu, nakolko som chcel vediet, ci sa to niekam posunie alebo nie. Skusim rozvinut moju otazku. Nie, toto nie je ani skolky projekt ani nic podobneho. Je to len ciste moja zvedavost/rozsirovanie obzorov. Snazim sa mojmu 15 rocnemu synovi nieco ukazat, preto som mu urobil virtualnu siet (cez ESXi som mu spravil servere a pocitace), kde rozbehavame zakladne sluzby ako firewall, DNS, DHCP... Viem, stacilo by vyklikat ClearOS alebo nieco podobne a fungovalo by to, ale ja chcem aby aj pochopil, ako veci funguju. Pri nastaveni routovania medzi subnets ma napadlo, ako zamedzit tomu, ze uzivatel si da IP z ineho subnet-u, prip. ako zistit, ze v subnete je niekto, kto tam nema co robit....

    Servere mam postavene na debian (takze AD bol offtopics, ja viem..., ale viem, ze v praci, ak si nastavim, static IP, dokonca aj tu istu ako mi dal DHCP, tak ma domain controller nepusti nikam, proste DHCP enabled je nutnost). Co sa tyka "uzivatelov", ti su windows a admin pravami

    Ako som povedal, cela siet je virtualna, to znamena, sluzby na urovni router-u mu asi neukazem.

    DAkujem.
    vencour avatar 15.11.2018 10:51 vencour | skóre: 56 | blog: Tady je Vencourovo | Praha+západní Čechy
    Rozbalit Rozbalit vše Re: static IP
    Vlastně celé IT je o tom, že spojujete kostky k sobě, vedle sebe i na sebe. Komunikace pak probíhá horizontálně i vertikálně. A stavy komunikace se pak mění i ve více směrech, rovinách. Pokud to tak chcete a zapnete to.
    V práci máte nějaké centrální ověřování. Switch pozná, kdo se mu hlásí a něco mu dovolí. Kdybyste měl v AD definovanou "statickou adresu", tak byste s ní taky komunikoval. Respektive kdybyste třeba byl ve VLAN, kde jsou povolené statické adresy.
    Takže fajn, ukazujte a ptejte se, když zas na něco narazíte.
    Ty nejhlubší objevy nečekají nutně za příští hvězdou. Jsou uvnitř nás utkány do vláken, která nás spojují, nás všechny.
    15.11.2018 10:53 Michal Kubeček | skóre: 72 | Luštěnice
    Rozbalit Rozbalit vše Re: static IP
    Pri nastaveni routovania medzi subnets ma napadlo, ako zamedzit tomu, ze uzivatel si da IP z ineho subnet-u,

    To sice technicky může, ale i kdyby pakety od něj nezahodil hned ten router, stejně nedostane žádné odpovědi, protože ty budou routovány do té části sítě, kam ta adresa patří.

    ako zistit, ze v subnete je niekto, kto tam nema co robit

    K tomu by bylo potřeba nejdřív definovat, co přesně znamená "nemá tam co dělat".

    15.11.2018 14:37 Michals
    Rozbalit Rozbalit vše Re: static IP
    Teraz mam na DHCP zoznam MAC adries. Ak je v zozname, dostane ip z nejakého subnet napr. 10.10.10.x, ak nie dostane iný subnet. Napr. 10.20.20.x

    Užívateľ mimo zoznamu si nastaví ip 10.10.10.50. Ja by som chcel, aby si ti qateway všimla, a dropne všetky pakety od/do tejto ip

    Ja viem, MAC sa dá zmeniť, ale to možno v ďalšom kroku budem riešiť. Prip. Ako sa toto riesieva?
    15.11.2018 14:40 Michal Kubeček | skóre: 72 | Luštěnice
    Rozbalit Rozbalit vše Re: static IP
    Odpověď už tu máte. Pokud vycházíte z předpokladu, že "podvodník" si umí změnit IP adresu, ale ne MAC adresu, můžete to kontrolovat třeba netfilterem. Pokud tomu chcete opravdu zabránit, bude to složitější - a možnosti tu opět už padly.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.