abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 11:44 | Nová verze

    Dibuja je jednoduchý kreslící program inspirovaný programy Paintbrush pro macOS a Malování pro Windows. Vydána byla verze 0.26.0.

    Ladislav Hagara | Komentářů: 0
    včera 23:33 | Nová verze

    Byla vydána nová verze 9.13 z Debianu vycházející linuxové distribuce DietPi pro (nejenom) jednodeskové počítače. Přehled novinek v poznámkách k vydání.

    Ladislav Hagara | Komentářů: 0
    včera 21:44 | Komunita

    Na čem aktuálně pracují vývojáři GNOME a KDE Plasma? Pravidelný přehled novinek v Týden v GNOME a Týden v KDE Plasma.

    Ladislav Hagara | Komentářů: 0
    včera 16:33 | Nová verze

    Byla vydána nová stabilní verze 3.22.0, tj. první z nové řady 3.22, minimalistické linuxové distribuce zaměřené na bezpečnost Alpine Linux (Wikipedie) postavené na standardní knihovně jazyka C musl libc a BusyBoxu. Přehled novinek v poznámkách k vydání.

    Ladislav Hagara | Komentářů: 0
    30.5. 00:33 | IT novinky

    FEL ČVUT vyvinula robotickou stavebnici pro mladé programátory. Stavebnice Brian byla navržená speciálně pro potřeby populární Robosoutěže. Jde ale také o samostatný produkt, který si může koupit každý fanoušek robotiky a programování od 10 let, ideální je i pro střední školy jako výuková pomůcka. Jádro stavebnice tvoří programovatelná řídicí jednotka, kterou vyvinul tým z FEL ČVUT ve spolupráci s průmyslovými partnery. Stavebnici

    … více »
    Ladislav Hagara | Komentářů: 50
    29.5. 20:33 | Komunita

    Ubuntu bude pro testování nových verzí vydávat měsíční snapshoty. Dnes vyšel 1. snapshot Ubuntu 25.10 (Questing Quokka).

    Ladislav Hagara | Komentářů: 0
    29.5. 14:55 | Nová verze

    Společnost Netgate oznámila vydání nové verze 2.8.0 open source firewallové, routovací a VPN platformy pfSense (Wikipedie) postavené na FreeBSD. Přehled novinek v poznámkách k vydání.

    Ladislav Hagara | Komentářů: 0
    29.5. 14:00 | Nová verze

    Byla vydána nová verze 6.16 živé linuxové distribuce Tails (The Amnesic Incognito Live System), jež klade důraz na ochranu soukromí uživatelů a anonymitu. Tor Browser byl povýšen na verzi 14.5.3. Linux na verzi 6.1.140. Další změny v příslušném seznamu.

    Ladislav Hagara | Komentářů: 0
    29.5. 12:33 | Zajímavý článek

    Člověk odsouzený za obchod s drogami daroval letos ministerstvu spravedlnosti 468 kusů kryptoměny bitcoin, které pak resort v aukcích prodal za skoro miliardu korun. Darováním se zabývá policejní Národní centrála proti organizovanému zločinu (NCOZ). Deníku N to potvrdil přímo ministr spravedlnosti Pavel Blažek (ODS). Podle resortu bylo nicméně vše v souladu s právem.

    Ladislav Hagara | Komentářů: 59
    28.5. 20:44 | Nová verze

    Svobodný a otevřený multiplatformní editor EPUB souborů Sigil (Wikipedie, GitHub) byl vydán ve verzi 2.5.0. Stejně tak doprovodný vizuální EPUB XHTML editor PageEdit (GitHub).

    Ladislav Hagara | Komentářů: 0
    Jaký je váš oblíbený skriptovací jazyk?
     (56%)
     (31%)
     (7%)
     (2%)
     (0%)
     (1%)
     (3%)
    Celkem 172 hlasů
     Komentářů: 13, poslední 30.5. 12:26
    Rozcestník

    Dotaz: static IP

    13.11.2018 08:56 Michals
    static IP
    Přečteno: 663×
    Zdravim,

    mam siet z viacerymi subnets. Existuje nejaky sposob, ako zamedzit, aby sa user so statickou IP nedostal mimo subnet? Na existujucu topologiu sa fixovat nechcem, nakolko to nechcem lepit, radsej urobit novu konfiguraciu, ktora bude optimalna

    Dakujem

    Odpovědi

    13.11.2018 09:31 Chulda | skóre: 20
    Rozbalit Rozbalit vše Re: static IP
    buď to přitlouct hřebíky ke stolu nebo použít statickou IP na DHCP a nikoli na počítači.
    13.11.2018 10:32 Michals
    Rozbalit Rozbalit vše Re: static IP
    Dobry den,

    asi tejto hantyrke nerozumiem, alebo som nezadal spravne otazku. Mam v sieti dhcp, ktory mi priradzuje IP adresy na zaklade MAC. Problem je, ze ak si niekto zada IP adresu natvrdo, tak do to pusti do siete, co je OK. Ale ja chcem, aby ho to nepustalo mimo subnet. Viem, ze taketo veci riesi AD, ale chcel by som sa vyhnut AD
    13.11.2018 11:05 Chulda | skóre: 20
    Rozbalit Rozbalit vše Re: static IP
    V linuxu to řeší AD?? Jste si jist, že jste na správném serveru?

    Bráníte se před čím vlastně? "Aktivním" zaměstnancem, jeho zařízením nebo před neoprávněným přístupem do sítě (obvykle útočníkem)?

    Dokud tam budete mít router jako IP GW, tak se kdokoliv se správnou IP dostane kamkoliv. Pokud tomu chcete zamezit, pak potřebujete např. VPN. Nebo proxy s autentizací, pokud klientům stačí jen web přístup.
    13.11.2018 11:26 Michal Kubeček | skóre: 72 | Luštěnice
    Rozbalit Rozbalit vše Re: static IP

    Řešit se to dá i obecně, ale je s tím samozřejmě práce a chce to něco si nastudovat. Možnosti jsou např. 802.1x, macsec (802.1ae), IPsec, …

    V praxi se to čast "řeší" tím, že se admin spolehne, že uživatelé si sice umějí změnit IP adresu, ale už ne MAC adresu, a prostě kontroluje, jestli IP adresa odpovídá MAC adrese.

    vencour avatar 13.11.2018 14:42 vencour | skóre: 56 | blog: Tady je Vencourovo | Praha+západní Čechy
    Rozbalit Rozbalit vše Re: static IP
    Jj, použít nějaké ověřování. Kdo se neověří, nekomunikuje a nefunguje.
    Plus jelikož jste nenapsal, čeho chcete dosáhnout, zpravidla se i omezuje lokální funkčnost = uživatel nemá roota a má jen omezený výěr aplikací plus třeba schránku jen 128 bytů, když už ji má povolenou.
    Aneb samotná statická adresa je vám na prd.
    Ty nejhlubší objevy nečekají nutně za příští hvězdou. Jsou uvnitř nás utkány do vláken, která nás spojují, nás všechny.
    randy avatar 13.11.2018 23:53 randy | skóre: 21 | Hviezdoslavov
    Rozbalit Rozbalit vše Re: static IP
    Cisco to vola IP Source Guard, HP/Aruba to vola IP Source Lockdown a nutna poziadavka je DHCP snooping, ktore mimo ineho vytvara DHCP "binding" na prepinaci. Potom jedine ak existuje ta vazba (cize ak zariadenie dostane adresu z DHCP servera), tak zariadenie dokaze komunikovat. Easy. Ale byt na mieste spravcu, tak by som najskor rozsegmentoval siet - mat niekolko "subnetov" v ramci jednej VLAN je hnus.
    R>
    Jendа avatar 14.11.2018 15:47 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: static IP
    Viem, ze taketo veci riesi AD
    Cože? Jak?

    Pokud by šlo o situaci, kdy uživatel nemá roota/admina, tak mu můžeš dát pravidlo do firewallu (to bych čekal že dělá „AD“ pokud tohle opravdu „řeší AD“). Ale vzhledem k tomu, že píšeš, že si může ručně měnit IP adresu, tak nejspíš roota má - a pak ti žádná konfigurace na cílovém počítači nepomůže. A jak napsali jiní, tohle se řeší VLANy.
    13.11.2018 11:25 SpaceExplo | skóre: 15
    Rozbalit Rozbalit vše Re: static IP
    Mimo vlastni subnet se "normalne" dostanete pouze pres router - takze firewall pravidla na routeru by isolaci subnetu mela byt schopna vyresit.
    13.11.2018 15:03 GeorgeWH | skóre: 42
    Rozbalit Rozbalit vše Re: static IP
    Ale prd. Mimo vlastny subnet sa dostanem tak, ze si proste nastavim ip z toho ineho subnetu. Riesenie je vlan a spomenute overovanie na switchi.
    vencour avatar 13.11.2018 19:04 vencour | skóre: 56 | blog: Tady je Vencourovo | Praha+západní Čechy
    Rozbalit Rozbalit vše Re: static IP
    Jasně, že se dostane do jiného subnetu tak, že si nastaví jinou VLAN na switchi. Třeba.
    Právě proto se nějaká sekurita nasazuje, proti takovym vykukům.
    Ty nejhlubší objevy nečekají nutně za příští hvězdou. Jsou uvnitř nás utkány do vláken, která nás spojují, nás všechny.
    13.11.2018 20:27 GeorgeWH | skóre: 42
    Rozbalit Rozbalit vše Re: static IP
    Hm? Ako si nastavis VLAN-u na switchi?
    vencour avatar 13.11.2018 22:43 vencour | skóre: 56 | blog: Tady je Vencourovo | Praha+západní Čechy
    Rozbalit Rozbalit vše Re: static IP
    Když mam na něj přístup tak v pohodě.
    A jsme zase u fyzické bezpečnosti ...
    Ty nejhlubší objevy nečekají nutně za příští hvězdou. Jsou uvnitř nás utkány do vláken, která nás spojují, nás všechny.
    14.11.2018 07:46 GeorgeWH | skóre: 42
    Rozbalit Rozbalit vše Re: static IP
    Ale predpoklad je, ze nemas. Inac sa potom ani nema zmysel bavit o bezpecnosti.
    14.11.2018 08:08 Michal Kubeček | skóre: 72 | Luštěnice
    Rozbalit Rozbalit vše Re: static IP
    To je ovšem jen váš předpoklad - a jeden z mnoha "nezajímavých" detailů, o kterých se tazatel neobtěžoval zmínit. Stejně jako např. o tom, jestli vůbec má switch s podporou VLAN.
    randy avatar 14.11.2018 08:11 randy | skóre: 21 | Hviezdoslavov
    Rozbalit Rozbalit vše Re: static IP
    Ak je na druhej strane Cisco a spravca je debil, tak pouzijem DTP (default enabled) a uz si mozem lozit kam len chcem :)
    R>
    13.11.2018 15:04 GeorgeWH | skóre: 42
    Rozbalit Rozbalit vše Re: static IP
    Ale OP vobec netusi, co riesi, takze je to dopredu prehraty boj :)
    13.11.2018 18:16 Peter Golis | skóre: 64 | blog: Bežné záležitosti | Bratislava
    Rozbalit Rozbalit vše Re: static IP
    Tiež mám ten pocit že riešením tohoto problému je outsourcing.
    15.11.2018 10:07 David Indra | skóre: 15 | Prostějov
    Rozbalit Rozbalit vše Re: static IP
    Muze mi alespon jeden z vas vysvetlit duvod techto komentaru? Ano, tazatel nevi jak na to, proto se zeptal. Proc by se jinak ptal, kdyby to vedel?

    Pomoci pokusu se to nauci a priste se uz nezepta. Kdyz mu smysluplne odpovite, uceni mu urychlite.
    15.11.2018 12:51 Peter Golis | skóre: 64 | blog: Bežné záležitosti | Bratislava
    Rozbalit Rozbalit vše Re: static IP
    Pokiaľ o otázke ktorú položil nič nevie, tak je outsourcing skutočne najrýchlejšie a najlacnejšie riešenie. A ak sa o tom nechce ani nič naučiť, tak je to dokonca najvýhodnejšie riešenie.

    A ak chce o tom niečo naučiť niekoho iného ale seba nie, tak to outsourcoval na dobrovoľníkov ktorí mu to radi urobia v rámci ich voľného času. A zdarma.
    14.11.2018 17:50 Andrej | skóre: 51 | blog: Republic of Mordor
    Rozbalit Rozbalit vše Re: static IP
    Existuje nejaky sposob, ako zamedzit, aby sa user so statickou IP nedostal mimo subnet?

    Neexistuje. To je jako ptát se, jestli filtr MAC adres na nešifrované WiFi zabrání cizím lidem připojit se. Nezabrání. Postup je až tupě triviální:

    1. Zjistit, jaké dynamické IP adresy na subnetu jsou (nebo nedávno byly), například poslechem provozu nebo (pokud jde o nevhodný a zastaralý IPv4 z roku 1975) prostou hrubou silou.
    2. Nastavit jednu z těch adres sám sobě jako statickou. Hotovo. Vymalováno.

    Totéž je u toho nešifrovaného WiFi, mimochodem. Stačí chvíli poslouchat provoz, zjistit si MAC adresu jedné z povolených WiFi karet a tím je problém vyřešen.

    Pokud má být na ethernetu jakási autentifikace, je potřeba zavést skutečnou autentifikaci, tedy 802.1x. Tu zajistí (překvapivě také na ethernetu) hostapd na serveru a wpa_supplicant na klientovi.

    To^^^ je ale jen polovičaté řešení, které na rozdíl od WiFi nemá šifrování, což s sebou nese spoustu různých více či méně zajímavých důsledků. (Podle toho, co je cílem, zda jde například o síť s veřejnými ethernetovými zásuvkami a potenciálně nedůvěryhodnými zařízeními atd.)

    Aby to mělo šifrování, je potřeba ethernetový ekvivalent WPA, zvaný MACsec. Nedávno byl MACsec integrovaný do standardních utilit jako wpa_supplicant.

    Takže asi tak. Opravdová kontrola přístupu vyžaduje technologie k tomu určené; jakékoliv polovičaté řešení je celkem snadno překonatelné. Pokud se jedná o zcela novou konfiguraci, je dobré na autentifikaci a (případně) šifrování myslet hned od začátku.

    randy avatar 15.11.2018 15:23 randy | skóre: 21 | Hviezdoslavov
    Rozbalit Rozbalit vše Re: static IP
    Na normalnych sietovych prvkoch sa da zamedzit pouzivaniu statickych adries pouzivatelmi spominanym "IP Source Guard" (Cisco), pripadne sa da aplikovat "Port based ACL" (na L2 port), co sa bezne pouziva pri 802.1x. Samozrejme hociaky SOHO prepinac z Tesca take moznosti nema, ale moznosti su :) WLAN je samozrejme iny svet a ten sa velmi neda porovnavat s LAN.
    R>
    15.11.2018 10:36 Michals
    Rozbalit Rozbalit vše Re: static IP
    Zdravim,

    ospravedlnujem sa, doteraz som len pasivne sledoval tuto debatu, nakolko som chcel vediet, ci sa to niekam posunie alebo nie. Skusim rozvinut moju otazku. Nie, toto nie je ani skolky projekt ani nic podobneho. Je to len ciste moja zvedavost/rozsirovanie obzorov. Snazim sa mojmu 15 rocnemu synovi nieco ukazat, preto som mu urobil virtualnu siet (cez ESXi som mu spravil servere a pocitace), kde rozbehavame zakladne sluzby ako firewall, DNS, DHCP... Viem, stacilo by vyklikat ClearOS alebo nieco podobne a fungovalo by to, ale ja chcem aby aj pochopil, ako veci funguju. Pri nastaveni routovania medzi subnets ma napadlo, ako zamedzit tomu, ze uzivatel si da IP z ineho subnet-u, prip. ako zistit, ze v subnete je niekto, kto tam nema co robit....

    Servere mam postavene na debian (takze AD bol offtopics, ja viem..., ale viem, ze v praci, ak si nastavim, static IP, dokonca aj tu istu ako mi dal DHCP, tak ma domain controller nepusti nikam, proste DHCP enabled je nutnost). Co sa tyka "uzivatelov", ti su windows a admin pravami

    Ako som povedal, cela siet je virtualna, to znamena, sluzby na urovni router-u mu asi neukazem.

    DAkujem.
    vencour avatar 15.11.2018 10:51 vencour | skóre: 56 | blog: Tady je Vencourovo | Praha+západní Čechy
    Rozbalit Rozbalit vše Re: static IP
    Vlastně celé IT je o tom, že spojujete kostky k sobě, vedle sebe i na sebe. Komunikace pak probíhá horizontálně i vertikálně. A stavy komunikace se pak mění i ve více směrech, rovinách. Pokud to tak chcete a zapnete to.
    V práci máte nějaké centrální ověřování. Switch pozná, kdo se mu hlásí a něco mu dovolí. Kdybyste měl v AD definovanou "statickou adresu", tak byste s ní taky komunikoval. Respektive kdybyste třeba byl ve VLAN, kde jsou povolené statické adresy.
    Takže fajn, ukazujte a ptejte se, když zas na něco narazíte.
    Ty nejhlubší objevy nečekají nutně za příští hvězdou. Jsou uvnitř nás utkány do vláken, která nás spojují, nás všechny.
    15.11.2018 10:53 Michal Kubeček | skóre: 72 | Luštěnice
    Rozbalit Rozbalit vše Re: static IP
    Pri nastaveni routovania medzi subnets ma napadlo, ako zamedzit tomu, ze uzivatel si da IP z ineho subnet-u,

    To sice technicky může, ale i kdyby pakety od něj nezahodil hned ten router, stejně nedostane žádné odpovědi, protože ty budou routovány do té části sítě, kam ta adresa patří.

    ako zistit, ze v subnete je niekto, kto tam nema co robit

    K tomu by bylo potřeba nejdřív definovat, co přesně znamená "nemá tam co dělat".

    15.11.2018 14:37 Michals
    Rozbalit Rozbalit vše Re: static IP
    Teraz mam na DHCP zoznam MAC adries. Ak je v zozname, dostane ip z nejakého subnet napr. 10.10.10.x, ak nie dostane iný subnet. Napr. 10.20.20.x

    Užívateľ mimo zoznamu si nastaví ip 10.10.10.50. Ja by som chcel, aby si ti qateway všimla, a dropne všetky pakety od/do tejto ip

    Ja viem, MAC sa dá zmeniť, ale to možno v ďalšom kroku budem riešiť. Prip. Ako sa toto riesieva?
    15.11.2018 14:40 Michal Kubeček | skóre: 72 | Luštěnice
    Rozbalit Rozbalit vše Re: static IP
    Odpověď už tu máte. Pokud vycházíte z předpokladu, že "podvodník" si umí změnit IP adresu, ale ne MAC adresu, můžete to kontrolovat třeba netfilterem. Pokud tomu chcete opravdu zabránit, bude to složitější - a možnosti tu opět už padly.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.