免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 11985 | 回复: 2
打印 上一主题 下一主题

怎么能限制他IP呢!现有网络能解决吗 [复制链接]

论坛徽章:
0
1 [报告]
发表于 2004-05-18 13:01 |显示全部楼层

怎么能限制他IP呢!现有网络能解决吗

 楼主如你用域控制的话,可看看下面的!

如何禁止使用拨号、禁止修改IP地址?

Author: Adam

在一个大型的网络,出于安全的考虑,网络管理员可能不允许用户随意修改自己的IP地址、不允许用户使用拨号连接,初一看好像没有什么好办法,前段时间刚好有客户提出了不想让用户拨号的要求(技术部门无法对电话交换机无法进行管理),于是想了想,今天作一个总结。

客户使用了Windows 2000的AD结构,而且Clinet基本都是Win2K Pro,分区类型有NTFS和FAT,本来如果都是用的NTFS的话,对一些DLL文件进行权限设置也可以满足,我这里选择的是raschap.dll,当然,类似的DLL也有一些(俺也懒得整理了),在CMD窗口执行下面的命令:
cacls %systemroot%\system32\raschap.dll /e /d everyone

然后重新启动机器,你会发现你已经建立好的拨号连接都看不到了,而且在你新建连接的时候会出错,报告权限不足。如果需要用的时候,把该dll的权限改回来即可(需要重新启动机器喔)
cacls %systemroot%\system32\raschap.dll /e /g everyone:r

由于客户使用的是AD结构,设置权限可以在组策略里面来实现,把下面的内容加到你的安全模板文件的"File Security"段,然后应用该模板即可。 "%systemroot%\system32\raschap.dll",1,"DAR(D;OICI;FA;;;WD)"
当然,在这里出现了一个这样的问题,如果磁盘是FAT或者FAT32就无法应用NTFS权限来解决了,我们就只能在注册表里面想办法了,打开你的Regedt32,转到 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Interfaces

然后在菜单上的“安全”-“权限”
uncheck “允许继承...”,并设置为Everyone只读,一切OK;
如果需要应用在AD中我们可以在组策略的inf文件中的“Registry Keys”段里添加以下一行 "machine\system\currentcontrolset\services\tcpip\parameters\interfaces", 0, "D:AR(A;CI;KR;;;WD)"

设置了注册表的权限后,系统无法从 DHCP 服务器上获取IP,无法自己修改IP,很多与网络相关的修改都无法成功,当然,如果你公司内部使用了DHCP就会出问题喔...

论坛徽章:
0
2 [报告]
发表于 2004-05-18 13:07 |显示全部楼层

怎么能限制他IP呢!现有网络能解决吗

还有,如你的交换机支持管理的话,可从交换机上进行控制!使用交换机提供的端口的单地址工作模式

论坛徽章:
0
3 [报告]
发表于 2004-05-26 14:38 |显示全部楼层

怎么能限制他IP呢!现有网络能解决吗

今天在NET130上看到一篇文章,楼主可参考参考!

路由器的网络地址转换、管理登陆限制、MAC与IP的绑定

interface FastEthernet0/0

ip address 10.1.5.130 255.255.255.252

ip access-group 102 in

ip access-group 105 out

ip nat outside

duplex auto

speed auto

!

interface FastEthernet0/1

ip address 158.88.0.254 255.255.0.0

ip access-group 102 in

ip nat inside

speed auto

full-duplex

!

ip nat pool globalpool 10.1.5.130 10.1.5.130 netmask 255.255.255.252

ip nat inside source list 1 pool globalpool overload

ip classless

ip route 0.0.0.0 0.0.0.0 10.1.5.129

no ip http server

ip pim bidir-enable

!

logging trap debugging

logging 158.88.0.224

logging 158.88.0.222

access-list 1 permit 158.88.0.222

access-list 1 permit 158.88.0.223

access-list 1 permit 158.88.0.224

access-list 1 permit 158.88.0.2

access-list 1 permit 158.88.0.1

access-list 1 permit 158.88.0.15

access-list 1 permit 158.88.0.18

access-list 1 permit 158.88.0.28

access-list 1 permit 158.88.0.48

access-list 102 permit tcp host 158.88.0.222 host 158.88.0.254 eq

telnet

access-list 102 deny tcp any host 158.88.0.254 eq telnet

access-list 102 deny tcp any host 10.1.5.130 eq telnet

access-list 102 permit ip any any

arp 158.88.0.222 0002.3f70.4116 ARPA

arp 158.88.0.223 0004.2306.601d ARPA

arp 158.88.0.224 0050.ba7c.adcd ARPA

arp 158.88.0.224 0050.ba7c.adcd ARPA

arp 158.88.0.2 0001.0345.f79f ARPA

arp 158.88.0.1 0004.2306.6062 ARPA

arp 158.88.0.15 0004.2310.6aa0 ARPA

arp 158.88.0.18 0004.2306.6078 ARPA

arp 158.88.0.28 0004.2307.2a82 ARPA

arp 158.88.0.48 0004.2306.d10d ARPA

!

line con 0

password 7 120F0A1F1B0F09142B

line 33 48

line aux 0

password 7 07192E44470D1C1516

line vty 0 4

password 7 120F0A1F1B0F09142B
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP