免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 3753 | 回复: 9
打印 上一主题 下一主题

[OpenBSD] 在一个1000多用户的网络里面。。我需要设置那些规则!!! [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2008-07-02 12:30 |只看该作者 |倒序浏览
我们公司的内网有1000多用户。。。平时ARP攻击非常严重。。。完全是我头痛。。
才接触OPENBSD。。我还不太清楚需要对我们的内网设置一些什么规则。



需要有经验的朋友。。给我提几点现在网络需要设置的规则!!

谢谢

论坛徽章:
2
丑牛
日期:2013-09-29 09:47:222015七夕节徽章
日期:2015-08-21 11:06:17
2 [报告]
发表于 2008-07-02 16:00 |只看该作者
在交换机上绑定ip和网关的mac可以搞定arp

论坛徽章:
0
3 [报告]
发表于 2008-07-02 19:52 |只看该作者
1000多,交换机上绑定,有些交换机能在端口设置之允许哪几个ip外出访问。
另外vlan是必须划分的。不同vlan除必要外禁止访问。

论坛徽章:
0
4 [报告]
发表于 2008-07-02 19:53 |只看该作者
防病毒软件。

论坛徽章:
0
5 [报告]
发表于 2008-07-02 19:59 |只看该作者
arp病毒网关是管不了的。
另外我很好奇,1000多台机器,网络拓扑是怎么样的?如果没有管理的话,bt xunlei很快就把出口带宽给占满了。。

论坛徽章:
54
2017金鸡报晓
日期:2017-02-08 10:39:42操作系统版块每日发帖之星
日期:2016-03-08 06:20:00操作系统版块每日发帖之星
日期:2016-03-07 06:20:00操作系统版块每日发帖之星
日期:2016-02-22 06:20:00操作系统版块每日发帖之星
日期:2016-01-29 06:20:00操作系统版块每日发帖之星
日期:2016-01-27 06:20:00操作系统版块每日发帖之星
日期:2016-01-20 06:20:00操作系统版块每日发帖之星
日期:2016-01-06 06:20:0015-16赛季CBA联赛之江苏
日期:2015-12-21 20:00:24操作系统版块每日发帖之星
日期:2015-12-21 06:20:00IT运维版块每日发帖之星
日期:2015-11-17 06:20:002015亚冠之广州恒大
日期:2015-11-12 10:58:02
6 [报告]
发表于 2008-07-03 23:04 |只看该作者
1000多的用户不会直接接到你的网关上吧。

没有VLAN交换机,最起码也要舍得花点钱,多买上几个旧PC和好的网卡,分开做网关才行。那样arp再厉害,也就是在一个小范围而已。

我们单位采用arp绑定,所有的客户机都执行绑定,写在windows的autoexec.bat里就行。不绑定的,一旦出的arp病毒就公示。如果再想进一步,做个pppoe拨号,arp就无效了。

论坛徽章:
0
7 [报告]
发表于 2008-07-06 21:46 |只看该作者
最有效的办法还是楼上说的做个pppoe服务器,
这么多用户,肯定是要用vlan

论坛徽章:
0
8 [报告]
发表于 2008-08-04 22:49 |只看该作者
上面说的都是可行的办法。
但我是把网重新规划,彻底搞了一遍,vlan规划好。若有人报告一个网段同时有几个人上不了网就
show arp | include 192.168.X找到mac
再show mac-address-table "该mac“,找到端口,
shutdown"该端口“,通过布线资料从端口查到信息点,找到那人。
打电话要他处理,
clear arp-cache清arp缓存表,大家恢复上网。

用户一般也不是恶意的,也会进步,通过相互磨合,arp很少了。
----------
arp病毒很少了。

[ 本帖最后由 tibet07 于 2008-8-4 22:50 编辑 ]

论坛徽章:
0
9 [报告]
发表于 2008-08-04 23:08 |只看该作者
原帖由 xiayall 于 2008-7-2 12:30 发表
我们公司的内网有1000多用户。。。平时ARP攻击非常严重。。。完全是我头痛。。
才接触OPENBSD。。我还不太清楚需要对我们的内网设置一些什么规则。



需要有经验的朋友。。给我提几点现在网络需要设置的规 ...



OPENBSD用在出口比较好,用PF对各种应用分优先级,进行流量管理。没流量控制,1000人上网带宽易耗尽。
论坛上有本“pf包过滤防火墙“的中文资料,再就是pf上有个?/share目录下有几个例子,
反正是配成的桥,vi /etc/pf.conf,pfctl -e,看效果,不行? pfctl -d,直接真环境上去试。
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP