免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 11975 | 回复: 59
打印 上一主题 下一主题

怎么能限制他IP呢!现有网络能解决吗 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2004-05-18 10:32 |只看该作者 |倒序浏览
我们网络环境是这样:PIX防火墙做PAT,
                    内网地址为10.10.10.0段
                    内网用2000下的DHCP分配IP
现在我在DHCP里的保留IP里已经做了IP与MAC地址的绑定
PIX里也做了arp inside 10.10.10.182 000a.e611.6893 alias(永久)绑定
还做了outbound  10 permit 0.0.0.0 0.0.0.0 80 tcp
         outbound  10 except 10.10.10.171 255.255.255.255 80 tcp


情况是:当时设定完后完全可以限制他上网,可他自己更改指定IP我这没有任何办法,在PIX里SHOW ARP 结果关于000a.e611.6893MAC地址的IP竟然有2个一个是我设定的另一个就是他改的,等于我PIX里和DHCP里的设定没有任何作用
各位老大们怎么办啊,这都限制不了,我还干不干了

论坛徽章:
0
2 [报告]
发表于 2004-05-18 11:59 |只看该作者

怎么能限制他IP呢!现有网络能解决吗

这个问题一直是大家讨论的问题。
绑定MAC地址永远都限制不了用户的上网,原因是用户可以自己更改网卡的MAC地址。
最好的方法是行政手段,加上通过配置代理控制用户上网。

论坛徽章:
1
荣誉版主
日期:2011-11-23 16:44:17
3 [报告]
发表于 2004-05-18 12:04 |只看该作者

怎么能限制他IP呢!现有网络能解决吗

针对这种人为因素,技术只是一个辅助手段,加大管理力度更为重要

论坛徽章:
0
4 [报告]
发表于 2004-05-18 12:13 |只看该作者

怎么能限制他IP呢!现有网络能解决吗

霍霍,他不会改MAC地址的!!在这种情况下我怎么也不能让他绑顶固定的IP呢,是不是我哪做的不对,请赐教!

论坛徽章:
0
5 [报告]
发表于 2004-05-18 13:01 |只看该作者

怎么能限制他IP呢!现有网络能解决吗

 楼主如你用域控制的话,可看看下面的!

如何禁止使用拨号、禁止修改IP地址?

Author: Adam

在一个大型的网络,出于安全的考虑,网络管理员可能不允许用户随意修改自己的IP地址、不允许用户使用拨号连接,初一看好像没有什么好办法,前段时间刚好有客户提出了不想让用户拨号的要求(技术部门无法对电话交换机无法进行管理),于是想了想,今天作一个总结。

客户使用了Windows 2000的AD结构,而且Clinet基本都是Win2K Pro,分区类型有NTFS和FAT,本来如果都是用的NTFS的话,对一些DLL文件进行权限设置也可以满足,我这里选择的是raschap.dll,当然,类似的DLL也有一些(俺也懒得整理了),在CMD窗口执行下面的命令:
cacls %systemroot%\system32\raschap.dll /e /d everyone

然后重新启动机器,你会发现你已经建立好的拨号连接都看不到了,而且在你新建连接的时候会出错,报告权限不足。如果需要用的时候,把该dll的权限改回来即可(需要重新启动机器喔)
cacls %systemroot%\system32\raschap.dll /e /g everyone:r

由于客户使用的是AD结构,设置权限可以在组策略里面来实现,把下面的内容加到你的安全模板文件的"File Security"段,然后应用该模板即可。 "%systemroot%\system32\raschap.dll",1,"DAR(D;OICI;FA;;;WD)"
当然,在这里出现了一个这样的问题,如果磁盘是FAT或者FAT32就无法应用NTFS权限来解决了,我们就只能在注册表里面想办法了,打开你的Regedt32,转到 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Interfaces

然后在菜单上的“安全”-“权限”
uncheck “允许继承...”,并设置为Everyone只读,一切OK;
如果需要应用在AD中我们可以在组策略的inf文件中的“Registry Keys”段里添加以下一行 "machine\system\currentcontrolset\services\tcpip\parameters\interfaces", 0, "D:AR(A;CI;KR;;;WD)"

设置了注册表的权限后,系统无法从 DHCP 服务器上获取IP,无法自己修改IP,很多与网络相关的修改都无法成功,当然,如果你公司内部使用了DHCP就会出问题喔...

论坛徽章:
0
6 [报告]
发表于 2004-05-18 13:07 |只看该作者

怎么能限制他IP呢!现有网络能解决吗

还有,如你的交换机支持管理的话,可从交换机上进行控制!使用交换机提供的端口的单地址工作模式

论坛徽章:
0
7 [报告]
发表于 2004-05-18 13:21 |只看该作者

怎么能限制他IP呢!现有网络能解决吗

霍霍,非常感谢性感小猪!交换机设置不现实,他是笔记本,拿着满楼跑,找个口就插上了,我只是知道他网卡的MAC地址,我就奇怪的是PIX既然有ARP永久绑定功能为什么在他的ARP表里润许一个MAC地址可以和2个以上的IP做绑定,DHCP里的保留好象也没任何作用,别人照样能占用这个IP

论坛徽章:
0
8 [报告]
发表于 2004-05-19 07:53 |只看该作者

怎么能限制他IP呢!现有网络能解决吗

^_^,碰到这种拿笔记本满楼跑的人,那可真是没什么好办法了。如果真的看他不爽的话,就把网络管理部门的兄弟叫齐了去扁他一顿。

论坛徽章:
0
9 [报告]
发表于 2004-05-19 22:23 |只看该作者

怎么能限制他IP呢!现有网络能解决吗

哦,谢谢!!继续求解

论坛徽章:
1
荣誉版主
日期:2011-11-23 16:44:17
10 [报告]
发表于 2004-05-19 22:32 |只看该作者

怎么能限制他IP呢!现有网络能解决吗

我觉得类似这种问题只能通过鉴权的方式对他进行控制了,譬如上面提到的域控制
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP