LINUX.ORG.RU

dhcp: есть ли более правельное решение?


0

0

вообщем задача в следующем. Есть определенное количество отделов, которые либо отказались платить за обслуживание и работу в сети (файл-сервера, инет, почта, etc...), либо временно отказались платить, либо во время не заплатили. Как вариант пойти и у всех повыдергивать сетевые шнурки. Но учитывая масштабы предприятия и собственную лень этот способ не очень удачный. А не выдернуть - иногда логинятся на серваки и делают те вещи, что им запрещенно. Было принято решение на уровне dhcp раздать им левые айпишки с левых подсеток. Но не тут то было - если машина в пятой подсетке, а я ей порписал какую-нибудь 10, то она игнорирует то что ей указанно быть в 10 и получает адрес в 5й подсетке. Пошел другим путем - выдача левого днс, дефаулт гатэвэя , винс, маски подсети. Вообщем все левое, кроме имени машины, мака и айпишки. А если даже точнее, то все сервисы искать на своей же айпишке. В итоге то, что требовалось - получилось. Эти машины перестали видеть другие и не могут войти в домен (правда пробовал только на 9х - их в сети много еще, а вот на 2к и ХРю еще не проверял. Если есть более правельные способы, хотелось бы узнать. И что в моем способе лишнее?

host K403-5.my.local {
  hardware ethernet 00:02:1C:F8:2F:60;
  fixed-address 192.168.2.88;
  option domain-name-servers 192.168.2.88;
  option routers 192.168.2.88;
  option netbios-name-servers 192.168.2.88;
  option subnet-mask 255.255.255.224;
  option broadcast-address 192.168.2.88;
    }
★★★

а типа сам клиент не способен вписать нужные циферки куда нада?

не решение, решение - выдернуть провод: надёжнее варианта нет :)

Pi ★★★★★
()
Ответ на: комментарий от Pi

> не решение, решение - выдернуть провод: надёжнее варианта нет :-)

если отделы не имеют доступа к коммутаторам, то (на нормальных коммутаторах) всегда можно отключить порт.

ivlad ★★★★★
()
Ответ на: комментарий от Pi

> а типа сам клиент не способен вписать нужные циферки куда нада? большинству на это просто ума не хватит

> не решение, решение - выдернуть провод: надёжнее варианта нет :) территориально слишком большое предприятие - а бегать выдергивать сегодня провод на другой конец завода, чтоб завтра или послезавтра его воткнуть обратно... ноги то не казенные

а вот насчет отрубания на комутаторах (у меня циски) более интересно. Только как определить на каком из гнезд сидит определенный клиент. Или там есть возможность резать по макам?

deys ★★★
() автор топика
Ответ на: комментарий от deys

конечно. насколько я понимаю, база клиент-MAC у тебя есть ? тогда просто ищешь на каком порту какого свитча сидит данный mac и отправляешь этот порт в даун. или если на нем (порту) , к примеру хаб, на котором есть и "хорошие" и "плохие" клиенты - настраиваешь port security и прописываешь разрешенныe mac-и .

sasha999 ★★★★
()
Ответ на: комментарий от sasha999

ой ненадо про хабы... а то опять начнется, меняем мак тут и ... look ma, no hands!

mator ★★★★★
()
Ответ на: комментарий от Pi

Мне кажется, что это не совсем правильно вырубать порты на свичах,
а если пользователь хочет печатать на соседний принтер, он тоже должен вам за это платить?

Я думаю, что было бы правильно, разделить сеть на подсети по отделам,так-же сделать одну серверную подсеть,
между подсетями поставить роутер и на нем уже открывать доступ к сервисам для каждой из подсетей.

Еcли пользователи логинятся в домен, то можно использовать возможности Active Directory для ограничения доступа к сервисам и ресурсам.

arum ★★
()
Ответ на: комментарий от arum

> а если пользователь хочет печатать на соседний принтер, он тоже должен вам за это платить?

мне начальство поставило задачу именно так: хочешь пользоваться нашей локалкой - плати. Хочешь печатать на соседний принтер - тяни сетку себе сам

deys ★★★
() автор топика
Ответ на: комментарий от deys

> Только как определить на каком из гнезд сидит определенный клиент. Или там есть возможность резать по макам?

show mac-address-table

ivlad ★★★★★
()
Ответ на: комментарий от ivlad

> Или там есть возможность резать по макам?

в зависимости от того, какие у тебя свитчи, может быть "mac access-list extended" и "vlan access-map". если у тебя шеститонники, то vacl можно.

конечно, надо знать архитектуру.

ivlad ★★★★★
()
Ответ на: комментарий от anonymous

локалку (в 500машин) через PPPoE в домен w2k?

deys ★★★
() автор топика
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.