Как запретить пользователям менять ip
IMHO.WS > Интернет, Глобальные и Локальные сети > Безопасность > Как запретить юзеру менять свой IP адрес в доменной AD сети?
23.05.2006, 15:28
Как запретить юзеру менять выделенный ему IP адрес в доменной сети с Active Directory? Сервер Windows 2003 Enterprise.
23.05.2006, 16:34
1)отобрать права администратора на локальной машине.
2)раздавать адреса через DHCP
3)написать бумажку за подписью НУ_ОЧЕНЬ_БОЛЬШОГО_ДИРЕКТОРА, что за самовольную смену IP адреса будет:
а) больно
б) очень больно
ц) за цугундер и на кукан
.
4) После очередной попытки сменить адрес ОБЯЗАТЕЛЬНО-ПОКАЗАТЕЛЬНО с большим шумом выполнить все содержимое пункта 3
23.05.2006, 17:35
KomatoZo
1) и 2) совершенно не подходят.
Насчёт остального — не серьёзно. И не по-сисадмински.
23.05.2006, 18:39
:ржать: :ржать: :ржать:
Да. Уж. Молодой чемодан. Вот только не обижайтесь. Вы смешны.
Я тут на SecurExpo большим дядям и тетям готовлюсь рассказывать о НЕОБХОДИМОСТИ четко прописанных политик безопасности, к которым относится и политика присвоения/изменения IP-адресов для построения надежной и безопасной IT-инфраструктуры, а вы мне говорите, что не «по-админски» это.. Звучит, ей-богу, как не «по-пацански». Смешно =)
А насчет того что 1) и 2) не подходит — граничные условия задачи в студию.
З.Ы. А несерьёзно как раз стремление показать, что все задачи можно решить только технически и наплевательское отношение к формальностям. Это взгляд 16тилетнего подростка, не столкнувшегося ни разу с серьёзными проблемами.
23.05.2006, 19:01
KomatoZo
Вопрос стоит о том, как выполнить такую настройку системными средствами Windows 2003 и Active Directory, для чего и было приведено название ОС.
Про человеческие методы рассказывай, пожалуйста, не здесь, а своим дядям и тётям.
Насчёт 1) и 2) — 1) локальные административные права нужны, 2) в сети используется именно статическое распределение адресов.
23.05.2006, 19:07
Rob:
Насчёт остального — не серьёзно. И не по-сисадмински.Не просто серьезно, а очень даже действенно! для начала 100$ за одну смену адреса и все будет в порядке. Я вообще не понимаю, что значит «неприемлемо». Кто тут админ он или ты? Если он — сиди тихо и помалкивай, если ты — то он юзер и должен знать свое юзерское место даже если привелегии локального пользователя ему необходимы для работы: все сетевые изменения только с разрешения админа (а разрешение через магазин ;))
23.05.2006, 19:46
vovik
В текущих условиях человек может обойти ограничения, сменив свой айпи адрес. Если никто не знает, есть ли возможность системными методами привязать юзера к одному и тому же айпи — вопрос снимается. Магазинов не надо, спасибо.
23.05.2006, 20:12
Rob:
В текущих условиях человек может обойти ограничения, сменив свой айпи адресНу, может так может. Если он «из себя такой царь» (Падал прошлогодний снег), то ему и карты в руки! Только это:
vovik:
для начала 100$ за одну смену адресаникто не отменял. А действует лучше всяких DHCP.
23.05.2006, 20:33
KomatoZo
Rob
Закончили перепалку, пожалуйста.
Rob
Тебе уже дали правильное решение.
1. Отобрать права локальных админов
(как правило, права локального администратора нужны для того, чтобы пользователи не дергали админов, когда им нужно что-то установить, удалить. В этом случае достаточно будет дать пользователям права на определенную папку и ветки реестра, где они могут ставить — сносить все, что угодно)
2. Поднять DHCP и раздавать адреса с него.
Поскольку DHCP уже есть, то можно в дополнение поставить хороший управляемый свитч, в котором зафиксировать таблицу и к которому будет иметь доступ только админ домена (в этом случае смена адреса станет бессмысленной).
Способов системно запретить локальному администратору вытворять со своей рабочей станцией все, что он захочет, я не встречал.
24.05.2006, 02:12
Ну пойди другим путём — на свичах привяжи жестко arp-ip. Чего ты в АД упёрся?
24.05.2006, 15:50
вставлю своих 5 копеек в дускусию, у меня имеется лан с 20 компами, раньше каждый выберал себе ИП сам, теперь запущен DHCP сервис раздающий ИП в зависимости от МАК, если человек берёт не свой ИП то он не имеет доступа к интернету и к серверу
24.05.2006, 16:40
А почему бы не запретить конкретно возможность заходить в проперти сетевого окружения через полиси?
31.05.2006, 14:45
вставлю своих 5 копеек в дускусию, у меня имеется лан с 20 компами, раньше каждый выберал себе ИП сам, теперь запущен DHCP сервис раздающий ИП в зависимости от МАК, если человек берёт не свой ИП то он не имеет доступа к интернету и к серверу
Тоже не совсем выход, т.к. если есть локальный админ, поменять МАС и IP не проблема. Скорее всего поможет скрипт проверяющий МАС, IP, имя машины и имя юзверя. Ну а дальше или моментальный логофф или хитрый route add или еще позлее что-нить. Думаю, если выставить логон определенного юзверя лишь на определенные тазики, тоже поможет.
31.05.2006, 15:08
Rob
у вас видимо 10-20 раб. станций, и НИКОГДА НИОДИН пользователь не должен иметь полные права на что-либо, кроме собственных документов (и то с оговоркой, что админ их тоже должен иметь), и если вы не понимаете, чем текущее положение вещей грозит
а) вам как ответственному за тех. состояние,
б) вам или бэкап менеджеру за потерянные документы,
в) вам или бухгалтерии за перерасход трафика, который по факту вычислить будет очень трудно,
г) вам, когда начальство задумается «а чем он управляет?»,
и не собраетесь его менять(как менять сказано выше), то сисадминский бог вам в помощь (если он есть), и надеюсь в мире не станет на одного БОФХа больше.
могу еще написать, чем это грозит, уже менее тяжко, но так же геморройно
Как сменить IP и обойти блокировки при помощи приватного прокси?

Несмотря на то, что Интернет открывает нам огромное количество информации и возможностей для общения, государственные органы многих стран все же закрывают для пользователей доступ к онлайн-ресурсам. Оставим в стороне вопрос эффективности и целесообразности таких мер в современном обществе, и рассмотрим способы получения доступа к запрещенным платформам и контенту, а именно – использование прокси для обхода блокировок.
- как игнорировать запреты государственных органов посредством комплекса программ по разблокированию сайтов;
- о преимуществах использования приватных IP-адресов по сравнению с остальными видами прокси;
- на какие нюансы следует обращать внимание при выборе частных сервисов; об особенностях настройки приватных схем для повышения эффективности смены IP-адреса и получения беспрепятственного доступа к запрещенным сайтам.

Но для начала давайте уточним, к каким именно сайтам применимы эти способы обхода официальных запретов.
Какие популярные сайты запрещены на территории РФ и ближнего зарубежья?
По состоянию на декабрь 2018 года в реестре веб-ресурсов, запрещенных Роскомнадзором, находится 91 480 доменов, 48 455 действующих ссылок и сотни тысяч IP-адресов, и этот список пополняется практически каждый день. Пик активности по блокировке интернет-ресурсов пришелся на период борьбы госорганов с мессенджером «Телеграм».
Российская Федерация
- Telegram – мессенджер, заблокирован частично;
- LinkedIn – социальная сеть для профессионалов, заблокирована полностью;
- GitHub – хостинг-платформа, заблокирована частично.
Украина
- Vkontakte;
- Одноклассники;
- Яндекс.

Беларусь
- Spring96;
- Twirpx и т. д.
Если вы житель или гость одной из указанных стран и привыкли пользоваться вышеупомянутыми платформами для личных или деловых нужд, то вам очень пригодятся знания о том, как обойти блокировку сайта посредством прокси.
Почему для обхода блокировки желательно выбирать именно приватные прокси-сервера?
Пользователи, которые только начинают разбираться в особенностях использования прокси для обхода блокировок, или же те, которые по каким-то причинам не желают вкладывать деньги в программное обеспечение высокого класса, а именно такими являются приватные IP-адреса, наверняка предпочтут работать с публичными программами для смены айпи.

Естественно, что доступность публичных прокси сопряжена с достаточно низким качеством, невысокой стабильностью и медленной скоростью работы.
- Совместимы с большим количеством сетевых протоколов HTTP и HTTPS, а также Socks-версий 4 и 5.
- Повышенная скорость и стабильность работы за счет того, что провайдеры владеют собственными дата-центрами и производят постоянный мониторинг работы своего оборудования.
- Подключение к персональным прокси подразумевает получение доступа к большему количеству потоков и каналам с повышенной пропускной способностью трафика.
- Использование приватных IP-серверов не предусматривает каких-либо ограничений относительно интернет-трафика.
- Данный способ смены IP и обхода онлайн-цензуры подходит для всех популярных операционных систем.
- Данная услуга всегда предоставляется «в одни руки», то есть выбранный прокси-сервер будет закреплен лишь за одним пользователем на протяжении всего времени аренды, что является значимым фактором с точки зрения безопасности, скорости и стабильности его работы.
Из всего вышеперечисленного можно сделать вывод, что при выборе способа обхода блокировок лучше всего использовать приватные прокси, поскольку они обладают повышенной эффективностью и надежностью.
Как настроить персональный прокси для смены IP и обхода блокировок?

Как получить доступ к LinkedIn?
- поиск по существующей базе по таким параметрам, как страна, город и т.д.;
- выбор прокси из предварительно составленного списка, сформированного на базе как вышеупомянутых параметров, так и дополнительных характеристик, к примеру, скорость соединения, время онлайн, тип соединения и пр.
Кроме этого, вы сможете в любое время проверить текущий IP-адрес и посмотреть статистику пользования выбранным промежуточным прокси-сервером. Также вам будет предоставлена возможность произведения настроек учетной записи, что подразумевает изменение тарифного плана, контактной информации, пароля и т.д.
Как решить проблему с Telegram?
Оптимальным вариантом для пользователя, желающего найти прокси-сервер для «Телеграм» или другого заблокированного ресурса, будет выбор подходящей службы из имеющегося списка. Для того, чтобы сменить IP и иметь возможность заходить в Telegram, LinkedIn, Netflix и другие платформы, лучше всего приобрести индивидуальные прокси США. Дождавшись положительного ответа системы о том, что программа находится в рабочем состоянии, вам нужно скопировать IP-адрес и порт, а затем ввести их в приложение. Остается лишь сохранить внесенные данные прокси для обхода блокировок и получить беспрепятственный доступ к необходимым веб-ресурсам.

О чем необходимо помнить при использовании приватного прокси?
Если вам необходим прокси-сервер для «Телеграм» или LinkedIn, помните, что для этих целей необходимо выбирать такой, который находится в той стране, где выбранный ресурс не заблокирован. К примеру, если вы житель Украины, желающий получить беспрепятственный доступ к сети VKontakte, оптимальней всего будет заказать приватные прокси-сервера России .
Как ограничить доступ по IP адресам
Иногда возникает необходимость ограничить доступ к каналам определенным IP адресам. Или наоборот, разрешать доступ к каналу только определенному списку IP. Эту задачу можно решить с помощью бэкенда, собранного с помощью конструктора бэкендов.
С помощью конфигуратора можно настроить очень гибкие схемы авторизации. На этой странице приведем примеры как заблокировать определенные IP-адреса, или наоборот, пустить мимо системы авторизации. Это может быть полезно для систем мониторинга.
Все правила, описанные далее, могут быть применены к потоку или глобально.
stream example_stream < input fake://fake; on_play auth://blacklist; >
Где blacklist — имя одного из настроенных бэкендов. Конечно же, вы можете создать более одного авторизационного правила.
Заблокировать
Вся настройка происходит через /etc/flussonic/flussonic.conf.
auth_backend blacklist < deny ip 1.1.1.1; deny ip 2.2.2.2; deny ip 10.10/16; allow default; >
Это правило запрещает просмотр с двух определенных адресов (1.1.1.1, 2.2.2.2) и целой подсети (10.10.0.0/16).
Строка allow default; означает, что по умолчанию нужно всем разрешать просмотр, кроме адресов, перечисленных в deny . Подробнее об опции
Разрешить
auth_backend whitelist < allow ip 192.168.0/24; allow ip 10.10/16; allow ip 8.8.8.8; >
Это правило разрешает просмотр только из указанных сетей и конкретного IP-адреса. Остальные соединения будут блокироваться.
auth_backend multi < allow ip 192.168.0/24; backend http://examplehost/stalker_portal/server/api/chk_flussonic_tmp_link.php; >
Это правило разрешает просмотр из локальной сети, а остальные обращения через IPTV Middleware.
Permission is hereby granted, free of charge, to any person obtaining a copy of this software and associated documentation files (the «Software»), to deal in the Software without restriction, including without limitation the rights to use, copy, modify, merge, publish, distribute, sublicense, and/or sell copies of the Software, and to permit persons to whom the Software is furnished to do so, subject to the following conditions: The above copyright notice and this permission notice shall be included in all copies or substantial portions of the Software. THE SOFTWARE IS PROVIDED «AS IS», WITHOUT WARRANTY OF ANY KIND, EXPRESS OR IMPLIED, INCLUDING BUT NOT LIMITED TO THE WARRANTIES OF MERCHANTABILITY, FITNESS FOR A PARTICULAR PURPOSE AND NON-INFRINGEMENT. IN NO EVENT SHALL THE AUTHORS OR COPYRIGHT HOLDERS BE LIABLE FOR ANY CLAIM, DAMAGES OR OTHER LIABILITY, WHETHER IN AN ACTION OF CONTRACT, TORT OR OTHERWISE, ARISING FROM, OUT OF OR IN CONNECTION WITH THE SOFTWARE OR THE USE OR OTHER DEALINGS IN THE SOFTWARE. —>
libvirt guest: запретить смену IP
Категорически приветствую! Есть сервер с centos 7 где установлен libvirt и существуют 2 бриджа br0 (192.168.0.1/24) и br1 (8.8.8.8/24). При создании гостей интерфейсы последних просто добавляются в бридж и внутри устанавливается адрес. Так вот вопрос: А как запретить менять/удалять/добавлять адреса? Если, допустим, я создам какой-нить virbr средствами libvirt со встроенным его dhcp и при загрузке машина будет получать адрес оттуда, его ж всё равно можно будет руками сменить? И как в этом случае быть с машинами, где нужен только внешний адрес (Без NAT’a во всех его проявлениях) из br1 ?
Grotesque
08.04.20 17:43:30 MSK
Используйте vlan, nat, доступ через виртуальный роутер.
int13h ★★★★★
( 08.04.20 19:12:17 MSK )
Ответ на: комментарий от int13h 08.04.20 19:12:17 MSK
Но Вы же просто перечислили кучку технологий и дали ссылку на картинку из cloudstack, это не помогает от слова совсем 🙁 Cloudstack это программное решение где создаётся виртуальная машина через которую происходит NAT к прочим машинам (см. http://docs.cloudstack.apache.org/projects/cloudstack-administration/en/4.8/networking_and_traffic.html) — всё это динамически управляется Cloudstack. Правильно ли я понимаю, что Вы фактически мне предлагаете написать второй Cloudstack? Это то же самое, как если бы я спросил решение виртуализации и Вы бы предложили написать libvirt FACEPALM В любом случае спасибо за попытку 🙂
В действительности существует libvirt nwfilter и в частности CTRL_IP_LEARNING (см. https://libvirt.org/formatnwfilter.html), но у меня нет опыта использования этой штуки. Как это настроить для системных бриджей? Можно ли использовать без DHCP? Защитит ли это от IP/APR/DHCP (в случае с dhcp очевидно) spoofing? Оно работает как-то вроде IP Source Guard? Может есть какие-то другие аналоги, которые не подразумевают написания кода и дают аналогичные возможности из коробки? Так много вопросов 🙁
Grotesque
( 09.04.20 10:41:56 MSK ) автор топика
virsh shutdown VM virsh edit VM
добавить в раздел
virsh start VM
anonymous
( 10.04.20 17:45:04 MSK )
Ответ на: комментарий от anonymous 10.04.20 17:45:04 MSK
До этого момента я использовал
Единственный изъян такого решения (в моём случае) — это то, что если внутри гостя сменить адрес и затем ребутнуть хост — произойдёт переобучение и адрес установленный вручную будет считаться валидным.
Ваш вариант защищает от таких случаев и подходит для меня больше, премного благодарен 🙂
P.S. В этих ваших интернетах бытует мнение, что лучше бы ещё указывать но у меня он в параметрах интерфейса указан, так что я пренебрёг этим советом. Оставлю это тут, а то вдруг у кого чуть-чуть человекочасов хватать не будет для написания cloudstack, но проблему всё же решить нужно будет ^_^