公司網路遭同仁放置分享器如何防制...

綁MAC的方法(還有樓上許多網友提供的類似方法)都不會有作用,除非樓主早已收集全公司所有合法的機器MAC adddress list來進行過濾,否則是無法分辨哪個IP/MAC是合法的。
(請設想這個問題。在switch上綁定MAC,但該綁定的MAC address其實是分享器LAN端,這就表示所有人還是可以透過這台分享器的dhcpd取得IP address)

這問題要處理,花錢的方式是透過高階L2以上的switch的功能,直接限制不得收到來自特定Ports的dhcp response封包,甚至一偵測到有這樣封包抵達switch該port,馬上封鎖該switch port中斷所有連線。
原理請參考:
http://www.cisco.com/en/US/docs/switches/datacenter/sw/4_1/nx-os/security/configuration/guide/sec_dhcpsnoop.html

至於不想花錢的方法就查線吧,找出違法分享器是從哪個switch那個port在連線,就能抓到是誰在亂搞。
(大工程,我知道)
接著請該port使用者找BOSS喝咖啡/茶/白開水...說明這是怎麼一回事。

當然還有些駭客方式可以用,不過多少有副作用,自己玩玩hack attack/defence可以,並不適合用在公司網路上。

正常公司用網路的處理,同上,請洽老大出面擺平。

另外根據您的描述,建議您可以朝是否有員工私自帶小型AP基地台的方向,進行資訊設備的檢查,搞不好可以很快的解決此一問題。
(抓隻智慧手機/平板,開wifi分析app掃一下公司範圍內有沒有奇怪且高強度的wifi訊號,集中出現在某不該有AP的特定區域就能分析出來了)

明月下的清風 wrote:
綁MAC的方法(還有樓上許多網友提供的類似方法)都不會有作用,除非樓主早已收集全公司所有合法的機器MAC adddress list來進行過濾,否則是無法分辨哪個IP/MAC是合法的。...(恕刪)
另外根據您的描述,建議您可以朝是否有員工私自帶小型AP基地台的方向,進行資訊設備的檢查,搞不好可以很快的解決此一問題。
(抓隻智慧手機/平板,開wifi分析app掃一下公司範圍內有沒有奇怪且高強度的wifi訊號,集中出現在某不該有AP的特定區域就能分析出來了)

通常沒有意外的話,如果無線分享器的 WAN MAC 是 N,LAN MAC 就是 N+1,Wifi MAC就是 N+2.知道這樣的邏輯以後,拿個 Wifi 裝置去掃一下分享器 Wifi MAC,再比對一下 DHCP 主機上的 MAC 清單就可以抓出來了.
不過如果 RD 玩到改 MAC 或是 MAC Clone,這招就不行了.
不過說實在的,網路主控權都在 MIS 手上,MIS 在網管上鬥輸 RD,實在有點弱.
我已閱讀過並同意管管任意隨心情爽快擅自修改討論區規則或任意引用規則

viphone wrote:
員工因為亂接(不會接)才造成網路混亂
如果他們會接了,也設定MAC clone
那上述方式就無法阻止他們私接分享器,但也不會影響公司網路運作就是了


事實上也真的就這樣... 搞不好亂接的那個人到現在用起來都還有問題.
因為以前的公司有遇過這種情況, MIS也是花了好久的時間才找到是誰亂接的.

會接的話也查不太出來, 用起來還不會出問題.

想到以前看到的一個笑話, 當學生的時候, 都會偷接第四台來看,
有一天有個同學突然發現本來他自己偷接的東西被重接的漂漂亮亮,
然後一旁走來第四台的師傅說「同學~以後要接跟我講,我幫你接,
拜託你不要再自己接了好嘛....我們查線查死了....」
與失敗為伍者,天天靠盃都是別人的錯。 與成功為伍者,天天跟失敗切磋直到不再出錯。
之前用居易的Vigor P2261 PoE Switch就已經有dhcp snooping了, 我記得Zyxel的switch也有這功能, 至於價錢, 也才1萬5, 24 port還含PoE, 台灣的一些好廠商的產品還是很不錯的..


明月下的清風 wrote:
綁MAC的方法(還有...(恕刪)
固定IP + MAC位址
應該就OK了......
我有問題
就算抓到不是你配的 ip
那人家也不是直接連你啊
他還是要經過他的分享器再 nat 過去
照理不會有問題才是喔

你說的無法上網 應該要查清楚問題在哪
我覺得應該是配的 ip 網段一樣導致系統不知道怎麼走
和他溝通阿,都是同事,又不是敵人,見面就要打殺不講理的

他買步槍,你買核彈,結果愈買愈貴,就為了戰爭....至於嘛

可以先去了解為什麼要放那台分享器?然後找出可行的解決方案。用人際關係手段解決是最省錢的。

比如:是不是因為要用 WIFI,給平板、手機可以上網

WIFI 分享器可以設純 AP 模式的。如果他不會設,而你會設,就幫他設(假設公司沒有限制無線網路這方面的)。

順便和他解說,開 DHCP 會影響到公司主要 DHCP 派發。巡一巡 WIFI 有沒有設密碼,強度夠不夠,免得被隔壁的盜用。

如果公司政策不提供無線的,那問問有哪位同事有辦 3G 吃到飽,說服他分享出來大家一起用。

互相幫忙,和氣生財,說不定對方高興,還請吃飯、喝飲料。


不過若是那種故意要亂的,直接問清是哪裡惹到他,能化解就化解。不能化解也只有和上司講了。
lovesharepc wrote:
我有問題就算...(恕刪)



因為有人可能會將線接在分享器的lan port,...
用戶端可能會拿到A分享器發的ip,卻取得B分享器給的gateway。


有人會開vm dhcp並橋接實體網卡。。。。
鎖MAC,然後防火牆設定除了允許的MAC之外不連外。
所有機器都KEY固定IP。忙一次舒服永久。
訪客請使用訪客AP。 訪客我都設定在DMZ上。
只開80 25 110等標準PORT,問題很少。

方法很多管理在"人",做事找方法,辦事對人。

power1912 wrote:
你配的 ip
那人家也不是直接連你啊
他還是要經過他的分享器再 nat 過去
照理不會有問題才是喔

你說的無法上網 應該要查清楚問題在哪
我覺得應該是配
歡迎有資訊規劃難題&伺服器維護問題與我討論。
prime wrote:
各位好,公司本身有D...(恕刪)


DHCP Snooping +1。
在這全民WiFi的時代,這真的已經變成必備的功能了。
小弟服務的單位很多人都因為WiFi訊號不強,紛紛自己買AP來接。
結果真是煩不勝煩,後來啟用了DHCP Snooping才解決問題。
很多飯店也會有這種困擾...

另外公司最好綁定IP與MAC,這樣比較好管理。
不然電腦一多的話,MIS會瘋掉。
irsjx2vxo3ne3k84dr1dz4,r4pe8bez3/4ne3bq4bew2j92gea jx4hq me-2d8 e3hy4hi2ty k84!
文章分享
評分
評分
複製連結

今日熱門文章 網友點擊推薦!