|
Компьютерный форум OSzone.net » Компьютеры + Интернет » Сетевые технологии » Прочее - Отключение интернета не трогая локальную сеть |
|
Прочее - Отключение интернета не трогая локальную сеть
|
Пользователь Сообщения: 87 |
Профиль | Отправить PM | Цитировать Доброго времени суток, форумчане! Такое дело, надо отключить интернет на всех остальных компьютерах(~ 20 штук) кроме трех, но оставляя нетронутой Локальную сеть. Какие есть варианты? Спасибо!
|
|
Отправлено: 10:06, 24-05-2013 |
Ветеран Сообщения: 3722
|
Профиль | Отправить PM | Цитировать Цитата SBSA:
|
|
------- Отправлено: 11:11, 24-05-2013 | #11 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Пользователь Сообщения: 87
|
Профиль | Отправить PM | Цитировать |
Последний раз редактировалось SBSA, 29-05-2013 в 10:16. Отправлено: 11:12, 24-05-2013 | #12 |
Ветеран Сообщения: 2029
|
Профиль | Отправить PM | Цитировать SBSA, просто для информации (это не имеет отношения к Вашей проблеме): адреса для подсети 8.8.8.0/24 выбраны крайне неудачно. Для приватных сетей RFC1918 определяет три диапазона адресов: 10.0.0.0/8, 172.16.0.0/12 (у Вас он тоже используется) и 192.168.0.0/16.
|
------- Отправлено: 11:22, 24-05-2013 | #13 |
Пользователь Сообщения: 87
|
Профиль | Отправить PM | Цитировать AMDBulldozer, Не знаю, все это уже было. А в чем плох этот адрес?
|
Отправлено: 11:27, 24-05-2013 | #14 |
Старожил Сообщения: 219
|
Профиль | Отправить PM | Цитировать SBSA,
блокируйте доступ к интернету через настройку DIR-615 по МАС-адресам: ADVANCED - Access Control - ... - Block All Access |
Отправлено: 11:42, 24-05-2013 | #15 |
Пользователь Сообщения: 87
|
Профиль | Отправить PM | Цитировать Вот, а блокировку по МАК адресам не нашел. Вот, что показывает при выборе MAC-фильтр |
Последний раз редактировалось SBSA, 29-05-2013 в 10:15. Отправлено: 11:50, 24-05-2013 | #16 |
Ветеран Сообщения: 2029
|
Профиль | Отправить PM | Цитировать Цитата SBSA:
Второй, обычно более существенный недостаток состоит в том, что в случае определенных ошибок в настройках NAT, маршрутизации, туннелей и т.д. в интернет попадает реальный IP интерфейса. Если он принадлежит приватному адресному пространству, это не вызывает никаких проблем - он просто не пройдет дальше одного из нескольких первых переходов. А вот IP из публичного диапазона либо будет перехвачен брандмауэром провайдера, который расценит это как сетевую атаку, либо, если провайдер не провеяет исходящие ip, дойдет до адреса назначения, после чего этот адрес начнет слать пакеты в адрес узла, который имеет реальный IP совпадающий с вашим локальным. Что, естественно, тоже будет расценено как сетевая атака. Резюме: основной недостаток использования публичного IP в качестве адреса локального интерфейса сети состоит в том, что это создает не только потенциальную опасность утечки внутренних пакетов в сеть, но также возможность принятия ответных мер по отношению к предполагаемому сетевому хулигану. Теперь по поводу Вашего вопроса: Открываете web-интерфейс маршрутизатора, выбираете в разделе "межсетевой экран" вкладку "IP-фильтры" и дальше делаете одно из двух: 1. Если Вы хотите закрыть доступ в интернет определенным компьютерам, а всем остальным доступ разрешить, укажите адреса блокируемых компьютеров в поле "Диапазон IP-адресов; Источник" и выберите для них "Действие" DROP. Создавайте столько правил, сколько потебуется для того, чтобы в них попали все блокируемые адреса 2. Предыдущий способ имеет существенный недостаток - злоумышленнику достаточно изменить IP чтобы получить доступ в интернет. Поэтому удобнее пойти по прямо противоположному пути - запретить доступ всем, кроме заданных IP. Для этого делаете всё то же самое, что и в предыдущем пункте, но вместо "Действие" DROP указываете "Действие" ACCEPT. После того как Вы добавили правила для всех компьютеров, доступ которым разрешен, добавляете в конец спика еще одно правило - для компьютеров подсети 0.0.0.0/0 выбрать "Действие" DROP. (я не могу гарантировать, что маршрутизатор поймет такой синтаксис, поскольку нигде не указан список допустимой разрядности подсетей для интерфейса данного маршрутизатора. Но, раз у него отсутствует способ задания политики по умолчанию, очевидно должен быть альтернативный способ получить тот же самый результат) Выше я описал способ блокировать доступ в интернет по IP. Хотя надежнее делать это по MAC-адресу. Преимуществом использования MAC-адреса является практическая невозможность его подмены - если правила разрешают доступ для компьютера с заданным MAC-адресом и этот компьютер в данный момент работает, способа проникнуть в сеть у злоумышленника уже не остается. Он не сможет установить себе MAC работающего компьютера, потому что если он это сделает, в лучшем случае, его сетевое соединение перестанет работать (потому что ethernet-коммутатор уже кэшировал номер порта, которому соответствует указанный MAC), в худшем грохнется разом весь сегмент, поскольку в одном сегменте не может быть двух интерфейсов с одинаковым MAC (чтобы меня не поправляли, заранее оговорюсь, что не имею в виду агрегацию каналов ethernet с использованием протокола 802.3ad). Чтобы разрешить или блокировать доступ по MAC, а не по IP, выберите закладку "MAC-фиьтр" в том же меню "Межсетевой экран". P.S. Попробуйте использовать другой браузер и проверьте, что он не блокирует сценарии javascript. |
|
------- Последний раз редактировалось AMDBulldozer, 24-05-2013 в 12:12. Отправлено: 12:02, 24-05-2013 | #17 |
Пользователь Сообщения: 87
|
Профиль | Отправить PM | Цитировать AMDBulldozer, При выборе MAC-фильтра оказывает, что можно выбрать только одно из двух(Разрешить или Запретить). Если выбрать запретить от не выкинет из сетки?
|
Последний раз редактировалось SBSA, 29-05-2013 в 10:15. Отправлено: 13:10, 24-05-2013 | #18 |
Ветеран Сообщения: 3722
|
Профиль | Отправить PM | Цитировать Цитата SBSA:
|
|
------- Отправлено: 13:33, 24-05-2013 | #19 |
Ветеран Сообщения: 2029
|
Профиль | Отправить PM | Цитировать Цитата SBSA:
Доступ к web-интерфейсу маршрутизатора с них, с большой долей вероятности, тоже станет невозможен (в зависимости от реализации - смотря в какую из очередей маршрутизатор добавляет правило). Однако "черный список" традиционно считается не лучшим способом решения проблемы. Я уверен, что злобных хакеров у вас в организации нет. Однако, если бы они были, им достаточно было бы сменить MAC сетевой карты и они получили бы доступ в интернет (с этим можно бороться путем привязки IP к MAC адресу). Оптимальным является использование "белого списка" при котором указываются MAC-адреса компьютеров доступ которым разрешен, а все остальные блокируются политикой по умолчанию. Это тоже не панацея - злоумышленник сможет взять себе MAC-адрес любого компьютера из "белого листа", но только при условии, что этот компьютер в данный момент отключен. В большинстве случаев люди обычно используют "белые листы" не из боязни хакеров, а по гораздо более прозаической причине - поддерживать актуальность "белого списка" обычно бывает легче, чем "черного". Просто потому, что он меньше (в Вашем случае 3 адреса вместо 20). |
|
------- Отправлено: 14:14, 24-05-2013 | #20 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
VPN - Проблема с расшариванием интернета в локальную сеть | kakawkin | Сетевые технологии | 17 | 22-02-2013 22:15 | |
Proxy/NAT - раздача wifi интернета через локальную сеть другого повайдера по средствам VPN | cool1991 | Сетевые технологии | 0 | 27-12-2011 21:46 | |
Доступ - не раздает сеть и Internet на wi-fi и локальную сеть | dimV | Сетевые технологии | 6 | 18-08-2011 13:01 | |
Router - Помогите !!! Равномерная раздача ИНТЕРНЕТА (ADSL) на локальную сеть | Alexis-78 | Сетевое оборудование | 6 | 20-09-2008 12:48 | |
Radmin из интернета через Red Hat Linux (роутер) в локальную сеть | Darza | Общий по Linux | 13 | 20-11-2006 13:53 |
|