Jump to content

DHCP-Server


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo,

 

habe am Freitagnachmittag ein echtes Blackout.

 

Ich möchte, das sich in unserem Firmennetz keine unberechtigten User mit ihrem PC eine DHCP-Adresse zugewiesen bekommen. Ich weiß, das man im DHCP-Server einen Wert mitgeben kann und nur wenn dieser mit dem Client übereinstimmt, gibt es einen Adresse.

 

Ich weiß aber nicht mehr wie ......

 

 

Sven

Link zu diesem Kommentar

ganz einfach...

 

vergib nen ip adressbereich....

dann sperr den gesamten bereich wieder

dann richte für jeden client eine MAC-Adress-reservierung ein

dann bekommen nur die rechner, die ne Reservierung haben ne ip und kein anderer.

die gefahr, dass sich jemand selber seine ip aus dem adressbereich gibt, ist damit natürlich nicht gebannt.

 

so machen wir das zumindest

Link zu diesem Kommentar

also das ist das einzige, was mir dazu einfällt... hat auch den vorteil, dass du immer weisst, welche ips vergeben sind. ausserdem ist das die möglichkeit, statische ip-vergabe und einfache netzwerkkonfiguration zu kombinieren.

 

dass heisst, wenn sich der gateway mal ändert, musst du nicht extra jeden client abklappern... das gleiche gilt natürlich auch für alle anderen services im netzwerk.

 

wenn jemand was besseres hat, dann würd ich das auch gern mal wissen wollen...

Link zu diesem Kommentar

Ich möchte, das sich in unserem Firmennetz keine unberechtigten User mit ihrem PC eine DHCP-Adresse zugewiesen bekommen. Ich weiß, das man im DHCP-Server einen Wert mitgeben kann und nur wenn dieser mit dem Client übereinstimmt, gibt es einen Adresse.

 

Dazu habe ich zwei Vorschläge:

 

1. Möglichkeit

Verwendung von Klassenkennungen. Dabei wird zwischen Hersteller- und Benutzerklassen unterschieden. Die Clients müssen entsprechend konfiguriert werden (ipconfig /setclassid) und senden dann bei ihrer DHCP Anforderung diese Klassenkennung mit. Wenn der DHCP Server mit der gleichen Klassenkennung konfiguriert ist, bekommen diese Clients eine DHCP Konfiguration zugewiesen. Clients, die keine Klassenkennung mitsenden, sollten keine IP-Konfiguration vom DHCP Server bekommen.

 

2. Möglichkeit

Switches mit IEEE 802.1x Unterstützung. Installiere einen RADIUS bzw. IAS Server und konfiguriere Zertifikate auf den Clients, die für die LAN-Verbindung (Eigenschaften -> Authentifizierung) verwendet werden. Stelle die Switches entsprechend ein, so das diese einen RADIUS Server zur Authentifizierung verwenden. Somit ist sichergestellt, das nur Clients, auf denen entsprechende Zertifikate installiert sind, eine Verbindung mit dem Switch (und somit dem Netzwerk, in dem der DHCP Server angeschlossen ist) herstellen können.

 

Ich persönlich würde es mit der ersten Methode versuchen, da das zweite Verfahren weitaus aufwendiger ist und auch entsprechende Hardware vorrausetzt.

Link zu diesem Kommentar

Habe beim Client jetzt eine Klassenkennung mitgegeben, habe dann im DHCP-Server eine neue Benutzerklasse definiert,so weit so gut.

 

Wenn ich unter Bereichsoptionen unter Erweitert jetzt meine Benutzerklasse auswähle, wird die Standrardbenutzeklasse nicht mehr benutzt ????

(ich will das ja erstmal testen, nicht das dann alle keine IP-Adresse mehr bekommen, da die cleints ja noch keine Klassenkennung besitzen)

 

Sven

Link zu diesem Kommentar
  • 2 Wochen später...

Es gibt auch Switches, die sich die MAC Adresse merken. Kommt eine andere an den Port, wird dieser gesperrt und muss manuell freigegeben werden. Halte ich am sinnvollsten, die kosten nicht die Welt und bieten sicherheit nach aussen hin.

 

Einen Laptop an einen bestehenden LAN Port anschliessen kann jeder, dort eine feste IP einzutragen dürfte auch kein Problem sein... Wenn der Switch dann zumacht ists schon sicherer.

 

Auch in kleinen Umgebungen sinnvoll....

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...