私は、信頼できないマシンがいくつかある小規模な LAN ( 192.168.1.0/24
) を管理しています。これらのマシンのユーザーは管理者権限を持っているか、自分のマシンをネットワークに接続できます。
サーバーもそのネットワーク ( 192.168.1.200
) 上にあり、ユーザーが自分のマシンの IP をサーバーと同じに設定した場合に (悪意を持って設定する可能性もあります)、IP 競合によってネットワーク サービスが停止するのを防ぐ必要があります。
ネットワークを 2 つ ( と など192.168.1.0/25
)に分割することを検討しました192.168.1.128/25
。
サービスを継続させる最善の方法は何ですか?
答え1
答え2
この種の問題に対する技術的な解決策は802.1x
しかし、この状況ではそれはおそらくやりすぎです。
ユーザーに DHCP を信頼させ、IP 設定の変更を許可しないようにします。
答え3
ユーザーが IP を知っていて、マシンの IP アドレスを変更する権限を持っている場合、できることはあまりありません。DHCP スヌーピングで IP ソース ガードを試して、ユーザーに DHCP の使用を強制することもできます。