信頼できないネットワークマシンからのIP競合を防ぐ

信頼できないネットワークマシンからのIP競合を防ぐ

私は、信頼できないマシンがいくつかある小規模な LAN ( 192.168.1.0/24) を管理しています。これらのマシンのユーザーは管理者権限を持っているか、自分のマシンをネットワークに接続できます。

サーバーもそのネットワーク ( 192.168.1.200) 上にあり、ユーザーが自分のマシンの IP をサーバーと同じに設定した場合に (悪意を持って設定する可能性もあります)、IP 競合によってネットワーク サービスが停止するのを防ぐ必要があります。

ネットワークを 2 つ ( と など192.168.1.0/25)に分割することを検討しました192.168.1.128/25

サービスを継続させる最善の方法は何ですか?

答え1

サーバーを別の VLAN に移動します。これにより、ユーザーが自分の IP をゲートウェイの IP に設定することを妨げるものは何もありませんが、問題は軽減されます。または、問題のあるユーザーを独自の VLAN に移動することをお勧めします。

これは、動的ARP検査十分に管理されたスイッチ上で。

これは、その層で対処する必要がある分野的な問題として扱うことによっても解決できます。

それができない場合は、ネイルバット最後の手段かもしれません。

答え2

この種の問題に対する技術的な解決策は802.1xしかし、この状況ではそれはおそらくやりすぎです。

ユーザーに DHCP を信頼させ、IP 設定の変更を許可しないようにします。

答え3

ユーザーが IP を知っていて、マシンの IP アドレスを変更する権限を持っている場合、できることはあまりありません。DHCP スヌーピングで IP ソース ガードを試して、ユーザーに DHCP の使用を強制することもできます。

関連情報