防止不受信任的網路機器的 IP 衝突

防止不受信任的網路機器的 IP 衝突

我維護一個小型 LAN ( 192.168.1.0/24),其中有幾台不受信任的計算機,這些計算機的使用者擁有管理權限或能夠將自己的計算機連接到網路。

伺服器也在該網路上(192.168.1.200),當使用者將其電腦的 IP 設定為與伺服器相同(可能是惡意的)時,我需要防止 IP 衝突導致網路服務中斷。

我考慮過將網路分成兩部分(類似於192.168.1.0/25192.168.1.128/25)。

保持服務正常運作的最佳方法是什麼?

答案1

將您的伺服器移至單獨的 VLAN - 這會緩解這種情況,儘管沒有什麼可以阻止用戶將其 IP 設定為網關的 IP。或者更好的方法是,將有問題的用戶移至他自己的 VLAN。

這也可以透過使用來解決動態arp檢查在足夠好的託管交換器上。

這也可以透過將其視為需要在該層解決的紀律問題來解決。

如果做不到這一點,釘蝠可能是最後的手段。

答案2

解決此類問題的技術方案是802.1x,但這對於這種情況可能有點過分了。

讓您的使用者信任 DHCP 和/或不允許他們修改​​其 IP 設定。

答案3

如果他知道 IP,並且有權更改機器的 IP 位址,那麼您無能為力。您可以考慮使用 IP 來源防護和 DHCP 偵聽來強制使用者使用 DHCP。

相關內容