Лучшие практики при регистрации станции, которая что-то сделала - PullRequest
1 голос
/ 16 августа 2010

Я видел слишком много случаев, когда кто-то имел пароль, которого не должно было быть. Таким образом, я хочу войти на станцию, с которой пришла команда, а также на то, кто был зарегистрирован в то время. Каков наилучший способ регистрации идентификатора машины? Я думал о MAC-адресе, за исключением того, что на машине может быть несколько таких адресов. IP не будет работать из-за DHCP.

Что я должен записывать, чтобы в будущем можно было идентифицировать машину?

1 Ответ

0 голосов
/ 16 августа 2010

Ваша проблема в том, что MAC-адреса могут быть подделаны.

Если вы используете аутентификацию 802.1X, это больше не проблема.При условии, что либо вы используете dot-1X, либо не заботитесь о спуфинге MAC, вам нужно записать четыре вещи:

  • IP-адрес доступа
  • Времядоступа
  • В ваших журналах DHCP указывается, какой IP-адрес был назначен какому MAC-адресу, когда
  • Кто был подключен к какому компьютеру, когда

С этими четырьмя компонентамиинформации, а также список MAC-адресов для компьютеров, вы можете выяснить, какой пользователь вошел в систему на компьютере-нарушителе.

Примечание. Чтобы избежать подмены IP-адреса, необходимо также использовать отслеживание DHCP и защиту источника IP-адреса для предотвращенияпользователи дают себе статические IP-адреса.

Второе примечание: это работает в предположении, что все оборудование, подключенное к сети, является оборудованием компании.Если это не так, я предлагаю прочитать и записать сопоставления IP-порта с ваших коммутаторов и записать их.Таким образом, вы можете определить, где физически находился компьютер.

...