-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA1 Leonardo, pode ficar com as cebolas, putz eu odeio cebola, principalmente crua e em rodelas ;)
Eu nem tinha lido a respeito de cebola nesta thread, mas é isso ai. segurança de rede é igual salada de bacalhau: O principal é o bacalhau, mas sem cebola não tem graça ;) E olha só... nada de ficar colocando a mão na minha cebola senão vão ficar chorando, ok? :) Mas falando sério, este negócio de segurança de rede, amarrar mac, autorizar ip é uma verdadeira briga de gato e rato. Vez por outra alguém arma alguma coisa e claro que conseguem o que querem - bular minha segurança que fiz com tanto carinho, mas isso não costuma durar muito tempo, embora minha rede tenha um tamanho mediano (cerca de 600 estações e 600 usuários) eu consigo mantê-la em dia (ou quase) usando muito shell-script, python e ultimamente uns poucos arquivos em PHP, também. Se tem uma coisa que eu aprendi neste curto período como sysadmin é que nada substitui um shell script. Não adianta webmin, ldap, iptables, squid se você não souber se lambusar com scripts em shell e até mesmo python ou perl e entender pra que um bando de nerd acharam por bem entulhar de informações aquele canto do seu hd chamado "/var/log". Não é incomum encontrar um script no meu /home com nomes sujestivos como "quemlogoudia", "quantoslogaram", "usuariosdoip", "encerratudo" e pasmém... tem um raio de um script aqui chamado "remendaefoje" hehe não me perguntem o que ele faz por que é segredo de estado ;) Mas é isso ai. Como foi dito por vários colegas o MAC pode ser falsificado - no windows xp isso já é até facilitado - logo se um usuário mudar o mac da máquina dele para outro que esteja autorizado a máquina pegará o IP certo e navegará, mas em 90% dos casos haverá um conflito de ip ou de mac caso a outra esteja ligada o que o meu log do samba, do dhcp podem me dizer a partir do script "resumao" e por ai vai. Ser sysadmin é ser criativo. Nem sempre soluções prontas são soluções para os seus problemas. 90% dos casos eu tenho que solucionar meus problemas do meu jeito. -----BEGIN PGP SIGNATURE----- Version: GnuPG v1.4.6 (GNU/Linux) Comment: http://getfiregpg.org iD8DBQFIjn5jvYr5A2x2VOsRAiO/AJwMBGgEHleBpOardXkPy+ZM8TFHlgCeKriV uvnixmQRuIDQNKZm62ZAGvI= =fjY3 -----END PGP SIGNATURE----- 2008/7/28 Leonardo Buonsanti <[EMAIL PROTECTED]>: > Aeeee....curtiu o lance da cebola fala aí. > > É isso aí srs. Tem que colocar várias camadas de defesa. Show de bola essa > tua cebola Welington. > > Abs! > > 2008/7/28 Welington R. Braga <[EMAIL PROTECTED]> >> >> -----BEGIN PGP SIGNED MESSAGE----- >> Hash: SHA1 >> >> Sandro, >> >> Lá no meu "laboratório em produção" eu tenho a seguinte cebola: >> >> Meus usuários acessam o proxy transparente onde eu tenho: >> - - uma acl que permite os MACs que eu defini >> - - uma acl que permite a faixa de IPs que eu permito navegação >> - - entre outras (porno, downloads etc) >> >> Meu iptables tem uma sequencia de regras que associa cada IP a um MAC >> especifico, ou seja, não adianta mudarem o IP para o da máquina do >> presidente - por exemplo - porque o iptables não autoriza se a >> combinação do ip e do mac não estiverem certas. >> >> Em meu DHCP eu uso uma faixa classe A mas só está dinamicamente >> ofertado uma faixa com 250 IPs que não estão autorizados a navegar >> (não estão nem no proxy nem no firewall). >> >> Quando alguém precisa acessar a Internet com um computador diferente >> dos cadastrados é necessário solicitar uma autorização onde eu >> cadastro o endereço MAC de suas interfaces de rede (wired e wifi) e >> associo as um IP especifico cada, e que serão atribuidos dinamicamente >> pelo DHCP de forma estática. >> >> Junto a isso eu tenho os logs do webmail, acesso a Intranet etc que se >> eu vejo algo estranho simplesmente bloqueio a máquina e/ou a conta de >> rede do infeliz até ele ligar querendo saber o porque. >> >> - - >> >> -----BEGIN PGP SIGNATURE----- >> Version: GnuPG v1.4.6 (GNU/Linux) >> Comment: http://getfiregpg.org >> >> iD8DBQFIjnZIvYr5A2x2VOsRAnzXAJ9T2HyBnIUmyF8JR9ge0hXb1gKK4QCdFrxl >> 9cOL33thtiTIQoYQVCd5lyY= >> =6dok >> -----END PGP SIGNATURE----- >> >> 2008/7/27 Redes - Hábil Tecnologia <[EMAIL PROTECTED]>: >> > Olá a todos gostaria de saber se já estão utilizando o Squid 2.6 e >> > se o controle ARP é nativo neste... >> > >> > >> > No aguardo >> > Sandro >> > >> >> -- >> Welington Rodrigues Braga >> >> Web: http://blog.welrbraga.eti.br >> GTK+BR: http://gtk-br.welrbraga.eti.br >> MSN: welrbraga[*]msn·com >> Gtalk: welrbraga[*]gmail·com >> Yahoo / Skype: welrbraga >> ICQ: 52789331 (em desuso) >> >> "Em tudo somos atribulados, porém não angustiados; perplexos, porém >> não desanimados; perseguidos, porém não desamparados; abatidos, porém >> não destruídos;" - 2Co 4:8,9 > > > > -- > Leonardo Buonsanti > -- Welington Rodrigues Braga Web: http://blog.welrbraga.eti.br GTK+BR: http://gtk-br.welrbraga.eti.br MSN: welrbraga[*]msn·com Gtalk: welrbraga[*]gmail·com Yahoo / Skype: welrbraga ICQ: 52789331 (em desuso) "Em tudo somos atribulados, porém não angustiados; perplexos, porém não desanimados; perseguidos, porém não desamparados; abatidos, porém não destruídos;" - 2Co 4:8,9
