zambax
Goto Top

D-link Router vergibt IP gegen jede Regel

Hallo,

Ich habe hier ein für mich kurioses Problem:

Ein Dlink DI-524

DHCP=disable
3 Rechner mit MAC-Adresse und fester IP eingetragen

In meiner Denke können so nur die Rechner über den Dlink kommunizieren, die in der statischen
DHCP-Client Liste eingetragen sind.
Nun habe ich aber zufällig feststellen müssen, daß der Router alle IP's im entsprechenden
Segment (192.168.14.1) an Rechner vergibt, die sich mit korrektem WPA-Schlüssel am Router anmelden.
Das heisst: Ich trage z.B. bei Rechner xy folgende IP ein
IP 192.168 14 231 (255.255.255.0)
Standardgateway 192.168.14.1

Und der Rechner kommt ins Netz. Das sollte doch eigentlich gar nicht passieren können.

Fällt euch dazu was ein?

Content-ID: 103478

Url: https://administrator.de/contentid/103478

Ausgedruckt am: 26.11.2024 um 12:11 Uhr

D3S3RT
D3S3RT 07.12.2008 um 13:48:49 Uhr
Goto Top
da hast du den falschen Denkansatz.

Wenn du dhcp ausstellst, dann kann sich jeder Rechner selbst eine IP Adresse zuzweisen. Der Filter, ob der Rechner ins Netz darf oder nicht, ist davon nicht betroffen.

wenn du per wlan das ganze ansteuerst, kannst du über Mac filter entscheiden, welche macs ins netz dürfen.
Für LAN Verbindungen ist dieses nur in hochpreisigeren Switches vorgesehen, oder Linux Kiste vors Netz hängen mit ner schönen showwall.
IceBeer
IceBeer 07.12.2008 um 15:26:41 Uhr
Goto Top
Hallo,

kurzer Zusatz zu dem MAC-Filter.
Beim D-Link 524 gilt der MAC-Filter sowohl für LAN als auch WLAN. Er bietet nicht die Möglichkeit nur LAN oder WLAN zu filtern.

MfG IceBeer
zambax
zambax 07.12.2008 um 17:22:04 Uhr
Goto Top
Danke für die Antworten.

Auch per WLAN kann hier ein Rechner der den WPA-Schlüssel hat, sich am Router erfolgreich anmelden, obwohl DHCP abgeschaltet ist.
Wenn ich diesem Rechner in den TCP/IP Eigenschaften eine IP zuteile, die im Router an die MAC Adresse eines anderen momentan abgeschalteten Rechners vergeben ist, kann der Rechner sich mit dieser IP sich am Router erfolgreich anmelden.
zambax
zambax 08.12.2008 um 09:17:37 Uhr
Goto Top
Das ist mir sehr wichtig! Weil das untergräbt mein Sicherheitskonzept.
Hat denn sonst vielleicht jemand eine Idee zu diesem Thema?
D3S3RT
D3S3RT 08.12.2008 um 10:16:26 Uhr
Goto Top
Da hat dein "Sicherheitskonzept" den Hacken.
Die Anmeldung am WLAN erfolgt mit dem WPA Key. Wenn jemand diesen hat, dann kann er sich per DHCP eine IP zuweisen lassen, oder sich selbst eine zuweisen.
Wenn du nicht möchtest, dass einer in dein WLAN reinkommt, dann gibst du den WPA Key nicht weiter sondern trägst ihn bei den Berechtigten selbst ein. Dann können diese den zumindstens schonmal nicht weitergeben. Natürlich solltest du dann auch noch den MAC Filter aktivieren.

Sonst empfehle ich weiterhin ne richtige Firewall zwischen Router und internem Netz bzw Internet.

Zitat von @zambax:
Rechners vergeben ist, kann der Rechner sich mit dieser IP sich am
Router erfolgreich anmelden.