| 网站首页 | 考研信息中心 | 考研资料下载 | 考研论坛 | 考研专业试题 | 2008考研招生简章 | 考研图书 | 留言板 | 考研图片中心 | 

设为首页
加入收藏
联系我们

您现在的位置: 考研信息网 >> 考研信息中心 >> 计算机类考试首页 >> 微软认证 >> 最新资讯 >> 正文 用户登录 新用户注册
网管必学用DHCP管理局域网(1)            【字体:
网管必学用DHCP管理局域网(1)
作者:佚名    文章来源:不详    点击数:    更新时间:2006-11-10

本站推荐Firefox浏览器,有效阻止病毒和垃圾弹出[正版免费下载]

 对于一定规模的局域网,我们一般使用dhcp服务来动态处理客户端的ip地址配置。可是当某一客户通过dhcp联入本地局域网,就可以访问本地共享资源或带来病毒,给我们的本地 网络 带来 安全 隐患。如何才能防止未经授权的机器得到公司网络中机器的dhcp地址信息呢?

  局域网中的机器要进行网络通讯或资源存取前,必须进行基本的网络参数配置(如ip、dns、网关等),这种参数可以静态分配或动态获得。手工配置地址虽然可靠,但对于一定规模的局域网相当费时并容易出错。这时我们需要用到dhcp服务(动态主机配置协议),来动态处理客户端的ip地址配置。

  dhcp可以通过租约和预置ip相联系,提供为本地tcp/ip网络上自动并安全地分配和租用ip地址信息,从而实现ip的集中式 管理 ,基本上不需要管理员的人为干预。但事情总会有其两面性,虽然dhcp服务可以自动地为客户端分配ip信息,可是当某一客户通过dhcp联入本地局域网,就可以访问本地共享资源或一些敏感资料。即使对方没有恶意,但客户机上可能有一些病毒或木马会危害本地网络的安全。所以,不仅是服务器端需要安全配置,对客户端也应该有些针对性的管理。

  其实我们可以为客户端的机器创建一个dhcp类,在dhcp服务器上为该类指定一个网关、dns信息,如果没有此dhcp类的机器将无法得到此网关或dns信息,当然也就无法取得相关配置或权限,如因特网的访问权。这里我们来探讨如何设置dhcp类,来防止未经授权的机器得到公司网络中机器的dhcp地址信息(以下操作皆在同一网段内实现)。

  创建dhcp用户类或供应商类

  1.创建一个新用户或者提供商选项类

  (1) 启动dhcp管理器,在控制台树结构中,点击“可使用的dhcp服务器”。这里我们右击“winsrv服务器”,然后点击“定义用户类”来创建一个新的用户类,或者点击“定义提供商类”来创建一个新的提供商类。点击“添加”。

  (2)在“新建类别”对话框中,在“显示名字”编辑框中为新的选项输入一个描述性的标识名字,在这里我们输入“long”,在“说明”框中您也可以随意添加附加信息,这里为了方便我们省略了。在id或者ascii下输入由dhcp客户端提供的数据,dhcp服务器服务中要用这些数据来匹配类id。点击“文本输入框”的左侧,以十六进制字节数值输入数据。点击文本输入框的右侧,以ascii文本字符值输入数据。这里我们还是输入“long”,点击“确定”,然后点击“关闭”。

  至此我们已经定义好了一个 id为long的dhcp用户类,下面需要对此用户类进行配置。

  2. 配置用户类

  右击“作用域选项”,选择“高级”,在下面的“用户类别”中选择刚才创建的用户类别“long”,然后在下面的可用选项中选择需要配置的选项,一般我们选择“003路由器”和“006 dns服务器”,以及“051 租约”等选项。dns的设置选择“006 dns服务器”,在下面的ip地址输入本地dns服务器地址,按“添加”就可以了(如图1)。

  路由器的设置基本一样。对于租约的填写,需要注意的是在下面的长类型中要输入的是16进制的数字,比如我们假设租约为10天(即864000秒),直接输入十进制864000,按“确定”,系统会自动显示为16进制数。
  共2页: 1 [2] 下一页   

  为客户机设置指定的dhcp类id串

  连接到基于windows 2000的dhcp服务器的客户端计算机,可以使用下面的命令来设置指定的dhcp类id串:
  ipconfig /setclassid adapter_name class_id

  例如,要对一个称之为“局域网连接”的网卡配置用户类id为“myuserclass”的dhcp类,只需要在命令行中输入ipconfig /setclassid “local area connection” myuserclass,然后按下回车即可。在客户端只有一块网卡,所以这里也可以这样写 “ipconfig /setclassid * long”,星号代表本地所有连接,这样客户端就会使用id为long的dhcp用户类。图2为已配置好的windows 2000系统客户端的本地 网络 参数。

  从图2中我们可以看到,租约为10天,就是我们刚才配置的租期。dhcp class id 为long,dns servers和dhcp servers还有网关皆为先前所设定值。大功告成啦!

  目的基本达到了,可是总是会有新的问题出现。显然这种手动为客户端设置的方法工作量是很大的,为了解决这个问题,我们可以通过域给客户端设置登录脚本,让用户登录域的同时自动执行此脚本。

  设置登录脚本

  首先编写一个批处理文件dhcp.bat。
  echo
  ipconfig/setclassid * long (*代表所有本地连接,这里针对的是客户端只有一块网卡)
  将此脚本放在dc的netlogon目录下,并在域中为相应的ou或用户设置登录脚本,这样当用户登录到域时,会自动执行这个脚本命令,客户端也会得到相应的ip配置信息,这样未被授权的用户就没办法登录网络。
  当然我们还可以对dhcp服务器进行授权 管理 ,这需要通过dc上的dhcp服务对域内的其他服务器进行连接,并授权管理,这样未被授权的dhcp服务器在域中也是没有办法运行的。


  共2页: 上一页 [1] 2      

  为客户机设置指定的dhcp类id串

  连接到基于windows 2000的dhcp服务器的客户端计算机,可以使用下面的命令来设置指定的dhcp类id串:
  ipconfig /setclassid adapter_name class_id

  例如,要对一个称之为“局域网连接”的网卡配置用户类id为“myuserclass”的dhcp类,只需要在命令行中输入ipconfig /setclassid “local area connection” myuserclass,然后按下回车即可。在客户端只有一块网卡,所以这里也可以这样写 “ipconfig /setclassid * long”,星号代表本地所有连接,这样客户端就会使用id为long的dhcp用户类。图2为已配置好的windows 2000系统客户端的本地 网络 参数。

  从图2中我们可以看到,租约为10天,就是我们刚才配置的租期。dhcp class id 为long,dns servers和dhcp servers还有网关皆为先前所设定值。大功告成啦!

  目的基本达到了,可是总是会有新的问题出现。显然这种手动为客户端设置的方法工作量是很大的,为了解决这个问题,我们可以通过域给客户端设置登录脚本,让用户登录域的同时自动执行此脚本。

  设置登录脚本

  首先编写一个批处理文件dhcp.bat。
  echo
  ipconfig/setclassid * long (*代表所有本地连接,这里针对的是客户端只有一块网卡)
  将此脚本放在dc的netlogon目录下,并在域中为相应的ou或用户设置登录脚本,这样当用户登录到域时,会自动执行这个脚本命令,客户端也会得到相应的ip配置信息,这样未被授权的用户就没办法登录网络。
  当然我们还可以对dhcp服务器进行授权 管理 ,这需要通过dc上的dhcp服务对域内的其他服务器进行连接,并授权管理,这样未被授权的dhcp服务器在域中也是没有办法运行的。


  共2页: 上一页 [1] 2      

考研信息网在线版权与免责声明

1、 凡本站注明“稿件来源:考研信息网(sanwww.com)”的所有文字、图片和音视频稿件,版权均属本网所有,任何媒体、

网站或个人未经本网协议授权不得转载、转贴或以其他方式复制发表。已经本站协议授权的媒体、网站,在下载使用时

必须注明"稿件来源:sanwww.com",违者本站将依法追究责任。

2、本站注明稿件来源为其他媒体的文/图等稿件均为转载稿,本站转载出于非商业性的教育和科研之目的,并不意味着

赞同其观点或证实其内容的真实性。如转载稿涉及版权等问题,请作者在两周内速来电或来函联系。

3、考研试题、各种考试试题以及考试信息转载于各大bbs论坛,就其真实性本站无法证实,并不意味着赞同其观点。

如转载稿涉及版权等问题,请作者在两周内速来电或来函联系。

文章录入:admin    责任编辑:admin 
  • 上一篇文章:

  • 下一篇文章:
  • 发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
           最新热点        最新推荐        相关文章
    网管,请别随意关闭默认共享!
    网管必读:防溢出提升权限攻击解决
    Ghost使用技巧,让网管省时省心(1)
    网管应当如何管理Windows操作系统(
    网友评论:(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)