-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1

Leonardo, pode ficar com as cebolas, putz eu odeio cebola,
principalmente crua e em rodelas ;)

Eu nem tinha lido a respeito de cebola nesta thread, mas é isso ai.
segurança de rede é igual salada de bacalhau: O principal é o
bacalhau, mas sem cebola não tem graça ;) E olha só... nada de ficar
colocando a mão na minha cebola senão vão ficar chorando, ok? :)

Mas falando sério, este negócio de segurança de  rede, amarrar mac,
autorizar ip é uma verdadeira briga de gato e rato. Vez por outra
alguém arma alguma coisa e claro que conseguem o que querem - bular
minha segurança que fiz com tanto carinho, mas isso não costuma durar
muito tempo, embora minha rede tenha um tamanho mediano (cerca de 600
estações e 600 usuários) eu consigo mantê-la em dia (ou quase) usando
muito shell-script, python e ultimamente uns poucos arquivos  em PHP,
também. Se tem uma coisa que eu aprendi neste curto período como
sysadmin é que nada substitui um shell script. Não adianta webmin,
ldap, iptables, squid se você não souber se lambusar com scripts em
shell e até mesmo python ou perl e entender pra que um bando de nerd
acharam por bem entulhar de informações aquele canto do seu hd chamado
"/var/log".

Não é incomum encontrar um script no meu /home com nomes sujestivos
como "quemlogoudia", "quantoslogaram", "usuariosdoip", "encerratudo" e
pasmém... tem um raio de um script aqui chamado "remendaefoje" hehe
não me perguntem o que ele faz por que é segredo de estado ;)

Mas é isso ai. Como foi dito por vários colegas o MAC pode ser
falsificado - no windows xp isso já é até facilitado - logo se um
usuário mudar o mac da máquina dele para outro que esteja autorizado a
máquina pegará o IP certo e navegará, mas em 90% dos casos haverá um
conflito de ip ou de mac caso a outra esteja ligada o que o meu log do
samba, do dhcp podem me dizer a partir do script "resumao" e por ai
vai.

Ser sysadmin é ser criativo. Nem sempre soluções prontas são soluções
para os seus problemas. 90% dos casos eu tenho que solucionar meus
problemas do meu jeito.

-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.4.6 (GNU/Linux)
Comment: http://getfiregpg.org

iD8DBQFIjn5jvYr5A2x2VOsRAiO/AJwMBGgEHleBpOardXkPy+ZM8TFHlgCeKriV
uvnixmQRuIDQNKZm62ZAGvI=
=fjY3
-----END PGP SIGNATURE-----

2008/7/28 Leonardo Buonsanti <[EMAIL PROTECTED]>:
> Aeeee....curtiu o lance da cebola fala aí.
>
> É isso aí srs. Tem que colocar várias camadas de defesa. Show de bola essa
> tua cebola Welington.
>
> Abs!
>
> 2008/7/28 Welington R. Braga <[EMAIL PROTECTED]>
>>
>> -----BEGIN PGP SIGNED MESSAGE-----
>> Hash: SHA1
>>
>> Sandro,
>>
>> Lá no meu "laboratório em produção" eu tenho a seguinte cebola:
>>
>> Meus usuários acessam o proxy transparente onde eu tenho:
>> - - uma acl que permite os MACs que eu defini
>> - - uma acl que permite a faixa de IPs que eu permito navegação
>> - - entre outras (porno, downloads etc)
>>
>> Meu iptables tem uma sequencia de regras que associa cada IP a um MAC
>> especifico, ou seja, não adianta mudarem o IP para o da máquina do
>> presidente - por exemplo - porque o iptables não autoriza se a
>> combinação do ip e do mac não estiverem certas.
>>
>> Em meu DHCP eu uso uma faixa classe A mas só está dinamicamente
>> ofertado uma faixa com 250 IPs que não estão autorizados a navegar
>> (não estão nem no proxy nem no firewall).
>>
>> Quando alguém precisa acessar a Internet com um computador diferente
>> dos cadastrados é necessário solicitar uma autorização onde eu
>> cadastro o endereço MAC de suas interfaces de rede (wired e wifi) e
>> associo as um IP especifico cada, e que serão atribuidos dinamicamente
>> pelo DHCP de forma estática.
>>
>> Junto a isso eu tenho os logs do webmail, acesso a Intranet etc que se
>> eu vejo algo estranho simplesmente bloqueio a máquina e/ou a conta de
>> rede do infeliz até ele ligar querendo saber o porque.
>>
>> - -
>>
>> -----BEGIN PGP SIGNATURE-----
>> Version: GnuPG v1.4.6 (GNU/Linux)
>> Comment: http://getfiregpg.org
>>
>> iD8DBQFIjnZIvYr5A2x2VOsRAnzXAJ9T2HyBnIUmyF8JR9ge0hXb1gKK4QCdFrxl
>> 9cOL33thtiTIQoYQVCd5lyY=
>> =6dok
>> -----END PGP SIGNATURE-----
>>
>> 2008/7/27 Redes - Hábil Tecnologia <[EMAIL PROTECTED]>:
>> > Olá a todos gostaria de saber se já estão utilizando o Squid 2.6 e
>> > se o controle ARP é nativo neste...
>> >
>> >
>> > No aguardo
>> > Sandro
>> >
>>
>> --
>> Welington Rodrigues Braga
>>
>> Web: http://blog.welrbraga.eti.br
>> GTK+BR: http://gtk-br.welrbraga.eti.br
>> MSN: welrbraga[*]msn·com
>> Gtalk: welrbraga[*]gmail·com
>> Yahoo / Skype: welrbraga
>> ICQ: 52789331 (em desuso)
>>
>> "Em tudo somos atribulados, porém não angustiados; perplexos, porém
>> não desanimados; perseguidos, porém não desamparados; abatidos, porém
>> não destruídos;" - 2Co 4:8,9
>
>
>
> --
> Leonardo Buonsanti
> 



-- 
Welington Rodrigues Braga

Web: http://blog.welrbraga.eti.br
GTK+BR: http://gtk-br.welrbraga.eti.br
MSN: welrbraga[*]msn·com
Gtalk: welrbraga[*]gmail·com
Yahoo / Skype: welrbraga
ICQ: 52789331 (em desuso)

"Em tudo somos atribulados, porém não angustiados; perplexos, porém
não desanimados; perseguidos, porém não desamparados; abatidos, porém
não destruídos;" - 2Co 4:8,9

Responder a