SlideShare une entreprise Scribd logo
1  sur  17
BLOQUEANDO
  comunicação
  entre clientes
de uma rede local
Por Patrick Brandão – TMSoft
     www.tmsoft.com.br
Pré-requisitos

►Conhecimento   básico de informática
►Laboratório para prática
  Mikrotik RouterOS
  Linux
  Switch
  Access Point
Rede local
  ► Redes       locais de computadores
       São redes montadas de forma transparente,
        onde não é necessário nenhuma configuração
        para interconectar computadores fisicamente.


                            Switch                  Secretaria 2
Secretaria 1

                                          192.168.0.3
        192.168.0.2


    Diretor


       192.168.0.4        Switch
Crescimento plug-and-play
   ►   Redes de camada 2 – Enlace - Switchs e bridges –
       crescem pela simples conexão física de cabos e
       associações em redes sem fio (APs/Repetidoras).
                            Switch
Secretaria 1                                  Secretaria 1


                                                             Cliente 1
   Diretor

                                Switch   Bridge Wireless


                                                             Cliente 2
        Analista Suporte

                           Switch
                                         Bridge Wireless
Rede compartilhada
   ►   Quando vários computadores estão em uma mesma
       rede local eles conseguem comunicação com todos os
       demais. Quadros (mac a mac) são acessíveis para
       todos os computadores.

                     Switch
Secretaria 1                          Secretaria 1


                                                     Cliente 1
   Diretor

                        Switch   Bridge Wireless
Broadcast - ENVIO
►   BROADCAST é um tipo de quadro enviado por um
    computador e replicado pelos switchs e bridges em
    todas as demais portas da rede local e é recebida por
    todos os computadores ligados fisicamente a rede.

    Broadcast enviado                 Broadcast Replicado           Broadcast Replicado




                         Broadcast     Bridge                Bridge Wireless
                         Replicado


                                                                    Broadcast Replicado
                                       Broadcast Replicado
            Broadcast Replicado



                                  Switch
                                                             Bridge Wireless
Broadcast - Exemplo
►   Suponha que há 4 computadores em rede pelo mesmo
    SWITCH
       Windows A – 192.168.0.2 mascara 255.255.255.0
       Windows B – 192.168.0.4 mascara 255.255.255.0
       Windows C – 172.16.0.2 mascara 255.255.255.0
       Windows D – 172.16.0.4 mascara 255.255.255.0
►   Broacast IP calculados automaticamente pelo S.O.:
       Windows A – 192.168.0.255
       Windows B – 192.168.0.255
       Windows C – 172.16.0.255
       Windows D – 172.16.0.255
►   Resultado: embora os broadcast de MAC enviados por A
    sejam processados por B, C e D, apenas B responderá,
    pois somente ele está na mesma rede LÓGICA (mesmo
    endereço de broadcast IP) de A.
Broadcast - RESPOSTA
►   Embora o BROADCAST atinja todos os computadores
    ligados a rede, apenas os computadores configurados
    na mesma lógica - rede IP (cujos endereços de
    broadcast IP sejam iguais) irão responder.
      Windows A                                                          Windows C
      192.168.0.2                                                        172.16.0.2
              Broadcast enviado
                                                      Broadcast Replicado



                                     Broadcast    Bridge
                                     Replicado
    Windows B                                                               Windows D
    192.168.0.4                                                             172.16.0.4
                  Resposta
                       Broadcast Replicado                 Broadcast Replicado


                                             Switch
Broadcast - PROBLEMA
►   Se o computador C mudar seu IP para a rede
    192.168.0.0/24 ele terá acesso a comunicação da rede
    vizinha.
      Windows A                                                          Windows C
      192.168.0.2
                                                           Resposta      192.168.0.7
              Broadcast enviado
                                                      Broadcast Replicado



                                     Broadcast    Bridge
                                     Replicado
    Windows B                                                               Windows D
    192.168.0.4                                                             172.16.0.4
                  Resposta
                       Broadcast Replicado                 Broadcast Replicado


                                             Switch
Resumo do método de isolamento IP
►   Colocar vários computadores em uma mesma rede
    local diferenciados apenas pela configuração lógica de
    IP/Máscara pode evitar paliativamente que eles se
    comuniquem, mas:
     Não prove segurança
     Não impede que outros computadores capturem os
      dados.
     Não impede que outros usuários usem a rede para
      outro fins particulares ilicitos como:
       ►Compartilhar DVDs, arquivos
       ►Jogar CounterStrike e outros jogos em rede.
       ►Usar impressoras de outros usuários
       ►Copiar ou destruir arquivos de outros usuários.
Solução: isolamento transparente
► Embora  os computadores sejam responsáveis por
 enviar e receber os broadcasts, os verdadeiros
 culpados por permitir isso são os switchs e bridges
 que repassam esses broadcasts por caminhos
 proibidos.
        Servidor                                       Cliente 1
                              Caminho permitido




               Caminho permitido    Switch Caminho
                                          PROIBIDO


                                           Cliente 2
Produtos para isolamento transparente
► Mikrotik como SWITH - RB450*, RB750*, RB800,
  RB1.100/1.200
   Supondo que ETHER1 esteja ligada no servidor, para bloquear
    que as portas clientes se comuniquem:
      1 – Crie um bridge envolvendo todas as portas
      2 – Em BRIDGE -> FILTER:
        Em “forward”, interface de entrada ether1 ACTION ACCEPT
        Em “forward”, interface de saida ether1 ACTION ACCEPT
        em “forward”, ACTION DROP
      3 – dessa forma a primeira e segunda regra permitirá
     comunicação entre as portas clientes e a porta do servidor,
     bloqueando a comunicação entre as demais portas clientes.
Produtos para isolamento transparente
  Servidor
                      RouterBroad
             Ether1
Produtos para isolamento transparente
► Mikrotik como Acess Point
   Proibido A - Desmarcar DEFAULT FORWARD no cartão wireless.
    Isso impede que um cliente conectado ao cartão se comunique
    com outro cliente conectado no mesmo cartão.
   Proibido B - Se o AP possuir 2 ou mais cartões em modo AP-
    Bridge, aplique as regras em BRIDGE -> FILTER para impedir
    que clientes de um cartão se comuniquem com clientes do
    outro cartão.

                                  Caminho
                                 Proibido B
                                                     Caminho
         Servidor                                   Proibido A




                               AP-Bridge Wireless
Produtos para isolamento transparente
► Switch   Compex
   Switch de 16 portas, da suporte a isolamento
    entre portas por controle interno de firewall.
   Produto barato, simples de configurar.
   Desvantagens:
     ►Processador   FRACO, apresenta perda de
      pacotes com tráfegos acima de 50 megas.
     ►Não possui controle de acesso por senha, com
      o uso do aplicativo do fabricante é possivel
      alterar a configuração sem estar autorizado.
Resumo
►O  método de restrição via SWITCH/BRIDGE permite
 que você:
   Coloque os clientes na mesma rede IP e mesmo
    assim será impossível que um computador consiga
    se comunicar com outros exceto o servidor de
    internet.
   Reduz drasticamente e de forma efetiva o consumo
    da rede com broadcasts deixando a rede mais
    rápida.
   Impede que usuários façam SCAN da rede para
    descobrir os IPs e MACs dos demais clientes.
   Bloqueia totalmente a comunicação entre
    clientes.
Mais informações:
► www.tmsoft.com.br   - Site da TMSoft
  Soluções.
► Livro REDE DE COMPUTADORES quinta
  edição.




                            Obrigado pela atenção!
                                   Patrick Brandão

Contenu connexe

Tendances

Luận án tiến sĩ kỹ thuật nghiên cứu tuổi thọ và độ tin cậy của vít me – đai ố...
Luận án tiến sĩ kỹ thuật nghiên cứu tuổi thọ và độ tin cậy của vít me – đai ố...Luận án tiến sĩ kỹ thuật nghiên cứu tuổi thọ và độ tin cậy của vít me – đai ố...
Luận án tiến sĩ kỹ thuật nghiên cứu tuổi thọ và độ tin cậy của vít me – đai ố...https://www.facebook.com/garmentspace
 
điều khiển tốc độ động cơ 1 chiều sử dụng PID
điều khiển tốc độ động cơ 1 chiều sử dụng PIDđiều khiển tốc độ động cơ 1 chiều sử dụng PID
điều khiển tốc độ động cơ 1 chiều sử dụng PIDtài liệu cơ điện tử
 
Bao cao thuc tap nghành điều khiển tự động k44ddk
Bao cao thuc tap  nghành điều khiển tự động k44ddkBao cao thuc tap  nghành điều khiển tự động k44ddk
Bao cao thuc tap nghành điều khiển tự động k44ddkhoangtrong58
 
Thuyết minh dự án du lịch sinh thái kết hợp nghĩ dưỡng
Thuyết minh dự án du lịch sinh thái kết hợp nghĩ dưỡngThuyết minh dự án du lịch sinh thái kết hợp nghĩ dưỡng
Thuyết minh dự án du lịch sinh thái kết hợp nghĩ dưỡngLẬP DỰ ÁN VIỆT
 
mạng truyền thông công nghiệp
mạng truyền thông công nghiệpmạng truyền thông công nghiệp
mạng truyền thông công nghiệpvanquanglong
 
Báo cáo ngành may quy trình sản xuất áo jacket tại công ty garmex saigon
Báo cáo ngành may quy trình sản xuất áo jacket tại công ty garmex saigonBáo cáo ngành may quy trình sản xuất áo jacket tại công ty garmex saigon
Báo cáo ngành may quy trình sản xuất áo jacket tại công ty garmex saigonTÀI LIỆU NGÀNH MAY
 
175 thuc-hanh-matlab-[dh-khoa-hoc-tu-nhien-hcm]
175 thuc-hanh-matlab-[dh-khoa-hoc-tu-nhien-hcm]175 thuc-hanh-matlab-[dh-khoa-hoc-tu-nhien-hcm]
175 thuc-hanh-matlab-[dh-khoa-hoc-tu-nhien-hcm]Vinh Phan
 
Bai giang-vhdl
Bai giang-vhdlBai giang-vhdl
Bai giang-vhdlhoangclick
 
đồ áN sáng tác thời trang dạ hội lấy cảm hứng từ trang phục binh lính napoleon
đồ áN sáng tác thời trang dạ hội lấy cảm hứng từ trang phục binh lính napoleonđồ áN sáng tác thời trang dạ hội lấy cảm hứng từ trang phục binh lính napoleon
đồ áN sáng tác thời trang dạ hội lấy cảm hứng từ trang phục binh lính napoleonTÀI LIỆU NGÀNH MAY
 
Hướng dẫn chọn biến tần Fuji (Tiếng Việt)
Hướng dẫn chọn biến tần Fuji (Tiếng Việt)Hướng dẫn chọn biến tần Fuji (Tiếng Việt)
Hướng dẫn chọn biến tần Fuji (Tiếng Việt)Beeteco
 
Qua trinh ngau_nhien_va_tinh_toan_ngau_nhien_phan_2_4074
Qua trinh ngau_nhien_va_tinh_toan_ngau_nhien_phan_2_4074Qua trinh ngau_nhien_va_tinh_toan_ngau_nhien_phan_2_4074
Qua trinh ngau_nhien_va_tinh_toan_ngau_nhien_phan_2_4074Quynh Anh
 
Các loại mã đường truyền và ứng dụng neptune
Các loại mã đường truyền và ứng dụng neptuneCác loại mã đường truyền và ứng dụng neptune
Các loại mã đường truyền và ứng dụng neptune給与 クレジット
 

Tendances (20)

Luận văn: Nghiên cứu bù công suất phản kháng cho lưới trung áp và áp dụng phầ...
Luận văn: Nghiên cứu bù công suất phản kháng cho lưới trung áp và áp dụng phầ...Luận văn: Nghiên cứu bù công suất phản kháng cho lưới trung áp và áp dụng phầ...
Luận văn: Nghiên cứu bù công suất phản kháng cho lưới trung áp và áp dụng phầ...
 
Luận án tiến sĩ kỹ thuật nghiên cứu tuổi thọ và độ tin cậy của vít me – đai ố...
Luận án tiến sĩ kỹ thuật nghiên cứu tuổi thọ và độ tin cậy của vít me – đai ố...Luận án tiến sĩ kỹ thuật nghiên cứu tuổi thọ và độ tin cậy của vít me – đai ố...
Luận án tiến sĩ kỹ thuật nghiên cứu tuổi thọ và độ tin cậy của vít me – đai ố...
 
Iptv
IptvIptv
Iptv
 
điều khiển tốc độ động cơ 1 chiều sử dụng PID
điều khiển tốc độ động cơ 1 chiều sử dụng PIDđiều khiển tốc độ động cơ 1 chiều sử dụng PID
điều khiển tốc độ động cơ 1 chiều sử dụng PID
 
Bao cao thuc tap nghành điều khiển tự động k44ddk
Bao cao thuc tap  nghành điều khiển tự động k44ddkBao cao thuc tap  nghành điều khiển tự động k44ddk
Bao cao thuc tap nghành điều khiển tự động k44ddk
 
Thuyết minh dự án du lịch sinh thái kết hợp nghĩ dưỡng
Thuyết minh dự án du lịch sinh thái kết hợp nghĩ dưỡngThuyết minh dự án du lịch sinh thái kết hợp nghĩ dưỡng
Thuyết minh dự án du lịch sinh thái kết hợp nghĩ dưỡng
 
mạng truyền thông công nghiệp
mạng truyền thông công nghiệpmạng truyền thông công nghiệp
mạng truyền thông công nghiệp
 
Báo cáo ngành may quy trình sản xuất áo jacket tại công ty garmex saigon
Báo cáo ngành may quy trình sản xuất áo jacket tại công ty garmex saigonBáo cáo ngành may quy trình sản xuất áo jacket tại công ty garmex saigon
Báo cáo ngành may quy trình sản xuất áo jacket tại công ty garmex saigon
 
175 thuc-hanh-matlab-[dh-khoa-hoc-tu-nhien-hcm]
175 thuc-hanh-matlab-[dh-khoa-hoc-tu-nhien-hcm]175 thuc-hanh-matlab-[dh-khoa-hoc-tu-nhien-hcm]
175 thuc-hanh-matlab-[dh-khoa-hoc-tu-nhien-hcm]
 
đồ áN jacket
đồ áN jacketđồ áN jacket
đồ áN jacket
 
Kế hoạch quản lý hàng đợi động cho truyền thông đa phương tiện
 Kế hoạch quản lý hàng đợi động cho truyền thông đa phương tiện Kế hoạch quản lý hàng đợi động cho truyền thông đa phương tiện
Kế hoạch quản lý hàng đợi động cho truyền thông đa phương tiện
 
Đề tài: Thiết kế hệ thống cân định lượng và đóng bao tự động, HOT
Đề tài: Thiết kế hệ thống cân định lượng và đóng bao tự động, HOTĐề tài: Thiết kế hệ thống cân định lượng và đóng bao tự động, HOT
Đề tài: Thiết kế hệ thống cân định lượng và đóng bao tự động, HOT
 
Bai giang-vhdl
Bai giang-vhdlBai giang-vhdl
Bai giang-vhdl
 
đồ áN sáng tác thời trang dạ hội lấy cảm hứng từ trang phục binh lính napoleon
đồ áN sáng tác thời trang dạ hội lấy cảm hứng từ trang phục binh lính napoleonđồ áN sáng tác thời trang dạ hội lấy cảm hứng từ trang phục binh lính napoleon
đồ áN sáng tác thời trang dạ hội lấy cảm hứng từ trang phục binh lính napoleon
 
dự án trang trại nuôi heo
dự án trang trại nuôi heodự án trang trại nuôi heo
dự án trang trại nuôi heo
 
Hướng dẫn chọn biến tần Fuji (Tiếng Việt)
Hướng dẫn chọn biến tần Fuji (Tiếng Việt)Hướng dẫn chọn biến tần Fuji (Tiếng Việt)
Hướng dẫn chọn biến tần Fuji (Tiếng Việt)
 
Đề tài: Công nghệ IPTV và khả năng phát triển ở Việt nam, HAY
Đề tài: Công nghệ IPTV và khả năng phát triển ở Việt nam, HAYĐề tài: Công nghệ IPTV và khả năng phát triển ở Việt nam, HAY
Đề tài: Công nghệ IPTV và khả năng phát triển ở Việt nam, HAY
 
Qua trinh ngau_nhien_va_tinh_toan_ngau_nhien_phan_2_4074
Qua trinh ngau_nhien_va_tinh_toan_ngau_nhien_phan_2_4074Qua trinh ngau_nhien_va_tinh_toan_ngau_nhien_phan_2_4074
Qua trinh ngau_nhien_va_tinh_toan_ngau_nhien_phan_2_4074
 
Giới thiệu chung về plc s7 1200
Giới thiệu chung về plc s7 1200Giới thiệu chung về plc s7 1200
Giới thiệu chung về plc s7 1200
 
Các loại mã đường truyền và ứng dụng neptune
Các loại mã đường truyền và ứng dụng neptuneCác loại mã đường truyền và ứng dụng neptune
Các loại mã đường truyền và ứng dụng neptune
 

Similaire à Bloqueando comunicacao entre clientes

Similaire à Bloqueando comunicacao entre clientes (20)

redes ufabc
redes ufabcredes ufabc
redes ufabc
 
Acesso a área de trabalho remota
Acesso a área de trabalho remotaAcesso a área de trabalho remota
Acesso a área de trabalho remota
 
Arduino - Módulo Bluetooth JY-MCU
Arduino - Módulo Bluetooth JY-MCUArduino - Módulo Bluetooth JY-MCU
Arduino - Módulo Bluetooth JY-MCU
 
Linux Network Fault Tolerance
Linux Network Fault ToleranceLinux Network Fault Tolerance
Linux Network Fault Tolerance
 
Cap2 pos ufpa
Cap2 pos ufpaCap2 pos ufpa
Cap2 pos ufpa
 
Placas de redes
Placas de redesPlacas de redes
Placas de redes
 
Manual do Conversor Serial Ethernet CS-Ethernet
Manual do Conversor Serial Ethernet CS-EthernetManual do Conversor Serial Ethernet CS-Ethernet
Manual do Conversor Serial Ethernet CS-Ethernet
 
R&C 0501 07 1
R&C 0501 07 1R&C 0501 07 1
R&C 0501 07 1
 
Transparências Redes e Internet
Transparências Redes e InternetTransparências Redes e Internet
Transparências Redes e Internet
 
Transpa Redes, Internet
Transpa Redes, InternetTranspa Redes, Internet
Transpa Redes, Internet
 
Curso para utilização do conversor ethernet cs ethernet
Curso para utilização do conversor ethernet cs ethernetCurso para utilização do conversor ethernet cs ethernet
Curso para utilização do conversor ethernet cs ethernet
 
Redes Industriais
Redes IndustriaisRedes Industriais
Redes Industriais
 
Equipamento ativo de rede
Equipamento ativo de redeEquipamento ativo de rede
Equipamento ativo de rede
 
Rede profibus
Rede profibusRede profibus
Rede profibus
 
Nap050
Nap050Nap050
Nap050
 
Nap050
Nap050Nap050
Nap050
 
Equipamento activo da_rede
Equipamento activo da_redeEquipamento activo da_rede
Equipamento activo da_rede
 
DevDays2009 - Construir Soluções de Internet Video
DevDays2009 - Construir Soluções de Internet VideoDevDays2009 - Construir Soluções de Internet Video
DevDays2009 - Construir Soluções de Internet Video
 
Como montar uma rede cabeada
Como montar uma rede cabeadaComo montar uma rede cabeada
Como montar uma rede cabeada
 
R&c 01 14_2 - A Internet e Conceitos Basicos (Parte 2)
R&c 01 14_2 - A Internet e Conceitos Basicos (Parte 2)R&c 01 14_2 - A Internet e Conceitos Basicos (Parte 2)
R&c 01 14_2 - A Internet e Conceitos Basicos (Parte 2)
 

Plus de Luiz Gomes

05 W - MORDOMIA BÍBLICA NO CASAMENTO.ppt
05 W - MORDOMIA BÍBLICA NO CASAMENTO.ppt05 W - MORDOMIA BÍBLICA NO CASAMENTO.ppt
05 W - MORDOMIA BÍBLICA NO CASAMENTO.pptLuiz Gomes
 
Projeto vida conjugal.pptx
Projeto vida conjugal.pptxProjeto vida conjugal.pptx
Projeto vida conjugal.pptxLuiz Gomes
 
09 CRIAR FILHOS BIBLICAMENTE.ppt
09 CRIAR FILHOS BIBLICAMENTE.ppt09 CRIAR FILHOS BIBLICAMENTE.ppt
09 CRIAR FILHOS BIBLICAMENTE.pptLuiz Gomes
 
4-evangelism - port..ppt
4-evangelism - port..ppt4-evangelism - port..ppt
4-evangelism - port..pptLuiz Gomes
 
P5-Teologia gera metodologia.pptx
P5-Teologia gera metodologia.pptxP5-Teologia gera metodologia.pptx
P5-Teologia gera metodologia.pptxLuiz Gomes
 
10 Congr Anual Igrejas em Células - Sessão 3.pptx
10 Congr Anual Igrejas em Células - Sessão 3.pptx10 Congr Anual Igrejas em Células - Sessão 3.pptx
10 Congr Anual Igrejas em Células - Sessão 3.pptxLuiz Gomes
 
10 Congr Anual Igrejas em Células - Sessão 2.pptx
10 Congr Anual Igrejas em Células - Sessão 2.pptx10 Congr Anual Igrejas em Células - Sessão 2.pptx
10 Congr Anual Igrejas em Células - Sessão 2.pptxLuiz Gomes
 
10 Congr Anual Igrejas em Células - Sessão 1.pptx
10 Congr Anual Igrejas em Células - Sessão 1.pptx10 Congr Anual Igrejas em Células - Sessão 1.pptx
10 Congr Anual Igrejas em Células - Sessão 1.pptxLuiz Gomes
 
10 Congr Anual Igrejas em Células - Introdução.pptx
10 Congr Anual Igrejas em Células - Introdução.pptx10 Congr Anual Igrejas em Células - Introdução.pptx
10 Congr Anual Igrejas em Células - Introdução.pptxLuiz Gomes
 
CCMN Brazil.ppt
CCMN Brazil.pptCCMN Brazil.ppt
CCMN Brazil.pptLuiz Gomes
 
seminario_melhorando_as_dinamicas.ppt
seminario_melhorando_as_dinamicas.pptseminario_melhorando_as_dinamicas.ppt
seminario_melhorando_as_dinamicas.pptLuiz Gomes
 
Fortalecendo a Visao 1 Anatomia.ppt
Fortalecendo a Visao 1 Anatomia.pptFortalecendo a Visao 1 Anatomia.ppt
Fortalecendo a Visao 1 Anatomia.pptLuiz Gomes
 
Reconectando as gerações - Daphne Kirk - português.ppt
Reconectando as gerações -  Daphne Kirk - português.pptReconectando as gerações -  Daphne Kirk - português.ppt
Reconectando as gerações - Daphne Kirk - português.pptLuiz Gomes
 
P5-Formação Espiritual.pptx
P5-Formação Espiritual.pptxP5-Formação Espiritual.pptx
P5-Formação Espiritual.pptxLuiz Gomes
 
P8 - Treinamento do Líder de Célula.pptx
P8 - Treinamento do Líder de Célula.pptxP8 - Treinamento do Líder de Célula.pptx
P8 - Treinamento do Líder de Célula.pptxLuiz Gomes
 
Implantando o Trabalho em Conjunto Infantil.pptx
Implantando o Trabalho em Conjunto Infantil.pptxImplantando o Trabalho em Conjunto Infantil.pptx
Implantando o Trabalho em Conjunto Infantil.pptxLuiz Gomes
 
LOVE FAMILY.pptx
LOVE FAMILY.pptxLOVE FAMILY.pptx
LOVE FAMILY.pptxLuiz Gomes
 

Plus de Luiz Gomes (17)

05 W - MORDOMIA BÍBLICA NO CASAMENTO.ppt
05 W - MORDOMIA BÍBLICA NO CASAMENTO.ppt05 W - MORDOMIA BÍBLICA NO CASAMENTO.ppt
05 W - MORDOMIA BÍBLICA NO CASAMENTO.ppt
 
Projeto vida conjugal.pptx
Projeto vida conjugal.pptxProjeto vida conjugal.pptx
Projeto vida conjugal.pptx
 
09 CRIAR FILHOS BIBLICAMENTE.ppt
09 CRIAR FILHOS BIBLICAMENTE.ppt09 CRIAR FILHOS BIBLICAMENTE.ppt
09 CRIAR FILHOS BIBLICAMENTE.ppt
 
4-evangelism - port..ppt
4-evangelism - port..ppt4-evangelism - port..ppt
4-evangelism - port..ppt
 
P5-Teologia gera metodologia.pptx
P5-Teologia gera metodologia.pptxP5-Teologia gera metodologia.pptx
P5-Teologia gera metodologia.pptx
 
10 Congr Anual Igrejas em Células - Sessão 3.pptx
10 Congr Anual Igrejas em Células - Sessão 3.pptx10 Congr Anual Igrejas em Células - Sessão 3.pptx
10 Congr Anual Igrejas em Células - Sessão 3.pptx
 
10 Congr Anual Igrejas em Células - Sessão 2.pptx
10 Congr Anual Igrejas em Células - Sessão 2.pptx10 Congr Anual Igrejas em Células - Sessão 2.pptx
10 Congr Anual Igrejas em Células - Sessão 2.pptx
 
10 Congr Anual Igrejas em Células - Sessão 1.pptx
10 Congr Anual Igrejas em Células - Sessão 1.pptx10 Congr Anual Igrejas em Células - Sessão 1.pptx
10 Congr Anual Igrejas em Células - Sessão 1.pptx
 
10 Congr Anual Igrejas em Células - Introdução.pptx
10 Congr Anual Igrejas em Células - Introdução.pptx10 Congr Anual Igrejas em Células - Introdução.pptx
10 Congr Anual Igrejas em Células - Introdução.pptx
 
CCMN Brazil.ppt
CCMN Brazil.pptCCMN Brazil.ppt
CCMN Brazil.ppt
 
seminario_melhorando_as_dinamicas.ppt
seminario_melhorando_as_dinamicas.pptseminario_melhorando_as_dinamicas.ppt
seminario_melhorando_as_dinamicas.ppt
 
Fortalecendo a Visao 1 Anatomia.ppt
Fortalecendo a Visao 1 Anatomia.pptFortalecendo a Visao 1 Anatomia.ppt
Fortalecendo a Visao 1 Anatomia.ppt
 
Reconectando as gerações - Daphne Kirk - português.ppt
Reconectando as gerações -  Daphne Kirk - português.pptReconectando as gerações -  Daphne Kirk - português.ppt
Reconectando as gerações - Daphne Kirk - português.ppt
 
P5-Formação Espiritual.pptx
P5-Formação Espiritual.pptxP5-Formação Espiritual.pptx
P5-Formação Espiritual.pptx
 
P8 - Treinamento do Líder de Célula.pptx
P8 - Treinamento do Líder de Célula.pptxP8 - Treinamento do Líder de Célula.pptx
P8 - Treinamento do Líder de Célula.pptx
 
Implantando o Trabalho em Conjunto Infantil.pptx
Implantando o Trabalho em Conjunto Infantil.pptxImplantando o Trabalho em Conjunto Infantil.pptx
Implantando o Trabalho em Conjunto Infantil.pptx
 
LOVE FAMILY.pptx
LOVE FAMILY.pptxLOVE FAMILY.pptx
LOVE FAMILY.pptx
 

Bloqueando comunicacao entre clientes

  • 1. BLOQUEANDO comunicação entre clientes de uma rede local Por Patrick Brandão – TMSoft www.tmsoft.com.br
  • 2. Pré-requisitos ►Conhecimento básico de informática ►Laboratório para prática Mikrotik RouterOS Linux Switch Access Point
  • 3. Rede local ► Redes locais de computadores  São redes montadas de forma transparente, onde não é necessário nenhuma configuração para interconectar computadores fisicamente. Switch Secretaria 2 Secretaria 1 192.168.0.3 192.168.0.2 Diretor 192.168.0.4 Switch
  • 4. Crescimento plug-and-play ► Redes de camada 2 – Enlace - Switchs e bridges – crescem pela simples conexão física de cabos e associações em redes sem fio (APs/Repetidoras). Switch Secretaria 1 Secretaria 1 Cliente 1 Diretor Switch Bridge Wireless Cliente 2 Analista Suporte Switch Bridge Wireless
  • 5. Rede compartilhada ► Quando vários computadores estão em uma mesma rede local eles conseguem comunicação com todos os demais. Quadros (mac a mac) são acessíveis para todos os computadores. Switch Secretaria 1 Secretaria 1 Cliente 1 Diretor Switch Bridge Wireless
  • 6. Broadcast - ENVIO ► BROADCAST é um tipo de quadro enviado por um computador e replicado pelos switchs e bridges em todas as demais portas da rede local e é recebida por todos os computadores ligados fisicamente a rede. Broadcast enviado Broadcast Replicado Broadcast Replicado Broadcast Bridge Bridge Wireless Replicado Broadcast Replicado Broadcast Replicado Broadcast Replicado Switch Bridge Wireless
  • 7. Broadcast - Exemplo ► Suponha que há 4 computadores em rede pelo mesmo SWITCH  Windows A – 192.168.0.2 mascara 255.255.255.0  Windows B – 192.168.0.4 mascara 255.255.255.0  Windows C – 172.16.0.2 mascara 255.255.255.0  Windows D – 172.16.0.4 mascara 255.255.255.0 ► Broacast IP calculados automaticamente pelo S.O.:  Windows A – 192.168.0.255  Windows B – 192.168.0.255  Windows C – 172.16.0.255  Windows D – 172.16.0.255 ► Resultado: embora os broadcast de MAC enviados por A sejam processados por B, C e D, apenas B responderá, pois somente ele está na mesma rede LÓGICA (mesmo endereço de broadcast IP) de A.
  • 8. Broadcast - RESPOSTA ► Embora o BROADCAST atinja todos os computadores ligados a rede, apenas os computadores configurados na mesma lógica - rede IP (cujos endereços de broadcast IP sejam iguais) irão responder. Windows A Windows C 192.168.0.2 172.16.0.2 Broadcast enviado Broadcast Replicado Broadcast Bridge Replicado Windows B Windows D 192.168.0.4 172.16.0.4 Resposta Broadcast Replicado Broadcast Replicado Switch
  • 9. Broadcast - PROBLEMA ► Se o computador C mudar seu IP para a rede 192.168.0.0/24 ele terá acesso a comunicação da rede vizinha. Windows A Windows C 192.168.0.2 Resposta 192.168.0.7 Broadcast enviado Broadcast Replicado Broadcast Bridge Replicado Windows B Windows D 192.168.0.4 172.16.0.4 Resposta Broadcast Replicado Broadcast Replicado Switch
  • 10. Resumo do método de isolamento IP ► Colocar vários computadores em uma mesma rede local diferenciados apenas pela configuração lógica de IP/Máscara pode evitar paliativamente que eles se comuniquem, mas:  Não prove segurança  Não impede que outros computadores capturem os dados.  Não impede que outros usuários usem a rede para outro fins particulares ilicitos como: ►Compartilhar DVDs, arquivos ►Jogar CounterStrike e outros jogos em rede. ►Usar impressoras de outros usuários ►Copiar ou destruir arquivos de outros usuários.
  • 11. Solução: isolamento transparente ► Embora os computadores sejam responsáveis por enviar e receber os broadcasts, os verdadeiros culpados por permitir isso são os switchs e bridges que repassam esses broadcasts por caminhos proibidos. Servidor Cliente 1 Caminho permitido Caminho permitido Switch Caminho PROIBIDO Cliente 2
  • 12. Produtos para isolamento transparente ► Mikrotik como SWITH - RB450*, RB750*, RB800, RB1.100/1.200  Supondo que ETHER1 esteja ligada no servidor, para bloquear que as portas clientes se comuniquem: 1 – Crie um bridge envolvendo todas as portas 2 – Em BRIDGE -> FILTER: Em “forward”, interface de entrada ether1 ACTION ACCEPT Em “forward”, interface de saida ether1 ACTION ACCEPT em “forward”, ACTION DROP 3 – dessa forma a primeira e segunda regra permitirá comunicação entre as portas clientes e a porta do servidor, bloqueando a comunicação entre as demais portas clientes.
  • 13. Produtos para isolamento transparente Servidor RouterBroad Ether1
  • 14. Produtos para isolamento transparente ► Mikrotik como Acess Point  Proibido A - Desmarcar DEFAULT FORWARD no cartão wireless. Isso impede que um cliente conectado ao cartão se comunique com outro cliente conectado no mesmo cartão.  Proibido B - Se o AP possuir 2 ou mais cartões em modo AP- Bridge, aplique as regras em BRIDGE -> FILTER para impedir que clientes de um cartão se comuniquem com clientes do outro cartão. Caminho Proibido B Caminho Servidor Proibido A AP-Bridge Wireless
  • 15. Produtos para isolamento transparente ► Switch Compex  Switch de 16 portas, da suporte a isolamento entre portas por controle interno de firewall.  Produto barato, simples de configurar.  Desvantagens: ►Processador FRACO, apresenta perda de pacotes com tráfegos acima de 50 megas. ►Não possui controle de acesso por senha, com o uso do aplicativo do fabricante é possivel alterar a configuração sem estar autorizado.
  • 16. Resumo ►O método de restrição via SWITCH/BRIDGE permite que você:  Coloque os clientes na mesma rede IP e mesmo assim será impossível que um computador consiga se comunicar com outros exceto o servidor de internet.  Reduz drasticamente e de forma efetiva o consumo da rede com broadcasts deixando a rede mais rápida.  Impede que usuários façam SCAN da rede para descobrir os IPs e MACs dos demais clientes.  Bloqueia totalmente a comunicação entre clientes.
  • 17. Mais informações: ► www.tmsoft.com.br - Site da TMSoft Soluções. ► Livro REDE DE COMPUTADORES quinta edição. Obrigado pela atenção! Patrick Brandão