保护networking:知识产权冲突及其解决scheme

今天我发现我不知道如何解决IP冲突。

假设你有一个IP1的服务器

另一台机器连接并分配IP1。

人们通常如何防止这种情况? 他们(你)如何解决?

我听说通常它是由ROUTER保证的。 那是对的吗?

而这是唯一的方法?

更新:

我的问题是关于某些用户只是将服务器IP分配给自身并导致问题的情况。

但是我发现系统pipe理员应该控制所有主机和机器,并且决不允许用户分配任何IP,但由Admin给出(由DHCP服务器给出的读取)

如果你的networking上有一个DHCP服务器,它将pipe理一系列IP地址,并为其分配新的客户端,确保没有两个客户端同时使用相同的IP地址。

一些硬件路由器已经包含了一个DHCP服务器(特别是那些用于家庭使用的服务器),一些Linux发行版包括一个DHCP服务器angular色 。 当然,客户端必须configuration为使用DHCP服务器,而不是使用固定的IP地址或自行分配(如Windows无法通过DHCP获取IP地址时)。

如果您为同一networking上的设备手动分配IP地址,则由您来确保不会发生冲突。

通常的路由是@PersonalNexus所说的 – DHCP – 它可以自动分配它们,这样你就不会发生冲突。 这对于大型networking来说是最简单的,实际上对于非常大的networking来说,这是唯一的实际解决scheme。

另一种非常混乱(我推荐)的办法是让每个设备都在一个单独的networking上(并且实际上将networking运行到每个补丁点) – 但是,这要求您将路由器/交换机设置为应付多个LAN或VLAN使用相同的networking空间,所以需要每一个NAT的。 如果你没有pipe理networking冲突的经验,我会build议configuration一个交换机来做到这一点可能是非常困难的。

没有真正的方法来阻止用户随意分配自己的IP(=冒着冲突的IP),而是限制他们自己分配IP–也就是由pipe理员自己或DHCP分配IP地址。

如果networking稍微大一点,那么用一些路由(L3-Switch)隔离到客户端和服务器端vlan可能是一个好主意,所以至less这些贵重的服务器是安全的。 – 但不需要每个服务器的vlan – 只有一个vlan,只有pipe理员可以改变的东西,没有用户有物理访问,只需插入他们的笔记本电脑…

TSG

一种方法是为每个服务器分配自己的vlan。 服务器应该有权访问的任何IP范围都分配给该vlan。 他们不允许使用超出这些范围的任何IP(路由器根本不会将其路由到它们)。

另一个选项是将某个IP的所有stream量静态路由到某个MAC地址。 这不是很好,因为如果服务器重新启动,另一个客户端可以声明MAC地址。

使用某些交换机,您可以准确限制每个端口允许的ip地址。 例如,在思科,你可以这样做:

ip access-list standard fa001 permit 192.0.2.1 int Fa0/1 ip access-list fa001 in 

这意味着在Fa0 / 1设备上允许的唯一IP地址是192.0.2.1。 如果用户尝试添加其他的IP地址,他们将得不到任何地方。

当然这只会在每个主机都有一个静态IP的情况下工作。 这可能与DHCP的工作!

这是在思科,但我确定其他交换机具有类似的function。

你的networking上运行着一些DHCP服务器,它给了这个地址。 可能是一个DHCP路由器/交换机(可能)或只是运行dhcpd的一些盒子。 这使得它成为一种networking服务器。 当您在1个networking上使用这两种技术时,您遇到冲突和其他问题是非常正常的。