15.5.16

כתובות IP

חלוקת כתובות האינטרנט בעולם - איגוד האינטרנט מוכר את הכתובות ל5רשמים בעולם שכל אחד אחראי על חלק מסוים בעולם וספקי האינטרנט קונים מהם חבילות(בארץ בזק קנתה את הכל)
סוגי חבילות
· Class A – 8\ 1-127
חבילה המכילה מעל 16 מיליון כתובות (עם הכתובתMASK –255.0.0.0)
 
· Class B 16\ 128-191
ס"ה 65536 כתובות (עם הכתובת MASK – 255.255.0.0)
 
· Class C כתובות בטווח - 24/ 192.0.0.0 – 223.255.255.255
ס"ה 256 (MASK 255.255.255.0 )
כללים
נקבע שישנם כתובות שתמיד ישמשו בתוך הרשת הפנימית LANוישנם כתובות שתמיד ישמשו לרשת החיצונית WAN
כתובות פנימיות
A Class - כתובת שמתחילה ב10 תמיד תהיה פנימית
Class b - 32 - 172.16
Class c 24\ 192.168
224 – כל הקבוצה תפוסה עבור לאיגוד האינטרנט
 
 
מבנה הכתובת
כתובת IP מורכבת מ4 מקטעים(אקטטות) של 8 ביטים – לכן כל מקטע הוא 0-255 )8 ביטים = 255 אפשריות של צירופים)
חלק מהכתובת זה קידומת (network ID) וחלק זה מהספר המקומי (host ID)
MASK – מציג את החלוקה בין הקידומת לכתובת המקומית. מוצג אחרי הכתובת בצורה הבאה 20/ (המספר דוג'בלבד) הווי אומר כמה ספרות מההתחלה זה שייך לקידומת
Subnet Mask את החישוב של הקידומת\מקומי ממירים לכתובת הנקראת Subnet Mask החישוב מתבצע בצורה הבאה –יוצרים כתובת בינארית של ה Mask מספר קבוע בכתובת = 1 מקומי = 0
המרה - חישוב הערך של כל הביטים (בכל אוקטטה בנפרד) או מספר הביטים בחזק 2
מספר הכתובות בקבוצה המקומית – חישוב מספר הכתובות שיש בקבוצה מתבצע בעזרת ה Mask בצורה הבאה - מספר הביטים של = X 2- host^2 (-2 מכיוון שתמיד כתובת ראשונה ואחרונה תפוסות לברודקס)
דוגמה
כתובת IP
24/
35
47
168
192
תרגום לבינארי
00100011
00101111
10101000
11000000
MASK - בינארי
00000000
11111111
11111111
11111111
כתובת - MASK
0
255
255
255
Host = 2^8 = 265-2 = 254
Start IP – 192.168.1.1
END- 192.168.1.154
 
דוגמה נוספת לכתובת שבה ה Hostאינו אוקטטה שלמה וצריך לבצע חישוב על הביטים
כתובת IP
28/
10
47
168
192
תרגום לבינארי
00100011
00101111
10101000
11000000
MASK - בינארי
11110000
11111111
11111111
11111111
כתובת - MASK
240
255
255
255
Host = 2^4 = 16 -2 = 14
Start IP – 192.168.1.1
END- 192.168.1.14
 
 
כתובת IP
17/
10
1
168
192
תרגום לבינארי
00010100
00000001
10101000
11000000
MASK - בינארי
00000000
10000000
11111111
11111111
כתובת - MASK
240
128
255
255
Host = 2^15 = 32768 -2 = 32766
Start IP – 192.168.0.1
 
END- 192.168.127.254
הערה – באוקטטה ראשונה המספר המלא הוא 254 כיוון שהמספר הראשון תפוס אך בשאר האוקטטות המספר המלא הוא 255
 
 
LAN
מושגים
Hub – יוצר רשת פנימית LAN ע"י חיבור של מספר מחשבים אחד לשני
 
ROUTER – משמש להעברת מידע מרשת אחת לשנייה (מחבר בין הרשת הפנימית לרשת החיצונית) לראווטאר יש 2כתובות (2 רגלים) 1. פנימית 2. חיצונית 1 לרשת הפנימית
 
Default Gateway – ההגדרה של הכרטיס רשת לאיזה ראווטאר לפנות ליציאה החוצה
 
TRACERT google.com – פקודה שמראה את כל הדרך שהמחשב עושה עד ליעד – כל הראווטאר שבדרך
כששולחים מידע לכתובת IP – המחשב מבצע כפל לוגי על הכתובת IP + MASK ע"מ לבדוק האם הכתובת היא פנימית באותה הרשת או חיצונית במידה ומתקבל מספר שווה בין היעד לשולח הווי אומר ששניהם באותה הרשת ולא צריך לצאת החוצה לראוטר אלא מבצע חיפוש בתוך הרשת הפנימית
שליחה החוצה - הכתובת כפי שמופיעה במחשב היא כתובת פנימית. ובמידה והמחשב שולח מידע לרשת החיצונית התשובה לא תתקבל כי הכתובת לא קיימת בעולם לכן הראווטראר בשליחה מחליף את הכתובת לכתובת החיצונית שלו ורושם לעצמו בטבלה (טבלת המרה) את הכתובת של השולח והפורט הרנדומאלי וכשמתקבלת תשובה ברוואטר (לפי הכתובת שבחבילה) הראווטאר משנה את כתובת היעד לכתובת ששמורה אצלו ושולח הלאה לרשת הפנימית
 
טיפ – חיפוש בגוגל MY IP = נקבל עשרות אתרים שמציגים את הכתובת IP של הראוטאר
דוג'
/ 24
20
1
168
192
תרגום לבינארי
0010100
00000001
10101000
11000000
MASK - בינארי
0000000
11111111
11111111
11111111
כפל לוגי
0000000
00000001
10101000
11000000
 
/ 20
20
1
168
192
תרגום לבינארי
0010100
00000001
10101000
11000000
MASK - בינארי
0000000
11110000
11111111
11111111
כפל לוגי
0000000
00000000
10101000
11000000
ניתן לראות שבאותה כתובת עם MASK שונה מתקבל תוצאה שונה בכפל לוגי
 

שיתוף מדפסת


התחברות דרך הרשת - ניתן להתחבר למדפסת דרך הרשת ע"י חיפוש הכתובת IP

הבעיה היא שהמדפסת לא יודעת לנתב את התור ולכן כששולחים כמה ביחד המדפסת נתקעת לכן נעדיף לחבר את המדפסת למחשב אחד ולשתף ברשת וכל המשתמשים ניגשים למחשב והוא שולח למדפסת המחשב נקרא - שרת מדפסות

 

שימוש נוסף בשיתוף מדפסת - אם יש לך מדפסת שמחוברת למחשב באמצעות כבל USB או כבל מדפסת מסוג אחר, באפשרותך לשתף אותה עם כל המשתמשים באותה רשת.המשתמשים שתבחר לשתף איתם את המדפסת יוכלו להשתמש בה לצורך הדפסה, כל עוד הם יאתרו את המחשב שלך ברשת קודם לכן

 

כניסה למאפייני מדפסת > שיתוף > שתף מדפסת

 

טיפ - במאפייני המדפסת ניתן להוסיף דרייברים גם עבור מערכות הפעלה אחרות ע"מ שמחשב עם מערכת הפעלה שונה מתחבר לרשת היא יוכל למשוך את הדרייבר המתאים עבורו. - מניחים את הדרייבר בתיקייה של השרת ב C:\Windows\System32\spool\drivers > לסמן את הדרייבר

SHARING - שיתוף


מושגים
·        SMB – פרוטוקול מייקרוסופט לשיתוף קבצים
o       פורטים נדרשים - 138, 137, 139, 445 - TCP
·        FTP – פרוטוקול עבור מערכות הפעלה אחרות
o       פורטים נדרשים -21 אימות. 20 משיכת קבצים
·        SAMBA – פרוטוקול לסביבה מעורבת (מותקן בלינוקס)
o        פורט נדרש – 901

פורטים – פירוט
445 – פרוטוקול smb העברת קבצים
139 – שיתוף עם מדפסות
138 – עברת נתונים ב net baos
137 – גילוי של עמדה בפרוטוקול net baos

רמת ההצפנה של פרוטוקול SMB Xp = 1 . vista = 2 .  7+ עובד על 2 אך ניתן להגדיר 3
העדיפות תמיד לעבוד על רמת הצפנה גבוהה ורק במקרה שיש מחשב שמשתמש ברמת הצפנה יותר נמוכה נוריד את הרמה גם במחשב השני. שינוי ההגדרה בלוח הבקרה > רשת ואינטרנט > מרכז הרשת והשיתוף > שנה הגדרות שיתוף מתקדמות > השתמש בהצפנת 128 ביט \ בהצפנה של 40 סביות או 56 סביות


הגדרות נדרשות - המחשב המשתף חייב שבהגדרות כרטיס הרשת תהיה מסומנת ההגדרה sharing for microsopt



הערה - ע"מ לבצע שיתוף מומלץ IP  קבוע אחרת בכל התחברות המשתמש יצטרך להזין כתובת חדשה

הגדרות שיתוף
יצירת שיתוף - Properties > shering  Right click the folder > choose
ניתן לבצע שיתוף רגיל עם הרשאות כלליות לכל אחד מהמשתמשים או שיתוף מתקדם עם ההגדרות הבאות
שם תיקייה – כברירת מחדל יופיע שם התיקייה אך ניתן לשנות את השם והשם שיוצג למשתמש יהיה שונה משם התיקייה המקורי
$  -הוספת תו $ בסוף השם מגדיר שרק מי שיודע את הנתיב + שם התיקייה יוכל להיכנס לדוג' בהקשת כתובת 100.100.100.1\\  במידה ולמשתמש ישנם תיקיות נוכל לראות אותם אך אם השם נשמר עם $ לא נראה כלום. רק אם תכתוב גם את שם התיקייה  tast)\100.10.10.1\\ )
הגבלת מספר משתמשים – למניעת עומס על המחשב
הרשאות – הגדרת הרשאה מלאה\קריאה\כתיבה. הרשאות שיתוף עובדות ביחד עם ההרשאות הרגילות של האבטחה בשיטה של "המחמיר קובע"  ולכן כשנותנים הרשאה בלשונית שיתוף צריך לתת להרשאה גם בלשונית האבטחה

כניסה לתיקיה משותפת
·        ע"י הזנת כתובת המחשב – 10.101.10.1\\
·        ע"י הזנת שם המחשב – computer name\\
·        חיפוש מחשבים ברשת – פתח תיקייה > ברשימת הפריטים שבצד המסך בסוף הרשימה לחץ על network
הערה – גילוי מחשב ברשת מותנה שהמחשב שלך גם גלוי לאחרים (ההגדרות במסך מרכז שיתוף ורשת >הגדרות שיתוף מתקדמות )
הגדרות מתקדמות נוספות
·        באיזה רמה של הצפנה להשתמש – שימוש ברמה גבוהה יגרום לזה שלא נוכל להתחבר ממערכות הפעלה ישנות יותר (מxp ל7 ומעלה)
·        הגדרת סיסמה – כשמשתמש מאתר את המחשב הוא לא יוכל להתחבר אילו ללא סיסמה



כונן משותף
במקום להזין בכל פעם את הכתובת של התיקייה ניתן לצור משהו קבוע – מקש ימני על מחשב > מיפוי כונן רשת > בחירת אות > הזנת כתובת התיקייה המשותפת  = בחלון computer יופיע כונן רשת

נפח הכונן - המשתמש רואה את הגודל של כל הכונן המקורי שבו נמצאת התיקייה ע"מ להגביל את המשתמש ניצור את תיקיית רשת על כונן שונה מהכונן של המערכת ונגביל את גודל הכונן
מאפייני כונן > quoya  > הגבלת שטח > קבלת התראה לאחר חריגה
Entries – הגדרת שטח פרטנית פר משתמש

הגדרות אבטחה
כשעושים כונן משותף מופיע השם של התיקייה + הנתיב שלו שזה אומר שם המחשב
ואז ניתן לעשות PING לשם של המחשב ולקבל את הכתובת ברגע שנקליד את הכתובת +\\ נגיע לכל התיקיות המשותפות  לכן צריך
א. לשנות את שם הכונן
ב. לעשות את התיקיות עם $

Registry HKEY_CURRENT_USER\Network - מופיעים כל הכוננים המשותפים + הכתובת המלאה

המלצה - המחשב שעליו נמצאת התיקייה פיזית לא יראה כונן משותף ולכן אם רוצים ליצור שפה משותפת בין כל המשתמשים אפשר ליצור למשתמש הנ"ל כונן רשת בדרכים הבאות
·        יצירת כונן משותף (מחשב<  מיפוי כונן רשת) – לא מומלץ בגלל שהמחשב עושה דרך ארוכה להגיע למידע דרך הכונן רשת
·        127.0.0.1 כתובת IP של המחשב לעצמו 

ניהול תיקיות משותפות - בחלון הניהול (computer management) ניתן לראות את כל התיקיות המשותפות \ כל המשתמשים המחוברים \מה פתוח
תיקיה מנהלתית - בכל יצירת כונן המערכת יוצרת לו שיתוף ((C$ החסום בסיסמה של המשתמש שלא ניתנת למחיקה

הערה – כשבאים לארגון לעבוד על כמחשב חשוב תמיד לבדוק האם יש כונני רשת והאם יש מישהו שעובד כרגע בכונן שבמידה ונצטרך לכבות את המחשב הוא לא יאבד חומר


Net use – פקודה להצגת כוננים משותפים
התחברות לכונן רשת – \\10.10.10.1 :x   Net use
יצירת כונן משותף – Net use -a: \\101.10.1.1/test – ייצור כונן משותף בשם A לתיקייה test
הערה – ניתן גם ליצור לפי שם מחשב אך העדיפות לפי כתובת ע"י הענקת כתובת קבועה לשרת מ2 הצדדים (מהשרת ומהמחשב המשתף)
מחיקה   x: /delete  Net use
Net view – לחיפוש כונן ברשת
Net SHARE – יצירת שיתוף לתיקייה 
Net SHARE as=c:\111  /GRANT:user,full  - הסבר פקודה > שם התיקייה
/PERSISTENT: YES - גורם להתחברות רציפה יותר עם השרת


18.4.16

RDP - השתלטות על מחשב מרוחק


השתלטות על מחשב מרוחק
v     מגרסה ביתית ניתן להתחבר למחשב אחר אך לא ניתן להתחבר אילו
v     בגרסה עסקית
o        ניתן מ2 הצדדים
o         רק משתמש יחיד (משתמש אחד יכול לעבוד על המערכת)
o       בשרתים – מספר שתמשים בו"ז – נקרא חיבור טרמינל

הגדרות נדרשות לביצוע התחברות
1.     מחשב > מאפיינים > הגדרות מחשב מתקדמות > אפשר חיבור מרוחק
2.     פתיחת פורט 3389 – הפעלת השירות פותחת את הפורט באופן אוטומטי
3.     יוזר חייב להיות עם סיסמה
4.     משתמש מנהל או חבר בקבוצת Remote Desktop Users
5.     שירות פעיל - SessionEnv - Remote Desktop Configuration -  .  כברירת מחדל השירות מוגדר "הפעלה ידנית"
החל מוויסטה נוספה אפשרות חדשה – לאפשר התחברות רק למחשב עם אבטחה גבוהה – למנוע ממחשבים מגרסאות ישנות יותר משלי להתחבר אלי כיוון שבגרסה ישנה האבטחה של התעבורה יותר נמוכה

הוספת משתמש\קבוצה
·        חלון מאפייני מערכת > מרוחק
·        ניהול מחשב > קבוצות \משתמשים
·        GPO Computer Configuration > Windows Settings > Security Settings > Local Policies > User Rights Assignment > Allow log on through Remote Desktop Services


שמירת הגדרות מחשב מרוחק
פתיחת חלונית השתלטות > show opstions > בחירת הגדרות > save = ישמר קובץ בסיומת rdp שלחיצה עליו תפתח את החלון השתלטות למחשב המבוקש.  ניתן לפתוח את הקובץ בכתבן ולהוסיף שם משתמש וסיסמה  - ע"י הוספת ש2 השורות הבאות בקובץ
UserName:s:abc
Password:s:1234



Tasklist – מציג את כל התהליכים שרצים במערכת
Taskkill – להרוג (לסגור) תהליך

אבטחת המחשב בפתיחת הרשאה ל-RDP
האקרים משתמשים בתוכנות שסורקות את הרשת ומחפשות פורט 3389 וככה יודעים ששם יש שירות של השתלטות פתוח ומנסים להתחבר לכן יש לשנות את מספר הפורט בregistry
o       כניסה לנתיב הבא HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp
o       משנים את הערך PortNumbe ל – cecimal > מזינים מספר חדש
o       להפעיל את המחשב מחדש
o       בהתחברות למחשב המרוחק לאחר הכתובת IP רושמים את המספר פורט החדש "1234:" -  כיוון שכברירת מחדל בהשתלטות פונה לפורט 3389 וצריך להודיע לו לפנות לפורט הנכון

בנוסף יש לבצע את ההקשחות הבאות בGPO-
·        שינוי שם הadministrator /guest  - להקשות על הפריצה (עוד נתון שצריך לנחש)
·        שינוי תצוגה שלא יראו איזה מערכת הפעלה יש במחשב 
·        שלא יראו את שם המשתמש האחרון


telnet


התקשרות עם מחשב מרוחק
צריך שירות מותקן ומופעל  - telnet  - פורט 23
השירות עובד ב2 הפרוטוקולים ולכן ב XP צריך להגדיר 2 רולים נפרדים בחומת אש
בווינדוס 7 השירות לא מותקן – התקנת השירות דרך לוח בקרה > תכניות  > הפעל או בטל תוכנות ווינדוס
הערה – service  = המחשב שאילו מתחברים הווי אומר נותן השירות client – מהחשב המבקש השירות – המתקשר ללא קשר למערכת ההפעלה
-        בעת הפעלה התוכנה נוצרת קבוצה חדשה בשם telnet clients  ורק מי שחבר בקבוצה הזאת יוכל להתחבר
-        בשביל להתחבר מרחוק חייבים סיסמה – יוזר ללא סיסמה לא יוכל להתחבר

הרשאת מנהל – החל מוויסטה גם מנהל כשהוא עושה פעולות רבות הוא יקבל התראה של בקרת משתמש בשביל למנוע מווירוסים לשנות דברים הקשורים לניהול כמו לדוג' הפעלת cmd  רגיל שהוא מוגבל גם עבור מנהל והפעלת cmd כמנהל
לכן גם כשמתחברים ב telnet   עם משתמש מנהל לא ניתן לבצע פעולות של ניהול בשביל להתחבר כמנהל יש להשתמש בפקודה הבאה Runas /user:xxx cmd.exe  <   <  יבקש סיסמה ויכנס לחלון cmd כמנהל

Ocsetup – פקודה להתקנה\הסרה תוכנות אופציונליות של ווינדוס (בוויסטה\ 7 \שרתים)

התקשורת בין המחשבים אינה מאובטח ולכן יצא משימוש – ביוניקס ולינוקס משתמשים SSH   שנותן תקשורת מאובטחת ומוצפנת. ובווינדוס  RDPפורט 22