Разрешить выход в интернет только с выданных dhcp сервером адресов
Модераторы: SLEDopit, Модераторы разделов
-
sov1et
- Сообщения: 7
- ОС: Ubuntu
Разрешить выход в интернет только с выданных dhcp сервером адресов
Собстенно сабж: Необходимо разрешить выход в интернет только с выданных dhcp сервером адресов. Интернет через нат. Необходимо каким-то образом проверять выдан ли ip адресс dhcp сревером или прописан вручную. Есть какие нибудь идеи?
-
jov
- Сообщения: 2
- ОС: ubuntu
Re: Разрешить выход в интернет только с выданных dhcp сервером адресов
Как вариант: настроить привязку mac-ip для dhcp-сервера, а на шлюзе фильтровать при помощи
iptables -s ip_by_dhcp --mac-source ! mac_by_dhcp -j DROP
iptables -s ip_by_dhcp --mac-source ! mac_by_dhcp -j DROP
-
sov1et
- Сообщения: 7
- ОС: Ubuntu
Re: Разрешить выход в интернет только с выданных dhcp сервером адресов
Хотелось бы чего-нибудь прозрачного. И как по мне не совсем правильный подход, т.к. сильно нагромаждает правила фаервола.
-
jov
- Сообщения: 2
- ОС: ubuntu
Re: Разрешить выход в интернет только с выданных dhcp сервером адресов
Ещё один вариант: написать скприптик, запускаемы cron'ом, который парсит dhcpd.leases и обновляет ipset-набор, затем
iptables --set ! dhcp_hosts -j DROP
Вроде элегантнее получилось
iptables --set ! dhcp_hosts -j DROP
Вроде элегантнее получилось
-
sash-kan
- Администратор
- Сообщения: 13939
- Статус: oel ngati kameie
- ОС: GNU
Re: Разрешить выход в интернет только с выданных dhcp сервером адресов
в таком случае уж лучше воспользоваться возможностями dhcpd исполнять внешние скриты: google://dhcpd+execute
в частности потому, что файл leases не всегда содержит актуальную информацию.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
при сбоях форума см.блог