iptables: привязка MAC и IP

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
HoverHell
Сообщения: 157
Статус: <mindwalker>

iptables: привязка MAC и IP

Сообщение HoverHell »

Как в iptables реализовать один из двух вариантов:
1. не принимать пакеты с определённого ip адрема если у него другой MAC адрес (и наоборот)
2. пускать к NAT только определённые компьютеры? Тут вопрос скорее такой: как ограничить доступ к NAT не по IP и MAC адресам (которые можно легко подделать) а каким-либо более надёжным способом?
все компьютеры (имеющие доступ, сам сервер и множество сторонних) находятся в одной свичевой локальной сети.
Debian unstable/experimental!
Спасибо сказали:
Аватара пользователя
KiWi
Бывший модератор
Сообщения: 2521
Статус: статус, статус, статус

Re: iptables: привязка MAC и IP

Сообщение KiWi »

(HoverHell @ Feb 13 2006, в 16:29) писал(а):1. не принимать пакеты с определённого ip адрема если у него другой MAC адрес (и наоборот)

есть такая вещь --

в ядре это

Код: Выделить всё

CONFIG_IP_NF_MATCH_MAC

документация -- сам догадаешься?
(HoverHell @ Feb 13 2006, в 16:29) писал(а):2. пускать к NAT только определённые компьютеры? Тут вопрос скорее такой: как ограничить доступ к NAT не по IP и MAC адресам (которые можно легко подделать) а каким-либо более надёжным способом?

поставить к каждому пользователя по человеку, который будет после включения компа прописывать NAT правила для данного IP и перед выключением их убирать?
Спасибо сказали:
Аватара пользователя
HoverHell
Сообщения: 157
Статус: <mindwalker>

Re: iptables: привязка MAC и IP

Сообщение HoverHell »

(IFL @ Feb 13 2006, в 17:55) писал(а):поставить к каждому пользователя по человеку, который будет после включения компа прописывать NAT правила для данного IP и перед выключением их убирать?

Хм... наводит на мысль: поставить на каждый комп самописную программку, которая будет периодически соединяться к серверу (и посылать какие-либо определённые данные), потверждая что айпишник, откуда идёт соединение, можно причислять к доверенным на этот интервал времени.

А что-нть готовое есть? Идея конечно неплохая, но не настолько стОящая чтобы писать что-то своё.
Debian unstable/experimental!
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: iptables: привязка MAC и IP

Сообщение sash-kan »

(HoverHell @ Feb 13 2006, в 15:29) писал(а):2.

vpn с аутентификацией?
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
Sleeping Daemon
Сообщения: 1450

Re: iptables: привязка MAC и IP

Сообщение Sleeping Daemon »

sash-kan писал(а):
13.02.2006 21:17
(HoverHell @ Feb 13 2006, в 15:29) писал(а):2.

vpn с аутентификацией?

А не проще для этого использовать /etc/ethers. И сразу закрыть пункт 1 и 2 первоисточника?
Спасибо сказали:
Аватара пользователя
Shura
Сообщения: 1537
Статус: Оказывается и без KDE есть жизнь
ОС: FreeBSD 8.0-RC2

Re: iptables: привязка MAC и IP

Сообщение Shura »

/etc/ethers - не панацея. Можно переопределить и mac и ip одновременно. Если вопрос в раздаче инета за деньги, то это не годится. Идеальное решение, как уже было сказано выше - vpn.
Rock'n'roll мертв © БГ
Спасибо сказали:
Аватара пользователя
HoverHell
Сообщения: 157
Статус: <mindwalker>

Re: iptables: привязка MAC и IP

Сообщение HoverHell »

(Sleeping Daemon @ Feb 14 2006, в 09:59) писал(а):А не проще для этого использовать /etc/ethers. И сразу закрыть пункт 1 и 2 первоисточника?

Спасибо за наводку на ethers, но не похоже чтобы это полностью решало пункт #2.

vpn ставить всё-таки не очень хочется.
Вопрос тут не в раздаче инета за деньги, а в защите домашнего доступа в интернет от стороннего пользования. Обычно для этого применяют физическое разделение сетей, но в данном случае затраты на это разделение не оправдывают целей.
Debian unstable/experimental!
Спасибо сказали:
Sleeping Daemon
Сообщения: 1450

Re: iptables: привязка MAC и IP

Сообщение Sleeping Daemon »

HoverHell писал(а):
14.02.2006 13:47
(Sleeping Daemon @ Feb 14 2006, в 09:59) писал(а):А не проще для этого использовать /etc/ethers. И сразу закрыть пункт 1 и 2 первоисточника?

Спасибо за наводку на ethers, но не похоже чтобы это полностью решало пункт #2.

vpn ставить всё-таки не очень хочется.
Вопрос тут не в раздаче инета за деньги, а в защите домашнего доступа в интернет от стороннего пользования. Обычно для этого применяют физическое разделение сетей, но в данном случае затраты на это разделение не оправдывают целей.

В принципе можно использовать вместо НАТ сквид с авторизацией по имени-паролю.
Спасибо сказали: