привязка ip к mac'у

Для новичков как вообще в Linux, так и в конкретной теме, к которой относится вопрос.

Модератор: Bizdelnick

Аватара пользователя
raven23
Сообщения: 34
ОС: suse 10.2 Enterprise Server

привязка ip к mac'у

Сообщение raven23 »

Доброго вам времени суток!
есть такая задача:
есть 2 сети

1) 10.10.0.0/24 - физ. лица;
2) 10.20.0.0/24 - юр. лица;

стоит dhcp сервак с привязкой к макам юзеров, необходимо правилом файервола iptables исключить возможность ручной замены ip.
ОС: OpenSuse 10.2
Если что то из инфы необходимо добавить, ткните меня пожалуйста...

Заранее благодарю!
Спасибо сказали:
IMB
Сообщения: 2567
ОС: Debian

Re: привязка ip к mac'у

Сообщение IMB »

Если сеть у Вас построена на управляемых свичах, то сделайте привязку порт-ip-mac. Наверное это самый простой путь. Если Вы хотите это реализовать только средствами iptables то Вам, сам я не пользовался и говорю только из общих знаний, может помочь модуль проверки mac-адресов. Но боюсь что в данном случае Вам придется прописывать очень много правил.
Спасибо сказали:
Аватара пользователя
raven23
Сообщения: 34
ОС: suse 10.2 Enterprise Server

Re: привязка ip к mac'у

Сообщение raven23 »

и что больше никаких вариантов? не может быть!
вроде бы такой хороший специлизированный форум и никто не может конкретную помощь оказать?
тоска...

а как насчет такого правила?

-A FORWARD -d ip_kompa -p tcp -m mac --mac-source xx:xx:xx:xx:xx:xx -j ACCEPT

есть ли право на жизнь у такого правила?
Спасибо сказали:
Sleeping Daemon
Сообщения: 1450

Re: привязка ip к mac'у

Сообщение Sleeping Daemon »

raven23 писал(а):
07.09.2007 08:50
и что больше никаких вариантов? не может быть!
вроде бы такой хороший специлизированный форум и никто не может конкретную помощь оказать?
тоска...

а как насчет такого правила?

-A FORWARD -d ip_kompa -p tcp -m mac --mac-source xx:xx:xx:xx:xx:xx -j ACCEPT

есть ли право на жизнь у такого правила?

А если компов много? Не повесится iptables кучу правил разруливать?
Можно задействовать /etc/ethers, arpwatch и swatch.
Спасибо сказали:
Аватара пользователя
raven23
Сообщения: 34
ОС: suse 10.2 Enterprise Server

Re: привязка ip к mac'у

Сообщение raven23 »

само правило правильно написано или нет?
а iptables с этой задачей должон справиться, это же не перенаправление, а только как способ идентификации что ли пользователя
Спасибо сказали:
IMB
Сообщения: 2567
ОС: Debian

Re: привязка ip к mac'у

Сообщение IMB »

raven23 писал(а):
07.09.2007 10:44
само правило правильно написано или нет?
а iptables с этой задачей должон справиться, это же не перенаправление, а только как способ идентификации что ли пользователя

Ну пока оно дойдет до FORWARD оно, как минимум, должно засветится в INPUT. Правильность проверьте экспериментально.
Спасибо сказали:
Аватара пользователя
raven23
Сообщения: 34
ОС: suse 10.2 Enterprise Server

Re: привязка ip к mac'у

Сообщение raven23 »

IMB писал(а):
07.09.2007 11:23
raven23 писал(а):
07.09.2007 10:44
само правило правильно написано или нет?
а iptables с этой задачей должон справиться, это же не перенаправление, а только как способ идентификации что ли пользователя

Ну пока оно дойдет до FORWARD оно, как минимум, должно засветится в INPUT. Правильность проверьте экспериментально.

в цепочке FORWARD проходят транзитные пакеты, которые идут через брандмауэр, а в INPUT попадают пакеты предназначенные данной машине. так что они (пакеты) ни в коем разе не попадают в UNPUT. экпериментально проверить можно, но дело в том, что сеть работает, и случайно отключить пользователей не входит в мои планы ))) хотелось бы знать конкретно.
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: привязка ip к mac'у

Сообщение sash-kan »

есть такая вещь, как arp-таблица. а в ней есть такая вещь, как Neighbour Unreachability Detection (nud)
$ sudo ip neighbour replace 192.168.0.1 dev eth0 lladdr 00:01:02:03:04:05 nud permanent
$ ip n | grep 00:01:02
192.168.0.1 dev eth0 lladdr 00:01:02:03:04:05 PERMANENT
и прописывать это дело сразу при загрузке
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
Аватара пользователя
raven23
Сообщения: 34
ОС: suse 10.2 Enterprise Server

Re: привязка ip к mac'у

Сообщение raven23 »

sash-kan писал(а):
07.09.2007 21:19
есть такая вещь, как arp-таблица. а в ней есть такая вещь, как Neighbour Unreachability Detection (nud)
$ sudo ip neighbour replace 192.168.0.1 dev eth0 lladdr 00:01:02:03:04:05 nud permanent
$ ip n | grep 00:01:02
192.168.0.1 dev eth0 lladdr 00:01:02:03:04:05 PERMANENT
и прописывать это дело сразу при загрузке


а можно об этом поподробнее инфу где-нибудь достать? занятная вещь...
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: привязка ip к mac'у

Сообщение sash-kan »

raven23 писал(а):
14.09.2007 07:47
а можно об этом поподробнее инфу где-нибудь достать?
о чем именно? об ethernet? об arp? об ip? о ядре?
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
Аватара пользователя
raven23
Сообщения: 34
ОС: suse 10.2 Enterprise Server

Re: привязка ip к mac'у

Сообщение raven23 »

sash-kan писал(а):
15.09.2007 15:28
raven23 писал(а):
14.09.2007 07:47
а можно об этом поподробнее инфу где-нибудь достать?
о чем именно? об ethernet? об arp? об ip? о ядре?

об arp и о ip и о ядре... а в идеале какой=нибудь хороший док или ресурс по администрированию локалки с решением данной задачки.

З.Ы. не судите строго, я новичок в деле построения больших сетей (городского масштаба). Буду ооочень признателен за любую помощь.

а в целом и общем стоит вот такая вот задача:

Дано:
1.Серверы.
1.1. Билинг.
1.2. Шлюз интернета. - 10.0.0.1
1.3. Фаервол.
1.4. Прокси-сервер.
1.5. Впн-сервер1. - 10.10.0.0 - home
1.6. Впн-сервер2. - 10.20.0.0 - corporative
2. Все клиенты условно приходят через любые средства связи в один коммутационный свич в офис.
3. Все клиенты делятся на группы, которые имеют доступ только к некоторым серверам:
3.1 Группа DialUP должна видеть только шлюз интернета.
3.2 Группа домашних пользователей должна видеть впн-сервер1 + шлюз интернета.
3.3. Группа юр.лиц должна видеть впн-сервер2 + шлюз интернета.
4. Клиенты не должны видеть друг друга сервер форвардинг на фаерволе.
5. Все правила в iptables необходимо строить с учетом политики по умолчанию - drop

Задача:
1. Построить схему ядра и прохождения потоков.
2. Написать правила маршрутизации всех клиентов.
3. Подготовить списки айпи-адресов для всех серверов и групп клиентов.

:console:
Спасибо сказали:
Аватара пользователя
raven23
Сообщения: 34
ОС: suse 10.2 Enterprise Server

Re: привязка ip к mac'у

Сообщение raven23 »

скажите хоть что-нибудь дорогие люди!
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: привязка ip к mac'у

Сообщение sash-kan »

raven23 писал(а):
18.09.2007 08:37
скажите хоть что-нибудь дорогие люди!
обкладывайтесь таненбаумами и айпитэйблз-туториалами и начинайте вдумчиво читать.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
Аватара пользователя
raven23
Сообщения: 34
ОС: suse 10.2 Enterprise Server

Re: привязка ip к mac'у

Сообщение raven23 »

sash-kan писал(а):
21.09.2007 13:40
raven23 писал(а):
18.09.2007 08:37
скажите хоть что-нибудь дорогие люди!
обкладывайтесь таненбаумами и айпитэйблз-туториалами и начинайте вдумчиво читать.

так я и думал, что только иптаблесом все закрывать и что под suse ничего более путного не придумаешь...

ладно, потихоньку получается, сразу ничего не дается легко... даже сам переводчик иптаблес туториала сам признается, что до него долго доходило о чем же он пишет... :)))

З.Ы. надеялся что найдется какая нибудь софтина по моей задаче... жаль...
Спасибо сказали:
Аватара пользователя
serge_m
Сообщения: 317
ОС: ASP Linux 14

Re: привязка ip к mac'у

Сообщение serge_m »

raven23 писал(а):
21.09.2007 21:35
sash-kan писал(а):
21.09.2007 13:40
raven23 писал(а):
18.09.2007 08:37
скажите хоть что-нибудь дорогие люди!
обкладывайтесь таненбаумами и айпитэйблз-туториалами и начинайте вдумчиво читать.

так я и думал, что только иптаблесом все закрывать и что под suse ничего более путного не придумаешь...

ладно, потихоньку получается, сразу ничего не дается легко... даже сам переводчик иптаблес туториала сам признается, что до него долго доходило о чем же он пишет... :)))

З.Ы. надеялся что найдется какая нибудь софтина по моей задаче... жаль...

если и найдётся когда-нибудь такая софтина, то уж точно она будет не из *nix мира :) Комбайны не соответствуют идеологии Linux. Всё разбивается на маленькие задачи и с каждой из задач работает своя софтинка :)
Спасибо сказали:
Аватара пользователя
uptime
Сообщения: 1661
Статус: Drinker with computing problems
ОС: kubuntu 8.04

Re: привязка ip к mac'у

Сообщение uptime »

raven23 писал(а):
06.09.2007 08:38
...
стоит dhcp сервак с привязкой к макам юзеров, необходимо правилом файервола iptables исключить возможность ручной замены ip.


А ручной подмены МАС-адреса не боитесь?
The answer, my friend, is blowin' in the wind.
The answer is blowin' in the wind.
Спасибо сказали:
Аватара пользователя
raven23
Сообщения: 34
ОС: suse 10.2 Enterprise Server

Re: привязка ip к mac'у

Сообщение raven23 »

uptime писал(а):
22.09.2007 02:20
raven23 писал(а):
06.09.2007 08:38
...
стоит dhcp сервак с привязкой к макам юзеров, необходимо правилом файервола iptables исключить возможность ручной замены ip.


А ручной подмены МАС-адреса не боитесь?

и mac соответственно тоже... всеэто легко меняется...
хотелось бы оградить юриков от использования тарифов физиков...
вот весь тоска...
значит только управляемый свич с привязкой конкретного мака к конкретному порту и никак иначе...
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: привязка ip к mac'у

Сообщение sash-kan »

raven23 писал(а):
27.09.2007 12:13
значит только управляемый свич с привязкой конкретного мака к конкретному порту и никак иначе...
смотря чего нужно добиться. в конечном итоге.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали: