привязка ip к mac'у
Модератор: Bizdelnick
-
raven23
- Сообщения: 34
- ОС: suse 10.2 Enterprise Server
привязка ip к mac'у
Доброго вам времени суток!
есть такая задача:
есть 2 сети
1) 10.10.0.0/24 - физ. лица;
2) 10.20.0.0/24 - юр. лица;
стоит dhcp сервак с привязкой к макам юзеров, необходимо правилом файервола iptables исключить возможность ручной замены ip.
ОС: OpenSuse 10.2
Если что то из инфы необходимо добавить, ткните меня пожалуйста...
Заранее благодарю!
есть такая задача:
есть 2 сети
1) 10.10.0.0/24 - физ. лица;
2) 10.20.0.0/24 - юр. лица;
стоит dhcp сервак с привязкой к макам юзеров, необходимо правилом файервола iptables исключить возможность ручной замены ip.
ОС: OpenSuse 10.2
Если что то из инфы необходимо добавить, ткните меня пожалуйста...
Заранее благодарю!
-
IMB
- Сообщения: 2567
- ОС: Debian
Re: привязка ip к mac'у
Если сеть у Вас построена на управляемых свичах, то сделайте привязку порт-ip-mac. Наверное это самый простой путь. Если Вы хотите это реализовать только средствами iptables то Вам, сам я не пользовался и говорю только из общих знаний, может помочь модуль проверки mac-адресов. Но боюсь что в данном случае Вам придется прописывать очень много правил.
-
raven23
- Сообщения: 34
- ОС: suse 10.2 Enterprise Server
Re: привязка ip к mac'у
и что больше никаких вариантов? не может быть!
вроде бы такой хороший специлизированный форум и никто не может конкретную помощь оказать?
тоска...
а как насчет такого правила?
-A FORWARD -d ip_kompa -p tcp -m mac --mac-source xx:xx:xx:xx:xx:xx -j ACCEPT
есть ли право на жизнь у такого правила?
вроде бы такой хороший специлизированный форум и никто не может конкретную помощь оказать?
тоска...
а как насчет такого правила?
-A FORWARD -d ip_kompa -p tcp -m mac --mac-source xx:xx:xx:xx:xx:xx -j ACCEPT
есть ли право на жизнь у такого правила?
-
Sleeping Daemon
- Сообщения: 1450
Re: привязка ip к mac'у
raven23 писал(а): ↑07.09.2007 08:50и что больше никаких вариантов? не может быть!
вроде бы такой хороший специлизированный форум и никто не может конкретную помощь оказать?
тоска...
а как насчет такого правила?
-A FORWARD -d ip_kompa -p tcp -m mac --mac-source xx:xx:xx:xx:xx:xx -j ACCEPT
есть ли право на жизнь у такого правила?
А если компов много? Не повесится iptables кучу правил разруливать?
Можно задействовать /etc/ethers, arpwatch и swatch.
-
raven23
- Сообщения: 34
- ОС: suse 10.2 Enterprise Server
Re: привязка ip к mac'у
само правило правильно написано или нет?
а iptables с этой задачей должон справиться, это же не перенаправление, а только как способ идентификации что ли пользователя
а iptables с этой задачей должон справиться, это же не перенаправление, а только как способ идентификации что ли пользователя
-
IMB
- Сообщения: 2567
- ОС: Debian
Re: привязка ip к mac'у
Ну пока оно дойдет до FORWARD оно, как минимум, должно засветится в INPUT. Правильность проверьте экспериментально.
-
raven23
- Сообщения: 34
- ОС: suse 10.2 Enterprise Server
Re: привязка ip к mac'у
в цепочке FORWARD проходят транзитные пакеты, которые идут через брандмауэр, а в INPUT попадают пакеты предназначенные данной машине. так что они (пакеты) ни в коем разе не попадают в UNPUT. экпериментально проверить можно, но дело в том, что сеть работает, и случайно отключить пользователей не входит в мои планы ))) хотелось бы знать конкретно.
-
sash-kan
- Администратор
- Сообщения: 13939
- Статус: oel ngati kameie
- ОС: GNU
Re: привязка ip к mac'у
есть такая вещь, как arp-таблица. а в ней есть такая вещь, как Neighbour Unreachability Detection (nud)
$ sudo ip neighbour replace 192.168.0.1 dev eth0 lladdr 00:01:02:03:04:05 nud permanent
$ ip n | grep 00:01:02
192.168.0.1 dev eth0 lladdr 00:01:02:03:04:05 PERMANENT
и прописывать это дело сразу при загрузке
$ sudo ip neighbour replace 192.168.0.1 dev eth0 lladdr 00:01:02:03:04:05 nud permanent
$ ip n | grep 00:01:02
192.168.0.1 dev eth0 lladdr 00:01:02:03:04:05 PERMANENT
и прописывать это дело сразу при загрузке
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
при сбоях форума см.блог
-
raven23
- Сообщения: 34
- ОС: suse 10.2 Enterprise Server
Re: привязка ip к mac'у
sash-kan писал(а): ↑07.09.2007 21:19есть такая вещь, как arp-таблица. а в ней есть такая вещь, как Neighbour Unreachability Detection (nud)
$ sudo ip neighbour replace 192.168.0.1 dev eth0 lladdr 00:01:02:03:04:05 nud permanent
$ ip n | grep 00:01:02
192.168.0.1 dev eth0 lladdr 00:01:02:03:04:05 PERMANENT
и прописывать это дело сразу при загрузке
а можно об этом поподробнее инфу где-нибудь достать? занятная вещь...
-
sash-kan
- Администратор
- Сообщения: 13939
- Статус: oel ngati kameie
- ОС: GNU
Re: привязка ip к mac'у
о чем именно? об ethernet? об arp? об ip? о ядре?
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
при сбоях форума см.блог
-
raven23
- Сообщения: 34
- ОС: suse 10.2 Enterprise Server
Re: привязка ip к mac'у
об arp и о ip и о ядре... а в идеале какой=нибудь хороший док или ресурс по администрированию локалки с решением данной задачки.
З.Ы. не судите строго, я новичок в деле построения больших сетей (городского масштаба). Буду ооочень признателен за любую помощь.
а в целом и общем стоит вот такая вот задача:
Дано:
1.Серверы.
1.1. Билинг.
1.2. Шлюз интернета. - 10.0.0.1
1.3. Фаервол.
1.4. Прокси-сервер.
1.5. Впн-сервер1. - 10.10.0.0 - home
1.6. Впн-сервер2. - 10.20.0.0 - corporative
2. Все клиенты условно приходят через любые средства связи в один коммутационный свич в офис.
3. Все клиенты делятся на группы, которые имеют доступ только к некоторым серверам:
3.1 Группа DialUP должна видеть только шлюз интернета.
3.2 Группа домашних пользователей должна видеть впн-сервер1 + шлюз интернета.
3.3. Группа юр.лиц должна видеть впн-сервер2 + шлюз интернета.
4. Клиенты не должны видеть друг друга сервер форвардинг на фаерволе.
5. Все правила в iptables необходимо строить с учетом политики по умолчанию - drop
Задача:
1. Построить схему ядра и прохождения потоков.
2. Написать правила маршрутизации всех клиентов.
3. Подготовить списки айпи-адресов для всех серверов и групп клиентов.
-
raven23
- Сообщения: 34
- ОС: suse 10.2 Enterprise Server
Re: привязка ip к mac'у
скажите хоть что-нибудь дорогие люди!
-
sash-kan
- Администратор
- Сообщения: 13939
- Статус: oel ngati kameie
- ОС: GNU
Re: привязка ip к mac'у
обкладывайтесь таненбаумами и айпитэйблз-туториалами и начинайте вдумчиво читать.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
при сбоях форума см.блог
-
raven23
- Сообщения: 34
- ОС: suse 10.2 Enterprise Server
Re: привязка ip к mac'у
так я и думал, что только иптаблесом все закрывать и что под suse ничего более путного не придумаешь...
ладно, потихоньку получается, сразу ничего не дается легко... даже сам переводчик иптаблес туториала сам признается, что до него долго доходило о чем же он пишет...
З.Ы. надеялся что найдется какая нибудь софтина по моей задаче... жаль...
-
serge_m
- Сообщения: 317
- ОС: ASP Linux 14
Re: привязка ip к mac'у
raven23 писал(а): ↑21.09.2007 21:35
так я и думал, что только иптаблесом все закрывать и что под suse ничего более путного не придумаешь...
ладно, потихоньку получается, сразу ничего не дается легко... даже сам переводчик иптаблес туториала сам признается, что до него долго доходило о чем же он пишет...))
З.Ы. надеялся что найдется какая нибудь софтина по моей задаче... жаль...
если и найдётся когда-нибудь такая софтина, то уж точно она будет не из *nix мира
-
uptime
- Сообщения: 1661
- Статус: Drinker with computing problems
- ОС: kubuntu 8.04
Re: привязка ip к mac'у
А ручной подмены МАС-адреса не боитесь?
The answer, my friend, is blowin' in the wind.
The answer is blowin' in the wind.
The answer is blowin' in the wind.
-
raven23
- Сообщения: 34
- ОС: suse 10.2 Enterprise Server
Re: привязка ip к mac'у
и mac соответственно тоже... всеэто легко меняется...
хотелось бы оградить юриков от использования тарифов физиков...
вот весь тоска...
значит только управляемый свич с привязкой конкретного мака к конкретному порту и никак иначе...
-
sash-kan
- Администратор
- Сообщения: 13939
- Статус: oel ngati kameie
- ОС: GNU
Re: привязка ip к mac'у
смотря чего нужно добиться. в конечном итоге.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
при сбоях форума см.блог