Бан по mac через удаленный доступ

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

serf
Сообщения: 6
ОС: win

Бан по mac через удаленный доступ

Сообщение serf »

Как банить по маку с помощью iptables известно. Нужно дать доступ определеннм людям делать это удаленно, желательно чтоб можно было делать только это действие, но в крайнем случае можно и полный доступ к iptables. Кроме webmin ничего с веб интерфейсом к iptables не знаю, но вебмин не походит так как дает полный доступ к машине. Или может быть посоветуете какой нить легкий авторизатор/биллиннг в котором есть такая функция (бан по mac), но чтоб не забаненным никаких лишних действий не приходилось делать (авторизоваться).
Спасибо сказали:
Аватара пользователя
n2j2r
Сообщения: 494
Статус: najar

Re: Бан по mac через удаленный доступ

Сообщение n2j2r »

ssh уже не моден?
Спасибо сказали:
serf
Сообщения: 6
ОС: win

Re: Бан по mac через удаленный доступ

Сообщение serf »

ssh это по сути полный доступ, сейчас так сделано, но нужно дать доступ только к бану по мак, чтоб секретарша разобралась как и что, и чтоб эта "секретарша" не начудила на роутере чего лишнего так ей нет полного доверия
Спасибо сказали:
Аватара пользователя
n2j2r
Сообщения: 494
Статус: najar

Re: Бан по mac через удаленный доступ

Сообщение n2j2r »

ssh это по сути полный доступ

бред!
кто заставляет под рутом ходить?
Пишешь скрипт, параметром которому передается мак. Все!
Спасибо сказали:
serf
Сообщения: 6
ОС: win

Re: Бан по mac через удаленный доступ

Сообщение serf »

Блин ну ламер я, неужели не понятно, потому и хотел через веб фейс

Помоги тогда с реализацией через ssh (с этим скриптом) :)
Спасибо сказали:
Аватара пользователя
n2j2r
Сообщения: 494
Статус: najar

Re: Бан по mac через удаленный доступ

Сообщение n2j2r »

что-то типа

Код: Выделить всё

#!/bin/bash
.....
command = iptables bla-bla-bla
if [ -z "$1" ]
     then
       echo "give me mac!"
    else
      ${command} $1 -j DROP
fi
Спасибо сказали:
Аватара пользователя
quadrik
Сообщения: 350
ОС: gentoo, только на серверах

Re: Бан по mac через удаленный доступ

Сообщение quadrik »

а ещё можно так покромсать вебмин, что останется только одна функция
Спасибо сказали:
Аватара пользователя
n2j2r
Сообщения: 494
Статус: najar

Re: Бан по mac через удаленный доступ

Сообщение n2j2r »

quadrik,
да с избыточными правами проблемы нет, как думает автор. Пользователя в группу nobody и при желании закрыть в домашнем каталоге можно. Ну т скрипт через sudo запускать. И таки да, можно и через webmin права ограничить в конце концов
Спасибо сказали:
Аватара пользователя
Malcolm
Сообщения: 860
Статус: Изменник
ОС: Archlinux on IBM Z60m

Re: Бан по mac через удаленный доступ

Сообщение Malcolm »

когда то делал почти такое, только по ip.
shell script + php страница, где только одна кнопка и одно поле для ввода:)
Win7 on X200s || Android 2.3 on Galaxy Tab
Блог
Спасибо сказали:
serf
Сообщения: 6
ОС: win

Re: Бан по mac через удаленный доступ

Сообщение serf »

Malcolm может остались какие наработки?
Спасибо сказали:
Аватара пользователя
Malcolm
Сообщения: 860
Статус: Изменник
ОС: Archlinux on IBM Z60m

Re: Бан по mac через удаленный доступ

Сообщение Malcolm »

Извините, но нет. Как был сервер, так и остался в Тюмени, а я уехал:)
Делается же просто.
Я сам не программист, так, скрипт-кодер иногда:)) Т.е. когда надо - научусь.
Примерно выглядит так:
На php делаем простую форму аутентификации (можно простецкий доступ по ip). На страницу помещаем одну кнопку и одно поле ввода.
Делаем юзера, даём ему право на редактирование правил firewall'а, от его имени вносим изменения в конфиг (с помощью shell скрипта, который запускается при нажатии на кнопку).
Проблема то в чём? в "аутентификации" для доступа на страницу? Поищите, наверняка где нибудь можно нарыть простецкий скрипт на php. Или же здесь может кто-нибудь подсказать где искать.
Win7 on X200s || Android 2.3 on Galaxy Tab
Блог
Спасибо сказали:
headcrab
Сообщения: 175
ОС: Windows 7

Re: Бан по mac через удаленный доступ

Сообщение headcrab »

имхо небезопасный способ.. если поломают страницу, то можно будет вносить произвольные изменения в правила фаерволла, вплоть до полного блокирования приема/отправки пакетов машиной =)
Спасибо сказали:
Аватара пользователя
Malcolm
Сообщения: 860
Статус: Изменник
ОС: Archlinux on IBM Z60m

Re: Бан по mac через удаленный доступ

Сообщение Malcolm »

ясно понятно, что это так, "накидка". СтОит конечно всё продумать, просчитать, сделать нормальную защиту.
Win7 on X200s || Android 2.3 on Galaxy Tab
Блог
Спасибо сказали:
serf
Сообщения: 6
ОС: win

Re: Бан по mac через удаленный доступ

Сообщение serf »

Всем спасибо. С php немного знаком, проблема в пользователе для выполнения шелл скрипта.
Пробовал в php получить длоя начала список забаненных из цепочки macban:
exeс("iptables -nL macban",$o,$re);
print_r($o);
не работает, но если запустить с консоли: php filename.php то все показывается, очевидно дело в правах (машина на debian etch, апач 2). Подозреваю нужно каким-то образом использовать sudo, пока не было времени с этим ознакомиться.

Еще интересует как предпочтительнее запускать шелл команду (добавление юзера в бан, удаление его оттуда, получение списка забаненных), через exec php или чере внешний perl, bash и др скрипты?

в "аутентификации" для доступа на страницу проблем нет
Спасибо сказали:
serf
Сообщения: 6
ОС: win

Re: Бан по mac через удаленный доступ

Сообщение serf »

Добавил в /etc/sudoers строку:
www-data ALL=(root) NOPASSWD: /sbin/iptables

Выполняю:

Код: Выделить всё

<?

//phpinfo();

$c = "sudo -u root /sbin/iptables -nL";
//$c = "sudo -u root /usr/bin/whoami";

exec($c,$o,$r);
$o = join("\n",$o)."\n";
echo $o;

?>


И работает :)

Думаю дальше проблем не возникнет, но смущает вопрос безопасности. Наверно стоит сделать не так:
www-data ALL=(root) NOPASSWD: /sbin/iptables
а скажем так:
www-data ALL=(root) NOPASSWD: /etc/banmacshell/banmac.pl
и из banmac.pl принимая параметром мак выполнять только бан/анбан мака, а не использовать всю функциональность iptables

Доступ к php скрипту закрою через .htaccess + htpasswd + фильтр по ip.

ps После винды под админом сложновато сходу разобраться с никсовыми юзерами :)
Спасибо сказали:
Аватара пользователя
susik
Сообщения: 81

Re: Бан по mac через удаленный доступ

Сообщение susik »

serf писал(а):
28.02.2008 22:17
Добавил в /etc/sudoers строку:
www-data ALL=(root) NOPASSWD: /sbin/iptables

Выполняю:

Код: Выделить всё

<?

//phpinfo();

$c = "sudo -u root /sbin/iptables -nL";
//$c = "sudo -u root /usr/bin/whoami";

exec($c,$o,$r);
$o = join("\n",$o)."\n";
echo $o;

?>


И работает :)

Думаю дальше проблем не возникнет, но смущает вопрос безопасности. Наверно стоит сделать не так:
www-data ALL=(root) NOPASSWD: /sbin/iptables
а скажем так:
www-data ALL=(root) NOPASSWD: /etc/banmacshell/banmac.pl
и из banmac.pl принимая параметром мак выполнять только бан/анбан мака, а не использовать всю функциональность iptables

Доступ к php скрипту закрою через .htaccess + htpasswd + фильтр по ip.

ps После винды под админом сложновато сходу разобраться с никсовыми юзерами :)

ИМХО проще всего написать скрипт, запукать его через sudo, и в passwd прописать вместо шела. При логине этим пользователем будет запрошен мак, вот и все, проще некуда!
Они не были Боги, откуда им знать про добро и зло?
Спасибо сказали: