Бан по mac через удаленный доступ
Модераторы: SLEDopit, Модераторы разделов
-
serf
- Сообщения: 6
- ОС: win
Бан по mac через удаленный доступ
Как банить по маку с помощью iptables известно. Нужно дать доступ определеннм людям делать это удаленно, желательно чтоб можно было делать только это действие, но в крайнем случае можно и полный доступ к iptables. Кроме webmin ничего с веб интерфейсом к iptables не знаю, но вебмин не походит так как дает полный доступ к машине. Или может быть посоветуете какой нить легкий авторизатор/биллиннг в котором есть такая функция (бан по mac), но чтоб не забаненным никаких лишних действий не приходилось делать (авторизоваться).
-
n2j2r
- Сообщения: 494
- Статус: najar
Re: Бан по mac через удаленный доступ
ssh уже не моден?
-
serf
- Сообщения: 6
- ОС: win
Re: Бан по mac через удаленный доступ
ssh это по сути полный доступ, сейчас так сделано, но нужно дать доступ только к бану по мак, чтоб секретарша разобралась как и что, и чтоб эта "секретарша" не начудила на роутере чего лишнего так ей нет полного доверия
-
n2j2r
- Сообщения: 494
- Статус: najar
Re: Бан по mac через удаленный доступ
ssh это по сути полный доступ
бред!
кто заставляет под рутом ходить?
Пишешь скрипт, параметром которому передается мак. Все!
-
serf
- Сообщения: 6
- ОС: win
Re: Бан по mac через удаленный доступ
Блин ну ламер я, неужели не понятно, потому и хотел через веб фейс
Помоги тогда с реализацией через ssh (с этим скриптом)
Помоги тогда с реализацией через ssh (с этим скриптом)
-
n2j2r
- Сообщения: 494
- Статус: najar
Re: Бан по mac через удаленный доступ
что-то типа
Код: Выделить всё
#!/bin/bash
.....
command = iptables bla-bla-bla
if [ -z "$1" ]
then
echo "give me mac!"
else
${command} $1 -j DROP
fi-
quadrik
- Сообщения: 350
- ОС: gentoo, только на серверах
Re: Бан по mac через удаленный доступ
а ещё можно так покромсать вебмин, что останется только одна функция
-
n2j2r
- Сообщения: 494
- Статус: najar
Re: Бан по mac через удаленный доступ
quadrik,
да с избыточными правами проблемы нет, как думает автор. Пользователя в группу nobody и при желании закрыть в домашнем каталоге можно. Ну т скрипт через sudo запускать. И таки да, можно и через webmin права ограничить в конце концов
да с избыточными правами проблемы нет, как думает автор. Пользователя в группу nobody и при желании закрыть в домашнем каталоге можно. Ну т скрипт через sudo запускать. И таки да, можно и через webmin права ограничить в конце концов
-
Malcolm
- Сообщения: 860
- Статус: Изменник
- ОС: Archlinux on IBM Z60m
Re: Бан по mac через удаленный доступ
когда то делал почти такое, только по ip.
shell script + php страница, где только одна кнопка и одно поле для ввода
shell script + php страница, где только одна кнопка и одно поле для ввода
Win7 on X200s || Android 2.3 on Galaxy Tab
Блог
Блог
-
serf
- Сообщения: 6
- ОС: win
Re: Бан по mac через удаленный доступ
Malcolm может остались какие наработки?
-
Malcolm
- Сообщения: 860
- Статус: Изменник
- ОС: Archlinux on IBM Z60m
Re: Бан по mac через удаленный доступ
Извините, но нет. Как был сервер, так и остался в Тюмени, а я уехал
Делается же просто.
Я сам не программист, так, скрипт-кодер иногда
) Т.е. когда надо - научусь.
Примерно выглядит так:
На php делаем простую форму аутентификации (можно простецкий доступ по ip). На страницу помещаем одну кнопку и одно поле ввода.
Делаем юзера, даём ему право на редактирование правил firewall'а, от его имени вносим изменения в конфиг (с помощью shell скрипта, который запускается при нажатии на кнопку).
Проблема то в чём? в "аутентификации" для доступа на страницу? Поищите, наверняка где нибудь можно нарыть простецкий скрипт на php. Или же здесь может кто-нибудь подсказать где искать.
Делается же просто.
Я сам не программист, так, скрипт-кодер иногда
Примерно выглядит так:
На php делаем простую форму аутентификации (можно простецкий доступ по ip). На страницу помещаем одну кнопку и одно поле ввода.
Делаем юзера, даём ему право на редактирование правил firewall'а, от его имени вносим изменения в конфиг (с помощью shell скрипта, который запускается при нажатии на кнопку).
Проблема то в чём? в "аутентификации" для доступа на страницу? Поищите, наверняка где нибудь можно нарыть простецкий скрипт на php. Или же здесь может кто-нибудь подсказать где искать.
Win7 on X200s || Android 2.3 on Galaxy Tab
Блог
Блог
-
headcrab
- Сообщения: 175
- ОС: Windows 7
Re: Бан по mac через удаленный доступ
имхо небезопасный способ.. если поломают страницу, то можно будет вносить произвольные изменения в правила фаерволла, вплоть до полного блокирования приема/отправки пакетов машиной =)
-
Malcolm
- Сообщения: 860
- Статус: Изменник
- ОС: Archlinux on IBM Z60m
Re: Бан по mac через удаленный доступ
ясно понятно, что это так, "накидка". СтОит конечно всё продумать, просчитать, сделать нормальную защиту.
Win7 on X200s || Android 2.3 on Galaxy Tab
Блог
Блог
-
serf
- Сообщения: 6
- ОС: win
Re: Бан по mac через удаленный доступ
Всем спасибо. С php немного знаком, проблема в пользователе для выполнения шелл скрипта.
Пробовал в php получить длоя начала список забаненных из цепочки macban:
exeс("iptables -nL macban",$o,$re);
print_r($o);
не работает, но если запустить с консоли: php filename.php то все показывается, очевидно дело в правах (машина на debian etch, апач 2). Подозреваю нужно каким-то образом использовать sudo, пока не было времени с этим ознакомиться.
Еще интересует как предпочтительнее запускать шелл команду (добавление юзера в бан, удаление его оттуда, получение списка забаненных), через exec php или чере внешний perl, bash и др скрипты?
в "аутентификации" для доступа на страницу проблем нет
Пробовал в php получить длоя начала список забаненных из цепочки macban:
exeс("iptables -nL macban",$o,$re);
print_r($o);
не работает, но если запустить с консоли: php filename.php то все показывается, очевидно дело в правах (машина на debian etch, апач 2). Подозреваю нужно каким-то образом использовать sudo, пока не было времени с этим ознакомиться.
Еще интересует как предпочтительнее запускать шелл команду (добавление юзера в бан, удаление его оттуда, получение списка забаненных), через exec php или чере внешний perl, bash и др скрипты?
в "аутентификации" для доступа на страницу проблем нет
-
serf
- Сообщения: 6
- ОС: win
Re: Бан по mac через удаленный доступ
Добавил в /etc/sudoers строку:
www-data ALL=(root) NOPASSWD: /sbin/iptables
Выполняю:
И работает
Думаю дальше проблем не возникнет, но смущает вопрос безопасности. Наверно стоит сделать не так:
www-data ALL=(root) NOPASSWD: /sbin/iptables
а скажем так:
www-data ALL=(root) NOPASSWD: /etc/banmacshell/banmac.pl
и из banmac.pl принимая параметром мак выполнять только бан/анбан мака, а не использовать всю функциональность iptables
Доступ к php скрипту закрою через .htaccess + htpasswd + фильтр по ip.
ps После винды под админом сложновато сходу разобраться с никсовыми юзерами
www-data ALL=(root) NOPASSWD: /sbin/iptables
Выполняю:
Код: Выделить всё
<?
//phpinfo();
$c = "sudo -u root /sbin/iptables -nL";
//$c = "sudo -u root /usr/bin/whoami";
exec($c,$o,$r);
$o = join("\n",$o)."\n";
echo $o;
?>И работает
Думаю дальше проблем не возникнет, но смущает вопрос безопасности. Наверно стоит сделать не так:
www-data ALL=(root) NOPASSWD: /sbin/iptables
а скажем так:
www-data ALL=(root) NOPASSWD: /etc/banmacshell/banmac.pl
и из banmac.pl принимая параметром мак выполнять только бан/анбан мака, а не использовать всю функциональность iptables
Доступ к php скрипту закрою через .htaccess + htpasswd + фильтр по ip.
ps После винды под админом сложновато сходу разобраться с никсовыми юзерами
-
susik
- Сообщения: 81
Re: Бан по mac через удаленный доступ
serf писал(а): ↑28.02.2008 22:17Добавил в /etc/sudoers строку:
www-data ALL=(root) NOPASSWD: /sbin/iptables
Выполняю:
Код: Выделить всё
<? //phpinfo(); $c = "sudo -u root /sbin/iptables -nL"; //$c = "sudo -u root /usr/bin/whoami"; exec($c,$o,$r); $o = join("\n",$o)."\n"; echo $o; ?>
И работает
Думаю дальше проблем не возникнет, но смущает вопрос безопасности. Наверно стоит сделать не так:
www-data ALL=(root) NOPASSWD: /sbin/iptables
а скажем так:
www-data ALL=(root) NOPASSWD: /etc/banmacshell/banmac.pl
и из banmac.pl принимая параметром мак выполнять только бан/анбан мака, а не использовать всю функциональность iptables
Доступ к php скрипту закрою через .htaccess + htpasswd + фильтр по ip.
ps После винды под админом сложновато сходу разобраться с никсовыми юзерами
ИМХО проще всего написать скрипт, запукать его через sudo, и в passwd прописать вместо шела. При логине этим пользователем будет запрошен мак, вот и все, проще некуда!
Они не были Боги, откуда им знать про добро и зло?