Freesco, NND, CDN, EOS

http://www.freesco.pl
Dzisiaj jest sobota, 21 czerwca 2025, 21:28

Strefa czasowa UTC+2godz.




Nowy temat Odpowiedz w temacie  [ Posty: 13 ] 
Autor Wiadomość
Post: piątek, 17 listopada 2006, 23:50 
Offline

Rejestracja: środa, 20 września 2006, 17:55
Posty: 8
Lokalizacja: Lublin
Witam.
Mam problem:
W iptables mam filtrowanie userów po MACu. Znalazł się jednak cwaniak, który na dwóch kompach wstawił ten sam MAC i kradnie wolne IP innym użytkownikom. Nie interesują mnie rozwiązania typu pppoe czy coś tam.
Pytanie:
Jak zrobić w iptables wzorzec, w którym będzie zawarty jednocześnie MAC i IP? Zastanawiałem się nad markowaniem pakietów po IP, a potem sprawdzanie maca, ale to chyba przerost formy nad treścią. Macie jakieś propozycje?
I prośba - jestem nowy w linuxie, samemu udało mi się jak do tej pory radzić z całą konfiguracją, a parę rzeczy już zrobiłem. Więc nie jeździjcie po mnie za mocno :)


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: piątek, 17 listopada 2006, 23:55 
Offline
Użytkownik

Rejestracja: niedziela, 16 kwietnia 2006, 01:41
Posty: 200
Firewall by czerwo maskarada po macu i ip w najnowszej wersji


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: sobota, 18 listopada 2006, 01:07 
Offline
Użytkownik

Rejestracja: sobota, 14 maja 2005, 15:07
Posty: 3177
Lokalizacja: Busko-Zdrój
a co na to arp?


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: niedziela, 19 listopada 2006, 15:29 
Offline

Rejestracja: środa, 20 września 2006, 17:55
Posty: 8
Lokalizacja: Lublin
Co do firewalla, to myśle sobie tak: jak mam się czegoś nauczyć, jeżeli będę używał tylko konfiguratorów, nie wgłębiając się w resztę? Jak już będę umiał, to nie będzie mi się chciało robić samemu, i wtedy będę używał gotowców :)
Co do arpa, to właśnie nie wiem - mam w ethers wpisane wszystkie IP i MACe, i myślałem że to wystarczy. Restart arp -f nic nie daje. Coś jeszcze trzeba zrobić?


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: niedziela, 19 listopada 2006, 17:06 
Offline
Użytkownik

Rejestracja: sobota, 14 maja 2005, 15:07
Posty: 3177
Lokalizacja: Busko-Zdrój
i pod tymi dwoma ip sa te same maci? czy znalazl mac innych klientow?


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 20 listopada 2006, 19:39 
Offline

Rejestracja: środa, 20 września 2006, 17:55
Posty: 8
Lokalizacja: Lublin
Właśnie tak. Na jednym MACu siedzą 2 IP. Poza tym, każdy z kompów może mieć każde ip z zakresu jaki przepuszczam w iptables.


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 20 listopada 2006, 23:12 
Offline
Użytkownik

Rejestracja: sobota, 14 maja 2005, 15:07
Posty: 3177
Lokalizacja: Busko-Zdrój
-MW- pisze:
a co na to arp?


pozwala tak?

Cytuj:
Poza tym, każdy z kompów może mieć każde ip z zakresu jaki przepuszczam w iptables.


czyli zrobiles do d....


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: wtorek, 21 listopada 2006, 00:33 
Offline

Rejestracja: środa, 20 września 2006, 17:55
Posty: 8
Lokalizacja: Lublin
No to właśnie dlatego piszę tutaj, bo zrobiłem do d... Nie wiem właśnie, dlaczego arp pozwala na takie rzeczy. Nie wiem też, jak wpisać w iptables warunek, żeby sprawdzał, czy MACowi pakietu odpowiada IP. Mam to zrobione oddzielnie, tzn najpierw sprawdzam maca, potem oddzielnie ip. Stąd też każdy z poprawnym macem moze wpisac sobie ip.
O arpie troche poczytałem, i logicznie mi wynika, że jak mu robie statyczną tablice odwzorowania, to powinno działać. A nie chce :(
Pewnie walne jednak na razie firewalla czerwa...


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: wtorek, 21 listopada 2006, 01:55 
Offline

Rejestracja: środa, 3 listopada 2004, 13:07
Posty: 33
Lokalizacja: Narol
po to sa konfiguratory. zeby z nich korzystac. jak zrobisz tak to pozniej w iptables bedziesz mogl zobaczyc jak to wyglada :]

_________________
Obrazek


Na górę
 Wyświetl profil  
 
Post: wtorek, 21 listopada 2006, 01:58 
Offline
Użytkownik

Rejestracja: sobota, 17 grudnia 2005, 00:08
Posty: 175
ZenObi pisze:
Witam.
Mam problem:
W iptables mam filtrowanie userów po MACu. Znalazł się jednak cwaniak, który na dwóch kompach wstawił ten sam MAC i kradnie wolne IP innym użytkownikom.


w tablicy arp zablokowales wolne adresy IP, czy tylko te co uzywasz???


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: niedziela, 26 listopada 2006, 03:01 
Offline

Rejestracja: środa, 20 września 2006, 17:55
Posty: 8
Lokalizacja: Lublin
Witam po dłuższej przerwie spowodowanej brakiem czasu.
Znalazłem rozwiązanie swojego problemu. Jest banalne i proste.
Kombinowałem kiedyś z wyrażeniami w nawiasach kwadratowych, z andami czy innymi funkcjami logicznymi. Trzeba było wpisać tak:
iptables -A FORWARD -s xxx.xxx.xxxx.xxx -m mac --mac-source xx.xx.xx.xx.xx.xx -j ACCEPT.
Bez zadnych dodatków, tylko oba wzorce.
KUUUURRR...... a ja siedziałem i się męczyłem nie wiadomo z czym.

Sert: W ethers wpisałem adresy i mace których używam. Nie wiem dlaczego nie czyta mi tego pliku. Poradziłem sobie, pisząc krótki skrypcik odpalany przy starcie systemu:
arp -s xxx.xxx.xxx.xxx zz.zz.zz.zz permanent
i tak dla każdego hosta.

I to rozwiązało wszystkie problemy.
Dzięki wszystkim, którzy chcieli pomóc.


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: niedziela, 26 listopada 2006, 18:15 
Offline
Użytkownik

Rejestracja: wtorek, 13 sierpnia 2002, 11:27
Posty: 823
Lokalizacja: Lubliniec
ZenObi pisze:
W ethers wpisałem adresy i mace których używam. Nie wiem dlaczego nie czyta mi tego pliku.


Potem trzeba jeszcze zrobić:

: [/] [] ()
arp -f


:)

_________________
Ludzie często, zamiast szukać prostych rozwiązań, komplikują sobie życie...


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 27 listopada 2006, 05:10 
Offline

Rejestracja: środa, 20 września 2006, 17:55
Posty: 8
Lokalizacja: Lublin
Tak, wiem. Napisałem zresztą wyżej. Po wpisaniu tej komendy wyświetla mi się help do arpa.
Mam za to gorszy problem - dołączyłem nowego kolesia, sprawdziłem jego maca, dopisałem do forwarda:

iptables -A FORWARD -s <ip> -m mac --mac-source <mac> -j ACCEPT

I co? I nic. Koleś nie ma internetu. Wykreśliłem maca, zostawiłem ip - działa.
No to dopisałem do arpa:

arp -s <ip> <mac> i co? I oczywiście nic. Koleś znów nie ma inetu.

Jego maca sprawdzałem pare razy, na pewno sie zgadza, a działać nie chce. Jak tylko gdzieś wpiszę jego maca, odłącza mu internet. Identyczne wpisy dla innych działają.
Wie ktoś o co może chodzić?

P.S. Arp pokazuje mac kolesia, tak że tego na pewno nie pomyliłem.


Na górę
 Wyświetl profil  
 
Wyświetl posty nie starsze niż:  Sortuj wg  
Nowy temat Odpowiedz w temacie  [ Posty: 13 ] 

Strefa czasowa UTC+2godz.


Kto jest online

Użytkownicy przeglądający to forum: Obecnie na forum nie ma żadnego zarejestrowanego użytkownika i 16 gości


Nie możesz tworzyć nowych tematów
Nie możesz odpowiadać w tematach
Nie możesz zmieniać swoich postów
Nie możesz usuwać swoich postów
Nie możesz dodawać załączników

Szukaj:
Przejdź do:  
Technologię dostarcza phpBB® Forum Software © phpBB Group
Hosting: Compus-Net
RobertKonik.pl