Portaal Portaal Pingviini veeb foorumi pealeht
  Viki  |  IRC  |  Otsing  |  Küsimused ja vastused  |  Profiil  |  Privaatsõnumite vaatamiseks logi sisse  | Logi sisse või Registreeru
<empty>
Vaata järgmist teemat
Vaata eelmist teemat

Postita uus teemaVasta teemale
Autor Sõnum
Atheya
Uus kasutaja
Uus kasutaja


Vanus: 32
Liitunud: 01.11.2009
Postitused: 10
Asukoht: localhost

estonia.gif
postituspostitatud: 01.11.2009, 23:37  postituse pealkiri:  MAC aadressi bannimine  

Kas ja kuidas on võimalik OpenSuSE 11.1 Firewallis võimalik MAC aadressi järgi kohalikus võrgus olevaid arvuteid blokkida? Panin püsti DHCP serveri. IPde järgi bannida ei soovi, kuna igaüks oskab IP-d vahetada.

Igasugune info tuleks kasuks Smile


illukas
Vana Pingviin
Vana Pingviin


Vanus: 43
Liitunud: 24.10.2006
Postitused: 2036


norway.gif
postituspostitatud: 01.11.2009, 23:52  postituse pealkiri:  (teema puudub)  

iptables -A INPUT -m mac --mac-source 00:00:00:00:00:00 -j DROP
iptables -A FORWARD -m mac --mac-source 00:00:00:00:00:00 -j DROP

Sõltub mis sa teha tahad, kui lihtsalt sellele masinale juurdepääsu keelata siis piisab esimesest, kui aga see masin toimib ka ruutimisega siis mõlemad


Atheya
Uus kasutaja
Uus kasutaja


Vanus: 32
Liitunud: 01.11.2009
Postitused: 10
Asukoht: localhost

estonia.gif
postituspostitatud: 02.11.2009, 02:12  postituse pealkiri:  (teema puudub)  

Masin tegeleb ka marsruutimisega.
Suured tänud! Smile
Üks küsimus veel: Kuidas saaks ma eelnevalt blokeeritud MAC aadressi "unblockida"?


indrek
Vana Pingviin
Vana Pingviin


Vanus: 45
Liitunud: 08.07.2005
Postitused: 412
Asukoht: Tallinn
Distributsioon: Kubuntu
blank.gif
postituspostitatud: 02.11.2009, 02:17  postituse pealkiri:  (teema puudub)  

btw, tänapäeval peaks igaüks, kes ip-d vahetada oskab, suutma ka maci vahetada Smile


Atheya
Uus kasutaja
Uus kasutaja


Vanus: 32
Liitunud: 01.11.2009
Postitused: 10
Asukoht: localhost

estonia.gif
postituspostitatud: 02.11.2009, 03:09  postituse pealkiri:  (teema puudub)  

Tegu on ühikaga, ehk kokad ei oska Smile (A)

_________________
Itinaine =]

obundra
Vana Pingviin
Vana Pingviin


Vanus: 49
Liitunud: 04.08.2005
Postitused: 1213
Asukoht: 127.0.0.1
Distributsioon: RHEL, Solaris, Debian, Gentoo
estonia.gif
postituspostitatud: 02.11.2009, 08:58  postituse pealkiri:  (teema puudub)  

Atheya kirjutas:
Kuidas saaks ma eelnevalt blokeeritud MAC aadressi "unblockida"?

Kirjutad konkreetset mac-i puudutavas reeglis DROP asemele ACCEPT.Ja "man iptables" on see käsk mida sa otsid Smile

_________________
IT teenused

Atheya
Uus kasutaja
Uus kasutaja


Vanus: 32
Liitunud: 01.11.2009
Postitused: 10
Asukoht: localhost

estonia.gif
postituspostitatud: 02.11.2009, 11:55  postituse pealkiri:  (teema puudub)  

Hmm.. Proovisin küll. Vaatasin manuali ka, kuid siiski ei tööta. Arvuti saab endiselt Internetti. Milles võib viga olla?

_________________
Itinaine =]

Kanka
Pingviini kasutaja
Pingviini kasutaja



Liitunud: 01.11.2009
Postitused: 79


blank.gif
postituspostitatud: 02.11.2009, 12:57  postituse pealkiri:  (teema puudub)  

Vale mac?
Vahetas maci ära?


vylx
Uus kasutaja
Uus kasutaja


Vanus: 36
Liitunud: 21.08.2009
Postitused: 7
Asukoht: kus päike paistab
Distributsioon: Debian
estonia.gif
postituspostitatud: 02.11.2009, 13:59  postituse pealkiri:  (teema puudub)  

Parandage, kui eksin, kuid..

Kas mitte iptable/chain'is ei mänginud ka reeglite paiknemise järejekord olulist rolli?
St. võimalik, et leiti eespoolt juba sobiv reegel ehk toimub pakettide routimine ära enne, kui tolle "mac-drop" reani jõutakse?

Ei teeks halba /etc/sysconfig/iptables ülevaadata korra, ning liigutada "mac-drop" ridasid vastavalt. (kui muidugi on salvestatud..)


obundra
Vana Pingviin
Vana Pingviin


Vanus: 49
Liitunud: 04.08.2005
Postitused: 1213
Asukoht: 127.0.0.1
Distributsioon: RHEL, Solaris, Debian, Gentoo
estonia.gif
postituspostitatud: 02.11.2009, 14:13  postituse pealkiri:  (teema puudub)  

Kuna tegu on ruuteriga ,siis tuleb mac-i filtreerimine teha PREROUTING ahelas, sest FORWARD ahelasse jõudes on paketi source mac kirjutatud üle ruuteri võrguliidese omaga.
Kood:
iptables -t mangle -I PREROUTING -p tcp -i ethx -m mac --mac-source 00:00:00:00:00:00 -j DROP

ethx asemele läheb sisevõrgu liides

_________________
IT teenused

olavsu1


Vana Pingviin
Vana Pingviin


Vanus: 48
Liitunud: 01.12.2006
Postitused: 923

Distributsioon: ubuntu, mandriva
estonia.gif
postituspostitatud: 02.11.2009, 14:20  postituse pealkiri:  (teema puudub)  

konfi viga. juba ainuüksi netti lubamine peab olema mac põhine. kõikide arvutite mac aadressid peavad olema registreeritud.

_________________
olen Troll ja ootan pingviin.org konto sulgemist.

Kanka
Pingviini kasutaja
Pingviini kasutaja



Liitunud: 01.11.2009
Postitused: 79


blank.gif
postituspostitatud: 02.11.2009, 17:24  postituse pealkiri:  (teema puudub)  

obundra kirjutas:
Kuna tegu on ruuteriga ,siis tuleb mac-i filtreerimine teha PREROUTING ahelas, sest FORWARD ahelasse jõudes on paketi source mac kirjutatud üle ruuteri võrguliidese omaga.
Kood:
iptables -t mangle -I PREROUTING -p tcp -i ethx -m mac --mac-source 00:00:00:00:00:00 -j DROP

ethx asemele läheb sisevõrgu liides

Selles ilmselt asi ongi. Kõigi eelduste kohaselt eth0 asemele ja peaks funkama.


illukas
Vana Pingviin
Vana Pingviin


Vanus: 43
Liitunud: 24.10.2006
Postitused: 2036


norway.gif
postituspostitatud: 02.11.2009, 21:17  postituse pealkiri:  (teema puudub)  

olavsu1 kirjutas:
konfi viga. juba ainuüksi netti lubamine peab olema mac põhine. kõikide arvutite mac aadressid peavad olema registreeritud.

nu ja siis lased snifferi käima ja ongi sul varsti olemas miski mac...

PREROUTING neh Embarassed


Atheya
Uus kasutaja
Uus kasutaja


Vanus: 32
Liitunud: 01.11.2009
Postitused: 10
Asukoht: localhost

estonia.gif
postituspostitatud: 02.11.2009, 22:59  postituse pealkiri:  (teema puudub)  

Jepjep Smile
Minu alluvuses on hetkel Iptraf, siiani olen väga rahul Smile
Kohe teen ka järjekordse loomkatse, kas ban toimib Smile

_________________
Itinaine =]

Atheya
Uus kasutaja
Uus kasutaja


Vanus: 32
Liitunud: 01.11.2009
Postitused: 10
Asukoht: localhost

estonia.gif
postituspostitatud: 02.11.2009, 23:07  postituse pealkiri:  (teema puudub)  

Ahsoo. Ühesõnaga - enne selle MAC aadressi blokeerimist pean MAC aadressi registreerima? Kuidas see käib? *blush* (A) Olen suhteliselt algaja Smile

_________________
Itinaine =]

Atheya
Uus kasutaja
Uus kasutaja


Vanus: 32
Liitunud: 01.11.2009
Postitused: 10
Asukoht: localhost

estonia.gif
postituspostitatud: 02.11.2009, 23:09  postituse pealkiri:  (teema puudub)  

Or wait.
MAC on ju registreeritud, kui ta netti pääseb läbi serveri.

_________________
Itinaine =]

Kanka
Pingviini kasutaja
Pingviini kasutaja



Liitunud: 01.11.2009
Postitused: 79


blank.gif
postituspostitatud: 02.11.2009, 23:11  postituse pealkiri:  (teema puudub)  

On jah võimalus teha, et ainult registreeritud mäkid saavad netti aga kindlasti ka nii, et kõik peale kindlate ei saa.




Viimati muutis Kanka 03.11.2009, 00:19; muudetud 1 kord
Atheya
Uus kasutaja
Uus kasutaja


Vanus: 32
Liitunud: 01.11.2009
Postitused: 10
Asukoht: localhost

estonia.gif
postituspostitatud: 02.11.2009, 23:46  postituse pealkiri:  (teema puudub)  

Sain selle blokinduse vist tööle 8-|
Nüüd küsimus selline, et kuidas oleks võimalik ära salvestada need iptables muudatused?

_________________
Itinaine =]

obundra
Vana Pingviin
Vana Pingviin


Vanus: 49
Liitunud: 04.08.2005
Postitused: 1213
Asukoht: 127.0.0.1
Distributsioon: RHEL, Solaris, Debian, Gentoo
estonia.gif
postituspostitatud: 02.11.2009, 23:55  postituse pealkiri:  (teema puudub)  

Atheya kirjutas:
Or wait.
MAC on ju registreeritud, kui ta netti pääseb läbi serveri.

Kui siiani tulemüüris mac-i piiranguid polnud, siis pole ilmselgelt ka midagi registreeritud ja kõik pääsevad võrku.Tulemüüri hetkel kehtivaid INPUT, FORWARD ja OUTPUT ahelate reegleid näitab käsk
Kood:
iptables -L
Eraldi nat ja mangle tabeli omi
Kood:
iptables -L -t nat
ja
Kood:
iptables -L -t mangle
Võrgus olevaid ip aadresse ja nendele vastavaid mac-e näitab käsk arp -a.Iptablesi reegleid saad salvestada iptables-save käsuga.Näiteks salvestad faili /etc/tulemyyr käsuga
Kood:
iptables-save > /etc/tulemyyr
, käivitamisel loed reeglid sisse
Kood:
iptables-restore < /etc/tulemyyr

Edit: Paar asjakohast linki kah
http://viki.pingviin.org/Tulemüürimas_IPTABLES_abiga (täpikuid ei lase miskipärast lingiks teha)
Hasso Tepperi leht

_________________
IT teenused

Atheya
Uus kasutaja
Uus kasutaja


Vanus: 32
Liitunud: 01.11.2009
Postitused: 10
Asukoht: localhost

estonia.gif
postituspostitatud: 03.11.2009, 00:16  postituse pealkiri:  (teema puudub)  

Suur, SUUR aitäh!!!
Sain asja just nii tööle, nagu peab Smile

_________________
Itinaine =]

Näita (aja järgi):      
Postita uus teemaVasta teemale


Vaata järgmist teemat
Vaata eelmist teemat
Powered by phpBB2 Plus based on phpBB © 2001/7 phpBB Group