Как сделать привязку МАС адреса сетевой карты к ее IP ад

Проблемы установки, настройки и работы Правильной Операционной Системы

Модератор: terminus

Правила форума
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
PSdok
ст. сержант
Сообщения: 359
Зарегистрирован: 2006-10-05 18:27:56
Откуда: Нижний НОвгород

Как сделать привязку МАС адреса сетевой карты к ее IP ад

Непрочитанное сообщение PSdok » 2006-12-08 10:06:22

В качесте прокси-сервера стоит freeBSD с установленым SQUID.
Ведется учет трафика , кто, куда и сколько налазил.
Учет ведется по IP адресу.
Некоторые особо одаренные пользователи научились менять адреса.
Как сделать привязку МАС адреса сетевой карты к ее IP адресу, чтобы при смене адреса прекращался доступ в интернет?
(или как седелать учет по МАС адресу)

Хостинговая компания Host-Food.ru
Хостинг HostFood.ru
 

Услуги хостинговой компании Host-Food.ru

Хостинг HostFood.ru

Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/

Аватара пользователя
dikens3
подполковник
Сообщения: 4856
Зарегистрирован: 2006-09-06 16:24:08
Откуда: Нижний Новгород
Контактная информация:

Непрочитанное сообщение dikens3 » 2006-12-08 11:09:51

Создать arp таблицу со статическими MAC адресами.

Код: Выделить всё

/etc/ether
192.168.x.x  00.01.02.03.04.05
...
...
И загружать её так:
arp -f /etc/ether

В файл /etc/ether помести всех пользователей интернета. Это удобно пока пользователей немного.

arpwatch для контроля смены MAC'ов
Лучше установить FreeBSD, чем потратить 30 лет на Linux'ы и выяснить какой из них хуже.

Аватара пользователя
Alex Keda
стреляли...
Сообщения: 35456
Зарегистрирован: 2004-10-18 14:25:19
Откуда: Made in USSR
Контактная информация:

Непрочитанное сообщение Alex Keda » 2006-12-08 11:28:49

скоро одарённые пользователи научаться мак менять....
пароли всем - прое..ут - их проблемы...
Убей их всех! Бог потом рассортирует...

Аватара пользователя
dikens3
подполковник
Сообщения: 4856
Зарегистрирован: 2006-09-06 16:24:08
Откуда: Нижний Новгород
Контактная информация:

Непрочитанное сообщение dikens3 » 2006-12-08 12:08:02

Административные меры нужно ввести ха такие действия.
Лучше установить FreeBSD, чем потратить 30 лет на Linux'ы и выяснить какой из них хуже.

PSdok
ст. сержант
Сообщения: 359
Зарегистрирован: 2006-10-05 18:27:56
Откуда: Нижний НОвгород

Непрочитанное сообщение PSdok » 2006-12-08 14:36:10

Код: Выделить всё

И загружать её так: 
arp -f /etc/ether 

В файл /etc/ether помести всех пользователей интернета. Это удобно пока пользователей немного. 

arpwatch для контроля смены MAC'ов
а как это все работает?

Аватара пользователя
dikens3
подполковник
Сообщения: 4856
Зарегистрирован: 2006-09-06 16:24:08
Откуда: Нижний Новгород
Контактная информация:

Непрочитанное сообщение dikens3 » 2006-12-08 15:20:10

А что там делать то? Подумать никак?

1. Для всех пользователей интеренета создаёшь файл с соответствием IP=MAC
2. Выпускаешь в инет только те IP, кто есть в списке.

Если пользователь поменяет IP, то соответствия не будет и он в инет не выйдет.

1. Устанавливаешь arpwatch, он пришлёт кучу писем о внесении в базу всех IP=MAC
2. Если кто-то меняет IP, Он скажет что изменено соответствие с IP=MAC на IP2=MAC
3. Говоришь начальству или придумываешь глюки для этого пользователя. Типа сегодня инет 1 минуту у него работает, другую нет. (Ты легко отмажешься, сказав что он меняет сетевые параметры и ты тут ничего сделать не можешь, не ТЕЛЕПАТ) Административные меры нужны, а не твои слова, типа так не делай.
Лучше установить FreeBSD, чем потратить 30 лет на Linux'ы и выяснить какой из них хуже.

PSdok
ст. сержант
Сообщения: 359
Зарегистрирован: 2006-10-05 18:27:56
Откуда: Нижний НОвгород

Непрочитанное сообщение PSdok » 2006-12-08 16:39:10

ОК
Сделал я таблицу соответствия МАС адрес -- IP адрес.
если IP адрес не соответствует заявленому МАС адресу то комп выход в интернет не получает?

А если этого соответствия нет, выход в интернет есть?
(хочу задать соответствие только для некоторых адресов, которые заданы статически и а не через DHCP)

Аватара пользователя
dikens3
подполковник
Сообщения: 4856
Зарегистрирован: 2006-09-06 16:24:08
Откуда: Нижний Новгород
Контактная информация:

Непрочитанное сообщение dikens3 » 2006-12-08 17:44:04

tormozok писал(а):ОК
Сделал я таблицу соответствия МАС адрес -- IP адрес.
если IP адрес не соответствует заявленому МАС адресу то комп выход в интернет не получает?
Именно так
А если этого соответствия нет, выход в интернет есть?
(хочу задать соответствие только для некоторых адресов, которые заданы статически и а не через DHCP)
Тот же вопрос вроде?
Инет не будет работать только у компьютера где IP != MAC занесённые в файле.
Лучше установить FreeBSD, чем потратить 30 лет на Linux'ы и выяснить какой из них хуже.

PSdok
ст. сержант
Сообщения: 359
Зарегистрирован: 2006-10-05 18:27:56
Откуда: Нижний НОвгород

Непрочитанное сообщение PSdok » 2006-12-08 22:16:36

отлично, спасибо.

А возможено сделать так чтобы в интернет получили выход только(!) те компы, чье МАС адреса есть в списке?

Аватара пользователя
dikens3
подполковник
Сообщения: 4856
Зарегистрирован: 2006-09-06 16:24:08
Откуда: Нижний Новгород
Контактная информация:

Непрочитанное сообщение dikens3 » 2006-12-11 11:27:43

Ручками только всё равно придётся поработать.

Создаёшь таблицу в ipfw и заносишь туда ip-Адреса из файла /etc/ether
Когда правишь файл /etc/ether, правишь таблицу ipfw

Если это происходит крайне редко, скрипты не нужны.
Лучше установить FreeBSD, чем потратить 30 лет на Linux'ы и выяснить какой из них хуже.

Аватара пользователя
kolesya
сержант
Сообщения: 191
Зарегистрирован: 2006-10-17 15:54:01
Откуда: Украина, Киев

Непрочитанное сообщение kolesya » 2006-12-22 11:53:25

может проще squid запаролить ?
тогда и IP не надо знать :)

Аватара пользователя
dikens3
подполковник
Сообщения: 4856
Зарегистрирован: 2006-09-06 16:24:08
Откуда: Нижний Новгород
Контактная информация:

Непрочитанное сообщение dikens3 » 2006-12-22 12:01:32

kolesya писал(а):может проще squid запаролить ?
тогда и IP не надо знать :)
У меня squid прозрачный, авторизации не работают. :-)
Лучше установить FreeBSD, чем потратить 30 лет на Linux'ы и выяснить какой из них хуже.

Аватара пользователя
InventoR
ст. лейтенант
Сообщения: 1344
Зарегистрирован: 2006-12-10 19:43:25
Контактная информация:

Непрочитанное сообщение InventoR » 2006-12-23 11:59:07

обьясните? если это серьёзная контора, какого хё у пользователей прова админа? я за то чтобы у каждого пользователя вобще были права гостя!

Аватара пользователя
zorg
лейтенант
Сообщения: 665
Зарегистрирован: 2006-03-01 22:25:36
Откуда: Санкт-Петербург

Непрочитанное сообщение zorg » 2006-12-23 15:49:37

ну гостя то ты уж слишком загнул!!! достаточно поставить права обычного пользователя!!! И никаких смен происходить не будет!! Чего народ так расслабили?? Это же дыра в безопасности и ещё какая!!! Обычный пользователь под админом, пусть и локальным!!! Я вообще даже генеральным такое по возможности не разрешаю, не говоря про обычных юзеров. Права админов даются только тем у кого стоят программы не работающие под обычным пользователем (например банк-клиент)!!!
Всё дело в перце!! :)

Аватара пользователя
InventoR
ст. лейтенант
Сообщения: 1344
Зарегистрирован: 2006-12-10 19:43:25
Контактная информация:

Непрочитанное сообщение InventoR » 2006-12-23 15:58:12

ну незнаю.
у меня в сетке не один клиент не работает с правами админа, даже мой IT начальник.
я все порезал.
и теперь не знаю проблем.
а чтобы заставить различные проги работать, надо шаманить реестр в отношении веток и безопастности

Аватара пользователя
zorg
лейтенант
Сообщения: 665
Зарегистрирован: 2006-03-01 22:25:36
Откуда: Санкт-Петербург

Непрочитанное сообщение zorg » 2006-12-23 16:11:21

ну ты хочешь сказать что у них у всех права гостя??? Сомневаюсь. Скорее всего обычного пользователя. Соглашусь. На счёт шаманства с реестром не знаю, не времени этим заниматься, банк клиент есть банк клиент, ладно это был бы один, но когда их 30-40, это малость поднадоест. Поэтому для таких пользователей проще дать админские права на локальном компе, тем более чаще всего эти пользователи сознательные, ничего плохого не делают (у меня по крайней мере). Остальным всем - правильно права урезать!!! ТОгда не нужно будет придумывать какие-то сложные действия, нужно искать простые решения, сложные буду порождать дополнительные сложности!!!! ПОэтому в данном случае я за урезку прав!!
Интересно бы послушать автора поста, почему он до сих пор этого не сделал!! ;)
А решил мудрить привязку маков??? Можно ведь перебить (если чела нет на месте и комп выключен)и связку мас+IP, тогда весь этот огород не поможет!!!
Всё дело в перце!! :)

Аватара пользователя
InventoR
ст. лейтенант
Сообщения: 1344
Зарегистрирован: 2006-12-10 19:43:25
Контактная информация:

Непрочитанное сообщение InventoR » 2006-12-23 20:27:30

я хочу сказать, что у них такие права и такой контроль что они мышкой лишний раз пошевелить не могут. "образно говоря"

Аватара пользователя
dikens3
подполковник
Сообщения: 4856
Зарегистрирован: 2006-09-06 16:24:08
Откуда: Нижний Новгород
Контактная информация:

Непрочитанное сообщение dikens3 » 2006-12-24 12:58:04

NarkomanLove писал(а):я хочу сказать, что у них такие права и такой контроль что они мышкой лишний раз пошевелить не могут. "образно говоря"
За исключением принесённых ноутбуков. Или ты им на домашних компах тоже админа не даёшь?
Лучше установить FreeBSD, чем потратить 30 лет на Linux'ы и выяснить какой из них хуже.

Аватара пользователя
zorg
лейтенант
Сообщения: 665
Зарегистрирован: 2006-03-01 22:25:36
Откуда: Санкт-Петербург

Непрочитанное сообщение zorg » 2006-12-24 16:38:02

dikens3 писал(а):
NarkomanLove писал(а):я хочу сказать, что у них такие права и такой контроль что они мышкой лишний раз пошевелить не могут. "образно говоря"
За исключением принесённых ноутбуков. Или ты им на домашних компах тоже админа не даёшь?
Не, наверное не разрешается приносить и уж тем более включать!! :)
Всё дело в перце!! :)

PSdok
ст. сержант
Сообщения: 359
Зарегистрирован: 2006-10-05 18:27:56
Откуда: Нижний НОвгород

Непрочитанное сообщение PSdok » 2006-12-25 8:06:54

Давать всем права "Гостя", это конечно крутовато. :)
Создай полность безопасную систему и ни кто не сможет в ней работать.
Интересно бы послушать автора поста, почему он до сих пор этого не сделал!!
А решил мудрить привязку маков??? Можно ведь перебить (если чела нет на месте и комп выключен)и связку мас+IP, тогда весь этот огород не поможет!!!
В конторе 40 компов, я туда приезжаю по мере надобности.
Ехать туда каждый раз из-за того что комуто не хватило прав не очень радует.
Всем пользователям раздал локальные права администратора.
На виндовый сервак они попадают через терминал с правами обычных пользователей, здесь все строго.
IP адреса выдаются DHCP сервером, с неограниченым сроком аренды (теоретически каждая сетевая карта получает свой IP адрес навсегда.)
Если ктото решит смостоятельно поменять адрес
arpwatch это засечет и пришлет на почту извещение.

На первый раз предупреждаю сам.
На второй.
Иду к руководству. Вопрос то административный.
Пусть что хотят с этим бедалагой делают.
Вот и все.

Аватара пользователя
zorg
лейтенант
Сообщения: 665
Зарегистрирован: 2006-03-01 22:25:36
Откуда: Санкт-Петербург

Непрочитанное сообщение zorg » 2006-12-25 18:11:14

ну зачем же приезжать! можно и удалённо что надо поставить!!!!
Так и делаю!!!! Я же не совсем, чтобы весь Питер объезжать каждый день!!!!!, есть телефон уже достаточно!!!
Всё дело в перце!! :)