Всем доброе утро.
Как правильно сделать.
Шлюз на Freebsd + ipfw+ kernal nat + squid
в сети есть парочка устройств которые я хочу чисто по MAC запретить выход на ружу, т.е. что бы в локалке он могли спокойно ходить, а досутп в инет заблочить полностью.
em0 - инет
em1 - локалка
как правильно на ipfw это можно сделать?
Запрет по MAC
Правила форума
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Услуги хостинговой компании Host-Food.ru
Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/
- skeletor
- майор
- Сообщения: 2548
- Зарегистрирован: 2007-11-16 18:22:04
Запрет по MAC
Есть несколько вариантов:
1) в DHCP этому MACy зарезервировать IP, который банить в IPFW.
2) ipfw+MAC+deny
3) squid+MAC acl+deny
1) в DHCP этому MACy зарезервировать IP, который банить в IPFW.
2) ipfw+MAC+deny
3) squid+MAC acl+deny
- Alpha
- рядовой
- Сообщения: 14
- Зарегистрирован: 2015-03-24 17:27:02
Запрет по MAC
В /etc/sysctl.conf включаем поддержку езернета для фаерволла net.link.ether.ipfw=1
И тогда будут работать правила типа:
$cmd 00101 deny mac 14:da:e9:43:95:93 any via $fe1
И тогда будут работать правила типа:
$cmd 00101 deny mac 14:da:e9:43:95:93 any via $fe1
-
- проходил мимо
Запрет по MAC
Alpha писал(а):В /etc/sysctl.conf включаем поддержку езернета для фаерволла net.link.ether.ipfw=1
И тогда будут работать правила типа:
$cmd 00101 deny mac 14:da:e9:43:95:93 any via $fe1
то есть это правило будет в локалке давать ему работать, а в инет не пускать?
- Alpha
- рядовой
- Сообщения: 14
- Зарегистрирован: 2015-03-24 17:27:02
Запрет по MAC
Это пример правила. Если его применить на нате, то да, в локалке конечно будет работать, в инет выходить не будет через этот шлюз.