if_brige, arp, mac

Настройка сетевых служб, маршрутизации, фаерволлов. Проблемы с сетевым оборудованием.
Правила форума
Убедительная просьба юзать теги [code] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
opt1k
лейтенант
Сообщения: 966
Зарегистрирован: 2007-12-05 9:45:18
Откуда: Mytischi

if_brige, arp, mac

Непрочитанное сообщение opt1k » 2008-06-13 17:02:56

ситуация: есть 2 физически разные сети, но с одним адресным пространством, они отделены через if_bridge на фре 7.0
В каждой из сеток есть компы с айпишником 10.10.1.1(серваки)
вопрос, как сделать так, что бы мак адрес сервера из одной сети не попадал в таблицу клиентов другой.
ЗЫ вся реализация нужна именно на уровне моста
ЗЫ

Код: Выделить всё

00050 add deny ip from any to any MAC 00:12:6f:11:22:25 any
00050 add deny ip from any to any MAC any 00:12:6f:11:22:25
net.link.ether.ipfw: 1
не катит, уже проверил, есть идеи?
Последний раз редактировалось opt1k 2008-06-13 17:36:51, всего редактировалось 1 раз.

Хостинговая компания Host-Food.ru
Хостинг HostFood.ru
 

Услуги хостинговой компании Host-Food.ru

Хостинг HostFood.ru

Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2460 рублей (8 CPU, 8Gb RAM, 2x500Gb HDD, RAID 3ware 9750):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/

Аватара пользователя
hizel
дядя поня
Сообщения: 9031
Зарегистрирован: 2007-06-29 10:05:02
Откуда: Выборг

Re: if_brige, arp, mac

Непрочитанное сообщение hizel » 2008-06-13 17:17:40

net.link.ether.bridge_ipfw пинали?
В дурацкие игры он не играет. Он просто жуткий, чу-чу, паровозик, и зовут его Блейн. Блейн --- это Боль.

opt1k
лейтенант
Сообщения: 966
Зарегистрирован: 2007-12-05 9:45:18
Откуда: Mytischi

Re: if_brige, arp, mac

Непрочитанное сообщение opt1k » 2008-06-13 17:36:33

видимо, вы переменную указали не точно, возможно вы имели ввиду что то из:

Код: Выделить всё

sysctl net.link.bridge.pfil_bridge=1
sysctl net.link.bridge.pfil_member=1
net.link.ether.ipfw=1
?

Аватара пользователя
hizel
дядя поня
Сообщения: 9031
Зарегистрирован: 2007-06-29 10:05:02
Откуда: Выборг

Re: if_brige, arp, mac

Непрочитанное сообщение hizel » 2008-06-13 21:28:24

странно в man ipfw и man if_bridge разные sysctl переменные фигурируют
В дурацкие игры он не играет. Он просто жуткий, чу-чу, паровозик, и зовут его Блейн. Блейн --- это Боль.

opt1k
лейтенант
Сообщения: 966
Зарегистрирован: 2007-12-05 9:45:18
Откуда: Mytischi

Re: if_brige, arp, mac

Непрочитанное сообщение opt1k » 2008-06-13 21:31:54

вобщем фильтрация работает, я не знаю как правильно фильтр написать, если даю:

Код: Выделить всё

${FwCMD} add deny MAC any ff:ff:ff:ff:ff:ff
${FwCMD} add deny MAC ff:ff:ff:ff:ff:ff any
то прекращает резолвиться всё что за мостом, включая мост, если даю

Код: Выделить всё

${FwCMD} add allow MAC 00:0c:6e:d7:e4:99 any
${FwCMD} add allow MAC any 00:0c:6e:d7:e4:99
где мак - мак моей машины, то резолвиться всё со всех компов, т.е. пропускает арп не только с\на мой комп, но и на другие.

opt1k
лейтенант
Сообщения: 966
Зарегистрирован: 2007-12-05 9:45:18
Откуда: Mytischi

Re: if_brige, arp, mac

Непрочитанное сообщение opt1k » 2008-06-13 21:37:16

эх, наврал я, в обоих случаях пропускает арп в обе стороны... :(

//отредактировано
всё таки блочит как описано выше

maradona
сержант
Сообщения: 188
Зарегистрирован: 2007-12-13 1:06:44
Откуда: г. Ровно
Контактная информация:

Re: if_brige, arp, mac

Непрочитанное сообщение maradona » 2008-06-13 23:02:49

Код: Выделить всё

 net.link.bridge.ipfw_arp     Set to 1 to enable layer2 ARP filtering with
                                  ipfirewall(4), set to 0 to disable it.
                                  Requires ipfw to be enabled.