Страница 1 из 1
Проверка соответсвий mac и ip
Добавлено: 2008-05-21 21:32:55
risk94
фаер делает пайп конкретному ip (нарезка)
прокся авторизирует и пускает только тех кто проходит ауторизацию и его мак есть в списке.(squid)
Можно ли в фаере делать пайп не для ip а для mac ?? (ipfw)
Как реализовать?
Re: Проверка соответсвий mac и ip
Добавлено: 2008-06-17 6:23:39
zingel
Код: Выделить всё
ipfw add 100 pipe 1 ip from me to any MAC <mac> any
Re: Проверка соответсвий mac и ip
Добавлено: 2008-06-17 18:37:06
risk94
Если указываю мак - то шейпер не работает, если ставлю ip - то все нормально
что за беда?
Re: Проверка соответсвий mac и ip
Добавлено: 2008-06-17 18:40:30
hizel
фильтрование layer2 включена через sysctl ?
Re: Проверка соответсвий mac и ip
Добавлено: 2008-06-18 2:52:09
zingel
хотелось бы также увидеть вывод команды:
Re: Проверка соответсвий mac и ip
Добавлено: 2008-06-18 6:56:54
risk94
hizel писал(а):фильтрование layer2 включена через sysctl ?
Код: Выделить всё
sysctl -a | grep net.link.ether.ipfw
net.link.ether.ipfw: 0
Дело в ентом?
Тогда сопутствующий вопрос, после установки все лочится(сетко) - нужно все ip-адреса в фаере поменять на mac-и ?
Re: Проверка соответсвий mac и ip
Добавлено: 2008-06-18 7:44:52
zingel
покажите конфиг ipfw
Re: Проверка соответсвий mac и ip
Добавлено: 2008-06-19 9:09:37
Lehan
А есть что-нибудь похожее в pf? Т.е. привязка MAC к IP или хотя бы простейшая блокировка по MAC.
Re: Проверка соответсвий mac и ip
Добавлено: 2008-06-19 9:24:47
hizel
в freebsd нет, в опенбсд можно фильтровать на бридже
Re: Проверка соответсвий mac и ip
Добавлено: 2008-06-20 10:32:38
risk94
zingel писал(а):покажите конфиг ipfw
Код: Выделить всё
oif="xl0"
onet="192.168.0.0"
omask="255.255.255.0"
oip="192.168.0.2"
iif="rl0"
inet="172.16.0.0"
imask="255.255.0.0"
iip="172.16.101.102"
${fwcmd} add check_state
${fwcmd} add pipe 1 tcp from ${oip} to any via ${oif}
${fwcmd} add pipe 1 udp from ${oip} to any via ${oif}
${fwcmd} add pipe 1 ip from ${oip} to any via ${oif}
${fwcmd} pipe 1 config bw 100Mbit/s
#${fwcmd} add deny all from me 3128 to 172.16.111.111
${fwcmd} add pipe 4 ip from me 3128 to 172.16.111.111 #any MAC 00:18:8B:DA:FC:DB any
${fwcmd} pipe 4 config bw 100Mbit/s
${fwcmd} add deny ip from not ${inet}:${imask} to ${inet}:${imask} # stop all external traffic 2 internal networks
setup_loopback
#${fwcmd} add deny tcp from ${inet}:${imask} to any http,https via ${oif}
${fwcmd} add deny tcp from any to any 135,136,137,138,139 via ${oif}
${fwcmd} add divert natd all from any to ${oip} via ${oif}
case ${natd_enable} in
[Yy][Ee][Ss])
if [ -n "${natd_interface}" ]; then
${fwcmd} add divert natd all from ${inet}:${imask} to any via ${natd_interface}
fi
;;
esac
${fwcmd} add pass tcp from any to any 25
${fwcmd} add pass tcp from any 25 to any
${fwcmd} add pass ICMP from any to any
${fwcmd} add deny icmp from any to any frag
${fwcmd} add deny tcp from any to me 135,136,137,138,139 via ${oif}
#---------------------------------------------------------------------------------------
${fwcmd} add pass udp from any to any domain
${fwcmd} add pass udp from any domain to any
#------------------------------------------------------------------------------------
${fwcmd} add pass tcp from any to any 80
${fwcmd} add pass tcp from any 80 to any
${fwcmd} add pass udp from ${inet}:${imask} to any 123
${fwcmd} add pass udp from any 123 to any established
${fwcmd} add deny all from any to me
;;