Страница 1 из 1

Проверка соответсвий mac и ip

Добавлено: 2008-05-21 21:32:55
risk94
фаер делает пайп конкретному ip (нарезка)
прокся авторизирует и пускает только тех кто проходит ауторизацию и его мак есть в списке.(squid)
Можно ли в фаере делать пайп не для ip а для mac ?? (ipfw)


Как реализовать?

Re: Проверка соответсвий mac и ip

Добавлено: 2008-06-17 6:23:39
zingel

Код: Выделить всё

ipfw add 100 pipe 1 ip from me to any MAC <mac>  any

Re: Проверка соответсвий mac и ip

Добавлено: 2008-06-17 18:37:06
risk94
Если указываю мак - то шейпер не работает, если ставлю ip - то все нормально

что за беда?

Re: Проверка соответсвий mac и ip

Добавлено: 2008-06-17 18:40:30
hizel
фильтрование layer2 включена через sysctl ?

Re: Проверка соответсвий mac и ip

Добавлено: 2008-06-18 2:52:09
zingel
хотелось бы также увидеть вывод команды:

Код: Выделить всё

ipfw show && ipfw pipe show

Re: Проверка соответсвий mac и ip

Добавлено: 2008-06-18 6:56:54
risk94
hizel писал(а):фильтрование layer2 включена через sysctl ?

Код: Выделить всё

sysctl -a | grep net.link.ether.ipfw 
net.link.ether.ipfw: 0

Дело в ентом?

Тогда сопутствующий вопрос, после установки все лочится(сетко) - нужно все ip-адреса в фаере поменять на mac-и ?

Re: Проверка соответсвий mac и ip

Добавлено: 2008-06-18 7:44:52
zingel
покажите конфиг ipfw

Re: Проверка соответсвий mac и ip

Добавлено: 2008-06-19 9:09:37
Lehan
А есть что-нибудь похожее в pf? Т.е. привязка MAC к IP или хотя бы простейшая блокировка по MAC.

Re: Проверка соответсвий mac и ip

Добавлено: 2008-06-19 9:24:47
hizel
в freebsd нет, в опенбсд можно фильтровать на бридже

Re: Проверка соответсвий mac и ip

Добавлено: 2008-06-20 10:32:38
risk94
zingel писал(а):покажите конфиг ipfw

Код: Выделить всё

        oif="xl0"
        onet="192.168.0.0"
        omask="255.255.255.0"
        oip="192.168.0.2"

        iif="rl0"
        inet="172.16.0.0"
        imask="255.255.0.0"
        iip="172.16.101.102"

        ${fwcmd} add check_state

        ${fwcmd} add pipe 1 tcp from ${oip} to any via ${oif}
        ${fwcmd} add pipe 1 udp from ${oip} to any via ${oif}
        ${fwcmd} add pipe 1 ip from ${oip} to any via ${oif}
        ${fwcmd} pipe 1 config bw 100Mbit/s

                
        #${fwcmd} add deny all from me 3128 to 172.16.111.111
        ${fwcmd} add pipe 4 ip from me 3128 to 172.16.111.111 #any MAC 00:18:8B:DA:FC:DB any
        ${fwcmd} pipe 4 config bw 100Mbit/s


        ${fwcmd} add deny ip from not ${inet}:${imask} to ${inet}:${imask} # stop all external traffic 2 internal networks
        
        setup_loopback

        #${fwcmd} add deny tcp from ${inet}:${imask} to any http,https via ${oif}

        ${fwcmd} add deny tcp from any to any 135,136,137,138,139 via ${oif}
        ${fwcmd} add divert natd all from any to ${oip} via ${oif}

        case ${natd_enable} in
        [Yy][Ee][Ss])
                if [ -n "${natd_interface}" ]; then
                   ${fwcmd} add divert natd all from ${inet}:${imask} to any via ${natd_interface}
                fi
                ;;
        esac

        ${fwcmd} add pass tcp from any to any 25
        ${fwcmd} add pass tcp from any 25 to any


        ${fwcmd} add pass ICMP from any to any 
        ${fwcmd} add deny icmp from any to any frag 

        ${fwcmd} add deny tcp from any to me 135,136,137,138,139 via ${oif} 

        #---------------------------------------------------------------------------------------

        ${fwcmd} add pass udp from any to any domain  
        ${fwcmd} add pass udp from any domain to any   

        #------------------------------------------------------------------------------------

        ${fwcmd} add pass tcp from any to any 80
        ${fwcmd} add pass tcp from any 80 to any   

        ${fwcmd} add pass udp from ${inet}:${imask} to any 123
        ${fwcmd} add pass udp from any 123 to any established
        
        ${fwcmd} add deny all from any to me
        ;;