LINUX.ORG.RU
ФорумAdmin

смена IP


0

0

На серваке RH7.3 и Squid 2.5 . На некоторые компы необходимо запретить инет. ACL прописал по IP. Но если на этих компах изменить IP, то можно лазить в инет. Надо привязать IP к МАС (squid-овский ACL на основе MAC не предлагать)??? Я прописал статические соответствия MAC IP для этих компов - не помогло. Прописывать все компы статически и запретить arp обновления (кстати как при помощи iptables запретить arp обновления/ответы)- вроде геморойно. Что посоветуете ???

anonymous

Как раз все что ты хочешь геморойно. А связать ip c MAC в squid - найтрезвейшее решение , правда если это тебе только для ограничения инета нужно.

anonymous
()

В том то и дело , что мне это не только для squid нужно !

anonymous
()

> кстати как при помощи iptables запретить arp обновления/ответы
Например так: ifconfig eth0 -arp
P.S. Ответы по-моему не запрещаются, да и глупо это, не у всех ведь статические ARP-таблицы.

> вроде геморойно
Почему ? А другой выход есть, если "squid-овский ACL на основе MAC не предлагать" ? Разве что сделать аутентификацию на уровне пользователей (login/password).
На счет "геморойно": если у вас есть еще подсети, отделенные маршрутизатором, то сама идея статической ARP-таблицы - гнилая. А если у вас только 1-а сеть, то пингануть все тачилы (можно nmap-ом), сделать "arp > filename", возможно немного пропарсить, чтоб это понимало "arp -f". Потом отключить ARP-запросы на интерфейсе и все.

spirit ★★★★★
()

Если меняют IP,То будут и MAC менять... у себя решили через VPN сервер - клиенты логинятся (с любого компа), получают IP и по нему уже выходят в инет... в IPTABLES соответственно разрешено ходить тока с интерфейсов ppp+ - в винде статический маршрут на локалку - и всё работает )))

NickW
()

P.S. "то сама идея статической ARP-таблицы - гнилая" - это если конечно вы не управляете этим маршрутизатором, а если он тоже ваш, то все ОК, но на нем тоже придется делать статическую таблицу (а если маршрутизаторов несколько ? :-[ ]). К тому же, а кто запрещает user-ам менять IP вместе с MAC-адресом ? Или у вас везде стоят управляемые свитчи, в которые вы тоже можете впихнуть статические ARP-таблицы ? :-)

spirit ★★★★★
()

Если надо IP'шники привязать к MAC адресам, то это можно сделать через dhcpd.

Compressorr
()

while read line;
do
ip=`echo $line|cut -d ' ' -f1`
mac=`echo $line|cut -d ' ' -f2`

$IPTABLES -A FORWARD -d $ip -j ACCEPT
$IPTABLES -A FORWARD -m mac -s $ip --mac-source $mac -j ACCEPT

done</etc/rc.d/iptables/inet.dat

премерно так ....

anonymous
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.