1

Temat: Blokada nieznajomych adresów MAC

Witam!

Potrzebuje jakieś nakierowanie jak zrobić blokadę klientów którzy nie są w pisani w "statycznych adresach ip" (bądź w innej bazie adresów którą musiał bym zrobić)

Inaczej mówiąc mam spisane wszystkie komputery które są mi znajome i wiem że maja mieć dostęp na świat, nie chce żeby urządzenia z adresami MAC innymi niż te w spisie dostawały dostęp do internetu...

Znajomy któremu udostępniam net czasami podłącza do 8 maszyn w jednym czasie hmm Kiedy z nim rozmawiam ciągle upiera się że ma włączone tylko 2 komputery w jednym czasie (co jest bzdurą bo widzę że inne maszyny pobierają dane).
Wyłączenie DHCP nie wchodzi w grę ...

Jakieś pomysły ?

2

Odp: Blokada nieznajomych adresów MAC

Zrób sobie na dhcp klasę adresową która przydziela jakiś zakres adresów który nie ma dostępu do internetu. A tym statycznym - tak. Jak się ktoś podłączy z innym mac adresem to dostanie adres z innej puli i nici z wyjścia w świat.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

3

Odp: Blokada nieznajomych adresów MAC

dodaj sobie reguły do firewall'a

/etc/firewall.user

iptables -A forwarding_rule -m mac --mac-source 00:00:00:00:00:00 -j ACCEPT
iptables -A forwarding_rule -m mac --mac-source 00:00:00:00:00:01 -j ACCEPT
iptables -A forwarding_rule -j DROP

oczywiście za 00:00... wstawiasz znane adresy, reszta nie będzie mieć dostępu do internetu wink

Sprzęt: Seagate GoFlex Home
OS: OpenWrt 18.06.4
Info: 128MB RAM / 1,2GHz CPU /  USB / sATA / RJ45
Osprzęt: 500GB SATA / LCD DPF 2,4" / USB rt2800

4 (edytowany przez sloniupl 2013-04-15 13:59:00)

Odp: Blokada nieznajomych adresów MAC

mam pytanie odnośnie blokowania przez interfejs gargoyle.
Czy jeśli wpisze statyczne adresy ip w tą liste i zaznacze opcję zaznaczona na czerwono to inni którzy podłączą się do mojej sieci wifi (niezabezpieczonej) nie bedą mieli dostępu do internetu ani zasobów sieci lan?

http://s23.postimg.org/zatq7wf6v/openwrt.jpg

Ewentualnie jak zrobić tą inną klasę adresową w dhcp?

OpenWRT na TP-LINK Archer C7 v2, Korbox Gigabitus (Zbtlink ZBT-WE1326), Xiaomi AIoT Router AC2350 | http://blog.sloniupl.eu/

5

Odp: Blokada nieznajomych adresów MAC

Ta opcja chroni tylko przed zmianą przez kogoś adresu ip.

Najprościej to zrób sobie ręcznie reguły dopuszczających ludzi o określonych mac/ip a resztę wytnij w pień.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

6 (edytowany przez sloniupl 2013-04-15 14:17:20)

Odp: Blokada nieznajomych adresów MAC

Czyli po prostu dać statyczne ip tym którym chce a dhcp wyłaczyć?

wyłaczyć dhcp i dodać tak jak Tekkenmoor napisał??

OpenWRT na TP-LINK Archer C7 v2, Korbox Gigabitus (Zbtlink ZBT-WE1326), Xiaomi AIoT Router AC2350 | http://blog.sloniupl.eu/

7

Odp: Blokada nieznajomych adresów MAC

A tak też możesz.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

8

Odp: Blokada nieznajomych adresów MAC

A to nie jest tak że statyczne adres ip (te wpisane w interfejsie www) przydziela też proces dhcp? I jeśli go wyłacze to chyba też przestanie przydzielać statyczne?

OpenWRT na TP-LINK Archer C7 v2, Korbox Gigabitus (Zbtlink ZBT-WE1326), Xiaomi AIoT Router AC2350 | http://blog.sloniupl.eu/

9

Odp: Blokada nieznajomych adresów MAC

Tekkenmoor napisał/a:

dodaj sobie reguły do firewall'a

/etc/firewall.user

iptables -A forwarding_rule -m mac --mac-source 00:00:00:00:00:00 -j ACCEPT
iptables -A forwarding_rule -m mac --mac-source 00:00:00:00:00:01 -j ACCEPT
iptables -A forwarding_rule -j DROP

oczywiście za 00:00... wstawiasz znane adresy, reszta nie będzie mieć dostępu do internetu wink

Niestety nie działa mi ta metoda. Mimo iż dodaję adresy mac to i tak internet całkowicie przestaje działać na urządzeniach hmm

OpenWRT na TP-LINK Archer C7 v2, Korbox Gigabitus (Zbtlink ZBT-WE1326), Xiaomi AIoT Router AC2350 | http://blog.sloniupl.eu/

10 (edytowany przez build000 2013-07-21 10:45:30)

Odp: Blokada nieznajomych adresów MAC

Wyłączyć DHCP nigdy nie próbowałem. Chyba tylko raz i faktycznie przy ustawieniu statycznego IP z klasy adresowej routera (np. tylko samego komputera) i wyłączonym DHCP na routerze nie miałem internetu w ogóle - to chyba jakiś bug w gargoyle/openwrt - być może...nie sprawdzałem później co i jak (oczywiście DHCP miałem ustawione ze świata - nie z routera).
Jest za to inny prosty sposób na wycięcie wszystkich, niepożądanych adresów IP/adresów MAC: zakładka Firewall/Ograniczenia - można tam wprost zaznaczyć dla jakich urządzeń dopuszczamy ruch LAN/WAN w ogóle - cała reszta urządzeń/interfejsów nie przejdzie.
Gdy do tego dodać w zakładce Konfiguracja/DHCP jeszcze opcję by blokować urządzenia/adresy MAC, które zmieniają IP mamy prawie całkowitą blokadę ruchu dla kogokolwiek spoza "białej listy". Oczywiście trzeba ustawić statyczne adresy IP dla określonych urządzeń w tej samej zakładce. Żeby niejako jeszcze bardziej "ustatycznić" owe urządzenia i zakładając, że jednak mamy włączony DHCP, owe statyczne adresy najlepiej wybrać spoza puli "krótkiego zakresu" DHCP + ustawić dodatkowo aby wszystkie urządzenia pobierały adresy z DHCP na routerze ( na głównej stronie zakładki Konfiguracja).
Prawie idealne kontrolowanie dopuszczonych adresów i urządzeń. Oczywiście dla średnio zaawansowanego hackera to w zupełności małe piwo obejść ten dosyć przydatny bajerek z kontrolą dopuszczonych adresów/urządzeń.