abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
eParkomat, startup z ČR, postoupil mezi finalisty evropského akcelerátoru ChallengeUp!
Robot na pivo mu otevřel dveře k opravdovému byznysu
Internet věcí: Propojený svět? Už se to blíží...
včera 22:00 | Komunita

Přibližně před měsícem bylo oznámeno, že linuxová distribuce SUSE Linux Enterprise Server (SLES) běží nově také Raspberry Pi 3 (dokumentace). Obraz verze 12 SP2 pro Raspberry Pi 3 je ke stažení zdarma. Pro registrované jsou po dobu jednoho roku zdarma také aktualizace. Dnes bylo oznámeno, že pro Raspberry Pi 3 je k dispozici také nové openSUSE Leap 42.2 (zprávička). K dispozici je hned několik obrazů.

Ladislav Hagara | Komentářů: 1
včera 06:00 | Zajímavý software

OMG! Ubuntu! představuje emulátor terminálu Hyper (GitHub) postavený na webových technologiích (HTML, CSS a JavaScript). V diskusi k článku je zmíněn podobný emulátor terminálu Black Screen. Hyper i Black Screen používají framework Electron, stejně jako editor Atom nebo vývojové prostředí Visual Studio Code.

Ladislav Hagara | Komentářů: 26
včera 06:00 | Zajímavý článek

I letos vychází řada ajťáckých adventních kalendářů. QEMU Advent Calendar 2016 přináší každý den nový obraz disku pro QEMU. Programátoři se mohou potrápit při řešení úloh z kalendáře Advent of Code 2016. Kalendáře Perl Advent Calendar 2016 a Perl 6 Advent Calendar přinášejí každý den zajímavé informace o programovacím jazyce Perl. Stranou nezůstává ani programovací jazyk Go.

Ladislav Hagara | Komentářů: 7
3.12. 16:24 | Nová verze

Byla vydána Mageia 5.1. Jedná se o první opravné vydání verze 5, jež vyšla v červnu loňského roku (zprávička). Uživatelům verze 5 nepřináší opravné vydání nic nového, samozřejmě pokud pravidelně aktualizují. Vydání obsahuje všechny aktualizace za posledního téměř půldruhého roku. Mageia 5.1 obsahuje LibreOffice 4.4.7, Linux 4.4.32, KDE4 4.14.5 nebo GNOME 3.14.3.

Ladislav Hagara | Komentářů: 14
3.12. 13:42 | Pozvánky

V Praze probíhá konference Internet a Technologie 16.2, volné pokračování jarní konference sdružení CZ.NIC. Konferenci lze sledovat online na YouTube. K dispozici je také archiv předchozích konferencí.

Ladislav Hagara | Komentářů: 0
2.12. 22:44 | Komunita

Joinup informuje, že Mnichov používá open source groupware Kolab. V srpnu byl dokončen dvouletý přechod na toto řešení. V provozu je asi 60 000 poštovních schránek. Nejenom Kolabu se věnoval Georg Greve ve své přednášce Open Source: the future for the European institutions (SlideShare) na konferenci DIGITEC 2016, jež proběhla v úterý 29. listopadu v Bruselu. Videozáznam přednášek z hlavního sálu je ke zhlédnutí na Livestreamu.

Ladislav Hagara | Komentářů: 25
2.12. 15:30 | Zajímavý projekt

Společnost Jolla oznámila v příspěvku Case study: Sailfish Watch na svém blogu, že naportovala Sailfish OS na chytré hodinky. Využila a inspirovala se otevřeným operačním systémem pro chytré hodinky AsteroidOS. Použita je knihovna libhybris. Ukázka ovládání hodinek na YouTube.

Ladislav Hagara | Komentářů: 15
2.12. 14:15 | Nová verze

Byla vydána verze 7.1.0 skriptovacího jazyka PHP používaného zejména k vývoji dynamických webových stránek. Jedná se o první stabilní verzi nejnovější větvě 7.1. Přehled novinek v dokumentaci. Podrobnosti v ChangeLogu. K dispozici je také příručka pro přechod z PHP 7.0.x na PHP 7.1.x.

Ladislav Hagara | Komentářů: 5
2.12. 12:55 | Nová verze

Google Chrome 55 byl prohlášen za stabilní. Nejnovější stabilní verze 55.0.2883.75 tohoto webového prohlížeče přináší řadu oprav a vylepšení (YouTube). Opraveno bylo také 36 bezpečnostních chyb. Mariusz Mlynski si například vydělal 22 500 dolarů za 3 nahlášené chyby (Universal XSS in Blink).

Ladislav Hagara | Komentářů: 4
2.12. 11:55 | Pozvánky

Máte rádi svobodný software a hardware nebo se o nich chcete něco dozvědět? Přijďte na 135. sraz spolku OpenAlt, který se bude konat ve čtvrtek 8. prosince od 18:00 v Radegastovně Perón (Stroupežnického 20, Praha 5). Sraz bude tentokrát tématický. Bude retro! K vidění budou přístroje jako Psion 5mx nebo Palm Z22. Ze svobodného hardwaru pak Openmoko nebo čtečka WikiReader. Přijďte se i vy pochlubit svými legendami, nebo alespoň na pivo. Moderní hardware má vstup samozřejmě také povolen.

xkucf03 | Komentářů: 1
Kolik máte dat ve svém domovském adresáři na svém primárním osobním počítači?
 (32%)
 (24%)
 (29%)
 (7%)
 (5%)
 (3%)
Celkem 774 hlasů
 Komentářů: 50, poslední 29.11. 15:50
Rozcestník
Reklama

Dotaz: Jak zablokovat DHCP

21.3.2009 22:42 artec | skóre: 24
Jak zablokovat DHCP
Přečteno: 744×

Zdravim,

potrebuji na routeru s 2 sitovkami  zablokovat DHCP provoz (jak od klienta, tak od serveru). Na samotnem routeru DHCP server nebezi.

Zkousel jsem blokaci portu UDP 67 (server) a 68 (klient), ale to nepomohlo.

Zkousel jsem i na routeru dat do iptables pouze:

iptables -P INPUT DROP
iptables -P OUTPUT DROP
iptables -P FORWARD DROP
 
nic potom nejelo, ale DHCP si funguje vesele dal.
Na nekolika forech jsem nasel, ze komunikace klienta a serveru nevyuziva IP pakety, ale nejaky RAW socket, ktery pry nejde na linuxu zakazat. Je to vubec mozne?
Da se nejak odfiltrovat DHCPDISCOVER od klienta a DHCPOFFER od serveru? Koukal jsem na l7-filter, ale z toho co jsem pochopil, tak dokaze odchytit az pozdejsi komunikaci na IP paketech pres UDP (67,68).

Diky

Odpovědi

22.3.2009 00:15 rastos | skóre: 60 | blog: rastos
Rozbalit Rozbalit vše Re: Jak zablokovat DHCP
ale DHCP si funguje vesele dal.
To vieš podľa čoho?
the.max avatar 22.3.2009 01:46 the.max | skóre: 45 | blog: Davidovo smetiště | Bílina
Rozbalit Rozbalit vše Re: Jak zablokovat DHCP
protoze to prideluje adresy od 169.254.0.1 až do 169.254.255.254 :-D
KERNEL ULTRAS Fan Team || Sabaton - nejlepší učitel dějepisu
vencour avatar 22.3.2009 08:07 vencour | skóre: 55 | blog: Tady je Vencourovo | Praha+západní Čechy
Rozbalit Rozbalit vše Re: Jak zablokovat DHCP

Čim to asi bude jinym, než zeroconfem (wiki).

Ty nejhlubší objevy nečekají nutně za příští hvězdou. Jsou uvnitř nás utkány do vláken, která nás spojují, nás všechny.
22.3.2009 08:08 ja
Rozbalit Rozbalit vše Re: Jak zablokovat DHCP

Ale no taaaaaaaaaaaaaaak - http://support.microsoft.com/kb/220874

22.3.2009 10:10 artec | skóre: 24
Rozbalit Rozbalit vše Re: Jak zablokovat DHCP

To byl hodne naivni pokus myslet si zrovna tohle :-D.

Pokud mam na klientovi nastavene iptables (viz nize), tak na DHCP serveru vidim v logu pekne komunikaci s klientem (DHCPDISCOVER, DHCPOFFER, DHCPREQUEST i DHCPACK).

 

22.3.2009 10:00 artec | skóre: 24
Rozbalit Rozbalit vše Re: Jak zablokovat DHCP

Podle toho, ze jsem to zkousel :).

Nasledne jsem zkousel i modelovou situaci pouze s 2 PC (2x linux), na kazdem 1x ethernet. Na jednom beha DHCP server (bez iptables), na druhem klient (dhcpcd).

Na klientu v iptables je pouze:

iptables -I INPUT -j DROP
iptables -I OUTPUT -j DROP
iptables -I FORWARD -j DROP
 

+ pro jistotu zablokovane vsechny  multicasty a broadcasty. Klient i potom dostal od dhcp server IP, kterou jsem mu na dhcp serveru pridelil (172.16.0.2) i se vsemi ostatnimi parametry (netmask, DNS, atd.). Komunikace s dhcp na klientovi je normalne videt pres tcpdump.

V diskuzich se tento problem popisoval napriklad zde nebo zde.

22.3.2009 10:41 NN
Rozbalit Rozbalit vše Re: Jak zablokovat DHCP

iptables -A -i $LAN -s 0.0.0.0 -d 255.255.255.255 -j DROP

NN

22.3.2009 10:43 Ripper | skóre: 30
Rozbalit Rozbalit vše Re: Jak zablokovat DHCP

Pokud nechcete DHCP vůbec, tak jednoduše odinstallujte balíky dhcp3 na serveru a na klientech.

22.3.2009 10:46 NN
Rozbalit Rozbalit vše Re: Jak zablokovat DHCP

Presne:

iptables -A INPUT -i $LAN -s 0.0.0.0 -d 255.255.255.255 -j DROP
iptables -A OUTPUT -s 10.0.0.1 -d 255.255.255.255 -j DROP

NN

22.3.2009 11:13 artec | skóre: 24
Rozbalit Rozbalit vše Re: Jak zablokovat DHCP

Nic, bez vysledku.

Na klientovi jsem mezi prvnimi pokusy zkousel toto, ale take bez vysledku:

iptables -I OUTPUT  -s 0.0.0.0 -d 255.255.255.255 -j DROP
iptables -I INPUT -i $LAN -s 172.16.0.254 -d 255.255.255.255 -j DROP
 
Potom jsem dal na klienta natvrdo:
iptables -I INPUT -j DROP
iptables -I OUTPUT -j DROP
iptables -I FORWARD -j DROP
 
coz by melo obsahovat vsechny moznosti v INPUT, OUTPUT i FORWARD, ale na DHCP serveru se vesele objevuje toto:
 
dhcpd: DHCPREQUEST for 172.16.0.2 from 00:0e:2e:20:1c:7c via eth1
dhcpd: DHCPACK on 172.16.0.2 to 00:0e:2e:20:1c:7c via eth1
 
22.3.2009 11:18 artec | skóre: 24
Rozbalit Rozbalit vše Re: Jak zablokovat DHCP

Toto neresi muj problem. Mam router, pres ktery nesmi proudit DHCP provoz (a to jak od klienta, tak ani od serveru). Na samotnem routeru zadne DHCP (server ani klient) neni. DHCP server ani klienti nejsou v me sprave a nedokazu je tedy ovladat.

22.3.2009 11:33 Zdenek
Rozbalit Rozbalit vše Re: Jak zablokovat DHCP
DHCP protokol neni routovatelny (pracuje na linkove vrstve), takze pres router zadny DHCP provoz nemuze proudit. Bud tam mate dhcp relay nebo to neni router ale bridge, v obou pripadech to pres iptables nemuzete filtrovat.
22.3.2009 11:42 artec | skóre: 24
Rozbalit Rozbalit vše Re: Jak zablokovat DHCP

Ano, mate pravdu. Mel jsem tuto informaci napsat hned na zacatku. Ten router tedy vlastne neni router, ale bridge (nastaveny pomoci brctl)

22.3.2009 11:46 Zdenek
Rozbalit Rozbalit vše Re: Jak zablokovat DHCP
To jste mel, pak vas misto iptables zajima ebtables.
22.3.2009 13:49 artec | skóre: 24
Rozbalit Rozbalit vše Re: Jak zablokovat DHCP

Dekuji za objasneni problematiky, uz do toho vidim zase o neco vice.

Nakonec se mi to pred chvili podarilo na routeru (bridge) zablokovat pomoci iptables a physdev takto:

iptables -I FORWARD -m physdev --physdev-in $LAN_IFACE -p udp --sport 68 --dport 67 -j DROP

Toto pravidlo zajisti, ze klienti fyzicky pripojeni na $LAN_IFACE neodeslou pres router (bridge) pozadavek na DHCPDISCOVER. Server DHCP uz se blokovat nemusi, protoze klientum uz nema pomoci DHCPOFFER na co odpovidat.

 

22.3.2009 11:35 tomk
Rozbalit Rozbalit vše Re: Jak zablokovat DHCP

Muzeme si vyjasnit topologii te site? Kde jsou klienti a kde server? Osobne vidim dve moznosti:

1) Klienti jsou v segmentu pripojenem k prvni sitove karte routeru a server v segmentu pripojenem ke druhe karte routeru. V tomto pripade by DHCP nemelo fungovat samo od sebe, protoze broadcast s dotazem klienta neprojde routerem. Pro funkcnost DHCP by na routeru musel byt spusteni DHCP Relay.

2) Klienti i server jsou v jednom segmentu. V tom pripade nema router zadnou moznost, jak zablokovat komunikaci mezi klientem a serverm.

Tomas

22.3.2009 11:49 artec | skóre: 24
Rozbalit Rozbalit vše Re: Jak zablokovat DHCP

Odpoved jsem popsal vyse. Jedna se o bridge. Zil jsem v domneni, ze kdyz pouziji v iptables physdev, tak muzu delat uplne to same co na routeru.

22.3.2009 11:21 hysterix
Rozbalit Rozbalit vše Re: Jak zablokovat DHCP
Pokud na routeru neni dhcp server, jaky ma smysl na nem blokovat DHCPDISCOVER ? Pokud funguje jako relay agent, je treba proste relay agenta prestat pouzivat. Jinak neverim tomu, ze vas to zajima. To byste si prece zkusil napsat do googlu dve slova. Hned druhy odkaz je dokonce cesky. Co se otazek tyce: Ano, ne, ano.
22.3.2009 11:38 artec | skóre: 24
Rozbalit Rozbalit vše Re: Jak zablokovat DHCP

Nevim, z ceho usuzujete, ze me toto nezajima, ale to ted neni podstatne.

Nyni resim modelovou situaci se 2 PC (popsanou vyse), na te mohu provadet pokusy.

V iptables (-L) klienta je:

Chain INPUT (policy ACCEPT)
target     prot opt source               destination
DROP       all  --  anywhere             anywhere

Chain FORWARD (policy ACCEPT)
target     prot opt source               destination
DROP       all  --  anywhere             anywhere

Chain OUTPUT (policy ACCEPT)
target     prot opt source               destination
DROP       all  --  anywhere             anywhere

Kdyz spustim na klientovi "dhcpcd eth1", tak dostanu od DHCP serveru IP a na DHCP serveru se objevi info o prideleni (viz vyse).

22.3.2009 11:51 hysterix
Rozbalit Rozbalit vše Re: Jak zablokovat DHCP
a) Pravidla iptables jsou na filtrovani protokolu IP(v4). Nemaji zadny vliv ani na IPv6 ani na IPX/SPX ani na mnoho dalsich protokolu.

b) Vzhledem k tomu, ze DHCPDISCOVER odchazi v dobe, kdy stroj zadnou IP adresu nema, nemuze to byz IP paket.

c) Routery ethernet broadcast nepropousti

d) DHCPDISCOVER je ethernet broadcast

e) Po zadani do googlu se lze dozvedet mnoho dalsich zajimavych veci
22.3.2009 14:16 artec | skóre: 24
Rozbalit Rozbalit vše Re: Jak zablokovat DHCP

b) Tedy viz muj uvodni prispevek.

c,d) Nechtene jsem zamlcel na zacatku existenci bridge a tudiz to na prvni pohled vypadalo, ze je na routeru zapnuty DHCP Relay Agent.

22.3.2009 11:24 Zdenek
Rozbalit Rozbalit vše Re: Jak zablokovat DHCP
DHCP server nelze pres iptables blokovat. Pracuje na nizsi urovni a dostane se k paketum drive nez iptables, stejne jako treba tcpdump.
22.3.2009 12:10 NN
Rozbalit Rozbalit vše Re: Jak zablokovat DHCP

Dhcpd si otvira raw socket a posloucha primo na nem a obchazi

cely ip stack a iptables. Ale co odesila uz pouziva normalni udp

inet socket, takze se da blokovat UPD na ouput a musi to jit!

NN

22.3.2009 14:26 artec | skóre: 24
Rozbalit Rozbalit vše Re: Jak zablokovat DHCP

 

takze se da blokovat UPD na ouput a musi to jit!

Viz muj prispevek o blokaci vseho na klientovi. Kdyz by dhcpd odesilal pred udp inet socket a dalo by se to blokovat na outputu, tak by se to teoreticky melo blokovat i na inputu u klienta, coz jsem zkousel a nefunguje.

 

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267   www.czech-server.cz
© 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.