abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
eParkomat, startup z ČR, postoupil mezi finalisty evropského akcelerátoru ChallengeUp!
Robot na pivo mu otevřel dveře k opravdovému byznysu
Internet věcí: Propojený svět? Už se to blíží...
včera 16:24 | Nová verze

Byla vydána Mageia 5.1. Jedná se o první opravné vydání verze 5, jež vyšla v červnu loňského roku (zprávička). Uživatelům verze 5 nepřináší opravné vydání nic nového, samozřejmě pokud pravidelně aktualizují. Vydání obsahuje všechny aktualizace za posledního téměř půldruhého roku. Mageia 5.1 obsahuje LibreOffice 4.4.7, Linux 4.4.32, KDE4 4.14.5 nebo GNOME 3.14.3.

Ladislav Hagara | Komentářů: 0
včera 13:42 | Pozvánky

V Praze probíhá konference Internet a Technologie 16.2, volné pokračování jarní konference sdružení CZ.NIC. Konferenci lze sledovat online na YouTube. K dispozici je také archiv předchozích konferencí.

Ladislav Hagara | Komentářů: 0
2.12. 22:44 | Komunita

Joinup informuje, že Mnichov používá open source groupware Kolab. V srpnu byl dokončen dvouletý přechod na toto řešení. V provozu je asi 60 000 poštovních schránek. Nejenom Kolabu se věnoval Georg Greve ve své přednášce Open Source: the future for the European institutions (SlideShare) na konferenci DIGITEC 2016, jež proběhla v úterý 29. listopadu v Bruselu. Videozáznam přednášek z hlavního sálu je ke zhlédnutí na Livestreamu.

Ladislav Hagara | Komentářů: 16
2.12. 15:30 | Zajímavý projekt

Společnost Jolla oznámila v příspěvku Case study: Sailfish Watch na svém blogu, že naportovala Sailfish OS na chytré hodinky. Využila a inspirovala se otevřeným operačním systémem pro chytré hodinky AsteroidOS. Použita je knihovna libhybris. Ukázka ovládání hodinek na YouTube.

Ladislav Hagara | Komentářů: 8
2.12. 14:15 | Nová verze

Byla vydána verze 7.1.0 skriptovacího jazyka PHP používaného zejména k vývoji dynamických webových stránek. Jedná se o první stabilní verzi nejnovější větvě 7.1. Přehled novinek v dokumentaci. Podrobnosti v ChangeLogu. K dispozici je také příručka pro přechod z PHP 7.0.x na PHP 7.1.x.

Ladislav Hagara | Komentářů: 2
2.12. 12:55 | Nová verze

Google Chrome 55 byl prohlášen za stabilní. Nejnovější stabilní verze 55.0.2883.75 tohoto webového prohlížeče přináší řadu oprav a vylepšení (YouTube). Opraveno bylo také 36 bezpečnostních chyb. Mariusz Mlynski si například vydělal 22 500 dolarů za 3 nahlášené chyby (Universal XSS in Blink).

Ladislav Hagara | Komentářů: 4
2.12. 11:55 | Pozvánky

Máte rádi svobodný software a hardware nebo se o nich chcete něco dozvědět? Přijďte na 135. sraz spolku OpenAlt, který se bude konat ve čtvrtek 8. prosince od 18:00 v Radegastovně Perón (Stroupežnického 20, Praha 5). Sraz bude tentokrát tématický. Bude retro! K vidění budou přístroje jako Psion 5mx nebo Palm Z22. Ze svobodného hardwaru pak Openmoko nebo čtečka WikiReader. Přijďte se i vy pochlubit svými legendami, nebo alespoň na pivo. Moderní hardware má vstup samozřejmě také povolen.

xkucf03 | Komentářů: 0
2.12. 00:10 | Nová verze

Byla vydána verze 3.2 svobodného systému pro detekci a prevenci průniků a monitorování bezpečnosti počítačových sítí Suricata. Z novinek lze zmínit například podporu protokolů DNP3 a CIP/ENIP, vylepšenou podporu TLS a samozřejmě také aktualizovanou dokumentaci.

Ladislav Hagara | Komentářů: 0
1.12. 21:00 | Nová verze

Byla vydána beta verze Linux Mintu 18.1 s kódovým jménem Serena. Na blogu Linux Mintu jsou hned dvě oznámení. První o vydání Linux Mintu s prostředím MATE a druhé o vydání Linux Mintu s prostředím Cinnamon. Stejným způsobem jsou rozděleny také poznámky k vydání (MATE, Cinnamon) a přehled novinek s náhledy (MATE, Cinnamon). Linux Mint 18.1 bude podporován až do roku 2021.

Ladislav Hagara | Komentářů: 0
1.12. 16:42 | Nová verze

Byl vydán Devuan Jessie 1.0 Beta 2. Jedná se o druhou beta verzi forku Debianu bez systemd představeného v listopadu 2014 (zprávička). První beta verze byla vydána v dubnu letošního roku (zprávička). Jedna z posledních přednášek věnovaných Devuanu proběhla v listopadu na konferenci FSCONS 2016 (YouTube, pdf).

Ladislav Hagara | Komentářů: 0
Kolik máte dat ve svém domovském adresáři na svém primárním osobním počítači?
 (32%)
 (24%)
 (29%)
 (7%)
 (5%)
 (3%)
Celkem 767 hlasů
 Komentářů: 50, poslední 29.11. 15:50
Rozcestník
Reklama

Dotaz: iptables - zahada pri overovani MAC

13.7.2005 08:07 Rozik | skóre: 14
iptables - zahada pri overovani MAC
Přečteno: 177×
Zdravim, chtel jsem si povolit par PC z "venku", ale projistotu jsem je chtel filtrovat i pres MAC. Dosel jsem vsak k zahade. Pokud pristupuji z 192.168.65.3, iptables me pusti jak na INPUT, tak FORWARD. Pokud vsak pristoupim z 65.124, je mi povoleno pouze pristoupit na INPUT. Jak je to mozne? Toto se mi nestalo prvne - stalo se mi to na RH9 a na Ovislinku 1120 - firmware od Lukyce. Dokonce to takhle snad fungovalo i na FC4. Nemel jste nekdo nekdy takovyto problem?
#!/bin/sh
# Nastaveni implicitni politiky - Input a Forward mazat, Output prijmout
$IPTABLES -P INPUT DROP
$IPTABLES -P FORWARD DROP
$IPTABLES -P OUTPUT ACCEPT

$IPTABLES -N MACADR
$IPTABLES -A MACADR -m mac --mac-source 00:C0:9F:0D:52:CC -s 192.168.65.124 -j ACCEPT   # NOTEBOOK HP - XE4400 (ethernet)
$IPTABLES -A MACADR -s 192.168.65.3 -j ACCEPT

# Retezec FORWARD
$IPTABLES -A FORWARD -i $INET_IFACE -p ICMP -j ACCEPT
$IPTABLES -A FORWARD -i $INET_IFACE -j MACADR
$IPTABLES -A FORWARD -i $LAN1_IFACE -j ACCEPT
$IPTABLES -A FORWARD -i $INET_IFACE -o $LAN1_IFACE -m state --state ESTABLISHED,RELATED -j ACCEPT
$IPTABLES -A FORWARD -i $INET_IFACE -s 192.168.0.0/16 -j REJECT

# Retezec INPUT
$IPTABLES -A INPUT -d $INET_IP -m state --state ESTABLISHED,RELATED -j ACCEPT
$IPTABLES -A INPUT -i $INET_IFACE -p TCP --dport 23 -j ACCEPT  #Abych se dostal na ovise :)
$IPTABLES -A INPUT -i $INET_IFACE -p TCP --dport 80 -j ACCEPT  #WWW rozhrani ovise
$IPTABLES -A INPUT -i $INET_IFACE -p ICMP -j ACCEPT
$IPTABLES -A INPUT -i $INET_IFACE -j MACADR
$IPTABLES -A INPUT -i $INET_IFACE -s $INET_IP -j ACCEPT
$IPTABLES -A INPUT -i $LAN1_IFACE -j ACCEPT
$IPTABLES -A INPUT -i $LAN1_IFACE -d $LAN1_BCAST -j ACCEPT
$IPTABLES -A INPUT -d 192.168.100.252 -j ACCEPT
$IPTABLES -A INPUT -i $INET_IFACE -s 192.168.0.0/16 -j REJECT
-- Zadny uceny z nebe nespad --

Odpovědi

13.7.2005 09:35 Michal Pokorný | skóre: 6
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Nejsem žádný firewallový expert, ale rád se vám na to kouknu:
1. zájímalo by mě, co je v proměné $INET_IP
2. když voláte třídu MACADR ze dvou míst (INPUT a FORWARD) - víte určitě, že když paket dorazí do třídy forward, zda má opravdu takovou MAC adresu jakou požadujete
3. nechci vás podceňovat, ale když přijímáte pakety z vnějšku, je daný počítač přímo připojen k dané síti (není mezi vámi a tím počítačem nějaký router, brána, AP, či jinné zařízení co by mohlo změnit MAC).
13.7.2005 09:56 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Predem dekuji za reakci, uz jsem myslel, ze se skutecne vsichni venuji pouze te nesmyslne "TOP diskusi - "Rozdil ip a ...":-).

ad 1) Radeji to tedy doplnim vice (viz nize).

ad 2,3)
Cesta od 65.3: -- AP ovislink (ten ji zmeni na svoji - nat 2.5, s tim pocitam) -- Router providera (zadna maskarada cisty routing) -- INET_IP -- Sit 65.176/28
Cesta od 65.124: -- Router providera (to same co vyse) -- INET_IP -- Sit 65.176/28.
Myslim, ze router providera by tu MAC menit nemel. Je to sice jeho vlastni nekolika MB distribuce na FLASH pameti, ale predpokladam, ze tam plati vse, co pro vsechny linux distribuce(pokud tedy moje znalost neni nedostatecna a MAC se pri standartnim routingu meni).
# IP adresa a rozhrani vnejsi site (192.168.65.0/25)
INET_IP="192.168.65.4"
INET_IFACE="wlan0"

# IP, broadcast adresa a rozhrani vnitrni site (192.168.65.176/28)
LAN1_IP="192.168.65.180"
LAN1_BCAST="192.168.65.191"
LAN1_IFACE="eth0"

# Lokalni loopback rozhrani
LO_IFACE="lo"
LO_IP="127.0.0.1/8"
-- Zadny uceny z nebe nespad --
13.7.2005 10:02 zabza | skóre: 52 | blog: Nad_sklenkou_cerveneho
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
...MAC se pri standartnim routingu meni...

Tu jste uhodil hřebíček na hlavičku ... :-)
13.7.2005 10:08 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
TAkze ja musim overovat MAC, ktera jde od posledniho routeru - tedy MAC, ktera je na Routeru providera? Tedy tim padem to nema smysl overovat pres mac. Jeste stale vsak zustava nedoresena zahada. Proc INPUT prijme a FORWARD odmitne?
-- Zadny uceny z nebe nespad --
13.7.2005 10:14 zabza | skóre: 52 | blog: Nad_sklenkou_cerveneho
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
MAC adresa je hw adresa, tedy asresa posledního hw, co ten paket poslal (tj. sítovky na routru)

Jestli jsem dobře pochopil, co zkoušíte s těma INPUT a FORWARD a co považujete za záhadu, pak v INPUT přijmete paket (z 65,3) pravidlem

$IPTABLES -A MACADR -s 192.168.65.3 -j ACCEPT

a ve FORWARD paket (z 65.124) zamítnete pravidlem

$IPTABLES -A FORWARD -i $INET_IFACE -s 192.168.0.0/16 -j REJECT

Jestli jsem to nepochopil, pak řekněte, co vlastně děláte...
13.7.2005 10:25 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Pravdepodobne jsem se spatne vyjadril, takze to napravim...
$IPTABLES -A MACADR -m mac --mac-source 00:C0:9F:0D:52:CC -s 192.168.65.124 -j ACCEPT 
Pri pouziti tohoto pravidla dojde k tomu, ze kdyz vznesu pozadavek (z 65.124) na INPUT (65.4), tak jej prijme a v pripade, ze vznesu pozadavek na FORWARD (65.176/28 ktery je za 65.4) tak jej implicitne DROPne.
-- Zadny uceny z nebe nespad --
13.7.2005 10:35 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Vzdyt
$IPTABLES -A FORWARD -i $INET_IFACE -j MACADR
$IPTABLES -A INPUT -i $INET_IFACE -j MACADR
rika, ze bud se INPUT i FORWARD DROPne nebo ACCEPTuje. Proc tedy jedno ACCEPT a druhe DROP? To po logicke strance preci neni mozne.
-- Zadny uceny z nebe nespad --
13.7.2005 10:54 zabza | skóre: 52 | blog: Nad_sklenkou_cerveneho
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
To jako že když tam tohle pravidlo nedáte, tak to funguje?
13.7.2005 11:03 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
nee. Kdyz tam zanesu toto pravidlo, tak INPUT funguje (provede se ACCEPT - coz je v poradku, pokud vyhovuje MAC i IP), FORWARD ne (provede se DROP - coz je divne, nebot kdyz mi pri techto pravidlech funguje INPUT, tak zakonite musi i FORWARD - opet vyhovuje-li MAC i IP...).
-- Zadny uceny z nebe nespad --
13.7.2005 11:06 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Radeji vystrihnu cast scriptu, ktere se to tyka... Uz je mozne, ze se tu motame, co plati a co ne...
$IPTABLES -P INPUT DROP
$IPTABLES -P FORWARD DROP
$IPTABLES -P OUTPUT ACCEPT

$IPTABLES -N MACADR
$IPTABLES -A MACADR -m mac --mac-source 00:C0:9F:0D:52:CC -s 192.168.65.124 -j ACCEPT 


$IPTABLES -A FORWARD -i $INET_IFACE -j MACADR
$IPTABLES -A INPUT -i $INET_IFACE -j MACADR
-- Zadny uceny z nebe nespad --
13.7.2005 11:26 jirka
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Máš tam přece napsáno, že:
$IPTABLES -A INPUT -i $INET_IFACE -j MACADR
$IPTABLES -A INPUT -i $LAN1_IFACE -j ACCEPT
takže pakety, které nejsou potvrzeny v MACADR, jsou následně po akceptovány v dalším řádku. To by si musel napsat:
$IPTABLES -N MACADR
$IPTABLES -A MACADR -m mac --mac-source 00:C0:9F:0D:52:CC -s 192.168.65.124 -j ACCEPT 
$IPTABLES -A MACADR -j DROP
13.7.2005 11:30 jirka
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Spletl jsem se o řádek:
$IPTABLES -A INPUT -i $INET_IFACE -j MACADR
$IPTABLES -A INPUT -i $INET_IFACE -s $INET_IP -j ACCEPT
13.7.2005 11:46 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Ani tak to neni to rozlousknuti - INET_IP je adresa toho pocitace(na kterym je tento firewall) na rozhrani wlan0 - timto jsem se zrejme chtel sychrovat, ze nebude mazat pakety, ktere posila on sam.
-- Zadny uceny z nebe nespad --
13.7.2005 11:31 Michal Pokorný | skóre: 6
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
jenže on akceptuje to co je na síťovce $LAN1_IFACE a né $INET_IFACE, což by s tím nemělo mít nic společného? nebo ano?
13.7.2005 11:42 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
To nebude ten spravny louskacek na orisek nebot
$INET_IFACE != $LAN1_IFACE
A hlavne, kdybych doplnil jak rikas (za to doplneni dekuju, pac je pravda ze jinak by toho vyhovovalo moc)
$IPTABLES -A MACADR -j DROP
Tak to nema vliv na funkcnost (pokud se nemylim). Dulezite v tom je, ze
$IPTABLES -A FORWARD -i $INET_IFACE -j MACADR
$IPTABLES -A INPUT -i $INET_IFACE -j MACADR
Tudiz - vyhovuje-li neco INPUT (pres overeni MACADR) musi to vyhovovat i ve FORWARD.
-- Zadny uceny z nebe nespad --
13.7.2005 10:16 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Pro nepozorne ctenare, nez zase nekdo kliknete na otazka byla vyresena: Proc INPUT prijme a FORWARD odmitne? Pokud se nemylim, tak pokud by byla spatne MAC, tak by odmitnuti bylo v obou variantach?
-- Zadny uceny z nebe nespad --
13.7.2005 10:26 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
k tucnemu: Zde jsem byl pomalejsi nez prispevek vyse :-)
-- Zadny uceny z nebe nespad --
13.7.2005 11:04 Michal Pokorný | skóre: 6
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Človek si na chvíli odskočí do města něco koupit, chvílu se zdrží a hned má po šanci někomu pomoci :(. Sorry rád jsem ti chtěl pomoc, když jsem viděl, že ti nikdo dlouho nepomáhá. Hlavně, že se problém vyřešil - MAC adresa má opravdu smysl jen v lokálních sítích.
13.7.2005 11:30 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Jeste jednou vrele a uprimne diky. Pomohl jsi vice, nez si myslis. ;-) Kdybys tu diskusi nezacal, mozna bych zapadl nekde dole s tou nulou. :-) Na ty MAC se vykaslu, obzvlaste, kdyz provideruv router vi, ze posilat 65.160/28 ma posilat na 65.3 a 65.176/28 na 65.4. To jako zabezpeceni staci. :) Toho booka si pripadne vzdy povolim pres ssh. :-) Nicmene Proc to INPUT nemaze a FORWARD ano by me stale zajimalo, takze pokud chces, mas i nadale sanci se zapojit :-D
-- Zadny uceny z nebe nespad --
13.7.2005 12:09 zabza | skóre: 52 | blog: Nad_sklenkou_cerveneho
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Možná mi něco uniká, ale z jakého důvodu si myslíte, že by se INPUT a FORWARD měly chovat stejně, když je máte úplně jiné? POřád nevidím tu záhadu...
13.7.2005 12:15 zabza | skóre: 52 | blog: Nad_sklenkou_cerveneho
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Například ve FORWARD nemáte žádný pravidlo, díky kterému by se mohlo navázat TCP spojení z počítače připojeného na $INET_IFACE... To je sice trošku záhada, proč tam takový pravidlo nemáte, ale to je váš problém... a není důvod se divit, že routování z $INET_IFACE do $LAN_IFACE nefunguje. Stejně nevíme, jak ta vaše síť vlastně vypadá...
13.7.2005 12:20 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Jake pravidlo? To je prave mozna ta zahada.
-- Zadny uceny z nebe nespad --
13.7.2005 12:27 zabza | skóre: 52 | blog: Nad_sklenkou_cerveneho
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Já říkám, že tam to pravidlo nemáte. Pokud je záhada v tom, že chybí, tak je dopište. Pokud chcete routovat všechno, tak smažte FORWARD a nastavte mu policy=ACCEPT.
13.7.2005 12:42 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Forward vseho nechci. Mozna jsem se prozmenu ztratil ja, ale.
$IPTABLES -A FORWARD -i $INET_IFACE -j MACADR
toto by melo to forwardovani (pokud bude zdrojem pozadavku 65.124) povolit, pokud se mylim a je treba dopsat jeste nejake pravidlo, tak mi napiste jake? Pokud je ma domenka spravna, proc INPUT jede a FORWARD ne, kdyz to pravidlo vypada uplne stejne, akorat s tim, ze se zameni za INPUT FORWARD.?
-- Zadny uceny z nebe nespad --
wake avatar 13.7.2005 12:50 wake | skóre: 30 | blog: wake | Praha
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
zda se, ze mate problem s routovanim. vsimnete si, ze .124 jste si nadefinoval do jine podsite, nez .3, a tady chybne nastaveny routing muze vykonat zlo. opravdu byste nemohl zverejnit sve routovaci tabulky ?
Tento příspěvek má hlavičku i patičku!
13.7.2005 13:04 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Klidne ji zverejnim, ale tam chyba neni. Schema site je nize.

Takze router provider 192.168.65.1:
[root@rozinka root]# ip ro ls
192.168.65.192/29 dev wlan0  proto kernel  scope link  src 192.168.65.192
192.168.65.160/28 via 192.168.65.3 dev wlan1
192.168.65.176/28 via 192.168.65.4 dev wlan1
192.168.65.128/27 dev eth0  proto kernel  scope link  src 192.168.65.129
192.168.5.128/26 dev eth1  proto kernel  scope link  src 192.168.5.162
192.168.65.0/25 dev wlan1  proto kernel  scope link  src 192.168.65.1
default via 192.168.5.129 dev eth1
Router 192.168.65.3:
[root@server100 root]# ip ro ls
192.168.65.160/28 dev eth0  scope link
192.168.65.0/25 dev wlan0  scope link
169.254.0.0/16 dev wlan0  scope link
127.0.0.0/8 dev lo  scope link
default via 192.168.65.1 dev wlan0
Router(ovisek 1120) 192.168.65.4:
~ # route
Kernel IP routing table
Destination     Gateway         Genmask         Flags Metric Ref    Use Iface
192.168.65.176  *               255.255.255.240 U     0      0        0 eth0
192.168.65.0    *               255.255.255.128 U     0      0        0 wlan0
192.168.100.0   *               255.255.255.0   U     0      0        0 eth0
default         rozinka-msec-wl 0.0.0.0         UG    0      0        0 wlan0

Vazne, tady chybu nehledejte. Vypnu-li ve firewallu overovani pres MAC, vse bezi, jak ma. Vedu hledam v tom, proc kdyz overuju pres MAC input prijme a forward ne.
-- Zadny uceny z nebe nespad --
wake avatar 13.7.2005 13:11 wake | skóre: 30 | blog: wake | Praha
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
zkousel jste ty pravidla oddelit ? tj. dat je primo do chainu INP a FW ?
Tento příspěvek má hlavičku i patičku!
13.7.2005 13:25 rozik
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
jj. Vysledek je stejny.
wake avatar 13.7.2005 13:14 wake | skóre: 30 | blog: wake | Praha
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
jakou GW ma ten ntb ? (v obou pripadech)
Tento příspěvek má hlavičku i patičku!
13.7.2005 13:32 Rozik
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Na domacich IP DHCP, nastavi ok. Z venku rucne nastavuji 192.168.65.1 - router provider. V tom chybu nevidim. Nastavenim routovani bych se Vazne nezabyval, to je OK. Jinak by titulek znel jinak. Vazne je to jen zahada u tech pravidel iptables a to pouze, kdyz overuji pres MAC. INP povoli FORW ne. Kdyz neoveruji MAC INP povoli FORW ne. Kdyz neoveruji pres MAC a zmenim si na booku adresu (take providerem mi povolenou na 65.123), tak mi dropne vse, at overuji pres MAC nebo bez MAC (coz je spravne, pac by mel povolit jen tu 124).
13.7.2005 12:18 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
doupresnim chovat stejne: chovat stejne pokud pristupuji z IP 192.168.65.124, nebot to rikaji posledni dve radky scriptu.
$IPTABLES -P INPUT DROP
$IPTABLES -P FORWARD DROP
$IPTABLES -P OUTPUT ACCEPT

$IPTABLES -N MACADR
$IPTABLES -A MACADR -m mac --mac-source 00:C0:9F:0D:52:CC -s 192.168.65.124 -j ACCEPT 


$IPTABLES -A FORWARD -i $INET_IFACE -j MACADR
$IPTABLES -A INPUT -i $INET_IFACE -j MACADR
-- Zadny uceny z nebe nespad --
13.7.2005 12:39 Michal Pokorný | skóre: 6
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Tak trochu jsem přemýšlel, a zajímalo by mě jak máš nastavený routovaci tabulky? Ale nerozumím tomuto : provideruv router vi, ze posilat 65.160/28 ma posilat na 65.3 a 65.176/28 na 65.4
To routování se mě zdá divné
13.7.2005 12:55 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Takze schema site, ikdyz neni podstatne:
192.168.65.160/28,192.168.65.3 ---- Wifi Provider 192.168.65.0/25 (router .1) --- 192.168.65.4,192.168.65.176/28.

Neresme routovaci tabulky - kdyz vypnu firewally - komunikace mezi 192.168.65.160/28 a 192.168.65.176/28 plne funguje.

Vezmu notebook 192.168.65.124 (--> IP ze site providera) a chci se dostat do site 192.168.65.176/28. Provideruv router 192.168.65.1 ma v routovaci tabulce sit je na 192.168.65.4 (kde uz je zaply muj firewall), ktery spojeni odmitne.
-- Zadny uceny z nebe nespad --
13.7.2005 13:27 Michal Pokorný | skóre: 6
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Mam ještě takovej malej dotaz:
je mac adresa 00:C0:9F:0D:52:CC adresou proskytovatele, který je za wifi sítí nebo je to adresa vašeho wifi.
13.7.2005 13:38 Rozik
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Pote, co jsem se tu dozvedel, tak jsi ji opravil na MAC poskytovatele, takze u ve firewallu jiz ano.
13.7.2005 14:00 Michal Pokorný | skóre: 6
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Nevím jestli jsem to byl já, či někdo jiný, kdo ti poradil providera, ale tu adresu bych změnil na mac adresu tobě nejbližšího routru nebo wifi karty (nebo AP). Mac adresa providera, z toho cos mi řekl, by měla být až za wifi sítí - což by mohl být problém.
Tak trochu se v tom začínám ztrácet.
13.7.2005 14:14 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
To byla spravna rada - Ten provider je nejblizsi router(AP). Mozna te zmatlo, ze jsem vyhodil vypis jeho routovaci tabulky. Znam spravce a mam na router providera pristup.
-- Zadny uceny z nebe nespad --
wake avatar 13.7.2005 12:27 wake | skóre: 30 | blog: wake | Praha
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
hm... a mate zapnuty ip_forward v /proc/.......... ?
Tento příspěvek má hlavičku i patičku!
13.7.2005 12:43 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
samozrejme. Forward, pokud nepouziju overovani pres MAC funguje.
-- Zadny uceny z nebe nespad --
13.7.2005 14:22 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Posledni mozna teorie. Je mozne, aby tu MAC zmenil ten router na kterym je zmineny firewall (tedy ta 65.4)? Pak by tedy ztracelo overovani MAC smysl i na lokalni siti...:-)
-- Zadny uceny z nebe nespad --

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267   www.czech-server.cz
© 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.