abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
dnes 19:22 | Nová verze

Byla vydána verze 11.3 open source alternativy GitHubu, tj. softwarového nástroje s webovým rozhraním umožňujícího spolupráci na zdrojových kódech, GitLab (Wikipedie). Představení nových vlastností i s náhledy v příspěvku na blogu.

Ladislav Hagara | Komentářů: 0
včera 13:00 | Komunita

Do 30. října se lze přihlásit do dalšího kola programu Outreachy (Wikipedie), jehož cílem je přitáhnout do světa svobodného a otevřeného softwaru lidi ze skupin, jež jsou ve světě svobodného a otevřeného softwaru málo zastoupeny. Za 3 měsíce práce, od 4. prosince 2018 do 4. března 2019, v participujících organizacích lze vydělat 5 500 USD.

Ladislav Hagara | Komentářů: 81
21.9. 22:22 | Komunita

Společnost Purism představila kryptografický token Librem Key. Koupit jej lze za 59 dolarů. Token byl vyvinut ve spolupráci se společností Nitrokey a poskytuje jak OpenPGP čipovou kartu, tak zabezpečení bootování notebooků Librem a také dalších notebooků s open source firmwarem Heads.

Ladislav Hagara | Komentářů: 8
21.9. 20:33 | Nová verze

Společnost NVIDIA oficiálně vydala verzi 10.0 toolkitu CUDA (Wikipedie) umožňujícího vývoj aplikací běžících na jejich grafických kartách. Přehled novinek v poznámkách k vydání.

Ladislav Hagara | Komentářů: 0
21.9. 20:00 | Upozornění

Příspěvek Jak přežít plánovanou údržbu DNS na blogu zaměstnanců CZ.NIC upozorňuje na historicky poprvé podepsání DNS root zóny novým klíčem dne 11. října 2018 v 18:00. Software, který nebude po tomto okamžiku obsahovat nový DNSSEC root klíč, nebude schopen resolvovat žádná data. Druhým důležitým datem je 1. února 2019, kdy významní výrobci DNS softwaru, také historicky poprvé, přestanou podporovat servery, které porušují DNS standard

… více »
Ladislav Hagara | Komentářů: 11
21.9. 15:55 | Pozvánky

Spolek OpenAlt zve příznivce otevřených řešení a přístupu na 156. brněnský sraz, který proběhne v pátek 21. září od 18:00 v restauraci Na Purkyňce na adrese Purkyňova 80.

Ladislav Hagara | Komentářů: 0
21.9. 13:22 | Nová verze

Alan Griffiths z Canonicalu oznámil vydání verze 1.0.0 display serveru Mir (GitHub, Wikipedie). Mir byl představen v březnu 2013 jako náhrada X serveru a alternativa k Waylandu. Dnes Mir běží nad Waylandem a cílen je na internet věcí (IoT).

Ladislav Hagara | Komentářů: 0
20.9. 22:00 | Nasazení Linuxu
Stabilní aktualizace Chrome OS 69 (resp. Chromium OS), konkrétně 69.0.3497.95, přináší mj. podporu linuxových aplikací. Implementována je pomocí virtualizace, a proto je tato funkce také omezena na zařízení s dostatkem paměti a podporou hardwarové akcelerace, tudíž nejsou podporovány chromebooky s 32bitovými architekturami ARM, či Intel Bay Trail (tzn. bez Intel VT-x).
Fluttershy, yay! | Komentářů: 5
20.9. 21:32 | Zajímavý projekt

Došlo k uvolnění linuxové distribuce CLIP OS, vyvíjené francouzským úřadem pro kybernetickou bezpečnost ANSSI, jako open source. Vznikla za účelem nasazení v úřadech, kde je potřeba omezit přístup k důvěrným datům. Je založená na Gentoo.

Fluttershy, yay! | Komentářů: 1
20.9. 16:00 | Komerce

Zjistěte více o bezpečné a flexibilní architektuře v cloudu! IBM Cloud poskytuje bezpečné úložiště pro Vaše obchodní data s možností škálovatelnosti a flexibilitou ukládání dat. Zároveň nabízí prostředky pro jejich analýzu, vizualizaci, reporting a podporu rozhodování.

… více »
Fluttershy, yay! | Komentářů: 12
Na optické médium (CD, DVD, BD aj.) jsem naposledy vypaloval(a) data před méně než
 (13%)
 (15%)
 (21%)
 (23%)
 (25%)
 (4%)
 (1%)
Celkem 398 hlasů
 Komentářů: 33, poslední 16.9. 11:55
Rozcestník

Dotaz: iptables - zahada pri overovani MAC

13.7.2005 08:07 Rozik | skóre: 14
iptables - zahada pri overovani MAC
Přečteno: 186×
Zdravim, chtel jsem si povolit par PC z "venku", ale projistotu jsem je chtel filtrovat i pres MAC. Dosel jsem vsak k zahade. Pokud pristupuji z 192.168.65.3, iptables me pusti jak na INPUT, tak FORWARD. Pokud vsak pristoupim z 65.124, je mi povoleno pouze pristoupit na INPUT. Jak je to mozne? Toto se mi nestalo prvne - stalo se mi to na RH9 a na Ovislinku 1120 - firmware od Lukyce. Dokonce to takhle snad fungovalo i na FC4. Nemel jste nekdo nekdy takovyto problem?
#!/bin/sh
# Nastaveni implicitni politiky - Input a Forward mazat, Output prijmout
$IPTABLES -P INPUT DROP
$IPTABLES -P FORWARD DROP
$IPTABLES -P OUTPUT ACCEPT

$IPTABLES -N MACADR
$IPTABLES -A MACADR -m mac --mac-source 00:C0:9F:0D:52:CC -s 192.168.65.124 -j ACCEPT   # NOTEBOOK HP - XE4400 (ethernet)
$IPTABLES -A MACADR -s 192.168.65.3 -j ACCEPT

# Retezec FORWARD
$IPTABLES -A FORWARD -i $INET_IFACE -p ICMP -j ACCEPT
$IPTABLES -A FORWARD -i $INET_IFACE -j MACADR
$IPTABLES -A FORWARD -i $LAN1_IFACE -j ACCEPT
$IPTABLES -A FORWARD -i $INET_IFACE -o $LAN1_IFACE -m state --state ESTABLISHED,RELATED -j ACCEPT
$IPTABLES -A FORWARD -i $INET_IFACE -s 192.168.0.0/16 -j REJECT

# Retezec INPUT
$IPTABLES -A INPUT -d $INET_IP -m state --state ESTABLISHED,RELATED -j ACCEPT
$IPTABLES -A INPUT -i $INET_IFACE -p TCP --dport 23 -j ACCEPT  #Abych se dostal na ovise :)
$IPTABLES -A INPUT -i $INET_IFACE -p TCP --dport 80 -j ACCEPT  #WWW rozhrani ovise
$IPTABLES -A INPUT -i $INET_IFACE -p ICMP -j ACCEPT
$IPTABLES -A INPUT -i $INET_IFACE -j MACADR
$IPTABLES -A INPUT -i $INET_IFACE -s $INET_IP -j ACCEPT
$IPTABLES -A INPUT -i $LAN1_IFACE -j ACCEPT
$IPTABLES -A INPUT -i $LAN1_IFACE -d $LAN1_BCAST -j ACCEPT
$IPTABLES -A INPUT -d 192.168.100.252 -j ACCEPT
$IPTABLES -A INPUT -i $INET_IFACE -s 192.168.0.0/16 -j REJECT
-- Zadny uceny z nebe nespad --

Odpovědi

13.7.2005 09:35 Michal Pokorný | skóre: 6
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Nejsem žádný firewallový expert, ale rád se vám na to kouknu:
1. zájímalo by mě, co je v proměné $INET_IP
2. když voláte třídu MACADR ze dvou míst (INPUT a FORWARD) - víte určitě, že když paket dorazí do třídy forward, zda má opravdu takovou MAC adresu jakou požadujete
3. nechci vás podceňovat, ale když přijímáte pakety z vnějšku, je daný počítač přímo připojen k dané síti (není mezi vámi a tím počítačem nějaký router, brána, AP, či jinné zařízení co by mohlo změnit MAC).
13.7.2005 09:56 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Predem dekuji za reakci, uz jsem myslel, ze se skutecne vsichni venuji pouze te nesmyslne "TOP diskusi - "Rozdil ip a ...":-).

ad 1) Radeji to tedy doplnim vice (viz nize).

ad 2,3)
Cesta od 65.3: -- AP ovislink (ten ji zmeni na svoji - nat 2.5, s tim pocitam) -- Router providera (zadna maskarada cisty routing) -- INET_IP -- Sit 65.176/28
Cesta od 65.124: -- Router providera (to same co vyse) -- INET_IP -- Sit 65.176/28.
Myslim, ze router providera by tu MAC menit nemel. Je to sice jeho vlastni nekolika MB distribuce na FLASH pameti, ale predpokladam, ze tam plati vse, co pro vsechny linux distribuce(pokud tedy moje znalost neni nedostatecna a MAC se pri standartnim routingu meni).
# IP adresa a rozhrani vnejsi site (192.168.65.0/25)
INET_IP="192.168.65.4"
INET_IFACE="wlan0"

# IP, broadcast adresa a rozhrani vnitrni site (192.168.65.176/28)
LAN1_IP="192.168.65.180"
LAN1_BCAST="192.168.65.191"
LAN1_IFACE="eth0"

# Lokalni loopback rozhrani
LO_IFACE="lo"
LO_IP="127.0.0.1/8"
-- Zadny uceny z nebe nespad --
13.7.2005 10:02 zabza | skóre: 52 | blog: Nad_sklenkou_cerveneho
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
...MAC se pri standartnim routingu meni...

Tu jste uhodil hřebíček na hlavičku ... :-)
13.7.2005 10:08 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
TAkze ja musim overovat MAC, ktera jde od posledniho routeru - tedy MAC, ktera je na Routeru providera? Tedy tim padem to nema smysl overovat pres mac. Jeste stale vsak zustava nedoresena zahada. Proc INPUT prijme a FORWARD odmitne?
-- Zadny uceny z nebe nespad --
13.7.2005 10:14 zabza | skóre: 52 | blog: Nad_sklenkou_cerveneho
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
MAC adresa je hw adresa, tedy asresa posledního hw, co ten paket poslal (tj. sítovky na routru)

Jestli jsem dobře pochopil, co zkoušíte s těma INPUT a FORWARD a co považujete za záhadu, pak v INPUT přijmete paket (z 65,3) pravidlem

$IPTABLES -A MACADR -s 192.168.65.3 -j ACCEPT

a ve FORWARD paket (z 65.124) zamítnete pravidlem

$IPTABLES -A FORWARD -i $INET_IFACE -s 192.168.0.0/16 -j REJECT

Jestli jsem to nepochopil, pak řekněte, co vlastně děláte...
13.7.2005 10:25 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Pravdepodobne jsem se spatne vyjadril, takze to napravim...
$IPTABLES -A MACADR -m mac --mac-source 00:C0:9F:0D:52:CC -s 192.168.65.124 -j ACCEPT 
Pri pouziti tohoto pravidla dojde k tomu, ze kdyz vznesu pozadavek (z 65.124) na INPUT (65.4), tak jej prijme a v pripade, ze vznesu pozadavek na FORWARD (65.176/28 ktery je za 65.4) tak jej implicitne DROPne.
-- Zadny uceny z nebe nespad --
13.7.2005 10:35 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Vzdyt
$IPTABLES -A FORWARD -i $INET_IFACE -j MACADR
$IPTABLES -A INPUT -i $INET_IFACE -j MACADR
rika, ze bud se INPUT i FORWARD DROPne nebo ACCEPTuje. Proc tedy jedno ACCEPT a druhe DROP? To po logicke strance preci neni mozne.
-- Zadny uceny z nebe nespad --
13.7.2005 10:54 zabza | skóre: 52 | blog: Nad_sklenkou_cerveneho
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
To jako že když tam tohle pravidlo nedáte, tak to funguje?
13.7.2005 11:03 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
nee. Kdyz tam zanesu toto pravidlo, tak INPUT funguje (provede se ACCEPT - coz je v poradku, pokud vyhovuje MAC i IP), FORWARD ne (provede se DROP - coz je divne, nebot kdyz mi pri techto pravidlech funguje INPUT, tak zakonite musi i FORWARD - opet vyhovuje-li MAC i IP...).
-- Zadny uceny z nebe nespad --
13.7.2005 11:06 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Radeji vystrihnu cast scriptu, ktere se to tyka... Uz je mozne, ze se tu motame, co plati a co ne...
$IPTABLES -P INPUT DROP
$IPTABLES -P FORWARD DROP
$IPTABLES -P OUTPUT ACCEPT

$IPTABLES -N MACADR
$IPTABLES -A MACADR -m mac --mac-source 00:C0:9F:0D:52:CC -s 192.168.65.124 -j ACCEPT 


$IPTABLES -A FORWARD -i $INET_IFACE -j MACADR
$IPTABLES -A INPUT -i $INET_IFACE -j MACADR
-- Zadny uceny z nebe nespad --
13.7.2005 11:26 jirka
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Máš tam přece napsáno, že:
$IPTABLES -A INPUT -i $INET_IFACE -j MACADR
$IPTABLES -A INPUT -i $LAN1_IFACE -j ACCEPT
takže pakety, které nejsou potvrzeny v MACADR, jsou následně po akceptovány v dalším řádku. To by si musel napsat:
$IPTABLES -N MACADR
$IPTABLES -A MACADR -m mac --mac-source 00:C0:9F:0D:52:CC -s 192.168.65.124 -j ACCEPT 
$IPTABLES -A MACADR -j DROP
13.7.2005 11:30 jirka
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Spletl jsem se o řádek:
$IPTABLES -A INPUT -i $INET_IFACE -j MACADR
$IPTABLES -A INPUT -i $INET_IFACE -s $INET_IP -j ACCEPT
13.7.2005 11:46 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Ani tak to neni to rozlousknuti - INET_IP je adresa toho pocitace(na kterym je tento firewall) na rozhrani wlan0 - timto jsem se zrejme chtel sychrovat, ze nebude mazat pakety, ktere posila on sam.
-- Zadny uceny z nebe nespad --
13.7.2005 11:31 Michal Pokorný | skóre: 6
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
jenže on akceptuje to co je na síťovce $LAN1_IFACE a né $INET_IFACE, což by s tím nemělo mít nic společného? nebo ano?
13.7.2005 11:42 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
To nebude ten spravny louskacek na orisek nebot
$INET_IFACE != $LAN1_IFACE
A hlavne, kdybych doplnil jak rikas (za to doplneni dekuju, pac je pravda ze jinak by toho vyhovovalo moc)
$IPTABLES -A MACADR -j DROP
Tak to nema vliv na funkcnost (pokud se nemylim). Dulezite v tom je, ze
$IPTABLES -A FORWARD -i $INET_IFACE -j MACADR
$IPTABLES -A INPUT -i $INET_IFACE -j MACADR
Tudiz - vyhovuje-li neco INPUT (pres overeni MACADR) musi to vyhovovat i ve FORWARD.
-- Zadny uceny z nebe nespad --
13.7.2005 10:16 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Pro nepozorne ctenare, nez zase nekdo kliknete na otazka byla vyresena: Proc INPUT prijme a FORWARD odmitne? Pokud se nemylim, tak pokud by byla spatne MAC, tak by odmitnuti bylo v obou variantach?
-- Zadny uceny z nebe nespad --
13.7.2005 10:26 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
k tucnemu: Zde jsem byl pomalejsi nez prispevek vyse :-)
-- Zadny uceny z nebe nespad --
13.7.2005 11:04 Michal Pokorný | skóre: 6
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Človek si na chvíli odskočí do města něco koupit, chvílu se zdrží a hned má po šanci někomu pomoci :(. Sorry rád jsem ti chtěl pomoc, když jsem viděl, že ti nikdo dlouho nepomáhá. Hlavně, že se problém vyřešil - MAC adresa má opravdu smysl jen v lokálních sítích.
13.7.2005 11:30 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Jeste jednou vrele a uprimne diky. Pomohl jsi vice, nez si myslis. ;-) Kdybys tu diskusi nezacal, mozna bych zapadl nekde dole s tou nulou. :-) Na ty MAC se vykaslu, obzvlaste, kdyz provideruv router vi, ze posilat 65.160/28 ma posilat na 65.3 a 65.176/28 na 65.4. To jako zabezpeceni staci. :) Toho booka si pripadne vzdy povolim pres ssh. :-) Nicmene Proc to INPUT nemaze a FORWARD ano by me stale zajimalo, takze pokud chces, mas i nadale sanci se zapojit :-D
-- Zadny uceny z nebe nespad --
13.7.2005 12:09 zabza | skóre: 52 | blog: Nad_sklenkou_cerveneho
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Možná mi něco uniká, ale z jakého důvodu si myslíte, že by se INPUT a FORWARD měly chovat stejně, když je máte úplně jiné? POřád nevidím tu záhadu...
13.7.2005 12:15 zabza | skóre: 52 | blog: Nad_sklenkou_cerveneho
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Například ve FORWARD nemáte žádný pravidlo, díky kterému by se mohlo navázat TCP spojení z počítače připojeného na $INET_IFACE... To je sice trošku záhada, proč tam takový pravidlo nemáte, ale to je váš problém... a není důvod se divit, že routování z $INET_IFACE do $LAN_IFACE nefunguje. Stejně nevíme, jak ta vaše síť vlastně vypadá...
13.7.2005 12:20 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Jake pravidlo? To je prave mozna ta zahada.
-- Zadny uceny z nebe nespad --
13.7.2005 12:27 zabza | skóre: 52 | blog: Nad_sklenkou_cerveneho
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Já říkám, že tam to pravidlo nemáte. Pokud je záhada v tom, že chybí, tak je dopište. Pokud chcete routovat všechno, tak smažte FORWARD a nastavte mu policy=ACCEPT.
13.7.2005 12:42 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Forward vseho nechci. Mozna jsem se prozmenu ztratil ja, ale.
$IPTABLES -A FORWARD -i $INET_IFACE -j MACADR
toto by melo to forwardovani (pokud bude zdrojem pozadavku 65.124) povolit, pokud se mylim a je treba dopsat jeste nejake pravidlo, tak mi napiste jake? Pokud je ma domenka spravna, proc INPUT jede a FORWARD ne, kdyz to pravidlo vypada uplne stejne, akorat s tim, ze se zameni za INPUT FORWARD.?
-- Zadny uceny z nebe nespad --
wake avatar 13.7.2005 12:50 wake | skóre: 30 | blog: wake | Praha
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
zda se, ze mate problem s routovanim. vsimnete si, ze .124 jste si nadefinoval do jine podsite, nez .3, a tady chybne nastaveny routing muze vykonat zlo. opravdu byste nemohl zverejnit sve routovaci tabulky ?
Tento příspěvek má hlavičku i patičku!
13.7.2005 13:04 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Klidne ji zverejnim, ale tam chyba neni. Schema site je nize.

Takze router provider 192.168.65.1:
[root@rozinka root]# ip ro ls
192.168.65.192/29 dev wlan0  proto kernel  scope link  src 192.168.65.192
192.168.65.160/28 via 192.168.65.3 dev wlan1
192.168.65.176/28 via 192.168.65.4 dev wlan1
192.168.65.128/27 dev eth0  proto kernel  scope link  src 192.168.65.129
192.168.5.128/26 dev eth1  proto kernel  scope link  src 192.168.5.162
192.168.65.0/25 dev wlan1  proto kernel  scope link  src 192.168.65.1
default via 192.168.5.129 dev eth1
Router 192.168.65.3:
[root@server100 root]# ip ro ls
192.168.65.160/28 dev eth0  scope link
192.168.65.0/25 dev wlan0  scope link
169.254.0.0/16 dev wlan0  scope link
127.0.0.0/8 dev lo  scope link
default via 192.168.65.1 dev wlan0
Router(ovisek 1120) 192.168.65.4:
~ # route
Kernel IP routing table
Destination     Gateway         Genmask         Flags Metric Ref    Use Iface
192.168.65.176  *               255.255.255.240 U     0      0        0 eth0
192.168.65.0    *               255.255.255.128 U     0      0        0 wlan0
192.168.100.0   *               255.255.255.0   U     0      0        0 eth0
default         rozinka-msec-wl 0.0.0.0         UG    0      0        0 wlan0

Vazne, tady chybu nehledejte. Vypnu-li ve firewallu overovani pres MAC, vse bezi, jak ma. Vedu hledam v tom, proc kdyz overuju pres MAC input prijme a forward ne.
-- Zadny uceny z nebe nespad --
wake avatar 13.7.2005 13:11 wake | skóre: 30 | blog: wake | Praha
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
zkousel jste ty pravidla oddelit ? tj. dat je primo do chainu INP a FW ?
Tento příspěvek má hlavičku i patičku!
13.7.2005 13:25 rozik
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
jj. Vysledek je stejny.
wake avatar 13.7.2005 13:14 wake | skóre: 30 | blog: wake | Praha
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
jakou GW ma ten ntb ? (v obou pripadech)
Tento příspěvek má hlavičku i patičku!
13.7.2005 13:32 Rozik
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Na domacich IP DHCP, nastavi ok. Z venku rucne nastavuji 192.168.65.1 - router provider. V tom chybu nevidim. Nastavenim routovani bych se Vazne nezabyval, to je OK. Jinak by titulek znel jinak. Vazne je to jen zahada u tech pravidel iptables a to pouze, kdyz overuji pres MAC. INP povoli FORW ne. Kdyz neoveruji MAC INP povoli FORW ne. Kdyz neoveruji pres MAC a zmenim si na booku adresu (take providerem mi povolenou na 65.123), tak mi dropne vse, at overuji pres MAC nebo bez MAC (coz je spravne, pac by mel povolit jen tu 124).
13.7.2005 12:18 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
doupresnim chovat stejne: chovat stejne pokud pristupuji z IP 192.168.65.124, nebot to rikaji posledni dve radky scriptu.
$IPTABLES -P INPUT DROP
$IPTABLES -P FORWARD DROP
$IPTABLES -P OUTPUT ACCEPT

$IPTABLES -N MACADR
$IPTABLES -A MACADR -m mac --mac-source 00:C0:9F:0D:52:CC -s 192.168.65.124 -j ACCEPT 


$IPTABLES -A FORWARD -i $INET_IFACE -j MACADR
$IPTABLES -A INPUT -i $INET_IFACE -j MACADR
-- Zadny uceny z nebe nespad --
13.7.2005 12:39 Michal Pokorný | skóre: 6
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Tak trochu jsem přemýšlel, a zajímalo by mě jak máš nastavený routovaci tabulky? Ale nerozumím tomuto : provideruv router vi, ze posilat 65.160/28 ma posilat na 65.3 a 65.176/28 na 65.4
To routování se mě zdá divné
13.7.2005 12:55 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Takze schema site, ikdyz neni podstatne:
192.168.65.160/28,192.168.65.3 ---- Wifi Provider 192.168.65.0/25 (router .1) --- 192.168.65.4,192.168.65.176/28.

Neresme routovaci tabulky - kdyz vypnu firewally - komunikace mezi 192.168.65.160/28 a 192.168.65.176/28 plne funguje.

Vezmu notebook 192.168.65.124 (--> IP ze site providera) a chci se dostat do site 192.168.65.176/28. Provideruv router 192.168.65.1 ma v routovaci tabulce sit je na 192.168.65.4 (kde uz je zaply muj firewall), ktery spojeni odmitne.
-- Zadny uceny z nebe nespad --
13.7.2005 13:27 Michal Pokorný | skóre: 6
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Mam ještě takovej malej dotaz:
je mac adresa 00:C0:9F:0D:52:CC adresou proskytovatele, který je za wifi sítí nebo je to adresa vašeho wifi.
13.7.2005 13:38 Rozik
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Pote, co jsem se tu dozvedel, tak jsi ji opravil na MAC poskytovatele, takze u ve firewallu jiz ano.
13.7.2005 14:00 Michal Pokorný | skóre: 6
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Nevím jestli jsem to byl já, či někdo jiný, kdo ti poradil providera, ale tu adresu bych změnil na mac adresu tobě nejbližšího routru nebo wifi karty (nebo AP). Mac adresa providera, z toho cos mi řekl, by měla být až za wifi sítí - což by mohl být problém.
Tak trochu se v tom začínám ztrácet.
13.7.2005 14:14 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
To byla spravna rada - Ten provider je nejblizsi router(AP). Mozna te zmatlo, ze jsem vyhodil vypis jeho routovaci tabulky. Znam spravce a mam na router providera pristup.
-- Zadny uceny z nebe nespad --
wake avatar 13.7.2005 12:27 wake | skóre: 30 | blog: wake | Praha
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
hm... a mate zapnuty ip_forward v /proc/.......... ?
Tento příspěvek má hlavičku i patičku!
13.7.2005 12:43 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
samozrejme. Forward, pokud nepouziju overovani pres MAC funguje.
-- Zadny uceny z nebe nespad --
13.7.2005 14:22 Rozik | skóre: 14
Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
Posledni mozna teorie. Je mozne, aby tu MAC zmenil ten router na kterym je zmineny firewall (tedy ta 65.4)? Pak by tedy ztracelo overovani MAC smysl i na lokalni siti...:-)
-- Zadny uceny z nebe nespad --

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267   www.czech-server.cz
© 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.