abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 14:22 | Komunita

    Na YouTube je k dispozici videozáznam z včerejšího Czech Open Source Policy Forum 2024.

    Ladislav Hagara | Komentářů: 0
    dnes 13:22 | Nová verze

    Fossil (Wikipedie) byl vydán ve verzi 2.24. Jedná se o distribuovaný systém správy verzí propojený se správou chyb, wiki stránek a blogů s integrovaným webovým rozhraním. Vše běží z jednoho jediného spustitelného souboru a uloženo je v SQLite databázi.

    Ladislav Hagara | Komentářů: 0
    dnes 12:44 | Nová verze

    Byla vydána nová stabilní verze 6.7 webového prohlížeče Vivaldi (Wikipedie). Postavena je na Chromiu 124. Přehled novinek i s náhledy v příspěvku na blogu. Vypíchnout lze Spořič paměti (Memory Saver) automaticky hibernující karty, které nebyly nějakou dobu používány nebo vylepšené Odběry (Feed Reader).

    Ladislav Hagara | Komentářů: 0
    dnes 04:55 | Nová verze

    OpenJS Foundation, oficiální projekt konsorcia Linux Foundation, oznámila vydání verze 22 otevřeného multiplatformního prostředí pro vývoj a běh síťových aplikací napsaných v JavaScriptu Node.js (Wikipedie). V říjnu se verze 22 stane novou aktivní LTS verzí. Podpora je plánována do dubna 2027.

    Ladislav Hagara | Komentářů: 0
    dnes 04:22 | Nová verze

    Byla vydána verze 8.2 open source virtualizační platformy Proxmox VE (Proxmox Virtual Environment, Wikipedie) založené na Debianu. Přehled novinek v poznámkách k vydání a v informačním videu. Zdůrazněn je průvodce migrací hostů z VMware ESXi do Proxmoxu.

    Ladislav Hagara | Komentářů: 0
    dnes 04:11 | Nová verze

    R (Wikipedie), programovací jazyk a prostředí určené pro statistickou analýzu dat a jejich grafické zobrazení, bylo vydáno ve verzi 4.4.0. Její kódové jméno je Puppy Cup.

    Ladislav Hagara | Komentářů: 0
    včera 22:44 | IT novinky

    IBM kupuje společnost HashiCorp (Terraform, Packer, Vault, Boundary, Consul, Nomad, Waypoint, Vagrant, …) za 6,4 miliardy dolarů, tj. 35 dolarů za akcii.

    Ladislav Hagara | Komentářů: 12
    včera 15:55 | Nová verze

    Byl vydán TrueNAS SCALE 24.04 “Dragonfish”. Přehled novinek této open source storage platformy postavené na Debianu v poznámkách k vydání.

    Ladislav Hagara | Komentářů: 0
    včera 13:44 | IT novinky

    Oznámeny byly nové Raspberry Pi Compute Module 4S. Vedle původní 1 GB varianty jsou nově k dispozici také varianty s 2 GB, 4 GB a 8 GB paměti. Compute Modules 4S mají na rozdíl od Compute Module 4 tvar a velikost Compute Module 3+ a předchozích. Lze tak provést snadný upgrade.

    Ladislav Hagara | Komentářů: 0
    včera 04:44 | Nová verze

    Po roce vývoje od vydání verze 1.24.0 byla vydána nová stabilní verze 1.26.0 webového serveru a reverzní proxy nginx (Wikipedie). Nová verze přináší řadu novinek. Podrobný přehled v souboru CHANGES-1.26.

    Ladislav Hagara | Komentářů: 0
    KDE Plasma 6
     (72%)
     (9%)
     (2%)
     (17%)
    Celkem 753 hlasů
     Komentářů: 4, poslední 6.4. 15:51
    Rozcestník

    Dotaz: iptables - zahada pri overovani MAC

    13.7.2005 08:07 Rozik | skóre: 14
    iptables - zahada pri overovani MAC
    Přečteno: 210×
    Zdravim, chtel jsem si povolit par PC z "venku", ale projistotu jsem je chtel filtrovat i pres MAC. Dosel jsem vsak k zahade. Pokud pristupuji z 192.168.65.3, iptables me pusti jak na INPUT, tak FORWARD. Pokud vsak pristoupim z 65.124, je mi povoleno pouze pristoupit na INPUT. Jak je to mozne? Toto se mi nestalo prvne - stalo se mi to na RH9 a na Ovislinku 1120 - firmware od Lukyce. Dokonce to takhle snad fungovalo i na FC4. Nemel jste nekdo nekdy takovyto problem?
    #!/bin/sh
    # Nastaveni implicitni politiky - Input a Forward mazat, Output prijmout
    $IPTABLES -P INPUT DROP
    $IPTABLES -P FORWARD DROP
    $IPTABLES -P OUTPUT ACCEPT
    
    $IPTABLES -N MACADR
    $IPTABLES -A MACADR -m mac --mac-source 00:C0:9F:0D:52:CC -s 192.168.65.124 -j ACCEPT   # NOTEBOOK HP - XE4400 (ethernet)
    $IPTABLES -A MACADR -s 192.168.65.3 -j ACCEPT
    
    # Retezec FORWARD
    $IPTABLES -A FORWARD -i $INET_IFACE -p ICMP -j ACCEPT
    $IPTABLES -A FORWARD -i $INET_IFACE -j MACADR
    $IPTABLES -A FORWARD -i $LAN1_IFACE -j ACCEPT
    $IPTABLES -A FORWARD -i $INET_IFACE -o $LAN1_IFACE -m state --state ESTABLISHED,RELATED -j ACCEPT
    $IPTABLES -A FORWARD -i $INET_IFACE -s 192.168.0.0/16 -j REJECT
    
    # Retezec INPUT
    $IPTABLES -A INPUT -d $INET_IP -m state --state ESTABLISHED,RELATED -j ACCEPT
    $IPTABLES -A INPUT -i $INET_IFACE -p TCP --dport 23 -j ACCEPT  #Abych se dostal na ovise :)
    $IPTABLES -A INPUT -i $INET_IFACE -p TCP --dport 80 -j ACCEPT  #WWW rozhrani ovise
    $IPTABLES -A INPUT -i $INET_IFACE -p ICMP -j ACCEPT
    $IPTABLES -A INPUT -i $INET_IFACE -j MACADR
    $IPTABLES -A INPUT -i $INET_IFACE -s $INET_IP -j ACCEPT
    $IPTABLES -A INPUT -i $LAN1_IFACE -j ACCEPT
    $IPTABLES -A INPUT -i $LAN1_IFACE -d $LAN1_BCAST -j ACCEPT
    $IPTABLES -A INPUT -d 192.168.100.252 -j ACCEPT
    $IPTABLES -A INPUT -i $INET_IFACE -s 192.168.0.0/16 -j REJECT
    
    -- Zadny uceny z nebe nespad --

    Odpovědi

    13.7.2005 09:35 Michal Pokorný | skóre: 6
    Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
    Nejsem žádný firewallový expert, ale rád se vám na to kouknu:
    1. zájímalo by mě, co je v proměné $INET_IP
    2. když voláte třídu MACADR ze dvou míst (INPUT a FORWARD) - víte určitě, že když paket dorazí do třídy forward, zda má opravdu takovou MAC adresu jakou požadujete
    3. nechci vás podceňovat, ale když přijímáte pakety z vnějšku, je daný počítač přímo připojen k dané síti (není mezi vámi a tím počítačem nějaký router, brána, AP, či jinné zařízení co by mohlo změnit MAC).
    13.7.2005 09:56 Rozik | skóre: 14
    Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
    Predem dekuji za reakci, uz jsem myslel, ze se skutecne vsichni venuji pouze te nesmyslne "TOP diskusi - "Rozdil ip a ...":-).

    ad 1) Radeji to tedy doplnim vice (viz nize).

    ad 2,3)
    Cesta od 65.3: -- AP ovislink (ten ji zmeni na svoji - nat 2.5, s tim pocitam) -- Router providera (zadna maskarada cisty routing) -- INET_IP -- Sit 65.176/28
    Cesta od 65.124: -- Router providera (to same co vyse) -- INET_IP -- Sit 65.176/28.
    Myslim, ze router providera by tu MAC menit nemel. Je to sice jeho vlastni nekolika MB distribuce na FLASH pameti, ale predpokladam, ze tam plati vse, co pro vsechny linux distribuce(pokud tedy moje znalost neni nedostatecna a MAC se pri standartnim routingu meni).
    # IP adresa a rozhrani vnejsi site (192.168.65.0/25)
    INET_IP="192.168.65.4"
    INET_IFACE="wlan0"
    
    # IP, broadcast adresa a rozhrani vnitrni site (192.168.65.176/28)
    LAN1_IP="192.168.65.180"
    LAN1_BCAST="192.168.65.191"
    LAN1_IFACE="eth0"
    
    # Lokalni loopback rozhrani
    LO_IFACE="lo"
    LO_IP="127.0.0.1/8"
    
    -- Zadny uceny z nebe nespad --
    13.7.2005 10:02 zabza | skóre: 52 | blog: Nad_sklenkou_cerveneho
    Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
    ...MAC se pri standartnim routingu meni...

    Tu jste uhodil hřebíček na hlavičku ... :-)
    13.7.2005 10:08 Rozik | skóre: 14
    Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
    TAkze ja musim overovat MAC, ktera jde od posledniho routeru - tedy MAC, ktera je na Routeru providera? Tedy tim padem to nema smysl overovat pres mac. Jeste stale vsak zustava nedoresena zahada. Proc INPUT prijme a FORWARD odmitne?
    -- Zadny uceny z nebe nespad --
    13.7.2005 10:14 zabza | skóre: 52 | blog: Nad_sklenkou_cerveneho
    Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
    MAC adresa je hw adresa, tedy asresa posledního hw, co ten paket poslal (tj. sítovky na routru)

    Jestli jsem dobře pochopil, co zkoušíte s těma INPUT a FORWARD a co považujete za záhadu, pak v INPUT přijmete paket (z 65,3) pravidlem

    $IPTABLES -A MACADR -s 192.168.65.3 -j ACCEPT

    a ve FORWARD paket (z 65.124) zamítnete pravidlem

    $IPTABLES -A FORWARD -i $INET_IFACE -s 192.168.0.0/16 -j REJECT

    Jestli jsem to nepochopil, pak řekněte, co vlastně děláte...
    13.7.2005 10:25 Rozik | skóre: 14
    Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
    Pravdepodobne jsem se spatne vyjadril, takze to napravim...
    $IPTABLES -A MACADR -m mac --mac-source 00:C0:9F:0D:52:CC -s 192.168.65.124 -j ACCEPT 
    
    Pri pouziti tohoto pravidla dojde k tomu, ze kdyz vznesu pozadavek (z 65.124) na INPUT (65.4), tak jej prijme a v pripade, ze vznesu pozadavek na FORWARD (65.176/28 ktery je za 65.4) tak jej implicitne DROPne.
    -- Zadny uceny z nebe nespad --
    13.7.2005 10:35 Rozik | skóre: 14
    Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
    Vzdyt
    $IPTABLES -A FORWARD -i $INET_IFACE -j MACADR
    $IPTABLES -A INPUT -i $INET_IFACE -j MACADR
    
    rika, ze bud se INPUT i FORWARD DROPne nebo ACCEPTuje. Proc tedy jedno ACCEPT a druhe DROP? To po logicke strance preci neni mozne.
    -- Zadny uceny z nebe nespad --
    13.7.2005 10:54 zabza | skóre: 52 | blog: Nad_sklenkou_cerveneho
    Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
    To jako že když tam tohle pravidlo nedáte, tak to funguje?
    13.7.2005 11:03 Rozik | skóre: 14
    Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
    nee. Kdyz tam zanesu toto pravidlo, tak INPUT funguje (provede se ACCEPT - coz je v poradku, pokud vyhovuje MAC i IP), FORWARD ne (provede se DROP - coz je divne, nebot kdyz mi pri techto pravidlech funguje INPUT, tak zakonite musi i FORWARD - opet vyhovuje-li MAC i IP...).
    -- Zadny uceny z nebe nespad --
    13.7.2005 11:06 Rozik | skóre: 14
    Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
    Radeji vystrihnu cast scriptu, ktere se to tyka... Uz je mozne, ze se tu motame, co plati a co ne...
    $IPTABLES -P INPUT DROP
    $IPTABLES -P FORWARD DROP
    $IPTABLES -P OUTPUT ACCEPT
    
    $IPTABLES -N MACADR
    $IPTABLES -A MACADR -m mac --mac-source 00:C0:9F:0D:52:CC -s 192.168.65.124 -j ACCEPT 
    
    
    $IPTABLES -A FORWARD -i $INET_IFACE -j MACADR
    $IPTABLES -A INPUT -i $INET_IFACE -j MACADR
    
    -- Zadny uceny z nebe nespad --
    13.7.2005 11:26 jirka
    Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
    Máš tam přece napsáno, že:
    $IPTABLES -A INPUT -i $INET_IFACE -j MACADR
    $IPTABLES -A INPUT -i $LAN1_IFACE -j ACCEPT
    takže pakety, které nejsou potvrzeny v MACADR, jsou následně po akceptovány v dalším řádku. To by si musel napsat:
    $IPTABLES -N MACADR
    $IPTABLES -A MACADR -m mac --mac-source 00:C0:9F:0D:52:CC -s 192.168.65.124 -j ACCEPT 
    $IPTABLES -A MACADR -j DROP
    13.7.2005 11:30 jirka
    Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
    Spletl jsem se o řádek:
    $IPTABLES -A INPUT -i $INET_IFACE -j MACADR
    $IPTABLES -A INPUT -i $INET_IFACE -s $INET_IP -j ACCEPT
    
    13.7.2005 11:46 Rozik | skóre: 14
    Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
    Ani tak to neni to rozlousknuti - INET_IP je adresa toho pocitace(na kterym je tento firewall) na rozhrani wlan0 - timto jsem se zrejme chtel sychrovat, ze nebude mazat pakety, ktere posila on sam.
    -- Zadny uceny z nebe nespad --
    13.7.2005 11:31 Michal Pokorný | skóre: 6
    Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
    jenže on akceptuje to co je na síťovce $LAN1_IFACE a né $INET_IFACE, což by s tím nemělo mít nic společného? nebo ano?
    13.7.2005 11:42 Rozik | skóre: 14
    Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
    To nebude ten spravny louskacek na orisek nebot
    $INET_IFACE != $LAN1_IFACE
    
    A hlavne, kdybych doplnil jak rikas (za to doplneni dekuju, pac je pravda ze jinak by toho vyhovovalo moc)
    $IPTABLES -A MACADR -j DROP
    
    Tak to nema vliv na funkcnost (pokud se nemylim). Dulezite v tom je, ze
    $IPTABLES -A FORWARD -i $INET_IFACE -j MACADR
    $IPTABLES -A INPUT -i $INET_IFACE -j MACADR
    
    Tudiz - vyhovuje-li neco INPUT (pres overeni MACADR) musi to vyhovovat i ve FORWARD.
    -- Zadny uceny z nebe nespad --
    13.7.2005 10:16 Rozik | skóre: 14
    Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
    Pro nepozorne ctenare, nez zase nekdo kliknete na otazka byla vyresena: Proc INPUT prijme a FORWARD odmitne? Pokud se nemylim, tak pokud by byla spatne MAC, tak by odmitnuti bylo v obou variantach?
    -- Zadny uceny z nebe nespad --
    13.7.2005 10:26 Rozik | skóre: 14
    Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
    k tucnemu: Zde jsem byl pomalejsi nez prispevek vyse :-)
    -- Zadny uceny z nebe nespad --
    13.7.2005 11:04 Michal Pokorný | skóre: 6
    Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
    Človek si na chvíli odskočí do města něco koupit, chvílu se zdrží a hned má po šanci někomu pomoci :(. Sorry rád jsem ti chtěl pomoc, když jsem viděl, že ti nikdo dlouho nepomáhá. Hlavně, že se problém vyřešil - MAC adresa má opravdu smysl jen v lokálních sítích.
    13.7.2005 11:30 Rozik | skóre: 14
    Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
    Jeste jednou vrele a uprimne diky. Pomohl jsi vice, nez si myslis. ;-) Kdybys tu diskusi nezacal, mozna bych zapadl nekde dole s tou nulou. :-) Na ty MAC se vykaslu, obzvlaste, kdyz provideruv router vi, ze posilat 65.160/28 ma posilat na 65.3 a 65.176/28 na 65.4. To jako zabezpeceni staci. :) Toho booka si pripadne vzdy povolim pres ssh. :-) Nicmene Proc to INPUT nemaze a FORWARD ano by me stale zajimalo, takze pokud chces, mas i nadale sanci se zapojit :-D
    -- Zadny uceny z nebe nespad --
    13.7.2005 12:09 zabza | skóre: 52 | blog: Nad_sklenkou_cerveneho
    Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
    Možná mi něco uniká, ale z jakého důvodu si myslíte, že by se INPUT a FORWARD měly chovat stejně, když je máte úplně jiné? POřád nevidím tu záhadu...
    13.7.2005 12:15 zabza | skóre: 52 | blog: Nad_sklenkou_cerveneho
    Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
    Například ve FORWARD nemáte žádný pravidlo, díky kterému by se mohlo navázat TCP spojení z počítače připojeného na $INET_IFACE... To je sice trošku záhada, proč tam takový pravidlo nemáte, ale to je váš problém... a není důvod se divit, že routování z $INET_IFACE do $LAN_IFACE nefunguje. Stejně nevíme, jak ta vaše síť vlastně vypadá...
    13.7.2005 12:20 Rozik | skóre: 14
    Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
    Jake pravidlo? To je prave mozna ta zahada.
    -- Zadny uceny z nebe nespad --
    13.7.2005 12:27 zabza | skóre: 52 | blog: Nad_sklenkou_cerveneho
    Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
    Já říkám, že tam to pravidlo nemáte. Pokud je záhada v tom, že chybí, tak je dopište. Pokud chcete routovat všechno, tak smažte FORWARD a nastavte mu policy=ACCEPT.
    13.7.2005 12:42 Rozik | skóre: 14
    Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
    Forward vseho nechci. Mozna jsem se prozmenu ztratil ja, ale.
    $IPTABLES -A FORWARD -i $INET_IFACE -j MACADR
    
    toto by melo to forwardovani (pokud bude zdrojem pozadavku 65.124) povolit, pokud se mylim a je treba dopsat jeste nejake pravidlo, tak mi napiste jake? Pokud je ma domenka spravna, proc INPUT jede a FORWARD ne, kdyz to pravidlo vypada uplne stejne, akorat s tim, ze se zameni za INPUT FORWARD.?
    -- Zadny uceny z nebe nespad --
    wake avatar 13.7.2005 12:50 wake | skóre: 30 | blog: wake | Praha
    Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
    zda se, ze mate problem s routovanim. vsimnete si, ze .124 jste si nadefinoval do jine podsite, nez .3, a tady chybne nastaveny routing muze vykonat zlo. opravdu byste nemohl zverejnit sve routovaci tabulky ?
    Tento příspěvek má hlavičku i patičku!
    13.7.2005 13:04 Rozik | skóre: 14
    Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
    Klidne ji zverejnim, ale tam chyba neni. Schema site je nize.

    Takze router provider 192.168.65.1:
    [root@rozinka root]# ip ro ls
    192.168.65.192/29 dev wlan0  proto kernel  scope link  src 192.168.65.192
    192.168.65.160/28 via 192.168.65.3 dev wlan1
    192.168.65.176/28 via 192.168.65.4 dev wlan1
    192.168.65.128/27 dev eth0  proto kernel  scope link  src 192.168.65.129
    192.168.5.128/26 dev eth1  proto kernel  scope link  src 192.168.5.162
    192.168.65.0/25 dev wlan1  proto kernel  scope link  src 192.168.65.1
    default via 192.168.5.129 dev eth1
    
    Router 192.168.65.3:
    [root@server100 root]# ip ro ls
    192.168.65.160/28 dev eth0  scope link
    192.168.65.0/25 dev wlan0  scope link
    169.254.0.0/16 dev wlan0  scope link
    127.0.0.0/8 dev lo  scope link
    default via 192.168.65.1 dev wlan0
    
    Router(ovisek 1120) 192.168.65.4:
    ~ # route
    Kernel IP routing table
    Destination     Gateway         Genmask         Flags Metric Ref    Use Iface
    192.168.65.176  *               255.255.255.240 U     0      0        0 eth0
    192.168.65.0    *               255.255.255.128 U     0      0        0 wlan0
    192.168.100.0   *               255.255.255.0   U     0      0        0 eth0
    default         rozinka-msec-wl 0.0.0.0         UG    0      0        0 wlan0
    
    
    Vazne, tady chybu nehledejte. Vypnu-li ve firewallu overovani pres MAC, vse bezi, jak ma. Vedu hledam v tom, proc kdyz overuju pres MAC input prijme a forward ne.
    -- Zadny uceny z nebe nespad --
    wake avatar 13.7.2005 13:11 wake | skóre: 30 | blog: wake | Praha
    Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
    zkousel jste ty pravidla oddelit ? tj. dat je primo do chainu INP a FW ?
    Tento příspěvek má hlavičku i patičku!
    13.7.2005 13:25 rozik
    Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
    jj. Vysledek je stejny.
    wake avatar 13.7.2005 13:14 wake | skóre: 30 | blog: wake | Praha
    Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
    jakou GW ma ten ntb ? (v obou pripadech)
    Tento příspěvek má hlavičku i patičku!
    13.7.2005 13:32 Rozik
    Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
    Na domacich IP DHCP, nastavi ok. Z venku rucne nastavuji 192.168.65.1 - router provider. V tom chybu nevidim. Nastavenim routovani bych se Vazne nezabyval, to je OK. Jinak by titulek znel jinak. Vazne je to jen zahada u tech pravidel iptables a to pouze, kdyz overuji pres MAC. INP povoli FORW ne. Kdyz neoveruji MAC INP povoli FORW ne. Kdyz neoveruji pres MAC a zmenim si na booku adresu (take providerem mi povolenou na 65.123), tak mi dropne vse, at overuji pres MAC nebo bez MAC (coz je spravne, pac by mel povolit jen tu 124).
    13.7.2005 12:18 Rozik | skóre: 14
    Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
    doupresnim chovat stejne: chovat stejne pokud pristupuji z IP 192.168.65.124, nebot to rikaji posledni dve radky scriptu.
    $IPTABLES -P INPUT DROP
    $IPTABLES -P FORWARD DROP
    $IPTABLES -P OUTPUT ACCEPT
    
    $IPTABLES -N MACADR
    $IPTABLES -A MACADR -m mac --mac-source 00:C0:9F:0D:52:CC -s 192.168.65.124 -j ACCEPT 
    
    
    $IPTABLES -A FORWARD -i $INET_IFACE -j MACADR
    $IPTABLES -A INPUT -i $INET_IFACE -j MACADR
    
    -- Zadny uceny z nebe nespad --
    13.7.2005 12:39 Michal Pokorný | skóre: 6
    Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
    Tak trochu jsem přemýšlel, a zajímalo by mě jak máš nastavený routovaci tabulky? Ale nerozumím tomuto : provideruv router vi, ze posilat 65.160/28 ma posilat na 65.3 a 65.176/28 na 65.4
    To routování se mě zdá divné
    13.7.2005 12:55 Rozik | skóre: 14
    Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
    Takze schema site, ikdyz neni podstatne:
    192.168.65.160/28,192.168.65.3 ---- Wifi Provider 192.168.65.0/25 (router .1) --- 192.168.65.4,192.168.65.176/28.

    Neresme routovaci tabulky - kdyz vypnu firewally - komunikace mezi 192.168.65.160/28 a 192.168.65.176/28 plne funguje.

    Vezmu notebook 192.168.65.124 (--> IP ze site providera) a chci se dostat do site 192.168.65.176/28. Provideruv router 192.168.65.1 ma v routovaci tabulce sit je na 192.168.65.4 (kde uz je zaply muj firewall), ktery spojeni odmitne.
    -- Zadny uceny z nebe nespad --
    13.7.2005 13:27 Michal Pokorný | skóre: 6
    Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
    Mam ještě takovej malej dotaz:
    je mac adresa 00:C0:9F:0D:52:CC adresou proskytovatele, který je za wifi sítí nebo je to adresa vašeho wifi.
    13.7.2005 13:38 Rozik
    Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
    Pote, co jsem se tu dozvedel, tak jsi ji opravil na MAC poskytovatele, takze u ve firewallu jiz ano.
    13.7.2005 14:00 Michal Pokorný | skóre: 6
    Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
    Nevím jestli jsem to byl já, či někdo jiný, kdo ti poradil providera, ale tu adresu bych změnil na mac adresu tobě nejbližšího routru nebo wifi karty (nebo AP). Mac adresa providera, z toho cos mi řekl, by měla být až za wifi sítí - což by mohl být problém.
    Tak trochu se v tom začínám ztrácet.
    13.7.2005 14:14 Rozik | skóre: 14
    Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
    To byla spravna rada - Ten provider je nejblizsi router(AP). Mozna te zmatlo, ze jsem vyhodil vypis jeho routovaci tabulky. Znam spravce a mam na router providera pristup.
    -- Zadny uceny z nebe nespad --
    wake avatar 13.7.2005 12:27 wake | skóre: 30 | blog: wake | Praha
    Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
    hm... a mate zapnuty ip_forward v /proc/.......... ?
    Tento příspěvek má hlavičku i patičku!
    13.7.2005 12:43 Rozik | skóre: 14
    Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
    samozrejme. Forward, pokud nepouziju overovani pres MAC funguje.
    -- Zadny uceny z nebe nespad --
    13.7.2005 14:22 Rozik | skóre: 14
    Rozbalit Rozbalit vše Re: iptables - zahada pri overovani MAC
    Posledni mozna teorie. Je mozne, aby tu MAC zmenil ten router na kterym je zmineny firewall (tedy ta 65.4)? Pak by tedy ztracelo overovani MAC smysl i na lokalni siti...:-)
    -- Zadny uceny z nebe nespad --

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.