View previous topic :: View next topic |
Author |
Message |
Ilvalle Guru
Joined: 07 Mar 2005 Posts: 325 Location: Gallarate - ITALY
|
Posted: Tue Feb 28, 2006 11:07 am Post subject: dhcp && iptables |
|
|
Come posso avere un firewall dimanico?
Nello specifico col dhcp, ricevo un indirizzo, e sul server
viene abilitato il traffico verso il nuovo indirizzo.
Altrimenti tutti coloro che conosco il mio gw possono
utilizzarlo impostando degli ip stati.
Senza l'utilizzo dell'ssh. Il dhcp puo' bastare.
Paolo |
|
Back to top |
|
|
.:chrome:. Advocate
Joined: 19 Feb 2005 Posts: 4588 Location: Brescia, Italy
|
Posted: Tue Feb 28, 2006 12:56 pm Post subject: Re: dhcp && iptables |
|
|
io non ho capito niente... qual'è esattamente il tuo problema? |
|
Back to top |
|
|
GuN_jAcK l33t
Joined: 23 Mar 2005 Posts: 834 Location: Prague, Czech Republic
|
Posted: Tue Feb 28, 2006 1:44 pm Post subject: |
|
|
credo che voglia un comune dhcp server per una sua rete interna... almeno da quanto ho capito io... _________________ Rispondi in maniera intelligente anche a chi ti tratta stupidamente. |
|
Back to top |
|
|
Kernel78 Moderator
Joined: 24 Jun 2005 Posts: 3654
|
Posted: Tue Feb 28, 2006 1:48 pm Post subject: |
|
|
da quanto ho capito io il dhcp server è già implementato e funzionante ma quello che vuole lui è che le regole di iptables siano aggiornate quando il dhcp gli assegna un indirizzo. _________________ Le tre grandi virtù di un programmatore: pigrizia, impazienza e arroganza. (Larry Wall).
Prima di postare un file togli i commenti con Code: | grep -vE '(^[[:space:]]*($|(#|!|;|//)))' |
|
|
Back to top |
|
|
gutter Bodhisattva
Joined: 13 Mar 2004 Posts: 7162 Location: Aarau, Aargau, Switzerland
|
Posted: Tue Feb 28, 2006 1:50 pm Post subject: |
|
|
Vediamo se ho capito bene.
Tu vorresti che ogni volta che il tuo gateway (che contiene server DHCP e firewall) assegna un indirizzo IP, abiliti il traffico verso internet per quel determinato IP. Ho capito bene? _________________ Registered as User #281564 and Machines #163761 |
|
Back to top |
|
|
.:chrome:. Advocate
Joined: 19 Feb 2005 Posts: 4588 Location: Brescia, Italy
|
Posted: Tue Feb 28, 2006 1:54 pm Post subject: |
|
|
all'inizio credevo di avere capito che voleva cambiare dinamicamente l'indirizzo del gateway
per evitare che il gateway possa essere usato senza autorizzazione, la cosa migliore è implementare un proxy (squid, per esempio) con l'autenticazione.
se il controllo deve essere fatto per forza a livello di firewall, è possibile aggiungere al sistema uno script che integra le regole del firewall sulla base di una ARP statica preimpostata |
|
Back to top |
|
|
Ilvalle Guru
Joined: 07 Mar 2005 Posts: 325 Location: Gallarate - ITALY
|
Posted: Tue Feb 28, 2006 5:22 pm Post subject: |
|
|
Vince Gutter, per la comprensione del post.
Non ho bisogno di proxy,
Come posso fare dunque??
Scusate per i post incomprensibili
Paolo |
|
Back to top |
|
|
makoomba Bodhisattva
Joined: 03 Jun 2004 Posts: 1856
|
Posted: Tue Feb 28, 2006 5:26 pm Post subject: |
|
|
tacca sul filtrare in base al mac. _________________ When all else fails, read the instructions. |
|
Back to top |
|
|
.:chrome:. Advocate
Joined: 19 Feb 2005 Posts: 4588 Location: Brescia, Italy
|
Posted: Tue Feb 28, 2006 5:32 pm Post subject: |
|
|
Ilvalle wrote: | Non ho bisogno di proxy |
però hai bisogno di una funzione svolta dai proxy, quindi io ci ripenserei
se non vuoi comunque usare un proxy puoi farti uno script che aggiunge una chain a netfilter per fare un prefiltraggio basato sui mac address |
|
Back to top |
|
|
Ilvalle Guru
Joined: 07 Mar 2005 Posts: 325 Location: Gallarate - ITALY
|
Posted: Tue Feb 28, 2006 5:43 pm Post subject: |
|
|
Si qualcosa del genere, in prativa dovrei lavorare come un access point.
Nel quale vengono assegnati gli ip,tramite server dhcp, soltanto agli
host di cui si "riconosce" il MAC.
Nella configurazione di dhcp, ho già settato le assegnazioni ip/mac.
Per questo mi chiedevo se ci fosse qualcosa di già implementato.
Dunque come posso fare?
Paolo |
|
Back to top |
|
|
.:chrome:. Advocate
Joined: 19 Feb 2005 Posts: 4588 Location: Brescia, Italy
|
Posted: Tue Feb 28, 2006 6:00 pm Post subject: |
|
|
no. non è implementato. devi necessariamente farti uno script che legge da dhcp.conf e aggiunge la chain e le regole al firewall |
|
Back to top |
|
|
makoomba Bodhisattva
Joined: 03 Jun 2004 Posts: 1856
|
Posted: Tue Feb 28, 2006 6:09 pm Post subject: |
|
|
il dhcp tiene un files con le lease attive, potresti usare quello. _________________ When all else fails, read the instructions. |
|
Back to top |
|
|
Ilvalle Guru
Joined: 07 Mar 2005 Posts: 325 Location: Gallarate - ITALY
|
Posted: Tue Feb 28, 2006 7:20 pm Post subject: |
|
|
Ok, ora son convinto che abbiamo capito il mio problema.
Il file che dici non è globale, nel senso compaiono soltato gli indirizzi ip
che vengono assegnati dinamicamente da un pool di indirizzi.
Quelli statici, pur assegnati dal dhcpd non vengono loggati : (
Parlo del file
Code: | cat /var/lib/dhcp/dhcpd.leases |
Intendevi questo?
Paolo |
|
Back to top |
|
|
gutter Bodhisattva
Joined: 13 Mar 2004 Posts: 7162 Location: Aarau, Aargau, Switzerland
|
Posted: Tue Feb 28, 2006 9:57 pm Post subject: |
|
|
Ilvalle wrote: |
Code: | cat /var/lib/dhcp/dhcpd.leases |
Intendevi questo?
|
Si. Puoi farti uno script che ti aggiunge delle regole dinamicamente leggendo gli IP attualmente in uso da quel file.
Penso fosse questo il suggerimento di makoomba. _________________ Registered as User #281564 and Machines #163761 |
|
Back to top |
|
|
Ilvalle Guru
Joined: 07 Mar 2005 Posts: 325 Location: Gallarate - ITALY
|
Posted: Wed Mar 01, 2006 10:23 am Post subject: |
|
|
Il problema che il file in oggetto logghi soltato gli ip assegnati dinamicamente.
quelli assegnati staticamente (tramite il mac address) nn vengono loggati.
Almeno nel mio.
Paolo |
|
Back to top |
|
|
gutter Bodhisattva
Joined: 13 Mar 2004 Posts: 7162 Location: Aarau, Aargau, Switzerland
|
Posted: Wed Mar 01, 2006 1:45 pm Post subject: |
|
|
Ilvalle wrote: | Il problema che il file in oggetto logghi soltato gli ip assegnati dinamicamente.
quelli assegnati staticamente (tramite il mac address) nn vengono loggati.
|
Credo, che in questo caso la soluzione migliore sia quella di usare un proxy magari con autenticazione come già suggeritoti. _________________ Registered as User #281564 and Machines #163761 |
|
Back to top |
|
|
Ilvalle Guru
Joined: 07 Mar 2005 Posts: 325 Location: Gallarate - ITALY
|
Posted: Wed Mar 01, 2006 1:55 pm Post subject: |
|
|
Provo, appena posso, squid...
_GRazie_
Paolo |
|
Back to top |
|
|
|