faq обучение настройка
Текущее время: Вт июл 29, 2025 16:36

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 17 ]  На страницу 1, 2  След.
Автор Сообщение
СообщениеДобавлено: Вт янв 15, 2013 15:33 
Не в сети

Зарегистрирован: Вт ноя 03, 2009 19:30
Сообщений: 43
Прошу помощи вот с чем: для некоторых пользователей сети (ну, скажем, для пула 192.168.0.150-192.168.0.200) необходимо ограничить выход в Интернет, а именно разрешить ходить только по определенным IP

Как?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт янв 15, 2013 16:06 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
1ю делаете группу IPV4 из этих адресов
2.создаете группу из IP адресов на которые им можно ходить
3. делаете правило
nat: lan\you_groop_local wan\ you_groop_internet :all-servise
drop: lan\you_groop_local wan\ you_groop_internet :all-servise
два этих правила загоняете в самый верх - проверяете - должно работать .

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт янв 15, 2013 16:22 
Не в сети

Зарегистрирован: Вт ноя 03, 2009 19:30
Сообщений: 43
Недопонял...
правила отличаются только действием : nat или drop ?
наверное, во втором правиле надо запретить ходить куда-бы то ни было ? типа drop: lan\you_groop_local wan\ all_nets :all-servise ?


Последний раз редактировалось zatravka Вт янв 15, 2013 16:27, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт янв 15, 2013 16:41 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
да . сорри закопипастил :-) да второе правило как вы и написали :-)

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт янв 15, 2013 16:50 
Не в сети

Зарегистрирован: Вт ноя 03, 2009 19:30
Сообщений: 43
Завтра опробую, спасибо!


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб мар 01, 2014 19:53 
Не в сети

Зарегистрирован: Вт ноя 03, 2009 19:30
Сообщений: 43
Пришло время усложнить задачу :(
Разрешение на выход в Инет для определенного списка МАС (фильтрация по IP уже не "катит"). Как?

Пытался сделать аналогично варианту с IP, но нет возможности выбрать группу Ethernet адресов.
Прошу помощи.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс мар 02, 2014 09:54 
Не в сети

Зарегистрирован: Вт ноя 03, 2009 19:30
Сообщений: 43
Или в этом устройстве вообще нет фильтра по MAC-адресу?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн мар 03, 2014 08:38 
Не в сети

Зарегистрирован: Ср апр 27, 2011 08:21
Сообщений: 786
MAC-адрес можно статически привязать к IP через ARP/Static, чем достигается требуемое, если не считать того, что сменить MAC сейчас не сложнее, чем IP. Как уже многократно обсуждалось, в том числе и здесь, если пользователь сидит под правами админа, не получится техническими мерами его всерьез ограничить, он ведь может и GPRS модем притащить.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн мар 03, 2014 12:01 
Не в сети

Зарегистрирован: Вт ноя 03, 2009 19:30
Сообщений: 43
alex63 писал(а):
MAC-адрес можно статически привязать к IP через ARP/Static, чем достигается требуемое, если не считать того, что сменить MAC сейчас не сложнее, чем IP. Как уже многократно обсуждалось, в том числе и здесь, если пользователь сидит под правами админа, не получится техническими мерами его всерьез ограничить, он ведь может и GPRS модем притащить.

т.е. мне надо развернуть на устройстве еще и dhcp-server?
а если пользователь вручную пропишет IP? Это будет работать?
Естественно, MAC меняется легко.
Просто я могу привязать все устройства в организации к персональному IP по MAC, а все остальные MAC идут лесом


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн мар 03, 2014 15:26 
Не в сети

Зарегистрирован: Ср апр 27, 2011 08:21
Сообщений: 786
Идете в Interfaces -> ARP
Add -> Static, прописыаете Ваши MAC и IP, DHCP тут ни при чем.
Но если пользователь додумался до установки "привилегированного" IP, он, вероятно, сможет поставить и
"привилегированный" МAC -- узнать МАС по IP в сети ничего не стоит.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн мар 03, 2014 15:43 
Не в сети

Зарегистрирован: Вт ноя 03, 2009 19:30
Сообщений: 43
Я недопонял немного.
Если пользователь все-таки не будет использовать DHCP для получения IP, а пропишет IP вручную - использование ARP поможет?
Про смену MAC пока не говорим.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн мар 03, 2014 16:33 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
zatravka писал(а):
Разрешение на выход в Инет для определенного списка ...
Может имеет смысл в сети Проксю организовать?
и всех разворачивать через нее? А всем получившим IP-адрес (или его подставившим) напрямую ходить через DFL'ку запрещено.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн мар 03, 2014 16:46 
Не в сети

Зарегистрирован: Вт ноя 03, 2009 19:30
Сообщений: 43
Такой вариант будем пробовать, если юзер хитромудрый попадется.
Пока буду оперировать наличным оборудованием


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн мар 03, 2014 16:50 
Не в сети

Зарегистрирован: Ср апр 27, 2011 08:21
Сообщений: 786
zatravka писал(а):
Я недопонял немного.
Если пользователь все-таки не будет использовать DHCP для получения IP, а пропишет IP вручную - использование ARP поможет?
Про смену MAC пока не говорим.


Данная фича замещает обычный механизм ARP для заданного адреса. Т. е. когда нужно отослать пакет на 192.168.1.10, например, обычно шлется широковещательный ARP-запрос: "Кто имеет IP 192.168.1.10, какой у Вас МАК?". В данном случае этого делаться не будет, пакет будет отослан на тот МАК, который Вы задали, т. е. злоумышленник из Интернета ничего не получит.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн мар 03, 2014 17:23 
Не в сети

Зарегистрирован: Вт ноя 03, 2009 19:30
Сообщений: 43
Хм, в ARP указываем MAC "злоумышленника" ?

Честно говоря, я запутался :(

Вот как я на данный момент представляю:

Через Rules я блокирую выход в Инет по IP
Этот же IP я привязываю к MAC в ARP.
Так?


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 17 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 139


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB