URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID1
Нить номер: 76219
[ Назад ]

Исходное сообщение
"ipfw закрыть вход диапазону адресов из файла"

Отправлено HappyS , 13-Сен-07 14:23 
У меня сервер-шлюз с dhcp и ipfw. Есть разрешенный список ip адресов, которые несмотря на deny unknown-clients в dhcpd.conf все равно проходят в интернет, и только запрещающие правила в ipfw им противостоят. Как выглядит команда ipfw add deny, если список ip адресов брать из файла?

Содержание

Сообщения в этом обсуждении
"ipfw закрыть вход диапазону адресов из файла"
Отправлено YuryD , 13-Сен-07 15:04 
>У меня сервер-шлюз с dhcp и ipfw. Есть разрешенный список ip адресов,
>которые несмотря на deny unknown-clients в dhcpd.conf все равно проходят в
>интернет, и только запрещающие правила в ipfw им противостоят. Как выглядит
>команда ipfw add deny, если список ip адресов брать из файла?

Машина утомится, если все инетовские адреса блочить..
Переписать правила чтобы тем кому надо allow, в конце deny log ip from any to any


"ipfw закрыть вход диапазону адресов из файла"
Отправлено HappyS , 13-Сен-07 15:25 
Все верно, но каков синтаксис? как сделать allow из файла со списком

"ipfw закрыть вход диапазону адресов из файла"
Отправлено Zh , 13-Сен-07 18:24 
>Все верно, но каков синтаксис? как сделать allow из файла со списком
>

ipfw -q file

file :
table 1 add IP


"ipfw закрыть вход диапазону адресов из файла"
Отправлено universite , 13-Сен-07 22:36 
>У меня сервер-шлюз с dhcp и ipfw. Есть разрешенный список ip адресов,
>которые несмотря на deny unknown-clients в dhcpd.conf все равно проходят в
>интернет, и только запрещающие правила в ipfw им противостоят. Как выглядит
>команда ipfw add deny, если список ip адресов брать из файла?
>

Лучше занулить МАС-адреса неиспользуемых IP или IP злоумышленников.


"ipfw закрыть вход диапазону адресов из файла"
Отправлено HappyS , 14-Сен-07 09:30 

>Лучше занулить МАС-адреса неиспользуемых IP или IP злоумышленников.

Это тоже можно сделать средствами ipfw? или на dhcp? Как безопаснее?


"ipfw закрыть вход диапазону адресов из файла"
Отправлено Giro , 14-Сен-07 10:26 
>
>>Лучше занулить МАС-адреса неиспользуемых IP или IP злоумышленников.
>
>Это тоже можно сделать средствами ipfw? или на dhcp? Как безопаснее?

arp -f файл

В файле ip и неверный MAC


"ipfw закрыть вход диапазону адресов из файла"
Отправлено HappyS , 14-Сен-07 11:31 
Воспользовался этой ссылкой для инициализайии статической arp-таблицы. Все мак-адреса вне списка по словам автора отрубаются и не получают доступа к шлюзу.
http://www.opennet.me/base/net/arp_fix_bsd.txt.html
Есть комментарии?



"ipfw закрыть вход диапазону адресов из файла"
Отправлено YuryD , 14-Сен-07 13:04 
>Воспользовался этой ссылкой для инициализайии статической arp-таблицы. Все мак-адреса вне списка по
>словам автора отрубаются и не получают доступа к шлюзу.
>http://www.opennet.me/base/net/arp_fix_bsd.txt.html

Костыль, проще повесить ipguard. НО это совсем не панацея против подмены mac.
Хотите безопасно и с авторизацией - ставьте mpd и пусть в локалке что хотят то и творят.
Вообще почитайте форумы на www.nag.ru там все это многократно обсуждено.


"ipfw закрыть вход диапазону адресов из файла"
Отправлено Giro , 14-Сен-07 13:59 
>Воспользовался этой ссылкой для инициализайии статической arp-таблицы. Все мак-адреса вне списка по
>словам автора отрубаются и не получают доступа к шлюзу.
>http://www.opennet.me/base/net/arp_fix_bsd.txt.html
>Есть комментарии?

У меня на FreeBSD, если в файле небыло записи на IP - нормально работал комп в сети...


"ipfw закрыть вход диапазону адресов из файла"
Отправлено universite , 14-Сен-07 15:31 
>Воспользовался этой ссылкой для инициализайии статической arp-таблицы. Все мак-адреса вне списка по
>словам автора отрубаются и не получают доступа к шлюзу.
>http://www.opennet.me/base/net/arp_fix_bsd.txt.html
>Есть комментарии?

Ну, автор еще не привел скрипт для забивания неиспользуемых IP нулевыми маками.


"ipfw закрыть вход диапазону адресов из файла"
Отправлено YuryD , 14-Сен-07 15:39 
>>Воспользовался этой ссылкой для инициализайии статической arp-таблицы. Все мак-адреса вне >Ну, автор еще не привел скрипт для забивания неиспользуемых IP нулевыми маками.

:) Размером гиг под сто :) Реально посмотрите на ipguard, ну и firewall надо таки close делать. Кстати, все привязки mac-ip и вышибание по arp реально работают не под всеми winxx,
под *nix реально не работают.


"ipfw закрыть вход диапазону адресов из файла"
Отправлено universite , 14-Сен-07 15:43 
>>>Воспользовался этой ссылкой для инициализайии статической arp-таблицы. Все мак-адреса вне >Ну, автор еще не привел скрипт для забивания неиспользуемых IP нулевыми маками.
>
> :) Размером гиг под сто :)

Еще раз подсчитайте.

>Реально посмотрите на ipguard, ну
>и firewall надо таки close делать. Кстати, все привязки mac-ip и
>вышибание по arp реально работают не под всеми winxx,
>под *nix реально не работают.

Так как внутри сетка /24 записей не должно быть очень много.
Да и для сетей /16 и /19 не вызовет проблем.