<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: fast ethernet skype iptables dhcp</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/916.html</link>
    <description>Всем привет.&lt;br&gt;Есть система с сетевухой fast ethernet&lt;br&gt;Есть skype dhcp&lt;br&gt;Есть правило в iptables:&lt;br&gt;&lt;br&gt;iptables -A INPUT -i eth0 -j mac-user&lt;br&gt;iptables -A INPUT -i eth0 -j REJECT --reject-with icmp-port-unreachable&lt;br&gt;iptables -A mac-user -m mac --mac-source 00:00:00:00:00:00 -j ACCEPT&lt;br&gt;&lt;br&gt;Суть проблемы.&lt;br&gt;Если персонаж с другим МАСом(не прописаным в фаервол) но который есть в списке DHCPD и он таки получает свой адрес по дхсп - КАКОГО? КАК?(понимаю нада учить теорию - не могу оттолкнуться).&lt;br&gt;Да и походу днс таки тоже просачивается ибо скайп-СКОТИНА тоже проходит регистрацию а потом благодаря супер возможности скайпа  у абонента он пашет&lt;br&gt;&lt;br&gt;З.Ы.&lt;br&gt;Пока как вариант подумываю и про обратный фильтр на исходящие пакеты - но ищу варианты так как в сети 400 машин и дополнительно пускать в ту же цепочку пока нету желания&lt;br&gt;&lt;br&gt;Подскажите ГДЕ почитать про уровни фаст езернета кто первый кто второй кто выше сидит - мне кажется там нада рыть&lt;br&gt;</description>

<item>
    <title>fast ethernet skype iptables dhcp (1)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/916.html#23</link>
    <pubDate>Tue, 13 Aug 2013 18:39:09 GMT</pubDate>
    <description>&amp;gt;&amp;gt; теория проста - iptables - это IP (L3) с небольшими расширениями в &lt;br&gt;&amp;gt;&amp;gt; сторону L2. а запросы и ответы dhcp идут на L2 которые &lt;br&gt;&amp;gt;&amp;gt; в iptables не попадают.&lt;br&gt;&amp;gt;&amp;gt; Для L2 кури ebtables.&lt;br&gt;&amp;gt; Ссылочкой на учебное заведение, в котором вы эту теорию почепнули, не поделитесь? &lt;br&gt;&lt;br&gt;точно, спи...ул, udp 67/68. значит с чем то спутал...&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>fast ethernet skype iptables dhcp (serdyksn)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/916.html#22</link>
    <pubDate>Tue, 13 Aug 2013 15:31:55 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Если персонаж с другим МАСом(не прописаным в фаервол) но который есть в &lt;br&gt;&amp;gt;&amp;gt; списке DHCPD и он таки получает свой адрес по дхсп - &lt;br&gt;&amp;gt;&amp;gt; КАКОГО? КАК?(понимаю нада учить теорию - не могу оттолкнуться).&lt;br&gt;&amp;gt; теория проста - iptables - это IP (L3) с небольшими расширениями в &lt;br&gt;&amp;gt; сторону L2. а запросы и ответы dhcp идут на L2 которые &lt;br&gt;&amp;gt; в iptables не попадают.&lt;br&gt;&amp;gt; Для L2 кури ebtables.&lt;br&gt;&lt;br&gt;вот вот такого ответа я искал - спасибо мил человек&lt;br&gt;зводно подскажите где читать про L1 L2 L3(не в плане что именно такое L1 L2 L3, а про саму структуру; иерархию - скажем так&lt;br&gt;</description>
</item>

<item>
    <title>fast ethernet skype iptables dhcp (gg)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/916.html#21</link>
    <pubDate>Tue, 13 Aug 2013 12:54:38 GMT</pubDate>
    <description>&amp;gt; теория проста - iptables - это IP (L3) с небольшими расширениями в &lt;br&gt;&amp;gt; сторону L2. а запросы и ответы dhcp идут на L2 которые &lt;br&gt;&amp;gt; в iptables не попадают.&lt;br&gt;&amp;gt; Для L2 кури ebtables.&lt;br&gt;&lt;br&gt;Ссылочкой на учебное заведение, в котором вы эту теорию почепнули, не поделитесь?&lt;br&gt;</description>
</item>

<item>
    <title>fast ethernet skype iptables dhcp (1)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/916.html#20</link>
    <pubDate>Mon, 12 Aug 2013 19:18:46 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt; Если персонаж с другим МАСом(не прописаным в фаервол) но который есть в &lt;br&gt;&amp;gt; списке DHCPD и он таки получает свой адрес по дхсп - &lt;br&gt;&amp;gt; КАКОГО? КАК?(понимаю нада учить теорию - не могу оттолкнуться).&lt;br&gt;&lt;br&gt;теория проста - iptables - это IP (L3) с небольшими расширениями в сторону L2. а запросы и ответы dhcp идут на L2 которые в iptables не попадают.&lt;br&gt;Для L2 кури ebtables.&lt;br&gt;</description>
</item>

<item>
    <title>fast ethernet skype iptables dhcp (serdyksn)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/916.html#19</link>
    <pubDate>Mon, 12 Aug 2013 17:28:36 GMT</pubDate>
    <description>&amp;gt; можно не дропать, а реджектить, и пользователю будет уходить нормальный отлуп, главное &lt;br&gt;&amp;gt; что бы icmp было разрешено.&lt;br&gt;&amp;gt; нагрузка то да будет немаленькая на машинку.&lt;br&gt;&amp;gt; может стоит тогда рассмотреть другие варианты кроме мака?&lt;br&gt;&lt;br&gt;другие варианты - не варианты. Заказщик захотел именно МАС&lt;br&gt;добавил теже правила в форвард и заработало - все пока не проверял )))&lt;br&gt;</description>
</item>

<item>
    <title>fast ethernet skype iptables dhcp (serdyksn)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/916.html#18</link>
    <pubDate>Mon, 12 Aug 2013 17:26:02 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;          MAC 22:33:66:88:88:00 &lt;br&gt;&amp;gt; ACCEPT     all  --  0.0.0.0/0   &lt;br&gt;&amp;gt;          0.0.0.0/0  &lt;br&gt;&amp;gt;          MAC 22:33:66:88:88:00 &lt;br&gt;&amp;gt; ACCEPT     all  --  0.0.0.0/0   &lt;br&gt;&amp;gt;          0.0.0.0/0  &lt;br&gt;&amp;gt;          MAC 22:33:66:88:88:00 &lt;br&gt;&amp;gt; ACCEPT     all  --  0.0.0.0/0   &lt;br&gt;&amp;gt;          0.0.0.0/0  &lt;br&gt;&amp;gt;          MAC 22:33:66:88:88:00 &lt;br&gt;&lt;br&gt;ТАКой вариант заработал!!!!!!&lt;br&gt;DHCP пока не проверил - но на маршрутизатор уже не пускает&lt;br&gt;</description>
</item>

<item>
    <title>fast ethernet skype iptables dhcp (КуКу)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/916.html#17</link>
    <pubDate>Mon, 12 Aug 2013 17:11:25 GMT</pubDate>
    <description>можно не дропать, а реджектить, и пользователю будет уходить нормальный отлуп, главное что бы icmp было разрешено.&lt;br&gt;нагрузка то да будет немаленькая на машинку.&lt;br&gt;&lt;br&gt;может стоит тогда рассмотреть другие варианты кроме мака?&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>fast ethernet skype iptables dhcp (serdyksn)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/916.html#16</link>
    <pubDate>Mon, 12 Aug 2013 16:59:07 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; default policy выставить дроп не пробывали?&lt;br&gt;&amp;gt;&amp;gt; как бы не желательно - есть свичи L2 которые могут из-за погодных &lt;br&gt;&amp;gt;&amp;gt; условий часто меняться :-) и они в бегают по своему вилану &lt;br&gt;&amp;gt; хм... последним правилом поставить условие дропать все маки...  правда я не &lt;br&gt;&amp;gt; представляю как оно будет...&lt;br&gt;&amp;gt; или как вариант добавлять правила по типу &lt;br&gt;&amp;gt; iptables -A mac-user -m mac ! --mac-source 00:00:00:00:00:00 -j DROP &lt;br&gt;&amp;gt; iptables -A mac-user -m mac ! --mac-source 01:10:01:01:01:01 -j DROP &lt;br&gt;&amp;gt; и тогда он будет дрова все маки за исключением заданых, минус в &lt;br&gt;&amp;gt; том что при многих девайсах цепочка будет большая+ много ручной работы &lt;br&gt;&lt;br&gt;можно попробовать но ДРОП не вариант - тогда не поймешь есть ли конект с серваком у юЗверя&lt;br&gt;&lt;br&gt;ОЧЕЕНЬ большая там уже 1300 правил, и это только таблиц, а ещё около 1000 ТСшных :-) скоро Intel Atom D525 загнется на нарубке трафика :-)))))&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>fast ethernet skype iptables dhcp (serdyksn)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/916.html#15</link>
    <pubDate>Mon, 12 Aug 2013 16:55:50 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt; т.е. добалю такое правило и в фильтр &lt;br&gt;&amp;gt; Ну тут ладно щас проверю - это для проходящих пакетов и похоже &lt;br&gt;&amp;gt; на правду, но остаетвя вопрос - чо DHCP пролазит тут то &lt;br&gt;&amp;gt; уже точно пакет не проходящий а образается к серверу &lt;br&gt;&lt;br&gt;на текущий момент стало так&lt;br&gt;Chain INPUT (policy ACCEPT)&lt;br&gt;target     prot opt source               destination&lt;br&gt;ACCEPT     all  --  0.0.0.0/0            0.0.0.0/0           MAC 00:11:22:33:44:55&lt;br&gt;mac-user   all  --  0.0.0.0/0            0.0.0.0/0&lt;br&gt;mac-user   all  --  0.0.0.0/0            0.0.0.0/0&lt;br&gt;mac-user   all  --  0.0.0.0/0            0.0.0.0/0&lt;br&gt;REJECT     all  --  0.0.0.0/0            0.0.0.0/0           reject-with icmp-port-unreachable&lt;br&gt;REJECT     all  --  0.0.0.0/0            0.0.0.0/0           reject-with icmp-port-unreachable&lt;br&gt;REJECT     all  --  0.0.0.0/0            0.0.0.0/0           reject-with icmp-port-unreachable&lt;br&gt;&lt;br&gt;Chain FORWARD (policy ACCEPT)&lt;br&gt;target     prot opt source               destination&lt;br&gt;mac-user   all  --  0.0.0.0/0            0.0.0.0/0&lt;br&gt;mac-user   all  -</description>
</item>

</channel>
</rss>
