Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Linux и FreeBSD » Общий по Linux » Прочее - Как заблокировать МАС-адрес другой подсети?

Ответить
Настройки темы
Прочее - Как заблокировать МАС-адрес другой подсети?

Новый участник


Сообщения: 7
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: flosisa
Дата: 09-10-2013
Задача! Нужно в прокси сервере настроить авторизацию по МАС адресу. Вопрос!!! Как можно блокировать МАС адрес компьютера который находится в другой подсети в Linux? В Windows например. получается фильтрация через программу CCPROXY если даже компьютер находится в другой подсети. A в Linux Squid, iptables не могут блокировать по МАС адресу, если компьютер находится в другой подсети, они блокируют компьютеры с другой подсети только по IP.

Пример:
1 - 192.168.5.1/24 192.168.5.250(Gateway - Маршрутизатор) Proxy Server
2 - 192.168.5.2/24 192.168.5.250(Gateway - Маршрутизатор) Client B
3 - 192.168.6.2/24 192.168.6.250(Gateway - Маршрутизатор) Client C

Прокси сервер блокирует клинта В по МАС адресу без проблем, потому что клиент В находится в одной подсети с прокси сервером.
Прокси сервер не может блокирует клинта С по МАС адресу, потому что клиент С находится в другой подсети с прокси сервером.
Самое странное в Windows ISA server, CCPROXY фильтрирует клиента по МАС, а в Линуксе я не могу найти решение!Пожалуйста помогите !!!

P.S.
В документациях Squid написано, что он не может блокировать MAC адрес другой подсети. На форумах читал, что iptables тоже не может блокировать MAC адрес другой подсети. На практике проверил, что эти программы реально не могут блокировать MAC адрес другой подсети(по крайнем мере у меня). А в Windows 2-3 программы реально блокируют MAC другой подсети. В Windows блокировка получается, значить в самой сети что-то перенастроить по поэму не нужно. Только найти решение в Linux для того, чтобы блокировать MAC адрес клиента, который находится в другом сегменте сети. Пробовал arptables, ebtables все равно не помогло. Сетевиками общался, они говорят что маршрутизатор пропускает MAC адрес клиента с его IP адресом. Если не пропускал бы, то тогда как все это в Windows работает? В Linux есть ли на это решение? Пожалуйста дайте варианты!

Отправлено: 15:59, 09-10-2013

 

Аватара для cameron

Ветеран


Сообщения: 4677
Благодарности: 1092

Профиль | Отправить PM | Цитировать


а не покажите, как вы блокируете MAC в ISA?
а главное, как вы его получаете, из другой то сети?

-------
в личке я не консультирую и не отвечаю на профессиональные вопросы. для этого есть форум.

Это сообщение посчитали полезным следующие участники:

Отправлено: 16:03, 09-10-2013 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 7
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вы думаете через маршрутизатор не проходить MAC адрес отправителя?

Отправлено: 16:19, 09-10-2013 | #3


Аватара для cameron

Ветеран


Сообщения: 4677
Благодарности: 1092

Профиль | Отправить PM | Цитировать


Цитата flosisa:
Вы думаете через маршрутизатор не проходить MAC адрес отправителя? »
а вы думаете по-другому?

-------
в личке я не консультирую и не отвечаю на профессиональные вопросы. для этого есть форум.


Отправлено: 16:29, 09-10-2013 | #4


Ветеран


Сообщения: 2029
Благодарности: 704

Профиль | Отправить PM | Цитировать


Цитата flosisa:
Как можно блокировать МАС адрес компьютера который находится в другой подсети »
Как Вам уже совершенно справедливо заметила уважаемая cameron, никак нельзя. Ни в Windows. ни в Linux, ни в какой другой ОС.
MAC-адреса передаются только в пределах одного сегмента. Если не верите, посмотрите arp-кэш на любом компьютере - там окаэутся только адреса компьютров этого сегмента (включая сегменты объединенные сетевым мостом, разумеется).

-------
Господа! Убедительная просьба не обращаться за консультациями в ЛС. Поверьте, создать ветку в соответствующем разделе форума гораздо эффективнее.


Отправлено: 17:02, 09-10-2013 | #5


Новый участник


Сообщения: 7
Благодарности: 0

Профиль | Отправить PM | Цитировать


Я тоже много читал и на практике проверил по поводу этого(что не проходить MAC через маршрутизатор), но тогда в Windows программа CCProxy как фильтрует клиентов по MAC адресу?
Потом какие варианты есть в Linux чтобы клиенты авторизовались или отфильтровывались по MAC? A то они могут менять IP и сидеть в Интернете. Пожалуйста, не предлагать прописать в коммутаторе IP на MAC, слишком большая сеть и клиентов много(слишком трудоёмкая работа). Авторизация по паролю тоже не пойдет.
arptables или ebtables не поможет в моем случае.
P.S.
Ведь в больших организациях как-то решают же такие проблемы с сетью сложной структурой.

Последний раз редактировалось flosisa, 10-10-2013 в 08:30.


Отправлено: 18:22, 09-10-2013 | #6


Аватара для ruslandh

info man howto


Сообщения: 6960
Благодарности: 385

Профиль | Сайт | Отправить PM | Цитировать


Маркировать соединение на шлюзе?

-------
Поспешай не торопясь


Отправлено: 19:17, 09-10-2013 | #7


Аватара для cameron

Ветеран


Сообщения: 4677
Благодарности: 1092

Профиль | Отправить PM | Цитировать


Цитата flosisa:
Ведь в больших организациях как-то решают же такие проблемы с сетью сложной структурой. »
не по MAC адресу.
я думаю, что кроме некоторых ISP, это вообще никто не использует.

-------
в личке я не консультирую и не отвечаю на профессиональные вопросы. для этого есть форум.


Отправлено: 20:28, 09-10-2013 | #8


Аватара для MakaBooka

Старожил


Сообщения: 342
Благодарности: 46

Профиль | Отправить PM | Цитировать


Фильтрация по MAC - только в пределах одного ethernet-сегмента.
Аутентификация по MAC убога. MAC, если вспомнить, спокойно меняется прямо в операционке. Это привязка к машине, а должна быть привязка к пользователю, по идее.
Посему клиентов авторизовывать на выход либо на низком уровне (с тем самым нелюбимым прописыванием прописыванием IP/MAC на свитчах), либо на высоком - сертификаты/пароли на проксе.

Кривым, но в какой-то мере действенным методом для небольших сетей около 100 абонов является поднятие ppp/pppoe сервера. Плюсы: учёт всего и разного трафика, нет необходимости настройки каждого клиента(программы) на прокси, привязка к аккаунту юзеря, а не машине.

Отправлено: 09:34, 17-10-2013 | #9



Компьютерный форум OSzone.net » Linux и FreeBSD » Общий по Linux » Прочее - Как заблокировать МАС-адрес другой подсети?

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Прочее - [решено] Нулевой МАС - адрес duracell Сетевое оборудование 3 03-09-2013 05:17
Доступ - [решено] брандмауэр - Как заблокировать определенный IP адрес zai Сетевые технологии 6 15-07-2011 19:20
как скрывать мас адрес asas Хочу все знать 3 18-04-2010 14:59
Прочее - Как изменить МАС-адрес? CUMMINS Сетевое оборудование 2 07-10-2009 09:56
Двойной МАС-адрес serius Сетевые технологии 1 23-04-2004 21:44




 
Переход