IP nrs op netwerk locken met ARP?

Pagina: 1
Acties:

  • Red devil
  • Registratie: December 1999
  • Laatst online: 18:11
Binnen 2 weken krijgen we internet via de kabel, er draait al een Linux Servertje die ons het internet op helpt.

Alleen zitten er mensen op het netwerk die geen internet krijgen via de server en een paar mensen die meer rechten hebben dan andere.

Ik heb dus al de rechten per IP nr toegewezen maar iemand zonder die rechten zou (al dan niet tijdelijk) een ander IP nr kunnen aanwenden om dan alsnog te kunnen internetten.

Ik draai al ARP-watch wat alles in de gaten houdt en root een mailtje stuurt als er een nieuwe bij komt. Ik heb al een (bijna) complete lijst met IP-nrs en MAC adressen.

Kun je met arp -s (zoiets hoorde ik) netwerkkaarten locken op hun IP nr m.b.v. de MAC adres van de kaart? Zijn er mensen die hier ervaring mee hebben en mij wat tips kunnen geven? Alvast bedankt!

  • mavink
  • Registratie: April 2000
  • Laatst online: 27-05 09:16
Met kernel 2.4 en iptables kan je eventueel ook firewall-regels op MAC-adressen baseren, tenminste, dat geloof ik.

[edit] met arp -s voer je handmatig een MAC_adres in de arptable van de server in. Volgens mij blijft die niet staan na een reboot, en ik weet niet helemaal zeker of dat wel werkt.

Bovendien: wat weerhoudt mensen ervan zelf hun MAC-adres te veranderen?

  • Red devil
  • Registratie: December 1999
  • Laatst online: 18:11
Op maandag 19 februari 2001 14:16 schreef vink het volgende:
Met kernel 2.4 en iptables kan je eventueel ook firewall-regels op MAC-adressen baseren, tenminste, dat geloof ik.

[edit] met arp -s voer je handmatig een MAC_adres in de arptable van de server in. Volgens mij blijft die niet staan na een reboot, en ik weet niet helemaal zeker of dat wel werkt.

Bovendien: wat weerhoudt mensen ervan zelf hun MAC-adres te veranderen?
Ik ken gelukkig iedereen op het netwerk en ik weet hoeveel de meeste weten over computers e.d. daarom weet ik dat ze niet op hun zouden kunnen komen om zelf hun MAC adres te wijzigingen (ikzou het zelf ook niet eens weten :+)

Hmm ik heb rh62 dus das toch kernel 2.2x?

Ik dacht (had ik ergens gehoord) dat er een soort programma moest zijn waarmee je een file had met daarin de ipnrs en daarachter de mac adressen en dat dat programma
de ipnrs met de mac adressen verbindt.
En als mensen dan een andere netwerkkaart/of hun ip nr wijzigen dat programma ervoor zorgt dat:
a) ik een mailtje krijg dat User X een knal voor zijn kop moet krijgen :P
b) dat User X helemaal niks meer kan doen

  • mavink
  • Registratie: April 2000
  • Laatst online: 27-05 09:16
Dat met dat mailtje kan inderdaad met arpwatch, en als je het helemaal mooi wil doen moet je zorgen de pc's hun IP krijgen via RARP/BOOTP/DHCP. Dan kan je alles vanaf de server bepalen, en dus echt op basis van het MAC-adres een IP uitdelen.

  • Red devil
  • Registratie: December 1999
  • Laatst online: 18:11
Op maandag 19 februari 2001 15:10 schreef vink het volgende:
Dat met dat mailtje kan inderdaad met arpwatch, en als je het helemaal mooi wil doen moet je zorgen de pc's hun IP krijgen via RARP/BOOTP/DHCP. Dan kan je alles vanaf de server bepalen, en dus echt op basis van het MAC-adres een IP uitdelen.
Hmm ja, daar neig ik nu ook erg naar, naar dat DHCP maar wat ik me nu nog afvraag;
Als ik IP nrs verstrek met DHCP kunnen mensen die een IP zelf statisch invullen alsnog dingen doen via dat IP nr? Of kunnen alleen mensen op het net als ze zich hebben aangemeld via de DHCP server??
Is het wat veilig? Of is het makkelijk te omzeilen?

edit:

Ik krijg net te horen dat het zo moet:

arp -s <ip-adres> <bijbehorende macadres> -i eth0

Hmm misschien ook maar eens testen


  • Red devil
  • Registratie: December 1999
  • Laatst online: 18:11
Voor de liefhebbers, tis gelukt!

ik heb gewoon in de rc.local entrys gezet zoals deze:

arp -s 192.168.0.3 0:80:ad:8d:c1:41 -i eth1

als je daarna arp intikt zie je iets als:

Address HWtype HWaddress Flags Mask Iface
bauke.0.168.192.in-addr ether 00:10:C0:28:C4:2F CM eth1
blome.0.168.192.in-addr ether 00:10:C0:A1:CF:0E CM eth1
netware1.0.168.192.in-a ether 00:50:33:2C:4D:3C CM eth1

Als iemand een ander IP nr/netwerkkaart neemt kan hij de server niet meer benaderen, zelfs een simpel pingetje wil al niet meer!
De server negeert het station gewoon net zolang de originele waarden herstelt zijn of de arp tabel is aangepast.

Perfect gewoon!

  • I_stealth_I
  • Registratie: Januari 2001
  • Laatst online: 16:30

I_stealth_I

Tweak It OR leave it!

ik wil het ook anders om hebben.

een bepaald macadres - Waar een bepaald IP bij moet ! :)

/dev/null


Verwijderd

Hallo, ik heb een internet server onder Linux en heb hetvolgende probleem. Ik las hiero dat er wat stond over het locken van een ip aan een mac, en dat als je op de pc het ip verandert dat je dan niet het netwerk op mag. Op deze server zitten 3 netwerken aangesloten en een internet aansluing. Ik heb het commando arp -s gedaan maar het wil namelijk niet werken. Ik zal hieronder zetten wat ik precies gedaan heb:

arp -s 192.168.3.2 00:01:02:E0:AF:5E -i eth3

Ik heb namelijk 4 netwerkkaarten in de Linux server zitten, daarom eth3. Dit is namelijk 1 van de 3 netwerken. Deze server word nog niet volledig gebruikt ik probeerde het commando om te testen of het werkt.

Ik hoop dat een van jullie het weet en mij antwoord kan geven op wat ik fout cq. nog erbij moet doen. Alvast Bedankt!

Verwijderd

^^^
Pagina: 1