Toon posts:

User van internet afsluiten

Pagina: 1
Acties:
  • 117 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Hey mensen,

Wij hebben hier een mdk8.1 server, die voor de inet-sharing zorgt, en teves fileserver is (vooral voor muziek)

Alle clients krijgen via DHCP een ip toegewezen (aan de hand van ieders MAC-adress krijgt iedereen WEL een vast ip), en verder wordt er (uiteraart) gebruik gemaakt van iptables voor de routing van het internet (ik gebruik een standaart scriptje dat mdk automatisch maakt als je inetscharing aanzet).

Nou zijn er 2 mensen die nogal hartnekking zijn in het niet betalen van hun rekening, en dus wil ik die users afsluiten. Compleet afsluiten, dus geen internet, en ook geen muziek (e.d.)!

Helemaal stoer zou zijn als ze een winpopje krijgen met de mededeling dat ze afgeloten zijn, maar dat hoeft zeker niet..

Hoe pak ik dit het best (lees: gemakkelijkst voor mij)

  • Janoz
  • Registratie: Oktober 2000
  • Laatst online: 17-08 23:56

Janoz

Moderator Devschuur®

!litemod

1 - trek hun netwerkkabel eruit.
2 - zorg dat ze geen ip krijgen.
3 - blokkeer hun ipadressen.

Ken Thompson's famous line from V6 UNIX is equaly applicable to this post:
'You are not expected to understand this'


Verwijderd

Topicstarter
opties 2 en 3 spreken me wel aan... kun je iets meer uitleg geven over hoe ik dat aanpak?

  • xychix
  • Registratie: September 2000
  • Laatst online: 03-12-2025

xychix

FreeBSD Rules !

de 1e is het makkelijkst !

Every failure offers you a new opportunity! | Lokatie database|GoT - Notepad


Verwijderd

Topicstarter
inderdeed, maar dat kunnen ze zelf oplossen, en dat was nou niet de bedoeling!

Verwijderd

Op dinsdag 05 februari 2002 10:10 schreef beurdy het volgende:
opties 2 en 3 spreken me wel aan... kun je iets meer uitleg geven over hoe ik dat aanpak?
Zij krijgen een vast IP. In je iptables zet je dus als eerste regels dat alle inkomende traffic van en alle uitgaande traffic naar deze IPs geignoret moet worden.

bv, IP1=192.168.100.10 en IP2=192.168.100.11:
code:
1
2
3
4
5
6
7
8
9
IPTABLES=/sbin/iptables
REJECTIP1=192.168.100.10
REJECTIP2=192.168.100.11

${IPTABLES} -A INPUT -j REJECT --reject-with icmp-net-prohibited -s ${REJECTIP1} d 0/0
${IPTABLES} -A INPUT -j REJECT --reject-with icmp-net-prohibited -s ${REJECTIP2} d 0/0

${IPTABLES} -A OUTPUT -j REJECT --reject-with icmp-net-prohibited -s 0/0 -d ${REJECTIP1}
${IPTABLES} -A OUTPUT -j REJECT --reject-with icmp-net-prohibited -s 0/0 -d ${REJECTIP2}

En dat dus aan het begin van je firewall script, zodat deze de hoogste prioriteit krijgen en alles van hun dus wordt gedropt.

  • RvdH
  • Registratie: Juni 1999
  • Laatst online: 28-07 15:42

RvdH

Uitvinder van RickRAID

Zoek uit wat hun MAC adressen zijn, en comment die in /etc/dhcpd.conf zodat ze geen IP adres krijgen.

Dit kunnen ze natuurlijk wel omzeilen door zelf een IP in te stellen, daarom kun je het beste nog even wat iptables rules aanmaken:

/sbin/iptables -A input -s 1.2.3.4 -j DROP

Waarbij 1.2.3.4 hun IP is, maar als ze dat veranderen kunnen ze er weer bij, dus dan moet je zorgen dat die rules up-to-date blijven.

  • imdos
  • Registratie: Maart 2000
  • Laatst online: 05-08 12:09

imdos

I use FreeNAS and Ubuntu

Je kan toch met iptables gewoon locken op mac-adres! Dan moeten ze dat eerst faken voordat ze iets anders kunnen doen.

En anders zorgen dat ze per-se via je dhcp moeten en ze dan een ip-adres in een andere range geven ofzo, zodat ze geen access hebben tot de rest!

pvoutput. Waarom makkelijk doen, als het ook moeilijk kan! Every solution has a new problem


Verwijderd

Op dinsdag 05 februari 2002 10:31 schreef strlen het volgende:
/sbin/iptables -A input -s 1.2.3.4 -j DROP
REJECT lijkt me handiger, dan kun je een ICMP error terugsturen... Zoals icmp-net-prohibited, dat de netwerktoegang niet is toegestaan. Misschien geven IE/Mozilla nog wel een popupschermpje ook :D

  • RvdB
  • Registratie: Februari 2001
  • Laatst online: 11-02-2025
Kijk even op bovendelft.xs4all.nl; staat ergens een scriptje dat ipdrop heet. Bedoeld om dos aanvallen en zo te stoppen, maar werkt ook prima met intern netwerk. Uiterst eenvoudig afsluiten en heraansluiten: ipdrop <ip.adres> on|off

edit:

script heet ipdrop of ipblock (denk eerste)

Athlon 800 @ A7V133; 256MB; 40GB, GeForce2MX-GS 205/205


Verwijderd

Of je zet ze in je routing table..
code:
1
/sbin/route add -host <ip> reject

Misschien niet zo netjes als via iptables, maar werkt wel ;)
Pagina: 1