[Router] beperken van internet voor ip's

Pagina: 1
Acties:

  • Trax_Digitizer
  • Registratie: Januari 2002
  • Laatst online: 11-05 10:40

Trax_Digitizer

are we there yet?

Topicstarter
Ok volgende probleem:
Ik gebruik debian+iptables op een 486 als NAT/firewall.
Nu is het echter zo dat er op het interne netwerk personen (ip's) zitten die niet mogen internetten, maar wel gebruik mogen maken van het interne netwerk.
Wat ik wil doen is eigenlijk de router dichtgooien voor alle ip's behalve voor degene die ik specifiek doorlaat. Dit kan ik doen met iptables, maar dat geeft me het probleem dat als een user een ip invult wat doorgelaten wordt dat ie dan kan internetten.
Wat ik eigenlijk wil ik een soort authenticatie zodat ze om een username en wachtwoord worden gevraagd op het moment dat ze inloggen.
Waarmee doe ik dat?

  • Seth4Chaos
  • Registratie: Maart 2001
  • Niet online

Seth4Chaos

that's me...

Zover ik weet kan je je op iptables niet aanmelden. Wat je wel kan doen is een proxy draaien waar je je op moet aanmelden. Vervolgens stel je iptables zo in dat je alleen maar via de proxy naar buiten kan en klaar is kees (of hoe je ook heet)

Mistakes are proof that you are trying...


Verwijderd

Ken uw interne ips toe met dhcp, en blokkeer ze dan, dan kunnen ze hun eigen ip niet zomaar veranderen

Verwijderd

Met OpenBSD kan dat met authpf(8). Ik weet niet of IPtables ook een vergelijkbare functionaliteit heeft. Anders is er wel een minder nette oplossing die je nu ook gebruikt. Basically wordt dat met de hand: bak 1 NAT je op 192.168.0.1/32. Die mag dus. Voor de andere NAT je gewoon niet. Misschien is het mogelijk dat je het per MAC address kunt instellen hoewel ook dat weer te vervalsen is. Tja, zucht. Misschien is er zelfs een patch voor IPtables, maar ik heb er nog nooit van gehoord iig.

Verwijderd

Laat ALLEEN de ips toe die op internet en mogen en blokkeer de rest, dan kunnen ze toch geen ander ip nemen zonder conflicts te krijgen?

Verwijderd

Wat ik eigenlijk wil ik een soort authenticatie zodat ze om een username en wachtwoord worden gevraagd op het moment dat ze inloggen.
Als je dit wilt bereiken zul je dit moeten doen door een proxy te installeren welke werkt met authorisatie. Op deze manier kan je de browser instellen op de proxy, welke dan een username en paswoord vraagt, als je het internet op wilt. Ik weet alleen niet of squid dit ook kan...

  • SJR
  • Registratie: Januari 2000
  • Laatst online: 15-02 13:58

SJR

Er is een module voor iptables die kan matchen op MAC adres. Als je dan alleen de MAC adressen doorlaat van mensen die volgens jou mogen internetten, dan kan de rest wisselen van IP wat ze willen, ze kunnen niet internetten. Natuurlijk zouden ze een andere compu kunnen open slopen, en de netwerkkaart verwisselen, maar dat gaat ze iets te ver denk ik :).
Misschien moet je wel de kernel opnieuw compileren, want ik geloof dat de MAC match niet standaard aanwezig is.

  • blaataaps
  • Registratie: Juli 2001
  • Niet online
Op donderdag 27 juni 2002 10:02 schreef SJR het volgende:
Er is een module voor iptables die kan matchen op MAC adres. Als je dan alleen de MAC adressen doorlaat van mensen die volgens jou mogen internetten, dan kan de rest wisselen van IP wat ze willen, ze kunnen niet internetten. Natuurlijk zouden ze een andere compu kunnen open slopen, en de netwerkkaart verwisselen, maar dat gaat ze iets te ver denk ik :).
Misschien moet je wel de kernel opnieuw compileren, want ik geloof dat de MAC match niet standaard aanwezig is.
Je kunt mac-adressen bijna net zo gemakkelijk wisselen als ip-adressen..

  • Seth4Chaos
  • Registratie: Maart 2001
  • Niet online

Seth4Chaos

that's me...

Op donderdag 27 juni 2002 09:54 schreef us1111 het volgende:

[..]

Als je dit wilt bereiken zul je dit moeten doen door een proxy te installeren welke werkt met authorisatie. Op deze manier kan je de browser instellen op de proxy, welke dan een username en paswoord vraagt, als je het internet op wilt. Ik weet alleen niet of squid dit ook kan...
Ja dit kan squid...
Op donderdag 27 juni 2002 10:04 schreef blaataaps het volgende:

[..]

Je kunt mac-adressen bijna net zo gemakkelijk wisselen als ip-adressen..
ohw..mag jij me vertellen hoe want je mac-adress zit in een rommetje gebakken

Mistakes are proof that you are trying...


  • blaataaps
  • Registratie: Juli 2001
  • Niet online
[code
Op donderdag 27 juni 2002 10:13 schreef Seth4Chaos het volgende:

[..]

ohw..mag jij me vertellen hoe want je mac-adress zit in een rommetje gebakken
code:
1
2
3
4
5
6
7
8
     hw class address
          Set  the hardware address of this interface, if the
          device driver supports this operation.  The keyword
          must  be followed by the name of the hardware class
          and the printable ASCII equivalent of the  hardware
          address.    Hardware  classes  currently  supported
          include ether (Ethernet), ax25 (AMPR AX.25), ARCnet
          and netrom (AMPR NET/ROM).

Uit man ifconfig. Zo gaat het dus in linux, andere os'en (zelfs de latere windowsen geloof ik) kunnen het ook wel.

  • Seth4Chaos
  • Registratie: Maart 2001
  • Niet online

Seth4Chaos

that's me...

Op donderdag 27 juni 2002 10:20 schreef blaataaps het volgende:
[..]
code:
1
2
3
4
5
6
7
8
     hw class address
          Set  the hardware address of this interface, if the
          device driver supports this operation.  The keyword
          must  be followed by the name of the hardware class
          and the printable ASCII equivalent of the  hardware
          address.    Hardware  classes  currently  supported
          include ether (Ethernet), ax25 (AMPR AX.25), ARCnet
          and netrom (AMPR NET/ROM).

Uit man ifconfig. Zo gaat het dus in linux, andere os'en (zelfs de latere windowsen geloof ik) kunnen het ook wel.
oke overtuigt... :o

maareh topicstarter: wat is het niveau van je gebruikers? als je een gemiddelde Word-gebruiker achter zo'n pc zit heb je hier iedergeval geen last van...

Mistakes are proof that you are trying...


  • Apache
  • Registratie: Juli 2000
  • Laatst online: 11-08 16:30

Apache

amateur software devver

Op donderdag 27 juni 2002 10:13 schreef Seth4Chaos het volgende:

[..]

Ja dit kan squid...
[..]

ohw..mag jij me vertellen hoe want je mac-adress zit in een rommetje gebakken
als ik mij niet vergis ging dat vrij eenvoudig met arp in een commanline box onder windows.

In linux misschien met ifconfig?

If it ain't broken it doesn't have enough features


  • Trax_Digitizer
  • Registratie: Januari 2002
  • Laatst online: 11-05 10:40

Trax_Digitizer

are we there yet?

Topicstarter
Bedankt voor jullie reacties. Ik heb mijn iptables aangepast en blokkeer nu standaard alle mac adressen behalve degene die ik expliciet toe laat.
Dus ze kunnen macadressen wel gaan faken, maar 2x zelfde macadres op netwerk geeft problemen. En bovendien zijn de gebruikers niet zo slim.
Pagina: 1