Toon posts:

gateway blokkeren voor user

Pagina: 1
Acties:

Verwijderd

Topicstarter
Bij mij in de straat hebben we een netwerk liggen met ongeveer 10 pc's erin
ook hangen er 2 routers in, met in totaal 3 chello aansluitingen (2 routers, en mijn win2kadv. server die routeerd mijn chello aansluiting)

nou deelt mijn server de adressen uit in het netwerk, behalve de gateway, die moet je dus bij alle clients handmatig instellen, zodat iedereen via de goede chello connectie internet.

mijn vraag is, bestaat er ook een manier/programma om de gateway op MIJN server te blokkeren voor de users die ik aangeef?
voor de duidelijkheid, ik wil dus niet handmatig iets in hoeven te stellen bij de clients, het moet vanaf de server te regelen zijn.

thnx in forward :)

  • Gomez12
  • Registratie: Maart 2001
  • Laatst online: 17-10-2023
Gewoon je firewall instellingen op je server veranderen zodat deze niet alleen toegang vanuit internet blokt, maar alles behalve de ipnrs/macadressen die jij aangeeft. Dus niet subnetten vrijgeven echt ipnrs / macadressen.

Macadressen is het beste om snel te voorkomen dat iemand het omzeilt.

Verwijderd

Als je dit wilt kom je al heel snel uit bij geavanceerdere firewalls en proxy's met user- en groupbased authentication. Ik neem aan dat je RRAS gebruikt om je internetverbinding te delen, helaas is dit niet zo simpel te gebruiken in combinatie met restricties.

Is het misschien een diee in een apart subnet te gaan zittten? Of een onvoorspelbaar gateway-adres :?

offtopic:
Het is "thanks in advance" ;)

  • DJSmiley
  • Registratie: Mei 2000
  • Laatst online: 15-08 11:31
Uh... waarom pak je geen PC met gewoon 4 netwerkkaarten? 1x tbv lan, en 3x naar de diverse chello modems. Je kan dan de hele zooi veel beter balancen, en zo dus 4.5Mbit creeren. Benut je de lijnen gelijkmatiger en is het in de praktijk veel sneller.

Verwijderd

Topicstarter
dus via een wat geavanceerde firewall kan ik bepaalde macadressen invullen in een lijstje wie wel van mijn gateway gebruik mag maken.

welke firewall kan dit?

  • Gomez12
  • Registratie: Maart 2001
  • Laatst online: 17-10-2023
Verwijderd schreef op 03 September 2003 @ 21:52:
dus via een wat geavanceerde firewall kan ik bepaalde macadressen invullen in een lijstje wie wel van mijn gateway gebruik mag maken.

welke firewall kan dit?
Zie handleiding van je huidige firewall, veel kunnen dit.

En anders zie google.

Truc is gewoon om in te stellen deny all.
allow alleen je eigen pc's

Verwijderd

Topicstarter
ik heb zone alarm geinstalleerd gehad op mn server: resultaat, meteen ALLES dicht, geen terminalserver meer te bereiken. nix waard dus

ik zoek eigenlijk een vuurmuur die ik vanaf het begin handmatig in kan stellen, en MET de mogelijkheid om de gateway dicht te gooien m.u.v. een aantal mac adressen die ik kan specificeren.

weet iemand een vuurmuur die dit kan doen?

bvd

//edit// ik zoek dus een firewall/progsel/manier om op mijn server de gateway te blokkeren voor iedereen, en waarmee ik een aantal mac adressen op kan geven die WEL gebruik mogen maken van de gateway. //edit//

[ Voor 22% gewijzigd door Verwijderd op 06-09-2003 00:00 ]


Verwijderd

Je kan ook in je dhcpserver voor iedere netwerk kaart een resevation maken. Alleen de pc's die mogen internetten geef je ook een gateway mee in de resevation.

Zeker niet waterdicht, maar voor a-technische-computer-mensjes voldoende :)

Verwijderd

Topicstarter
da's het probleem, niet iedereen in dit netwerk is compleet n00b...

Dus waterdicht is wel vereiste :D

Verwijderd

Topicstarter
Verwijderd schreef op 05 september 2003 @ 22:12:

//edit// ik zoek dus een firewall/progsel/manier om op mijn server de gateway te blokkeren voor iedereen, en waarmee ik een aantal mac adressen op kan geven die WEL gebruik mogen maken van de gateway. //edit//
klein beschaafd schopje...

anyone? :)

  • Gomez12
  • Registratie: Maart 2001
  • Laatst online: 17-10-2023
Niet waterdicht, maar vele firewalls kunnen wat jij wil op ip-niveau (Kerio etc.) Is in het begin beetje pielen, omdat je ook dingen als terminalservers gebruikt. Maar dan gewoon deny all.

Waterdicht is bijna niet te doen. En zeker niet zonder grote kosten, want ip-adres kan veranderd worden, mac-adres kan veranderd worden, bijna alles kan veranderd worden.

[ Voor 32% gewijzigd door Gomez12 op 08-09-2003 11:23 ]


Verwijderd

Topicstarter
ok, das duidelijk, maar het MEEST waterdicht is toch op mac-niveau. en op ip is al geen optie, omdat ik dhcp draai (en moet blijven draaien).

dus zoek ik nog steeds een firewall die dit kan.

Verwijderd

Kun je dat niet eventueel instellen op je router zelf?

Verwijderd

Topicstarter
[quote]Verwijderd schreef op 03 September 2003 @ 19:57:
Bij mij in de straat hebben we een netwerk liggen met ongeveer 10 pc's erin
ook hangen er 2 routers in, met in totaal 3 chello aansluitingen (2 routers, en mijn win2kadv. server die routeerd mijn chello aansluiting)
quote]

:>

  • Gomez12
  • Registratie: Maart 2001
  • Laatst online: 17-10-2023
Wat is je server dan voor een pc, want dan moet je echt zoeken naar een oplossing die kijkt of er een dhcp lease is uitgegeven,en dan pas het netwerkverkeer opengooien voor die user.

Is redelijke oplossing, want als iemand met zelfde ip-adres als jou gaat werken ( handmatig ingetikt aan zijn kant en jij met dhcp ) dan krijg je vanzelf problemen met je netwerkverkeer wat begint op te vallen.

Enigste probleem is dat een 2e gebruiker kan inetten via jouw verbinding als jij je pc uitzet en je dhcp lease loopt nog door, is te voorkomen door je leasetime op 10 min te zetten ofzo, dan kan hij max 10 min inetten via jouw verbinding.

Ik heb deze mogelijkheid wel eens werkend gezien via linux, was een combo van dhcp en iptables, maar nog nooit onder windows. Denk ook niet dat het bestaat voor een leuk prijsje.

Verwijderd

Topicstarter
je bedoelt dat ik in dhcp een aantal pc's in mn domein aangeef die WEL van de gateway gebruik mogen maken, en dat hij dan checkt of het desbetreffende adres wel verkregen is via dhcp?

[ Voor 75% gewijzigd door Verwijderd op 08-09-2003 12:21 ]


  • Gomez12
  • Registratie: Maart 2001
  • Laatst online: 17-10-2023
DHCP geef je een reservation voor je eigen ip-adres. Deze vul je in op mac-adres.
Als jouw pc dan een ip-adres opvraagt dan wordt dat bijgehouden in een zgn. lease file.

Je firewall kan deze lease-file uitlezen, en zeggen als er een lease bestaat op dat ip-adres dan mag dat ip-adres netwerk verkeer hebben.

Omdat de lease op mac-adres wordt afgegeven wordt indirect je netwerk verkeer ook op mac-adres afgegeven, plus je kan hier nog een paar andere leuke dingen mee doen.

Heeft voor de rest niets met instellingen van DHCP te maken, want iedereen kan die zelf client-side intikken. Alleen ontstaat er dan geen lease op de server.

Verwijderd

Topicstarter
aha, dus nu moet ik gaan zoeken naar een firewall die die leasefiles kan uitlezen O-)

  • Gomez12
  • Registratie: Maart 2001
  • Laatst online: 17-10-2023
OF gewoon op ip gaan filteren, stukje minder omdat mensen het zelf kunnen invullen maar met dhcp kan je gewoon adressen veranderen eens in de week, client merkt er niets van en als jij ook je ip-filters meeverandert wordt het redelijk moeilijk om er voor langere tijd gebruik van te maken.

Verwijderd

Topicstarter
wat kan ik met ipfiltering doen dan? is mij nog onbekend :'(

//edit// ok ff gezocht }) snap het nu wel, maar deze oplossing betekend dus weer dat als mn pc uitstaat voor een tijdje iemand in mijn netwerk mijn ip-adres handmatig in kan vullen... en alsnog mijn gateway kan gebruiken.//edit//

[ Voor 67% gewijzigd door Verwijderd op 08-09-2003 12:41 ]


  • Eboman
  • Registratie: Oktober 2001
  • Laatst online: 16:04

Eboman

Ondertitel

Kun je niet beter enkele dhcp pools maken en hier de juiste gw op instellen en de verschillende computers een reservation geven in deze pools ?

Signature


Verwijderd

Topicstarter
@ eboman: dan kunnen andere clients toch nog gewoon handmatig mijn gateway invullen en alsnog van mn gateway gebruik maken?

  • Eboman
  • Registratie: Oktober 2001
  • Laatst online: 16:04

Eboman

Ondertitel

oops ja maar ze waren toch n00bs ??

Signature


  • laurens0619
  • Registratie: Mei 2002
  • Laatst online: 18:05
doen wat eboman zegt. Het is toch je buurt? is het toch niet nodig om alles dicht te gaan zetten voor elkaar

CISSP! Drop your encryption keys!


Verwijderd

Topicstarter
@eboman:
Verwijderd schreef op 06 September 2003 @ 10:07:
da's het probleem, niet iedereen in dit netwerk is compleet n00b...

Dus waterdicht is wel vereiste :D
@laurens0619:
aangezien die andere 2 chello aansluitingen normaal zijn, en ik chello +heb(3mbit)
wil ik het wel graag goed regelen. ;)

  • Gomez12
  • Registratie: Maart 2001
  • Laatst online: 17-10-2023
Eerst makkelijk proberen, dan kijken hoeveel verkeer erover gaat, als het echt veel extra verkeer is dan kan je nog eens naar een andere oplossing gaan kijken, maar ik denk op zich dat het wel mee zal vallen als je gewoon op ip filtert.

Of gewoon op dit moment een logfile aanzetten en gaan kijken wie er via jou internetten, deze aanspreken en dan zeggen dat ze moeten kappen.

P.S. Als je 5 mensen hebt die via jouw connectie tegelijkertijd aan het werk zijn wat is dan het nut hiervan, dan is een chelllo (gewoon???) aansluiting sneller ( 3 mbit /5 )

Verwijderd

Topicstarter
kan ik dat ergens in een logfile zien dan wie er van mn gateway gebruik maken ?

P.S. Als je 5 mensen hebt die via jouw connectie tegelijkertijd aan het werk zijn wat is dan het nut hiervan, dan is een chelllo (gewoon???) aansluiting sneller ( 3 mbit /5 )

<-- die snap ik niet helemaal

  • Gomez12
  • Registratie: Maart 2001
  • Laatst online: 17-10-2023
Logfile moet toch ergens op je server staan als hij het verdeeld???

2e gedeelte is van als er 5 mensen jouw lijn gebruiken (actief downloaden) dan wordt het gewoon een rekensom, dan krijgt ieder 3mbit gedeeld door 5 aan snelheid voor zichzelf, is 0,6 mbit per gebruiker niet langzamer dan een (gewoon) chello lijntje dus kunnen zij niet beter een van de andere 2 chello aansluitingen pakken???

Verwijderd

Topicstarter
nope, het is zo geregeld: ik heb een 3mbit lijn, daarop zitten mijn zusje en mn ouwelui en ik ofcourze :)

verder zitten er nog meer mensen op het netwerk die verdeelt zitten over die 2 andere routers.

het is dus de bedoeling dat het gebruik van de internet lijnen netjes verdeeld blijft.

Verwijderd

Topicstarter
Ik heb het probleem opgelost dmv ISA server })

Verwijderd

heh isa server.... met *nix was het echt veel easier geweest, en nog gratis ook.
ok, als je per se windows wilt gebruiken, of als je niks van linux afweet gaat die vlieger natuurlijk niet op.

Wel bewijst dit eens te meer dat er geen goeie firewall bestaat voor windows.
Of ik moet echt onder een rock hebben geleefd, en er is iets voor windows, dat dezelfde functionaliteit heeft als linux' iptables.

Alle windows firewalls zijn producten met een slider bar voor je securityinstelling.
Een paar hebben iets geavanceerdere filteringmogelijkheden, maar echt zo allerbelabberst.

Verwijderd

Je kan ook gewoon in je DHCP scope reservations maken op MAC adres. >:)

Verwijderd

Topicstarter
onlangs stuitte ik nog op een andere oplossing (clarkconnect) met een addon waarmee je echt op mac adress de gateway dicht kan gooien.

voor meer info: http://www.clarkconnect.com/webapp/moduleinfo.jsp?id=10043

ik ga het zeker nog uitproberen!

  • Gomez12
  • Registratie: Maart 2001
  • Laatst online: 17-10-2023
BTW Mac adressen zijn ook te faken dus is het nog steeds niet waterdicht ( kan ook niet zonder duur te worden )

Verwijderd

Topicstarter
yeh, maar met mac-adres is wel dicht genoeg voor me hoor 8) iig thnxz voor alle hulp :7
Pagina: 1