Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Связка ip и mac

    Scheduled Pinned Locked Moved Russian
    23 Posts 9 Posters 10.8k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • D
      DVR
      last edited by

      На форуме неоднократно поднимались темы о привязке ip к mac для компов юзеров. Решения данной проблемы на форуме я не нашёл. Между тем, на 2.0 это решается очень просто. Для freebsd расписано тут:

      http://skeletor.org.ua/?p=280

      То есть для pfS достаточно создать файл /usr/local/etc/arp.list в котором прописать пары ip и mac. Потом создать файл /usr/local/etc/rc.d/static_arp.sh и сделать его исполняемым:

      #!/bin/sh
      
      ifconfig xx0 staticarp
      
      arp -a -d && arp -f /usr/local/etc/arp.list
      

      где xx0 - интерфейс на котором нужна эта фича.
      P.S. Прописать staticarp в свойствах интерфейса в файле config.xml мне не удалось. pfS игноривал.

      1 Reply Last reply Reply Quote 0
      • V
        volag
        last edited by

        Такое впечатление, что это не вопрос на форуме, а нечто типа простой инструкции.

        Только вот я бы данную тема назвал как "static arp table"

        1 Reply Last reply Reply Quote 0
        • Z
          zar0ku1
          last edited by

          а что мешает юзеру подменить mac и ip?

          закрывайте темы, если ответ на ваш вопрос полон.
          если схема сложная - не поленитесь ее нарисовать

          1 Reply Last reply Reply Quote 0
          • D
            dr.gopher
            last edited by

            @zar0ku1:

            а что мешает юзеру подменить mac и ip?

            Имхо, сложно не имея возможности подключиться к сети, проснифать мак и IP :-) Нужно иметь доступ к компу в сети и уметь делать ipconfig /all, а потом ждать кодаж этот комп выключат.

            FAQ PfSense 2.0

            И не забываем про Adblock дабы не видеть баннеров.

            И многое другое на www.thin.kiev.ua

            1 Reply Last reply Reply Quote 0
            • Z
              zar0ku1
              last edited by

              @dr.gopher:

              @zar0ku1:

              а что мешает юзеру подменить mac и ip?

              Имхо, сложно не имея возможности подключиться к сети, проснифать мак и IP :-) Нужно иметь доступ к компу в сети и уметь делать ipconfig /all, а потом ждать кодаж этот комп выключат.

              чего за бред? что мне мешает набрать arp -a  и вывести список всех ip адресов и маков в сети?

              закрывайте темы, если ответ на ваш вопрос полон.
              если схема сложная - не поленитесь ее нарисовать

              1 Reply Last reply Reply Quote 0
              • D
                dr.gopher
                last edited by

                @zar0ku1:

                @dr.gopher:

                @zar0ku1:

                а что мешает юзеру подменить mac и ip?

                Имхо, сложно не имея возможности подключиться к сети, проснифать мак и IP :-) Нужно иметь доступ к компу в сети и уметь делать ipconfig /all, а потом ждать кодаж этот комп выключат.

                чего за бред? что мне мешает набрать arp -a  и вывести список всех ip адресов и маков в сети?

                Это не бред!
                Предлогаю Вам уважаемый проделать простой опыт.
                1. поставить IP адрес не из вашей подсети ручками
                2. очистить ARP-кэш    -    netsh interface ip delete arpcache
                3. и делать до просветления arp -a

                Без обид  ;)

                FAQ PfSense 2.0

                И не забываем про Adblock дабы не видеть баннеров.

                И многое другое на www.thin.kiev.ua

                1 Reply Last reply Reply Quote 0
                • Z
                  zar0ku1
                  last edited by

                  @dr.gopher:

                  Это не бред!
                  Предлогаю Вам уважаемый проделать простой опыт.
                  1. поставить IP адрес не из вашей подсети ручками
                  2. очистить ARP-кэш     -     netsh interface ip delete arpcache
                  3. и делать до просветления arp -a

                  Без обид  ;)

                  а зачем ставить левый айпишнег? узнать айпи в сети дело 5 секунд, это я говорю вам как начальник техотдела провайдера на 4,5к человек, у которых используется привязка ip+mac, и статик арпом вы проблему ни капельки не решите :) без обид ;)

                  закрывайте темы, если ответ на ваш вопрос полон.
                  если схема сложная - не поленитесь ее нарисовать

                  1 Reply Last reply Reply Quote 0
                  • D
                    dr.gopher
                    last edited by

                    @zar0ku1:

                    а зачем ставить левый айпишнег? узнать айпи в сети дело 5 секунд, это я говорю вам как начальник техотдела провайдера на 4,5к человек, у которых используется привязка ip+mac, и статик арпом вы проблему ни капельки не решите :) без обид ;)

                    Согласен, проблему этим не решить. Все, или почти все можно сломать! Вопрос сколько времени на это потратишь и какова квалификацию юзера. А применение данному решению можно найти.

                    FAQ PfSense 2.0

                    И не забываем про Adblock дабы не видеть баннеров.

                    И многое другое на www.thin.kiev.ua

                    1 Reply Last reply Reply Quote 0
                    • Z
                      zar0ku1
                      last edited by

                      @dr.gopher:

                      Согласен, проблему этим не решить. Все, или почти все можно сломать! Вопрос сколько времени на это потратишь и какова квалификацию юзера. А применение данному решению можно найти.

                      без наличия управляемых свичей с port binding это вообще не имеет смысла

                      закрывайте темы, если ответ на ваш вопрос полон.
                      если схема сложная - не поленитесь ее нарисовать

                      1 Reply Last reply Reply Quote 0
                      • F
                        forestman99
                        last edited by

                        @zar0ku1:

                        @dr.gopher:

                        Согласен, проблему этим не решить. Все, или почти все можно сломать! Вопрос сколько времени на это потратишь и какова квалификацию юзера. А применение данному решению можно найти.

                        без наличия управляемых свичей с port binding это вообще не имеет смысла

                        угу, это получается недорешение

                        1 Reply Last reply Reply Quote 0
                        • D
                          dr.gopher
                          last edited by

                          @forestman99:

                          угу, это получается недорешение

                          Разные есть задачи. Например для офиса в который могут зайти гости и попытаться подключиться к сети, это решение вполне пригодно. :-)

                          FAQ PfSense 2.0

                          И не забываем про Adblock дабы не видеть баннеров.

                          И многое другое на www.thin.kiev.ua

                          1 Reply Last reply Reply Quote 0
                          • F
                            forestman99
                            last edited by

                            прикольный офис где любой может придти и подключиться к сети, пропускной режим - вайфай в Макдональдс ))

                            1 Reply Last reply Reply Quote 0
                            • Q
                              QWERTik
                              last edited by

                              @forestman99:

                              прикольный офис где любой может придти и подключиться к сети, пропускной режим - вайфай в Макдональдс ))

                              А разве все офисы находятся на режимных объектах??? Есть офисы и в съёмных квартирах и даже подвалах.

                              1 Reply Last reply Reply Quote 0
                              • D
                                dr.gopher
                                last edited by

                                @forestman99:

                                прикольный офис где любой может придти и подключиться к сети, пропускной режим - вайфай в Макдональдс ))

                                А у вас не бывает левых гостей ожидающих встречи с боссом? А потом кипиш, нас ломанули, нашу почту читают конкуренты…. :-)
                                Разные офисы и разные ситуации. А данный вариант это одна из преград. Никто не говорил, что это обезопасит нас на 100%
                                ;)

                                FAQ PfSense 2.0

                                И не забываем про Adblock дабы не видеть баннеров.

                                И многое другое на www.thin.kiev.ua

                                1 Reply Last reply Reply Quote 0
                                • S
                                  StanislawK
                                  last edited by

                                  @dr.gopher:

                                  @forestman99:

                                  прикольный офис где любой может придти и подключиться к сети, пропускной режим - вайфай в Макдональдс ))

                                  А у вас не бывает левых гостей ожидающих встречи с боссом? А потом кипиш, нас ломанули, нашу почту читают конкуренты…. :-)
                                  Разные офисы и разные ситуации. А данный вариант это одна из преград. Никто не говорил, что это обезопасит нас на 100%
                                  ;)

                                  А вы этот кипишь гасите предъявляя почту конкурентов. :)
                                  Левым гостям следует ходить со своим 3Г интернетом. или давать им гостевой wifi  и интернет.

                                  1 Reply Last reply Reply Quote 0
                                  • A
                                    alexandrnew
                                    last edited by

                                    шифрование трафика в локальной сети - еще никто не отменял

                                    1 Reply Last reply Reply Quote 0
                                    • G
                                      goliy
                                      last edited by

                                      Я как-то хреново понимаю, объясните, пожалуйста, в чем разница приведенного метода с Галочкой dhcp-сервера "Enable Static ARP entries".
                                      Еще лишнем не будет "Deny unknown clients". и счастливо живем.

                                      2.0.2-RELEASE (i386)
                                      Intel(R) Atom(TM) CPU 330 @ 1.60GHz
                                      eth: Intel 82574L
                                      DOM sata, 1Gb
                                      over 150 users

                                      1 Reply Last reply Reply Quote 0
                                      • D
                                        dr.gopher
                                        last edited by

                                        @goliy:

                                        Я как-то хреново понимаю, объясните, пожалуйста, в чем разница приведенного метода с Галочкой dhcp-сервера "Enable Static ARP entries".
                                        Еще лишнем не будет "Deny unknown clients". и счастливо живем.

                                        Ваш вариант не выдаст ip.
                                        В в варианте автора - для выхода в инет требуется ip+мак из списка.

                                        FAQ PfSense 2.0

                                        И не забываем про Adblock дабы не видеть баннеров.

                                        И многое другое на www.thin.kiev.ua

                                        1 Reply Last reply Reply Quote 0
                                        • G
                                          goliy
                                          last edited by

                                          Мой вариант уже как год исправно выдает определенные адреса определенным юзерам. Т.е. фактически привязка мак+ИП.
                                          Если зарегистрированный юзер втыкает кабель в комп - получает ИП, числящийся за его сетевухой. Любой другой мак не может использовать этот ип-адрес. Этот мак не может использовать никакой другой ИП. Не это ли привязка?

                                          2.0.2-RELEASE (i386)
                                          Intel(R) Atom(TM) CPU 330 @ 1.60GHz
                                          eth: Intel 82574L
                                          DOM sata, 1Gb
                                          over 150 users

                                          1 Reply Last reply Reply Quote 0
                                          • D
                                            dr.gopher
                                            last edited by

                                            @goliy:

                                            Мой вариант уже как год исправно выдает определенные адреса определенным юзерам. Т.е. фактически привязка мак+ИП.
                                            Если зарегистрированный юзер втыкает кабель в комп - получает ИП, числящийся за его сетевухой. Любой другой мак не может использовать этот ип-адрес. Этот мак не может использовать никакой другой ИП. Не это ли привязка?

                                            Ваш вариант - обходим - пишем ручками любой ip из родсети.
                                            В… Автора - ручками пишем ир+мак

                                            FAQ PfSense 2.0

                                            И не забываем про Adblock дабы не видеть баннеров.

                                            И многое другое на www.thin.kiev.ua

                                            1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.