Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Фильтрация в firewall по МАС адресу

    Scheduled Pinned Locked Moved Russian
    20 Posts 6 Posters 8.7k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • R
      Rezor666
      last edited by

      Не в тему сказано но попробуйте UserGate там этот функционал есть. Ток легче сделать из pfsense DHCP сервер…

      (System administrator  | Certified Dr.Web | Office Guru)
      Мой блог

      1 Reply Last reply Reply Quote 0
      • L
        Lexuz
        last edited by

        @Rezor666:

        Не в тему сказано но попробуйте UserGate там этот функционал есть. Ток легче сделать из pfsense DHCP сервер…

        Мы только купили неограниченную версию Traffic Inspector как разработчики умудрились изуродовать его драйвер. Купить еще и UserGate не дадут денег. Нужно обойтись одним pf. DHCP на него перенести пока нельзя (ну вот так надо). Может кто-то более уверенно владеющий английским языком сможет обратиться к разработчикам pf по поводу добавления такой функциональности? Беглый осмотр интернета показывает что вопрос фильтрации по МАС-у в файерволе pf возникает регулярно, а значит функция будет востребована. Кроме того за совсем небольшое время жизни этой ветки уже всплыло два названия коммерческих продуктов, которые это умеют, а мне всегда говорили что свободное ПО всегда отличается от коммерческого в сторону большей функциональной насыщенности! :)

        1 Reply Last reply Reply Quote 0
        • R
          Rezor666
          last edited by

          @Lexuz:

          Кроме того за совсем небольшое время жизни этой ветки уже всплыло два названия коммерческих продуктов

          Ага, ток их функционал настолько убог по сравнению с pf что эта 1 фишка нечего не стоит. А цена на их коммерческие продукты не малая.

          (System administrator  | Certified Dr.Web | Office Guru)
          Мой блог

          1 Reply Last reply Reply Quote 0
          • L
            Lexuz
            last edited by

            @Rezor666:

            Ага, ток их функционал настолько убог по сравнению с pf что эта 1 фишка нечего не стоит. А цена на их коммерческие продукты не малая.

            Ну вот для нас как раз эта одна фишка и решает проблему выбора. В свое время именно из-за нее были отданы деньги, те самые немалые.
            Как я понял стандартными средствами не обойтись?

            1 Reply Last reply Reply Quote 0
            • N
              nomeron
              last edited by

              А почему все таки не использовать Pass-through MAC из Captive portal.
              Для пользователей это будет абсолютно прозрачно (страницы авторизации не будет)
              А лучше конечно купить коммутаторы с привязкой mac к порту.

              Еще есть извращенная схема:
              1. На пф ставим Services: DHCP Relay
              2. На dhcp разрешаем пакеты только с ip пф. Но конкретный dhcp должен поддерживать возможность работы со статическим ip (помимо мультикаста).
              У меня так работает dhcpd под ubuntu, только пакеты релеит коммутатор третьего уровня. Еще так можно теги навешивать, чтобы сервер понимал с какого интерфейса пф пришел запрос.

              1 Reply Last reply Reply Quote 0
              • L
                Lexuz
                last edited by

                @nomeron:

                А почему все таки не использовать Pass-through MAC из Captive portal.
                Для пользователей это будет абсолютно прозрачно (страницы авторизации не будет)…

                Я по незнанию считал что без страницы авторизации никак не обойтись. Можете разжевать подробно, для совсем неграмотных, как это делается?
                И как это будет выглядеть для пользователей? Сейчас им достаточно включить компьютер и у "избранных" компьютеров (с нужными МАС-ами) интернет уже есть. Будет точно так же при применении указанной Вами стратегии?

                1 Reply Last reply Reply Quote 0
                • L
                  Lexuz
                  last edited by

                  Делается это так:

                  1. Включаем каптивный портал.
                  2. Выбираем интерфейс LAN.
                    2.5) Ставим Authentication как  Local User Manager / Vouchers.
                  3. Жмем Save.
                  4. На закладке Pass-through вводим MAC клиента(ов), описание и при необходимости лимиты скорости.

                  Вот таким нехитрым путем мы получаем шлюз с фильтрацией по МАС-ам. :)

                  1 Reply Last reply Reply Quote 0
                  • N
                    nomeron
                    last edited by

                    Делается это так:

                    1. Включаем каптивный портал.
                    2. Выбираем интерфейс LAN.
                    3. Жмем Save.
                    4. На закладке Pass-through вводим MAC клиента(ов), описание и при необходимости лимиты скорости.

                    И после этого страницы авторизации для этих клиентов нет.
                    При включенной галочке Authentication у всех остальных она отображается.
                    Без аутентификации не пробовал

                    1 Reply Last reply Reply Quote 0
                    • werterW
                      werter
                      last edited by

                      @nomeron:

                      Делается это так:

                      1. Включаем каптивный портал.
                      2. Выбираем интерфейс LAN.
                      3. Жмем Save.
                      4. На закладке Pass-through вводим MAC клиента(ов), описание и при необходимости лимиты скорости.

                      И после этого страницы авторизации для этих клиентов нет.
                      При включенной галочке Authentication у всех остальных она отображается.
                      Без аутентификации не пробовал

                      И не будет , потому как :

                      Adding MAC addresses as pass-through MACs allows them access through the captive portal automatically without being taken to the portal page.

                      Так ТС и была необходима ТОЛЬКО фильтрация по МАС, т.е. внесен МАС в Pass-through - есть инет, не внесен - нет. Только и всего.

                      1 Reply Last reply Reply Quote 0
                      • L
                        Lexuz
                        last edited by

                        @nomeron:

                        …При включенной галочке Authentication у всех остальных она отображается.
                        Без аутентификации не пробовал

                        Без аутентификации тоже отображается для всех, кого не в списке pass-through MACs, но им достаточно нажать "Продолжить" и они оказываются в интернете! :) Чтобы это предотвратить нужно установить аутентификацию например локал.

                        1 Reply Last reply Reply Quote 0
                        • N
                          nomeron
                          last edited by

                          И еще внимание на адрес WAN обратите. К нему тоже вроде доступ остается в обход каптива при включенном  NAT (я по крайней мере вебку пф закрываю)

                          1 Reply Last reply Reply Quote 0
                          • First post
                            Last post
                          Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.