Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Варианты БАНА по…..

    Scheduled Pinned Locked Moved Russian
    7 Posts 3 Posters 3.5k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • A
      artemvst
      last edited by

      1. Резервирование IP, добавление IP в SquidGuard. Тут ясно…. но долго, плюс "тратится" один адрес. Нехорошо.
      2. Бан по МАКу. Есть куда вписать? В сквиде не нашел. Есть идеи? Deny unknown clients не подходит(не все IP предопределены).

      Идея в том, чтобы клиент хотябы не получил доступ к инету.

      1 Reply Last reply Reply Quote 0
      • D
        dvserg
        last edited by

        Предполагаю 'инет'+'squid' имеется ввиду доступ по http. Сделайте авторизацию средствами squid и раздайте логины клиентам.

        SquidGuardDoc EN  RU Tutorial
        Localization ru_PFSense

        1 Reply Last reply Reply Quote 0
        • A
          artemvst
          last edited by

          @dvserg:

          Сделайте авторизацию средствами squid и раздайте логины клиентам.

          Не выход. Клиентов постоянных только больше 100, плюс wifi фиг знает сколько еще. Задача просто не дать выйти компу в нет. Чисто по Бану МАКа никак? Повторюсь резервировать для ВСЕХ адреса не представляется возможным(только для некоторых, по которым делится доступ по разным уровням guard`ом).

          1 Reply Last reply Reply Quote 0
          • D
            dvserg
            last edited by

            Фильтр PF пока не умеет в обычном режиме работать с MAC.
            CaptivePortal имеет только опцию разрешения по MAC.
            В итоге - блокировать по MAC правилами файрвола не получится.

            Есть возможность привязки IP/MAC в DHCP + Static ARP , но для этого клиентам придется принудительно получать IP адреса с DHCP pfSense. Эту тему можно найти поиском по нашей ветке.

            SquidGuardDoc EN  RU Tutorial
            Localization ru_PFSense

            1 Reply Last reply Reply Quote 0
            • A
              artemvst
              last edited by

              @dvserg:

              Фильтр PF пока не умеет в обычном режиме работать с MAC.
              CaptivePortal имеет только опцию разрешения по MAC.
              В итоге - блокировать по MAC правилами файрвола не получится.

              Есть возможность привязки IP/MAC в DHCP + Static ARP , но для этого клиентам придется принудительно получать IP адреса с DHCP pfSense. Эту тему можно найти поиском по нашей ветке.

              Мы просто говорим об одном и том же, просто разными словами. Привязка реализована, но не для всех. Всех НЕВОЗМОЖНО физически.
              Скорость "для всех кто не в списке" режется squid`ом.
              CaptivePortal тоже реализован. PassThrough с резкой скорости ап|даун работает(заменяю им limiter) но НЕ ДЛЯ ВСЕХ. Всех НЕВОЗМОЖНО физически.

              Хотелось что-то наподобие PassThrough - только ЗАПРЕЩАЮЩИЙ. Жаль что нет. Ведь реально проще же не вязать IP к МАКу, а просто забанить его(MAC)?

              1 Reply Last reply Reply Quote 0
              • L
                lothan
                last edited by

                Про разделения с маками видел что-то в пакете ipguard-dev.

                1 Reply Last reply Reply Quote 0
                • D
                  dvserg
                  last edited by

                  @lothan:

                  Про разделения с маками видел что-то в пакете ipguard-dev.

                  Да, есть такой пакет:

                  Ipguard слушает в сети пакеты ARP. Все разрешенные MAC-IP пары, перечисленных в конфигурационные файлы.
                  Если получена одина из пар MAC-IP, которая не указана в файле конфигурации, он будет посылать ARP ответ с настроенным фальшивым адресом.
                  Это не допускается хост для правильной работы в сегменте локальной сети Ethernet.

                  На сколько я понял из http://local.com.ua/forum/topic/19432-ipguard/ :
                  для Вашего случая достаточно добавить пару MAC/IP -  00:00:00:00:00:00 / 0.0.0.0 для разрешения всея и всего, а так-же пары MAC/фейк_IP для бана. Фейк_IP - это один и тот-же заранее выбранный IP адрес (к примеру 192.168.1.13 - "не повезло"), для которого в файрволе создано запрещающее правило.

                  SquidGuardDoc EN  RU Tutorial
                  Localization ru_PFSense

                  1 Reply Last reply Reply Quote 0
                  • First post
                    Last post
                  Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.