Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Авторизация пользователей по IP

    Scheduled Pinned Locked Moved Russian
    14 Posts 5 Posters 1.4k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • K
      Konstanti @vottak
      last edited by Konstanti

      @vottak Здр
      Можно рассмотреть вот такой вариант
      В pf есть такое понятие anchor (якорь) , с помощью которого можно динамически подгружать-удалять правила ( по такому принципу работает связка fail2ban+pf на freebsd)

      https://www.openbsd.org/faq/pf/anchors.html

      В pfsense создаются автоматически несколько якорей , которые можно использовать в своих целях

      Вот они
      anchor "relayd/" all
      anchor "openvpn/
      " all
      anchor "ipsec/" all
      anchor "userrules/
      " all

      Т е можно создать простенький скрипт , который бы добавлял правило блокировки трафика для нужного IP , а по мере необходимости удалял бы этот ip из списка

      https://www.freebsd.org/cgi/man.cgi?query=pfctl&sektion=8

      https://www.freebsd.org/cgi/man.cgi?query=pf.conf&sektion=5&apropos=0&manpath=FreeBSD+12.0-RELEASE+and+Ports

      1 Reply Last reply Reply Quote 0
      • R
        renat_kaa
        last edited by

        @vottak у тебя Керио по IP определяет пользователя или все же есть какой-то прокси? Что будет если адрес сменится?

        V 1 Reply Last reply Reply Quote 0
        • V
          vottak @renat_kaa
          last edited by

          @Renat
          Если смениться IP, то соответственно у нового IP не будет выхода в интернет (у меня в сети жестко прописаны ip адреса; по DHCP адреса получают только беспроводные клиенты у них своих политики)

          1 Reply Last reply Reply Quote 0
          • R
            renat_kaa
            last edited by

            Ну такое, сомнительное распределение) У пфсенса есть Captive portal, это весчь) Зашел, логин-пароль ввел и вышел в инет. И никакой привязки нет.

            V 1 Reply Last reply Reply Quote 0
            • V
              vottak @renat_kaa
              last edited by

              @Renat
              не всегда возможно юзать логин-пароль. Есть специфическое ПО у бухов, манагеров, которое не поддерживает авторизацию по паролю.
              А Captive portal не позволяет организовать авторизацию по IP?

              1 Reply Last reply Reply Quote 0
              • R
                renat_kaa
                last edited by

                Специфичное ПО тут ни при чем. Браузер то у всех есть. Залогинился и можешь работать хоть в 1С.
                В интернет пускает не только браузер жеж.

                V 1 Reply Last reply Reply Quote 0
                • V
                  vottak @renat_kaa
                  last edited by vottak

                  @Renat

                  @Renat said in Авторизация пользователей по IP:

                  Браузер то у всех есть. Залогинился и можешь работать хоть в 1С.

                  Это ясно, лишние, ненужные телодвижения...
                  я так понимаю, что оптимальным будет указание в ACL разрешенных IPадресов...

                  R 1 Reply Last reply Reply Quote 0
                  • R
                    renat_kaa @vottak
                    last edited by

                    @vottak ну везде свои нюансы) а в связи с чем переехать решил на пф?

                    V werterW 2 Replies Last reply Reply Quote 0
                    • K
                      kesha1934
                      last edited by kesha1934

                      В Captive portal можно прописать разрешенные mac или ip адреса, в kerio такой способ авторизации пользователей тоже есть, после этого пользователи,чьи mac(и) или ip прописаны, выходят в интернет без ввода логина и пароля.

                      1 Reply Last reply Reply Quote 1
                      • V
                        vottak @renat_kaa
                        last edited by vottak

                        @Renat said in Авторизация пользователей по IP:

                        @vottak ну везде свои нюансы) а в связи с чем переехать решил на пф?

                        Во первых Керио коммерческий, по функционалу проигрывает. Работа VPN через пень-колоду, не корректно работает в ряде случаев (работает только через свой клиент), не поддерживает OVPN.

                        По удобству пользования Керио удобней, имхо

                        @kesha1934 said in Авторизация пользователей по IP:

                        В Captive portal можно прописать разрешенные mac или ip адреса, в kerio такой способ авторизации пользователей тоже есть, после этого пользователи,чьи mac(и) или ip прописаны, выходят в интернет без ввода логина и пароля.

                        Спасибо, пойду искать чтиво по Порталу )

                        1 Reply Last reply Reply Quote 0
                        • werterW
                          werter @renat_kaa
                          last edited by

                          Оптимальный вариант:

                          Настроить связку IP + MAC в DHCP (выдача постоянного ip)
                          Создать Алиас(-ы) с нужными IP
                          Пользовать Алиас(-ы) в правилах fw

                          @Renat said in Авторизация пользователей по IP:

                          @vottak ну везде свои нюансы) а в связи с чем переехать решил на пф?

                          Аж подавился )

                          R V 2 Replies Last reply Reply Quote 0
                          • R
                            renat_kaa @werter
                            last edited by

                            @werter береги себя 😸

                            1 Reply Last reply Reply Quote 0
                            • V
                              vottak @werter
                              last edited by

                              @werter
                              Спасибо. Это оптимальный вариант. Все работает как надо.

                              1 Reply Last reply Reply Quote 0
                              • First post
                                Last post
                              Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.