Hallo,
ich möchte, dass mein dhcpd bestimmte Hardwareadressen nicht aus dem Bereich der dynamischen Adressen versorgt oder alternativ irgendwelchen Unsinn an diese Adressen liefert, um die betreffenden Nutzer aus meinem Bereich fern zu halten. Folgendes habe ich probiert:
hatten wir da nicht erst vor kurzem einen netten Thread zum MAC-Adresse setzen? Das geht nämlich, so HARD sind die Dinger nicht! Selbst wenn Du Dein Problem löst, hast Du immer noch mehrere:
1. Man kann die MAC-Adresse ändern (Software oder neue Netzwerkkarte). 2. Man braucht kein DHCP um eine IP zu haben, kann man auch statisch setzen.
Wenn Du also Leute ausschließen willst, geht das nur per Hardware, indem Du wirklich die "Strippe" abhängst.
Softwaremäßig solltest Du Dir eine Liste der "Lieben" machen und diese dann versorgen.
Wenn möglich solltest Du Deine Netzwerkhardware dahingehend konfigurieren, das an bestimmten Anschlüssen nur die betreffende MAC erlaubt ist, da man ansonsten supereinfach faken kann.
Also genau andersrum: Lasse die Guten zu! Das schließt die Bösen automatisch aus. Allerdings wird jeder Neue erst mal als böse deklariert und selbst ein Guter, der seine Hardware tauscht wird böse ... aber das ist dann wohl der Preis den zu zahlen man bereit sein muß.
Tschüß,
Karl-Heinz Fandrey PeerGroup EI Development AMD Saxony Manufacturing GmbH - Fab 30 01109 Dresden, Wilschdorfer Landstrasse 101 Phone: +49 351 277 1649 Fax: +49 351 277 5903 E-mail: karl-heinz.fandrey@amd.com
Am 05. November 2003 schrieb karl-heinz.fandrey@amd.com:
Softwaremäßig solltest Du Dir eine Liste der "Lieben" machen und diese dann versorgen.
Es gibt keine Guten oder Bösen. Jeder hat feste IP-Adressen und es gibt einen kleinen dynamischen Bereich für temporäre Aufgaben. Z. B. wenn Professor xyz aus Tokyo zu Gast ist und schnell mal seine Emails auf dem eigenen Laptop lesen will (eine white list geht daher nicht).
Nun gibt es im Haus einige Mausschubser die zu faul sind ihren Rechner zu konfigurieren und die nehmen einfach den dynamischen Bereich. Die ändern sicher ihre MAC-Adresse nicht. Diese Leute blockieren den dynamischen Bereich und torpedieren die ursprüngliche Idee zu seiner Verwendung als temporäre IP-Adressen. Und ich habe keine Lust andauern durch Haus zu dackeln und die Rechner zu suchen. Daher mein Wunsch, die MACs am DHCP-Server zu blockieren, die dauerhaft den Bereich nutzen.
Torsten
am Wed, dem 05.11.2003, um 8:55:24 +0100 mailte Torsten Werner folgendes:
Nun gibt es im Haus einige Mausschubser die zu faul sind ihren Rechner zu konfigurieren und die nehmen einfach den dynamischen Bereich. Die
blocke mit iptables die MAC-Adressen. Manche lernen nur durch akute Schmerzen.
Andreas
Torsten Werner email@twerner42.de writes:
durch Haus zu dackeln und die Rechner zu suchen. Daher mein Wunsch, die MACs am DHCP-Server zu blockieren, die dauerhaft den Bereich nutzen.
host blubberlutsch { hardware ethernet DE:AD:BE:EF:C0:CE; deny booting; }
oder so ähnlich, kann auch "option deny booting" sein, auf jeden Fall verbiete ich so meiner dbox2, vom "falschen" (zu alten) DHCP- Server zu booten. In den logs siehst du dann, wenn es trotzdem versucht wurde, das kann interessant sein.
Gruss,
Stefan
Hallo Stefan,
Am 05. November 2003 schrieb Stefan Seyfried:
oder so ähnlich, kann auch "option deny booting" sein, auf jeden Fall verbiete ich so meiner dbox2, vom "falschen" (zu alten) DHCP- Server zu booten.
herzlichen Dank! Das hatte ich in der man page überlesen.
Torsten
Torsten Werner email@twerner42.de writes:
Hallo Stefan,
Am 05. November 2003 schrieb Stefan Seyfried:
oder so ähnlich, kann auch "option deny booting" sein, auf jeden
herzlichen Dank! Das hatte ich in der man page überlesen.
naja, ich fand das auch nicht sooo offensichtlich, was hat denn booten mit der Adressvergabe zu tun ;-) . Ich musste das mal implementieren, weil unsere Entwickler für ein paar spezielle Maschinen partout einen eigenen DHCP-Server betreiben wollten. Und 2 (unkoordinierte) dhcp-Server in einem Netz sind so ziemlich das beste, was dir als Admin passieren kann ;-))
Diese Option hat mir also schonmal das Leben gerettet :-)
Gruss,
Stefan
lug-dd@mailman.schlittermann.de