❗️Toto je původní verze internetového fóra ISPforum.cz do února 2020 bez možnosti registrace nových uživatelů. Aktivní verzi fóra naleznete na adrese https://telekomunikace.cz

Povolení adres pouze z LEASES

Návody a problémy s konfigurací.
Pan X
Příspěvky: 26
Registrován: 8 years ago

Povolení adres pouze z LEASES

Příspěvekod Pan X » 8 years ago

Ahoj,

doufám, že se správně vyjádřím. :thumbsup:

Mám MKT, který NATuje a je na něm zapnutý DHCP server a přiděluje adresy pouze staticky.

Potřeboval bych poradit jak udělat, aby MKT dropnul všechny požadavky od zařízeních, které nejsou v LEASES zadány mnou.

Pro upřesnění, nastavím třeba na ether2 aby přiděloval staticky zadaným (MAC) adresám adresy v rozsahu 192.168.10.0/24. Takže pro příklad do LEASES nastavím MAC mého PC (např. 4C:5E:0C:74:9E:F5), aby dostal po připojení kabelu adresu třeba 192.168.10.10, to se tak samozřejmě po připojení PC do ether2 stane.

Problém nastává ve chvili, když bych tam připojil jiné zařízení, které dynamickou samozřejmě nedostane (protože není mnou založen v LEASES), ale ve chvíli, kdy mu nastavím statickou adresu ve výše zmíněném rozsahu, budu na internetu.

Potřebuji zkrátka povolit pouze zařízení, které manuálně zadám do LEASES, ostatní drop.
0 x

mirek.k
Příspěvky: 796
Registrován: 17 years ago

Příspěvekod mirek.k » 8 years ago

Nic automatického mě nenapadá. Jen jeden manuální krok navíc - přidat IP do adres listu.
Mirek
0 x

mladas
Příspěvky: 158
Registrován: 16 years ago
antispam: Ano

Příspěvekod mladas » 8 years ago

Udělej pool který dostanou "cizí" zařízení a ten dropni
0 x

mirek.k
Příspěvky: 796
Registrován: 17 years ago

Příspěvekod mirek.k » 8 years ago

To neřeší staticky zadané adresy.
Mirek
0 x

Invia
Příspěvky: 76
Registrován: 11 years ago

Příspěvekod Invia » 8 years ago

V DHCP-serveru zapni položku add arp for leases. A na interface, na kterém běží ten DHCP-server změň položku arp na reply-only
1 x

Sidi
Příspěvky: 510
Registrován: 9 years ago

Příspěvekod Sidi » 8 years ago

mirek.k píše:To neřeší staticky zadané adresy.
Mirek

Podle mě ano. Pool dropneš a co nechceš dropnout, tomu v leases přidělíš statickou IP mimo daný pool (případně i jiný subnet ...).

Já neřeším dropování, ale mám takhle řešení doma QoS - DHCP jede omezeně, vybraným PC (NAS, server, ...) udělám v DHCP statickej záznam a ten je z rozsahu s vyšší prioritou.
0 x

mirek.k
Příspěvky: 796
Registrován: 17 years ago

Příspěvekod mirek.k » 8 years ago

Sidi píše:
mirek.k píše:To neřeší staticky zadané adresy.
Mirek

Podle mě ano. Pool dropneš a co nechceš dropnout, tomu v leases přidělíš statickou IP mimo daný pool (případně i jiný subnet ...).

Já neřeším dropování, ale mám takhle řešení doma QoS - DHCP jede omezeně, vybraným PC (NAS, server, ...) udělám v DHCP statickej záznam a ten je z rozsahu s vyšší prioritou.

Staticky myslím natvrdo v PC, ne DHCP dle MAC.
Mirek
0 x

peto232
Příspěvky: 1
Registrován: 8 years ago

Příspěvekod peto232 » 8 years ago

/ip dhcp-server lease add address=1.2.3.4 address-lists=dhcp mac-address=AA:BB:CC:DD:EE:FF
/ip firewall filter add action=accept chain=forward connection-state=established,related
/ip firewall filter add action=accept chain=forward src-address-list=dhcp
/ip firewall filter add action=drop chain=forward

do address-listu dhcp sa prida aktivny lease (realne aktivny, nie len nakonfigurovany staticky lease), vo firewalle potom povolujes iba to, zo je v address-liste dhcp a zbytok drop
0 x

ludvik
Příspěvky: 4448
Registrován: 14 years ago

Příspěvekod ludvik » 8 years ago

Co je špatného na radě od Invia?
0 x
Jelikož je zde zakázáno se negativně vyjadřovat k provozním záležitostem, tak se holt musím vyjádřit takto: nové fórum tak jak je připravováno považuji za cestu do pekel. Nepřehledný maglajz z toho bude. Do podpisu se mi pozitiva již nevejdou.

hocimin1
Příspěvky: 1154
Registrován: 19 years ago
Bydliště: Náchod

Příspěvekod hocimin1 » 8 years ago

1)timto odstranis kdyby si nekdo chtel nastavit adresu rucne a nebral ji z DHCP: V DHCP-serveru zapni položku add arp for leases. A na interface, na kterém běží ten DHCP-server změň položku arp na reply-only

2) aby ti fungovali pouze jenom adresy z lease, tak staci v dhcp serveru misto poolu nastavit STATIC-ONLY. Pak prideli dhcp adresu pouze tem strojum, ktere jsou v lease (ktere si tam zadal).
0 x