TooM-As píše:Jan Kořistka píše:Doporučuji firewallové pravidlo. Pro 2.9.6Kód: Vybrat vše
add chain="forward" src-address=192.168.2.x/32 src-mac-address=00:00:00:00:00:00 action=accept comment="Jmeno uživatele" disabled=no
Tak zadáš každého uživatele a nakonec nesmíš zapomenout ten zbytek
dropovat (stačí jedno pravidlo ale musí být na celý použitý subnet). Toto pravidlo musí být poslední, jednotlivá povolená IP nad ním.Kód: Vybrat vše
add chain="forward" src-address=192.168.2.0/24 action=drop comment="Stop ostatni nezadane adresy" disabled=no
Pokud chceš vědět kdo si změnil adresu, stačí poslední drop zadat znovu akorát action dej log a v logu se ti objeví mac adresa klienta který má nepříslušné IP. (Pozor log musí být taktéž nad dropem).
daly by se tyhle pravidla generovat nejakym scriptem z "ip > DHCP server > leases" ??a pokud by se k tomu zaznamu pridal nejaky popisek script by to rozpoznal a nevytvoril pravidlo ?(prechazim na MK , uz jsem zapsal vsechny IP a MAC a nerad bych to tam datloval znova. ten popisek kuli lidem kteri jsou na siti ale nechteji net)
Hned na začátek firewallu jsem si dal seznam IP adres + MAC a jako action Accept. Na konec tohoto seznamu jsem si dal obecné 192.168.250.0/24 DROP a před toto ještě LOG. Ale když za tím mám ještě pravidlo které mi sleduje aktivitu klientů podle IP a dává je do Adress listu jako "aktivní klient" na 2 minuty. Taky to sleduje 192.168.250.0/24.
Jenže toto mi nefunguje a zároveň i vkládání adress listu že daná IP používí p2p. Jak to accept pravidlo které porovnává IP a MAC fachčí? To pak přeskakuje ve firewallu až někam dál za pravidla které mám bezprostředně pod tím seznamem Acceptů IP+MAC?