Iptables et adresses MAC
Fermé
matt6262
-
22 mars 2008 à 21:19
kilian Messages postés 8732 Date d'inscription vendredi 19 septembre 2003 Statut Non membre Dernière intervention 5 février 2025 - 5 avril 2008 à 15:26
kilian Messages postés 8732 Date d'inscription vendredi 19 septembre 2003 Statut Non membre Dernière intervention 5 février 2025 - 5 avril 2008 à 15:26
A voir également:
- Iptables et adresses MAC
- Adresse mac - Guide
- Nettoyer son mac - Guide
- @ Sur mac - Guide
- Temperature mac - Guide
- Commande terminal mac - Guide
3 réponses
kilian
Messages postés
8732
Date d'inscription
vendredi 19 septembre 2003
Statut
Non membre
Dernière intervention
5 février 2025
1 526
23 mars 2008 à 14:28
23 mars 2008 à 14:28
Salut,
J'ai tiré ça du manuel d'iptables:
Il semble que seule l'interface de provenance peut être réglée avec le filtrage mac, donc je pense que:
ne fonctionne pas comme tu le penses. Voici ce que ça produit: accepter ce qui vient de telle adresse MAC et en destination de telle adresse ip.
Moi je pense que le filtrage par adresse mac n'est pas forcément une bonne idée. Tu ne peux que filtrer par source.
J'ai tiré ça du manuel d'iptables:
--mac-source [!] adresse Établit une correspondance avec l'adresse MAC source. Elle doit être de la forme XX:XX:XX:XX:XX:XX. Notez que ceci n'a de sens que pour les paquets en provenance d'une interface Ethernet et passant par les chaînes PREROUTING, FORWARD ou INPUT.
Il semble que seule l'interface de provenance peut être réglée avec le filtrage mac, donc je pense que:
iptables -A FORWARD -m mac --mac-source 00:11:22:33:44:55 -o 192.168.1.10 -j ACCEPT
ne fonctionne pas comme tu le penses. Voici ce que ça produit: accepter ce qui vient de telle adresse MAC et en destination de telle adresse ip.
Moi je pense que le filtrage par adresse mac n'est pas forcément une bonne idée. Tu ne peux que filtrer par source.
Bonjour
Grâce à votre aide j'ai trouvé la solution
Vous trouverez ci joint mon fichier de paramétrage. Mais avant voici quelques explications sur mon projet si cela peut aider certaines personnes.
Je mets donc en place un Firewall sous Linux avec la gestion de QOS pour gérer des accés multiples (FAI Privé) A mon erveur Firewall ne sont connectés que des routeurs. (derrière ces routeurs, peuvent ainsi être installé des mini réseaus)
Afin de renforcer la sécurité, je fais un test sur l'adresse IP du routeur et son adresse Mac.
Donc grace à votre réponse, filtre en entré uniquement et non plus en entré et sorti
attention ce n'est pas -o mais moins -s
Un grand merci à Kilian
Voici le fichier
iptables -F
iptables -X
iptables -t nat -F
iptables -t nat -X
iptables -P INPUT DROP
iptables -P OUTPUT DROP
iptables -P FROWARDS DROP
iptables -A FORWARD -m mac --mac-source 00:11:22:33:44:55 -s 192.168.1.10 -j ACCEPT
iptables -A FORWARD -d 192.168.1.10 -j ACCEPT
iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
Grâce à votre aide j'ai trouvé la solution
Vous trouverez ci joint mon fichier de paramétrage. Mais avant voici quelques explications sur mon projet si cela peut aider certaines personnes.
Je mets donc en place un Firewall sous Linux avec la gestion de QOS pour gérer des accés multiples (FAI Privé) A mon erveur Firewall ne sont connectés que des routeurs. (derrière ces routeurs, peuvent ainsi être installé des mini réseaus)
Afin de renforcer la sécurité, je fais un test sur l'adresse IP du routeur et son adresse Mac.
Donc grace à votre réponse, filtre en entré uniquement et non plus en entré et sorti
attention ce n'est pas -o mais moins -s
Un grand merci à Kilian
Voici le fichier
iptables -F
iptables -X
iptables -t nat -F
iptables -t nat -X
iptables -P INPUT DROP
iptables -P OUTPUT DROP
iptables -P FROWARDS DROP
iptables -A FORWARD -m mac --mac-source 00:11:22:33:44:55 -s 192.168.1.10 -j ACCEPT
iptables -A FORWARD -d 192.168.1.10 -j ACCEPT
iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
kilian
Messages postés
8732
Date d'inscription
vendredi 19 septembre 2003
Statut
Non membre
Dernière intervention
5 février 2025
1 526
5 avril 2008 à 15:14
5 avril 2008 à 15:14
Merci d'avoir posté ta solution :-)
lami20j
Messages postés
21331
Date d'inscription
jeudi 4 novembre 2004
Statut
Modérateur, Contributeur sécurité
Dernière intervention
30 octobre 2019
3 569
5 avril 2008 à 15:23
5 avril 2008 à 15:23
qui est en fait la tienne ;-)
kilian
Messages postés
8732
Date d'inscription
vendredi 19 septembre 2003
Statut
Non membre
Dernière intervention
5 février 2025
1 526
5 avril 2008 à 15:26
5 avril 2008 à 15:26
Ah non, moi j'ai pas proposé de solution, j'ai juste dit ce qui allait pas :-)