Bloquer une adresse mac

Forum dédié à la distribution du même nom et que vous pourrez télécharger sur http://www.contribs.org. La nouvelle version de cette distribution se nomme SME Server

Modérateur: modos Ixus

Bloquer une adresse mac

Messagepar DingO157 » 06 Mars 2006 21:21

Bonsoir à tous,

La dernière version 7 en beta 8 je crois bien, fonctionne à merveille et je suis étonné de voir un tel produit gratuit qui enfin réuni toutes les fonctions essentielles à un bon réseau.

je voudrais savoir comment faire pour bloquer l'accès au net à une adresse mac donnée?
Est ce que cela se fait par iptable? (ip...table... ça m'étonnerait mais bon)

Le soucis est que je voudrais limiter l'accès à mon frère qui abuse un peu trop des bonnes choses du net, avant j'utilisais un routeur matériel à 25€ qui le faisait très bien.


Mon autre problème :
Je reçois tous les jours un mail venant du système;
Voici le sujet du mail :
Cron <root@sme-serveur> run-parts /etc/cron.daily
Et son contenu :
/etc/cron.daily/01-rkhunter:

Line:
Watch out Root login possible. Possible risk!
-----------------------------------------------------------------

Found warnings:
[04:03:25] Warning: root login possible. Change for your safety the 'PermitRootLogin'

Etant débutant en Linux je vois bien qu'il y a une petite faille de sécurité mais à quelle niveau?

Ma configuration :
Serveur SME en mode passerelle avec freebox aux fesses.
Réseaux orchestré par un 2003 server.
Machines en ip fixe. (dhcp activé)

Merci d'avance pour vos réponses.

Bonne soirée.
DingO157
Second Maître
Second Maître
 
Messages: 42
Inscrit le: 06 Mars 2006 21:07
Localisation: Marseille

Messagepar MasterSleepy » 06 Mars 2006 21:29

Salut,

Pour le message de rkhunter, je te renvoie à ce post http://forums.fr.ixus.net/viewtopic.php?p=211031#211031.

Pour l'histoire des adresses ip ou mac essaye ceci

Création d'u répertoire pour les templates
Code: Tout sélectionner
mkdir -p /etc/e-smith/templates-custom/etc/rc.d/init.d/masq

Création d'un template
[url]vi /etc/e-smith/templates-custom/etc/rc.d/init.d/masq/91bannir[/url]
qui contiendra
Code: Tout sélectionner
# STATIC Ban ip START
{
        $OUT .= "/sbin/iptables -I INPUT -i \$OUTERIF -s <ADRESSE_IP> -j DROP\n";

}
# STATIC Ban ip END


Ou pour la mac adresse, mais je ne suis pas sure que cela fonctionne
Code: Tout sélectionner
# STATIC Ban ip START
{
        $OUT .= "/sbin/iptables -I INPUT -i \$OUTERIF -m mac --mac-source <MAC_ADRESSE> -j DROP\n";

}
# STATIC Ban ip END

et pour finir
Code: Tout sélectionner
/sbin/e-smith/expand-template /etc/rc.d/init.d/masq
service masq restart


Voilà,
A+
"Microsoft fera quelque chose qui ne plantera jamais quand ils commenceront à fabriquer des clous "
http://www.vanhees.cc
Avatar de l’utilisateur
MasterSleepy
Amiral
Amiral
 
Messages: 2625
Inscrit le: 24 Juil 2002 00:00
Localisation: Belgique

Messagepar DingO157 » 06 Mars 2006 22:09

Re,

Merci pour cette réponse rapide qui malheureusement ne fonctionne pas :/
Je continue à chercher de mon côté.
Google est mon ami !!

++
DingO157
Second Maître
Second Maître
 
Messages: 42
Inscrit le: 06 Mars 2006 21:07
Localisation: Marseille

Messagepar MasterSleepy » 07 Mars 2006 06:21

Salut,

après relecture de ce que j'avais écris, c'est normal que cela ne fonctionne pas.
J'ai fais un copier coller trop rapide :oops:
Il faut modifier tous les OUTERIF par INTERNALIF.
Ce qui donnerait dans le fichier
Code: Tout sélectionner
# STATIC Ban ip START
{
        $OUT .= "/sbin/iptables -I INPUT -i \$INTERNALIF -s <ADRESSE_IP> -j DROP\n";

}
# STATIC Ban ip END


Voilà qui devrait fonctionner,
A+
"Microsoft fera quelque chose qui ne plantera jamais quand ils commenceront à fabriquer des clous "
http://www.vanhees.cc
Avatar de l’utilisateur
MasterSleepy
Amiral
Amiral
 
Messages: 2625
Inscrit le: 24 Juil 2002 00:00
Localisation: Belgique

Messagepar DingO157 » 07 Mars 2006 12:18

Bonjour,

Tout fonctionne impec, merci beaucoup.
Cela dit je voudrais juste 2/3 renseignements sur les manips
Que fait la ligne ?
Code: Tout sélectionner
/sbin/e-smith/expand-template /etc/rc.d/init.d/masq


Apparement juste en commentant le code et en relancant le service masq cela ne suffit pas à annuler le bloquage de l'adresse mac.
Puis je utiliser 91bannir comme un service afin que je le lance ou pas pour pouvoir effectuer mes bloquage mac?

Merci beaucoup pour votre aide :)
DingO157
Second Maître
Second Maître
 
Messages: 42
Inscrit le: 06 Mars 2006 21:07
Localisation: Marseille

Messagepar guytou » 07 Mars 2006 15:43

Salut

si tu desire un blocage temporaire des tes stations,tu peux creer des fichiers shell pour tes autorisations/interdictions.

en t'inspirant des commandes de MasterSleepy:
un fichier interdiction.sh contenant :
/sbin/iptables -I INPUT -i eth0 -s <ADRESSE_IP> -j DROP

et

un fichier autorisation.sh contenant :
/sbin/iptables -I INPUT -i eth0 -s <ADRESSE_IP> -j ACCEPT

Tu les rends executables et le tour est joué,tu jongles avec l'un ou l'autre.

A+
Et pourtant elle tourne . (galilée)
Avatar de l’utilisateur
guytou
Contre-Amiral
Contre-Amiral
 
Messages: 438
Inscrit le: 02 Oct 2002 00:00
Localisation: haute-savoie

Messagepar DingO157 » 07 Mars 2006 20:53

Bonsoir,

Ok je vais tester tout ça.
Merci
DingO157
Second Maître
Second Maître
 
Messages: 42
Inscrit le: 06 Mars 2006 21:07
Localisation: Marseille

Messagepar jibe » 08 Mars 2006 10:32

Salut,

Bien que ce soit pour une version avec ipchains et pour bloquer des adresses IP, tu peux peut-être trouver quelques explications intéressantes dans ce tuto.

Rappel : FreeEOS est basée sur une version 5.5 de SME. Ce qui est dit dans le tuto est donc directement applicable aux SME 5.5, et le principe aisément repris et adapté à SME 6.x ou 7.x. Cette adaptation figure d'ailleurs dans ma todo list... et n'attend qu'une page vierge dans mon agenda !
"Le monde ne sera pas détruit par ceux qui font le mal, mais par ceux qui les regardent sans rien faire" (Albert Einstein)

Autrefois, l'Etat défendait des valeurs. Maintenant, il défend des profits... (Anne Haunnime)
Avatar de l’utilisateur
jibe
Amiral
Amiral
 
Messages: 4366
Inscrit le: 17 Oct 2003 00:00
Localisation: Haute Savoie

Messagepar Muzo » 08 Mars 2006 15:46

A la place des scripts sh, tu peux aussi faire un truc comem ca, mais faut plutôt savoir ce que l'on fait :

http://www.malibyte.net/iptables/scripts/fwscripts.html
/Muzo
"La vie n'est pas un combat, mais une passion à défendre!" MASS HYSTERIA - Knowledge is power
Avatar de l’utilisateur
Muzo
Amiral
Amiral
 
Messages: 5236
Inscrit le: 07 Mai 2003 00:00
Localisation: BNF! Je me culturise.

Messagepar Grand-Pa » 29 Mars 2006 02:51

Astuce ajoutée pour le bloquage d'adresse.

Merci MasterSleepy. 8)
Et hop, finis les galons !
Avatar de l’utilisateur
Grand-Pa
Vice-Amiral
Vice-Amiral
 
Messages: 728
Inscrit le: 08 Avr 2002 00:00
Localisation: Gap, France


Retour vers E-Smith / SME Server

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Google [Bot] et 1 invité

cron