1. Aktuelles
  2. Dashboard
  3. Forum
    1. Unerledigte Themen
  4. Mitglieder
    1. Letzte Aktivitäten
    2. Benutzer online
  5. Community vs. Enterprise
  • Anmelden
  • Registrieren
  • Suche
Dieses Thema
  • Alles
  • Dieses Thema
  • Dieses Forum
  • Artikel
  • Forum
  • Seiten
  • Erweiterte Suche
  1. efw-forum - Endian Firewall Support Forum
  2. Forum
  3. Archiv
  4. Endian Firewall 2.2
  5. Allgemeine Fragen und Probleme

Systemzugriff per MAC-Adresse sperren

  • mschoen
  • 17. April 2009 um 20:39
  • Erledigt
1. offizieller Beitrag
  • mschoen
    Endian Frischling
    Beiträge
    110
    • 17. April 2009 um 20:39
    • #1

    Also entweder bin ich zu blöd oder die Admin-GUI funktioniert nicht richtig?!

    Wenn ich eine neue Systemzugangsregel anlegen will, steht doch unter Quelladresse Netzwerk/IPs/MACs..

    So nun hab ich versucht eine MAC-Adresse dort einzugeben und bekomm immer folgende Meldung bei der Übernahme der Regel:

    Ungültige Quell-IP-Adresse "00:99:99:99:99:96"

    Gebe ich die falsch ein oder wo liegt das Problem?

    Danke für eure Hilfe
    Gruß Marcus

  • ffischer
    Moderator
    Reaktionen
    18
    Trophäen
    1
    Artikel
    8
    Beiträge
    2.414
    • 17. April 2009 um 22:05
    • Offizieller Beitrag
    • #2

    Hallo,
    in welcher version tritt das problem auf?
    2.2 rc2 rc3 ?

    grußFrank

    Endian Authorized Partner

    freaky-media
    Kein Support per PN dafür ist das Forum da.
    Preisanfragen zur Appliance Produkten sind über freaky-media möglich.

    • Nächster offizieller Beitrag
  • mschoen
    Endian Frischling
    Beiträge
    110
    • 17. April 2009 um 22:47
    • #3

    Es tritt bei mir in der 2.2 RC3 auf.

    Gruß Marcus

  • murmel
    Endian Frischling
    Beiträge
    157
    • 24. April 2009 um 11:30
    • #4

    So habe es grade auch noch mal probiert scheint wirklich so als ob es nicht mit der mac adresse geht, aber versuch doch mal den weg der Mac adresse eine Feste Ip durch denn Dhcp Server zu zu weisen und dann die Ip zu sperren das Lauft ohne Probleme.

    PS habe es grade getestet das Fuktioniert bei meienr efw 2.2.rc3

    Albert Einstein:
    Zwei Dinge sind unendlich, das Universum und die menschliche Dummheit, aber bei dem Universum bin ich mir noch nicht ganz sicher.

  • mschoen
    Endian Frischling
    Beiträge
    110
    • 25. April 2009 um 09:50
    • #5
    Zitat von "murmel"

    So habe es grade auch noch mal probiert scheint wirklich so als ob es nicht mit der mac adresse geht, aber versuch doch mal den weg der Mac adresse eine Feste Ip durch denn Dhcp Server zu zu weisen und dann die Ip zu sperren das Lauft ohne Probleme.

    PS habe es grade getestet das Fuktioniert bei meienr efw 2.2.rc3

    Genauso mach ich es auch bisher. Die Lücke ist nur, wenn ich mir manuell eine gültige IP-Adresse gebe bekomm ich auch Systemzugriff, da nützen mir auch die DHCP-Fix-Leases nichts...
    Ist das nun ein Bug?

  • murmel
    Endian Frischling
    Beiträge
    157
    • 25. April 2009 um 20:52
    • #6
    Zitat von "mschoen"

    Genauso mach ich es auch bisher. Die Lücke ist nur, wenn ich mir manuell eine gültige IP-Adresse gebe bekomm ich auch Systemzugriff, da nützen mir auch die DHCP-Fix-Leases nichts...
    Ist das nun ein Bug?


    das Selbe gilt aber auch wenn du deine Mac Adresse veränder kannst ;)

    Albert Einstein:
    Zwei Dinge sind unendlich, das Universum und die menschliche Dummheit, aber bei dem Universum bin ich mir noch nicht ganz sicher.

  • mschoen
    Endian Frischling
    Beiträge
    110
    • 26. April 2009 um 20:02
    • #7

    Ja gut das ist sicherlich schwieriger als wenn jemand per dhcp ne adresse bekommt, kennt er den Adressbereich.. An eine gültige Mac zu kommen ist doch wesentlich schwieriger...

    Außerdem ist die Funktion doch vorgesehen und dann sollte sie doch funktionieren, also denke mal ein Bug.

  • murmel
    Endian Frischling
    Beiträge
    157
    • 27. April 2009 um 08:48
    • #8
    Zitat von "mschoen"

    Ja gut das ist sicherlich schwieriger als wenn jemand per dhcp ne adresse bekommt, kennt er den Adressbereich.. An eine gültige Mac zu kommen ist doch wesentlich schwieriger...

    Außerdem ist die Funktion doch vorgesehen und dann sollte sie doch funktionieren, also denke mal ein Bug.


    Ja ein Bug ist es sicher da brauche wir denke ich mal nicht drum herum zu reden, also wenn du dem User die Admin rechte nimmst kann er auch nicht mehr die per DHCP zugewiesenen Adresse ändern.

    Die frage ist nur kannst du das, nicht das es dein Chef ist oder so und im damit auf die Füße tretest :D

    Albert Einstein:
    Zwei Dinge sind unendlich, das Universum und die menschliche Dummheit, aber bei dem Universum bin ich mir noch nicht ganz sicher.

  • wolfili
    Fortgeschrittener
    Reaktionen
    4
    Beiträge
    419
    • 27. April 2009 um 09:00
    • #9

    Hallo,
    was soll eigentlich mit der Systemzugangsregel erreicht werden?
    Verbot fürs Internet so das user mit der MAC nicht ins internet kann?

    gruß

    Mein Computer kann alles, wegen seiner 32 Bit!
    Wenn ich 32 Bit intus habe, kann ich auch alles!

  • mschoen
    Endian Frischling
    Beiträge
    110
    • 27. April 2009 um 12:36
    • #10

    Das ist der eigentliche Zweck.

    Wie kann ich denn ohne auf DHCP zu verzichten, nicht autorisierten MAC-Adressen den Zutritt zum Netzwerk verwehren also dass sie überhaupt keine Adresse bekommen...

    Gruß Marcus

  • ffischer
    Moderator
    Reaktionen
    18
    Trophäen
    1
    Artikel
    8
    Beiträge
    2.414
    • 27. April 2009 um 12:49
    • Offizieller Beitrag
    • #11

    Hallo,
    ok dann bist aber bei "Systemzugangsregel" völlig falsch.

    mit Anlehung an: http://efw-forum.de/www/forum/viewtopic.php?f=5&t=118&start=20#p617

    Um die Adressen völlig zu sperren das diese nicht ins Internet kommen
    ist ein Eintrag beim Proxy notwendig siehe Screensot oder Firewall Regel Ausgehend.

    gruß

    Bilder

    • deny_by_mac.jpg
      • 114,37 kB
      • 1.107 × 775

    Endian Authorized Partner

    freaky-media
    Kein Support per PN dafür ist das Forum da.
    Preisanfragen zur Appliance Produkten sind über freaky-media möglich.

    • Vorheriger offizieller Beitrag
    • Nächster offizieller Beitrag
  • wolfili
    Fortgeschrittener
    Reaktionen
    4
    Beiträge
    419
    • 27. April 2009 um 12:51
    • #12

    So hab ich das auch verstanden beim oberen Link damals.

    Systemregeln betreffen nur den Zugang zur EFW.

    Mein Computer kann alles, wegen seiner 32 Bit!
    Wenn ich 32 Bit intus habe, kann ich auch alles!

  • mschoen
    Endian Frischling
    Beiträge
    110
    • 27. April 2009 um 19:28
    • #13

    Ok, dann hab ich den Sinn des Systemzugangs vielleicht falsch verstanden :roll: , aber es hat bisher so funktioniert, dass ich wollte.

    Ich glaub ihr versteht mich dennoch nicht richtig, ich will nicht bestimmte MACs aussperren, ich will alle außer bestimmten aussperren! Wie kann ich denn wirkungsvoll verhindern, dass auch alle außer den zugelassenen MACs keine IPs vom DHCP bekommen?

    Gruß Marcus

  • wolfili
    Fortgeschrittener
    Reaktionen
    4
    Beiträge
    419
    • 28. April 2009 um 08:13
    • #14

    Hm was versucht den damit genau zu bezwecken,
    wen die mitarbeiter garkeine IP mehr bekommen können sie ja nicht arbeiten.

    Die Möglichkeit "Sperre alle" erlaube nur folgende Mac Adressen gibts meines erachtens nicht.
    Wenn aber ne Mac keine Adresse bekommen soll, dann würd ich es doch bei Systemzugangsregel einsetzen, jedoch die Regel an die Position "VOR" Systemregel 3 das die Mac davor schon gesperrt wird.
    Wäre eine Möglichkeit das zu versuchen.

    Wenn die alle nur nicht ins Internet sollen, sperr den zugang via Transp.Proxy. So mach ich das auch. ist einfacher als jedes mal IP adressen zu sperren oder Mac Adressen einzutragen in die FW.

    gruß

    Mein Computer kann alles, wegen seiner 32 Bit!
    Wenn ich 32 Bit intus habe, kann ich auch alles!

  • mschoen
    Endian Frischling
    Beiträge
    110
    • 28. April 2009 um 09:16
    • #15

    Ich will damit bezwecken, dass fremde Rechner gar keinen Zugang zum Netz bekommen. Sie sollen also vom DHCP keine Adresse bekommen, wenn sie keine autorisierte MAC haben oder zumindest eine Adresse aus einem anderen Subnetz womit sie nicht wirklich viel anfangen können...

    Gruß Marcus

  • wolfili
    Fortgeschrittener
    Reaktionen
    4
    Beiträge
    419
    • 28. April 2009 um 09:57
    • #16

    Man müsst die Systemregel die schon eingetragen ist ändern weil dort steht "GRÜN UDP&TCP für DHCP"
    grün weg und alle MAC Adressen rein die Zugriff haben.

    Die Regel lässt sich aber meines erachtens nicht in der GUI ändern.
    Alternative wäre noch wend nen Managbaren Switch hast.

    Mein Computer kann alles, wegen seiner 32 Bit!
    Wenn ich 32 Bit intus habe, kann ich auch alles!

  • ffischer
    Moderator
    Reaktionen
    18
    Trophäen
    1
    Artikel
    8
    Beiträge
    2.414
    • 28. April 2009 um 10:29
    • Offizieller Beitrag
    • #17

    Hallo,
    vll ist das hier ja der Ansatz in die richtige Richtung.

    http://www.linuxquestions.org/questions/linu…-filter-641850/ leider in Englisch
    Denke damit könntest es mal versuchen.

    cya Frank

    Endian Authorized Partner

    freaky-media
    Kein Support per PN dafür ist das Forum da.
    Preisanfragen zur Appliance Produkten sind über freaky-media möglich.

    • Vorheriger offizieller Beitrag
  • mschoen
    Endian Frischling
    Beiträge
    110
    • 28. April 2009 um 15:27
    • #18

    Das sieht doch schon mal sehr gut aus, mit dem Unterschied, dass meine MACs natürlich nicht alle gleiche beginnen. Sozusagen muss ich da auch einen Pool eingeben können...

    ist jemand fit in dhcp.conf?

    Gruß Marcus

  • murmel
    Endian Frischling
    Beiträge
    157
    • 28. April 2009 um 23:07
    • #19
    Zitat von "mschoen"

    Das sieht doch schon mal sehr gut aus, mit dem Unterschied, dass meine MACs natürlich nicht alle gleiche beginnen. Sozusagen muss ich da auch einen Pool eingeben können...

    ist jemand fit in dhcp.conf?

    Gruß Marcus


    schau mal hier http://www.pro-linux.de/work/server/andere/dhcpd.html


    lg

    Albert Einstein:
    Zwei Dinge sind unendlich, das Universum und die menschliche Dummheit, aber bei dem Universum bin ich mir noch nicht ganz sicher.

Unterstützt von

Benutzer online in diesem Thema

  • 2 Besucher
  1. Datenschutzerklärung
  2. Impressum
Community-Software: WoltLab Suite™