en gros, netfilter est au niveau de la couche 3. un paquet qui est juste bridgé entre 2 interfaces ne montera pas plus haut que la couche 2. il faut soit qu'il soit à destination de la passerelle (bridge), en provenance de la passerelle, ou que la passerelle le route vers une autre interface (hors du bridge) pour qu'il ppasse par la couche 3 à un moment ou à un autre.
maintenant une autre question :
je fais un bridge entre une interface wifi et une interface ethernet. est-ce qu'utiliser ebtables pour filtrer (par exemple, la première moitié de la plage est pour wifi, l'autre pour filaire) et ensuite utiliser un contrôle d'accès basé sur l'IP est fiable (par exemple interdire tel ou tel service au wifi)? ou bien c'est complètement mauvais? et en ce cas, pourquoi?
# bridge fonctionne en niveau 2 et net_filter en niveau 3. Est ce vraiment çà?
Posté par Alexandre Boeglin . En réponse au journal Bridge + Iptables ?. Évalué à 4.
sur le site d'ebtables y'a une qui le résume assez bien http://ebtables.sourceforge.net/br_fw_ia/br_fw_ia.html(...) qui comprend entre autres une big picture assez parlante : http://ebtables.sourceforge.net/br_fw_ia/PacketFlow.png(...)
en gros, netfilter est au niveau de la couche 3. un paquet qui est juste bridgé entre 2 interfaces ne montera pas plus haut que la couche 2. il faut soit qu'il soit à destination de la passerelle (bridge), en provenance de la passerelle, ou que la passerelle le route vers une autre interface (hors du bridge) pour qu'il ppasse par la couche 3 à un moment ou à un autre.
maintenant une autre question :
je fais un bridge entre une interface wifi et une interface ethernet. est-ce qu'utiliser ebtables pour filtrer (par exemple, la première moitié de la plage est pour wifi, l'autre pour filaire) et ensuite utiliser un contrôle d'accès basé sur l'IP est fiable (par exemple interdire tel ou tel service au wifi)? ou bien c'est complètement mauvais? et en ce cas, pourquoi?