Pour que le DHCP ne fournisse pas d'adresse aux hôtes non répertoriés, il suffit de ne pas définir de range.
Si on utilise pas d'attribution fixe, utiliser l'instruction "deny unknown-clients", qui peut être placée à tout "scope" (global, subnet, etc.) qui ignorera les clients n'ayant pas de déclaration host.
Le dhcp ne garantie aucune sécurité, pour éviter que les postes clients ne s'attribuent des adresses manuellement, petite règle iptables à placer sur le routeur, qui marque les paquets dont le couple MAC/IP est connu en PREROUTING, et qui droppe les paqués non marqués en FORWARD
iptables -t mangle -A PREROUTING -i $nic_lan -s A.B.C.D -m mac --mac-source XX:XX:XX:XX:XX --set-mark 0x1
# [...] Lister tous les couples IP/MAC
iptables -A FORWARD -i $nic_lan -m mark ! --mark 0x1 -j DROP
Ceci est un bref exemple, j'ai écrit un ensemble de scripts qui, à partir d'un référentiel csv, génère automatiquement la conf dhcp et les règles iptables qui vont bien. En ligne dès que tuxfamily aura activé mon compte :)
# Restriction par adresse MAC
Posté par champix . En réponse au message restriction de l'acces au dhcp. Évalué à 1.
On commence par définir les adresses MAC connues dans des déclarations host :
host XXX {
hardware ethernet XX:XX:XX:XX:XX:XX;
}
Vu qu'on prend la peine de lister les adresses MAC, autant en profiter pour attribuer une IP fixe a chacune de ces adresses :
host {
hardware ethernet XX:XX:XX:XX:XX:XX;
fixed-address A.B.C.D;
}
Pour que le DHCP ne fournisse pas d'adresse aux hôtes non répertoriés, il suffit de ne pas définir de range.
Si on utilise pas d'attribution fixe, utiliser l'instruction "deny unknown-clients", qui peut être placée à tout "scope" (global, subnet, etc.) qui ignorera les clients n'ayant pas de déclaration host.
Le dhcp ne garantie aucune sécurité, pour éviter que les postes clients ne s'attribuent des adresses manuellement, petite règle iptables à placer sur le routeur, qui marque les paquets dont le couple MAC/IP est connu en PREROUTING, et qui droppe les paqués non marqués en FORWARD
iptables -t mangle -A PREROUTING -i $nic_lan -s A.B.C.D -m mac --mac-source XX:XX:XX:XX:XX --set-mark 0x1
# [...] Lister tous les couples IP/MAC
iptables -A FORWARD -i $nic_lan -m mark ! --mark 0x1 -j DROP
Ceci est un bref exemple, j'ai écrit un ensemble de scripts qui, à partir d'un référentiel csv, génère automatiquement la conf dhcp et les règles iptables qui vont bien. En ligne dès que tuxfamily aura activé mon compte :)