• # Restriction par adresse MAC

    Posté par . En réponse au message restriction de l'acces au dhcp. Évalué à 1.

    Je ne sais pas trop ce qu'est le classid Windows mentionné plus haut, en tout cas voici comment je fais :

    On commence par définir les adresses MAC connues dans des déclarations host :


    host XXX {
    hardware ethernet XX:XX:XX:XX:XX:XX;
    }


    Vu qu'on prend la peine de lister les adresses MAC, autant en profiter pour attribuer une IP fixe a chacune de ces adresses :


    host {
    hardware ethernet XX:XX:XX:XX:XX:XX;
    fixed-address A.B.C.D;
    }


    Pour que le DHCP ne fournisse pas d'adresse aux hôtes non répertoriés, il suffit de ne pas définir de range.

    Si on utilise pas d'attribution fixe, utiliser l'instruction "deny unknown-clients", qui peut être placée à tout "scope" (global, subnet, etc.) qui ignorera les clients n'ayant pas de déclaration host.

    Le dhcp ne garantie aucune sécurité, pour éviter que les postes clients ne s'attribuent des adresses manuellement, petite règle iptables à placer sur le routeur, qui marque les paquets dont le couple MAC/IP est connu en PREROUTING, et qui droppe les paqués non marqués en FORWARD


    iptables -t mangle -A PREROUTING -i $nic_lan -s A.B.C.D -m mac --mac-source XX:XX:XX:XX:XX --set-mark 0x1
    # [...] Lister tous les couples IP/MAC

    iptables -A FORWARD -i $nic_lan -m mark ! --mark 0x1 -j DROP


    Ceci est un bref exemple, j'ai écrit un ensemble de scripts qui, à partir d'un référentiel csv, génère automatiquement la conf dhcp et les règles iptables qui vont bien. En ligne dès que tuxfamily aura activé mon compte :)