26 Listopada 2024 04:34:55
Nawigacja
· Strona Główna
· Forum

· Tomato by Shibby
· FreshTomato


Wątki na forum
Najnowsze dyskusje
· DIR868l OFW asus vs ...
· Nowe routery: UX, UC...
· [S] Asus RT-AC56U
· Szukam zaproszenia n...
· [MOD] FreshTomato-AR...
· Asus RT-AC5300 ,prob...
· archer c6 v3.20
· [S] Nighthawk R7000P...
· [S]Asus RT-AC5300 - ...
· Tanie N100 na promce...
· net z telefonu wifi+...
· Tomato - bugi/proble...
· HUAWEI z światłowodem
· Asus TUF-AX3000_V2 p...
· rt-ax88upro częste ...
· [Howto] Xpenology na...
· Jaki router pod Open...
· Ruter z tomato
· Czy to jeszcze NAS?
· RT AC66U B1
Najpopularniejsze obecnie wątki
· DIR868l OFW asus ... [11]
· Nowe routery: UX,... [0]
· [S] Asus RT-AC56U [0]
Ankieta
Jaki procesor posiada twój router?

Broadcom MIPSEL
Broadcom MIPSEL
36% [151 głosów]

Broadcom ARM
Broadcom ARM
52% [219 głosów]

Atheros
Atheros
5% [22 głosów]

Marvell
Marvell
1% [4 głosów]

Ralink
Ralink
1% [3 głosów]

Intel/AMD/VIA
Intel/AMD/VIA
1% [5 głosów]

Żaden z powyższych
Żaden z powyższych
4% [15 głosów]

Ogółem głosów: 419
Musisz zalogować się, aby móc zagłosować.
Rozpoczęto: 02/02/2015 09:38
Twoje IP
18.226.222.76
Zobacz wątek
OpenLinksys » :: OPROGRAMOWANIE :: » Tomato - firmware
 Drukuj wątek
Tomato - dwa DHCP
franek84
Witam,

Koledzy mam pewien problem którego niestety nie potrafię rozwiązać.
W skrócie sieć wygląda tak:

internet WNR3500(tomato/DHCP) WRT54GL (tomato) klientAP router z drugim DHCP internet

Oba serwery DHCP działają na innych adresacjach.

Pytanie: jak na WRT54GL zablokować DHCP z jednej i drugiej sieci? Bywa tak że klient który łączy się z WNR3500 otrzymuje adres IP z tego drugiego DHCP a nie z WNR3500.

Podpowiedzcie mi coś proszę poza ustawianiem statycznych adresów w jednej z sieci.
 
dodo
Najprostszy sposób to zablokowanie portów 68 i 67 :) poprzez iptables w skrypcie startowym tomato (administration->scripts[Firewall]).
np.

iptables -A nazwa_łańcucha -p udp --dport 67 -j REJECT
iptables -A nazwa_łańcucha -p udp --dport 68 -j REJECT


lub jeżeli chcesz zablokować zapytania od określonego komputera to można po macu

iptables -A nazwa_łańcucha -m mac --mac-source FF:FF:FF:FF:FF:FF -p udp --dport 67 -j REJECT
iptables -A nazwa_łańcucha -m mac --mac-source FF:FF:FF:FF:FF:FF -p udp --dport 68 -j REJECT

Edytowany przez dodo dnia 04-11-2013 13:00
 
Sigma
hmm, czyli jak? za iptables -A przychodzi przecież OUTPUT/INPUT...
Z tego co zrozumiałem, kolega chce osiągnąć taki efekt:

Klient łączący się przez WRT54GL może otrzymać adres od DHCP na WRT54GL
Klient łączący się przez WNR3500 może otrzymać adres od DHCP na WNR3500
Klient łączący się przez WRT54GL nie może otrzymać adresu od DHCP na WNR3500
Klient łączący się przez WNR3500 nie może otrzymać adresu od DHCP na WRT54GL

Za bardzo na iptables się nie znam, ale wydaje się, że na logikę całość powinny załatwić reguły:
Na WRT54GL:

iptables -A INPUT -m mac --mac-source [ADRES MAC WNR3500] -p udp --dport 67 -j REJECT

Na WNR3500:

iptables -A INPUT -m mac --mac-source [ADRES MAC WRT54GL] -p udp --dport 67 -j REJECT


Może ktoś kto się zna zweryfikować? Bo tak na logikę, regułka od kolegi zablokuje całe DHCP...
[small]Netgear WNR3500L powered by Tomato Firmware 1.28.0000 MIPSR2-130 K26 USB BTGui
Netgear WNDR4300 powered by OpenWrt Chaos Calmer 15.05 (r47662)
TP-Link TL-WDR4300 v1 powered by OpenWrt Chaos Calmer 15.05 (r47662)
[b]TP-Link T
 
franek84
Dzięki za odpowiedzi.

WRT54 w ogóle mnie nie interesuje. Służy tylko i wyłącznie jako AP do połączenia WiFi (nie wykorzystuje w nim portu WAN) Na WRT54 jest stały IP i łączy się z nim tylko jeden klient AP. Za klientem jest kolejny router z DHCP. Chcę aby każda sieć korzystała z własnego łącza internetowego.

Czyli jeśli dodam w WRT54 regułę

iptables -A INPUT -p udp --dport 67 -j REJECT
iptables -A INPUT -p udp --dport 68 -j REJECT

DHCP nie będą się mieszać?

Nie pamiętam czy to ma być REJECT czy DROP.

Wielkie Dzięki za podpowiedzi. Przynajmniej wiem które porty mam blokować.
Mam nadzieję że nic nie namieszałem Smile

Robione na szybko.
img849.imageshack.us/img849/5835/z2im.png

Często jest tak że "Komp 1", "Komp 2" dostają IP z puli "Komp A", "Komp B"...
Chciałbym zablokować ruch DHCP na poziomie WRT54
 
dodo
@sigma
Napisałem przecież że 'nazwa_lancucha' która trzeba samemu podać Smile, bo zależy co chcemy osiągnąć i w którym miejscu.

@franek84
Jeżeli chcesz blokować wszystkie zapytania dhcp na routerze WRT54GL po stronie lan to regułka by wyglądała tak:
iptables -A INPUT -p udp --dport 67 -j REJECT
iptables -A INPUT -p udp --dport 68 -j REJECT

ale jeżeli chcesz żeby tylko niektóre komputery miały zablokowane dhcp po stronie lan dla WRT54GL to regułka wygląda tak:
iptables -A INPUT -m mac --mac-source [ADRES MAC KARTY SIECIOWEJ KOMPUTERA] -p udp --dport 67 -j REJECT
iptables -A INPUT -m mac --mac-source [ADRES MAC KARTY SIECIOWEJ KOMPUTERA] -p udp --dport 68 -j REJECT

REJECT lub DROP to tylko kwestia obsługi odrzucanego pakietu.
 
hermes-80
Pod warunkiem, że WRT jest skonfigurowany jako Router a nie jako AP, a w tym wypadku chyba jest jako AP.
===============================================================
Netgear WNR3500L v1
Podziękowania dla administracji Openlinksys.info!
 
dodo

Cytat

hermes-80 napisał(a):

Pod warunkiem, że WRT jest skonfigurowany jako Router a nie jako AP, a w tym wypadku chyba jest jako AP.

A gdzie jest napisane, że jest spięty jako AP? Smile Przeczytaj sobie dobrze tekst kolegi. Pierwsza siec nazwijmy ja A w której jest WNR jest spięty z WRT po kabelku porty lan-lan (port wan WRT jest nie wykorzystany), a z WRT po wifi łaczy się z sieci B klient AP. Skrypt ma zadanie nie rozdawać po dhcp konfiguracji dla komputerów z sieci B, dla pewności można dopisać następne 2 linijki kodu i sprawić że również router z sieci B nie będzie rozdawał po dhcp konfiguracji dla komputerów z sieci A. Warto wpisy porobić w punkcie gdzie jest WRT żeby z obu sieci zapytania nie przenikały z sieci A do B i vice versa. Czyli coś takiego:

Blokowanie wszystkie zapytania dhcp na routerze WRT54GL po stronie przychodzących i wychodzących zapytań na interfejsie lan
iptables -A INPUT -p udp --dport 67 -j REJECT
iptables -A INPUT -p udp --dport 68 -j REJECT
iptables -A OUTPUT -p udp --dport 67 -j REJECT
iptables -A OUTPUT -p udp --dport 68 -j REJECT

Blokowanie zapytania dhcp na routerze WRT54GL po stronie przychodzących i wychodzących zapytań na interfejsie lan dla określonych komputerów
iptables -A INPUT -m mac --mac-source [ADRES MAC KARTY SIECIOWEJ KOMPUTERA] -p udp --dport 67 -j REJECT
iptables -A INPUT -m mac --mac-source [ADRES MAC KARTY SIECIOWEJ KOMPUTERA] -p udp --dport 68 -j REJECT
iptables -A OUTPUT -m mac --mac-source [ADRES MAC KARTY SIECIOWEJ KOMPUTERA] -p udp --dport 67 -j REJECT
iptables -A OUTPUT -m mac --mac-source [ADRES MAC KARTY SIECIOWEJ KOMPUTERA] -p udp --dport 68 -j REJECT

Mylić się jest rzeczą ludzką Wink więc nie bić.
 
franek84
Super, bardzo dziękuję wszystkim za pomoc i za gotowca Smile

Do końca tygodnia sprawdzę czy to rozwiązanie zadziała.
 
hermes-80

Cytat

a w tym wypadku chyba jest jako AP.

Cytat

Pierwsza siec nazwijmy ja A w której jest WNR jest spięty z WRT po kabelku porty lan-lan (port wan WRT jest nie wykorzystany), a z WRT po wifi łaczy się z sieci B klient AP.


Sam to napisałeś - LAN + WIFI jest spięte bridgem czyli wszystko działa jak by było wpięte do switcha, a firewall chyba filtruje tylko ruch miedzy interfejsami LAN - WAN (tak mi się wydaje).

Zbadasz epirycznie to się przekonamy.
===============================================================
Netgear WNR3500L v1
Podziękowania dla administracji Openlinksys.info!
 
Przejdź do forum
Zaloguj
Wprowadź adres e-mail lub nazwę użytkownika

Hasło



Nie masz jeszcze konta? Zarejestruj się.

Zapomniałeś/aś hasła?
Aktualnie online
· Gości online: 66

· Użytkowników online: 0

· Łącznie użytkowników: 24,115
· Najnowszy użytkownik: Ja
Czat
Musisz się zalogować, aby opublikować wiadomość.

Maniek91PL
06-11-2024 22:37
dzięki !Grin

maxikaaz
29-10-2024 14:27
@Maniek91PL - Administration=> Admin Access, i tam masz "Allow Wireless Access" do zaznaczenia

Maniek91PL
26-10-2024 22:07
siemka! ktoś przypomni co się ustawiało jeśli nie mogę wejść od strony wifi do tomato? od lan działa

overflow2
04-10-2024 17:34
Kupowałem Asusy n10u albo n12d1 ale nie widzę ich, chyba już nie produkują, Chodzi o coś nowego i taniego. Transfery niewielkie.

maxikaaz
04-10-2024 09:38
@overflow2 patrząc po dostępności funkcji w nowych kompilacjach, to chyba nawet WRT54G/GL jeszcze ma OpenVPN, albo jakiś odpowiednik... zależy, na jakie transfery liczysz.

overflow2
30-09-2024 20:53
Jaki aktualnie najtańszy router do tomato do openvpn?

maxikaaz
27-07-2024 15:07
@servee - na początek router do rozebrania i obejrzenia, ciężko wróżyć tak tylko po objawach

maxikaaz
27-07-2024 14:55
@servee - cały kontroler nie pada tak sobie z powodu "zbiegu okoliczności",
więc prawdopodobnie gdzieś przepięcie.

servee
25-07-2024 13:33
@maxikaaz: działało, aż pewnego pięknego dnia przestało działać. W tym dniu była też burza, ale to raczej zbieg okoliczności.

maxikaaz
25-07-2024 11:38
@servee - o ile problem jest w obrębie samych wyjść (dławiki, warystory), to naprawialne, ale jeśli w samym SoC - to nienaprawialne ze względu na koszta. A co było przyczyną?

95,820,289 unikalnych wizyt