Important note about SSL VPN compatibility for 20.0 MR1 with EoL SFOS versions and UTM9 OS. Learn more in the release notes.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Zugriff aud dhcp über Mac-Adresse blocken

Hallo zusammen, 

wir haben 2 ASG220 in betrieb und nutzen seid kurzem auch den dhcp Server in den ASGs. Wir haben in unserem Netz einen Rechner (Telefonanlage) der vom dhcp keine Antwort bekommen darf, da er sonst versucht via bootp ein Bootimage zu laden was er natürlich nicht bekommen kann und somit auch nicht bootet.

Lange Rede ...
Wenn die Telefonanlage Antwort von einem dhcp bekommt bootet sie nicht mehr und im ganzen Laden geht kein Telefon.
 
Ich bräuchte jetzt die Möglichkeit die Telefonanlage, von der zu diesem Zeitpunkt nur die MAC bekannt ist,  zu blocken. 

Außerdem darf die ASG den Zugriff nicht implizit erlauben. So wie es aussieht braucht man nur den dhcp zu starten und jeder Rechner der über das entsprechende Interface kommt, darf auch ran. Voll automatisch und ohne Firewallregel.

Wie kann ich jetzt dafür sorgen das die Telefonanlage geblockt wird?

ciao
Arno


This thread was automatically locked due to age.
Parents
  • Auf der Astaro ist 'ebtables' vorhanden, damit ließe sich das unter der Haube lösen.

    Mein Ansatz, ungetestet:
    /usr/sbin/ebtables -A DHCPMACFILTER -s 52:54:05:c1:2d:1b -p IPv4 --ip-protocol udp --ip-destination-port 67:68 -j DROP
    /usr/sbin/ebtables -A FORWARD -i ethX -j DHCPMACFILTER
    /usr/sbin/ebtables -A INPUT -i ethX -j DHCPMACFILTER

    Natürlich müsste das bei jedem Reboot ausgeführt werden, dazu bietet sich die datei boot.local an.

    Damit würden DHCP-Requests von besagter MAC auf der Astaro gedropped.
Reply
  • Auf der Astaro ist 'ebtables' vorhanden, damit ließe sich das unter der Haube lösen.

    Mein Ansatz, ungetestet:
    /usr/sbin/ebtables -A DHCPMACFILTER -s 52:54:05:c1:2d:1b -p IPv4 --ip-protocol udp --ip-destination-port 67:68 -j DROP
    /usr/sbin/ebtables -A FORWARD -i ethX -j DHCPMACFILTER
    /usr/sbin/ebtables -A INPUT -i ethX -j DHCPMACFILTER

    Natürlich müsste das bei jedem Reboot ausgeführt werden, dazu bietet sich die datei boot.local an.

    Damit würden DHCP-Requests von besagter MAC auf der Astaro gedropped.
Children
No Data