18 Maja 2025 11:02:50
Nawigacja
· Strona Główna
· Forum

· Tomato by Shibby
· FreshTomato


Wątki na forum
Najnowsze dyskusje
· Promise VessRAID 184...
· Własna kompilacja t...
· [S] Qnap QSW-2104-2T...
· r6400v2 bład przy u...
· drukarka drukuje tyl...
· [S] sprzęt sieciowy...
· Router do światłow...
· [sprzedam] Asus RT-A...
· Netia IPv6
· Multiroom N z wykorz...
· [S] Ubiquity Edgerou...
· [MOD] FreshTomato-AR...
· Nowe routery: UX, UC...
· asus rt-ax86u pro z ...
· Zmiana OpenVPN na wi...
· [S]UBIQUITI EdgeRout...
· Zaawansowana konfigu...
· ByPass VPN dla wybra...
· [MOD] FreshTomato-MI...
· Komputer Serwer
Najpopularniejsze obecnie wątki
· Własna kompilacj... [72]
· Promise VessRAID ... [2]
· [S] Qnap QSW-2104... [0]
Ankieta
Jaki procesor posiada twój router?

Broadcom MIPSEL
Broadcom MIPSEL
36% [152 głosów]

Broadcom ARM
Broadcom ARM
52% [219 głosów]

Atheros
Atheros
5% [22 głosów]

Marvell
Marvell
1% [4 głosów]

Ralink
Ralink
1% [3 głosów]

Intel/AMD/VIA
Intel/AMD/VIA
1% [5 głosów]

Żaden z powyższych
Żaden z powyższych
4% [15 głosów]

Ogółem głosów: 420
Musisz zalogować się, aby móc zagłosować.
Rozpoczęto: 02/02/2015 09:38
Twoje IP
3.147.73.108
Zobacz wątek
OpenLinksys » :: OPROGRAMOWANIE :: » Tomato - firmware
 Drukuj wątek
Tomato - dwa DHCP
franek84
Witam,

Koledzy mam pewien problem którego niestety nie potrafię rozwiązać.
W skrócie sieć wygląda tak:

internet WNR3500(tomato/DHCP) WRT54GL (tomato) klientAP router z drugim DHCP internet

Oba serwery DHCP działają na innych adresacjach.

Pytanie: jak na WRT54GL zablokować DHCP z jednej i drugiej sieci? Bywa tak że klient który łączy się z WNR3500 otrzymuje adres IP z tego drugiego DHCP a nie z WNR3500.

Podpowiedzcie mi coś proszę poza ustawianiem statycznych adresów w jednej z sieci.
 
dodo
Najprostszy sposób to zablokowanie portów 68 i 67 :) poprzez iptables w skrypcie startowym tomato (administration->scripts[Firewall]).
np.

iptables -A nazwa_łańcucha -p udp --dport 67 -j REJECT
iptables -A nazwa_łańcucha -p udp --dport 68 -j REJECT


lub jeżeli chcesz zablokować zapytania od określonego komputera to można po macu

iptables -A nazwa_łańcucha -m mac --mac-source FF:FF:FF:FF:FF:FF -p udp --dport 67 -j REJECT
iptables -A nazwa_łańcucha -m mac --mac-source FF:FF:FF:FF:FF:FF -p udp --dport 68 -j REJECT

Edytowany przez dodo dnia 04-11-2013 13:00
 
Sigma
hmm, czyli jak? za iptables -A przychodzi przecież OUTPUT/INPUT...
Z tego co zrozumiałem, kolega chce osiągnąć taki efekt:

Klient łączący się przez WRT54GL może otrzymać adres od DHCP na WRT54GL
Klient łączący się przez WNR3500 może otrzymać adres od DHCP na WNR3500
Klient łączący się przez WRT54GL nie może otrzymać adresu od DHCP na WNR3500
Klient łączący się przez WNR3500 nie może otrzymać adresu od DHCP na WRT54GL

Za bardzo na iptables się nie znam, ale wydaje się, że na logikę całość powinny załatwić reguły:
Na WRT54GL:

iptables -A INPUT -m mac --mac-source [ADRES MAC WNR3500] -p udp --dport 67 -j REJECT

Na WNR3500:

iptables -A INPUT -m mac --mac-source [ADRES MAC WRT54GL] -p udp --dport 67 -j REJECT


Może ktoś kto się zna zweryfikować? Bo tak na logikę, regułka od kolegi zablokuje całe DHCP...
[small]Netgear WNR3500L powered by Tomato Firmware 1.28.0000 MIPSR2-130 K26 USB BTGui
Netgear WNDR4300 powered by OpenWrt Chaos Calmer 15.05 (r47662)
TP-Link TL-WDR4300 v1 powered by OpenWrt Chaos Calmer 15.05 (r47662)
[b]TP-Link T
 
franek84
Dzięki za odpowiedzi.

WRT54 w ogóle mnie nie interesuje. Służy tylko i wyłącznie jako AP do połączenia WiFi (nie wykorzystuje w nim portu WAN) Na WRT54 jest stały IP i łączy się z nim tylko jeden klient AP. Za klientem jest kolejny router z DHCP. Chcę aby każda sieć korzystała z własnego łącza internetowego.

Czyli jeśli dodam w WRT54 regułę

iptables -A INPUT -p udp --dport 67 -j REJECT
iptables -A INPUT -p udp --dport 68 -j REJECT

DHCP nie będą się mieszać?

Nie pamiętam czy to ma być REJECT czy DROP.

Wielkie Dzięki za podpowiedzi. Przynajmniej wiem które porty mam blokować.
Mam nadzieję że nic nie namieszałem Smile

Robione na szybko.
img849.imageshack.us/img849/5835/z2im.png

Często jest tak że "Komp 1", "Komp 2" dostają IP z puli "Komp A", "Komp B"...
Chciałbym zablokować ruch DHCP na poziomie WRT54
 
dodo
@sigma
Napisałem przecież że 'nazwa_lancucha' która trzeba samemu podać Smile, bo zależy co chcemy osiągnąć i w którym miejscu.

@franek84
Jeżeli chcesz blokować wszystkie zapytania dhcp na routerze WRT54GL po stronie lan to regułka by wyglądała tak:
iptables -A INPUT -p udp --dport 67 -j REJECT
iptables -A INPUT -p udp --dport 68 -j REJECT

ale jeżeli chcesz żeby tylko niektóre komputery miały zablokowane dhcp po stronie lan dla WRT54GL to regułka wygląda tak:
iptables -A INPUT -m mac --mac-source [ADRES MAC KARTY SIECIOWEJ KOMPUTERA] -p udp --dport 67 -j REJECT
iptables -A INPUT -m mac --mac-source [ADRES MAC KARTY SIECIOWEJ KOMPUTERA] -p udp --dport 68 -j REJECT

REJECT lub DROP to tylko kwestia obsługi odrzucanego pakietu.
 
hermes-80
Pod warunkiem, że WRT jest skonfigurowany jako Router a nie jako AP, a w tym wypadku chyba jest jako AP.
===============================================================
Netgear WNR3500L v1
Podziękowania dla administracji Openlinksys.info!
 
dodo

Cytat

hermes-80 napisał(a):

Pod warunkiem, że WRT jest skonfigurowany jako Router a nie jako AP, a w tym wypadku chyba jest jako AP.

A gdzie jest napisane, że jest spięty jako AP? Smile Przeczytaj sobie dobrze tekst kolegi. Pierwsza siec nazwijmy ja A w której jest WNR jest spięty z WRT po kabelku porty lan-lan (port wan WRT jest nie wykorzystany), a z WRT po wifi łaczy się z sieci B klient AP. Skrypt ma zadanie nie rozdawać po dhcp konfiguracji dla komputerów z sieci B, dla pewności można dopisać następne 2 linijki kodu i sprawić że również router z sieci B nie będzie rozdawał po dhcp konfiguracji dla komputerów z sieci A. Warto wpisy porobić w punkcie gdzie jest WRT żeby z obu sieci zapytania nie przenikały z sieci A do B i vice versa. Czyli coś takiego:

Blokowanie wszystkie zapytania dhcp na routerze WRT54GL po stronie przychodzących i wychodzących zapytań na interfejsie lan
iptables -A INPUT -p udp --dport 67 -j REJECT
iptables -A INPUT -p udp --dport 68 -j REJECT
iptables -A OUTPUT -p udp --dport 67 -j REJECT
iptables -A OUTPUT -p udp --dport 68 -j REJECT

Blokowanie zapytania dhcp na routerze WRT54GL po stronie przychodzących i wychodzących zapytań na interfejsie lan dla określonych komputerów
iptables -A INPUT -m mac --mac-source [ADRES MAC KARTY SIECIOWEJ KOMPUTERA] -p udp --dport 67 -j REJECT
iptables -A INPUT -m mac --mac-source [ADRES MAC KARTY SIECIOWEJ KOMPUTERA] -p udp --dport 68 -j REJECT
iptables -A OUTPUT -m mac --mac-source [ADRES MAC KARTY SIECIOWEJ KOMPUTERA] -p udp --dport 67 -j REJECT
iptables -A OUTPUT -m mac --mac-source [ADRES MAC KARTY SIECIOWEJ KOMPUTERA] -p udp --dport 68 -j REJECT

Mylić się jest rzeczą ludzką Wink więc nie bić.
 
franek84
Super, bardzo dziękuję wszystkim za pomoc i za gotowca Smile

Do końca tygodnia sprawdzę czy to rozwiązanie zadziała.
 
hermes-80

Cytat

a w tym wypadku chyba jest jako AP.

Cytat

Pierwsza siec nazwijmy ja A w której jest WNR jest spięty z WRT po kabelku porty lan-lan (port wan WRT jest nie wykorzystany), a z WRT po wifi łaczy się z sieci B klient AP.


Sam to napisałeś - LAN + WIFI jest spięte bridgem czyli wszystko działa jak by było wpięte do switcha, a firewall chyba filtruje tylko ruch miedzy interfejsami LAN - WAN (tak mi się wydaje).

Zbadasz epirycznie to się przekonamy.
===============================================================
Netgear WNR3500L v1
Podziękowania dla administracji Openlinksys.info!
 
Przejdź do forum
Zaloguj
Wprowadź adres e-mail lub nazwę użytkownika

Hasło



Nie masz jeszcze konta? Zarejestruj się.

Zapomniałeś/aś hasła?
Aktualnie online
· Gości online: 74

· Użytkowników online: 0

· Łącznie użytkowników: 24,126
· Najnowszy użytkownik: goldi111
Czat
Musisz się zalogować, aby opublikować wiadomość.

Maniek91PL
15-05-2025 19:35
witam! było coś gdzieś o obsłudze asus mesh w tomato moze? chętnie bym przetestował u rodziców

servee
24-01-2025 18:18
Światłowód + mediakonwenter. Ekranowana skrętka nie jest wymagana, taką sytuację już zastałem. Zamierzam ją wymienić na zwykłą. Da to coś?

shibby
17-01-2025 07:45
a ta skrętka ekranowana o której piszesz to jakiś wkopany przewód do bramy/furtki/kamer
y zewn? Jak tak to jego też przez zabezpieczenie podepnij.

shibby
17-01-2025 07:43
no to pora zabezpieczyć kable LAN zabezpieczeniami przeciwprzepięciow
ymi - tanio nie będzie. Jak przychodzi ci internet? Skrętką czy światłem? Jak skrętką to zacząłbym od tego.

servee
12-01-2025 12:52
Ponownie padły mi wszystkie porty sieciowe w routerze - to już 3-ci w 6 m-cy. Podejrzany to ekranowana, nieuziemiona skrętka - 12mb. Czy jest to możliwe?

dawidt
21-12-2024 01:09
siema Grin

Maniek91PL
06-11-2024 22:37
dzięki !Grin

maxikaaz
29-10-2024 14:27
@Maniek91PL - Administration=> Admin Access, i tam masz "Allow Wireless Access" do zaznaczenia

Maniek91PL
26-10-2024 22:07
siemka! ktoś przypomni co się ustawiało jeśli nie mogę wejść od strony wifi do tomato? od lan działa

overflow2
04-10-2024 17:34
Kupowałem Asusy n10u albo n12d1 ale nie widzę ich, chyba już nie produkują, Chodzi o coś nowego i taniego. Transfery niewielkie.

117,380,811 unikalnych wizyt