2 MAC Adressen einschränken

ditro

Neuer User
Mitglied seit
5 Aug 2006
Beiträge
6
Punkte für Reaktionen
0
Punkte
0
Ich sollte mich nochmal in dieses Subforum wenden,
also ich will folgendes machen:

Hallo zusammen,
ich weiß nicht, ob ich hier richtig bin, aber ich hab eine Fritz Box 7050 Wlan mit 5 Rechnern im Wlan. Diese Rechner dürfen quasi alles
Ich will aber nicht, dass 2 Rechner z.b. irgendwelche Peer to Peer Programme laufen lassen können, wie Emule oder Bittorrent. Sie sollen nur ins netz dürfen, Emails, FTP und ICQ muss laufen.
Aber unter keinen Umständen sollen Bittorrent oder Emule verbindungen möglich sein. aber auch nur bei den beiden Rechnern. Die anderen sollen davon nicht betroffen sein.

Ich hab wie oben erwähnt eine FritzBox 7050 mit neuster Firmware und sonst keine Veränderungen!
 
Hallo ditro,

ich glaube für dieses Problem ist die FritzBox überfordert. Sicher kann man dort über iptables händisch einige Sperren setzen, aber dadurch, dass emule z.B. die Ports frei wählen kann, kann man den Betrieb über irgendwelche emule-Internet-Server nicht blockieren. Dieser indirekte Betrieb ist zwar bei weitem nicht so effizient wie der direkte emule-Betrieb, aber funktionieren tut's trotzdem noch.

Ich habe das Problem anders gelöst, ich betreibe einen alten Laptop (wegen den Stromverbrauch) im Keller als Server. Dort läuft auch u.a. ein Web-Proxy und nur über den lasse ich bei den Kids Internetverbindungen zu. Direkt können die gar nicht ins Netz, also geht auch kein emule oder anders. Einzig der Download über I-Explorer funzt.

Gruß
Flauschi
 
Flauschi schrieb:
ich glaube für dieses Problem ist die FritzBox überfordert.
Damit dürftest Du recht haben.

Ich verwende einen Lancom Router, mit dem genau das möglich ist.
 
Klar ist das möglich! Allerdings wirst Du an einer Mod der Box nicht drumrum kommen. Mit IPTables / netfilter ist fast alles möglich, was irgendwie mit Paketfilterung zu tun hat. Du erstellst eine Chain in der Http, smtp und icq (kenne die ports nicht) offen ist, ansonsten aber alles geblockt wird. Anschliessend verweist Du sämtlichen Traffic einer bestimmten IP (einer der beiden eingeschränkten Rechner) auf diese Chain. Das funktioniert natürlich auch mit der MAC. Allerdings brauchst Du dann das MAC Modul für netfilter. (mac_conntrack oder so ähnlich). Alternativ kannst Du auch mit getrennten Subnets arbeiten usw. Gibt zig Möglichkeiten.

Problem dabei ist eigentlich nur icq. Soviel ich weiss, verwendet icq eine ganze Reihe an Ports. Wenn Emule nun auf die Idee kommt diese zu verwenden, dann funktioniert die hier erwähnte Methode natürlich nicht zuverlässig.
 
... und wenn man bei emule den Port 80 (http) einstellt, funktioniert der Filter da auch nicht ...
 
Tjo. Dann bleibt wohl nur noch übrig zusätzlich einen Proxy einzurichten, über den http Traffic läuft und alle anderen Port 80 Kommunikationen zu Blocken. Aber: Wege und Möglichkeiten einen "Schutz" zu umgehen, wird es immer geben. Daher muß man einen Kompromiss zwischen Komplexität und Wirkung finden.
 
Warum fällt hier nicht der Name ipp2p-Filter? Du kannst mit iptables connmark und ipp2p genau das erreichen. Beides ist im ds-mod enthalten. ipp2p erkennt zwar nicht alle peer2peer Pakete, aber sobald es eines erkennt, kannst du die Verbindung mit connmark markieren, so dass die markierten Verbindungen für die 2 Mac Adressen sperren kannst.

EDIT: Wie zuferlässig ipp2p funktioniert weiß ich nicht, aber es dürfte hier die beste und am wenigsten komplexe Lösung sein.

Mfg,
danisahne
 
das letzte klingt richtig gut,
hast du da eine Anleitung oder so ähnlich für?

Bzw. was muss ich alles tun, um diesen MOD auf meine Box zu bekommen??
 
Kostenlos!

Statistik des Forums

Themen
248,904
Beiträge
2,304,620
Mitglieder
378,607
Neuestes Mitglied
luxuas13