Wpis z mikrobloga

#siecikomputerowe #openwrt #homelab #sysadmin

tl;dr czy za jednym DHCP można postawić tak jakby drugi?

Zacznijmy od początku. Mój Landlord ma kilka mieszkań obok mnie i na wszystkie ma swój "serwer". Dzięki temu w każdym mieszkaniu, jest po prostu gniazdko z socketem rj45 i każdy wpina swój router, na którym na wyłączyć DHCP i podesłać mu listę urządzeń (telefon, telewizor, laptop, etc.) żeby on to dodał do swojej whitelisty.

Generalnie nie mam z tym problemu, bo łącze robi wrażenie (1000/200 afair), ale mam taki mój mały serwer na którym bawiłe m się wirtualkami i średnio mi się widzi teraz wysyłać mu maila/smsa z każdym nowym adresem MAC, żeby go dodał do whitelisty. Problem też pojawia się jak wpadną do mnie znajomi i będą chcieli coś zrobić na szybko.

Dlatego zastanawiam się, czy jest w ogóle szansa, żeby dać mu tylko MAC do jednego urządzenia, dajmy na to routera/serwera i zrobić coś w formie NAT tylko dla swojego mieszkania. Tak żeby wszystkie moje urządzenia, były ukryte przez jeden MAC, bo to on tunnelowałby ruch.

Ma ktoś na to pomysł?
  • 43
to nie jest ekstremalny przypadek tylko celowe dzialanie isp


@Norskee: nie twierdze że to wina kolegi/brata bo jeżeli sprawdził ustawienia routera i widzi że port się otwiera a nadal to nie działa to wina leży po stronie firewalla isp który jest bardzo nadgorliwy
@d1sconn3cted: ...Ile razy mam powtarzac, ze ISP nadaje ip sieci wewnetrznej i kaze sobie placic za publiczne ip? XD

Nie ma to zwiazku z zadnymi problemami czy nadgorliwoscia firewalla tylko celowym dzialaniem isp XD

Wchodzisz w cennik ISP i masz cyk, Publiczne IP 10 zeta albo 5 zeta dodatkowo co miesiac
@a231: a jakie może mieć zabezpieczenia? Poki co dopiero podesłałem mu adresy, wiec rano pewnie zaktualizuje je.

Ale zakładając najgorszy case, co może być do zrobienia? Mam OpenWRT na routerze, wiec można pogrzebać pewnie w razie problemów.
@arhu: prawdopodobnie zadne.

Ogolnie sprawdzasz MAC routera, podajesz mu ten mac, on go wpisuje a ty podlaczasz router w trybie gateway wired dhcp czy jak to tam nazywaja w openwrt i smiga

choc ogolnie bardziej bym ci polecal gargoyle jak jestes kompletnie zielony w sieciach. GUI gargoyle jest duzo bardziej zjadliwe od LEDE
Nie ma to zwiazku z zadnymi problemami czy nadgorliwoscia firewalla tylko celowym dzialaniem isp


@Norskee: ma to związek z firewallem bo firewall powinien przyjmować połączenia gdy ty zainicjowałeś połączenie. Jeżeli ISP ma świadomość jak ustawił firewall to tak jest to celowe działanie nastawione na zwiększenie kupna publicznych ipków. Natomiast widziałem mase ISPków dających prywatne adresy i nie było takich problemów więc jest to kwestia ustawienia.
BTW to że isp daje prywatne
@d1sconn3cted: to jest swiadoma decyzja bo w kamienicy u rodzicow ten sam isp nadaje normalnie publiczne ip, a ten sam isp na nowym osiedlu u brata na ktorym mieszka pewnie z 2000 osob juz nadaje prywatne ip i wola hajs za publiczne
@arhu: @Norskee:

Ogolnie sprawdzasz MAC routera, podajesz mu ten mac, on go wpisuje a ty podlaczasz router w trybie gateway wired dhcp czy jak to tam nazywaja w openwrt i smiga

Ale to on musi wcześniej ustawić swój LAN na zupełnie inną klasę adresową niż mu da ISP
@Norskee: ok ale ISP mógł mieć te 500 adresów jak miał mało użytkowników to dawali publiczne, ale ugrali u jakiegoś dewelopera wejście na osiedle i nagle masz 2000 end pointów a adresów nie wyczarujesz ew nie chcą kupić i tyle ¯\_(ツ)_/¯
@Norskee: @d1sconn3cted: ciekawa dyskusja, BTW, czaicie co jest u mnie, ISP mi daje publiczny IP w cenie łącza, wszystko git, mam swój router, swoją sieć LAN np. 192.168.10.1, ale jak pinguję np. 192.168.11.1 (której u mnie nie ma) to odbija się do jakiegoś mikrotika parę ulic dalej. Zapewne jest to endpoint innego klienta, tylko czemu mogę się normalnie przebić do jego panelu ssh (uwierzytelnianie kluczami, więc nie próbowałem nic ;P
. Zapewne jest to endpoint innego klienta, tylko czemu mogę się normalnie przebić do jego panelu ssh (uwierzytelnianie kluczami, więc nie próbowałem nic ;P przeskanowałem nmapem kilka takich podsieci to wyszło, że chyba routing jakoś źle działa, lub endopinty nie są w osobnej zonie na firewallu u ISP ( ? ), nie wiem czy to celowe działanie, czy błąd... co myślicie?


@Dobry_Ziemniak: możliwe że trochę nie umyślne działanie natomiast wystawiony panel
@d1sconn3cted: hehe, no właśnie, nmap wykrywał, że ssh też przedstawia się pełną nazwą i numerem wersji :D
chociaż sprytne adminy czasem ustawiają specjalnie przestarzałe, jako taki honeypot i blokują tych co się bawią... ale to nie u mnie raczej.
@Dobry_Ziemniak: żeby to ich obchodziło, podczas skanu natrafiłem na drukarkę firmową tak sobie stała na publiku ustawienia bez hasła można było zmienić więc wystarczyło zmienić mail na który idą zeskanowane dokumenty i cyk pełno danych ( ) jako że dobry ze mnie obywatel to zgłosiłem im to, odpowiedzieli że dziękuje "szczęść boże" (naprawdę tak napisali XD) i nic. Jak stała otwarta na świat tak stoi ¯\_(ツ)_/¯