andiderdau
Goto Top

DD-WRT - Clientseitig fixe IP Adressen verhindern ?

Hallo liebes Forum,

ich habe folgendes problem.

Ausgangslage:
Ich habe eine PFsense als Firewall im einsatz, und als Wlan Acesspoints Router mit dd-wrt software.
Den dhcp macht mir die PFsense (dhcp weiterleitung durch die accesspoints).

Funktioniert alles problemlos ... aber .... ;)
Sobald ein client (Hotelgäste) auf die grandiose Idee kommen sich selbst eine statische IP für dieses Netzwerk einzutragen .... im schlimmsten falle eine die mit einem der Accesspoint kollidiert .... gibts natürlich Probleme durch die doppelte Adressvergabe.
Kann ich DD-WRT oder Pfsense in irgendeiner Form verständlich machen daß, das keiner darf ?
Sprich: hast du eine manuelle IP eingetragen, kommst du hier net rein face-smile ?
Bin für alle Anregungen offen.
Vielen Dank im vorraus

Andi

Content-Key: 257936

Url: https://administrator.de/contentid/257936

Printed on: April 20, 2024 at 04:04 o'clock

Mitglied: 114757
114757 Dec 17, 2014 updated at 21:21:10 (UTC)
Goto Top
Moin Andi,
deine Stichwort lautet IP Source Guard(Cisco proprietär) ... damit wird das normalerweise auf Cisco-Routern umgesetzt:
http://www.cisco.com/c/en/us/td/docs/switches/lan/catalyst4500/12-2/37s ...

Ob's das in ähnlicher Art und Weise für DD-WRT in einem Software-Modul gibt, wage ich aber sehr zu bezweifeln !

Ansonsten wären statische ARP Einträge auf dem DHCP der Pfsense eine Möglichkeit, bei Hotelgästen aber nur mit zusätzlichem erhöhtem Aufwand möglich.

Gruß jodel32
Member: MrNetman
Solution MrNetman Dec 18, 2014 updated at 12:53:43 (UTC)
Goto Top
Und es ist auch möglich die IPs der APs von den IPs der Clients zu trennen - sprich andere Netzwerke zu nutzen.
Du könntest es mit sauber mit VLANs machen oder schmutzig mit anderen IPs für die APs.
Da APs transparente Geräte sind, benötigen Sie keine IP aus den WLAN-Netz. Das läuft alles auf Layer2.
Du musst nur sehr genau gucken, ob du eine WLAN AP odere eine AP-Router betreibst. Das macht schon einen Unterschied.

Gruß
Netman
Member: Andiderdau
Andiderdau Dec 18, 2014 at 12:52:22 (UTC)
Goto Top
Hallo Netman,

Da mein switch leider nicht managebar ist fallen Vlans leider weg. Aber die Idee mit getrennten Netzen schein mir praktikabel und ist ja recht leicht umsetzbar. Aber warum ist das dirty ?
Gruß
Andi
Member: Andiderdau
Andiderdau Dec 18, 2014 at 12:59:13 (UTC)
Goto Top
Moin Werner .. äh... jodel32 ,

Eben diesen erhöhten Aufwand versuche ich zu verhindern. und IP Source Guard scheint mir die sprichwörtliche Kanone für meine Spatzen zu sein.
Wollte die Netzwerkstruktur so flach und übersichtlich halten wie nur möglich. Deswegen bin ich mit der Idee der getrennten Netze auch noch nicht so glücklich. Aber aus Mangel an alternativen eine funktionsfähige zwischenlösung.
Irgendwie hab ich das Gefühl ich seh den Wald vor lauter Bäumen nicht. Falls mir noch die ultimative Lösung einfällt werd ich sie Kund tun. Danke für die Hilfe.
Gruß Andi