DD-WRT e iptables

radykal

Buenas,

tengo una duda de configuración de un Access Point Buffalo con firmware DD-WRT. El caso es que necesito que tenga dos SSID diferenciados por su seguridad, uno con WPA con acceso total (esto no hay problema) pero luego necesito un segundo SSID con ciertas limitaciones:

  • El SSID sólo puede tener WEP o sin seguridad (es para un proyector el cual no acepta más seguridad que eso).
  • Quiero que sólo el proyector se conecte a este SSID y en caso que alguien más se conecte no pueda ni navegar ni acceder a recursos de la LAN o del SSID principal.

Habia pensado en dejar el segundo SSID con contraseña WEP y mediante iptables intentar lo siguiente:

  • bloquear todos los paquetes con origen en este SSID cuya MAC address no sea la del proyector
  • aunque la MAC address sea del proyector no quiero que se puedan enrutar paquetes a ciertas IPS como pueden ser el servidor o el firewall de salida a internet.

De esta manera aunque alguien copie la MAC del proyector no quiero que pueda ni salir a internet ni acceder a la IP del servidor, tan sólo pueda menearse por la LAN donde no hay nada más compartido.

¿Alguna ayudita con estas reglas en iptables?

*** Nota: Por el modelo de chip que lleva el accesspoint no me es posible hacer filtrado de MAC específicamente para el segundo SSID (virtual interface) por eso que los filtros se tengan que hacer mediante iptables.

Gracias,

periii

#1 has probado un filtrado mac? mas seguro y 0 problemas

2 respuestas
Kiroushi

#2 Qué bien lees. Te aplaudo.

2
radykal

#2 Por limitaciones del chip del Access Point no puedo filtrar por MAC sólo en el adaptador Virtual, sinó que el filtro se aplica a todos los dispoitivos conectados a él y no me interesa puesto que en el SSID "normal" necesito que se puedan conectar dispositivos diferentes puesto que a veces se conectan otros dispositivos en la sala de reuniones.

ekelon

#1 Es un AP o hace de router? podrias hacerlo por capa 3, osea solo permites el trafico de la IP que tenga el proyector, ademas del trafico de la red asocidada al otro SSID el resto lo deniegas, no ?

Tengo algo oxidado iptables pero si mal no recuerdo, con un drop por defecto en FORWARD y luego una regla asi, podria valer, que alguien lo confirme si eso.

iptables -A FORWARD -s IP_PROYECTOR -j ACCEPT
iptables -A FORWARD -s RED_SSID -j ACCEPT

1 respuesta
radykal

#5 muchas gracias, miraré exactamente la sintaxis e intentaré a ver si se puede crear la regla forzando que deban coincidir la IP y la MAC en la regla del Forwards.

Usuarios habituales

  • radykal
  • ekelon
  • Kiroushi
  • periii

Tags