|
커피향이 나는 *NIX
커피닉스
시스템/네트웍/보안을 다루는 곳
|
|
|
|
| 이전 주제 보기 :: 다음 주제 보기 |
| 글쓴이 |
메시지 |
seobi 손님
|
올려짐: 2004.11.05 금, 1:24 pm 주제: iptables 의 --mac-source 옵션에 대해서 |
|
|
iptables 의 옵션 중에 ip가 아닌 mac address 를 기준으로 패킷을 DROP 할지 ACCEPT 할 수 있는 것이 있군요.
# iptables -A INPUT -i eth0 -p tcp -m mac --mac-source XX:XX:XX:XX:XX:XX -j ACCEPT
와 같이 설정할 수 있는 것으로 알 고 있습니다.
유동 IP에 대해서 방화벽 정책을 할 수 있는 면에서 유용할 것으로 보입니다.
그런데 이 옵션이 같은 네트워크 내에서는 작동이 되는데 다른 네트워크에서는 작동이 되질 않는 것 같습니다.
다른 네트워크의 mac address는 알 수 없는 것인가요? 아니면 다른 네트워크에서 오는 패킷이 네트워크 장비를 거치면서 mac address 가 변형이 되서 그런건가요?
이 문제에대해서 자세히 설명된 자료를 찾을 수 없어서 여기에 질문합니다.
이것에 대해서 잘 알고 계신분은 설명해 주시면 감사하겠습니다. |
|
| 위로 |
|
 |
truefeel 카페 관리자
가입: 2003년 7월 24일 올린 글: 1277 위치: 대한민국
|
올려짐: 2004.11.07 일, 9:53 pm 주제: Re: iptables 의 --mac-source 옵션에 대해서 |
|
|
| seobi 씀: | iptables 의 옵션 중에 ip가 아닌 mac address 를 기준으로 패킷을 DROP 할지 ACCEPT 할 수 있는 것이 있군요.
# iptables -A INPUT -i eth0 -p tcp -m mac --mac-source XX:XX:XX:XX:XX:XX -j ACCEPT
와 같이 설정할 수 있는 것으로 알 고 있습니다.
유동 IP에 대해서 방화벽 정책을 할 수 있는 면에서 유용할 것으로 보입니다.
그런데 이 옵션이 같은 네트워크 내에서는 작동이 되는데 다른 네트워크에서는 작동이 되질 않는 것 같습니다.
다른 네트워크의 mac address는 알 수 없는 것인가요? 아니면 다른 네트워크에서 오는 패킷이 네트워크 장비를 거치면서 mac address 가 변형이 되서 그런건가요?
이 문제에대해서 자세히 설명된 자료를 찾을 수 없어서 여기에 질문합니다.
이것에 대해서 잘 알고 계신분은 설명해 주시면 감사하겠습니다. |
이더넷이나 토큰링 환경에서는 IP 주소를 대신하여 물리적 주소인 MAC Addr.를 사용하여 통신하게 되는데,
이 MAC address를 이용한 통신은 같은 네트웍 내에서만 이뤄집니다.
참고로 IP와 Mac Address간의 매핑을 해주는게 바로 ARP 프로토콜이구요.
arp request나 arp reply 은 tcpdump 명령으로 쉽게 확인이 가능하며,
리눅스나 FreeBSD 등에서 arp나 arp -a 명령을 통해 캐싱된 arp 테이블도 볼 수 있습니다. |
|
| 위로 |
|
 |
seobi 손님
|
올려짐: 2004.11.08 월, 4:30 pm 주제: Re: iptables 의 --mac-source 옵션에 대해서 |
|
|
| truefeel 씀: | | seobi 씀: | iptables 의 옵션 중에 ip가 아닌 mac address 를 기준으로 패킷을 DROP 할지 ACCEPT 할 수 있는 것이 있군요.
# iptables -A INPUT -i eth0 -p tcp -m mac --mac-source XX:XX:XX:XX:XX:XX -j ACCEPT
와 같이 설정할 수 있는 것으로 알 고 있습니다.
유동 IP에 대해서 방화벽 정책을 할 수 있는 면에서 유용할 것으로 보입니다.
그런데 이 옵션이 같은 네트워크 내에서는 작동이 되는데 다른 네트워크에서는 작동이 되질 않는 것 같습니다.
다른 네트워크의 mac address는 알 수 없는 것인가요? 아니면 다른 네트워크에서 오는 패킷이 네트워크 장비를 거치면서 mac address 가 변형이 되서 그런건가요?
이 문제에대해서 자세히 설명된 자료를 찾을 수 없어서 여기에 질문합니다.
이것에 대해서 잘 알고 계신분은 설명해 주시면 감사하겠습니다. |
이더넷이나 토큰링 환경에서는 IP 주소를 대신하여 물리적 주소인 MAC Addr.를 사용하여 통신하게 되는데,
이 MAC address를 이용한 통신은 같은 네트웍 내에서만 이뤄집니다.
참고로 IP와 Mac Address간의 매핑을 해주는게 바로 ARP 프로토콜이구요.
arp request나 arp reply 은 tcpdump 명령으로 쉽게 확인이 가능하며,
리눅스나 FreeBSD 등에서 arp나 arp -a 명령을 통해 캐싱된 arp 테이블도 볼 수 있습니다. |
감사합니다.
제가 알기에도 MAC address 는 같은 네트워크내에서만 알 수 있는 것으로 알고 있는데 어떤 프로그램(IP 관리하는 프로그램 같은데..)을 보면 다른 네트워크인데도 MAC address 를 보여 주더군요.
이 경우는 MAC address 를 이용한 통신에는 해당이 않되는 것인지요? |
|
| 위로 |
|
 |
kku911
가입: 2004년 9월 1일 올린 글: 2
|
올려짐: 2004.11.18 목, 12:15 pm 주제: 다른 네트웍에 mac address |
|
|
예를 들자면, 본인의 컴퓨터가 다른 네트웍 (본인의 broadcast 와 다른 broadcast) 의 상대방 컴퓨터와 통신이 되고 난 후,
arp -a 명령어로 보이는 상대방의 mac address 는 상대방 컴퓨터의 mac address 가 아니고,
본인 컴퓨터가 인터넷을 하기 위한 gateway 장비의 mac address 입니다.
우선은, 네트웍 통신이 시작된 호스트에서 찾고자 하는 컴퓨터의 ip 를 최초에 arp 프로토콜을 이용하여,
동일 broadcast 내의 모든 호스트에게 신호를 보내고, 원하는 컴퓨터와 통신이 성립이 될 경우 arp cache 에 load 되게 됩니다.
예를 들자면, 한 사무실에서 처음 컴퓨터를 켜고, 최초에 다른 컴퓨터를 찾을 때는 시간이 조금 걸리지만,
한번 연결된 후, 다시 연결할 경우에는 처음보다는 빠르게 연결이 됩니다.
arp cache 에 있기 때문에 다른 호스트 찾는 수고를 더는 것이죠.
만약 네트웍의 broadcast 구분이 없이 전세계 컴퓨터가 모두 연결이 되어 있다면,
엄청난 네트웍의 arp 가 three-way handshake 방식의 통신 연결을 위한 네트웍 소비로 다른 아무것도 할 수 없습니다.
DNS 나 네트웍의 계층적인 (hierarchical) 부분과 깊은 연관이 있습니다. |
|
| 위로 |
|
 |
|
|
새로운 주제를 올릴 수 없습니다 답글을 올릴 수 없습니다 주제를 수정할 수 없습니다 올린 글을 삭제할 수 없습니다 투표를 할 수 없습니다
|
Powered by phpBB © 2001, 2005 phpBB Group
|