시스템관리자의 쉼터 커피닉스 커피향이 나는 *NIX
커피닉스
시스템/네트웍/보안을 다루는 곳
 FAQFAQ   검색검색   멤버리스트멤버리스트   사용자 그룹사용자 그룹   사용자 등록하기사용자 등록하기 
 개인 정보개인 정보   비공개 메시지를 확인하려면 로그인하십시오비공개 메시지를 확인하려면 로그인하십시오   로그인로그인 

가입없이 누구나 글을 쓸 수 있습니다. 공지사항에 대한 댓글까지도..




BBS >> 설치, 운영 Q&A | 네트웍, 보안 Q&A | 일반 Q&A || 정보마당 | AWS || 자유게시판 | 구인구직 || 공지사항 | 의견제시
iptables 의 --mac-source 옵션에 대해서

 
글 쓰기   답변 달기    커피닉스, 시스템 엔지니어의 쉼터 게시판 인덱스 -> 네트웍 관리 / 보안
이전 주제 보기 :: 다음 주제 보기  
글쓴이 메시지
seobi
손님





올리기올려짐: 2004.11.05 금, 1:24 pm    주제: iptables 의 --mac-source 옵션에 대해서 인용과 함께 답변

iptables 의 옵션 중에 ip가 아닌 mac address 를 기준으로 패킷을 DROP 할지 ACCEPT 할 수 있는 것이 있군요.
# iptables -A INPUT -i eth0 -p tcp -m mac --mac-source XX:XX:XX:XX:XX:XX -j ACCEPT
와 같이 설정할 수 있는 것으로 알 고 있습니다.
유동 IP에 대해서 방화벽 정책을 할 수 있는 면에서 유용할 것으로 보입니다.

그런데 이 옵션이 같은 네트워크 내에서는 작동이 되는데 다른 네트워크에서는 작동이 되질 않는 것 같습니다.

다른 네트워크의 mac address는 알 수 없는 것인가요? 아니면 다른 네트워크에서 오는 패킷이 네트워크 장비를 거치면서 mac address 가 변형이 되서 그런건가요?

이 문제에대해서 자세히 설명된 자료를 찾을 수 없어서 여기에 질문합니다.
이것에 대해서 잘 알고 계신분은 설명해 주시면 감사하겠습니다.
위로
truefeel
카페 관리자


가입: 2003년 7월 24일
올린 글: 1277
위치: 대한민국

올리기올려짐: 2004.11.07 일, 9:53 pm    주제: Re: iptables 의 --mac-source 옵션에 대해서 인용과 함께 답변

seobi 씀:
iptables 의 옵션 중에 ip가 아닌 mac address 를 기준으로 패킷을 DROP 할지 ACCEPT 할 수 있는 것이 있군요.
# iptables -A INPUT -i eth0 -p tcp -m mac --mac-source XX:XX:XX:XX:XX:XX -j ACCEPT
와 같이 설정할 수 있는 것으로 알 고 있습니다.
유동 IP에 대해서 방화벽 정책을 할 수 있는 면에서 유용할 것으로 보입니다.

그런데 이 옵션이 같은 네트워크 내에서는 작동이 되는데 다른 네트워크에서는 작동이 되질 않는 것 같습니다.

다른 네트워크의 mac address는 알 수 없는 것인가요? 아니면 다른 네트워크에서 오는 패킷이 네트워크 장비를 거치면서 mac address 가 변형이 되서 그런건가요?

이 문제에대해서 자세히 설명된 자료를 찾을 수 없어서 여기에 질문합니다.
이것에 대해서 잘 알고 계신분은 설명해 주시면 감사하겠습니다.


이더넷이나 토큰링 환경에서는 IP 주소를 대신하여 물리적 주소인 MAC Addr.를 사용하여 통신하게 되는데,
이 MAC address를 이용한 통신은 같은 네트웍 내에서만 이뤄집니다.

참고로 IP와 Mac Address간의 매핑을 해주는게 바로 ARP 프로토콜이구요.
arp request나 arp reply 은 tcpdump 명령으로 쉽게 확인이 가능하며,
리눅스나 FreeBSD 등에서 arp나 arp -a 명령을 통해 캐싱된 arp 테이블도 볼 수 있습니다.
위로
사용자 정보 보기 비밀 메시지 보내기 글 올린이의 웹사이트 방문
seobi
손님





올리기올려짐: 2004.11.08 월, 4:30 pm    주제: Re: iptables 의 --mac-source 옵션에 대해서 인용과 함께 답변

truefeel 씀:
seobi 씀:
iptables 의 옵션 중에 ip가 아닌 mac address 를 기준으로 패킷을 DROP 할지 ACCEPT 할 수 있는 것이 있군요.
# iptables -A INPUT -i eth0 -p tcp -m mac --mac-source XX:XX:XX:XX:XX:XX -j ACCEPT
와 같이 설정할 수 있는 것으로 알 고 있습니다.
유동 IP에 대해서 방화벽 정책을 할 수 있는 면에서 유용할 것으로 보입니다.

그런데 이 옵션이 같은 네트워크 내에서는 작동이 되는데 다른 네트워크에서는 작동이 되질 않는 것 같습니다.

다른 네트워크의 mac address는 알 수 없는 것인가요? 아니면 다른 네트워크에서 오는 패킷이 네트워크 장비를 거치면서 mac address 가 변형이 되서 그런건가요?

이 문제에대해서 자세히 설명된 자료를 찾을 수 없어서 여기에 질문합니다.
이것에 대해서 잘 알고 계신분은 설명해 주시면 감사하겠습니다.


이더넷이나 토큰링 환경에서는 IP 주소를 대신하여 물리적 주소인 MAC Addr.를 사용하여 통신하게 되는데,
이 MAC address를 이용한 통신은 같은 네트웍 내에서만 이뤄집니다.

참고로 IP와 Mac Address간의 매핑을 해주는게 바로 ARP 프로토콜이구요.
arp request나 arp reply 은 tcpdump 명령으로 쉽게 확인이 가능하며,
리눅스나 FreeBSD 등에서 arp나 arp -a 명령을 통해 캐싱된 arp 테이블도 볼 수 있습니다.

감사합니다.
제가 알기에도 MAC address 는 같은 네트워크내에서만 알 수 있는 것으로 알고 있는데 어떤 프로그램(IP 관리하는 프로그램 같은데..)을 보면 다른 네트워크인데도 MAC address 를 보여 주더군요.
이 경우는 MAC address 를 이용한 통신에는 해당이 않되는 것인지요?
위로
kku911



가입: 2004년 9월 1일
올린 글: 2

올리기올려짐: 2004.11.18 목, 12:15 pm    주제: 다른 네트웍에 mac address 인용과 함께 답변

예를 들자면, 본인의 컴퓨터가 다른 네트웍 (본인의 broadcast 와 다른 broadcast) 의 상대방 컴퓨터와 통신이 되고 난 후,
arp -a 명령어로 보이는 상대방의 mac address 는 상대방 컴퓨터의 mac address 가 아니고,
본인 컴퓨터가 인터넷을 하기 위한 gateway 장비의 mac address 입니다.

우선은, 네트웍 통신이 시작된 호스트에서 찾고자 하는 컴퓨터의 ip 를 최초에 arp 프로토콜을 이용하여,
동일 broadcast 내의 모든 호스트에게 신호를 보내고, 원하는 컴퓨터와 통신이 성립이 될 경우 arp cache 에 load 되게 됩니다.

예를 들자면, 한 사무실에서 처음 컴퓨터를 켜고, 최초에 다른 컴퓨터를 찾을 때는 시간이 조금 걸리지만,
한번 연결된 후, 다시 연결할 경우에는 처음보다는 빠르게 연결이 됩니다.
arp cache 에 있기 때문에 다른 호스트 찾는 수고를 더는 것이죠.

만약 네트웍의 broadcast 구분이 없이 전세계 컴퓨터가 모두 연결이 되어 있다면,
엄청난 네트웍의 arp 가 three-way handshake 방식의 통신 연결을 위한 네트웍 소비로 다른 아무것도 할 수 없습니다.

DNS 나 네트웍의 계층적인 (hierarchical) 부분과 깊은 연관이 있습니다.
위로
사용자 정보 보기 비밀 메시지 보내기 글 올린이의 웹사이트 방문 MSN 메신저
이전 글 표시:   
글 쓰기   답변 달기    커피닉스, 시스템 엔지니어의 쉼터 게시판 인덱스 -> 네트웍 관리 / 보안 시간대: GMT + 9 시간(한국)
페이지 1 중 1

 
건너뛰기:  
새로운 주제를 올릴 수 없습니다
답글을 올릴 수 없습니다
주제를 수정할 수 없습니다
올린 글을 삭제할 수 없습니다
투표를 할 수 없습니다


Powered by phpBB © 2001, 2005 phpBB Group