iptables + chains

У нас в офисе появилось требование.

Люди пришедшие в офис поключившись к WI-FI для доступа в интернет сначала перекидывались на специальную страничку
в которой:

1 Если гость - тогда он перекидывается на прокси (в котором все настроено)
2 Если вводит логин и пароль - получает тот-же банальный FORWARD на ip + mac.

Понятное дело что тут и скрипт проверяет базу сотрудников, и если есть логин+пароль+IP+MAC то он пускает в интернет.
Если человек не знает ни логина ни пароля, он нажимает волшебную кнопочку "Гостевой вход", и он перекидывается на проксю.

С программированием все понятно, правила исполняются.

Но вот с iptables.
Необходимо создать 3 chains (цепочки)

1 любой первый запрос в интернет, выкидывает на страницу компании.
2 если гость в цепочку squid
3 если сотрудник в цепочку forwards

Суть в том что REDIRECT в цепрочку ставить нельзя (выдает неизвестную ошибку - и это правильно, REDIRECT модуль).
Заставить iptables перехватывать по портам, это будет глупо половина запросов польются в проксю.

Как это реализовать? я уже ночь просидел. Перечитал маны.
И понял одно "Это не реально".
Но в жизни нет не реальных вещей.

Но страница перекидки обязательна.

0
Жюстина - 11 Октябрь, 2011 - 03:33
Изображение пользователя Жюстина.

Мну стало интересно как сделать, только я не знаю, где кнопочка-то гостевой вход, и куда это вход?

А вапче сотрудников же можно сразу отделить если им dhcp будет ипи выдавать только из определённого диапазона. А остальных посылать на все эти рекламы...

0
Flameflower - 11 Октябрь, 2011 - 12:07
Изображение пользователя Flameflower.

Тогда уж либо жестко привязать маки к ip адресам, либо раскидывать по vlan'ам. В противном случае можно послушать трафик любым снифером и взять себе адрес из диапазона сотрудников.

0
Mike - 11 Октябрь, 2011 - 08:20
Изображение пользователя Mike.

хехе, анальненько! %)
поддерживаю Катю: гостей через свое адресное пространство, сотрудников - через свое. А то, что тут нагорожено - это какой-то изврат.

0
smartass - 11 Октябрь, 2011 - 08:29
Изображение пользователя smartass.

Вообще это попахивает платным вай-ваем. Если ты никто - все запросы редиректятся на сайт "провайдера". А если нажать на их сайте кнопочку "Авторизация" и ввести логин-пароль, то тырнет станет тырнетом.
ЗЫ
Видал реализацию похожего шаманства через создание ВПН соединения.По моему это самый простой способ.

0
Жюстина - 11 Октябрь, 2011 - 13:59
Изображение пользователя Жюстина.

Во я придумала как такое шаманство сделать без впн, но правда дикое шаманство получится, чуть ли не биллинговая система целая сразу. ))))

Отправить комментарий

CAPTCHA на основе изображений
Введите цифры