Guest User!

You are not Sophos Staff.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

How to Block Non-Approved Internal IP's from Accessing the Network

I've set up a simple home network (no usernames, etc) where every approved device has a Static IP (Host) assigned to it and the device's hardware MAC address is assigned to its respective Static IP.

I'm using the UTM for DHCP and the range of Static IP's is placed outside of the range of the DHCP's assignable IP's.

What I'm trying to do is to set up a "DHCP Purgatory", such that only Approved devices can have access to the network and the internet (according to web filtering and firewall rules) and that any Guest IP's are blocked completely until I manually give them a Static IP that's tied to their MAC address.  I still want these Guest devices to initially have a temp IP assigned to them, so that I can see who's trying to connect to the network.

I'm trying to prevent unauthorized people from accessing my Wi-Fi and also from creative teenagers creating their own MAC addresses to bypass blocking.  I realize that there are workarounds for this by spoofing an "approved" MAC, but for now the real solution of usernames, etc, isn't feasible (grandparents that write their username's and passwords ON their PC, etc) [:D].

Setting up an "Approved" Group of Static IP Hosts is simple enough and so is the manual Firewall rule(s).  However, since I'm using Webfiltering, IPS, Country Blocking, etc, the proxies and automatic firewall rules are taking precedence over my manual rules.  I suspect that I need some type of Blackhole NAT, but I'm stuck on the specifics on how to set this up.

Any suggestions on how to set this up, or a better way to accomplish what I'm trying to do would be greatly appreciated.

Thanks,

Ben


This thread was automatically locked due to age.
Parents
  • I have a non-Sophos AP, so Wireless Protection doesn't apply in my situation, correct?
    Correct.  Most APs have some form of MAC filtering though.  Take a look at the options for whatever you're using.

    Web Filtering is running in transparent mode and I actually have several different profiles and policies set up. Alternately, couldn't I set the Default Profile to the Base Policy and the Default Content Filter Action to "Block All"? That way, if an IP isn't found in any of the policies or profiles, it goes to the default of "Block All".
    Yes can do this as well.  Multiple way to skin a cat.

    Also, If I've defined a Host's MAC address with it's Static IP under Network Definitions -> Network Definitions -> Add Network Definition [Type Host]-> DHCP Settings -> MAC Addresses, what (if any) benefit would I get (or need) by defining the MAC to the Host under Network Definitions -> MAC Address Definitions -> New MAC Address List?
    MAC address list is completely separate from Static Mapping Hosts.  MAC lists can be using in a limited number of areas, such as in WiFi and Firewall rules to provide MAC filtering.
    __________________
    ACE v8/SCA v9.3

    ...still have a v5 install disk in a box somewhere.

    http://xkcd.com
    http://www.tedgoff.com/mb
    http://www.projectcartoon.com/cartoon/1
Reply
  • I have a non-Sophos AP, so Wireless Protection doesn't apply in my situation, correct?
    Correct.  Most APs have some form of MAC filtering though.  Take a look at the options for whatever you're using.

    Web Filtering is running in transparent mode and I actually have several different profiles and policies set up. Alternately, couldn't I set the Default Profile to the Base Policy and the Default Content Filter Action to "Block All"? That way, if an IP isn't found in any of the policies or profiles, it goes to the default of "Block All".
    Yes can do this as well.  Multiple way to skin a cat.

    Also, If I've defined a Host's MAC address with it's Static IP under Network Definitions -> Network Definitions -> Add Network Definition [Type Host]-> DHCP Settings -> MAC Addresses, what (if any) benefit would I get (or need) by defining the MAC to the Host under Network Definitions -> MAC Address Definitions -> New MAC Address List?
    MAC address list is completely separate from Static Mapping Hosts.  MAC lists can be using in a limited number of areas, such as in WiFi and Firewall rules to provide MAC filtering.
    __________________
    ACE v8/SCA v9.3

    ...still have a v5 install disk in a box somewhere.

    http://xkcd.com
    http://www.tedgoff.com/mb
    http://www.projectcartoon.com/cartoon/1
Children
No Data