启用网关仅用于已validation的客户端

我希望我的服务器可以作为某些客户端的网关使用。 启用转发不是我关心的问题,而是仅限于某些客户端。

我不希望硬编码的iptables规则允许从指定的IP地址访问,因为networking中的一台机器可以声称任何它想要的IP。

我正在寻找的是一种validation机器的方式,然后dynamic地添加一个规则,授予其知识产权的权利,通过我的服务器redirectstream量,也许每分钟运行一个cron作业,以检查IP地址是否仍然分配给同一台机器。

理念

我的想法到目前为止是创build一个小型网站,authentication用户(如令牌),然后使用PHP的execfunction来创buildiptables规则。 唯一的问题是安全地授予Apache sudo的权利。

我发现了这两个关于这个话题的SO问题( 第一 , 第二 ),但是这两个问题的答案都提出了安全问题(以我的理解)。

也许更简单的方法是在iptables中使用mac身份validation,并跳过整个单独的网站片断。 当然,这不会dynamic地添加规则,因此可能不符合您的喜好,但只能满足您所需的用户访问权限。 当然,MAC欺骗是一种官方的可能性,但是如果你的用户具有这种精明/欺骗性,你就会遇到更大的问题。