Ok. 3% CPU routerka? Czy źle patrzę? (TP-Link TL-WR842Nv3) zabiera przy pobieraniu na full czyli 100mbit
460 wpisów domen i 300 adresów IP, wiec jeszcze jakiś zapas jest. Będzie może docelowo do 600/400 wpisów więc wystarczy.
https://imgur.com/S379R0X


Mam jeszcze pytanie, jak uaktualnić listy blackip.conf i dnsmasq.conf np. raz. na tydzień, miesiąc?

Wiem, że gdzieś trzeba wget dodać.
Listy są sformatowane już tak jak mają być, trzeba tylko ściągnąć na router i zastosować.

Wyedytowałem bo za dużo powklejałem....

Ok. przeniosłem wpis z /etc/rc.local do /etc/firewall.user :

ipset restore < /etc/blackip.conf
iptables -I FORWARD -m set --match-set blackip dst,src -j DROP

I eleganko blokuje. Dzięki.

Prędkości neta przy blokowaniu przywrócone, bo inne metody zwalniały z 100/50 do 80/50 lub 20/20.

Hej!

Używam Gargoyle 1.10.0.3

Chodzi o jak najwcześniejsze blokowanie większej ilości adresów IP poprzez ipset (wydajność).

Bazowałem na tym poradniku: http://eko.one.pl/forum/viewtopic.php?p … 51#p147451


Zrobiłem tak:

opkg update
opkg install ipset

ipset create blackip hash:ip
ipset add blackip xxx.xxx.xxx.xxx
ipset save > /etc/blackip.conf

potem wyedytowałem w WinSCP blackip.conf i lista ma ~300+ adresów IP wg wzoru:
"create blackip hash:ip family inet hashsize 1024 maxelem 65536
add blackip XXX.XXX.XXX.XXX"


iptables -I FORWARD -m set --match-set blackip dst,src -j DROP

ww dodałem do /etc/firewall.user


ipset restore < /etc/blackip.conf

ww dodałem do /etc/rc.local



w /etc/dnsmasq.conf też mam blokowanie domen ~400+ np.
server=/a.b.c.d/



restart routera

Działa, ok.

Ale chodzi o to, żeby blokowanie adresów IP działało jak najwcześniej po restarcie routera.
Wg. powyższego schematu przy testowaniu blokady jakiegoś IP po restarcie routera ping idzie jeszcze z ~30sek. zanim zacznie blokować.

Jest jakieś rozwiązanie na jak najwcześniejsze wczytanie listy blackip?

Proszę o nakierowanie co i gdzie poprawić.

prorock napisał/a:

poproś o ustawienie DMZ na antenie na adres garego i masz wszystkie porty do przekierowania na garym oprócz tych zajętych przez antenę

Witam! Na forum eko.one o OpenWRT.

Zgadza się @prorock, też mam tak: ISP-AirGrid-router_w_domu. I na AirGrid'dize mam ustawione DMZ (mam zewnętrze stałe IP/publiczne) i cały ruch idzie na jeden statyczny adres na router domowy (inna podsieć). I na nim jest ustawiane  np. przekierowania, porty. Mam o tyle komfortową sytuację, że mam full dostęp do tego AirGrida i mogę zrobić tak, że na AirGridzie zrobię wszystkie przekierowania/blokady a dalej następny router to już robi jako switch, AP (wyłączony DHCP na nim i ta sama podsieć co na AirGrid, klienci WiFi).

AirGrid (M5) ma fajny firewall, w wersjach firmware>5.3.5 na pewno jest więcej wpisów niż 20 więc OK.

Upewnij się że masz zewnętrzne IP czyli ISP-TY to 1:1 połączenia (bez NAT'ów).
Potem robisz co chcesz, albo na antenie, albo na routerku/switchu/AP dalej. Ogranicza cię tylko taryfa u ISP smile

Pozdro.