Hej!
Używam Gargoyle 1.10.0.3
Chodzi o jak najwcześniejsze blokowanie większej ilości adresów IP poprzez ipset (wydajność).
Bazowałem na tym poradniku: http://eko.one.pl/forum/viewtopic.php?p … 51#p147451
Zrobiłem tak:
opkg update
opkg install ipset
ipset create blackip hash:ip
ipset add blackip xxx.xxx.xxx.xxx
ipset save > /etc/blackip.conf
potem wyedytowałem w WinSCP blackip.conf i lista ma ~300+ adresów IP wg wzoru:
"create blackip hash:ip family inet hashsize 1024 maxelem 65536
add blackip XXX.XXX.XXX.XXX"
iptables -I FORWARD -m set --match-set blackip dst,src -j DROP
ww dodałem do /etc/firewall.user
ipset restore < /etc/blackip.conf
ww dodałem do /etc/rc.local
w /etc/dnsmasq.conf też mam blokowanie domen ~400+ np.
server=/a.b.c.d/
restart routera
Działa, ok.
Ale chodzi o to, żeby blokowanie adresów IP działało jak najwcześniej po restarcie routera.
Wg. powyższego schematu przy testowaniu blokady jakiegoś IP po restarcie routera ping idzie jeszcze z ~30sek. zanim zacznie blokować.
Jest jakieś rozwiązanie na jak najwcześniejsze wczytanie listy blackip?
Proszę o nakierowanie co i gdzie poprawić.