1 (edytowany przez admin2 2015-06-11 17:22:23)

Temat: iptables - blokada ruchu z WAN.

Witam.

Problem wygląda tak, że jeśli na kompie po stronie WAN ustawię jako bramę mój router, to niestety normalnie mogę pingować z zewnątrz kompy z wewnętrznej sieci.

#!/bin/sh /etc/rc.common
    
    WAN=br-lan2
    IPT=/usr/sbin/iptables
    
        $IPT -F
        $IPT -F -t nat
        $IPT -F -t mangle
        $IPT -P OUTPUT ACCEPT
        $IPT -P FORWARD ACCEPT
        $IPT -P INPUT DROP
        $IPT -A INPUT  ! -i ${WAN} -j ACCEPT
        $IPT -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT 
        $IPT -t nat -A POSTROUTING -o ${WAN} -j MASQUERADE

Jeśli niezrozumiale napisałem, to mogę dorobić obrazek, mniej więcej tak by to wyglądało:

niepożądany komp z zewnątrz:
192.168.0.100
brama 192.168.0.1

router:
WAN 192.168.0.1
LAN 192.168.1.1

komp wewnątrz:
192.168.1.100
brama 192.168.1.1


Da się taki ruch jakoś wyciąć na iptables?

Oczywiście normalnie "niepożądany" ma inną bramę, którą jest następny router, ale rozważam sytuację, w której jakiś złośliwiec sobie zmieni na adres mojego.

2

Odp: iptables - blokada ruchu z WAN.

A po co zmieniasz domyślny firewall  w openwrt?

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

3

Odp: iptables - blokada ruchu z WAN.

Nauka.

4

Odp: iptables - blokada ruchu z WAN.

$IPT -A INPUT  -i ${WAN} -d 192.168.x.x -j DROP

brakuje. To co przychodzi na wan nie może być skierowane do na adresację wewnętrzną.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

5

Odp: iptables - blokada ruchu z WAN.

Próbowałem w różnych miejscach (po ustawieniu polityki i na końcu), ale coś nadal puszcza, ten IP to adres sieci wewnętrznej?

6

Odp: iptables - blokada ruchu z WAN.

Tak, to adres sieci wewnętrznej.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.