Temat: Sieć do IoT

Cześć,
konto założyłem dzisiaj, ale z różnych odmian OpenWRT korzystam już od 10+ lat, co prawda w niezbyt zaawansowanym stopniu, ale jednak.

Temat który chciałbym poruszyć to sieć do urządzeń IoT.
Moja aktualna sieć to Funbox 2.0 na której aktualnie wszystko działa.
Do Funboxa podpiąłem Asus RT-AC51U z LEDE + LUCI.
Wydzieliłem sieć gościnną wg poradnika z tej strony, dostęp tylko do internetu, izolacja klientów, dostęp do DHCP i DNS.
Wydzieliłem bridge dla sieci IoT, w którym jest osobne wifi i VLAN bez połączenia do WAN).

Dla powyższego interfejsu chciałbym otworzyć dostęp obukierunkowy do 1 maszyny która będzie w sieci LAN?
Podpowiedzcie jak to najlepiej zrobić jeśli powyżej opisana konfiguracja jest w miarę ok.

2

Odp: Sieć do IoT

Dodaj regułę w firewallu zezwalającą na ruch z i do danego hosta.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

3

Odp: Sieć do IoT

Co to jest sieć IoT ? Strefa FW ?
Dostęp obukierunkowy? Skąd, dokąd? Przez jakie interfejsy?
Opisz Use Case.

4 (edytowany przez stravinci 2020-03-31 12:08:40)

Odp: Sieć do IoT

@Cezary dzięki za podpowiedz. Tak mi się wydawało, ale nie miałem jeszcze możliwości tego przetestować.

@imkebe IoT to Internet of Thinks, czyli urządzenia inteligentne, w moim przypadku to urządzenia głównie wifi których chcę używać, nie potrzebują internetu i wole je odciąć od sieci, to raz a dwa lepiej żeby mi nie siały po sieci domowej. Ale muszą mieć dostęp do kontrolera głównego żeby dać mu informację o swoim stanie, ten natomiast musi mieć dostęp nich żeby nimi zarządzać. Kontroler chcę umieścić w sieci lan ponieważ:
- musi mieć wyjście na świat
- muszę mieć do niego dostęp z urządzeń w sieci lan
- w miarę mu ufam smile

5

Odp: Sieć do IoT

Zrobiłem taki test, telefon mam podłączony do bridge wifi/lan, adres 192.168.2.209, próbuję go bezskutecznie pingować z sieci iot. Co może być nie tak?
Firewall - https://pastebin.com/ApkiQ5js
Wireless - https://pastebin.com/YPy05VHm
Network - https://pastebin.com/d9h7HCeY

6 (edytowany przez Cezary 2020-03-31 13:30:49)

Odp: Sieć do IoT

Zrób w konsoli

iptables -I FORWARD -s 192.168.2.209 -d 192.168.4.0/24 -j ACCEPT
iptables -I FORWARD -d 192.168.2.209 -s 192.168.4.0/24 -j ACCEPT

I zobacz czy działa.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

7 (edytowany przez stravinci 2020-03-31 13:28:35)

Odp: Sieć do IoT

Niestety nie pomogło.
Tutaj iptables -S
https://pastebin.com/0sRW1fX9

8

Odp: Sieć do IoT

Ej, no nie INPUT jak napisałem tylko FORWARD oczywiście. Popraw te regułki i sprawdź.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

9

Odp: Sieć do IoT

Też jakby nic nie zmieniło.
Dodałem do 14 i 15 roli wszystkie protokoły bo były tylko TCP i UDP, ale to też nie pomogło.
firewall.@rule[15].proto='all'

10

Odp: Sieć do IoT

Spróbuj zapingować urządzenie a później pokaż wynik

iptables -v -L FORWARD

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

11

Odp: Sieć do IoT

Chain FORWARD (policy DROP 0 packets, 0 bytes)
pkts bytes target     prot opt in     out     source               destination
21351   11M forwarding_rule  all  --  any    any     anywhere             anywhere             /* !fw3: Custom forwarding rule chain */
18640   11M ACCEPT     all  --  any    any     anywhere             anywhere             ctstate RELATED,ESTABLISHED /* !fw3 */
  936  194K zone_lan_forward  all  --  br-lan any     anywhere             anywhere             /* !fw3 */
    0     0 zone_wan_forward  all  --  eth0.1 any     anywhere             anywhere             /* !fw3 */
    0     0 zone_guest_forward  all  --  br-guest any     anywhere             anywhere             /* !fw3 */
1775  237K zone_iot_forward  all  --  br-IOT any     anywhere             anywhere             /* !fw3 */
1775  237K reject     all  --  any    any     anywhere             anywhere             /* !fw3 */

12

Odp: Sieć do IoT

Ale tu nie ma reguł które podałem i miałeś wprowadzić z konsoli.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

13

Odp: Sieć do IoT

Generalnie je wykonywałem. Czy po ich wykonaniu powinienem zrobić reboot czy jakiś inny proces/reset?

14

Odp: Sieć do IoT

Nic kompletnie, żadnego rebootu, restartu firewalla, sieci, niczego innego. Po prostu jest wpisz, zrób pingi pokaz wynik iptables -v -L FORWARD

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

15 (edytowany przez stravinci 2020-03-31 14:09:57)

Odp: Sieć do IoT

Ok, teraz rozumiem swój błąd. Pingi przechodzą po tych wpisach, poniżej output z polecenia:

root@OpenWrt:~# iptables -v -L FORWARD
Chain FORWARD (policy DROP 0 packets, 0 bytes)
pkts bytes target     prot opt in     out     source               destination
   10   600 ACCEPT     all  --  any    any     192.168.4.0/24       Galaxy-S9.lan
   10   600 ACCEPT     all  --  any    any     Galaxy-S9.lan        192.168.4.0/24
9074 4925K forwarding_rule  all  --  any    any     anywhere             anywhere             /* !fw3: Custom forwarding rule chain */
8340 4848K ACCEPT     all  --  any    any     anywhere             anywhere             ctstate RELATED,ESTABLISHED /* !fw3 */
  401 52032 zone_lan_forward  all  --  br-lan any     anywhere             anywhere             /* !fw3 */
    0     0 zone_wan_forward  all  --  eth0.1 any     anywhere             anywhere             /* !fw3 */
    0     0 zone_guest_forward  all  --  br-guest any     anywhere             anywhere             /* !fw3 */
  333 25573 zone_iot_forward  all  --  br-IOT any     anywhere             anywhere             /* !fw3 */
  333 25573 reject     all  --  any    any     anywhere             anywhere             /* !fw3 */

16

Odp: Sieć do IoT

Powinieneś mieć więc dostęp z tego galaxy do iot, sprawdź.

Dodaj sobie w/w regułki do /etc/firewall.user

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

17

Odp: Sieć do IoT

Dzięki, działa.