1

Temat: Gargoyle - domyślne ustawienia firewalla

Witam smile

Dotychczas przyzwyczajony byłem do domyślnej polityki "upuszczania" pakietów (DROP) dochodzących ze strony WAN, po to by zachować większość portów w tzw. "stealth" mode. Po prostu czułem się z tym bezpieczniej.

Zauważyłem, że Gargoyle domyślnie stawia na odrzucanie pakietów (REJECT), co wyraźnie pokazuje skanerom, że dane porty pod konkretnym adresem IP istnieją, jednakże są zamknięte.

Czy mogę założyć, że jeśli zmienię 'input' i 'forward' w pliku /etc/config/firewall, który obecnie wygląda tak:

config 'zone'
    option 'name' 'wan'
    option 'input' 'REJECT'
    option 'output' 'ACCEPT'
    option 'forward' 'REJECT'
    option 'masq' '1'
    option 'mtu_fix' '1'

z 'REJECT' na 'DROP', osiągnę swój cel?

Czy dobrze się domyślam, że 'mtu_fix" zastępuje tu regułę stosowaną przy połączeniach ADSL 'TCPMSS --clamp-mss-to-pmtu"? Jeśłi tak, to czy jest ona niezbędnie potrzebna przy łączu np. ethernetowym?

Mam również inne pytanie. Mam stałe, zewnętrzne IP i zastanawiam się, czy wyłączenie maskarady i zastąpienie jej SNAT'em nie przysłużyłoby się wydajności firewalla. Coraz bardziej skłaniam się bowiem do zamiany proponowanej w twoim, Cezary, poradniku ze strony głównej - implementowanie reguł iptables jest mi znane, sposób ich obsługi przez Gargoyle - nie za bardzo. A mam swój niewielki skrypt, gdzie reguły są dość mocno rozbudowane...

Pozdrawiam, zupełnie świeży użytkownik Linuksa na TL-WR1043N smile

2

Odp: Gargoyle - domyślne ustawienia firewalla

Wszystko jest tak jak napisałeś. Możesz to zrobić po swojemu, tylko musisz pamiętać że niektóre rzeczy przestaną działać - np. upnp który bazuje na tym firewallu od openwrt. Możesz po swojemu.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

3

Odp: Gargoyle - domyślne ustawienia firewalla

Cezary napisał/a:

Wszystko jest tak jak napisałeś. Możesz to zrobić po swojemu, tylko musisz pamiętać że niektóre rzeczy przestaną działać - np. upnp który bazuje na tym firewallu od openwrt. Możesz po swojemu.

Nie mam potrzeby używać UPnP, przynajmniej na razie.

OK, po paru godzinach zmagania się z Gargoyle nie mogę znaleźć sposobu na ustawienie blokady dostępu do Internetu poszczególnym userom w określonych godzinach i dniach tygodnia. Cały czas blokowany jest cały ruch z WAN do LAN, a tworzenie tzw. whitelist, co akurat działa, jest w moim przypadku zbyt pracochłonne.

Decyduję się więc na utworzenie własnego skryptu (a raczej jego modyfikację dla potrzeb openWRT, bo takowy już mam od lat) związku z tym pytanie: czy opis całkowitego wyłączenia systemowego firewalla, który znalazłem na http://eko.one.pl/?p=openwrt-customfirewall , jest ciągle aktualny?

Chciałbym, żeby po wyłączeniu wszystkich systemowych ustawień, po uruchomieniu systemu, domyślną regułą było ACCEPT. Całą resztą zajmie się mój skrypt.

4

Odp: Gargoyle - domyślne ustawienia firewalla

Generalnie tak. Zobacz czy czegoś na hotplugu nie ma dodatkowego.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

5

Odp: Gargoyle - domyślne ustawienia firewalla

Cezary napisał/a:

Generalnie tak. Zobacz czy czegoś na hotplugu nie ma dodatkowego.

Zajmę się tym w wolnym czasie, na razie wrzuciłem parę podstawowych reguł do /etc/crontabs/root i... Nie bangla.
Mam tam na przykład:

0 20 * * 0-4 /usr/sbin/iptables -I FORWARD -p tcp -s 192.168.35.13 -j DROP

co oznaczać ma IMHO dołączenie do tabeli, w łańcuchu FORWARD, na 1-szym miejscu reguły, która powoduje odcięcie podanego wyżej IP od WAN od niedzieli do czwartku o 20:00. Niestety - nie mam żadnych śladów w logach,

iptables -L -n | grep 192.168.35.13 

również nie zwraca wyniku.

Gdzie może tkwić błąd?

Czy możliwe byłoby dołączenie do iptables rozszerzenia "time"?

6

Odp: Gargoyle - domyślne ustawienia firewalla

a nie trzeba później /etc/init.d/firewall restart ?

7

Odp: Gargoyle - domyślne ustawienia firewalla

Raczej crozna. Ponad to - to oznacza tylko uruchomienie reguły od niedzieli do czwartku o 20:00. Raz uruchomieniona dostanie jest w firewallu i będzie działać zawsze. Nie to chciałeś zapewne.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

8

Odp: Gargoyle - domyślne ustawienia firewalla

Cezary napisał/a:

Raczej crozna. Ponad to - to oznacza tylko uruchomienie reguły od niedzieli do czwartku o 20:00. Raz uruchomieniona dostanie jest w firewallu i będzie działać zawsze. Nie to chciałeś zapewne.

smile
Przed nią jest wpisane:

0 17 * * 1-5 /usr/sbin/iptables -D FORWARD -p tcp -s 192.168.35.13 -j DROP

Wiem, kolejność w pliku nie ma nic do rzeczy. Teraz już wiesz, co chciałem. Co nie zmienia faktu, że z palca działa, z crona nie.

Co to znaczy "crozna"? Literówka czy coś, o czym nie wiem? smile

9

Odp: Gargoyle - domyślne ustawienia firewalla

xrace napisał/a:

a nie trzeba później /etc/init.d/firewall restart ?

Po co? polecenie, o którym piszę, dołącza po prostu regułę do tych już ustalonych. Zrestartowanie zapory anuluje to wstawienie.

10

Odp: Gargoyle - domyślne ustawienia firewalla

crona, crona. Literówka. Włóż te polecenia do pliku i uruchamiaj sam plik.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

11 (edytowany przez kastyk 2011-01-11 23:57:04)

Odp: Gargoyle - domyślne ustawienia firewalla

Nic.

touch /root/szkola-net-stop
echo '/usr/sbin/iptables -I FORWARD -p tcp -s 192.168.35.13 -j DROP' > /root/szkola-net-stop
chmod 744 /root/szkola-net-stop
echo '5 18 * * 0-4 /root/szkola-net-stop #czas dla testu' >> /etc/crontabs/root

Oczywiście odbyło się to _przed_ 18:05 smile
Na wszelki wypadek wydałem polecenia

/etc/init.d/cron enable
/etc/init.d/cron restart

Nie działa.

EDIT: SOLVED

Do tej pory edytowałem plik /etc/crontabs/root ręcznie, za pomocą nano lub polecenia "echo". Po edycji tego pliku starym, zalecanym od wieków sposobem, czyli przez

crontab -e

wszystkie zapisy wykonują się poprawnie.

Jakie to proste smile