1 (edytowany przez tommyklab 2018-10-22 20:51:07)

Temat: Blokada adresów IP - lista ipset autostart

Hej!

Używam Gargoyle 1.10.0.3

Chodzi o jak najwcześniejsze blokowanie większej ilości adresów IP poprzez ipset (wydajność).

Bazowałem na tym poradniku: http://eko.one.pl/forum/viewtopic.php?p … 51#p147451


Zrobiłem tak:

opkg update
opkg install ipset

ipset create blackip hash:ip
ipset add blackip xxx.xxx.xxx.xxx
ipset save > /etc/blackip.conf

potem wyedytowałem w WinSCP blackip.conf i lista ma ~300+ adresów IP wg wzoru:
"create blackip hash:ip family inet hashsize 1024 maxelem 65536
add blackip XXX.XXX.XXX.XXX"


iptables -I FORWARD -m set --match-set blackip dst,src -j DROP

ww dodałem do /etc/firewall.user


ipset restore < /etc/blackip.conf

ww dodałem do /etc/rc.local



w /etc/dnsmasq.conf też mam blokowanie domen ~400+ np.
server=/a.b.c.d/



restart routera

Działa, ok.

Ale chodzi o to, żeby blokowanie adresów IP działało jak najwcześniej po restarcie routera.
Wg. powyższego schematu przy testowaniu blokady jakiegoś IP po restarcie routera ping idzie jeszcze z ~30sek. zanim zacznie blokować.

Jest jakieś rozwiązanie na jak najwcześniejsze wczytanie listy blackip?

Proszę o nakierowanie co i gdzie poprawić.

2

Odp: Blokada adresów IP - lista ipset autostart

Zrób tylko w /etc/firewall.user, plik ten jest czytany przy starcie/restarcie firewalla. Ten restart w /etc/rc.local jest bez sensu po prostu, bo przecież firewall wstaje wcześniej.

Ponad to wykonaj sobie ten plik (/etc/firewall.user) i sprawdź ile czasu się wykonuje. Bo pewnie kilka ładnych sekund.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

3 (edytowany przez tommyklab 2018-10-22 21:34:26)

Odp: Blokada adresów IP - lista ipset autostart

Wyedytowałem bo za dużo powklejałem....

Ok. przeniosłem wpis z /etc/rc.local do /etc/firewall.user :

ipset restore < /etc/blackip.conf
iptables -I FORWARD -m set --match-set blackip dst,src -j DROP

I eleganko blokuje. Dzięki.

Prędkości neta przy blokowaniu przywrócone, bo inne metody zwalniały z 100/50 do 80/50 lub 20/20.

4 (edytowany przez morfik 2018-10-22 21:43:46)

Odp: Blokada adresów IP - lista ipset autostart

Zamiast w forward, to w prerouting tablicy raw, wtedy pakiety są szybciej zrzucane i nie są przetwarzane do tego stopnia jak w forward, i przez co masz mniejsze zużycie proca i pamięci. big_smile

5 (edytowany przez tommyklab 2018-10-24 17:41:24)

Odp: Blokada adresów IP - lista ipset autostart

Ok. 3% CPU routerka? Czy źle patrzę? (TP-Link TL-WR842Nv3) zabiera przy pobieraniu na full czyli 100mbit
460 wpisów domen i 300 adresów IP, wiec jeszcze jakiś zapas jest. Będzie może docelowo do 600/400 wpisów więc wystarczy.
https://imgur.com/S379R0X


Mam jeszcze pytanie, jak uaktualnić listy blackip.conf i dnsmasq.conf np. raz. na tydzień, miesiąc?

Wiem, że gdzieś trzeba wget dodać.
Listy są sformatowane już tak jak mają być, trzeba tylko ściągnąć na router i zastosować.

6

Odp: Blokada adresów IP - lista ipset autostart

W cronie: http://eko.one.pl/?p=openwrt-cron

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.