Temat: Firewall (z Luci) dla zakresów IP
Chciałbym dla usługi wewnątrz LAN dopuścić ruch tylko z zewnętrznego proxy: Cloudflare
Publikują oni zakresy IP, które należy 'dopuścić', aby usługa działała prawidłowo - chciałbym odrzucać nieprawidłowy ruch już na firewallu, a nie dopiero na docelowej usłudze. Lista IP
Używam Firewalla z Luci, ale w tym wariancie jedyną możliwość widzę w 'wyklikiwaniu' ręcznie oddzielnej reguły dla każdego z zakresów.
Znalazłem też skrypt, który taką regułę doda automatycznie przy restarcie FW:
# for i in `curl https://www.cloudflare.com/ips-v4`; do iptables -I INPUT -p tcp -s $i --dport http -j ACCEPT; done
# for i in `curl https://www.cloudflare.com/ips-v4`; do iptables -I INPUT -p tcp -s $i --dport https -j ACCEPT; donePytania:
1. Czy ta reguła (wklejona w Luci) w zakładce 'własne reguły' będzie skonfigurowana prawidłowo mając na uwadze, że firewall w Openwrt jest nieco innej konstrukcji? INPUT nie powinien być zamieniony na zone_wan_input?
2. Jak zmodyfikować tą regułę, aby widoczna była w Luci? Zauważyłem (iptables --list) że te, które są w niej widoczne mają komentarz /* !fw3 */ niemniej jednak nie wiem gdzie go dodać w w/w skrypcie.
Docelowo ruch na port 443 i 80 powinien trafiać do wewnęrznego IP 192.168.1.11 na port 4567
EDIT:
Na forum trafiłem też na IPSET, udało mi się utworzyć listy więc teraz brakuje jedynie opcji użycia tych list w LUCI