1 (edytowany przez andrut 2019-01-06 15:08:18)

Temat: Firewall (z Luci) dla zakresów IP

Chciałbym dla usługi wewnątrz LAN dopuścić ruch tylko z zewnętrznego proxy: Cloudflare
Publikują oni zakresy IP, które należy 'dopuścić', aby usługa działała prawidłowo - chciałbym odrzucać nieprawidłowy ruch już na firewallu, a nie dopiero na docelowej usłudze. Lista IP

Używam Firewalla z Luci, ale w tym wariancie jedyną możliwość widzę w 'wyklikiwaniu' ręcznie oddzielnej reguły dla każdego z zakresów.

Znalazłem też skrypt, który taką regułę doda automatycznie przy restarcie FW:

# for i in `curl https://www.cloudflare.com/ips-v4`; do iptables -I INPUT -p tcp -s $i --dport http -j ACCEPT; done
# for i in `curl https://www.cloudflare.com/ips-v4`; do iptables -I INPUT -p tcp -s $i --dport https -j ACCEPT; done

Pytania:
1. Czy ta reguła (wklejona w Luci) w zakładce 'własne reguły' będzie skonfigurowana prawidłowo mając na uwadze, że firewall w Openwrt jest nieco innej konstrukcji? INPUT nie powinien być zamieniony na zone_wan_input?
2. Jak zmodyfikować tą regułę, aby widoczna była w Luci? Zauważyłem (iptables --list) że te, które są w niej widoczne mają komentarz /* !fw3 */ niemniej jednak nie wiem gdzie go dodać w w/w skrypcie.

Docelowo ruch na port 443 i 80 powinien trafiać do wewnęrznego IP 192.168.1.11 na port 4567

EDIT:
Na forum trafiłem też na IPSET, udało mi się utworzyć listy więc teraz brakuje jedynie opcji użycia tych list w LUCI

2

Odp: Firewall (z Luci) dla zakresów IP

W/w skrypt jest taki sobie bo on na inpucie odblokowuje ip od cloudflare a ty jak rozumiem chcesz wyciąć wszystko a dopuścić tylko wyjście na świat dla hostów cloudflare, tak?

Jak chcesz żeby to było widoczne w luci to zrób sobie to przez uci, nie przez surowy iptables.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

3 (edytowany przez andrut 2019-01-06 15:46:35)

Odp: Firewall (z Luci) dla zakresów IP

Udało się, choć w Luci nie widać odniesienia w żaden sposób do ipset'u (tylko w config/firewall).
Mam teraz problem z ipsetem dla MAC-adresów:

config ipset
        option name 'bad_macs'
        option match 'src_mac'
        option storage 'list'
        option enabled '1'
        list entry 'xxx'
        list entry 'xxx'
        list entry 'xxx'

Przy restarcie firewalla:

Warning: Section @ipset[1] (bad_macs) has an invalid combination of storage method and matches

4

Odp: Firewall (z Luci) dla zakresów IP

Tyle co napisał - przy list nie może być src_mac.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

5

Odp: Firewall (z Luci) dla zakresów IP

Przy żadnym innym z dokumentacji też nie :-) (hash  i brak deklaracji także).
Tymczasowo chciałem zablokować te MAC-i pojedynczymi regułami i:

config rule
        option enabled '1'
        option src 'lan'
        option proto 'all'
        option name 'Drop-iot-1'
        option target 'DROP'
        option src_mac 'xxx'
        option dest 'wan'

Nie blokuje ruchu. Tej reguły już nie da się chyba bardzej uprościć, aby mogła zadziałać - czy coś pominąłem?

6

Odp: Firewall (z Luci) dla zakresów IP

To blokuje tylko ruch z lanu do internetu, nie lan - lan.

Zobacz na łańcuchu czy na licznikach  masz pakiety

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

7

Odp: Firewall (z Luci) dla zakresów IP

I dokładnie to chcę osiągnąć - aby sprzęty IoT z (długiej) listy MAC które nie potrzebują 'odbijać się' w cloudzie, nie robiły tego. :-)
Z tym, że magicznie ta reguła nie działa (tj. licznik wynosi 0, a ruch nie jest blokowany).

8

Odp: Firewall (z Luci) dla zakresów IP

Nie pomyliłeś więc mac adresu? Zobacz w arpach co masz i sprawdź co masz w regule.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

9

Odp: Firewall (z Luci) dla zakresów IP

Sprawdzałem - nawet obawiałem się, że wielkość liter (choć nie powinna) może robić różnicę - nie zrobiła.
Router świeżo po przesiadce (ER-X -> Openwrt) więc nie ma nic poza standardowym 18.06.1 firewallem.

10

Odp: Firewall (z Luci) dla zakresów IP

pokaż

uci show network
uci show firewall
iptables -v -L

I nie zaciemniaj mac adresu.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

11

Odp: Firewall (z Luci) dla zakresów IP

Wynik 3 poleceń

12

Odp: Firewall (z Luci) dla zakresów IP

Nie robiłem rebootu od czasu przesiadki i upgrade'u.
Zrobiłem - działa OK.

(Nie wiem dlaczego - nic nie zmieniłem w konfiguracji)