Temat: Konfiugracja firewall - iptables

Witam
Mam problem z konfiguracją firewalla. Mam urządzenie (raspberry) podłączone do routera z LEDE i chciałbym aby to urządzenie (w zasadzie cały lan) nie miało dostępu do internetu, ale jednocześnie abym mógł od strony WAN LEDE móc logować się na nie poprzez http(80) i ssh(22).

Przekierowanie portów 880 > 80 i 822 > 22 działa, dopóki włączony jest fordward do WAN i to rozumiem. Problem pojawia się, gdy zabieram możliwość fordwardowania do WANa, bo chcę by urządzenie nie miało dostępu do internetu.

Czy mogę prosić o poradę jak ustawić reguły (zależy mi aby to było zrobione w firewall.user na LEDE), aby raspberry jednocześnie nie miało dostępu internetu oraz aby miało przekierowanie z WAN porty?

Dzięki za pomoc.

2

Odp: Konfiugracja firewall - iptables

Sam sobie przeczysz. Przecież jak chcesz zezwolić na transmisję z wanu z rpi (i w drugą stronę z definicji) to i forward musi działać bo inaczej się nie dostaniesz w życiu do rpi.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

3

Odp: Konfiugracja firewall - iptables

smile dlatego pytam w jaki sposób najlepiej w firewallu zablokowac wszystko do wan, poza ruchem który potrzebuje.

4

Odp: Konfiugracja firewall - iptables

Zablokuj wszystko a odblokuj ruch tylko z/do hosta który będzie zadał z rpi po wanie.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

5

Odp: Konfiugracja firewall - iptables

A masz jakiś przykład jak tego dokonać? Bo nie umiem właśnie tego zrobić.

6

Odp: Konfiugracja firewall - iptables

Tak jak zrobiłeś: wyłącz forward dla tego hosta a włącz tylko dla danego adresu

iptables -I FORWARD 1 -p tcp -s 192.168.x.x -j REJECT
iptables -I FORWARD 1 -p tcp -s 192.168.x.x -d X.X.X.X -j ACCEPT

itd.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

7

Odp: Konfiugracja firewall - iptables

Super, właśnie o to mi chodziło. Dziękuję za pomoc.