1

Temat: Firewall - przyklad

Witam,
Chcialbym poprosic kogos bardziej doswiadczonego o pomoc w wyjasnieniu kilku zagadnien w firewallu.
W mojej konfiguracji mam router na ktorym mam kilka Wanow oraz kilka podsieci lokalnych, miedzy ktorymi chcialbym miec ruch tylko do wybranych hostow.
Czyli mam strefe wan oraz strefy zrobione z interfejsow lan1 oraz lan10 (odpowiednio 192.168.1.X oraz 192.168.10.X)

Probuje stworzyc regulki podobne jak tworzylem w gui w pfsense/opnsense, niemniej realizacja przez openwrt jest troche dziwna.
Otoz jesli stworze reguly to jest opoznienie w zaaplikowaniu reguly.
Komunikacje (jak rozumiem "forward") z jednego interfejsu na drugi sprawdzam pingiem (moze tu jest problem, bo to nie tcp/udp) i czesto po ok minucie moge pingnac komputer z jednej sieci do drugiej, co jest troche denerwujace...

Prosze o pomoc - tzn. napisanie, w ktorej zakladce byscie to zaimplementowali, bo po przejsciu z PFsense jestem troche niepewny i jakos ten timeout mnie troche denerwuje.
Moze jakas archiwalna dyskusja o podobnym problemie, niemniej troche mi brakuje takiego "floatinga" jak jest w pfsense (sorry ze sie porownuje, ale tam to jest dla mnie proste i dzialajace od "reki").
Czyli chcialbym zeby z tych lanow, poszczegolne sieci widzialy np. wybrane hosty (powiedzmy ze mam drukarki w obu sieciach i chce zeby bylo to dosyc elastyczne).

Dzieki z gory!

2

Odp: Firewall - przyklad

Nie ma w openwrt żadnych opóźnień. Jeżeli robisz regułę, zapisujesz ją i restartujesz firewalla to  w tym momencie zaczyna to działać. Nie ma żadnych opóźnieńi td. Chyba że to robisz w luci, które restartuj po kolei jeszcze inne rzeczy i nie czekasz dostatecznie długo żeby wszystko się wykonało.

Masz 10 różnych  sieci. Jeżeli hosty z jednej mają mieć dostęp do innej to po prostu zezwalasz na  forwarding jednej sieci do drugiej identycznie jak to jest np, pomiędzy lan a wan. Jeżeli chcesz do określonych hostów a nie całej sieci to robisz to właśnie do nich.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

3

Odp: Firewall - przyklad

hmm, no wlasnie diabel chyba tkwi w luci...
Z wygody w tym sie bawie, czyli mowisz ze po wgraniu regulki jeszcze restart...Dzieki Cezary, jak zawsze mozna liczyc na szybka podpowiedz!

4

Odp: Firewall - przyklad

Tak restart, ale nie całego routera, a danej usługi. W tym wypadku firewall'a.

5

Odp: Firewall - przyklad

I jeszcze jedno - jeżeli wprowadzasz regułki z konsoli (z palca, nie zapisując ich w pliku) to działają natychmiast i nie wymagają restartu  firewalla (bo jak zrestartujesz to znikną i przywrócą sie te zapisane w pliku).

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

6

Odp: Firewall - przyklad

Rozumiem ze luci tutaj nie jest specjalnie mile, czy w gargoyle'u jest inaczej czy tez po wprowadzeniu jakiejs zmiany jest ona natychmiast czy tez restart uslugi?

Pozdrawiam i dzieki za szczegolowe wyjasnienia

7

Odp: Firewall - przyklad

Miłe nie miłe. W gargoyle tak samo jak coś dodasz to trzeba całość zapisać przyciskiem na stronie i dopiero są restartowane przez system odpowiednie usługi.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

8

Odp: Firewall - przyklad

Dzieki, juz ogarnalem, natomiast dziwi mnie to ze jak aplikuje regule to dziala od "zastosuj", ale jak odchaczam, ze disable to juz musze restart albo czekac - dziwi mnie ta niechlujnosc troche, ale moze sie czepiam luci...

9

Odp: Firewall - przyklad

Co chwilę wypisuję żeby nie używać luci. To nikt mnie nie słucha. Więc jak chcecie.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

10

Odp: Firewall - przyklad

Hmm...wiesz no przypominaja mi sie czasy DOS'a i nakladki NC/VC - wizualnie jednak to przewaga w pewnych sytuacjach, wiecej moge ogarnac obrazem niz tylko tekstowo, wiec zawsze bedzie pewien konflikt - niemniej jak juz cos robic to robic dobrze, dziwie sie troche programistom Luci...

Tak czy siak, wielkie dzieki za bardzo szybka pomoc, walcze dalej zeby sobie OpenWRT dopasowac do istniejacego PFsensa...wydajnosciowo jest po prostu oszalamiajaca przewaga OpenWRT, graficznie to niestety brakuje mi sporo statusow, ktore byly w dashboardzie...ale coz, popatrze i potestuje... Ale z drugiej strony upgrade na X86 to jakis cyrk na kolkach w porownaniu do reszty softu...Nie ma rozy bez kolcow ;-) przezyje

11

Odp: Firewall - przyklad

Jaki  cyrk? Normalnie robisz sysupgrade.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

12

Odp: Firewall - przyklad

Sorki, ale doinstalowane pakiety mi zostana, czy juz sa nie potrzebne skrypty ktore to odtworza? Moze cos mnie ominelo, nie wiem...

13

Odp: Firewall - przyklad

A nie, nie zostaną. Możesz co najwyżej zachować konfiigi czy listę pakietów, a cała reszta, pakiety czy skrypty które sam zrobiłeś musisz ponownie zainstalować.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

14

Odp: Firewall - przyklad

No upewniles mnie, ze cos nowego nie powstalo...Nie jest to bardzo trudne, lecz upierdliwe...Ale rozumiem tez idee, wiec tylko dziwie sie ze nie mozna jakos to umozliwic systemowo - taki restore, skoro konfiguracje mozna tak dodac...ale na szczescie pare rozwiazan jest wiec tylko troche roboty...
Ale tak czy siak na razie jestem pod wrazeniem...
Pozdrawiam i milej nocki!

15

Odp: Firewall - przyklad

Prosty przykład - masz dowolnie stare wydanie i robisz aktualizacje z zachowaniem programów. Które po aktualizacji nie działają bo są w zbyt starej wersji, bo wymagają opcji których nie ma lub się zmieniły lub wymagają bibliotek systemowych których też już nie ma zostały zaktualizowane do nowych wersji. Kogo byś obarczał winą w takim przypadku? Siebie że nie pomyślałeś że coś się mogło zmienić?

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

16

Odp: Firewall - przyklad

Jasne, nie chodzi o zmuszanie, tylko o to zeby taka mozliwosc przywrocenia pakietow (wybranych) w wersjach nowszych dac.
Takze rozumiem polityke, niemniej ze nie ma takiej opcji, ba nie ma takiej informacji przy sysupgrajdzie (ze stracisz swoje zainstalowane pakiety/biblioteki, chyba ze cos przeoczylem) to minus...
Cezary zostawmy temat, bo sie robi off-topic, btw czy moze wiesz kiedy mozna sie spodziewac nowszej wersji niz 19.07 (21?) - taki roadmap?

Pozdrawiam

17

Odp: Firewall - przyklad

Jest w planach, a kiedy konkretnie będzie - tego nikt nie wie.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

18 (edytowany przez ambrozy5 2021-02-10 11:09:26)

Odp: Firewall - przyklad

a co Cie powstrzymuje przed wgranirm najnowszego snapshota?
p.s jak Ci pfsense działa jak trzeba to po co zmieniasz? ja na pewno nie wrócę do openwrt jako głównego routera

Dom : router https://i.imgur.com/IuB6Zwy.png | TP-LINK T1700G-28TQ |Zyxel XGS-1210-12 | 6x Ruckus r310 unleashed  + Ruckus icx7150-c12p | Truenas scale 124TB 25Gb| Xpenology 12TB | apc smart ups 750 lcd smile 100Mb/s - 25Gb/s
Podróżne : GL.Inet MT3000  +1TB hdd
Działka : rb260gs 1j wdm 1Gb+ ruckus r310 + nb m5 + kilka kamer ip  + panel 285Wp + lifepo4 12v 60Ah .