Temat: Blokowanie ruchu z zewnatrz poza poskimi adresami

Panowie, Cazary smile..
Pewnie bylo juz na forum ale ze mnie noga a i ostatnio sie w firewalach trochę pozmieniało to pomyślałem ze zapytam.
Mam sobie ruterek z openwrt (R6220 oczywiście), do tego NASA Synology na którym mam pare aplikacji uruchomionych wystawionych na świat (ale w sumie tylko do mojego użytku). Na tym Synolgy jest dosyć prosty ale działający firewall gdzie zablokowałem caly ruch poza sieciami z Polski (ma geo blocka). Na ruterze przekierowałem ruch 80 i 443 na nasa i wszystko bylo cacy - ruskie i chinole odbijaly sie od firewala.
Ale z pewnych powodów (nie pytajcie dlaczego) nas nie jest włączony caly czas. Ostatnio zakupiłem NUCA na którym mam HA OS.
Na nim podobnie jak na nasie mam reverse proxy wiec przekierowałem ruch 80 i 443 na tego NUCA.
Ale dopiero po czasie zorientowałem sie ze nie ma tam fierwala (i nie mozna dodac), wiec ruskie znowu maja używanie.
Co prawda sa jakieś access listy ale wolałbym zeby to bylo dropowane na ruterze.

Do rzeczy:)
Jak prosto łatwo i przyjemnie zablokować cały ruch przychodzący  na 80 i 443 poza wyjątkami (zarówno pojedyncze hosty i jak i cale podsieci)

2

Odp: Blokowanie ruchu z zewnatrz poza poskimi adresami

np. pakietem banip (i luci-app-banip)

A tak normalnie to blokujesz na końcu wszystkich na 80  i 443, z wcześniej zezwalasz z określonych adresów. Tak po prostu.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

3

Odp: Blokowanie ruchu z zewnatrz poza poskimi adresami

eee niestety pakiety nie znalezione sad

root@R6220:~# opkg install banip
Unknown package 'banip'.
Collected errors:
* opkg_install_cmd: Cannot install package banip.

a pro po tego:
"A tak normalnie to blokujesz na końcu wszystkich na 80  i 443, z wcześniej zezwalasz z określonych adresów. Tak po prostu."

To niby gdzie ustawic ?? probowalem w trafiic rules ale cos nie dziala tak jak chce...
jeszcze raz zaznaczam ze noga ze mnie , trzeba jak chlopu na granicy tlumaczyc... smile

4 (edytowany przez Cezary 2022-07-29 21:35:18)

Odp: Blokowanie ruchu z zewnatrz poza poskimi adresami

banip w 22.03 akurat nie ma bo nie jest kompatybilny z nftables i nie został jeszcze przepisany.

W firewallu i tak, rule robisz. Wyklikaj sobie dopuszczenie tego co chcesz i na końcu reject dla wszystkich.

EDIT: masz przykład: w /etc/config/firewall na końcu dodajesz np.

config rule
    option name 'Allow-10-11-22-33-80'
    list proto 'tcp'
    option src 'wan'
    option dest_port '80'
    option target 'ACCEPT'
    list src_ip '10.11.22.33'

config rule
    option name 'Allow-10-11-22-33-443'
    list proto 'tcp'
    option src 'wan'
    option dest_port '443'
    option target 'ACCEPT'
    list src_ip '10.11.22.33'

config rule
    option name 'Reject-all'
    list proto 'tcp'
    option src 'wan'
    option target 'REJECT'

Wtedy od strony wanu masz dostęp do portów 80 i 443 tylko dla adresu 10.11.22.33. Ostatnia reguła jest zbędna, bo domyślnie wan ma reject na inpucie, ale niech będzie dla czystości przekazu. Jeżeli chcesz dodać coś jeszcze to dodajesz nowe sekcje przed tą ostatnią. Lub dodajesz nowe list src_ip. To wszystko jest do wyklikania w luci.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

5

Odp: Blokowanie ruchu z zewnatrz poza poskimi adresami

hej
dodałem (w gui oczywiście) cos takiego, jeszcze zanim wyedytowałes wpis smile
config rule
        option name 'allow_orange'
        list proto 'tcp'
        option src 'wan'
        list src_ip '31.60.0.0/14'
        option dest 'lan'
        list dest_ip '192.168.0.0/24'
        option target 'ACCEPT'

config rule
        option name 'block_all'
        option src 'wan'
        option dest 'lan'
        option target 'REJECT'

I chyba działa choc na początku cos szwankowało, ale w końcu zatrybilo.
A na te pakiety dodatkowe jest szansa ze zosatna przepisane czy develoeprzy sie nie kwapia ?

6

Odp: Blokowanie ruchu z zewnatrz poza poskimi adresami

To już należało by zapytać gościa który robił dany pakiet czy będzie go rozwijał...

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.