1

Temat: Blokada dostępu do SSH i panelu WWW

Witam

Jak w OpenWrt AA umożliwić dostęp do ssh i panelu WWW routera tylko za pośrednictwem portów ethernet (zablokować dostęp przez wifi)? Za pomocą iptables ograniczyć ruch na portach 22,80,443 tylko do interfejsu eth0.1?

Pozdrawiam
Michał

2

Odp: Blokada dostępu do SSH i panelu WWW

Jeżeli nie rozdzieliłeś wlanu od lanu to całość jest jednym interfejsem. Przez iptables z celem physdev po interfejsie, tak.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

3 (edytowany przez m80 2013-06-23 11:19:16)

Odp: Blokada dostępu do SSH i panelu WWW

Nie rozdzielałem mostu.
W taki sposób?
iptables -A INPUT -p tcp --dport 22,80,443 -m physdev --physdev-in wlan0 -j DROP

4

Odp: Blokada dostępu do SSH i panelu WWW

Prawie. Po dport tylko jeden port lub multiport używaj żeby wiele wskazać.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

5

Odp: Blokada dostępu do SSH i panelu WWW

Ok, dzięki
iptables -A INPUT -p tcp -m multiport --dport 22,80,443 -m physdev --physdev-in wlan0 -j DROP

6 (edytowany przez m80 2013-06-23 11:38:46)

Odp: Blokada dostępu do SSH i panelu WWW

Zainstalowałem moduł iptables-mod-extra (dla physdev), reguła załadowała się bez błędów...
ale dalej mogę się dostać do routera po WiFi.

7

Odp: Blokada dostępu do SSH i panelu WWW

Zmień -A INPUT na -I INPUT

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

8 (edytowany przez m80 2013-06-23 12:48:25)

Odp: Blokada dostępu do SSH i panelu WWW

Po pierwsze trzeba włączyć "bridge firewalling" w pliku /etc/sysctl.conf:

net.bridge.bridge-nf-call-iptables=1

i zrestartować router

iptables -I INPUT -p tcp -m multiport --dport 22,80,443 -m physdev --physdev-in wlan0 -j DROP

Wstawienie reguły na początek łańcucha INPUT pomogło:)


Dziękuję za pomoc.