1 (edytowany przez safe0101 2013-07-12 21:19:55)

Temat: Wlan odbrębny zakres adresów i blokada do panelu

Witam, chcę odłączyć sieć bezprzewodową od LAN, uniemożliwić komunikacje w sieci pomiędzy 'wlan' i 'lan' oraz zablokować dostęp do panelu administracyjnego z sieci 'wlan'. Kiedyś to robiłem, sobie nie zapisałem, zapomniałem, poproszę was o sprawdzenie czy wszystko jest robione jak PB przykazał.

W pierwszej kolejności edytuje /etc/config/dhcp dodając:

config dhcp 'wlan'
        option interface 'wlan'
        option start '160'
        option limit '170'
        option leasetime '12h'

Następnie edytuje /etc/config/firewall dodając:

config zone
        option name 'wlan'
        option network 'wlan'
        option input 'ACCEPT'
        option output 'ACCEPT'
        option forward 'REJECT'

config forwarding
        option src 'wlan'
        option dest 'wan'

Następnie edytuje /etc/config/network dodając:

config interface 'wlan'
        option ifname 'wlan'
        option type 'bridge'
        option proto 'static'
        option ipaddr '10.0.1.160'
        option netmask '255.255.255.0'

Po restarcie działa, dziwi mnie tylko, że wlan otrzymuje zakres adresów zupełnie inny od tego z konfiguracji 'dhcp'.
Teraz jak zablokować komunikacje pomiędzy LAN i WAN oraz dostęp do panelu, myślałem nad zwykłymi regółkami w iptables:

BLOKADA WLAN -> LAN

config rule
        option src 'wlan'
        option dest 'lan'
        option target 'REJECT'

Czy powyższa reguła skutecznie zablokuje komunikacje sieci bezprzewodowej z siecią lokalną ?
Jeśli tak, nie trzeba ustawiać poniższej reguły ..

BLOKADA DOSTĘPU DO PANELU ADMINISTRACYJNEGO Z SIECI BEZPRZEWODOWEJ

config rule
        option src 'wlan'
        option dest 'lan'
        option src_dport '*'
        option dest_port '80'
        option proto 'tcp'
        option target 'REJECT'

Czy powyższa reguła skutecznie zablokuje dostęp z sieci bezprzewodowej do panelu ?

Jak zwykle, dzięki z góry za pomoc.

Hitron CGNv4 // Cisco Meraki-MR18
TL-WR1043NDv2, Mikrotik RB2011UiAS-2HnD-IN Pracują na LEDE
https://wiki.openwrt.org/toh/mikrotik/r … ll_openwrt

2

Odp: Wlan odbrębny zakres adresów i blokada do panelu

Żle. http://eko.one.pl/?p=openwrt-konfigurac … nepodsieci

W wireless zapomniałeś o network wlan. W network ten option ifname 'wlan' jest źle.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

3 (edytowany przez safe0101 2013-07-12 22:09:02)

Odp: Wlan odbrębny zakres adresów i blokada do panelu

/etc/config/wireless

config wifi-device 'wlan0'
        option type 'mac80211'

config wifi-iface
        option device 'wlan0'
        option network 'wlan'
        option mode 'ap'

więc w /etc/config/network

config interface 'wlan'
        option ifname 'wlan0'
        option type 'bridge'
        option proto 'static'
        option ipaddr '10.0.1.160'
        option netmask '255.255.255.0'

Coś zepsułem, nie chce mi uwierzytelniać klientów ..

Hitron CGNv4 // Cisco Meraki-MR18
TL-WR1043NDv2, Mikrotik RB2011UiAS-2HnD-IN Pracują na LEDE
https://wiki.openwrt.org/toh/mikrotik/r … ll_openwrt

4

Odp: Wlan odbrębny zakres adresów i blokada do panelu

option ifname 'wlan0' możesz usunąć.

PS. 160 + 170 = 330. Przy tej masce nie osiągniesz tej adresacji. Chyba limit 10 chciałeś.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

5 (edytowany przez safe0101 2013-07-12 22:30:04)

Odp: Wlan odbrębny zakres adresów i blokada do panelu

Zmieniłem.
Jednak Klienci wiszą na uzyskiwaniu adresu.

Coś popsułem. Jeszcze raz:

DHCP

config dhcp 'wlan'
        option interface 'wlan0'
        option start '101'
        option limit '10'
        option leasetime '12h'

FIREWALL

config zone
        option name 'wlan'
        option network 'wlan'
        option input 'ACCEPT'
        option output 'ACCEPT'
        option forward 'REJECT'

config forwarding
        option src 'wlan'
        option dest 'wan'

NETWORK

config interface 'wlan'
        option type 'bridge'
        option proto 'static'
        option ipaddr '10.0.1.100'
        option netmask '255.255.255.0'

WIRELESS

config wifi-device 'wlan0'
        option type 'mac80211'

config wifi-iface
        option device 'wlan0'
        option network 'wlan'
        option mode 'ap'
Hitron CGNv4 // Cisco Meraki-MR18
TL-WR1043NDv2, Mikrotik RB2011UiAS-2HnD-IN Pracują na LEDE
https://wiki.openwrt.org/toh/mikrotik/r … ll_openwrt

6

Odp: Wlan odbrębny zakres adresów i blokada do panelu

option ipaddr '10.0.1.159' adres ip ustaw skoro dhcp od 160 zaczynasz.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

7 (edytowany przez safe0101 2013-07-12 22:37:54)

Odp: Wlan odbrębny zakres adresów i blokada do panelu

W #5 obecna konfiguracja, w dalszym ciągu wisi na uzyskiwaniu adresu IP

Ok, mój błąd w DHCP

config dhcp 'wlan'
        option interface 'wlan0'
        option start '101'
        option limit '10'
        option leasetime '12h'

miało być

config dhcp 'wlan'
        option interface 'wlan'
        option start '101'
        option limit '10'
        option leasetime '12h'
Hitron CGNv4 // Cisco Meraki-MR18
TL-WR1043NDv2, Mikrotik RB2011UiAS-2HnD-IN Pracują na LEDE
https://wiki.openwrt.org/toh/mikrotik/r … ll_openwrt

8

Odp: Wlan odbrębny zakres adresów i blokada do panelu

Cezary jak zablokować dostęp do panelu administracyjnego z sieci bezprzewodowej ?

Hitron CGNv4 // Cisco Meraki-MR18
TL-WR1043NDv2, Mikrotik RB2011UiAS-2HnD-IN Pracują na LEDE
https://wiki.openwrt.org/toh/mikrotik/r … ll_openwrt

9

Odp: Wlan odbrębny zakres adresów i blokada do panelu

Jeżeli oddzieliłeś to

iptables -I INPUT -p tcp --dport 80 -s 10.0.1.0/24 -j DROP

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

10

Odp: Wlan odbrębny zakres adresów i blokada do panelu

ach widzisz, ja to robię z /etc/config/firewall

config rule
        option src 'wlan'
        option dest 'lan'
        option src_dport '*'
        option dest_port '80'
        option dest_ip '192.168.1.1'
        option proto 'tcp'
        option target 'DROP'

W ten sposób nie będzie działać ?

Hitron CGNv4 // Cisco Meraki-MR18
TL-WR1043NDv2, Mikrotik RB2011UiAS-2HnD-IN Pracują na LEDE
https://wiki.openwrt.org/toh/mikrotik/r … ll_openwrt

11

Odp: Wlan odbrębny zakres adresów i blokada do panelu

Bez tej gwiazdki, wywal tą opcję.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

12

Odp: Wlan odbrębny zakres adresów i blokada do panelu

Hula ! Dzięęęki !!!

Dlaczego option src_dport '*' nie jest akceptowane ? Przecież połączenie następuje z różnych portów.

Hitron CGNv4 // Cisco Meraki-MR18
TL-WR1043NDv2, Mikrotik RB2011UiAS-2HnD-IN Pracują na LEDE
https://wiki.openwrt.org/toh/mikrotik/r … ll_openwrt

13

Odp: Wlan odbrębny zakres adresów i blokada do panelu

Nie robi się gwiazdek po prostu nie podajesz opcji to on nie uwzględnia tego.
Jak już to powinieneś podać 0.0.0.0/0 a nie *

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

14

Odp: Wlan odbrębny zakres adresów i blokada do panelu

Rozumie.

Cezary przy okazji, czy jest jakiś sposób na wyodrębnianie, z danych przesyłanych przez sieć bezprzewodową, plików.
Chodzi mi konkretnie o rodzaj wysyłanych plików przez sieć bezprzewodową.

Powiedzmy, że klient 10.0.1.102 wysyła przez router plik *mp3 - czy jestem to w stanie jakoś automatycznie wyłapać i przekazać informacje do pliku w postaci tekstu ?

Hitron CGNv4 // Cisco Meraki-MR18
TL-WR1043NDv2, Mikrotik RB2011UiAS-2HnD-IN Pracują na LEDE
https://wiki.openwrt.org/toh/mikrotik/r … ll_openwrt

15

Odp: Wlan odbrębny zakres adresów i blokada do panelu

To wyższy model osi - stawiasz jakieś proxy które rozpoznaje protokół i warstwy aplikacji, a nie samych danych i pakietów.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

16

Odp: Wlan odbrębny zakres adresów i blokada do panelu

privoxy będzie sobie z tym radził ?

Hitron CGNv4 // Cisco Meraki-MR18
TL-WR1043NDv2, Mikrotik RB2011UiAS-2HnD-IN Pracują na LEDE
https://wiki.openwrt.org/toh/mikrotik/r … ll_openwrt

17

Odp: Wlan odbrębny zakres adresów i blokada do panelu

A nie wiem, jest tam logowanie ruchu?

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

18 (edytowany przez safe0101 2013-07-13 11:03:27)

Odp: Wlan odbrębny zakres adresów i blokada do panelu

Cezary napisał/a:

A nie wiem, jest tam logowanie ruchu?

Na to wygląda, że tak:

http://www.privoxy.org/ napisał/a:

rivoxy is a non-caching web proxy with advanced filtering capabilities for enhancing privacy, modifying web page data and HTTP headers, controlling access, and removing ads and other obnoxious Internet junk. Privoxy has a flexible configuration and can be customized to suit individual needs and tastes. It has application for both stand-alone systems and multi-user networks.

CZĘŚĆ LOG'A:
Request: www.example.com/
Request: www.example.com/favicon.ico
Request: img.example.com/main.css
Request: img.example.com/sr.js

Wracając jednak do tematu, nie działa reguła w /etc/config/firewall:

config rule
        option src 'wlan'
        option dest 'lan'
        option dest_port '80'
        option dest_ip '192.168.1.1'
        option proto 'tcp'
        option target 'DROP'

W dalszym ciągu jestem w stanie swobodnie dostać się do autoryzacji w panelu administracyjnym, od strony sieci bezprzewodowej.

Hitron CGNv4 // Cisco Meraki-MR18
TL-WR1043NDv2, Mikrotik RB2011UiAS-2HnD-IN Pracują na LEDE
https://wiki.openwrt.org/toh/mikrotik/r … ll_openwrt

19

Odp: Wlan odbrębny zakres adresów i blokada do panelu

No to wklep to co jak podałem.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

20

Odp: Wlan odbrębny zakres adresów i blokada do panelu

Dlaczego nie chce zastosować reguły z /etc/config/firewall ?

Hitron CGNv4 // Cisco Meraki-MR18
TL-WR1043NDv2, Mikrotik RB2011UiAS-2HnD-IN Pracują na LEDE
https://wiki.openwrt.org/toh/mikrotik/r … ll_openwrt

21

Odp: Wlan odbrębny zakres adresów i blokada do panelu

Ponieważ serwer nasłuchuje i na wlan i na lan.  Zrób

config rule
  option src 'wlan'
  option dest_port '80'
  option dest_ip '192.168.1.1'
  option proto 'tcp'
  option target 'REJECT'

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

22

Odp: Wlan odbrębny zakres adresów i blokada do panelu

Dzięki wielkie Cezary, działa.

Nie bardzo rozumie z jaką polityką spotyka się ta reguła. Skoro "source" jest 'wlan' a "destination" jest 'lan' gdzie dostępny jest panel administracyjny, bo przecież dostęp do panelu jest z sieci LAN właśnie, tak ?

Hitron CGNv4 // Cisco Meraki-MR18
TL-WR1043NDv2, Mikrotik RB2011UiAS-2HnD-IN Pracują na LEDE
https://wiki.openwrt.org/toh/mikrotik/r … ll_openwrt

23

Odp: Wlan odbrębny zakres adresów i blokada do panelu

Na "destination" "wlan". Jeżeli nie określisz specjalnie to serwer httpd nasłuchuje na wszystkim co móżliwe: wan, lan, wlan, lo.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

24

Odp: Wlan odbrębny zakres adresów i blokada do panelu

Przy czym docelowo port 80 na wan jest zamknięty, pomimo tego, że httpd cały czas nasłuchuje na tym porcie ?
Jestem w stanie wyłączyć całkowicie nasłuch na wan ?
W konfiguracji mam:

        # HTTP listen addresses, multiple allowed
        list listen_http        0.0.0.0:80
#       list listen_http        [::]:80

        # HTTPS listen addresses, multiple allowed
        list listen_https       0.0.0.0:443
#       list listen_https       [::]:443

Dokumentacja mówi, że jeśli podam mu tylko numer portu to nasłuchuje na wszystkim po IPv4. Lub IPv6 jeśli opcja [::]:80 jest odhaszowana..

Jeśli dam mu:

list listen_http        192.168.1.1:80
list listen_http        192.168.1.1:443

będzie słuchał wyłącznie po LAN'ie ?

Hitron CGNv4 // Cisco Meraki-MR18
TL-WR1043NDv2, Mikrotik RB2011UiAS-2HnD-IN Pracują na LEDE
https://wiki.openwrt.org/toh/mikrotik/r … ll_openwrt

25

Odp: Wlan odbrębny zakres adresów i blokada do panelu

Przez firewall zamknięty, tak. Dokładnie na adresie 192.168.1.1:80/443 i żadnym innym.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.