Настройка Firewall на роутерах iRZ

#роутеры #20.x

Подробнее о настройке фаервола (OpenWRT) можно прочесть здесь

Веб-интерфейс роутера

Добавление параметров осуществляется нажатием на значок “+”, а удаление – на значок “-”.

После чего необходимо сохранить изменения, нажав кнопку Save, внизу страницы.

Zones List

Группирует один или несколько интерфейсов для пересылки трафика между ними.

Выделение нескольких пунктов осуществляется мышкой и с нажатой клавишей Ctrl.

Данные правила будут записываться в файл: /etc/config/network.

Зона lan – это локальная сеть за роутером, с минималным набором запретов.

Зона wan – это сеть Интернет. По умолчанию доступ, запрос на подключение к роутеру, со стороны wan закрыт. Разрешить можно с помощью указания правил Port Forwarding или же настройками Firewall.

Для указания правил используются значения полей:

  • Input (входящий на роутер трафик);

  • Output (исходящий от роутера трафик);

  • Forward (пересылаемый, транзитный).

Данные поля имеют значения:

  • Accept (разрешить);

  • Reject (не пропускать трафик, извещая противоположную сторону о недоступности);

  • Drop (молчаливо не пропускать данные);

  • Notrack (не отслеживать трафик, для уменьшения использования ресурсов роутера).

Masquerade (MA SQ) – включить (отметить галочкой) /отключить – это использование NAT (маскировка внутренних сетей) для соотвветствующей зоны.

Allowed forwards

Разрешить пересылать трафик между указанными зонами.

  • Source (откуда)

  • Destination (куда)

Если появятся дополнительные зоны, созданные пользователем, то для работы их необходимо указать в данном пункте.

Firewall

Создание правил для пропуска трафика из указанной зоны, с возможностью конкретизации определенных (доверенных) IP адресов, сетей, на указанные порты с указанием определенного протокола (tcp / udp / icmp …​), и необходимых правил, разрешений (Target).

Данные правила будут записываться в файл /etc/config/firewall.

Так же, из терминала роутера (telnet / ssh) через ручную правку кнофигурационного файла, для более безопасного, и понятного конфигурирования фаервола, пользовательские правила можно записывать в файл /etc/firewall.user,который будет читаться роутером после прочтения системного файла настроек фаервола из /etc/config/firewall.