Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
С новыми зонами брандмауэра, как заблокировать рукопожатие WireGuard?, wifiman
 
Как использовать новые Firewall Zones, чтобы заблокировать IP-адрес, не входящий в белый список, от подключения к WireGuard-серверу, запущенному на моем UDM-SE?

Изначально я думал, что нужно заблокировать External > VPN, но, полагаю, раз шлюз и является сервером, возможно, стоит добавить правило блокировки match-opposite на External > Gateway. Но как бы я ни пробовал, мне всегда удается подключиться к серверу и инициировать подключение.

Какая зона/политика лучше всего подходит для реализации того, что я хочу?

Мне кажется, я должен быть в состоянии заблокировать ваш начальный handshake к WireGuard-серверу, ведь вам нужно прийти на мой WAN IP и подключиться к порту 51820, чтобы WireGuard сказал: "Эй, Я ГОТОВ К ПОДКЛЮЧЕНИЮ", и моя файрволл должна запретить это, если IP-адрес не в белом списке.
 
WireGuard не "болтливый". Он вообще не отвечает, если пакеты не зашифрованы правильным ключом. Если нет — он молчит. Так что, если вы не привыкли раздавать ключи налево и направо, дополнительной безопасности от whitelisting вам не положено.
 
Спасибо, просто нужна была подстраховка. Я подключена через мобильный хот-спот, и почему-то мой IP постоянно меняется, штук сто. Только сейчас дошло, так что думаю, вот почему правило в списке разрешенных не работает, как надо. Спасибо!
 
Кажется, ты на правильном пути. Думаю, тебе нужно указать внешнюю сеть в качестве исходной зоны и шлюз — в качестве конечной. Тебе потребуется правило белого списка выше правила полного запрета. То есть, две штуки. Еще убедись, что в правилах указаны остальные детали, например, исходный IP-адрес и целевой порт. Сама VPN-зона нужна для клиентов, когда у них уже есть адреса туннеля/клиента. Надеюсь, это поможет.
Страницы: 1
Читают тему (гостей: 1)