Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
Нельзя ли обойти блокировку по регионам с помощью правил брандмауэра? (Хью, Китай, NTP), UniFi Network
 
Привет! У меня блокировка региона для Китая. Мой Philips Hue хочет обновить время с китайских NTP-серверов. Я с этим согласен и пытался создать правило в брандмауэре, чтобы это разрешить. Но похоже, что это не работает, и в логах я получаю сообщение о блокировке региона примерно 200 раз в день. Невозможно ли это сделать с помощью правил брандмауэра, или я что-то делаю не так в правилах?

Я также пытался разрешить регион Китая для Philips Hue, но это тоже не помогло.

Есть какие-нибудь предложения, как заставить это работать?

Спасибо!

UDM SE / 4.2.4 + 9.1.105 - Philips Hue в IoT сети


 
@JzCastle Не знаю, зачем тебе нужны правила перенаправления. Это просто ложь о DNS-ответе. Просто создай полные A-записи для каждого сервера, к которому они подключаются. Используй IP-адрес другого time сервера. Устройства должны использовать UDM в качестве DNS-сервера. Возможно, они закешировали данные на основе TTL старой записи, поэтому, возможно, придется перезагрузить их. Ты можешь проверить локально на хосте. Убедись, что хост использует UDM для DNS, и попробуй nslookup или dig, чтобы посмотреть, что возвращается.
 
Это имеет смысл, если у тебя есть не-VLAN устройства, которые нужно блокировать, или трафик между зонами. Иначе это бесполезно.
 
Ты прав, что в одной зоне можно выбрать все сети, но мне также потребуется заблокировать трафик во всех остальных (зонах), а их у меня 8. Сделать это одним правилом нельзя, значит, мне нужно создать 13 правил.
 
Как я уже говорил, не нужно придумывать 13 разных правил, потому что вы выбираете сети, для которых хотите заблокировать Китай, в единственном правиле блокировки! У вас есть правило, которое позволяет только в том Vlan, где это нужно. Правило блокировки, которое будет размещено под разрешающим, объединит все сети, которым вы хотите запретить доступ из Китая! Вы можете это сделать, когда настраиваете правило блокировки в настройках, там можно выбрать все нужные сети!
 
❯ nslookup
> server 192.168.22.1
Default server: 192.168.22.1
Address: 192.168.22.1#53
> ntp.chinaserver.com
Server:    192.168.22.1
Address:    192.168.22.1#53

Name: ntp.chinaserver.com
Address: 17.253.16.253
Это неплохой план, но я не могу заставить его работать. Я создал следующие правила для Host (A) и Forward Domain. IP-адрес 37.27.51.34 должен быть для pool.ntp.org. Но все равно получаю обращения к IP-адресу NTP-сервера. Есть какие-нибудь предложения? Спасибо!    
 
Я добился того, что это работает, и Hue может связаться с сервером NTP. Это значит: снять блокировку Китая по регионам, а потом заблокировать Китай во всех остальных зонах и сетях с помощью правил брандмауэра + разрешить Hue доступ к серверу NTP в Китае. НО чтобы заблокировать Китай с помощью правил брандмауэра, потребуется минимум 13 разных правил для управления. Нужно что-то другое придумать.
 
Есть гораздо более простое решение, если ты используешь свой UI gateway для DNS. Зайди в настройки DNS-сервера и добавь A-запись для сервера, который он пытается найти, и укажи IP какой-нибудь другой NTP-сервера. Кажется, работает.
❯ nslookup
> server 192.168.22.1
Default server: 192.168.22.1
Address: 192.168.22.1#53
> ntp.chinaserver.com
Server: 192.168.22.1
Address: 192.168.22.1#53

Name: ntp.chinaserver.com
Address: 17.253.16.253
 
Да, да, конечно, я никогда ни во что не полагаюсь и ничего не считаю решенным. Если говорить о региональной блокировке в разделе защиты, то, по какой-то причине, она переопределяет все остальные правила (по крайней мере, так я понял из разных сообщений на форуме). Насчёт твоего вопроса о применении этого для каждой сети — ответ ZBF, это просто чудо, и именно по этой причине: когда выбираешь источник, выбираешь сеть, нажимаешь на пункт сети и выбираешь те, которые тебе нравятся. Извини, я раньше это упустил.
 
Конечно, это один из способов. 👍🏻 Мне ещё нужно заблокировать Китай во всех остальных VLAN'ах / зонах. Это немного сложнее в управлении и запоминании, но я думаю, что всё будет в порядке. Получается, блокировку по региону нельзя переопределить правилами брандмауэра?
 
Если Китай тоже присутствует в этих настройках, убери его. Твоя политика уже хорошая. Создай политику, которая блокирует Китай, и помести её под политику, которая разрешает IP. Тогда твой IP будет достижим, а остальное – нет. Заблокируешь шёлковый путь 😁
 
Я знаю, что это сообщение немного устарело, но хотел добавить кое-что к обсуждению. По поводу проблемы, я считаю, что использовать китайские NTP-серверы — нехорошо по нескольким причинам. Вы предоставляете информацию о том, что находится внутри вашей сети, ненадежному серверу (который находится в Китае). Вы не знаете, что передается внутри NTP. NTP-туннелирование возможно, есть действующие эксплойты, которые используют NTP для доступа к данным внутри сетей. Collector-stealer и NTPEscape — пара примеров. Поэтому я рекомендую пересмотреть использование NTP в любом регионе, где доверие может быть низким (например, в Китае).

Как решить? Хотя DNS-решение может защитить от известных DNS-целей, другое решение — использовать NAT для перенаправления вызова NTP к надежному NTP-источнику (например, внутри вашей сети). Так, для моего устройства Hue я использую DNAT для перенаправления UDP NTP-трафика Hue (только для Hue) обратно в мою внутреннюю сеть. Это не позволяет моему устройству обращаться в Китай без моего разрешения, даже если я (или UI) упустил диапазон в блоке региона. Я запускаю NTP внутри моей сети и рекламирую это в DHCP, почему бы просто не использовать это?

Надеюсь, это поможет!
 
Вполне справедливо. Твоё исправление DNS просто гениальное и лёгкое. Tcpdump показал, что Hue выполняет следующие DNS-запросы: mqtt-us-01.iot.meethue.com ntp1.aliyun.com ntp2.aliyun.com ntp3.aliyun.com ntp4.aliyun.com time1.google.com time2.google.com time3.google.com time4.google.com time.meethue.com (разрешается до IP-адреса Google в США) data.meethue.com diag.meethue.com ws.meethue.com.

Я использовал твоё исправление, чтобы добавить все записи aliyun.com, и теперь в логах тихо. Спасибо!
 
Не согласен. По крайней мере, у меня он никуда не переключается. Вижу это в логах. Даже если маршрутизация на основе политик работает, иногда всё равно фиксируется, особенно после перезагрузки шлюза. Если хочешь, чтобы в логах было, что он каждые 5 минут пингует китайские NTP-серверы, пожалуйста.
 
У меня тоже Китай заблокирован. Посмотрел tcpdump на своём Gateway Ultra — Hue hub переключается на американские серверы времени Google. Так что, хотя эта информация и полезная, мне кажется, что она не нужна, по крайней мере, для Hue hub.
 
@JzCastle рад, что получилось! Пожалуйста, отметь мой ответ как решение! Получу интернет-очки за это 😀
 
Эти правила для A-записи + перезапуск Hue решили проблему. Ни одного срабатывания файрвола за час. Региональная блокировка всё ещё включена. Не работало раньше, но после перезапуска Hue заработало. Спасибо @sahafeez @Alex7021!
 
Но это обходит правило блокировки по регионам? Я использовал это для других целей, но никогда для этого. Спасибо.
Страницы: 1
Читают тему (гостей: 1)