Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
Ограничь правило перенаправления порта, разрешив подключение только из одной страны., UniFi Network
 
Я обычный пользователь UniFi устройств (Cloud Key Gen2, UXG-Lite и несколько свитчей и AP). Работаю на Network 9.0.108. Сейчас у меня 443 порт перенаправлен на обратный прокси (работающий на моем Synology NAS) внутри моей домашней сети, где я перенаправляю трафик по своим нуждам. Теперь кажется немного рискованным, что весь мир сможет безбожно грузить мой NAS. Я подумал, что, возможно, можно ограничить доступ к моей стране (Нидерланды). Итак, я хочу добиться следующего: чтобы при любом обращении из-за пределов Нидерландов на [my-public-ip]:443 трафик просто отбрасывался. Я думал, что, возможно, смогу использовать Traffic & Firewall Rules из раздела Security. Помню, что пытался разобраться в этом раньше, и хотя я не думаю, что я совсем уж глупый, я совершенно не понимаю UniFi в этой области.

Я начал с простого интерфейса (см. скриншот). Кажется, что он позволяет делать все наоборот: для источника я могу выбирать устройства в моей сети, а затем я могу ограничивать страны назначения.

Когда я переключаюсь на расширенный интерфейс (см. скриншот), я сначала должен выбрать тип. Здесь я могу выбрать "Интернет входящий", что, кажется, и нужно, но дальше в форме у меня нет возможности выбирать страны (ни в источнике, ни в пункте назначения).

--Я копал дальше и на вкладке Protection в разделе Security нашел такую штуку под названием "Блокировка по регионам". К сожалению, я не могу определить что-то вроде "блокировать все, кроме", так что мне пришлось бы вручную ставить галочки напротив всех стран, кроме Нидерландов. Но и эта функция кажется слишком общей, потому что она не позволяет указывать порты. У меня открыт другой порт, который я хочу, чтобы оставался доступным для всего мира.

Я думаю, что у меня нет какой-то необычной потребности, но я не могу понять, как это сделать. :-)
 
Привет. Почему бы тебе не сделать это сразу на файрволе NAS?
 
Спасибо за развернутый ответ, но правила, которые ты тут определяешь, всё равно ограничивают исходящий трафик, верно? Я ищу способ ограничить входящий трафик (из интернета к моему дому) на определённом порту для нескольких стран.
 
Также можно ограничить поле "From" непосредственно в настройках перенаправления портов, если нужен конкретный IP-адрес или диапазон IP-адресов.
 
Большое спасибо, вы очень добрый человек.
 
Когда будет время и желание, можешь, пожалуйста, показать скриншот того типа правила, которое нужно задать на ZBF? Что-то ускользает от меня, и я бы хотел разобраться. Спасибо.
 
Можно получить доступ к любой службе через VPN, это относится к любому клиенту, которому вы предоставили доступ, и до тех пор, пока они подключены к VPN, когда хотят получить доступ к этим службам. Если, к примеру, вам нужно разрешить людям вне вашей семьи получить доступ к вашему NAS, то всё меняется, поскольку NAS без VPN-туннеля НИКОГДА не ответит. Я купил домен некоторое время назад, с помощью Nginx Proxy Manager я получил сертификаты, поэтому я получаю доступ к Photo, например, после подключения смартфона к VPN, открывая приложение Photo, ввоя Photo.mydomain.com в учетных данных (без указания какого-либо порта), поскольку запрос, который приходит на роутер, перенаправляется на IP-адрес контейнера NPM, который знает, куда его перенаправить. Очевидно, я ввёл Photo.mydomain.com в Routing>DNS, что указывает на IP-адрес NPM. Затем в приложении я ввожу имя пользователя и пароль и получаю доступ с полным спокойствием. То же самое касается dsfile.mydomain.com, dsaudio.mydomain.com, ucgmax.mydomain.com (я также загрузил wildcard-сертификат на роутер, чтобы не получать никаких предупреждений об небезопасных сайтах даже локально). Таким образом, NAS доступен только клиентам, подключенным к VPN, так что можете спать спокойно.
 
@Alex7021: Спасибо за ответ еще раз. Я тоже думаю, что это может быть запасным вариантом. Я, пожалуй, предпочитаю, чтобы NAS был доступен через интернет, потому что, например, я использую его для доступа к фотографиям через приложение Synology Photos Mobile.
 
Привет. Я спросил тебя только потому, что прочитал в твоем первом посте, что ты перенаправляешь трафик 443 на IP-адрес прокси на NAS. Сейчас напрямую заблокировать запросы откуда угодно на роутере невозможно, поэтому решение (хотя бы временное) - это файрвол NAS, который с помощью конкретного правила не будет принимать никаких запросов, не пришедших из NL. Ты прав, когда говоришь, что это как оставить входную дверь открытой, а потом блокировать гостиную, но кажется, это единственный способ на данный момент. Другое решение, если тебе не нужно выставлять NAS в интернет, — подключиться к твоей сети через VPN, настроив WireGuard-сервер. Я это сделал, и это просто великолепно.
 
@Alex7021: Спасибо. Посмотрю, но скорее как второй вариант. Это как оставить дверь открытой, а потом блокировать уже в гостиной. :-) @Satsh: Спасибо. Ну, хоть хорошо, что я, кажется, не полный идиот. :-) Но даже без ограничений по странам, например, если разрешить только один IP, простой интерфейс всё равно, кажется, не предлагает никаких настроек для входящих соединений... Начинаю задумываться, правильно ли я ищу, где это можно настроить...
 
К сожалению, это нереально. UniFi не поддерживает гео-блокировку на правилах брандмауэра, а только в целом. Я решил эту проблему, поставив Cloudflare перед своим UDM и настроил гео-блокировку там. На моем UDM я разрешаю подключаться к порту 443 только диапазонам IP-адресов Cloudflare. Работает как часы!
Страницы: 1
Читают тему (гостей: 1)