[DrayOS5] Filtrowanie ruchu LAN-WAN
DrayOS5 to m.in. seria Vigor 2136.
Główne założenia przykładu:
– urzÄ…dzenie o adresie IP 192.168.1.10 ma dostÄ™p tylko do usÅ‚ug DNS(TCP/UDP 53), HTTP(TCP 80), HTTPS(TCP 443) z sieci LAN przez dowolny WAN – pozostaÅ‚e usÅ‚ugi sÄ… blokowane
– pozostaÅ‚e urzÄ…dzenia nie majÄ… ograniczeÅ„
Obiekty
Przejdź do zakładki Configuration / Objects / IP Object.
Kliknij Add, aby dodać nowy profil.
Jeśli urządzenie znajduje się w bezpośrednio podłączonej sieci LAN to:
-w przypadku użycia obiektu IP możesz powiązać adres IP z MAC w zakładce Configuration / LAN / Bind IP to MAC
-zamiast obiektu IP możesz użyć obiektu MAC
Przejdź do zakładki Configuration / Objects / Service Type Object.
Sprawdź czy w predefiniowanych obiektach znajdują się usługi, które chcesz przepuszczać.
Reguły Firewall
Przejdź do zakładki Security / Firewall Filters / IP Filters.
Kliknij Add, aby dodać nowy profil.
Reguła przepuszczająca
– Wpisz nazwÄ™ reguÅ‚y.
– Zaznacz Enabled.
– Jako kierunek wybierz LAN to WAN, aby reguÅ‚a dotyczyÅ‚a ruchu z LAN do WAN.
– W polu Source wybierz IP Object, nastÄ™pnie kliknij Add, aby jako źródÅ‚o wskazać stworzony wczeÅ›niej obiekt IP.
– W polu Destination pozostaw Any, aby reguÅ‚a dotyczyÅ‚a dowolnego adresu docelowego.
– W polu Protocol wybierz Service Object, nastÄ™pnie kliknij Add, aby wskazać obiekt usÅ‚ugi.
– Wybierz akcjÄ™ Pass, aby Vigor przepuszczaÅ‚ wybrane usÅ‚ugi z 192.168.1.10 do Internetu
Reguła blokująca
– Wpisz nazwÄ™ reguÅ‚y.
– Zaznacz Enabled.
– Jako kierunek wybierz LAN to WAN, aby reguÅ‚a dotyczyÅ‚a ruchu z LAN do WAN.
– W polu Source wybierz IP Object, nastÄ™pnie kliknij Add, aby jako źródÅ‚o wskazać stworzony wczeÅ›niej obiekt.
– W polu Destination pozostaw Any, aby reguÅ‚a dotyczyÅ‚a dowolnego adresu docelowego.
– W polu Protocol pozostaw Any, aby reguÅ‚a dotyczyÅ‚a dowolnej usÅ‚ugi.
– Wybierz akcjÄ™ Block, aby Vigor blokowaÅ‚ pozostaÅ‚y ruch z 192.168.1.10 do Internetu
Przejdź do zakładki Security / Firewall Filters / Default Filters.
Sprawdź czy jest wybrana akcja Pass, aby przepuszczać ruch z urządzeń, które nie zostały zdefiniowane Firewall Filters.
Jeśli jest wybrana akcja Block to w Firewall Filters dodaj reguły przepuszczające dla pozostałych urządzeń.