DanielGR כתב: כמו לפתוח תיבת פנדורה הסיפור הזה ...
נדרשת גישת SSH.
על מנת לוודא מה מאופשר מצד ה-wan:
קוד: בחירת הכל
פלט תקין צריך להיות: (כאשר "0" משמעו לא מאופשר)קוד: בחירת הכל
uci show skapi.ip4acl
קוד: בחירת הכל
במידה ושירות מסוים מאופשר מצד ה- wan, אפשר לאפס את כולם:קוד: בחירת הכל
skapi.ip4acl.wanhttpsEnable='0'skapi.ip4acl.wanhttpEnable='0'skapi.ip4acl.wanpingEnable='0'skapi.ip4acl.wantelnetEnable='0'skapi.ip4acl.wansshEnable='0'skapi.ip4acl.wanftpEnable='0'
קוד: בחירת הכל
ולחזור על התהליך באופן דומה עבור ipv6:קוד: בחירת הכל
uci set skapi.ip4acl.wanhttpsEnable='0'uci set skapi.ip4acl.wanhttpEnable='0'uci set skapi.ip4acl.wanpingEnable='0'uci set skapi.ip4acl.wantelnetEnable='0'uci set skapi.ip4acl.wansshEnable='0'uci set skapi.ip4acl.wanftpEnable='0'uci commit skapi.ip4acl
קוד: בחירת הכל
ועכשיו קונפיגורציית ה-Firewall:קוד: בחירת הכל
uci show skapi.ip6acl
קוד: בחירת הכל
ופה חשכו עיני, דוגמא אחתקוד: בחירת הכל
uci export firewall
קוד: בחירת הכל
ה-Firewall פתוח כברירת מחדל מצד ה- wan, כאשר אם לא מוגדר dest זה מתייחס ל- input chain כלומר הראוטר עצמו...קוד: בחירת הכל
config rule option name 'Allow-HTTP' option src 'wan' option proto 'tcp' option family 'ipv4' option dest_port '80' option target 'ACCEPT'
זה לא רק http, ה-Firewall מאפשר כניסה מצד ה- wan ל- https, ftp,telnet, ssh. את החוקים האלו באמת כדאי להוריד (אפילו אם השירות לא מאותחל)
דיסקליימר: זה מופיע ב- GF10SK כאשר הקושחות דומות, אין לי דרך לבדוק לגבי GFD172 ומי שיכול מוזמן לבדוק. אפשר למחוק את החוקים האלו באמצעות סקריפט, אני פשוט זהיר משום שאין לי את הדגם הספציפי.
ועדיין הבעיה הכי גדולה שקשה לתקן (ברירות מחדל זה תיקון מאד פשוט)
קוד: בחירת הכל
הגרסה האחרונה בענף 5.4 היא 5.4.302, מתאריך 3 בדצמבר 2025. משם ואילך זה End of life. את זה אי אפשר לתקן, והגרסה המותקנת היא מוקדמת בהרבה מ-5.4.302. גרסת 5.4.55 היא מיולי 2020.קוד: בחירת הכל
admin@OpenWrt:~# uname -aLinux OpenWrt 5.4.55 #0 SMP Wed Apr 17 09:54:48 2024 aarch64 GNU/Linux
לסיכום: אותן מסקנות ש-@itfan הגיע אליהן....
כבר כתבתי על גרסת הקרנל, אין לזה משמעות במוצר שהוא appliance בלי הפרדת רמות גישה.
ומבחינת הWAN, החסימה של הממשק ע"י הACL מתרחשת בכלל בmangle, עוד לפני הfilter. החוקים אגב בחלק מהמקרים ממומשים בקוד עצמו ולא בהגדרות. כבר כתבתי שיש פה הרבה שינויים?


