פתיחת פורט בננה 3 open wrt

פורום רשתות, IT ומחשוב כללי - רשתות, ראוטרים, מחשבים ניידים, אביזרים וכו'.
שלח תגובה
tolaat01 פותח השרשור
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 345
הצטרף: יוני 2007
נתן תודות: 83 פעמים
קיבל תודות: 29 פעמים

שליחה #1 

היי
עד לאחרונה הייתי פותח פורט בport forwarding עבור transmission שנמצא על הבננה 3 עם nvme למטרה זאת.
מאחר שמדובר ביישום שנמצא על הבננה 3 הבנתי שבנוסף לport forwarding צריך גם Traffic Rule.
בשאלה לai קיבלתי את התשובה הבאה.
אשמח לדעות בעד ונגד ובהמלצות
When Transmission runs directly on the BPI-R3, traffic is not Forwarded through the router; it is an Input directly to the router's local processes. [1]
To get optimal download speeds while keeping your BPI-R3 secure, you must configure both a Port Forward and a Traffic Rule (OpenWrt Input Rule).
Follow this step-by-step configuration via the LuCI Web Interface:
Step 1: Find Your Transmission Port
1. Open your Transmission Web Interface.
2. Go to Preferences -> Network.
3. Locate the Peer listening port. Copy this exact port number (55555) and uncheck Randomize port on launch.
Step 2: Create a Port Forward (WAN to Router)
Because your BPI-R3 is the firewall boundary, you must tell the WAN port to route incoming torrent data to the BPI-R3 itself.
1. Log in to your OpenWrt router and navigate to Network -> Firewall -> Port Forwards.
2. Click Add at the bottom to create a new rule.
3. Configure the following:
◦ Name: Transmission-Forward
◦ Protocol: TCP + UDP
◦ External zone: wan
◦ External port: The port number you got from Transmission (55555)
◦ Internal zone: lan
◦ Internal IP address: Select your BPI-R3's LAN IP address from the dropdown list (192.168.1.1)
◦ Internal port: Same as external port (55555)
4. Click Save and Apply. [1, 2]
Step 3: Create an Input Traffic Rule
By default, OpenWrt's firewall blocks incoming WAN traffic destined for the router itself.
To allow the incoming peer connections, you need to permit it in the Input chain. [1]
1. Go to Network -> Firewall -> Traffic Rules.
2. Scroll to the Open Ports section and click Add at the bottom.
3. Configure the following:
◦ Name: Allow-Transmission
◦ Protocol: TCP+UDP
◦ Source zone: wan
◦ Destination zone: Device (input)
◦ Destination port: Your Transmission port (55555)
◦ Action: Accept
4. Click Save and Apply. [1]

DanielGR
סמל אישי של משתמש
גורו רשתות
גורו רשתות
תגובות: 1448
הצטרף: יולי 2023
שם מלא: DanielG
מיקום: Israel
נתן תודות: 217 פעמים
קיבל תודות: 280 פעמים

שליחה #2 

לכל נתב בהגדרה יש שני ממשקים – LAN ו-WAN. הסיטואציה שאתה מתאר היא של Transmission שרץ על הנתב עצמו, בפועל הוא מקשיב על הכתובת LAN של הנתב, ולכן נמצא בעצם מאחורי ה- Firewall, והכתובת שלו היא פרטית, נניח לצורך הדוגמא 192.168.1.1.

הכתובת הזו איננה "נראית מבחוץ" ולכן כל בקשת חיבור מבחוץ המגיעה לכתובת החיצונית של הנתב בפורט מסוים צריכה הגדרה של Forwarding rule כדי שהנתב יידע למי להעביר את החיבור בצד של הרשת הפנימית. דוגמא מספרית:
נניח כאמור כתובת פנימית 192.168.1.1, וכתובת חיצונית 100.236.20.10

נניח שה-Transmission פותח חיבור לשרת, השרת רואה שהחיבור מגיע מהכתובת הציבורית, 100.236.20.10. במידה והוא צריך לתווך זאת ל- Client אחר שיתחבר, – המענה לאותה כתובת שממנה הגיע החיבור, כלומר הכתובת הציבורית, שזה הנתב שלך.

אבל... הנתב שלך לא יידע מה לעשות עם החיבור הזה, ובשביל זה צריך Forwarding Rule, שאומר שמה שמגיע כתעבורה נכנסת על פורט מסוים, יינותב לכתובת ספציפית על הרשת הפנימית. במקרה הזה מדובר בכתובת הפנימית של הנתב – 192.168.1.1. עדיין זה לא מספיק מכיוון שמעבר לניתוב צריך לאפשר את החיבור הנכנס ולכן צריך גם Firewall rule - על מנת לאפשר את התעבורה הנכנסת כי כברירת המחדל הכל חסום.


בשלב זה נשאלת השאלה ההגיונית – אז מה ההבדל בין ההגדרות הנ"ל ומקרה שבו ה- Transmission היה יושב על כל נקודה אחרת ברשת הפנימית?
יש הבדל: ישנה בלינוקס הגדרה של Chain, ולתורך העניין Input chain מתייחסת לתעבורה המיועדת לנתב עצמו, ו- Forward chain לתעבורה העוברת דרך הנתב. מכיוון שה- Transmission יושב על הנתב החוק ב- Firewall יש להגדיר את ה- Input chain כפי שה- AI ציין נכון. אם היית מתקין את ה- Transmission על כל נקודה אחרת ברשת ההגדרה הייתה צריכה להיות על ה- Forward chain.

פרקטיקה טובה כדי להגן על הנתב היא להקטין למינימום את מה שמאופשר ב- Input chain, ולכן יש פה פתח נוסף של ההתקן עצמו שחשוף החוצה.

במודל הזה אין הפרדה בכלל בין ה-Transmission לנתב, בעייתי.

מבחינת ביצועים – הניתוב של BPI R3 מבוצע ב- Offloading, מה שמשאיר את המעבד פנוי לשימושים כללים כמו זה, וההשפעה על הביצועים תהיה מינימלית משום שהניתוב רץ בחומרה (יש לבדוק שמוגדר). אתה יכול לבדוק את זה על ידי התחברות לנתב עם SSH, להריץ htop או משהו דומה, ולהריץ Speedtest. במידה ו- Offloading מופעל תראה עומס מינימלי ביותר על המעבד - קרוב -0.

לסיכום: הבעיה העיקרית לטעמי היא אבטחה של הנתב עצמו.
נערך לאחרונה על ידי DanielGR ב 19/05/2026 22:27, נערך 2 פעמים בסך הכל.
רשימת הציוד: MikroTik CCR2004-1G-12S+2XS |CRS317-1G-16S-RM | CRS504-4XQ-IN

tolaat01 פותח השרשור
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 345
הצטרף: יוני 2007
נתן תודות: 83 פעמים
קיבל תודות: 29 פעמים

שליחה #3 

היי
הפעלתי hardware offloading בדיוק מסיבות אלו למרות שהחיבור הוא 300/100.
מה שעוד עשיתי היה לנטרל את udp מאחר שdht disabled .אשמח לרעיונות להקשחה של האבטחה של הנתב מעבר לadblock ונטרול הויי פיי (יש לי התקן נפרד עם כתובות מבודדות עבור לקוחות ויי פיי).

DanielGR
סמל אישי של משתמש
גורו רשתות
גורו רשתות
תגובות: 1448
הצטרף: יולי 2023
שם מלא: DanielG
מיקום: Israel
נתן תודות: 217 פעמים
קיבל תודות: 280 פעמים

שליחה #4 

זה לא רק ה- Firewall, בתצורה הזו אין בידוד מכלום, התהליך של ה-Transmission רץ במקביל לכל התהליכים על הנתב, והוא עוד מקשיב לחבורים מבחוץ.

לכן מה השאלה בעצם?
רשימת הציוד: MikroTik CCR2004-1G-12S+2XS |CRS317-1G-16S-RM | CRS504-4XQ-IN

tolaat01 פותח השרשור
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 345
הצטרף: יוני 2007
נתן תודות: 83 פעמים
קיבל תודות: 29 פעמים

שליחה #5 

DanielGR כתב: זה לא רק ה- Firewall, בתצורה הזו אין בידוד מכלום, התהליך של ה-Transmission רץ במקביל לכל התהליכים על הנתב, והוא עוד מקשיב לחבורים מבחוץ.
לכן מה השאלה בעצם?
...
אין שאלה.
אני מבין שצריך ליצור vlan נפרד ולשייך אותו לtransmission.
צריך לשייך פורט לvlan לחיבור למחשב שדרכו אוריד טורנטים או לינקים של מגנט ודרכו אעביר את ההורדות לדיסק חיצוני.
בתצורה כזאת הבידוד יהיה טוב יותר.
רעיונות נוספים?

DanielGR
סמל אישי של משתמש
גורו רשתות
גורו רשתות
תגובות: 1448
הצטרף: יולי 2023
שם מלא: DanielG
מיקום: Israel
נתן תודות: 217 פעמים
קיבל תודות: 280 פעמים

שליחה #6 

כפי שכבר הוצע בשירשור אחר - קונטיינר ייתן לך את רמת הבידוד שחסרה, ובנוסף לכך לא תהיה תלות בגרסה ספציפית ולא תצטרך לקמפל כלום, הקונטיינר מוכן (לעומת Package שהוא כן תלוי גרסה) לאור הקשיים שהיו לך עם הגרסאות לא מן הנמנע שזהו פיתרון פשוט יותר ממה שיש לך כרגע. מומלץ פשוט ללמוד את הנושא, יהיה מועיל גם כדי לתחזק את זה בעתיד.
רשימת הציוד: MikroTik CCR2004-1G-12S+2XS |CRS317-1G-16S-RM | CRS504-4XQ-IN

שלח תגובה

חזור אל “רשתות, אינטרנט ו- Fiber”