Bookmark

Tổ chức interface và zone firewall trên OpenWrt

Firewall OpenWrt không chỉ là danh sách port; zone là ranh giới áp chính sách cho một hoặc nhiều interface. Mình dùng lan, wan và một interface khách riêng để tránh cho mạng IoT đi ngược vào mạng quản trị.

Chuẩn bị

Xác định interface bằng uci show network, zone bằng uci show firewall, và kiểm tra route trước khi sửa. Đừng chép nguyên cấu hình trên mạng vì tên bridge/VLAN phụ thuộc target và phiên bản firewall.

Thiết kế tối thiểu

  • lan: cho phép truy cập router và forward ra wan.
  • wan: không cho kết nối mới vào router; chỉ cho traffic đã established/related.
  • guest: forward ra Internet nhưng không forward sang lan; DNS/DHCP chỉ tới router nếu bạn chủ động cho phép.

Sau khi sửa qua LuCI hoặc UCI, chạy fw4 print trên bản dùng firewall4/nftables hoặc xem iptables-save trên bản cũ. Kiểm tra từ client guest: nhận IP đúng subnet, phân giải DNS, ping Internet, nhưng không mở được trang quản trị LAN.

Cảnh báo

Một rule ACCEPT rộng trên WAN có thể phơi LuCI/SSH ra Internet. Không dùng 0.0.0.0/0 và mọi port khi chưa hiểu chiều traffic. Luôn giữ console/recovery nếu đổi policy từ xa.

Nguồn

OpenWrt Firewall and network interfaces .


0 Bình luận

Góp Ý / Bình Luận / Đánh giá