Firewall OpenWrt không chỉ là danh sách port; zone là ranh giới áp chính sách cho một hoặc nhiều interface. Mình dùng lan, wan và một interface khách riêng để tránh cho mạng IoT đi ngược vào mạng quản trị.
Chuẩn bị
Xác định interface bằng uci show network, zone bằng uci show firewall, và kiểm tra route trước khi sửa. Đừng chép nguyên cấu hình trên mạng vì tên bridge/VLAN phụ thuộc target và phiên bản firewall.
Thiết kế tối thiểu
lan: cho phép truy cập router và forward rawan.wan: không cho kết nối mới vào router; chỉ cho traffic đã established/related.guest: forward ra Internet nhưng không forward sanglan; DNS/DHCP chỉ tới router nếu bạn chủ động cho phép.
Sau khi sửa qua LuCI hoặc UCI, chạy fw4 print trên bản dùng firewall4/nftables hoặc xem iptables-save trên bản cũ. Kiểm tra từ client guest: nhận IP đúng subnet, phân giải DNS, ping Internet, nhưng không mở được trang quản trị LAN.
Cảnh báo
Một rule ACCEPT rộng trên WAN có thể phơi LuCI/SSH ra Internet. Không dùng 0.0.0.0/0 và mọi port khi chưa hiểu chiều traffic. Luôn giữ console/recovery nếu đổi policy từ xa.
Nguồn
OpenWrt Firewall and network interfaces .


Góp Ý / Bình Luận / Đánh giá