IP tabanlı olmayan ilke ev ağında alt ağlarda yönlendirme


0

Ev ağımda birbirine bağlı iki yönlendiricim var. İlk yönlendirici, Bananian çalıştıran bir Banana Pi'dir. Ona bağlı olan tek cihaz (WAN bağlantı noktası aracılığıyla), tüm cihazlarımın bağlandığı bir DD-Wrt yönlendiricidir:

İnternet -> Kablo Modem -> Banana Pi -> Router -> istemci cihazları

Böylece, Banana Pi ve Router farklı alt ağlardalar.

Muz Pi şeffaf bir proxy olarak kullanılıyor ve şu anda tüm HTTP trafiğini engelliyor, sorun değil. HTTPS trafiğini de bunun üzerinden durdurmak istiyorum, ancak yalnızca belirli istemci cihazları için. Diğer tüm müşteriler normal şekilde iletilmelidir.

Açıkça bunu, Banana Pi'ye 443 numaralı bağlantı noktasını başka bir bağlantı noktasına yönlendirmek için belirli iptables kuralları ekleyerek yapabilirim. Ancak benim anladığım kadarıyla bunun kodlanmış IP adresleri gerektirmesi gerektiği ve ev yönlendiricisinin DHCP kullanması nedeniyle, bu ip adreslerinin herhangi bir zamanda değişebileceğidir.

Pi IP 192.168.101.1 iken yönlendirici IP 192.168.1.1'dir. Ağları birleştirip birleştiremeyeceğimi görmek için Banana Pi'deki alt ağ maskesini 255.255.0.0 olarak ayarlamayı denedim, ancak bunu yaparken cihazlar arasında çoğu iletişimi keser (DHCP istekleri hariç durum).

Banana Pi'nin IP adresine başvurmaktan başka seçilmiş müşteriler için SSL trafiğini güvenilir bir şekilde yönlendirebilmesinin başka bir yolu var mı?


Seçilen müşteriler için DHCP rezervasyonu kullanabilir misiniz? Belki de bunu kontrol edin dd-wrt.com/wiki/index.php/Static_DHCP
Eric W.

Güvenlik duvarlarının yaptığı budur. “Özel istemci cihazlarınız” için bir kara liste oluşturdunuz ve bu IP'ler engellendi, gerisi geçiyor. IP belirlemek istemiyorsanız, hangi müşterilerin iyi ve hangilerinin doğru olmadığını belirlemeyi nasıl planlıyorsunuz? Paketleri port düzeyinde incelemek istiyorsanız, TCP farkında olan bir güvenlik duvarı bulmanız gerekir; bu, IP katmanının üzerinde incelemesi gerektiği anlamına gelir. Onlar var, ancak şu anda önerebileceğim belirli hiçbir şey yok. Ancak o zaman bile,
443'teki

Bir ev ağı olduğu için yapabileceklerimin olanakları o kadar kısıtlayıcı değil. Ancak, güvenlik duvarında IP tabanlı olmayan bir politika belirlemek için hangi olasılıkların mevcut olduğunu bilmiyorum. Buradaki sorun, IP adreslerinin değişebileceği ve güvenlik duvarındaki herhangi bir politikayı aştığıdır. Şimdi statik IP adresleri olasılığına izin verirsem, bu kuralları güvenlik duvarına ekleyebilirdim. Veya belki de daha iyisi, ele geçirilen belirli bir IP adresi aralığı.
Steve Cohen
Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.