Giden paketleri dlink yönlendirici üzerindeki Google DNS Sunucularına nasıl engellerim?


2

Ben bir DLink DIR 600L ve şimdi TCP / UDP ve port 53 (DNS) için Google DNS Sunucular (8.8.8.8 ve 8.8.4.4) giden paketleri engellemek için benim yönlendirici güvenlik duvarını yapılandırmak istiyorsanız, bu yüzden can olmasıdır Netflix'i ABD dışında izlemek için Chromecast'i kullanın .

Giden paketleri TCP / UDP ve 53 numaralı bağlantı noktası (DNS) için Google DNS Sunucularına (8.8.8.8 ve 8.8.4.4) engellemek için yönlendiricinizin güvenlik duvarına iki kural koymanız yeterlidir. Bu şekilde Chromecast, Google DNS Sunucularına ulaşmaya çalışırken zaman aşımına uğrayacak ve yönlendirici tanımlı DNS sunucularınıza geri dönecek ve Netflix veya Hulu'nuz tekrar çalışacak!

Başka bir deyişle, yapmayı hedeflediğim şey:

İhtiyacım olan, giden bağlantıları filtreleyen bir yönlendirici ve gördüğüm her yönlendirici bunu, yerleşik güvenlik duvarının bir parçası olarak, iptable'leri (openwrt gibi) destekleyen alternatif bir üretici yazılımını yanıp sönmeye gerek kalmadan yapabilir.

Lütfen , DNS isteğini sahte bir ağ geçidine yönlendirmek gibi bir çözüm aramayacağımı , bu çözümün 192.168.x.xbu sorunun uğruna bilinmeyen IP adresi ( ) bilgisini gerektirdiğini unutmayın .

Bunu nasıl yapabilirim? Dlink yönlendiricisi bunu kaldıramazsa, lütfen bunu yapabilen bir tüketici sınıfı yönlendirici (tp link, ASUS, Netgear vb. Ama dd-wrt veya domates üretici yazılımı yönlendiricisi değil) önerin . Lütfen iptables çözümüne bakmadığımı unutmayın.

Kaynaklar:

  1. Burada bir dlink emülatörü bulabilirsiniz . Kullanıcı adı: Yönetici, şifre: boş

DNS isteğini sahte ağ geçidine yönlendirmek için IP adresi bilgisi gerekmez. 127.0.0.1Her zaman sahte bir ağ geçidi olan, sadece onu yönlendirin .
David Schwartz

Yanıtlar:


1

Tüketici dereceli yönlendiricinizde bunu yapmak için bir çözüm bulacağınızdan emin değilsiniz. Temel olarak, bağlantınızın ortasında oturup bir sunucuya ya da ortasında oturup proxy'yi Google DNS sunucularına giden tüm trafiğe müdahale edip alternatif bir hedefe yönlendirmek için paketleri yeniden kurmanız gerekir.

Windows HOSTS dosyasına baktığınızdan ve yalnızca burada size yardımcı olmayacak olan DNS isteklerinin yerine geçeceğini fark ettim.

Sunucunuz ve yönlendiriciniz arasında bir Linux veya Server 2003+ makineye oturmanız gerekecek gibi görünüyor. IPv4'ten IPv4'e PortProxying'e bir göz atın.

http://technet.microsoft.com/en-us/library/cc731068%28v=ws.10%29.aspx


Yönlendirici bu işlev parçasını kaldıramadı mı? Bilgin olsun, bunu başka bir makinede değil bir yönlendiricide yapmaya meraklıyım
Graviton

@Graviton teorik olarak evet. ancak bu cevabın içinde belirtildiği gibi, bunu yapabilme kabiliyeti muhtemelen tüketici yönlendiricisinde uygulanmamıştır. OpenWRT ya da başka bir şeye ihtiyacınız olacak.
strugee

Bu yüzden tüketici sınıfı dedi. Bu, doğrudan erişiminiz olduğu sürece OpenWrt (veya benzeri) kullanılarak kolayca gerçekleştirilebilir iptables.
Daniel B,

1

Bağlandığınız D-Link DIR-600 Kullanım Kılavuzu, yönlendiricinin güvenlik duvarını sayfa 39'da açıklamaktadır.

Manuel sayfa emin olmak için çok kısa, ancak bu IP adreslerini engelleyecek bir güvenlik duvarı kuralı oluşturabilmelisiniz.


Daha fazla detaylandırmak ister misiniz? Burada bir dlink router emülatörü var , daha fazla denemek isteyebilirsiniz. Kullanıcı adı: admin, şifre yok
Graviton

Emülatörünüz 655 için, 600 için olan burada . Ayrıca, alıntı yaptığınız kılavuz emülatörle aynı fikirde değil - emülatördeki güvenlik duvarı (Gelişmiş / Güvenlik duvarı ayarları altında) kuralsız ve oldukça basit görünüyor. Yönlendiricinizde de durum buysa, Gelişmiş / Erişim denetimi kullanabilir, Erişim denetimini etkinleştir seçeneğini işaretleyebilir ve ardından filtreleme eklemek için Politika ekle düğmesini kullanabilirsiniz. Ne yazık ki bu emülatörde devre dışı bırakıldığından tam olarak ne yaptığını göremiyorum.
harrymc

Emin misiniz? Bana öyle geliyor ki, Add Policy'nin DNS değil web sitesini kontrol etmek için olduğunu, ihtiyacım olan şeyin bu olduğuna emin misin?
Graviton

Ebeveyn kontrolü işe yarayabilir - kılavuz IP adreslerinin desteklenmediğini, ancak videonuzun öyle olduğunu söylüyor (ancak bağlantı noktası yok), ancak kontrol etmeniz kolay. El kitabının eksik ve hatalı olduğu ve öykünücüsünde birçok işlev devre dışı bırakıldığında bilmek zordur. Bu yönlendirici düşük kaliteli ve aynı zamanda DD-WRT'nin bilinen uyumsuz cihazları listesinde . Şüphe ediyorum ki daha iyi bir yönlendiriciye ihtiyacınız var (bu kılavuzu gördükten sonra D-Link'i tavsiye etmem).
harrymc

önereceğin bir şey var mı? Kutudan çıkarabileceğim herhangi bir şey (modemimi flaş etmem için gereken ddwrt gibi değil)
Graviton

1

Görünüşe göre, UDP'yi 8.8.8.8 ve 8.8.4.4'e kadar engellemek istiyorsunuz; bu durumda sistem DNS’iniz ayarlanmamışsa, para cezası almanız gerekir (Chromecast'in Google’ın DNS sunucularını kullanması konusunda ısrar ettiğini tahmin ediyor musunuz? )

Muhtemelen TCP'yi de engellemek istiyorsunuz, hatırlayamıyorum ama Google bu IP'lerde de TCP yanıtları alabilir.

Gönderdiğiniz kılavuzun sayfa 39'a ihtiyacı var.

  • SPI'yi etkinleştir
  • DMZ hakkında endişelenme
  • Protokol UDP, IP adresi 8.8.8.8, UDP 8.8.4.4, TCP 8.8.8.8 ve TCP 8.8.4.4 için bir kural olarak Deny olarak ayarlanmış 4 kural yapmanız gerekecektir. (Protokol için "Her ikisini" belirtmenize izin veriyorsa, bu TCP ve UDP anlamına gelir ve yalnızca iki taneye ihtiyacınız vardır)
  • Bağlantı noktası aralığı yalnızca 53, veya iki sayı belirtmenizde ısrar ederse 53 ila 53 olmalıdır
  • Ayarları kaydedin ve yönlendiriciyi yeniden başlatın
  • cmd.exeYönlendiricinin arkasındaki bir sistemde bir a açarak doğrulayın ve yazın nslookup google.com 8.8.8.8- başarısız olması gerekir.

Bir sorum var, yukarıdaki 3. adımda bahsettiğiniz IP adresi kuralı, "Kaynak" IP adresi mi, yoksa "Hedef" IP adresi mi olmalı? Hem "Kaynak" hem de "Hedef" için ne girmeliyim?
Graviton

1
Kaynak HERHANGİ veya 0.0.0.0, Hedef 8.8.8.8, 8.8.4.4, vb. Olmalıdır.
LawrenceC

Denedim ... ama işe yaramadı, çünkü dlink yönlendiricisi HERHANGİ veya 0.0.0.0 girmeme izin vermiyor ... ve yönlendiricimin geçmesine izin vermesine rağmen yönlendiricimin IP aralığını girersem , ancak güvenlik duvarı, DNS sorgusunu beklendiği gibi engelleyemiyor.
Graviton

1

Bu yönlendiriciyle çalışabilecek yalnızca iki seçenek şunlardır: Gelişmiş / Yönlendirme - Yapmak istemediğinizi söylediğiniz.

Veya Google’ın chromecast'inize hangi bilgileri vereceğini IP adresinize bulabilirseniz Gelişmiş / Gelen Filtreleme. Büyük olasılıkla aynı, 8.8.8.8 ve 8.8.4.4 olurdu, ancak orada muhtemelen bazı yük dengeleme sihirleri de var.

Böylece Gelişmiş / Yönlendirici bırakın. Trafiği bu yönlendiriciyle bir LAN ip adresine yönlendirebilir misiniz? Yerel alt ağınızdaki mevcut olmayan bir ana bilgisayara yönlendirmeyi deneyin. 8.8.8.8/255.255.255.255

Aksi takdirde, daha yetenekli olan farklı bir yönlendiriciye yatırım yapmanız gerekir.

Buffalo AirStation N150'yi önerebilirim. Geçmişte onlarla makul bir başarı elde ettim ve çok eğimli olduğumda dd-wrt / openwrt'i yükleyebildim.

Sayfa 56, kılavuzunda, aşağıdaki ikinci bağlantıda. İşlemler düşürülmeli veya dikkate alınmamalıdır, yön lan -> internet, kaynak 0.0.0.0, hedef 8.8.8.8, protokolün tümü.

http://www.buffalotech.com/products/wireless/single-band-routers/airstation-n150-wireless-router http://cdn.cloudfiles.mosso.com/c85091/WCR-GN-Manual.pdf


David, trafiği bir LAN ip adresine yönlendirme ile ilgili sorun, LAN adresinin sınırını bilmem gerekecek (192.168.0.x veya 192.168.8.x). Argüman uğruna, bunun mümkün olmadığını varsayıyorum çünkü büyükannemden bu yönlendiriciyi kurmasını istiyorum ve LAN ip adresini nasıl okuyacağını bilmiyor
Graviton

Diğer tek seçenek gelen trafiği 8.8.8.8 ve 8.8.4.4'ten engellemektir. Bu DLink yönlendirici, aksi takdirde özel güvenlik duvarı kurallarınızın kurulumuna izin vermez. Berbat ama gerçek bu. Teknik olarak saf olmayan kullanıcıların okumasını veya temel teknik bilgileri öğrenmesini sağlamak için, bunu birçok kez start -> run -> cmd -> ipconfig; lan ip adresi yönlendirici, kurulum -> ağ ayarlarından da edinilebilir.
David,

David, bunu yapmamı sağlayacak başka bir tüketici sınıfı yönlendirici var mı?
Graviton

0

Bu adresleri sahte ağ geçidine yönlendirmek için yerel ağda belirli bir IP adresi bilmeniz gerekmez.

Gönderen Vikipedi :

İnternet Protokolü sürüm 4'te 0.0.0.0 adresi geçersiz, bilinmeyen veya uygulanabilir olmayan bir hedef belirlemek için kullanılan yönlendirilemez bir meta adresidir.

Bu alanda kullanılan tipik bir uygulama, hedef hostları ( 8.8.8.8, 8.8.4.4) doğru yönlendirmektir 0.0.0.0 .

Buna Boş yol denir .


IP adresi 0.0.0.0 birçok kullanımı vardır ve kullanımı oldukça tehlikelidir. En sık kullanımı, aslında tüm ağları belirten varsayılan yoldur .
harrymc

Sen yönlendirme arasındaki karıştırıyorsun için 0.0.0.0 (boş rota) ve yönlendirme 0.0.0.0. Varsayılan yol, tüm olası IP adreslerinin anlamını taşıyan 0.0.0.0/0 olarak kaydedilmiştir. Bağladığım 0.0.0.0 ile ilgili makaledeki geçerli alıntı ile cevabımı güncelledim.
Squeezy

DHCP ile daha iyi bir IP elde edinceye kadar kendini 0.0.0.0 olarak ayarlayan en az bir cihaz olduğunu biliyorum. Hala bu özel IP'nin güvenle kullanılamayacak kadar fazla işlevi olduğunu düşünüyorum. Tavsiyenizin çalışma şansı yüksektir, ancak yanlış koşullar veya yazılımlar altında da yan etkileri olabilir. Unutma ki geri almadım.
harrymc

Ancak 0.0.0.0'a hiçbir paket gönderilmeyecek. DHCP protokolü, henüz atanmış bir IP adresi olmadığını belirtmek için kaynak adres olarak kullanır.
Squeezy,

0

Herhangi bir dns adresini engellemenin basit bir yolu, onu D-Link Router üzerindeki WEB SİTESİ FİLTRE'sine eklemektir. Çevrimiçi oyunlarımdan bazı IP bloklarını engellemek için kullanıyorum.


Gerçekten de kolay bir yol .... ama bu port 53 olmayan istekleri de engelliyor. Artık google'ı arama motoru vb. Olarak kullanma
Hennes

-1

Beeks'in dediği gibi, dlink resmi yazılımınızla mümkün değil ve trafiği yönlendirmek için bir Linux sunucusuna ihtiyacınız var.

Fakat yönlendiricinizi dd-wrt kullanarak yükseltebileceğinizi düşünüyorum. Yönlendiriciniz için alternatif bir ürün yazılımıdır ve çok daha fazla olasılık sunar. Belki sana yardım edebilir. Yönlendiricinizin wiki ile bağlantısı: http://www.dd-wrt.com/wiki/index.php/DIR-600


Güvenlik duvarı olan bir ara yönlendirici olarak herhangi bir OS sunucusu yapmalıdır. Sadece linux değil. Pencereler için 100 $ üzerinde çatal ve bu da işe yarayacak. (Üzgünüm, Linux / BSD hayranıyım, ama bu çözümün önemli bir parçası değiller. İki NIC içeren herhangi bir yedek sisteminiz varsa, bunu önemsiz bir şekilde yapabilirsiniz. Sanırım birçok SU ziyaretçisi buna sahip. OP'nin büyükannesi muhtemelen var. değil.
Hennes
Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.