18 Kwietnia 2021 01:21:33
Nawigacja
· Strona Główna
· Galeria
· Forum
· Linki

· Tomato by Shibby

· Wiki-OpenWrt
· Wiki-DD-WRT
· Emulatory sprzętu

Darowizna
Ostatnio na forum
Najnowsze tematy
· Asus RT-N18U nie moż...
· Fresh Tomato- kompat...
· docker 4 karty.
· Asus Wl-500W pytanie...
· Konfiguracja Tp-link...
· Problem z logowaniem...
· brak dostępu z zewną...
· Pi-Hole problem z dn...
· Dodanie kolejnej sie...
· [MOD] FreshTomato-AR...
· [S] Netgear R8000
· Jaki router wybrać-p...
· Router? Pod VPN w domu.
· Asus RT-AC56U mod to...
· cake QoS
· RT-AX86U vs AX88U vs...
· [S] Asus RT-AC58U v1
· Problem z rozłączani...
· Wstęp do migracji z ...
· RT-68U - działa tylk...
Najciekawsze tematy
· [MOD] FreshTomato... [523]
· Asus RT-AC56U mod... [84]
· Jaki router wybra... [16]
· RT-AX86U vs AX88U... [16]
· Asus RT-N18U nie ... [8]
· brak dostępu z ze... [7]
· Fresh Tomato- kom... [6]
· Pi-Hole problem z... [5]
· Dodanie kolejnej ... [5]
· Asus Wl-500W pyta... [3]
· Konfiguracja Tp-l... [3]
· Router? Pod VPN w... [3]
· docker 4 karty. [2]
· [S] Asus RT-AC58U v1 [2]
· Problem z logowan... [1]
· cake QoS [1]
Ankieta
Jaki procesor posiada twój router?

Broadcom MIPSEL
Broadcom MIPSEL
38% [144 głosów]

Broadcom ARM
Broadcom ARM
51% [197 głosów]

Atheros
Atheros
5% [21 głosów]

Marvell
Marvell
1% [4 głosów]

Ralink
Ralink
1% [2 głosów]

Intel/AMD/VIA
Intel/AMD/VIA
1% [4 głosów]

Żaden z powyższych
Żaden z powyższych
3% [12 głosów]

Ogółem głosów: 384
Musisz zalogować się, aby móc zagłosować.
Rozpoczęto: 02/02/2015 09:38

Archiwum ankiet
Reklama
Twoje IP
18.207.129.82
Reklama
Zobacz temat
 Drukuj temat
[HOWTO] Blokowanie internetu, wstęp do DPI
shibby
Pierwszą rzeczą o jaką często pytają mnie świeżo-upieczeni właściciele EdgeRouterów jest: "jak zablokować dzieciakowi internet". Zatem do dzieła.

Blokowanie po IP

EdgeRouter co prawda posiada możliwości blokowania po MAC adresach lub po adresach IP ale (co lepsze) potrafi blokować po wcześniej przygotowanych grupach adresów, co uważam nawet lepszą opcją, gdyż jesteśmy w stanie przygotować sobie reguły i już do nich nie wracać a jedynie dopisywać kolejne IPki do grupy.

Rzeczą oczywistą jest najpierw przypisanie stałego adresu IP dla hostów. W tym celu przechodzimy do Services -> DHCP Server -> LAN -> Action -> Configure Static Map. Tu definiujemy statyczne dzierżawy IP (od razu dopowiem że ID to dowolna nazwa własna). Możemy też przejść do zakłądki "Leases" gdzie znajdziemy wszystkie dynamicznie rozdane adresy IP i jednym kliknięciem w "Map Static IP" możemy dodać rekord statyczny.

Kolejną rzeczą jest dodanie grupy adresów IP. Uczynimy to przechodzą do Firewall/NAT -> Firewall/NAT Groups. Dodajemy nową grupę, jako typ wybierając "Address Group". Po zapisaniu możemy wybrać Action -> Config i dopisać wybrane adresy IP.

openlinksys.info/images/er-blokada/definicja_grup.png

Teraz jak mamy już grupę to zróbmy regułę blokowania. Firewall/NAT -> Firewall polices -> Add Ruleset. Nazwijmy ją sobie dowolnie, Interfejs wybieramy Switch/In (czyli to co przychodzi na switch i wychodzi do danego IP), polityka domyślna Accept (regułami będziemy blokować). Ważne by ta nowa grupa reguł była PRZED WAN_IN, WAN_LOCAL
Tak to ma mniej więcej wyglądać

openlinksys.info/images/er-blokada/blokada_neta0.png

openlinksys.info/images/er-blokada/blokada_neta2.png

openlinksys.info/images/er-blokada/blokada_neta3.png

Następnie wybieramy Action -> Edit Ruleset i dodajemy nową regułę. Domyślna akcja dla reguły ma być DROP natomiast jako źródło wskazujemy wcześniej utworzoną grupę IP.

openlinksys.info/images/er-blokada/blokada_neta4.png

openlinksys.info/images/er-blokada/blokada_neta5.png

Dodatkowo w zakładce "Time" możemy zdefiniować gni, godziny w których blokada ma działać, np. w dni powszednie od 15:05 do 19:00 (zwróćcie uwagę, że na poniższym screenie jest zaprzeczenie, czyli w Days wpisałem sobotę i niedzielę ale zaznaczyłem checkbox by blokował we wszystkich dniach z wyjątkiem tych wymienionych)

openlinksys.info/images/er-blokada/blokada_neta6.png

Po zapisaniu reguła już zacznie działać. Można też samą regułę wyłączyć odznaczając checkbox "Enable" na pierwszej zakładce. Wtedy reguła się wyszarzy.


O krok dalej, czyli blokada po usługach z wykorzystaniem DPI

Nowością niedostępną w Tomato jest DPI (Deep-Package-Inspection) czyli możliwość analizy i blokowania po aplikacjach. Przypomnijcie sobie ile to razy padało na forum pytanie "jak zablokować dziecku Facebooka lub Youtube?". EdgeRouter na to pozwala.

Zacząć musimy od aktywacji DPI. W tym celu przechodzimy do Traffic Analysis i ustawiamy Operational Status na "Enable". Po niedługim czasie zauważymy, że dane zaczną być zbierane. Po rozwinięciu danego hosta ujrzymy kategorie aplikacji. Po najechaniu na daną kategorię zobaczymy "Build-in category". Router ma wbudowane kilkanaście głównych kategorii np
- "Peer-to-peer networks" oznacza wszystkie sieci P2P
- "Social Networks" oznacza wszystkie formy komunikatorów i portale społecznościowe
- "Games" - to szeroko rozumiane gry online, od steama, po bungie.net
- "Streaming Media" - to Youtube i wszelkie VOD

Możemy wykorzystać te wbudowane "globalne" kategorie. Możemy też zbudować własne przykładowo nie chcemy blokować całego "Streaming Media" a jedynie Youtube. Jeżeli klikniemy w protokół to wyskoczy nam okno do dodania aplikacji do własnej kategorii

openlinksys.info/images/er-blokada/dpi1.png

Możemy utworzyć nową kategorię, możemy też dodać do już istniejącej. Teraz w samej regule blokowania, na zakładce "Advanced" możemy wskazać kategorię (Application), którą chcemy zablokować. Warto dodać, że działa to "od ręki" co potrafi wywołać uśmiech na twarzy rodzica Smile


openlinksys.info/images/er-blokada/dpi2.png


Pozdrawiam
Edytowane przez shibby dnia 11-01-2021 08:20
Router: Ubiquiti EdgeRouter ER-12 (FTTH + LTE/failover, OpenVPN, DPI, VLAN) - łącze 1000/1000mbps
Switch: Ubiquiti US-8-150W
Wi-Fi: Ubiquiti UAP-AC-Pro + UAP-AC-Lite
NAS: Xpenology DS918+ (i5-6200u, 8GB ram, 3x 4TB/RAID5, SSD cache, Unifi, Pi Hole/DNS Server, Home Assistant, NextCloud+onlyOffice)
UPS: Eaton Ellipse Eco 650
miniPC: DELL Optiplex 3040M i3-6100T, 8GB, 128GB SSD, Debian 10 buster
 
majkel152
@shibby - czy ty tylko ptwierdziles śmierć tomato ?
nie znam się na tym ^^

kupię coś fajnego
sieć domowa:
router z pfsense https://imgur.com..., jakieś dziwne urządzenia , ups, światłowody, apeki i działa miło Smile
 
shibby
@majkel152 - nie, dlaczego? Smile Tomato to nadal świetne oprogramowanie i super, że jest rozwijane. Nadal nic nie zastąpi jego prostoty połączonej z jego możliwościami. Sam wielokrotnie do niego wracam.

Co nie zmienia faktu, że kernel 2.6 nadal mocno go blokuje. Nawiązując nawet do powyższego tutoriala, bardzo chciałbym zobaczyć nDPI w Tomato ale właśnie z racji wymuszonego przez sterowniki takiej a nie innej wersji kernela jest to niemożliwe.
Router: Ubiquiti EdgeRouter ER-12 (FTTH + LTE/failover, OpenVPN, DPI, VLAN) - łącze 1000/1000mbps
Switch: Ubiquiti US-8-150W
Wi-Fi: Ubiquiti UAP-AC-Pro + UAP-AC-Lite
NAS: Xpenology DS918+ (i5-6200u, 8GB ram, 3x 4TB/RAID5, SSD cache, Unifi, Pi Hole/DNS Server, Home Assistant, NextCloud+onlyOffice)
UPS: Eaton Ellipse Eco 650
miniPC: DELL Optiplex 3040M i3-6100T, 8GB, 128GB SSD, Debian 10 buster
 
Mala
Witam
świetne, właśnie takich poradników potrzeba.
a masz może poradnik na filtrowanie adresów ip, chodzi mi połączenia wan przychodzące. (geopip,ipset) WAN_IN
mam w zamyśle blokowanie państw
 
shibby
Ja takiego rozwiązania nie stosowałem jeszcze u siebie ale widzę że na necie znaleźć można gotowe skrypty do tego. Próbowałeś ich może?

https://community...bf7?page=2
Router: Ubiquiti EdgeRouter ER-12 (FTTH + LTE/failover, OpenVPN, DPI, VLAN) - łącze 1000/1000mbps
Switch: Ubiquiti US-8-150W
Wi-Fi: Ubiquiti UAP-AC-Pro + UAP-AC-Lite
NAS: Xpenology DS918+ (i5-6200u, 8GB ram, 3x 4TB/RAID5, SSD cache, Unifi, Pi Hole/DNS Server, Home Assistant, NextCloud+onlyOffice)
UPS: Eaton Ellipse Eco 650
miniPC: DELL Optiplex 3040M i3-6100T, 8GB, 128GB SSD, Debian 10 buster
 
Mala
super dzięki będę to próbował.
dam znać o efektach
 
likeedge
Witam,

czy jest możliwość na EdgeRouterze zablokowania ściągania plików wykonalnych dla określonych użytkowników ?
 
shibby
nie odpowiem wprost na to pytanie, bo wszystko będzie zależeć od tego czy moduł DPI wykryje taką akcję jako osobny protokół po którym można by blokować. Chociaż wydaje mi się, że wykryje je jako zwykły tuch http/https, zatem bardziej prawdopodobna jest negatywna odpowiedź na twoje pytanie.
Router: Ubiquiti EdgeRouter ER-12 (FTTH + LTE/failover, OpenVPN, DPI, VLAN) - łącze 1000/1000mbps
Switch: Ubiquiti US-8-150W
Wi-Fi: Ubiquiti UAP-AC-Pro + UAP-AC-Lite
NAS: Xpenology DS918+ (i5-6200u, 8GB ram, 3x 4TB/RAID5, SSD cache, Unifi, Pi Hole/DNS Server, Home Assistant, NextCloud+onlyOffice)
UPS: Eaton Ellipse Eco 650
miniPC: DELL Optiplex 3040M i3-6100T, 8GB, 128GB SSD, Debian 10 buster
 
likeedge
tego się obawiałem, dzięki za odpowiedź Smile
 
Przejdź do forum:
Logowanie
Nazwa użytkownika

Hasło



Nie masz jeszcze konta?
Zarejestruj się

Nie możesz się zalogować?
Poproś o nowe hasło
Aktualnie online
· Gości online: 9

· Użytkowników online: 0

· Łącznie użytkowników: 24,052
· Najnowszy użytkownik: Xylene
Shoutbox
Musisz zalogować się, aby móc dodać wiadomość.

tkski
18-04-2021 00:19
może ktos mi podpowiedzieć jak dodać Temat do obserwowanych - przeglądnalem wszystkie opcje i nie mogę tego zaleźć

shibby
30-03-2021 08:25
1gbit będzie. Połączenia lokalne nie przechodzą przez router,

lolo2
29-03-2021 18:06
Pomiedzy Kompem a NASem powinna byc wymiana danych 1Gbit/s czy 100Mbit/s? (oczywiscie pomijamy wydajnosc systemu czy dyskow)

lolo2
29-03-2021 18:04
Pytanie techniczne. Jezeli mam router np. z wyjsciem LAN 100mbit, podlacze do niego switcha 1GBit. Do tego switcha podepne serwer Nas synology i Komputer PC. Pomiedzy Kompem i NAS-em powinna byc wym

Maniek91PL
27-03-2021 15:25
partycja exfat pod usb normalnie powinna działać z tomato ? czy lepiej ext3 czy ext4. Próbuje skopiować coś na dysk, zawiesza wszystko

pedro
25-03-2021 11:05
Dzięks!

shibby
25-03-2021 08:40
done Smile

pedro
25-03-2021 01:26
To @shibby jeszcze Tomatoanon prosimy Wink

shibby
24-03-2021 19:15
skończył się RAM na serwerze (php cały zjadł). Przeanalizuję logi.

tamtosiamto
24-03-2021 18:53
co sie znpow pitoli z forum, kolejny raz mam info Unable to establish connection to MySQL 2002 : Connection refused

Adooni
20-03-2021 08:33
do takich pytan to zaklada sie nowy watek i dokladnie opisuje sytuacje

Adooni
20-03-2021 08:27
jak na AC68U wlaczysz QoS na tomato to predkosc netu spadnie do okolo150Mbit. Qos czy VPN - VPN ponziej 100Mbit

man1
19-03-2021 09:48
Tomato 2020.6 na ac68. Wiem, że archaiczne, ale u mnie działa bezproblemowo. Pytanie, czy QoS na tym działa, bo chcę się za to zabrać po raz 1wszy w życiu. Potrzebuję do chińskich kamer, które nie wys

jurekk
19-03-2021 09:20
@rako28 bierz ax56u bo ma lepszy podstawowy porcesor : ma 1500 czteryrdzenie a ax58u ma trzy rdzenie. Ax58u ma ekstra procesor do vifi. Ax56u jest lepszym wyborem pod openvpn bo tam moc obliczeniowa p

Adooni
18-03-2021 13:59
why? 1x RT-AC66U + 2x Lyra Trio. widze ze maja duzo nowych a widac ze ASUS zmienia z AC na AX wszystkie routerki wiec niedlugo nie bedzie na AC supportu

PixelPL
18-03-2021 06:48
Czemu na olx jest pełno na sprzedaż asus rt-ac66u trio wifi 3-pack? Czy ten zestaw ma jakąś wadę?

Adooni
16-03-2021 10:56
trzeba wgrac RMerlin, ASUS ma swojego Smile

44,014,897 unikalne wizyty