Pierwszą rzeczą o jaką często pytają mnie świeżo-upieczeni właściciele EdgeRouterów jest: "jak zablokować dzieciakowi internet". Zatem do dzieła.
Blokowanie po IP
EdgeRouter co prawda posiada możliwości blokowania po MAC adresach lub po adresach IP ale (co lepsze) potrafi blokować po wcześniej przygotowanych grupach adresów, co uważam nawet lepszą opcją, gdyż jesteśmy w stanie przygotować sobie reguły i już do nich nie wracać a jedynie dopisywać kolejne IPki do grupy.
Rzeczą oczywistą jest najpierw przypisanie stałego adresu IP dla hostów. W tym celu przechodzimy do Services -> DHCP Server -> LAN -> Action -> Configure Static Map. Tu definiujemy statyczne dzierżawy IP (od razu dopowiem że ID to dowolna nazwa własna). Możemy też przejść do zakłądki "Leases" gdzie znajdziemy wszystkie dynamicznie rozdane adresy IP i jednym kliknięciem w "Map Static IP" możemy dodać rekord statyczny.
Kolejną rzeczą jest dodanie grupy adresów IP. Uczynimy to przechodzą do Firewall/NAT -> Firewall/NAT Groups. Dodajemy nową grupę, jako typ wybierając "Address Group". Po zapisaniu możemy wybrać Action -> Config i dopisać wybrane adresy IP.
Teraz jak mamy już grupę to zróbmy regułę blokowania. Firewall/NAT -> Firewall polices -> Add Ruleset. Nazwijmy ją sobie dowolnie, Interfejs wybieramy Switch/In (czyli to co przychodzi na switch i wychodzi do danego IP), polityka domyślna Accept (regułami będziemy blokować). Ważne by ta nowa grupa reguł była PRZED WAN_IN, WAN_LOCAL
Tak to ma mniej więcej wyglądać
Następnie wybieramy Action -> Edit Ruleset i dodajemy nową regułę. Domyślna akcja dla reguły ma być DROP natomiast jako źródło wskazujemy wcześniej utworzoną grupę IP.
Dodatkowo w zakładce "Time" możemy zdefiniować gni, godziny w których blokada ma działać, np. w dni powszednie od 15:05 do 19:00 (zwróćcie uwagę, że na poniższym screenie jest zaprzeczenie, czyli w Days wpisałem sobotę i niedzielę ale zaznaczyłem checkbox by blokował we wszystkich dniach z wyjątkiem tych wymienionych)
Po zapisaniu reguła już zacznie działać. Można też samą regułę wyłączyć odznaczając checkbox "Enable" na pierwszej zakładce. Wtedy reguła się wyszarzy.
O krok dalej, czyli blokada po usługach z wykorzystaniem DPI
Nowością niedostępną w Tomato jest DPI (Deep-Package-Inspection) czyli możliwość analizy i blokowania po aplikacjach. Przypomnijcie sobie ile to razy padało na forum pytanie "jak zablokować dziecku Facebooka lub Youtube?". EdgeRouter na to pozwala.
Zacząć musimy od aktywacji DPI. W tym celu przechodzimy do Traffic Analysis i ustawiamy Operational Status na "Enable". Po niedługim czasie zauważymy, że dane zaczną być zbierane. Po rozwinięciu danego hosta ujrzymy kategorie aplikacji. Po najechaniu na daną kategorię zobaczymy "Build-in category". Router ma wbudowane kilkanaście głównych kategorii np
- "Peer-to-peer networks" oznacza wszystkie sieci P2P
- "Social Networks" oznacza wszystkie formy komunikatorów i portale społecznościowe
- "Games" - to szeroko rozumiane gry online, od steama, po bungie.net
- "Streaming Media" - to Youtube i wszelkie VOD
Możemy wykorzystać te wbudowane "globalne" kategorie. Możemy też zbudować własne przykładowo nie chcemy blokować całego "Streaming Media" a jedynie Youtube. Jeżeli klikniemy w protokół to wyskoczy nam okno do dodania aplikacji do własnej kategorii
Możemy utworzyć nową kategorię, możemy też dodać do już istniejącej. Teraz w samej regule blokowania, na zakładce "Advanced" możemy wskazać kategorię (Application), którą chcemy zablokować. Warto dodać, że działa to "od ręki" co potrafi wywołać uśmiech na twarzy rodzica
Pozdrawiam
Edytowany przez shibby dnia 11-01-2021 08:20
Router:Unifi Cloud Gateway Max Switch:Unifi USW-Lite-16-PoE Switch:Unifi USW-Flex-Mini - szt. 2 Wi-Fi:Unifi U6-Lite - szt. 2 Proxmox VE:i5-13400T, 64GB RAM, 2x 512GB NVMe, 3x 2TB SSD VM #1:Synology SA6400 VM #2:Debian, WWW VM #3: Home Assistant OS
@majkel152 - nie, dlaczego? Tomato to nadal świetne oprogramowanie i super, że jest rozwijane. Nadal nic nie zastąpi jego prostoty połączonej z jego możliwościami. Sam wielokrotnie do niego wracam.
Co nie zmienia faktu, że kernel 2.6 nadal mocno go blokuje. Nawiązując nawet do powyższego tutoriala, bardzo chciałbym zobaczyć nDPI w Tomato ale właśnie z racji wymuszonego przez sterowniki takiej a nie innej wersji kernela jest to niemożliwe.
Router:Unifi Cloud Gateway Max Switch:Unifi USW-Lite-16-PoE Switch:Unifi USW-Flex-Mini - szt. 2 Wi-Fi:Unifi U6-Lite - szt. 2 Proxmox VE:i5-13400T, 64GB RAM, 2x 512GB NVMe, 3x 2TB SSD VM #1:Synology SA6400 VM #2:Debian, WWW VM #3: Home Assistant OS
Witam
świetne, właśnie takich poradników potrzeba.
a masz może poradnik na filtrowanie adresów ip, chodzi mi połączenia wan przychodzące. (geopip,ipset) WAN_IN
mam w zamyśle blokowanie państw
nie odpowiem wprost na to pytanie, bo wszystko będzie zależeć od tego czy moduł DPI wykryje taką akcję jako osobny protokół po którym można by blokować. Chociaż wydaje mi się, że wykryje je jako zwykły tuch http/https, zatem bardziej prawdopodobna jest negatywna odpowiedź na twoje pytanie.
Router:Unifi Cloud Gateway Max Switch:Unifi USW-Lite-16-PoE Switch:Unifi USW-Flex-Mini - szt. 2 Wi-Fi:Unifi U6-Lite - szt. 2 Proxmox VE:i5-13400T, 64GB RAM, 2x 512GB NVMe, 3x 2TB SSD VM #1:Synology SA6400 VM #2:Debian, WWW VM #3: Home Assistant OS
· Łącznie użytkowników: 24,117 · Najnowszy użytkownik: Maross
Czat
Musisz się zalogować, aby opublikować wiadomość.
servee
24-01-2025 18:18
Światłowód + mediakonwenter. Ekranowana skrętka nie jest wymagana, taką sytuację już zastałem. Zamierzam ją wymienić na zwykłą. Da to coś?
shibby
17-01-2025 07:45
a ta skrętka ekranowana o której piszesz to jakiś wkopany przewód do bramy/furtki/kamer y zewn? Jak tak to jego też przez zabezpieczenie podepnij.
shibby
17-01-2025 07:43
no to pora zabezpieczyć kable LAN zabezpieczeniami przeciwprzepięciow ymi - tanio nie będzie. Jak przychodzi ci internet? Skrętką czy światłem? Jak skrętką to zacząłbym od tego.
servee
12-01-2025 12:52
Ponownie padły mi wszystkie porty sieciowe w routerze - to już 3-ci w 6 m-cy. Podejrzany to ekranowana, nieuziemiona skrętka - 12mb. Czy jest to możliwe?
dawidt
21-12-2024 01:09
siema
Maniek91PL
06-11-2024 22:37
dzięki !
maxikaaz
29-10-2024 14:27
@Maniek91PL - Administration=> Admin Access, i tam masz "Allow Wireless Access" do zaznaczenia
Maniek91PL
26-10-2024 22:07
siemka! ktoś przypomni co się ustawiało jeśli nie mogę wejść od strony wifi do tomato? od lan działa
overflow2
04-10-2024 17:34
Kupowałem Asusy n10u albo n12d1 ale nie widzę ich, chyba już nie produkują, Chodzi o coś nowego i taniego. Transfery niewielkie.
maxikaaz
04-10-2024 09:38
@overflow2 patrząc po dostępności funkcji w nowych kompilacjach, to chyba nawet WRT54G/GL jeszcze ma OpenVPN, albo jakiś odpowiednik... zależy, na jakie transfery liczysz.