LINUX.ORG.RU
ФорумAdmin

Drop трафика из других сетей на разрешённом xRDP

 ,


0

1

Дано:
IPIP туннели:
Главный 192.168.0.0/31 <-> второй 192.168.0.1/31
Главный 192.168.0.2/31 <-> третий 192.168.0.3/31
OSPF между ними:
172.16.0.0/24 <-> 172.16.1.0/24 <-> 172.16.2.0/24
В сети главного маршрутизатора развёрнут xRDP, который имеет IP - 172.16.0.100 и к которому подключаются клиенты из других, вышеуказанных сетей.

На главном маршрутизаторе, в качестве FW, используется nftables.
Применён механизм маркировки пакетов

table ip mangle {
	set test {
		type ipv4_addr
		flags interval
		elements = { 8.8.8.8 }
	}
	chain PREROUTING {
		type filter hook prerouting priority mangle;
		meta l4proto { tcp, udp } th dport { 65535 } meta mark set 0x1
		ip daddr @test meta mark set 0x1
	}

	chain POSTROUTING {
		type nat hook postrouting priority srcnat;
		oif "xfrm" snat to 10.50.50.2
	}

	chain OUTPUT {
		type route hook output priority mangle;
		meta l4proto { tcp, udp } th dport { 65535 } meta mark set 0x1
		ip daddr @test meta mark set 0x1
	}
}
ip route add 0.0.0.0/0 dev xfrm table 100
ip rule add fwmark 0x1 table 100

Клиенты, подключённые к xRDP из других сетей (172.16.1.0/24 и 172.16.2.0/24), имеют возможность ходить туда, куда разрешено сети 172.16.0.0/24, так как они находятся на 172.16.0.100

Есть ли возможность это как-то запретить клиентам из других сетей?



Последнее исправление: Dodik (всего исправлений: 1)
  • Markdown
Пустая строка (два раза Enter) начинает новый абзац. Знак '>' в начале абзаца выделяет абзац курсивом цитирования.
Внимание: прочитайте описание разметки Markdown.
Используйте Ctrl-Enter для размещения комментария