Дорогие пользователи! У нас появился новый форум на платформе tp-link.community (Сообщество)

Форум доступен по ссылке https://community.tp-link.com/ru

Если при регистрации в Сообществе Вы укажете адрес электронный почты, который используете на данном форуме, то Ваши данные будут перенесены на форум Сообщества автоматически.
Также, если на форуме Сообщества Ваш никнейм будет занят, то Вам предложат сменить его или оставить, но с приставкой "_RU".

Подробнее Вы можете прочитать тут: https://community.tp-link.com/ru/home/f ... pic/501542

Убедительная просьба не дублировать темы на старом/новом форуме.

ER7206 + OC300 Omada - Как создать правило для блокировки всего входящего трафика с определенных ip

SafeStream гигабитный Multi‑WAN VPN‑маршрутизатор
Ответить
VamaX
Сообщения: 27
Зарегистрирован: 16 июн 2016, 17:37
Страна: Украина

ER7206 + OC300 Omada - Как создать правило для блокировки всего входящего трафика с определенных ip

Сообщение VamaX » 14 апр 2022, 13:27

Модель: ER7206 (TL-ER7206)
Аппаратная версия: V1
Версия прошивки: 1.2.0

Добрый!
Есть: 12+ ВПН шлюзов ER7206 (крайняя прошивка) в разных местах, все связано через IPSec VPN в связке с ап контроллером OC300 Omada и 2мя дублирующими OC200 (крайняя прошивка) - все настроено через морду Omada и управляется OC300.

Но начали перебирать пароли на сервер VPN PPTP. Напрягают постоянные красные оповещения, за ночь больше 300+ попыток.

В логах отображает ip с которых постоянно брутфорсят (10 айпишников в разных странах) - хочу заблокировать весь трафик с них. На прошлом железе в ER6120 просто настроил правило на deny в секции Firewall и добавил туда нужные группы IP. И отрезал известные атаки. На микротике тоже с этим нет проблем.

В админке Omada вроде тоже есть Network Security и gateway ACL - но там написано: Rules of Gateway ACL take effect only on the traffic which is sourced from LAN ports and forwarded to the WAN ports. (тоесть правила применяются к исходящему трафику с LAN to WAN, а не входящему с WAN to LAN).

Я пробовал создавть блокирующие правила - но они не работают на входящий трафик и атаки продолжаются.

Отсюда вопрос: Где или как создать правило для - блокировки всего входящего трафика с определенного ip или группы ip??

Пример правила из ER6120:

1 BLOCK BLОCK_IP Me Block ALL WAN1 Any - (блокировать весь трафик группы BLОCK_IP в направлении WAN1)

Как еще одна задача - нужно заблокировать все соединиения на порт RDP кроме разрешенных IP. На 6120 решал так:

1 RDP_IN RDP_Clients RDP_Server Allow RDP WAN1 Any
2 RDP_Block IPGROUP_ANY RDP_Server Block RDP WAN1 Any
3 BLOCK BLICK_IP Me Block ALL WAN1 Any



Еще хотелось бы узнать в железяке за такую цену нет: Nat Table и нормального фаервола с правилами????
СПС...
UNITED THE RELIGION!

reaper
Модератор
Модератор
Сообщения: 582
Зарегистрирован: 03 июн 2017, 20:11
Страна: Россия

Re: ER7206 + OC300 Omada - Как создать правило для блокировки всего входящего трафика с определенных ip

Сообщение reaper » 16 апр 2022, 16:22

обсуждение в community

Ответить

Вернуться в «ER7206 (TL-ER7206)»