恩山无线论坛

 找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索
小博无线
查看: 36967|回复: 657

[2018.08.01]分享LEDE/OPENWRT用作AP【访客网络】【无线隔离】方法

    [复制链接]
发表于 2017-9-2 22:16 | 显示全部楼层 |阅读模式
本帖最后由 fengchen 于 2018-8-1 17:24 编辑

2018.08.01
添加带独立交换芯片更改switch设置使用五口都是LAN的方法(即ap模式五口都可用)
switch_for_ap.png
有的第一行和第二行可能反过来

******************************************************************************************
2018.01.11

如果双频信号都开启无线隔离,可以如下设置firewall
游客,如果您要查看本帖隐藏内容请回复

===========================================================================================
2017.10.10
家里的无线网络连接的客户端比较多,经常有亲戚邻居的手机连接,而他们的手机上还经常会有“万能钥匙”这些软件。
被蹭网倒是其次,关键是连接wifi的手机经常使用支付宝、微信、网银等。为了安全给访客网络开启无线隔离,也就是连接访客网络的客户端间网络是不通的,访客网络和其它网络间也是不通的,只能访问外网。
而openwrt在作为ap时,官方没有可以无线隔离的方法,我用ebtables工具通过防火墙开启无线隔离。
接上次更新,防火墙custom rules支持shell,就设置了几个变量,方便修改,如下:
游客,如果您要查看本帖隐藏内容请回复


=============================================================
2017.09.02
1。LEDE无线路由器修改LAN ip为和网关同一网段,LAN用网线连接网关。禁用无线路由器LAN的DHCP服务器。
无线隔离方法是使用ebtables配置防火墙,过滤br-lan桥上的数据包。ebtables与iptables不同处是专门过滤网桥的数据包。
先安装ebtables-utils,kmod-ebtables-ipv4,在线安装就可以。
2。Network -> Wireless -> Add添加新的无线网络,无线网络配置不再详说,Mode选AP,Network选LAN,重点记住配置页面上的
Wireless Network: Master "xxxx" (wlan0-1)括号里的网卡名称,也可以用iwinfo查看。
不新建无线网络也可以用原来的。
3。找到网关(如192.168.1.1),网关MAC(如aa:bb:cc:dd:ee:ff)
Network -> Firewall -> Custom Rules,添加如下规则
游客,如果您要查看本帖隐藏内容请回复
4。保存,重启。

5。说明:
我的AP没启用IPV6,关闭IPV6方法是在/etc/sysctl.conf添加如下一行
  1. net.ipv6.conf.all.disable_ipv6=1
复制代码
这个隔离方法是从石像鬼的无线隔离启发得来的,试了今天一天才弄好,有什么可以改进的地方,坛友们提出来,大家共同进步


评分

参与人数 4恩山币 +4 收起 理由
Period + 1 率全体恩山路由党以及党魁向你学习!
sorrypqa + 1 强大的恩山!(以下重复1万次)
AndyX + 1 今天天气不错,适合泡妞。
right_123456 + 1 我来恩山就是为了撩你!

查看全部评分

我的恩山、我的无线 The best wifi forum is right here.
 楼主| 发表于 2017-10-15 23:06 | 显示全部楼层
本帖最后由 fengchen 于 2017-10-15 23:12 编辑
crazy5 发表于 2017-10-15 22:52
ebtables -t filter -A FORWARD -i wlan0-1 -p IPV4 --ip-protocol udp  --ip-destination 192.168.1.1 --i ...

防火墙过滤算法是从上往下逐条比对,直到有匹配的执行完规则就返回,剩下的规则忽略
所以有规则部分重复并不是矛盾,也不是多余

楼上再学习下路由过程吧,第二条是访问网关的,第三条包含访问网关和经网关转发的两种

点评

原来还有这等配置,不看不知道呀。。  详情 回复 发表于 2018-4-3 13:33
我的恩山、我的无线 The best wifi forum is right here.
发表于 2017-9-2 22:41 | 显示全部楼层
沙发。。。。。。。。。。。
我的恩山、我的无线 The best wifi forum is right here.
发表于 2017-9-2 23:56 | 显示全部楼层
这个必须顶起来,学习了
我的恩山、我的无线 The best wifi forum is right here.
发表于 2017-9-3 08:12 | 显示全部楼层
无线隔离是什么意思
我的恩山、我的无线 The best wifi forum is right here.
发表于 2017-9-3 08:55 | 显示全部楼层
学习一下楼主的方法
我的恩山、我的无线 The best wifi forum is right here.
发表于 2017-9-3 10:18 | 显示全部楼层
尝试一下。
我的恩山、我的无线 The best wifi forum is right here.
发表于 2017-9-3 13:36 | 显示全部楼层
谢谢楼主的无私奉献!!!!!!
我的恩山、我的无线 The best wifi forum is right here.
发表于 2017-9-4 21:17 | 显示全部楼层
这个很实用,感谢分享
我的恩山、我的无线 The best wifi forum is right here.
发表于 2017-9-4 22:40 | 显示全部楼层
学习一下,
我的恩山、我的无线 The best wifi forum is right here.
发表于 2017-9-5 13:44 | 显示全部楼层
路过,学习下
我的恩山、我的无线 The best wifi forum is right here.
 楼主| 发表于 2017-10-10 22:29 | 显示全部楼层
让更多人看到,人工置顶
我的恩山、我的无线 The best wifi forum is right here.
发表于 2017-10-10 22:38 | 显示全部楼层
哦。。。。。。。。。
我的恩山、我的无线 The best wifi forum is right here.
发表于 2017-10-10 23:25 来自手机 | 显示全部楼层
华硕网件的是有这个,没用过
我的恩山、我的无线 The best wifi forum is right here.
发表于 2017-10-11 02:17 | 显示全部楼层
什么情况,好先进的方式
来自安卓客户端来自安卓客户端
我的恩山、我的无线 The best wifi forum is right here.
发表于 2017-10-11 13:01 | 显示全部楼层
ap isolaton
我的恩山、我的无线 The best wifi forum is right here.
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|手机版|小黑屋|Archiver|恩山无线论坛 ( 苏ICP备05084872号-1 )

GMT+8, 2019-2-23 08:39

Powered by Discuz! X3.4

© 2001-2017 Comsenz Inc.

快速回复 返回顶部 返回列表