找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索
广告投放联系QQ68610888广告投放联系QQ68610888
广告投放联系QQ68610888广告投放联系QQ68610888
查看: 1505|回复: 2

OPENWRT 22.03 版本下,VLAN+自定义防火墙规则出问题 【安全相关】

[复制链接]
发表于 2022-12-5 02:48 | 显示全部楼层 |阅读模式
本帖最后由 maxprc 于 2022-12-13 12:02 编辑


大致介绍一下网络环境背景,方便大佬指点:


路由器是E8450,刷了UBI版本的固件,版本号: OpenWrt 22.03.0 r19685-512e76967f / LuCI openwrt-22.03 branch git-22.245.77528-487e58a


为了所谓的安全,设置了几个主要的VLAN,VLAN之间已实现隔离:
22:用来本地访问
32:用于魔法访问
42:专网用于IOT设备(防止设备后门或爆某种未知漏洞),就是这里出了点问题
——IOT这个VLAN里,有萤石C6C摄像头好几个,还有一个硬盘录像机NVR,海康家的。


安全设置:
萤石这款型号支持ONVIF,所以取消了贼贵的云端服务,用NVR直接接管录像,可以实现基本的移动侦测并录像功能,本地保存。
在上一个版本的openwrt里,是在防火墙的自定义命令里,用 iptable 直接屏蔽掉所有摄像头和NVR的外网权限的。


最近变更了网络架构和设备,现在路由器是E8450,目前版本是 22.03,所以这个自定义的 iptable 命令不起作用了。
在本论坛这个帖子12楼的大哥给出了一个方案,就是直接用防火墙的 traffic rule 来禁用指定设备,实测:
1. 几个萤石摄像头确实访问不了外网了(APP里显示摄像头未联网),不过萤石摄像头,是通过无线,接入的VLAN.42
2. 海康的这个NVR,用同样的规则,却不能屏蔽。不知道是不是因为海康这个机器,是通过网线接入,所以导致这个情况?因为这里面涉及了VLAN,我也不是特别确定设置是否正确。





下面这个是VLAN设置,VLAN.42 这个就是出问题的地方, NVR接的是第二个口,


下面这个是防火墙规则设置,同样设置下,通过无线接入VLAN.42的设备是不能访问外网了,但是这个海康的NVR却可以(通过SSH进去以后,可以ping到外网),何解?




如果有哪位大佬知道的,麻烦说一声。特别感谢!









本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
发表于 2022-12-5 18:37 | 显示全部楼层
能ping不代表能通,你试试ssh里用curl或者wget下载一个链接看看?

个人猜测,防火墙规则那里,协议你可能没改,它默认是tcp和udp,ping命令走的是icmp,不是tcp.udp,你把规则里的协议改成任何再试试
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

 楼主| 发表于 2022-12-6 03:15 | 显示全部楼层
谢谢楼上的。不过海康的SSH是他们自己家的PSH,很严格。估计是面向专业用户的。没有 curl / wget 命令,倒是有很多不知道干嘛的命令,网上资料也很少

只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

关闭

欢迎大家光临恩山无线论坛上一条 /2 下一条

有疑问请添加管理员QQ86788181|手机版|小黑屋|Archiver|恩山无线论坛(常州市恩山计算机开发有限公司版权所有) ( 苏ICP备05084872号 )

GMT+8, 2026-8-24 01:23

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

| 江苏省互联网有害信息举报中心 举报信箱:js12377 | @jischina.com.cn 举报电话:025-88802724 本站不良内容举报信箱:68610888@qq.com 电话:13506125623

快速回复 返回顶部 返回列表