Jump to content

Question

Posted (edited)

Реализация максимально топорная, не позволяющая менять "режимы" уже созданным пирам
логичнее рулить этим через firewall, а не через разные подсети в allow ips, потому что ничего не мешает клиенту внести изменения ручками.

Edited by Denis P
  • Upvote 1

5 answers to this question

Recommended Posts

  • 0
Posted (edited)

+

AllowedIPs - это вообще не про ограничения. А просто поле при создании конфига пиров.

Возможно, интересно было бы вообще автоматизировать/синхронизировать добавление правил firewall при задании/изменении/удалении AllowedIPs пиров.
У этого были бы шансы стать killer-фичей. Потребность реально ограничивать доступ есть при запросах хоть чуть  сложнее, чем "всем можно всюду".

"Топорность", кмк, здесь вызвана не реализацей в kn/nc, а просто использованием только "+-стоковых" возможностей wg.
То есть, сделать то, что вы сказали ("рулить этим через firewall") - полноценная, весьма нехилая фича, никем из конкурентов, вроде, еще не реализованная.

Сложности: если даже сказать "А", то придется говорить и "Б". Т.е. еще и давать либо удобный, продуманный gui для контроля/исправления таких правил frirewall для пиров (в идеале, еще и с "картой"/overview "кому куда предоствлен доступ". Эх, мечты, мечты) , либо полный CLI-доступ к тому, чем это реализовано (iptables и т.п.). Во втором случае - имхо, не выстрелит...

Edited by gravy_train
  • 0
Posted (edited)
1 час назад, gravy_train сказал:

+

AllowedIPs - это вообще не про ограничения. А просто поле при создании конфига пиров.

Возможно, интересно было бы вообще автоматизировать/синхронизировать добавление правил firewall при задании/изменении/удалении AllowedIPs пиров.
У этого были бы шансы стать killer-фичей. Потребность реально ограничивать доступ есть при запросах хоть чуть  сложнее, чем "всем можно всюду".

"Топорность", кмк, здесь вызвана не реализацей в kn/nc, а просто использованием только "+-стоковых" возможностей wg.
То есть, сделать то, что вы сказали ("рулить этим через firewall") - полноценная, весьма нехилая фича, никем из конкурентов, вроде, еще не реализованная.

Сложности: если даже сказать "А", то придется говорить и "Б". Т.е. еще и давать либо удобный, продуманный gui для контроля/исправления таких правил frirewall для пиров (в идеале, еще и с "картой"/overview "кому куда предоствлен доступ". Эх, мечты, мечты) , либо полный CLI-доступ к тому, чем это реализовано (iptables и т.п.). Во втором случае - имхо, не выстрелит...

на самом деле тут ведь даже не о гибкости речь, её мы сами можем "накрутить" через межсетевой экран на интерфейсе Wireguard VPN Server
претензия только к "пресету" и то что он сделан через allow ips и только при генерации конфига 

Edited by Denis P
  • 0
Posted
19 minutes ago, Denis P said:

через allow ips

это стоковая возможность wg. По другому, без своей серьезной обертки/надстройки над wg, не получится.

22 minutes ago, Denis P said:

и только при генерации конфига

А каковы были ваши ожидания? Не в смысле "как реализовано", а смысле "что" ожидали/хотели увидеть?
(сейчас рискуем получить ответ типа "десятки клиентов никто не обещал, а для 1-5 - пересоздай конфиг руками: удалить-создать+передать клиенту")

33 minutes ago, Denis P said:

её мы сами можем "накрутить" через межсетевой экран

Вот если не "сами", а "автоматом", кмк, было бы важно.

  • 0
Posted (edited)
45 минут назад, gravy_train сказал:

Вот если не "сами", а "автоматом", кмк, было бы важно.

об этом и речь, реализовать готовый пресет/ы через мсэ.
"разрешить только локалку"
"разрешить только интернет"
"разрешить локалку и интернет"

в одной из довольно популярных реализаций: wg-easy

есть такая "чудо кнопочка"
image.png.c049bf1df5b223481b27d0a4f011885e.png

Unlike "Allowed IPs" which only controls routing on the client side, these rules are enforced by the server using iptables/ip6tables and cannot be bypassed by the client.

Edited by Denis P
  • 0
Posted (edited)
16 hours ago, Denis P said:

есть такая "чудо кнопочка"

Спасибо, теперь понятно.
Если кому еще интересно, как это реализовано в wg-easy: Feature/client firewall filtering - #2418#2418

16 hours ago, Denis P said:

об этом и речь, реализовать готовый пресет/ы через мсэ.
"разрешить только локалку"
"разрешить только интернет"
"разрешить локалку и интернет"

1) А как, по вашему мнению, это должно выглядеть? Только пресеты ? Поля ввода как в wg-easy ? Пресеты + поля ?
(пресеты позволяют сделать "одной кнопкой", но не позволяют указать, например,  "интернет и вот этот хост из локалки" или "вот эту и эту подсеть")

2) Насколько я понимаю, при попытке в wg-easy сделать  "только интернет" или "разрешить локалку и интернет" под капотом, кроме очевидного, будет создана
- либо цепочка правил iptables, запрещающих доступ к приватным (по RFC) подсетям;
- либо, наоборот, цепочка разрешающих правил для  всех публичных подсетей + одной (указанной) "локалки"
Это я к тому, что (кроме неизбежного "оверхеда" таких перечислений) могут потребоваться доп. костыли для 198.51.100.0/24

Edited by gravy_train

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.
Note: Your post will require moderator approval before it will be visible.

Guest
Answer this question...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

  • Recently Browsing   0 members

    • No registered users viewing this page.
×
×
  • Create New...

Important Information

This site uses cookies. By clicking "I accept" or continuing to browse the site, you authorize their use in accordance with the Privacy Policy.