Перейти к содержанию

Вопрос

Опубликовано (изменено)

Реализация максимально топорная, не позволяющая менять "режимы" уже созданным пирам
логичнее рулить этим через firewall, а не через разные подсети в allow ips, потому что ничего не мешает клиенту внести изменения ручками.

Изменено пользователем Denis P

Рекомендуемые сообщения

  • 0
Опубликовано (изменено)

+

AllowedIPs - это вообще не про ограничения. А просто поле при создании конфига пиров.

Возможно, интересно было бы вообще автоматизировать/синхронизировать добавление правил firewall при задании/изменении/удалении AllowedIPs пиров.
У этого были бы шансы стать killer-фичей. Потребность реально ограничивать доступ есть при запросах хоть чуть  сложнее, чем "всем можно всюду".

"Топорность", кмк, здесь вызвана не реализацей в kn/nc, а просто использованием только "+-стоковых" возможностей wg.
То есть, сделать то, что вы сказали ("рулить этим через firewall") - полноценная, весьма нехилая фича, никем из конкурентов, вроде, еще не реализованная.

Сложности: если даже сказать "А", то придется говорить и "Б". Т.е. еще и давать либо удобный, продуманный gui для контроля/исправления таких правил frirewall для пиров (в идеале, еще и с "картой"/overview "кому куда предоствлен доступ". Эх, мечты, мечты) , либо полный CLI-доступ к тому, чем это реализовано (iptables и т.п.). Во втором случае - имхо, не выстрелит...

Изменено пользователем gravy_train
  • 0
Опубликовано (изменено)
1 час назад, gravy_train сказал:

+

AllowedIPs - это вообще не про ограничения. А просто поле при создании конфига пиров.

Возможно, интересно было бы вообще автоматизировать/синхронизировать добавление правил firewall при задании/изменении/удалении AllowedIPs пиров.
У этого были бы шансы стать killer-фичей. Потребность реально ограничивать доступ есть при запросах хоть чуть  сложнее, чем "всем можно всюду".

"Топорность", кмк, здесь вызвана не реализацей в kn/nc, а просто использованием только "+-стоковых" возможностей wg.
То есть, сделать то, что вы сказали ("рулить этим через firewall") - полноценная, весьма нехилая фича, никем из конкурентов, вроде, еще не реализованная.

Сложности: если даже сказать "А", то придется говорить и "Б". Т.е. еще и давать либо удобный, продуманный gui для контроля/исправления таких правил frirewall для пиров (в идеале, еще и с "картой"/overview "кому куда предоствлен доступ". Эх, мечты, мечты) , либо полный CLI-доступ к тому, чем это реализовано (iptables и т.п.). Во втором случае - имхо, не выстрелит...

на самом деле тут ведь даже не о гибкости речь, её мы сами можем "накрутить" через межсетевой экран на интерфейсе Wireguard VPN Server
претензия только к "пресету" и то что он сделан через allow ips и только при генерации конфига 

Изменено пользователем Denis P
  • 0
Опубликовано
19 minutes ago, Denis P said:

через allow ips

это стоковая возможность wg. По другому, без своей серьезной обертки/надстройки над wg, не получится.

22 minutes ago, Denis P said:

и только при генерации конфига

А каковы были ваши ожидания? Не в смысле "как реализовано", а смысле "что" ожидали/хотели увидеть?
(сейчас рискуем получить ответ типа "десятки клиентов никто не обещал, а для 1-5 - пересоздай конфиг руками: удалить-создать+передать клиенту")

33 minutes ago, Denis P said:

её мы сами можем "накрутить" через межсетевой экран

Вот если не "сами", а "автоматом", кмк, было бы важно.

  • 0
Опубликовано (изменено)
45 минут назад, gravy_train сказал:

Вот если не "сами", а "автоматом", кмк, было бы важно.

об этом и речь, реализовать готовый пресет/ы через мсэ.
"разрешить только локалку"
"разрешить только интернет"
"разрешить локалку и интернет"

в одной из довольно популярных реализаций: wg-easy

есть такая "чудо кнопочка"
image.png.c049bf1df5b223481b27d0a4f011885e.png

Unlike "Allowed IPs" which only controls routing on the client side, these rules are enforced by the server using iptables/ip6tables and cannot be bypassed by the client.

Изменено пользователем Denis P
  • 0
Опубликовано (изменено)
16 hours ago, Denis P said:

есть такая "чудо кнопочка"

Спасибо, теперь понятно.
Если кому еще интересно, как это реализовано в wg-easy: Feature/client firewall filtering - #2418#2418

16 hours ago, Denis P said:

об этом и речь, реализовать готовый пресет/ы через мсэ.
"разрешить только локалку"
"разрешить только интернет"
"разрешить локалку и интернет"

1) А как, по вашему мнению, это должно выглядеть? Только пресеты ? Поля ввода как в wg-easy ? Пресеты + поля ?
(пресеты позволяют сделать "одной кнопкой", но не позволяют указать, например,  "интернет и вот этот хост из локалки" или "вот эту и эту подсеть")

2) Насколько я понимаю, при попытке в wg-easy сделать  "только интернет" или "разрешить локалку и интернет" под капотом, кроме очевидного, будет создана
- либо цепочка правил iptables, запрещающих доступ к приватным (по RFC) подсетям;
- либо, наоборот, цепочка разрешающих правил для  всех публичных подсетей + одной (указанной) "локалки"
Это я к тому, что (кроме неизбежного "оверхеда" таких перечислений) могут потребоваться доп. костыли для 198.51.100.0/24

Изменено пользователем gravy_train

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.
Примечание: Ваш пост будет проверен модератором, прежде чем станет видимым.

Гость
Ответить на вопрос...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Последние посетители   0 пользователей онлайн

    • Ни одного зарегистрированного пользователя не просматривает данную страницу
×
×
  • Создать...

Важная информация

На этом сайте используются файлы cookie. Нажимая "Я принимаю" или продолжая просмотр сайта, вы разрешаете их использование: Политика конфиденциальности.