Vraag


  • Derice
  • Registratie: April 2004
  • Niet online

Derice

Jamaica has a bobsled team!

Topicstarter
Voor in mijn USG (3P) wil ik graag wat restricties instellen voor een VPN user.
Momenteel is het zo dat je met een VPN verbinding standaard overal bij kunt.
Dat vind ik onwenselijk.

Dus ik ben gaan zoeken naar hoe ik dit kan oplossen.
Het doel is om voor één user uitsluitend verkeer naar één intern IP toe te staan via port 443.

Tot nu toe heb ik daarvoor het volgende al gedaan:
- Via een config.gateway.JSON een vast IP gegeven. (via CLI)
- Firewall groep aangemaakt en daar het vaste IP ingezet (via GUI)

Volgende is nu dat ik deze Firewall groep in een rule wil gaan toepassen.
Op de LAN_OUT de configuratie aangemaakt en conform wens ingesteld:
Source: Firewall Groep
Destination: <intern IP>
Port: 443

En vervolgens een rule met een 'drop all' van alles m.b.t. de Firewall Groep.
Dat werkt in zoverre, dat de deny de 'allow' overruled. Opzich wel logisch.
Als ik alleen de 'allow' enable, dan is er verder geen beperking en voegt die regel niets toe.
Ook hetzelfde probeerd op de LAN_IN, maar zonder succes.

Ik zie iets over het hoofd, maar wat.
Wie weet de oplossing?

Beschikbaar als Freelance Fotograaf
Mijn reizen over de wereld
Foto's waar ik trots op ben

Alle reacties


  • jvanhambelgium
  • Registratie: April 2007
  • Laatst online: 19:52
Werkt toch perfect normaal ? Nu moet je gewoon nog voorzien dat je denkelijk de andere VPN-gebruikers WEL overal gaan toelaten natuurlijk VOOR je de algement "deny / drop all" gaat toepassen.

Kan je een regel inserten zoiets als

Source : NOT "Firewall Group" (waarom noem je die niet "VPN Groep" trouwens ? Er zit toch een VPN IP in ?
Destination : Intern IP / Any
Port : Any
ALLOW

...en dan natuurlijk de regel om ALLE verkeer te droppen, anders heeft het niet veel zin.


Als deze constructie niet werkt op USG (ik gebruik dit product niet) maak je zoiets als :

1) Allow "Firewall Group" -> Intern IP op TCP/443
2) DENY "Firewall Group" -> Any (dus blokkeer verder alles van "firewall group" met daarin die VPN user
3) Allow Any/Any zodat je verder niets gaat filteren.



Nintendo Switch (OLED model) Apple iPhone SE (2022) LG G1 Google Pixel 6 Call of Duty: Vanguard Samsung Galaxy S22 Garmin fēnix 7 Nintendo Switch Lite

Tweakers vormt samen met Hardware Info, AutoTrack, Gaspedaal.nl, Nationale Vacaturebank, Intermediair en Independer DPG Online Services B.V.
Alle rechten voorbehouden © 1998 - 2022 Hosting door True

Tweakers maakt gebruik van cookies

Tweakers plaatst functionele en analytische cookies voor het functioneren van de website en het verbeteren van de website-ervaring. Deze cookies zijn noodzakelijk. Om op Tweakers relevantere advertenties te tonen en om ingesloten content van derden te tonen (bijvoorbeeld video's), vragen we je toestemming. Via ingesloten content kunnen derde partijen diensten leveren en verbeteren, bezoekersstatistieken bijhouden, gepersonaliseerde content tonen, gerichte advertenties tonen en gebruikersprofielen opbouwen. Hiervoor worden apparaatgegevens, IP-adres, geolocatie en surfgedrag vastgelegd.

Meer informatie vind je in ons cookiebeleid.

Sluiten

Toestemming beheren

Hieronder kun je per doeleinde of partij toestemming geven of intrekken. Meer informatie vind je in ons cookiebeleid.

Functioneel en analytisch

Deze cookies zijn noodzakelijk voor het functioneren van de website en het verbeteren van de website-ervaring. Klik op het informatie-icoon voor meer informatie. Meer details

janee

    Relevantere advertenties

    Dit beperkt het aantal keer dat dezelfde advertentie getoond wordt (frequency capping) en maakt het mogelijk om binnen Tweakers contextuele advertenties te tonen op basis van pagina's die je hebt bezocht. Meer details

    Tweakers genereert een willekeurige unieke code als identifier. Deze data wordt niet gedeeld met adverteerders of andere derde partijen en je kunt niet buiten Tweakers gevolgd worden. Indien je bent ingelogd, wordt deze identifier gekoppeld aan je account. Indien je niet bent ingelogd, wordt deze identifier gekoppeld aan je sessie die maximaal 4 maanden actief blijft. Je kunt deze toestemming te allen tijde intrekken.

    Ingesloten content van derden

    Deze cookies kunnen door derde partijen geplaatst worden via ingesloten content. Klik op het informatie-icoon voor meer informatie over de verwerkingsdoeleinden. Meer details

    janee