diff --git a/README.md b/README.md index bb0c388..ae4ccc4 100644 --- a/README.md +++ b/README.md @@ -71,6 +71,27 @@ Nur dann wird `geoblock_testserver.py` kopiert und 8899 standardmaessig). Ohne die Option bleibt der Port zu — nachtraeglich installieren geht jederzeit per erneutem Aufruf mit `--with-testserver`. +**Der Reassert-Watchdog wird standardmaessig ebenfalls NICHT installiert.** Er +wird nur auf Hosts mit einer gemanagten Firewall gebraucht (Endian, Shorewall, +firewalld, UFW, UTM-Appliances), die die iptables-Chain periodisch neu baut und +dabei fremde Regeln nach unten schiebt (siehe Abschnitt "Regeln bleiben nicht +oben" unten). Aktiviert per `--with-watchdog`: + +```bash +sudo ./install_geoblock.sh --with-watchdog +# kombinierbar mit --with-testserver und Zielverzeichnis: +sudo ./install_geoblock.sh --with-testserver --with-watchdog /opt/geoblock +``` + +Nur dann werden `geoblock-reassert.service` + `geoblock-reassert.timer` +installiert und aktiviert (prueft alle 2 Min die Regel-Position). Auch das +laesst sich jederzeit per erneutem Aufruf mit `--with-watchdog` nachziehen. + +> **Zusammengefasst:** `install_geoblock.sh` **ohne** Optionen installiert +> **weder** Testserver **noch** Watchdog — nur das eigentliche Geoblocking +> (`geoblock.py` + `geoblock.timer`, Apply beim Boot + taeglich). Testserver und +> Watchdog sind jeweils opt-in ueber ihre Option. + Danach `/opt/geoblock/geoblock.ini` anpassen (Laenderliste!) und einmal manuell testen: @@ -229,8 +250,8 @@ in der Ausgabe ansehen: `geoblock.py` setzt seine Block-Regeln per `iptables -I` an den **Anfang** der Chain, damit sie vor etwaigen ACCEPT-Regeln greifen. Auf Hosts mit einer -**gemanagten Firewall** (Shorewall, firewalld, UFW, UTM-Appliances wie -Securepoint/Kerio mit eigenen Sub-Chains) reicht das aber nicht dauerhaft: Die +**gemanagten Firewall** (Endian, Shorewall, firewalld, UFW, UTM-Appliances mit +eigenen Sub-Chains) reicht das aber nicht dauerhaft: Die Firewall-Software baut die Chain bei jedem eigenen Reload komplett neu und schiebt fremde Regeln dabei nach unten — oder entfernt sie ganz. Ab dann greift das Geoblocking nicht mehr (siehe Fehlersuche-Abschnitt oben, "Fall Reihenfolge").