README: Installations-Abschnitt um Watchdog ergaenzen, Default-Verhalten klarstellen
- --with-watchdog analog zu --with-testserver im Installations-Abschnitt dokumentiert (inkl. kombinierter Aufruf). - Explizit klargestellt: Installer OHNE Optionen installiert weder Testserver noch Watchdog, nur das eigentliche Geoblocking (geoblock.py + geoblock.timer). - Endian in die Liste der gemanagten Firewalls aufgenommen. Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
This commit is contained in:
co-authored by
Claude Opus 4.8
parent
b170759657
commit
867a8a1c6f
@@ -71,6 +71,27 @@ Nur dann wird `geoblock_testserver.py` kopiert und
|
|||||||
8899 standardmaessig). Ohne die Option bleibt der Port zu — nachtraeglich
|
8899 standardmaessig). Ohne die Option bleibt der Port zu — nachtraeglich
|
||||||
installieren geht jederzeit per erneutem Aufruf mit `--with-testserver`.
|
installieren geht jederzeit per erneutem Aufruf mit `--with-testserver`.
|
||||||
|
|
||||||
|
**Der Reassert-Watchdog wird standardmaessig ebenfalls NICHT installiert.** Er
|
||||||
|
wird nur auf Hosts mit einer gemanagten Firewall gebraucht (Endian, Shorewall,
|
||||||
|
firewalld, UFW, UTM-Appliances), die die iptables-Chain periodisch neu baut und
|
||||||
|
dabei fremde Regeln nach unten schiebt (siehe Abschnitt "Regeln bleiben nicht
|
||||||
|
oben" unten). Aktiviert per `--with-watchdog`:
|
||||||
|
|
||||||
|
```bash
|
||||||
|
sudo ./install_geoblock.sh --with-watchdog
|
||||||
|
# kombinierbar mit --with-testserver und Zielverzeichnis:
|
||||||
|
sudo ./install_geoblock.sh --with-testserver --with-watchdog /opt/geoblock
|
||||||
|
```
|
||||||
|
|
||||||
|
Nur dann werden `geoblock-reassert.service` + `geoblock-reassert.timer`
|
||||||
|
installiert und aktiviert (prueft alle 2 Min die Regel-Position). Auch das
|
||||||
|
laesst sich jederzeit per erneutem Aufruf mit `--with-watchdog` nachziehen.
|
||||||
|
|
||||||
|
> **Zusammengefasst:** `install_geoblock.sh` **ohne** Optionen installiert
|
||||||
|
> **weder** Testserver **noch** Watchdog — nur das eigentliche Geoblocking
|
||||||
|
> (`geoblock.py` + `geoblock.timer`, Apply beim Boot + taeglich). Testserver und
|
||||||
|
> Watchdog sind jeweils opt-in ueber ihre Option.
|
||||||
|
|
||||||
Danach `/opt/geoblock/geoblock.ini` anpassen (Laenderliste!) und
|
Danach `/opt/geoblock/geoblock.ini` anpassen (Laenderliste!) und
|
||||||
einmal manuell testen:
|
einmal manuell testen:
|
||||||
|
|
||||||
@@ -229,8 +250,8 @@ in der Ausgabe ansehen:
|
|||||||
|
|
||||||
`geoblock.py` setzt seine Block-Regeln per `iptables -I` an den **Anfang** der
|
`geoblock.py` setzt seine Block-Regeln per `iptables -I` an den **Anfang** der
|
||||||
Chain, damit sie vor etwaigen ACCEPT-Regeln greifen. Auf Hosts mit einer
|
Chain, damit sie vor etwaigen ACCEPT-Regeln greifen. Auf Hosts mit einer
|
||||||
**gemanagten Firewall** (Shorewall, firewalld, UFW, UTM-Appliances wie
|
**gemanagten Firewall** (Endian, Shorewall, firewalld, UFW, UTM-Appliances mit
|
||||||
Securepoint/Kerio mit eigenen Sub-Chains) reicht das aber nicht dauerhaft: Die
|
eigenen Sub-Chains) reicht das aber nicht dauerhaft: Die
|
||||||
Firewall-Software baut die Chain bei jedem eigenen Reload komplett neu und
|
Firewall-Software baut die Chain bei jedem eigenen Reload komplett neu und
|
||||||
schiebt fremde Regeln dabei nach unten — oder entfernt sie ganz. Ab dann greift
|
schiebt fremde Regeln dabei nach unten — oder entfernt sie ganz. Ab dann greift
|
||||||
das Geoblocking nicht mehr (siehe Fehlersuche-Abschnitt oben, "Fall Reihenfolge").
|
das Geoblocking nicht mehr (siehe Fehlersuche-Abschnitt oben, "Fall Reihenfolge").
|
||||||
|
|||||||
Reference in New Issue
Block a user