README: Installations-Abschnitt um Watchdog ergaenzen, Default-Verhalten klarstellen
- --with-watchdog analog zu --with-testserver im Installations-Abschnitt dokumentiert (inkl. kombinierter Aufruf). - Explizit klargestellt: Installer OHNE Optionen installiert weder Testserver noch Watchdog, nur das eigentliche Geoblocking (geoblock.py + geoblock.timer). - Endian in die Liste der gemanagten Firewalls aufgenommen. Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
This commit is contained in:
co-authored by
Claude Opus 4.8
parent
b170759657
commit
867a8a1c6f
@@ -71,6 +71,27 @@ Nur dann wird `geoblock_testserver.py` kopiert und
|
||||
8899 standardmaessig). Ohne die Option bleibt der Port zu — nachtraeglich
|
||||
installieren geht jederzeit per erneutem Aufruf mit `--with-testserver`.
|
||||
|
||||
**Der Reassert-Watchdog wird standardmaessig ebenfalls NICHT installiert.** Er
|
||||
wird nur auf Hosts mit einer gemanagten Firewall gebraucht (Endian, Shorewall,
|
||||
firewalld, UFW, UTM-Appliances), die die iptables-Chain periodisch neu baut und
|
||||
dabei fremde Regeln nach unten schiebt (siehe Abschnitt "Regeln bleiben nicht
|
||||
oben" unten). Aktiviert per `--with-watchdog`:
|
||||
|
||||
```bash
|
||||
sudo ./install_geoblock.sh --with-watchdog
|
||||
# kombinierbar mit --with-testserver und Zielverzeichnis:
|
||||
sudo ./install_geoblock.sh --with-testserver --with-watchdog /opt/geoblock
|
||||
```
|
||||
|
||||
Nur dann werden `geoblock-reassert.service` + `geoblock-reassert.timer`
|
||||
installiert und aktiviert (prueft alle 2 Min die Regel-Position). Auch das
|
||||
laesst sich jederzeit per erneutem Aufruf mit `--with-watchdog` nachziehen.
|
||||
|
||||
> **Zusammengefasst:** `install_geoblock.sh` **ohne** Optionen installiert
|
||||
> **weder** Testserver **noch** Watchdog — nur das eigentliche Geoblocking
|
||||
> (`geoblock.py` + `geoblock.timer`, Apply beim Boot + taeglich). Testserver und
|
||||
> Watchdog sind jeweils opt-in ueber ihre Option.
|
||||
|
||||
Danach `/opt/geoblock/geoblock.ini` anpassen (Laenderliste!) und
|
||||
einmal manuell testen:
|
||||
|
||||
@@ -229,8 +250,8 @@ in der Ausgabe ansehen:
|
||||
|
||||
`geoblock.py` setzt seine Block-Regeln per `iptables -I` an den **Anfang** der
|
||||
Chain, damit sie vor etwaigen ACCEPT-Regeln greifen. Auf Hosts mit einer
|
||||
**gemanagten Firewall** (Shorewall, firewalld, UFW, UTM-Appliances wie
|
||||
Securepoint/Kerio mit eigenen Sub-Chains) reicht das aber nicht dauerhaft: Die
|
||||
**gemanagten Firewall** (Endian, Shorewall, firewalld, UFW, UTM-Appliances mit
|
||||
eigenen Sub-Chains) reicht das aber nicht dauerhaft: Die
|
||||
Firewall-Software baut die Chain bei jedem eigenen Reload komplett neu und
|
||||
schiebt fremde Regeln dabei nach unten — oder entfernt sie ganz. Ab dann greift
|
||||
das Geoblocking nicht mehr (siehe Fehlersuche-Abschnitt oben, "Fall Reihenfolge").
|
||||
|
||||
Reference in New Issue
Block a user