geoblock: Regeln an den Chain-Anfang setzen + Reassert-Watchdog fuer gemanagte Firewalls
Problem: auf Hosts mit gemanagter Firewall (z.B. Endian-UTM) stand die DROP-Regel am Ende der INPUT-Chain (-A) und wurde von einer ACCEPT-Regel davor abgefangen -> Geoblocking griff nicht, obwohl Set/Config korrekt waren. geoblock.py: - DROP-Regel jetzt wie die LOG-Regel per 'iptables -I' an den ANFANG der Chain (Reihenfolge LOG -> DROP). Rule-Setzen in set_iptables_rules() refaktoriert. - Neue Aktion --reassert: leichtgewichtiger Watchdog, der die Regel-Position prueft und die Regeln nur bei Bedarf wieder nach oben setzt -- OHNE Zonefiles von ipdeny nachzuladen (nutzt bestehendes ipset). Kein Eingriff, wenn kein ipset existiert (dann erst voller --apply noetig). - geoblock_rules_on_top(): erkennt, ob die Regeln luueckenlos die ersten der Chain sind. --status zeigt die Position jetzt mit an. systemd: - geoblock-reassert.service + .timer (alle 2 Min, opt-in via install_geoblock.sh --with-watchdog). uninstall raeumt sie mit ab und stoppt sie vor --remove. README: Abschnitt "Regeln bleiben nicht oben (gemanagte Firewall)" + tcpdump- Diagnose (anonymisiert) + Fehlersuche-Abschnitt. Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
This commit is contained in:
co-authored by
Claude Opus 4.8
parent
4fce0cd7f0
commit
b170759657
@@ -84,6 +84,12 @@ echo "==> Deinstalliere Geoblocking komplett ($INSTALL_DIR)"
|
||||
stop_disable_rm_unit "geoblock-testserver.service"
|
||||
rm -f "$INSTALL_DIR/geoblock_testserver.py"
|
||||
|
||||
# Reassert-Watchdog (falls installiert) zuerst stoppen, damit er nicht direkt
|
||||
# nach dem --remove die Regeln neu setzt. (stop_disable_rm_unit ignoriert
|
||||
# nicht vorhandene Units.)
|
||||
stop_disable_rm_unit "geoblock-reassert.timer"
|
||||
stop_disable_rm_unit "geoblock-reassert.service"
|
||||
|
||||
# iptables/ipset-Regeln sauber abbauen, SOLANGE Script+Config noch da sind.
|
||||
if [[ -f "$INSTALL_DIR/geoblock.py" && -f "$INSTALL_DIR/geoblock.ini" ]]; then
|
||||
echo "==> Entferne iptables/ipset-Regeln (geoblock.py --remove)"
|
||||
|
||||
Reference in New Issue
Block a user