Proxy-Option fuer Zonefile-Abruf (Host ohne direkte Internetverbindung)
This commit is contained in:
@@ -245,6 +245,11 @@ Siehe Kommentare in der Datei selbst — kurz:
|
||||
einzelner Ports" unten.
|
||||
- `protocol`: nur relevant wenn `ports` gesetzt ist — `tcp` (Default), `udp`
|
||||
oder `tcp,udp`
|
||||
- `proxy`: optional, HTTP(S)-Proxy fuer den Abruf der Zonefiles von ipdeny.com
|
||||
(z.B. `http://10.0.0.5:3128`, mit Auth `http://user:pass@host:port`). Nur
|
||||
noetig, wenn der Host selbst keine direkte Internetverbindung hat, aber
|
||||
ueber einen Proxy raus kann. Leer lassen = direkte Verbindung (Standard).
|
||||
Siehe Abschnitt "Proxy fuer den Zonefile-Abruf" unten.
|
||||
|
||||
Abschnitt `[testserver]` (fuer `geoblock_testserver.py`):
|
||||
|
||||
@@ -295,3 +300,35 @@ Fuer einen sauberen End-to-End-Test der iptables-Regeln selbst (ohne Fragen
|
||||
zu Proxy-Ketten/CDN reinzumischen) ist Variante 1 — Testmaschine direkt mit
|
||||
eigener oeffentlicher IP, Geoblocking direkt auf dieser Maschine — der
|
||||
einfachste und eindeutigste Weg.
|
||||
|
||||
## Proxy fuer den Zonefile-Abruf (`proxy` in `geoblock.ini`)
|
||||
|
||||
**Wichtig — das ist ein ANDERES Thema als der Reverse-Proxy-Abschnitt oben.**
|
||||
Dort ging es darum, wo die *eingehende* Client-Verbindung ankommt. Hier geht
|
||||
es darum, wie `geoblock.py` selbst *ausgehend* die Zonefiles von ipdeny.com
|
||||
laedt.
|
||||
|
||||
**Wann noetig:** Manche Hosts sind zwar aus dem Internet erreichbar (z.B.
|
||||
ueber einen vorgelagerten Reverse-Proxy oder eine Firewall mit Portweiterleitung),
|
||||
haben aber selbst **keine direkte ausgehende Internetverbindung** — nur einen
|
||||
Weg ueber einen internen HTTP(S)-Proxy nach draussen. Ohne diesen Proxy kann
|
||||
`geoblock.py` `https://www.ipdeny.com/...` nicht erreichen und bricht mit
|
||||
einem URL-Fehler ab.
|
||||
|
||||
**Konfiguration** in `geoblock.ini`, Abschnitt `[geoblock]`:
|
||||
|
||||
```ini
|
||||
[geoblock]
|
||||
countries = de
|
||||
proxy = http://10.0.0.5:3128
|
||||
; mit Basic-Auth am Proxy:
|
||||
; proxy = http://user:pass@10.0.0.5:3128
|
||||
```
|
||||
|
||||
Der Proxy wird sowohl fuer HTTP- als auch HTTPS-Abrufe genutzt (ipdeny liefert
|
||||
per HTTPS aus). Leer lassen (Standard) = das Script verbindet sich direkt,
|
||||
ohne Proxy — das ist der Normalfall auf den meisten Servern.
|
||||
|
||||
Betroffen ist **nur** der Abruf der Zonefiles beim Ausfuehren von
|
||||
`--apply`/`--update`. iptables/ipset selbst und der Testserver brauchen dafuer
|
||||
keinen Proxy — die filtern nur lokal am Kernel-Paketfilter.
|
||||
|
||||
Reference in New Issue
Block a user