Proxy-Option fuer Zonefile-Abruf (Host ohne direkte Internetverbindung)

This commit is contained in:
ARIA
2026-07-21 12:08:30 +00:00
parent 8d5908ac78
commit cd9addbec1
2 changed files with 64 additions and 5 deletions
+37
View File
@@ -245,6 +245,11 @@ Siehe Kommentare in der Datei selbst — kurz:
einzelner Ports" unten.
- `protocol`: nur relevant wenn `ports` gesetzt ist — `tcp` (Default), `udp`
oder `tcp,udp`
- `proxy`: optional, HTTP(S)-Proxy fuer den Abruf der Zonefiles von ipdeny.com
(z.B. `http://10.0.0.5:3128`, mit Auth `http://user:pass@host:port`). Nur
noetig, wenn der Host selbst keine direkte Internetverbindung hat, aber
ueber einen Proxy raus kann. Leer lassen = direkte Verbindung (Standard).
Siehe Abschnitt "Proxy fuer den Zonefile-Abruf" unten.
Abschnitt `[testserver]` (fuer `geoblock_testserver.py`):
@@ -295,3 +300,35 @@ Fuer einen sauberen End-to-End-Test der iptables-Regeln selbst (ohne Fragen
zu Proxy-Ketten/CDN reinzumischen) ist Variante 1 — Testmaschine direkt mit
eigener oeffentlicher IP, Geoblocking direkt auf dieser Maschine — der
einfachste und eindeutigste Weg.
## Proxy fuer den Zonefile-Abruf (`proxy` in `geoblock.ini`)
**Wichtig — das ist ein ANDERES Thema als der Reverse-Proxy-Abschnitt oben.**
Dort ging es darum, wo die *eingehende* Client-Verbindung ankommt. Hier geht
es darum, wie `geoblock.py` selbst *ausgehend* die Zonefiles von ipdeny.com
laedt.
**Wann noetig:** Manche Hosts sind zwar aus dem Internet erreichbar (z.B.
ueber einen vorgelagerten Reverse-Proxy oder eine Firewall mit Portweiterleitung),
haben aber selbst **keine direkte ausgehende Internetverbindung** — nur einen
Weg ueber einen internen HTTP(S)-Proxy nach draussen. Ohne diesen Proxy kann
`geoblock.py` `https://www.ipdeny.com/...` nicht erreichen und bricht mit
einem URL-Fehler ab.
**Konfiguration** in `geoblock.ini`, Abschnitt `[geoblock]`:
```ini
[geoblock]
countries = de
proxy = http://10.0.0.5:3128
; mit Basic-Auth am Proxy:
; proxy = http://user:pass@10.0.0.5:3128
```
Der Proxy wird sowohl fuer HTTP- als auch HTTPS-Abrufe genutzt (ipdeny liefert
per HTTPS aus). Leer lassen (Standard) = das Script verbindet sich direkt,
ohne Proxy — das ist der Normalfall auf den meisten Servern.
Betroffen ist **nur** der Abruf der Zonefiles beim Ausfuehren von
`--apply`/`--update`. iptables/ipset selbst und der Testserver brauchen dafuer
keinen Proxy — die filtern nur lokal am Kernel-Paketfilter.