Commit Graph
13 Commits
Author SHA1 Message Date
duffyduckandClaude Opus 4.8 867a8a1c6f README: Installations-Abschnitt um Watchdog ergaenzen, Default-Verhalten klarstellen
- --with-watchdog analog zu --with-testserver im Installations-Abschnitt
  dokumentiert (inkl. kombinierter Aufruf).
- Explizit klargestellt: Installer OHNE Optionen installiert weder Testserver
  noch Watchdog, nur das eigentliche Geoblocking (geoblock.py + geoblock.timer).
- Endian in die Liste der gemanagten Firewalls aufgenommen.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-07-23 11:39:08 +02:00
duffyduckandClaude Opus 4.8 b170759657 geoblock: Regeln an den Chain-Anfang setzen + Reassert-Watchdog fuer gemanagte Firewalls
Problem: auf Hosts mit gemanagter Firewall (z.B. Endian-UTM) stand die DROP-Regel
am Ende der INPUT-Chain (-A) und wurde von einer ACCEPT-Regel davor abgefangen ->
Geoblocking griff nicht, obwohl Set/Config korrekt waren.

geoblock.py:
- DROP-Regel jetzt wie die LOG-Regel per 'iptables -I' an den ANFANG der Chain
  (Reihenfolge LOG -> DROP). Rule-Setzen in set_iptables_rules() refaktoriert.
- Neue Aktion --reassert: leichtgewichtiger Watchdog, der die Regel-Position
  prueft und die Regeln nur bei Bedarf wieder nach oben setzt -- OHNE Zonefiles
  von ipdeny nachzuladen (nutzt bestehendes ipset). Kein Eingriff, wenn kein
  ipset existiert (dann erst voller --apply noetig).
- geoblock_rules_on_top(): erkennt, ob die Regeln luueckenlos die ersten der
  Chain sind. --status zeigt die Position jetzt mit an.

systemd:
- geoblock-reassert.service + .timer (alle 2 Min, opt-in via install_geoblock.sh
  --with-watchdog). uninstall raeumt sie mit ab und stoppt sie vor --remove.

README: Abschnitt "Regeln bleiben nicht oben (gemanagte Firewall)" + tcpdump-
Diagnose (anonymisiert) + Fehlersuche-Abschnitt.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-07-23 11:35:38 +02:00
ARIA b5ff887cea Testscript check_openvpn.py: prueft OpenVPN-Server-Erreichbarkeit (UDP-Handshake-Probe / TCP-Connect) 2026-07-21 12:36:27 +00:00
ARIA 1ed113a866 README: Abschnitt zu ALB vs. NLB (AWS Load Balancer) ergaenzen 2026-07-21 12:34:19 +00:00
ARIA 1aa7035cc8 geoblock.ini als lokale Config von Git ausnehmen, geoblock.ini.example als Vorlage 2026-07-21 12:12:24 +00:00
ARIA cd9addbec1 Proxy-Option fuer Zonefile-Abruf (Host ohne direkte Internetverbindung) 2026-07-21 12:08:30 +00:00
ARIA 8d5908ac78 Namen 'ARIA' aus Dateinamen und Texten entfernen (nur noch 'geoblock') 2026-07-21 11:47:02 +00:00
ARIA 802aeaaedb Deinstall-Script hinzufuegen (komplett oder nur Testserver) 2026-07-21 11:38:44 +00:00
ARIA 0cb0594233 Testserver-Installation optional machen (--with-testserver) 2026-07-21 13:34:14 +02:00
ARIA 7d8aeabbd2 Port-/Protokoll-Einschraenkung fuers Geoblocking hinzufuegen (Selbstaussperr-Schutz beim Testen) 2026-07-21 13:31:47 +02:00
ARIA a608af9a27 README: Reverse-Proxy/nginx-Betrieb und Client-IP-Sichtbarkeit erklaert 2026-07-21 13:23:44 +02:00
ARIA 9c635c49e3 Test-Webserver fuer Verbindungstests hinzufuegen (systemd-Service, .ini-Sektion, README) 2026-07-21 12:02:48 +02:00
ARIA de65890c4f Geoblocking: Script, systemd Timer, checkmk Plugin, Installer 2026-07-21 10:50:52 +02:00