Problem: auf Hosts mit gemanagter Firewall (z.B. Endian-UTM) stand die DROP-Regel am Ende der INPUT-Chain (-A) und wurde von einer ACCEPT-Regel davor abgefangen -> Geoblocking griff nicht, obwohl Set/Config korrekt waren. geoblock.py: - DROP-Regel jetzt wie die LOG-Regel per 'iptables -I' an den ANFANG der Chain (Reihenfolge LOG -> DROP). Rule-Setzen in set_iptables_rules() refaktoriert. - Neue Aktion --reassert: leichtgewichtiger Watchdog, der die Regel-Position prueft und die Regeln nur bei Bedarf wieder nach oben setzt -- OHNE Zonefiles von ipdeny nachzuladen (nutzt bestehendes ipset). Kein Eingriff, wenn kein ipset existiert (dann erst voller --apply noetig). - geoblock_rules_on_top(): erkennt, ob die Regeln luueckenlos die ersten der Chain sind. --status zeigt die Position jetzt mit an. systemd: - geoblock-reassert.service + .timer (alle 2 Min, opt-in via install_geoblock.sh --with-watchdog). uninstall raeumt sie mit ab und stoppt sie vor --remove. README: Abschnitt "Regeln bleiben nicht oben (gemanagte Firewall)" + tcpdump- Diagnose (anonymisiert) + Fehlersuche-Abschnitt. Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
16 lines
549 B
SYSTEMD
16 lines
549 B
SYSTEMD
[Unit]
|
|
Description=Geoblocking Watchdog - regelmaessig pruefen, ob die Block-Regeln noch am Anfang der Chain stehen
|
|
|
|
[Timer]
|
|
# Kurz nach dem Booten einmal, danach alle 2 Minuten. Der Lauf ist billig
|
|
# (nur ein paar iptables-Reads, kein ipdeny-Download) und greift nur ein, wenn
|
|
# die Regeln tatsaechlich nach unten gerutscht sind. Wer schneller/traeger will,
|
|
# passt OnUnitActiveSec an (z.B. 1min fuer Firewalls, die oft reloaden).
|
|
OnBootSec=3min
|
|
OnUnitActiveSec=2min
|
|
AccuracySec=30s
|
|
Unit=geoblock-reassert.service
|
|
|
|
[Install]
|
|
WantedBy=timers.target
|