【发布时间】:2021-06-29 21:40:54
【问题描述】:
我刚刚在我的网络中安装了 PFSense 并配置了 pfBlockerNG 和 Snort 包。一切运行良好,除了我注意到 webConfiguraion GUI 可以通过我的公共 WAN 地址从互联网访问。我尝试添加一条规则以禁止 LAN 以外的任何内容。我尝试在 443/80 上阻止从任何来源到“WAN 网络”的流量,但效果不佳。本质上,我希望 GUI 可以在我的 LAN 网络中进行评估,而不是在其他任何地方。
我错过了什么?非常感谢任何帮助。
PS:我的防火墙规则很标准,默认安装的规则和pfBlockerNG添加的规则。
【问题讨论】:
-
只是想一想,如果您实际上是从 LAN 内访问流量,则流量不会通过 WAN 进入,除非您以某种方式明确地通过 WAN 路由流量。如果您在 LAN 内进行测试,那么路由器可能会检测到它拥有 IP 地址并且没有转发流量。您可能希望简单地限制服务正在侦听的 IP 地址。
-
嗨 @JonathanGray 是的,我是从 LAN 网络中的一个 comp 测试它,但直接访问 WAN IP,让我在 LAN 外的一个 comp 上尝试它。另外,当您的意思是通过 IP 限制它时,您的意思是我在 WAN 防火墙中添加一条规则,其中源为一组已知的 IP,目标为 192.168.10.1(托管 webConfigurator)。
-
我的意思是如果可能的话将Web界面的监听IP地址设置为IP地址192.168.10.1。它目前可能正在侦听 IP 地址 0.0.0.0(对于所有接口)。这不需要防火墙配置。您的防火墙规则不起作用的可能原因是流量实际上不是通过您的 WAN 接口进入的,而是通过 LAN 进入的。如果路由器是最终目的地,路由表并不关心 IP 地址连接到哪个接口。但是,如果流量被 WAN 阻止了,那么你真的不需要再担心了。
-
@JonathanGray 你是对的,我在我的网络之外测试了它(连接到不同的网络)并且无法访问 GUI。我也运行 nmap 来扫描无法访问的端口。就像你说的,一旦进入网络,即使我点击了 WAN IP,它也能让我通过。谢谢您的帮助。如果您想将您的回复移至答案,我可以将其标记为已回答。