Dies ist eine mobil optimierte Seite, die schnell lädt. Wenn Sie die Seite ohne Optimierung laden möchten, dann klicken Sie auf diesen Text.

Alles ausser RIPE-Netze aussperren

    Nobody is reading this thread right now.

pr0j3ctx

Ist oft hier
Registriert
6. Mai 2009
Beiträge
178
Reaktionspunkte
59
Punkte
48
Hallo zusammen.

Da bei mir ständig Leute aus China und Südamerika anklopfen, habe ich mir mal Gedanken gemacht was ich dagegen noch tun kann.
Der Server für den ich das mache ist ein reiner OpenVPN-Server den ich als zentralen Knoten nutze um in alle meine Netze zu kommen. Daher beschränken sich alle Verbindungen auf Europa. Das könnte auch für andere Einsatzzwecke interessant sein.

Also dachte ich mir sperre ich alles aus, was nicht aus Europa kommt.
Da die RIPE zuständig ist für die Vergabe von IP-Adressbereichen in Europa, dem Nahen Osten und Zentralasien kann man damit schon einiges abhandeln. eine bildliche Darstellung.

Da die iana eine entsprechende Liste zur Verfügung stellt hier ein kleiner Shell Befehl um entsprechende Netze direkt per IPTables zu droppen.

Code:
for i in `curl www.iana.org/assignments/ipv4-address-space/ipv4-address-space.csv | grep -vE "(ripe|Future|Multicast|Prefix|10/8|172|192|000|127|128)" | cut -d, -f1`; do iptables -A INPUT -s $i -j DROP; done

Das ganze lässt sich auch in eine Firewall Script einbinden, oder sonstwie verarbeiten.

Die Adressen für Multicast und lokale Adressen schliesse ich aus.

Wer noch Verbesserungen oder andere Anmerkungen hat, immer her damit.

Edit:
Da es bei neueren iptables Versionen zu Problem mit den führenden Nullen im Netz gab, habe ich den Befehl angepasst um die Nullen zu entfernen. Wer das Problem hat, nutzt einfach diesen Befehl.

Code:
for i in `curl www.iana.org/assignments/ipv4-address-space/ipv4-address-space.csv | grep -vE "(ripe|Future|Multicast|Prefix|10/8|172|192|000|127|128)" | cut -d, -f1 | sed -e 's/^0*//' `; do iptables -A INPUT -s $i -j DROP; done
 
Zuletzt bearbeitet:
AW: Alles ausser RIPE-Netze aussperren

Sehr gutes How-To, daher mal oben angepinnt
 
AW: Alles ausser RIPE-Netze aussperren

jo das ist sinfoll echt danke
 
Für die Nutzung dieser Website sind Cookies erforderlich. Du musst diese akzeptieren, um die Website weiter nutzen zu können. Erfahre mehr…