Nftables und openvpn: Unterschied zwischen den Versionen

Aus Xinux Wiki
Zur Navigation springen Zur Suche springen
(Die Seite wurde neu angelegt: „= Variablen = *WANDEV = eth0 *LANDEV = ens19 *VPNDEV = tun0 *OVPNPORT = 1194 *LAN = 10.82.228.0/24 *VPN = 172.31.2.0/24 {{#drawio:ipt-openvpn}} = Vorausgeset…“)
 
 
(17 dazwischenliegende Versionen desselben Benutzers werden nicht angezeigt)
Zeile 1: Zeile 1:
 
= Variablen =
 
= Variablen =
*WANDEV = eth0
+
*define WANDEV = enp0s3
*LANDEV = ens19
+
*define DMZDEV = enp0s8
*VPNDEV = tun0
+
*define LANDEV = enp0s9
*OVPNPORT = 1194
+
*define SERVERDEV = enp0s10
*LAN = 10.82.228.0/24
+
*define DMZ = 10.88.2XX.0/24
*VPN = 172.31.2.0/24
+
*define LAN = 172.26.2XX.0/24
 
+
*define SERVER = 10.2XX.1.0/24
 +
*define VPNDEV = tun0
 +
*define VPNPORT = 1194
 +
*define VPN = 172.20.2XX.0/24
 
{{#drawio:ipt-openvpn}}
 
{{#drawio:ipt-openvpn}}
  
 
= Vorausgesetztes Connection Tracking =
 
= Vorausgesetztes Connection Tracking =
 
+
; Verschlüsselter Verkehr – OpenVPN UDP (input Kette)
; Verschlüsselter Verkehr – OpenVPN UDP
+
ct state new iif $WANDEV udp dport $VPNPORT accept
*nft add rule inet filter input iifname "$WANDEV" udp dport $OVPNPORT ct state new accept
+
; VPN → DMZ Pakete aus dem Tunnel ins interne Netz (forward Kette)
 
+
ct state new iif $VPNDEV oif $DMZDEV ip saddr $VPN ip daddr $DMZ accept
; VPN → LAN: Pakete aus dem Tunnel ins interne Netz
+
; VPN → LAN Pakete aus dem Tunnel ins interne Netz (forward Kette)
*nft add rule inet filter forward iifname "$VPNDEV" oifname "$LANDEV" ip saddr $VPN ip daddr $LAN ct state new accept
+
ct state new iif $VPNDEV oif $LANDEV ip saddr $VPN ip daddr $LAN accept
 +
; VPN → SERVER Pakete aus dem Tunnel ins interne Netz (forward Kette)
 +
ct state new iif $VPNDEV oif $SERVERDEV ip saddr $VPN ip daddr $SERVER accept

Aktuelle Version vom 4. August 2026, 07:06 Uhr

Variablen

  • define WANDEV = enp0s3
  • define DMZDEV = enp0s8
  • define LANDEV = enp0s9
  • define SERVERDEV = enp0s10
  • define DMZ = 10.88.2XX.0/24
  • define LAN = 172.26.2XX.0/24
  • define SERVER = 10.2XX.1.0/24
  • define VPNDEV = tun0
  • define VPNPORT = 1194
  • define VPN = 172.20.2XX.0/24

Vorausgesetztes Connection Tracking

Verschlüsselter Verkehr – OpenVPN UDP (input Kette)
ct state new iif $WANDEV udp dport $VPNPORT accept
VPN → DMZ Pakete aus dem Tunnel ins interne Netz (forward Kette)
ct state new iif $VPNDEV oif $DMZDEV ip saddr $VPN ip daddr $DMZ accept
VPN → LAN Pakete aus dem Tunnel ins interne Netz (forward Kette)
ct state new iif $VPNDEV oif $LANDEV ip saddr $VPN ip daddr $LAN accept
VPN → SERVER Pakete aus dem Tunnel ins interne Netz (forward Kette)
ct state new iif $VPNDEV oif $SERVERDEV ip saddr $VPN ip daddr $SERVER accept