Я только что купил Ubiquity EdgeRouter ER-8, и я работаю над настройкой брандмауэра. В частности, меня смущает направление "Локальный" для интерфейса, который я определил как WAN, и как я могу его использовать, чтобы не подвергать протоколы управления маршрутизатором (ssh/https) внешнему миру.
В соответствии с руководством наборы правил могут применяться на любом интерфейсе в одном из трех направлений:
- В: трафик, прибывающий в порт
- Out: трафик, выходящий из порта
- Local: трафик, предназначенный для самого маршрутизатора
Мои вопросы:
Будет ли какой-либо трафик "локального" направления, кроме интерфейсов управления web/ssh? Будет ли входящий трафик, такой как NTP, RIP, DNS masq и т.д., Исходящий от самого маршрутизатора, поступать по "локальному" направлению?
Если я применю правило для отбрасывания всех пакетов в WAN_LOCAL, будет ли это блокировать запросы к интерфейсам управления из WAN, но разрешать запросы из локальной сети (поскольку нет набора правил LAN_LOCAL)?
Фильтруется ли трафик, поступающий на WAN_LOCAL, по WAN_IN? если у меня есть стандартный фильтр с сохранением состояния на WAN_IN (например, принимать ответы на основе NAT, отбрасывать все остальное), вообще исключить необходимость в наборе правил для WAN_LOCAL?