[HowTo] Gäste WLAN hinter Fritzbox mit DD-WRT

Firebull

Neuer User
Mitglied seit
1 Jul 2005
Beiträge
119
Punkte für Reaktionen
0
Punkte
0
Hallo Gemeinde,

ich habe lange nach einer Lösung gesucht um mein Gäste WLAN hinter der Fritzbox die im Keller ist zu lösen.
Die Lösung war einen Router mit der kostenlosen DD-WRT Firmware (hier ein Netgear WNDR4300) als Accesspoint einzusetzen.

Da ich die Lösung anderen, die das selbe Problem haben, nicht vorenthalten möchte habe ich anbei ein kleines Howto geschrieben in der Schritt für Schritt steht wie alles geht.

Das Grundgerüst welches ich nur noch in Teilen ergänzt habe ist von Simon Pedrett - dem ich dafür herzlich danken möchte!!!
 

Anhänge

Nicht vorenthalten sollte man das die Lösung das gleiche Problem hat weswegen AVM den Gastzugang an Clients abgeschaltet hat: der Traffic wird nicht getrennt.
 
Yep, da wird zwar über die iptables-Regeln auf dem DD-WRT-Gerät verhindert, daß zwischen br1 und br0 - hier aber nur die Adressen, die in den Bereich 192.168.0.0/24 fallen - direkt geroutet wird, aber eine FRITZ!Box als Router wäre unter ihrer Notfall-IP-Adresse (169.254.1.1) tatsächlich auch aus dem Netz am br1-Interface des DD-WRT-Routers erreichbar. Das ist für ein "echtes Gastnetz" eigentlich kein haltbarer Zustand ... da müßten die iptables-Regeln auf dem DD-WRT-Gerät schon noch um einiges nachgebessert werden.

Auch ist es eher unüblich (bzw. "verknotet das Hirn" eines Lesenden unnötig), wenn man solche Rule-Chains mit dem Parameter "-I" (steht für "insert at position 1") aufbaut und nicht mit dem Parameter "-A" (append to chain). Die resultierende Liste von Regeln bei Verwendung der Liste auf Seite 7 ergibt nämlich am Ende eine "FORWARD"-Chain, die genau in umgedrehter Reihenfolge zur aufgeführten Liste abgearbeitet wird. D.h. die Regeln mit den Source-Adressen 192.168.0.0/24 und der Auswertung von "connlimit" - deren Sinn sich mir ohnehin nicht erschließt, was macht denn Traffic mit einer Source-Adresse von 192.168.0.0/24 überhaupt auf diesem Router? - stehen am Ende am Beginn dieser Liste und die Regeln der Chain werden praktisch "von unten nach oben" in Wirklichkeit abgearbeitet. Das verwirrt nur unnötig, also besser mit "-A" arbeiten und das Regelwerk gleich richtig umdrehen.

Fazit: Das ist nicht ganz ausgegoren ... es kann zwar als "Access-Point" für ein Gäste-WLAN dienen, aber ohne einen entsprechenden Tunnel zum Gateway (wo der Traffic dann direkt dort in die "decapsulation" geht und auch in jedem Falle auf das WAN-Interface weitergeleitet wird, anstatt auch einem lokalen Dienst angeboten zu werden) ist das keine sichere Angelegenheit. Jede beliebige IP-Adresse, die nicht im Netz 192.168.0.0/24 liegt (nur dafür werden die Pakete für neue Verbindungen gedroppt) und irgendwie direkt über br0 erreicht werden kann (und sei es, daß da jemand ARP-Poisoning betreibt), steht dem Gastnetz an br1 weiterhin zur Verfügung, eben auch alle Dienste, die an das "lan:0"-Interface einer normalen FRITZ!Box (das ist i.d.R. die Notfall-Adresse) gebunden sind, wenn diese das Gateway vor einem solchen Router ist.
 
Ihr könnt hier gerne noch Verbesserungen Posten, die würde ich dann einpflegen und das Howto ergänzen :-)
 
@Firebull:
Sind doch im Text "versteckt" ... wenn Du den Zugriff auf die FRITZ!Box definitiv aus dem "Gastnetz" verhindern willst, müssen am Ende alle Pakete mit einer der FRITZ!Box zugeordneten IP-Adresse aus br1 blockiert werden. Das ist bei einer "normalen FRITZ!Box" zumindest mal noch die Notfall-IP, wenn da tatsächlich Freetz drauf ist und noch irgendwelche anderen Interfaces existieren (z.B. ein nicht ge"bridge"tes TAP-/TUN-Device), dann eben auch diese.

Solange Du NAT auf br0 machst (bzw. Masquerading), können dort auch keine Pakete mit einer Zieladresse im Gastnetz auftauchen ... damit kann man auf br0 alles, was die 192.168.5.0/24 enthält, ungesehen "wegwerfen".

Den Sinn der "connlimit"-Einträge müßtest Du schon selbst erläutern ... es kann eigentlich keine Pakete mit einer Source-Adresse 192.168.0.0/24 auf br0 geben, solange nicht der DD-WRT-Router selbst irgendwelche Dienste bereitstellt. Warum man dann die Anzahl solcher Verbindungen auf 50 TCP- und 25 UDP-Verbindungen limitieren sollte, leuchtet (mir jedenfalls) nicht ein.

Zum Problem der "umgedrehten Reihenfolge" habe ich schon genug geschrieben ...

Das kann auch unmöglich die gesamte IPTables-Chain sein, denn entweder ist das "endgültige Ziel" bei der FORWARD-Chain ein ACCEPT-Target (das heißt dann am Ende, alles was bis dahin nicht verboten wurde, ist erlaubt) oder es fehlt ohnehin das Zulassen der Verkehrs, der über "conntrack" verwaltet wird ... Deine Regeln beziehen sich ja immer nur auf Pakete mit "state == NEW".

So ein "Regelwerk" ist aber immer auf den speziellen Einsatzfall zugeschnitten, daher halte ich ohnehin nicht so sehr viel von solchen "Kochrezepten".

Die grundlegende Idee, einen DD-WRT-Router nicht als WAN-Device zu benutzen, kann man auch diskutieren ... warum Du nicht einfach das ohnehin vorhandene WAN-Interface benutzt für eine kabelgebundene Anbindung dieses Routers an den (LAN-)Gastzugang der FRITZ!Box, verstehe ich trotzdem nicht - die 7390 kann ja einen LAN-Port isolieren. Was bringt also dieser Aufbau bei Dir ggü. einem "normal" konfigurierten DD-WRT-Router, der per Kabel an LAN4 der FRITZ!Box 7390 hängt? Ich sehe den Vorteil nicht, vielleicht kannst Du ihn ja erläutern.
 
Kostenlos!

Statistik des Forums

Themen
248,904
Beiträge
2,304,630
Mitglieder
378,608
Neuestes Mitglied
Ra67