DSM 6.x und darunter Geoblocking

Alle DSM Version von DSM 6.x und älter
Status
Für weitere Antworten geschlossen.

Tommes

Benutzer
Sehr erfahren
Maintainer
Mitglied seit
26. Okt 2009
Beiträge
9.862
Punkte für Reaktionen
1.839
Punkte
314
Ich hatte damals das Problem, das ich über T-Mobile nicht auf meine DS und auf meinem Raspberry Pi zugreifen konnte. Grund dafür war/ist, das T-Mobile über einen US-Server verbunden hat. Darüber konnte ich immer ziemlich zuverlässig meine GeoIP-Sperre testen. Hat mich aber auch ein paar Tage gekostet, bis ich gerafft hatte, das es an T-Mobile lag :D

Tommes
 

rednag

Benutzer
Mitglied seit
08. Nov 2013
Beiträge
3.955
Punkte für Reaktionen
12
Punkte
104
@Tommes,

ist ja auch ein starkes Stück sowas.
Fusion will bei mir nachsehen ob das GeoIP wirklich hält, was sie verspricht.

Gruß Rednag
 

mördock

Benutzer
Mitglied seit
04. Jan 2012
Beiträge
806
Punkte für Reaktionen
17
Punkte
44
Konnte vor einigen Wochen selber gut testen ob geoip funktioniert. Konnte permanent (1 Woche lang) aus Österreich per dsphoto+ auf meine ds zugreifen obwohl nur mein lokales Netz sowie ip Adressen aus Deutschland zugreifen dürfen.
@rednag: bin gespannt auf deine Erfahrungen.
 

Fusion

Benutzer
Sehr erfahren
Mitglied seit
06. Apr 2013
Beiträge
14.172
Punkte für Reaktionen
922
Punkte
424
Bei @rednag haben wir mal draufgesehen. Das läuft. Außereuropäische IPs sind geblockt (speziell Niederlande und Kanada getestet).
Wenn die Regeln also woanders nicht greifen liegt es wohl sehr wahrscheinlich am Test-Setup, dass die Source-IPs etc. nicht jene sind die man vermutet.
 
Zuletzt bearbeitet:

rednag

Benutzer
Mitglied seit
08. Nov 2013
Beiträge
3.955
Punkte für Reaktionen
12
Punkte
104
Konnte permanent (1 Woche lang) aus Österreich per dsphoto+ auf meine ds zugreifen obwohl nur mein lokales Netz sowie ip Adressen aus Deutschland zugreifen dürfen.

Das hieße ja, daß Deine FW nicht geblockt hat oder verstehen ich das falsch?
 

mördock

Benutzer
Mitglied seit
04. Jan 2012
Beiträge
806
Punkte für Reaktionen
17
Punkte
44
Ja, so sieht es aus.
Die Einstellungen sind deinen sehr ähnlich..eigentlich hätte ich geblockt werden müssen.
 

rednag

Benutzer
Mitglied seit
08. Nov 2013
Beiträge
3.955
Punkte für Reaktionen
12
Punkte
104
Wenn hier die Regeln in der GUI nicht greifen, bringt es dann was manuell in dem Script zu ändern? Wohl auch nicht, denn die GUI macht ja nichts anderes oder?
War Deine IP in Östereich auch zugeordnet? Also war die speziell für die österreichischen ISPs? Es wäre interessant zu wissen, warum nicht geblockt wurde.
 

mördock

Benutzer
Mitglied seit
04. Jan 2012
Beiträge
806
Punkte für Reaktionen
17
Punkte
44
Keine Ahnung.Konnte über das Hotel wlan surfen und habe mich nur gewundert das der automatische fotoupload loslegte.
 

Fusion

Benutzer
Sehr erfahren
Mitglied seit
06. Apr 2013
Beiträge
14.172
Punkte für Reaktionen
922
Punkte
424
@mördock - wenn du noch diesselben Firewall Einstellungen fährst kannst ja auch mal ein screenshot posten. Vielleicht läßt sich da was rauslesen.
 

mördock

Benutzer
Mitglied seit
04. Jan 2012
Beiträge
806
Punkte für Reaktionen
17
Punkte
44
Moin,

habe aktuell keine Zugriff auf die Fireall. Nehme einfach mal Rednags Bild und streiche überflüssige DInge. So siehts bei mir aus, bin mir zu 100% sicher, da ich gestern nochmal nachgeschaut und verglichen habe.fw.PNG
 

madrix

Benutzer
Mitglied seit
21. Mrz 2011
Beiträge
455
Punkte für Reaktionen
0
Punkte
16
Hallo, ich will ja nicht rumnörgeln, aber es wäre schön, wenn ihr wieder mir helft :)

Firewall._korrekt.jpg

Mit diesen Enstellungen komme ich trotzdem mit einer kanadischen IP auf meine Webanwendung.
 

mördock

Benutzer
Mitglied seit
04. Jan 2012
Beiträge
806
Punkte für Reaktionen
17
Punkte
44
Vergleiche Deine erste Zeile mit der von rednag.Bei den Quell IP´s hast Du deine subnetmask mit eingebaut.
 

madrix

Benutzer
Mitglied seit
21. Mrz 2011
Beiträge
455
Punkte für Reaktionen
0
Punkte
16
Wenn ich von der Subnetzmaske auf IP Range umstelle komme ich immernoch mit einer kanadischen IP auf meine Webanwendung.
 

Fusion

Benutzer
Sehr erfahren
Mitglied seit
06. Apr 2013
Beiträge
14.172
Punkte für Reaktionen
922
Punkte
424
@mördock - und du bist sicher, dass der Photo-Upload auch erfolgreich war? Oder hat er es nur versucht, aufgrund der WLAN-Verbindung, ist aber letzen Endes dann gescheitert?
Eine VPN Verbindung zur Fritte hattest du nicht zufällig aktiv?

@madrix - du bist nicht vergessen, aber es hatte halt niemand eine weitere Idee. Um jetzt mal eine Anomalie im lokalen Netz auszuschließen, kannst du auch mal von einem Computer, der nicht in deinem LAN hängt per Hide.me nach Kanada gehen und dann nochmal den Zugriff probieren?
Eventuell "hilft" auch ein Neustart der DS mit den aktuellen Regeln.
 

MaCoM

Benutzer
Mitglied seit
06. Dez 2009
Beiträge
347
Punkte für Reaktionen
0
Punkte
0
Wenn ich von der Subnetzmaske auf IP Range umstelle komme ich immernoch mit einer kanadischen IP auf meine Webanwendung.

du meinst mit webanwendungen port 80 / 443 ?
ich glaube das das nicht von geoblocking abgedekt wird.
 

madrix

Benutzer
Mitglied seit
21. Mrz 2011
Beiträge
455
Punkte für Reaktionen
0
Punkte
16
ich glaube das das nicht von geoblocking abgedekt wird.

Das vermute ich auch. Man könnte in der nginx .conf ein Geoblock einrichten, nur dazu bräuchte man IP Tables.

Wie man die auf die DS bekommt - kA.
 

mördock

Benutzer
Mitglied seit
04. Jan 2012
Beiträge
806
Punkte für Reaktionen
17
Punkte
44
definitiv keine VPN Verbindung. Und der Upload war erfolgreich, konnte auch meinen anderen Alben durchforsten und Bilder in die Telefongalerie speichern. Bin der Sache aber vor Ort nicht weiter auf den Grund gegangen (Urlaub, hatte besseres zu tun:cool:).
 

Fusion

Benutzer
Sehr erfahren
Mitglied seit
06. Apr 2013
Beiträge
14.172
Punkte für Reaktionen
922
Punkte
424
@MaCoM

Glaube gehört in die Kirche (oder andere Gottes"häuser").

Wieso sollte eine Firewall / IP-Blocker, der ohne weitere Einstellung unabhängig vom Dienst (Port) tätig ist, nicht für Port 80/443 wirken?
Mal abgesehen davon, dass ich das gestern (weiter oben im Thread) ja nochmal explizit mit rednag an seiner DS verifiziert habe (und es auch bei anderen funktioniert).

@mördock - ja, werden wir jetzt wohl nicht mehr herausbekommen, welcher Anomalie du den Zugriff zu verdanken hattest. :)
 

goetz

Super-Moderator
Teammitglied
Sehr erfahren
Mitglied seit
18. Mrz 2009
Beiträge
14.173
Punkte für Reaktionen
419
Punkte
393
Hallo,
geoblocking nutzt iptables und die Ports 80/443 sind selbstverständlich mit dabei bzw. gilt das für alle Ports.
Rich (BBCode):
Chain FORWARD_FIREWALL (1 references)
target     prot opt source               destination
ACCEPT     all  --  anywhere             anywhere
ACCEPT     all  --  anywhere             anywhere             state RELATED,ESTABLISHED
RETURN     all  --  192.168.1.0/24       anywhere
RETURN     all  --  anywhere             anywhere             Source country: DE
DROP       all  --  anywhere             anywhere

Chain INPUT_FIREWALL (1 references)
target     prot opt source               destination
ACCEPT     all  --  anywhere             anywhere
ACCEPT     all  --  anywhere             anywhere             state RELATED,ESTABLISHED
RETURN     all  --  192.168.1.0/24       anywhere
RETURN     all  --  anywhere             anywhere             Source country: DE
DROP       all  --  anywhere             anywhere
Das sind die Regeln für erlaube lokales Netz, erlaube Region Deutschland und blocke den Rest.

Gruß Götz
 

Fusion

Benutzer
Sehr erfahren
Mitglied seit
06. Apr 2013
Beiträge
14.172
Punkte für Reaktionen
922
Punkte
424
@goetz - danke für die Ergänzung. Die Regelliste kann man sich mit "iptables -L" bzw "iptables --list" anzeigen lassen.
 
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat