От интереса до защищенной сети. Опыт с Nano Pi R3S

от автора

Интро

Интро

Мощная и действительно «нано» по размерам – Nano Pi R3S. Это одна из крутых плат, которую можно купить по низкой цене и реализовать на ней много проектов — особенно если на ней стоит Docker!

Мне было интересно протестировать как там работает zapret и реализовать мою задумку с двумя сетями. Свободная и без блокировок сеть, которая еще и расширяет зону покрытия основной сети.

Схема работы

Роутер соединяется своим LAN портом с WAN портом платы. Плата фильтрует трафик и отдает его во второй сети (WiFi, с помощью адаптера), еще и плюс того, что плату можно разместить где угодно(если подключить два адаптера) — это увеличит зону покрытия сети.

Схема

Схема

Прошивка

Я решил выбрать FriendlyWrt 24. Это форк OpenWrt, 24 версию я выбрал из-за 3-х перепрошивок платы на разные версии, она оказалась самой стабильной из всех (также и zapret работает с ней лучше). Самый главный плюс, что она действительно дружелюбная, поэтому не приходится открывать консоль для каждого действия. Там есть уже готовые к работе полезные утилиты и удобный графический менеджер пакетов, а также как я говорил выше Docker. Именно это делает основную цель платы быть роутером, но если нужен мини-сервер дома, то это можно легко сделать!

Сама плата и что необходимо

Основы безопасности для сетей

  • Сложные и безопасные пароли и скрытая сеть

  • Минимальный уровень доступа для пользователей 

  • Сегментация сетей(для гостей, жильцов и админов), но это зависит от возможностей адаптера

  • Firewalls и скрытие от пинга сети

  • Встроенный Adblock и защита от фишинга

Также я решил сделать блокировку рекламы и трекеров и запереть Docker контейнеры

Но как и всегда, нужен баланс между удобством и безопасностью. Главное в безопасности это пароли и обновления. Остальное может сделать сеть менее практичной и удобной

Настройка раздачи сети и подключений

Для начала надо было разобраться с Wi-Fi адаптером, была проблема в том, что сеть создавалась, но не могла запуститься. Вся причина оказалась в конфликте драйверов, которых было очень много вместо одного. 

Проверил я их командой: lsmod | grep -E "rtw|rtl"

После удалил все лишние


Следующий пункт это настройка второй, уже «свободной сети», здесь я выбрал название, сложный пароль, а также некоторые правила безопасности.

Настроил адаптер

Настроил адаптер

Поменял пароль от web-админки и создал SSH ключ, также и сменил порт(для безопасности и быстрого подключения)
Создать ключ можно такой командой (macOS/Linux): 

ssh-keygen -t ed25519 -C «здесь ваш комментарий/название»

Если вы захотите подключиться, то необходимо будет указать новый порт через флаг -p

В комплекте с прошивкой сразу установлен пакет AdBlock. Он фильтрует рекламу и фишинг. Внутри можно выбрать базы фильтрации(подписки). Их очень много и даже самые тяжелые плата потянет. (Размер указан буквами L, S, XXL и т.д)

Настройка firewall 

Там я поставил галочки отброс мусорных пакетов и защита от SYN flood атак

Поставил некоторые правила (на блокировку QUIC и UDP), вы также можете настроить любой firewall(там очень много параметров, от выбора протоколов и IPv до времени). Firewall — это дело каждого, ведь он напрямую влияет на удобство!

Это первый экран, настройки firewall в другой вкладке

Это первый экран, настройки firewall в другой вкладке

Установка zapret 

Использовать утилиту я решил через zapret-manager, там есть не только сама программа, но и много утилит для VPN, а также TG WS proxy, разделения трафика.

Ставится она через команду в readme файле репозитория, а настраивается все еще проще. Там собраны стратегии от автора StressOzz и Flowseal, также много доменов и все происходит автоматически, вам лишь выбрать параметры и нужные опции.

Проблемы адаптера

Фрагментация сети не получилась, так как у меня плохой и старый адаптер, также там не поддерживается WPA3, но для сетей, где нужно максимально защитить себя, советую соблюдать эти правила. Фрагментацию можно сделать через разные точки доступа и главное с разными паролями.

Дополнительно: можно изолировать клиентов друг от друга в сети, скрыть ее, поставить опцию защиты от KRACK атак. Но учтите, что если использовать изоляцию, то вы не сможете транслировать телефон на смарт ТВ и так далее. Зато при взломе одного устройства нельзя будет проникнуть на остальные. 

Можете создать три разных сети: Гостевую, для IoT, Рабочая.

Итог

Домашняя WiFi сеть без ограничений, к которой можно подключиться по желанию. Она имеет сложный пароль и там можно развернуть приложений из Docker(медиасервер, торрент-качалка и прочее). Безопасность это всегда баланс, который каждый настраивает сам. Спасибо за внимание.

ссылка на оригинал статьи https://habr.com/ru/articles/1068312/