Zdravím po delší době, omlouvám se, ale neměl jsem teď moc času. Chvíli jsem si s tím ještě hrál, zde je několik bodů jak se to chová:
- pokud WireGuard není přiřazen k žádnému interfaces list (WAN, LAN), chová se vždy jako LAN, přístup možný všude
- pokud se do povolených adres u klienta dá IP adresa routeru + celý rozsah vnitřní LAN za routerem, dá se dostat všude. Opravdu jsem nenašel, kde je to default povolení, jak píše michaelscz?? Žádné z pravidel firewallu na to nemá vliv. Vliv má pouze pokud se přidá nějaké drop pravidlo.
- Pokud se jako klient připojuji pouze přes adresu routeru (nikoliv pomocí adres vnitřní LAN) tak fungují klasická pravidla dstnat, funguje už i případná maškaráda zpátky.
- Pokud se WireGuard dá do WAN, opět funguje dstnat, ale nepovedlo se mi nastavit maškarádu, aby chodily pakety zpátky z LAN k WireGuardu ve WAN.
Prosím, kde a jak jednoduše nastavit, aby pokud je u klienta v povolených adresách adresa vnitřní LAN, se dalo připojit jenom na konkrétní port / službu? Prostě aby si klient sám nemohl dát do povolených IP rozsah vnitřní LAN sítě a měl přístup všude? Kde změnit to defaultní povolení o kterém píše michaelscz? Žádné z pravidel ve Filter Rules na to nemá vliv.
Děkuji