Задать вопрос
@askill

FireWall (Linux) для VLESS (Nekoray) и с разными профилями VPN (IP, Port). Как настроить Kill Switch?

Здравствуйте уважаемые знатоки!
Такая ситуация:
Машина linux, на которjй работает VPN VLESS. В клиенте Nekoray имею множество профилей для VPN, которые, соответственно, имеют различные IP и порты для подключения к VPN.
Задача:
Настроить Kill Switch, что бы при переключение различных VPN профилей не приходилось перенастраивать FireWall и трафик не шел в обход VPN.
Я не сильный сетевик, вроде подходит решение, что бы завернуть трафик на виртуальный интерфейс, который создает Ntkoray в режиме "TUN", которые видны при команде ip a:
68e9b1995adc2373977655.png
68e9b1a214093251920499.png
Но не понятно, что будет, если заглючит Nekoray, и например, интерфейсы останутся, а трафик пойдет в обход отвалившегося VPN. Или другие возможные глюки, которые трудно предвидеть.
Если жестко привязать Kill Switch к IP или Порту, то придется при каждом переключение профиля VPN перенастраивать FireWall.
Подскажите, как правильно реализовать?
Всем добра!
  • Вопрос задан
  • 424 просмотра
Подписаться 1 Средний Комментировать
Помогут разобраться в теме Все курсы
  • Яндекс Практикум
    DevOps для эксплуатации и разработки
    7 месяцев
    Далее
  • Яндекс Практикум
    Go-разработчик с нуля
    8 месяцев
    Далее
  • Яндекс Практикум
    Фулстек-разработчик
    16 месяцев
    Далее
Пригласить эксперта
Ответы на вопрос 3
shurshur
@shurshur
Сисадмин, просто сисадмин...
Убрать default route в системе. Вручную прописать роуты до необходимых адресов (VPN-сервера, DNS). При падении VPN не будет в системе ни одного лишнего маршрута и трафик не сможет никуда уйти.

Как вариант, дефолт сделать так: ip route add unreachable default с метрикой больше любого роута в VPN. Либо зарезать средствами iptables. Но это уже средствами network-manager или что там используется может быть сложнее сделать.
Ответ написан
Комментировать
@Zerg89
Написать файрвол так чтобы трафик не мог пойти никуда кроме разрешенных интерфейсов
Тоесть пишите правило куда можно, и куда нельзя в дроп
Ответ написан
@Drno
отмаркировать траффик
направить маркированный траффик принудительно на TUn или какой там интерфейс у некорей
Ответ написан
Комментировать
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы