Ir al contenido

Protección

Solo las redes de la lista de permitidos (allow-list) pueden llegar a la API del router (puerto 8880), al monitor web (puerto 8881) y al listener MK-api (puerto 8728). Todo lo demás se descarta. Localhost siempre está permitido.

Ventana de terminal
dtvsol protect list
dtvsol protect add XXX.XXX.XXX.0/24 "NOC"
dtvsol protect add XXX.XXX.XXX.25 "billing server"
dtvsol protect del XXX.XXX.XXX.25

Agregue las redes de su NOC, de su servidor de facturación y de cualquier pantalla de pared.

La página Settings → Protection (Configuración → Protección) del monitor muestra y modifica la misma lista. Se niega a eliminar la entrada por la que llega su propio navegador, y nunca elimina localhost.

fail2ban bloquea direcciones después de inicios de sesión fallidos repetidos: SSH, claves de API incorrectas e inicios de sesión fallidos en el monitor (todos se registran en /opt/dtvsol/log/auth.log).

Ventana de terminal
dtvsol fail2ban
dtvsol fail2ban unban XXX.XXX.XXX.23

El monitor también frena por sí mismo los intentos de adivinar: después de 5 inicios de sesión fallidos desde una dirección en 10 minutos, esa dirección tiene que esperar.

Todo lo que el router hace para un abonado depende de su dirección: el límite de velocidad, una suspensión, la contabilidad y el log de CGNAT. Un CPE que se configure con otra dirección escaparía de todo eso. Con anti-spoofing activado, un paquete se reenvía solo cuando su MAC e IP de origen forman un par que el router conoce en esa VLAN. ARP se verifica de la misma forma. Todo lo demás se descarta y se registra con la MAC que lo envió.

Ventana de terminal
dtvsol antispoof # status: per-VLAN mode, bindings, drops in the last hour
dtvsol antispoof on # enforce on every VLAN DHCP serves
dtvsol antispoof off # remove every rule; settings are kept

Modos:

  • strict: solo abonados registrados. Los dispositivos desconocidos igual reciben DHCP (así aparecen en dtvsol ips) y nada más.
  • dynamic: los abonados registrados quedan fijados a su dirección, y los dispositivos desconocidos pueden usar la dirección que DHCP les asignó.
Ventana de terminal
dtvsol antispoof set mode strict
dtvsol antispoof set log on
dtvsol antispoof set exempt 10.0.0.0/30 # e.g. an OLT's relay address
dtvsol antispoof iface vlan100 dynamic # one VLAN's mode: strict|dynamic|off|default
dtvsol antispoof log 2h # who was dropped: MAC, address, VLAN

Los servicios se vinculan por su interfaz de puerto y su dirección, no por MAC. En IPv6, la dirección reservada de un cliente, su dirección DHCPv6 y su prefijo delegado se vinculan a su MAC; link-local siempre pasa; los router advertisements y redirects que envían los abonados se descartan.

Las reglas siguen por sí mismas los archivos de leases de DHCP. dtvsol antispoof sync las reconstruye de inmediato.

En el monitor, Settings → Protection tiene el interruptor global, el modo, el registro, la lista de exentos y un modo por interfaz. Desactivar anti-spoofing pide un segundo clic.

Redirija un puerto público hacia un abonado (DNAT entrante):

Ventana de terminal
dtvsol portforward list
dtvsol portforward add tcp 8443 100.64.16.9 443 XXX.XXX.XXX.64 "customer camera"
dtvsol portforward del tcp 8443 XXX.XXX.XXX.64

Argumentos: protocolo, puerto público, dirección del abonado, puerto del abonado y, opcionalmente, la dirección pública (cualquiera si se omite) y un comentario. Las redirecciones se mantienen tras un reinicio. Las redirecciones hacia una VLAN deshabilitada quedan en espera hasta que se vuelva a habilitar.

La página Settings → Protection del monitor también lista, agrega y elimina redirecciones.

Ventana de terminal
dtvsol firewall list

Muestra las reglas por MAC que el router mantiene para los clientes registrados, y toda la cadena de reenvío. La página Settings → Protection del monitor también las lista.

Este sitio fue escrito con ayuda de IA y revisado por nuestro equipo.