Zedmos

4. İlk yapılandırma

Yarım saat, sırasıyla: yeni kurulmuş bir cihazdan çalışır durumda bırakacağınız bir cihaza. Tek parça bir kurulum sihirbazı yoktur; her adım kendi sayfasıdır ve bu bölüm onları hangi sırayla ziyaret edeceğinizi söyler.

4.1 Oturum açma

İç ağdaki bir makineden https://192.168.1.1/ adresini açın.

Tarayıcı sertifika için uyarır — cihaz onu kendisi düzenlemiştir; kendi adını bilmeden yapabileceği tek şey budur. Kabul edin; değiştirmeyi Bakım bölümünde yapacaksınız.

root olarak, kurulumda belirlediğiniz parolayla oturum açın — hazır imajdan yazılmış bir cihazda parola zedmos.

Oturum açtıktan sonraki panel
Oturum açtıktan sonraki panel

4.2 Parolayı değiştirin — sonra değil, şimdi

System → Password, ya da sağ üstteki hesap menüsü.

System: Parola değiştirme
System: Parola değiştirme

Yeni bir cihaz ayrıca 22. portta SSH'a yanıt verir; root girişi ve parolayla kimlik doğrulama açıktır. Parola değişene kadar cihaza erişebilen herkes onun tam denetimine sahiptir. Cihazı başkalarının erişebildiği bir ağa bağlamadan önce değiştirin.

Hazır oradayken SSH'ın kendisine de karar verin: System → Settings → Administration.

System: Administration
System: Administration

  • SSH kullanmayacaksanız kapatın.
  • Kullanacaksanız parolayla kimlik doğrulamayı kapatın ve her yöneticinin hesabına bir açık anahtar koyun (Access → Users). O zaman çalınan bir parola cihaza erişmeye yetmez.

4.3 Cihaza ad, DNS ve saat verin

System → Settings → General.

System: Genel ayarlar
System: Genel ayarlar

  • Hostname ve domain — bu ad günlüklerde, sertifikalarda ve konsolda görünür. Cihaza işlevine değil bulunduğu yere göre ad verin: fw-sube-ankara, firewall1'den iyidir.
  • DNS sunucularıcihazın kendisinin kullandıkları. Başlangıçta uplink'ten DHCP ile almasına izin vermek yeterlidir.
  • Saat dilimi — doğru ayarlayın. Sertifika geçerliliği, VPN anlaşması ve her günlük zaman damgası saate bağlıdır.

Network → Interfaces, WAN satırını seçin, Edit.

Network: Interfaces
Network: Interfaces

Uplink'inizAyar
Adres dağıtan bir yönlendirici veya modemAddressing Mode: DHCP. Başka bir şey gerekmez.
Sağlayıcıdan sabit adresManual, ardından adres, önek ve sağlayıcının ağ geçidi.
Kimlik bilgileriyle DSL hattıArayüzü Type: PPPoE ile oluşturun ve sağlayıcının verdiği kullanıcı adı ile parolayı girin.

Bir WAN'da block private networks ve block bogon networks açık bırakmak normalde doğrudur: internette bulunamayacak adreslerden geliyormuş gibi görünen trafiği düşürürler.

Çalıştığını denetleyin: Network → Gateways → Configuration ağ geçidini erişilebilir ve bir gidiş-dönüş süresiyle göstermelidir.

Network: Gateways
Network: Gateways

4.5 İç ağ (LAN)

Yine Network → Interfaces içinde LAN satırını düzenleyin.

Network: Arayüz düzenleyici
Network: Arayüz düzenleyici

  • Addressing Mode: Manual ve cihazın o ağdaki adresi — fabrika ayarı 192.168.1.1/24. Bu aralık hâlihazırda kullandığınız bir şeyle çakışıyorsa değiştirin; değişikliğin oturumunuzu düşüreceğini unutmayın: yeni adresten geri döneceksiniz.
  • DHCP server — açın ve ağ içinde, sabit adresli her aygıtı dışarıda bırakan bir aralık verin. Cihaz aralığı sizin için denetler.

Daha çok ağ mı gerekiyor — misafir VLAN'ı, kameralar için ayrı bir ağ? Create new ile Type: VLAN, üst arayüz ve etiketi seçin; adresi ve kendi DHCP aralığını aynı formda verin. Ardından o ağın nereye erişebileceğini söyleyen kuralları yazın: yeni bir arayüz hiçbir şeye izin vermeden başlar — bu doğru varsayılandır ve aynı zamanda yeni bir VLAN'ın "internete çıkmamasının" nedenidir.

4.6 Çalıştığını kanıtlayın

Bu sırayla, çünkü her adım bir öncekine dayanır:

  1. Cihazın bir ağ geçidi varNetwork → Gateways, durum erişilebilir.
  2. Cihaz ad çözebiliyorNetwork → Diagnostics → DNS Lookup, herhangi bir genel adı sorgulayın.

Network: DNS sorgusu
Network: DNS sorgusu

  1. İstemci adres alıyor — iç ağdaki bir dizüstünde, yapılandırdığınız aralıktan adres aldığını doğrulayın (Services → Kea DHCP → Leases DHCPv4 bunu cihaz tarafından gösterir).
  2. İstemci internete çıkıyor — o dizüstünden herhangi bir siteyi açın.
  3. Güvenlik duvarı filtreliyorFirewall → Log Files → Live View trafiği ve eşleşen kuralları gösterir.
  4. adım başarısız olurken 2. adım başarılıysa, cihazın interneti var ve

istemcinin yoktur: önce LAN kurallarına bakın (Sorun giderme).

4.7 Size verilen kuralları gözden geçirin

Firewall → Rules.

Firewall: Kurallar
Firewall: Kurallar

Fabrika kural seti iç ağın dışarı çıkmasına izin verir ve uplink'ten gelen istenmemiş trafiği engeller. Bu sağlam bir başlangıçtır. Onu değiştirmek yerine üzerine ekleyin ve arayüze erişiminizi güvenceye alan kuralı, içeri girmenin ikinci bir yolu olduğundan emin olana kadar koruyun.

4.8 Bir yedek alın

System → Configuration → Backups, yapılandırmayı indirin.

System: Yapılandırma yedekleri
System: Yapılandırma yedekleri

Bunu şimdi, cihaz bilinen iyi durumdayken yapın; sonra da her önemli değişiklikten sonra. Dosya her şeyi içerir — anahtarlar ve parola özetleri dahil — bu yüzden onu bir parola gibi saklayın.

4.9 Sonra ne var?