M6: Firewall-Schritt (opt-in Sicherheits-Grundschutz)

Standardmäßig aus (Toggle wie VLAN) -- höchstes Risiko aller bisherigen
Schritte, falsche Regeln können Fernzugriff kappen. Preset ist
Mikrotiks eigener Standard-Ansatz (unverändert seit Jahren in
RouterOS-Werkskonfigurationen): NAT/Masquerade auf WAN, established/
related erlauben, invalid verwerfen, unaufgeforderte WAN-Verbindungen
zu LAN-Geräten blocken (außer explizitem Port-Forward via
connection-nat-state=!dstnat).

Jede neue Regel bekommt ein place-before mit aufsteigendem Index,
damit sie vor eventuell schon vorhandenen Regeln des Routers landet --
sonst könnte eine bereits vorhandene "alles blocken"-Regel unsere
neuen Regeln wirkungslos machen. NAT und Filter sind getrennte,
unabhängig nummerierte RouterOS-Listen.

Vor dem Anwenden zeigt der Schritt die Anzahl bereits vorhandener
Filter-/NAT-Regeln (neuer fetchFirewallRuleCounts()-Aufruf in
RouterOSTransport/RestTransport/SSHTransport/ConnectionService) --
Transparenz, bevor auf einem möglicherweise schon konfigurierten
Router weitere Regeln landen. Nutzer-Entscheidung, extra Lese-Aufruf
in Kauf zu nehmen statt nur Warntext.

Build + Test-Compile (build-for-testing) sind grün. Der eigentliche
Testlauf (xcodebuild test) hängt aktuell an einem macOS-Gatekeeper-
Netzwerk-Check für ad-hoc-signierte Binaries (amfid: "adhoc signed or
signed by an unknown certificate chain", GK performScan über
syspolicyd) -- kein Code-Bug, tritt nur bei CLI-Testläufen auf, nicht
beim normalen Xcode-Cmd+R-Weg. Nutzer verifiziert M6 deshalb direkt in
Xcode.

Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01HReLXMbmPvtQ23p1iWiJNW
This commit is contained in:
Kay
2026-09-12 19:57:53 +02:00
co-authored by Claude Sonnet 5
parent ea6bc0bfed
commit 772549c991
10 changed files with 241 additions and 0 deletions
@@ -17,6 +17,7 @@ private final class MockTransport: RouterOSTransport {
func fetchDeviceInfo() async throws -> RouterDeviceInfo { deviceInfo }
func fetchInterfaces() async throws -> [NetworkInterface] { [] }
func fetchFirewallRuleCounts() async throws -> FirewallRuleCounts { FirewallRuleCounts(filterRuleCount: 0, natRuleCount: 0) }
func apply(_ command: RouterOSCommand) async throws {}
func disconnect() async {}
}
@@ -0,0 +1,39 @@
import XCTest
@testable import RouterOSAssistant
final class FirewallConfigTests: XCTestCase {
func testBuildCommandsCoversNatAndSafeFilterDefaults() {
let config = FirewallConfig(wanInterface: "ether1")
let commands = config.buildCommands()
XCTAssertEqual(commands.count, 8)
XCTAssertEqual(commands[0].menuPath, "/ip firewall nat")
XCTAssertEqual(commands[0].arguments["action"], "masquerade")
XCTAssertEqual(commands[0].arguments["out-interface"], "ether1")
XCTAssertEqual(commands[0].arguments["place-before"], "0")
for command in commands.dropFirst() {
XCTAssertEqual(command.menuPath, "/ip firewall filter")
}
}
func testFilterRulesGetIncrementingPlaceBeforeInDeclaredOrder() {
let config = FirewallConfig(wanInterface: "ether1")
let filterCommands = config.buildCommands().dropFirst()
let placeBeforeValues = filterCommands.map { $0.arguments["place-before"] }
XCTAssertEqual(placeBeforeValues, ["0", "1", "2", "3", "4", "5", "6"])
}
func testFinalRuleBlocksUnsolicitedWanTrafficUnlessPortForwarded() {
let config = FirewallConfig(wanInterface: "ether1")
let commands = config.buildCommands()
let dropRule = commands.last!
XCTAssertEqual(dropRule.arguments["chain"], "forward")
XCTAssertEqual(dropRule.arguments["connection-nat-state"], "!dstnat")
XCTAssertEqual(dropRule.arguments["in-interface"], "ether1")
XCTAssertEqual(dropRule.arguments["action"], "drop")
}
}