M6: Firewall-Schritt (opt-in Sicherheits-Grundschutz)
Standardmäßig aus (Toggle wie VLAN) -- höchstes Risiko aller bisherigen Schritte, falsche Regeln können Fernzugriff kappen. Preset ist Mikrotiks eigener Standard-Ansatz (unverändert seit Jahren in RouterOS-Werkskonfigurationen): NAT/Masquerade auf WAN, established/ related erlauben, invalid verwerfen, unaufgeforderte WAN-Verbindungen zu LAN-Geräten blocken (außer explizitem Port-Forward via connection-nat-state=!dstnat). Jede neue Regel bekommt ein place-before mit aufsteigendem Index, damit sie vor eventuell schon vorhandenen Regeln des Routers landet -- sonst könnte eine bereits vorhandene "alles blocken"-Regel unsere neuen Regeln wirkungslos machen. NAT und Filter sind getrennte, unabhängig nummerierte RouterOS-Listen. Vor dem Anwenden zeigt der Schritt die Anzahl bereits vorhandener Filter-/NAT-Regeln (neuer fetchFirewallRuleCounts()-Aufruf in RouterOSTransport/RestTransport/SSHTransport/ConnectionService) -- Transparenz, bevor auf einem möglicherweise schon konfigurierten Router weitere Regeln landen. Nutzer-Entscheidung, extra Lese-Aufruf in Kauf zu nehmen statt nur Warntext. Build + Test-Compile (build-for-testing) sind grün. Der eigentliche Testlauf (xcodebuild test) hängt aktuell an einem macOS-Gatekeeper- Netzwerk-Check für ad-hoc-signierte Binaries (amfid: "adhoc signed or signed by an unknown certificate chain", GK performScan über syspolicyd) -- kein Code-Bug, tritt nur bei CLI-Testläufen auf, nicht beim normalen Xcode-Cmd+R-Weg. Nutzer verifiziert M6 deshalb direkt in Xcode. Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01HReLXMbmPvtQ23p1iWiJNW
This commit is contained in:
@@ -17,6 +17,7 @@ private final class MockTransport: RouterOSTransport {
|
||||
|
||||
func fetchDeviceInfo() async throws -> RouterDeviceInfo { deviceInfo }
|
||||
func fetchInterfaces() async throws -> [NetworkInterface] { [] }
|
||||
func fetchFirewallRuleCounts() async throws -> FirewallRuleCounts { FirewallRuleCounts(filterRuleCount: 0, natRuleCount: 0) }
|
||||
func apply(_ command: RouterOSCommand) async throws {}
|
||||
func disconnect() async {}
|
||||
}
|
||||
|
||||
@@ -0,0 +1,39 @@
|
||||
import XCTest
|
||||
@testable import RouterOSAssistant
|
||||
|
||||
final class FirewallConfigTests: XCTestCase {
|
||||
func testBuildCommandsCoversNatAndSafeFilterDefaults() {
|
||||
let config = FirewallConfig(wanInterface: "ether1")
|
||||
let commands = config.buildCommands()
|
||||
|
||||
XCTAssertEqual(commands.count, 8)
|
||||
|
||||
XCTAssertEqual(commands[0].menuPath, "/ip firewall nat")
|
||||
XCTAssertEqual(commands[0].arguments["action"], "masquerade")
|
||||
XCTAssertEqual(commands[0].arguments["out-interface"], "ether1")
|
||||
XCTAssertEqual(commands[0].arguments["place-before"], "0")
|
||||
|
||||
for command in commands.dropFirst() {
|
||||
XCTAssertEqual(command.menuPath, "/ip firewall filter")
|
||||
}
|
||||
}
|
||||
|
||||
func testFilterRulesGetIncrementingPlaceBeforeInDeclaredOrder() {
|
||||
let config = FirewallConfig(wanInterface: "ether1")
|
||||
let filterCommands = config.buildCommands().dropFirst()
|
||||
|
||||
let placeBeforeValues = filterCommands.map { $0.arguments["place-before"] }
|
||||
XCTAssertEqual(placeBeforeValues, ["0", "1", "2", "3", "4", "5", "6"])
|
||||
}
|
||||
|
||||
func testFinalRuleBlocksUnsolicitedWanTrafficUnlessPortForwarded() {
|
||||
let config = FirewallConfig(wanInterface: "ether1")
|
||||
let commands = config.buildCommands()
|
||||
|
||||
let dropRule = commands.last!
|
||||
XCTAssertEqual(dropRule.arguments["chain"], "forward")
|
||||
XCTAssertEqual(dropRule.arguments["connection-nat-state"], "!dstnat")
|
||||
XCTAssertEqual(dropRule.arguments["in-interface"], "ether1")
|
||||
XCTAssertEqual(dropRule.arguments["action"], "drop")
|
||||
}
|
||||
}
|
||||
Reference in New Issue
Block a user