OPNsense
  • Home
  • Help
  • Search
  • Login
  • Register

  • OPNsense Forum »
  • International Forums »
  • German - Deutsch (Moderator: Patrick M. Hausen) »
  • LAN Rule
« previous next »
  • Print
Pages: [1]

Author Topic: LAN Rule  (Read 2686 times)

greeno

  • Jr. Member
  • **
  • Posts: 80
  • Karma: 0
    • View Profile
LAN Rule
« on: June 22, 2019, 07:24:01 pm »
hi zusammen,

ich habe eine Verständnisfrage:

eine Firewall Rule unter LAN
was macht da der Unterschied bei Source z.B. von * oder LAN_net
wenn ich z.B. einen block auf Spamhaus mache (siehe Attachment)
muss das * sein?

ich muss ja dann z.b. aus einem VLAN trotzdem die gleiche Regel sowieso auch erstellen oder?
danke



Logged

Maurice

  • Hero Member
  • *****
  • Posts: 1213
  • Karma: 158
    • View Profile
    • GitHub
Re: LAN Rule
« Reply #1 on: June 24, 2019, 09:58:11 pm »
* ignoriert die Source-Adresse. LAN_net matcht nur auf Pakete, deren Source-Adresse im Subnetz des LAN-Interface liegt. Das macht insbesondere dann einen Unterschied, wenn sich im LAN noch weitere Unter-Router befinden.

Bei mehreren (V)LANs kann man entweder die Regel mehrmals erstellen oder mit einer Interface-Gruppe arbeiten; ggfs. auch mit Floating Rules.
Logged
OPNsense virtual machine images
OPNsense aarch64 firmware repository

Commercial support & engineering available. PM for details (en / de).

JeGr

  • Hero Member
  • *****
  • Posts: 1945
  • Karma: 227
  • old man standing
    • View Profile
Re: LAN Rule
« Reply #2 on: June 28, 2019, 11:37:31 am »
> was macht da der Unterschied bei Source z.B. von * oder LAN_net

Bei einem "ordentlich" aufgebauten Netz, in welchem innerhalb einer Broadcast Domain (also Netzabschnittes) nur ein IP Netz konfiguriert ist (bspw. 10.20.30.0/24), ist die Funktion bei LAN Regeln von * oder LAN_net als Source identisch. Tricky wird es, wenn man mehrere IP Ranges da mixt, weil irgendwelche Geräte plötzlich neue Netze aufspannen oder man im Netz noch einen weiteren Router/Gateway hat, der hintendran noch ein weiteres Netz hat (und dieses nicht NATtet, sondern routet). Dann hat man plötzlich im LAN mehrere IP Ranges, die man ggf. möchte oder nicht.

Aus Sicherheitsgründen empfehle ich immer hier mit LAN_Net zu arbeiten, denn wenn etwas dann NICHT geht, wird man stutzig und aufmerksam darauf, dass man entweder etwas vergessen hat (weiteres Netz) oder dass was im Netz herumfunkt, was da nicht sein sollte.

Grüße
Logged
"It doesn't work!" is no valid error description! - Don't forget to [applaud] those offering time & brainpower to help you!
Better have some *sense as no(n)sense! ;)

If you're interested in german-speaking business support, feel free to reach out via PM.

greeno

  • Jr. Member
  • **
  • Posts: 80
  • Karma: 0
    • View Profile
Re: LAN Rule
« Reply #3 on: October 23, 2019, 05:34:36 pm »
Quote from: Maurice on June 24, 2019, 09:58:11 pm
Bei mehreren (V)LANs kann man entweder die Regel mehrmals erstellen oder mit einer Interface-Gruppe arbeiten; ggfs. auch mit Floating Rules.

welche Regel zieht bei Interface LAN zuerst
die in der Interface_Gruppe mit  LAN
oder die wo nur interface LAN ist?

danke
Logged

  • Print
Pages: [1]
« previous next »
  • OPNsense Forum »
  • International Forums »
  • German - Deutsch (Moderator: Patrick M. Hausen) »
  • LAN Rule
 

OPNsense is an OSS project © Deciso B.V. 2015 - 2024 All rights reserved
  • SMF 2.0.19 | SMF © 2021, Simple Machines
    Privacy Policy
    | XHTML | RSS | WAP2