OPNsense
  • Home
  • Help
  • Search
  • Login
  • Register

  • OPNsense Forum »
  • International Forums »
  • German - Deutsch (Moderator: Patrick M. Hausen) »
  • Starthilfe - Erste Installation und Konfiguration
« previous next »
  • Print
Pages: [1] 2

Author Topic: Starthilfe - Erste Installation und Konfiguration  (Read 16224 times)

fpausp

  • Newbie
  • *
  • Posts: 32
  • Karma: 3
    • View Profile
Starthilfe - Erste Installation und Konfiguration
« on: October 17, 2017, 07:21:36 am »
Guten Morgen Forum, bin das erste mal hier und hätte gleich einige Anfängerfragen...


Momentan verwende ich IPFire, den ich jetzt mit OPNsense ersetzen möchte.

Mein Netz besteht aus einem LAN, einem WAN das über Ethernet angebunden ist und einem zweiten LAN (blau) das teilweise mit Wireless-AP's ausgestattet ist und wie bei IPFire üblich keinen Zugang zum LAN bieten soll.

Das alles läuft virtuell auf einem Proxmox Hypervisor. Ich möchte das gleiche mit OPNsense abbilden und bitte deshalb mal um Eure Kommentare...
Logged

monstermania

  • Hero Member
  • *****
  • Posts: 524
  • Karma: 47
    • View Profile
Re: Starthilfe - Erste Installation und Konfiguration
« Reply #1 on: October 17, 2017, 08:07:33 am »
Moin,
ohne jetzt mal die Grundsatzdiskussion über einen virtuelle Firewall zu betrachten ist das kein großes Problem. Komme selbst von ipfire.

Als erstes solltest Du dich von den Farben trennen.  :)
Eine OPNsense kann ist nicht auf 4 Netzwerke beschränkt, sondern kann viel mehr Netzwerke verwalten. Seien Diese nun physikalisch oder vLAN Interfaces. Natürlich könnte man die einzelnen Schnittstellen auch als ROT, BLAU, GRÜN, usw. benennen. Ich würde das aber nicht machen -> Alte Zöpfe abschneiden!

Für die Installation der OPNsense benötigst Du zunächst 2 physische Netzwerkinterfaces (WAN und LAN) in der VM.
Wenn Du jetzt ein/mehrere Netzwerkinterface(s) hinzufügst ist das überhaupt kein Problem. Die zusätzlichen Interface(s) lassen sich problemlos über die GUI einrichten (z.B. DMZ oder WLAN). 
Und wie bei jeder (guten) Firewall können die zusätzlichen Interfaces zunächst nicht auf andere Netzwerke zugreifen (z.B. LAN). Du musst erst mit FW-Regeln definieren, welches Netz/Dienste wohin kommunzieren dürfen.

Also eigenlich kein großes Problem.  :)
Das größte Manko von OPNsense vs ipfire ist m.E. die mangelnde Treiberunterstützung. So muss man sich halt vor den Kauf genau informieren, ob die HW auch mit OPNsense (FreeBSD) läuft. Das Problem dürftest Du meit einer VM ja nicht haben...
Logged

fpausp

  • Newbie
  • *
  • Posts: 32
  • Karma: 3
    • View Profile
Re: Starthilfe - Erste Installation und Konfiguration
« Reply #2 on: October 17, 2017, 08:33:32 am »
Hallo monstermania,

Danke für deine Infos... Hab gleich eine konkrete Frage:

Code: [Select]
You are currently running in LiveCD mode. A reboot will reset the configuration. SSH remote login is enabled for the users "root" and "installer" using the same password.

Welche ISO muss ich verwenden um die Einstellungen permanent zu bekommen ?
Logged

franco

  • Administrator
  • Hero Member
  • *****
  • Posts: 17703
  • Karma: 1616
    • View Profile
Re: Starthilfe - Erste Installation und Konfiguration
« Reply #3 on: October 17, 2017, 08:42:47 am »
Hallöchen,

Na, ja, du musst auf der Konsole den User "installer" mit Passwort "opnsense" starten. Dann kannst du auf die Festplatte / Flash-Karte installieren mit allen aktuellen Einstellungen...

Siehe auch "install instructions" aus der 17.7.5 Image Ankündigung von letzter Woche: https://forum.opnsense.org/index.php?topic=6153.0


Grüsse
Franco
Logged

fpausp

  • Newbie
  • *
  • Posts: 32
  • Karma: 3
    • View Profile
Re: Starthilfe - Erste Installation und Konfiguration
« Reply #4 on: October 17, 2017, 08:54:26 am »
Hallo franco,

Danke für die Hilfe, bin schon gespannt...

lg
fpausp

Logged

franco

  • Administrator
  • Hero Member
  • *****
  • Posts: 17703
  • Karma: 1616
    • View Profile
Re: Starthilfe - Erste Installation und Konfiguration
« Reply #5 on: October 17, 2017, 09:59:31 am »
Die Daumen sind gedrückt. :)
Logged

fpausp

  • Newbie
  • *
  • Posts: 32
  • Karma: 3
    • View Profile
Re: Starthilfe - Erste Installation und Konfiguration
« Reply #6 on: October 17, 2017, 01:49:36 pm »
Bin ein gutes Stück weiter... Hab jetzt alles unter Proxmox installiert. Ich verwende jetzt LAN, WAN und OPT1 (WLAN). Hab einige Firewall-Rules erstellt damit man von OPT1 nicht ins LAN gelangt usw. VPN-Server wurde angelegt, muss ich aber erst noch testen. Ebenfalls die Portweiterleitung vom WAN nach LAN...

Man möge mir bitte vorerst noch meine Vergleiche zu IPFire verzeihen...

Gibt es eigentlich soetwas wie GeoIP ? Kann man Firewall-Rules auf MAC-Basis erstellen damit ein Client nicht ins Internet darf, mit IP-Adresse läuft es bereits ?
Logged

monstermania

  • Hero Member
  • *****
  • Posts: 524
  • Karma: 47
    • View Profile
Re: Starthilfe - Erste Installation und Konfiguration
« Reply #7 on: October 17, 2017, 03:51:13 pm »
Moin,
zum Thema GeoIP schau Dir mal die Doku an:
https://wiki.opnsense.org/manual/aliases.html?highlight=geoip

Du kannst FW-Rules für Aliase erstellen. Und natürlich kannst Du diese Aliase auch an die MAC-Adresse binden.

Gruß
Dirk
Logged

NilsS

  • Full Member
  • ***
  • Posts: 176
  • Karma: 19
    • View Profile
Re: Starthilfe - Erste Installation und Konfiguration
« Reply #8 on: October 17, 2017, 05:07:36 pm »
@monstermania  wo hast du denn das mit den MAC Adressen gefunden?
Logged

monstermania

  • Hero Member
  • *****
  • Posts: 524
  • Karma: 47
    • View Profile
Re: Starthilfe - Erste Installation und Konfiguration
« Reply #9 on: October 17, 2017, 05:23:01 pm »
Quote from: NilsS on October 17, 2017, 05:07:36 pm
@monstermania  wo hast du denn das mit den MAC Adressen gefunden?

Ähm,
sozusagen von hinten durch die Brust ins Auge...
1. Einrichtung einer statischen DHCP-Lease im DHCP-Server des Interfaces
2. Alias für die auf die statischen Devices anlegen
3. FW Regel für die Alias erstellen

Ist zwar etwas umständlich, funktioniert aber ganz wunderbar.
Logged

NilsS

  • Full Member
  • ***
  • Posts: 176
  • Karma: 19
    • View Profile
Re: Starthilfe - Erste Installation und Konfiguration
« Reply #10 on: October 17, 2017, 05:28:03 pm »
oO nicht wirklich??
Das ist doch keine Sicherheit.
Logged

fpausp

  • Newbie
  • *
  • Posts: 32
  • Karma: 3
    • View Profile
Re: Starthilfe - Erste Installation und Konfiguration
« Reply #11 on: October 17, 2017, 10:11:21 pm »
Danke für die Infos... hab folgendes gelesen:

Code: [Select]
GeoIP’s

While it is possible to use geoIP lists in aliases by importing or using the url feature, OPNsense has a much more advanced way of blocking or allowing traffic based on the geographical location (country) by utilizing the netmap enabled Inline Intrusion Prevention System see also IPS GeoIP Blocking

Verwendet das jemand von Euch ?

Quote
oO nicht wirklich??
Das ist doch keine Sicherheit.

Was wäre denn sicherer ?
Logged

monstermania

  • Hero Member
  • *****
  • Posts: 524
  • Karma: 47
    • View Profile
Re: Starthilfe - Erste Installation und Konfiguration
« Reply #12 on: October 18, 2017, 08:16:56 am »
Quote from: NilsS on October 17, 2017, 05:28:03 pm
oO nicht wirklich??
Das ist doch keine Sicherheit.
Könntest Du das etwas mehr ausführen und mir/uns Deine Aussage erläutern?
Logged

franco

  • Administrator
  • Hero Member
  • *****
  • Posts: 17703
  • Karma: 1616
    • View Profile
Re: Starthilfe - Erste Installation und Konfiguration
« Reply #13 on: October 18, 2017, 09:06:29 am »
Das GeoIP Alias Feature ist eigentlich ziemlich gut, genauer einsetzbar als das von Suricata. Bekommt auch noch eine hübschere UI in einer nächsten 17.7.x.

Generell gilt: Suricata GeoIP blockieren Pakete bevor sie die Firewall erreichen, aber können nur grob genutzt werden. Die Firewall-Aliase können beliebig angelegt und flexibel Regeln verwendet werden.


Grüsse
Franco
Logged

NilsS

  • Full Member
  • ***
  • Posts: 176
  • Karma: 19
    • View Profile
Re: Starthilfe - Erste Installation und Konfiguration
« Reply #14 on: October 18, 2017, 09:18:10 am »
naja das statische zuweisen einer IP mittels DHCP und dieser IP dann etwas zu erlauben oder zu verbieten, bietet in etwa die gleiche Sicherheit wie eine verschlossene Tür an der der Schlüssel steckt. Der Client kann sich ja einfach manuell eine andere IP geben um das zu umgehen.
Um auf Layer2 zu filtern könntest du ipfw und sysctl net.link.ether.ipfw=1 verwenden. Aber das geht auf jeden Fall nicht mit der GUI.

Wenn du diese Art Sicherheit dringend benötigst könntest du alternativ auch auf Switchebene 802.1x in verbindung mit Freeradius nutzen.

bzgl. GeoIP solltest du immer versuchen den Ressourcen schonensten Weg gehen. Also anstatt x Länder mit GeoIP zu blocken. Solltest du den Zugriff lieber gleich nur von denen erlauben die du möchtest.
Da dürfte aber der Firewall Alias sicher auch Ressourcen schonender sein als suricata
Logged

  • Print
Pages: [1] 2
« previous next »
  • OPNsense Forum »
  • International Forums »
  • German - Deutsch (Moderator: Patrick M. Hausen) »
  • Starthilfe - Erste Installation und Konfiguration
 

OPNsense is an OSS project © Deciso B.V. 2015 - 2024 All rights reserved
  • SMF 2.0.19 | SMF © 2021, Simple Machines
    Privacy Policy
    | XHTML | RSS | WAP2