OPNsense Forum

International Forums => German - Deutsch => Topic started by: jimb0p on January 12, 2020, 04:16:45 PM

Title: Outbound & Gaming
Post by: jimb0p on January 12, 2020, 04:16:45 PM
Hallo Zusammen,

ich bin ganz neu im Thema bei OPNsense. Nachdem das Netzwerk soweit lief habe ich bei einigen Computer- und Videospielen die Meldung bekommen das mein NAT-Typ zu strikt sei (oder NAT Typ 3 verwendet wird). Anschließend habe ich recherchiert und eine Lösung gefunden welche ich unter Firewall -> NAT -> Outbound eingetragen habe (siehe Screenshot). Ist diese Lösung so sinnvoll? Warum löst man es nicht über UPnP? Ist es ein Sicherheitsrisiko?

(https://abload.de/thumb/anmerkung2020-01-12161mknh.png) (https://abload.de/image.php?img=anmerkung2020-01-12161mknh.png)

Beste Grüße!
Title: Re: Outbound & Gaming
Post by: hazard on January 14, 2020, 10:52:22 AM
Hi,

Warum löst man es nicht über UPnP?

- Eine Opnsense ist keine Fritzbox.

Ich gehe mal davon aus, dass du eine als NAT Gateway ins BGP hast sonst hättest du nicht explizit danach gefragt.
Deiner PS4 passt es schlichtweg nicht, dass sie nicht mit Ports jonglieren kann wie sie möchte.

Deine NAT Rule löst dein Problem nicht, da nach dem NAT ja noch eine Firewall kommt die man füttern muss. Bei vielen Spielen hast du eine P2P Verbindung, die abreißen kann wenn eingehende Ports dann dicht sind. Also in diesem Szenario wärst du dann der Session Host (DNAT nötig).
Title: Re: Outbound & Gaming
Post by: hbc on January 14, 2020, 11:10:57 AM
Quote from: jimb0p on January 12, 2020, 04:16:45 PM
Warum löst man es nicht über UPnP? Ist es ein Sicherheitsrisiko?

Naja, welcher sicherheitsbewußte Admin möchte sich schon automatisiert von jedem per UPnP Löcher in die Firewall schießen lassen. Im Firmenumfeld sicher ein Risiko und NoGo.

Aber in einer Homelösung kann man durchaus auch auf OPNsense UPnP nutzen. Schau mal bei den Plugins unter
System: Firmware:

QuoteUniversal Plug and Play Service

Mini UPnPd is a lightweight implementation of a UPnP IGD daemon. This is
supposed to be run on your gateway machine to allow client systems to redirect
ports and punch holes in the firewall.

WWW: http://miniupnp.free.fr/

Maintainer: franco@opnsense.org