OPNsense Forum

International Forums => German - Deutsch => Topic started by: johnydo on August 02, 2026, 10:25:53 AM

Title: Generelle Frage zum Regelwerk
Post by: johnydo on August 02, 2026, 10:25:53 AM
Hallo zusammen,

sollte man als erste Globale-Regel eine Block Regel für die Firewall erstellen? Also alles was auf die Firewall selbst erlaubt ist wird ja über die automatischen Regeln erstellt. D.h. alles was danach auf die Firewall kommt soll blockiert werden.

Title: Re: Generelle Frage zum Regelwerk
Post by: AlexanderB on August 02, 2026, 11:14:13 AM
Was willst du mit dieser Regel erreichen?
Title: Re: Generelle Frage zum Regelwerk
Post by: johnydo on August 02, 2026, 12:26:23 PM
Hi,

naja, alles was nicht explizit auf die Firewall erlaubt soll verboten sein. Mein Hintergedanke war, wenn ich später im Regelwerk beispielsweise eine Regel erstelle die aus dem LAN nach Any zum Beispiel HTTPS darf. Dann würde ich ja auch per HTTPS auf die Firewall kommen? Könnte ja auch sein das man mal unbeabsichtigt eine Regel erstellt und daran nicht denkt...
Title: Re: Generelle Frage zum Regelwerk
Post by: AlexanderB on August 02, 2026, 12:35:32 PM
Also alles was nicht explizit auf die Firewall darf, ist bereits verboten indem dafür keine Regel existiert.
Bis auf die automatischen Regeln, hast du im Auslieferzustand keine Freigaben in irgendeiner Richtung und Schnittstelle.

Das bedeutet, jeglicher Traffic (bis auf der, der bereits durch die automatischen Regeln erlaubt ist), den du irgendwann einmal freigeben willst, dafür musst du spezielle eigene Interface Regeln erstellen.

Und du wirst sicher nicht unbeabsichtigt mehr freigeben, als was für den jeweiligen Dienst, den du freigeben möchtest, notwendig ist, oder?
Title: Re: Generelle Frage zum Regelwerk
Post by: osmom on August 06, 2026, 09:34:37 AM
Schau dir in der Online-Dokumentation die Regelbearbeitung an und du wirst feststellen daß im Normalfall immer die erste passende Regel genutzt wird. Alles, was dahinterkommt, ist irrelevant.
Title: Re: Generelle Frage zum Regelwerk
Post by: JeGr on August 11, 2026, 05:52:06 PM
Quote from: johnydo on August 02, 2026, 12:26:23 PMDann würde ich ja auch per HTTPS auf die Firewall kommen? Könnte ja auch sein das man mal unbeabsichtigt eine Regel erstellt und daran nicht denkt...

Das ist ein schlechtes Beispiel, auch wenn ich mir denken kann was du meinst, aber dieser Fall wird IMMER eintreten. Wenn du schlicht any/HTTPS erlaubst dann wird auch immer die WebUI wenn nicht auf anderen Port umgelegt mit freigegeben sein. Daran ändert auch eine Block any Regel danach nichts. Und davor bringt sie 2x nichts, denn dann würde gar nichts mehr erlaubt werden ;)

Da solltest du dir vielleicht einmal den generellen Regel-Flow anschauen, was wann wie in welcher Reihenfolge abgearbeitet wird. Prinzipiell kann man das relativ einfach zusammenfassen mit:
* alles was nicht implizit (via Regel) erlaubt ist wird geblockt
* Reihenfolge ist top down
* Regeln (Floating) gelten vor Regeln (Gruppen/Multi-Interface/[bspw.]VPNs) gelten vor Regeln auf einzelnem Interface

Cheers :)
Title: Re: Generelle Frage zum Regelwerk
Post by: meyergru on August 11, 2026, 07:50:13 PM
Merke: Bei Firewall-Regeln gibt es kein Sicherheitsnetz! Die müssen schon stimmen, d.h. man sollte wissen, was man tut.

Jede Allow-Regel zu viel kann Traffic passieren lassen, den man nicht wollte und jede Block-Regel zu viel kann Traffic blockieren, den man dringend benötigt hätte (deswegen ist meine Konsole immer "offen" - mit physischem Zugriff aufs Gerät ist alles andere eh nur ein Deckmantel).
Title: Re: Generelle Frage zum Regelwerk
Post by: johnydo on August 20, 2026, 09:18:58 AM
danke für die Infos! Habe jetzt mal ein paar Tage die OPNsense laufen und das Livelog offen. Ich denke mal ich habe alles soweit verstanden :). Das WebUI habe ich auf einen anderen Port wie 443 gelegt...