OPNsense Forum

International Forums => German - Deutsch => Topic started by: name89214 on August 07, 2026, 11:35:24 AM

Title: Neues setup - Fragen zur Sicherheit
Post by: name89214 on August 07, 2026, 11:35:24 AM
Hallo zusammen,

vorab schon mal besten Dank für euren Support!

Ausgangssituation:

OPNsense 26.7.1_1-amd64
FreeBSD 15.1-RELEASE-p1
OpenSSL 3.5.7 

WAN / Internet
            :
            : Telekom VDSL
            :
      .-----+-----.
      |  Gateway  |  Vigor 167
      '-----+-----'
            |
        WAN | IP or Protocol
            |
      .-----+------. 
      |  OPNsense  |
      '-----+------' 
            |
LAN ; VLAN10 192.168.10.0 ; VLAN20 192.168.20.0 ; VLAN30 192.168.30.0
            |
      .-----+------.
      | LAN-Switch |   OpenWRT
      '-----+------'
            |
    ...-----+------... VLAN10 192.168.10.11 (client1)
            |
    ...-----+------... VLAN10 192.168.10.12 (client2)
            |
    ...-----+------... VLAN10 192.168.10.13 (client3)
            |
    ...-----+------... VLAN20 192.168.20.21 (client4)
        ...


Erstellung und Nutzung von firewall rules ist bekannt. Internetzugriff via VLANs hat funktioniert, Wireguard VPN hat funktioniert. Das setup funktioniert generell sehr gut. Ich möchte lediglich Sicherheitsbedenken ausräumen:


Meine Ziele:

1) VLANs sollen nicht auf LAN zugreifen dürfen
2) VLANs sollen getrennt voneinander sein (bis auf rules)
3) VLANs sollen Internetzugriff haben
4) Mein setup soll sicher und nicht von außen angreifbar sein


Herzlichen Dank!! Ich weiß euren Support sehr zu schätzen :)
Title: Re: Neues setup - Fragen zur Sicherheit
Post by: meyergru on August 07, 2026, 11:54:45 AM
Mit der geringen Info, die Du geliefert hast, sind nur prinzipielle Antworten möglich, nichts konkretes:

1. Natürlich kannst Du das getan haben, das meiste spielt sich allerdings im Firewall-Bereich ab.
2. Jein. Es sind nicht nur WAN-Regeln, sondern z.B. auch NAT.
3. Ja, absolut und ja. Da IPv6 kein NAT benötigt, reicht ein falsches "Allow Any" in den WAN- (oder Floating-) Regeln aus.
4. Ja, sollten sie, sonst brauchst Du ja keine VLANs. Und genau da spielt ggf. auch IPv6 rein, denn jetzt müssen die Pakete eben nicht mehr über das WAN reinkommen.
5. Richtig. Das gilt für die übliche "Allow Any"-Regeln bei IPv4.
6. Ob man das mit einer Regel und invertiertem Ziel oder mit zwei Regeln (eine mit Block RFC1918 und eine mit Allow Any) macht, ist Geschmackssache. Über VLAN-Abschottung auf Ebene IPv6 habe ich noch nicht nachgedacht, denn den Bereich ist zu groß, um ihn zu scannen. Das bedeutet: Das schlimmste, was Dir passieren könnte, ist, dass ein Client in einem VLAN einen anderen in einem anderen VLAN erreichen kann - nur: wie soll er ihn finden?

P.S.: Du kannst in der Ziel-Adresse auch "INTERFACE net" angeben. Und wenn Du alle lokalen Interfaces zu einer Firewall-Gruppe zusammenfasst, gibt es auch "LOCAL_VLANS net". Dann kannst Du als Ziel !LOCAL_VLANS net nutzen für die Allow-Regel. Tatsächlich habe ich das sogar genau so gemacht und zwar sowohl für Version "any", also für IPv4 und IPv6 - ich nutze !RFC1918 gar nicht.
Title: Re: Neues setup - Fragen zur Sicherheit
Post by: Patrick M. Hausen on August 07, 2026, 11:58:15 AM
Ob destination invert oder Blockregeln ist reine Geschmackssache.

Wenn du keine eingehenden Allowregeln auf WAN oder Floating hast, bist du so sicher wie im Auslieferzustand oder mit jedem Consumergerät auch.

Gib Gedöns, dem du nicht vertraust, wie IoT-Kram evtl. nur IPv4 in dem entsprechenden VLAN, dann geht das mit dem Blocken in Richtung der anderen VLANs einfacher. Es sei denn, du hast ein statisches IPv6-Prefix.

HTH,
Patrick