OPNsense Forum

International Forums => German - Deutsch => Topic started by: Rocker on October 20, 2018, 09:36:19 am

Title: Setup + Regeln so i.O.? + kleines ntp Problem
Post by: Rocker on October 20, 2018, 09:36:19 am
Hallo,

ich würde mich sehr freuen, wenn ihr über mein angelegtes Regelwerk blicken könntet und mir sagen könntet ob ihr da irgendwo Probleme seht.

So sieht mein Setup aus (meine OPN sense hat 3 Schnittstellen WAN LAN DMZ)

      WAN / Internet
            :
            : Telekom VDSL
            :
      .-----+-----.
      |  Gateway  |  (Fritzbox 7590--> kein Exposed Host/ Wlan off nur Einwahl und Telefon)
      '-----+-----'
            |
     IP   192.168.0.0 inklusive zweier Port forwards für die DMZ
            |
      .-----+------.   private DMZ   .------------.
      |  OPNsense  +-----------------+ DMZ-Server
      '-----+------'   10.0.50.1/24  '------------'
            |
        LAN | 10.0.40.1/24
            |
      .-----+------.
      | LAN-Switch |
      '-----+------'
            |
    ...-----+------... (Clients/Servers/Wlan)  (es gibt kein Gäste Wlan -- UNIFI (Controller und AP´s)


Die Regeln die ich erstellt habe, sind als Bilder angefügt.

Ich habe einen Gaming PC und wollte Fragen wie ihr das mit den Port-Freigaben händelt, denn auch wenn ich  z.B. die Ports von Steam freigebe laufen die meisten Games eben nicht :( da immer wieder und immer wieder Ports fehlen...
aktuell kann eben dieser eine PC komplett nach draußen, aber das missfällt mir irgendwie...

Zudem habe ich versucht die NTP Abfragen automatisch an meine Opnsense per NAT Regel zu leiten, das funktioniert aber nicht so wie ich mir das vorstelle, ist es hier besser den NTP Port nach draußen zuzulassen damit sich die Clientes und Server ihre Uhrzeit selbst aus dem Inet beziehen?
z.B: aktuell habe ich einen Raspberry in Betrieb genommen, dieser bekommt einfach keine Uhrzeit zugeteilt. Die OPNsense selbst, verbindet sich aber ordnungsgemäß mit den zugewiesenen NTP Servern im Netz

Vielen lieben Dank

Gruß Rocker
Title: Re: Setup + Regeln so i.O.? + kleines ntp Problem
Post by: JeGr on October 26, 2018, 12:29:47 pm
Natürlich kann man Regeln auf dem LAN machen. Aber ganz ehrlich für einen Gaming PC (oder generell Arbeitsrechner), der halbwegs mit Sinn und Verstand aktuell gehalten wird - warum soll der nicht nach draußen alles machen dürfen? Dafür ist er im LAN und LAN sollte - zumindest halbwegs und nicht in Hochsicherheitsumgebungen - trusted sein. Dass man diverse Ports blockt oder auch gewisse Ziele - völlig OK.

Aber persönlich/privat halte ich das für totalen Overkill für den recht geringen Sicherheitsgewinn.

Gruß
Title: Re: Setup + Regeln so i.O.? + kleines ntp Problem
Post by: Rocker on October 29, 2018, 01:23:36 pm
Hallo,

vielen Dank für die Antwort, ich habe das Ganze so eingerichtet, da in dem Netzwerk eben noch PI´s Receiver usw sind, und die "telefonieren" schon viel...

Das könnte ich dann über ein gesondertes VLAN lösen in dem ich die "Trash" Sachen unterbringe oder?

Somit könnte ich das LAN regeltechnisch ausdünnen.

Gruß Rocker
Title: Re: Setup + Regeln so i.O.? + kleines ntp Problem
Post by: JeGr on November 05, 2018, 05:03:47 pm
Genau, dafür kann man sich diverse VLANs oder Zonen basteln, die man so reglementiert. Bei einem Gaming Rechner wo Mensch davor sitzt und seinen Kopf benutzt muss man ja schon ein wenig davon ausgehen, dass der halbwegs weiß was er tut ;)
Andere Automatismen oder Blackboxen wie Receiver und Co einfangen und begrenzen lässt sich dann damit recht gut lösen. :)
Title: Re: Setup + Regeln so i.O.? + kleines ntp Problem
Post by: Rocker on November 06, 2018, 06:20:31 pm
Ok,

dan werde ich das so umbauen, Danke für die Info.

Gruß Rocker