Menu

Show posts

This section allows you to view all posts made by this member. Note that you can only see posts made in areas you currently have access to.

Show posts Menu

Messages - feofan69

#1
German - Deutsch / Re: Log File -> Live View
September 13, 2026, 03:36:46 PM
Quote from: meyergru on September 13, 2026, 12:10:30 PMNein. Zwei Geräte im selben IP-Subnetz/VLAN kommunizieren normalerweise direkt auf Layer 2 miteinander. Bei IPv4 wird die MAC-Adresse des Zielsystems per ARP ermittelt, bei IPv6 übernimmt das NDP. Das konfigurierte Default-Gateway spielt dabei keine Rolle.

Der Traffic geht deshalb vollständig an der Firewall vorbei. Sie kann ihn weder filtern noch überhaupt sehen.

Wenn Du den Verkehr zwischen Geräten filtern willst, musst Du sie in unterschiedliche Layer-3-Netze/VLANs legen, so dass der Verkehr tatsächlich geroutet werden muss. Alternativ braucht es entsprechende Layer-2-Mechanismen auf dem Switch.

Das ist Netzwerk-Basiswissen, das Du Dir aneignen solltest, bevor Du mit einem Werkzeug wie OPNsense arbeitest. Das klingt vielleicht herablassend, ist aber bierernst gemeint: Anders als bei Consumer-Produkten wie einer Fritzbox ist es sehr schwierig, sein Netzwerk mit einem komplexen Werkzeug wie OPNsense tatsächlich "irgendwie sicherer" zu machen, wenn die zugrunde liegenden Netzwerkmechanismen nicht verstanden sind.
Darauf weise ich auch hier in Punkt 1 hin.

Das Risiko, dabei etwas grundsätzlich falsch zu konfigurieren und sich nur in Sicherheit zu wiegen, ist ziemlich hoch – wie diese Diskussion ganz gut illustriert.

Danke. Werde ich tun.
#2
German - Deutsch / Re: Log File -> Live View
September 13, 2026, 10:08:33 AM
Quote from: meyergru on September 12, 2026, 04:38:13 PMDarin, dass es sich dabei um Layer-2-Traffic handelt, den Deine Firewall nicht sieht?

Möglich. Das verstehe ich nicht ganz. Wenn man als Gateway den Interface von Firewall konfiguriert hat, warum kommunizieren zwei Geräte innerhalb eine VLAN über L2? Kann man diese Trafic gar nicht über Firewall leiten?
#3
German - Deutsch / Log File -> Live View
September 12, 2026, 03:33:23 PM
Hallo zusammen,

ich habe aktuell ein Problem mit der Live-View-Funktion zwischen zwei IP-Adressen innerhalb desselben Interfaces: Egal ob Ping, HTTP oder anderer Traffic, es wird in der Live-Ansicht kein Datenverkehr angezeigt, obwohl ich für alle relevanten Regeln das Logging aktiviert habe.

Wo kann mein Denkfehler liegen?
#4
Anscheint es ist ein Bug anders kann ich nicht erklären.

Es wird CNAME geliefert


guce.yahoo.com. 1800    IN      CNAME  real.rotation.guce.aws.oath.cloud.


Bei mir ist
Enable DNSSEC Support
Harden DNSSEC Data
Harden Below NXDOMAIN
aktiviert. Es zu dantiviern hat nix gebracht.

Ich habe "In Query Forwaring" die Domain outh.cloud eingetragen. Dann geht es.

#5
Quote from: patient0 on June 16, 2026, 09:39:48 PM
Quote from: feofan69 on June 16, 2026, 09:01:33 PMDNS‑Abfrage über Unbound (drill guce.yahoo.com @127.0.0.1) → liefert NXDOMAIN
Machst Du diese Anfrage auf der Sense oder auf dem Klient? Wenn auf dem Klient, dann mal mit 'drill guce.yahoo.com @<OPNsense IP>' versuchen

Das ist die Abfrage am Firewall zu Firewall


drill guce.yahoo.com @10.1.2.254

;; ->>HEADER<<- opcode: QUERY, rcode: NXDOMAIN, id: 41025
;; flags: qr rd ra ; QUERY: 1, ANSWER: 1, AUTHORITY: 1, ADDITIONAL: 0
;; QUESTION SECTION:
;; guce.yahoo.com.      IN      A

;; ANSWER SECTION:
guce.yahoo.com. 1800    IN      CNAME  real.rotation.guce.aws.oath.cloud.

;; AUTHORITY SECTION:
guce.aws.oath.cloud.    900    IN      SOA    ns-877.awsdns-45.net. awsdns-hostmaster.amazon.com. 1 7200 900 1209600 86400

;; ADDITIONAL SECTION:

;; Query time: 332 msec
;; SERVER: 127.0.0.1
;; WHEN: Wed Jun 17 20:10:01 2026
;; MSG SIZE  rcvd: 160



Das ist die Abfrage am Firewall zu 1.1.1.1

drill guce.yahoo.com @1.1.1.1
;; ->>HEADER<<- opcode: QUERY, rcode: NOERROR, id: 60469
;; flags: qr rd ra ; QUERY: 1, ANSWER: 5, AUTHORITY: 0, ADDITIONAL: 0
;; QUESTION SECTION:
;; guce.yahoo.com.      IN      A

;; ANSWER SECTION:
guce.yahoo.com. 1706    IN      CNAME  real.rotation.guce.aws.oath.cloud.
real.rotation.guce.aws.oath.cloud.      26      IN      CNAME  prod-rotation-v2.guce.aws.oath.cloud.
prod-rotation-v2.guce.aws.oath.cloud.  26      IN      A      52.211.254.147
prod-rotation-v2.guce.aws.oath.cloud.  26      IN      A      54.155.89.181
prod-rotation-v2.guce.aws.oath.cloud.  26      IN      A      34.251.109.51

;; AUTHORITY SECTION:

;; ADDITIONAL SECTION:

;; Query time: 7 msec
;; SERVER: 1.1.1.1
;; WHEN: Wed Jun 17 20:11:35 2026
;; MSG SIZE  rcvd: 158



Ich vermuhte es liegt daran, dass guce.yahoo.com CNAMES hat.
#6
Ja.

Da wird aber diese Seite nicht geblockt. Da habe ich sogar als "Allowlist Domains" eingetragen. Und in Reporting von ubound steht "PASS"

#7
Hallo zusammen,

ich habe ein Problem mit der DNS‑Auflösung der Domain guce.yahoo.com.
Die Seite wird bei mir nicht aufgelöst.


Meine aktuelle Konfiguration:

Unbound ist als Resolver aktiv

Als Upstream‑DNS‑Server sind 1.1.1.1 und 8.8.8.8 eingetragen

DNSSEC Support ist aktiviert

Blocklist ist aktiviert

Ich bin mir unsicher, wie ich in diesem Fall am besten bei der Fehlersuche vorgehen soll.

Folgendes habe ich bisher getestet:

DNS‑Abfrage über Unbound (drill guce.yahoo.com @127.0.0.1) → liefert NXDOMAIN

DNS‑Abfrage über Cloudflare (drill guce.yahoo.com @1.1.1.1) → liefert die korrekten CNAME‑ und A‑Records

Hat jemand eine Idee, wie ich weiter vorgehen kann oder woran es liegen könnte?

Vielen Dank!
#8
German - Deutsch / Re: Transparente Proxy
October 26, 2023, 07:00:46 PM
Danke für die Hilfe. Dein Lösung geht.

Ich habe aber Problem gefunden. Ich habe Zertifikat für zwei DNS Namen ausgestellt. Wenn ich Name nutze, komme ich auf Portal. Nutze ich IP von Firewall in Browser, kommt Fehler.
#9
German - Deutsch / Unbound DNS DNSBL
October 23, 2023, 08:55:38 PM
Hallo zusammen,

ich habe fast alle DNSBL aus die Liste angehackt. Seit dem stürzt U-Bound Dienst permanent ab und muss neu gestartet werden.

In Log steht

TypeError: an integer is required (got type NoneType)   
           os.write(self._pipe_fd, res.encode())   
           File "dnsbl_module.py", line 227, in log_entry   
           logger.log_entry(query)   
           File "dnsbl_module.py", line 548, in operate

Ohne Zeitangaben.

Ohne Liste geht UDNS ohne Problemen.
#10
German - Deutsch / Re: Transparente Proxy
October 23, 2023, 08:49:04 PM
Ich habe gerade neue Certificate erstellt. (als CA ist Firewall CA) Es hat leider nicht geholfen.

Sorry für die Nachfrage. Wie genau diese Rule aussieht?

Ich habe mehrere VLANs nur eine VLAN aktuell nutzt Proxy. (s. Bild) Wird aber in die Zukunft mehr.
#11
German - Deutsch / Transparente Proxy
October 23, 2023, 07:55:15 PM
Hallo zusammen,

ich habe den Proxy für Firewall eingerichtet. CA erstellt, NAT Regeln eingerichtet, CA Zertifikat exportiert, auf dem Client importiert. Hat alles super geklappt ich kann surfen. Nur auf WebPortal von Firewall könnte ich nicht mehr zugreifen.

Zertifikatfehler :-( (see Anhang)

Kann es sein, dass ich ein neue Zerifikat für FW Portal von FW CA erstellen muss?

#12
German - Deutsch / Re: Firewall Rules
October 21, 2023, 10:34:31 PM
Kann man any löschen und nur erlauben Regeln zu mache VLANs nach und nach einfügen? Und wie lautet Regel die erlaubt VLAN nur ins internet zugehen?
#13
German - Deutsch / Firewall Rules
October 21, 2023, 08:46:42 PM
Hallo zusammen,

irgendwie habe ich ein Problem mit Rules. Wie die funktionieren. Ich habe mehrere VLANs folgendes möchte ich erreichen:

VLAN5 darf nur mit VLAN2 kommunizieren
VLAN2 darf mit VLAN5 und WAN (internet kommunzieren)

Bei WatchGuard Firewall habe ich folgende Regel gemacht

VLAN2 out all ports WAN (Inteface WAN)
VLAN2 in und out all ports VLAN5
VLAN3 in und out all ports VLAN5

So geht leider bei leider bei OPNSense nicht. Nur das geht (see Attachement)

Aber so kommuniziere ich mit alle VLANs.

Wie kann man es anders gestalten?


#14
German - Deutsch / Re: VLAN1
October 21, 2023, 08:30:54 PM
Lösung war einfach. VLAN1 hat Interface auf dem Switch. Man muss VLAN1 Interface auf dem Firewall anlegen und statische Route im Switch eintragen.
#15
German - Deutsch / Re: Unbound DNS Log
July 28, 2023, 07:54:41 PM
Danke.