Menu

Show posts

This section allows you to view all posts made by this member. Note that you can only see posts made in areas you currently have access to.

Show posts Menu

Messages - name89214

#1
So, ich habe nochmal meine Einstellungen auf Werkseinstellungen zurückgesetzt und neu begonnen.

Zunächst mal bis hier hin meine Basiskonfiguration. Internet auf LAN funktioniert. Das sollte für Telekom VDSL so passen - ansonsten lasst es mich bitte wissen.

QuoteEinstellungen nach Anleitung "IPv6 for generic DSL dialup" https://docs.opnsense.org/manual/how-tos/ipv6_dsl.html

  • System > General > System: Domain = home.arpa
  • Interfaces > LAN > Static IPv4 address = 192.168.1.2/24
  • Interfaces > WAN > Generic configuration: IPv6 Configuration Type = DHCPv6
  • Interfaces > WAN > DHCPv6 client configuration: Request prefix only = check
  • Interfaces > WAN > DHCPv6 client configuration: Send prefix hint = check
  • Interfaces > WAN > DHCPv6 client configuration: Prefix delegation size = 56
  • Interfaces > LAN > Generic configuration: IPv4 Configuration Type = Static IPv4
  • Interfaces > LAN > Generic configuration: IPv6 Configuration Type = Track interface (legacy)
  • Interfaces > LAN > DHCPv6 client configuration: Request prefix only = check
  • Interfaces > LAN > Track IPv6 Interface: Parent interface = WAN
  • Interfaces > LAN > Track IPv6 Interface: Assign prefix ID = 0

Einstellungen nach Anleitung "PPPoE ISP Setup" https://docs.opnsense.org/manual/how-tos/pppoe_isp_setup.html

  • Interfaces > WAN > Generic configuration: IPv4 Configuration Type = DHCP
  • Interfaces > WAN > Generic configuration: IPv4 Configuration Type = None
  • Interfaces > WAN > Generic configuration: IPv6 Configuration Type = DHCPv6
  • Interfaces > WAN > Generic configuration: IPv6 Configuration Type = None
  • Interfaces > Devices > VLAN > add:
    • Device = vlan0.1.7
    • Parent = igb0 (ab:12:...) [WAN] 
    • VLAN tag = 7
    • Description = vlan0.1.7
  • Interfaces > Devices > Point-to-Point > add:
    • Link Type = PPPoE
    • Link interface(s) = vlan0.1.7
    • Description = igb0_vlan_PPPoE 
    • Username = abc
    • Password = 123
  • Interfaces > Assignments: assign Device = pppoe0 (vlan0.1.7)-igb0...
  • Interfaces > igb0_vlan7_PPPoE: Enable = check
  • Interfaces > igb0_vlan7_PPPoE: IPv4 Configuration Type = PPPoE


Ansonsten noch kleinere settings wie beep, theme, ...

Zu
  • Interfaces > WAN > Generic configuration: IPv4 Configuration Type = DHCP None
  • Interfaces > WAN > Generic configuration: IPv6 Configuration Type = DHCPv6 None

In letzterer Anleitung "PPPoE ISP Setup" (https://docs.opnsense.org/manual/how-tos/pppoe_isp_setup.html) sollte man sowohl IPv4 als auch IPv6 config type als None setzen - entgegen der ersten Anleitung "IPv6 for generic DSL dialup" (https://docs.opnsense.org/manual/how-tos/ipv6_dsl.html).

Passt das so?



Die Tage mache ich mich ans Eingemachte wie Firewall, DNS, DHCP etc. und poste dann nochmal ein update. Besten Dank euch schon mal!
#2
Vielen Dank euch beiden für die schnelle Rückmeldung! Sehr detailliert, echt klasse.

Sofern ihr euch die Zeit nehmen und über meine config schauen würdet (tausend Dank im Voraus): wäre es am einfachsten, wenn ich auf Werkseinstellungen zurücksetze, von Werkseinstellungen ausgehend von jeder Änderung einen Screenshot mache und ihn hier poste? Viel wird das nicht sein: Telekom VDSL setup, interfaces, assignments, DNS/DHCP, VLAN-Regeln, ggfs. Wireguard.

Wegen

Quote2. Jein. Es sind nicht nur WAN-Regeln, sondern z.B. auch NAT.
3. Ja, absolut und ja. Da IPv6 kein NAT benötigt, reicht ein falsches "Allow Any" in den WAN- (oder Floating-) Regeln aus.

und

QuoteWenn du keine eingehenden Allowregeln auf WAN oder Floating hast, bist du so sicher wie im Auslieferzustand oder mit jedem Consumergerät auch.

tendiere ich nämlich zu nochmal zurücksetzen. Habe für wireguard natürlich NAT und weitere Einstellungen vorgenommen, mich am neuen DNS probiert etc.

Wahrscheinlich am schnellsten für alle, wenn ich neu beginne und konkret mein delta zum Werkszustand poste.

QuoteMit der geringen Info, die Du geliefert hast, sind nur prinzipielle Antworten möglich, nichts konkretes:
Dann kann ich auch konkreter werden. Euer thumbs up zu meinen Einstellungen würde mir massiv helfen: alleine IPv6 kommt mit so vielen Fallstricken und neuen Konzepten daher.

Vielen Dank im Voraus!

QuoteP.S.: Du kannst in der Ziel-Adresse auch "INTERFACE net" angeben. Und wenn Du alle lokalen Interfaces zu einer Firewall-Gruppe zusammenfasst, gibt es auch "LOCAL_VLANS net". Dann kannst Du als Ziel !LOCAL_VLANS net nutzen für die Allow-Regel. Tatsächlich habe ich das sogar genau so gemacht und zwar sowohl für Version "any", also für IPv4 und IPv6 - ich nutze !RFC1918 gar nicht.

klasse, das probiere ich mal aus :)

Edit: 2 Fragen zu hardware:
1. Aktuell ist im OPNsense Rechner eine 4x 1 Gb Intel Netzwerkkarte verbaut. Ich gehe über 1x trunk port von OPNsense zu einem OpenWRT router, den ich als switch und access point nutze. Die anderen 3 ports der OPNsense über ne bridge, LAGG oder so zu verbinden, fand ich zu fummelig.
OpenWRT habe ich als switch eingestellt (kein DHCP etc.). Ich gehe davon aus, dass sämtlicher traffic einmal durch die OPNsense muss. Daher müsste eine Netzwerkkarte mit 2x 10 Gbit (zB Intel X550-T2) durchaus helfen, oder?

2. Welche managed switches sind zu empfehlen? Ich bin Fan von OpenWRT und würde am liebsten einen großen switch flashen. Jedoch ist das Angebot an einfach flashbaren switches nicht groß. Falls ich mich mal auf nicht-OpenWRT fähige hardware einlasse: was empfehlt ihr so ab 24 ports fürs 19" rack?
#3
German - Deutsch / Neues setup - Fragen zur Sicherheit
August 07, 2026, 11:35:24 AM
Hallo zusammen,

vorab schon mal besten Dank für euren Support!

Ausgangssituation:

OPNsense 26.7.1_1-amd64
FreeBSD 15.1-RELEASE-p1
OpenSSL 3.5.7 

WAN / Internet
            :
            : Telekom VDSL
            :
      .-----+-----.
      |  Gateway  |  Vigor 167
      '-----+-----'
            |
        WAN | IP or Protocol
            |
      .-----+------. 
      |  OPNsense  |
      '-----+------' 
            |
LAN ; VLAN10 192.168.10.0 ; VLAN20 192.168.20.0 ; VLAN30 192.168.30.0
            |
      .-----+------.
      | LAN-Switch |   OpenWRT
      '-----+------'
            |
    ...-----+------... VLAN10 192.168.10.11 (client1)
            |
    ...-----+------... VLAN10 192.168.10.12 (client2)
            |
    ...-----+------... VLAN10 192.168.10.13 (client3)
            |
    ...-----+------... VLAN20 192.168.20.21 (client4)
        ...


Erstellung und Nutzung von firewall rules ist bekannt. Internetzugriff via VLANs hat funktioniert, Wireguard VPN hat funktioniert. Das setup funktioniert generell sehr gut. Ich möchte lediglich Sicherheitsbedenken ausräumen:

  • Jetzt frage ich mich, ob ich kritische Einstellungen gesetzt haben könnte, die mich gegenüber dem "Auslieferungszustand" von OPNsense angreifbar machen? Lieber nochmal alles auf null?
  • Oder spielen sich sämtliche "gefährliche" Einstellungen bei Firewall>Rules ab, weil ausschließlich hier zB inbound traffic aufs WAN gesetzt wird?
  • Kann man sich mit "falschen" IPv6 configs angreifbar machen – außerhalb Firewall>Rules? Oder müssten hierfür auch immer inbound traffic Regeln auf WAN eingestellt sein?
  • Die VLANs sollen untereinander getrennt sein – bis auf Regeln natürlich, etwa dass client4 in VLAN20 nach client1 in VLAN10 ruft.
  • Viele empfehlen hierfür einen RFC1918 alias zu erstellen für die privaten IP ranges und den dann mit destination invert zu versehen. Sprich, allow traffic überall hin außer local networks.
  • Ist das denn best practice? Oder lieber block rule? Wie kann ich beim selbstgeschriebenen Alias sichergehen, dass ich auch alle IPv6 erwische? IPv4 ist ja recht einfach, aber bei dynamischen IPv6 Adressen (Telekom VDSL consumer Vertrag) müsste ich doch bei jeder neuen IPv6 Adresse den alias neu anpassen, oder nicht?

Meine Ziele:

1) VLANs sollen nicht auf LAN zugreifen dürfen
2) VLANs sollen getrennt voneinander sein (bis auf rules)
3) VLANs sollen Internetzugriff haben
4) Mein setup soll sicher und nicht von außen angreifbar sein


Herzlichen Dank!! Ich weiß euren Support sehr zu schätzen :)
#4
German - Deutsch / Re: Absicherung von WAN interface?
January 05, 2026, 05:20:22 PM
Quote from: meyergru on January 05, 2026, 03:43:51 PMDer Home Network Guy liegt oft komplett daneben. Beispielsweise empfiehlt er den Einsatz von OpnSense als Transparent Bridge... die Videos sind meist auch veraltet und gehen nicht auf die "europäischen Umstände", wie CGNAT und DS-Lite ein - er setzt IPv4 als (einzig) vorhanden voraus.

Bitte nicht wiederwählen!!!


Oh, gut zu wissen, danke.

Gibt es empfehlenswerte YouTuber, die auf die europäischen oder deutschen Gegebenheiten eingehen? 1-2 Videos zu den OPNsense Grundlagen? Eure verlinkten Zusammenfassungen sind super. Trotzdem finde ich YouTube als Ergänzung für "auf der Couch" ganz praktisch.
#5
German - Deutsch / Re: Absicherung von WAN interface?
January 05, 2026, 03:43:15 PM
Top, damit fange ich an. Besten Dank euch beiden!
#6
German - Deutsch / Re: Absicherung von WAN interface?
January 05, 2026, 03:27:23 PM
@ Patrick M. Hausen
Vielen Dank für deine schnelle Rückmeldung und die Richtigstellung! Hätte mich auch gewundert, wo doch per default alles erstmal geblockt ist...

Da es gute und schlechte guides gibt: gibt es gute guides für die ersten Gehversuche? Meine Ziele:
  • VLANs wie USER, GUEST, IOT, IPCAM etc: welche best practices bei den Regeln?
  • best practices IPv6: rules, aliases, ...
  • Netzdiagramme: Insgesamt werden es voraussichtlich 5-6 VLANs. Neben LAN und WAN habe ich noch 3 physische Ports. Ich möchte 2-3 router anschließen, die in verschiedenen Stockwerken arbeiten sollen. Ich nutze OpenWRT. Ich würde mich gerne einlesen, wie andere user solche setups abbilden.

Ich habe bereits IP-cams auf einem VLAN über ein anderes VLAN verfügbar gemacht. Ich bin bislang so vorgegangen, dass ich zunächst durche eine Regel alles blockiere und dann schrittweise einzelne clients freigebe: IP, Port, UDP/TCP/... ich weiß jedoch nicht, ob man so vorgehen sollte. Daher würde ich mich gerne inspirieren lassen, sofern es solche empfehlenswerte guides schon gibt.

Den hier fand ich ganz gut, wobei mir das ganze IPv6 Thema fehlt: https://homenetworkguy.com/how-to/beginners-guide-to-set-up-home-network-using-opnsense/#firewall-aliases

Besten Dank schon mal :)

Edit:
@ meyergru
Eben dein Posting gesehen. Ich habe es eben überflogen: echt super! Danke. Ich lese mich tiefer ein. Das sollte den Großteil meiner Fragen beantworten. Ich melde mich, falls ich noch spezifische Fragen haben sollte.
#7
German - Deutsch / Absicherung von WAN interface?
January 05, 2026, 02:44:23 PM
Hallo zusammen,

frohes neues Jahr und schon mal vorab vielen Dank für den support! Wirklich klasse.

Ich habe kürzlich 25.7 neu installiert. Ich habe ein grundlegendes Verständnis, bin jedoch kein Experte. Ich möchte mich tiefer in IPv6 einarbeiten.

Mein Setup:
  • Modem: Draytek Vigor 167
  • OPNsense: dedizierter Mini PC mit Intel 4x 1 GB Netzwerkkarte für 1x WAN und 3 andere VLANS. Realtek für LAN.
  • ISP: Telekom VDSL in Deutschland
  • VLANs wie USER, GUEST und IOT zur Separierung.
  • Wechsel von ISC auf dnsmasq, router advertisment ist der default (nicht dnsmasq) auf assisted

Die Internetverbindung habe ich mit der offiziellen Doku hergestellt: https://docs.opnsense.org/manual/how-tos/pppoe_isp_setup.html

Meine Frage: Wie muss ich nun mein WAN interface absichern?

Ich möchte vermeiden, dass mein Modem, mein OPNsense und meine clients public erreichbar sind. Es soll zunächst mal alles geblockt sein. Hier geht es mir um die grundlegende Absicherung nach außen. Als zweiten Schritt würde ich dann VPN wie wireguard einrichten.

Grund meiner Frage ist dieser Artikel: link
Genauer gesagt dieser Abschnitt hier, Zitat: "Erstellen sie unbedingt als erstes eine Regel auf dem WAN Interface, die den IPv6 Verkehr eingehend blockt - da bei IPv6 kein NAT angewendet wird, wäre sonst jedes System aus dem Interner erreichbar welches IPv6 aktiviert hat und keine lokale Firewall aktiv hat!"

Neben diesem Forum und der offiziellen Doku nutze ich diese Video zur Orientierung bei der Einrichtung: https://www.youtube.com/watch?v=fPP4UE6IuRc

Gibt es einen Guide, der grundlegende Einstellungen bei Verwendung eines Modems von Draytek und OPNsense abdeckt? Idealerweise mit Fokus auf IPv6, was es generell im Vergleich zu IPv6 zu beachten gibt und speziell in Sachen Absicherung des Netzwerks nach außen?

Besten Dank für euren Support! :)