Menu

Show posts

This section allows you to view all posts made by this member. Note that you can only see posts made in areas you currently have access to.

Show posts Menu

Messages - johnydo

#1
German - Deutsch / Re: IDS
August 25, 2026, 08:55:39 AM
Quote from: Patrick M. Hausen on August 25, 2026, 08:50:19 AMDu greifst über die Firewall hinweg auf Shares zu?

Es gibt hier ein Englischsprachiges Subforum speziell zu IDS/IPS-Themen, da kann man dir evtl. eher helfen. Ich nutze den Kram nicht.

Vermutung: es gibt irgendwelche Patterns/Regeln, die man ausschalten kann, und dann funktioniert es wieder ;-)

Hi,

ja, das Filesystem steht in der DMZ daher läuft es über die Firewall. Ja, gelesen habe ich das schon das man da auch ein Regelwerk erstellen kann mit Ausnahmen usw.. Ich habe aber auch noch so gut wie nichts mit IDS gemacht daher habe ich hier die Frage eingestellt :). Ich schaue auch mal in dem anderen Subforum vorbei...
#2
German - Deutsch / IDS
August 25, 2026, 08:38:51 AM
Hallo zusammen,

da meien OPNsense nun schon einige Tage läuft habe ich mich mal mit dem IDS befasst. Generell läuft IDS und ich habe es wie auf dem Screenshot eingerichtet.

Eine Sache stört mich aktuell noch und ich wollte fragen ob jemand den Fehler kennt und wie ich diesen beheben kann. Und zwar stürzt mein Windows Explorer ab wenn ich auf Netzlaufwerke zugreife. Ok, das ist schon fast eine Standardfunktion vom Windows-Excplorer abzustürzen ;). Spaß beiseite...wenn ich IDS deaktiviere habe ich das verhalten nicht, sobald ich es aktiviere passiert es. Und zwar "friert" der Windows-Explorer ein und nach ca. 10 Sekunden funktioniert wieder alles. Wenn ich dann einen Ordner wechsele passiert wieder das gleiche.

#3
German - Deutsch / Re: Generelle Frage zum Regelwerk
August 20, 2026, 09:18:58 AM
danke für die Infos! Habe jetzt mal ein paar Tage die OPNsense laufen und das Livelog offen. Ich denke mal ich habe alles soweit verstanden :). Das WebUI habe ich auf einen anderen Port wie 443 gelegt...
#4
Da es von OPNSense sowieso nicht benötigt oder unterstützt wird, macht es Sinn auszuschalten. Danke für den Hinweis!
#5
German - Deutsch / Re: Fragen zu OpenVPN Server Konfig
August 02, 2026, 03:11:36 PM
Ja, irgendwie mag ich das nicht wenn bei Quelle oder Ziel Any drin steht :). Ich denke ich lasse es auf Interface-Ebene.
#6
Hi,

ja, die CPU hat echte 6 Cores. Soweit ich das über Google etc. gefunden haben schreiben viele aus Sicherheitsgründen sollte man Hyper-Threading auf einer Firewall abschalten, da Hyper-Threading bezüglich Leistung keinen großen Mehrwert bietet. Inwiefern dadurch mehr Sicherheit entsteht kann ich aber nicht beurteilen :).

Bei TPM hatte ich bereits gelesen das es keinen Unterscheid macht ob an oder aus, zum aktuellen Zeitpunkt nutzt OPNSense das nicht. Aber man sollte es aktivieren da es eventuell irgendwann mal eine Rolle spielen könnte...
#7
German - Deutsch / Re: Fragen zu OpenVPN Server Konfig
August 02, 2026, 03:01:22 PM
Hi,

ok. D.h. so wie im angehängten Screenshot sollte alles passend sein?
#8
German - Deutsch / Re: Fragen zu OpenVPN Server Konfig
August 02, 2026, 02:50:33 PM
Quote from: viragomann on August 02, 2026, 02:45:21 PM
Quote from: johnydo on August 02, 2026, 02:35:30 PMWie unterscheidet nun das Regelwerk wer Admin und Benutzer ist? Über die VPN-Gruppe die in der Instanz angegeben wird? Oder muss ich im Regelwerk als Quelle die Netzwerke angeben die ich im OpenVPN Server
Genau. Das Subnetz, das beim Server angegeben ist, ist der Adress-Pool für die Clients. Dieses Subnetz, aber mit Netzwerkadresse (Bsp.192.168.168.0/24) müsstest du als Quelle verwenden.
Du kannst für jedes auch erst Aliases anlegen und dann diese in der Regel verwenden.

Alternativ könntest du jeder OpenVPN Server Instanz ein Interface zuweisen und die Regel dann da anlegen. Da gäbe es dann nur jeweils die eine Quelle.
Aber Achtung hier. "OpenVPN" ist die Interface Gruppe. Von dieser müsstest du dann die Regeln entfernen, weil Gruppen-Regeln vorrangig behandelt werden.

Ah verstehe. Jetzt ergibt es Sinn :). Gibt es hier für die Praxis einen Weg der sich bewährt hat oder ist das einfach Geschmacksache? Von pfSense kenne ich es das jeder Tunnel ein Interface mit einem Regelwerk hat...sofern das aber keinen nennenswerten Vorteil hat könnte ich es auch so wie aktuell belassen und über die Gruppenregeln steuern.
#9
German - Deutsch / Re: Fragen zu OpenVPN Server Konfig
August 02, 2026, 02:41:17 PM
Habe mal die Regel angelegt auf Netz-Ebene dann sieht man schneller was ich meine :). Welches Regelwerk wäre denn richtig?
#10
German - Deutsch / Re: Fragen zu OpenVPN Server Konfig
August 02, 2026, 02:35:30 PM
Hi,

zu dem Regelwerk mit VPN hätte ich generell mal Fragen. Es sollen zwei OpenVPN Server Instanzen laufen, einmal eine für Admins (Port 443tcp) und eine für Benutzer (Port 1194udp). Auf dem WAN Interface ist mir das soweit klar das ich zwei Allow Regeln für eingehend 443tcp und 1194udp benötige.

Was ich mich nun Frage wie mache ich die Unterscheidung in dem Regelwerk für VPN. Ich habe nun zwei Regeln angelegt, die Admins sollen ins LAN kommen und die Benutzer beispielsweise in IOT (siehe Screenshot).

Wie unterscheidet nun das Regelwerk wer Admin und Benutzer ist? Über die VPN-Benutzergruppe die in der jeweiligen Instanz angegeben ist? Oder muss ich im Regelwerk als Quelle die Netzwerke angeben die ich im OpenVPN Server für die Clients vergeben habe verwenden? Weil aktuell habe ich dort "OpenVPN (Group) network".
#11
German - Deutsch / Re: Fragen zu OpenVPN Server Konfig
August 02, 2026, 02:28:52 PM
Quote from: viragomann on August 02, 2026, 02:02:49 PMFür "Authentificzierung" und "Data Cipher" trifft OpenVPN auch ohne spezielle Angaben ein gute Wahl. Anpassungen halte ich nur für nötig, wenn es ein Client erfordert.

Mit der Option "float" könntest du erlauben, dass der Client seine IP wechseln darf, bspw. für Mobilgeräte.

Wenn du lokale Hostnamen auflösen können möchtest, kannst du einen DNS Server und eine "DNS Domain" in der Suchliste angeben.

Der Hostname im Client Export steht im Client Konfig-File. Diesen muss der Client also auf die öffentliche Server-IP auflösen und diese erreichen können.
Eine Firewall-Regel am WAN muss das auch erlauben.

Hi,

ok verstehe. Die IP ist eigentlich immer über einen DynDNS Namen erreichbar. Im Screenshot hatte ich einen Platzhalter eingetragen...
#12
German - Deutsch / Re: Fragen zu OpenVPN Server Konfig
August 02, 2026, 01:15:25 PM
Quote from: Patrick M. Hausen on August 02, 2026, 01:09:35 PMGuck doch mal in die Config rein, ob da ein Zertifikat drin ist. Ist nur eine Textdatei. Ein Base64 encodetes Zertifikat fällt da sofort auf.

Ah ok, danke für den Hinweis :). Ja, es ist enthalten. Ich sehe CA / CERT / TLS.

Sieht die OpenVPN Server Konfig so vernünftig aus oder gibt es noch Optimierungsbedarf?
#13
German - Deutsch / Re: Generelle Frage zum Regelwerk
August 02, 2026, 12:26:23 PM
Hi,

naja, alles was nicht explizit auf die Firewall erlaubt soll verboten sein. Mein Hintergedanke war, wenn ich später im Regelwerk beispielsweise eine Regel erstelle die aus dem LAN nach Any zum Beispiel HTTPS darf. Dann würde ich ja auch per HTTPS auf die Firewall kommen? Könnte ja auch sein das man mal unbeabsichtigt eine Regel erstellt und daran nicht denkt...
#14
German - Deutsch / Generelle Frage zum Regelwerk
August 02, 2026, 10:25:53 AM
Hallo zusammen,

sollte man als erste Globale-Regel eine Block Regel für die Firewall erstellen? Also alles was auf die Firewall selbst erlaubt ist wird ja über die automatischen Regeln erstellt. D.h. alles was danach auf die Firewall kommt soll blockiert werden.

#15
German - Deutsch / Re: Fragen zu OpenVPN Server Konfig
August 02, 2026, 10:19:53 AM
Den VPN Client-Export habe ich wie auf dem Screenshot angelegt. Auf den Endgeräten wird der offizielle OpenVPN Client eingesetzt. Wenn ich die exportierte VPN KOnfig in den Client importiere ist da das Benutzerzertifikat bereits enthalten? Oder muss das Zertifikat über die CA sepparat runtergeladen werden und im Client imporiert werden?