Menu

Show posts

This section allows you to view all posts made by this member. Note that you can only see posts made in areas you currently have access to.

Show posts Menu

Messages - emmitt

#31
German - Deutsch / Wireguard Site2Site
July 04, 2023, 04:05:57 PM
Hej,

ich habe eine Verständnisfrage. Ich habe eine Wireguard-Verbindung zwischen 2 OPNsense-Standorten eingerichtet (Site2Site).

Aus Versehen habe ich 2 verschiedene Tunneladressen als Local definiert:
Standort1 = 10.5.22.1/24
Standort2 = 10.5.5.1/24

Trotzdem funktioniert alles wie gewünscht. Wie kann das sein? Ist es nicht mehr erforderlich gleiche Tunneladressen zu nutzen? Natürlich wurde wireguard auf beiden Rechnern neu gestartet...
#32
23.1 Legacy Series / Wireguard Site2Site
July 04, 2023, 01:09:26 PM
Hej,

I have a question of understanding. I have set up a wireguard connection between 2 OPNsense locations (Site2Site).

By mistake I have defined 2 different tunnel addresses in the localpoints:
Site1 = 10.5.22.1/24
Site2 = 10.5.5.1/24

Nevertheless everything works as desired. How can this be? Are the same tunnel addresses no longer important?
Of course wireguard was restarted on both machines.
#33
Hej,

I used yeraycito's guide to use Adguard as a plugin. Thanks for this!
Now I wonder if DNSSEC does not also need to be enabled in the DNS settings under Adguard!?
Could someone please explain this to me?

Quote from: yeraycito on January 28, 2023, 01:35:39 AM
Opnsense 23.1 Install:

1 - Activate mimugmail's community repository:

SSH Opnsense: fetch -o /usr/local/etc/pkg/repos/mimugmail.conf https://www.routerperformance.net/mimugmail.conf

2 - Install AdGuardHome from System --> Firmware --> Plugins

3 - Opnsense - System - Settings -General

      DNS Servers: empty

      Untick: Do not use the local DNS service as a nameserver for this system

      Untick: Allow DNS server list to be overridden by DHCP/PPP on WAN

4 - Services – DHCPv4 – [LAN] : DNS Servers all empty

5 – Opnsense – Services - Unbound DNS – General

       Tick: Enable Unbound ( Listen Port: 5353 )

       Tick: Enable DNSSEC Support
       
       Network Interfaces: All

6 - Opnsense - Services - Unbound - Dns Over Tls

      Server IP: 1.1.1.1

      Server Port: 853

      Verify CN: cloudflare-dns.com

7 - Activate and start AdGuardHome from Services --> AdGuardHome

8 - Navigate to http://Opnsense ip:3000/ ( 192.168.1.1:3000 ) to complete the setup Adguard

9 - Adguard Home - DNS Configuration - Upstream Servers:

      Add Opnsense ip:5353  ( 192.168.1.1:5353 ) Delete those that exist

10 – Adguard Home – DNS Configuration – Bootstrap DNS servers

      Add Opnsense ip:5353  ( 192.168.1.1:5353 ) Delete those that exist
     
11 - Adguard Home - DNS Configuration - Private reverse DNS servers:

           192.168.1.1:5353
#34
21.7 Legacy Series / Re: Yet another DNS topic
March 17, 2022, 08:11:31 AM
Same problem here - could you share a screenshot or something like that? Thanks
#35
Quote from: Greelan on February 17, 2022, 10:54:19 AM
If you want the UI interface you need the plugin, even if WG is using the kmod under the hood

If your question is whether you should continue to use the kmod or revert to the go implementation, my recommendation would be to continue with the kmod if it has been working well for you. The kmod will be faster than the go implementation, and will eventually be the default installation

Thanks - then I will stay with kmod.
#36
Thanks for the quick reply even if it is comparatively harsh. But maybe I just feel that way because English is not my native language.  ;D

In 21.x kmod was almost essential for wireguard to work stable and without excessive cpu load.

My question was only if the module is still needed under 22.1 or if you can uninstall it. ;)
#37
Same question here...  :-\
#38
German - Deutsch / Re: Nur bekannte Geräte zulassen
November 28, 2021, 05:11:07 PM
Quote from: Mks on November 28, 2021, 02:39:28 PM
Kinder in ein eigenes VLAN wo es dir egal ist ob sich jemand anschließt. Alternativ Switchports auf der Dose deaktivieren

So einfach ist es leider nicht, denn die Kinder sollen schon im eigenen Netz bleiben, um auf diverse Ressourcen zugreife zu können. Wie gesagt, ein VLAN gibt es ja schon.

Quote from: Mks on November 28, 2021, 02:39:28 PM
oder halt einfach im Gästebereich keine Netzwerkdosen bereitstellen. Ich kenne heute niemanden mehr der für Gäste einen LAN Anschluss per Kabel anbietet. Da gibt es WLAN und das war es.

Das ist bei uns auch nicht so und ich habe es auch nicht vor. Gäste sind ausschließlich im WLAN.
Allerdings gab es bereits den Fall, dass ein Mitarbeiter das Kabel von einem Client gezogen hat, um sein privates Notebook einzustecken. Wurde natürlich alles erörtert und entsprechende Regeln aufgestellt, aber technische Lösungen sind beruhigender.  ;) Da werde ich mich dann mal in die 802.1X Thematik einlesen...

Ok, ich will Euch auch nicht weiter mit meinen Fragen die Zeit rauben...

In erster Linie ging es mir eigentlich darum, ob und wie genau man die OPNsense mit den beiden genannten Funktionen (Deny unknown clients + Enable ARP Static entries) für eine private Absicherung nutzen kann.

Danke und Gruß Emmitt
#39
German - Deutsch / Re: Nur bekannte Geräte zulassen
November 28, 2021, 08:52:56 AM
Erst einmal vielen Dank für Eure Gedanken dazu.

Ich möchte es tatsächlich erst einmal zu Hause ausprobieren. Es gibt im Zimmer des Kindes eine Doppeldose (eigentlich für eigene Geräte). Diese wurde aber schon mehrfach von Gästen genutzt... Das auf "normales" Internet und Mail eingeschränkte Gast-WLAN befand man wohl als ungenügend.  ;)

Im zweiten Schritt gibt es aber auch noch einen anderen Standort (kleines Gewerbe), wo ich es später ebenfalls nutzen möchte.

Quote from: pmhausen on November 27, 2021, 09:37:03 PM
Nun, im DHCP Server nur bekannte Geräte zulassen und dann in der Firewall-Regel auf LAN nur diese bekannten Geräte  freigeben, legt die Latte schon mal recht hoch. Wenn sich da jemand einstöpselt und die IP-Adresse "fälscht", wird irgendein anderes Gerät "XY is using my IP address!" schreien.

Das kommt meiner Idee schon sehr nah. Ich dachte, dass funktioniert dann mit "Deny unknown clients" und "Enable Static ARP entries"? Oder braucht es tatsächlich noch eine zusätzliche Firewall-Regel?

Quote from: micneu on November 27, 2021, 07:03:33 PM
oder z. b. https://de.wikipedia.org/wiki/IEEE_802.1X

Gibt es dazu auch irgendwo eine Anleitung die es für die OPNsense erklärt?

Danke nochmal!
#40
German - Deutsch / Re: CPU am Limit
November 27, 2021, 08:12:52 PM
Bei mir hat der php-Prozess auch einen erheblichen CPU-Bedarf.
Zwar keine 100%, aber alle 5-10 Sekunden kommt ein Ausschlag auf ca. 50% (kommend von ca. 3%).

Ich beobachte das seit 21.7.5 und eben nur, wenn ich das WebGUI nutze.
#41
German - Deutsch / Re: Nur bekannte Geräte zulassen
November 27, 2021, 07:36:31 PM
Ja, das wäre in der Tat gut, aber ich würde es gerne mit der angesprochenen Funktion machen...  ;)
#42
German - Deutsch / Re: Nur bekannte Geräte zulassen
November 27, 2021, 06:36:34 PM
Vielen Dank für Deine Idee!  :)

Einen ordentlichen Switch habe ich, allerdings halte ich den Sicherheitsgewinn durch das Einschränken auf bekannte MAC-Adressen für sehr überschaubar. Es ist m.E. zu einfach, die MAC-Adresse eines Geräts zu ändern...
#43
German - Deutsch / Nur bekannte Geräte zulassen
November 27, 2021, 06:05:42 PM
Hallo,

ich benötige mal Euer Fachwissen.

Für mein privates LAN nutze ich bei den kabelgebundenen Geräten statische Adressen - im privaten WLAN den DHCP-Server der opnsense. Zusätzlich habe ich noch ein zweites Netz für Gäste via VLAN auch mit DHCP.

Nun würde ich gerne im LAN den Zugriff auf die vorhandenen Geräte beschränken - also keine weiteren Geräte per DHCP (und ggfs. auch nicht per statischer Adresse) zulassen. Ich möchte damit einfach verhindern, dass ein Gast bewusst oder versehentlich sein Notebook per Kabel verbindet und dann in meinem Privatnetz ist.

Wie kann ich das lösen? Ich vermute mit der "deny unknown devices" Option in Verbindung mit ARP. Aber wie konfiguriert man das sauber?

Danke und Gruß Emmitt
#44
I have now simply created a new server certificate
#45
Hat sich erledigt. Habe einfach ein neues Server Zertifikat erstellt...