Menu

Show posts

This section allows you to view all posts made by this member. Note that you can only see posts made in areas you currently have access to.

Show posts Menu

Messages - hsiewert

#61
German - Deutsch / Re: Besseres Logging?
January 31, 2020, 01:16:52 PM
Ich bräuchte eine Einstellung im Log, mit der ich die "Aufbewahrungsdauer" einstellen kann.
Besonders bei Logdaten, die Personenbezogene Daten wie IP-Adressen beinhalten.
Logrotate -> 7 Tage, 1 Tag, 1 Monat etc.

Aktuell werde ich wohl gezwungen werden, die Logfiles von Hand zu löschen ;-(
#62
Ich habe mir von beiden Maschinen das Backupfile mal gezogen:




FW1FW2
  <interfaces>
    <wan>
      <if>igb4</if>
      <descr/>
      <enable>1</enable>
      <spoofmac/>
      <ipaddr>62.x.x.x</ipaddr>
      <subnet>27</subnet>
      <ipaddrv6>2003:x:x::x</ipaddrv6>
      <subnetv6>48</subnetv6>
    </wan>
    <lan>
      <if>ix2_vlan8</if>
      <enable>1</enable>
      <ipaddr>172.20.16.2</ipaddr>
      <subnet>20</subnet>
      <ipaddrv6/>
      <subnetv6/>
      <gateway/>
      <gatewayv6/>
      <descr>LAN</descr>
    </lan>
    <opt1>
      <if>ix0_vlan10</if>
      <descr>1CC</descr>
      <enable>1</enable>
      <spoofmac/>
      <ipaddr>172.20.80.2</ipaddr>
      <subnet>20</subnet>
    </opt1>
    <opt2>
      <if>ix3_vlan3</if>
      <descr>DMZ</descr>
      <enable>1</enable>
      <spoofmac/>
      <ipaddr>172.20.32.252</ipaddr>
      <subnet>20</subnet>
    </opt2>
    <opt4>
      <if>igb0</if>
      <descr>MGMT</descr>
      <enable>1</enable>
      <spoofmac/>
      <ipaddr>172.20.96.1</ipaddr>
      <subnet>24</subnet>
    </opt4>
    <opt5>
      <if>igb1</if>
      <descr>pfSYNC</descr>
      <enable>1</enable>
      <spoofmac/>
      <ipaddr>10.0.0.1</ipaddr>
      <subnet>24</subnet>
      <ipaddrv6>fd00:4::1</ipaddrv6>
      <subnetv6>64</subnetv6>
    </opt5>
    <opt6>
      <if>igb5</if>
      <descr>WLAN</descr>
      <enable>1</enable>
      <spoofmac/>
      <ipaddr>172.20.48.2</ipaddr>
      <subnet>24</subnet>
    </opt6>
    <opt3>
      <if>igb2</if>
      <descr>WAN_DSL</descr>
      <enable>1</enable>
      <spoofmac/>
      <ipaddr>dhcp</ipaddr>
      <dhcphostname>root</dhcphostname>
      <alias-address/>
      <alias-subnet>32</alias-subnet>
      <dhcprejectfrom/>
      <adv_dhcp_pt_timeout/>
      <adv_dhcp_pt_retry/>
      <adv_dhcp_pt_select_timeout/>
      <adv_dhcp_pt_reboot/>
      <adv_dhcp_pt_backoff_cutoff/>
      <adv_dhcp_pt_initial_interval/>
      <adv_dhcp_pt_values>SavedCfg</adv_dhcp_pt_values>
      <adv_dhcp_send_options/>
      <adv_dhcp_request_options/>
      <adv_dhcp_required_options/>
      <adv_dhcp_option_modifiers/>
      <adv_dhcp_config_advanced/>
      <adv_dhcp_config_file_override/>
      <adv_dhcp_config_file_override_path/>
    </opt3>
    <openvpn>
      <internal_dynamic>1</internal_dynamic>
      <enable>1</enable>
      <if>openvpn</if>
      <descr>OpenVPN</descr>
      <type>group</type>
      <virtual>1</virtual>
    </openvpn>
    <enc0>
      <internal_dynamic>1</internal_dynamic>
      <enable>1</enable>
      <if>enc0</if>
      <descr>IPsec</descr>
      <type>none</type>
      <virtual>1</virtual>
    </enc0>
    <opt7>
      <descr>OPT7</descr>
      <if>ix1</if>
    </opt7>
  </interfaces>

  <interfaces>
    <lan>
      <if>ix2_vlan8</if>
      <enable>1</enable>
      <ipaddr>172.20.16.3</ipaddr>
      <subnet>20</subnet>
      <ipaddrv6/>
      <subnetv6/>
      <gateway/>
      <gatewayv6/>
    </lan>
    <wan>
      <if>igb4</if>
      <descr/>
      <enable>1</enable>
      <spoofmac/>
      <ipaddr>62.x.x.x</ipaddr>
      <subnet>27</subnet>
      <ipaddrv6>2003:x:x::x</ipaddrv6>
      <subnetv6>48</subnetv6>
    </wan>
    <opt1>
      <if>igb1</if>
      <descr>pfSYNC</descr>
      <enable>1</enable>
      <spoofmac/>
      <ipaddr>10.0.0.2</ipaddr>
      <subnet>24</subnet>
      <ipaddrv6>fd00:4::2</ipaddrv6>
      <subnetv6>64</subnetv6>
    </opt1>
    <opt2>
      <if>ix0_vlan10</if>
      <descr>1CC</descr>
      <enable>1</enable>
      <spoofmac/>
      <ipaddr>172.20.80.3</ipaddr>
      <subnet>20</subnet>
    </opt2>
    <opt3>
      <if>ix3_vlan3</if>
      <descr>DMZ</descr>
      <enable>1</enable>
      <spoofmac/>
      <ipaddr>172.20.32.253</ipaddr>
      <subnet>20</subnet>
    </opt3>
    <opt4>
      <if>igb2</if>
      <descr>WAN_DSL</descr>
      <enable>1</enable>
      <spoofmac/>
      <ipaddr>dhcp</ipaddr>
      <dhcphostname>root</dhcphostname>
      <alias-address/>
      <alias-subnet>32</alias-subnet>
      <dhcprejectfrom/>
      <adv_dhcp_pt_timeout/>
      <adv_dhcp_pt_retry/>
      <adv_dhcp_pt_select_timeout/>
      <adv_dhcp_pt_reboot/>
      <adv_dhcp_pt_backoff_cutoff/>
      <adv_dhcp_pt_initial_interval/>
      <adv_dhcp_pt_values>SavedCfg</adv_dhcp_pt_values>
      <adv_dhcp_send_options/>
      <adv_dhcp_request_options/>
      <adv_dhcp_required_options/>
      <adv_dhcp_option_modifiers/>
      <adv_dhcp_config_advanced/>
      <adv_dhcp_config_file_override/>
      <adv_dhcp_config_file_override_path/>
    </opt4>
    <opt5>
      <if>ix1</if>
      <descr>OPT7</descr>
      <spoofmac/>
    </opt5>
    <opt6>
      <if>igb5</if>
      <descr>WLAN</descr>
      <enable>1</enable>
      <spoofmac/>
      <ipaddr>172.20.48.3</ipaddr>
      <subnet>24</subnet>
    </opt6>
    <opt7>
      <if>igb0</if>
      <descr>MGMT</descr>
      <enable>1</enable>
      <spoofmac/>
      <ipaddr>172.20.96.3</ipaddr>
      <subnet>24</subnet>
    </opt7>
    <enc0>
      <internal_dynamic>1</internal_dynamic>
      <enable>1</enable>
      <if>enc0</if>
      <descr>IPsec</descr>
      <type>none</type>
      <virtual>1</virtual>
    </enc0>
    <openvpn>
      <internal_dynamic>1</internal_dynamic>
      <enable>1</enable>
      <if>openvpn</if>
      <descr>OpenVPN</descr>
      <type>group</type>
      <virtual>1</virtual>
    </openvpn>
  </interfaces>

Die 2. Firewall ist nun frisch aufgesetzt, das Problem besteht aber weiterhin.
Ich fürchte, der Sync referenziert nicht die selbst vergebenen Namen der Interfaces sondern die Systeminternen  Bezeichner: (LAN, WAN, OPT1, ... OPTn)

Ist das gewollt oder ein Bug ?

#63
German - Deutsch / Re: Besseres Logging?
January 31, 2020, 10:54:33 AM
Gibt es die Möglichkeit das Logging auf einen bestimmten Zeitraum festzulegen ?
Mein DSB hätte das gerne.
#64
Ich kann mich hier nur anschliessen, eine (oder mehr) DMZ(en) sind wichtig.
Um so mehr Hürden für einen Angreiffer eingebaut werden um so besser ist es.
Sollte ein Server in der DMZ kompromittiert werden stehst man noch nicht ganz ohne Hosen da, zumal
der "Angriff" nicht unbedingt von draussen kommt.

Im SoHo-Umfeld kann man überlegen, ob eine DMZ Sinn macht, sicherer ist es.


#65
German - Deutsch / Re: Multi WAN im HA Konstrukt
January 30, 2020, 09:23:38 AM
Hallo venomone,

du kannst aus 2x 1GBit  nicht  2 GBit machen und diese dann bebündelt nutzen.
Was du tun kannst ist die Last (z.B. beim Bereitstellen von Servern) auf zwei Maschinen zu verteilen.

vgl. https://www.thomas-krenn.com/de/wiki/OPNsense_Multi_WAN

LG


#66
German - Deutsch / Re: Multi WAN und Gast-WLAN
January 29, 2020, 02:59:10 PM
Hier noch die Konfigurationen der Interfaces und Regeln.
Zugeschaltet ist ein CaptivePortal.
#67
German - Deutsch / Re: Multi WAN und Gast-WLAN
January 29, 2020, 02:51:48 PM
Hallo Zusammen,

mittlerer Weile habe ich die Ursache gefunden, allerdings kann ich nicht nachvollziehen, warum es zu diesem Fehler kommt.

Ich hatte als Source der betreffenden Regel (3. im Bild) "WLAN Net" eingegeben. Das funktioniert nicht.
Wenn ich hingegen 172.20.48.0/24 eintrage funktioniert es. Aber warum das so ist  ?

Interface WLAN -> 172.20.48.2/24     dann ist doch "WLAN Net" 172.20.48.0/24, oder ?

#68
German - Deutsch / Multi WAN und Gast-WLAN
January 16, 2020, 10:17:24 AM
Hallo Zusammen,

vielleicht könnt ihr mir Helden den Knoten im Kopf zu entfernen.
Ich habe folgendes Setup.


                 WAN                      WAN
                 :                        :
                 : CompanyConnect         : Cable-Provider
                 :                        :
             .---+---.              .-----+-----.
         WAN | Glas  |              | Fritz!Box | Bridged
             '---+---'              '-----+-----'
                 |                        |
        Ethernet |                        |
                 |                        |
            .----+----.                   |
            | Router1 |                   |
            '----+----'                   |
  a.w.w.w/27     |                        | DHCP
  b.y.y.y/29     |      .----------.      |
  c.x.x.x/26     +------| OPNsense |------+
                        '+--------+'
                         |        |           
                         |        +-----------------+
                         |                          |
                     LAN | 172.20.16.0/20      WLAN | 172.20.48.0/24
                         |                          |
                   .-----+------.             .-----+------.
                   | LAN-Switch |             | LAN-Switch |
                   '-----+------'             '-----+------'
                         |                          |        ((o))  ((o))
                         |                          |          |      |
                 ...-----+-----...          ...-----+----------+------+---...
                     (Clients)                    (Accesspoints)
               
                                               ((o))
                                                 |
                                            ...-----...          
                                             (clients)


Die Verbindung von LAN ins Internet funktioniert. DHCP und DNS machen Server (nicht die OPNsense)
Die abgehende Adresse ist im a.w.w.w/27 Netzwerk.

Wenn ich mich in's Gast-WLAN verbinde sollte es so sein, dass die abgehende IP-Adresse die WAN-Adresse der Fritzbox ist. Solange ich die Fritzbox-Interface nicht verwende tut alles prima. CaptivePortal etc. alles gut.

Sobald ich versuche die Pakete über das 2. WAN-Interface zu Natten geht im WLAN nichts mehr.
Keine DNS-Abfrage funktioniert. Http(s) etc. nichts. Ich sehe in den FW-Logs aber, dass die Pakete "zugelassen" werden.

Von LAN ins WAN tut aber noch alles.

Doku's hierzu
https://www.thomas-krenn.com/de/wiki/OPNsense_Multi_WAN
https://docs.opnsense.org/manual/captiveportal.html?highlight=captive

Kennt ihr das ? Ich sehe das Problem nicht ...

LG

Heiko






#69
Die Firewall "läuft" im RAM. Solange du keine Prozesse hast, die auf die SD schreiben, wirst du bis auf den Bootvorgang keine Unterschied zwischen einer SD und SSD merken.
#70
Oh ...
fw1 und fw2:
OPNsense 19.7.8-amd64
FreeBSD 11.2-RELEASE-p16-HBSD
OpenSSL 1.0.2t 10 Sep 2019
#71
Hallo Zusammen,

ich habe zwei identische Firewalls.
Beide sind gleich aufgesetzt.

Die Interfaces sind auf beiden Kisten wie folgt zugewiesen:
LAN   -> ix2, vlan8
WAN  -> igb4
DMZ  -> ix3, vlan3
DSL   -> igb5
FA1    -> ix2, vlan10
SYNC  -> igb1
MGMT -> igb0
WLAN -> ix3, vlan11

Ich kann von beiden Knoten das jeweilige Interface der anderen Kiste pingen.

Wenn ich nun auf Knoten 1 die Synchronisation (XMLRPC) auf Knoten 2 aktiviere
werden die Regeln, wie erwartet von fw1 auf fw2 übertragen.
Aliasse, Einstellungen etc. passt alles bis auf die Interfaces MGMT und DMZ.
Hier werden die FW-Regeln, die auf fw1,MGMT eingestellt sind auf fw2,DMZ übertragen.

Kennt ihr das ?
Wann ja, was mache ich dagegen ?
Wonach muss ich schauen ?

LG