Menu

Show posts

This section allows you to view all posts made by this member. Note that you can only see posts made in areas you currently have access to.

Show posts Menu

Messages - dsecure

#61
German - Deutsch / Re: DNS over TLS
August 11, 2020, 06:59:31 PM
Quote from: chemlud on August 11, 2020, 05:39:14 PM
Port 853 blocken? Viiiiiiel schlimmer ist DNS-over-HTTPS. No way to control, ausser mit irgendwelchen von Hand gepflegten Blocklists aus dem Netz...

Stimmt, das meinte ich, Port 443 müsste das dann sein. TLS wäre ja dann kein Problem das zu blockieren aber wie du schon sagst, wenn die Namensauflösung über SSL geht, wirds problematisch. Würde das mit einem IPS funktionieren?

Welche Blocklists wären das dann, hast du dafür Referenzen?

LG
#62
German - Deutsch / DNS over TLS
August 11, 2020, 05:30:11 PM
Moin,

kurze Frage allgemein zur DNS Auflösung über TLS. Ich habe die Sense FW so konfiguriert, dass alle DNS Anfragen vom LAN an die Sense selbst weitergeleitet werden, quasi Standard Port 53.

Das funktioniert so weit zufriedenstellend, lokale Domain werden aufgelöst + externe DNS Anfragen werden auf die DNS-Server weitergeleitet, die unter System eingetragen wurden. Passt!

Was ist aber, wenn jetzt ein Client, eine Domain über TLS auflösen möchte, dann wird doch die FW Regel umgangen, oder? Wie könnte man das verhindern, auch wenn das jetzt im Moment kein akutes Problem darstellt, so finde ich doch besser darüber die Kontrolle zu behalten, welcher Service wo hingeht, weil für mich dabei ein privacy bzw. Sicherheitsrisiko entstehen könnte, zB. wenn ein Client über 8.8.8.8 per TLS geht, wäre mir das nicht recht.

Beste Grüße
#63
Das Anpinnen dieses Threads wäre wirklich eine gute Idee, bis jetzt sind schon einige interessante Themen zusammen gekommen, bin gespannt wie es weiter geht^^
#64
Bin zwar nur "noob" was Opensense angeht aber ich wäre auch dabei, der Termin stimmt. Ich würde gerne mal sehen, einfach aus Interesse, wie ein ips/ids aufgesetzt und optimiert wird aber HAproxy hört sich auch interessant an.
#65
Quote from: micneu on July 17, 2020, 05:51:09 AM
ich meine "Domain name" und "Domain search list"

Hi micneu,

die Einstellung hatte ich übersehen, hab dort jetzt auch den Domainnamen eingetragen, ich glaube allerdings, dass sich das nur auf DHCP bezieht und static Ip's manuell konfiguriert werden müssen? Ich werde das mal im Auge behalten.

Unbound läuft eigentlich zuverlässig und schnell, schade das dieser, zumindestens was die suchdomains anbelagt, so schwierig ist zu konfigurieren. Wäre schön wenn man sich da bei Opnsense noch ein paar Gedanken zu machen würde in Zukunft...
#66
Quote from: JeGr on July 17, 2020, 12:59:00 PM
Soll der Post https://forum.opnsense.org/index.php?topic=18152.msg82341#msg82341 immer noch weg? ;) Ich hätte den zwecks Übersichtlichkeit gelassen?

Reply #2 wäre das ;)

Ja bitte wenns denn keine zu großen Umstände macht, ist eh mehr oder weniger ein doppelpost.
#67
German - Deutsch / Re: DNS Auflösung bei Windows
July 17, 2020, 02:45:39 AM
Oke, endlich den richtigen Thread gefunden...

https://forum.opnsense.org/index.php?topic=13500.0

Für Windows unter DNS den Such-Domain Suffix eingeben und unter Linux in der /etc/resolv.conf noch einen domain Eintrag hinzufügen, dann läuft das.

Merci @JeGr!
#68
German - Deutsch / Re: DNS Auflösung bei Windows
July 16, 2020, 10:43:57 PM
Quote from: micneu on July 16, 2020, 09:28:12 PM
Schau dir mal den dhcp-Server auf der Sense an, da kannst du es eintragen mit der Domain

Hab ich mir angeschaut, du meinst diese Zonen einstellung "local-zone", hab alles durchprobiert da ich die Definitionen nicht 100%ig verstanden habe. Jedenfalls hat das mein Problem noch nicht gelöst :/

Komischerweise funtkioniert das nur für opensense.xyz-domain (dem DNS Server), wenn ich da den Hostname auflöse oder Hostname.xyz-domain, dann klappt beides, bei den Client Hosts gehts nicht. Übrigens sind das alles statische Adressen.

Wie löse ich das Problem? Liegt das am DNS Server?
#69
Hallo,

der DNS Unbound auf meiner Sense arbeitet soweit, für die Auflösung von externen Domains und auch für Hosts für die ich einen .domain Suffix dranhänge.



Ping wird ausgeführt für seven.XXXX  [192.168.0.14] mit 32 Bytes Daten:
Antwort von 192.168.0.14: Bytes=32 Zeit<1ms TTL=64
Antwort von 192.168.0.14: Bytes=32 Zeit<1ms TTL=64

Ping-Statistik für 192.168.0.14:
    Pakete: Gesendet = 2, Empfangen = 2, Verloren = 0
    (0% Verlust),
Ca. Zeitangaben in Millisek.:
    Minimum = 0ms, Maximum = 0ms, Mittelwert = 0ms



Allerdings, wenn ich in Windows CMD einen nslookup mache und keinen Domain Suffix dran hänge, zeigt er mit Host.local an.


Ping wird ausgeführt für SEVEN.local [192.168.0.14] mit 32 Bytes Daten:
Antwort von 192.168.0.14: Bytes=32 Zeit<1ms TTL=64
Antwort von 192.168.0.14: Bytes=32 Zeit<1ms TTL=64

Ping-Statistik für 192.168.0.14:
    Pakete: Gesendet = 2, Empfangen = 2, Verloren = 0
    (0% Verlust),
Ca. Zeitangaben in Millisek.:
    Minimum = 0ms, Maximum = 0ms, Mittelwert = 0ms



In Unbound sind die Lokalen Rechner bei Überbrücken eingetragen, wie kann ich die Namensauflösung bzw. Unbound konfigurieren, damit ich auch ohne angehängten Domainsuffix auflösen kann? Ich sehe auch gerade das die Linux Rechner im Netz das anscheinend auch nicht können, liegt das dann am DNS Server? Und es soll auf keinen Fall irgendwas mit der Host datei gebastelt werden, der Name Server muss das managen können ;D
#70
Quote from: JeGr on July 15, 2020, 10:51:01 AM
> Wenn der Traffic eh über ein interface extern zur Analyse zur Verfühgung gestellt wird

Wird er nicht, das verstehst du falsch. Log Weiterleitung enthält lediglich Syslog Daten. Flow Collectoren arbeiten mit Netflows. Beides passiert erst, wenn es überhaupt eine Aktion auf der Firewall gab, also nachdem(!) ein potentielles IDS überhaupt was mitbekommen hat. IDS mach nachgestellt wenig Sinn bzw. nur zum Loggen vielleicht, aber dann bräuchte das System einen Mirror Port vom WAN um die Events korrekt abzubekommen. Ansonsten würde ein nachgestelltes System ja nur Daten abbekommen die bereits durch die FW gelaufen und/oder verändert wurden.

Super danke, jetzt kapier ich auch das mit dem Collector vom Netflow Output, Ntopng wurde hier wie ich gerade gesehen habe schon mal diskutiert. Für welche Software ich mich entscheiden soll, da bin ich gerade noch am Überlegen. Das mit dem IDS kann man sich offenhalten, scheint nur wirklich sinnvoll, wenn man auch weiß was man macht^^

#71
Quote from: JeGr on July 14, 2020, 11:00:19 AM
> Gibt es dazu eine Anleitung oder hast Präferenzen zu Software die das kann, am besten open source oder freeware?

Das hängt davon ab welchen Weg man gehen will. Bei Syslog würde ich ggf. zu Graylog tendieren, weil einfacher aufzusetzen als ein ganzer ELK Stack. Bei Netflows - puh, da muss man sich anschauen worauf das laufen soll und ob man was komplett Fertiges haben will oder sich selbst was zurecht baut. Wir haben da intern was mit nfsen/nfdump selbst konstruiert. Andere nutzen kostenlose (aber keine OSS) Software bspw. unter Windows von SolarWinds oder ManageEngine.

Graylog schaue ich mir noch mal genauer an, auf dem ersten Blick fand ich die Website etwas unübersichtlich. Da gab bzw. gibt es doch noch ntopng käme das evtl. auch in Frage?

Wenn der Traffic eh über ein interface extern zur Analyse zur Verfühgung gestellt wird, könnte da nicht gleich ein IDS zum Einsatz kommen, als zusätzliches Feature?

#72
Quote from: ole on July 13, 2020, 08:04:37 PM
Hi,

ich habe ein ähnliches Setup mit Cable-Router, OPNsense etc. wie Du bzw. wie JeGr vorgeschlagen hat. Hier einmal wie ich vorgegangen bin:
[...]

Moin, deine Erklärung finde ich gut, ich hätte aber eine Frage, auf deinem letzten Bild, die Konfig von Unbound nehme ich an, was genau macht die Einstellung bei Custom Options bei dir?

Das mit der Port 53 Umleitung auf 127.0.0.1 funktioniert auch bei mir, als Default DNS habe ich mein Pi-Hole angegeben, zu welchem dann weiter gelietet wird, bist du mit open-dns soweit zufrieden und hast du da evtl. einen direkten Vergleich zu Pi-Hole?

Block Any bezieht sich bei euch (JeGr und ole) auf die WAN Schnittstelle oder hab ich da was überlesen? Bei LAN ist bei mir unteranderem als default zB. die anti aussperrregel und die NAT konfig drinnen, sollte so passen oder? ;D
#73
Quote from: micneu on July 13, 2020, 03:21:30 PM
du kannst doch eine friewall regel erstellen die entsprechend logt.

Kannst mir kurz ein Howto verlinken oder erklären wie das geht?


Quote from: JeGr on July 13, 2020, 05:25:10 PM
> du kannst doch eine friewall regel erstellen die entsprechend logt.

Naja das wird schwer. Wenn das generell Traffic ist und nicht nur eine IP, dann ist das schnell unübersichtlich.

Ich würde da eher einen Flow Collector hinstellen. Wenn man eh schon loggt, dann sollte das auch nicht auf der Firewall selbst sein, also extra VM/Kiste mit irgendeinem Tool, welches mit Flows umgehen kann und auf der Sense die dem Flow Collector sagen, dass er sie außer für seine eigenen Insights noch intern an IP sowieso schicken soll. Da auswerten und gut ist :)

Ansonsten wenn es wirklich nur um bspw. DNS geht was man loggen will, kann man auch eine Firewallregel spezifisch für DNS Traffic machen den man erlaubt und das Loggen lassen. Dann externes syslog konfigurieren und auf eine extra VM weiterleiten und bspw. eben nur die Firewall Logs dahin schicken. Mehr will man ja anscheinend nicht. Auf dem Logsystem kann man dann Auswertung und Retention etc. definieren wie man möchte. Kann man z.B Graylog o.ä. für nehmen.

Das wäre auch eine gute Idee, lieber wäre mir fast eine leicht gewichtige Lösung auf der Sense, allerdings wenn das Log outgesourct ist, könnte ich das auch realisieren. Gibt es dazu eine Anleitung oder hast Präferenzen zu Software die das kann, am besten open source oder freeware?
#74
Quote from: chemlud on July 13, 2020, 09:33:03 AM
Vermutlich nur, wenn du konkret eine Frage formulierst...

Ich versuche es mal :)

Ich suche eine Möglichkeit den Traffic zu untersuchen, die standart FW Logs sind nicht detailiert genug um immer Rückschlüsse zu ziehen. Ich schrieb schon weiter oben, dass man Pakete aufzeichnen und auswerten kann, allerdings muss man das über Interface->Schnittstelle machen, das ergibt viele Details allerdings muss das jedesmall manuell gemacht werden.

Es soll quasi standardmäßig die Pakete über einen definierten Zeitraum mit geloggt werden, mit einer Detailtreue ich glaub mind. Layer 3 oder höher wäre besser, also welches Protokoll wurde mit welcher IP zu einer anderen IP übertragen (UDP oder TCP), am besten auch der Verbindungsaufbau mit Payload, sollte nachvollziehbar sein.

Damit nicht irgendwann der Speicherplatz voll ist, sollten die Logs auch nur für einen gewissen Zeitraum vorgehalten bzw. gespeichert werden, also ich denke alles was in einem Paket so drinnen steht. Ich hoffe ich habe mich verständlich ausgedrückt...

Beste Grüße
#75

Aber noch mal zu dem anderen Problem was ich hatte, kann mir jemand zur detaillierten Paket Protokollierung noch einen Tipp geben?