Menu

Show posts

This section allows you to view all posts made by this member. Note that you can only see posts made in areas you currently have access to.

Show posts Menu

Messages - dsecure

#91
Quote from: superwinni2 on September 26, 2019, 07:19:55 AM
Mit nem (WLAN-)Kabel  8) ;)


Da hab ich letztens eins bei Ebay gesehen... :D

Jain, also im Wlan hängen neben Mobilgeräten noch 3x Laptops, die sollten schon Zugriff auf das NAS haben, bei den Smartphones wäre mir das lieber wenn die nur Internet Zugriff hätten.

Deswegen war meine Überlegung über eine FW Regel die Smartphones vom localen Netzwerk abzuschirmen. Die generelle Wlan Sicherheit mit den MAC Adressen zu realisieren war erst mein Plan, der wurde aber verworfen, das mit den starken WPA2 PW's ist eine gute Idee, werde mir da auch nochmal Gedanken machen.

Grüße
#92
Ok, diese Tatsache hatte ich nicht berücksichtigt, danke für den Hinweis. Werde mir etwas anderes Überlegen, wie würdet ihr vorgehen um das Wlan sicher mit dem Lan zu verbinden?
#93
Hey, erst ein mal Danke, ich dachte nur mit reinen Firewall Regeln sollte eine MAC Filterung möglich sein?
#94
Hallo,

könnte mir bitte jemand erklären, wie ich an meiner APU ein Interface vom Wlan auf das interne LAN Brigde und dabei nur erlaubte MAC's zulasse.

Die Sense arbeitet aktuell als NAT zwischen LAN und Externennetz, die NAT sollte von der Bridge nicht beeinflußt werden.

Über die Suche hatte ich zwar etwas zu Bridging gefunden, bin mir aber jetzt nicht sicher ob dies auch für mein Vorhaben funktioniert?
#95
German - Deutsch / Re: Pi-Hole als System-DNS
September 08, 2019, 09:45:39 PM
Oke, hat es einen Grund warum du einen Fritz DNS Router vor der Sense hast oder verbindest du 2 Netzwerke via VPN miteinander?

Verstehe nicht den Grund das es kompliziert sein muss, würde sowie so keine Fritzbox hinter der FW betreiben...

Wäre das nicht einfacher?
Client -> Sense -> PiHole -> VPN/Fritz -> ISP    (So habe ich es gelöst)

oder per VPN Einwahl:
Client -> GW/VPN -> Sense -> PiHole -> Sense -> GW

mach mal einen nslookup bzw. dif vom client, der Sense und vom Pihole selbst, damit du sehen kannst wer deine DNS auflöst.

Es gibt eine Einstellung, die es verbietet einen override zu machen bei der DNS konfig, bin gerade beschäftigt aber ich kann gerne nach her nochmal nachsehen ob ich die Einstellung finde.


Edit:

Bei mir liefert ein  -> dig intel.de @127.0.0.1 -p 53                                   
; <<>> DiG 9.11.5-P4-5.1-Raspbian <<>> intel.de @127.0.0.1 -p 53
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 44143
;; flags: qr rd ra; QUERY: 1, ANSWER: 1, AUTHORITY: 0, ADDITIONAL: 1

;; OPT PSEUDOSECTION:
; EDNS: version: 0, flags:; udp: 4096
;; QUESTION SECTION:
;intel.de.                      IN      A

;; ANSWER SECTION:
intel.de.               900     IN      A       13.91.95.74

;; Query time: 412 msec
;; SERVER: 127.0.0.1#53(127.0.0.1)
;; WHEN: So Sep 08 21:51:59 CEST 2019
;; MSG SIZE  rcvd: 53


Ich denke dein Raspi macht das was er soll, das Problem müsste wo anders liegen

Edit2:

Dein Dnsmasq auf der Sense hast du als forwarder konfiguriert?
#96
German - Deutsch / Re: Pi-Hole als System-DNS
September 08, 2019, 06:05:00 PM
Wie hast du die FW Regeln definiert, es wundert mich das einerseits der Raspi rauskommt und DNS resolven kann aber die Sense nicht über den Raspi.

Hast du auch mal versucht den raspi ohne sense zu betreiben, worauf ich hinaus will ist, dass evtl. der Pi für sich selbst resolven kann aber ein Problem mit der Weiterreichung an den Client besteht.
#97
German - Deutsch / Re: Pi-Hole als System-DNS
September 08, 2019, 04:07:13 AM
Moin,

Du musst oder solltest sämtlichen DNS Traffic auf das Pi-Hole umleiten, per FW Rules versteht sich.

schau dir mal den Link an -> https://forum.opnsense.org/index.php?topic=9245.msg41626#msg41626

#98
Quote from: elektron on August 25, 2019, 07:38:41 PM

fb                  192.178.168.1 also standard, stellt die verbindung zum internet her

firewall           lan1 (ix0) 192.168.1.1    zum internen netzwerk
                     lan2 (ix1)                       soll zur fritzbox

Ich nehme mal an, das ix1 im selben subnet wie die fb liegt?

Ansonsten: Ich hatte bei erster Inbetriebnahme ebenfalls Probleme, was geholfen hat war eine komplette Neuinstallation der FW und die anschließende Konfiguration.

#99
Ok, dann sag ich schon mal vielen Dank, ich denke das sind für den Anfang sehr gute und brauchbare Tipps.

Eine Frage habe ich allerdings noch auf dem Herzen, wie sieht es dem Datenverkehr von Microsoft aus, hier im Lan sind neben Linux Rechner auch welche mit Win10 unterwegs. Ich habe häufig gelesen, dass Win10 nicht gerade sparsam bei der Übermittlung von privaten/geschäftlichen Informationen ist, welche dann auf den Microsoft Servern gespeichert und ausgewertet werden.

Ist es möglich mittels FW der Datensammlung von MS entgegen zusteuern und wenn ja wie geht man da konkret vor?
#100
Quote from: lfirewall1243 on August 20, 2019, 04:03:10 PM
Also das verschleiern wird mit dem Proxy glaube ich schwer, da er ja sozusagen nur Durchschleust und überwacht (außer er hat eine andere öffentliche IP, dann verscheierst du deine eigene). Zu dem Thema schau dir mal den Brave Browser an, der macht sowas glaube ich.

[...]

Ich habe schon öfter nach gedacht wie das funktioniert aber eine fertige Lösung habe ich keine dies bzgl. gefunden?

Wäre es möglich die Ports 80 und 443 auf einen ex. (Proxy) Server zu Mappen auf welchem (Squid) oder eine andere Software läuft, mit welcher dann die TCP Pakete manipuliert werden können? Es wäre glaube ich zu schön um wahr zu sein, wenn man damit auch Werbung entfernen könnte. :D

Im Grunde sind das doch einfach nur TCP-IP Pakete, dessen Inhalt verändert werden kann, ich verstehe nicht warum das Heutzutage immer noch so ein Problem ist, solche Server Dienste zu entwicklen.

Mit Squid welchen ich im Grunde als Cacheing und auch als HTTPS (intercepting) Proxy recht tauglich finde, hatte ich bereits etwas experimentiert, allerdings habe ich es zum Beispiel nicht geschafft die Client IP zu verbergen, oder mein Browser sowie offizielle IP-Adree haben micht verraten.

#  TAG: forwarded_for
forwarded_for off
Quote from: https://wiki.ubuntuusers.de/Squid/#Konfiguration[...] wird lediglich die lokale IP-Adresse hinter dem NAT-Router nicht mehr mitgesendet.


Naja, dennoch ein interessantes Thema, was mich schon länger beschäftgit.


QuoteProxy mit ClamAV ist auch ganz interessant sowie Postfix mit Rspamd als Mailgateway.

Das hört sich interessant an, der Mailgateway dient dann als Virenscanner und Malewareschutz?


Gut dann erstmal Danke für die Anregungen, würde mich über mehr Input sehr freuen ;)

VG
#101
Quote from: elektron on August 20, 2019, 03:20:58 PM
[...]
zwar geht alles anstandslos vonstatten und ich sehe das board und kann es ansprechen aber ich
komme einfach nicht auf die opnsense benutzeroberflaeche.
[...]

Wie meinst du das, kommst per serieller Schnittstelle drauf oder kannst deine FW anpingen?

Wenn du per Videoschnittstelle drauf gehst (insofern möglich) wie sieht deine Konfiguration aus?

VG
#102
QuoteHast ja danach alles richtig gemacht. :)

Danke dir, bin jetzt auch total happy das die Blockrate vom Pi Hole ordentlich rauf gegangen ist, von 20% auf knapp 40% :)
#103
Es gibt meinerseits noch einige kleine Fragen, die noch offen sind, deshalb gleich noch ein zweites Posting hinterher :)

Ist es möglich seine Browserinformationen mittels Squid-Proxy zu verschleiern um Tracking zu umgehen oder benötigt man dafür eine VPN-Verbindung? Die Benutzung diverser Browser kann das Tracken ebenfalls verschlechtern, bei letzterem ist Tracking auch durch Plugins und vom Browser weitergegebene Informationen wie zB. installiertes Betriebssystem möglich, kann das ein Proxy sinnvoll handlen?(Auch wenn man seinen Browser modifizieren kann, ist die Frage eher allg. zu verstehen, die Möglichkeit der Zentralisierung in Netzwerkumgebungen hat eben seine Vorteile;))

Welche Sicherheitsmaßnahmen bzw. Firewallregeln sind noch sinnvoll an der FW, instrusion detection soll sehr Leistungshungrig sein und schützt nur wenn man rechtzeitig informiert wird? Was sind so die minimum Konfigurationen die ihr empfehlen könnt?

Würde mich über ein paar informative Beiträge freuen. Grüße
#104
Oke jetzt gehts so wie ich es mir vorgestellt hatte, habe das hier https://forum.opnsense.org/index.php?topic=9245.msg41626#msg41626 umgesetzt und et voila, alles supi  8)

Habe auch versucht via dig xyz.com @8.8.8.8 die domains abzufragen, geht brav über's pi hole, also wurde in den query logs des holes verifiziert und in den Firewall log's tauchen keine 8.8.8.8 mehr auf.

Jedenfalls vielen Dank für die Hilfe und bis zum nächsten mal, achja wie kann man den Thread auf 'solved' setzen?

VG
#105
Quotene aber checke doch mal deine Clients - einer hat es wohl eingetragen.

In welcher Log kann ich das überprüfen, gerade wurden alle Clients überprüft und tatsächlich ein 'Übeltäter' ausgemacht. Jetzt sind auf allen Clients die richtigen DNS-Server konfiguriert, dennoch bekomme ich immer noch anfragen auf 8.8.8.8, ich vermute ein zusätzlich es Leak. Entweder von irgendeiner Software oder eines der drei Android Smartphones(wäre sogar plausibel google<->android).