Menu

Show posts

This section allows you to view all posts made by this member. Note that you can only see posts made in areas you currently have access to.

Show posts Menu

Messages - ArminF

#166
Aloha,

you are welcome.

Interesting that you had to choose client cert.
Good that its working now.

"all ways lead to rome" we say here.

Cheers and happy config
armin
#167
Moin Dirk,

kein Problem. Never try never know is meine Devise!
Finde diese OPNsense  interessant und deren Einsatzmöglichkeiten breit gefächert.

JA. Proxy zum scannen wir schwierig wenn man kein offloading macht wie bei ner WAF.
URI oder Signaturen könnte man noch einbauen. Oder caching von updates. Bin noch hin- und hergerissen ob ich den Squid wieder abschalten wenn der plugin für Unbound läuft. Bei Bind hab ich keine Möglichkeit gefunden meine 3 lokalen DNS Einträge weiter nutzen zu können.

Ja zum zweiten. Hab gestern mit dem ClamAV noch herumgespielt aber danach hab ich ihn deinstalliert als ich das DNSBL am laufen hatte. Dazu auch die ganzen ACLs im Squid rausgeschmissen.

Unbound DNSBL muss ich noch genauer prüfen da ich seit gestern keine google search mehr machen kann... grummel...  Aber ich hab auch die Defaults am Unbound geändert. Naja bisher keinen Anruf von Frauchen das Ihr VPN nicht mehr geht. Glück gehabt.

Im Büro werd ich nächste Woche mal mein LAB umbauen und die OPNSense gegen die Sophos UTM ersetzen.
Da bin ich mal gespannt.

Im Vergleich zur Sophos XG welche ich vorher zuhause hatte fehlt mir das Log und die App Control von Sophos auf der OPNSense. Sensei hat mein System so eingefroren das nix mehr ging.

Wobei man halt bei der OPNSense andere Sachen wie die ACL/DNSBL hat wo die XG wiederrum nicht konnte.
Naja, man kann ja nicht immer gewinnen :)

Also Hau Rein und geniess den Tag
Armin
#168
German - Deutsch / Re: unbound DNSBL logging
February 11, 2020, 10:32:17 PM
Richi
vielleicht hilft Dir das. Ich seh den DNS request aber nicht den block.

Unbound - Extended statistics auf enabled und  Log Queries ebenfalls.
Danach hab ich es getestet.  Seite wurde nicht geladen und der Eintrag war im log.
Nur das es geblockt ist konnte ich nicht ahand des Eintrages erkennen.

Screenshots anbei.

gruss armin
#169
Hello,
what is the difference between using Squid with ACL blocklists (URL, Malware, Suspicious Sources) and DNSBL through a DNS like Unbound or bind?
Does it make sense to run both parallel? As far i understood both strategies act the same.

thank you!
A
#170
Maybe try to install the Unbound DNSLB plugin.

via console
pkg install os-unbound-plus-devel
#171
German - Deutsch / Re: unbound DNSBL logging
February 11, 2020, 06:50:02 PM
OK habs gefunden

via console -> pkg install os-unbound-plus-devel

Danach via Unbound konfigurieren und service neu starten.

Danke fürs "drauflupfen"
#172
Quote from: monstermania on February 11, 2020, 03:54:40 PM
Moin,
mal so als Alternative zum Proxy: https://www.routerperformance.net/opnsense/dnsbl-via-bind-plugin/
Ist deutlich ressourcenschonender als ein Proxy.  ;)

Gruß
Dirk

Dirk,
hab das noch gefunden "pkg install os-unbound-plus-devel" via console und dort nun den DNSLB am laufen.
mal sehen ob das geht...

armin
#173
German - Deutsch / Re: unbound DNSBL logging
February 11, 2020, 06:16:52 PM
Quote from: richi on January 24, 2020, 02:29:22 PM
Hallo,
bin neu hier :-) OPNsense newbie sozusagen.

Da ich bisher mit Pihole meinen DSN blocker hatte, jedoch jetzt das Thema Firewall angehen möchte bin ich eben hier gelandet.
Habe mir mit unbound DNS  das DNSBL plugin eingebaut und es funktioniert soweit.

Ich bin aber etwas verwöhnt von Pihole :-)
Ich möchte eine einfache Übersicht haben in der man sieht welche DNS anfragen gerade reinkommen. Wo sieht man das ?
Ich hatte eine Regel eingerichtet die ins Log requests vom LAN auf den DNS einen Log eintrag erzeugt, aber ich sehe nicht die angefragte domain.

Die kür wäre das man auch reagieren kann um manche trotzdem zu erlauben, oder weitere zu blocken.

Richi

Ciao Richi,

helf mir mal Bitte auf die Sprünge -> unbound DNS  das DNSBL plugin?

Wie haste das gemacht?

Danke
A
#174
Quote from: monstermania on February 11, 2020, 03:54:40 PM
Moin,
mal so als Alternative zum Proxy: https://www.routerperformance.net/opnsense/dnsbl-via-bind-plugin/
Ist deutlich ressourcenschonender als ein Proxy.  ;)

Gruß
Dirk

Dirk, einen hab ich noch.
So wie ich das verstehe schalte ich damit Unbound als DNS aus da ich ihn ja nicht mehr bräuchte.
Aber was mach ich dann mit meinen Static Entries/Overrides und dem DHCP?

Danke
#175
So direkt hab ich keine Lösung

aber hast Du mal probiert den paketfilter per Dashboard oder die interface groups neu zu starten.
Alternativ gibts es per SSH noch ne Option alle Services neu zu laden.

gruss A
#176
Quote from: monstermania on February 11, 2020, 03:54:40 PM
Moin,
mal so als Alternative zum Proxy: https://www.routerperformance.net/opnsense/dnsbl-via-bind-plugin/
Ist deutlich ressourcenschonender als ein Proxy.  ;)

Gruß
Dirk

mennoo.... monstermania  musst Du mich immer "wuschig" machen....
Und NU? jetzt muss ich wohl
#177
Aloha,

Was meint Ihr?
Da sich meine CPU langweilt und ich den Squid Proxy mit dem ClamAV laufen hab wollte ich mehr "bums" auf den scanner bringen um die loading/scan Zeiten zu reduzieren. Er scannt ja doch jedes Bildchen auf den Seiten..

Machen diese Werte Sinn?
ClamAV
Maximum number of threads running  -> auf 80
Maximum number of queued items -> auf 240 (dreimal threads)

iCAP
Start servers -> 3 auf 6

Die CPU zuckt ab und zu mal auf 50%. Ist ein Intel i3 4 Threads / 4 MB Cache

Danke
A
#178
German - Deutsch / Re: Hardware als "Anfänger"
February 11, 2020, 03:49:24 PM
Quote from: monstermania on February 11, 2020, 03:43:05 PM
Quote from: ArminF on February 11, 2020, 08:01:29 AM
Was ich noch suche ist eines wo man Nachts wenn alle pennen abschalten kann.
Unifi AP von Ubiquiti. So ein AC Lite gibt es ~ 90€, AC Pro ~ 150€
Funktionieren 1a und können u.a. zeitgesteuerte Profile. Damit läßt sich z.B. das Wifi für die Kinder dann ab 20Uhr abschalten. Mit dem Unifi Controller lassen sich auch dutzende AP verwalten. Damit funktioniert dann auch Wifi Handover problemlos.

Muchas Gracias!!  genau was ich suchte.. 

Wobei ich eher an meine Frau dachte als an meine Kinder ;)
#179
German - Deutsch / Firewall Rule - GMail und sein iOS
February 11, 2020, 03:03:49 PM
Salve,
nachdem ich mir nun ein wenig den Kopf zerbrochen hab fand ich dann doch eine Lösung.

Native Mail App - iOS - GMail sync.

Gmail auf iOS nutzt oAuth2 token.
Damit geht der "nomale" smtp/imap sync nicht mehr wenn man nur 467, 587 und 993 auf imap- und smtp.gmail.com freigibt.

Dazu muss man nun noch Port 443 (https) und den Host mail.google.com freigeben.

Falls jemand seinen Mailverkehr zugenagelt hat wie ich sollte der sync danach wieder gehen.

Die Androids welche GMail App nutzen sollte das nicht betreffen.

gruss A
#180
Quote from: bartjsmit on February 11, 2020, 01:31:53 PM
Have you looked at Letsencrypt? Its root CA is publicly trusted.

System, Firmware, Plugins, os-acme-client

Bart...

Thank you! Will take a look
A