Home
Help
Search
Login
Register
OPNsense Forum
»
International Forums
»
German - Deutsch
»
Firewall Regel Logik
« previous
next »
Print
Pages: [
1
]
Author
Topic: Firewall Regel Logik (Read 4287 times)
greeno
Jr. Member
Posts: 80
Karma: 0
Firewall Regel Logik
«
on:
October 17, 2018, 08:00:45 am »
hi zusammen,
ich habe noch eine Frage zu den Firewall Regeln...
die werden von oben nach unten abgearbeitet und beim ersten Treffer wird das Paket "ausgeführt"
bei Firewall > LAN
ist ja von LAN zu xxx
ich habe hier nach der Lockout Rule folgende Regel erstellt:
IPv4 TCP/UDP LAN net * * _Surfen_www (53, 80, 443) *
somit wird vom LAN _Surfen_www (53, 80, 443) to any erlaubt...
korrekt?
danach habe ich noch die Default Rules, diese lösen doch jetzt sowieso alles aus, oder?
IPv4 * LAN net * * * *
IPv6 * LAN net * * * *
sind die drinn damit von LAN mal grundsätzlich alles raus geht und löscht man die ?
danke
greenO
Logged
JeGr
Hero Member
Posts: 1945
Karma: 227
old man standing
Re: Firewall Regel Logik
«
Reply #1 on:
October 26, 2018, 12:11:26 pm »
Hi!
> die werden von oben nach unten abgearbeitet und beim ersten Treffer wird das Paket "ausgeführt"
Ja
> IPv4 TCP/UDP LAN net * * _Surfen_www (53, 80, 443) *
Prinzipiell nett, allerdings könnte man das ggf. in TCP und UDP sinnvoll trennen. 80/443 udp gibts keinen Grund für und tcp/53 sprechen nur Server.
> danach habe ich noch die Default Rules, diese lösen doch jetzt sowieso alles aus, oder?
Natürlich, steht ja auch in der Description
> sind die drinn damit von LAN mal grundsätzlich alles raus geht
Eben dies.
> löscht man die ?
Das liegt ganz an dir!
Gruß
Logged
"It doesn't work!" is no valid error description!
- Don't forget to [applaud] those offering time & brainpower to help you!
Better have some *sense as no(n)sense!
If you're interested in german-speaking business support, feel free to reach out via PM.
greeno
Jr. Member
Posts: 80
Karma: 0
Re: Firewall Regel Logik
«
Reply #2 on:
November 20, 2018, 07:58:01 pm »
>> IPv4 TCP/UDP LAN net * * _Surfen_www (53, 80, 443) *
>Prinzipiell nett, allerdings könnte man das ggf. in TCP und UDP sinnvoll trennen. 80/443 udp gibts keinen Grund für und tcp/53 sprechen nur Server.
also besser wäre demnach:
tcp 80/443
udp 53
>> danach habe ich noch die Default Rules, diese lösen doch jetzt sowieso alles aus, oder?
>Natürlich, steht ja auch in der Description
>> sind die drinn damit von LAN mal grundsätzlich alles raus geht
>Eben dies.
>> löscht man die ?
>Das liegt ganz an dir!
ich habe die nun deaktiviert. Somit gehen nur Ports 80/443/53 von meinem LAN raus...
nur damit ich das wirklich korrekt verstehe...
danke.
Logged
fabian
Hero Member
Posts: 2769
Karma: 200
OPNsense Contributor (Language, VPN, Proxy, etc.)
Re: Firewall Regel Logik
«
Reply #3 on:
November 20, 2018, 08:15:59 pm »
udp+tcp: 53, 443 (DNS (1), HTTPS via QUIC über UDP (2), sonst TCP)
tcp 80
Ist in deiner konfiguration vermutlich vernünftiger so.
(1) Üblicherweise UDP, wenn es nicht klappt (Verbindungsproblem, Datenmenge zu groß), wird automatisch auf TCP gewechselt - in den meisten Fällen reicht UDP. DNS musst du aber nicht global erlauben - hier reicht zur Firewall selbst.
(2) solltest du "in freier Wildbahn" noch nicht so häufig antreffen, außer du nutzt Google Services mit Chrome.
«
Last Edit: November 20, 2018, 08:17:32 pm by fabian
»
Logged
greeno
Jr. Member
Posts: 80
Karma: 0
Re: Firewall Regel Logik
«
Reply #4 on:
November 20, 2018, 08:21:13 pm »
oh, ich glaube das ich hier sowieso Fehler mache...
123, 993 etc. müsste doch auch offen sein... sonst kann ich nicht einmal eine Mail verschicken oder?
gibts eine Liste welche Ports UDP und welche TCP man für normal öffnen muss von LAN zu WAN
für Web, eMail und NTP ... brauchts noch mehr?
oder lässt ihr die Standardregeln ausgehend?
danke.
Logged
fabian
Hero Member
Posts: 2769
Karma: 200
OPNsense Contributor (Language, VPN, Proxy, etc.)
Re: Firewall Regel Logik
«
Reply #5 on:
November 20, 2018, 08:47:45 pm »
SSH würde ich auch aufmachen (für GitHub, VPS etc.), ICMP echo request fürs debuggen, die ganzen HTTP(S)-Alternativen (3000, 8000, 8080, 8443, 9000) kommen auch noch oft genug vor (musst du für dich testen). Ggf. bekommst du es irgendwann mit FTP zu tun -> dafür brauchst du dann einen Proxy.
Und dann gibt's natürlich noch die ganzen Spezialports für irgendwelche Spiele…
Logged
greeno
Jr. Member
Posts: 80
Karma: 0
Re: Firewall Regel Logik
«
Reply #6 on:
July 14, 2019, 09:47:19 pm »
hi, ich komme nochmals deswegen... ich versuche verzweifelt ein "Standard" Rule Set zu finden das mir helfen würde, welche Ports man öffnen sollte damit die Basics wie DNS, surfen, EMail, Zeit etc. gehen...
gibts das echt nicht?
vielen Dank für eure hiilfe
Logged
JeGr
Hero Member
Posts: 1945
Karma: 227
old man standing
Re: Firewall Regel Logik
«
Reply #7 on:
July 15, 2019, 10:37:10 am »
Nein, weil es keinen Standard gibt. Man kann auch schlecht einen definieren. Welcher soll das sein?
Standard-Internet-User: Darf... ja was? Nur Web? DNS? Mail? Muss Mail überhaupt? Vielleicht geht Mail über Webinterface, also doch nur HTTP/HTTPS, oder vielleicht gar nur HTTPS?
Der Einzige der weiß, was er machen will, sitzt vor dem Bildschirm und liest das gerade. Und der muss sich Gedanken darüber machen, was er will. Will er vom LAN ins Internet alles blockieren und nur das aufmachen, was unbedingt nötig ist? Die Policy findet man tatsächlich eher in Firmen. Privat hast du oftmals so eine Unmenge an Krempel der "einfach funktionieren soll", dass es kein einfaches "Template" gibt um alles abzudecken. Dann kommen Programme dazu, die ihre eigenen Ports mitbringen, Spiele, die ggf. noch eingehenden Traffic erlaubt haben wollen, etc. etc. - es bleibt also nichts anderes übrig als sich hinzusetzen und gezielt zu schauen, was man freigeben oder blocken möchte. Dann einen Plan zu machen und den dann umzusetzen
Grüße
Logged
"It doesn't work!" is no valid error description!
- Don't forget to [applaud] those offering time & brainpower to help you!
Better have some *sense as no(n)sense!
If you're interested in german-speaking business support, feel free to reach out via PM.
greeno
Jr. Member
Posts: 80
Karma: 0
Re: Firewall Regel Logik
«
Reply #8 on:
July 15, 2019, 10:07:18 pm »
hi, danke das versteh ich ja grundsätzlich schon...
ich dachte eher an so nen Formeintrag oder Seite die vielleicht eine gute Liste hat wo man sieht welche Ports und Protokolle z.b. wirklich zusammen gehören und evtl. auch welche Dienste das sind...
ciao
Logged
JeGr
Hero Member
Posts: 1945
Karma: 227
old man standing
Re: Firewall Regel Logik
«
Reply #9 on:
July 16, 2019, 01:04:30 pm »
Wenn sie sauber angemeldet sind, in der offiziellen IANA List der Ports:
https://en.wikipedia.org/wiki/List_of_TCP_and_UDP_port_numbers
Wenn nicht bleibt dir nur die Applikation zu suchen ob und welche Ports diese zur Funktion benötigt.
Logged
"It doesn't work!" is no valid error description!
- Don't forget to [applaud] those offering time & brainpower to help you!
Better have some *sense as no(n)sense!
If you're interested in german-speaking business support, feel free to reach out via PM.
Print
Pages: [
1
]
« previous
next »
OPNsense Forum
»
International Forums
»
German - Deutsch
»
Firewall Regel Logik