Home
Help
Search
Login
Register
OPNsense Forum
»
International Forums
»
German - Deutsch
»
Firewall funktioniert nicht
« previous
next »
Print
Pages: [
1
]
Author
Topic: Firewall funktioniert nicht (Read 2494 times)
meschmesch
Full Member
Posts: 184
Karma: 5
Firewall funktioniert nicht
«
on:
September 25, 2020, 10:18:16 am »
Hallo,
ich habe das Problem, dass die Firewall nicht funktioniert. Zum Testen hatte ich für eine einzelne IPv4 Adresse im Lan angegeben, dass sämtlicher Verkehr zum WAN blockiert werden soll. Also IPv4* IN Port * Destination WAN net. Ein Ping zu 8.8.8.8 wird hierdurch nicht geblockt. Wenn ich nun statt WAN net konkret die 8.8.8.8 als single host Adresse angebe, funktioniert die Regel.
Was mache ich falsch? Wo liegt der Denkfehler?
Danke und viele Grüße
Meschmesch
Logged
superwinni2
Hero Member
Posts: 546
Karma: 24
Netzwerk der Kindheit? - Draussen
Re: Firewall funktioniert nicht
«
Reply #1 on:
September 25, 2020, 10:24:56 am »
Hallo meschmesch
dein Fehler liegt in deiner Logik. Das Ziel (Destination) deines Paketes geht an 8.8.8.8 und nicht an WAN Net.
Logged
Proxmox VE
i3-4030U | 16 GB RAM | 512 GB SSD | 500 GB HDD
i3-2350M | 16 GB RAM | 120 GB SSD | 500 GB HDD
FW VMs:
2 Cores | 1 GB RAM | 20 GB SSD
meschmesch
Full Member
Posts: 184
Karma: 5
Re: Firewall funktioniert nicht
«
Reply #2 on:
September 25, 2020, 10:28:28 am »
Hallo, ok. Wie müsste ich dann die Regel definieren, dass jeglicher Verkehr ins Internet blockiert wird?
Logged
superwinni2
Hero Member
Posts: 546
Karma: 24
Netzwerk der Kindheit? - Draussen
Re: Firewall funktioniert nicht
«
Reply #3 on:
September 25, 2020, 10:36:25 am »
Naja...
ich würde einen Berech definieren (Alias) was z.B. Internet ist oder was Intern ist.
Ich habe hierfür ein Alias "RFC1918" in denen die privaten Adressbereiche enthalten sind.
Diesen dann entspechend einer Regel benutzen, dass alles was nicht an RFC1918 geht zu blockieren ist.
Ps. Ich würde jedoch eher mit "zulassen" Regeln arbeiten statt mit "verbieten". Ist jedoch vom Unfeld abhängig.
Sprich eher den Jetzigen "Alles darf nach extern" Bereich löschen bzw. verkleinern.
Logged
Proxmox VE
i3-4030U | 16 GB RAM | 512 GB SSD | 500 GB HDD
i3-2350M | 16 GB RAM | 120 GB SSD | 500 GB HDD
FW VMs:
2 Cores | 1 GB RAM | 20 GB SSD
meschmesch
Full Member
Posts: 184
Karma: 5
Re: Firewall funktioniert nicht
«
Reply #4 on:
September 25, 2020, 10:46:13 am »
OK, das tut. Problem insofern gelöst. Die Frage ist nur, wo liegt mein Denkfehler? Ich "dachte", dass WAN net alles beinhaltet, was als Netzwerk hinter dem WAN liegt. Oder anders ausgedrückt dachte ich, dass ich im Falle eines Gast-Netzwerks eine Regel erstellen kann, die Verkehr zwischen "GAST" und "LAN" blockiert, indem ich als zu blockierendes Ziel "LAN net" angebe.
Was ist denn mit Lan net, Wan net usw. bei den Regeln gemeint?
Logged
superwinni2
Hero Member
Posts: 546
Karma: 24
Netzwerk der Kindheit? - Draussen
Re: Firewall funktioniert nicht
«
Reply #5 on:
September 25, 2020, 10:50:23 am »
Na das Netzwerk des entsprechenden Interfaces...
Das mit der GAST und LAN Logik passt soweit. Aber das Internet ist ja mehr als nur der Netzbereich deines WANs. (Es hängen ja hinter dem Router des Providers weitere Router etc. zu anderen Netzen.)
Logged
Proxmox VE
i3-4030U | 16 GB RAM | 512 GB SSD | 500 GB HDD
i3-2350M | 16 GB RAM | 120 GB SSD | 500 GB HDD
FW VMs:
2 Cores | 1 GB RAM | 20 GB SSD
meschmesch
Full Member
Posts: 184
Karma: 5
Re: Firewall funktioniert nicht
«
Reply #6 on:
September 25, 2020, 10:57:45 am »
ok kapiert. Danke für die Hilfe!
Logged
superwinni2
Hero Member
Posts: 546
Karma: 24
Netzwerk der Kindheit? - Draussen
Re: Firewall funktioniert nicht
«
Reply #7 on:
September 25, 2020, 10:59:03 am »
Gerne
Viel Erfolg beim Konfigurieren!
Logged
Proxmox VE
i3-4030U | 16 GB RAM | 512 GB SSD | 500 GB HDD
i3-2350M | 16 GB RAM | 120 GB SSD | 500 GB HDD
FW VMs:
2 Cores | 1 GB RAM | 20 GB SSD
meschmesch
Full Member
Posts: 184
Karma: 5
Re: Firewall funktioniert nicht
«
Reply #8 on:
September 25, 2020, 11:07:01 am »
Danke. Mir kam gerade noch eine Frage, wie ist denn die Reihenfolge bei der Prüfung? Zuerst Intrusion Detection auf WAN Interface und dann Firewall auf WAN Interface oder andersrum?
Logged
superwinni2
Hero Member
Posts: 546
Karma: 24
Netzwerk der Kindheit? - Draussen
Re: Firewall funktioniert nicht
«
Reply #9 on:
September 25, 2020, 11:09:01 am »
Das kann ich dir nicht beantworten... Würde mich jedoch auch interessieren...
Ansonsten probieren...
Ich glaube aus meinen Test von vor über einem Jahr, dass zuerst die IDS/IPS kommt und dann die FW....
Logged
Proxmox VE
i3-4030U | 16 GB RAM | 512 GB SSD | 500 GB HDD
i3-2350M | 16 GB RAM | 120 GB SSD | 500 GB HDD
FW VMs:
2 Cores | 1 GB RAM | 20 GB SSD
JeGr
Hero Member
Posts: 1945
Karma: 227
old man standing
Re: Firewall funktioniert nicht
«
Reply #10 on:
September 25, 2020, 02:07:41 pm »
> Danke. Mir kam gerade noch eine Frage, wie ist denn die Reihenfolge bei der Prüfung? Zuerst Intrusion Detection auf WAN Interface und dann Firewall auf WAN Interface oder andersrum?
Soweit ich weiß, ja. Das IDS greift sich normalerweise via netmap mit dem Treiber der physikalischen Karte selbst die Pakete noch bevor sie das OS/Kernel abbekommt. Das gilt aber natürlich nur für eingehenden Filter auf physikalischem Interface. Würde man ausgehend zum LAN hin filtern, wäre zuerst das ganze OS, PF etc. dran und am Ende wenn das Paket zur Netzwerkkarte gegeben wird kommt es beim IDS an.
Aber von WAN Seite aus betrachtet, ja, müsste Suricata das Paket zuerst abbekommen noch ohne NAT oder irgendwelches Filtering. So verworfene Pakete kommen dann gar nicht mehr erst in die Filter Queue oder ins Userland an.
Logged
"It doesn't work!" is no valid error description!
- Don't forget to [applaud] those offering time & brainpower to help you!
Better have some *sense as no(n)sense!
If you're interested in german-speaking business support, feel free to reach out via PM.
Print
Pages: [
1
]
« previous
next »
OPNsense Forum
»
International Forums
»
German - Deutsch
»
Firewall funktioniert nicht