OPNsense
  • Home
  • Help
  • Search
  • Login
  • Register

  • OPNsense Forum »
  • International Forums »
  • German - Deutsch (Moderator: Patrick M. Hausen) »
  • Firewall-Regeln, Paketzustand new,established, etc.
« previous next »
  • Print
Pages: [1]

Author Topic: Firewall-Regeln, Paketzustand new,established, etc.  (Read 3936 times)

Bytechanger

  • Full Member
  • ***
  • Posts: 240
  • Karma: 0
    • View Profile
Firewall-Regeln, Paketzustand new,established, etc.
« on: May 17, 2019, 03:56:52 pm »
Hallo,

ich steige gerade von Unifi USG auf OPNsense um.
Bei den Firewallregeln suche ich die Filter zum Zustand der Pakete, also:
  neu, hergestellt, ungültig, zugehörig
(NEW, ESTABLISHED, RELATED, INVALID)

(iptables -A OUTPUT -m state --state ESTABLISHED,RELATED -j ACCEPT)

wo finde ich die?

Greets

Byte
« Last Edit: May 17, 2019, 04:03:57 pm by Bytechanger »
Logged

superwinni2

  • Hero Member
  • *****
  • Posts: 546
  • Karma: 24
  • Netzwerk der Kindheit? - Draussen
    • View Profile
Re: Firewall-Regeln, Paketzustand new,established, etc.
« Reply #1 on: May 17, 2019, 11:16:21 pm »
Erstelle eine Firewallregel und schau mal ganz unten... da gibts nen Knopf der klappt die erweiterten Einstellungen auf...


Ich denk da wirst du das finden was du suchst ;)
Logged
Proxmox VE
i3-4030U | 16 GB RAM | 512 GB SSD | 500 GB HDD
i3-2350M | 16 GB RAM | 120 GB SSD | 500 GB HDD

FW VMs:
2 Cores | 1 GB RAM | 20 GB SSD

JeGr

  • Hero Member
  • *****
  • Posts: 1945
  • Karma: 227
  • old man standing
    • View Profile
Re: Firewall-Regeln, Paketzustand new,established, etc.
« Reply #2 on: May 20, 2019, 04:26:21 pm »
Andere Frage:

> Bei den Firewallregeln suche ich die Filter zum Zustand der Pakete, also:  neu, hergestellt, ungültig, zugehörig

wofür brauchst du die? Prinzipiell ist es toll das zu haben, aber was willst du abbilden, dass du zusätzlich IP States bräuchtest? TCP Flags könnte ich noch verstehen...
Logged
"It doesn't work!" is no valid error description! - Don't forget to [applaud] those offering time & brainpower to help you!
Better have some *sense as no(n)sense! ;)

If you're interested in german-speaking business support, feel free to reach out via PM.

fabian

  • Hero Member
  • *****
  • Posts: 2769
  • Karma: 200
  • OPNsense Contributor (Language, VPN, Proxy, etc.)
    • View Profile
    • Personal Homepage
Re: Firewall-Regeln, Paketzustand new,established, etc.
« Reply #3 on: May 20, 2019, 07:22:50 pm »
@JeGr: in iptables sind das die TCP-Zustände.

@Bytechanger: Musst du hier nicht explizit eintragen (und du kannst auch nicht drauf matchen). Du kannst aber pro Regel setzen wie du dein State-Tracking machen willst (keep state entspricht in etwa der Regel die du angegeben hast), daneben gibt's noch andere bzw. auch die Möglichkeit das zu deaktivieren wenn du das ernsthaft vor hättest.

Die Regel schaut übrigens in nftables so aus (falls du mal auf das neuere Linux-Firewall-System migrieren möchtest):

Code: [Select]
ct state {established, related} accept
Logged

JeGr

  • Hero Member
  • *****
  • Posts: 1945
  • Karma: 227
  • old man standing
    • View Profile
Re: Firewall-Regeln, Paketzustand new,established, etc.
« Reply #4 on: May 21, 2019, 12:19:57 pm »
> @JeGr: in iptables sind das die TCP-Zustände.

Was ja nichts an meiner Frage ändert, warum man die Zustände haben/filtern möchte? Flags wie gesagt kann ich nachvollziehen. Was will ich mit einer Regel zu einer bereits aufgebauten Verbindung machen? Der Corner-Case erschließt sich mir nicht ganz. Die Sensen sind ja gerade so gebaut, dass man nicht noch komplex mit States Regeln bauen muss/sollte. Daher die Rückfrage wofür überhaupt gewünscht, da vielleicht einfach falsche Annahme, dass man hier Regeln bauen muss, die überhaupt nicht notwendig sind? :)
Logged
"It doesn't work!" is no valid error description! - Don't forget to [applaud] those offering time & brainpower to help you!
Better have some *sense as no(n)sense! ;)

If you're interested in german-speaking business support, feel free to reach out via PM.

fabian

  • Hero Member
  • *****
  • Posts: 2769
  • Karma: 200
  • OPNsense Contributor (Language, VPN, Proxy, etc.)
    • View Profile
    • Personal Homepage
Re: Firewall-Regeln, Paketzustand new,established, etc.
« Reply #5 on: May 21, 2019, 05:31:04 pm »
Quote from: JeGr on May 21, 2019, 12:19:57 pm
Was ja nichts an meiner Frage ändert, warum man die Zustände haben/filtern möchte? Flags wie gesagt kann ich nachvollziehen.

In den Netfilter basierten Firewalls (nftables, iptables) brauchst du das, weil es per default nicht stateful ist. Die Regel erlaubt alles was unter PF keep state ist, sowie manche dinge die per DPI funktionieren (z. B. FTP Datenverbindungen).

Die Regel ist bei OPNsense NICHT notwending, da keep state der Standard ist (ESTABLISHED) und RELATED nicht unterstützt wird (braucht Anker und Helper wie zum Beispiel ftp-proxy).
Logged

JeGr

  • Hero Member
  • *****
  • Posts: 1945
  • Karma: 227
  • old man standing
    • View Profile
Re: Firewall-Regeln, Paketzustand new,established, etc.
« Reply #6 on: May 22, 2019, 05:06:25 pm »
@fabian Verstehe ich ja was du meinst ;) Ich fragte ja genau deshalb den OP was er damit umsetzen möchte, eben _weil_ ich davon ausgehe (wie so oft), dass "Neulinge" mit PF und OPN/pfsense immer etwas Probleme mit der Sichtweise haben, wie man die Regeln umsetzt und konfiguriert. Gerade dann wenn man von anderen Filtern kommt. Darum auch die Nachfrage und nicht schon "ja das kannst du da und da machen", denn das ist meistens genau _nicht_ das, was die meisten brauchen/wollen, sondern sie versuchen krampfhaft was nachzubauen, was gar nicht nötig ist :D
Logged
"It doesn't work!" is no valid error description! - Don't forget to [applaud] those offering time & brainpower to help you!
Better have some *sense as no(n)sense! ;)

If you're interested in german-speaking business support, feel free to reach out via PM.

Bytechanger

  • Full Member
  • ***
  • Posts: 240
  • Karma: 0
    • View Profile
Re: Firewall-Regeln, Paketzustand new,established, etc.
« Reply #7 on: May 23, 2019, 08:00:33 am »
Hallo und danke für die Antworten,

ich hattte als newbie zunächst vor, die Firewallregeln meines USG dort 1:1 abzubilden und war irriger Weise davon ausgegangen, dass das USG auch eine "statfull Firewall" hat.
Hätte man sich mehr mit dem Thema beschäftigt, hätte man schnell bemerkt, dass dem wohl nicht so ist :-(

Ich habe alles so hinbekommen wie gewollt.

Danke nochmal,

Greets

Byte
Logged

JeGr

  • Hero Member
  • *****
  • Posts: 1945
  • Karma: 227
  • old man standing
    • View Profile
Re: Firewall-Regeln, Paketzustand new,established, etc.
« Reply #8 on: May 23, 2019, 04:02:56 pm »
Gerne, ansonsten bei Umsetzungsfragen und -problemen einfach ein konkretes Beispiel und dann bekommt man das einfacher hin ;)
Logged
"It doesn't work!" is no valid error description! - Don't forget to [applaud] those offering time & brainpower to help you!
Better have some *sense as no(n)sense! ;)

If you're interested in german-speaking business support, feel free to reach out via PM.

  • Print
Pages: [1]
« previous next »
  • OPNsense Forum »
  • International Forums »
  • German - Deutsch (Moderator: Patrick M. Hausen) »
  • Firewall-Regeln, Paketzustand new,established, etc.
 

OPNsense is an OSS project © Deciso B.V. 2015 - 2024 All rights reserved
  • SMF 2.0.19 | SMF © 2021, Simple Machines
    Privacy Policy
    | XHTML | RSS | WAP2