Lan to Lan any

Started by greeno, June 07, 2021, 08:45:02 PM

Previous topic - Next topic
hi,

ich blocke ausgehend alles bis auf Standardports Web, eMail
ist es sinnvoll LAN to LAN any eine Regel zu erstellen damit die lokalen multi/broadcast wie

x.x.x.255:137
224.0.0.251
224.0.0.252
239.255.255.250

funktionieren?
danke


danke

Brauchst du nicht erlauben, da lokaler traffic deine OPNsense nicht erreicht, bzw. nicht ans Gateway geht.
Abgesehen von Broadcasts aber wozu?
(Unoffial Community) OPNsense Telegram Group: https://t.me/joinchat/0o9JuLUXRFpiNmJk

PM for paid support

ich habe gesehen, dass ich viele blocks im Firwall log habe von:


x.x.x.255:137
224.0.0.251
224.0.0.252
239.255.255.250

müssten diese nicht allow sein?

Quote from: greeno on June 08, 2021, 08:52:23 AM
ich habe gesehen, dass ich viele blocks im Firwall log habe von:


x.x.x.255:137
224.0.0.251
224.0.0.252
239.255.255.250

müssten diese nicht allow sein?
Wozu?
Wenn du möchtest, dass deine Firewall auf diese Broadcasts reagiert dann erlaube es. Solange deine FW aber keinen dementsprechenden Dienst dahinter anbietet macht das ganze wenig Sinn.
(Unoffial Community) OPNsense Telegram Group: https://t.me/joinchat/0o9JuLUXRFpiNmJk

PM for paid support

es ist wohl mehr eine Verständnisproblem,

habe ich damit keine Einschränkungen wenn interne Dienste / Geräte diese Broadcast nicht mehr versenden?

danke

Diese werden weiterhin versendet.

Beispiel:
Dein Handy sucht nach Lautsprechern im Netzwerk und schickt daher solche Boradcast Pakete an alle imNetzwerk. Wenn dort nun ein Lautsprecher ist wird er darauf antworten, da deine OPNsense aber kein Lautsprecher ist braucht die nicht antworten :)
(Unoffial Community) OPNsense Telegram Group: https://t.me/joinchat/0o9JuLUXRFpiNmJk

PM for paid support

ah das ist logisch... aber habe ich mich falsch informiert habe gelesen das Sachen mit apple und mdns und so sind... die gingen also nie zu "apple" raus ins WAN?

Broadcast und Multicast gehen NIE irgendwohin. Die funktionieren nur im gleichen Netzabschnitt. Einfach mal nachlesen, was Broadcast und Multicast sind und tun, dann wird das klarer. In dem Fall hört deine Firewall einfach nur intern Geblubber auf dem Kanal, den die eben an alle oder an viele (broad/multicast) Geräte raushauen und wer zuhören will hört zu. Nur weils die Firewall nicht annimmt, heißt das nicht, dass es andere Geräte im _gleichen_ Segment nicht hören. Untereinander reden die Geräte ja nicht über die Firewall sondern direkt miteinander.

Cheers
\jens
"It doesn't work!" is no valid error description! - Don't forget to [applaud] those offering time & brainpower to help you!
Better have some *sense as no(n)sense! ;)

If you're interested in german-speaking business support, feel free to reach out via PM.

ah gut erklärt so hab ichs auch verstanden :-)
danke

Hallo gemeinde. Möchte mich hier mal eben einklinken. Ich habe evtl ein ähnliches Problem und bin mir nicht sicher ob das ein Broadcast ist oder ein direkter Zugriff.

Ich habe einen HomePod 10.10.40.40. Eine Homebridge 10.10.50.10. Separate Vlans alles über die Opnsense. MDNS als dienst ist in der Opnsense aktiv. Die Handys / iMacs sind alle in anderen VLANS. Alle IOT Geräte sind im VLAN40IOT

Nun habe ich an der Firewall im Log das Problem das ich folgenden Eintrag sehe.

VLAN40WLANIOT      Jun 10 23:03:39   10.10.40.40:49688   10.10.50.10:33773   tcp   Default deny rule

Ich möchte aber diesen Trafik erlauben.

Ich habe eine Regel auf der Schnittstelle erstellt
Schnittstelle:VLAN40IOT
Richtung:in
IPV4
TCP/UPD
Quelle:10.10.40.40
Ziel: 10.10.50.10

er block den Traffic aber weiterhin. Hat hier jemand ne Idee oder gibt es evtl. Experten die Explizit SmartHome hinter der Firewall in unterschiedlichen VLAS betreiben. Das Thema Mans habe ich lange nciht gefunden mein Smart Home lag seit Einführung der OPNSense auf eis weil der mDNS nicht konfiguriert war.

Danke für jede Unterstützung.

IPV4
TCP/UPD
Quelle:10.10.40.40
Ziel: 10.10.50.10

Und wo ist der Port definiert? Oder wird einfach platt jeder Port erlaubt?
Zudem steht oben VLAN40-WLAN-IOT und unten VLAN40IOT. Was stimmt?

"It doesn't work!" is no valid error description! - Don't forget to [applaud] those offering time & brainpower to help you!
Better have some *sense as no(n)sense! ;)

If you're interested in german-speaking business support, feel free to reach out via PM.