Home
Help
Search
Login
Register
OPNsense Forum
»
International Forums
»
German - Deutsch
»
[Solved] Kurze Verständnisfrage Source bei Firewall-Regeln
« previous
next »
Print
Pages: [
1
]
Author
Topic: [Solved] Kurze Verständnisfrage Source bei Firewall-Regeln (Read 2743 times)
meschmesch
Full Member
Posts: 184
Karma: 5
[Solved] Kurze Verständnisfrage Source bei Firewall-Regeln
«
on:
December 03, 2021, 12:44:24 pm »
Hallo,
bei der Erstellung von Firewall-Regeln habe ich üblicherweise z.B. beim LAN-Interface als Source * stehen, da ja lle Geräte im LAN unter die Regel fallen. Was bringt mir hier explizit als Source "LAN NET" anzugeben?
Danke für die Klarstellung!
«
Last Edit: December 03, 2021, 05:03:54 pm by meschmesch
»
Logged
chemlud
Hero Member
Posts: 2486
Karma: 112
Re: Kurze Verständnisfrage Source bei Firewall-Regeln
«
Reply #1 on:
December 03, 2021, 01:48:01 pm »
Falls du restriktiv auf deinem LAN nur einzelne Ports freigibst würde die Regel dann audrücklich nur für das dortige Subnetz (die Subnetze auf dem Interface) gelten und nicht für ein Gerät mit IP ausserhalb dieses Netzes.
Logged
kind regards
chemlud
____
"The price of reliability is the pursuit of the utmost simplicity."
C.A.R. Hoare
felix eichhorns premium katzenfutter mit der extraportion energie
A router is not a switch - A router is not a switch - A router is not a switch - A rou....
meschmesch
Full Member
Posts: 184
Karma: 5
Re: Kurze Verständnisfrage Source bei Firewall-Regeln
«
Reply #2 on:
December 03, 2021, 02:01:00 pm »
Aber genau das verstehe ich nicht. Am LAN Interface liegt genau ein Netzwerk an, nämlich LAN z.B. 192.168.10.0/24. Woher soll jetzt also die andere IP kommen? Dann müsste ja quasi ein Rechner am gleichen Interface hängen und (woher auch immer) eine andere IP haben, die nicht aus dem eigentlich zugedachten Subnetz stammt?
Logged
mace
Newbie
Posts: 19
Karma: 0
Re: Kurze Verständnisfrage Source bei Firewall-Regeln
«
Reply #3 on:
December 03, 2021, 02:14:38 pm »
Hallo,
* any = alle IP Adressen
LAN net = das Netzwerk auf dem LAN interface
wenn LAN net als Source angegeben wird muss das auch explizit die Quelle sein
Beispiel:
auf dem LAN interface 192.168.10.1/24
Rechner 1 hat IP 192.168.10.54/24 (dhcp vom LAN)
Rechner 2 hat IP 192.168.50.44/24 (Statische IP)
bei (* any) trifft das auf Rechner 1 und Rechner 2 zu
bei (LAN net) nur auf Rechner 1
Logged
chemlud
Hero Member
Posts: 2486
Karma: 112
Re: Kurze Verständnisfrage Source bei Firewall-Regeln
«
Reply #4 on:
December 03, 2021, 02:19:11 pm »
...oder irgendein Kasper hängt einen Rechner in dein LAN mit einer statischen 10.0.0.72 und Gateway 192.168.10.1, der kommt nicht in's Kindernetz mit LANnet, mit * halt schon...
Logged
kind regards
chemlud
____
"The price of reliability is the pursuit of the utmost simplicity."
C.A.R. Hoare
felix eichhorns premium katzenfutter mit der extraportion energie
A router is not a switch - A router is not a switch - A router is not a switch - A rou....
meschmesch
Full Member
Posts: 184
Karma: 5
Re: Kurze Verständnisfrage Source bei Firewall-Regeln
«
Reply #5 on:
December 03, 2021, 02:27:24 pm »
...wobei wenn der Kasper sich doof stellt und einfach das meist voreingestellte DHCP verwendet, bekommt er ohnehin automatisch die IP aus dem richtigen Subnetz. Insofern fehlt mir im Moment noch die Phantasie, warum ich jetzt alle Regeln von * auf xxxNET setzen sollte
Logged
chemlud
Hero Member
Posts: 2486
Karma: 112
Re: Kurze Verständnisfrage Source bei Firewall-Regeln
«
Reply #6 on:
December 03, 2021, 02:35:44 pm »
Per MAC-Reservierung DHCP einschränken und "Enable static ARP". Ruhe im Karton, bis der Kasper eine valide MAC ausgekaspert hat, die aktuell nicht aktiv ist (sonst IP-Kollision). Aber wenn er das schafft, hat er auch das Internet verdient, meine ich...
Logged
kind regards
chemlud
____
"The price of reliability is the pursuit of the utmost simplicity."
C.A.R. Hoare
felix eichhorns premium katzenfutter mit der extraportion energie
A router is not a switch - A router is not a switch - A router is not a switch - A rou....
JeGr
Hero Member
Posts: 1945
Karma: 227
old man standing
Re: [Solved] Kurze Verständnisfrage Source bei Firewall-Regeln
«
Reply #7 on:
December 10, 2021, 02:59:53 pm »
> ...wobei wenn der Kasper sich doof stellt und einfach das meist voreingestellte DHCP verwendet, bekommt er ohnehin automatisch die IP aus dem richtigen Subnetz. Insofern fehlt mir im Moment noch die Phantasie, warum ich jetzt alle Regeln von * auf xxxNET setzen sollte
Weil man wie Chemlud richtig schreibt es immer mal haben kann, dass Fremdgeräte mit falscher IP sich in einem Netzabschnitt breit machen. DHCP klappt nicht - dann hast du APIPA Bereich mit 169.x.x.x. Wird normalerweise nicht geroutet, aber schon hast du ne falsche Adresse. Laptop war irgendwo mit und hat ne statische Adresse konfiguriert bekommen etc etc.
Es hat seinen Grund, warum man das auf logisch sinnvolle Adressen einschränken sollte
Gleiches Prinzip wie Bogons - sind IPs die nicht vorkommen sollten, also lass ich sie nicht rein. Genauso gibts IPs die innen nichts zu suchen haben, also lass ich sie eben nicht raus
Cheers
Logged
"It doesn't work!" is no valid error description!
- Don't forget to [applaud] those offering time & brainpower to help you!
Better have some *sense as no(n)sense!
If you're interested in german-speaking business support, feel free to reach out via PM.
Print
Pages: [
1
]
« previous
next »
OPNsense Forum
»
International Forums
»
German - Deutsch
»
[Solved] Kurze Verständnisfrage Source bei Firewall-Regeln