Kein Social Media im Lan möglich

Started by weilander, September 12, 2024, 09:14:14 AM

Previous topic - Next topic
September 12, 2024, 09:14:14 AM Last Edit: September 12, 2024, 09:26:02 AM by weilander
Moin.

Die Sufu habe ich bemüht, bin aber leider nicht fündig geworden.

Zum Setting: OPNsense frisch aufgesetzt. GUEST und IOT als isolierte VLANs mit entsprechenden Regeln in der Firewall eingerichtet. Unter Floating IP-Blocklisten (nach https://www.heimnetz.de/anleitungen/firewall/opnsense/opnsense-ip-blocklisten-einrichten/ für LAN, GUEST, IOT konfiguriert). Bei Unbound DNS alle Blocklists aktiviert. Ansonsten alles so belassen, wie es war. Syncookies sind nicht aktiviert, was ja default ist.

Phänomene, auf die ich mir keinen Reim machen kann:

1) Mein Rechner zum Administrieren kann, wenn ich im LAN bin, bis auf X keine Social-Media-Seiten im Browser öffnen, ganz egal ob die IP-Blocklisten und DNS-Blocklisten aktiviert sind oder nicht. Ein anderer Rechner im IOT-Netzwerk kann das hingegen bei aktivierten Listen ohne Probleme.

2) Trotz aktivierter Firewall-Regel (block LAN net zu IOT net) kann ich die Firewall im IOT erreichen sowie Rechner dort fernsteuern, wenn ich im LAN bin. Ein Deaktivieren der anti-lockout rule bringt nichts.

Ich bin ein bisschen ratlos. Wenn Ihr ne Vermutung habt oder mehr Infos braucht, meldet Euch gerne.





Deine erste Regel für LAN erlaubt ALLES. Die greift auch als erstes, die Block-Regeln müssen oberhalb davon stehen.
kind regards
chemlud
____
"The price of reliability is the pursuit of the utmost simplicity."
C.A.R. Hoare

felix eichhorns premium katzenfutter mit der extraportion energie

A router is not a switch - A router is not a switch - A router is not a switch - A rou....

September 12, 2024, 10:55:02 AM #6 Last Edit: September 12, 2024, 11:12:47 AM by weilander
Quote from: chemlud on September 12, 2024, 10:31:53 AM
Deine erste Regel für LAN erlaubt ALLES. Die greift auch als erstes, die Block-Regeln müssen oberhalb davon stehen.

Danke für den Hinweis. Die beiden ersten Regeln bei LAN waren standardmäßig gesetzt. Nach verschieben komme ich nun nicht mehr per Fernzugriff auf Rechner im IOT. Danke!

Der Zugriff auf 192.xxx.xx.1 vom IOT geht, selbst wenn ich eine Block-Regel (LAN net auf IOT address) definiere.



Quote from: weilander on September 12, 2024, 10:55:02 AM

Der Zugriff auf 192.xxx.xx.1 vom IOT geht, selbst wenn ich eine Block-Regel (LAN net auf IOT address) definiere.

Keine Ahnung was 192.xxx.xx.1 ist, aber wenn du den Zugriff auf die GUI im IOT Netz blockieren willst, muss TCP von IOTnet auf IOTaddress port 80 und 443 blockiert werden. Ganz oben in der Liste.
kind regards
chemlud
____
"The price of reliability is the pursuit of the utmost simplicity."
C.A.R. Hoare

felix eichhorns premium katzenfutter mit der extraportion energie

A router is not a switch - A router is not a switch - A router is not a switch - A rou....

Quote from: chemlud on September 12, 2024, 11:29:24 AM
Keine Ahnung was 192.xxx.xx.1 ist, aber wenn du den Zugriff auf die GUI im IOT Netz blockieren willst, muss TCP von IOTnet auf IOTaddress port 80 und 443 blockiert werden. Ganz oben in der Liste.

Da haben wir uns missverstanden oder ich habe mich nicht klar ausgedrückt. Ich versuche es noch einmal deutlicher zu machen.

GUEST und IOT sind isoliert, siehe Regeln. Ich habe IOT net auf IOT address als Block definiert. Das funktioniert zuverlässig. Von Rechnern aus dem IOT- oder GUEST-Netz ist kein Zugriff auf die GUI bzw. die Weboberfläche der OPNsense (die jeweils unter xxx.xxx.xx.1 erreichbar ist) möglich. Wenn ich aber mit einem Rechner aus LAN auf die GUI bzw. die Weboberfläche der OPNsense im IOT- oder GUEST-Netz zugreife, wird der Zugriff trotz Regeln nicht blockiert.

Natürlich nicht - der Zugriff kommt ja vom LAN aus und der ist erlaubt.
Deciso DEC750
People who think they know everything are a great annoyance to those of us who do. (Isaac Asimov)

Quote from: Patrick M. Hausen on September 12, 2024, 12:06:09 PM
Natürlich nicht - der Zugriff kommt ja vom LAN aus und der ist erlaubt.

Heißt das, dass Block LAN net auf IOT net nicht für die GUI/Weboberfläche der Firewall gilt, sondern nur für den zugewiesenen Adressraum?

Denn wie ich oben geschrieben habe, konnte ich nach dem Verschieben der Block-Regeln nach oben aus dem LAN net zumindest nicht mehr auf Rechner im IOT net per Fernzugriff zugreifen.

..nach dem verschieben der regeln die states gelöscht? oder ggf. einfach einen reboot und nochmal probieren...
kind regards
chemlud
____
"The price of reliability is the pursuit of the utmost simplicity."
C.A.R. Hoare

felix eichhorns premium katzenfutter mit der extraportion energie

A router is not a switch - A router is not a switch - A router is not a switch - A rou....

September 12, 2024, 12:50:48 PM #12 Last Edit: September 12, 2024, 12:53:11 PM by weilander
Quote from: chemlud on September 12, 2024, 12:21:42 PM
..nach dem verschieben der regeln die states gelöscht? oder ggf. einfach einen reboot und nochmal probieren...

Reboot ändert leider nichts.

Könnte das an der Anti-Lockout-Rule legen? Die wird zumindest in den Logs beim Zugriffsversuch angezeigt.

Quote from: weilander on September 12, 2024, 12:16:32 PM
Heißt das, dass Block LAN net auf IOT net nicht für die GUI/Weboberfläche der Firewall gilt, sondern nur für den zugewiesenen Adressraum?
Sorry, da hatte ich zu schnell aus der Hüfte geschossen - sollte geblockt werden, da hast du recht.
Aber weshalb willst du eigentlich den Zugriff von LAN ins IoT Netz blocken statt nur umgekehrt? Normalerweise ist doch das IoT-Geraffel das nicht vertrauenswürdige.

Quote from: weilander on September 12, 2024, 12:16:32 PM
Könnte das an der Anti-Lockout-Rule legen? Die wird zumindest in den Logs beim Zugriffsversuch angezeigt.
Wahrscheinlich. Ich deaktiviere die grundsätzlich überall. Ich mag keine "Magie" in meiner Firewall. Wenn du auf LAN eine "allow" Regel hast, die auch das UI abdeckt, dann brauchst du die nicht.
Deciso DEC750
People who think they know everything are a great annoyance to those of us who do. (Isaac Asimov)

Hier: antilockout auf LAN. Trotzdem geht kein Zugriff auf die GUI in anderen lokalen Netzen. Einzige BLOCK rule ist eine generelle ipv4 Regel, wie oben gezeigt für LAN.
kind regards
chemlud
____
"The price of reliability is the pursuit of the utmost simplicity."
C.A.R. Hoare

felix eichhorns premium katzenfutter mit der extraportion energie

A router is not a switch - A router is not a switch - A router is not a switch - A rou....