Home
Help
Search
Login
Register
OPNsense Forum
»
International Forums
»
German - Deutsch
»
GästeNetzwerk einschränken
« previous
next »
Print
Pages: [
1
]
2
Author
Topic: GästeNetzwerk einschränken (Read 9813 times)
Micky
Jr. Member
Posts: 99
Karma: 11
GästeNetzwerk einschränken
«
on:
April 23, 2017, 03:56:54 pm »
Hallo @all,
betreibe seit einigen Monaten OPNsense (17.1.4) auf einer APU2C4. Alles läuft stabil und zuverlässig. Nun habe ich eine seperates GästeLAN auf der OPT1 eingerichtet und diverse Regeln formuliert.
Leider funktionieren diese nicht so wie sie sollen... Ich möchte den Zugriff auf das LAN Netzwerk verhinden, trotz der dazugehörigen Regel kann ich aus dem GästeNetzwerk auf LAN-Geräte zugreifen. Könnte mal jemand nen Blick drauf werfen, wo der Fehler liegen könnte? Steh grad bissl auf dem Schlauch... Danke
Grüße M.
Logged
fabian
Hero Member
Posts: 2769
Karma: 200
OPNsense Contributor (Language, VPN, Proxy, etc.)
Re: GästeNetzwerk einschränken
«
Reply #1 on:
April 23, 2017, 04:27:57 pm »
Was sein könnte, ist, dass du über den Proxy rüber kommst.
Logged
Micky
Jr. Member
Posts: 99
Karma: 11
Re: GästeNetzwerk einschränken
«
Reply #2 on:
April 23, 2017, 04:39:47 pm »
Mhmm, ich dachte immer die Regeln werden von oben -> unten abgearbeitet?
Hättest du zufällig ne Idee, wie ich das trotz WebProxy lösen könnte?
Grüße M.
Logged
fabian
Hero Member
Posts: 2769
Karma: 200
OPNsense Contributor (Language, VPN, Proxy, etc.)
Re: GästeNetzwerk einschränken
«
Reply #3 on:
April 23, 2017, 06:00:43 pm »
Würde in den NAT-Regeln einfach keine Ziele nach RFC1918 umleiten. Die Regeln werden ja von oben nach unten abgearbeitet aber das Ziel ist ja 127.0.0.1 und nicht das LAN da du ja ein DNAT hast.
Logged
Micky
Jr. Member
Posts: 99
Karma: 11
Re: GästeNetzwerk einschränken
«
Reply #4 on:
April 23, 2017, 08:12:33 pm »
Danke für den Tipp bzgl. RFC1918. Kannst du mir verraten, wo ich die Option finde? :-) werd es dann testen und berichten.
Grüße M.
«
Last Edit: April 23, 2017, 08:15:17 pm by Micky
»
Logged
Micky
Jr. Member
Posts: 99
Karma: 11
Re: GästeNetzwerk einschränken
«
Reply #5 on:
April 24, 2017, 10:11:57 pm »
Fabian? Kannst du mir sagen, wo/wie ich die von dir angesprochene NAT Regel anlegen kann?
Ich habe heut noch noch etwas rumprobiert. An der OPT1 Schnittstelle hängt per PowerLAN WLAN Adapter (dlan pro wireless+) ein kleiner raspberry (per LAN direkt am Adapter angebunden). Wenn ich mich per SSH auf dem pi anmelde kann ich die Regeln per Ping prüfen und generell scheinen Sie hier zu funktionieren. Dieser PowerLAN WLAN Adapter bietet gleichzeitig den Zugang per GästeWLAN. Und komischerweise greifen die Regeln für alle hier angemeldeten Clients nicht. Jemand eine Idee?
Danke und Grüße M.
«
Last Edit: April 24, 2017, 10:33:42 pm by Micky
»
Logged
monstermania
Hero Member
Posts: 524
Karma: 47
Re: GästeNetzwerk einschränken
«
Reply #6 on:
April 25, 2017, 08:19:29 am »
Hallo Micky,
ich habe mein Gäste-WLAN wie folgt eingeschränkt (siehe Screenshots)
1. Alias für RFC1918 Netzwerke eingerichtet
2. FW Regel, die den Zugriff auf RFC1918-Netzwerke blockt im Gäste-WLAN eingerichtet
Scheint soweit auch Alles zu funktionieren.
Gruß
Dirk
Logged
fabian
Hero Member
Posts: 2769
Karma: 200
OPNsense Contributor (Language, VPN, Proxy, etc.)
Re: GästeNetzwerk einschränken
«
Reply #7 on:
April 25, 2017, 08:32:39 am »
ja, mit transparentem proxy brauchst du aber noch eine no-rdr Regel in den Portweiterleitungen für RFC1918 Adressen
Logged
Micky
Jr. Member
Posts: 99
Karma: 11
Re: GästeNetzwerk einschränken
«
Reply #8 on:
April 25, 2017, 06:49:52 pm »
@dirk: vielen Dank, habe die Aliases und die Regel angelegt, Symptom bleibt das Gleiche wie vorher...
@fabian: wie müsste denn die Regel ausschauen?
Grüße M.
Logged
Micky
Jr. Member
Posts: 99
Karma: 11
Re: GästeNetzwerk einschränken
«
Reply #9 on:
April 25, 2017, 06:56:11 pm »
Nachtrag:
habe folgende Regel erstellt:
Kein-RDR aktiviert, OPT-Schnittstelle -> Source OPT Schnittstelle Netzwerk -> Target RFC1918 Aliases (Ports+Protokolle = any)
Ergebnis: scheint zu funktionieren... Passt die Regel?
Grüße M.
Logged
fabian
Hero Member
Posts: 2769
Karma: 200
OPNsense Contributor (Language, VPN, Proxy, etc.)
Re: GästeNetzwerk einschränken
«
Reply #10 on:
April 25, 2017, 07:02:40 pm »
ja, die regel passt - wenn du noch die ports einstellst, hat das Ganze weniger Nebenwirkungen
Logged
Micky
Jr. Member
Posts: 99
Karma: 11
Re: GästeNetzwerk einschränken
«
Reply #11 on:
April 25, 2017, 07:05:06 pm »
was meinst du mit "Nebenwirkungen"?
Logged
fabian
Hero Member
Posts: 2769
Karma: 200
OPNsense Contributor (Language, VPN, Proxy, etc.)
Re: GästeNetzwerk einschränken
«
Reply #12 on:
April 25, 2017, 07:46:05 pm »
das du NAT für Dinge deaktivierst, die du ursprünglich nicht wolltest.
Wenn unter dieser Regel eine kommt eine andere Regel kommt, die dadurch nie zum Zug kommt aber eigentlich gewollt ist.
Logged
Micky
Jr. Member
Posts: 99
Karma: 11
Re: GästeNetzwerk einschränken
«
Reply #13 on:
April 25, 2017, 08:36:55 pm »
ok, danke für die Info.
Logged
Micky
Jr. Member
Posts: 99
Karma: 11
Re: GästeNetzwerk einschränken
«
Reply #14 on:
April 25, 2017, 11:12:49 pm »
Leider zu früh gefreut. Irgendwo ist hier noch der Wurm drin, könnt bitte jemand nochmal nen Blick auf die NAT Regeln und die Regeln der OPT1 werfen?
«
Last Edit: April 25, 2017, 11:15:49 pm by Micky
»
Logged
Print
Pages: [
1
]
2
« previous
next »
OPNsense Forum
»
International Forums
»
German - Deutsch
»
GästeNetzwerk einschränken