BIOS Einstellungen - Hardening/Vorbereitung OPNSense Installation

Started by johnydo, Today at 10:09:09 AM

Previous topic - Next topic
Hallo zusammen,

ich bin noch neu im Thema OPNSense, und habe nun eine neue Firewallhardware als vorübergehende "Testumgebung" aufgebaut. Ursprünglich komme ich von pfSense und hatte bisher immer Netgate Geräte. Daher bin ich aktuell mich noch am zurechtfinden. Mein erster Eindruck von OPNSense ist super ;).

Im Vorfeld hatte ich mich schon etwas eingelesen was die Hardware betrifft. Ich wollte ein System mit sechs Interfaces, daher habe ich mich für ein Mainboard mit zwei LAN-Anschlüssen entschieden und einer Intel PCIe-Karte mit weiteren vier LAN-Anschlüssen. Als CPU kommt eine Intel Core i5 zum Einsatz und das ganze habe ich in ein 19" Gehäuse (1HE) gepackt. Sofern jemand an der genauen Hardwarekonfig Interesse hat kann ich das gerne einstellen...

So nun aber zu meiner Frage bzw. eurer Hilfe die ich benötige. Ich habe alle Einstellungen die ich im BIOS vorgenommen habe hier zusammengetragen mit der Bitte das Ihr mal schaut ob das so passt.

BIOS Firmware ist die aktuellste eingespielt worden...

Advanced – Onboard Devices Configuration
LAN1 Controller   > Aktivieren
LAN2 Controller   > Aktivieren
Azalia HD Audio   > Deaktivieren
Intel Smart Sound Technology > Deaktivieren
WLAN + Bluetooth > Deaktivieren

Advanced – CPU Configuration
Hyper-Threading   > Deaktivieren
Active Processor Cores > All
Active Efficient-Cores > 0
Intel Virtualization Technology   > Deaktivieren
VT-d > Deaktivieren
Enhanced SpeedStep > Aktivieren
Intel Speed Shift Technology > Aktivieren
Turbo Mode > Aktivieren
C States > Aktivieren
Package C State limit > Auto
Boot Performance Mode > Max Non-Turbo Performance

Advanced – Trusted Computing
TPM Support > Aktivieren

Advanced – AMT Configuration
Zuerst habe ich Unconfigure AMT/ME durchgeführt, und im Nachgang dann alles deaktivert.

Intel AMT > Deaktvieren
USB Provisioning of AMT > Deaktvieren
Unconfigure AMT/ME > Deaktvieren

Advanced – Network Stack Configuration
Network Stack > Deaktivieren

Security
Supervisor Password > Aktivieren
User Password > Aktivieren
System Firmware Update > Deaktivieren
EC Firmware Update > Deaktivieren
Secure Boot > Deaktivieren

Power – Power Settings
Power Failure Recovery > Always On
LAN > Deaktivieren


Bei Fragen zur Hardware sollte immer erwähnt werden, was ihre Aufgabe ist.

Quote from: johnydo on Today at 10:09:09 AMHyper-Threading   > Deaktivieren
Hyperthreading kann je nach betreibener Software ein Vorteil sein, bspw. für Suricata. Ein Nachteil ist es meines Wissens selten.

i5 kenne ich mit 2, 4 und 6 Kernen. Wenn du einen 6-Kerner hast, wird HT bei normaler Beanspruchung aber auch nicht mehr viel bringen.

Quote from: johnydo on Today at 10:09:09 AMTPM Support > Aktivieren
Ich glaube nicht, dass OPNsense davon einen Nutzen hat. Aber vielleicht übersehe ich etwas.

Hi,

ja, die CPU hat echte 6 Cores. Soweit ich das über Google etc. gefunden haben schreiben viele aus Sicherheitsgründen sollte man Hyper-Threading auf einer Firewall abschalten, da Hyper-Threading bezüglich Leistung keinen großen Mehrwert bietet. Inwiefern dadurch mehr Sicherheit entsteht kann ich aber nicht beurteilen :).

Bei TPM hatte ich bereits gelesen das es keinen Unterscheid macht ob an oder aus, zum aktuellen Zeitpunkt nutzt OPNSense das nicht. Aber man sollte es aktivieren da es eventuell irgendwann mal eine Rolle spielen könnte...