Generelle Frage zum Regelwerk

Started by johnydo, August 02, 2026, 10:25:53 AM

Previous topic - Next topic
Hallo zusammen,

sollte man als erste Globale-Regel eine Block Regel für die Firewall erstellen? Also alles was auf die Firewall selbst erlaubt ist wird ja über die automatischen Regeln erstellt. D.h. alles was danach auf die Firewall kommt soll blockiert werden.


Was willst du mit dieser Regel erreichen?

Hi,

naja, alles was nicht explizit auf die Firewall erlaubt soll verboten sein. Mein Hintergedanke war, wenn ich später im Regelwerk beispielsweise eine Regel erstelle die aus dem LAN nach Any zum Beispiel HTTPS darf. Dann würde ich ja auch per HTTPS auf die Firewall kommen? Könnte ja auch sein das man mal unbeabsichtigt eine Regel erstellt und daran nicht denkt...

Also alles was nicht explizit auf die Firewall darf, ist bereits verboten indem dafür keine Regel existiert.
Bis auf die automatischen Regeln, hast du im Auslieferzustand keine Freigaben in irgendeiner Richtung und Schnittstelle.

Das bedeutet, jeglicher Traffic (bis auf der, der bereits durch die automatischen Regeln erlaubt ist), den du irgendwann einmal freigeben willst, dafür musst du spezielle eigene Interface Regeln erstellen.

Und du wirst sicher nicht unbeabsichtigt mehr freigeben, als was für den jeweiligen Dienst, den du freigeben möchtest, notwendig ist, oder?

Schau dir in der Online-Dokumentation die Regelbearbeitung an und du wirst feststellen daß im Normalfall immer die erste passende Regel genutzt wird. Alles, was dahinterkommt, ist irrelevant.

Quote from: johnydo on August 02, 2026, 12:26:23 PMDann würde ich ja auch per HTTPS auf die Firewall kommen? Könnte ja auch sein das man mal unbeabsichtigt eine Regel erstellt und daran nicht denkt...

Das ist ein schlechtes Beispiel, auch wenn ich mir denken kann was du meinst, aber dieser Fall wird IMMER eintreten. Wenn du schlicht any/HTTPS erlaubst dann wird auch immer die WebUI wenn nicht auf anderen Port umgelegt mit freigegeben sein. Daran ändert auch eine Block any Regel danach nichts. Und davor bringt sie 2x nichts, denn dann würde gar nichts mehr erlaubt werden ;)

Da solltest du dir vielleicht einmal den generellen Regel-Flow anschauen, was wann wie in welcher Reihenfolge abgearbeitet wird. Prinzipiell kann man das relativ einfach zusammenfassen mit:
* alles was nicht implizit (via Regel) erlaubt ist wird geblockt
* Reihenfolge ist top down
* Regeln (Floating) gelten vor Regeln (Gruppen/Multi-Interface/[bspw.]VPNs) gelten vor Regeln auf einzelnem Interface

Cheers :)
"It doesn't work!" is no valid error description! - Don't forget to [applaud] those offering time & brainpower to help you!
Better have some *sense than no(n)sense at all! ;)

If you're interested in german-speaking business support, feel free to reach out via PM.

Merke: Bei Firewall-Regeln gibt es kein Sicherheitsnetz! Die müssen schon stimmen, d.h. man sollte wissen, was man tut.

Jede Allow-Regel zu viel kann Traffic passieren lassen, den man nicht wollte und jede Block-Regel zu viel kann Traffic blockieren, den man dringend benötigt hätte (deswegen ist meine Konsole immer "offen" - mit physischem Zugriff aufs Gerät ist alles andere eh nur ein Deckmantel).
Intel N100, 4* I226-V, 2* 82559, 16 GByte, 500 GByte NVME, Leox LXT-010H-D

1100 down / 450 up, Bufferbloat A+