IPS auf OPNsense, Divert-to, etc.

Started by Bob.Dig, September 19, 2026, 10:27:24 AM

Previous topic - Next topic
Ich möchte gerne IPS nutzen, zum ersten Mal auf der OPNsense. Mit das Erste worüber ich stolpere ist Divert-to. Was genau macht eine Firewallregel damit. Wird der Traffic damit vollständig umgeleitet zum IPS? Wenn ja, bedeutet das, dass das eigentliche Ziel den Traffic nicht mehr bekommt? Wo wäre dann der Nutzen.

Die Kiste, auf dem das laufen soll, ist zwar schwach, aber es gibt auch kaum Traffic, daran sollte es also nicht liegen, dass ich bis jetzt eher nicht weit gekommen bin.

Niemand hier, der IPS auf der OPNsense nutzt?

In der üblichen Stammtischrunde überwiegen m.W. die IDS/IPS-Verweigerer ;-)
Deciso DEC750
People who think they know everything are a great annoyance to those of us who do. (Isaac Asimov)

Deswegen frage ich ja hier, vielleicht erbarmt sich noch wer. Ich nutze es bereits anderswo, nun soll es auch mal auf der OPN sein.

Ich bin gerade auf der Suche nach eine WAF-Lösung, eventuell als Plugin auf OPNsense. Dabei ist mir auch das integrierte IDS/IPS in den Sinn gekommen, weil es auch eine vordefinierter Reihe Filter-Regeln mitbringt und auch lernfähig ist.
Aber ich habe mir wieder mal die Frage stellen müssen, welchen Sinn das bei verschlüsseltem Traffic haben kann. Filter auf Web-Applikationsebene dürften da nicht funktionieren, denke ich.
Oder entschlüsselst du den Datenstrom?

Ich wollte damit andeuten, dass die Regulars hier und die Stammtischrunde eine nichttriviale Schnittmenge haben 🙂
Deciso DEC750
People who think they know everything are a great annoyance to those of us who do. (Isaac Asimov)

Quote from: viragomann on Today at 07:04:43 PMIch bin gerade auf der Suche nach eine WAF-Lösung
Vielleicht ist das ja was für Dich:
https://www.youtube.com/watch?v=PDNMLmULm_M

Und nein, ich entschlüssle den Mail-Traffic zuvor nicht, aber es gibt trotzdem ein paar Hits, wenn nämlich sich irgendwas unverschlüsselt verbindet.
Auch interessant, dass es selten, dann aber oft mehrere Tage hintereinander zu IP-Blocks kommt, die offensichtlich in meinen massiven IP-Blocklisten nicht enthalten sind. Zugegeben kein Game-Changer, aber wenn ich die Ressourcen habe, warum nicht.

Nur was eben divert soll, ist für mich maximal unklar geblieben. Und irgendwer hier wird es doch nutzen, es wird ja immerhin mitgeliefert...

Today at 09:02:48 PM #7 Last Edit: Today at 09:10:39 PM by Monviech (Cedrik)
Die Opnsense hat auch eine WAF die direkt von uns gepflegt wird, halt in der Business edition.

https://docs.opnsense.org/vendor/deciso/opnwaf.html

Zum Thema IDS/IPS, am besten nur auf dem WAN interface anmachen, im Netmap mode (hat am wenigsten Probleme wenn man eine normalen intel nic und kein pppoe hat), und aus dem ET Pro oder ET Telemetry ruleset das anmachen was man braucht (am besten unter so 20-30k Regeln bleiben). Meiner Meinung nach sind alle anderen Regeln als die nicht so das wahre.

Und das wars auch schon, so richte ich es bei Kunden ein wenn sie Anfragen damit sie es auf der Anforderungscheckliste abhaken können.

Ob es was bringt kann man nur durch Messen des Ergebnisses herausfinden.

Divert-to wird hier erklärt:
https://docs.opnsense.org/manual/firewall.html#divert-to

Für einfache IDS konfigurationen ist netmap besser geeignet meiner Meinung nach, Divert to wird interessant wenn du ne risige Firewall hast und nur bestimmte flows inspekten willst um performance zu sparen / selektiver zu sein.

Hardware:
DEC740

Quote from: Bob.Dig on Today at 08:07:18 PMVielleicht ist das ja was für Dich:
https://www.youtube.com/watch?v=PDNMLmULm_M
Danke.
Diese wäre meine zweite Option nach der OPNWAF auf OPNsense.
Mein Problem mit Bunker Web ist allerdings, dass das alles in einer Public Cloud laufen muss, wobei die WAF-Instanz physisch getrennt von allen anderen zu laufen hat (Kunden-Vorgabe). D.h. ich müsste dafür eine eigene VM installieren.

Quote from: Bob.Dig on Today at 08:07:18 PMNur was eben divert soll, ist für mich maximal unklar geblieben.
"Divert to" war hier im Forum aber schon einige male Thema. Vermutlich wurde da auch erklärt, was es genau tut.

Quote from: Monviech (Cedrik) on Today at 09:02:48 PMDie Opnsense hat auch eine WAF die direkt von uns gepflegt wird, halt in der Business edition.

https://docs.opnsense.org/vendor/deciso/opnwaf.html
Ja, danke, werde ich mir als erstes ansehen.
Dafür brauche ich aber erst die Lizenz. Aktuell läuft da zum Test natürlich eine CE.
Hab mir aber heute schon eine 6.1 als Template vorbereitet, damit ich sofort auf BE upgraden kann.

Danke erst Mal.
Quote from: Monviech (Cedrik) on Today at 09:02:48 PMam besten nur auf dem WAN interface anmachen, im Netmap mode
Das möchte ich eher nicht machen, sondern das Ganze auf einem WireGuard-Interface betreiben. Mal sehen, ob das dann ohne netmap geht/gehen muss.
Bei mir hat divert in einem kurzen Test halt die Verbindung zum eigentlichen Ziel gekappt, ganz ohne Treffer. Mir ist auch noch nicht klar, warum das nur für 'ne große Kiste gut sein soll, denn ich möchte ja gerade bei 'ner kleinen Kiste performance sparen / selektiver sein. Aber gut, divert lass ich dann weg.