Die andere Frage stellt sich mir, ob die FB auch die Anfrage weiterleitet an die OPNSense via OPNVPN.Ich weiß nicht ob die Einstellung für exposed Host reicht und die FB das eifnach durchreicht.
Wieso legst du die Regeln als Floating an?Die IPv6 Regeln kannst du dir gefühlt auch sparen, da du dafür zu weit von den öffentlichen IPv6 weg bist.Die hätte ja wenn die FB und würde ein /64 vielleicht noch an die OPNsense weitergeben. Das du dann etwas kleineres als das dann noch sinnvoll weiter verteilen kannst ist sehr unwahrscheinlich.
Auf dem WAN Interface legst du deine Freigabe für dein OpenVPN an SOURCE würde ich (sofern du nicht in weiteren Ländern Urlaub machst) auf einen GEOIP Alias DACH (Deutschland/Östereich/Schweiz begrenzen) SOURCEPORT HIGHPORTS DESTINATION THIS FIREWALL OPENVPN. Du kannst auch einen weiteren ALIAS anlegen PUB_SERVICEPORTS in den du OPENVPN/HTTPS/SSH legst. Dann brauchst du nur eine Regel für eingehenden Traffic.
Für den Zugriff ins Internet legst du auf dem jeweiligen Interface (WLAN/LAN) je eine Regel an wie ich zuvor schrieb HIGHPORTS auf ALLOWEDPORTS an. Nur IPV4 TCP/UDP.Wenn du Hosts im Internet Pingen musst, kannst du eine weitere Regel anlgegen IPv4 ICMP ECHO REQUEST.
Pingen dürfen die Kinder immer ;-)
Ich hab jedoch zusätzlich den Traffic über ein VPN ausgehend gerouted, da ich jetzt schon Sorgen hab wenn "Kumpels" Tablets/Laptops mitbringen das sie mir nicht irgendwelche Torrents o.ä. über die Leitung saugen und damit rechtliche Probleme ins Haus holen. Das fängt ja heute schon bei Streamingportalen an.
Das lässt sich relativ einfach testen: Handy ist nicht im WLAN und dann probierst du eine VPN-Verbindung aufzubauen. Verbessern lässt sich das ganze noch, wenn du unter Paketaufzeichnung aktivierst und schaust, ob was ankommt. Damit klärst du beide Fragen auf einmal.
D.h. das ich z.b über das Handy Netz (LTE what ever) eine OpenVPN Verbindung aufbauen muss.Einen OpenVPN Client müsste ich dann auf dem Handy einrichten, den Server auf der OPNSense, richtig?
@fabianes geht um Home-Use da ist keiner der aus den USA (außer vielleicht wenn man selbst dahin in Urlaub fährt) auf einen Webserver zugreifen müsste. Hat er auch nicht geschrieben das er irgend eine Art Webserver dort direkt betreibt.
IPv6 blocke ich, weil ich das solange denn möglich aus dem privaten Netz raushalten will. Denn* ich will keine direkte Zuordnung von einzelnen Teilnehmern meines Netzes zu deren surf Angewohnheiten* ich will meinen Traffic über VPN NATen aus genau dem selben Grund
das mit dem Tunnel über ICMP ist richtig, macht aber auch keinen unterschied, denn es geht ja auch über Tor/SSL VPN weiter nach draußen. Erfüllt dann auch den gleichen Zweck. Wenn meine Kinder so weit sind (Hut ab)
Ich tippe mal darauf das du keine Kinder hast, denn sonst wirst du schnell merken das das ich blocke mal alles was nicht whitelisted ist, schnell regelmäßig zu Familienkrisen führen wird.
Dein Ratschlag am Ende, das ein Tor Plugin von dir bald kommt, kann ich in diesem Zusammenhang fast nur als Ratschlag an seine Kinder sehen ;-)[OT] Du bist dir hoffentlich bei der Implementierung des Tor Plugins auch über die Konsequenzen bewusst. Ein System was sich Zwecks Anonymisierung auf Tor verlässt (sprich klick mal schnell und anonym) ist da schnell für Leute in unterdrückten Regime ein Todesurteil. Wenn ein System Tor verwendet sollte es auch dafür sorgen das kein Traffic der den Nutzer verraten kann das normale Netzwerk verlässt.
@fabianes geht um Home-Use da ist keiner der aus den USA (außer vielleicht wenn man selbst dahin in Urlaub fährt) auf einen Webserver zugreifen müsste. Hat er auch nicht geschrieben das er irgend eine Art Webserver dort direkt betreibt.IPv6 blocke ich, weil ich das solange denn möglich aus dem privaten Netz raushalten will. Denn* ich will keine direkte Zuordnung von einzelnen Teilnehmern meines Netzes zu deren surf Angewohnheiten* ich will meinen Traffic über VPN NATen aus genau dem selben Grund@Thargordas mit den Floating Regeln hab ich wie du schon erkannt hast falsch interpretiert. Ich habe mehr Interfaces (Aufgrund der VLANs) sodass ich zur Auswahl ein Dropdown Feld anstelle der Tabs habe.Schränke die Kinder nicht zu sehr ein, sonst bist du da ständig am rumbasteln und wird die Kinder (wenn sie ein gewisses Alter erreicht haben) dazu bringen sich damit auseinander zu setzen wie sie das umgehen können.Ich filtere lediglich die IP Blocks von AS32934 (Facebook) mit einer reject Regel, weil ich diese Facebook Ausspioniererei hasse. Auf der pfSense hatte ich mal eine Adblock IP List, die habe ich dann aber auch wieder rausgenommen, weil einfach diverse Dinge nicht funktionieren.Als Firma oder wenn sich zu Hause darüber alle einer Meinung sind, dann kann man so restrictive Regeln setzen. Aber bei oben genannten Regeln wird es Probleme mit Onlinespielen,Skype und auch diversen anderen Dingen geben. Das könnte dann auch deine Frau nicht so akzeptabel finden.
bzgl. OpenVPN auf dem Handy.Wie hattest du denn vor den Fernzugriff zu nutzen?Hat die S7 auch eine Visualisierung oder willst du nur die Fernwartung mit einem Programm nutzen.Trotzdem kannst du mit dem Handy erstmal die OpenVPN Funktionalität prüfen.Ich würde dir empfehlen den OpenVPN Server zertifikatsbasiert aufzubauen. Nutze für Remotezugriffe wenn möglich niemals Passworte.Anschließend musst du auf dem OpenVPN Interface noch Regeln für den Zugriff auf die S7 und gegebenenfalls auch für den Zugriff aufs Internet erstellen.Letzere sind eine recht gute Möglichkeit z.B. ein ungeschüztes offenes WLAN zu nutzen und deinen Traffic des Handys verschlüsselt über deinen Internet Zugang zu schicken.Das Stichwort dafür heißt im OpenVPN Server Redirect Gateway.Wenn du Telekom Kunde bist, willst du vielleicht in den erweiterten Einstellungen dann nochpush "route 109.237.176.33 255.255.255.255 net_gateway";eintragen. Dann kannst du auf pass.telekom.de zugreifen um deinen Traffic weiterhin einzusehen oder nachzubuchen.Das waren jetzt warscheinlich ein bisschen viele Infos auf einmal, aber wie gesagt. Ich werde meine Konfig nachher gerne ein wenig teilen, wenn du bis dahin Geduld hast.
Facebook ist für mich und meine Frau eh kein Thema,
Ich meine nicht den aktiven Zugriff darauf, sondern die Like Buttons die überall umherschwirren und auch ohne das du Mitglied bei FB bist dafür sorgen das dein Profil sich füllt.
zudem müsstest du HTTPS aufbrechen was nicht allen hier gefällt (absolutes Streitthema).