Home
Help
Search
Login
Register
OPNsense Forum
»
International Forums
»
German - Deutsch
»
Default Deny Rule, obwohl Regel vorhanden
« previous
next »
Print
Pages: [
1
]
Author
Topic: Default Deny Rule, obwohl Regel vorhanden (Read 14131 times)
JonnY90
Newbie
Posts: 14
Karma: 0
Default Deny Rule, obwohl Regel vorhanden
«
on:
February 23, 2018, 11:07:56 am »
Hallo Zusammen,
habe ein Problem mit der Konfiguration meiner Firewall.
Das Problem stellt sich so dar, dass die SSH Verbindung in ein entferntes VPN Netz von der Default Deny Rule betroffen ist, obwohl ich entsprechende Regeln definiert habe.
Der Verbindungsaufbau funktioniert, aber nach 10-20 Sekunden bricht die Verbindung ab und ich muss die Verbindung neu aufbauen.
Das ganze passiert mit der ALLOW Any Rule, als auch mit einer spezifischen Regel für SSH.
Als VPN Client dient ein Raspberry. Route und eigenes Gateway sind eingerichtet.
Regel für SSH:
Protokoll Quelle Port Ziel Port Gateway
IPv4 TCP LAN Netzwerk * * 22 (SSH) VPNNetz
Regel für VPN:
Protokoll Quelle Port Ziel Port Gateway
IPv4 UDP LAN Netzwerk * * VPN_Port *
Ich weiß gerade nicht, wo der Fehler liegen könnte. Vorallem weil der Verbindungsaufbau funktioniert und auch im FW Log entsprechende Einträge vorhanden sind, die die Verbindung erlauben, aber nach ein paar Sekunden greift die Default Deny Rule.
Hoffe mein Problem ist verständlich geworden, ansonsten werde ich versuchen das Problem genauer darzustellen.
Viele Grüße
Logged
gmu
Newbie
Posts: 24
Karma: 0
Re: Default Deny Rule, obwohl Regel vorhanden
«
Reply #1 on:
February 25, 2018, 05:23:46 pm »
Hallo,
poste doch mal die Details des Log-Eintrags der Firewall wenn der DENY ausgeführt wird.
Logged
JonnY90
Newbie
Posts: 14
Karma: 0
Re: Default Deny Rule, obwohl Regel vorhanden
«
Reply #2 on:
February 26, 2018, 09:08:05 pm »
Danke gmu für deine Antwort.
Ich bin auf dem Gebiet leider noch nicht sehr erfahren, habe mit opnsense meinen TomatoUSB Router abgelöst und da musste/konnte ich keine fortgeschrittene Konfiguration vornehmen.
Ich habe mir die Logs nochmal genau angeschaut. Mir war bis dahin nicht ganz klar, dass die FW in zwei Richtungen entscheidet (IN/OUT).
Der Verbindungsaufbau (OUT) funktioniert, aber die Daten die zurückkommen werden blockiert (IN) und von der Default Deny Rule blockiert.
Das heißt alle Regeln (DNS/HTTP(S) etc.) die ich auf dem LAN Interface erstellt habe sind nur Regeln, die den Traffic nach draußen betreffen.
Jetzt habe ich gelesen, dass ich mittels Floating Rules Regeln für den eingehenden Traffic bestimmen kann.
Ist das richtig? Oder gibt es eine andere Möglichkeit?
Logged
gmu
Newbie
Posts: 24
Karma: 0
Re: Default Deny Rule, obwohl Regel vorhanden
«
Reply #3 on:
February 27, 2018, 10:17:10 am »
Hallo,
du legst normalerweise für beide Netze (LAN und IPSec) eine Firewallregel an.
Siehe meine Anhänge.
Hier wird in beiden Richtungen alles Erlaubt.
Wenn Du das einschränken willst musst Du die entsprechenden Ports angeben.
Logged
JonnY90
Newbie
Posts: 14
Karma: 0
Re: Default Deny Rule, obwohl Regel vorhanden
«
Reply #4 on:
February 27, 2018, 06:55:48 pm »
Danke für deine Antwort, aber so wirklich weiter komme ich damit nicht.
Ich habe ja nur 2 Interfaces (LAN und WAN)
Auf dem LAN Interface habe ich eine Regel die alles in das VPN Netz erlaubt.
Auf welchem Interface muss ich denn die Regel für den eingehenden Traffic definieren?
Logged
gmu
Newbie
Posts: 24
Karma: 0
Re: Default Deny Rule, obwohl Regel vorhanden
«
Reply #5 on:
February 27, 2018, 07:48:57 pm »
Achso. Jetzt glaube ich hab ich es verstanden.
Der Raspberry baut den VPN-Tunnel.
(PC)---(LAN/OPNsense)--(Raspberry)====(VPN Gegenseite)---(SSH Server)
Ist der Raspberry an LAN oder WAN an der OPNsense angeschlossen?
Ggf. kannst Du ja mal eine Skizze mit IP-Adressen machen.
«
Last Edit: February 27, 2018, 08:06:41 pm by gmu
»
Logged
franco
Administrator
Hero Member
Posts: 17656
Karma: 1610
Re: Default Deny Rule, obwohl Regel vorhanden
«
Reply #6 on:
February 27, 2018, 08:19:14 pm »
Default deny heisst oft State Tracking Probleme im TCP, asymmetrischer Traffic, etc. Das State Tracking kann man unter den Advanced Settings einer Regel auf sloppy oder none setzen, also auf der Regel auf der der Traffic eigentlich sein sollte.
Grüsse
Franco
Logged
JonnY90
Newbie
Posts: 14
Karma: 0
Re: Default Deny Rule, obwohl Regel vorhanden
«
Reply #7 on:
February 27, 2018, 09:04:31 pm »
Habe mal kurz mit Visio was gezeichnet. Bitte seht von falsch verwendeten Symbolen etc ab.
Ich hoffe die Struktur ist zu erkennen.
Der VPN Client hängt am LAN Netz der opnsense Box.
Wenn sich jetzt der PC (192.168.22.2) per SSH zu dem VPN Server (192.168.1.2) bzw. generell zu allem, was sich in dem 192.168.1.0/24 Netz befindet, verbindet, erhält dieser einen Disconnect.
Die Routen sind erstellt und auch das Gateway für den VPN Client wurde eingerichtet.
Wie gesagt ich versteh gerade nicht, wo ich eine Regel für den Traffic definieren kann, den ich nach einem Request erhalte.
Ich dachte eigentlich, dass sich die Firewall den Request merkt und ich über den gemerkten Request, die Daten zurückerhalte.
Edit:
@Franco
also wenn ich den Status Tracking auf "Sloppy Status" setze, erhalte ich keine Disconnects mehr
Aber so ganz warm werde ich mit dieser Einstellung aber nicht. Woran liegt das denn genau? Bei anderen Regeln z.B. Spotify oder DNS muss ich diese Option ja nicht setzen.
«
Last Edit: February 27, 2018, 09:17:43 pm by JonnY90
»
Logged
franco
Administrator
Hero Member
Posts: 17656
Karma: 1610
Re: Default Deny Rule, obwohl Regel vorhanden
«
Reply #8 on:
February 28, 2018, 07:16:17 am »
Hi JonnY90,
Das kommt stark auf das Netz an, und/oder Komponenten die den TCP Stream negativ verändern. Bei asymmetrischem Traffic fehlt z.B. eine Seite der Verbindung, dann schlägt das Tracking fehl weil eine Seite einen "direkten" Weg zum Ziel nimmt. Manchmal passiert das auch bei starken / out-of-order Retransmissions.
Für Streaming (UDP) oder kurzlebige Verbindungen (z.B. Browsing pro Verbindung nur 1-2 Sekunden) trifft das nicht zu, abgesehen vom komplett asymmetrischen Traffic der hier ja nicht vorliegt weil die SSH Verbindung später abbricht.
Grüsse
Franco
Logged
JonnY90
Newbie
Posts: 14
Karma: 0
Re: Default Deny Rule, obwohl Regel vorhanden
«
Reply #9 on:
February 28, 2018, 09:56:08 am »
Danke für deine Antwort!
Was ich aber noch etwas komisch finde, ist, dass das Problem erst seit Version 18.x habe.
Unter 17.7 hatte ich das Problem noch nicht.
Also an sich klappt es jetzt, ich erhalte keine Disconnects mehr, aber im FW Log tauchen zum Teil immer noch Pakete auf, die geblockt werden.
Wenn ich später wieder Zuhause bin, dann mache ich davon nochmal ein Screenshot.
Danke soweit!
Logged
franco
Administrator
Hero Member
Posts: 17656
Karma: 1610
Re: Default Deny Rule, obwohl Regel vorhanden
«
Reply #10 on:
February 28, 2018, 04:19:34 pm »
Da sich das Betriebssystem von FreeBSD 11.0 auf 11.1 verändert hat ist nicht auszuschliessen, dass sich das Netzwerk geringfügig anders verhält. Nicht immer ist dies durchweg positiv, aber meistens lassen sich Einstellungen finden die das Verhalten dann wieder normalisiert getreu dem Motto "nichts bleibt wie es war".
Grüsse
Franco
Logged
JonnY90
Newbie
Posts: 14
Karma: 0
Re: Default Deny Rule, obwohl Regel vorhanden
«
Reply #11 on:
March 01, 2018, 11:07:08 am »
Alles klar Danke!
Dann ist zumindest die erste Baustelle schon mal erledigt!
Logged
Print
Pages: [
1
]
« previous
next »
OPNsense Forum
»
International Forums
»
German - Deutsch
»
Default Deny Rule, obwohl Regel vorhanden