Entweder richtest Du explizit eine Deny-Regel für die Kommunikation von einem Subnetz zu den anderen ein
oder Du löscht einfach die letzte Regel. Dann zieht die Default-Deny Regel.
Generell würde ich die Regeln etwas detaillierter konfigurieren, und so wenig wie möglich "Any" verwenden
Im Regelwerk ist standardmässig eine "let out anything from firewall host itself" Regel drin.Du kannst die effektive Regeltabelle unter "Firewall -> Diagnostics -> pfTop -> View Type: Label" ansehen....
Also wir können nun defintiv sagen, dass das Pingtool von der Sense nichts taugt....
...Meine Freundin ist von der Nachtschicht gekommen und es geht nichts. Kein Internet keine Hue Steuerung nichts.Also funktionieren die Regeln wie oben in meinen Screenshots... aber es geht nichts raus.Habe jetzt auf dem LAN Interface nur die eine Regel "Default allow LAN to any rule" wieder aktiv, damit es läuft...
> Also wir können nun defintiv sagen, dass das Pingtool von der Sense nichts taugt.Vielleicht verstehst du auch nicht, was es tut? Es pingt eben VON der Sense nach irgendwo hin und legt dabei als Quelle das Interface an, was dem Ziel am nächsten ist. Pingst du von der Sense ins Internet, geht der Ping VOM WAN aus weg, außer du stellst explizit das LAN als Quelle ein. Man muss auch genau verstehen, was man misst/testet. Nicht das Tool ist kaputt, sondern der Test.
Am Einfachsten ist die Regelverarbeitung, wenn man auf Kniffe wie "!<alias>" verzichtet, denn das kann an anderen Stellen wieder seltsame Nebeneffekte haben.
Im Prinzip ist es recht einfach, wenn man nur möchte, dass jedes lokale Netz, dass an der Sense anliegt ins Internet kommt:1) Alias erstellen mit allen lokalen Netzen: exemplarisch 10.0.1.x, 10.0.2.x, 10.0.3.x (LAN1-3)2) Auf jedem LAN1-3 Interface:2a) erlaube ggf. hier dediziert noch Traffic von LANx nach LANy von gewissen Hosts/IPs oder generell2b) erlaube vom LANx_net auf LANx_adresse Dienste wie DNS & NTP2c) blocke Zugriff von LANx_net auf Destination "lokaleNetze"3) erlaube alles (da vorher die anderen lokalen Netze geblockt wurden, ist "alles" jetzt quasi nur noch das Internet)Das macht es einfacher und man kann auch mal testweise Regeln disablen um zu sehen was nicht läuft. Ggf. aber States clearen nicht vergessen, sonst wundert man sich warum etwas noch geht, was eigentlich verboten sein sollte.