maddig
Goto Top

Basic Firewallregeln in pfSense

Guten Abend,

ich habe gerade meine Firewall mit pfSense in Betrieb genommen. Da noch keine Firewall regeln eingetragen sind, geht natürlich garnichts. (zb. HTTP, IMAP, etc.)

Ich wollte euch mal fragen ob ihr in irgendeiner Form eine "Beispiel" bzw. "Basic" Config habt, für den Normal betrieb. Also zb. Internet, Whatsapp, Skype... eben standard Dinge.

Ich hoffe ihr könnt mir helfen.

MFG

Content-ID: 316939

Url: https://administrator.de/forum/basic-firewallregeln-in-pfsense-316939.html

Ausgedruckt am: 22.12.2024 um 16:12 Uhr

Spirit-of-Eli
Spirit-of-Eli 05.10.2016 um 20:09:41 Uhr
Goto Top
Moin,

was hast du denn vor? Was spricht gegen NAT?

Gruß Spirit
maddig
maddig 05.10.2016 um 20:14:46 Uhr
Goto Top
Das Problem ist vor der pfSense hängt ein Speedport Hybrid, der die Standard Anwendungen zulässt. Daher stoße ich erst jetzt auf dieses Problem.

Jetzt will ich einfach nur derweil die Standardapplication wie zb. HTTP zulassen damit ich das System verstehe. Und mich im Internet einlesen kann.
Spirit-of-Eli
Spirit-of-Eli 05.10.2016 um 20:22:52 Uhr
Goto Top
Lass die Ports raus.

Vom LAN eingehend, lässt alles zur FW hin und raus baust dir halt das was du willst.

Wenn du eingehende Kommunikation blockst, achte auf den Zugriff auf die FW ansich. Ansonsten kommst nur noch Serial drauf
maddig
maddig 05.10.2016 um 20:27:57 Uhr
Goto Top
Ok das heißt rausgehend kann ich alles zulassen nur reingehend muss ich dann solche Sachen wie HTTP zulassen oder?

Das heißt vom Interface LAN, von LAN net zu WAN net any zulassen?

Wär cool wenn du ein Beispiel hättest mit nem Screen oder sowas.
michi1983
michi1983 05.10.2016 um 20:43:38 Uhr
Goto Top
Zitat von @maddig:
Wär cool wenn du ein Beispiel hättest mit nem Screen oder sowas.
Bevor wir hier deine Arbeit machen, bist erst mal du dran.
Poste mal einen Screenshot wie du deine Interfaces angelegt und konfiguriert hast und welche IP Netze du verwendest.

Gruß
maddig
maddig 05.10.2016 aktualisiert um 21:03:34 Uhr
Goto Top
Hallo michi,

im Anhang meine Config. Beim LAN Interface die Einträge waren nur ein Test.

192.168.1.1 ist die IP des Speedports und 192.168.2.1 die Adresse des LAN Interfaces.
05-10-2016 20_56_07-fw001.localdomain - firewall_ rules_ wan
05-10-2016 20_56_22-fw001.localdomain - firewall_ rules_ lan
2016-10-05 20_52_32-spotify
michi1983
michi1983 05.10.2016 um 21:07:20 Uhr
Goto Top
Also was mich etwas verwirrt sind die Einstellungen des WAN Interfaces.
Dort hast du z.B. als DNS die IP des LAN Interfaces eingetragen. Warum?

Du sagst du hast einen Speedport vor der PfSense, welches IP Netz verwendet der?
maddig
maddig 05.10.2016 um 21:13:18 Uhr
Goto Top
Ehrlich gesagt wundert mich das selber gerade, jedoch finde ich keine Einstellung in der ich es verändern kann.

Der Speedport hat die 192.168.1.1 und das WAN Interfaces die 192.168.1.2 und als Gateway die 1.1 eingetragen.
michi1983
michi1983 05.10.2016 um 21:16:37 Uhr
Goto Top
Dazu kommt, wenn du eine Routerkaskade fährst - wie es bei dir der Fall ist - dann musst du bei den Firewall Rules am WAN Interface die Regel entfernen, dass RFC 1819 Adressen geblockt werden.
maddig
maddig 05.10.2016 um 21:16:40 Uhr
Goto Top
ok als Nachtrag: Ich habe den DNS Server geändert auf den Speedport und jetz komme ich z.b. auf Google.

Was mir jedoch komisch vorkommt ist die Scheunentorregel in der Firewall. Heißt das jetzt das die alles zulässt?
michi1983
michi1983 05.10.2016 um 21:20:35 Uhr
Goto Top
Hier mal die 2 Interfaces von mir:

screen shot 2016-10-05 at 20.53.17
Hier wird alles geblockt was übers WAN Interface kommt, außer die SSH Verbindung von mir zu Hause und per OpenVPN darf man auch drauf aufs WAN Interface.

screen shot 2016-10-05 at 20.53.32
Und hier ist einerseits eine anti-lockout Rule und andererseits wird alles erlaubt was vom LAN (internes Netz kommt).
maddig
maddig 05.10.2016 um 21:27:33 Uhr
Goto Top
Ah ok, danke dir.

Das heißt, wenn ich die Config beim LAN Interfaces auf Standard lasse, kann ich vom LAN aus alles erreichen nach außen. UNd vielleicht ne blöde Frage, aber wenn ich von nem Dienst eine Rückantwort bekomme wäre das ja theoretisch eine eingehende Verbindung. Wie wird des gehandhabt?

Und auf dem WAN Interfaces betreibe ich sozusagen Portforwarding. Hier habe ich auch noch eine Frage. Warum ist bei dem einen eine Destination eingetragen und bei dem anderen keine also ein *?

Das heißt wenn ich von außen per RDP auf einen Server zugreifen will mache ich es so wie du mit der SSH Regel und mache bei Destiantion ein any rein?

Vielen Dank für deine Geduld :P
michi1983
michi1983 05.10.2016 aktualisiert um 21:33:14 Uhr
Goto Top
Zitat von @maddig:
UNd vielleicht ne blöde Frage, aber wenn ich von nem Dienst eine Rückantwort bekomme wäre das ja theoretisch eine eingehende Verbindung. Wie wird des gehandhabt?
Es gibt keine blöden Fragen face-wink
Da es eine Rückantwort ist, brauchst du dir keine Gedanken machen weil zuerst die Verbindung von dir initiiert wurde.

Und auf dem WAN Interfaces betreibe ich sozusagen Portforwarding.
Hier habe ich auch noch eine Frage. Warum ist bei dem einen eine Destination eingetragen und bei dem anderen keine also ein *?
Ich weiß nicht was du hier meinst.

Das heißt wenn ich von außen per RDP auf einen Server zugreifen will mache ich es so wie du mit der SSH Regel und mache bei Destiantion ein any rein?
Naja, bei dir funktioniert das wieder anders.
Bei dir nimmt ja nicht die PfSense die Verbindungen entgegen, sondern schon der Speedport wenn du jetzt den Zugriff von außen (also vom Internet) meinst. Das heißt du musst am Speedport schon die Portweiterleitung machen zur PfSense.

Hier steht übrigens noch alles Wissenswerte über die PfSense von unserem Profi @aqui:
Preiswerte, VPN fähige Firewall im Eigenbau oder als Fertiggerät
maddig
maddig 05.10.2016 aktualisiert um 21:38:22 Uhr
Goto Top
Ja das mit den Ports ist mir klar das ich den Port vom Speedport weiterleite auf die pfSense und dann dort weiterbehandle.

Also das die pfSense mit den Standardeinstellungen sicher ist ohne das ich bedenken haben muss und ich trz alles machen kann in Form von surfen etc. ist richtig oder?

Mir ging es nur drum wie du den Port zb. 3389 an der pfSense einrichtest, dass man von außen auf einen Server zugreifen kann.

Danke für den Link. Nach dieser Anleitung bin ich vorgegangen und die hat mir sehr geholfen.
michi1983
Lösung michi1983 05.10.2016 um 21:42:03 Uhr
Goto Top
Die PfSense ist komplett dicht und sicher mit den Standardregeln.
Beim LAN bei dir kannst du aber alles löschen bis auf die ersten 2.
maddig
maddig 05.10.2016 um 21:57:33 Uhr
Goto Top
Ok gut danke dir!!

Könntest du noch mir noch einen Screen vom erstellen einer Regel machen die einen Port zb 3389 ins Lan erlaubt?

Damit hab ich eine Vorlage und kann damit rumprobieren.

Ich danke dir vielmals im vorraus.
michi1983
Lösung michi1983 05.10.2016 aktualisiert um 22:12:39 Uhr
Goto Top
Kann ich dir morgen nachliefern.
Aber das ist nicht so schwer.
Einfach logisch nachdenken face-wink
Unter Firewall -> NAT beim ersten Tab Port Forwarding einen neuen Eintrag erstellen und dem Wizard folgen.
Standardmäßig ist es so eingestellt, dass die dazugehörige Firewall Regel automatisch mit erstellt wird.
maddig
maddig 05.10.2016 um 22:20:44 Uhr
Goto Top
Ok ich danke dir vielmals !!
jOeY--
jOeY-- 26.05.2019 um 10:14:17 Uhr
Goto Top
Zitat von @michi1983:

Die PfSense ist komplett dicht und sicher mit den Standardregeln.

Danke für diese Aussage, das beruhigt mich als Anfänger erstmal face-smile