virtual143
Goto Top

Frage zum Aufbau einer Firewall-Regel?

Hallo!

Ich administriere zurzeit u.a. eine OPNSense-Firewall, wo ich eine Frage zu habe.

Es gibt eine Menge Firewall-Regeln für das LAN-Interface, wo definiert ist, was die Clients im LAN dürfen.

Sie müssen z.B. E-Mails über IMAP/S abrufen können, weswegen es dafür eine Regel gibt.

Allerdings wundert mich, dass die Regel als "LAN IN" definiert ist.
Müsste es nicht eigentlich "LAN OUT" sein, weil die Clients ja aus dem LAN raus senden?

Vielen Dank.

Content-ID: 6794119145

Url: https://administrator.de/contentid/6794119145

Ausgedruckt am: 17.11.2024 um 07:11 Uhr

Spirit-of-Eli
Lösung Spirit-of-Eli 16.04.2023 um 15:04:03 Uhr
Goto Top
Moin,

auf einem Interface kommt der Traffic aus Sicht der Firewall rein. Daher IN.
Es wird standard mäßig auch nur eingehender Traffic behandelt.

Gruß
Spirit
virtual143
virtual143 16.04.2023 um 15:21:06 Uhr
Goto Top
Vielen Dank!
aqui
aqui 16.04.2023 um 18:23:24 Uhr
Goto Top
was die Clients im LAN dürfen.
Bedenke auch das was die Clients untereinander im LAN dürfen oder auch nicht hier nicht durch die OPNsense Firewall geregelt ist!!
Deren Traffic ist ja immer Layer 2 basiert (Mac Adressen). Die OPNsense regelt immer nur das was über sie in andere IP Netze geht. Keinen lokalen Traffic. Nur das du das auf dem Radar hast.
Grundregeln die immer gelten:
  • "First match wins!" Sprich nach dem ersten positiven Hit wir der Rest des regelwerkes nicht mehr weiter abgearbeitet. Reihenfolge zählt also!
  • Regeln gelten immer inbound. Also Vom Netzwerk Draht in das Firewall Interface hinein.