Opnsense Firewall Regel Verständnis Frage 5 - Bad IPs blocken
Spamhaus Filter bzw. URL Filter um böse IPs zu blocken
habe mir ein alias für die spamhaus.org drop liste erstellt, und die FW Regel dazu.
WAN IP= 192.168.20.1
Habe diese erstmal per NAT, später eventuell mit statischem Routen. Jetzt aber bitte per NAT, danke
Da gibt es nun ein kleines Problem. Wenn ich es nun so mache, das die Opnsense als Exposed Host in der FritzBox eingestellt wird, dann erhalte ich am WAN eine RFC1918 Adresse, ok.
D.h. Bogon Netze darf ich dann erst mal nicht blocken. Wenn ich nun die Spamhaus-Liste aktiviere, in dem sich die IPs per Regel blocke, dann sind da ja auch RFC1918 Adressen drin!
Meine WAN IP ist ja auch eine RFC1918 Adresse, d.h. ich müsste zusätzlich eine Regel für jedes Interfaces erstellen, das ich vom z.b. LAN1 zu (z.B.192.168.20.1) erlaube.
Wenn ein Client aus LAN1 nach administrator.de will, dann muss er ja durch das WAN, welches ich aber geblockt habe. Außerdem muss ich ja auch ins LAN2 und ins eigene LAN1
1 PASS ANY TCP/UDP Source: ANY, Port:ANY --> Destination: LAN1_Adress, Port: 443,80
2 PASS ANY TCP/UDP Source: LAN1_net , Port:ANY --> Destination: WAN-IP (und LAN1,2)
3 BLOCK IPv4 TCP/UDP Source: LAN1_net, Port:ANY --> Destination: Spam_edrop: ANY
4 PASS IPv4 TCP/UDP Source: LAN1_net, Port:ANY --> Destination: ANY, Port: ANY
Ist das so Richtig, oder gibt es bessere Vorschläge, ode Sicherheitsbedenken?
habe mir ein alias für die spamhaus.org drop liste erstellt, und die FW Regel dazu.
WAN IP= 192.168.20.1
Habe diese erstmal per NAT, später eventuell mit statischem Routen. Jetzt aber bitte per NAT, danke
Da gibt es nun ein kleines Problem. Wenn ich es nun so mache, das die Opnsense als Exposed Host in der FritzBox eingestellt wird, dann erhalte ich am WAN eine RFC1918 Adresse, ok.
D.h. Bogon Netze darf ich dann erst mal nicht blocken. Wenn ich nun die Spamhaus-Liste aktiviere, in dem sich die IPs per Regel blocke, dann sind da ja auch RFC1918 Adressen drin!
Meine WAN IP ist ja auch eine RFC1918 Adresse, d.h. ich müsste zusätzlich eine Regel für jedes Interfaces erstellen, das ich vom z.b. LAN1 zu (z.B.192.168.20.1) erlaube.
Wenn ein Client aus LAN1 nach administrator.de will, dann muss er ja durch das WAN, welches ich aber geblockt habe. Außerdem muss ich ja auch ins LAN2 und ins eigene LAN1
1 PASS ANY TCP/UDP Source: ANY, Port:ANY --> Destination: LAN1_Adress, Port: 443,80
2 PASS ANY TCP/UDP Source: LAN1_net , Port:ANY --> Destination: WAN-IP (und LAN1,2)
3 BLOCK IPv4 TCP/UDP Source: LAN1_net, Port:ANY --> Destination: Spam_edrop: ANY
4 PASS IPv4 TCP/UDP Source: LAN1_net, Port:ANY --> Destination: ANY, Port: ANY
Ist das so Richtig, oder gibt es bessere Vorschläge, ode Sicherheitsbedenken?
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 397483
Url: https://administrator.de/forum/opnsense-firewall-regel-verstaendnis-frage-5-bad-ips-blocken-397483.html
Ausgedruckt am: 24.12.2024 um 00:12 Uhr
3 Kommentare
Neuester Kommentar
Ist das so Richtig,
Für WELCHES Interface auf der FW soll denn diese Regel gelten ??? Lokales LAN1 ?So oder so die Regeln sind völlig wirr dort, egal welches Interface. Den Sinn versteht kein Mensch
Hilfreich wäre also mal wenn du die Güte hättest uns mitzuteilen:
- a. welches Interface
- b. die Intention WAS du mit den Regeln 1-4 bewirken willst
OK, see comments embedded...
1 PASS ANY TCP/UDP Source: ANY, Port:ANY --> Destination: LAN1_Adress, Port: 443,80
Irgendwie Unsinn, denn als Source ANY ist eigentlich falsch. Wie sollten hier andere Pakete ankommen die KEINE Source Adressen aus dem LAN1_net haben ?? OK, kosmetisch...
2 PASS ANY TCP/UDP Source: LAN1_net , Port:ANY --> Destination: WAN-IP (und LAN1,2)
Warum sollte irgendein Endgerät im LAN1 Netz die WAN IP der pfSense erreichen müssen ??
Den Grund musst du der Community hier mal erklären ??
LAN1 zu erreichen ist Blödsinn, denn lokale Kommunikation landet ja gar nicht auf der Firewall oder meinst du das aller lokaler Traffic auch durch die FW läuft. Fataler Irrglaube.
LAN2 passt wenn LAN1 und LAN2 kommunizieren dürfen.
3 BLOCK IPv4 TCP/UDP Source: LAN1_net, Port:ANY --> Destination: Spam_edrop: ANY
OK, macht Sinn, blockt allen Traffic zu den IPs der (vermutlich) Alias IP Liste vom Spamhouse.
4 PASS IPv4 TCP/UDP Source: LAN1_net, Port:ANY --> Destination: ANY, Port: ANY
Auch OK, lässt den ganzen Rest durch. Dann ist oben aber die PASS Regel für das LAN2 überflüssig, denn die wird hiermit auch abgefackelt.
1 PASS ANY TCP/UDP Source: ANY, Port:ANY --> Destination: LAN1_Adress, Port: 443,80
Irgendwie Unsinn, denn als Source ANY ist eigentlich falsch. Wie sollten hier andere Pakete ankommen die KEINE Source Adressen aus dem LAN1_net haben ?? OK, kosmetisch...
2 PASS ANY TCP/UDP Source: LAN1_net , Port:ANY --> Destination: WAN-IP (und LAN1,2)
Warum sollte irgendein Endgerät im LAN1 Netz die WAN IP der pfSense erreichen müssen ??
Den Grund musst du der Community hier mal erklären ??
LAN1 zu erreichen ist Blödsinn, denn lokale Kommunikation landet ja gar nicht auf der Firewall oder meinst du das aller lokaler Traffic auch durch die FW läuft. Fataler Irrglaube.
LAN2 passt wenn LAN1 und LAN2 kommunizieren dürfen.
3 BLOCK IPv4 TCP/UDP Source: LAN1_net, Port:ANY --> Destination: Spam_edrop: ANY
OK, macht Sinn, blockt allen Traffic zu den IPs der (vermutlich) Alias IP Liste vom Spamhouse.
4 PASS IPv4 TCP/UDP Source: LAN1_net, Port:ANY --> Destination: ANY, Port: ANY
Auch OK, lässt den ganzen Rest durch. Dann ist oben aber die PASS Regel für das LAN2 überflüssig, denn die wird hiermit auch abgefackelt.