schicksal
Goto Top

PFsense OPENVPN nur RDP zulassen

Hallo zusammen,

ich will folgendes konfigurieren:
Ich habe einige OPENVpn Cilents bei diesen funktioniert der Tunnel.

Nur folgendes, es geht derzeit der gesamte Internet Traffic der User über das Tunnelnetzwerk (10.0.8.0/24)
Eigentlich soll nur RDP über den Tunnel zugelassen werden und der Internetraffic der User über Ihr lokales Netz.

Wie kann ich das blockieren, ich probiere gerade und bringe es nicht hin.
... Zusatzinfo ich nutze nur eine Nic (WAN).

Danke für eure Tipps.

Content-ID: 561369

Url: https://administrator.de/contentid/561369

Ausgedruckt am: 24.11.2024 um 15:11 Uhr

aqui
aqui 27.03.2020 aktualisiert um 10:44:37 Uhr
Goto Top
Wie kann ich das blockieren, ich probiere gerade und bringe es nicht hin.
In den Firewall Rules auf dem OVPN Interface lässt du als Absender nur das interne Tunnel IP Netz zu und als Empfänger dein lokales LAN wo der RDP Server steht mit dem Zielport TCP 3389.
Also:
PASS, Protocoll: TCP, Source: 10.0.8.0/24, Destination: 192.168.1.0 /24, Port: 3389
Aber Achtung !
Das lässt dann rein nur RDP zu !
Solltest du auch noch DNS usw. über den Tunnel machen scheitert dann ggf. ein RDP Aufbau. Dann musst du zusätzlich auch noch TCP/UDP 53 (DNS) erlauben !
Nochmal Achtung:
Das Regelwerk gilt natürlich nur dann wenn du rein nur remote User hast.
Machst du eine LAN zu LAN Kopplung (also 2 IP Netzwerke) über OpenVPN dann musst du auch noch das remote LAN dort im Regelwerk aufnehmen !
Leider machst du dazu aber keinerlei Angaben und wir können nhur raten. face-sad

Sieh einfach immer ins Firewall Log auf der pfSense ! Dort sagt sie dir doch genau WAS sie blockt und ob das relevant ist für deinen RDP Traffic !
godlie
godlie 27.03.2020, aktualisiert am 21.04.2022 um 15:29:13 Uhr
Goto Top
Hallo,

ich hab grad keine pfSense zur hand aber nachdem die ja gleich sind zu der openSense,
schau mal ob du das Häckchen bei Redirect Gateway gesetzt hast ?

bildschirmfoto 2020-03-27 um 10.40.22
aqui
aqui 27.03.2020 aktualisiert um 10:49:14 Uhr
Goto Top
schau mal ob du das Häckchen bei Redirect Gateway gesetzt hast ?
Das wäre Blödsinn und ist auch erheblich kontraproduktiv !
Es sendet nämlich dann sämtlichen Traffic des Clients in den Tunnel und belastet diesen dann auch erheblich in der Performance mit reinem lokalen Internet Traffic.
Keiner will sowas in der Regel sondern immer nur Split Tunneling, also nur den Traffic in den VPN Tunnel der auch die remote Location betrifft.
Mit diesem technisch falschen Tip erweist man sich einen sinnfreien Bärendienst ! Zudem ist er keine Antwort auf die Frage des TO der ja spezifisch nur RDP Traffic filtern will und das obuge dafür völlig am Thema vorbei geht. face-sad
Siehe dazu auch hier:
Merkzettel: VPN Installation mit OpenVPN
godlie
godlie 27.03.2020 um 10:52:53 Uhr
Goto Top
Hallo aqui,

er schreibt ja das er den gesamten Traffic derzeit durch den Tunnel jagt face-smile

Nur folgendes, es geht derzeit der gesamte Internet Traffic der User über das Tunnelnetzwerk (10.0.8.0/24)

deswegen häckchen raus face-smile
aqui
aqui 27.03.2020 aktualisiert um 10:58:06 Uhr
Goto Top
er schreibt ja das er den gesamten Traffic derzeit durch den Tunnel jagt
Stimmt, du hast Recht. Ändert aber nix an der Tatsache das das bei VPN Nutzung ziemlich kontraproduktiv ist aus den o.a. Gründen ! face-wink
häckchen raus
Was ist ein Häckchen ?
Eine kleine Gartenhacke für Kinder ??
https://de.wikipedia.org/wiki/Hacke_(Werkzeug)
Oder doch ein Babyfuß ?
https://de.wikipedia.org/wiki/Ferse

Aber wenn du das "Häkchen" bei der vom TO dann falsch gemacht Default Gateway Redirect Konfig meinst, dann hast du natürlich vollends Recht ! Keine Frage... face-smile
godlie
godlie 27.03.2020 um 11:04:02 Uhr
Goto Top
Hm ich würde ja gerne meine Beitrag editieren aber da meckert er das die Änderungen zu umfangreich sind, wer ist denn mod vom diesem Bereich?
schicksal
schicksal 27.03.2020 um 11:23:12 Uhr
Goto Top
mmm...Ich habe als Zusatzinfo eh schon geschrieben das ich (ich weiß nicht optimal) nur eine Nic verwende und nur das Wan Netzwerk habe.
Das deaktivierten von "Redirect Gateway" blockiert mir RDP.

Deshalb vermute ich das ich das über Firewall Regeln lösen muss. Und da komme ich nicht hin.
Ich habe es noch nicht probiert aber wenn ich das 10... Netzwerk für HTTP(s) blockiere erreiche ich das was ich will oder sperre ich mich oder die User aus?
BirdyB
BirdyB 27.03.2020 um 12:00:19 Uhr
Goto Top
Wenn du das „Redirect Gateway“ rausbimmst, musst du natürlich das Routing richtig konfigurieren... Dann blockt da auch nix... (Sofern in der Firewall erlaubt)
ChriBo
ChriBo 27.03.2020 um 12:40:32 Uhr
Goto Top
Hi
Und da komme ich nicht hin.
Was meinst du damit ?
schicksal
schicksal 27.03.2020 um 13:06:21 Uhr
Goto Top
Genau da scheiterds vermutlich 🙄
Ich habe gerade etwas Betriebsblind Zeit

Ich finde die Ursache nicht was da blockt deshalb wäre ich dankbar für Tipps.
BirdyB
Lösung BirdyB 27.03.2020 um 13:27:38 Uhr
Goto Top
Zitat von @schicksal:
Genau da scheiterds vermutlich 🙄
Ich habe gerade etwas Betriebsblind Zeit
Okay, mal ganz von vorne... Es geht gerade nicht darum nur RDP über den Tunnel zuzulassen, sondern wir müssen mal etwas weiter vorne anfangen. Was über den Tunnel geht definiert man an Hand des Zielhosts/Zielnetzes. Also nimmst du bei deiner VPN-Config mal das Redirect-Gateway raus und schaust, dass die Routen für deinen / deine RDP-Server an die Clients gepusht werden.
Dann wird erstmal jeglicher Traffic, der zu deinem RDP-Host geht über den Tunnel geleitet, alles andere wird dann über die jeweilige Internet-Verbindung des Clients direkt ausgeleitet. Wenn das Setup steht, dann, aber auch erst dann, kannst du dir Gedanken machen, welchen Traffic du im Tunnel sperren willst.
Als Basis dafür kannst du auch gerne mal in die Anleitung von @aqui schauen: Merkzettel: VPN Installation mit OpenVPN
Da ist das alles top aufbereitet und es wird auf weiterführende Informationen verlinkt.

Viele Grüße
schicksal
schicksal 27.03.2020 um 17:04:45 Uhr
Goto Top
Danke Euch allen.
Danke BirdyB, genau so eine Stütze habe ich gesucht.
Auch Danke Aqui.

Es läuft jetzt so wie ich will.
Ich hatte einen Wurm in der Statischen Route.
aqui
aqui 28.03.2020 um 12:26:28 Uhr
Goto Top
Ich hatte einen Wurm in der Statischen Route.
Wohl eher ein PEBKAC Problem, oder ? face-wink
Vielleicht noch einmal die Routing_Grundlagen dazu nachlesen ?!
Aber gut wenn nun alles klappt wie es soll.

Case closed !