Zyxel Firewall einrichten
Hallo,
ich Habe einen Zyxel SBG5500 Router über den 3 VLANS angelegt sind. Diese sollen untereinander nicht bzw. Nur teilweise miteinander kommunizieren. Dazu habe ich mehrere Regeln in der Firewall eingerichtet. Screenshot habe ich beigefügt, weil das aussagekräftiger ist, als wenn ich das beschreibe.
Mein akutes Problem ist ein Receiver eines Fernsehers, der im VLAN 30 ist. Dieser erhält eine korrekte IP, die ich über die Firewall abgreife. Allerdings erhält dieser nur eine Internetverbindung, wenn ich die Firewall Regel auf den Router deaktiviere. Schalte ich Sie ein, ist die Verbindung sofort weg. Hänge ich mich an den Port mit einem Notebook, komme ich ins Internet, trotz eingeschalteter Regel.
Nach meinem Verständnis ist die ROUTER Regel doch nur da um nicht auf die Oberfläche des Gateways zu kommen. Wieso braucht der Fernsher hierauf zugriff? Hat jemand Erfahrungen mit der Zyxel Firewall?
Danke und Gruß
ich Habe einen Zyxel SBG5500 Router über den 3 VLANS angelegt sind. Diese sollen untereinander nicht bzw. Nur teilweise miteinander kommunizieren. Dazu habe ich mehrere Regeln in der Firewall eingerichtet. Screenshot habe ich beigefügt, weil das aussagekräftiger ist, als wenn ich das beschreibe.
Mein akutes Problem ist ein Receiver eines Fernsehers, der im VLAN 30 ist. Dieser erhält eine korrekte IP, die ich über die Firewall abgreife. Allerdings erhält dieser nur eine Internetverbindung, wenn ich die Firewall Regel auf den Router deaktiviere. Schalte ich Sie ein, ist die Verbindung sofort weg. Hänge ich mich an den Port mit einem Notebook, komme ich ins Internet, trotz eingeschalteter Regel.
Nach meinem Verständnis ist die ROUTER Regel doch nur da um nicht auf die Oberfläche des Gateways zu kommen. Wieso braucht der Fernsher hierauf zugriff? Hat jemand Erfahrungen mit der Zyxel Firewall?
Danke und Gruß
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 555978
Url: https://administrator.de/contentid/555978
Ausgedruckt am: 24.11.2024 um 10:11 Uhr
6 Kommentare
Neuester Kommentar
Nach meinem Verständnis ist die ROUTER Regel doch nur da um nicht auf die Oberfläche des Gateways zu kommen.
Wenn sie denn richtig wäre ja.Das Regelwerk des VLAN 30 oben ist auch recht unsinnig. Sieh dir das doch mal selber an.
Beide "Internet Regeln sind gleich" immer das VLAN 30 IP Netz 10.1.30.0 /24 an any
Ein paar Zeilen später kommt unsinnigerweise exakt die Gleiche Regel nochmal.
Wenn es den Zugriff auf das WebGUI regeln soll dann muss dort logischerweise ein deny auf die WAN IP Host Adresse implementiert sein was es aber nicht ist !
Die zusätzliche Regel "vlan30-vlan30" ist so oder so dann völliger Unsinn, denn lokaler Layer 3 Traffic innerhalb des VLAN 30 rennt doch niemals über die Firewall des Routers sondern immer direkt zwischen den Endgeräten. Folglich ist diese Regel also völliger Quatsch, da die FW überhaupt gar nicht involviert ist !
Du solltest also erstmal das Regelwerk auf Vordermann bringen bevor wir hier weitermachen.
Grundsätzlich will ich, dass das VLAN 20 ins Internet kommt, aber nicht zu anderen VLANS geroutet wird
DENY Source: 10.1.20.0 /24 - Destination: 10.0.0.0 /8PASS Source: 10.1.20.0 /24 - Destination: any
Wäre so eine einfache Liste. Sie verbietet alles vom VLAN 20 in jeglicher 10er Netze und erlaubt den Traffic ins Internet. Wenn du noch andere VLAN mit privaten RFC 1918 IP Adressen hast kannst du die auch komplett aussperren:
DENY Source: 10.1.20.0 /24 - Destination: 10.0.0.0 /8
DENY Source: 10.1.20.0 /24 - Destination: 172.16.0.0 /12
DENY Source: 10.1.20.0 /24 - Destination: 192.168.0.0 /16
PASS Source: 10.1.20.0 /24 - Destination: any