Guten Abend
Herzliches Dankeschön nochmals an alle für die Hilfe!
Konnte die pfsense nun endlich in Betrieb nehmen. Da erst mit opnsense Probleme, nun zu pfsense gewechselt und läuft soweit ganz gut.
Würde nun doch gerne die Option von @r00t nehmen, da ich mit dem IGMP Proxy Probleme hatte und Dinge wie Swisscom TV einfach Immer funktionieren müssen aufgrund anderer Bewohner.
Zu den Firewall Regeln:
Habe aktuell noch eine any:any im wan festgelegt, damit Geräte im Swisscom-Netz zugriff auf die Server und die pfsense Oberfläche haben.
@r00t meinte ja:
@r00t schrieb:
Hi @Neliommiosch84
IMO sind beide Varianten (die von @Werner/dir und die von mir) möglich.
Beide haben Vor- und Nachteile - beim multi-homed Firewall Ansatz hast du eine zentrale Kiste, auf welcher du die Zugriffe steuern kannst, bei mir habe ich darauf geachtet, dass du dein Heimnetz so belassen kannst wie es jetzt ist.
Habe mir eigentlich eher sowas vorgestellt, damit der Opnsense das gesamte internet “schützt”
Inwiefern meinst du “schützen”? Planst du noch IDS/IPS einzubauen? Eine stateful-Firewall ist auch schon auf der IB drauf.
Werners Variante schützt dich evtl. etwas besser gegen Fehlkonfigurationen.
Für meine Variante müsstest du:
Internetbox
- Statische route in die DMZ via IP der Opnsense im LAN
Opnsense
- Outbound NAT deaktivieren (brauchen wir nicht, da wir ja die Route auf der IB haben)
- Alias LocalNetworks anlegen, folgende Netze reinpacken:
- 10.0.0.0/8
- 172.16.0.0/12
- 192.168.0.0/16
- auf der “DMZ” Schnittstelle folgende Firewallregeln:
- Allow * from * to!LocalNetworks (!=negieren, internet ja, lokal nein.)
Portweiterleitungen kannst du dann entweder direkt auf der Internetbox erstellen (da sie ja eine Route in die DMZ hätte, kann sie direkt zu den Servern verbinden) und auf der Opnsense bei dir im LAN einfach alles in die DMZ erlauben, oder du kannst auch den DMZ-Modus auf der Internetbox aktivieren und die Portweiterleitungen auf der Sense erledigen.
LG
r00t
Was ist nun genau mit dem “DMZ ” Interface gemeint?
Habe ja auf der sense nur WAN und LAN, WAN ist die ip 192.168.1.32 und LAN die 10.0.0.1/24
Port-Weiterleitung würd ich natürlich sehr gerne über die pfsense steuern, dazu wäre ich mir aber erstmal gerne sicher, dass da nichts offen ist. Gibt es da spezielle Regeln die für einen Anfang wichtig sind?
Besten Dank für die Hilfe!