|
|||
|---|---|---|---|
Tutorial - Firewall PfSenseEs gibt einige fertige Firewall Lösungen, die man sich als ISO Image laden kann und anschließend auf einen PC installiert. Beispiele:
Der ein und andere hat jeweils Vor- und Nachteile. Schlussendlich machen alle ihren Job und schützen die eigene IT vor Zugriff von Außen. Ich habe mich für PfSense entschieden weil:
Die "normale" Firewall Funktionen wie z.B. NAT und Firewall sind bei allen identisch. Die HardwareDie PfSense Firewall habe ich auf einem Topton PC mit 8505 Prozessor, 4x 2,5 GBit LAN und 2x 10 GBit SFP+ installiert. M.2 Festplatte und DDR5 RAM muss man extra kaufen. Anschluss: 12V DC, über DCDC Wandler von einem 24V Akku. Die Schnittstellen wurden während dem Setup alle erkannt.
Solche und ähnliche PC's gibt es viele auf dem Markt. Die gibt es in unterschiedlicher Ausführung und Prozessoren. Es ist einfacher wenn der Prozessor auf Intel Basis ist und ca. 15 Watt verbraucht. Schwache Prozessoren reichen in der Regel, denn der Computer muss ja nichts mehr machen als Datenpakete von der einen Schnittstelle zur anderen weiter zu geben und dabei ist nur ein schneller RAM wichtig. Auch sollte mindestens 1 SFP+ Port mit 10 GBit zur Verfügung stehen. z.B. Google "Mini PC 8505 SFP+". Bei der ersten Installation wird ein extra Monitor und eine Tastatur
benötigt. Nach der Ersteinrichtung wird alles nur noch im Webinterface
erledigt. Raspberry PiIch empfehle einen Raspberry Pi NICHT. Bis man den soweit erweitert und umgebaut hat um den ebenfalls sicher betreiben zu können ist der nicht günstiger als ein kleiner Box-PC mit der Einschränkung dass der immer noch wenig Rechenleistung hat. Grundregel: Kein Computer verwenden, der eine SD-Card oder internen Flash für den Betrieb immer wieder beschreiben muss, verwenden. VirtualisierungIn der DS könnte man eine VMM mit PfSense laufen lassen. Ja es funktioniert auch. Allerdings hat man dann gleich mehrere Nachteile:
Daher meine Empfehlung: NICHT machen. Die SoftwareWährend der Installation von PfSense lädt diese bereits die neueste Version aus dem Internet. "CE" bedeutet Community Edition. Es gibt gute Anleitungen für die Installation im Internet. VLANIm Menü "Schnittstellen" > "Zuweisungen" > "VLAN's" kann man mit der Hinzufügen Taste ein neues VLAN erzeugen. Ausgewählt wird hier die physikalische Schnittstelle (der SFP+ Port, z.B. "ix0") und es wird ein "VLAN Tag" zugeordnet und eine "Beschreibung", z.B. "Heim" oder "IOT" gesetzt. So werden nun alle VLAN's zu erst konfiguriert. Anschließend kann man diese Schnittstellen mit "Schnittstellen Zuweisungen" einer Schnittstelle zuweisen. Erst danach kann man diese bei NAT oder der Firewall verwenden. Fallback RouterUnter "System" > "Routing" > "Gatewaygruppen"
wird eine Gruppe festgelegt, wie man 2 Gateways verschalten will. Beispiel: Bei "System" > "Rounting" > "Gateways" werden anschließend die Gateways mit den Gateway Gruppe verknüpft. WireGuardWireGuard kann als extra Paket in der Paketverwaltug herunter geladen werden. Ich habe mich für WireGuard entschieden weil diese Konfiguration sehr einfach in den Anleitungen aussah und man damit mit einem PC und Handy eine VPN Verbindung in das Heimnetz sehr einfach aufbauen kann. Sehr einfach heißt, es gibt wirklich nur sehr wenige Parameter, die man einstellt (und falsch machen könnte). Als Port verwende ich 1194, das ist der Port von OpenVPN. Da viele Firmen den Port 1194 offen haben kommt man damit sehr gut in das eigene Netzwerk. Wenn man WireGuard einrichtet, dann sollte man mindesten 5 extra Peers schon mal mit anlegen, die wird man für neue Geräte benötigen, die in den nächsten Jahren anschafft werden. Beispiel Konfigurationsdatei:Man kann sich die Konfigurationen am einfachsten bei www.wireguardconfig.com erzeugen lassen. Hier ein Beispiel wie eine Konfiguration für einen Client aussieht:
Adresse: Hier werden 2 Adressen vergeben, die vom WireGuard Bereich sowie die Adresse, vom Heim Netzwerk für das eine Gerät. Funktionsweise VPNDies ist nur eine VPN Verbindung in das eigene Netzwerk. Wenn man außerhalb ist und man baute über WireGuard eine Verbindung zum eigenen Netzwerk auf, dann wird auch das Internet über diese WireGuard Verbindung gehen. Handy mit WireGuard >> VPN verschlüsselt über Internet >> PfSense >> Internet Also die Daten gehen vom Handy prinzipiell immer über die PfSense
und dann erst raus in das Internet. Das WireGuard ist nur ein VPN in das eigene Haus. Nicht zu verwechseln
mit einem VPN von Fremdanbieter, die eine Webanfrage anonymisieren. Denn
mit dem eigenen VPN wird nichts anonymisiert, da alles über den eigenen
Internet Anschluss läuft. BackupUnter "Diagnose" > "Sichern & Wiederherstellen" kann man ein Backup erzeugen. Wenn man eine PfSense neu installiert, dann sollte man zu erst die zusätzlich installierten Pakete erst installieren und anschließend das Backup wiederherstellen, damit werden dann alle Backups der Pakete korrekt wiederhergestellt. FirewallEs ist immer wieder die Frage wie funktionieren die Firewall Regeln. Nun hat man bei der PfSense jede Menge Schnittstellen und die dazugehörigen Regeln. Man muss die Sache immer so sehen: Was kommt rein > Regeln wird durchlaufen > geht wo hin. Beispiel: WAN: Von außen kommt über das Internet ein Telegram
rein, es wird geprüft und wenn es eine gültige Regel dafür
gibt entsprechend weiter geleitet. Beispiel: LAN: Man möchte Zugriff auf das Internet haben. Ein PC,
der am LAN Netzwerk angeschlossen ist sendet die Anfrage an PfSense, nun
wird eine Regel unter "LAN" gesucht, die erlaubt dass das Paket
in das Internet gesendet werden darf. Beispiel KAM: Das Kamera Netzwerk darf kein Internet bekommen. Bei der Firewall Regel lässt man dazu einfach alles leer. Damit, alle Anfragen die rein kommen werden automatisch blockiert. Alles was über das VLAN der Kameras kommt ist ohne Wirkung. Tipp: Um mehrere Ports oder Adressen zusammen fassen zu können kann man diese mit "Firewall" > "Aliase" definieren. Dynamische DNSBei der Firewall kann man unter "Dienste" > "Dynamische DNS" einrichten um automatisch einem DNS Dienst die aktuelle TCP/IP Adresse des eigenen Internet Anschlusses zu übergeben. Ja, es funktioniert, jedoch der DDNS Dienst, der bei der Synology DS integriert ist, funktioniert besser. Benachrichtigungen auf TelegramDie PfSense unterstützt Benachrichtigungen auf Telegram. "System"
> "Erweiterte Einstellungen" > Benachrichtigungen. Man
benötigt dazu ein Telegram API-Key und eine Chat-ID. Dies kann mit
der Telegram App eingerichtet werden. Wer mehr darüber wissen will wie das geht kann sich das Tool "YourIP" bei "neues Builds" laden, da drin ist beschrieben wie man an ein Telegram API-Key und der Chat-ID kommt. SchlussbemerkungEine Firewall funktioniert nur so gut wie man diese eingestellt hat. Es gibt viele Dinge die ich hier nicht erwähnt habe und dennoch eine wichtige Einstellung sind. Am besten ist es, wenn man sich einmal einen IT Experten mit Schwerpunkt Sicherheit einkauft um noch Lücken zu schließen, die man eventuell bei falscher Konfiguration sogar geschaffen hat. Eine Firewall schützt auch nicht davor, dass wenn man sich einen
Virus mit einer E-Mail geladen hat und den dann nach der Firewall auf
dem PC ausführt. Damit kann man sein ganzes Netzwerk infiltrieren.
Um sich vor bösen Dingen zu schützen, die nach der Firewall
auftreten können hilft hingegen die Unterteilung der Netzwerke in
VLAN Segmente. Damit kann der Virus nicht alle Geräte erreichen,
sondern nur diejenige, die in dem einen VLAN erreichbar sind. Ein guter Schutz ist immer das Personal, das verantwortungsvoll vor dem Computer sitzt. |
|||
|