robin33
Goto Top

Pfsense mit 2 lan interfaces konfigurieren

Hallo,
Ich habe eine pfsense firewall mit zwei LAN Karten (LAN1, LAN2). Das Internet funktioniert über beide Interfaces.
Mein Problem ist nun, ich kann nicht auf Geräte zugreifen die am LAN2 Interface hängen und umgekehrt.
Ich würde mich sehr freuen, wenn mir jemand ausführlich erklären kann, wie ich es so konfiguriere, das ich von Geräten im LAN1 auf Geräte im LAN2 zugreifen kann und umgekehrt.

LAN1 192.168.1.1/24
LAN2 192.168.2.1/24

Danke im Voraus

Content-Key: 385189

Url: https://administrator.de/contentid/385189

Printed on: April 25, 2024 at 01:04 o'clock

Mitglied: 117471
117471 Sep 01, 2018 at 14:07:21 (UTC)
Goto Top
Hallo,

wie sieht denn die dazugehörige Firewallregel aus?

Gruß,
Jörg
Member: robin33
robin33 Sep 01, 2018 at 14:17:33 (UTC)
Goto Top
Ich habe noch keine.

lg Robin
Mitglied: 129580
129580 Sep 01, 2018 updated at 14:37:54 (UTC)
Goto Top
Hi,

Zitat von @robin33:
Ich habe noch keine.

du musst schon Firewall Regeln erstellen, damit der Zugriff klappt. Die pfSense arbeitet per Default nach einer Whitelist d.h. grundsätzlich ist alles geblockt.

Siehe:
https://www.netgate.com/docs/pfsense/firewall/firewall-rule-basics.html

Viele Grüße,
Exception
Member: Looser27
Looser27 Sep 01, 2018 updated at 14:52:40 (UTC)
Goto Top
Moin,
zum Testen am einfachsten mal eine Scheunentorregel, die freien Zugriff gewährt, anlegen. Source any, Destination any, Port any.
Eingrenzen kannst Du dann, wenn alles funktioniert.

Gruß Looser
Member: aqui
aqui Sep 01, 2018 updated at 15:00:12 (UTC)
Goto Top
Ich habe noch keine.
Oh man.... das hätte dir aber bei einer Firewall schon zu denken geben sollen OHNE einen Thread hier !!
ich kann nicht auf Geräte zugreifen die am LAN2 Interface hängen und umgekehrt.
Das ist auch völlig normal !
In der Default Konfig ist auf dem LAN 1 Interface eine default Scheunentor Regel definiert: PASS any any die alles passieren lässt.
Wie bei Firewalls üblich gilt aber generell an den Interfaces immer "Du kommst hier nicht rein !" Sprich also eine DENY Regel die alles verbietet ! Bei einer Firewall ist generell alles verboten was nicht explizit durch den Admin erlaubt ist. Deshalb natürlich auch an deinem vorhandenen LAN2 Segment wie auch allen anderen nicht nicht LAN1 sind.

Fazit:
Ganz einfach an LAN2 eine entsprechende Firewall Regel definieren:
PASS Protokoll any Source: LAN2 net, Destination: any Port: any

Fertisch, dann klappt es auch mit dem Internet an LAN 2 face-wink

Übrigens: Hättest du nur mal ein klein wenig das hiesige Tutorial zu dem Thema gelesen hättest du nicht fragen müssen face-wink
Preiswerte, VPN fähige Firewall im Eigenbau oder als Fertiggerät
Member: Frank84
Frank84 Sep 01, 2018 at 17:17:40 (UTC)
Goto Top
Zitat von @aqui:

Ganz einfach an LAN2 eine entsprechende Firewall Regel definieren:
PASS Protokoll any Source: LAN2 net, Destination: any Port: any


Nur aus Interesse: eine Regel mit Source ANY müsste doch auch funktionieren oder? Berücksichtigt wird ja meines Wissens nur der Traffic der durch das Interface eingeht?
Mitglied: 117471
117471 Sep 01, 2018 at 18:29:19 (UTC)
Goto Top
Hallo,

Zitat von @Frank84:

Nur aus Interesse:

Nur aus Interesse - warum betreibst Du eigentlich eine Firewall? Ich meine - genau dieses Regelwerk ist letztendlich die Hauptfunktion eines solchen Gerätes?!?

Und warum überhaupt zwei Netze?

Gruß,
Jörg
Member: Frank84
Frank84 Sep 01, 2018 updated at 19:26:14 (UTC)
Goto Top
Zitat von @117471:

Hallo,

Zitat von @Frank84:

Nur aus Interesse:

Nur aus Interesse - warum betreibst Du eigentlich eine Firewall? Ich meine - genau dieses Regelwerk ist letztendlich die Hauptfunktion eines solchen Gerätes?!?

Und warum überhaupt zwei Netze?

Gruß,
Jörg

Hast du Augen im Kopf? Ich bin nicht der OP.
Member: aqui
aqui Sep 02, 2018 updated at 09:46:23 (UTC)
Goto Top
Nur aus Interesse: eine Regel mit Source ANY müsste doch auch funktionieren oder?
Ja !
Das wäre dann das richtige ganz offene Scheunentor.
In der Regel will man aber niemals das sich von so einem Netzwerk Segment wo man ein festes IP Netzwerk durch die Konfig vorgibt das sich dort Endgeräte mit beliebigen Absender Adressen durch die Firewall mogeln.
Kommt ja auch eigentlich niemals vor wenn die FW per DHCP dort IP Adressen vergibt.
Dennoch ist es aber sehr sinnvoll die Absender IPs auch auf das Segment einzuschränken von dem sie kommen.
Bei dir eben mit Source: LAN2 net.

2 Netze und mehr an einer Firewall kann immer verschiedene und auch sinnvolle Gründe haben. DMZ, Gastnetz, 2te Firma und und und.....
Es gibt Anforderungen wo die Firewall 5 und mehr Netze absichern muss. Braucht man eigentlich nicht nach zu fragen, der TO wird sicher seine berechtigten Gründe haben.
Eine Firewall rein nur mit Scheunentor Regeln offen zu betreiben ist natürlich in der Tat völlig sinnfrei. Das wollen wir dem TO aber mal nicht unterstellen. Zumal er ja auch nicht der Admin ist wie er oben selber sagt.
Wie man dann allerdings das Regelwerk der FW einsehen kann wollen wir dann lieber besser auch nicht wissen.
Ein Schelm wer Böses dabei denkt...?! face-wink

Wenns das denn nun war bitte dann auch
How can I mark a post as solved?
nicht vergessen !