118080
Goto Top

Pfsense - DMZ

Moin face-smile

Ich habe eine pfsense mit LAN und DMZ... Im LAN klappt fast alles so wie ich es möchte, ausser, dass ich vom LAN nicht in die DMZ komme.

Regeln LAN
firewall_lan

Regeln DMZ
firewall_dmz

Sieht hier einer den Fehler?
Ich nicht, darum würde ich die Firewall mal ausschliessen.. Wo konnte die Ursache noch liegen? Bin noch ein wenig frisch in pfsense..

Ausserdem komme ich von der DMZ nur ins Internet, wenn die (auf dem unteren Bild) oberste Regel aktiviert ist.. Sobald ich die oberste deaktiviere und nur die anderen drin lasse geht es nicht mehr.

Die oberste Regel kann ich nicht aktiviert lassen, da von der DMZ ja der Zugriff in das LAN verboten ist. Was muss ich als Destination angeben??


LG Luca

Content-Key: 308379

Url: https://administrator.de/contentid/308379

Printed on: April 24, 2024 at 14:04 o'clock

Member: MartinStrasser
Solution MartinStrasser Jun 28, 2016 at 11:32:09 (UTC)
Goto Top
Hallo,

als Destination gibst Du an: not LAN Network.

Damit wird alles erlaubt, bis auf das LAN Network eben.

Grüße Martin
Mitglied: 118080
118080 Jun 28, 2016 at 11:36:35 (UTC)
Goto Top
Das ich da nicht selber drauf gekommen bin.. Doof..

Danke dir, d.h. Problem Nr. 2 ist gelöst, bleibt nur noch eins face-smile

LG Luca
Member: Looser27
Looser27 Jun 28, 2016 at 12:21:10 (UTC)
Goto Top
Hast Du mal versucht eine Regel der DMZ hinzuzufügen:

Source: LAN Destination any (Ports je nach Bedarf)
Member: michi1983
Solution michi1983 Jun 28, 2016 at 12:26:12 (UTC)
Goto Top
Zitat von @Looser27:

Hast Du mal versucht eine Regel der DMZ hinzuzufügen:

Source: LAN Destination any (Ports je nach Bedarf)
Das funktioniert so nicht bei PfSense. Hier ist Ausgangspunkt (Source) immer das Interface.
Die LAN Regel allow to any past schon so.

Aber interessant wäre zu sehen was er beim DMZ Interface für Regeln hat. Ansonsten können wir nur raten.

Gruß
Mitglied: 118080
118080 Jun 28, 2016 updated at 12:33:24 (UTC)
Goto Top
Hilft leider nicht..
Die DMZ Regeln habe ich gerade oben eingefügt.
Member: daMopsi
daMopsi Jun 28, 2016 at 12:46:14 (UTC)
Goto Top
Servus,

unter Status / SystemLogs / Firewall kannst du nachvollziehen, ob deine Anfragen
erlaubt oder gesperrt sind.
Nutz doch mal einen Client in deinem LAN-Segment und setze einen Ping auf einen Host / Zielclient in deiner
DMZ und verfolge das mal. Dann kannst du schon mal ausschließen, ob es an der FW liegt oder nicht.
Mitglied: 118080
118080 Jun 28, 2016 updated at 12:58:04 (UTC)
Goto Top
Zitat von @daMopsi:
Dann kannst du schon mal ausschließen, ob es an der FW liegt oder nicht.
Das würde ich ja jetzt bereits schon, wenn du die dir Firewall Config ansiehst... Ich habe es aber trotzdem noch gemacht, und die Packete werden nicht als blocked geloggt...
Fehlermeldung beim Pingen ist übrigens ein Timeout...
Member: michi1983
Solution michi1983 Jun 28, 2016 at 13:02:05 (UTC)
Goto Top
Zitat von @118080:
Das würde ich ja jetzt bereits schon, wenn du die dir Firewall Config ansiehst... Ich habe es aber trotzdem noch gemacht, und die Packete werden nicht als blocked geloggt...
Fehlermeldung beim Pingen ist übrigens ein Timeout...
Dann zeig uns doch bitte auch mal die Interface Config.
Mitglied: 118080
118080 Jun 28, 2016 at 13:12:18 (UTC)
Goto Top
Hier die beiden Interface-Konfigurationen:

LAN
interface_lan

DMZ
interface_dmz
Member: michi1983
Solution michi1983 Jun 28, 2016 at 13:14:39 (UTC)
Goto Top
Hm, auch hier scheint alles zu passen.
Kannst du die Screenshots noch um Interfaces->(assign) ergänzen bitte?
Mitglied: 118080
118080 Jun 28, 2016 at 13:18:20 (UTC)
Goto Top
Klar face-smile
interface_assign
Der geschwärze Teil sind nur die PPPoE Credentials..
Member: michi1983
Solution michi1983 Jun 28, 2016 at 13:26:47 (UTC)
Goto Top
Okay, und aus dem 2.1 Netz kannst du die IP 192.168.3.1 nicht anpingen?
Mitglied: 118080
118080 Jun 28, 2016 updated at 13:38:09 (UTC)
Goto Top
Zitat von @michi1983:
Okay, und aus dem 2.1 Netz kannst du die IP 192.168.3.1 nicht anpingen?
Doch, ich kann auf dem LAN (192.168.2.0) die DMZ Adresse der pfsense (192.168.3.1) anpingen.
Den PC in der DMZ mit der IP 192.168.3.2 allerdings nicht...

EDIT: Okay.. Ich wollte gerade schreiben, dass die Firewall ausgeschaltet ist und habe es dann nochmals überprüft.. Dem ist leider nicht so.. Sorry Michi für deine vergebene Mühe face-confused Und trotzdem taaausend Dank!
Ich war mir zu 100% sicher, dass die Firewall aus ist.. Ich habe sie Anfangs Woche extra wegen diesem Problem deaktiviert...

OT: Kann sich eine Firewall selbstständig wieder aktivieren? (Updates, etc.?)
Member: xoxyss
xoxyss Jun 28, 2016 updated at 15:08:36 (UTC)
Goto Top
OT: Kann sich eine Firewall selbstständig wieder aktivieren? (Updates, etc.?)
Ja z. B. wenn der Host neugestarte wurde und der Autostart für die Systemd Unit/Init Service aktiviert ist face-smile

Edit: Auch bei Updates kann es sein das der Dienst automatisch neu gestartet wird.