pfSense: Firewall verstehen und bedienen

Eine Firewall ist das einzige Bauteil Ihrer Infrastruktur, das jeden einzelnen Datenverkehr sieht, der zwischen Ihren Servern und dem Internet fliesst. Dieser Artikel erklärt zuerst, was eine Firewall überhaupt tut und mit welchen Begriffen sie arbeitet, und zeigt danach Schritt für Schritt, wie Sie Ihre pfSense im ThurData-Rechenzentrum bedienen – von der ersten Anmeldung bis zum Sperren ganzer Länder.

1. Was eine Firewall tut

Stellen Sie sich Ihre Server als Gebäude vor und die Firewall als den Empfang im Erdgeschoss. Alles, was hinein oder hinaus will, kommt hier vorbei. Der Empfang kennt eine Liste, wer wohin darf, und wendet sie auf jeden Besucher an. Wer nicht auf der Liste steht, kommt nicht durch – und zwar ohne Rückfrage.

Das ist der entscheidende Punkt: Eine Firewall arbeitet nach dem Grundsatz „alles ist verboten, ausser dem, was ausdrücklich erlaubt wurde". Sie müssen also nicht daran denken, jede denkbare Bedrohung zu sperren. Sie müssen nur daran denken, das Wenige freizugeben, das Sie wirklich brauchen. Alles Übrige ist bereits zu.

Konkret leistet eine Firewall drei Dinge:

Trennen

Sie zieht eine Grenze zwischen Netzen unterschiedlichen Vertrauens. Das Internet ist unvertraut, Ihr internes Servernetz ist vertraut, ein Bereich für öffentlich erreichbare Dienste liegt irgendwo dazwischen. Jede dieser Grenzen bekommt ihr eigenes Regelwerk.

Entscheiden

Für jedes Datenpaket entscheidet sie anhand von Absender, Empfänger und Dienst, ob es weiterdarf. Diese Entscheidung fällt in Millisekunden und für jedes Paket erneut.

Übersetzen

Ihre internen Server tragen private Adressen, die im Internet nicht existieren. Die Firewall übersetzt zwischen diesen und Ihrer öffentlichen Adresse. Das nennt man NAT, und es ist der Grund, warum Ihre Server überhaupt ins Internet kommen.

Wo genau die Entscheidung fällt, ist der häufigste Stolperstein für Einsteiger. Regeln hängen nicht am Ziel, sondern an dem Netzwerkanschluss, über den ein Paket in die Firewall hineinkommt:

Zwei Verbindungsrichtungen durch eine Firewall: von aussen greifen die WAN-Regeln, von innen die LAN-Regeln

Beide Richtungen im Vergleich. Wollen Ihre Server ins Internet, brauchen Sie eine LAN-Regel – obwohl das Ziel im Internet liegt. Wollen Besucher auf Ihren Webserver, brauchen Sie eine WAN-Regel.

2. Die Begriffe: Ports, Regeln, Zustand, Adressen und NAT

Ports und Dienste

Eine IP-Adresse bezeichnet einen Rechner, ein Port bezeichnet den Dienst auf diesem Rechner. Das Paar aus beidem ist die eigentliche Zieladresse. Weil sich die Welt auf feste Portnummern für die gängigen Dienste geeinigt hat, sagt der Port sehr genau, worum es geht.

PortDienstWofür
80 / 443HTTP / HTTPSWebseiten. 443 ist die verschlüsselte Variante und heute der Normalfall.
22SSHFernwartung von Linux-Servern. Gehört nie ungefiltert ins Internet.
3389RDPWindows-Remotedesktop. Gehört erst recht nicht ungefiltert ins Internet.
25 / 587 / 993SMTP / Submission / IMAPSMailversand zwischen Servern, Einlieferung durch Programme, Abruf durch Programme.
53DNSÜbersetzung von Namen in Adressen.
4443–Bei uns die Verwaltungsoberfläche Ihrer pfSense. Bewusst nicht der Standardport.

Regeln und ihre Reihenfolge

Eine Regel besteht immer aus denselben Bestandteilen: Aktion (durchlassen oder blockieren), Protokoll (meist TCP oder UDP), Quelle, Ziel und Zielport. Dazu eine Beschreibung, die Sie unbedingt ausfüllen sollten – in einem halben Jahr wissen Sie sonst nicht mehr, wofür die Regel da war.

pfSense arbeitet die Regeln eines Anschlusses von oben nach unten ab und hört bei der ersten zutreffenden Regel auf. Die Reihenfolge ist damit nicht Kosmetik, sondern Bedeutung: Eine Sperre, die unter einer allgemeinen Erlaubnis steht, wird nie erreicht. Als Faustregel stehen spezielle Regeln oben und allgemeine unten.

Was bis zum Ende der Liste kommt, ohne auf eine Regel zu treffen, wird verworfen. Diese unsichtbare Schlussregel müssen Sie nicht anlegen; sie ist immer da.

Zustand: warum Antworten nicht extra erlaubt werden müssen

Eine Firewall der heutigen Bauart merkt sich jede durchgelassene Verbindung in einer Zustandstabelle. Ruft ein Server im Internet eine Webseite ab, prüft die Firewall nur das erste Paket gegen das Regelwerk. Die Antwortpakete erkennt sie als zu dieser Verbindung gehörig und lässt sie durch, ohne erneut zu prüfen.

Das erspart Ihnen die Hälfte der Arbeit: Sie schreiben nur Regeln für die Richtung, in der eine Verbindung aufgebaut wird. Der Rückweg ergibt sich von selbst. Und es erklärt, warum eine Regeländerung manchmal erst nach dem Zurücksetzen der Zustandstabelle wirkt – bestehende Verbindungen laufen auf dem alten Stand weiter.

Warum es NAT überhaupt gibt

Eine IPv4-Adresse ist 32 Bit lang. Das ergibt knapp 4,3 Milliarden mögliche Adressen – eine Zahl, die 1981 nach unerschöpflich klang. Heute leben über acht Milliarden Menschen auf der Erde, und jeder Haushalt betreibt ein Dutzend vernetzter Geräte. Die Rechnung geht nicht mehr auf.

Die Folgen sind längst eingetreten: Die weltweite Vergabestelle IANA hat 2011 die letzten grossen Blöcke verteilt, und die für Europa zuständige RIPE NCC vergibt seit November 2019 keine regulären IPv4-Adressen mehr – es gibt nur noch eine Warteliste für zurückgegebene Adressen. Öffentliche IPv4-Adressen sind damit ein knappes, handelbares Gut geworden, und deshalb bekommen Sie zu Ihrem virtuellen Rechenzentrum eine Handvoll davon und nicht beliebig viele.

NAT ist die pragmatische Antwort auf diese Knappheit: Statt jedem Ihrer Server eine eigene öffentliche Adresse zu geben, teilen sich alle eine einzige. Die Firewall merkt sich in ihrer Zustandstabelle, welche interne Verbindung zu welcher äusseren gehört, und sortiert die Antworten wieder korrekt zu.

Die eigentliche Lösung heisst IPv6 und hat 128 Bit statt 32 – genug Adressen, um jedem Sandkorn der Erde mehrere zuzuteilen. Damit bräuchte es NAT gar nicht mehr. Die Umstellung zieht sich allerdings seit Jahrzehnten hin, weshalb IPv4 und NAT auf absehbare Zeit den Alltag bestimmen. Mehr dazu im Artikel IPv6.

Öffentliche und private Adressen

Aus der Knappheit folgt die Zweiteilung des Adressraums. Eine öffentliche Adresse ist weltweit eindeutig, wird von einer Vergabestelle zugeteilt und im Internet geroutet. Die 89.35.78.122 Ihrer Firewall gehört ThurData und existiert genau einmal auf der Welt.

Eine private Adresse ist dagegen ausdrücklich zur Mehrfachverwendung freigegeben. Sie stammt aus reservierten Bereichen, die jeder in seinem eigenen Netz benutzen darf. Im Internet wird sie nicht geroutet: Jeder Provider verwirft ein Paket mit privater Zieladresse. Genau deshalb kann Ihre 10.205.10.20 gleichzeitig in tausenden anderen Firmennetzen existieren, ohne dass es zu einem Konflikt kommt.

Das Bild dazu: Die öffentliche Adresse ist die Strassenadresse eines Bürogebäudes, die private die Zimmernummer darin. Die Post kennt nur die Strasse; wer im Haus in Zimmer 214 sitzt, ist Sache des Hauses. Und Zimmer 214 gibt es in jedem zweiten Gebäude der Stadt.

Reserviert sind drei Bereiche, festgelegt in RFC 1918:

BereichSchreibweiseAdressenWofür in der Praxis
10.0.0.0 –
10.255.255.255
10.0.0.0/816,7 Mio.Grosse Netze, Rechenzentren, alles mit Wachstumsabsicht. Lässt sich bequem in viele Teilnetze schneiden. Ihr BackendNetwork 10.205.10.0/24 stammt von hier.
172.16.0.0 –
172.31.255.255
172.16.0.0/121,05 Mio.Mittelgrosse Netze. Der am wenigsten genutzte Bereich – und damit gut geeignet, wenn Sie Überschneidungen vermeiden wollen. Achtung: Docker vergibt daraus standardmässig 172.17.0.0/16.
192.168.0.0 –
192.168.255.255
192.168.0.0/1665 536Heimnetze und kleine Büros. Praktisch jeder Router im Handel kommt ab Werk mit 192.168.0.0/24 oder 192.168.1.0/24.

Drei weitere Bereiche begegnen Ihnen, ohne dass Sie sie selbst vergeben:

BereichBedeutung
100.64.0.0/10Für providerseitiges NAT reserviert (Carrier-Grade NAT). Taucht bei Mobilfunk und manchen Kabelanschlüssen auf, wenn der Anbieter selbst nicht mehr genug öffentliche Adressen hat. Nicht im eigenen Netz verwenden.
169.254.0.0/16Vergibt sich ein Gerät selbst, wenn kein DHCP-Server antwortet. Ein Server mit einer solchen Adresse hat kein Netz – er hat ein DHCP-Problem.
127.0.0.0/8Das Gerät selbst. 127.0.0.1 zeigt immer auf den eigenen Rechner und verlässt ihn nie.
Wählen Sie Ihren Bereich mit Bedacht. Wer im Rechenzentrum 192.168.1.0/24 verwendet, bekommt Ärger, sobald sich jemand per VPN von zu Hause einwählt – dort läuft mit hoher Wahrscheinlichkeit genau dasselbe Netz. Der Rechner weiss dann nicht mehr, ob 192.168.1.50 der Drucker im Wohnzimmer oder der Server in der Firma ist, und entscheidet sich in aller Regel falsch. Nehmen Sie deshalb einen unauffälligen Ausschnitt aus dem 10er-Bereich, so wie Ihr 10.205.10.0/24. Zu Schreibweise und Grösse solcher Bereiche gibt es die Artikel Was ist eine IP-Adresse und CIDR-Notation.

Die drei Spielarten von NAT

Weil Ihre Server private Adressen tragen, muss die Firewall zwischen innen und aussen übersetzen. Das tut sie auf drei Arten:

ArtRichtungWas passiert
Outbound-NAT
(Quell-NAT)
von innen nach aussenDie Firewall ersetzt die private Absenderadresse durch ihre öffentliche. Für die Gegenstelle sieht es aus, als käme alles von der Firewall. Das läuft automatisch und muss normalerweise nicht angefasst werden.
Portweiterleitung
(Ziel-NAT)
von aussen nach innenEin bestimmter Port Ihrer öffentlichen Adresse wird auf einen internen Server umgeleitet. So machen Sie einen Webserver aus dem Internet erreichbar, ohne ihm eine öffentliche Adresse zu geben.
1:1-NATbeideEine ganze öffentliche Adresse wird fest einem internen Server zugeordnet. Sinnvoll, wenn ein Server viele Ports braucht oder nach aussen mit einer eigenen Adresse auftreten muss.

NAT-Regel und Firewall-Regel sind zweierlei

Das ist der Punkt, an dem die meisten Rückfragen entstehen, deshalb zuerst das Bild:

Reihenfolge von NAT und Firewall-Regeln in beiden Richtungen

Eingehend wird zuerst die Adresse umgeschrieben und danach geprüft. Ausgehend wird zuerst geprüft und danach umgeschrieben.

Kurz gesagt: Die NAT-Regel sagt, wohin ein Paket geleitet wird. Die Firewall-Regel sagt, ob es überhaupt darf. Beide sind nötig, und sie sind voneinander unabhängig. Eine Portweiterleitung ohne passende Regel bleibt wirkungslos, und eine Regel ohne Weiterleitung findet kein Ziel.

Wichtig ist die Reihenfolge bei eingehenden Verbindungen: Die Adressumschreibung passiert zuerst. Wenn die Firewall-Regel das Paket sieht, trägt es bereits die interne Zieladresse. Ihre WAN-Regel muss deshalb auf 10.205.10.20 zeigen, nicht auf Ihre öffentliche Adresse. Das ist unlogisch, wenn man es zum ersten Mal liest, aber so arbeitet die Firewall intern. Wie Sie das anlegen, steht in Abschnitt 9.

NAT ist kein Schutz. Es wird oft so dargestellt, ist aber falsch. NAT schreibt Adressen um, mehr nicht. Dass ein Server hinter NAT „nicht erreichbar" ist, liegt an der Firewall-Regel davor, nicht an der Übersetzung. Sobald Sie eine Portweiterleitung einrichten, ist der Dienst dahinter offen – und braucht denselben Schutz wie jeder andere.

3. Geoblocking, Reputationslisten und was eine Firewall nicht leistet

Geoblocking

Jede öffentliche IP-Adresse lässt sich einem Land zuordnen. Diese Zuordnung stammt aus Datenbanken, die die Adressvergabestellen und Anbieter wie MaxMind pflegen. Damit können Sie ganze Länder oder Kontinente aussperren.

Das ist wirkungsvoll, wenn Ihr Geschäft regional ist. Ein Zahnarzt in Frauenfeld braucht keine Verbindungen aus Ostasien oder Südamerika. Blockieren Sie diese, verschwindet ein grosser Teil der automatisierten Angriffsversuche aus Ihren Protokollen.

Zwei Einschränkungen sollten Sie kennen. Erstens ist die Zuordnung nicht perfekt: Adressbereiche wechseln den Besitzer, und die Datenbank hinkt hinterher. Zweitens umgeht jeder ernsthafte Angreifer eine Ländersperre mit einem Server im richtigen Land oder einem VPN. Geoblocking ist Lärmreduktion, keine Verteidigung gegen einen gezielten Angriff.

Reputationslisten und Bedrohungsdaten

Weltweit betreiben Organisationen Sensoren, die Angriffsversuche aufzeichnen. Wer heute in Australien einen Server angreift, greift morgen einen in der Schweiz an. Aus diesen Beobachtungen entstehen Listen bekanntermassen bösartiger Adressen – oft als Threat Intelligence bezeichnet.

Ihre pfSense kann solche Listen automatisch abrufen und die enthaltenen Adressen sperren, bevor sie überhaupt eine Regel erreichen. Das erledigt das Paket pfBlockerNG, das Abschnitt 11 ausführlich beschrieben wird.

Was eine Firewall nicht leistet

Damit die Erwartung stimmt, hier die andere Seite. Eine Firewall schützt nicht gegen:

  • Angriffe über erlaubte Wege. Wenn Ihr Webserver auf Port 443 erreichbar sein soll, kommt auch ein Angreifer auf Port 443 an. Eine Sicherheitslücke in der Webanwendung wird durch die Firewall nicht kleiner.
  • Schadsoftware im Anhang. Eine Mail mit einem verseuchten Dokument ist regulärer, erlaubter Verkehr.
  • Gestohlene Zugangsdaten. Wer sich mit einem echten Passwort anmeldet, ist für die Firewall ein legitimer Benutzer.
  • Fehlende Aktualisierungen. Ein ungepatchter Server bleibt ungepatcht, auch hinter der besten Firewall.

Die Firewall ist eine Schicht von mehreren. Sie reduziert die Angriffsfläche drastisch, ersetzt aber weder Updates noch Datensicherung noch aufmerksame Benutzer.

4. pfSense im ThurData-Rechenzentrum aufsetzen

Die Installation ist bei uns kein Installationsvorgang im klassischen Sinn, sondern ein Bestellvorgang: Sie wählen im Kundenportal unter Virtual Datacenter → Server erstellen das Template pfSense-2.8, und wir liefern eine bereits fertig eingerichtete Firewall aus.

Auswahlliste der Server-Templates im ThurData-Kundenportal mit den pfSense-Versionen

Im Kundenportal stehen mehrere pfSense-Versionen bereit. Nehmen Sie für neue Installationen immer die höchste.

Die wichtigsten Eckwerte:

EinstellungEmpfehlungWarum
Netzwerkemindestens zweiDas erste Netzwerk wird zum WAN und braucht eine öffentliche Adresse, das zweite wird zum LAN. Ohne zwei Anschlüsse gibt es nichts zu trennen.
vCPU2Reicht für den normalen Betrieb. Mit Einbruchserkennung eher 4.
Arbeitsspeicher2048 MB1 GB genügt technisch, aber pfBlockerNG hält grosse Adresslisten im Speicher.
Festplatte20 GB10 GB reichen für die Firewall allein. Sobald Protokolle und Sperrlisten dazukommen, wird es eng.
Benutzernamenicht adminAngriffe raten zuerst die naheliegenden Namen. Ein eigener Name kostet nichts.
Passwortmindestens 12 ZeichenGross- und Kleinbuchstaben, Zahlen, Sonderzeichen. Diese Oberfläche steht im Internet.
Ausführlicher beschrieben ist der Bestellvorgang mit allen Feldern im Artikel pfSense Firewall. Dieser Artikel hier setzt dort an, wo die Firewall läuft.

5. Die Oberfläche kennenlernen

Die Verwaltungsoberfläche erreichen Sie im Browser über Ihre öffentliche Adresse auf Port 4443, also etwa https://89.35.78.122:4443. Der Browser wird beim ersten Aufruf vor dem Zertifikat warnen – die Firewall stellt sich ein eigenes aus, das keine öffentliche Stelle bestätigt hat. Das ist in Ordnung, solange Sie die Adresse selbst eingetippt haben.

Anmeldemaske der pfSense-Weboberfläche

Die Anmeldung. Benutzername und Passwort sind die, die Sie bei der Bestellung im Kundenportal angegeben haben.

Nach der Anmeldung landen Sie auf dem Dashboard. Es zeigt den Zustand des Systems auf einen Blick: Version, Auslastung, Betriebsdauer und den Zustand der Netzwerkanschlüsse.

Das pfSense-Dashboard mit Systeminformationen und dem Zustand der Netzwerkanschlüsse

Das Dashboard. Rechts sehen Sie WAN und LAN mit ihren Adressen – ein grüner Pfeil nach oben bedeutet, der Anschluss ist aktiv.

Die Kacheln lassen sich über das Pluszeichen oben rechts ergänzen und per Maus verschieben. Nützliche Ergänzungen sind Firewall Logs und Traffic Graphs, damit Sie beim Anmelden sofort sehen, was los ist.

Der Aufbau des Menüs

Alles Weitere erreichen Sie über die sieben Menüs in der schwarzen Leiste. Die Aufteilung ist konsequent, und wenn Sie sie einmal verstanden haben, finden Sie alles auf Anhieb:

MenüZuständig fürWas Sie dort am ehesten brauchen
Systemdie Firewall selbstBenutzerverwaltung, Zertifikate, Paketverwaltung, allgemeine Einstellungen wie Zeitzone
Interfacesdie Netzwerkanschlüssenichts – siehe den Abschnitt 6
Firewalldas RegelwerkRegeln, NAT, Aliase, pfBlockerNG
ServicesZusatzdienste auf der FirewallDHCP-Server, DNS-Resolver, Zeitserver
VPNverschlüsselte FernzugängeOpenVPN und IPsec
StatusAnzeigen, was istProtokolle, Dienstzustände, Auslastungsgrafiken
DiagnosticsWerkzeuge zur FehlersuchePing, Verbindungstabelle, Datensicherung
Aufgeklapptes Firewall-Menü mit den Einträgen Aliases, NAT, pfBlockerNG, Rules, Schedules

Das Firewall-Menü. Hier spielt sich der grösste Teil Ihrer Arbeit ab.

Speichern heisst noch nicht anwenden. pfSense sammelt Änderungen und aktiviert sie erst, wenn Sie oben auf der Seite auf Apply Changes klicken. Erscheint dieser grüne Balken, ist Ihre Änderung noch nicht scharf. Das ist Absicht: So können Sie mehrere zusammengehörende Änderungen gemeinsam aktivieren.

6. Wichtig: Finger weg von den Interfaces

Ändern Sie unter Interfaces nichts. Weder Adressen noch Zuordnungen noch Bezeichnungen. Ihre Firewall wird bei der Bereitstellung durch ein automatisches Einrichtungsskript vorkonfiguriert, das WAN und LAN passend zu den Netzwerken setzt, die Sie im Kundenportal ausgewählt haben. Diese Werte müssen mit der tatsächlichen Verkabelung im Rechenzentrum übereinstimmen.

Ändern Sie hier eine Adresse, stimmt die Zuordnung nicht mehr. Im günstigsten Fall funktioniert ein Netzwerk nicht mehr. Im ungünstigsten Fall sperren Sie sich aus Ihrer eigenen Firewall aus, und es bleibt nur der Weg über die Serverkonsole im Kundenportal – oder ein Anruf bei uns.

Übersichtsseite der Netzwerkanschlüsse in pfSense

Diese Seite dürfen Sie ansehen, um zu prüfen, welcher Anschluss welche Rolle hat. Verändern sollten Sie hier nichts.

Brauchen Sie ein zusätzliches Netzwerk – etwa einen getrennten Bereich für öffentlich erreichbare Server –, legen Sie es im Kundenportal an und weisen es der Firewall dort als weiteres Netzwerk zu. Die pfSense bekommt den neuen Anschluss dann auf demselben Weg wie die beiden ersten. Melden Sie sich bei uns, wenn Sie unsicher sind; das kostet Sie fünf Minuten und erspart Ihnen unter Umständen einen Ausfall.

7. Aliase – Namen statt Zahlenkolonnen

Bevor Sie die erste Regel schreiben, lohnt sich ein Blick auf Aliase. Ein Alias ist ein Name für eine Gruppe von Adressen oder Ports. Statt in zehn Regeln dieselben drei IP-Adressen einzutragen, tragen Sie einmal einen Alias ein und verwenden ihn zehnmal.

Der Gewinn zeigt sich beim Ändern: Kommt ein Standort dazu, ergänzen Sie ihn an einer Stelle, und alle Regeln stimmen wieder. Ohne Alias müssten Sie zehn Regeln durchgehen und würden eine davon vergessen.

Aliase legen Sie unter Firewall → Aliases an. Es gibt sie für Adressen und für Ports, in getrennten Reitern.

Eingabemaske für einen Adress-Alias mit zwei Einträgen

Ein Adress-Alias im Aufbau. Jede Zeile bekommt eine eigene Beschreibung – das zahlt sich später aus, wenn jemand fragt, wozu ein Eintrag gehört.

Für den Namen gilt: Buchstaben, Zahlen und Unterstriche, keine Leerzeichen und keine Umlaute. Bei der Art wählen Sie:

ArtEnthältBeispiel
Host(s)einzelne Adressendie drei internen Webserver
Network(s)ganze Adressbereichedas Netz einer Aussenstelle als 198.51.100.0/24
Port(s)Portnummern und -bereiche80 und 443 als Web_Ports
URL Table (IPs)eine Liste, die von einer Webadresse geladen wirdeine Sperrliste, die sich täglich selbst aktualisiert
Liste der angelegten Adress-Aliase mit Namen, Art, Werten und Beschreibung

Zwei fertige Adress-Aliase. „Buero_Standorte" fasst mehrere öffentliche Netze zusammen, „Webserver" zeigt auf einen internen Server.

Liste der angelegten Port-Aliase

Der Port-Alias liegt in einem eigenen Reiter. In Regeln erscheint er später überall dort, wo ein Port erwartet wird.

Verwendet werden Aliase, indem Sie ihren Namen in ein Adress- oder Portfeld einer Regel tippen. pfSense schlägt passende Aliase beim Tippen vor. In den Regellisten erscheinen sie danach als anklickbarer Name statt als Zahl – ein Regelwerk mit Aliasen liest sich deutlich schneller.

Ein Hinweis zur Benennung. Benennen Sie Aliase nach ihrer Bedeutung, nicht nach ihrem Inhalt. Buero_Standorte bleibt richtig, wenn ein Standort umzieht. IPs_Frauenfeld_Wil wird dann zur Lüge.

8. Firewall-Regeln anlegen

Unter Firewall → Rules finden Sie für jeden Netzwerkanschluss einen eigenen Reiter. Denken Sie an den Merksatz aus Abschnitt 1: Die Regel gehört in den Reiter des Anschlusses, über den das Paket hereinkommt.

Regelliste des LAN-Anschlusses mit den vorkonfigurierten Standardregeln

Die LAN-Regeln im Auslieferungszustand. Die vorhandene Regel erlaubt Ihren internen Systemen den Zugang nach draussen – deshalb funktioniert das Internet ab Werk.

Über die Schaltflächen mit dem Pfeil legen Sie eine neue Regel an: Pfeil nach oben fügt sie oberhalb der markierten Zeile ein, Pfeil nach unten ganz unten an. Die Bearbeitungsmaske ist lang, aber nur die oberen Felder sind Pflicht:

Bearbeitungsmaske einer Firewall-Regel mit Aktion, Anschluss, Protokoll, Quelle und Ziel

Eine Regel im Aufbau. Ziel und Zielport sind hier über Aliase angegeben, deshalb stehen dort Namen statt Zahlen.

FeldBedeutung
ActionPass lässt durch. Block verwirft still – der Absender wartet ins Leere. Reject antwortet mit einer Ablehnung. Nach aussen nimmt man Block, damit ein Angreifer nicht erfährt, dass da überhaupt etwas ist. Nach innen ist Reject freundlicher, weil Programme sofort eine Fehlermeldung bekommen statt in eine Zeitüberschreitung zu laufen.
InterfaceDer Anschluss, an dem das Paket eintrifft.
ProtocolMeist TCP. UDP für DNS, VPN und Zeitabgleich. Any nur, wenn Sie es wirklich brauchen.
SourceWoher die Verbindung kommt. So eng wie möglich fassen – hier ist der beste Ort für einen Alias.
DestinationWohin die Verbindung geht.
Destination Port RangeDer Dienst. Bei einem Port-Alias tragen Sie denselben Namen in Anfang und Ende ein.
LogSchreibt Treffer ins Protokoll. Für neue Sperrregeln einschalten, damit Sie sehen, ob sie greifen. Für Regeln mit viel Verkehr wieder ausschalten.
DescriptionAusfüllen. Immer.

Nach dem Speichern erscheint der Balken Apply Changes. Erst ein Klick darauf macht die Regel wirksam.

Sperren Sie sich nicht aus. Bevor Sie eine Regel anlegen, die den Zugang zur Verwaltungsoberfläche einschränkt, prüfen Sie zweimal, ob Ihre eigene Adresse enthalten ist. Legen Sie sich dafür einen Alias mit den Adressen Ihrer Standorte an und verwenden Sie ihn. Falls doch etwas schiefgeht, kommen Sie über die Serverkonsole im Kundenportal wieder heran.

9. NAT-Regeln anlegen

Was NAT ist, warum es das überhaupt gibt und wie es sich zu den Firewall-Regeln verhält, steht in Abschnitt 2. Hier geht es um die Bedienung. Zur Erinnerung nur der eine Satz, an dem alles hängt: Die NAT-Regel bestimmt, wohin ein Paket geleitet wird, die Firewall-Regel, ob es überhaupt darf. Und weil bei eingehenden Verbindungen zuerst umgeschrieben und erst danach geprüft wird, muss die zugehörige Firewall-Regel auf die interne Adresse zeigen.

Eine Portweiterleitung einrichten

Unter Firewall → NAT → Port Forward legen Sie eine neue Weiterleitung an:

Bearbeitungsmaske einer NAT-Portweiterleitung

Eine Portweiterleitung im Aufbau. Ganz unten steht die entscheidende Einstellung: „Filter rule association".

FeldWert im BeispielBedeutung
InterfaceWANWo die Verbindung ankommt.
ProtocolTCPFür Webdienste immer TCP.
DestinationWAN addressIhre öffentliche Adresse, so wie sie von aussen angesprochen wird.
Destination port rangeWeb_PortsDer Port, auf dem angeklopft wird. Hier ein Alias.
Redirect target IPWebserverDer interne Server, an den weitergeleitet wird.
Redirect target portWeb_PortsDer Port auf dem internen Server. Darf ein anderer sein als aussen.
Filter rule associationAdd associated filter ruleErzeugt automatisch die passende Firewall-Regel und hält sie mit der NAT-Regel synchron. Nehmen Sie das, solange Sie keinen guten Grund für etwas anderes haben.
Liste der eingerichteten Portweiterleitungen

Die fertige Weiterleitung in der Übersicht.

Und hier ist die dazugehörige Firewall-Regel, die pfSense selbst angelegt hat – sie steht im WAN-Reiter und zeigt bereits auf die interne Adresse:

WAN-Regelliste mit den vorkonfigurierten Verwaltungsregeln und der automatisch erzeugten NAT-Regel

Die WAN-Regeln. Die oberen beiden erlauben den Zugang zur Verwaltung, die unterste ist die automatisch erzeugte Regel zur Portweiterleitung.

Die beiden Regeln mit der Beschreibung Management Access from WAN stammen aus unserer Vorkonfiguration und geben die Verwaltungsoberfläche auf Port 4443 sowie den SSH-Zugang auf Port 1022 frei. Diese sollten Sie als Erstes auf Ihre eigenen Standorte einschränken, statt sie für das ganze Internet offen zu lassen.

Outbound-NAT

Für den Weg nach draussen müssen Sie normalerweise nichts tun. pfSense steht auf Automatic outbound NAT rule generation und erzeugt die nötigen Regeln selbst.

Seite für ausgehendes NAT im automatischen Modus

Ausgehendes NAT im Normalzustand. Die grau hinterlegten Regeln erzeugt pfSense automatisch aus Ihren Netzwerken.

Auf Hybrid stellen Sie erst um, wenn ein einzelner Server mit einer anderen öffentlichen Adresse nach aussen auftreten soll. Auf Manual sollten Sie nur wechseln, wenn Sie genau wissen, warum – ab dann pflegen Sie alle Regeln selbst, auch die für neue Netzwerke.

10. Zusätzliche Pakete installieren

pfSense lässt sich um Pakete erweitern, die unter System → Package Manager verwaltet werden. Der Reiter Available Packages zeigt, was verfügbar ist.

Liste der verfügbaren Zusatzpakete im pfSense-Paketmanager

Die Paketliste. Ein Klick auf „Install" genügt; pfSense lädt und richtet alles selbst ein.

Nach der Installation taucht das Paket im passenden Menü auf – pfBlockerNG etwa unter Firewall, ein Überwachungsdienst unter Services. Der Reiter Installed Packages zeigt, was installiert ist, und meldet verfügbare Aktualisierungen.

Die Pakete, die sich in der Praxis am häufigsten lohnen:

PaketWas es tutEmpfehlung
pfBlockerNGSperrt Adressen nach Herkunftsland und nach Reputationslisten, filtert auf Wunsch auch Domänen.Für praktisch jede Installation sinnvoll. Siehe Abschnitt 11.
SuricataEinbruchserkennung: prüft den Inhalt des Verkehrs auf bekannte Angriffsmuster und kann Angreifer selbsttätig sperren.Wirkungsvoll, aber betreuungsintensiv. Rechnen Sie mit Fehlalarmen und planen Sie Zeit fürs Nachjustieren ein. Braucht mehr Arbeitsspeicher und Plattenplatz.
SnortÄltere Alternative zu Suricata mit demselben Zweck.Für Neuinstallationen eher Suricata.
HAProxyVerteilt Anfragen auf mehrere Server und kann TLS an einer Stelle beenden.Wenn Sie mehrere Webserver hinter einer Adresse betreiben.
acmeHolt und erneuert kostenlose Zertifikate von Let's Encrypt automatisch.Praktisch, um die Zertifikatswarnung der Verwaltungsoberfläche loszuwerden.
openvpn-client-exportErzeugt fertige Konfigurationsdateien für OpenVPN-Clients.Erspart viel Handarbeit, sobald Sie OpenVPN einsetzen.
ntopngZeigt detailliert, welcher Rechner wie viel Verkehr mit wem austauscht.Gut zur Ursachensuche bei Bandbreitenfragen. Braucht Ressourcen.
CronMacht geplante Aufgaben über die Oberfläche bearbeitbar.Nützlich, sobald Sie eigene Zeitpläne brauchen.
BackupSichert Konfigurationen zusätzlicher Pakete mit.Sinnvolle Ergänzung zur eingebauten Sicherung.
Zurückhaltung zahlt sich aus. Jedes Paket ist zusätzlicher Code auf dem Gerät, das Ihr Netz schützt. Installieren Sie, was Sie brauchen, und entfernen Sie, was Sie ausprobiert und verworfen haben.

11. pfBlockerNG: Geoblocking und Reputationslisten

pfBlockerNG ist das Paket, mit dem aus einer Firewall, die Ihre Regeln befolgt, eine Firewall wird, die zusätzlich von den Erfahrungen anderer profitiert. Es lädt in festen Abständen Adresslisten aus dem Internet, fasst sie zu Aliasen zusammen und erzeugt daraus automatisch Sperrregeln.

Datenfluss von pfBlockerNG von den Quellen über die Aliase bis zu den automatischen Regeln

Der Weg von der Quelle zur wirksamen Regel. Sie pflegen die Quellen, den Rest erledigt pfBlockerNG nach Zeitplan.

Was bei uns schon vorher passiert. Vor Ihrer Firewall steht im ThurData-Rechenzentrum ein Forefront-Cluster, der bekannte Angreiferadressen bereits herausfiltert. Ein Teil der Arbeit ist Ihnen also abgenommen. pfBlockerNG ist trotzdem sinnvoll: Es ergänzt diese Grundabsicherung um Ihre eigene Sicht – Ländersperren nach Ihrem Geschäftsmodell, eigene Sperrlisten und vor allem die Protokollierung dessen, was tatsächlich bei Ihnen ankommt.

Installieren und einschalten

Installieren Sie unter System → Package Manager → Available Packages das Paket pfBlockerNG. Die Installation dauert ein bis zwei Minuten. Danach finden Sie es unter Firewall → pfBlockerNG.

Beim ersten Aufruf begrüsst Sie ein Einrichtungsassistent:

Startseite des Einrichtungsassistenten von pfBlockerNG

Der Assistent richtet eine Grundkonfiguration ein. Wenn Sie verstehen wollen, was passiert, verlassen Sie ihn über den Verweis am unteren Rand und stellen von Hand ein.

Im Reiter General setzen Sie zwei Haken: Enable pfBlockerNG schaltet das Paket überhaupt ein, und Keep settings sorgt dafür, dass Ihre Einstellungen eine Neuinstallation des Pakets überleben.

Der Reiter General von pfBlockerNG mit den Grundeinstellungen

Der Reiter General. Hier legen Sie auch fest, wie oft die Listen abgerufen werden.

Den MaxMind-Schlüssel besorgen und hinterlegen

Für die Länderzuordnung nutzt pfBlockerNG die Datenbank GeoLite2 von MaxMind. Sie ist kostenlos, aber seit einiger Zeit nur noch mit einem Konto zu beziehen. Ohne diesen Schlüssel bleiben alle Geoblocking-Funktionen leer.

So kommen Sie an den Schlüssel:

  1. Rufen Sie https://www.maxmind.com/en/geolite2/signup auf und legen Sie ein kostenloses Konto an. Sie brauchen dafür eine gültige Mailadresse; verwenden Sie eine Sammeladresse Ihres Betriebs statt einer persönlichen, damit der Zugang nicht an einer Person hängt.
  2. Bestätigen Sie die Mail und vergeben Sie ein Passwort.
  3. Melden Sie sich an und gehen Sie im Konto auf Manage License Keys.
  4. Erzeugen Sie einen neuen Schlüssel. Auf die Frage, ob der Schlüssel für GeoIP Update verwendet wird, antworten Sie mit ja und wählen die Version 3.1.1 oder neuer. Wählen Sie hier die falsche Version, funktioniert die Aktualisierung später nicht.
  5. Notieren Sie sich die Account ID und den License Key. Der Schlüssel wird nur einmal angezeigt.

Beides tragen Sie in pfBlockerNG unter IP im Abschnitt MaxMind GeoIP configuration ein:

Die Felder für MaxMind Account ID und License Key in pfBlockerNG

Account-ID und Lizenzschlüssel. Der Verweis „Link to Register" führt direkt zur Anmeldeseite bei MaxMind.

Weiter unten auf derselben Seite legen Sie fest, an welchen Anschlüssen pfBlockerNG seine Regeln erzeugen soll. Für den Normalfall: Inbound Firewall Rules auf WAN, Outbound Firewall Rules auf LAN.

Einstellung der Anschlüsse für die automatisch erzeugten Regeln von pfBlockerNG

Eingehend am WAN sperren, ausgehend am LAN. Als Aktion eingehend „Block", ausgehend „Reject" – so bekommt ein interner Rechner sofort eine Rückmeldung.

Länder sperren

Unter IP → GeoIP finden Sie die Kontinente und darunter die einzelnen Länder. Zusätzlich gibt es die vorbereitete Gruppe Top Spammers – die Länder, aus denen weltweit die meisten unerwünschten Verbindungen stammen. Für den Einstieg ist das oft die beste Wahl.

Die GeoIP-Seite von pfBlockerNG mit den Kontinenten und der Aktionsauswahl

Pro Kontinent wählen Sie eine Aktion. „Deny Inbound" sperrt Verbindungen von dort zu Ihnen, ohne Ihre eigenen Verbindungen dorthin zu behindern.

Die Aktionen bedeuten:

AktionWirkung
Deny InboundVerbindungen von dort zu Ihnen werden gesperrt. Der übliche Einstieg.
Deny OutboundIhre Systeme dürfen dorthin keine Verbindung aufbauen. Wirksam gegen Schadsoftware, die nach Hause telefoniert – aber sperrt auch Inhalte, die dort gehostet sind.
Deny BothBeides.
Permit InboundAusdrücklich erlauben, auch wenn eine andere Liste sperren würde. Für Ausnahmen.
MatchNur protokollieren, nicht sperren. Ideal zum Ausprobieren: Sie sehen eine Woche lang, was betroffen wäre, ohne etwas kaputtzumachen.
Fangen Sie mit „Match" an. Eine Ländersperre wirkt sich schnell auf Dinge aus, an die man nicht denkt – auf ein Zahlungsterminal, einen Aktualisierungsdienst, einen Lieferanten mit Server im Ausland. Lassen Sie neue Sperren erst eine Woche im Protokollmodus laufen und schauen Sie im Bericht nach, wer betroffen wäre.

Eigene Listen und Reputationslisten

Unter IP → IPv4 legen Sie eigene Listengruppen an. Eine Gruppe fasst mehrere Quellen unter einem Namen zusammen und bekommt eine gemeinsame Aktion und einen gemeinsamen Zeitplan.

Bearbeitungsmaske einer IPv4-Listengruppe mit drei eingetragenen Quell-Adressen

Eine Listengruppe mit drei Quellen. Jede Zeile bekommt einen kurzen Namen, der später in den Protokollen erscheint – so sehen Sie, welche Liste eine Sperre ausgelöst hat.

Bewährte kostenlose Quellen für den Einstieg:

QuelleAdresseInhalt
Spamhaus DROPwww.spamhaus.org/drop/drop.txtAdressbereiche, die vollständig unter Kontrolle von Kriminellen stehen. Sehr wenige Fehlalarme – die beste erste Liste.
Blocklist.delists.blocklist.de/lists/all.txtAdressen, die in den letzten 48 Stunden bei Angriffsversuchen aufgefallen sind. Sehr aktuell, wechselt häufig.
Emerging Threatsrules.emergingthreats.net/blockrules/compromised-ips.txtBekannte übernommene Systeme.
CINS Armycinsscore.com/list/ci-badguys.txtAdressen mit schlechter Bewertung aus einem Sensorennetz.
Feodo Trackerfeodotracker.abuse.ch/downloads/ipblocklist.txtSteuerungsserver bekannter Schadsoftware. Vor allem für die ausgehende Richtung interessant.

Zusätzlich bringt pfBlockerNG im Reiter Feeds eine grosse Sammlung vorbereiteter Quellen mit, die Sie mit einem Klick übernehmen können – das erspart das Abtippen von Adressen.

Für die Gruppe stellen Sie ein:

  • Action: Deny Inbound für Angreiferlisten. Deny Both nur bei Listen von Steuerungsservern.
  • Update Frequency: alle vier bis zwölf Stunden. Häufiger bringt bei den meisten Listen nichts.
  • Logging: einschalten, sonst sehen Sie nie, ob die Liste etwas bewirkt.

Wirksam werden lassen und kontrollieren

Änderungen an Listen werden nicht sofort übernommen, sondern beim nächsten geplanten Lauf. Wenn es schneller gehen soll, gehen Sie auf den Reiter Update, wählen Force mit Reload und starten den Vorgang von Hand.

Der Reiter Update von pfBlockerNG mit den Schaltflächen für einen manuellen Durchlauf

Ein Lauf von Hand. Das Protokollfenster darunter zeigt, welche Liste wie viele Adressen geliefert hat – hier sehen Sie auch, wenn eine Quelle nicht erreichbar war.

Ob alles greift, prüfen Sie an drei Stellen: im Reiter Reports von pfBlockerNG (welche Sperren wie oft ausgelöst haben), unter Firewall → Aliases (dort tauchen die erzeugten Aliase mit dem Präfix pfB_ auf) und unter Firewall → Rules (dort stehen die automatisch erzeugten Regeln ganz oben).

Fassen Sie die Regeln mit dem Präfix pfB_ nicht von Hand an. pfBlockerNG erzeugt und ersetzt sie bei jedem Lauf. Handarbeit daran ist beim nächsten Durchlauf wieder verschwunden.

12. Zeitserver einrichten

Eine falsch gehende Uhr ist ein unterschätztes Problem. Protokolleinträge lassen sich nicht mehr mit denen anderer Systeme in Beziehung setzen, Zertifikate gelten als noch nicht oder nicht mehr gültig, und VPN-Verbindungen mit zeitabhängigen Verfahren scheitern.

Die Zeitquelle stellen Sie unter System → General Setup ein. Für Kunden in der Schweiz ist ch.pool.ntp.org die naheliegende Wahl.

Einstellung von Zeitzone und Zeitserver in den allgemeinen Systemeinstellungen

Zeitzone und Zeitserver. Die Zeitzone sollte auf Europe/Zurich stehen, sonst sind alle Protokollzeiten verschoben.

Unter Services → NTP finden Sie die Feineinstellungen. Interessant wird diese Seite vor allem, wenn Ihre Firewall selbst als Zeitquelle für Ihre internen Server dienen soll – dann geben Sie unter Interfaces das LAN frei.

Einstellungsseite des NTP-Dienstes in pfSense

Die Dienstseite. Für den reinen Abgleich der eigenen Uhr müssen Sie hier nichts ändern.

Dass der Abgleich klappt, sehen Sie unter Status → NTP. Die als Quelle verwendete Zeile ist mit einem Sternchen markiert; der Wert unter Offset sollte im Bereich weniger Millisekunden liegen.

Statusanzeige des Zeitabgleichs mit den befragten Servern

Der Zeitabgleich im Betrieb.

13. VPN im Überblick

Ein VPN baut einen verschlüsselten Tunnel durch das Internet. pfSense bringt zwei Verfahren mit, die unterschiedliche Aufgaben lösen. Dieser Abschnitt gibt nur die Einordnung – die Einrichtung beschreiben wir in einem eigenen Artikel.

OpenVPN – für Menschen

Für einzelne Mitarbeitende, die von unterwegs oder aus dem Homeoffice ins Firmennetz sollen. Läuft über einen einzelnen Port, kommt dadurch auch durch fremde Netze und Hotel-WLANs. Für jede Person gibt es ein eigenes Zertifikat, das sich einzeln zurückziehen lässt. Das Paket openvpn-client-export erzeugt fertige Konfigurationsdateien zum Verteilen.

IPsec – für Standorte

Für die dauerhafte Verbindung zweier Netze, etwa zwischen Hauptsitz und Aussenstelle oder zwischen Ihrem Büro und dem Rechenzentrum. Der Tunnel steht permanent, die Benutzer merken nichts davon. IPsec ist herstellerübergreifend standardisiert und daher die richtige Wahl, wenn auf der Gegenseite ein Gerät eines anderen Herstellers steht.

Übersichtsseite der OpenVPN-Server in pfSense

Die OpenVPN-Übersicht im Auslieferungszustand. Der Assistent unter „Wizards" führt durch die Einrichtung.

Ein Hinweis zur Reihenfolge. Ein VPN ersetzt keine Firewall-Regeln. Was durch den Tunnel kommt, landet auf einem eigenen Anschluss und wird dort ganz normal gegen ein Regelwerk geprüft. Auch VPN-Benutzer sollten nur auf die Systeme kommen, die sie brauchen.

14. Status: was läuft, was ist los

Das Menü Status beantwortet die Frage „wie geht es meiner Firewall gerade". Nichts davon verändert etwas – Sie können hier gefahrlos herumklicken.

SeiteZeigtWann Sie sie brauchen
ServicesAlle Hintergrunddienste mit Zustand und Schaltflächen zum Neustarten.Wenn etwas nicht mehr funktioniert. Ein Dienst mit rotem Symbol ist die erste Spur.
System LogsDie Protokolle, aufgeteilt in Reiter für System, Firewall, DHCP, VPN und mehr.Immer, wenn etwas Unerklärliches passiert. Der Reiter Firewall ist der wichtigste.
InterfacesZustand, Adressen, Fehlerzähler und Durchsatz je Anschluss.Bei Verbindungsproblemen. Steigende Fehlerzähler deuten auf ein Problem unterhalb der Firewall hin.
MonitoringLangzeitgrafiken zu Durchsatz, Auslastung, Zustandstabelle und Antwortzeiten.Für die Frage „seit wann eigentlich". Auch gut, um Kapazitätsbedarf zu belegen.
Traffic GraphDurchsatz in Echtzeit, aufgeschlüsselt nach Gegenstelle.Wenn die Leitung gerade jetzt voll ist und Sie wissen wollen, wer sie füllt.
GatewaysErreichbarkeit und Antwortzeit des Wegs ins Internet.Bei Aussetzern. Paketverlust zeigt sich hier zuerst.
DHCP LeasesWelches Gerät welche Adresse vom DHCP-Server bekommen hat.Nur relevant, wenn Sie den DHCP-Server der Firewall nutzen. In unserem Rechenzentrum bekommen Server meist feste Adressen aus dem Kundenportal – dann bleibt diese Seite leer.
NTPZustand des Zeitabgleichs.Siehe Abschnitt 12.
Übersicht der laufenden Dienste mit Zustandsanzeige

Die Dienstübersicht. Grün bedeutet läuft, und die Symbole rechts starten und stoppen einzelne Dienste.

Das Firewall-Protokoll verdient besondere Aufmerksamkeit, weil es die einzige Stelle ist, an der Sie sehen, was Ihre Regeln tatsächlich tun:

Firewall-Protokoll mit geblockten und durchgelassenen Verbindungen

Das Firewall-Protokoll. Ein Klick auf das Symbol vor einer Zeile zeigt, welche Regel den Eintrag verursacht hat – die schnellste Antwort auf die Frage „warum kommt das nicht durch".

Langzeitgrafiken zu Durchsatz und Systemauslastung

Die Langzeitgrafiken. Der Zeitraum lässt sich oben umstellen, von einer Stunde bis zu einem Jahr.

15. Diagnose: der Fehlersuche-Werkzeugkasten

Unter Diagnostics liegen die Werkzeuge, mit denen Sie Fehler eingrenzen. Auch hier ist das meiste ungefährlich – mit zwei Ausnahmen, die weiter unten stehen.

WerkzeugBeantwortet die Frage
PingIst die Gegenstelle überhaupt erreichbar? Wichtig ist das Feld Source Address: Damit prüfen Sie gezielt aus Sicht eines bestimmten Anschlusses.
TracerouteÜber welchen Weg läuft der Verkehr, und an welcher Stelle bleibt er hängen?
DNS LookupLöst dieser Name korrekt auf, und was antworten die verschiedenen Namensserver?
Test PortNimmt die Gegenstelle auf diesem Port Verbindungen an? Ersetzt telnet für die Frage „ist der Dienst offen".
StatesWelche Verbindungen laufen gerade? Hier lassen sich auch einzelne Zustände löschen, wenn eine Regeländerung nicht greifen will.
TablesWas steht tatsächlich in einer Alias-Tabelle? Die schnellste Prüfung, ob pfBlockerNG seine Listen wirklich geladen hat.
Packet CaptureWas läuft auf der Leitung wirklich? Das schärfste Werkzeug, wenn Protokolle nicht weiterhelfen.
ARP TableWelche Geräte sind im lokalen Netz sichtbar?
RoutesWelchen Weg nimmt die Firewall zu einem bestimmten Ziel?
Backup & RestoreSichert die gesamte Konfiguration in eine XML-Datei. Machen Sie das vor jeder grösseren Änderung.
Anzeige der aktuellen Verbindungen in der Zustandstabelle

Die Zustandstabelle. Jede Zeile ist eine laufende Verbindung; über das Suchfeld filtern Sie nach Adresse oder Port.

Eingabemaske für die Paketaufzeichnung

Die Paketaufzeichnung. Grenzen Sie über Anschluss, Adresse und Port so eng wie möglich ein, sonst ist die Datei unlesbar gross. Das Ergebnis lässt sich herunterladen und in Wireshark öffnen.

Zwei Einträge sollten Sie meiden, solange Sie nicht genau wissen, was sie tun: Factory Defaults setzt die Firewall auf den Auslieferungszustand zurück und löscht dabei auch die Netzwerkkonfiguration, die wir für Sie eingerichtet haben. Halt System fährt die Firewall herunter – danach kommen Sie nur noch über das Kundenportal wieder heran.

Vorgehen, wenn eine Verbindung nicht funktioniert

Vier Schritte, die die meisten Fälle klären:

  1. Firewall-Protokoll ansehen unter Status → System Logs → Firewall. Steht die Verbindung dort als geblockt, fehlt eine Regel – und Sie sehen sofort, an welchem Anschluss sie ankam.
  2. Erscheint gar nichts im Protokoll, kommt das Paket nicht einmal bei der Firewall an. Dann liegt es weiter vorne: falsche Adresse, falscher Weg, oder die Gegenstelle schickt gar nichts.
  3. Bei eingehenden Verbindungen die NAT-Regel prüfen. Zeigt die Firewall-Regel auf die interne Adresse und nicht auf die öffentliche? Das ist der häufigste Fehler.
  4. Zustände zurücksetzen unter Diagnostics → States, wenn eine Regeländerung nicht greift. Bestehende Verbindungen laufen sonst nach den alten Regeln weiter.
Wir helfen weiter. Kommen Sie nicht durch oder haben Sie sich ausgesperrt, melden Sie sich bei uns. Über die Serverkonsole im Kundenportal kommen wir auch dann noch an die Firewall heran, wenn die Weboberfläche nicht mehr erreichbar ist.
War diese Antwort hilfreich?
  • 0 Benutzer fanden dies hilfreich