pfBlockerNG Entwicklung / Business Einsatz
-
@slu Aktuell nicht den Dev.
-
Hab mich heute endlich mit dem Thema beschäftigt.
@JeGr said in pfBlockerNG Entwicklung / Business Einsatz:
JA!
Eine Frage die schwer zu beantworten ist, vor allem weil es ja unterschiedliche Dienste am WAN gibt. Mit welche der vielen Listen fängt man an um Schadenssoftware + Werbung etwas zu unterbinden?
Im Moment fahre ich noch mit dem Wizard und habe mal die DNSBL_EasyList mit dazu genommen, die schlägt aber bis jetzt noch gar nicht auf großen DE Internetseiten an (ja habe den Force Reload gemacht).
-
@slu bei DNSBL Category solltest Du UT1 auf jeden Fall aktivieren und im Unterbereich die Dinge anklicken, die interessant sind (evtl. "Malware", "Adult", usw.).
Und bei Feeds solltest Du alles nehmen, was irgendwie mit Malware zu tun hat.
Damit fahr ich ganz gut.Gruß, Arti.
-
@slu Wo siehst Du denn, dass sie nicht anschlägt? Du musst erst mal den DNS- von dem IP-Part unterscheiden.
Portfreigaben schützt Du auf IP-Basis. Interne Hosts vor sich selbst mit beiden. -
danke, die DNSBL Category hatte ich total übersehen.
Bei den Feeds versuche ich immer etwas über den Herausgeber herauszufinden bzw. ob ich dem "vertraue".
@Bob-Dig said in pfBlockerNG Entwicklung / Business Einsatz:
Wo siehst Du denn, dass sie nicht anschlägt?
Top Blocked Group 249 DNSBL_ADs_Basic 0 DNSBL_EasyList 0 DNSBL_Phishing 0 DNSBL_Malicious2 0 DNSBL_UT1
Aber läuft noch nicht lange...
-
Muss ich das eigentlich aktivieren?
Services -> DNS Resolver General -> Settings Enable Python Module Enable the Python Module.
-
@slu Ja, solltest Du.
-
@Bob-Dig
für was ist das gut?DNSBL funktioniert auch ohne den Haken und es gibt hier noch weitere Einstellungen bei denen ich nichts auswählen kann?
-
@slu Da sollte was stehen, wenn Du im pfBlocker ebenfalls den Unbound Python Mode aktivierst. Und dort steht dann wiederum, was es bringt.
-
@Bob-Dig
ah jetzt habe ich es gefunden. -
@Artefakt said in pfBlockerNG Entwicklung / Business Einsatz:
@slu bei DNSBL Category solltest Du UT1 auf jeden Fall aktivieren und im Unterbereich die Dinge anklicken, die interessant sind (evtl. "Malware", "Adult", usw.).
Wenn ich diese UT1 Adult aktiviere kommt dieser Hinweis:
ut1 category [ Adult ] enabled. *** Large categories selected! Please review DNSBL TLD memory recommendations before continuing ***
Welche Memory Setting ist hier gemeint?
Ist das eine Einstellung oder die Hardware (RAM) generell? -
@slu said in pfBlockerNG Entwicklung / Business Einsatz:
Welche Memory Setting ist hier gemeint?
Ist das eine Einstellung oder die Hardware (RAM) generell?Folgendes dürfte gemeint sein, was ich eh nicht aktiv habe. Klar sollte auch sein, je mehr Krams Du aktivierst, um so eher wird es Probleme geben aka nicht Business geeignet.
-
@Bob-Dig said in pfBlockerNG Entwicklung / Business Einsatz:
Klar sollte auch sein, je mehr Krams Du aktivierst, um so eher wird es Probleme geben aka nicht Business geeignet.
Ja das ist klar, ich versuche mich ranzutasten.
-
Ich versuche mich gerade an einer weiteren pfSense:
Downloading Blacklist Database(s) [ ut1 (~8.5MB) ] ... Please wait ... UT1 ... Failed
Hoffentlich nur ein temporäres Problem, nicht das diese Liste auch noch verschwindet...
-
@Artefakt said in pfBlockerNG Entwicklung / Business Einsatz:
@slu bei DNSBL Category solltest Du UT1 auf jeden Fall aktivieren und im Unterbereich die Dinge anklicken, die interessant sind (evtl. "Malware", "Adult", usw.).
Und bei Feeds solltest Du alles nehmen, was irgendwie mit Malware zu tun hat.
Damit fahr ich ganz gut.Gruß, Arti.
Gibt es in dem Zusammenhang noch andere Empfehlungen/must-haves?
Ich nutze aktuell auf IP-Basis die PRI1 und PRI2, sowie für DNSBL die ADs_Basic von Steven Black.
-
@slu said in pfBlockerNG Entwicklung / Business Einsatz:
Hoffentlich nur ein temporäres Problem, nicht das diese Liste auch noch verschwindet...
War ein temporäres Problem, über Nacht hat er den Download geschafft.
-
Irgendwie ist es doof wenn der AD die DNS für die Clients macht und dieser wiederum die pfSense befragt, macht das (wer hat die Alert DNS Anfrage ausgelöst) suchen gar nicht so einfach..
-
@slu said in pfBlockerNG Entwicklung / Business Einsatz:
Irgendwie ist es doof wenn der AD die DNS für die Clients macht und dieser wiederum die pfSense befragt, macht das (wer hat die Alert DNS Anfrage ausgelöst) suchen gar nicht so einfach..
Jup, das ist einer der Nachteile wenn man den Schuldigen sucht. Aber Leute jammern dann wenn man es anders herum konfiguriert, dass man die Clients nicht mehr mit ihrem internen Namen ansprechen kann - daher ist es meist in dieser Konstellation konfiguriert.
-
@JeGr said in pfBlockerNG Entwicklung / Business Einsatz:
Jup, das ist einer der Nachteile wenn man den Schuldigen sucht.
Hab dann einfach ein tcpdump für port 53 auf dem Samba AD laufen lassen, dann war der Client schnell gefunden :)
-
Aus irgend einem Grund führt die Kombination pfBlockerNG und "unbound python mode" zu einem dauerhaften schreiben auf die SSD, soweit zumindest meine derzeitige Erkenntnis.
Das ganze hat bei mir zu einer defekten SSD geführt und das andere System welches noch keine zwei Jahre alt ist hat ganz schön gelitten:
https://forum.netgate.com/topic/189689/what-wrote-47-tb-in-two-years-2-7-2Ist dieses Problem bei euch auch vorhanden?
Edit:
Auf der Konsole mit "top -m" io prüfen.Ich merke gerade das ich ein ganz schönes durcheinander mit den verschiedenen Post in den unterschiedlichen Topics produziert habe...