Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    pfSense Usergroup #004 - 2021-03-05 - 17:00

    Scheduled Pinned Locked Moved pfSense German User Group
    24 Posts 7 Posters 2.5k Views 6 Watching
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • JeGrJ Offline
      JeGr LAYER 8 Moderator
      last edited by

      Added Timestamp

      Don't forget to upvote 👍 those who kindly offered their time and brainpower to help you!

      If you're interested, I'm available to discuss details of German-speaking paid support (for companies) if needed.

      1 Reply Last reply Reply Quote 0
      • N Offline
        NOCling
        last edited by

        Ich freue mich, bis Freitag!

        Netgate 6100 & Netgate 2100

        noplanN 1 Reply Last reply Reply Quote 0
        • noplanN Offline
          noplan @NOCling
          last edited by

          eingetragen,
          bin dabei

          1 Reply Last reply Reply Quote 0
          • J Offline
            jma791187
            last edited by

            ich habe es auch fest vor... aber bei BerufstĂ€tigen mit Kundenkontakt weiß man ja nie, was der Kunde so alles noch zum Wochenende braucht :-)

            noplanN 1 Reply Last reply Reply Quote 0
            • noplanN Offline
              noplan @jma791187
              last edited by

              @jma791187 said in pfSense Usergroup #004 - 2021-03-05 - 17:00:

              was der Kunde so alles noch zum Wochenende braucht

              ab 14:00 ist kein Freitag Nachmittags Problem mehr sondern ein Montag Vormittag Problem
              sofern die Kunden Anfrage ĂŒberhaupt die Def. von Problem erfĂŒllt.

              1 Reply Last reply Reply Quote 0
              • jahonixJ Offline
                jahonix
                last edited by

                Moin!
                Na dann versuche ich doch, heute auch mal dabei zu sein...

                1 Reply Last reply Reply Quote 0
                • Bob.DigB Offline
                  Bob.Dig LAYER 8
                  last edited by Bob.Dig

                  Moinsen, als kleiner Nachtrag zu gestern betreffend der versuchten Zugriffe von einer privaten IP am WAN.

                  noplanN 2 Replies Last reply Reply Quote 0
                  • noplanN Offline
                    noplan @Bob.Dig
                    last edited by

                    @bob-dig

                    muss ich mir spÀter ansehen ...

                    Gerade mitten in der Koordination fĂŒr

                    #HAFNIUM denn da ist so richtig
                    Gefahr in Verzug

                    JeGrJ 1 Reply Last reply Reply Quote 0
                    • noplanN Offline
                      noplan @Bob.Dig
                      last edited by

                      @bob-dig said in pfSense Usergroup #004 - 2021-03-05 - 17:00:

                      von einer privaten IP ausgehend am WAN

                      Bildschirmfoto vom 2021-03-06 08-40-40.png

                      so zwecks old news !

                      und auf der pfS gibt's

                      block bogonNetworks
                      anmachen und fertig

                      Bob.DigB 1 Reply Last reply Reply Quote 0
                      • Bob.DigB Offline
                        Bob.Dig LAYER 8 @noplan
                        last edited by Bob.Dig

                        @noplan said in pfSense Usergroup #004 - 2021-03-05 - 17:00:

                        block bogonNetworks
                        anmachen und fertig

                        Na ja private networks, bogons hilft da nicht.
                        Und da ich ne Fritzbox davor habe, konnte ich das auch nicht machen und musste mir meine eigenen Regeln aufsetzen und durfte dass dann regelmĂ€ĂŸig, aber nicht tĂ€glich, beobachten.

                        noplanN 1 Reply Last reply Reply Quote 0
                        • noplanN Offline
                          noplan @Bob.Dig
                          last edited by

                          @bob-dig

                          stimmt wenn das LAN der Fritz das WAN der pfS ist dann ist das etwas unpassend
                          irgendwie machen das meine leute aber trotzdem ... muss ich mir ansehen, ob die nicht davor das transfernetz (fritzbox zu pfs) ausnehmen und danach alles wegwerfen was nicht ip von der fritz oder so ....

                          Bob.DigB 1 Reply Last reply Reply Quote 1
                          • Bob.DigB Offline
                            Bob.Dig LAYER 8 @noplan
                            last edited by Bob.Dig

                            @noplan Genauso mache ich es ja mit floating rules.

                            Capture.PNG

                            Wobei, mir ist letztens aufgefallen, dass bogons auch legitimen traffic geblockt hat. Sprich, da ist auch schon vergebener IP-Space drin. So wichtig war es aber nicht gewesen (p2p).

                            noplanN 1 Reply Last reply Reply Quote 0
                            • noplanN Offline
                              noplan @Bob.Dig
                              last edited by

                              @bob-dig

                              und wieso floating ?
                              haste multi WAN am start ?

                              floating is teufelsZeug ;)
                              außer fĂŒr pfB gggg

                              1 Reply Last reply Reply Quote 0
                              • JeGrJ Offline
                                JeGr LAYER 8 Moderator @noplan
                                last edited by

                                @noplan said in pfSense Usergroup #004 - 2021-03-05 - 17:00:

                                #HAFNIUM denn da ist so richtig

                                pöh, alles schon zu bei uns, war Donnerstag schon durch der Zug. :)b

                                @noplan said in pfSense Usergroup #004 - 2021-03-05 - 17:00:

                                block bogonNetworks

                                erstens kein Bogons, sondern Private. Zweitens gings nicht um Blocken oder nicht, sondern ob das ĂŒberhaupt möglich ist, was das sein kann oder wer das ist und warum.

                                Allerdings: Das Topic ist von 2017, ob das heute noch so stimmt, kann sein oder nicht. Was der TĂŒp da schrieb ist auch ziemlicher Quark (also der Topic Ersteller, der allen ernstes 137-139 und 445 auf der Syno OFFEN ins Internet stellt). Das sind dann genau die Typen, die man dann auch bei sich selbst mit privaten IPs sieht wenn man im gleichen Segment ist und sich wundert, warum da einer tatsĂ€chlich SMB/CIFS offen hat. Aber man sieht: "Dumme" gibt es immer wieder. Ist nicht mal abwertend gemeint, es ist einfach wirklich dumm weil nicht informiert, wenn er meint "da steht ja nichts wichtiges drin" und er kann einfach SMB zum Internet aufmachen. Als ob Windows DS/FS Dienste nicht innerhalb von max. Stunden offen wĂ€ren und sein NAS dann voller Malware oder Warez...

                                @bob-dig said in pfSense Usergroup #004 - 2021-03-05 - 17:00:

                                Wobei, mir ist letztens aufgefallen, dass bogons auch legitimen traffic geblockt hat. Sprich, da ist auch schon vergebener IP-Space drin. So wichtig war es aber nicht gewesen (p2p).

                                Dann aktualisierst du deine Bogons nicht gescheit (tÀglich oder wöchentlich, sonst zu wenig) und viel darf das dann auch nicht sein. Ansonsten wÀre ich vorsichtig von "legitim" zu reden. Nur weil da Traffic herkommt ist der nicht legitim.

                                Ansonsten versteh ich den ganzen Raffel in den Floatings nicht. Sieht mir irgendwie viel zu viel quarkig aus. Beim Einen wird Rejected, beim einen wird geblockt ... heh? Dann Privates und Bogons in den Floatings obwohl das aufm Interface selbst liegen kann... outgoings zu Fritzboxen... Was zum Geier soll das alles? đŸ€”

                                Don't forget to upvote 👍 those who kindly offered their time and brainpower to help you!

                                If you're interested, I'm available to discuss details of German-speaking paid support (for companies) if needed.

                                Bob.DigB 1 Reply Last reply Reply Quote 1
                                • Bob.DigB Offline
                                  Bob.Dig LAYER 8 @JeGr
                                  last edited by Bob.Dig

                                  @jegr Hehe, ja das eine ist ja nicht meine Fritzbox (1u1), deswegen wird die etwas anders behandelt.
                                  Und legitim deshalb, weil ich habe die geblockte IP mit dnslytics.com untersucht und das war registriert usw., nichts auffÀlliges. Die Bogons habe ich aus dem entsprechenden Script aus der pfSense generiert, war also recht aktuell, wenn denn deren Quellen aktuell sind.
                                  Auf das Interface kannst Du es eben nicht legen, weil es ja auch Ausnahmen gibt. RFC1918 blocke ich auch ausgehend, auf die Fritzboxen möchte ich dennoch Zugriff haben.
                                  Musste aber halt alle Regeln neu schreiben, vielleicht ist etwas noch nicht optimal.
                                  Die privaten IPs prĂŒfen bei mir regelmĂ€ĂŸig, d.h. alle paar Tage, Port 445, dann auch 1433 und ggf. weitere. Ich wunde mich halt, warum an einem Anschluss mit öffentlicher IP so was stattfindet und sehe da auch eine Gefahr, weil z.B. mein email server private IPs anders behandelt, als öffentliche, weil diese ja eigentlich sicherer sein sollten. Aber Telekom.
                                  Anderes Kapitel, gerade wurde eine Email von mir (vom VPS) an und von t-online abgelehnt, ich hĂ€tte keine Impressum, was zwar stimmt, aber ansonsten hab ich alles schön... Will baldmöglichst nichts mehr mit denen zu tun haben. 😉

                                  JeGrJ 1 Reply Last reply Reply Quote 0
                                  • JeGrJ Offline
                                    JeGr LAYER 8 Moderator @Bob.Dig
                                    last edited by

                                    @bob-dig said in pfSense Usergroup #004 - 2021-03-05 - 17:00:

                                    RFC1918 blocke ich auch ausgehend

                                    Das ist die einzige Floating Regel die ich sehe. Alles andere ist fĂŒr mich obsoleter Kram der aufs Interface gehört. Sehe nichts auf Anhieb was es auf Float notwendig macht.

                                    @bob-dig said in pfSense Usergroup #004 - 2021-03-05 - 17:00:

                                    Anderes Kapitel, gerade wurde eine Email von mir (vom VPS) an und von t-online abgelehnt, ich hÀtte keine Impressum, was zwar stimmt, aber ansonsten hab ich alles schön... Will baldmöglichst nichts mehr mit denen zu tun haben.

                                    Das ist T-Online (!= Telekom, hat mit denen schon lang nix mehr zu tun) und Mail von T-online sollte niemand wollen. Die haben einen am Sender. Ja die wollen auf der Maildomain (oder Hauptdomain der Mail Subdomain) ein Impressum, sonst lehnen sie Mails ab. Ja die wollen Maildomains nur mit sprechendem Namen (mail. oder smtp. o.Ă€., Mailserver/Maildomain darf aber nicht bspw. hugo.domain.tld sein, weil ist ja kein Mailname). Und ja die haben ein Ei am wandern. Oder mehrere.

                                    Wieder ein Kandidat fĂŒr "TÖTE ES MIT FEUER".

                                    Don't forget to upvote 👍 those who kindly offered their time and brainpower to help you!

                                    If you're interested, I'm available to discuss details of German-speaking paid support (for companies) if needed.

                                    Bob.DigB 1 Reply Last reply Reply Quote 1
                                    • Bob.DigB Offline
                                      Bob.Dig LAYER 8 @JeGr
                                      last edited by Bob.Dig

                                      @jegr Außer dem "letzten killswitch" hast Du wahrscheinlich recht, auf dem WAN-interface habe ich meine normalen Freigaben und die ganzen pfBlocker Blocklisten, das ist mir crowded genug.

                                      Der Postmeister von t-online hatte folgende Signatur.

                                      Deutsche Telekom AG
                                      E-Mail Engineering
                                      Deutsche-Telekom-Allee 9
                                      D-64295 Darmstadt
                                      E-Mail: tosa@rx.t-online.de
                                      www.telekom.de
                                      
                                      Erleben, was verbindet.
                                      

                                      ...oder nicht verbindet.

                                      Ich hatte meiner Nachbarin geschrieben, sie könne sich ihr Paket bei mir abholen. Nachdem das noch ankam, wurde meine weitere Erwiderung dann nicht mehr ĂŒbermittelt. Ich werde ihr beim nĂ€chsten aufeinander treffen raten, zu einem ordentlichen Anbieter zu wechseln.

                                      1 Reply Last reply Reply Quote 0
                                      • Bob.DigB Offline
                                        Bob.Dig LAYER 8
                                        last edited by

                                        Habe jetzt den Zugriff auf die Fritzboxen noch etwas eingeschrÀnkt.
                                        Capture.PNG

                                        Was die Telekom betrifft, sie hĂ€lt sich immer noch fĂŒr den Monopolisten, der alles diktieren kann, und genauso lĂ€uft es wohl auch bei deren E-Mail-Ableger. Dennoch werden die Tee-on-Line-Server von der Toastedspam-Liste geblockt. 👼

                                        1 Reply Last reply Reply Quote 0
                                        • mike69M Offline
                                          mike69 Rebel Alliance
                                          last edited by

                                          Hallöle.

                                          Meeting nicht vergessen, sondern PrioritÀten verschoben, Freitag kam spontan Töchterchen zu Besuch. :)

                                          Gehe von aus, war ein entspannter Abend...

                                          DG FTTH 400/200
                                          Supermicro A2SDi-4C-HLN4F with pfSense 2.7.2

                                          JeGrJ 1 Reply Last reply Reply Quote 0
                                          • JeGrJ Offline
                                            JeGr LAYER 8 Moderator @mike69
                                            last edited by

                                            @mike69 Familie geht immer vor

                                            Ansonsten Thema IP und IPv4 und 6 wie 4 behandeln etc.: dann kommt sowas bei raus

                                            https://theinternetprotocolblog.wordpress.com/2019/10/06/some-notes-on-ipv4-address-space/

                                            tl;dr
                                            weil die v6 Nutzung hinter erwarten zurĂŒck bleibt (warum blos!) ĂŒberlegt man ob man nicht an bestimmte reservierte IP Bereiche rangehen und die Reservierung abschafft zumindest teilweise (super...) und das dann public nutzt. Solcher Irrwitz kommt dann da raus. Das man dann lustig GerĂ€te etc patchen und korrigieren will nur um ein paar Adressen rauszuquetschen weil die lokalen Registries es nicht in den Griff bekommen ordentliche Spielregeln aufzustellen und einzuhalten. Und diesen bekloppten dynamic Kram abzuschalten oder mit static zu ergĂ€nzen.

                                            Don't forget to upvote 👍 those who kindly offered their time and brainpower to help you!

                                            If you're interested, I'm available to discuss details of German-speaking paid support (for companies) if needed.

                                            mike69M 1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.