Vraag


Acties:
  • 0 Henk 'm!

  • Weumel
  • Registratie: November 2006
  • Laatst online: 08-11-2022
Firewall vraag:
Als ik een consumer DLINK router (met router, switch, AP geïntegreerd) vervang door een ubiquiti edge router lite, hoe hard moet ik dan de firewall configureren? :? Voor thuisgebruik, wel te verstaan, geen bedrijfs vereisten.

Sinds versie 1.8 van het edgeOS heb je een wizard die je helpt met het basis opzetten van die router (LAN & WAN settings, en default firewall rules).
Dus nu is mijn vraag, of die "default" firewall-configuratie die deze wizard opzet, goed genoeg is. Is dat te vergelijken met de default firewall-configuratie van zo een plug&play consumenten router? Of ga ik me toch even moeten bijschaven op firewall vlak?

Ik ben sinds 11 jaar werkzaam in infrastructure IT, maar firewalls & security is niet m'n domein.
Opzoeken hoe het "zou moeten" kan ik wel, maar ik zie enigszins op tegen de investering kwa tijd & energie. Dus vandaar deze vraag, aan mensen die deze inschatting beter kunnen maken dan ik.

Als ik google krijg ik wel specifieke antwoorden, over zone- tegenover ACL-based firewall instellingen, en andere zaken, maar ik dit vereist al enige kennis om dit te snappen. Ik zou dus graag weten of het nodig is dat ik me erin verdiep. Want gewoon de checkbox "configure default firewall" aanvinken lijkt me een leukere optie :9

Alle reacties


Acties:
  • 0 Henk 'm!

  • Frogmen
  • Registratie: Januari 2004
  • Niet online
Heb ervaring met de Edgerouter X en dat is zeer simpel zeker als je geen portforwardings hebt. Staat eigenlijk gewoon alles dicht en bij portforwardings past hij zelf de firewall aan. Kortom simpel maar erg leuk apparaat.

Voor een Tweaker is de weg naar het resultaat net zo belangrijk als het resultaat.


Acties:
  • 0 Henk 'm!

  • Dafjedavid
  • Registratie: Januari 2003
  • Laatst online: 11-09 15:01

Who Needs Windows...


Acties:
  • 0 Henk 'm!

  • Weumel
  • Registratie: November 2006
  • Laatst online: 08-11-2022
@Frogmen:
Jij hebt dus de default firewall draaien? En daar moet je niks extra aan doen, en biedt voldoende bescherming?

@Dafjedavid
Je voorbeelden halen goed aan wat ik net bedoel: er zijn genoeg voorbeelden van hoe je eraan moet beginnen en alle mogelijke zaken op te zetten, maar mijn vraag is: is de default configuratie goed genoeg?
In je 1e example staat al letterlijk "The following example firewall is just very basic (and not necessarily recommended). "

Voor de volledigheid moet ik er ook wel bijzeggen dat ik in belgie woon & telenet heb.

Acties:
  • 0 Henk 'm!

  • Dafjedavid
  • Registratie: Januari 2003
  • Laatst online: 11-09 15:01
Weumel schreef op dinsdag 21 juni 2016 @ 09:24:
@Frogmen:
Jij hebt dus de default firewall draaien? En daar moet je niks extra aan doen, en biedt voldoende bescherming?

@Dafjedavid
Je voorbeelden halen goed aan wat ik net bedoel: er zijn genoeg voorbeelden van hoe je eraan moet beginnen en alle mogelijke zaken op te zetten, maar mijn vraag is: is de default configuratie goed genoeg?
In je 1e example staat al letterlijk "The following example firewall is just very basic (and not necessarily recommended). "

Voor de volledigheid moet ik er ook wel bijzeggen dat ik in belgie woon & telenet heb.
In mijn post had ik deze link geplaatst:

En een werkende config voor Glasvezel Internet KPN (IPv4 en IPv6:
https://community.ubnt.co...ter-KPN-IPv6/td-p/1483696 (onderin)

De config onderin de post is mijn eigen config die ik thuis hanteer en die is goed voor thuisgebruik.
Je kan ICMP op IPv6 nog wat verder dichtzetten als dat van toepassing is maar daar moet ik nog een keer mee aan de gang. Voor IPv4 is het niet zo heel spannend en is de config afgeleid van de voorbeelden aangevuld met mijn eigen kennis en expertise.

Het gaat er basically om dat je established verbindingen van binnen naar buiten toestaat en de rest dicht zet.
Maak wel ee uitzondering voor DHCP in je WAN_LOCAL ACL anders krijgt je WAN poort geen IP-adres.

Who Needs Windows...


Acties:
  • 0 Henk 'm!

  • Axewi
  • Registratie: Maart 2009
  • Laatst online: 11-09 16:47
De firewall kan je op een aantal manieren inrichten.
Je kan de default firewall/portforward gebruiken (geen ervaring mee)
Je kan port-based firewalling doen.
Je kan zone-based firewalling doen. (deze gebruik ik)


Ik ben gewend om zone based firewalling te doen en voor de forward te werken met een combinatie van het openzetten van de poort(en) van zone A naar B en waar nodig een NAT regel aan te maken.
Voor een simpele config zal het wellicht wat overkill zijn, maar als je gebruikt maakt van bijvoorbeeld vpn kan je op deze manier al iets extra veiligheid inbouwen en je richt direct je firewall in om makkelijk te kunnen schalen mocht je ooit een 2e netwerkje willen aanleggen.

https://help.ubnt.com/hc/...X-Zone-Policy-CLI-Example
https://www.edgeroutercon...dgerouter-lite-community/

De default config na de wizard heb ik geen idee van, deze kan je makkelijk testen toch? De default firewall zal alleen de poorten van WAN > LAN dichtzetten. Kwestie van instellen en kijken of je van buitenaf bij je services op je lan kan komen. Werkt dit niet dan doet de firewall zijn werk, werkt dit wel dan doet de firewall zijn werk niet/niet voldoende. Meer dan dit kan je niet verwachten van de standaard firewall. Wil je zaken kunnen regelen tussen 2 apparaten in je netwerk of wil je poorten van LAN > WAN dicht kunnen zetten voor pc's dan zal je toch zelf een firewall moeten inrichten, dit bedoelen ze met "The following example firewall is just very basic (and not necessarily recommended)."

Maar waarom wil je de default firewall gebruiken? Ik neem even aan dat je die edgerouter niet voor de sier hebt gekocht? anders had je beter weer een consumenten router kunnen kopen :) .

Ik zou je willen adviseren om alles handmatig in te stellen en geen gebruikt te maken van de wizard. Op deze manier weet je precies wat je ingesteld hebt, waar dit ingesteld is en waarom dit ingesteld is. Bij een wizard weet je lang niet altijd wat er allemaal gebeurd.

[ Voor 42% gewijzigd door Axewi op 21-06-2016 12:14 ]

Als de lat te hoog ligt kun je er nog altijd onderdoor lopen.


Acties:
  • 0 Henk 'm!

  • Weumel
  • Registratie: November 2006
  • Laatst online: 08-11-2022
Ok thanks voor de reacties!

Ik heb gisteren via de wizard zowel de LAN, WAN als firewall geconfigureerd, maar wel een uitdraai van de config vergeten meenemen. Zal dat deze avond doen & dan morgen het geconfigureerde eens vergelijken met jullie voorbeelden.
Axewi schreef op dinsdag 21 juni 2016 @ 11:54:
...
Maar waarom wil je de default firewall gebruiken? Ik neem even aan dat je die edgerouter niet voor de sier hebt gekocht? anders had je beter weer een consumenten router kunnen kopen :) .

Ik zou je willen adviseren om alles handmatig in te stellen en geen gebruikt te maken van de wizard. Op deze manier weet je precies wat je ingesteld hebt, waar dit ingesteld is en waarom dit ingesteld is. Bij een wizard weet je lang niet altijd wat er allemaal gebeurd.
Mijn redenen om deze edgerouter te gebruiken zijn vooral uit onvrede met die conumenten-meuk.
Consumenten routers zijn altijd zo'n beetje manusje van alles, maar goed in niks. wifi, switch & router in 1 doosje pleuren en dan maar hopen dat ie stabiel blijft. En om de maand als je geluk hebt het ding moeten resetten omdat ie zich weer maar eens verslikt in de workload die ie niet aankan als er een telefoon, laptop of bittorrent client teveel passeert...

Nee geef mij maar lekker dedicated stukken.
- wifi met een paar leuke unify ufo's
- router die enkel routeert, en dit stabiel blijft doen

Dat het dan net wat moeilijker is, dat neemt de tweaker in mij er graag bij.
De pragmatische leeghanger in mij probeert dan wel weer wizards te gebruiken :+
Ik ben de stage dat ik het allemaal MOET snappen wel wat voorbij, als het werkt, is het ok voor me. Mijn infrastructuur moet niet area-51-proof zijn.

Acties:
  • 0 Henk 'm!

  • Frogmen
  • Registratie: Januari 2004
  • Niet online
Waarom zou je voor thuis gebruik je firewall verder dicht willen zetten en poorten naar buiten willen blokkeren? Lijkt mij alleen nuttig als je specifiek verkeer wilt blokken.

Voor een Tweaker is de weg naar het resultaat net zo belangrijk als het resultaat.

Pagina: 1