Virutele firewall (vwmare + opnsense) goed inrichten

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • Valkyre
  • Registratie: April 2002
  • Laatst online: 10:04

Valkyre

Kitesurf FTW!

Topicstarter
Ik heb al jaren thuis een ESX server staan om een aantal VMs op te draaien, zo draait er ook een windows domein, nextcloud , Pihole ,Domoticz enz.
zo heb ik jaren een pfsense virtuele firewall gehad wat goed werkte, maar sinds begin dit jaar ben ik overgestapt naar OPNsense, ik ben an sich nog wel blij met de overstap omdat ik met name de GUI prettiger dan pfsense vind echter heb ik ook wel een aantal dingen die ik nog niet lekker werkend heb kunnen krijgen denk aan IPTV (XS4all) en een bepaald vlan via een VPN laten verbinden met de buitenwereld.

Daarnaast heb ik het mijzelf denk ik nodeloos complex gemaakt door enorm veel firewall regels te hebben op een aantal vlannen lees +- 30. Dit omdat ik bijvoorbeeld naar mijn unifi controller alleen 8443 toe staan voor de gui, en zo heb ik dat eigenlijk voor elke dienst die ik in dat vlan heb staan.

dus nu heb ik het plan opgevat om het een keer opnieuw in te richten en direct goed en dan heb ik een aantal vragen waar ik zelf de afgelopen jaren een aantal keer van mening ben gewisseld.

mijn hardware is:
2x ESX host (meterkast en op zolder)
2x Unifi switches (US-24-250W & US-8)
4x Unifi AP (elke verdieping + schuurtje)
XS4ALL glasvezel, (glas komt binnen op de unifi switch waar ik vlan 4+6 opvang)
Vriendin + 2 kinderen (dan weet je hoeveel tijd ik heb en dat ik alleen kan gaan kloten als deze liggen te slapen ;))

mijn netwerk is ingericht alsvolgt:
vl10 = LAN
vl20 = INFRA
vl30 = Anoniem VPN naar buiten (dit werkt nu niet)
vl40 = IPTV lan (dit werkt nu niet, en heb nog niet kunnen vinden waarom :( )
vl50 = IOT
vl60 = iSCSI (maar deze komt niet op de firewall)
vl100 = DMZ (nextcloud + mailserver)
vl110 = gasten

vl4 = IPTV wan
vl6 = internet ISP

Momenteel heb ik 2 netwerkkaarten in mijn firewall zitten 1 voor de WAN verbindingen, en een trunk op de rest,
  1. Zou het beter zijn om per vlan een NIC in mijn firewall te plaatsen?
  2. Zou het beter zijn om per WAN een eigen NIC te hebben, en het IPTV te splitsen naar eigen NICS?
  3. Ik heb 6 fysieke NICS in de meterkast ESX host zitten ik kan ook een NIC(s) passthroughen naar de firewall om zo de VMware distributed switches over te slaan maar dan verlies ik vmotion flexibiliteit wat mij ook wat waard is.
Qua firewall regels ben ik voorstander om voor zo een beetje alles een alias te maken zodat als er iets wijzigt ik het maar op 1 plek hoef te doen. maar zoals gezegd heb ik momenteel naar mijn idee wel teveel regels met name in het LAN en INFRA netwerk omdat ik dus per dienst een regel heb.
  1. Hoe kan ik mijn firewall regels nu het best compacter maken?
  2. Om mijn interne verkeer af te schermen heb ik bijvoorbeeld een inverted rule:
Afbeeldingslocatie: https://tweakers.net/i/wUzVSEo4SrBF2NUIZ0fnozVHbA4=/800x/filters:strip_exif()/f/image/3D3UglZ75Fhw7ZcM5fA8YO8C.png?f=fotoalbum_large

iRacing Profiel


Acties:
  • 0 Henk 'm!

  • jadjong
  • Registratie: Juli 2001
  • Niet online
1) Nee, tenzij je printer en intelligente koelkast geregeld op 1gbit met elkaar communiceren. :P
2) Waarom trek je IPTV door de firewall heen? Kunnen toch binnen vlan4 blijven?
3) Ik bied alle vlans tagged aan bij de ESX hosts, kun je alle vm's zonder paniek verplaatsen tussen de hosts.

Acties:
  • 0 Henk 'm!

  • Valkyre
  • Registratie: April 2002
  • Laatst online: 10:04

Valkyre

Kitesurf FTW!

Topicstarter
jadjong schreef op vrijdag 11 december 2020 @ 21:48:
1) Nee, tenzij je printer en intelligente koelkast geregeld op 1gbit met elkaar communiceren. :P
2) Waarom trek je IPTV door de firewall heen? Kunnen toch binnen vlan4 blijven?
3) Ik bied alle vlans tagged aan bij de ESX hosts, kun je alle vm's zonder paniek verplaatsen tussen de hosts.
1. tsja tussen LAN en INFRA zou ik misschien wel 2x 1gbit willen hebben dus dat zou ik nog kunnen splitsen.
2. was het maar zo'n feest kpn/xs4all heeft dat inmiddels uitgezet en je moet dus routed IPTV gaan gebruiken.
3. ja ik ook, vlan 1 of 0 gebruik ik niet in mijn esx hosts

iRacing Profiel