OPNsense als opvolger van Untangle, wat mis ik?

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • HellStorm666
  • Registratie: April 2007
  • Laatst online: 24-09 08:59

HellStorm666

BMW S1000XR / Audi S6 Avant C7

Topicstarter
Heej Mede-Tweakers,

Sinds een jaar of 4 gebruik ik Untangle (tegenwoordig Arista Edge) met het oude NG Firewall HomePro subscription.
Hierdoor heb ik dus toegang tot:
- Virus Blocker
- Web Filter
- SSL Inspector
- Bandwidth Control
- WAN Failover
- WAN Balancer
- Spyware Blocker
- IPsec VPN
- Application Control
- Tunnel VPN
- Phishing Blocker
- Ad Blocker

Untangle begint mij echter steeds minder te bevallen.
Updates via de interface lopen vaak niet goed, reports doen het niet meer, DHCP adres van de ISP verkrijgen direct via de glasvezel en SFP doet het niet, etc.

Nu zit ik er dus aan te denken om over te stappen naar OPNsense.
Maar dan de vraag, welke zaken ga ik missen die Untangle nu wel heeft?

Wat en hoe gebruik ik Untangle?
Draait als VM op Proxmox.
2 fysieke NIC's, 1x WAN en 1x LAN.
De LAN is gesplits in 6 VLAN's
Sommige VLAN's mogen alleen naar de WAN, somige mogen niet eens naar de WAN en weer sommige mogen bijna overal heen.
Ik heb een IPsec tunnel liggen naar een FortiGate.
Ik heb ook een Tunnel VPN config draaien waar 2 OpenVPN tunnels vandaan gestart worden.
Bepaald verkeer (specifiek IP in m'n netwerk naar bepaalde FQDN's, IP's en/of poorten) wordt over die VPN naar buiten gestuurd.
Verder gebruik ik uiteraard de Ad Blocker, Phishing Filter en Intrusion Prevention mechanismes.
Uiteraard een paar port-forwards (met allow-lists als bron) en een aantal Block rules.

Kan OPNsens dit allemaal?

Scientia Potentia Est
Xbox-Live GamerTag: H3llStorm666
19x Q.Cell G5 325wp op APsystems QS1


Acties:
  • 0 Henk 'm!

  • MasterL
  • Registratie: Oktober 2003
  • Laatst online: 12:01

MasterL

Moderator Internet & Netwerken
Jouw setup is niks speciaals, 90% is gewoon firewalling. Opnsense heeft Suricata of Zenarmor voor je IPS wensen. Adguard voor je ad blocker.. Ben niet perse Opnsense fan maar voor jouw toepassing zou het meer dan voldoende moeten zijn.

Acties:
  • 0 Henk 'm!

  • HellStorm666
  • Registratie: April 2007
  • Laatst online: 24-09 08:59

HellStorm666

BMW S1000XR / Audi S6 Avant C7

Topicstarter
MasterL schreef op dinsdag 7 november 2023 @ 12:13:
Jouw setup is niks speciaals, 90% is gewoon firewalling. Opnsense heeft Suricata of Zenarmor voor je IPS wensen. Adguard voor je ad blocker.. Ben niet perse Opnsense fan maar voor jouw toepassing zou het meer dan voldoende moeten zijn.
AdGuard zit bij OPNsense in?
Ik heb nl. geen behoefte om weer een AdGuard Home of PiHole server er los bij te moeten draaien.

Ben het met je eens dat de eisen niet heel speciaal zijn.
Alleen het bepaald verkeerd over een VPN tunnel gooien en de rest niet, is enigszins speciaal. Een paar jaar terug kon dat bijv. niet bij pfSense. en Sophos kon dat toen ook niet, vandaar de stap naar Untangle.

Scientia Potentia Est
Xbox-Live GamerTag: H3llStorm666
19x Q.Cell G5 325wp op APsystems QS1


Acties:
  • +2 Henk 'm!

  • zweefjr
  • Registratie: Augustus 2010
  • Laatst online: 18-09 09:07
Adguard is er als een plugin voor Opnsense.

Acties:
  • +4 Henk 'm!

  • DexterDee
  • Registratie: November 2004
  • Laatst online: 16:11

DexterDee

I doubt, therefore I might be

HellStorm666 schreef op dinsdag 7 november 2023 @ 12:21:
Alleen het bepaald verkeerd over een VPN tunnel gooien en de rest niet, is enigszins speciaal. Een paar jaar terug kon dat bijv. niet bij pfSense.
Dat doe ik al vele jaren met pfSense eigenlijk. In een firewall allow rule kun je namelijk een gateway opgeven en dan wordt het betreffende verkeer via die gateway geforceerd. Zo routeer ik al jaren bepaald verkeer via een VPN en ander verkeer via óf Ziggo óf KPN glas.

Met het hele recente pfSense Plus debacle ben ik wel aan het kijken om toch maar over te stappen op OPNsense. Ik zal er op termijn toch aan moeten geloven ben ik bang.

Klik hier om mij een DM te sturen • 3245 WP op ZW


Acties:
  • 0 Henk 'm!

  • MasterL
  • Registratie: Oktober 2003
  • Laatst online: 12:01

MasterL

Moderator Internet & Netwerken
Zoals vermeld is Adguard een plugin. OpnSense ondersteund PBR (policy based routing) voor het routeren over welke gaterway dan ook. Aangezien je Proxmox draait staat je niets in de weg om een OpnSense VM op te zetten en proberen te repliceren wat je nu in/op Untangle draait.

Acties:
  • 0 Henk 'm!

  • HellStorm666
  • Registratie: April 2007
  • Laatst online: 24-09 08:59

HellStorm666

BMW S1000XR / Audi S6 Avant C7

Topicstarter
Thnx allemaal.
Ik ga binnenkort maar eens een VM opspinnen en OPNsense testen.
Nog bepaalde modules, add-ons of subscriptions die de moeite waard zijn om naar te kijken?

Scientia Potentia Est
Xbox-Live GamerTag: H3llStorm666
19x Q.Cell G5 325wp op APsystems QS1


Acties:
  • 0 Henk 'm!

  • HellStorm666
  • Registratie: April 2007
  • Laatst online: 24-09 08:59

HellStorm666

BMW S1000XR / Audi S6 Avant C7

Topicstarter
MasterL schreef op dinsdag 7 november 2023 @ 15:17:
Zoals vermeld is Adguard een plugin. OpnSense ondersteund PBR (policy based routing) voor het routeren over welke gaterway dan ook. Aangezien je Proxmox draait staat je niets in de weg om een OpnSense VM op te zetten en proberen te repliceren wat je nu in/op Untangle draait.
Die Adguard lijkt niet een standaard plugin te zijn maar een community versie.
Werkt dat wel goed en stabiel dan?

Is Adguard wel nodig als ik Zenarmor gebruik en ET Pro Telemetry Edition?

Zit daar sowieso nog wat mee te stoeien.
Zenarmor gebruiken (al dan niet betaald) of ET Pro met Suricata, of beide?
En op welke interfaces dan?

Scientia Potentia Est
Xbox-Live GamerTag: H3llStorm666
19x Q.Cell G5 325wp op APsystems QS1


Acties:
  • +1 Henk 'm!

  • ThinkPad
  • Registratie: Juni 2005
  • Nu online
Adguard draait hier al tijdenlang stabiel op m'n OPNsense router, ik heb naast de standaard blocklist maar één blocklist in gebruik, die van OISD en heb nog nooit false positives gehad _O_

Je kunt het echter ook native oplossen, via Unbound: https://docs.opnsense.org/manual/unbound.html#blocklists die heeft meerdere lijsten al ingebouwd zitten. Ik wilde wat meer inzicht/statistieken en heb daarom gekozen voor AGH.

Je OpenVPN tunnels zou ik omzetten naar Wireguard indien mogelijk, vraagt minder resources en daardoor sneller. Kost op je mobiele devices ook minder batterij.

[ Voor 5% gewijzigd door ThinkPad op 09-11-2023 08:59 ]


Acties:
  • 0 Henk 'm!

  • HellStorm666
  • Registratie: April 2007
  • Laatst online: 24-09 08:59

HellStorm666

BMW S1000XR / Audi S6 Avant C7

Topicstarter
ThinkPad schreef op donderdag 9 november 2023 @ 08:58:
Adguard draait hier al tijdenlang stabiel op m'n OPNsense router, ik heb naast de standaard blocklist maar één blocklist in gebruik, die van OISD en heb nog nooit false positives gehad _O_

Je kunt het echter ook native oplossen, via Unbound: https://docs.opnsense.org/manual/unbound.html#blocklists die heeft meerdere lijsten al ingebouwd zitten. Ik wilde wat meer inzicht/statistieken en heb daarom gekozen voor AGH.

Je OpenVPN tunnels zou ik omzetten naar Wireguard indien mogelijk, vraagt minder resources en daardoor sneller. Kost op je mobiele devices ook minder batterij.
Thnx,

Zal is naar die OISD lijsten kijken. Vroeger ook AdGuard Home gebruikt en dat beviel prima, op wat missende zaken na (IPv6, SSL verbinding naar de interface, etc.).

Voor mobiele toegang gebruik ik al WireGuard.
Waar ik de OpenVPN voor nodig heb is verbinding naar PIA, NordVPN, etc.
Zodat bijv. Netflix via een bepaalde VPN verbinding naar buiten gaat.

Scientia Potentia Est
Xbox-Live GamerTag: H3llStorm666
19x Q.Cell G5 325wp op APsystems QS1

Pagina: 1