Discussion:
OAC, mehrere (V)LANs, kein DHCPd, Ethernet-router zum WAN
(zu alt für eine Antwort)
Kay Martinen
2021-10-16 15:27:28 UTC
Permalink
Hallo

Das OAC Modul von FLI (3.10) schiene mir eine Einfache und Praktische
Lösung zu sein um bestimmte Clients vom Internet generell aus zu
sperren. Ich möchte zugleich aber auch bestimmte IPs generell erlaubt
lassen. Und das am liebsten aus mehr als einem VLAN.

Nun benutze ich derzeit OPNsense das auch den dhcpd und dns macht für
das interne Netz, inkl. VLAN(s). Was aber an FLI praktischer wäre ist in
der WebUI schlicht mit einem Klick einen Host temporär oder bis zum
Umschalten Internet zu erlauben oder eben zu verbieten. Oder eine Gruppe.

Die WAN Seite wäre dabei ein dhcp-client an einem Telekom-Router der
auch IPv6 kann, aber keine Präfix-delegationen. Da ich dafür noch immer
keine bessere Lösung kenne blockiere ich derzeit IPV6 und arbeite intern
ganz klassisch mit V4 und NAT.

Aber so weit ich las gibt es da ein Problem mit mehr als einem Internen
Netz und OAC. Das scheint nicht vorgesehen zu sein und wenn doch muß
man; so wie ich's verstand; ihn auch den dhcpd machen lassen.

Die Alternative wäre wohl mehrere Virtuelle FLI, also pro Netz einen zum
WAN hin ein zu richten. Das vervielfältigt aber auch den
Wartungsaufwand. Geht das auch irgendwie einfacher?

Ich habe bei OAC auch nichts erkennen können ob es da Pro Gruppe einen
Default-wert gibt für Allow, Reject oder Drop. Das scheint pro Host zu
laufen oder?

Bye/
/Kay
--
🅟🅞🅢🅣🅔🅓 🅥🅘🅐 🅛🅔🅐🅕🅝🅞🅓🅔
Herbert Demmel
2021-10-30 14:25:41 UTC
Permalink
Hallo Ebenfalls Hallo,
und sorry für die späte Antwort.
Das OAC Modul von FLI (3.10) schiene mir eine Einfache und Praktische
OAC funktioniert auch unter fli4l 4.x. - und es _ist_ m.E. die Einfache
und Praktische Lösung.
Ich möchte zugleich aber auch bestimmte IPs generell erlaubt lassen.
Kein Problem. Man kann, aber man muss nicht, jede IP von OAC bearbeiten
lassen. (wird im Paketfilter eingestellt)
Und das am liebsten aus mehr als einem VLAN.
Ebenfalls kein Problem. Jede der "bestimmten IPs" kommt ja nur in einem
einzigen VLAN vor.
Nun benutze ich derzeit OPNsense ...
Die Kombination im OPNsense kann ich nicht beurteilen.
Die WAN Seite wäre dabei ein dhcp-client an einem Telekom-Router der
...
ganz klassisch mit V4 und NAT.
Bei mir redet eine Fritz!Box mit dem Internet und kümmert sich um die
Telefonie. Zwischen der Fritz!Box und dem VLAN-fähigen Switch steht der
fli4l und kümmert sich um den Datenverkehr meiner 5 Netze untereinander
und ins Internet. Ebenfalls mit IPv4.
Aber so weit ich las gibt es da ein Problem mit mehr als einem Internen
Netz und OAC.
In welcher Hinsicht? Ein solches Problem hat mich noch nicht betroffen.
Das scheint nicht vorgesehen zu sein und wenn doch muß
man; so wie ich's verstand; ihn auch den dhcpd machen lassen.
Mein fli4l ist dhcp-client (gegenüber der FB) und dhcp-server für meine
Rechner und Geräte in den VLANs.
Ich habe bei OAC auch nichts erkennen können ob es da Pro Gruppe einen
Default-wert gibt für Allow, Reject oder Drop. Das scheint pro Host zu
laufen oder?
Nein, nicht pro Host. Ich habe ein paar OAC-Gruppen und für jede der
OAC- Gruppen kann ich die Variable "bootblock" setzen:

OAC_GROUP[]
{
NAME='Drucker'
BOOTBLOCK='yes'
CLIENT[]='hpclj3000'
CLIENT[]='mfcl8690cdw'
CLIENT[]='fs1300d-n'
}

Wegen BOOTBLOCK='yes' sind meine Drucker nach dem Booten des fli4l
geblockt - sie dürfen nur nach manuellem Klick ins Internet.


Wenn ich es richtig verstehen, brauchst Du 'nur' statt der Hostnamen
die IPs eintragen. Oder der fli4l läßt sich für OAC die Hostnamen von
OPNsense geben (falls das geht ...)

HTH Herbert

Lesen Sie weiter auf narkive:
Loading...