Wie richte ich eine DMZ mit PfSense ein?

1 Antwort

Hubs zu verwenden, wäre der reinste Hohn. Das will man nicht wirklich. Und nur, weil die Dinger keine VLANs beherrschen, sind es nicht zwangsläufig Hubs. Nicht-managementfähige Switches beherrschen auch keine VLANs.

Zum Regelwerk:
Vom WAN ins LAN benötigst Du keine besonderen Regeln, weil die Firewall alles blockt und nur Antworten durchlässt.

Vom WAN in die DMZ musst Du lediglich das erlauben, was in der DMZ aus dem Internet erreichbar sein soll. Ja, RFC-1918-Adressen und Bogons als Absender in Richtung DMZ-Dienste kann man Blocken. Der Rest ist aufgrund der Default-Regel geblockt.

Ein Drucker hat meines Erachtens in der DMZ nichts zu suchen.

Aus der DMZ nach außen muss kein Webserver kommunizieren. Der beantwortet nur Anfragen. Wenn Du z. B. einen DNS-Server in der DMZ hast, müsste der nach außen kommunizieren können.

Aus dem LAN müssen die LAN-Adressen alles im Internet erreichen können. Auch DMZ-Dienste müssen ggf. erreichbar gemacht werden.

Wenn Du konkret die Geräte der DMZ benennst, kann ich das auch genauer benennen.

Beachte auch, dass die Fritzbox Routen ins LAN und die DMZ haben muss. Das Fritzbox-typische Netz 192.168.178.0/24 ist ja nur noch das Transfer-Netz zwischen WAN-Port der Firewall und LAN-Port der Fritzbox.