Zedmos

Zedmos Administratorhandbuch

Zedmos ist eine Firewall- und Netzwerksicherheits-Appliance: eine FreeBSD-Datenebene, in der pf die Paketarbeit erledigt, gesteuert von einem einzigen Management-Dienst, der die Weboberfläche, die REST-API und die Konsole bereitstellt. Eine optionale Security Engine ergänzt das um Deep Packet Inspection, Threat Intelligence, TLS-Inspektion und Dateiprüfung.

Dieses Handbuch führt Sie von einer leeren Maschine zu einer konfigurierten Appliance, danach durch jede Seite der Weboberfläche und schließlich durch die Installationen, die in der Praxis gebaut werden.

Inhalt

  1. Erste Schritte — was Sie brauchen, welchen Download Sie nehmen, wie Sie ihn prüfen und auf einen USB-Stick schreiben.
  2. Installation — den Installer starten, die Installationsarten, und was der erste Start von selbst erledigt.
  3. Die Konsole — das Menü auf der physischen Konsole: Schnittstellen zuweisen, Adresse setzen, Root-Passwort zurücksetzen, eine nicht erreichbare Appliance wieder einfangen.
  4. Erstkonfiguration — anmelden, die Einrichtungsschritte, WAN und LAN, DHCP, DNS, und der Nachweis, dass Datenverkehr fließt.
  5. Die Weboberfläche — jedes Menü, jede Seite: wofür sie da ist, was Sie einstellen, worauf Sie achten müssen.
  6. Anwendungsfälle — durchgearbeitete Rezepte: Büro-Gateway, VLAN-Segmentierung, einen Server veröffentlichen, Site-to-Site und Einzelplatz-VPN, Gäste-WLAN mit Captive Portal, IDS/IPS, Hochverfügbarkeit.
  7. Wartung — Sicherungen, Firmware-Updates, Boot-Umgebungen, Zertifikate, Benutzer und API-Schlüssel.
  8. Fehlersuche — was Sie sich ansehen, wenn etwas nicht funktioniert, in der Reihenfolge, in der ein Support-Techniker vorgeht.

Konventionen

  • Menüpfade stehen so, wie sie in der Seitenleiste erscheinen: Firewall → Rules → LAN. Die Oberfläche ist englisch; die Bezeichnungen werden deshalb nicht übersetzt, damit das, was Sie lesen, dem entspricht, was Sie sehen.
  • Feldnamen stehen kursiv, einzugebende Werte in Schreibmaschinenschrift.
  • Befehle mit # laufen als root auf der Appliance, in einer Konsolen-Shell oder über SSH.
  • Adressen in Beispielen stammen aus den Dokumentationsbereichen (192.168.1.0/24, 203.0.113.0/24). Ersetzen Sie sie durch Ihre eigenen.
  • Wo ein Bildschirmfoto einen Wert zeigt, ist es ein echter Wert von einer echten Appliance — Ihrer wird abweichen.

Schnittstellennamen sind maschinenabhängig. em0, igb0, vtnet0, ix0 sind alle normal; welchen Namen Ihr Uplink trägt, hängt von den Netzwerkkarten ab, und der Installer benennt nichts um. Wo dieses Handbuch „die WAN-Schnittstelle“ sagt, ist die gemeint, die Sie WAN zugewiesen haben, kein fester Name.

Voreinstellungen, die Sie vorher kennen sollten

Weboberflächehttps://<Adresse der Appliance>/ (einfaches HTTP wird auf HTTPS umgeleitet)
Erste AnmeldungBenutzer root, Passwort zedmossofort ändern
LAN-Adresse ab Werk192.168.1.1/24
LAN-DHCP-Bereich ab Werk192.168.1.100192.168.1.199
WAN ab WerkDHCP-Client
SSHan, Root-Anmeldung und Passwort-Authentifizierung erlaubt (System → Settings → Administration)

Das Zertifikat, das die Oberfläche beim ersten Kontakt ausliefert, hat die Appliance sich selbst ausgestellt; Ihr Browser wird deshalb warnen. Das ist erwartbar — ersetzen Sie es durch Ihr eigenes, sobald Sie angemeldet sind (System → Trust, danach System → Settings → Administration).

Ändern Sie das Root-Passwort, bevor die Appliance an einem Netz hängt, das andere erreichen können. Eine neue Appliance beantwortet SSH auf Port 22 mit erlaubter Root-Anmeldung und Passwort-Authentifizierung, und das Passwort ist das oben genannte — wer die Appliance erreicht, hat also Root-Rechte, bis Sie es ändern. System → Access → Users ändert es; das Konsolenmenü (Reset the root password) tut dasselbe ohne Browser. Wenn Sie SSH nicht brauchen, schalten Sie es unter System → Settings → Administration ab.