Zedmos

4. Erstkonfiguration

Eine halbe Stunde, der Reihe nach, von der frisch installierten Appliance zu einer, die Sie laufen lassen können. Es gibt keinen zusammenhängenden Einrichtungsassistenten: jeder Schritt ist eine eigene Seite, und dieses Kapitel ist die Reihenfolge, in der Sie sie besuchen.

4.1 Anmelden

Öffnen Sie von einer Maschine im internen Netz https://192.168.1.1/.

Der Browser warnt wegen des Zertifikats — die Appliance hat es sich selbst ausgestellt, mehr kann sie nicht, bevor sie ihren eigenen Namen kennt. Nehmen Sie es an; ersetzen werden Sie es in Wartung.

Melden Sie sich als root an, mit dem Passwort aus der Installation — oder mit zedmos auf einer Appliance aus dem fertigen Abbild.

Die Weboberfläche nach der Anmeldung
Die Weboberfläche nach der Anmeldung

4.2 Das Passwort ändern — jetzt, nicht später

System → Password, oder das Konto-Menü oben rechts.

System: Passwort ändern
System: Passwort ändern

Eine neue Appliance beantwortet außerdem SSH auf Port 22 mit erlaubter Root-Anmeldung und Passwort-Authentifizierung. Solange das Passwort nicht geändert ist, hat jeder, der die Appliance erreicht, die volle Kontrolle über sie. Ändern Sie es, bevor die Appliance an einem Netz hängt, das andere erreichen können.

Entscheiden Sie bei der Gelegenheit über SSH selbst: System → Settings → Administration.

System: Administration
System: Administration

  • Wenn Sie SSH nicht nutzen, schalten Sie es ab.
  • Wenn doch, schalten Sie die Passwort-Authentifizierung ab und hinterlegen Sie je Administrator einen öffentlichen Schlüssel (Access → Users). Dann genügt ein gestohlenes Passwort nicht mehr, um an die Appliance zu kommen.

4.3 Namen, DNS und Zeit setzen

System → Settings → General.

System: Allgemeine Einstellungen
System: Allgemeine Einstellungen

  • Hostname und Domain — dieser Name erscheint in Protokollen, in Zertifikaten und auf der Konsole. Benennen Sie die Appliance nach dem Ort, nicht nach der Funktion: fw-filiale-ankara schlägt firewall1.
  • DNS-Server — die, die die Appliance selbst benutzt. Sie zunächst vom Uplink per DHCP zu beziehen, ist in Ordnung.
  • Zeitzone — richtig setzen. Zertifikatsprüfung, VPN-Aushandlung und jeder Protokollzeitstempel hängen an der Uhr.

Network → Interfaces, die WAN-Zeile markieren, Edit.

Network: Interfaces
Network: Interfaces

Ihr UplinkEinstellung
Ein Router oder Modem, das Adressen vergibtAddressing Mode: DHCP. Mehr ist nicht zu tun.
Eine feste Adresse vom AnbieterManual, dann Adresse, Präfix und das Gateway des Anbieters.
Eine DSL-Leitung mit ZugangsdatenDie Schnittstelle mit Type: PPPoE anlegen und Benutzername und Passwort des Anbieters eintragen.

Auf einem WAN ist es normalerweise richtig, block private networks und block bogon networks eingeschaltet zu lassen: sie verwerfen Verkehr, der vorgibt, von Adressen zu kommen, die im Internet nicht vorkommen können.

Prüfen Sie das Ergebnis: Network → Gateways → Configuration muss das Gateway als erreichbar zeigen, mit einer Laufzeit.

Network: Gateways
Network: Gateways

4.5 Das interne Netz (LAN)

Weiter in Network → Interfaces, die LAN-Zeile bearbeiten.

Network: Der Schnittstellen-Editor
Network: Der Schnittstellen-Editor

  • Addressing Mode: Manual, mit der Adresse, die die Appliance in diesem Netz trägt — ab Werk 192.168.1.1/24. Ändern Sie sie, wenn dieser Bereich mit etwas kollidiert, das Sie schon betreiben; und denken Sie daran, dass die Änderung Ihre Sitzung trennt: Sie kommen unter der neuen Adresse zurück.
  • DHCP server — an, mit einem Bereich innerhalb des Netzes, der jedes Gerät mit fester Adresse ausspart. Die Appliance prüft den Bereich für Sie.

Brauchen Sie weitere Netze — ein Gäste-VLAN, ein eigenes Netz für Kameras? Create new mit Type: VLAN, der übergeordneten Schnittstelle und dem Tag; Adresse und eigener DHCP-Bereich im selben Formular. Schreiben Sie danach die Regeln, die sagen, was dieses Netz erreichen darf: eine neue Schnittstelle erlaubt zunächst nichts — das ist die richtige Vorgabe und zugleich der Grund, warum ein neues VLAN „kein Internet hat“.

4.6 Nachweisen, dass es funktioniert

In dieser Reihenfolge, weil jeder Schritt auf dem vorherigen aufbaut:

  1. Die Appliance hat ein GatewayNetwork → Gateways, Zustand erreichbar.
  2. Die Appliance löst Namen aufNetwork → Diagnostics → DNS Lookup, einen beliebigen öffentlichen Namen abfragen.

Network: DNS-Abfrage
Network: DNS-Abfrage

  1. Ein Client bekommt eine Adresse — auf einem Notebook im internen Netz prüfen, dass es eine aus dem konfigurierten Bereich erhalten hat (Services → Kea DHCP → Leases DHCPv4 zeigt es von der Appliance aus).
  2. Ein Client erreicht das Internet — eine beliebige Seite von diesem Notebook öffnen.
  3. Die Firewall filtertFirewall → Log Files → Live View zeigt den Verkehr und die Regeln, die greifen.

Scheitert Schritt 4, während Schritt 2 gelingt, hat die Appliance Internet und der Client nicht: sehen Sie zuerst die LAN-Regeln an (Fehlersuche).

4.7 Die mitgelieferten Regeln ansehen

Firewall → Rules.

Firewall: Regeln
Firewall: Regeln

Das Werksregelwerk lässt das interne Netz hinaus und blockiert unaufgeforderten Verkehr vom Uplink. Das ist ein solider Anfang. Ergänzen Sie es, statt es zu ersetzen, und behalten Sie die Regel, die Ihren Zugang zur Oberfläche sichert, bis Sie sicher einen zweiten Weg hinein haben.

4.8 Eine Sicherung anlegen

System → Configuration → Backups, und die Konfiguration herunterladen.

System: Konfigurationssicherungen
System: Konfigurationssicherungen

Tun Sie es jetzt, solange die Appliance in einem bekannt guten Zustand ist, und nach jeder wesentlichen Änderung erneut. Die Datei enthält alles — einschließlich Schlüsseln und Passwort-Hashes — also bewahren Sie sie auf wie ein Passwort.

4.9 Und dann?

  • Die Oberfläche durchgehen: Die Weboberfläche.
  • Etwas Bestimmtes bauen: Anwendungsfälle — einen Server veröffentlichen, ein Standort-VPN, Gäste-WLAN, zwei Uplinks mit Umschaltung.
  • Im Betrieb halten: Wartung.