6. Anwendungsfälle
Durchgearbeitete Beispiele, jedes als die Reihenfolge geschrieben, in der man vorgeht. Sie setzen voraus, dass Sie die Erstkonfiguration abgeschlossen haben: ein funktionierender Uplink, ein internes Netz und Clients, die ins Internet kommen.
Die Adressen in den Beispielen stammen aus den Dokumentationsbereichen. Ersetzen Sie sie durch Ihre eigenen.
Einen Server veröffentlichen
Ein Webserver auf 192.168.1.10 soll aus dem Internet unter der öffentlichen Adresse der Appliance erreichbar sein.
- Geben Sie dem Server eine feste Adresse. Entweder statisch auf dem Server oder als Reservierung in Services → Kea DHCP → Kea DHCPv4, damit er immer dieselbe bekommt. Eine Weiterleitung auf eine wechselnde Adresse ist eine Weiterleitung, die irgendwann bricht.
- Legen Sie die Weiterleitung an. Firewall → NAT → Destination NAT, neue Regel: Interface*: WAN Protocol*: TCP Destination*: die WAN-Adresse, Port
443Redirect target*:192.168.1.10, Port443* Die zugehörige Firewall-Regel gleich miterzeugen lassen. - Schränken Sie die Quelle ein, wo es geht. Wenn nur Ihre Filialen das brauchen, legen Sie deren Adressen als Alias an (Firewall → Aliases) und setzen Sie die Quelle der Regel auf diesen Alias statt auf any. Ein Dienst, der allen offensteht, ist ein Dienst, den Sie gegen alle verteidigen müssen.
- Testen Sie von außen. Nicht von innen: ein Client im LAN, der die WAN-Adresse anspricht, geht einen anderen Weg (und braucht Reflection). Nehmen Sie ein Mobiltelefon im Mobilfunknetz oder Network → Diagnostics → Port Probe von einem anderen Standort.
Wenn es nicht geht, der Reihe nach: zeigt Firewall → Log Files → Live View das ankommende Paket? Wenn nein, ist es nie bei Ihnen angekommen — der Anbieter oder ein Gerät davor blockiert. Zeigt es das Paket als blockiert, fehlt die Firewall-Regel oder sie steht unter einer blockierenden. Zeigt es das Paket als durchgelassen und der Client bekommt trotzdem nichts, lauscht der Server nicht oder hat eine eigene Firewall.
Segmentierung mit VLANs
Gäste, Kameras und das Büro sollen nicht in einem Netz liegen.
- Am Switch machen Sie den Port zur Appliance zu einem Trunk, der die verwendeten Tags trägt. Dieser Schritt liegt außerhalb der Appliance — und ist der, den man vergisst.
- Legen Sie die Schnittstellen an. Network → Interfaces → Create new, Type: VLAN, die übergeordnete Schnittstelle, der Tag, Role: LAN. Jede bekommt eine Adresse (etwa
192.168.20.1/24für Gäste) und einen eigenen DHCP-Bereich — ein Formular je Netz. - Schreiben Sie die Regeln. Eine neue Schnittstelle erlaubt nichts, bis Sie es sagen. Für ein Gästenetz sieht das üblicherweise so aus: Gäste → alle internen Netze* blockieren (interne Bereiche als Alias, und Verkehr dorthin blockieren) Gäste → DNS auf der Appliance erlauben, falls Gäste sie verwenden Gäste → any (das Internet) erlauben
In dieser Reihenfolge: das Blockieren muss zuerst stehen, weil der erste Treffer gewinnt.
- Prüfen Sie von einem Gästegerät, dass es ins Internet kommt und das Büronetz nicht erreicht. Prüfen Sie das „nicht“ so sorgfältig wie das „kommt“.
Zwei Uplinks mit Umschaltung
Eine zweite Leitung soll übernehmen, wenn die erste ausfällt.
- Bringen Sie den zweiten Uplink als eigene Schnittstelle mit Role: WAN hoch (Network → Interfaces).
- Geben Sie beiden Gateways eine Monitor-Adresse in Network → Gateways → Configuration — etwas, das hinter dem Router des Anbieters erreichbar ist, etwa ein öffentlicher Resolver. Das Gateway selbst zu überwachen beweist nur, dass der Router lebt, und das ist nicht die Frage.
- Gruppieren Sie sie. Network → Gateways → Group: das primäre in Stufe 1, das sekundäre in Stufe 2. Zwei Mitglieder derselben Stufe teilen sich stattdessen die Last; das ist Lastverteilung, keine Umschaltung, und es bricht alles, was eine gleichbleibende Quelladresse braucht.
- Zeigen Sie den Verkehr auf die Gruppe. In der LAN-Regel, die ausgehenden Verkehr erlaubt, Gateway auf die Gruppe setzen.
- Testen Sie mit dem Kabel. Ziehen Sie es, sehen Sie in Network → Gateways dem Zustandswechsel zu und prüfen Sie, dass Verkehr weiterfließt. Bestehende Verbindungen brechen ab — sie liefen über die andere Leitung —, neue gelingen.
Standortkopplung mit WireGuard
Zwei Büros, 192.168.1.0/24 und 192.168.2.0/24, verbunden.
Auf jeder Appliance:
- VPN → WireGuard → Instances, eine Instanz anlegen: ein Port (
51820), eine Tunneladresse (10.10.0.1/24auf Seite A,10.10.0.2/24auf Seite B). Den erzeugten öffentlichen Schlüssel notieren. - VPN → WireGuard → Peers, die Gegenseite eintragen: ihren öffentlichen Schlüssel, ihre öffentliche Adresse und Port als Endpunkt, und Allowed IPs, die Tunneladresse und internes Netz der Gegenseite abdecken —
10.10.0.2/32, 192.168.2.0/24auf Seite A, spiegelbildlich auf Seite B. - Firewall → Rules auf WAN: UDP auf den Port vom Standort der Gegenseite erlauben.
- Firewall → Rules auf der Tunnel-Schnittstelle: festlegen, was die Gegenseite erreichen darf. „Alles“ ist eine Entscheidung, keine Vorgabe.
Prüfen Sie VPN → WireGuard → Status: ein frischer Handshake auf beiden Seiten und Zähler, die sich bewegen. Kein Handshake heißt, die Enden sprechen nicht miteinander — prüfen Sie WAN-Regel und Endpunktadresse. Ein Handshake ohne Verkehr heißt, der Tunnel steht und Routing oder Regeln stimmen nicht: sehen Sie zuerst Allowed IPs an, weil das zugleich Route und Filter ist.
Heimarbeitsplätze
Menschen zu Hause sollen ins Büronetz.
Mit WireGuard — am einfachsten, beste Leistung:
- Eine Instanz für Fernzugriffe anlegen, mit eigenem Tunnelnetz (
10.20.0.1/24). - Für jede Person VPN → WireGuard → Peer generator verwenden: er erzeugt die Client-Konfiguration und einen QR-Code für die Handy-App. Die Allowed IPs entscheiden, was erreichbar ist — ein
/32für die Tunneladresse und das benötigte Büronetz. - WAN-Regel für den Port; Regeln auf der Tunnel-Schnittstelle für das, was erreichbar sein soll.
Mit OpenVPN — wenn Clients durch widrige Netze müssen:
- System → Trust: eine Zertifizierungsstelle und ein Serverzertifikat.
- VPN → OpenVPN → Instances: eine Serverinstanz, TCP auf
443, wenn Sie restriktive Netze überstehen müssen, mit Tunnelnetz sowie den Routen und dem DNS, die sie mitgibt. - Ein Benutzer je Person (Access → Users) mit Client-Zertifikat.
- VPN → OpenVPN → Client Export liefert jeder Person ihr Profil. Es enthält ihren Schlüssel — schicken Sie es über etwas, dem Sie trauen, nicht per unverschlüsselter Mail.
Für beides: Zugang entziehen, wenn jemand geht. WireGuard — den Peer löschen. OpenVPN — das Zertifikat in System → Trust → Revocation sperren.
Gäste-WLAN mit Captive Portal
Besucher bekommen Internet, zu Ihren Bedingungen, ohne Konto.
- Ein eigenes Netz — ein Gäste-VLAN (oben), mit Regeln, die hinauslassen und von allem Internen fernhalten.
- Eine Portalzone — Hotspot → Administration: die Gästeschnittstelle, der Text der Portalseite, Sitzungs- und Bandbreitengrenzen.
- Wie sie sich ausweisen — Durchklicken mit Bedingungen für ein Café, Gutscheine für ein Hotel, ein Verzeichnis oder RADIUS, wo Gäste bekannt sind.
- Gutscheine, falls verwendet: Hotspot → Vouchers erzeugt einen Stapel mit Gültigkeitsdauer und druckt ihn. Die Uhr läuft ab der ersten Benutzung.
- Zusehen — Hotspot → Sessions listet, wer drin ist, und Hotspot → Log File hält jeden Versuch fest.
Verlangt das Recht an Ihrem Standort Aufzeichnungen darüber, wer das Netz benutzt hat, siehe System → Compliance — und lesen Sie den dortigen Vorbehalt.
Einbruchserkennung und die Security Engine
Erst sehen, was im Netz ist, dann handeln.
- Engine installieren und einrichten (Security and Policy → Settings): welche Schnittstellen sie prüft und in welchem Modus.
- Zuerst zusehen. Lassen Sie die Default-Richtlinie großzügig, schalten Sie IDS/IPS nur erkennend ein und lassen Sie es einen Tag laufen.
- Lesen Sie, was gefunden wurde — Security and Policy → Reports und die Karten der Engine. Rechnen Sie mit Fehlalarmen; sie sind der Grund für Schritt 2.
- Dann blockieren lassen. Schalten Sie die Verhinderung für die Regelkategorien ein, die Sie bestätigt haben, nicht für alle auf einmal.
- Legen Sie sich eine Ausnahmeliste zu, bevor Sie sie brauchen: das Zahlungsterminal, die Sicherungs-Appliance, die Maschine, die mit dem Steuerbüro spricht — Exclusions in der Richtlinie.
TLS-Inspektion
Verschlüsselten Verkehr prüfen — was es kostet und wie man es richtig macht.
Der meiste Verkehr ist verschlüsselt, ein Scanner, der nicht hineinsehen kann, sieht also wenig. Inspektion funktioniert, indem TLS auf der Appliance beendet und das Zertifikat von einer eigenen Stelle neu ausgestellt wird — das heißt, jeder Client muss dieser Stelle vertrauen, und jeder Client, der das tut, vertraut der Appliance seinen Verkehr an.
- Die Stelle anlegen — System → Trust → Authorities. Eine langlebige CA, deren Name sagt, wofür sie da ist.
- An die Clients verteilen — per Gruppenrichtlinie, MDM oder von Hand. Ein Client, der ihr nicht vertraut, sieht auf jeder Seite Zertifikatsfehler, was genau wie ein Angriff aussieht — technisch ist es auch einer.
- Den TLS-Proxy einschalten — Security and Policy → Settings → TLS Proxy, mit dieser CA.
- Inspektion in einer Richtlinie aktivieren — TLS & Transport in der Richtlinie, die die betroffenen Geräte abdeckt.
- Ausnehmen, was nicht geprüft werden darf — Bank-, Gesundheits- und Behördenseiten, und alles mit Certificate Pinning (das ohnehin scheitert).
Inspektion ist eine Entscheidung mit rechtlichem und ethischem Gewicht. In vielen Rechtsräumen müssen Beschäftigte informiert werden, und bestimmte Verkehrsarten dürfen nie abgefangen werden. Klären Sie die Regel mit Ihrer Organisation, bevor Sie die Funktion einschalten, nicht danach.
Ein hochverfügbares Paar
Zwei Appliances, damit ein Ausfall unsichtbar bleibt.
- Bauen Sie beide gleich: gleiche Version, gleiche Schnittstellen, gleiche Verkabelung.
- Eine eigene Verbindung zwischen ihnen für den Abgleich.
- CARP-Adressen — Network → Virtual IPs auf jeder Schnittstelle, die Clients benutzen. Clients zeigen auf die CARP-Adresse, nie auf die eines Knotens.
- Zustandsabgleich über die eigene Verbindung, damit Verbindungen eine Umschaltung überleben.
- Konfigurationsabgleich — High Availability → Settings, nur auf dem Master, auf das Backup gerichtet.
- Testen Sie die Umschaltung: starten Sie den Master neu und sehen Sie auf dem Backup in High Availability → Status. Danach zurückschalten.
Ein Paar, das nie absichtlich umgeschaltet wurde, wurde nicht getestet.
DNS-Sperrlisten
Werbung, Verfolgung und bekannte Schadsoftware-Domains netzweit sperren.
Services → Unbound DNS → Blocklists: die gewünschten Listen abonnieren, eigene Einträge ergänzen, speichern. Clients, die die Appliance als Resolver benutzen, sind damit abgedeckt, ohne dass etwas installiert werden muss.
Zwei Vorbehalte, die man kennen sollte: ein Client mit eigenem DNS-over-HTTPS-Resolver umgeht das vollständig (blockieren oder lenken Sie ausgehendes DNS um, wenn das zählt), und eine Sperrliste wird irgendwann eine Seite brechen, die jemand braucht — führen Sie eine Freigabeliste und sagen Sie den Leuten, wie sie fragen können.