{"id":8818,"date":"2026-08-16T12:05:04","date_gmt":"2026-08-16T10:05:04","guid":{"rendered":"https:\/\/speefak.spdns.de\/oss_lifestyle\/?p=8818"},"modified":"2026-08-16T12:05:04","modified_gmt":"2026-08-16T10:05:04","slug":"opnsense-netzwerkisolation-mit-opnsense-auf-proxmox","status":"publish","type":"post","link":"https:\/\/speefak.spdns.de\/oss_lifestyle\/opnsense-netzwerkisolation-mit-opnsense-auf-proxmox\/","title":{"rendered":"OPNsense: Netzwerkisolation mit OPNsense auf Proxmox"},"content":{"rendered":"<h2>Sicherheit durch Isolation<\/h2>\n<p>In modernen IT-Umgebungen ist die konsequente Trennung vertrauensw\u00fcrdiger und potenziell unsicherer Systeme ein wesentlicher Bestandteil der Netzwerksicherheit. Dies gilt insbesondere f\u00fcr KI-Agenten, Testumgebungen, IoT-Ger\u00e4te und sensible Entwicklungsumgebungen, die auf externe Datenquellen oder das Internet zugreifen, gleichzeitig jedoch keinen unkontrollierten Zugriff auf pers\u00f6nliche oder kritische Netzwerkressourcen erhalten sollen.<\/p>\n<p>Eine geeignete L\u00f6sung besteht in der Einrichtung eines <strong>isolierten Netzwerks (IsoLAN)<\/strong>, das strikt vom <strong>gesch\u00fctzten Heimnetzwerk (HomeLAN)<\/strong> getrennt ist. Systeme innerhalb des IsoLAN k\u00f6nnen bei Bedarf auf das Internet zugreifen, w\u00e4hrend Zugriffe auf das HomeLAN unterbunden werden. Gleichzeitig kann ein kontrollierter Zugriff vom HomeLAN auf ausgew\u00e4hlte Systeme im IsoLAN f\u00fcr Administration, Wartung und \u00dcberwachung erm\u00f6glicht werden.<\/p>\n<p>Die Kombination aus <strong>Proxmox VE<\/strong> als Virtualisierungsplattform und <strong>OPNsense<\/strong> als Open-Source-Firewall erm\u00f6glicht eine flexible, klar strukturierte und zentral kontrollierbare Trennung der Netzwerkbereiche. Dadurch lassen sich auch potenziell kompromittierbare Systeme betreiben, ohne die Sicherheit des vertrauensw\u00fcrdigen HomeLAN unn\u00f6tig zu gef\u00e4hrden.<\/p>\n<hr \/>\n<h2 data-pm-slice=\"1 3 []\">Ausgangslage und Zielarchitektur<\/h2>\n<p>Aufbau einer OPNsense-Firewall auf Proxmox, die ein isoliertes Netzwerk, bespielsweise f\u00fcr KI Agenten (<code dir=\"ltr\">IsoLAN<\/code>, 192.168.10.0\/24), vom gesch\u00fctzten Heimnetz (<code dir=\"ltr\">HomeLAN<\/code>, 192.168.1.0\/24) trennt.<\/p>\n<h4><strong>Netzwerkarchitektur:<\/strong><\/h4>\n<pre dir=\"ltr\"><code dir=\"ltr\">Router (192.168.1.1) \u2500\u2500 HomeLAN 192.168.1.0\/24 \u2500\u2500 OPNsense WAN-Interface (192.168.1.91)\r\n                                                            \u2502\r\n                                                   OPNsense LAN-Interface (192.168.10.1)\r\n                                                            \u2502\r\n                                                   IsoLAN 192.168.10.0\/24 (unsichere VMs)<\/code><\/pre>\n<h4><strong>Anforderungen:<\/strong><\/h4>\n<ul data-spread=\"false\">\n<li>Zugriff auf HomeLAN darf unter keinen Umst\u00e4nden aus isoLAN erfolgen.<\/li>\n<li>isoLAN erh\u00e4lt Internetzugriff \u00fcber den Router (192.168.1.1) im HomeLAN.<\/li>\n<li>isoLAN erh\u00e4lt Zugriff auf OPNSense DNS- und DHCP-Server<\/li>\n<li>HomeLAN bezieht seine IP-Adressen weiterhin vom Router, nicht von OPNsense.<\/li>\n<li>HomeLAN darf auf Clients in isoLAN zugreifen.<\/li>\n<li>Aus isoLAN sind ausschlie\u00dflich Internetzugriff sowie DNS- und DHCP-Dienste der Firewall selbst erreichbar, kein Zugriff auf die Firewall-WebUI oder sonstige Dienste.<\/li>\n<\/ul>\n<h4>Soll-Zustand nach der Konfiguration<\/h4>\n<p>Die Tabelle beschreibt den beabsichtigten Sicherheitszustand. Die einzelnen Regeln, Routen und Ausnahmen werden in den folgenden Abschnitten eingerichtet.<\/p>\n<table>\n<thead>\n<tr>\n<th><span class=\"\">Verbindung<\/span><\/th>\n<th><span class=\"\">Ergebnis<\/span><\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>HomeLAN \u2192 OPNsense WebUI<\/td>\n<td><span class=\"\">\u2705<\/span> Erlaubt<\/td>\n<\/tr>\n<tr>\n<td>HomeLAN \u2192 isoLAN<\/td>\n<td><span class=\"\">\u2705<\/span> Erlaubt<\/td>\n<\/tr>\n<tr>\n<td><span class=\"\">IsoLAN \u2192 OPNsense DNS<\/span><\/td>\n<td><span class=\"\">\u2705 Erlaubt<\/span><\/td>\n<\/tr>\n<tr>\n<td><span class=\"\">IsoLAN \u2192 OPNsense DHCP<\/span><\/td>\n<td><span class=\"\">\u2705 Erlaubt<\/span><\/td>\n<\/tr>\n<tr>\n<td>isoLAN \u2192 OPNsense (SSH, WebUI etc.)<\/td>\n<td><span class=\"\">\u274c Blockiert<\/span><\/td>\n<\/tr>\n<tr>\n<td><span class=\"\">isoLAN \u2192 HomeLAN<\/span><\/td>\n<td><span class=\"\">\u274c Blockiert<\/span><\/td>\n<\/tr>\n<tr>\n<td><span class=\"\">isoLAN \u2192 HomeLAN<\/span> 2 (VPN)<\/td>\n<td><span class=\"\">\u274c Blockiert<\/span><\/td>\n<\/tr>\n<tr>\n<td>isoLAN <span class=\"\">\u2192<\/span> Alle anderen IPv4 Netze (Internet)<\/td>\n<td><span class=\"\">\u2705 Erlaubt<\/span><\/td>\n<\/tr>\n<tr>\n<td>isoLAN <span class=\"\">\u2192<\/span> Alle anderen IPv6 Netze (Internet)<\/td>\n<td><span class=\"\">\u2705 Erlaubt<\/span><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>&nbsp;<\/p>\n<div>\n<hr \/>\n<\/div>\n<h2>1. Netzwerkkonfiguration in Proxmox: zweite Bridge f\u00fcr isoLAN erstellen<\/h2>\n<p>F\u00fcr das isolierte Netz wird eine eigene, rein interne Linux-Bridge ohne Anbindung an eine physische Netzwerkkarte ben\u00f6tigt.<\/p>\n<ol start=\"1\" data-spread=\"false\">\n<li>In der Proxmox-Weboberfl\u00e4che in der linken Baumstruktur den betreffenden <strong>Node<\/strong> ausw\u00e4hlen (nicht &#8220;Datacenter&#8221;).<\/li>\n<li>Men\u00fcpunkt <strong>System \u2192 Network<\/strong> \u00f6ffnen.<\/li>\n<li>Oben auf <strong>Erstellen \u2192 Linux Bridge<\/strong> klicken.<\/li>\n<li>Im Dialog:\n<ul data-spread=\"false\">\n<li><strong>Name<\/strong>: <code dir=\"ltr\">isoLAN<\/code> (bzw. den n\u00e4chsten freien <code dir=\"ltr\">vmbrX<\/code>-Namen, falls die Proxmox-Version keine frei w\u00e4hlbaren Bridge-Namen erlaubt).<\/li>\n<li><strong>IPv4\/CIDR<\/strong>, <strong>Gateway<\/strong>: leer lassen \u2013 die Bridge selbst ben\u00f6tigt keine IP-Adresse, da nur OPNsense und die VMs darauf kommunizieren.<\/li>\n<li><strong>Bridge ports<\/strong>: <strong>leer lassen<\/strong>. Das ist der entscheidende Punkt: Ohne eingetragenen physischen Port ist die Bridge komplett vom restlichen Netzwerk isoliert und existiert nur virtuell innerhalb des Proxmox-Hosts.<\/li>\n<li>H\u00e4kchen bei <strong>VLAN aware<\/strong> ist nicht erforderlich, kann deaktiviert bleiben.<\/li>\n<li><strong>Erstellen<\/strong> klicken, danach oben den Button <strong>Konfiguration anwenden<\/strong> anklicken, damit die Bridge tats\u00e4chlich aktiv geschaltet wird.<\/li>\n<li>Kontrolle: Die neue Bridge erscheint in der Liste unter <strong>System \u2192 Network<\/strong> mit dem Status &#8220;Active&#8221;, aber ohne zugeordnete physische Schnittstelle.<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<p><strong>Tipp:<\/strong> Da diese Bridge keinen Bridge-Port besitzt, kann sp\u00e4ter ausschlie\u00dflich \u00fcber das OPNsense-LAN-Interface auf dieses Netz zugegriffen werden \u2013 das ist gew\u00fcnscht und Grundlage der Isolation.<\/p>\n<div>\n<hr \/>\n<\/div>\n<h2>2. Proxmox-VM f\u00fcr OPNsense einrichten<\/h2>\n<ol start=\"1\" data-spread=\"false\">\n<li>Oben rechts <strong>Erstelle VM<\/strong> klicken.<\/li>\n<li><strong>Allgemein<\/strong>: <strong>Name<\/strong> und <strong>VM ID<\/strong> vergeben, z. B. <code dir=\"ltr\">OPN-GW-isoLAN<\/code>.<\/li>\n<li><strong>OS<\/strong>: <a href=\"https:\/\/opnsense.org\/download\/\" target=\"_blank\" rel=\"noopener\">OPNsense-ISO<\/a> als Installationsmedium ausw\u00e4hlen (vorher per <strong>Upload<\/strong> oder <strong>Download from URL<\/strong> unter <strong>local (Node) \u2192 ISO Images<\/strong> bereitgestellt), Typ: Linux \/ 7.x &#8211; 2.6 Kernel.<\/li>\n<li><strong>System<\/strong>: Standardwerte \u00fcbernehmen, BIOS kann bei OVMF\/UEFI oder SeaBIOS bleiben (SeaBIOS reicht f\u00fcr OPNsense).<\/li>\n<li><strong>Disks<\/strong>: mindestens 6 GB (Systempartition sollte mindestens 4 GB gro\u00df sein, da sonst f\u00fcr sp\u00e4tere Updates zu wenig Speicherplatz zur Verf\u00fcgung steht), Standard-Controller (VirtIO SCSI) beibehalten.<\/li>\n<li><strong>CPU<\/strong>: mindestens 2 Kerne, <strong>Typ: Host<\/strong><\/li>\n<li><strong>Speicher<\/strong>: mindestens 4096 MB, <strong>Ballooning Ger\u00e4t:<\/strong> Haken entfernen (deaktivieren)<\/li>\n<li><strong>Netzwerk<\/strong>: erste Netzwerkkarte konfigurieren:\n<ul data-spread=\"false\">\n<li><strong>Bridge<\/strong>: <code dir=\"ltr\">vmbr0<\/code> (HomeLAN)<\/li>\n<li><strong>Model<\/strong>: VirtIO (paravirtualized)<\/li>\n<li><strong>Firewall:<\/strong> Haken entfernen (deaktivieren)<\/li>\n<\/ul>\n<\/li>\n<li>VM mit <strong>Best\u00e4tigen<\/strong> anlegen, aber <strong>noch nicht starten<\/strong>.<\/li>\n<li>Nach dem Anlegen: VM ausw\u00e4hlen \u2192 <strong>Hardware<\/strong> \u2192 <strong>Hinzuf\u00fcgen \u2192 Netzwerkkarte<\/strong>, zweite NIC hinzuf\u00fcgen:\n<ul data-spread=\"false\">\n<li><strong>Bridge<\/strong>: <code dir=\"ltr\">isoLAN<\/code><\/li>\n<li><strong>Model<\/strong>: VirtIO (paravirtualized)<\/li>\n<li><strong>Firewall:<\/strong> Haken entfernen (deaktivieren)<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<h3>Wichtig: HomeLan-NIC vor dem ersten Start vom Netz trennen<\/h3>\n<p>OPNsense installiert das LAN-Interface standardm\u00e4\u00dfig mit der IP <code dir=\"ltr\">192.168.1.1\/24<\/code> <strong>und aktivem DHCP-Server<\/strong>. Bliebe die HomeLan-NIC w\u00e4hrend der Installation und Erstkonfiguration mit <code dir=\"ltr\">vmbr0<\/code> verbunden, k\u00f6nnte der OPNSense eigene DHCP-Server kurzzeitig parallel zum Router DHCP Server im HomeLAN aktiv werden und dort IP-Konflikte verursachen.<\/p>\n<p><strong>Vorgehen:<\/strong><\/p>\n<ol start=\"1\" data-spread=\"false\">\n<li>VM ausw\u00e4hlen \u2192 <strong>Hardware<\/strong>.<\/li>\n<li>Die Netzwerkkarte, die an <code dir=\"ltr\">vmbr0<\/code> h\u00e4ngt, per Doppelklick \u00f6ffnen.<\/li>\n<li>Haken bei <strong>&#8220;Erweitert&#8221;<\/strong> (neben dem OK Button) um erweiterte Optionen anzuzeigen.<\/li>\n<li>Option <strong>&#8220;Trennen&#8221;<\/strong> aktivieren (trennt die virtuelle NIC logisch vom Netzwerk, ohne sie zu entfernen) und mit <strong>OK<\/strong> best\u00e4tigen.<\/li>\n<li>Die NIC an <code dir=\"ltr\">isoLAN<\/code> kann verbunden bleiben, da diese Bridge ohnehin isoliert ist und keine Konfliktgefahr besteht.<\/li>\n<li>Diese Trennung bleibt bestehen, bis die Basiskonfiguration \u00fcber die Konsole (Abschnitt 4) abgeschlossen ist.<\/li>\n<\/ol>\n<div>\n<hr \/>\n<\/div>\n<h2>3. Installation von OPNsense<\/h2>\n<ol start=\"1\" data-spread=\"false\">\n<li>VM starten, <strong>Console<\/strong> \u00f6ffnen (noVNC oder xterm.js).<\/li>\n<li>Der Installer bootet automatisch ins Live-System.<\/li>\n<li>Login an der Konsole: <code dir=\"ltr\">installer<\/code> \/ <code dir=\"ltr\">opnsense<\/code><\/li>\n<li>Installations-Assistenten durchklicken:\n<ul data-spread=\"false\">\n<li>Tastaturlayout best\u00e4tigen bzw. ausw\u00e4hlen.<\/li>\n<li><strong>Other Modes &gt;&gt; Extended Installation<\/strong> ausw\u00e4hlen<\/li>\n<li><strong>Auto (ZFS)<\/strong> ausw\u00e4hlen (Voraussetzung f\u00fcr den Growfs-Mechanismus weiter unten sowie f\u00fcr automatische Boot-Environments bei k\u00fcnftigen Updates).<\/li>\n<li>Optionen ggf. anpassen und mit <strong>&gt;&gt;&gt; Install<\/strong> fortfahren<\/li>\n<li><strong>Select Virtual Device type:<\/strong> stripe<\/li>\n<li><strong>Virtuelle Disk ausw\u00e4hlen:<\/strong> (da0 &#8211; QEMU QEMU Harddisk)<\/li>\n<li>Folgenden Dialog mit <strong>YES<\/strong> best\u00e4tigen und Installation starten<\/li>\n<li>Nach Abschluss: Root-Passwort \u00e4ndern<\/li>\n<li><strong>Complete Install &#8211; Confirm and exit<\/strong> ausw\u00e4hlen.<\/li>\n<li>Vor dem erneuten Hochfahren die ISO-Datei aus der VM aush\u00e4ngen (<strong>Hardware \u2192 CD\/DVD Drive \u2192 Do not use any media<\/strong>), sonst startet der Installer erneut.<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<h3>Exkurs: Festplatte nachtr\u00e4glich vergr\u00f6\u00dfern (Growfs)<\/h3>\n<p>Falls die virtuelle Festplatte zu knapp bemessen wurde (z. B. f\u00fcr ein sp\u00e4teres Firmware-Update zu wenig freier Speicher), l\u00e4sst sich das bei einer OPNsense-Installation mit ZFS \u00fcber den eingebauten automatischen &#8220;Growfs&#8221;-Mechanismus nachtr\u00e4glich beheben, ohne Neuinstallation:<\/p>\n<ol start=\"1\" data-spread=\"false\">\n<li>VM in Proxmox <strong>herunterfahren<\/strong>.<\/li>\n<li>VM ausw\u00e4hlen \u2192 <strong>Hardware<\/strong> \u2192 die virtuelle Festplatte ausw\u00e4hlen \u2192 <strong>Disk Aktion \u2192 Gr\u00f6\u00dfe anpassen<\/strong> \u2192 Wert um die Disk vergr\u00f6\u00dfert werden soll eintragen, nicht Zielgr\u00f6\u00dfe.<\/li>\n<li>VM wieder <strong>starten<\/strong>, per Konsole oder SSH verbinden.<\/li>\n<li>In der OPNsense-Shell folgenden Befehl ausf\u00fchren, um eine &#8220;magische&#8221; Datei anzulegen, die den Mechanismus beim n\u00e4chsten Boot ausl\u00f6st:\n<pre dir=\"ltr\"><code dir=\"ltr\">touch \/.probe.for.growfs<\/code><\/pre>\n<p>VM <strong>neu starten<\/strong>. Beim Boot erkennt OPNsense die Datei, vergr\u00f6\u00dfert automatisch die ZFS-Partition und den Pool und l\u00f6scht die Datei anschlie\u00dfend selbstst\u00e4ndig.<\/li>\n<li>Kontrolle nach dem Neustart:\n<pre dir=\"ltr\"><code dir=\"ltr\">df -h<\/code><\/pre>\n<p>Der verf\u00fcgbare Speicherplatz f\u00fcr <code dir=\"ltr\">\/<\/code> sollte jetzt der neuen, gr\u00f6\u00dferen Festplattengr\u00f6\u00dfe entsprechen.<\/li>\n<\/ol>\n<div>\n<hr \/>\n<\/div>\n<h2>4. Basiskonfiguration \u00fcber die Proxmox-Konsole (Shell)<\/h2>\n<p>Nach dem Neustart bzw. Login (root\/opnsense bzw. vergebenes Passwort) landet man automatisch im textbasierten OPNsense-Hauptmen\u00fc. Da LAN und WAN f\u00fcr das oben beschriebene Szenario zu diesem Zeitpunkt noch nicht sinnvoll konfiguriert sind, erfolgt die gesamte Grundkonfiguration zun\u00e4chst ausschlie\u00dflich \u00fcber die Konsole.<\/p>\n<h3>4.1 Interfaces zuweisen<\/h3>\n<p>Men\u00fcpunkt <strong>1) Assign interfaces<\/strong> w\u00e4hlen:<\/p>\n<ul data-spread=\"false\">\n<li>&#8220;Do you want to configure LAGGs now?&#8221;: n (Link Aggregation wird in den meisten F\u00e4llen nicht ben\u00f6tigt)<\/li>\n<li>&#8220;Do you want to configure VLANs now?&#8221;: n (Virtuelle LANs werden nicht ben\u00f6tigt)<\/li>\n<li>&#8220;Enter the WAN interface name or &#8216;a&#8217; for auto-detection&#8221;: <code dir=\"ltr\">vtnet0<\/code> (HomeLan-NIC)<\/li>\n<li>&#8220;Enter the LAN interface name&#8230;&#8221;: <code dir=\"ltr\">vtnet1<\/code> (isoLAN-Nic)<\/li>\n<li>&#8220;Enter the Optional interface 1 name&#8230;&#8221;: leer lassen (Enter)<\/li>\n<li>&#8220;Do you want to proceed? [y\/N]&#8221;: <code dir=\"ltr\">y<\/code><\/li>\n<\/ul>\n<p><strong>Hinweis:<\/strong> Welche NIC als <code dir=\"ltr\">vtnet0<\/code> bzw. <code dir=\"ltr\">vtnet1<\/code> erscheint, h\u00e4ngt von der Reihenfolge beim Anlegen in Proxmox ab. Im Zweifel beide MAC-Adressen unter <strong>Hardware<\/strong> in Proxmox mit der Anzeige an der Konsole abgleichen.<\/p>\n<h3>4.2 LAN-Interface (isoLAN) konfigurieren<\/h3>\n<p>Men\u00fcpunkt <strong>2) Set interface IP address<\/strong> \u2192 Interface <strong>1 (LAN)<\/strong> w\u00e4hlen.<\/p>\n<ul data-spread=\"false\">\n<li>&#8220;Configure IPv4 address LAN interface via DHCP? [y\/N]&#8221;: <code dir=\"ltr\"><strong>n<\/strong><\/code><br \/>\nBei Auswahl von DHCP w\u00fcrde OPNsense versuchen, selbst eine IP von einem DHCP-Server <em>innerhalb<\/em> des isoLAN-Netzes zu beziehen; da OPNsense hier aber selbst als DHCP-Server fungieren soll, erscheint bei versehentlicher DHCP-Auswahl anschlie\u00dfend auch keine DHCP-Server-Konfigurationsabfrage.<\/li>\n<li>IPv4-Adresse: <code dir=\"ltr\">192.168.10.1<\/code><\/li>\n<li>Subnetz-Bitcount: <code dir=\"ltr\">24<\/code><\/li>\n<li>Upstream-Gateway: leer lassen (Enter) \u2013 LAN-Interfaces besitzen kein Gateway.<\/li>\n<li>Configure IPv6 address LAN interface via WAN tracking: <code dir=\"ltr\"><strong>n<\/strong><\/code><\/li>\n<li>Configure IPv6 address LAN interface via DHCP6?: <code dir=\"ltr\"><strong>n<\/strong><\/code><\/li>\n<li>IPv6-Adresse: leer lassen (Enter)<\/li>\n<li>Do you want to enable the DHCP server on LAN? [y\/N]: <code dir=\"ltr\"><strong>y<\/strong><\/code> (nur nach o.g. Eingabe von fester IPv4-Adresse)\n<ul data-spread=\"false\">\n<li>Start-Adresse: <code dir=\"ltr\">192.168.10.10<\/code><\/li>\n<li>End-Adresse: <code dir=\"ltr\">192.168.10.200<\/code><\/li>\n<\/ul>\n<\/li>\n<li>Do you want to change the web GUI protocol from HTTPS to HTTP? [y\/N]: <code dir=\"ltr\"><strong>n<\/strong><\/code><\/li>\n<li>Do you want to generate a new self-signed web Gui certificate?\u00a0[y\/N]: <code dir=\"ltr\"><strong>y<\/strong><\/code><\/li>\n<li>Restore web GUI access defaults\u00a0[y\/N]: <code dir=\"ltr\"><strong>y<\/strong><\/code><\/li>\n<\/ul>\n<h3>4.3 WAN-Interface (HomeLAN) konfigurieren<\/h3>\n<p>Men\u00fcpunkt <strong>2) Set interface IP address<\/strong> \u2192 Interface <strong>2 (WAN)<\/strong> w\u00e4hlen.<\/p>\n<p>F\u00fcr dieses Tutorial wird eine <strong>feste WAN-Adresse<\/strong> verwendet. Dadurch bleibt die OPNsense-WebUI, die sp\u00e4tere Route und die gesamte Dokumentation unter derselben Adresse erreichbar.<\/p>\n<ul data-spread=\"false\">\n<li>&#8220;Configure IPv4 address WAN interface via DHCP? [y\/N]&#8221;: <code dir=\"ltr\"><strong>n<\/strong><\/code><\/li>\n<li>IPv4-Adresse: <code dir=\"ltr\">192.168.1.91<\/code><\/li>\n<li>Subnetz-Bitcount: <code dir=\"ltr\">24<\/code><\/li>\n<li>Upstream-Gateway: <code dir=\"ltr\">192.168.1.1<\/code><\/li>\n<li>&#8220;Do you want to use the gateway as the IPv4 name server, too?&#8221;: <code dir=\"ltr\">y<\/code><\/li>\n<li>IPv6 via DHCP6: <code dir=\"ltr\">n<\/code><\/li>\n<li>F\u00fcr WAN erscheint <strong>keine<\/strong> DHCP-Server-Abfrage \u2013 OPNsense bietet auf WAN-Interfaces grunds\u00e4tzlich keinen DHCP-Server an. Die Anforderung &#8220;DHCP von OPNsense f\u00fcr HomeLAN darf nicht aktiv sein&#8221; ist damit strukturell automatisch erf\u00fcllt.<\/li>\n<li>&#8220;Change web GUI protocol HTTPS\u2192HTTP?&#8221;: <code dir=\"ltr\">n<\/code><\/li>\n<li>&#8220;Generate new self-signed web GUI certificate?&#8221;: <code dir=\"ltr\">y<\/code><\/li>\n<li>&#8220;Restore web GUI access defaults?&#8221;: <code dir=\"ltr\">y<\/code><\/li>\n<\/ul>\n<p><strong>Alternative:<\/strong> Statt einer festen Adresse kann das WAN-Interface auch per DHCP eine Adresse vom Router beziehen. F\u00fcr die weiteren Schritte muss dann \u00fcberall die tats\u00e4chlich vom Router vergebene WAN-Adresse verwendet werden. Eine feste Adresse wie <code dir=\"ltr\">192.168.1.91<\/code> ist f\u00fcr dieses Tutorial jedoch \u00fcbersichtlicher.<\/p>\n<h3>4.4 HomeLan-NIC wieder verbinden<\/h3>\n<p>Erst jetzt, nach abgeschlossener Basiskonfiguration, die zuvor getrennte NIC wieder aktivieren:<\/p>\n<ol start=\"1\" data-spread=\"false\">\n<li>In Proxmox: VM \u2192 <strong>Hardware<\/strong> \u2192 die HomeLan-NIC \u00f6ffnen.<\/li>\n<li>Option <strong>&#8220;Trennen&#8221;<\/strong> wieder deaktivieren, mit <strong>OK<\/strong> best\u00e4tigen.<\/li>\n<\/ol>\n<p>Die Konsole zeigt danach die finale \u00dcbersicht:<\/p>\n<ul data-spread=\"false\">\n<li>LAN (vtnet1) -&gt; v4: 192.168.10.1\/24<\/li>\n<li>WAN (vtnet0) -&gt; v4: 192.168.1.91\/24 (oder falls DHCP gew\u00e4hlt, IP aus HomeLAN Adressbereich)<\/li>\n<\/ul>\n<div>\n<hr \/>\n<\/div>\n<h2>5. Management-VM (Linux-Live-Image) f\u00fcr die weitere WebUI-Konfiguration<\/h2>\n<p>Die OPNsense-WebUI ist nach der Grundkonfiguration ausschlie\u00dflich \u00fcber das LAN-Interface (IsoLAN) erreichbar, da nur dort eine Default-Allow-Regel existiert, die auch Zugriff auf die Firewall selbst einschlie\u00dft. Auf dem WAN-Interface (HomeLAN) existiert daf\u00fcr zun\u00e4chst keine Regel.<\/p>\n<h3>5.1 Tempor\u00e4re Management-VM starten<\/h3>\n<ul data-spread=\"false\">\n<li>In Proxmox eine neue, schlanke VM anlegen (z. B. mit einem Linux-Live-Image mit Desktopumgebung und Browser, etwa einer g\u00e4ngigen Live-Distribution).<\/li>\n<li>Netzwerkkarte dieser VM an die Bridge <code dir=\"ltr\"><strong>isoLAN<\/strong><\/code> anbinden.<\/li>\n<li>VM starten, Live-System bootet direkt in eine grafische Desktopumgebung, ohne Installation.<\/li>\n<li>Netzwerkverbindung pr\u00fcfen: Die VM sollte automatisch \u00fcber DHCP eine Adresse aus dem Bereich <code dir=\"ltr\">192.168.10.10<\/code>\u2013<code dir=\"ltr\">192.168.10.200<\/code> erhalten (bezogen vom OPNsense-DHCP-Server).<\/li>\n<li>Browser \u00f6ffnen und <code dir=\"ltr\">http:\/\/192.168.10.1<\/code> (oder https, wenn konfiguriert)\u00a0 aufrufen.<\/li>\n<li>Zertifikatswarnung best\u00e4tigen, wenn https konfiguriert (selbstsigniertes Zertifikat).<\/li>\n<li>Login mit <code dir=\"ltr\">root<\/code> und dem zuvor an der Konsole vergebenen Passwort.<\/li>\n<\/ul>\n<h3>5.2 WebUI-Zugriff aus dem WAN (HomeLAN) einrichten<\/h3>\n<p>Um den Traffic aus dem HomeLAN (WAN-Interface von OPNsense) bis zur Firewall weiterzuleiten, muss unter <strong>Schnittstellen \u2192 WAN (HomeLAN)<\/strong> die Option <strong>\u201ePrivate Netzwerke blockieren\u201c<\/strong> deaktiviert werden. Da es sich bei <code dir=\"ltr\">192.168.1.0\/24<\/code> um ein privates RFC1918-Netz handelt, w\u00fcrde OPNsense diesen Traffic andernfalls bereits durch eine automatisch generierte Regel vor der Verarbeitung der eigenen Firewall-Regeln verwerfen. <strong>\u201eBogon-Netzwerke blockieren\u201c<\/strong> kann hingegen aktiviert bleiben.<\/p>\n<p>Damit die WebUI k\u00fcnftig auch direkt aus dem HomeLAN \u00fcber das WAN-Interface erreichbar ist und die tempor\u00e4re Management-VM nicht mehr ben\u00f6tigt wird, wird anschlie\u00dfend eine entsprechende Firewall-Regel f\u00fcr das HomeLAN-Interface angelegt.<\/p>\n<p>Die Firewall-Regeln werden zentral unter <strong>Firewall \u2192 Regeln<\/strong> verwaltet. Eine neue Regel wird \u00fcber das rote <strong>&#8220;+&#8221;<\/strong>-Symbol unten rechts in der Liste angelegt, Der Bearbeiten-Dialog l\u00e4sst sich \u00fcber den Schalter <strong>&#8220;Erweiterter Modus&#8221;<\/strong> oben links um zus\u00e4tzliche Felder erweitern.<\/p>\n<p><strong>Men\u00fc: Firewall \u2192 Regeln<\/strong>, \u00fcber &#8220;+&#8221; neue Regel:<\/p>\n<ul data-spread=\"false\">\n<li><strong>Aktiviert<\/strong>: H\u00e4kchen gesetzt<\/li>\n<li><strong>Beschreibung<\/strong>: &#8220;Allow HomeLAN -&gt; OPN Webui&#8221;<\/li>\n<li><strong>Schnittstelle<\/strong>: WAN (HomeLAN)<\/li>\n<li><strong>Schnell:<\/strong> Haken setzen<\/li>\n<li><strong>Aktion<\/strong>: Erlauben<\/li>\n<li><strong>Richtung<\/strong>: Eingehend<\/li>\n<li><strong>Version<\/strong>: IPv4<\/li>\n<li><strong>Protokoll<\/strong>: beliebig \u2013 damit ist der vollst\u00e4ndige Zugriff vom HomeLAN auf die Firewall erlaubt.<\/li>\n<\/ul>\n<p><strong>Hinweis:<\/strong> Der vollst\u00e4ndige Zugriff ist f\u00fcr dieses Tutorial ausdr\u00fccklich gew\u00fcnscht. Wenn stattdessen nur einzelne Dienste freigegeben werden sollen, kann die Regel gezielt auf das ben\u00f6tigte Protokoll und den jeweiligen Zielport eingeschr\u00e4nkt werden, z. B. TCP auf den konfigurierten WebUI-Port.<\/p>\n<ul data-spread=\"false\">\n<li><strong>Quelle<\/strong>: WAN network (HomeLAN)<\/li>\n<li><strong>Ziel<\/strong>: Diese Firewall<\/li>\n<\/ul>\n<p>Eingabe <strong>Speichern<\/strong> und sicherstellen, dass Regel an erster Stelle in der Regelliste steht, dann mit <strong>Anwenden<\/strong> \u00c4nderungen laden. Ab diesem Zeitpunkt ist die WebUI unter <code dir=\"ltr\">https:\/\/192.168.1.91<\/code> auch direkt aus dem HomeLAN erreichbar, die Management-VM wird nicht mehr ben\u00f6tigt.<\/p>\n<h2>6. Abschlie\u00dfende Konfiguration \u00fcber die WebUI<\/h2>\n<h3>6.1 Outbound-NAT f\u00fcr isoLAN \u2192 Internet<\/h3>\n<p>F\u00fcr den Internetzugriff des IsoLAN ist <strong><span class=\"\">Network Address Translation (NAT)<\/span><\/strong>\u00a0erforderlich. OPNsense \u00fcbersetzt dabei die privaten IP-Adressen des IsoLAN (192.168.10.0\/24) auf die WAN-IP der Firewall (192.168.1.91). Dadurch kann der Router im HomeLAN den Datenverkehr als normalen Internetverkehr weiterleiten, ohne das IsoLAN kennen zu m\u00fcssen.<\/p>\n<p><strong>Men\u00fc: Firewall \u2192 NAT \u2192 Quell-NAT<\/strong><\/p>\n<ul data-spread=\"false\">\n<li>Modus <strong>Automatic Source NAT rule generation<\/strong> (oder <strong>Hybrid outbound NAT rule generation<\/strong>) ausw\u00e4hlen und speichern.<\/li>\n<li>OPNsense erzeugt automatisch eine Regel, die den gesamten Traffic aus 192.168.10.0\/24 beim Verlassen \u00fcber WAN auf die WAN-Adresse (192.168.1.91) maskiert (Masquerading). Der Router im HomeLAN sieht dadurch nur Traffic von 192.168.1.91 und leitet ihn regul\u00e4r ins Internet weiter.<\/li>\n<\/ul>\n<h3>6.2 Routing und Firewall-Regeln f\u00fcr HomeLAN \u2192 isoLAN<\/h3>\n<p>Damit HomeLAN-Clients auf Ger\u00e4te im isoLAN zugreifen k\u00f6nnen, sind <strong>zwei getrennte Voraussetzungen<\/strong> notwendig:<\/p>\n<ol start=\"1\" data-spread=\"false\">\n<li>Der HomeLAN-Client bzw. dessen Router muss wissen, dass <code dir=\"ltr\">192.168.10.0\/24<\/code> \u00fcber OPNsense erreichbar ist.<\/li>\n<li>OPNsense muss den anschlie\u00dfend eintreffenden Traffic per Firewall-Regel erlauben.<\/li>\n<\/ol>\n<p>Die Firewall-Regel allein reicht nicht aus. Welchen Weg ein Paket nimmt, entscheidet zun\u00e4chst der sendende Client anhand seiner eigenen Routing-Tabelle.<\/p>\n<h3>6.2.1 Route im HomeLAN einrichten<\/h3>\n<p>Da <code dir=\"ltr\">192.168.10.0\/24<\/code> ein f\u00fcr HomeLAN-Clients fremdes Subnetz ist, schicken sie Pakete dorthin standardm\u00e4\u00dfig an ihr Default-Gateway, in diesem Beispiel die FRITZ!Box <code dir=\"ltr\">192.168.1.1<\/code>. Kennt der Router das Netz <code dir=\"ltr\">192.168.10.0\/24<\/code> nicht, kommt das Paket bei OPNsense nie an.<\/p>\n<p>Dazu muss <strong>eine<\/strong> der folgenden Varianten eingerichtet werden:<\/p>\n<p><strong>Option A \u2013 zentral im Router (empfohlen):<\/strong><\/p>\n<p>Statische Route im HomeLAN-Router (<code dir=\"ltr\">192.168.1.1<\/code>) eintragen. Sie gilt anschlie\u00dfend f\u00fcr alle HomeLAN-Clients.<\/p>\n<ul data-spread=\"false\">\n<li><strong>Netzwerk:<\/strong> <code dir=\"ltr\">192.168.10.0<\/code><\/li>\n<li><strong>Subnetzmaske:<\/strong> <code dir=\"ltr\">255.255.255.0<\/code><\/li>\n<li><strong>Gateway:<\/strong> WAN-Adresse der OPNsense, <code dir=\"ltr\">192.168.1.91<\/code><\/li>\n<\/ul>\n<p><strong>Option B \u2013 auf jedem Client:<\/strong><\/p>\n<p>Route auf jedem einzelnen HomeLAN-Client einrichten:<\/p>\n<pre class=\"lang:default decode:true\">sudo ip route add 192.168.10.0\/24 via 192.168.1.91<\/pre>\n<p>Diese Route ist bei <code dir=\"ltr\">ip route add<\/code> standardm\u00e4\u00dfig nicht persistent und muss ggf. dauerhaft \u00fcber die jeweilige Netzwerkverwaltung eingerichtet werden.<\/p>\n<p><strong>Ohne diese Route ist der Zugriff von HomeLAN auf isoLAN trotz korrekter OPNsense-Firewall-Regel nicht m\u00f6glich.<\/strong><\/p>\n<h3>6.2.2 Firewall-Regeln f\u00fcr WAN (HomeLAN) \u2192 LAN (isoLAN)<\/h3>\n<p><strong>Men\u00fc: Firewall \u2192 Regeln<\/strong>, jeweils neue Regel \u00fcber &#8220;+&#8221; mit <strong>Schnittstelle: HomeLAN<\/strong>:<\/p>\n<table>\n<tbody>\n<tr>\n<td>#<\/td>\n<td>Aktion<\/td>\n<td>Version<\/td>\n<td>Protokoll<\/td>\n<td>Quelle<\/td>\n<td>Ziel<\/td>\n<td>Zielport<\/td>\n<td>Zweck<\/td>\n<\/tr>\n<tr>\n<td>1<\/td>\n<td>Erlauben<\/td>\n<td>IPv4<\/td>\n<td>beliebig<\/td>\n<td>WAN network (HomeLAN)<\/td>\n<td>Diese Firewall<\/td>\n<td>beliebig \/ 443<\/td>\n<td>WebUI-Zugriff aus HomeLAN erlauben (Regel aus 5.2)<\/td>\n<\/tr>\n<tr>\n<td>2<\/td>\n<td>Erlauben<\/td>\n<td>IPv4<\/td>\n<td>beliebig<\/td>\n<td>beliebig<\/td>\n<td>LAN network (isoLAN)<\/td>\n<td>beliebig<\/td>\n<td>Zugriff auf isoLAN Netzwerk erlauben<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p><strong>Men\u00fc: Firewall \u2192 Regeln<\/strong>, \u00fcber &#8220;+&#8221; neue Regel:<\/p>\n<ul data-spread=\"false\">\n<li><strong>Aktiviert<\/strong>: H\u00e4kchen gesetzt<\/li>\n<li><strong>Beschreibung<\/strong>: &#8220;ALLOW | HomeLAN =&gt; isoLAN&#8221;<\/li>\n<li><strong>Schnittstelle<\/strong>: WAN (HomeLAN)<\/li>\n<li><strong>Schnell:<\/strong> Haken setzen<\/li>\n<li><strong>Aktion<\/strong>: Erlauben<\/li>\n<li><strong>Richtung<\/strong>: Eingehend<\/li>\n<li><strong>Version<\/strong>: IPv4<\/li>\n<li><strong>Protokoll<\/strong>: beliebig \u2013 vollst\u00e4ndiger Zugriff aller Protokolle von WAN (HomeLAN) nach LAN (isoLAN)<\/li>\n<li><strong>Quelle<\/strong>: beliebig \u2013 vollst\u00e4ndiger Zugriff von allen IP Adressen von WAN (HomeLAN) nach LAN (isoLAN)<\/li>\n<li><strong>Ziel<\/strong>: LAN network (isoLAN)<\/li>\n<\/ul>\n<div class=\"flex w-full flex-col gap-1 break-words\" dir=\"auto\">\n<div>\n<div class=\"select-none\">\n<div class=\"markdown-container-style max-w-none gap-1 overflow-x-visible py-0 pb-0 font-normal text-wrap break-words select-text\" dir=\"auto\" data-message-part-type=\"answer\" data-testid=\"text-message-part\">\n<p>OPNsense nutzt standardm\u00e4\u00dfig die auf dem HomeLAN-Interface hinterlegte Gateway-Adresse als festen R\u00fcckweg f\u00fcr Antworten (\u201eReply-to\u201c). Falls der Zugriff von HomeLAN auf isoLAN trotz korrekt konfigurierter Routen und Firewall-Regeln nicht funktioniert, kann dies an der Standardverarbeitung der Antwortpakete liegen. Antwortpakete aus isoLAN erreichen zwar OPNsense, werden jedoch beim Verlassen Richtung HomeLAN nicht direkt an den anfragenden Client gesendet, sondern an die MAC-Adresse des Standardgateways (z. B. 192.168.1.1) adressiert. Dadurch geht die Antwort verloren, obwohl alle Routing- und Firewall-Einstellungen korrekt sind. Um dies zu beheben, sollte in Regel 2 die Option \u201eAntwort an\u201c deaktiviert werden. Dadurch wird sichergestellt, dass Antwortpakete direkt an den anfragenden Client zur\u00fcckgesendet werden.<\/p>\n<\/div>\n<\/div>\n<\/div>\n<\/div>\n<ul data-spread=\"false\">\n<li>Regel 2 \u00f6ffnen (Stift-Icon).<\/li>\n<li>Oben links den Schalter <strong>\u201eErweiterter Modus\u201c<\/strong> aktivieren, um zus\u00e4tzliche Felder einzublenden, und ganz unten im Dialog auf <strong>\u201eQuellrouting\u201c<\/strong> bzw. die entsprechende erweiterte Sektion achten.<\/li>\n<li>Feld <strong>\u201eAntwort an\u201c<\/strong> von \u201eStandard\u201c auf <strong>\u201eDeaktivieren\u201c<\/strong> stellen.<\/li>\n<li>Speichern, <strong>\u201e\u00c4nderungen \u00fcbernehmen\u201c<\/strong> best\u00e4tigen.<\/li>\n<\/ul>\n<p>Damit werden Pakete aus isoLAN korrekt anhand der normalen Routing-Tabelle an die tats\u00e4chlichen HomeLAN-Clients zugestellt.<\/p>\n<h3>6.3 Firewall-Regeln f\u00fcr LAN (isoLAN) \u2192 WAN (HomeLAN)<\/h3>\n<p>Die in den Punkten <strong>5.2 und 6.2.2<\/strong> erstellten Regeln und Routen (1\/2) steuern die Kommunikation zwischen dem <strong>WAN-Netzwerk (HomeLAN)<\/strong> und der <strong>Firewall<\/strong> sowie dem <strong>LAN-Netzwerk (isoLAN)<\/strong>. Standardm\u00e4\u00dfig hat das <strong>LAN-Netzwerk uneingeschr\u00e4nkten Zugriff auf das WAN-Netzwerk<\/strong>. In diesem Fall ist dies jedoch <strong>nicht gew\u00fcnscht<\/strong>, da das <strong>WAN-Netzwerk (HomeLAN) das sichere Netz<\/strong> darstellt, w\u00e4hrend das <strong>LAN-Netzwerk (isoLAN) als unsicher<\/strong> eingestuft wird. Da der Zugriff vom <strong>WAN-Netzwerk auf die Dienste der Firewall standardm\u00e4\u00dfig gesperrt<\/strong> ist, sind f\u00fcr den Betrieb des <strong>OPNsense-DHCP- und DNS-Servers<\/strong> drei zus\u00e4tzliche Regeln erforderlich.<\/p>\n<ul>\n<li><strong>Regel 3 und 4<\/strong> gew\u00e4hren dem <strong>WAN-Netzwerk Zugriff auf den OPNsense DHCP- und DNS-Server<\/strong>.<\/li>\n<li><strong>Regel 5<\/strong>\u00a0sperrt den Zugriff auf <strong>alle anderen Dienste<\/strong>, sodass <strong>nur der DNS- und DHCP-Server von OPNsense im WAN-Netzwerk erreichbar<\/strong> sind.<\/li>\n<li><strong>Regel 6 und 8<\/strong> sperren\u00a0den\u00a0<strong>WAN-Netzwerk Zugriff auf gesch\u00fctzte Netze.<\/strong><\/li>\n<li><strong>Regel 9 und 10<\/strong> gew\u00e4hren dem <strong>WAN-Netzwerk Zugriff auf das Internet<\/strong>.<\/li>\n<\/ul>\n<p>Regel 6 sperrt den Zugriff des LAN Netzwerks (IsoLAN) auf das WAN Netzwerk (HomeLAN). Diese Regel ist f\u00fcr jedes zu sichernde Netzwerk separat erforderlich, da das LAN Netzwerk standardm\u00e4\u00dfig Zugriff auf alle WAN-Netzwerke besitzt.<\/p>\n<p><strong>Men\u00fc: Firewall \u2192 Regeln<\/strong>, jeweils neue Regel \u00fcber &#8220;+&#8221; mit <strong>Schnittstelle: isoLAN<\/strong>. Reihenfolge von oben nach unten:<\/p>\n<table style=\"width: 100%;\">\n<tbody>\n<tr>\n<td style=\"width: 1.87126%;\">#<\/td>\n<td style=\"width: 6.66168%;\">Aktion<\/td>\n<td style=\"width: 5.08982%;\">Version<\/td>\n<td style=\"width: 6.21258%;\">Protokoll<\/td>\n<td style=\"width: 13.8473%;\">Quelle<\/td>\n<td style=\"width: 23.0539%;\">Ziel<\/td>\n<td style=\"width: 7.70958%;\">Zielport<\/td>\n<td style=\"width: 35.479%;\">Zweck<\/td>\n<\/tr>\n<tr>\n<td style=\"width: 1.87126%;\">1<\/td>\n<td style=\"width: 6.66168%;\">Erlauben<\/td>\n<td style=\"width: 5.08982%;\">IPv4<\/td>\n<td style=\"width: 6.21258%;\">beliebig<\/td>\n<td style=\"width: 13.8473%;\">WAN network (HomeLAN)<\/td>\n<td style=\"width: 23.0539%;\">Diese Firewall<\/td>\n<td style=\"width: 7.70958%;\">beliebig \/ 443<\/td>\n<td style=\"width: 35.479%;\">WebUI-Zugriff aus HomeLAN erlauben (Regel aus 5.2)<\/td>\n<\/tr>\n<tr>\n<td style=\"width: 1.87126%;\">2<\/td>\n<td style=\"width: 6.66168%;\">Erlauben<\/td>\n<td style=\"width: 5.08982%;\">IPv4<\/td>\n<td style=\"width: 6.21258%;\">beliebig<\/td>\n<td style=\"width: 13.8473%;\">beliebig<\/td>\n<td style=\"width: 23.0539%;\">LAN network (isoLAN)<\/td>\n<td style=\"width: 7.70958%;\">beliebig<\/td>\n<td style=\"width: 35.479%;\">Zugriff auf isoLAN Netzwerk erlauben<\/td>\n<\/tr>\n<tr>\n<td style=\"width: 1.87126%;\">3<\/td>\n<td style=\"width: 6.66168%;\">Erlauben<\/td>\n<td style=\"width: 5.08982%;\">IPv4<\/td>\n<td style=\"width: 6.21258%;\">TCP\/UDP<\/td>\n<td style=\"width: 13.8473%;\">isoLAN network<\/td>\n<td style=\"width: 23.0539%;\">Diese Firewall<\/td>\n<td style=\"width: 7.70958%;\">53<\/td>\n<td style=\"width: 35.479%;\">DNS-Aufl\u00f6sung \u00fcber OPNsense-Resolver<\/td>\n<\/tr>\n<tr>\n<td style=\"width: 1.87126%;\">4<\/td>\n<td style=\"width: 6.66168%;\">Erlauben<\/td>\n<td style=\"width: 5.08982%;\">IPv4<\/td>\n<td style=\"width: 6.21258%;\">UDP<\/td>\n<td style=\"width: 13.8473%;\">isoLAN network<\/td>\n<td style=\"width: 23.0539%;\">Diese Firewall<\/td>\n<td style=\"width: 7.70958%;\">67<\/td>\n<td style=\"width: 35.479%;\">DHCP-Anfragen an OPNsense<\/td>\n<\/tr>\n<tr>\n<td style=\"width: 1.87126%;\">5<\/td>\n<td style=\"width: 6.66168%;\">Blockieren<\/td>\n<td style=\"width: 5.08982%;\">IPv4<\/td>\n<td style=\"width: 6.21258%;\">beliebig<\/td>\n<td style=\"width: 13.8473%;\">isoLAN network<\/td>\n<td style=\"width: 23.0539%;\">Diese Firewall<\/td>\n<td style=\"width: 7.70958%;\">beliebig<\/td>\n<td style=\"width: 35.479%;\">Rest des Zugriffs auf die Firewall selbst sperren (WebUI, SSH, Ping etc.)<\/td>\n<\/tr>\n<tr>\n<td style=\"width: 1.87126%;\">6<\/td>\n<td style=\"width: 6.66168%;\">Blockieren<\/td>\n<td style=\"width: 5.08982%;\">IPv4<\/td>\n<td style=\"width: 6.21258%;\">beliebig<\/td>\n<td style=\"width: 13.8473%;\">isoLAN network<\/td>\n<td style=\"width: 23.0539%;\">HomeLAN network<\/td>\n<td style=\"width: 7.70958%;\">beliebig<\/td>\n<td style=\"width: 35.479%;\">HomeLAN komplett sperren<\/td>\n<\/tr>\n<tr>\n<td style=\"width: 1.87126%;\">8<\/td>\n<td style=\"width: 6.66168%;\">Blockieren<\/td>\n<td style=\"width: 5.08982%;\">IPv4<\/td>\n<td style=\"width: 6.21258%;\">beliebig<\/td>\n<td style=\"width: 13.8473%;\">isoLAN network<\/td>\n<td style=\"width: 23.0539%;\">Einzelner Host oder Netzwerk: 192.168.2.0\/24<\/td>\n<td style=\"width: 7.70958%;\">beliebig<\/td>\n<td style=\"width: 35.479%;\">Beispiel f\u00fcr ein weiteres, mit HomeLAN verbundenes Netz (z. B. VPN)<\/td>\n<\/tr>\n<tr>\n<td style=\"width: 1.87126%;\">9<\/td>\n<td style=\"width: 6.66168%;\">Erlauben<\/td>\n<td style=\"width: 5.08982%;\">IPv4<\/td>\n<td>beliebig<\/td>\n<td>isoLAN network<\/td>\n<td>beliebig<\/td>\n<td>beliebig<\/td>\n<td>restlicher IPv4-Traffic = Internetzugriff (automatisch angelegt)<\/td>\n<\/tr>\n<tr>\n<td style=\"width: 1.87126%;\">10<\/td>\n<td style=\"width: 6.66168%;\">Erlauben<\/td>\n<td style=\"width: 5.08982%;\">IPv6<\/td>\n<td style=\"width: 6.21258%;\">beliebig<\/td>\n<td style=\"width: 13.8473%;\">isoLAN network<\/td>\n<td style=\"width: 23.0539%;\">beliebig<\/td>\n<td style=\"width: 7.70958%;\">beliebig<\/td>\n<td style=\"width: 35.479%;\">restlicher IPv6-Traffic = Internetzugriff (automatisch angelegt)<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p><strong>Wichtig zur Richtung:<\/strong> Bei allen Regeln muss die <strong>Richtung<\/strong> auf <strong>&#8220;Eingehend&#8221;<\/strong> stehen (Traffic, der auf dem isoLAN-Interface <em>ankommt<\/em>), nicht &#8220;Ausgehend&#8221;. Eine versehentlich auf &#8220;Ausgehend&#8221; gestellte Regel matcht praktisch nie und wird von der darunterliegenden Allow-Regel \u00fcberdeckt.<\/p>\n<p><strong>Wichtig zur Reihenfolge:<\/strong> Die Blockierungsregeln (3\u20135) m\u00fcssen vor den Erlauben-Regeln f\u00fcr den Internetzugriff (9\u201310) stehen, da nach dem Prinzip &#8220;erste \u00dcbereinstimmung gewinnt&#8221; ausgewertet wird. Die Reihenfolge kann in der \u00dcbersicht bei Bedarf angepasst werden.<\/p>\n<p><strong>Hinweis bei mehreren Netzen innerhalb des HomeLAN (z. B. VPN):<\/strong> Existieren neben 192.168.1.0\/24 weitere, mit dem HomeLAN verbundene Netze (z. B. ein VPN-Netz wie 192.168.2.0\/24), sind diese von der Sperrung in Abschnitt 6.3, Regel 4 (&#8220;Blockieren, isoLAN \u2192 HomeLAN network&#8221;) <strong>nicht automatisch mit erfasst<\/strong> \u2013 es gibt keine automatische Sperre f\u00fcr &#8220;alles, was mit HomeLAN verbunden ist&#8221;. F\u00fcr jedes weitere Netz muss auf dem isoLAN-Interface eine eigene, zus\u00e4tzliche Blockierungsregel angelegt werden; ein konkretes Beispiel daf\u00fcr ist bereits als Regel 5 in der Tabelle in Abschnitt 6.2 enthalten (Blockieren, Ziel: Einzelner Host oder Netzwerk 192.168.2.0\/24, Beschreibung &#8220;Deny isoLAN =&gt; VPNLAN&#8221;).<\/p>\n<hr \/>\n<p><img loading=\"lazy\" decoding=\"async\" class=\" wp-image-2821 alignleft\" src=\"https:\/\/speefak.spdns.de\/oss_lifestyle\/wp-content\/uploads\/2014\/08\/CC_BY_NC_SA.png\" alt=\"CC_BY_NC_SA\" width=\"65\" height=\"23\" \/>by Speefak<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Sicherheit durch Isolation In modernen IT-Umgebungen ist die konsequente Trennung vertrauensw\u00fcrdiger und potenziell unsicherer Systeme ein wesentlicher Bestandteil der Netzwerksicherheit. Dies gilt insbesondere f\u00fcr KI-Agenten, Testumgebungen, IoT-Ger\u00e4te und sensible Entwicklungsumgebungen, die auf externe Datenquellen oder das Internet zugreifen, gleichzeitig jedoch keinen unkontrollierten Zugriff auf pers\u00f6nliche oder kritische Netzwerkressourcen erhalten sollen. Eine geeignete L\u00f6sung besteht in [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[8,32,99,43,46],"tags":[],"class_list":["post-8818","post","type-post","status-publish","format-standard","hentry","category-anleitungen","category-netzwerke","category-proxmox-ve","category-sicherheit","category-virtualisierung"],"rttpg_featured_image_url":null,"rttpg_author":{"display_name":"speefak","author_link":"https:\/\/speefak.spdns.de\/oss_lifestyle\/author\/speefak_oss\/"},"rttpg_comment":0,"rttpg_category":"<a href=\"https:\/\/speefak.spdns.de\/oss_lifestyle\/category\/anleitungen\/\" rel=\"category tag\">Anleitungen<\/a> <a href=\"https:\/\/speefak.spdns.de\/oss_lifestyle\/category\/netzwerke\/\" rel=\"category tag\">Netzwerke<\/a> <a href=\"https:\/\/speefak.spdns.de\/oss_lifestyle\/category\/proxmox-ve\/\" rel=\"category tag\">Proxmox VE<\/a> <a href=\"https:\/\/speefak.spdns.de\/oss_lifestyle\/category\/sicherheit\/\" rel=\"category tag\">Sicherheit<\/a> <a href=\"https:\/\/speefak.spdns.de\/oss_lifestyle\/category\/virtualisierung\/\" rel=\"category tag\">Virtualisierung<\/a>","rttpg_excerpt":"Sicherheit durch Isolation In modernen IT-Umgebungen ist die konsequente Trennung vertrauensw\u00fcrdiger und potenziell unsicherer Systeme ein wesentlicher Bestandteil der Netzwerksicherheit. Dies gilt insbesondere f\u00fcr KI-Agenten, Testumgebungen, IoT-Ger\u00e4te und sensible Entwicklungsumgebungen, die auf externe Datenquellen oder das Internet zugreifen, gleichzeitig jedoch keinen unkontrollierten Zugriff auf pers\u00f6nliche oder kritische Netzwerkressourcen erhalten sollen. Eine geeignete L\u00f6sung besteht in&hellip;","_links":{"self":[{"href":"https:\/\/speefak.spdns.de\/oss_lifestyle\/wp-json\/wp\/v2\/posts\/8818","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/speefak.spdns.de\/oss_lifestyle\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/speefak.spdns.de\/oss_lifestyle\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/speefak.spdns.de\/oss_lifestyle\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/speefak.spdns.de\/oss_lifestyle\/wp-json\/wp\/v2\/comments?post=8818"}],"version-history":[{"count":14,"href":"https:\/\/speefak.spdns.de\/oss_lifestyle\/wp-json\/wp\/v2\/posts\/8818\/revisions"}],"predecessor-version":[{"id":8833,"href":"https:\/\/speefak.spdns.de\/oss_lifestyle\/wp-json\/wp\/v2\/posts\/8818\/revisions\/8833"}],"wp:attachment":[{"href":"https:\/\/speefak.spdns.de\/oss_lifestyle\/wp-json\/wp\/v2\/media?parent=8818"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/speefak.spdns.de\/oss_lifestyle\/wp-json\/wp\/v2\/categories?post=8818"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/speefak.spdns.de\/oss_lifestyle\/wp-json\/wp\/v2\/tags?post=8818"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}