<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Firewall on zefanjas.de - Open Source &amp; Education</title>
    <link>https://zefanjas.de/tags/firewall/</link>
    <description>Recent content in Firewall on zefanjas.de - Open Source &amp; Education</description>
    <generator>Hugo -- gohugo.io</generator>
    <language>de-DE</language>
    <lastBuildDate>Wed, 21 Oct 2020 14:13:32 +0000</lastBuildDate><atom:link href="https://zefanjas.de/tags/firewall/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>pfBlockerNG – Werbung und unerwünschte Inhalte filtern</title>
      <link>https://zefanjas.de/pfblockerng/</link>
      <pubDate>Wed, 21 Oct 2020 14:13:32 +0000</pubDate>
      
      <guid>https://zefanjas.de/pfblockerng/</guid>
      <description>&lt;p&gt;Besucht man heute eine durchschnittliche Website, so werden unzählige Skripte und Tracker nachgeladen. Dadurch können die Webseitenbetreiber, Google, Facebook, usw. Daten über mich sammeln und meinen Streifzug durch die Weiten des Internets verfolgen. Zum Glück muss man sich diesem Treiben nicht ergeben und es gibt viele sinnvolle Erweiterungen z.B. für den Browser (&lt;a href=&#34;https://ublockorigin.com/&#34;&gt;uBlock Origin&lt;/a&gt;, &lt;a href=&#34;https://github.com/gorhill/uMatrix&#34;&gt;uMatrix&lt;/a&gt;, etc.). Diese Lösungen haben den Nachteil, dass ich sie auf jedem Gerät und für jeden Browser einzeln installieren muss. Deshalb möchte ich heute vorstellen, wie man Werbung und unerwünschte Inhalte mit &lt;a href=&#34;https://zefanjas.de/tag/pfsense/&#34;&gt;pfSense&lt;/a&gt; und pfBlockerNG netzwerkweit filtern kann. Das ist z.B. sinnvoll in einem Heim- oder &lt;a href=&#34;https://zefanjas.de/tag/pfsense/&#34;&gt;Schulnetzwerk&lt;/a&gt;.&lt;/p&gt;
&lt;h2 id=&#34;pfblockerng-installieren&#34;&gt;pfBlockerNG installieren&lt;/h2&gt;
&lt;p&gt;Zuerst loggen wir uns in pfSense ein und öffnen den Package Manager. Dort wählen wir pfBlockerNG-devel unter „Available Packages“ aus:&lt;/p&gt;
&lt;img loading=&#34;lazy&#34; decoding=&#34;async&#34; class=&#34;aligncenter wp-image-3019 size-large&#34; src=&#34;https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_129-1024x502.png&#34; alt=&#34;pfBlockerNG installieren&#34; width=&#34;640&#34; height=&#34;314&#34; srcset=&#34;https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_129-1024x502.png 1024w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_129-300x147.png 300w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_129-768x376.png 768w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_129-551x270.png 551w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_129.png 1163w&#34; sizes=&#34;(max-width: 640px) 100vw, 640px&#34; /&gt; 
&lt;p&gt;Mit „Install“ können wir das Paket installieren. PfSense lädt nun das pfBlockerNG Paket herunter und fügt es der Firewall hinzu.&lt;/p&gt;
&lt;img loading=&#34;lazy&#34; decoding=&#34;async&#34; class=&#34;aligncenter wp-image-3020 size-large&#34; src=&#34;https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_130-1024x222.png&#34; alt=&#34;pfblockerng installation fertig&#34; width=&#34;640&#34; height=&#34;139&#34; srcset=&#34;https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_130-1024x222.png 1024w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_130-300x65.png 300w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_130-768x167.png 768w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_130-604x131.png 604w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_130.png 1174w&#34; sizes=&#34;(max-width: 640px) 100vw, 640px&#34; /&gt; 
&lt;h2 id=&#34;pfblockerng-ersteinrichtung&#34;&gt;pfBlockerNG Ersteinrichtung&lt;/h2&gt;
&lt;p&gt;Als nächsten werden wir pfBlockerNG konfigurieren. Dazu gehen wir zu &lt;em&gt;Firewall  → pfBlockerNG&lt;/em&gt;.&lt;/p&gt;
&lt;img loading=&#34;lazy&#34; decoding=&#34;async&#34; class=&#34;aligncenter size-full wp-image-3021&#34; src=&#34;https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_131.png&#34; alt=&#34;pfblockerNG Menü&#34; width=&#34;537&#34; height=&#34;306&#34; srcset=&#34;https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_131.png 537w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_131-300x171.png 300w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_131-474x270.png 474w&#34; sizes=&#34;(max-width: 537px) 100vw, 537px&#34; /&gt; 
&lt;p&gt;Es begrüßt und ein Assistent, der uns bei der Einrichtung von pfBlockerNG helfen wird. Mit „Next“ geht es weiter.&lt;/p&gt;
&lt;img loading=&#34;lazy&#34; decoding=&#34;async&#34; class=&#34;aligncenter size-large wp-image-3022&#34; src=&#34;https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_132-1024x278.png&#34; alt=&#34;pfBlockerNG Assistent Seite 1&#34; width=&#34;640&#34; height=&#34;174&#34; srcset=&#34;https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_132-1024x278.png 1024w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_132-300x82.png 300w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_132-768x209.png 768w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_132-604x164.png 604w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_132.png 1163w&#34; sizes=&#34;(max-width: 640px) 100vw, 640px&#34; /&gt; 
&lt;p&gt;Auf der nächsten Seite wird erklärt, welche Dinge nun eingerichtet werden:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Es wird ein Standard-Setup für Anfänger mit pfBlockerNG eingerichtet.&lt;/li&gt;
&lt;li&gt;Falls man vorher schon einmal pfBlockerNG installiert hatte, werden alle Einstellungen gelöscht.&lt;/li&gt;
&lt;li&gt;Zwei Komponenten werden installiert:
&lt;ul&gt;
&lt;li&gt;IP: Firewall-Regeln für die WAN-Schnittstelle, um die schlimmsten bekannten Angreifer zu sperren.&lt;/li&gt;
&lt;li&gt;DNSBL: Werbung und andere bekannte bösartige Domains werden geblockt.&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Mit „Next“ geht es wieder weiter.&lt;/p&gt;
&lt;img loading=&#34;lazy&#34; decoding=&#34;async&#34; class=&#34;aligncenter size-large wp-image-3023&#34; src=&#34;https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_133-1024x387.png&#34; alt=&#34;pfBlockernNG Assistent Seite 2&#34; width=&#34;640&#34; height=&#34;242&#34; srcset=&#34;https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_133-1024x387.png 1024w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_133-300x113.png 300w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_133-768x290.png 768w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_133-604x228.png 604w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_133.png 1162w&#34; sizes=&#34;(max-width: 640px) 100vw, 640px&#34; /&gt; 
&lt;p&gt;Im nächsten Schritt müssen wir die eingehende Schnittstelle (WAN) und ausgehende Schnittstelle (LAN) auswählen. Wenn man mehrere interne Schnittstellen hat, kann man alle diejenigen auswählen für die man pfBlockerNG einrichten will. Möchte man z.B. das Gäste-WLAN filtern, aber nicht das WLAN für die Lehrkräfte, kann man hier die entsprechenden Schnittstellen aus bzw. abwählen.&lt;/p&gt;
&lt;img loading=&#34;lazy&#34; decoding=&#34;async&#34; class=&#34;aligncenter size-large wp-image-3024&#34; src=&#34;https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_134-1024x297.png&#34; alt=&#34;pfBlockerNG Schnittstellen&#34; width=&#34;640&#34; height=&#34;186&#34; srcset=&#34;https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_134-1024x297.png 1024w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_134-300x87.png 300w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_134-768x223.png 768w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_134-604x175.png 604w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_134.png 1158w&#34; sizes=&#34;(max-width: 640px) 100vw, 640px&#34; /&gt; 
&lt;p&gt;Als nächstes müssen wir eine sogenannte VIP-Adresse festlegen. Auf dieser läuft der Webserver von pfBlockerNG und sollte unter keinen Umständen eine IP aus einem verwendeten Netzwerk sein! Wenn das LAN-Netz z.B. 192.168.1.1/24 ist, sollte die VIP-Adresse nicht in diesem Bereich liegen. Hier in unserem Beispiel lassen wir die Adresse bei 10.10.10.1. Die Ports muss man i.d.R. nicht ändern.&lt;/p&gt;
&lt;img loading=&#34;lazy&#34; decoding=&#34;async&#34; class=&#34;aligncenter size-large wp-image-3025&#34; src=&#34;https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_135-1024x392.png&#34; alt=&#34;pfBlockerNG VIP Adresse&#34; width=&#34;640&#34; height=&#34;245&#34; srcset=&#34;https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_135-1024x392.png 1024w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_135-300x115.png 300w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_135-768x294.png 768w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_135-604x231.png 604w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_135.png 1162w&#34; sizes=&#34;(max-width: 640px) 100vw, 640px&#34; /&gt; 
&lt;p&gt;Das Setup ist nun fertig und wir können den Assistenten mit einem Klick auf „Finish“ beenden.&lt;/p&gt;
&lt;img loading=&#34;lazy&#34; decoding=&#34;async&#34; class=&#34;aligncenter size-large wp-image-3026&#34; src=&#34;https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_136-1024x260.png&#34; alt=&#34;pfBlockerNG Setup Ende&#34; width=&#34;640&#34; height=&#34;163&#34; srcset=&#34;https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_136-1024x260.png 1024w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_136-300x76.png 300w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_136-768x195.png 768w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_136-604x153.png 604w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_136.png 1164w&#34; sizes=&#34;(max-width: 640px) 100vw, 640px&#34; /&gt; 
&lt;p&gt;Danach öffnet sich die pfBlockerNG Updateseite und es werden automatisch alle aktivierten Blocklisten heruntergeladen und aktiviert.&lt;/p&gt;
&lt;h2 id=&#34;pfblockerng-einrichten&#34;&gt;pfBlockerNG einrichten&lt;/h2&gt;
&lt;p&gt;Wir haben nun ein fertig eingerichtetes pfBlockerNG Setup, dass unerwünschte Werbung und bösartige Domains und Webseiten blockiert. pfBlockerNG ist aber ein sehr mächtiges &amp;amp; flexibles Werkzeug. Deshalb möchte ich gern ein paar Einstellungen hervorheben.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;Wichtig:&lt;/strong&gt; Damit geänderte Einstellungen auch wirksam werden (egal, ob DNSBL oder IP), müssen wir unter &lt;em&gt;Update → Reload → All&lt;/em&gt; &lt;em&gt;→ Run&lt;/em&gt; ausführen, damit die (geänderten) Listen heruntergeladen und aktiviert werden.&lt;br&gt;
&lt;img loading=&#34;lazy&#34; decoding=&#34;async&#34; class=&#34;aligncenter size-large wp-image-3039&#34; src=&#34;https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_145-1024x374.png&#34; alt=&#34;pfblockerng update&#34; width=&#34;640&#34; height=&#34;234&#34; srcset=&#34;https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_145-1024x374.png 1024w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_145-300x110.png 300w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_145-768x281.png 768w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_145-604x221.png 604w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_145.png 1168w&#34; sizes=&#34;(max-width: 640px) 100vw, 640px&#34; /&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h3 id=&#34;ip&#34;&gt;IP&lt;/h3&gt;
&lt;p&gt;Im IP Reiter, empfehle ich folgende Einstellungen:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Floating Rules → Enable. Wenn man nur eine interne Schnittstelle hat, kann man es auch deaktiviert lassen. Bei vielen Schnittstellen (z.B. in einem Schulnetzwerk), macht es Sinn, diesen Punkt zu aktivieren, damit die Firewallregeln übersichtlicher bleiben.&lt;/li&gt;
&lt;li&gt;Kill States → Enable. Wenn pfBlockerNG die Blocklisten aktualisiert, werden alle aktiven Verbindungen zu IPs in den Listen zurückgesetzt.&lt;img loading=&#34;lazy&#34; decoding=&#34;async&#34; class=&#34;aligncenter size-large wp-image-3031&#34; src=&#34;https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_139-1024x530.png&#34; alt=&#34;pfblockerNG IP Einstellungen&#34; width=&#34;640&#34; height=&#34;331&#34; srcset=&#34;https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_139-1024x530.png 1024w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_139-300x155.png 300w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_139-768x398.png 768w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_139-522x270.png 522w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_139.png 1163w&#34; sizes=&#34;(max-width: 640px) 100vw, 640px&#34; /&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&#34;geoip-blocking&#34;&gt;GeoIP Blocking&lt;/h3&gt;
&lt;p&gt;Möchte man Zugriffe aus bestimmten Regionen der Erde verbieten, muss man sich zuallererst einen kostenloses Konto bei MaxMind erstellen. Daraufhin erhält man einen Lizenzschlüssel, den man unter &lt;em&gt;IP → MaxMind GeoIP Configuration&lt;/em&gt; eintragen. Danach muss man einmal unter &lt;em&gt;Update → Reload → IP&lt;/em&gt; die GeoIP Datenbanken herunterladen.&lt;/p&gt;
&lt;img loading=&#34;lazy&#34; decoding=&#34;async&#34; class=&#34;aligncenter size-large wp-image-3028&#34; src=&#34;https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_137-1-1024x312.png&#34; alt=&#34;pfblocker geoip&#34; width=&#34;640&#34; height=&#34;195&#34; srcset=&#34;https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_137-1-1024x312.png 1024w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_137-1-300x92.png 300w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_137-1-768x234.png 768w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_137-1-604x184.png 604w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_137-1.png 1157w&#34; sizes=&#34;(max-width: 640px) 100vw, 640px&#34; /&gt; 
&lt;p&gt;Nun können wir unter &lt;em&gt;IP → GeoIP&lt;/em&gt; die gewünschten Kontinente oder Top-Spammer auswählen. Dazu klicken wir auf den kleinen Stift rechts und wählen dann in der Liste alle Einträge aus. Unten wählen wir noch „Deny Both“ (List Action).&lt;img loading=&#34;lazy&#34; decoding=&#34;async&#34; class=&#34;aligncenter size-medium wp-image-3030&#34; src=&#34;https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_138-206x300.png&#34; alt=&#34;Top Spammer&#34; width=&#34;206&#34; height=&#34;300&#34; srcset=&#34;https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_138-206x300.png 206w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_138-185x270.png 185w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_138.png 594w&#34; sizes=&#34;(max-width: 206px) 100vw, 206px&#34; /&gt;&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Hinweis zu „Deny Inbound“ und „Deny Outbound“: „Deny Inbound“ bedeutet, dass die IPs für alle eingehenden Verbindungen geblockt werden. Wenn man z.B. einen Webserver betreibt und man möchte bestimmte Länder blocken, dann kann man das mit „Deny Inbound“ machen. „Deny Outbound“ gilt für alle ausgehenden Verbindungen, d.h. ich kann mich von einem Rechner im Netzwerk nicht zu dieser IP verbinden. Hier muss man aufpassen! Wenn ich z.B. alle IPs Nordamerikas mit „Deny outbound“ sperre, kann ich ab sofort keine Webseiten mehr erreichen, die auf diesem Kontinent gehostet sind!&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h3 id=&#34;dnsbl--feeds&#34;&gt;DNSBL / Feeds&lt;/h3&gt;
&lt;p&gt;pfBlockerNG blockt neben IPs auch Domains. Es findet also keine Man-in-the-Middle-Attacke statt, um Inhalte zu filtern, sondern es wird einfach in eine lange Liste geschaut, ob eine Domain erlaubt ist oder nicht (funktioniert auch mit HTTPS). Unter &lt;em&gt;Feeds&lt;/em&gt; können wir einstellen, welche Listen aktiv genutzt werden sollen. Es gibt dabei Feeds für IP Blocklisten, als auch für DNSBL, also Blocklisten für DNS / Domains.&lt;/p&gt;
&lt;p&gt;Alle aktivierten Feeds haben einen Haken am Ende der Zeile. Wenn wir nun einen noch nicht aktiven Feed hinzufügen wollen, klicken wir einfach auf das „+“:&lt;/p&gt;
&lt;img loading=&#34;lazy&#34; decoding=&#34;async&#34; class=&#34;aligncenter size-large wp-image-3034&#34; src=&#34;https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_140-1024x92.png&#34; alt=&#34;Feed hinzufügen&#34; width=&#34;640&#34; height=&#34;58&#34; srcset=&#34;https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_140-1024x92.png 1024w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_140-300x27.png 300w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_140-768x69.png 768w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_140-604x54.png 604w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_140.png 1155w&#34; sizes=&#34;(max-width: 640px) 100vw, 640px&#34; /&gt; 
&lt;p&gt;Es öffnet sich eine Seite auf der wir Details zu dem Feed einstellen können. Folgende Felder sind wichtig:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;State: ON&lt;/li&gt;
&lt;li&gt;Action: Unbound&lt;/li&gt;
&lt;li&gt;Update Frequency: Once a day&lt;/li&gt;
&lt;/ul&gt;
&lt;img loading=&#34;lazy&#34; decoding=&#34;async&#34; class=&#34;aligncenter size-large wp-image-3035&#34; src=&#34;https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_142-1024x442.png&#34; alt=&#34;Feed Details&#34; width=&#34;640&#34; height=&#34;276&#34; srcset=&#34;https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_142-1024x442.png 1024w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_142-300x129.png 300w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_142-768x331.png 768w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_142-604x261.png 604w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_142.png 1166w&#34; sizes=&#34;(max-width: 640px) 100vw, 640px&#34; /&gt; 
&lt;p&gt;Manchmal möchte man einen Feed hinzufügen, der nicht in der Liste ist (z.B. einzelne &lt;a href=&#34;https://github.com/StevenBlack/hosts&#34;&gt;Feeds von Steven Black&lt;/a&gt;). Dazu gehen wir zu &lt;em&gt;DNSBL → DNSBL Groups&lt;/em&gt; und klicken unten auf „Add“:&lt;/p&gt;
&lt;img loading=&#34;lazy&#34; decoding=&#34;async&#34; class=&#34;aligncenter size-large wp-image-3036&#34; src=&#34;https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_143-1024x394.png&#34; alt=&#34;Feed hinzufügen&#34; width=&#34;640&#34; height=&#34;246&#34; srcset=&#34;https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_143-1024x394.png 1024w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_143-300x115.png 300w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_143-768x295.png 768w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_143-604x232.png 604w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_143.png 1162w&#34; sizes=&#34;(max-width: 640px) 100vw, 640px&#34; /&gt; 
&lt;p&gt;Auf der nächsten Seite geben wir der DNSBL Gruppe einen Namen und fügen und &lt;em&gt;DNSBL Source Definitions&lt;/em&gt; unseren Feed (oder mehrere) hinzu.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Name: StevenBlack&lt;/li&gt;
&lt;li&gt;State: ON&lt;/li&gt;
&lt;li&gt;Source: &lt;a href=&#34;https://raw.githubusercontent.com/StevenBlack/hosts/master/alternates/gambling/hosts&#34;&gt;https://raw.githubusercontent.com/StevenBlack/hosts/master/alternates/gambling/hosts&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Header / Label: Glückspiel&lt;/li&gt;
&lt;li&gt;Action: Unbound&lt;/li&gt;
&lt;li&gt;Update Frequency: Once a day&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Mit „&lt;em&gt;Save&lt;/em&gt;“ schließen wir den Vorgang ab.&lt;/p&gt;
&lt;img loading=&#34;lazy&#34; decoding=&#34;async&#34; class=&#34;aligncenter size-large wp-image-3041&#34; src=&#34;https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_146-1024x568.png&#34; alt=&#34;Custom Feed&#34; width=&#34;640&#34; height=&#34;355&#34; srcset=&#34;https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_146-1024x568.png 1024w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_146-300x166.png 300w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_146-768x426.png 768w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_146-487x270.png 487w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_146-1038x576.png 1038w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_146.png 1165w&#34; sizes=&#34;(max-width: 640px) 100vw, 640px&#34; /&gt; 
&lt;h3 id=&#34;whitelists&#34;&gt;Whitelists&lt;/h3&gt;
&lt;p&gt;Wenn eine Domain nicht geblockt werden soll, muss man sie unter &lt;em&gt;DNSBL → DNSBL Whitelist&lt;/em&gt; in die Whiteliste aufnehmen. Wenn man einen Punkt („.“) vor den Domainnamen setzt, werden auch alle Subdomains freigeschaltet, sonst nur genau die (Sub)Domain, die man eingetragen hat.&lt;/p&gt;
&lt;img loading=&#34;lazy&#34; decoding=&#34;async&#34; class=&#34;aligncenter size-large wp-image-3042&#34; src=&#34;https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_147-1024x505.png&#34; alt=&#34;DNSBL whitelist&#34; width=&#34;640&#34; height=&#34;316&#34; srcset=&#34;https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_147-1024x505.png 1024w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_147-300x148.png 300w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_147-768x379.png 768w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_147-548x270.png 548w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_147.png 1152w&#34; sizes=&#34;(max-width: 640px) 100vw, 640px&#34; /&gt; 
&lt;h3 id=&#34;safesearch&#34;&gt;SafeSearch&lt;/h3&gt;
&lt;p&gt;Unter &lt;em&gt;DNSBL → DNSBL SafeSearch&lt;/em&gt; kann man SafeSearch für die bekanntesten Suchmaschinen einstellen. Weiterhin können wir auch noch DNS over HTTPS von Firefox blockieren sowie Beschränkungen für Youtube einstellen.&lt;/p&gt;
&lt;img loading=&#34;lazy&#34; decoding=&#34;async&#34; class=&#34;aligncenter size-large wp-image-3043&#34; src=&#34;https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_148-1024x315.png&#34; alt=&#34;DNSBL SafeSearch&#34; width=&#34;640&#34; height=&#34;197&#34; srcset=&#34;https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_148-1024x315.png 1024w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_148-300x92.png 300w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_148-768x236.png 768w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_148-604x186.png 604w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_148.png 1163w&#34; sizes=&#34;(max-width: 640px) 100vw, 640px&#34; /&gt; 
&lt;h2 id=&#34;pfsense-als-dns-server-erzwingen&#34;&gt;pfSense als DNS Server erzwingen&lt;/h2&gt;
&lt;p&gt;Damit auch alle Anfragen in unserem Netzwerk durch pfBlockerNG gefiltert werden, müssen wir verhindern, dass jemand im Netzwerk einen anderen DNS-Server als den DNS-Server von pfSense verwendet. Dazu erstellen wir 2 Regeln für die LAN-Schnittstelle (&lt;a href=&#34;https://docs.netgate.com/pfsense/en/latest/recipes/dns-block-external.html&#34;&gt;mehr Details hier&lt;/a&gt;):&lt;/p&gt;
&lt;img loading=&#34;lazy&#34; decoding=&#34;async&#34; class=&#34;aligncenter size-large wp-image-3044&#34; src=&#34;https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_149-1024x69.png&#34; alt=&#34;DNS Regel&#34; width=&#34;640&#34; height=&#34;43&#34; srcset=&#34;https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_149-1024x69.png 1024w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_149-300x20.png 300w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_149-768x52.png 768w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_149-604x41.png 604w, https://zefanjas.de/wp-content/uploads/2020/10/Auswahl_149.png 1162w&#34; sizes=&#34;(max-width: 640px) 100vw, 640px&#34; /&gt; 
&lt;h2 id=&#34;fazit&#34;&gt;Fazit&lt;/h2&gt;
&lt;p&gt;pfBlockerNG ist ein tolles &lt;a href=&#34;https://zefanjas.de/die-5-besten-open-source-anwendungen-fuer-eine-schule/&#34;&gt;Open Source Projekt&lt;/a&gt;. Es hilft Werbung, unerwünschte Inhalte und ganze Netzbereiche zu &lt;a href=&#34;https://zefanjas.de/pfsense-webfilter-squidguard-fuer-https-verbindungen/&#34;&gt;filtern&lt;/a&gt;. Egal ob IPs oder DNS-Blocklisten – mit pfBlockerNG kann man beides verwalten und so konfigurieren, wie man es für sein Netzwerk haben möchte. Es gibt aber auch Alternativen für pfBlockerNG, z.B. &lt;a href=&#34;https://pi-hole.net/&#34;&gt;pi-hole&lt;/a&gt;, welches sich gut auf einem Raspberry Pi oder in einer VM bzw. Container installieren lässt. Unter Strich bleibt, dass ein werbefreies Netzwerk möglich ist!&lt;/p&gt;
&lt;p style=&#34;text-align: center;&#34;&gt;
  &lt;strong&gt;Nutzt du pfBlockerNG oder pi-hole in deinem (Schul)Netzwerk?&lt;/strong&gt;
&lt;/p&gt;
&lt;p&gt; &lt;/p&gt;
</description>
    </item>
    
    <item>
      <title>pfSense installieren</title>
      <link>https://zefanjas.de/pfsense-installieren/</link>
      <pubDate>Sat, 15 Dec 2018 07:17:10 +0000</pubDate>
      
      <guid>https://zefanjas.de/pfsense-installieren/</guid>
      <description>&lt;p&gt;[pfSense][1] gehört zu den am weitesten verbreiteten Open Source Firewalllösungen. Wir setzen sie seit einigen Jahren bei uns in der Schule ein und sind sehr zufrieden damit, weil sie einfach [viele Features][2] bietet, für die man woanders viel Geld hinlegen muss. Heute möchte ich deshalb zeigen wie man pfSense installieren und grundlegend einrichten kann. Davor möchte ich kurz auf verschiedene Hardware eingehen, die für den Betrieb von pfSense geeignet ist.&lt;/p&gt;
&lt;h2 id=&#34;welche-hardware-brauche-ich&#34;&gt;Welche Hardware brauche ich?&lt;/h2&gt;
&lt;p&gt;Allgemein kann man sagen, dass man für den Betrieb von pfSense theoretisch jeden Rechner nehmen kann, der mindestens zwei Netzwerkkarten hat. Das kann z.B. ein alter Computer sein, welchen man nicht mehr braucht und mit einer zweiten Netzwerkkarte ausstattet. Aber oft ist ein alter Rechner nicht sehr stromsparend und andere Alternativen sind angebrachter. Neben dem Stromverbrauch spielt vor allem der Einsatzzweck eine entscheidende Rolle. Es macht einen Unterschied, ob ich die Firewall zu Hause mit wenigen Benutzern einsetze oder in einer Schule oder einem Unternehmen mit wesentlich mehr Zugriffen.&lt;/p&gt;
&lt;p&gt;Für den Heimgebrauch beliebt sind die APU2C4 Board von PC Engine, aber auch Kleinstrechner von Qotom (v.a. im asiatischen Raum). Für eine Schule oder Unternehmen ist – je nach Anforderung – ein Board mit mindestens 4 Netzwerkkarten zu empfehlen. Wir verwenden z.B. eine SG-4860 von Netgate. Wenn man bei Amazon oder AliExpress nach pfSense sucht, findet man viele Angebote. Wichtig ist nur, dass die CPU AES-NI unterstützt, da dieses Feature von pfSense in zukünftigen Versionen unbedingt nötig sein wird.&lt;/p&gt;
&lt;p&gt;Auf der Website des pfSense Projekt gibt es noch ein paar [allgemeine Hinweise][3] zu den Hardwareanforderungen:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Minimal → 512MB RAM, 500 Mhz CPU&lt;/li&gt;
&lt;li&gt;Empfohlen → 1GB RAM, 1Ghz CPU&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Auch die verfügbare Bandbreite sollte bei der Hardwareauswahl berücksichtigt werden, da ansonsten pfSense zum Flaschenhals werden könnte.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;10-20 Mbps → Intel oder AMD CPU mit mindestens 500MHz.&lt;/li&gt;
&lt;li&gt;21-100 Mbps → aktuelle Intel oder AMD CPU mit 1Ghz&lt;/li&gt;
&lt;li&gt;101-500 Mbps → aktuelle Intel oder AMD CPU mit mindestens 2 Ghz und einer PCI-e Netzwarkkarte&lt;/li&gt;
&lt;li&gt;501+ Mbps → Serverhardware mit Mehrkern-CPUs mit jeweils mindestens 2 Ghz, PCI-e Netzwerkkarte&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;pfsense-installation-vorbereiten&#34;&gt;pfSense Installation vorbereiten&lt;/h2&gt;
&lt;h3 id=&#34;image-herunterladen&#34;&gt;Image herunterladen&lt;/h3&gt;
&lt;p&gt;Bevor man mit der Installation beginnt, muss man wissen, welches pfSense Image man braucht. Das hängt z.B. davon ab, ob die verwendete Hardware einen VGA/HDMI Ausgang hat oder nur einen serielle Konsole. Oder ob man per CD, USB-Stick oder direkt auf die Festplatte installieren möchte. Deshalb möchte ich hier ein paar Hinweise geben:&lt;/p&gt;
&lt;p&gt;Architektur:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Netgate ADI braucht man nur, wenn man auch ein Netgate Produkt verwendet.&lt;/li&gt;
&lt;li&gt;AMD64 für alles andere (Intel / AMD 64bit CPU)&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Art des Image&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;USB Memstick Installer wird für die Installation mit einem USB-Stick benötigt&lt;/li&gt;
&lt;li&gt;CD Image (ISO) Installer wird für die Installation mit einer CD gebraucht oder für virtuelle Maschinen&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Konsole&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;seriell – wenn nur eine Serielle Schnittstelle verfügbar ist (USB oder RS-232)&lt;/li&gt;
&lt;li&gt;VGA – wenn die verwendete Hardware einen VGA/DVI oder HDMI Ausgang hat.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Wenn man weiß, welches Image man braucht, kann man es von der [pfSense-Website][4] herunterladen.&lt;/p&gt;
&lt;img loading=&#34;lazy&#34; decoding=&#34;async&#34; class=&#34;aligncenter size-full wp-image-2827&#34; src=&#34;https://zefanjas.de/wp-content/uploads/2018/12/Auswahl_225.png&#34; alt=&#34;pfSense Download&#34; width=&#34;562&#34; height=&#34;509&#34; srcset=&#34;https://zefanjas.de/wp-content/uploads/2018/12/Auswahl_225.png 562w, https://zefanjas.de/wp-content/uploads/2018/12/Auswahl_225-300x272.png 300w, https://zefanjas.de/wp-content/uploads/2018/12/Auswahl_225-298x270.png 298w&#34; sizes=&#34;(max-width: 562px) 100vw, 562px&#34; /&gt; 
&lt;h3 id=&#34;usb-stick-vorbereiten&#34;&gt;USB-Stick vorbereiten&lt;/h3&gt;
&lt;p&gt;Die Dokumentation von pfSense enthält viele [Informationen zur Vorbereitung][5] eines USB-Sticks. In unserem Beispiel gehen wir von einen USB Memstick VGA Installer aus. Zuerst sollte man den USB-Stick formatieren oder leeren. Das geht unter Linux sehr einfach mit&lt;/p&gt;
&lt;pre class=&#34;&#34;&gt;$ sudo dd if=/dev/zero of=/dev/sdz bs=1M count=1
```

&gt; **Hinweis: Unbedingt darauf achten, welches Gerät man hinter of=/dev/ angibt. Ansonsten kann es passieren, dass man seine Hauptpartition leert und somit Daten unwiederbringlich verloren sind!** Um den Gerätenamen herauszufinden, steckt man am besten den USB-Stick an und führt danach `dmesg` in einem Terminal aus. Dann sieht man, welches Gerätenamen der USB-Stick bekommen hat (oft ist es _/dev/sdb_).

Anleitungen zum Leeren eines USB-Sticks unter Windows oder macOS finden sich in der oben verlinkten Dokumentation.

Nun kann man als nächstes das heruntergeladene Image auf den USB-Stick schreiben.

&lt;pre class=&#34;&#34;&gt;$ gzip -dc pfSense-memstick-2.4.4-RELEASE-amd64.img.gz | sudo dd of=/dev/sdz bs=1M
$ sync
```

Der USB-Stick ist nun fertig vorbereitet. Als nächstes bootet man von diesem USB-Stick und kann die Installation beginnen. Je nach BIOS wird der Stick als USB-Gerät oder weitere Festplatte erkannt. Die Bootreihenfolge muss oft geändert werden, damit nicht von der 1. Festplatte gebootet wird. Die [Dokumentation][6] liefert auch einige Ideen, falls das Booten nicht klappen sollte.

## pfSense installieren

Nach dem erfolgreichen Booten erscheint der Willkommensbildschirm von pfSense.

&lt;img loading=&#34;lazy&#34; decoding=&#34;async&#34; class=&#34;aligncenter size-full wp-image-2834&#34; src=&#34;https://zefanjas.de/wp-content/uploads/2018/12/pfSense-2.4-wird-ausgeführt-Oracle-VM-VirtualBox_227.png&#34; alt=&#34;pfsense welcome&#34; width=&#34;720&#34; height=&#34;400&#34; srcset=&#34;https://zefanjas.de/wp-content/uploads/2018/12/pfSense-2.4-wird-ausgeführt-Oracle-VM-VirtualBox_227.png 720w, https://zefanjas.de/wp-content/uploads/2018/12/pfSense-2.4-wird-ausgeführt-Oracle-VM-VirtualBox_227-300x167.png 300w, https://zefanjas.de/wp-content/uploads/2018/12/pfSense-2.4-wird-ausgeführt-Oracle-VM-VirtualBox_227-486x270.png 486w&#34; sizes=&#34;(max-width: 720px) 100vw, 720px&#34; /&gt; 

Hier wählt man &amp;#8222;_Install_&amp;#8222;. Im nächsten Dialog kann man das Keyboard Layout festlegen. Für die Partitionierung nimmt man am besten &amp;#8222;_Auto (UFS)_&amp;#8220; und bestätigt wieder mit Enter.

&lt;img loading=&#34;lazy&#34; decoding=&#34;async&#34; class=&#34;aligncenter size-full wp-image-2835&#34; src=&#34;https://zefanjas.de/wp-content/uploads/2018/12/pfSense-2.4-wird-ausgeführt-Oracle-VM-VirtualBox_229.png&#34; alt=&#34;pfSense partitioning&#34; width=&#34;720&#34; height=&#34;400&#34; srcset=&#34;https://zefanjas.de/wp-content/uploads/2018/12/pfSense-2.4-wird-ausgeführt-Oracle-VM-VirtualBox_229.png 720w, https://zefanjas.de/wp-content/uploads/2018/12/pfSense-2.4-wird-ausgeführt-Oracle-VM-VirtualBox_229-300x167.png 300w, https://zefanjas.de/wp-content/uploads/2018/12/pfSense-2.4-wird-ausgeführt-Oracle-VM-VirtualBox_229-486x270.png 486w&#34; sizes=&#34;(max-width: 720px) 100vw, 720px&#34; /&gt; 

Danach startet die automatische Installation. Ist die Installation beendet, wird man noch gefragt, ob man eine Shell öffnen möchte (kann man verneinen). Zum Schluss muss man das System neu starten (&amp;#8222;_Reboot_&amp;#8222;). Beim anschließenden Start sollte man unbedingt darauf achten, dass nicht wieder vom USB-Stick gebootet wird, sondern von der Festplatte!

&lt;img loading=&#34;lazy&#34; decoding=&#34;async&#34; class=&#34;aligncenter size-full wp-image-2836&#34; src=&#34;https://zefanjas.de/wp-content/uploads/2018/12/pfSense-2.4-wird-ausgeführt-Oracle-VM-VirtualBox_232.png&#34; alt=&#34;pfsense complete&#34; width=&#34;720&#34; height=&#34;400&#34; srcset=&#34;https://zefanjas.de/wp-content/uploads/2018/12/pfSense-2.4-wird-ausgeführt-Oracle-VM-VirtualBox_232.png 720w, https://zefanjas.de/wp-content/uploads/2018/12/pfSense-2.4-wird-ausgeführt-Oracle-VM-VirtualBox_232-300x167.png 300w, https://zefanjas.de/wp-content/uploads/2018/12/pfSense-2.4-wird-ausgeführt-Oracle-VM-VirtualBox_232-486x270.png 486w&#34; sizes=&#34;(max-width: 720px) 100vw, 720px&#34; /&gt; 

&amp;nbsp;

## Netzwerk-Schnittstellen einrichten

### Netzwerkkarten zuweisen

Während des Neustarts versucht pfSense automatisch die WAN Schnittstelle zu konfigurieren. Die WAN Schnittstelle ist die Netzwerkkarte, die mit dem Router des Internetanbieters oder ganz allgemein mit dem Internet verbunden ist. Falls die automatische Konfiguration erfolgreich ist, erscheint das pfSense Konsolenmenü, ansonsten wird man mit einem Dialog begrüßt.

&lt;img loading=&#34;lazy&#34; decoding=&#34;async&#34; class=&#34;aligncenter size-full wp-image-2837&#34; src=&#34;https://zefanjas.de/wp-content/uploads/2018/12/pfSense-2.4-wird-ausgeführt-Oracle-VM-VirtualBox_233.png&#34; alt=&#34;pfSense menu&#34; width=&#34;720&#34; height=&#34;400&#34; srcset=&#34;https://zefanjas.de/wp-content/uploads/2018/12/pfSense-2.4-wird-ausgeführt-Oracle-VM-VirtualBox_233.png 720w, https://zefanjas.de/wp-content/uploads/2018/12/pfSense-2.4-wird-ausgeführt-Oracle-VM-VirtualBox_233-300x167.png 300w, https://zefanjas.de/wp-content/uploads/2018/12/pfSense-2.4-wird-ausgeführt-Oracle-VM-VirtualBox_233-486x270.png 486w&#34; sizes=&#34;(max-width: 720px) 100vw, 720px&#34; /&gt; 

Um die WAN und LAN Schnittstellen zu ändern, wählt man Nr. 1 &amp;#8222;_Assign Interfaces_&amp;#8222;. Nun muss man einige Fragen beantworten:

  * Should VLANs be set up now? → **n** (Nein)
  * Enter the WAN interface name or &amp;#8222;a&amp;#8220; for auto-detection → hier muss man den Namen der WAN Netzwerkkarte eingeben. Die MAC-Adressen werden zu Beginn des Dialog angezeigt. In unserem Bsp. heißt sie **em0**
  * Enter the LAN interface name or &amp;#8222;a&amp;#8220; for auto-detection → hier muss man den Namen der LAN Netzwerkkarte eingeben. In unserem Bsp. heißt sie **em1**
  * Do you want to proceed → **y** (Ja). Vorher wird noch eine kurze Zusammenfassung der Zuordnung angezeigt.

&lt;img loading=&#34;lazy&#34; decoding=&#34;async&#34; class=&#34;aligncenter size-full wp-image-2838&#34; src=&#34;https://zefanjas.de/wp-content/uploads/2018/12/pfSense-2.4-wird-ausgeführt-Oracle-VM-VirtualBox_234.png&#34; alt=&#34;pfsense assign interfaces&#34; width=&#34;720&#34; height=&#34;400&#34; srcset=&#34;https://zefanjas.de/wp-content/uploads/2018/12/pfSense-2.4-wird-ausgeführt-Oracle-VM-VirtualBox_234.png 720w, https://zefanjas.de/wp-content/uploads/2018/12/pfSense-2.4-wird-ausgeführt-Oracle-VM-VirtualBox_234-300x167.png 300w, https://zefanjas.de/wp-content/uploads/2018/12/pfSense-2.4-wird-ausgeführt-Oracle-VM-VirtualBox_234-486x270.png 486w&#34; sizes=&#34;(max-width: 720px) 100vw, 720px&#34; /&gt; 

### IP-Adressen festlegen

Falls an der WAN-Schnittstelle ein DHCP-Server läuft, sollte sie automatisch eine IP-Adresse bekommen haben. Falls nicht muss man sowohl für die WAN als auch die LAN Schnittstelle eine IP Adresse konfigurieren. Beispielhaft werde ich es hier für die LAN Schnittstelle zeigen. Dazu wählt man Nr. 2 &amp;#8222;_Set interface(s) IP address_&amp;#8220; aus.

  * Enter the number of the interface you wish to configure → **2** für die LAN Schnittstelle
  * Enter the new LAN IPv4 address→ z.B. **10.10.10.1** oder **10.10.10.1/24**
  * Wenn man im vorherigen Schritt keine Netzwerkmaske angegeben hat, muss man es jetzt tun: Enter the new LAN IPv4 subnet bit count (1 t0 31). → **24** (entspricht 255.255.255.0, d.h. 254 IP Adressen).
  * In der nächsten Frage muss ein Gateway festgelegt werden. Bei einer LAN Schnittstelle ist das nicht nötig, nur bei einer WAN Schnittstelle. → einfach **ENTER** (für None) drücken
  * Enter the new LAN IPv6 address. Press &lt;ENTER&gt; for none → **ENTER** (für keine)
  * Do you want to enable the DHCP server on LAN? → **y** (Ja), außer es gibt bereits einen DHCP-Server im LAN-Netz.
  * Enter the start address of the IPv4 client address range → **10.10.10.10** (erste IP Adresse, die ein Client im LAN Netz bekommen kann)
  * Enter the end address of the IPv4 client address range → **10.10.10.200** (letzte IP Adresse, die ein Client im LAN Netz bekommen kann)
  * Do you want to revert to HTTP as the webConfigurator protocol? → **n** (nein, soll HTTPS bleiben)

&lt;img loading=&#34;lazy&#34; decoding=&#34;async&#34; class=&#34;aligncenter size-full wp-image-2839&#34; src=&#34;https://zefanjas.de/wp-content/uploads/2018/12/pfSense-2.4-wird-ausgeführt-Oracle-VM-VirtualBox_235.png&#34; alt=&#34;pfsense LAN ip address&#34; width=&#34;720&#34; height=&#34;400&#34; srcset=&#34;https://zefanjas.de/wp-content/uploads/2018/12/pfSense-2.4-wird-ausgeführt-Oracle-VM-VirtualBox_235.png 720w, https://zefanjas.de/wp-content/uploads/2018/12/pfSense-2.4-wird-ausgeführt-Oracle-VM-VirtualBox_235-300x167.png 300w, https://zefanjas.de/wp-content/uploads/2018/12/pfSense-2.4-wird-ausgeführt-Oracle-VM-VirtualBox_235-486x270.png 486w&#34; sizes=&#34;(max-width: 720px) 100vw, 720px&#34; /&gt; 

## Weitere Einstellungen in der Weboberfläche

Mit einem Rechner, der ebenfalls LAN Netz ist, kann man unter https://10.10.10.1 auf Weboberfläche von pfSense zugreifen, um einige wenige Grundeinstellungen vorzunehmen. Beim ersten Mal erscheint eine Zertifikatswarnung. Da es sich um ein selbst signiertes Zertifikat für die HTTPS-Verbindung handelt, muss man es noch akzeptieren. Die Standardzugangsdaten sind _**admin**_ mit dem Passwort _**pfsense**_.

&lt;img loading=&#34;lazy&#34; decoding=&#34;async&#34; class=&#34;aligncenter size-full wp-image-2841&#34; src=&#34;https://zefanjas.de/wp-content/uploads/2018/12/Auswahl_236.png&#34; alt=&#34;pfsense login&#34; width=&#34;1083&#34; height=&#34;466&#34; srcset=&#34;https://zefanjas.de/wp-content/uploads/2018/12/Auswahl_236.png 1083w, https://zefanjas.de/wp-content/uploads/2018/12/Auswahl_236-300x129.png 300w, https://zefanjas.de/wp-content/uploads/2018/12/Auswahl_236-768x330.png 768w, https://zefanjas.de/wp-content/uploads/2018/12/Auswahl_236-1024x441.png 1024w, https://zefanjas.de/wp-content/uploads/2018/12/Auswahl_236-604x260.png 604w&#34; sizes=&#34;(max-width: 1083px) 100vw, 1083px&#34; /&gt; 

Nachdem Login wird man von einem Assistenten begrüßt. Im zweiten Schritt kann man der Firewall einen Hostname vergeben und die Domain eintragen. Weiterhin wichtig ist der primäre und Sekundäre DNS Server und ob der DNS-Server per DHCP an der WAN-Schnittstelle überschrieben werden darf (um z.B. den DNS des Internetproviders zu verwenden).

&lt;img loading=&#34;lazy&#34; decoding=&#34;async&#34; class=&#34;aligncenter size-full wp-image-2842&#34; src=&#34;https://zefanjas.de/wp-content/uploads/2018/12/Auswahl_237.png&#34; alt=&#34;pfSense dns setup&#34; width=&#34;962&#34; height=&#34;588&#34; srcset=&#34;https://zefanjas.de/wp-content/uploads/2018/12/Auswahl_237.png 962w, https://zefanjas.de/wp-content/uploads/2018/12/Auswahl_237-300x183.png 300w, https://zefanjas.de/wp-content/uploads/2018/12/Auswahl_237-768x469.png 768w, https://zefanjas.de/wp-content/uploads/2018/12/Auswahl_237-442x270.png 442w&#34; sizes=&#34;(max-width: 962px) 100vw, 962px&#34; /&gt; 

In den nächsten Schritten stellt man die Zeitzone ein, überprüft noch einmal die Konfiguration der WAN und LAN Schnittstelle und sollte in Schritt 6 auf jeden Fall ein neues Admin-Passwort vergeben. Damit ist das Setup abgeschlossen.

## Fazit

Die Installation von pfSense geht meist leicht von der Hand. Schwierigkeiten gibt es manchmal bei der Auswahl des richtigen Images für die Installation bzw. dem Booten vom USB-Stick oder der Einrichtung der seriellen Verbindung. Die Dokumentation von pfSense geht aber auf viele dieser Probleme ein und bietet Lösungsvorschläge an. Nach der anfänglichen Konfiguration ist die Firewall einsatzbereit. Allerdings kann man die Firewall noch stark erweitern und anpassen. Das soll Thema zukünftiger Artikel sein.

 [1]: https://zefanjas.de/tag/pfsense/
 [2]: https://www.pfsense.org/about-pfsense/features.html
 [3]: https://www.pfsense.org/products/#requirements
 [4]: https://www.pfsense.org/download/
 [5]: https://www.netgate.com/docs/pfsense/hardware/writing-disk-images.html
 [6]: https://www.netgate.com/docs/pfsense/install/installation-troubleshooting.html</description>
    </item>
    
  </channel>
</rss>
