FB Exposed Mode und Opnsense Firewall im Aufbau

  • Es geht aktuell um eine Fritzbox 6590,die die folgenden Funktionalitäten hat:


    Modem, wandelt das Signal von Koaxial auf RJ45. Stellt die Verbindung zum ISP her.


    Router, leitet/verteilt die Datenströme zu/von den angeschl. PC...


    NAT, wandelt öffentliche in private IP4 Adressen und umgekehrt.


    DHCP, vergibt interne IP4 Adressen innerhalb des lokalen Netzwerk.


    WLAN, stell Verbindungen über das 2,4 bzw. 5 GHz Frequenzband her.


    DECT, für herkömmliche Telefonie


    Firewall


    Für meinen geplanten Einsatz einer eigenständigen Firewall ist einiges an den Einstellungen der FB zu Ändern.


    Stellt sich die Frage wo ust das DHCP

    am besten aufgehoben.

    An der Lan Schnittstelle der Firewall oder der Wan Schnittstelle?

    Oder kann man bei festen IP's komplett darauf verzichten?

    Hardware:

    Matebook X Pro 2020

    Imac 2019 Monterey , Ipad IOS 15.X, Iphone .....

    Z390 Designare Catalina-Ventura

    T440P

  • Vielleicht solltest du da einen kleine Skizze hochladen wie alles zusammenhängt und oder zusammenhängen soll. Ich habe deine Anfrage leider nicht verstanden.

  • Skizze folgt.

    Die Frage war/ist wo gehört DHCP hin?

    Aktuell übernimmt das die FB.

    Zukünftig sollte das die Firewall übernehmen, die Frage über die WAN oder LAN Schnittstelle.

    Vom Verständnis würde ich LAN meinen.

    Opensense kann es über beide Schnittstellen?

    Hardware:

    Matebook X Pro 2020

    Imac 2019 Monterey , Ipad IOS 15.X, Iphone .....

    Z390 Designare Catalina-Ventura

    T440P

  • Wo DHCP läuft spielt keine Rolle. DHCP kann irgendwo im Heimnetz hängen.

    Wichtig ist das DHCP auf denn richtigen Endpoint ( Router oder Firewall Server oder ... ) und auf die richtige Domain zeigt.

  • Dazu hab ich dann noch zwei Unklarheiten.

    Angenommen die FB hat 192.168.178.1 und die Firewall 192.168.178.10. hat, dann

    ist wer oder was die Domain?


    Und was ich nicht verstehe, wenn ich einen PC an die Firewall anschließe und DHCP nicht über die LAN Schnittstelle läuft wie kommt er dann an seine IP.

    Indem ich ihm einfach die IP Adresse des DHCP einstelle?

    Hardware:

    Matebook X Pro 2020

    Imac 2019 Monterey , Ipad IOS 15.X, Iphone .....

    Z390 Designare Catalina-Ventura

    T440P

  • Du möchtest mit der Firewall 192.168.178.10 raus ins Netz. Dann muss DHCP dort hin zeigen.

  • Hmm, ich denke da werden Netzwerk-Begrifflichkeiten ziemlich durcheinander gebracht.

    DHCP dient der Namensauflösung im internen, eigenen Netzwerk (z.B. 192.168.178.0/24 der FB) und damit nur im LAN (Local Area Network). Hat so gar nichts mit der Firewall oder dem WAN (Wide Area Network) zu tun.


    Wenn man nicht gerade ein komplizierteres Netzwerk mit Subnetzen betreibt, ist die FB der richtige Platz für DHCP.

  • Die FB soll in ein nur noch Modem Mode gehen, DHCP und alle anderen Funktionalitäten tuns dann dort nicht mehr. Daher soll dann die Firewall das übernehmen.

    Hardware:

    Matebook X Pro 2020

    Imac 2019 Monterey , Ipad IOS 15.X, Iphone .....

    Z390 Designare Catalina-Ventura

    T440P

  • DHCP verteil im Normalfall auch die DNS Server und den Serverausgang.


    Meine FritzBox 7490 läuft auch als Client hinter einem Hybride Speedport.

    DHCP mache ich daher mit freetz Dnsmasq.

  • Du möchtest mit der Firewall 192.168.178.10 raus ins Netz. Dann muss DHCP dort hin zeigen.

    Wo ist denn dorthin, auf die FB mit der Adr. *1?

    wie nennt sich das denn beim DHCP Verweis, Gateway oder Domain oder ???

    Hardware:

    Matebook X Pro 2020

    Imac 2019 Monterey , Ipad IOS 15.X, Iphone .....

    Z390 Designare Catalina-Ventura

    T440P

  • Daher das mit der Skizze.


    Ich habe verstanden das du einen extra Firewall Sever aufbauen möchtest der direkt ins World Wide Web geht. Daher habe ich geschrieben internes DHCP muss auf " Firewall 192.168.178.10" zeigen.


    Bei DNSMASQ wäre das

    server=192.168.178.10

  • Die FB soll in ein nur noch Modem Mode gehen, DHCP und alle anderen Funktionalitäten tuns dann dort nicht mehr.

    Hast Du das schonmal probiert ? Es gab eine Zeit da konnte das jede FritzBox, irgendwann war die Funktion "reine Modemfunktion aber weg.

    Kannst ja mal hier schreiben ob es bei Dir noch geht und die KabelBox da ne Ausnahme ist.

    iMac17,1 GA-Z170N WiFi F22f |i5-6600 HD530 |RX560 |16GB |250GB SSD |macOS 14.4.1 |*
    MacBook9,1XiaoMi Air 12,5"(erster XiaoMi im Forum)|M3 6Y30 HD515 |4GB |128 & 250GB SSD |macOS 11.6 |Clover
    MacBookPro15,4XiaoMi-Pro-15,6" |i5-8250U UHD620 |8GB |250 & 250GB SSD |macOS 14.4.1 |*
    MacBookPro16,1XiaoMi RedMi 14" (erster RedMe im Forum)|i7-10510U | 8GB | 512GB SSD | macOS 14.4.1 |*
    MacMini8,1 NVISEN Y-MU01(erster NVISEN im Forum)|i7-10510U |24GB |256GB SSD |macOS 14.4.1 |*
    MacMini8,1HYSTOU S210H (Adventskalender vs. DSM2 samt Fake Profil)|i9-9880H UHD630|32GB |250GB SSD |macOS 14.4.1 |*
    MacMini8,1HYSTOU P05B (erster Hack mit OpenCore im Forum)|I7-8550U UHD620|16GB |500GB SSD |macOS 14.4.1 |*

    * BootLoader OpenCore REL-100-2024-04-16


    Experte ist nicht immer gleich Expertise

  • Reine Modem-Funktion können die Fritz!Boxen (zumindest die für VDSL) immer noch. Was früher mal ging, war PPPoE-Passthrough zusätzlich zur Routerfunktionalität der Fritz!Box. Das erforderte aber die Unterstützung durch den Provider.


    Die Frage, die sich hier stellt, ist, ob canyonwalker die WLAN-Funktionalität der Fritz!Box benötigt. Wenn nicht, ist das einfach. Die OPNsense kommt hinter die Fritz!Box und der ganze Rest (LAN, PCs,...) hängt am LAN der OPNsense. An der Fritz!Box gibt man dann die OPNsense als „exposed Host“ frei, wenn man von außen an die OPNsense will. So hatte ich mein Setup jahrelang.


    Soll das WLAN der Fritz!Box genutzt werden, muss die Fritz!Box so konfiguriert werden, dass sie kein DHCP macht. Dann wird die WAN-IP der OPNsense manuell passend zum Netz der Fritz!Box (hier 192.168.178.10) statisch konfiguriert. Die Fritz!Box muss jetzt per Kabel mit dem WAN und mit dem LAN der OPNsense verbunden werden. Technisch sind jetzt 2 verschiedene IP-Netze (Fritz!Box/WAN-Netz und LAN-Netz) im selben Ethernet aktiv. Das sollte aber kein Problemsein, da sie sich gegenseitig nicht „kennen“. Alle LAN-Clients bekommen per DHCP eine IP von der OPNsense.

    Power Mac G5
    (Late 2004)



    CPU: Intel Core i9-9900K (Coffee Lake)
    Mainboard: GIGABYTE Z390 M GAMING
    Grafik: SAPPHIRE Pulse Radeon RX 580
    Bootloader: OpenCore (0.9.8)
    Operation Systems: macOS "Ventura" 13.6, macOS "Sonoma" 14.3,
    macOS "Catalina" 10.15.7
    Power Mac G4
    (Quicksilver)



    CPU: Intel Core i3-10103F (Comet Lake)
    Mainboard: ASROCK H470M-HDV/M.2
    Grafik: MSI Radeon RX 560 AERO ITX 4G OC
    Bootloader: OpenCore (0.8.7)
    Operation Systems: macOS "Ventura" 13.1, Windows 10 Professional

    Stopinprogress...

    Lenovo Thinkpad X1 Tablet Gen3 Intel Core i7-8550U, Intel® UHD Graphics 620, 16 GB LPDDR3, Thunderbolt 3, Intel Dual-Band Wireless-AC 8265, 802.11ac Dual-Band 2x2 Wi-Fi® + Bluetooth 4.2, Touchscreen & Stift

  • Das hört sich doch mal richtig gut an.

    Mein aktueller Stand ist, das ich nun mit einem direkt per Kabel verbundenen PC auf den NUC / Opnsense komme und auch ins Inet.

    Derzeit ist die Fritz!Box noch nicht im Exposed Host Modus (handelt sich um eine 6590 Cable) und DHCP ist dort auch noch aktiv.

    Solange es noch nicht komplett läuft lasse ich es erstmal so, da ich sonst womöglich mit Handy und Tablett nicht mehr ins Inet komme.

    Die Alan Funktionalität der FB möchte ich in einem nächsten Schritt an einen AP verlegen, der dann an Opensense angeschlossen werden soll.

    DECT ist allerdings ein Thema bei dem ich keine Ahnung habe wie ich das lösen kann, das brauche ich aktuell unbedingt.

    Vielleicht habe ich ja Glück und es bleibt Funktionsfähig mal schauen.

    Was mich stört sind die Adressen mit denen ich derzeit arbeite. Die FB hat 192.168.178.1, die Firewall WAN 192.168.178.40 und LAN 192.168.1.1
    Hausintern haben alle Geräte die Adresse der FB als Gateway hinterlegt, kann man einfach dem WAN diese Adresse vergeben und die FB hat im Exposed Mode keine mehr?

    Hardware:

    Matebook X Pro 2020

    Imac 2019 Monterey , Ipad IOS 15.X, Iphone .....

    Z390 Designare Catalina-Ventura

    T440P

  • kuko ist mir neu das dhcp eine namensauflösung bietet. Das mach dns (domain naming system rfc1034/35). DHCP ist das Dynamic Host Configuration Protocol und macht nichts weiter als ips dynamisch innerhalb eines oder mehrerer subnetze bereit zu stellen ( definiert im rfc2131).
    um es Vorweg zu nehmen:

    Ja man kann beide Systeme auf der FB gegen andere Systeme im Netzwerk austauschen. Wichtig ist das der dhcp und DNS dann aufs Gateway zeigen muss. Sonst null Konnektion.


    Hier muss dann immer das Server / Client Prinzip gelten (wer ist Server wer Client).


    D.h. Dynamische ip ohne guten DNS kannste Knicken. Da bleibt nur eine statisches zuweisen der ip am Client und am Server.

  • Mein PI mit PI Hole ist aktuell der DNS Server, auf den derzeit die FB zeigt .

    DHCP läuft jetzt auch wegen Wlan über die FB und für RJ45 über Opnsense.

    Klar ist das so nicht gut, ist halt noch im Aufbau.

    Alle RJ45 Geräte bekommen eine feste IP in einem Bereich der nicht für DHCP zur Verfügung steht, dann kann da nichts mehr schief gehen.

    Wenn es jetzt ein paar Tage rund läuft, dann kommt ein AP dazu, welcher mit der FW verbunden wird und die FW übernimmt komplett das DHCP.

    Soweit der aktuelle Plan,
    falls es Verbesserungsvorschläge gibt höre ich die gern,)

    Hardware:

    Matebook X Pro 2020

    Imac 2019 Monterey , Ipad IOS 15.X, Iphone .....

    Z390 Designare Catalina-Ventura

    T440P

  • canyonwalker

    Hat den Titel des Themas von „FB 6590 Funktionsbeschreibung / Kurzübersicht mit der Bitte um Prüfung wg. FW Einbindung“ zu „FB Exposed Mode und Opnsense Firewall im Aufbau“ geändert.
  • DECT funktioniert auch wie bisher über die Fritz!Box. Das hatte ich auch so und hat problemlos geklappt.


    Was den IP-Bereich im LAN der OPNsense und deine Geräte betrifft, solange du sie per DHCP mit der Netzwerkkonfiguration (DHCP liefert ja neben der IP auch Gateway, DNS- und NTP-Server) versorgst merkst du da keinen Unterschied. Einzig, dass NAS und ähnliche Systeme eine neue IP-Adresse bekommen. Aber dafür kannst du die Namen deiner GERÄTE auch im DNS-Server der OPNsense registrieren lassen, so daß du sie nicht mit der IP sondern auch mit dem Namen ansprechen kannst. Das geht voll dynamisch und unabhängig von der zugewiesenen IP, da die dem Gerät aktuell zugewiesene Adresse (lease) im DNS registriert werden kann. Alternativ kannst du auch - wie bei der Fritz!Box - die IP-Adressen vorgeben, die per DHCP an einzelne Geräte vergeben werden.

    Power Mac G5
    (Late 2004)



    CPU: Intel Core i9-9900K (Coffee Lake)
    Mainboard: GIGABYTE Z390 M GAMING
    Grafik: SAPPHIRE Pulse Radeon RX 580
    Bootloader: OpenCore (0.9.8)
    Operation Systems: macOS "Ventura" 13.6, macOS "Sonoma" 14.3,
    macOS "Catalina" 10.15.7
    Power Mac G4
    (Quicksilver)



    CPU: Intel Core i3-10103F (Comet Lake)
    Mainboard: ASROCK H470M-HDV/M.2
    Grafik: MSI Radeon RX 560 AERO ITX 4G OC
    Bootloader: OpenCore (0.8.7)
    Operation Systems: macOS "Ventura" 13.1, Windows 10 Professional

    Stopinprogress...

    Lenovo Thinkpad X1 Tablet Gen3 Intel Core i7-8550U, Intel® UHD Graphics 620, 16 GB LPDDR3, Thunderbolt 3, Intel Dual-Band Wireless-AC 8265, 802.11ac Dual-Band 2x2 Wi-Fi® + Bluetooth 4.2, Touchscreen & Stift

  • Verstehe ich das richtig, dass die Geräte im Heimnetz (Pcs etc) hinter der Opensense FW betrieben werden sollen?
    Falls ja, brauchst du 2 IP Netze: 1x zB 192.168.178/24 für wan opensense und lan FB und dann ein weiteres Netz z.b 192.168.180/24 auf der Lan Seite der Opensense. Dort läuft Dhcp und dhcp vergibt dann die Ips 192.168.180/24 and die Geräte und das Standardgateway ( lan ip der opensense z.b 192.168.180.1 und Dns server IP.


    Falls du das wirklich so machen willst, wird das mit dem wifi der FB tricky, da dann die Wifi geräte auf der FB terminieren und nicht hinter der Opensense im Clientnetz 192.168.180 sondern auf der Wan Seite der Opensense , also davor laufen.


    Selbst wenn die FB nur modem wäre, wird das wahrschelich tricky mit Wifi und Lan.

    Aber vielleicht hab ich den Ansatz nicht richtig verstanden.

  • talkinghead, doch das funktioniert. Den Weg dahin habe ich in Beitrag #13 im 3. Absatz beschrieben. :)

    Power Mac G5
    (Late 2004)



    CPU: Intel Core i9-9900K (Coffee Lake)
    Mainboard: GIGABYTE Z390 M GAMING
    Grafik: SAPPHIRE Pulse Radeon RX 580
    Bootloader: OpenCore (0.9.8)
    Operation Systems: macOS "Ventura" 13.6, macOS "Sonoma" 14.3,
    macOS "Catalina" 10.15.7
    Power Mac G4
    (Quicksilver)



    CPU: Intel Core i3-10103F (Comet Lake)
    Mainboard: ASROCK H470M-HDV/M.2
    Grafik: MSI Radeon RX 560 AERO ITX 4G OC
    Bootloader: OpenCore (0.8.7)
    Operation Systems: macOS "Ventura" 13.1, Windows 10 Professional

    Stopinprogress...

    Lenovo Thinkpad X1 Tablet Gen3 Intel Core i7-8550U, Intel® UHD Graphics 620, 16 GB LPDDR3, Thunderbolt 3, Intel Dual-Band Wireless-AC 8265, 802.11ac Dual-Band 2x2 Wi-Fi® + Bluetooth 4.2, Touchscreen & Stift

  • Auch wenn ich noch lange nicht fertig bin, es wird.

    Allerdings wird Wlan bei der FB deaktiviert und per POE AP hinter der FW angeschlossen, somit ist das dann auch erledigt. Sollte am Dienstag geliefert werden,)

    Hardware:

    Matebook X Pro 2020

    Imac 2019 Monterey , Ipad IOS 15.X, Iphone .....

    Z390 Designare Catalina-Ventura

    T440P