ansible und OPNsense

ansible und OPNsense

Automatisierung ist kein Selbstzweck, sie ist eine Haltung: Prozesse so zu gestalten, dass sie reproduzierbar, nachvollziehbar und sicher sind.

Genau das macht ansible so spannend: Kein kompliziertes Framework, keine Klickorgien in irgendwelchen GUIs und Dialogen - nur klarer Code, welcher anstatt dem wie das was passieren soll, beschreibt.

Besonderes daran mag ich:

👉 YAML statt GUI - Automatisierung bleibt lesbar und versionierter. Und dank der Lesbarkeit von YAML ist die Dokumentation des Prozesses ebenfalls bereits erledigt. Sind wir ehrlich: Welcher IT-Admin dokumentiert schon gerne?

👉 Rollen und Playbooks - Struktur statt Chaos. Festgelegte Ablaufpläne sorgen dafür, dass immer alle Schritte ausgeführt werden. Anstatt dem versehentlichen vergessen von Bestandteilen, da diese Aufgabe zwar doch regelmäßig, aber eben nicht täglich ausgeführt wird.

👉 Community Power - fast jedes Problem hat schon irgendjemand mal gelöst. Man findet immer hilfreiche Tipps und Tricks, wenn man selbst mal eben nicht weiterkommt.

Mit ansible lassen sich wunderbar Aufgaben rund um OPNsense automatisieren: Die Grundkonfiguration von neuen Firewall-Systemen, der Abgleich von den Firewall-Aliasen zwischen den einzelnen Firewalls bis hin zur komplexeren Konfiguration der einzelnen Services.

In einer immer komplexer werdenden IT-Welt ist ansible für mich ein Werkzeug, welches Ordnung schafft und mir ein Stück Ruhe zurückgibt - und dabei gleichzeitig Raum für Kreativität lässt.

Steffen Schoch
dsb IT-Services GmbH
GeoIP-Filterung

GeoIP-Filterung

Du erlaubst uneingeschränkten Zugriff vom Internet auf Deine internen Systeme? Dabei ist das oftmals doch gar nicht nötig.

Mit GeoIP-Filterung lässt sich der Zugriff auf Deine Infrastruktur länderbasiert einschränken - und das bringt gleich mehrere Vorteile:

✅ Angriffsfläche reduzieren: Blockiere Regionen, aus denen keine echten Verbindungen kommen.

⚙️ Weniger Belastung: Durch weniger Traffic reduzierst Du den Analyseaufwand Deiner Filtersysteme. Das spart Ressourcen, Bandbreite und reduziert die Anzahl der Alarme.

⛔ Gefahrenquellen sperren: Viele automatisierte Angriffe kommen aus Regionen, mit denen Du nie interagierst.

GeoIP ist kein Allheilmittel - VPNs und Umleitungen können diesen Filter umgehen. Aber als zusätzlicher Layer ist es eine der effizientesten Maßnahmen um Deine Firewall weiter zu härten.

Wie nutzt ihr GeoIP in Euren Firewalls - restriktiv oder nur für bestimmte Dienste?

#Firewall #GeoIP #CyberSecurity #OPNsense #ITSecurity #NetworkDefense #Automation

GeoIP-Filter sind in OPNsense super integriert, die Konfiguration ist sehr einfach. Ein guter Ausgangspunkt bietet ein Blick ins Handbuch unter https://docs.opnsense.org/manual/aliases.html#geoip oder sprechen Sie uns einfach an.

Steffen Schoch
dsb IT-Servcies GmbH
OPNsense pfStates

OPNsense pfStates

Viele Admins überwachen bei ihren Firewalls CPU, RAM, Traffic - und übersehen den wichtigsten Frühindikator für Firewall-Stabilität, nämlich die Anzahl der gerade aktiven Verbindungen. Das sind die pfStates.

👉 Sobald die State-Table voll ist, werden neue Verbindungen sofort verworfen. Es gibt kein "es wird langsam", das führt zu sofortigem Stillstand.

👉 VPN, Webanwendungen, einfach alles: Die Stabilität hängt unmittelbar an der State-Table.

👉 Jeder State benötigt Ressourcen und hat somit direkten Einfluss auf die Performance der Firewall.

👉 Ein sprunghafter Anstieg weist oft auf DDoS, Botnetze, Routing Loops oder fehlerhafte Dienste hin.

Wer OPNsense produktiv betreibt, sollte die pfStates immer im Monitoring haben. Sie zeigen viel schneller als jede Logdatei, wie gesund Deine Firewall wirklich ist.

Und was überwachst Du bei Deiner Firewall?

Alter Hardware neues Leben schenken

Alter Hardware neues Leben schenken

Immer wieder haben wir die Situation, dass wir alte Firewall-Systeme durch OPNsense ablösen. Sofern die vorhandene Hardware bereits in die Jahre gekommen ist, macht eine Ablösung hochgradig Sinn. Was verhält sich das aber, wenn die momentan laufende Firewall-Hardware erst ein paar Monate alt ist?

Die Anforderungen klären

Natürlich sollte man beachten, dass diese Hardware leistungsfähig genug ist. Allerdings sollte dies der Fall sein, wenn die momentan laufende Firewallumgebung von der Funktionalität her, auf dieser Hardware bereits gut performt. Kommen keine zusätzlichen Anforderungen dazu und passt vor allem die Anzahl der Netzwerkports weiterhin, dann könnte ein Upcycling durch die Installation von OPNsense eine interessante Option sein.

OPNsense läuft auf gängiger x86 Hardware. Vorbereitend sollte man zudem seine Mindestanforderungen abklären. Reicht mir der Funktionsumfang der vorhandenen Firewall aus, stehen die Chancen sehr gut, dass diese Hardware auch weiterhin ausreichend ist. Auch wenn OPNsense bzw. FreeBSD eine große Breite an unterschiedlicher Hardware verwenden kann, kann ein Blick in die Hardwarekompatibilitätsliste nicht schaden. Sollte hier alles passen, steht einer Installation von OPNsense auf dieser Hardware nichts mehr im Wege. Zum einen spart man sich die Kosten einer Neuanschaffung, zum anderen reduziert man auf diese Weise Elektroschrott und agiert im Sinne der Nachhaltigkeit.

Und so kommt es, dass wir bei unseren Kunden und Partnern die unterschiedlichste Hardware sehen, auf welchen heute ein OPNsense zuverlässig seine Dienste verrichtet. Egal ob als Hauptfirewall-System, Notfall-Ersatzgerät oder Übungs- bzw. Testsystem für die IT-Abteilung bzw. der Lehrwerkstatt.

Links zu weiteren Informationen

Hardware-Anforderungen OPNsense: https://docs.opnsense.org/manual/hardware.html
Falls Sie neue Hardware benötigen: https://opnsense.tools/opnsense-hardware/

Quellen zu Bildern von Dritten

Beitragsbild: https://pixabay.com/de/photos/schaltkreis-makro-computer-chip-4448937/

Das passende VPN

Das passende VPN

OPNsense bringt in der Standardinstallation bereits 3 verschiedene VPN-Lösungen mit. Doch wann verwendet man welche? Was für Vor- und Nachteile hat die jeweilige Lösung? Es folgt ein kurzer Überblick mit den häufigsten Meinungen unserer Kunden.

IpSec

Eine etablierte und weitverbreitete Lösung ist IpSec. Der häufigste Einsatzzweck ist die Site-To-Site-Verbindung.

Pro:

  • Performante Verbindung
  • Weite Verbreitung

Contra:

  • Aufwendige Fehlersuche
  • Nur bedingt geeignet für dynamische IP-Adressen

OpenVPN

Die ideale Lösung für Benutzer von unterwegs.

Pro:

  • Ideal für Home- oder Mobile-Office
  • Anbindung an Authentifizierungsdienste wie Microsoft AD
  • MFA möglich
  • Weite Verbreitung

Contra:

  • Eingeschränkte Performance im Site-To-Site Bereich

Wireguard

Die jüngste VPN-Lösung in dieser Runde. Einfach, schlank, sehr performant und absolut sicher.

Pro:

  • Sehr performante Verbindung
  • Einfache Konfiguration
  • Rasant steigende Verbreitung

Contra:

  • Keine Authentifizierung von Benutzern

Jede Anforderung ist anders. Lassen Sie uns gemeinsam über das Für und Wider der einzelnen Varianten für Ihre Aufgabenstellung reden.

Steffen Schoch
Sicherheitsexperte

Quellen zu Bildern von Dritten