İçeriğe geç

Sıfırdan Kurumsal Ağ Kurulumu · 3. bölüm

pfSense ile Güvenlik Duvarı Kural Seti

VLAN'lar ayrıldıktan sonra sıra aralarındaki trafiği yönetmeye gelir. Varsayılan reddet ilkesiyle kurulmuş, okunabilir bir kural seti.

1 dk okumaBilişim

tarihinde güncellendi

Varsayılan reddet#

Her arayüzün sonunda örtük bir "reddet" bulunur; ama buna güvenmek yerine açıkça yazın. Açık kural, hem günlüklerde görünür hem de kural setini okuyan bir sonraki kişiye niyeti anlatır.

Kural sırası#

pfSense kuralları yukarıdan aşağıya değerlendirir ve ilk eşleşen kazanır. Bu yüzden sıralama şu olmalı:

  1. Kendini koruma kuralları (anti-lockout)
  2. Özel izinler (dar kapsamlı)
  3. Genel izinler (geniş kapsamlı)
  4. Açık reddet + günlükleme

Misafir ağı#

Misafir VLAN'ından iç ağa hiçbir erişim olmamalı:

bash
# Misafir -> RFC1918 hedefleri reddet (once)
block in log quick on $MISAFIR from $MISAFIR:network to <rfc1918>

# Misafir -> internet serbest
pass in quick on $MISAFIR from $MISAFIR:network to any

quick anahtar kelimesi değerlendirmeyi orada durdurur; onsuz alttaki daha geniş bir kural bu reddi ezebilir.

Yönetim erişimi#

Yönetim arayüzlerine erişimi tek bir kaynaktan verin:

Kaynak Hedef Port Eylem
Yönetim VLAN Anahtarlar 22 İzin
Yönetim VLAN pfSense 443 İzin
Diğer tümü Yönetim VLAN herhangi Reddet + günlük

Doğrulama#

Kuralları yazdıktan sonra test edin — okumak yetmez:

bash
# Misafir ağdan bir sunucuya erişim DENENMELİ ve BAŞARISIZ olmalı
nc -vz 10.10.30.10 445

Kural setini değiştirmeden önce yapılandırmayı yedekleyin. pfSense'te anti-lockout kuralını kapatmak, kendinizi arayüzden kilitlemenin en hızlı yoludur.