Deutsch

Open Circle AG – Zürich
Freilagerstrasse 32
8047 Zürich

Open Circle AG – Bern
Lagerhausweg 30
3018 Bern

Zurück

Bei Open Circle setzen wir konsequent auf Open-Source-Technologien, -Tools und -Produkte. Wo immer es sinnvoll ist, bevorzugen wir offene Lösungen, die Transparenz, Flexibilität und langfristige Unabhängigkeit ermöglichen.

Für Firewalling und Routing vertrauen wir dabei auf OPNsense. Die Plattform kommt bei uns sowohl als virtualisierte Appliance im Datacenter als auch auf dedizierter Hardware von Deciso zum Einsatz – dem Unternehmen hinter OPNsense.

OPNsense bietet eine Vielzahl von Sicherheits- und Filtermechanismen, mit denen sich Netzwerke effektiv schützen und verwalten lassen. Eine besonders praktische Funktion sind IP-Blocklisten, die verdächtige oder unerwünschte Verbindungen bereits auf Netzwerkebene blockieren können. Genau um diese Firewall-Blocklisten und deren Einsatzmöglichkeiten geht es in diesem Beitrag.

Crowdsec

CrowdSec ist mehr als nur eine IP-Blockliste, es ist eine moderne Alternative zu Fail2Ban und steht als Plugin für OPNsense zur Verfügung (in unseren Setups standardmässig installiert). Der CrowdSec-Agent auf der OPNsense-Firewall ruft die Community-Blockliste ab und analysiert zusätzlich die lokalen Protokolle, um IPs mit verdächtigem Verhalten zu blockieren. Die daraus resultierende dynamische Blockliste steht dann als Firewall-Alias zur Verwendung in Firewall-Regeln zur Verfügung. Dies bietet einen guten Grundschutz vor bösartigen IPs und ist Bestandteil aller unserer verwalteten Firewalls.

Standardmässig erstellt der CrowdSec-Agent automatisierte Regeln, die den ein- und ausgehenden Datenverkehr auf allen Schnittstellen blockieren, ohne dass dies protokolliert wird. Der Datenverkehr wird stillschweigend verworfen und erscheint nicht im Live-Protokoll der Firewall. Achten Sie darauf, die Protokollierung zu aktivieren, wenn Sie Probleme mit der Firewall beheben.

Firewall-Blocklisten

OPNsense verfügt über ein leistungsstarkes Alias-System, das mit einer Vielzahl externer Blocklisten kompatibel ist, die zusätzlich zu (oder anstelle von) CrowdSec verwendet werden können. Einen Überblick über alle Alias-Typen finden Sie in der offiziellen Dokumentation . Es gibt zahlreiche Community- und auch kommerzielle Blocklisten von verschiedenen Anbietern. Welche Listen für Sie die richtigen sind, hängt vom Anwendungsfall und Ihren Präferenzen ab.

Übersicht Firewall Blocklisten

FireHOL

FireHOL ist ein Community-Tool, das zahlreiche sicherheitsrelevante IP-Feeds analysiert und zusammenfasst und dynamisch aktualisierte IP-Blocklisten bereitstellt. In diesem Beispiel verwenden wir die Level-2-Liste.

In OPNsense handelt es sich hierbei um eine Blockliste vom Typ URL Table (IPs), die wie folgt konfiguriert ist. Achten Sie darauf, die Aktualisierungshäufigkeit auf einen sinnvollen Wert einzustellen.

Edit Alias FireHOL

Spamhaus DROP

Die Spamhaus-DROP-Liste („Don’t Route Or Peer“) enthält den schlimmsten IP-Verkehr überhaupt.

In OPNsense handelt es sich hierbei um eine URL Table in JSON format (IPs) vom Typ „Blockliste“. Da sich diese Liste seltener ändert, sollten Sie eine längere Aktualisierungshäufigkeit einstellen.

Edit Alias Spamhaus DROP

Andere Listen

FireHOL bietet einen hervorragenden Ausgangspunkt für IP-Blocklisten. Eine weitere empfehlenswerte Liste ist der GriffinGuard Top 10K Abusive Hosts Feed. Bitte immer Nutzungsbedingungen beachten.

GeoIP-Blocking

OPNsense-Firewall-Aliase bieten die Möglichkeit, die Datenbanken von MaxMind oder IPinfo für Geoblocking zu nutzen. Eine Anleitung zur Einrichtung finden Sie in der offiziellen Dokumentation.

Firewall-Regeln

Sobald Sie die Aliase für die gewünschten Blocklisten definiert haben, müssen Sie noch die Firewall-Regeln erstellen. Wir empfehlen, die Funktion für „floating rules“ zu nutzen und die Filterung auf alle WAN-Schnittstellen anzuwenden. Es ist wichtig, eine Regel für eingehenden und eine Regel für ausgehenden Datenverkehr zu haben (standardmässig erstellt OPNsense Regeln für eingehenden Datenverkehr). Für den ausgehenden Datenverkehr kann die Aktion reject anstelle von block verwendet werden, um den Client über die Sperrung zu informieren.

Firewall Rules

Überprüfen der Aliase der Blockliste

Wenn Sie wissen möchten, welche IP-Adressen oder IP-Bereiche durch eine Liste blockiert werden, können Sie das Diagnosetool für Firewall-Aliase verwenden. Sie können den Inhalt des ausgewählten Alias anzeigen oder über das Feld Find references nach einer bestimmten IP-Adresse oder einem bestimmten Bereich suchen, um zu sehen, in welchen Listen die betreffende IP-Adresse enthalten ist.

Firewall: Diagnostics: Aliase

Firewall-Live-Ansicht

Um die Blockliste in Aktion zu sehen, wechseln Sie in der Firewall zum Bereich „Live-Ansicht“ unter „Protokolldateien“. Stellen Sie sicher, dass die Protokollierung für die Blocklistenregeln aktiviert ist, da Sie sonst keine Informationen sehen. Die Bezeichnung zeigt Ihnen an, welche Blockliste aktiv geworden ist.
Beachten Sie die Reihenfolge der Filterregeln. Die erste Regel, die auf das Paket zutrifft, blockiert es. Die nachfolgenden Regeln sehen dieses Paket nicht. In unserem Beispiel lautet die Reihenfolge der Regeln: CrowdSec > FireHOL Level 2 > Spamhaus DROP > GriffinGuard Top 10k > Blocked Regions. Das bedeutet, dass der von GriffinGuard blockierte Datenverkehr mit keiner der Regeln von CrowdSec, FireHOL oder Spamhaus DROP übereinstimmte. Dies verdeutlicht, wie wichtig es ist, eine Kombination verschiedener Filterlisten zu verwenden.

Firewall Log Files Live View

Fazit

IP-Blocklisten sind eine gute Möglichkeit bekannten, problematischen Traffic ein- und ausgehend zu blockieren. Die globale Community stellt laufend aktualisierte Listen bereit, die verschiedene Use Cases abdecken. Zudem sind auch kommerzielle Angebote wie CrowdSec oder GriffinGuard verfügbar. Gerne unterstützen wir Sie, wenn Sie fragen zur Verwendung von Blocklisten in OPNsense haben oder übernehmen das Management ihres Netzwerkes und der Firewall, damit Sie sich auch Ihre Kernaufgaben konzentrieren können.

Firewall & Netzwerk

Firewall & Netzwerk

Firewall & Netzwerkmanagement für sichere Standorte

Mehr erfahren
Beraten lassen