Hallo zusammen,
ich habe mich nun tagelang durch das Thema Firewall gewühlt und komme nicht weiter. Ich habe folgenden Aufbau:
- UDM-Pro direkt an einem Fiber-Wandler als Router angebunden (WAN1)
- 3 x Accesspoints von UI mit diversen Clients dran
- 1 x Switch Mini
Ich habe mein Netzwerk in insgesamt 6 Netze aufgeteilt:
- DEFAULT - 192.168.1.0/24
- VOIP - 192.168.2.0/24
- IOT - 192.168.3.0/24
- KIDSLAN - 192.168.4.0/24
- HOMEOFFICE - 192.168.5.0/24
- SERVER - 192.168.6.0/24
Bis auf das HOMEOFFICE und das KIDSLAN Network haben alle anderen kein Content-Filtering aktiviert. Alle Networks haben jeweils eine eigene und eindeutige VLAN-ID zugewiesen.
Mein Ziel ist es von Anfang an gewesen, die Netze weitestgehend gegeneinander zu verriegeln, so dass Clients aus einem Netz nicht Client eines anderen Netzes "sehen" geschweige denn sich dorthin verbinden können.
Ich habe nun eine Grundregel in die Firewall eingetragen, von der ich ausgehe, dass sie die Kommunikation aus dem Netz IOT in das Netz DEFAULT unterbinden sollte:
Name: Block IoT to Default
Type: LAN IN
Action: Drop
IPv4 Protocol: All
Source
Source Type: Network
Network: IoT
Network Type: IPv4 Subnet
Destination
Destination Type: Network
Network: Default
Network Type: IPv4 Subnet
Wenn ich die Firewall-Regel speichere, dann landet sie in der Liste der Firewallregeln im Bereich LAN IN an zweiter Stelle hinter "allow established/related Sessions". Damit gehe ich davon aus, dass keine Regel davor den Verkehr zulassen dürfte. (Gehe ich richtig davon aus, dass die Regeln vom kleinsten Rule-Index zum größten evaluiert werden?)
Wenn ich nun von einem Raspberry, der gesichert im IoT-Netz hängt (IP-Adresse geprüft) ein Gerät aus dem Default-Netzwerk anpinge, ist das leider erfolgreich. Wenn ich dann noch vom Raspberry im IoT-Netzwerk eine ssh-Verbindung zu einem Gerät im Default-Netzwerk aufbau klappt auch das leider.
Habe ich vlt. ein komplett falsches Verständnis wie die Firewall arbeitet? Muss man eventuell an irgendeiner Stelle noch was aktivieren / einschalten?
Ich habe die Regeln auch schon mal alle komplett gelöscht und mich an dem hier im Forum verlinkten HowTo orientiert. Gleiches Ergebnis, die Regeln scheinen nicht zu greifen.
Ich hatte mir extra so eine einfache Regel für den Anfang rausgesucht, um zu sehen ob das alles funktioniert.