Permalänk
Medlem

pfsense, blocka en dator

Hej!

Är det någon som vet hur man blockar portar för en viss dator i sitt nätverk, så att det inte går att komma åt internet t.ex? och jag kör PFSENSE.

Tack på förhand, och snabba svar..

MVH

Visa signatur

R7 5800X3D | MSI X470 GAMING PLUS | 32GB 3200MHz CL16 | Powercolor Radeon RX 5700XT 8GB Red Dragon | Samsung 850 EVO 500GB | Samsung 860 EVO 1TB | Kingston A2000 1TB | 2x 3TB HDD | Seasonic FOCUS Plus 650W Gold

Permalänk
Medlem

under rules

Visa signatur

Server: Intel Pentium D 2.66Ghz, 2x80GB SATA RAID-1, 2GB Ram, FreeBSD-7.0

Permalänk
Medlem

okej, där jag har försökt att mixtra för fullt.. får det aldrig att funka..

Visa signatur

R7 5800X3D | MSI X470 GAMING PLUS | 32GB 3200MHz CL16 | Powercolor Radeon RX 5700XT 8GB Red Dragon | Samsung 850 EVO 500GB | Samsung 860 EVO 1TB | Kingston A2000 1TB | 2x 3TB HDD | Seasonic FOCUS Plus 650W Gold

Permalänk
Medlem

Såvida inte pfSense kör idag(jag kör en version ifrån mars månad) blockering på MAC-adress nivå så får man göra det som föregående person beskriver, men då görs identifieringen enbart på IP-adress nivå.

  • Skapa en regel i LAN gruppen som blockerar.

  • Sätt protokollet till Any.

  • Under Source sätter du den IP-adress som burken du vill blockera har.

  • Tryck på Save.

  • Ordna nu så att denna regel hamnar högst upp på LAN listan.

  • Verkställ ändringarna. Efter några sekunder så gäller regeln.

Du kan leka mer med IP-adress delen så att du t.ex enbart lägger in tillåtna IP-adresser/områden, medans allt annat blockeras mot internet.

Visa signatur

Grundregel för felsökning: Bryt och begränsa.

Permalänk
Medlem
Citat:

Ursprungligen inskrivet av Veni
Såvida inte pfSense kör idag(jag kör en version ifrån mars månad) blockering på MAC-adress nivå så får man göra det som föregående person beskriver, men då görs identifieringen enbart på IP-adress nivå.

  • Skapa en regel i LAN gruppen som blockerar.

  • Sätt protokollet till Any.

  • Under Source sätter du den IP-adress som burken du vill blockera har.

  • Tryck på Save.

  • Ordna nu så att denna regel hamnar högst upp på LAN listan.

  • Verkställ ändringarna. Efter några sekunder så gäller regeln.

Du kan leka mer med IP-adress delen så att du t.ex enbart lägger in tillåtna IP-adresser/områden, medans allt annat blockeras mot internet.

Gjorde som du sa, och det funkade inte..

EDIT: http://pici.se/pictures/EqSqsfKWn.png

EDIT2:

Version 1.2-BETA-2
built on Mon Jul 2 20:14:07 EDT 2007

kör jag

Visa signatur

R7 5800X3D | MSI X470 GAMING PLUS | 32GB 3200MHz CL16 | Powercolor Radeon RX 5700XT 8GB Red Dragon | Samsung 850 EVO 500GB | Samsung 860 EVO 1TB | Kingston A2000 1TB | 2x 3TB HDD | Seasonic FOCUS Plus 650W Gold

Permalänk
Medlem

Jag behöver se listan med alla regler för LAN, och den ska inkludera den regel du skapade baserat på mina instruktioner.

Visa signatur

Grundregel för felsökning: Bryt och begränsa.

Permalänk
Medlem
Visa signatur

R7 5800X3D | MSI X470 GAMING PLUS | 32GB 3200MHz CL16 | Powercolor Radeon RX 5700XT 8GB Red Dragon | Samsung 850 EVO 500GB | Samsung 860 EVO 1TB | Kingston A2000 1TB | 2x 3TB HDD | Seasonic FOCUS Plus 650W Gold

Permalänk
Medlem

Skumt. Jag ska skapa en sådan regel här hemma och prova. Återkommer med besked. Jag kommer dock få problem att skapa ett nytt inlägg i forumet om ingen skapar ett efter just detta här inlägg.

Visa signatur

Grundregel för felsökning: Bryt och begränsa.

Permalänk

Jag har samma problem, får inte heller blockeringen att funka.

Visa signatur
Permalänk
Medlem

Jag skapade en sådan regel precis här hemma för att blockera en bärbar.
Det fungerar här iallafall.

Den bärbara kan surfa inom LAN:et men webbläsaren kommer inte åt något och den kan inte pinga något ute på nätet. Alla andra burkar kommer dock fortfarande åt internet.

Tar jag bort regeln och verkställer förändringarna så kommer den bärbara åt google efter en kort stund(pfSense burken är lite väl belastad just nu).

Kan du bekräfta att det verkligen gäller 192.168.10.98? Är detta en dynamisk IP-adress som pfSense delat ut? Kan du isåfall kontrollera under DHCP leases att MAC-adressen/värdnamnet matchar den burk du vill blockera?

Visa signatur

Grundregel för felsökning: Bryt och begränsa.

Permalänk
Medlem

Kanske funkade här nu.. dock så tog det VÄLDIGT lång tid för den att verkställa isånafall..

Visa signatur

R7 5800X3D | MSI X470 GAMING PLUS | 32GB 3200MHz CL16 | Powercolor Radeon RX 5700XT 8GB Red Dragon | Samsung 850 EVO 500GB | Samsung 860 EVO 1TB | Kingston A2000 1TB | 2x 3TB HDD | Seasonic FOCUS Plus 650W Gold

Permalänk
Medlem

Jag tror att pfSense ej bryter befintliga anslutningar eller ens tillämpar nya reglar till befintliga "states" i statestabellen, så det gäller att tömma statestabellen eller prova med en burk som ej har några states via det aktuella gränssnittet.

Vad var förresten väldigt lång tid i minuter?

Visa signatur

Grundregel för felsökning: Bryt och begränsa.

Permalänk
Medlem
Citat:

Ursprungligen inskrivet av Veni
Jag tror att pfSense ej bryter befintliga anslutningar eller ens tillämpar nya reglar till befintliga "states" i statestabellen, så det gäller att tömma statestabellen eller prova med en burk som ej har några states via det aktuella gränssnittet.

Vad var förresten väldigt lång tid i minuter?

20min kanske.. om inte mer..

Visa signatur

R7 5800X3D | MSI X470 GAMING PLUS | 32GB 3200MHz CL16 | Powercolor Radeon RX 5700XT 8GB Red Dragon | Samsung 850 EVO 500GB | Samsung 860 EVO 1TB | Kingston A2000 1TB | 2x 3TB HDD | Seasonic FOCUS Plus 650W Gold

Permalänk
Medlem

Varför inte göra det lätt för dig ..

Om ditt LAN ligger i (pfsense) 192.168.1.1

Så skippa denna Gateway på Dator som inte skall ha Internet.. så kommer du åt datorn i ditt LAN ,, fast den datorn inte har Internet access

Visa signatur

NEW ::i7 920 || GTX 295 1792MB || 1600MHz 6GB ||P6T Deluxe V2 || P182 || NH-U12P || TX 850W - LG - W3000H LCD MONITOR
--------
OLD :: X2 4400+ @ 2420Mhz x11 || Corsair TWINX2048-3200C2 @ 220Mhz || A lot of HDD-space ;) || A8N-SLI Premium || 6800GT Leadtek || OCZ 520 Modstream || - KÖPA ?

Permalänk
Citat:

Ursprungligen inskrivet av ncc1701e
Varför inte göra det lätt för dig ..

Om ditt LAN ligger i (pfsense) 192.168.1.1

Så skippa denna Gateway på Dator som inte skall ha Internet.. så kommer du åt datorn i ditt LAN ,, fast den datorn inte har Internet access

Men det e inte lika haxxor

Prova 'Reset states' så kanske det går fortare!

Visa signatur
Permalänk
Medlem

Måste det vara så HAXXOR då :=)

Trodde enkelheten låg före

Visa signatur

NEW ::i7 920 || GTX 295 1792MB || 1600MHz 6GB ||P6T Deluxe V2 || P182 || NH-U12P || TX 850W - LG - W3000H LCD MONITOR
--------
OLD :: X2 4400+ @ 2420Mhz x11 || Corsair TWINX2048-3200C2 @ 220Mhz || A lot of HDD-space ;) || A8N-SLI Premium || 6800GT Leadtek || OCZ 520 Modstream || - KÖPA ?

Permalänk

Nej, man vill kunna administrera från en central punkt.
Inte gå runt till alla datorer på jobbet och ta bort gateway addressen vettu

Visa signatur
Permalänk
Medlem
Citat:

Ursprungligen inskrivet av matte56
20min kanske.. om inte mer..

Om det t.ex gäller en TCP state så är min pfSense inställd på normal under Firewall Optimization Options vilket gör bl.a att det tar 60 minuter för en TCP state att försvinna helt ur state tabellen. UDP har jag för mig ligger på 3 eller 10 minuter i normal läget.

Visa signatur

Grundregel för felsökning: Bryt och begränsa.

Permalänk
Medlem

Ursprungligen inskrivet av Veni
Såvida inte pfSense kör idag(jag kör en version ifrån mars månad) blockering på MAC-adress nivå så får man göra det som föregående person beskriver, men då görs identifieringen enbart på IP-adress nivå.

* Skapa en regel i LAN gruppen som blockerar.
* Sätt protokollet till Any.
* Under Source sätter du den IP-adress som burken du vill blockera har.
* Tryck på Save.
* Ordna nu så att denna regel hamnar högst upp på LAN listan.
* Verkställ ändringarna. Efter några sekunder så gäller regeln.

Du kan leka mer med IP-adress delen så att du t.ex enbart lägger in tillåtna IP-adresser/områden, medans allt annat blockeras mot internet.

...

Gäller detta nu då LAN till INTERNET samt INTERNET TILL LAN ?

Vill spärra en burk så att den inte går att surfa med samt att ingen på internet har access till den ,, lr får man skapa en regel på WAN sidan oxå lr ?

Visa signatur

NEW ::i7 920 || GTX 295 1792MB || 1600MHz 6GB ||P6T Deluxe V2 || P182 || NH-U12P || TX 850W - LG - W3000H LCD MONITOR
--------
OLD :: X2 4400+ @ 2420Mhz x11 || Corsair TWINX2048-3200C2 @ 220Mhz || A lot of HDD-space ;) || A8N-SLI Premium || 6800GT Leadtek || OCZ 520 Modstream || - KÖPA ?

Permalänk
Medlem
Citat:

Ursprungligen inskrivet av ncc1701e
Ursprungligen inskrivet av Veni
Såvida inte pfSense kör idag(jag kör en version ifrån mars månad) blockering på MAC-adress nivå så får man göra det som föregående person beskriver, men då görs identifieringen enbart på IP-adress nivå.

* Skapa en regel i LAN gruppen som blockerar.
* Sätt protokollet till Any.
* Under Source sätter du den IP-adress som burken du vill blockera har.
* Tryck på Save.
* Ordna nu så att denna regel hamnar högst upp på LAN listan.
* Verkställ ändringarna. Efter några sekunder så gäller regeln.

Du kan leka mer med IP-adress delen så att du t.ex enbart lägger in tillåtna IP-adresser/områden, medans allt annat blockeras mot internet.

...

Gäller detta nu då LAN till INTERNET samt INTERNET TILL LAN ?

Vill spärra en burk så att den inte går att surfa med samt att ingen på internet har access till den ,, lr får man skapa en regel på WAN sidan oxå lr ?

Förutsatt att du ej har övergripande regler avsedda för att släppa in till just denna burk som tillåter inkommande paket där initieringen skett från utsidan, så räcker den regel som du citerade. pfSense fabriksinställt tillåter ej inkommande paket om inte initering skett först från insidan.

Visa signatur

Grundregel för felsökning: Bryt och begränsa.

Permalänk
Medlem

Låt oss säger att jag bara vill ge utorrent access på port XXXX på datorn jag har spärrat.

Är detta då oxå i RULES - > LAN jag gör detta ?
Jag har gjort så här men verkar inte funkar.
/LAN

Proto TCP/UPD
Soruce 192.168.1.100
Port 1111
Destiantion *
Port 1111
Gateway *

Sen där under kommer min "totalblock för alla trafik på Ip 192.168.1.00
Min totalblock fungerar.
Är det något under WAN jag oxå måste ändra ?

Visa signatur

NEW ::i7 920 || GTX 295 1792MB || 1600MHz 6GB ||P6T Deluxe V2 || P182 || NH-U12P || TX 850W - LG - W3000H LCD MONITOR
--------
OLD :: X2 4400+ @ 2420Mhz x11 || Corsair TWINX2048-3200C2 @ 220Mhz || A lot of HDD-space ;) || A8N-SLI Premium || 6800GT Leadtek || OCZ 520 Modstream || - KÖPA ?

Permalänk
Medlem
Citat:

Ursprungligen inskrivet av ncc1701e
Låt oss säger att jag bara vill ge utorrent access på port XXXX på datorn jag har spärrat.

Är detta då oxå i RULES - > LAN jag gör detta ?
Jag har gjort så här men verkar inte funkar.
/LAN

Proto TCP/UPD
Soruce 192.168.1.100
Port 1111
Destiantion *
Port 1111
Gateway *

Sen där under kommer min "totalblock för alla trafik på Ip 192.168.1.00
Min totalblock fungerar.
Är det något under WAN jag oxå måste ändra ?

Den regel du har skrivit fungerar enligt följande:

Om källadressen(din burk där hemma) skickar något från källport 1111 och målporten är 1111 så släpper pfSense igenom trafik i 2-vägsläge(dvs ta emot och skicka).

Jag kan aldrig tänka mig att källporten kommer alltid att vara 1111 samt målporten någonsin(kanske en gång ) vara 1111.
I praktiken så skulle enbart µTorrent kunna sköta en enda anslutning.

Program som skapar multipla anslutningar samt man ej vill använda sig utav en brandvägg som blockerar applikationer direkt på datorn, så får man kolla om det går att framtvinga vilka portar som µTorrent skall jobba på.

Sist jag kollade så kunde man endast ställa lyssningsporten i µTorrent, ej vilket spann anslutningsportarna skulle ligga inom. Dessa är helt slumpmässiga om jag inte minns helt fel.

Visa signatur

Grundregel för felsökning: Bryt och begränsa.

Permalänk
Medlem

Sorry : mina 1111:or var bara symboliskt.
Nej men har satt "1111" till min lyssningsport på utorrent.
Men allt är tyst =(

Visa signatur

NEW ::i7 920 || GTX 295 1792MB || 1600MHz 6GB ||P6T Deluxe V2 || P182 || NH-U12P || TX 850W - LG - W3000H LCD MONITOR
--------
OLD :: X2 4400+ @ 2420Mhz x11 || Corsair TWINX2048-3200C2 @ 220Mhz || A lot of HDD-space ;) || A8N-SLI Premium || 6800GT Leadtek || OCZ 520 Modstream || - KÖPA ?

Permalänk
Medlem
Citat:

Ursprungligen inskrivet av ncc1701e
Sorry : mina 1111:or var bara symboliskt.
Nej men har satt "1111" till min lyssningsport på utorrent.
Men allt är tyst =(

Om jag tar det jag skrev men i kortfattad form: Du kan ej enbart tillåta µTorrent från en viss burk men i övrigt inget annat ifrån samma burk. Bara för att du har matat in t.ex port 32548 som lyssningsport i µTorrent samt tillåter denna i pfSense så betyder det inte att det kommer att fungera. Man använder sig utav helt slumpmässiga anslutningsportar som i sig inte har något med lyssningsporten att göra.

Däremot om du enbart skulle tillåta från den burken till t.ex port 80,81,443 och 8080 så är det inga problem, men BitTorrent fungerar tyvärr annorlunda mellan klienter än trafiken till vanliga webbservrar.

Däremot mitt tips angående att köra en applikationsbaserad brandvägg direkt på den aktuella burken löser ditt problem. Då tillåter du enbart µTorrent och absolut inget annat.

Visa signatur

Grundregel för felsökning: Bryt och begränsa.