Ik zit met wat vragen. Ik zal eerste de huidige situatie schetsen en dan waarik naartoe wil.
Huidige situatie:
Momenteel heb ik een Fritzbox 7490, in combinatie met een TP link switch (unmanaged) en een AdGuard home in een Jail op de Freenas, die de reclame blokkeert. Een paar toestellen hebben een vast IP (ingesteld op de Fritzbox): oa de FreeNAS, een Volumio speler, PLEX (ook een jail op de FreeNAS), ... al de rest is DHCP. Op mijn (linux) pc, connecteer ik naar een VPN provider (manueel via een applicatie van die provider).
Ik ken wel een beetje van netwerken, maar ben zeker geen expert, dus gelieve hiermee rekening te houden.
Waar wil ik naar toe?
Ik zou het systeem flexibeler willen (of ik dit puur op IP basis kan doen, of hiervoor virtuele LAN's moet aanmaken, laat ik aan jullie over):
Ik wil wel extra hardware kopen, maar zou dit toch tot een minimum, willen beperken.
De TV (shield TV), zou ik altijd via een VPN verbinding naar bvb land X willen laten verbinden. En alle verkeer buiten bvb netflix, plex, youtube, willen laten blokkeren)
Mijn PC, zou altijd via een VPN verbinding naar land Y moeten verbinden.
De laptop die ik voor het werk gebruik, zou niets van het interne netwerk mogen zien, maar wel verbinden naar de VPN van het werk.
In heel het netwerk zou ik reclame willen blokkeren, maar op de pc's van de kinderen ook bvb porno, sociale media, ... (of toch time based ).
Ik zou graag ook loggen waar de kinderen naartoe surfen (welke sites) en hun internet op bepaalde uren willen stopzetten, bvb 1 uur per dag gebruik, daarna stop (of eventueel enkel tussen 18 en 19 uur).
Algemeen, alle poorten naar buiten toe, behalve die voor plex, zodat ik via 4G ook aan mijn plex kan.
Ik was een beetje in de richting van Pfsense, OpenSense aan het kijken, maar geen idee of dat genoeg is om bovenstaande mee te doen.
Als hardware had ik aan iets als onderstaande gedacht.
Kan ik met zo'n protectli (en pfsense/opensense) trouwens een PPPOE sessie starten via de fritzbox?
Alvast bedankt om mee te denken!
Netwerk setup wijzigen
- Sasuke
- Elite Poster
- Berichten: 4854
- Lid geworden op: 13 aug 2003, 20:25
- Locatie: Vlaanderen
- Uitgedeelde bedankjes: 153 keer
- Bedankt: 332 keer
- Contacteer:
Opnsense voor de VPN requirements en een abbo op Netnanny voor de parental controls. Zo is het thuis bij mij ook.
Als je een degelijke homeserver hebt, nic erbij en opnsense virtueel draaien (doe ik ook). Aduard gebruik ik ondertussen ook voor de WAF factor ( eenvoudig YouTube aan of uitschakelen).
Als je een degelijke homeserver hebt, nic erbij en opnsense virtueel draaien (doe ik ook). Aduard gebruik ik ondertussen ook voor de WAF factor ( eenvoudig YouTube aan of uitschakelen).
-
- Erelid
- Berichten: 3373
- Lid geworden op: 09 sep 2002, 18:19
- Locatie: Belgium, Bever
- Uitgedeelde bedankjes: 87 keer
- Bedankt: 109 keer
- Contacteer:
NetNanny lijkt mij inderdaad nog het éénvoudigst, maar werkt niet op linux zie ik, da's spijtig (nu ja, de kids gebruiken dat nu nog niet, maar misschien wel binnen een paar jaar, daarmee dat ik het ergens liever centraal zou monitorren).
OpnSense virtueel draaien gaat moeilijk op mijn NAS (ik heb er rechtstreeks FreeNas opgezet en niet eerst ESXI ofzo...).
Dan toch eens uitkijken naar iets als een Protectli boxje en daar dan ESXI opzwieren en OpnSense en eventueel dan ook adguard enzo (al kan je hetzelfde ook met OpnSense bekomen zie ik als ik eens google).
Iemand nog ideeën?
OpnSense virtueel draaien gaat moeilijk op mijn NAS (ik heb er rechtstreeks FreeNas opgezet en niet eerst ESXI ofzo...).
Dan toch eens uitkijken naar iets als een Protectli boxje en daar dan ESXI opzwieren en OpnSense en eventueel dan ook adguard enzo (al kan je hetzelfde ook met OpnSense bekomen zie ik als ik eens google).
Iemand nog ideeën?
- devilkin
- Elite Poster
- Berichten: 4884
- Lid geworden op: 17 mei 2006, 20:10
- Uitgedeelde bedankjes: 551 keer
- Bedankt: 341 keer
- Contacteer:
Licht OT: hoe is je ervaring ermee? Ik twijfel al even of ik dit zou doen, vooral vanuit stability pov. Ik wil ten alle koste vermijden dat er te grote shit gaat optreden als ik m'n proxmox server moet rebooten (updates).Sasuke schreef:Als je een degelijke homeserver hebt, nic erbij en opnsense virtueel draaien (doe ik ook).
Telenet All-Internet -- using CV8560E & OPNsense on PCEngines APU2E4
Proximus & Mobile Vikings -- Using OnePlus 8 Pro (ROM: Stock)
Proximus & Mobile Vikings -- Using OnePlus 8 Pro (ROM: Stock)
- Sasuke
- Elite Poster
- Berichten: 4854
- Lid geworden op: 13 aug 2003, 20:25
- Locatie: Vlaanderen
- Uitgedeelde bedankjes: 153 keer
- Bedankt: 332 keer
- Contacteer:
Stabiliteit tot hiertoe geen enkel issue geweest. Heb thuis 2 ISP's (telenet & edpnet) en nooit issues, naadloze failover als er ene uitvalt en als ik mijn ESXi reboot (duurt 2 minuten) dan start de OpnSense als eerste op en ben ik na max 3-4 minuten terug online.
-
- Elite Poster
- Berichten: 8445
- Lid geworden op: 28 jan 2012, 18:22
- Uitgedeelde bedankjes: 164 keer
- Bedankt: 618 keer
Ik ben persoonlijk geen voorstander van een firewall virtueel te draaien in een productie omgeving (incl thuisomgeving).
Je hypervisor blijft op die manier exposed op het internet.
Testomgeving, of gewoon om te dienen als proxy, vpn server, ... no problem; maar als external firewall, no thx.
Je hypervisor blijft op die manier exposed op het internet.
Testomgeving, of gewoon om te dienen als proxy, vpn server, ... no problem; maar als external firewall, no thx.
- Sasuke
- Elite Poster
- Berichten: 4854
- Lid geworden op: 13 aug 2003, 20:25
- Locatie: Vlaanderen
- Uitgedeelde bedankjes: 153 keer
- Bedankt: 332 keer
- Contacteer:
Nu moet je mij eens vertellen hoe mijn firewall exposed is op het net. Ze moeten nog altijd eerst voorbij de firewall geraken alvorens de hypervisor te kunnen bereiken van buitenaf hoor. Ik behoud de gescheiden setup tussen WAN en LAN en gebruik vlans. WAN vlans zitten op een dedicated NIC achter een dedicated switch.
De hele discussie tussen fysische of logische scheiding is imho achterhaald, als je daarin blijft volharden moet je ook geen vlans gebruiken
De hele discussie tussen fysische of logische scheiding is imho achterhaald, als je daarin blijft volharden moet je ook geen vlans gebruiken
-
- Elite Poster
- Berichten: 8445
- Lid geworden op: 28 jan 2012, 18:22
- Uitgedeelde bedankjes: 164 keer
- Bedankt: 618 keer
Je moet idd geen wan die geen firewall gepasseerd is over dezelfde switchen sturen als lans.
En je virtuele firewall runt nog altijd bovenop je hypervisor, dus elke flaw in de hypervisor kan deze exposen naar buitenaf toe.
Exterior firewalls run je fysiek, daar blijf ik bij.
En je virtuele firewall runt nog altijd bovenop je hypervisor, dus elke flaw in de hypervisor kan deze exposen naar buitenaf toe.
Exterior firewalls run je fysiek, daar blijf ik bij.