Firewall: nur Verbindungen aus Deutschland erlauben

  • Hi,

    testweise habe ich mal bei einem Dienst im Nginx Proxy Manger die "Access Listen" deaktiviert, um alle Verbindungen von außen zu erlauben.
    Ich komme also u.a. per o2 Mobilfunk und per VPN (deutscher 1&1 Server) auf den Dienst drauf, so weit alles normal.

    Nun habe ich in UGOS die Firewall aktiviert.

    This image is exclusive to our members!
    Please log in or register for free to view graphics and attachments.

    This image is exclusive to our members!
    Please log in or register for free to view graphics and attachments.

    Wenn ich diese Regel aktiviere, komme ich mit o2 und VPN nicht mehr drauf.
    Die beiden IPs von o2 und dem VPN sind laut allen möglichen "Wie ist meine IP"-Seiten auch in Deutschland verortet.

    Habe ich hier einen Denkfehler, was die Firewall-Einstellung angeht?

    Es scheint mir, dass für UGOS die IPs nicht aus Deutschland kommen, die Regel also nicht matcht, denn wenn ich unten "If none of the above rules are met" auf "Access allowed" stelle, komme ich wieder drauf.

    Funktionieren länderspezifische Regeln überhaupt bei irgendwem von euch?

    [ DXP4800+ | 2x Samsung 980 Pro 2TB | 4x Seagate IronWolf 24TB | UGOS ]

  • Ich habe mit der Ugos-Firewall noch nichts gemacht, aber brauchst nicht erstmal auch eine Regel, die den Zugriff aus deinem lokalen Netzwerk erlaubt und die Beschränkung für Deutschland erst an zweiter Stelle? Evtl. stolperst du ja da drüber. Private IP-Bereiche wie 192.x.x.x gehören nicht zu Deutschland, sondern tauchen nirgends auf.

    Ugreen NAS DPX4800Plus, UGOS 1.19.1.026, 2x Samsung 990 EVO Plus NVMe M.2 SSD 2 TB Raid1, 3*Toshiba MG10ACA20TE HDD 20TB Raid5, 64GB RAM -> 2 x Crucial DDR5 RAM 32GB 4800MHz SODIMM
    DS1522+ | DSM 7.4.1-90080 (Final) | 40 GB RAM | 3 x WD 14TB WD140EFGX Red Plus SHR, 2 x M.2-Samsung 980 Pro SSD 1TB SHR
    DS415+ | DSM 7.1.1-42962-9 (Final) | 8 GB RAM | 3 x WD 6TB WD60EFRX Red Raid5, 1 x SSD Intel 128GB Basic

  • Eigentlich bin ich nicht mehr im lokalen Netz, sondern am Smartphone mit der Mobilfunk-Verbindung (o2 5G), WLAN ist dabei deaktiviert.

    This image is exclusive to our members!
    Please log in or register for free to view graphics and attachments.

    Die IP hab ich z.B. jetzt am Smartphone von o2 bekommen. Ohne die Firewall erreiche ich den Dienst auf dem NAS. Mit aktivierter Firewall sollte sie mich eigentlich auch drauf lassen, die Regel sagt ja quasi:

    "Erlaube alle Netzwerkverbindungen, auf allen Ports und allen Prokollen, die aus Deutschland sind".

    Mit Sicherheit hab ich irgendwo einen Denkfehler gerade... komme nur nicht drauf, muss an der Erkältung liegen, mein Kopf ist Matsch :D

    [ DXP4800+ | 2x Samsung 980 Pro 2TB | 4x Seagate IronWolf 24TB | UGOS ]

  • Problem ist das UGos keinen vernünftigen Log hat. Bekommst du eine Notification aus der vielleicht soagr die IP hervorgeht?

    Aber unabhängig davon, wenn du den Zugang per VPN aktiviert hast, warum willst dann noch nur deutsche IP's zulassen?

  • Der Grundgedanke war, dass ich am Ende generell alle Verbindungen blockieren möchte, die nicht aus Deutschland sind, also Permission auf DENY.

    Um zu testen, ob das mit den Geo-Regeln der UGOS Firewall funktioniert, wollte ich deutsche Verbindungen erst mal auf ALLOW setzen aber die Regel greift gar nicht.

    Das VPN war jetzt bloss, um mal eine andere deutsche IP zu simulieren (NordVPN), nicht um damit auf das NAS zu kommen.

    [ DXP4800+ | 2x Samsung 980 Pro 2TB | 4x Seagate IronWolf 24TB | UGOS ]

  • Dann probier's halt mal mit einer zusätzlichen Allow-Regel für das lokale Netz an erster Stelle und berichte.

    Ugreen NAS DPX4800Plus, UGOS 1.19.1.026, 2x Samsung 990 EVO Plus NVMe M.2 SSD 2 TB Raid1, 3*Toshiba MG10ACA20TE HDD 20TB Raid5, 64GB RAM -> 2 x Crucial DDR5 RAM 32GB 4800MHz SODIMM
    DS1522+ | DSM 7.4.1-90080 (Final) | 40 GB RAM | 3 x WD 14TB WD140EFGX Red Plus SHR, 2 x M.2-Samsung 980 Pro SSD 1TB SHR
    DS415+ | DSM 7.1.1-42962-9 (Final) | 8 GB RAM | 3 x WD 6TB WD60EFRX Red Raid5, 1 x SSD Intel 128GB Basic

  • Benares meinst du so?

    This image is exclusive to our members!
    Please log in or register for free to view graphics and attachments.

    Ich verstehe noch nicht, was die lokale Regel da machen soll :/

    Ich komme mit dem Smartphone nicht auf den Service drauf (Jellyfin per mobilem Chrome). Aber komischerweise, selbst wenn ich 176.3.40.0/22 erlaube, komme ich nicht durch.

    This image is exclusive to our members!
    Please log in or register for free to view graphics and attachments.

    Vertragen sich UGOS Firewall und NPM evtl. nicht zusammen? Aber NPM sollte der UGOS Firewall ja egal sein.

    [ DXP4800+ | 2x Samsung 980 Pro 2TB | 4x Seagate IronWolf 24TB | UGOS ]

  • Benares meinst du so?

    Ja, die Regeln für den lokalen Zugriff müssen zuerst mal rein, bevor man Regeln für externen Zugriff vergibt, sonst sperrt man sich ja leicht selbst aus.
    Woran es trotzdem bei dir momentan hakt, überschaue ich gerade nicht.

    Ugreen NAS DPX4800Plus, UGOS 1.19.1.026, 2x Samsung 990 EVO Plus NVMe M.2 SSD 2 TB Raid1, 3*Toshiba MG10ACA20TE HDD 20TB Raid5, 64GB RAM -> 2 x Crucial DDR5 RAM 32GB 4800MHz SODIMM
    DS1522+ | DSM 7.4.1-90080 (Final) | 40 GB RAM | 3 x WD 14TB WD140EFGX Red Plus SHR, 2 x M.2-Samsung 980 Pro SSD 1TB SHR
    DS415+ | DSM 7.1.1-42962-9 (Final) | 8 GB RAM | 3 x WD 6TB WD60EFRX Red Raid5, 1 x SSD Intel 128GB Basic

  • Bei der UGOS Firewall kommt eh ein Warn-Popup, wenn ich eine Regel setze wo ich mich aussperren könnte. Das finde ich ganz gut.

    Danke dir trotzdem, ich spiele noch ein bisschen herum, ansonsten muss ich die UGOS Firewall erst mal deaktivieren und die NGINX Access Listen nutzen.

    [ DXP4800+ | 2x Samsung 980 Pro 2TB | 4x Seagate IronWolf 24TB | UGOS ]

  • Mit Sicherheit hab ich irgendwo einen Denkfehler gerade... komme nur nicht drauf, muss an der Erkältung liegen, mein Kopf ist Matsch

    Keine Sorge das Gefühl kenne ich, man hat manchmal wirklich das Gefühl man sieht den Wald vor lauter Bäumen nicht, dann übersieht man manchmal kleine Sachen du möchtest nur ip aus Deutschland zulassen? Hast du ein iPhone und zufälligerweise Private Relay am laufen? Dann Land und Zeitzone in der iCloud abhaken. Soll eigentlich nur deutsche IP Adressen verteilen aber ab und zu gibt’s auch andere.


    Wenn ja schalte mal Private Relay testweise aus

    DXP480T Plus, 2x32 GB Crucial DDR5 5600MHz, 4x4 Lexar® NM790 M.2 2280 PCIe Gen 4x4 TB NVMe

  • ... und schau mal auf https://www.wieistmeineip.de/ aus welchem Land du kommst.

    Ugreen NAS DPX4800Plus, UGOS 1.19.1.026, 2x Samsung 990 EVO Plus NVMe M.2 SSD 2 TB Raid1, 3*Toshiba MG10ACA20TE HDD 20TB Raid5, 64GB RAM -> 2 x Crucial DDR5 RAM 32GB 4800MHz SODIMM
    DS1522+ | DSM 7.4.1-90080 (Final) | 40 GB RAM | 3 x WD 14TB WD140EFGX Red Plus SHR, 2 x M.2-Samsung 980 Pro SSD 1TB SHR
    DS415+ | DSM 7.1.1-42962-9 (Final) | 8 GB RAM | 3 x WD 6TB WD60EFRX Red Raid5, 1 x SSD Intel 128GB Basic

  • Alles "Deutschland" bei den IPs auf dem Smartphone mit o2 Mobile, und bei den deutschen VPN Servern (NordVPN, Keepsolid VPN, Cyberghost VPN etc) ebenso.

    Rein von der Logik her, wie würdet ihr denn sonst die UGOS Firewall konfigurieren, dass nur Verbindungen aus Deutschland auf das NAS erlaubt werden und alles andere geblockt wird?

    [ DXP4800+ | 2x Samsung 980 Pro 2TB | 4x Seagate IronWolf 24TB | UGOS ]

  • Um ehrlich zu sein nutze ich selbst weder bei meiner Synology noch bei meiner UGREEN NAS die mitgelieferte Firewall. Die steht komplett auf "Durchzug". Ich verlasse mich da eigentlich eher auf meine Haupt-Firewall, welche ganz vorne am WAN hängt, dort greifen die entsprechenden Regeln und Blocklists, sowie der Geofilter.

    Das Leben ist zu kurz um sich zu ärgern!

    DXP4800 Plus | 16GB RAM | 2x 1TB Lexar NM790 | 4x 8TB Seagate IronWolf Pro

  • 1. Interessant ist, dass folgendes soweit geht, wie in jeder anderen Firewall auch:

    • Blockiere Belarus, China, Russland und erlaube den Rest -> ich komme mit dem Smartphone und o2 Mobilfunk von unterwegs wie gewünscht auf den Server, und wenn ich in den diversen VPN Apps auf China oder Russland stelle, komme ich nicht mehr auf den Server -> diese Regel funktioniert also wie gedacht
      This image is exclusive to our members!
      Please log in or register for free to view graphics and attachments.

    2. Aber folgendes geht NICHT und auch mit etwas frischerem Kopf glaube ich, dass ich die Regel hier wohl irgendwie falsch aufsetze:

    • Erlaube Deutschland und blockiere den Rest -> ich komme mit dem Smartphone und o2 nicht mehr auf den Server, auch nicht mit anderen Ländern via VPN -> funktioniert NICHT
      This image is exclusive to our members!
      Please log in or register for free to view graphics and attachments.

    Ich würde die 2. Variante bevorzugen und ein (1!) Land (Deutschland) erlauben und alle anderen blockieren, anstatt alle Länder von vornherein zu erlauben und nur bestimmte zu blockieren. Vom Sicherheitsgedanken her macht man das bei Ports ja in der Regel auch so, dass alle Ports erst mal dicht sind und man nur die öffnet, die man braucht.

    Ich bin mir jetzt nur nicht sicher, ob ich hier einen Denkfehler bei der obigen 2. Variante habe, oder ob das ein Bug ist, den ich an den Support melden sollte.

    Wie auch immer, vorerst muss dann erst mal die 1. Variante herhalten, das setzt man ja eh nur einmal und lässt es so. Es ist bloss anstrengend jetzt 100+ Häkchen zu setzen :D

    nereus85 ich hab leider keine Hardware-Firewall davor hängen. Das einzige ist die Fritzbox, da sind eh alle Schotten dicht und nur 2 Ports geöffnet, die auf das NAS zeigen und selbiges sollte dann eben mit seiner Software-Firewall ein bisschen bösen Traffic blocken.

    [ DXP4800+ | 2x Samsung 980 Pro 2TB | 4x Seagate IronWolf 24TB | UGOS ]

  • Verständlich. Bei mir geht der Zugriff ins Heimnetzwerk ausschließlich per Wireguard. Ich habe nur diesen Port 51820/UDP geöffnet.

    Das Leben ist zu kurz um sich zu ärgern!

    DXP4800 Plus | 16GB RAM | 2x 1TB Lexar NM790 | 4x 8TB Seagate IronWolf Pro

  • Klar, beim NAS mag das Sinn ergeben, insofern man im Auslandsurlaub es nicht selbst benötigt. Im Router wäre das wohl bisschen zu restriktiv :)

    -------
    DXP480T Plus, 2x32 GB Crucial DDR5 4800MHz, 4x4 TB Samsung 990 PRO NVMe,CyberPower USV OR650ERM1U mit RMCARD400

Participate now!

Join our community with over 10,000 members!

Register yourself now for free to get full access to all content, graphics, downloads and other exclusive features!