【问题标题】:How to disable PfSense webConfiguration on WAN如何在 WAN 上禁用 PfSense webConfigurator
【发布时间】:2021-06-29 21:40:54
【问题描述】:

我刚刚在我的网络中安装了 PFSense 并配置了 pfBlockerNG 和 Snort 包。一切运行良好,除了我注意到 webConfiguraion GUI 可以通过我的公共 WAN 地址从互联网访问。我尝试添加一条规则以禁止 LAN 以外的任何内容。我尝试在 443/80 上阻止从任何来源到“WAN 网络”的流量,但效果不佳。本质上,我希望 GUI 可以在我的 LAN 网络中进行评估,而不是在其他任何地方。

我错过了什么?非常感谢任何帮助。

PS:我的防火墙规则很标准,默认安装的规则和pfBlockerNG添加的规则。

【问题讨论】:

  • 只是想一想,如果您实际上是从 LAN 内访问流量,则流量不会通过 WAN 进入,除非您以某种方式明确地通过 WAN 路由流量。如果您在 LAN 内进行测试,那么路由器可能会检测到它拥有 IP 地址并且没有转发流量。您可能希望简单地限制服务正在侦听的 IP 地址。
  • 嗨 @JonathanGray 是的,我是从 LAN 网络中的一个 comp 测试它,但直接访问 WAN IP,让我在 LAN 外的一个 comp 上尝试它。另外,当您的意思是通过 IP 限制它时,您的意思是我在 WAN 防火墙中添加一条规则,其中源为一组已知的 IP,目标为 192.168.10.1(托管 webConfigurator)。
  • 我的意思是如果可能的话将Web界面的监听IP地址设置为IP地址192.168.10.1。它目前可能正在侦听 IP 地址 0.0.0.0(对于所有接口)。这不需要防火墙配置。您的防火墙规则不起作用的可能原因是流量实际上不是通过您的 WAN 接口进入的,而是通过 LAN 进入的。如果路由器是最终目的地,路由表并不关心 IP 地址连接到哪个接口。但是,如果流量被 WAN 阻止了,那么你真的不需要再担心了。
  • @JonathanGray 你是对的,我在我的网络之外测试了它(连接到不同的网络)并且无法访问 GUI。我也运行 nmap 来扫描无法访问的端口。就像你说的,一旦进入网络,即使我点击了 WAN IP,它也能让我通过。谢谢您的帮助。如果您想将您的回复移至答案,我可以将其标记为已回答。

标签: firewall pfsense


【解决方案1】:

请注意,安装 Pfsense 后,它会向 LAN 接口添加“默认允许 LAN”,但在 WAN 接口上没有此类规则。 这意味着您可以从 LAN 访问所有内容,也就是说,您可以访问 WAN(以及 Internet),但从 WAN 访问被阻止。幸运的是,默认情况下无法从 WAN 访问 GUI。 此配置与您在家庭/传统路由器中找到的默认配置非常相似。 我建议您在安装软件包之前先试用 Pfsense。

【讨论】:

    猜你喜欢
    • 2012-12-13
    • 1970-01-01
    • 2019-09-14
    • 2018-12-28
    • 2013-07-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多