<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://wiki.easycow.de/index.php?action=history&amp;feed=atom&amp;title=PfSense_DMZ_Subnetz_mit_public_IPs</id>
	<title>PfSense DMZ Subnetz mit public IPs - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://wiki.easycow.de/index.php?action=history&amp;feed=atom&amp;title=PfSense_DMZ_Subnetz_mit_public_IPs"/>
	<link rel="alternate" type="text/html" href="https://wiki.easycow.de/index.php?title=PfSense_DMZ_Subnetz_mit_public_IPs&amp;action=history"/>
	<updated>2026-05-13T03:26:14Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in Cowwwiki</subtitle>
	<generator>MediaWiki 1.45.1</generator>
	<entry>
		<id>https://wiki.easycow.de/index.php?title=PfSense_DMZ_Subnetz_mit_public_IPs&amp;diff=343&amp;oldid=prev</id>
		<title>Benjaminfras: Die Seite wurde neu angelegt: „Hier beschreibe ich, wie ein DMZ-Subnetz mit öffentlichen IPs korrekt auf der pfsense eingerichtet wird. Ich bin selbst darauf hereingefallen, dass sämtlicher D…“</title>
		<link rel="alternate" type="text/html" href="https://wiki.easycow.de/index.php?title=PfSense_DMZ_Subnetz_mit_public_IPs&amp;diff=343&amp;oldid=prev"/>
		<updated>2013-06-02T14:25:14Z</updated>

		<summary type="html">&lt;p&gt;Die Seite wurde neu angelegt: „Hier beschreibe ich, wie ein DMZ-Subnetz mit öffentlichen IPs korrekt auf der pfsense eingerichtet wird. Ich bin selbst darauf hereingefallen, dass sämtlicher D…“&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;Hier beschreibe ich, wie ein DMZ-Subnetz mit öffentlichen IPs korrekt auf der pfsense eingerichtet wird. Ich bin selbst darauf hereingefallen, dass sämtlicher DMZ-Traffic über das externe Interface geroutet wurde. Das ist unschön, da bei entfernten Hosts dann stets nur die WAN-IP als Quelle auftaucht. Entdeckt habe ich es durch einen Zufall, als ein sehr restriktiver Mailserver meinen HELO-Command bemängelte und die eMail abgewiesen hatte.&lt;br /&gt;
&lt;br /&gt;
= Konfiguration Netzwerk =&lt;br /&gt;
&lt;br /&gt;
Ich verwende 3 verschiedene Netzwerke:&lt;br /&gt;
&lt;br /&gt;
* WAN (öffentliche IPs /27)&lt;br /&gt;
* DMZ (öffentliche IPs /28)&lt;br /&gt;
* LAN (private IPs /24)&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== WAN ==&lt;br /&gt;
&lt;br /&gt;
Die WAN-Schnittstelle ist die Internetverbindung der pfsense. Bei Einrichtung der WAN-Schnittstelle muss i. d. R. auch ein Gateway angegeben werden, den man vom Provider erhält. Die Verwendung des Gateways ist oft an eine bestimmte MAC-Adresse gebunden, u. U. muss diese im Feld MAC-Adresse eingegeben werden. Dieser Gateway ist der Standardgateway (Häkchen setzen).&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== DMZ ==&lt;br /&gt;
&lt;br /&gt;
Die DMZ-Schnittstelle wird gemäß der Angaben einfach in der pfsense eingerichtet. Sie benötigt i. d. R. keine Angaben über ein Gateway.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== LAN ==&lt;br /&gt;
&lt;br /&gt;
Analog wird auch das LAN-Subnetz konfiguriert. Für die LAN-IPs ist aber außerdem ein &amp;#039;&amp;#039;Outgoing NAT&amp;#039;&amp;#039; bzw. &amp;#039;&amp;#039;Masquerading&amp;#039;&amp;#039; erforderlich. Die pfsense macht dies unter &amp;#039;&amp;#039;Firewall - NAT - Outbound&amp;#039;&amp;#039; automatisch.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Bridge ==&lt;br /&gt;
&lt;br /&gt;
Verbindungstechnisch sollte bereits jetzt alles funktionieren. Allerdings wird man feststellen, wenn man sich nun von einem Hosts mit DMZ-IP auf einen externen Hosts verbindet und die IP betrachtet, dass anstelle der DMZ-IP des Hosts die WAN-IP der pfsense angezeigt wird. Das ist nicht der Sinn der öffentlichen IPs und kann mit Hilfe einer Bridge umgangen werden:&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;Interfaces - Assign - Bridges&amp;#039;&amp;#039;&lt;br /&gt;
* Neue Bridge hinzufügen&lt;br /&gt;
* WAN und DMZ markieren und speichern&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nun muss nur noch das automatische &amp;#039;&amp;#039;Masquerading&amp;#039;&amp;#039; deaktiviert werden, &amp;#039;&amp;#039;Firewall - NAT - Outbound&amp;#039;&amp;#039; und Häkchen bei &amp;#039;&amp;#039;Manual Outbound NAT rule generation&amp;#039;&amp;#039; setzen. Nun alle NAT-Regeln für das DMZ-Subnetz löschen und speichern.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;span style=&amp;quot;color:red&amp;quot;&amp;gt;&amp;#039;&amp;#039;&amp;#039;Hinweis:&amp;#039;&amp;#039;&amp;#039;&amp;lt;/span&amp;gt; Nicht vergessen die &amp;#039;&amp;#039;Outgoing&amp;#039;&amp;#039; Regeln im Paketfilter anzulegen, ansonsten kommen die Hosts nicht raus. Diese werden unter &amp;#039;&amp;#039;Firewall - Rules - DMZ&amp;#039;&amp;#039; angelegt. Eingehende Regeln sind unter &amp;#039;&amp;#039;Firewall - Rules - WAN&amp;#039;&amp;#039; zu spezifizieren.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
= Test =&lt;br /&gt;
&lt;br /&gt;
Einfach auf einen Hosts in der DMZ verbinden und mit w3m http://wieistmeineip.de aufrufen.&lt;br /&gt;
&lt;br /&gt;
* Wird die DMZ-IP angezeigt, hat man alles richtig gemacht. &lt;br /&gt;
* Wird hingegen die WAN-IP der pfsense angezeigt, ist wahrscheinlich das Outgoing NAT noch für die DMZ aktiv.&lt;br /&gt;
* Wird überhaupt nichts angezeigt, fehlt entweder die Outgoing-Rule im Paketfilter bzw. die Bridge wurde nicht richtig konfiguriert.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
= Quellen =&lt;br /&gt;
&lt;br /&gt;
http://forum.pfsense.org/index.php/topic,41063.msg212423.html&lt;/div&gt;</summary>
		<author><name>Benjaminfras</name></author>
	</entry>
</feed>