Firewall-Regeln, NAT & VLANs
Beherrschen Sie die VergeOS-Netzwerkregeln — Firewall-Richtlinien, NAT/PAT-Übersetzung, statische Routen, VLAN-Trunking, VPN-Konnektivität und Micro-Segmentierungsstrategien.
Überblick über Netzwerkrichtlinien
Netzwerkregeln sind der zentrale Steuerungsmechanismus für den gesamten Datenverkehr, der durch ein VergeOS-Netzwerk fließt. Sie ersetzen die Funktionalität, die traditionell von separaten Firewalls, Routern und Switches bereitgestellt wird — alles wird von einer einzigen Regelliste in jedem Netzwerk verwaltet.
Jedes externe, interne und VPN-Netzwerk in VergeOS hat seinen eigenen Regelsatz. Regeln definieren, welcher Datenverkehr erlaubt, blockiert, übersetzt oder geroutet wird. Da interne Netzwerke sind standardmäßig sicher (es fließt kein Datenverkehr, bis Regeln ihn zulassen), ist das Verständnis der Regeln wesentlich für den Aufbau funktionaler, sicherer Netzwerk-Topologien.
Sie werden über das Dashboard eines beliebigen Netzwerks aufgerufen, indem Sie Regeln im linken Menü klicken.
Regeltypen
VergeOS unterstützt drei Regelaktionen, die jeweils einem eigenen Zweck dienen:
Firewall-Regeln (Akzeptieren / Verwerfen / Ablehnen)
Firewall-Regeln steuern, welche Pakete das Netzwerk passieren dürfen:
Akzeptieren
Pakete, die den definierten Kriterien entsprechen, passieren lassen
Verwerfen
Passende Pakete lautlos verwerfen — der Absender erhält keine Antwort
Ablehnen
Passende Pakete verwerfen und nach Möglichkeit ein ICMP-„Ziel nicht erreichbar“ an die Quelle senden
Verwenden Sie Akzeptieren Regeln, um Datenverkehr ausdrücklich zu erlauben, der zugelassen werden soll. Verwenden Sie Verwerfen für die meisten Blockierszenarien (lautloses Verwerfen verhindert Aufklärung). Verwenden Sie Ablehnen wenn der Absender sofort wissen soll, dass die Verbindung abgelehnt wurde.
NAT/PAT-Regeln (Übersetzen)
Übersetzen Regeln bieten Netzwerkadressübersetzung (NAT) und Portadressübersetzung (PAT). Häufige Anwendungsfälle sind:
SNAT (Quell-NAT) — Interne VM-Adressen hinter einer einzigen externen IP für ausgehenden Internetzugang verbergen
DNAT (Ziel-NAT) — Eine externe IP/einen Port auf die IP/den Port einer internen VM abbilden, um eingehende Dienste bereitzustellen (z. B. die Veröffentlichung eines Webservers)
1:1-NAT — Eine vollständige externe IP auf eine vollständige interne IP abbilden (alle Ports)
Portweiterleitung — Einen bestimmten externen Port auf einen anderen internen Port übersetzen
NAT-Regeln verwenden die Übersetzen Aktion mit der eingehenden Richtung für DNAT und Ausgehend ausgehenden Richtung für SNAT.
Regeln für statische Routen (Route)
Route Regeln definieren, wie Datenverkehr ein Netzwerk verlässt. Der häufigste Anwendungsfall ist die Standardgateway Regel, die gesamten ausgehenden Datenverkehr über die DMZ zu einem externen Netzwerk sendet. Routenregeln können auch spezifische Pfade für die Kommunikation zwischen Netzwerken definieren.
Reihenfolge der Regelverarbeitung
Regeln werden von oben nach unten. Die erste passende Regel gewinnt — sobald ein Paket zu einer Regel passt, werden für dieses Paket keine weiteren Regeln mehr ausgewertet.
Die Reihenfolge ist wichtig. Betrachten Sie dieses Beispiel:
NAT-Regel — Eingehenden Datenverkehr auf Port 443 auf die interne VM übersetzen
10.100.0.50:443Firewall-Regel — Eingehenden Datenverkehr auf Port 443 verwerfen
Wenn diese Regeln umgekehrt werden (zuerst Verwerfen, dann NAT), wird der Datenverkehr verworfen, bevor die NAT-Regel ihn überhaupt sieht. Platzieren Sie NAT-/Übersetzungsregeln immer über zugehörigen Firewall-Regeln, wenn sie den Datenverkehr zuerst verarbeiten müssen.
Um die Reihenfolge der Regeln zu ändern, wählen Sie eine Regel aus der Regelliste aus und verwenden Sie die Verschieben Option, um sie neu zu positionieren.
Regelparameter
Jede Regel wird mit einem konsistenten Satz von Parametern konfiguriert:
Namen
Beschreibende Bezeichnung für die Verwaltung (z. B. HTTPS zulassen, SNAT an WAN)
Aktion
Akzeptieren, Verwerfen, Ablehnen, Route oder Übersetzen
Protokoll
TCP, UDP, ICMP oder Beliebig
Richtung
Eingehend oder Ausgehend
Schnittstelle
Spezifische Schnittstelle oder Beliebig
Quelle
Woher der Datenverkehr stammt — siehe die Adressselektoren unten
Ziel
Wohin der Datenverkehr adressiert ist
Ziel
Wohin der Datenverkehr tatsächlich geleitet werden soll (wird bei den Aktionen Route und Übersetzen verwendet)
Anheften
Optional die Regel oben oder unten in der Regelliste anheften
Portfilterung
Für die Protokolle TCP und UDP können Sie Folgendes angeben:
Ein einzelner Port (z. B.
443)Ein Portbereich (z. B.
8000-8999)Mehrere Ports mit separaten Regeln
Status der Verbindungsverfolgung
Erweiterte Regeln können auf den Verbindungsstatus (Neu, Etabliert, Zugehörig, Nicht verfolgt) filtern, um eine zustandsbehaftete Paketinspektion zu ermöglichen.
Adressselektoren
Das Quelle, Ziel, und Ziel Felder verwenden Adressselektoren — flexible Optionen, um anzugeben, woher der Datenverkehr kommt oder wohin er geht:
Alias
Wählen Sie einen benannten Alias aus (eine Gruppe von IPs/CIDRs), der in diesem Netzwerk definiert ist
Beliebig/Keine
Mit beliebiger Adresse übereinstimmen — kein Filter angewendet
Benutzerdefiniert
Geben Sie eine bestimmte IP, CIDR oder einen IP-Bereich ein (z. B. 192.168.1.50-192.168.1.100)
Standard
Hilfsselektor für Routenregeln — definiert die Standardroute (0.0.0.0/0)
Meine IP-Adressen
Wählen Sie eine auf diesem Netzwerk definierte IP aus (virtuelle IPs, statische IPs, Aliase)
Meine Netzwerkadresse
Das gesamte Subnetz dieses Netzwerks
Meine Router-IP
Die Router-IP dieses Netzwerks (eine einzelne Adresse)
Andere IP-Adresse
Wählen Sie eine bestimmte IP aus einem anderen Netzwerk
Andere Netzwerkadresse
Wählen Sie das gesamte Subnetz eines anderen Netzwerks
Router-IP eines anderen Netzwerks
Wählen Sie die Router-IP eines anderen Netzwerks
Andere Netzwerk-DMZ-IP
Wählen Sie die DMZ-seitige IP eines anderen Netzwerks aus (für das netzwerkübergreifende Routing verwendet)
Verwenden Sie das Hilfsselektoren (Meine IP, DMZ-IP eines anderen Netzwerks usw.) anstelle fest codierter IP-Adressen. Hilfsselektoren aktualisieren sich automatisch, wenn sich Netzwerkadressen ändern, und sie ermöglichen es Regeln, korrekt zu funktionieren, wenn sie in Rezepte oder Mandantenvorlagen geklont werden.
Netzwerk-Aliase
Aliase ermöglichen es Ihnen, mehrere IP-Adressen oder CIDR-Bereiche zu einer benannten Gruppe zusammenzufassen und dann in Regeln auf diese Gruppe zu verweisen. Dies vereinfacht die Verwaltung, wenn dieselbe Adressgruppe in mehreren Regeln vorkommt.
Um einen Alias zu erstellen:
Navigieren Sie zu Netzwerke → Aliase → Neu
Geben Sie einen Namen (z. B.
Web-Server,Vertrauenswürdige-Admins)Definieren Sie den Adresssatz — IPs/CIDRs als durch Pipe-Zeichen getrennte Liste eingeben (z. B.
10.10.10.10|10.200.10.0/24) oder Einträge einzeln hinzufügenSetzen Sie Veröffentlichungsreichweite: Privat (nur diese Cloud) oder Global (für Mandanten verfügbar)
Klicken Sie auf Senden
Wenn Sie Regeln erstellen, setzen Sie die Quelle oder das Ziel Typ in Alias und wählen Sie den gewünschten Alias aus dem Dropdown-Menü.
Nachdem Sie einen Alias geändert haben, müssen Sie auf Regeln anwenden in jedem Netzwerk klicken, das ihn verwendet, damit die Änderungen wirksam werden.
Drosselung der Übertragungsrate (Traffic-Throttle)
Einzelne Regeln können Drosselung aktiviert haben, um die Datenrate zu begrenzen. Wenn Sie eine Regel erstellen oder bearbeiten, aktivieren Sie Drosselung aktivieren und konfigurieren Sie:
Rate — Der numerische Ratenwert
Ratenart — Einheiten wie Pakete/Sekunde, MB/Tag, Bytes/Stunde usw.
Burst — Burst-Spielraum oberhalb des Grenzwerts
Drosselung kann auch auf Netzwerkebene (am Router des Netzwerks) angewendet werden, um den gesamten Datenverkehr zu drosseln, der durch das Netzwerk fließt, nicht nur bestimmte Regeln.
Regeldiagnose
VergeOS bietet drei Ebenen von Regeldiagnosen:
Regelstatistiken verfolgen
Aktivieren Sie den Regelstatistiken verfolgen Kontrollkästchen bei jeder Regel, um Pakete und Bytes zu zählen, die von dieser Regel verarbeitet werden. Statistiken sind in der Regelliste einsehbar, sodass Sie sehen können, welche Regeln den Datenverkehr aktiv verarbeiten und wie viel.
Für das netzwerkweite Tracking aktivieren Sie die Statistik Einstellung des Netzwerks, um automatisch jede Regel zu verfolgen (siehe die aktuelle Benutzeroberfläche für die genaue Bezeichnung).
Regel nachverfolgen / debuggen
Aktivieren Regel nachverfolgen / debuggen für eine bestimmte Regel, um alle Pakete nachzuverfolgen, die mit ihr übereinstimmen. Das ist für die Fehlersuche von unschätzbarem Wert — Sie können genau sehen, welche Pakete eine Regel treffen und ob sie akzeptiert, verworfen oder übersetzt werden.
Inspektion auf niedriger Ebene
Für erweiterte Diagnosen verbinden Sie sich mit der Konsole des Netzwerks und führen Sie Folgendes aus:
Dies zeigt den vollständigen nftables Regelsatz an, wie er von VergeOS konfiguriert wurde, und zeigt die tatsächlich auf Kernel-Ebene wirksamen Regeln. Das ist für Support-Ingenieure nützlich, die komplexe Probleme bei der Regelinteraktion diagnostizieren.
Regeln erstellen: Anleitung
Dieses Beispiel erstellt einen gängigen Regelsatz für ein internes Netzwerk, das Internetzugang und einen eingehenden Webserver benötigt:
Schritt 1: Standardroute (ausgehender Internetzugang)
Navigieren Sie zum internen Netzwerk → Regeln → Neu
Name:
Standardgateway, Aktion: Route, Richtung: AusgehendZiel: Standard, Ziel: DMZ-IP eines anderen Netzwerks → externes Netzwerk auswählen
Absenden und Regeln anwenden
Schritt 2: SNAT (interne IPs hinter externer IP verbergen)
Name:
SNAT ausgehend, Aktion: Übersetzen, Richtung: AusgehendQuelle: Meine Netzwerkadresse, Ziel: DMZ-IP eines anderen Netzwerks → externes Netzwerk auswählen
Anheften an Oben (SNAT muss vor den Firewall-Regeln verarbeitet werden)
Absenden und Regeln anwenden
Schritt 3: DNAT (Webserver veröffentlichen)
Name:
DNAT HTTPS, Aktion: Übersetzen, Protokoll: TCP, Richtung: eingehendenZiel: Meine IP-Adressen → externe IP auswählen, Port: 443
Ziel: Benutzerdefiniert →
10.100.0.50(interner Webserver), Port: 443Absenden und Regeln anwenden
Schritt 4: Eingehendes HTTPS akzeptieren
Name:
HTTPS zulassen, Aktion: Akzeptieren, Protokoll: TCP, Richtung: eingehendenZielport: 443
Absenden und Regeln anwenden
Klicken Sie immer auf Regeln anwenden nachdem Sie Regeln erstellt oder geändert haben. Regeln werden zunächst zwischengespeichert, bis sie angewendet werden — sie werden nicht wirksam, bis Sie sie ausdrücklich anwenden.
VLAN-Trunking
VLANs in VergeOS werden auf der externen Netzwerk Ebene mithilfe von 802.1Q-Tagging konfiguriert. Jedes externe Netzwerk kann einer bestimmten VLAN-ID auf einem physischen Netzwerk zugeordnet werden, wodurch eine Segmentierung des Datenverkehrs ohne zusätzliche physische Verkabelung ermöglicht wird.
Ein VLAN-getaggtes externes Netzwerk erstellen
Navigieren Sie zu Netzwerke → Neu extern
Setzen Sie Layer-2-Typ in
VLANGeben Sie die Layer-2-ID (die 802.1Q-VLAN-ID, z. B.
100)Wählen Sie den Schnittstellennetzwerk (das physische Netzwerk, auf dem dieses VLAN läuft)
IP-Adressierung konfigurieren und absenden
Mehrere externe Netzwerke können unterschiedliche VLAN-IDs auf demselben physischen Netzwerk verwenden und so eine logische Trennung für Management-, Produktions-, DMZ- und Mandantendatenverkehr ermöglichen.
Q-in-Q (Doppel-Tagging)
Für Service-Provider-Umgebungen, die doppelte VLAN-Kennzeichnung erfordern, wählen Sie ein externen Netzwerk (kein physisches Netzwerk) als Schnittstellennetzwerk. Dadurch wird ein zweites VLAN-Tag auf das vorhandene gestapelt.
VPN-Überblick
VergeOS umfasst integrierte VPN-Konnektivität mit zwei Protokollen:
WireGuard
Modernes VPN-Protokoll mit hoher Leistung, hochmoderner Kryptografie und minimalem Konfigurationsaufwand. Für die meisten VPN-Anwendungsfälle empfohlen.
IPsec
Branchenspezifisches Standard-VPN-Protokoll für Umgebungen, die mit IPsec-Geräten von Drittanbietern (Cisco, pfSense usw.) zusammenarbeiten müssen.
WireGuard-Anwendungsfälle
Standort-zu-Standort zwischen VergeOS-Systemen — Verbinden Sie zwei VergeOS-Installationen über einen verschlüsselten Tunnel. Jede Seite erstellt eine WireGuard-Schnittstelle und konfiguriert die andere mittels öffentlichem Schlüsselaustausch als Peer.
Standort-zu-Standort mit Peers von Drittanbietern — Verbinden Sie ein VergeOS-System mit einem beliebigen WireGuard-kompatiblen Endpunkt.
Remote-Benutzerzugriff — Bereitstellung sicherer VPN-Zugänge für einzelne Benutzer. VergeOS kann Peer-Konfigurationsdateien automatisch zum Download für unterstützte WireGuard-Clientsoftware generieren.
WireGuard ist an ein VergeOS-Netzwerk angebunden (typischerweise ein internes Netzwerk, das Zugriff auf alle Ressourcen hat, die das VPN erreichen soll). Nachdem Sie die Schnittstelle und die Peer-Definitionen erstellt haben, klicken Sie Regeln anwenden um die automatisch generierten Firewall- und Routenregeln zu aktivieren.
IPsec-Anwendungsfälle
Konnektivität zu Geräten von Drittanbietern — Verbinden Sie sich mit Cisco-, pfSense-, FortiGate- oder anderen IPsec-fähigen Geräten an entfernten Standorten.
Mandanten-VPN — Konfigurieren Sie einen IPsec-Tunnel innerhalb eines Mandanten für Standort-zu-Standort-Konnektivität zur entfernten Infrastruktur des Mandanten.
Die IPsec-Konfiguration umfasst das Erstellen eines VPN-Netzwerks, das Konfigurieren von Phase 1 (IKE-Aushandlung) und Phase 2 (Verschlüsselungs-/Tunnelparameter) und anschließend das Anwenden der automatisch generierten Firewall-Regeln.
Wann immer möglich wird WireGuard gegenüber IPsec empfohlen. Es bietet bessere Leistung, einfachere Konfiguration und ist weniger anfällig für Sicherheitsfehlkonfigurationen.
Mikrosegmentierung
Mikrosegmentierung ist eine Sicherheitsstrategie, die das Netzwerk in isolierte Segmente unterteilt, von denen jedes über eigene Sicherheitskontrollen verfügt. VergeOS ist speziell für diesen Ansatz entwickelt:
Wie VergeOS Mikrosegmentierung ermöglicht
Interne Netzwerke als Segmente — Jedes interne Netzwerk ist standardmäßig eine isolierte Sicherheitsgrenze. Erstellen Sie separate Netzwerke für die Ebenen Web, App, Datenbank, Verwaltung und Entwicklung.
Granulare Firewall-Regeln — Definieren Sie Richtlinien pro Regel für Datenverkehr mit Angabe von Protokoll, Port, Quelle, Ziel und Richtung. Erlauben Sie nur genau den Datenverkehr, den jede Ebene benötigt.
Netzwerk-Aliase für Richtliniengruppen — Gruppieren Sie verwandte IPs in Aliase (z. B.
Web-Server,DB-Clients) und verweisen Sie in Regeln darauf, um eine konsistente Durchsetzung von Richtlinien zu gewährleisten.Mandantentrennung — Jeder Mandant (VDC) arbeitet mit seinem eigenen DMZ- und internen Netzwerk und bietet so eine vollständige Netzwerkisolation zwischen Mandanten.
Portspiegelung zur Sichtbarkeit — Überwachen Sie den Datenverkehr in jedem Netzwerksegment für Sicherheitsanalysen, ohne den Betrieb zu stören.
VPN für verschlüsselte Pfade — Verwenden Sie WireGuard oder IPsec zwischen sensiblen Netzwerksegmenten für mehrschichtige Verteidigung.
Zero-Trust-Designmuster
Jede Ebene ist ein separates internes Netzwerk mit expliziten Regeln. Die Web-Ebene akzeptiert nur HTTPS aus dem Internet. Die App-Ebene akzeptiert nur Port 8080 von der Web-Ebene. Die Datenbank-Ebene akzeptiert nur Port 3306 von der App-Ebene. Anderer Datenverkehr ist nicht zulässig — alle Pfade sind ausdrücklich definiert.
Wichtige Erkenntnisse
Regeltypen
Akzeptieren/Verwerfen/Ablehnen (Firewall), Übersetzen (NAT/PAT), Route (statische Routen)
Verarbeitungsreihenfolge
Von oben nach unten — die erste Übereinstimmung gewinnt; NAT vor zugehörigen Firewall-Regeln
Adressselektoren
Verwenden Sie Hilfen (Meine IP, DMZ-IP eines anderen Netzwerks) statt fest codierter IPs für mehr Portabilität
Aliase
Benannte Gruppen von IPs/CIDRs für eine konsistente Richtlinienverwaltung über mehrere Regeln hinweg
Drosselung der Übertragungsrate
Drosselung pro Regel oder netzwerkweite Ratenbegrenzung am Router
Diagnose
Statistiken pro Regel verfolgen, Trace/Debug für Paketinspektion, nft list ruleset für die Low-Level-Ansicht
VLANs
802.1Q-Tagging pro externem Netzwerk festgelegt; Q-in-Q über extern als Schnittstelle
VPN
WireGuard (empfohlen) für Standort-zu-Standort und Fernzugriff; IPsec für Kompatibilität mit Drittanbietern
Mikrosegmentierung
Getrennte interne Netzwerke pro Ebene + Regeln nach dem Prinzip der geringsten Privilegien = Zero-Trust-Architektur
Nächste Schritte
Wenn Firewall-Regeln, NAT, VLANs und VPN konfiguriert sind, erkunden Sie das praktische Labor, um diese Konzepte in die Praxis umzusetzen: Labor: Netzwerkkonfiguration →
Zuletzt aktualisiert
War das hilfreich?