Fireplace April 2026

Kaufberatung: Hardwarefirewall für kleines (spezielles) Heimnetzwerk

MightyMulder schrieb:
Ist das so machbar, denn dann bräuchte ich nur einen Switch mit ausreichend vielen Ports
Jo das geht definitiv so! WAN und LAN (Unterteilung komplett mit VLANs)
ABER, dein AP muss dann auch VLAN können. (Oder zwei trennbare(kein interner switch) RJ45 ports haben)

Die Hardware von protectli ist halt ein alter dualcore Celeron und bei amazon bekommst einen N100/N150 für 150-190 Euro mit 4 ports und eventuell sogar 2,5 Gbit.
Barebone sind beide, RAM und SSD brauchst du eh!

Ich bevorzuge aus Kostengründen einen sff officerechner plus intel quad NIC da liegt du komplett bei 150€ inkl. RAM und SSD, ist aber größer und braucht mehr Strom (idle 15W)! Kann je nach CPU und RAM aber noch deutlich mehr leisten!
Dass das bei dir nicht geht, verstehe ich!

Mit USB NICs musst du bei OPNSense aufpassen die Treiber sind teilweise nicht vorhanden oder unausgereift! Achte darauf das der Chiphersteller OpenSource Treiber bereitstellt, einen gab es da, die Chipnummer ist mir aber entfallen.
 
  • Gefällt mir
Reaktionen: MightyMulder
Guten Abend,
-=Azrael=- schrieb:
AM4 Basis bauen, ein 5600g rein
Was wäre denn z. B. von sowas LENOVO PC Thinkcentre M75Q-1 11A5 Micro zu halten?
Der dürfte ja jede fertige Appliance in die Tasche stecken.

Auf deinen restlichen Post gehe ich separat nochmal ein. Das muss ich mir nochmal in Ruhe durchlesen. Danke schonmal. ;-)
EDIT:
Kannst entweder Router on a Stick per OPNSense durchführen, d.h. die OPNSense übernimmt das vLAN Tagging, inter-VLAN Routing, DHCP usw.
Dann braucht es eine Appliance mit mehreren Ports, richtig?

oder du gehst direkt auf ein Multilayer Switch und machst das inter-VLAN routing/Tagging direkt auf dem Switch, letzteres kostet mehr.
Das entspricht dann meinem Vorhaben? (siehe unten)
Was heißt, "kostet mehr"? Mehr Geld oder Bandbreite?
/EDIT

RealQuality schrieb:
ich finde dein Vorhaben ganz cool und kann das Problem mit der älteren Generation verstehen.
Danke. Ich bin hier quasi auch für die ganze Nachbarschaft der PC-Onkel. =D
chrigu schrieb:
mehrere Wochen Zeit zum konfigurieren und basteln
Zeit ist kein Faktor bei mir. Konfigurieren und basteln mache ich sowieso gerne.
Ich denke aber nicht, dass es ein so extrem hoher Aufwand wird.

chrigu schrieb:
Denn deine Wünsche werden nicht mit einem „anschliessen und einklick“ erledigt sein.
Muss es auch nicht und das setze ich auch nicht voraus.
Ich habe auch kein Problem damit headless in der Shell zu arbeiten.
Bin sowieso Linux-Nutzer (I use Arch, btw.) =P

Mit IPfire und pfsense habe ich ja schon Erfahrung und wenn ich den Aufbau erstmal zum Test im hinteren Adressbereich des Routers mache, störe ich auch meine restliche Netzwerkkonfiguration nicht.
Da kann der WAN-Port der HWF dann auch meinetwegen die IP x.2.100 bekommen und der LAN-Port dann eben x.3.1 usw. Daran kann ich dann zum Test meinen Rechner und mein Smartphone hängen.
Das geht schon. Hab ich ja schon mal gemacht. ;-)

chrigu schrieb:
Soll ja keine Materialschlacht werden. Maximalbudget steht ja auch im Startpost (1000 €). Das werde ich wohl auch nicht brauchen. Mir geht es ja auch darum, dass ich die effizienteste Konfiguration für mein Vorhaben finde.

chrigu schrieb:
Wird immer noch weniger Strom verbrauchen als mein Rechner damals mit pfsense.

Und wenn ich dann vielleicht auch mit weniger Hardware das gleiche erreichen kann, spare ich ja beides: Anschaffungskosten und Strom. ;-)

chrigu schrieb:
Das bezieht sich halt eher darauf, dass ich bisher weder eine fertige Appliance, einen managed Switch oder einen AP mit multiple SSIDs besessen, geschweige daran gearbeitet habe und folglich auch keine Ahnung habe ob meine Konfiguration, so, wie sie mir vorschwebt, auch so funktioniert.
Wie gesagt, Ipfire und pfsense sind kein Thema. Bei opnsense müsste ich mich aber sicher nochmal einarbeiten.
Bei allem was mir dann noch unklar ist, kann ich hier ja abfragen oder mir anderweitig erarbeiten. ;-)

Benutz für Werbeblocker doch dein nas mit entsprechendem docker.
Hab ich ja schon mal. Möchte ich aber vermeiden, da ich auf dem NAS noch mehr laufen habe und mir das dann eine Konfiguration zu viel an einer anderen Stelle wäre.

Oder den gadtzugsng des Smart 3
Hab ich in dem Router tatsächlich noch nie gesehen.
Nee, mich nervt das Ding zu sehr.
Keine Ahnung, ob das ein QoS-Problem oder sowas ist, aber wenn ich bspw. in Fullspeed bei GOG Spiele lade, dann riegelt der mir das ganze Netzwerk ab und ich kann mit meinem Rechner dann keine einzige Seite mehr erreichen. Ist bisher der einzige Router, der ein solches Verhalten zeigt und ich kann hier auch leider keine Bandbreite begrenzen.

Der_Dicke82 schrieb:
Jo das geht definitiv so!

Ich gebe euch nochmal ein Beispiel wie ich mir das vorstelle. Nur um sicher zu gehen.

Beispiel:
  • HWF (2 Ports):
  • Port1: Router (WAN)
  • Port2 (LAN):
    • managed Switch, mit VLANs:
      • VLAN1:
        • multiple SSID AP:
          • SSID1: Gast-WLAN mit Captive Portal von HWF
          • SSID2: WLAN Wohnzimmer
      • VLAN2:
      • PC
      • NAS
      • Drucker usw.

Meine Frage ist halt nun, ob ich das Captive Portal einfach auf die SSID1 legen kann oder ob das Portal immer auf Port 2 geschaltet ist (und somit alle Geräte, wireless wie wired, betrifft) oder ob das Portal immer auf VLAN1 geschaltet ist (und damit alle wireless Geräte das Captive Portal sehen)?

Die SSID2 (in VLAN1) braucht dann aber auch Zugriff auf das NAS und Drucker in VLAN2.
 
Zuletzt bearbeitet:
Nee, so funktioniert das nicht! Da musst du dich nochmal in VLAN einlesen!

HWF:
Port1: WAN
Port2: Trunk Tagged (Heißt jedes Paket wird markiert zu welchem VLAN es gehört!

HWF intern:
LAN = VLAN 10
Gäste inkl. Captive Portal = VLAN 20
Was auch immer du willst = VLAN 30,40,50 usw.

Switch:
Port 1: zur HWF Trunk tagged
Port 2: zum AP VLAN 10 und 20 tagged
Port 3: VLAN 10 untagged zu deinem PC
Port 4: VLAN 10 untagged zu deinem NAS
Usw.

Beim AP
Port1: Trunk Tagged (Real nur VLAN 10 und 20)
Dann SSID1 Heimnetzwerk (VLAN 10)
SSID2 Gäste (Vlan20)

Wie das im AP eingestellt wird hängt von der Software ab, ich kenne da nur openWRT

Ich bin kein Profi, aber so in etwa sollte es dann später bei dir aussehen! Verbessert mich bitte wenn ich etwas falsch erkläre!

PS: VLAN1 sollte man nicht nutzen, weil es in einigen Geräten bereits für den "normalen" traffic genutzt wird
 
  • Gefällt mir
Reaktionen: redjack1000, MightyMulder und RealQuality
Jeder Bereich hat ein eigenes VLAN.
Vlan 1:Familie 1
Vlan 2: Familie 2
Vlan 3: Gast

Die SSID wird den entsprechenden VLAN zugewiesen sowie die Ports am Switch für die entsprechenden Clients die im gewünschten VLAN sein sollen.

Bei OPNense kann eine Regel erstellt werden die den Zugriff nur auf einen bestimmten Client erlaubt

Edit: Der_Dicke82 war schneller und hat es sehr schön erklärt ;)
 
Der_Dicke82 schrieb:
Nee, so funktioniert das nicht! Da musst du dich nochmal in VLAN einlesen!
Deine Beschreibung klingt jedenfalls so, wie ich mir das vorstelle.
Vielleicht meine ich auch nur das gleiche, kann es aber (mangels Erfahrung damit) nicht korrekt beschreiben?
Hast du da Lektüre zum einlesen?

Der_Dicke82 schrieb:
PS: VLAN1 sollte man nicht nutzen,
War nur als Beispiel gedacht. ;-)


Der_Dicke82 schrieb:
ich kenne da nur openWRT
Ich kenne das nur vom Namen her, hab also hier keine Ahnung, was ich da an Hardware brauche bzw. welcher Router kompatibel ist und sich für mein Vorhaben lohnt.
Das möchte ich mir definitiv als Option offenhalten.

Puh, doch ein bisschen mehr Aufwand, als gedacht.

Ich fasse mal zusammen:
Option 1:
HWF mit Mini-PC oder Fertig-Appliance, Switch und AP

Option 2:
OpenWRT-Router

Option 3: (Das kann man später erledigen)
Ich brauche (für später) noch etwas wegen der Telefon-Sache. Fax lassen wir erstmal weg.
Wenn ich den Speedport tilgen will, was brauche ich dann für eine Lösung wenn ich entweder Option 1 oder 2 verwenden will?
Ich brauche auf jeden Fall eine "Rufnummernzuordnung", da zwei, bis drei Rufnummern separat verwendet werden sollen. (Beispiel: Rufnummer 1234-5, ist Fax. Die Nummer steht im Telefonbuch deshalb kommen da immer mal Spamanrufe rein. Hier will ich mir die Anrufliste per Mail schicken lassen (mache ich jetzt schon mit dem Speedport. Rufnummer 1234-6 ist das "Haustelefon". Die Nummer haben nur die wichtigsten Leute (ausgehende Anrufe gehen mit 1234-5 durch. Rufnummer 1234-7 ist meine Nummer. Mangels Hardware und Bekanntschaften, bisher wenig benutzt. =D). Anrufbeantworter und DECT wäre auch wünschenswert.

Als Modem kann ich noch einen einfachen Router verwenden. Hab noch einen da. (Hersteller und Modell müsste ich schauen).
Oder sollte ich hier noch was anderes nehmen?

Wenn ich mich richtig erinnere konnte pfsense auch Einwahl. Wenn ich das dann auf der HWF laufen lasse, sollte das ja kein Problem sein?

Wäre sehr nett, wenn ihr mir hier Hardware vorschlagen könntet.

Wäre als Switch, dieser geeignet?
Und als AP dieser?

Als HWF würde ich dann, je nachdem was besser ist, entweder eine Fertigappliance nehmen oder eben sowas?
Da bräuchte ich ja noch eine zusätzliche USB-NIC.
Was wäre hier die Empfehlung?
 
Zuletzt bearbeitet:
MightyMulder schrieb:
Was wäre denn z. B. von sowas LENOVO PC Thinkcentre M75Q-1 11A5 Micro zu halten?
Hat nur eine NIC und die ist auch noch Realtek. Wie gesagt, am besten Intel NICs, egal ob direkt auf dem Board oder als PCIe Karte, ggf. nach so einer Lenovo Kiste suchen, die entweder direkt Intel NICs hat oder eine PCIe Steckkarte erlaubt.
Intel i350 2 oder 4 Port Karten kriegt man gebraucht sehr günstig, hab davon mehrere im Einsatz.

Das MJ11 Board das ich verlinkt habe hat direkt 2 Intel NICs drauf, + IPMI Management, d.h. du kannst bei dem Board alles inkl. UEFi/Bios und OS Installation per "Webbrowser steuern/durchführen", Nachteil du musst alles andere kaufen(RAM, SSD, Gehäuse, Netzteil).

Realtek NICs können, müssen aber nicht bei OPNSense funktionieren, musst halt schauen was der Treiber da unterstützt. Intel Karten laufen generell out of the box.

MightyMulder schrieb:
Dann braucht es eine Appliance mit mehreren Ports, richtig?
Nein, du brauchst nur 2 Ports, ein für WAN ein für LAN, alle vLANs laufen über das selbe physische Medium/Port(LAN), sofern du die OPNSense als Router on a Stick betreibst.
Du kannst natürlich zwischen deinem Switch und der OPNSense eine LAGG mit z.b. LACP einrichten( mehrere Ports zusammengeschlossen), ist aber im HomeLab nicht wirklich nötig.

Die vLANs werden dann auf der Sense auf der physischen Schnittstelle angelegt, der Uplink am Switch ist ein Trunk Port mit dem ungetaggten native vLAN und deinen getaggten vLANs.
Alle Endgeräte sind an Access Ports am Switch, die jeweils nur einem vLAN zugeordnet sind, angeschlossen(Ausnahme ist hier z.B. ein Voice vLAn für IP Telefone). Die Endgräte kriegen gar nicht mit das hier überhaupt ein vLAN anliegt.

Beispiel:
native vLAN 666
MGMNT: vLAN10 (Switch/Sense)
Guest: vLAN 20
dein Netz: vLAN 30
AP1: vLAN 40

Und so weiter, das läuft alles über den selben Port/Uplink.

Das inter-vLAN Routing/Tagging wird dann komplett auf der OPNSense durchgeführt, hier legt man auch mittels Firewall Regeln fest, wer mit wem und wohin kommunizieren darf.
Das bedeutet auch, sobald du ein Update der OPNSense durchführst und es erfolgt ein reboot oder deine OPNSense fällt aus, dann ist dein Netz erstmal tot, bis die Kiste wieder läuft.

Und du musst für alles Firewall Regeln erstellen, also auch DNS, HTTP/S. Jeden Dienst-Port/Protokoll den du Nutzen willst, musst du explizit erlauben, auch wenn die OPNSense per default eine allow any LAN to WAN Regel hat, kann man nutzen, dann kann man sich aber auch das Firewalling sparen. ;)

Ein anderer Ansatz ist halt ein Multilayer oder auch Layer 3 Switch. Hier werden die vLANs direkt als SVIs auf dem Switch angelegt und der Switch übernimmt das tagging/inter-vLAN Routing.
Wer mit wem und wohin kommunizieren darf, wird dann über ACLs auf dem Switch geregelt. Sowas würde auch direkt an deinem Consumer Router funktionieren, da der Switch nur eine default Route zu deinem Speedport/Fritzbox whatever bekommt und alle anderen Geräte am Switch hängen. Solange der Switch läuft funktioniert auch das interne Netz.
Allerdings brauchst dann immer noch irgendwo ein DHCP Server für deine vLANs.

Eine OPNSense würde z.B. nur noch ein Transit Netz zum Switch haben, je nachdem was der Switch kann, entweder ein Trunk Port mit nur einem Transit vLAN oder der Switch bietet die Möglichkeit den Uplink Port in einen Routed Port umzuwandeln.
Der Switch bekommt dann eine default Route zur OPNSense, die Sense bekommt den Switch als weiteres Gateway, da sie die vLAN/Netze auf dem Switch nicht kennt. Firewalling beschränkt sich dann hier nur noch wer darf nach außen und wohin kommunizieren.


Egal was für was du dich entscheidest, alles bedeutet erstmal Kosten, Aufwand zur Einrichtung und administrativen Aufwand.
 
  • Gefällt mir
Reaktionen: MightyMulder
-=Azrael=- schrieb:
Hat nur eine NIC und die ist auch noch Realtek.
Ist ja egal, wenn es nur eine NIC ist, wenn ich ein platzsparendes Gerät brauche und eine zusätzliche USB-NIC verwende, oder?
Es sollte halt nicht größer sein als bspw. eine Wii. Switch und AP kann man drumherum an der Wand anbringen.

Ich bin mir jetzt nicht mehr sicher, kann sein, dass ich mich da nicht mehr dran erinnere aber bei meinem alten Bastelprojekt müsste ich auch NICs mit Realtek-Chip verwendet haben und da haben zumindest pfsense und ipfire keine Probleme gemacht.
Das war irgend so eine Medion-Kiste mit P4. EDIT: Ich glaube, das war die Kiste.
Die Netzwerkkarten müssten solche gewesen sein.

-=Azrael=- schrieb:
Und du musst für alles Firewall Regeln erstellen, also auch DNS, HTTP/S.
Kein Problem. Habe ich damals in pfsense schon mal gemacht.

-=Azrael=- schrieb:
Ein anderer Ansatz ist halt ein Multilayer oder auch Layer 3 Switch.
Sprich, ohne HWF davor, richtig?

-=Azrael=- schrieb:
Allerdings brauchst dann immer noch irgendwo ein DHCP Server für deine vLANs.
Geht das nicht mit festen IPs? DHCP brauche ich dann nur für Gast-WLAN. Das kann doch eigentlich auch der AP.
Alternativ ginge da auch das NAS.
 
MightyMulder schrieb:
Ich kenne das nur vom Namen her, hab also hier keine Ahnung, was ich da an Hardware brauche bzw. welcher Router kompatibel ist und sich für mein Vorhaben lohnt.
Im Prinzip jeder, der das Flashen nach Webseite erlaubt. Es gibt aber auch Router, die bereits mit einem modifizierten OpenWRT kommen. Hier sind insbesondere die gl. Inet Router interessant. Openwrt lässt sich aber auch auf einem normalen x64 pc installieren.

Wenn du einfach mal etwas damit rumspielen willst, einfach einen GL inet Mango v2 von Kleinanzeigen oder Ebay für 20€ oder in einer VM
 
  • Gefällt mir
Reaktionen: Der_Dicke82
Wenn du 1 Liter Modelle willst, dann: Ab dem M720q Tiny und M920q Tiny (Intel Gen 8) hat Lenovo standardmäßig einen internen PCIe-Slot verbaut
Da dann einen Intel quad NIC und du hast nen power Router/firewall.

Omada kann man gut kaufen!

USB NIC ist wie gesagt mit OPNSense nicht ganz einfach! Dann lieber IPFire wegen der besseren Treiber!

OpenWRT einfach mal in den ToH schauen! Immer empfohlen wird TP-Link Archer C7 für gebraucht 20-30 €
Ergänzung ()

MightyMulder schrieb:
Geht das nicht mit festen IPs?
Willst du das wirklich? Theoretisch geht das natürlich, aber man hat heute nicht nur 3-4 Geräte
 
  • Gefällt mir
Reaktionen: MightyMulder und RedPanda05
Der_Dicke82 schrieb:
M720q Tiny und M920q Tiny
Danke. Schau ich mir mal an.

Der_Dicke82 schrieb:
Willst du das wirklich? Theoretisch geht das natürlich, aber man hat heute nicht nur 3-4 Geräte
Ist für mich jetzt kein Problem.
Wenn ich das mal zusammenzähle:
1x PC, 3x Laptops, 1x Multifunktionskopierer, 1x NAS, 2x Fernseher, 1x TV-Stick, 2x AP, 2x Smartphones, 2x Anker Solix

Diese Geräte sind standardmäßig immer in Benutzung.
Bei Smartgeräten reicht mir DHCP.
Dazu kommen dann ab und an noch 1-2 Tablets, je nach Bedarf, und eben Gastgeräte wie Smartphones oder mal ein Gast-PC. Das sind dann aber auch maximal nur zwei Geräte gleichzeitig. Die können dann also auch über DHCP versorgt werden.

Feste IPs haben eigentlich nur der PC, die Laptops, der Kopierer und das NAS.
Ich denke, das ist handhabbar. ;-)

Ich melde mich morgen wieder. Vielleicht finde ich noch eine Möglichkeit die Telefonanlage auch noch umzustellen.

Vielen Dank euch, für euren zahlreichen Input.
Ich wünsche noch eine geruhsame Nacht oder eben einen guten Morgen. =)
 
MightyMulder schrieb:
Ich melde mich morgen wieder. Vielleicht finde ich noch eine Möglichkeit die Telefonanlage auch noch umzustellen.
FritzBox? Haben schon viele andere erwähnt.

Bitte kein Realtek NICs benutzen und auch keine USB NICs.
Danke.

Ich glaube du verläufst dich grade.
 
RealQuality schrieb:
Bitte kein Realtek NICs benutzen
Veraltete Infos sind aber auch nicht hilfreich. Meine Quad-2.5G-Realtekkarte funktioniert wunderbar unter IPFire (Linux).
 
  • Gefällt mir
Reaktionen: AT3TB
MightyMulder schrieb:
Sprich, ohne HWF davor, richtig?
Korrekt.
MightyMulder schrieb:
Geht das nicht mit festen IPs? DHCP brauche ich dann nur für Gast-WLAN. Das kann doch eigentlich auch der AP.
Alternativ ginge da auch das NAS.
Ja man kann mit statischen IPs arbeiten, wenn man das will.
MightyMulder schrieb:
Ist ja egal, wenn es nur eine NIC ist, wenn ich ein platzsparendes Gerät brauche und eine zusätzliche USB-NIC verwende, oder?
Kann man machen, ich halte von irgendwelchen Frickel Lösungen gar nichts, OPNSense und BSD raten klar zu Intel NICs.
 
MightyMulder schrieb:
Ich melde mich morgen wieder. Vielleicht finde ich noch eine Möglichkeit die Telefonanlage auch noch umzustellen.
Für deinen Einsatzzweck weiterhin echt einfach ne 7xxx FB dahinter. Alles andere kostet dich (leider) nur mehr Geld mit deutlich mehr Aufwand und weniger Nutzen. Und ich bin echt kein Fan von den Dingern :D
 
Guten Morgen,

ich hatte nun kurz die Möglichkeit da nochmal nachzufühlen, bzgl. der Telefonanlage.
Ich habe meinen Herrschaften klargemachten, dass wir irgendwann gezwungen sein werden, die Technik hier zu ersetzen. (Das Fax ist gut 30 Jahre alt.)

Welche Möglichkeiten habe ich hier, wenn ich die Telefonanlage ersetze und gleich modernisiere?
Die Anschaffung einer Fritzbox würde sich hier doch auch nicht lohnen.

SIP-Telefon?
Leider habe ich damit auch keine Erfahrung und müsste da auch erstmal schauen.

Es wurde angemerkt, dass ich dafür Daten vom Provider brauche.
Muss ich die separat anfragen?
In den Vertragsunterlagen steht dazu nichts und auch die Telekom-Mail-Adresse, die damals angelegt wurde, ist nicht mehr bekannt.


RealQuality schrieb:
Ich glaube du verläufst dich grade.
Ich wüsste nicht worin. Ich lote nur die Möglichkeiten aus.
 
RealQuality schrieb:
Ich spreche von OPNsense, für IPFIRE mag das sein.
Unter Opnsense installiert man einfach das Realtek Plugin und ist glücklich. Habe ich seit Jahren an verschiedenen Standorten stabil am Laufen.
 
  • Gefällt mir
Reaktionen: MightyMulder
redjack1000 schrieb:
Das hängt von genutzen Provider ab.
Telekom.

Momentan ist es so, dass Fax und Telefon jeweils an einem TAE-Port am Smart 3 hängen.
Intern sind darauf die Rufnummern gelegt.
Telefon ist eine DECT-Basisstation mit Anrufbeantworter und drei Telefonen.
 
Zurück
Oben