pfSensen -Bài 2: Cấu hình DMZ với pfSense trên GNS3

Nội dung:

Topology: Từ bài GNS3 Bài 6- Triển Khai DMZ – Vùng Phi Quân Sự Trong Bảo Mật Mạng)


BƯỚC 0.0: Kiểm tra và cấu hình máy (ảo) pfSense

  1. THEO TÔ-PÔ DỰ KIẾN, cần thêm giao tiếp mạng cho phần DMZ. Vì vậy cần THÊM giao tiếp mạng thứ 3 (Host-Only hoặt Internal Network mode) trước khi khởi động
  2. Khởi động máy (ảo) pfSense để xem và ghi nhận thông tin về các giao tiếp mạng (Interface)
  3. Đối với WAN (pfSense mạc định dùng tên em0, quản trị có thể thay đổi):
    • Hiện tại do NIC dùng NAT để đi ra Internet, nên được cung cấp IP theo mạng của host vật lý
  4. Đối với giao tiếp LAN (pfSense mạc định dùng tên em1, quản trị có thể đổi):
    • Ghi nhận lại địa chỉ IP mạc định (192.168.1.1/24) mà pfSense cấp (thông qua dịch vụ DHCP)
    • ĐẶT LẠI địa chỉ IP Nếu thiết kế LAN của mình không dùng.
    • Bài GNS3 Bài 6- Triển Khai DMZ – Vùng Phi Quân Sự Trong Bảo Mật Mạng) ta dùng LAN 192.168.10.0/24, vì vậy CẦN ĐẶT LẠI
    • Đặt lại địa chỉ IP cho giao tiếp LAN: Sử dụng option 2

BƯỚC 0.1: Thêm các máy ảo: pfSense, các máy ảo khác vào GNS3

  • Máy ảo pfSense
  • Máy ảo Kali linux (hoạt động với vai trò: User PC, hoặc Pentester) hoặc máy ảo PC khác
    • NGHIÊM CẤM “thử hack ra ngoài Internet” khi topo mô phỏng có dùng NAT/Clound device
  • Máy chủ: Ubuntu Server hoặc CenOS,… (hoạc có thể dùng Metasploitable2)

BƯỚC 1: CẤU HÌNH INTERFACES PFSENSE

1.1. Xác định và đặt tên interfaces

Từ máy trong LAN, truy cập pfSense Web GUI (http://192.168.10.1)

# Mặc định:
# - WAN: Interface kết nối Internet
# - LAN: Interface kết nối mạng nội bộ
# - OPT1: Interface cho DMZ (ta chưa cài--> cần kích hoạt)

1.2. Cấu hình Interfaces

Vào: Interfaces > Assignments

  • WAN (Internet):
    • Enable: true
    • Description: INTERNET
    • IPv4: 192.168.122.254/24
  • LAN (INSIDE):
    • Enable: true
    • Description: INSIDE-NETWORK
    • IPv4: 192.168.10.1/24
  • OPT1 (DMZ):
    • Enable: true
    • Description: DMZ-NETWORK
    • IPv4: 172.16.1.1/24

BƯỚC 2: CẤU HÌNH FIREWALL RULES

2.1. Firewall Rules cho WAN Interface (OUTSIDE)

Vào: Firewall > Rules > WAN

Rule 1: Cho phép HTTP vào Web Server DMZ

Action: Pass
Protocol: TCP
Source: Any
Destination: Single host – 172.16.1.200
Destination port: HTTP (80)
Description: “Allow HTTP to Web Server”

Rule 2: Cho phép HTTPS vào Web Server DMZ

Action: Pass
Protocol: TCP
Source: Any
Destination: Single host – 172.16.1.200
Destination port: HTTPS (443)
Description: “Allow HTTPS to Web Server”

Rule 3: Cho phép ICMP vào DMZ (cho test)

Action: Pass
Protocol: ICMP
Source: Any
Destination: DMZ network – 172.16.1.0/24
Description: “Allow ICMP to DMZ for testing”

Rule 4: Chặn mọi traffic khác vào từ WAN

Action: Block
Protocol: Any
Source: Any
Destination: Any
Description: “Block all other WAN traffic”

2.2. Firewall Rules cho LAN Interface (INSIDE)

Vào: Firewall > Rules > LAN

Rule 1: Cho phép INSIDE ra mọi nơi

Action: Pass
Protocol: Any
Source: LAN net
Destination: Any
Description: “Allow INSIDE to anywhere”

Mặc định pfSense đã có rule này cho LAN

2.3. Firewall Rules cho OPT1 Interface (DMZ)

Vào: Firewall > Rules > OPT1

Rule 1: Cho phép response traffic từ DMZ

Action: Pass
Protocol: Any
Source: OPT1 net (172.16.1.0/24)
Destination: Any
Description: “Allow DMZ response traffic”

LƯU Ý: pfSense là stateful firewall, tự động xử lý established connections
Rule 2: Chặn DMZ vào INSIDE

Action: Block
Protocol: Any
Source: OPT1 net (172.16.1.0/24)
Destination: LAN net (192.168.1.0/24)
Description: “Block DMZ to INSIDE”

Rule 3: Cho phép DMZ ra Internet

Action: Pass
Protocol: Any
Source: OPT1 net (172.16.1.0/24)
Destination: Any
Description: “Allow DMZ to Internet”


BƯỚC 3: CẤU HÌNH NAT (NẾU CẦN)

3.1. Outbound NAT (Auto-generated thường đủ)

Vào: Firewall > NAT > Outbound

# Mode: Hybrid Outbound NAT
# Mặc định pfSense tự tạo rules cho các mạng inside ra Internet

3.2. Port Forwarding cho Web Server (Nếu cần)

Vào: Firewall > NAT > Port Forward

# Forward port 80 từ WAN IP đến Web Server
Interface: WAN
Protocol: TCP
Destination: WAN address
Port: 80
Redirect target IP: 172.16.1.200
Redirect target port: 80
Description: "Web Server HTTP"

BƯỚC 4: CẤU HÌNH DHCP (TUỲ CHỌN)

4.1. DHCP cho INSIDE Network

Vào: Services > DHCP Server > LAN

Enable: true
Range: 192.168.1.100 - 192.168.1.200

4.2. DHCP cho DMZ Network

Vào: Services > DHCP Server > OPT1

Enable: true
Range: 172.16.1.100 - 172.16.1.200

BƯỚC 5: KIỂM TRA VÀ TEST

5.1. Test Kết Nối Cơ Bản

# Từ PC INSIDE (192.168.1.10)
ping 172.16.1.200    # → Thành công
ping 8.8.8.8         # → Thành công

# Từ Web Server DMZ (172.16.1.200) 
ping 192.168.1.10    # → Bị chặn (đúng chính sách)
ping 8.8.8.8         # → Thành công

# Từ OUTSIDE (192.168.122.33)
ping 172.16.1.200    # → Thành công (ICMP allowed)
ping 192.168.1.10    # → Bị chặn

5.2. Kiểm Tra Firewall States

Vào: Firewall > States

# Xem các kết nối đang active
# Có thể filter theo source/destination

5.3. Kiểm Tra Firewall Logs

Vào: Firewall > Logs

# Xem các traffic bị chặn
# Filter: "Block" để xem denied traffic

BƯỚC 6: MONITORING VÀ TROUBLESHOOTING

6.1. System Monitoring

Vào: Status > Dashboard

  • Xem traffic qua các interfaces
  • Kiểm tra system load

6.2. Packet Capture (Debug)

Vào: Diagnostics > Packet Capture

# Capture traffic trên DMZ interface 
Interface: OPT1
# Filter specific traffic nếu cần

SO SÁNH PFSENSE VS CISCO ACL

Ưu điểm pfSense:

+ Stateful Firewall: Tự động xử lý established connections
+ Web GUI: Dễ cấu hình và quản lý
+ Logging: Logging chi tiết và dễ xem
+ Real-time Monitoring: Theo dõi traffic thời gian thực


CẤU HÌNH NÂNG CAO (TUỲ CHỌN)

7.1. Limit Rules để giới hạn rate

# Giới hạn số kết nối từ một IP
Advanced > Max States per Host: 1000

7.2. Schedule Rules

# Rules chỉ active trong khung giờ nhất định
# Useful for time-based access controls

7.3. Aliases cho dễ quản lý

# Tạo aliases cho nhóm IP
Firewall > Aliases
- Web_Servers: 172.16.1.200, 172.16.1.201
- Admin_IPs: 192.168.1.50, 192.168.1.51

  • pfSense đơn giản hóa việc quản lý firewall rules
  • Stateful firewall giảm đáng kể số rules cần cấu hình
  • Web GUI giúp monitoring và troubleshooting dễ dàng

pfSense là giải pháp firewall mạnh mẽ và thân thiện cho doanh nghiệp vừa và nhỏ! 

Lưu ý: Trong môi trường production, nên disable ICMP từ Internet vào DMZ và chỉ mở các port dịch vụ thực sự cần thiết.

Comments are closed.