Un firewall bun nu se bazeaza pe un singur strat. OPNsense combina firewall-ul de stare (pf) cu Suricata (IDS/IPS pe semnaturi) si CrowdSec (IPS colaborativ pe reputatie). Rezultatul: blochezi atat exploit-uri cunoscute cat si comportament ostil, cu telemetrie clara. Ghid practic, pas cu pas.
De ce OPNsense
- Open-source, HardenedBSD — cod auditabil, update-uri saptamanale, fara licente per-feature.
- Ecosistem de plugin-uri — Suricata si CrowdSec sunt integrate nativ, nu hack-uri.
- UI coerent + API — configurare din interfata, dar si automatizabil.
- vs pfSense / Fortinet — model de dezvoltare deschis, ritm rapid; fara costuri de abonament pentru IPS.
Arhitectura: aparare in straturi
Traficul trece prin trei filtre complementare. Suricata inspecteaza pachetele dupa semnaturi (amenintari cunoscute). Firewall-ul pf aplica regulile de stare si NAT. CrowdSec decide pe baza de comportament si reputatie colaborativa cine e blocat inainte sa ajunga la servicii.
Pregatire
- Interfete — minim WAN + LAN. Pentru IPS inline, senzorul se pune pe interfata unde vrei inspectie (uzual WAN si/sau LAN).
- IDS vs IPS — IDS doar alerteaza; IPS blocheaza (drop) pachetul. Incepe in IDS, treci la IPS dupa ce reduci fals-pozitivele.
- Hardware — Suricata inline e CPU-intensiv; pentru >500 Mbps aloca 4+ core-uri si RAM suficient pentru rulesets.
Pas 1 — Suricata IDS/IPS
In OPNsense: Services → Intrusion Detection → Administration.
- Bifeaza Enabled si IPS mode (dupa faza de test in IDS).
- Interfaces: selecteaza WAN (si LAN daca vrei inspectie interna).
- Pattern matcher: Hyperscan daca CPU-ul suporta (mult mai rapid).
- Tab Download: activeaza rulesets — ET Open (Emerging Threats), Abuse.ch (feodo, sslbl), regulile OPNsense. Seteaza update zilnic (cron).
- Tab Rules: activeaza categoriile relevante; dezactiveaza ce genereaza zgomot.
Critic pentru IPS inline: dezactiveaza hardware offload pe interfetele inspectate, altfel pachetele scapa de netmap. In Interfaces → Settings debifeaza Hardware CRC / TSO / LRO. Verificare din shell:
configctl ids status— starea serviciuluitail -f /var/log/suricata/eve.json— alertele in timp real
Pas 2 — CrowdSec
Instaleaza plugin-ul: System → Firmware → Plugins → os-crowdsec. Componente: engine (analizeaza logurile si decide) + firewall bouncer (aplica blocarea in pf, prin alias/tabela).
- Din Services → CrowdSec: activeaza engine + bouncer.
- Instaleaza colectii relevante (linia de comanda):
cscli collections install crowdsecurity/sshd crowdsecurity/http-cve crowdsecurity/base-http-scenarios - Verifica ce ruleaza:
cscli metrics,cscli decisions list,cscli alerts list. - Optional: inregistreaza instanta in consola CrowdSec pentru dashboard + blocklist-uri comunitare.
Bouncer-ul creeaza o tabela pe care pf o consuma; IP-urile cu scor rau sunt respinse inainte sa atinga serviciile publicate.
Cum se completeaza Suricata + CrowdSec
- Suricata = semnaturi — prinde exploit-uri, payload-uri malware, CVE cunoscute, in timp real, inline.
- CrowdSec = comportament + reputatie — prinde brute-force, scanari, enumerare, si foloseste inteligenta colectiva (IP-uri raportate de toata reteaua CrowdSec).
- Impreuna acopera si ce stii (semnaturi) si ce se comporta rau (heuristici) — doua unghiuri diferite pe acelasi trafic.
Testare si validare
- Suricata: declanseaza o regula de test (ex. cerere catre un domeniu marcat) si confirma alerta in
eve.json/ Alerts. In IPS mode, pachetul trebuie sa fie dropped. - CrowdSec: simuleaza brute-force SSH si verifica aparitia deciziei:
cscli decisions list. Testeaza bouncer-ul cucscli decisions add --ip 1.2.3.4 --duration 4hapoi confirma blocarea. - Verifica ca traficul legitim NU e afectat (fals-pozitive) inainte de a lasa IPS pe productie.
Tuning si operare
- Fals-pozitive Suricata: dezactiveaza SID-urile zgomotoase sau pune-le pe suppress; nu dezactiva categorii intregi fara motiv.
- Performanta: monitorizeaza CPU; Hyperscan + numar corect de core-uri conteaza. Inline adauga latenta — masoara.
- Mentenanta: update zilnic la rulesets si colectii; verifica
cscli hub listpentru actualizari. - Backup: exporta configul OPNsense inainte de fiecare schimbare majora.
Cand alegi aceasta arhitectura
Ideala pentru SMB si site-uri remote care vor protectie enterprise fara costuri de licenta IPS: o singura cutie OPNsense livreaza firewall, IDS/IPS pe semnaturi si IPS colaborativ, cu telemetrie clara si control total. O implementam, o tunam si o monitorizam pentru tine.