<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
	<channel>
		<title>Opnsense on trustserv.de</title>
		<link>https://trustserv.de/tags/opnsense/</link>
		<description>Recent content in Opnsense on trustserv.de</description>
		<generator>Hugo</generator>
		<language>de-DE</language>
		
		
		
		
			<lastBuildDate>Mon, 17 Aug 2026 11:30:00 +0200</lastBuildDate>
		
			<atom:link href="https://trustserv.de/tags/opnsense/index.xml" rel="self" type="application/rss+xml" />
			<item>
				<title>Homelab-Umbau Teil 8: Eine eigene Zertifizierungsstelle</title>
				<link>https://trustserv.de/post/homelab-teil-8/</link>
				<pubDate>Mon, 17 Aug 2026 11:30:00 +0200</pubDate>
				<guid>https://trustserv.de/post/homelab-teil-8/</guid>
				<description>&lt;h2 id=&#34;das-ärgernis&#34;&gt;&#xA;  Das Ärgernis&#xA;  &lt;a class=&#34;heading-link&#34; href=&#34;#das-%c3%a4rgernis&#34;&gt;&#xA;    &lt;i class=&#34;fa-solid fa-link&#34; aria-hidden=&#34;true&#34; title=&#34;Link zu Überschrift&#34;&gt;&lt;/i&gt;&#xA;    &lt;span class=&#34;sr-only&#34;&gt;Link zu Überschrift&lt;/span&gt;&#xA;  &lt;/a&gt;&#xA;&lt;/h2&gt;&#xA;&lt;p&gt;Jeder interne Dienst mit Weboberfläche begrüsst einen mit einer&#xA;Zertifikatswarnung. Firewall, NAS, Backup-Server, Access Point — überall&#xA;dasselbe Bild, überall einmal wegklicken.&lt;/p&gt;&#xA;&lt;p&gt;Das ist nicht nur lästig. &lt;strong&gt;Es erzieht einen dazu, Warnungen&#xA;wegzuklicken&lt;/strong&gt;, und irgendwann klickt man auch die weg, die berechtigt&#xA;gewesen wäre. Genau die Reaktion, die man sich nicht antrainieren&#xA;möchte.&lt;/p&gt;&#xA;&lt;p&gt;Die Lösung ist eine eigene Zertifizierungsstelle. Ein Root-Zertifikat,&#xA;das man einmal auf seinen Geräten hinterlegt, und danach vertraut der&#xA;Browser allem, was von dieser Stelle ausgestellt wurde.&lt;/p&gt;</description>
			</item>
			<item>
				<title>Homelab-Umbau Teil 5: Das erste VLAN</title>
				<link>https://trustserv.de/post/homelab-teil-5/</link>
				<pubDate>Sat, 15 Aug 2026 20:40:00 +0200</pubDate>
				<guid>https://trustserv.de/post/homelab-teil-5/</guid>
				<description>&lt;h2 id=&#34;warum-ausgerechnet-telefonie&#34;&gt;&#xA;  Warum ausgerechnet Telefonie&#xA;  &lt;a class=&#34;heading-link&#34; href=&#34;#warum-ausgerechnet-telefonie&#34;&gt;&#xA;    &lt;i class=&#34;fa-solid fa-link&#34; aria-hidden=&#34;true&#34; title=&#34;Link zu Überschrift&#34;&gt;&lt;/i&gt;&#xA;    &lt;span class=&#34;sr-only&#34;&gt;Link zu Überschrift&lt;/span&gt;&#xA;  &lt;/a&gt;&#xA;&lt;/h2&gt;&#xA;&lt;p&gt;Nach &lt;a href=&#34;https://trustserv.de/post/homelab-teil-4/&#34; &gt;Teil 4&lt;/a&gt; steht alles bereit: eine Firewall,&#xA;die Regeln durchsetzen kann, und ein Host für Dienste. Jetzt kommt das&#xA;erste eigene VLAN — und ich fange bewusst mit dem Fall an, bei dem am&#xA;wenigsten kaputtgehen kann.&lt;/p&gt;&#xA;&lt;p&gt;&lt;strong&gt;Wenn das Festnetz ausfällt, ist es egal.&lt;/strong&gt; Ich habe ein Schweizer und&#xA;ein deutsches Handy. Ein Netzwerkexperiment, das im schlimmsten Fall dazu&#xA;führt, dass ein Telefon nicht klingelt, ist der ideale erste Testfall.&#xA;Genau das war die Auswahllogik: nicht der wichtigste Dienst zuerst,&#xA;sondern der harmloseste.&lt;/p&gt;</description>
			</item>
			<item>
				<title>Homelab-Umbau Teil 3: Die Firewall dazwischenschieben</title>
				<link>https://trustserv.de/post/homelab-teil-3/</link>
				<pubDate>Sat, 15 Aug 2026 20:00:00 +0200</pubDate>
				<guid>https://trustserv.de/post/homelab-teil-3/</guid>
				<description>&lt;h2 id=&#34;das-problem-mit-dem-umbau&#34;&gt;&#xA;  Das Problem mit dem Umbau&#xA;  &lt;a class=&#34;heading-link&#34; href=&#34;#das-problem-mit-dem-umbau&#34;&gt;&#xA;    &lt;i class=&#34;fa-solid fa-link&#34; aria-hidden=&#34;true&#34; title=&#34;Link zu Überschrift&#34;&gt;&lt;/i&gt;&#xA;    &lt;span class=&#34;sr-only&#34;&gt;Link zu Überschrift&lt;/span&gt;&#xA;  &lt;/a&gt;&#xA;&lt;/h2&gt;&#xA;&lt;p&gt;Die Hardware aus &lt;a href=&#34;https://trustserv.de/post/homelab-teil-2/&#34; &gt;Teil 2&lt;/a&gt; stand auf dem Tisch. Das&#xA;Netz lief weiter. Und genau das ist die unangenehme Stelle: Der Anschluss&#xA;ist nicht mein Bastelprojekt, sondern der Weg ins Internet. Wenn ich den&#xA;kaputt mache, ist er kaputt.&lt;/p&gt;&#xA;&lt;p&gt;Die Aufgabe war also nicht &amp;ldquo;OPNsense einrichten&amp;rdquo;, sondern &amp;ldquo;OPNsense&#xA;einrichten, ohne dass zwischendurch stundenlang nichts geht&amp;rdquo;.&lt;/p&gt;&#xA;&lt;h2 id=&#34;vorbereiten-bevor-es-zählt&#34;&gt;&#xA;  Vorbereiten, bevor es zählt&#xA;  &lt;a class=&#34;heading-link&#34; href=&#34;#vorbereiten-bevor-es-z%c3%a4hlt&#34;&gt;&#xA;    &lt;i class=&#34;fa-solid fa-link&#34; aria-hidden=&#34;true&#34; title=&#34;Link zu Überschrift&#34;&gt;&lt;/i&gt;&#xA;    &lt;span class=&#34;sr-only&#34;&gt;Link zu Überschrift&lt;/span&gt;&#xA;  &lt;/a&gt;&#xA;&lt;/h2&gt;&#xA;&lt;p&gt;Der erste Schritt hatte mit dem Netz gar nichts zu tun: Die Firewall&#xA;wurde im Zimmer zusammengebaut, an die Workstation gehängt und&#xA;vollständig vorkonfiguriert. LAN auf &lt;code&gt;10.0.1.1&lt;/code&gt;, DHCP eingerichtet,&#xA;Grundregeln gesetzt, alles durchgeklickt.&lt;/p&gt;</description>
			</item>
			<item>
				<title>Homelab-Umbau Teil 2: Die Hardware für die Firewall</title>
				<link>https://trustserv.de/post/homelab-teil-2/</link>
				<pubDate>Sat, 15 Aug 2026 19:28:21 +0200</pubDate>
				<guid>https://trustserv.de/post/homelab-teil-2/</guid>
				<description>&lt;h2 id=&#34;die-ausgangsfrage&#34;&gt;&#xA;  Die Ausgangsfrage&#xA;  &lt;a class=&#34;heading-link&#34; href=&#34;#die-ausgangsfrage&#34;&gt;&#xA;    &lt;i class=&#34;fa-solid fa-link&#34; aria-hidden=&#34;true&#34; title=&#34;Link zu Überschrift&#34;&gt;&lt;/i&gt;&#xA;    &lt;span class=&#34;sr-only&#34;&gt;Link zu Überschrift&lt;/span&gt;&#xA;  &lt;/a&gt;&#xA;&lt;/h2&gt;&#xA;&lt;p&gt;In &lt;a href=&#34;https://trustserv.de/post/homelab-teil-1/&#34; &gt;Teil 1&lt;/a&gt; stand fest, was ich will: eine&#xA;dedizierte Firewall, die das Routing übernimmt, damit der Banana Pi R4&#xA;zum reinen Switch und Access Point werden kann. Was noch nicht feststand,&#xA;war die Hardware.&lt;/p&gt;&#xA;&lt;p&gt;Meine Anforderung klang erstmal einfach. Init7 liefert hier symmetrisch&#xA;10 Gbit, und zwar zum selben Preis wie 1 Gbit. Wenn ich schon eine&#xA;eigene Kiste kaufe, soll die auch davon möglichst viel durchlassen. Dazu&#xA;wollte ich Deep Packet Inspection ausprobieren — schon allein, weil das&#xA;in Firmen eingesetzt wird und ich sowas verstehen will.&lt;/p&gt;</description>
			</item>
	</channel>
</rss>
