ID.nl logo
Beveiligde router bouwen met Sophos XG Firewall
© Reshift Digital
Huis

Beveiligde router bouwen met Sophos XG Firewall

De doorsnee router heeft weinig mogelijkheden tot het filteren en het scannen van bijvoorbeeld webinhoud. In het bedrijfsleven worden professionele firewalls gebruikt met uitgebreide mogelijkheden om internetverkeer te scannen. In combinatie met een (mini-)pc kun je zelf met zulke software aan de slag om een professionele router te bouwen. Wij helpen je op weg metSophos XG Firewall.

Voor het bouwen van een eigen router heb je uiteraard geschikte software nodig, maar het begint allemaal met de juiste hardware. Uiteraard moet deze pc zo energiezuinig mogelijk zijn. Een andere eis is genoeg netwerkaansluitingen, een router heeft immers minstens een wan- én een lan-aansluiting. Er zijn interessante mini-pc’s te koop die hieraan voldoen, bijvoorbeeld de Fitlet2. Kijk ook eens op websites als eBay of AliExpress, want ook daar zijn dergelijke mini-pc’s te vinden. En zoek ook eens op de term firewall.

Ga je een mini-pc kopen, dan kun je het beste kiezen voor variant met een processor die AES-NI ondersteunt. Dit komt bijvoorbeeld van pas als je de router wil gebruiken voor vpn-verbindingen. Helaas ondersteunt de Intel Celeron J1900, die je in veel goedkope mini-pc’s terugvindt, geen AES-NI.

Naast de mini-pc heb je doorgaans ook ram en opslag nodig, omdat de meeste mini-pc’s als barebone verkocht worden. Ook belangrijk om op te letten, is of de netwerkadapters voorzien zijn van een Intel-chipset. Netwerkadapters van Intel worden het beste ondersteund door de diverse softwarepakketten die je als firewall kunt inzetten.

Hardware en software

Maar wat als je al een geschikte (mini-)pc hebt staan met maar één netwerkaansluiting? Zo hadden we zelf een mini-pc van Shuttle staan met één netwerkaansluiting die we toch willen inzetten als router. De mini-pc van Shuttle is voorzien van een Intel Celeron 3205U, een dualcore-processor met een kloksnelheid van 1,5 GHz. Verder is er 4 GB ram aanwezig en een 120 GB ssd.

Het belangrijkste: de mini-pc is voorzien van een Intel i218LM-netwerkadapter. Alleen heb je natuurlijk wel een extra netwerkaansluiting nodig. In een normale pc kun je simpelweg een tweede netwerkkaart plaatsen. In een mini-pc is dit echter vaak geen optie. Je zou als alternatief een usb-netwerkadapter kunnen aansluiten, maar dat is doorgaans geen goed idee. Usb-adapters maken meestal gebruik van een chipset die niet goed ondersteund wordt en hierdoor trager of onstabiel werkt.

Er is echter een derde oplossing: een managed switch gebruiken die één netwerkaansluiting met behulp van vlans splitst in twee fysieke aansluitingen. Het nadeel van deze methode is uiteraard wel dat de bandbreedte van je wan- en lan-aansluiting gedeeld wordt door één fysieke netwerkaansluiting.

©PXimport

Het mooie aan een eigen router bouwen is dat je zelf kunt kiezen met welke software je aan de slag gaat. Bekende pakketten zijn PfSense en OPNsense. Maar deze opensource-oplossingen zijn zeker niet de enige (betaalbare) keuzes. Zo heeft Untangle een versie voor thuisgebruik die 50 euro per jaar kost en je 14 dagen gratis kunt uitproberen. Uiteindelijk hebben wij voor dit artikel besloten om aan de slag te gaan met software van Sophos. Deels uit nieuwsgierigheid, want deze software is bedoeld voor de zakelijke markt en wordt verkocht inclusief hardware. Maar met wat beperkingen is de software voor thuisgebruik gratis.

Sophos biedt twee router/firewall-oplossingen aan: Sophos UTM en Sophos XG. Bij Sophos UTM zit die beperking in het aantal apparaten, er kunnen maximaal 50 ip-adressen uitgedeeld worden. De beperking van Sophos XG zit in de hardware-ondersteuning: er worden maximaal 4 cores en 6 GB ram ondersteund.

Sophos XG downloaden en installeren

Heb je een mini-pc met minimaal twee netwerkaansluitingen, dan kun je Sophos XG Firewall Home Edition downloaden. Klik op Get Started en vul je gegevens in. Er wordt nu een licentiesleutel naar het opgegeven e-mailadres gestuurd. Je kunt het benodigde image voor installatie op een pc direct downloaden. Installeren kan met behulp van een usb-stick. Gebruik de software Rufus om het iso-bestand op een usb-stick (minimaal 512 MB) te zetten. Start Rufus en selecteer het iso-bestand en klik op Starten. Selecteer in de volgende stap DD-image-modus-mode. Je hebt nu een opstartbare usb-stick waarmee je Sophos XG op je pc kunt installeren.

Werkt het opstarten niet en krijg je de foutmelding “Failed getting ISO disk”, probeer dan in de bios de ondersteuning voor usb3.0-poorten uit te schakelen.

Nu Sophos XG Firewall geïnstalleerd is, verbind je de wan-aansluiting met internet en de lan-aansluiting met je pc. Surf naar https://172.16.16.16:4444, negeer de beveiligingsfoutmelding. Klik op Click to begin en stel vervolgens een adminwachtwoord in en ga akkoord met de licentievoorwaarden. Tik een naam voor de firewall in, bijvoorbeeld firewall.local en selecteer de juiste datum en tijd. Klik vervolgens op Continue.

In de volgende stap kun je de licentiesleutel intikken die Sophos eerder gemaild heeft en klik je weer op Continue, vul je je adresgegevens in voor zover je dat wilt en klik je wederom op Continue. Het kan vervolgens even duren voordat alle gegevens verwerkt zijn, maar uiteindelijk laat Sophos zien welke diensten je op je Firewall met de thuislicentie kunt gebruiken.

©PXimport

In de volgende stap stel je de basisnetwerkconfiguratie in. Je kunt kiezen tussen routermodus of bridgemodus, wij kiezen voor de standaardoptie This firewall (route mode) om Sophos XG als router voor ons netwerk te gebruiken. Klik op Continue waarna je in de volgende stap kunt kiezen welke netwerkbeveiligingen je in wilt inschakelen. Je kunt met de gratis licentie de eerste drie opties selecteren.

In de laatste configuratiestap kun je een e-mailadres opgegeven waar notificaties en back-ups van de instellingen heen gestuurd kunnen worden. Vul in het bovenste veld je eigen e-mailadres in en in het tweede veld notify@sophos.com. Tik een wachtwoord voor de versleuteling in. Klik op Continue en vervolgens op Finish om de configuratie af te ronden. De firewall wordt nu opnieuw opgestart.

Sophos XG Firewall werkt in de standaardconfiguratie als router. Je vindt de instellingen voor het lokale netwerk in de linkerkolom onder Configure / Network. Je vindt daar onder DHCP ook de instellingen voor de dhcp-server en een lijst met uitgedeelde ip-adressen. Iets wat echter lijkt te missen, is het reserveren van ip-adressen. Dat kan gelukkig wel.

Klik op Default DHCP Server en je ziet het onderdeel Static IP MAC mapping. Vul hier het mac-adres van het gewenste apparaat en het ip-adres in. Let erop dat dit, in tegenstelling tot bij veel andere routers, geen ip-adres kan zijn dat valt binnen het bereik van de dhcp-server. Verklein daarom eventueel het bereik van de dhcp-server door bij Dynamic IP lease het End IP te verlagen, bijvoorbeeld naar 172.16.16.200.

©PXimport

Content filteren

Een groot voordeel van Sophos XG Firewall is dat je content uitgebreid kunt filteren. Wij leggen je uit hoe je dit voor één apparaat instelt. Reserveer eerst een vast ip-adres voor het apparaat waarvan je de inhoud wilt filteren. Voeg vervolgens een gebruiker toe via Authentication / Clientless users (onder de drie stipjes). Klik op Add, vul het juiste ip-adres in en vul de door jou gewenste gegevens in (gebruik een e-mailadres van jezelf). Kies bij Quarantine digest voor Apply group settings. Klik op Save.

Klik vervolgens op Firewall / Add Firewall rule en vul een naam voor de regel in, bijvoorbeeld Kinderen. Kies bij Source zones voor LAN en bij Destination zones voor WAN. Klik onder Identity op Match known users en zorg ervoor dat de aangemaakte gebruiker geselecteerd wordt en klik op Apply. Kies vervolgens onder Web policy / Advanced voor bijvoorbeeld No Explicit Content en klik op Save. Je kunt ook een andere policygroep kiezen door in de linkerkolom voor Web te kiezen en vervolgens de gekozen groep uit te klappen,

Optioneel kun je nog Web malware and content scanning aanzetten. Kies je ook voor Decrypt & scan HTTPS, dan moet je het certificaat installeren. Dat leggen we kort uit.

©PXimport

Wanneer je https-scannen inschakelt, zul bij iedere beveiligde website een beveiligingsfoutmelding krijgen. Dat komt omdat Sophos de websites weer met zijn eigen certificaat versleutelt. Dit kun je verhelpen door het certificaat van de firewall in je browser te importeren. Klik in de linkerkolom op Certificates en vervolgens op Certificate authorities. Klik naast SecurityAppliance_SSL_CA op het downloadpictogram. Je kunt het certificaat nu installeren in je browser(s).

Onder Chrome doe je dat door in het menu te kiezen voor Instellingen / Geavanceerd / Privacy en beveiliging. Klik op Certificaten beheren en open het tabblad Vertrouwde basiscertificeringsinstanties. Klik op Importeren en kies het gedownloade bestand (alle bestanden weergeven) waarna je de wizard voltooit. Start vervolgens Chrome opnieuw op.

Een interessante mogelijkheid is dat Sophos XG Firewall de SafeSearch van Google en de beperkingen van YouTube met één klik kan afdwingen, iets wat doorgaans niet zo eenvoudig is. Klik op Edit additional settings en vink Enable Safesearch en Enforce YouTube restrictictions aan. Kies eventueel nog een niveau voor de filters en klik op Save.

Malware scannen

Sophos XG kan websites tot slot op malware scannen, standaard is dit voor https uitgeschakeld. We hebben je al laten zien hoe je dit inschakelt voor de regel die we voor individuele gebruikers hebben toegevoegd. Wil je voor alle gebruikers ook https-verbindingen scannen, klik dan op Firewall en klik onderaan op #Default_Network_Policy en activeer Decrypt & scan HTTPS. De instellingen voor het scannen vind je in het hoofdmenu onder Web / General settings. Het nadeel van het inschakelen hiervan is wel dat je het benodigde certificaat op al je clients moet installeren.

©PXimport

▼ Volgende artikel
Firefox-profielen: zo houd je werk en privé netjes gescheiden
© Mozilla
Huis

Firefox-profielen: zo houd je werk en privé netjes gescheiden

In je browser lopen werk, bankzaken en privé al snel door elkaar. Voor meer overzicht is het slimmer om te scheiden wat je voor je werk doet en wat voor jezelf. In Firefox kan dat eenvoudig met verschillende profielen. In dit artikel lees je wat profielen zijn, waarom ze handig zijn en hoe je ze instelt.

🦊 Dit artikel in het kort

Met meerdere profielen in Firefox kun je werk, privé en andere activiteiten makkelijk scheiden. Elk profiel is een eigen omgeving met afzonderlijke gegevens, aanmeldingen en instellingen. Dat voorkomt verwarring tussen accounts, houdt je browser overzichtelijk en maakt testen of experimenteren veiliger. Je maakt profielen eenvoudig aan, wisselt er snel tussen en kunt ze zelfs afzonderlijk synchroniseren.

Lees ook: De handigste extensies om je browser mee uit te breiden

Wat is een Firefox-profiel?

Zie een profiel als een aparte kamer in je digitale huis. Net zoals je slaapkamer en keuken een eigen inrichting hebben, bewaart elk profiel zijn eigen instellingen, bladwijzers en add-ons. De gegevens van verschillende profielen staan los van elkaar en worden op een andere plaats op de schijf opgeslagen. Je kunt dus meerdere 'kamers' aanmaken: bijvoorbeeld één voor je werkaccount, een andere voor je persoonlijke mail en een derde voor experimenten. Vind je het nieuwe profielmenu niet in de werkbalk, dan kun je altijd about:profiles in de adresbalk typen om bij de profielbeheerder te komen.

Waarom zou je meerdere profielen gebruiken?

Het grote voordeel van meerdere profielen is dat alles netjes gescheiden blijft. Binnen één profiel wordt alles gedeeld: websites gebruiken dezelfde sessies, cookies, extensies en instellingen. Dat betekent dat je bijvoorbeeld voor je werk ingelogd blijft op een dienst zolang de cookie geldig is, ook al wil je diezelfde site later met een ander account bezoeken. Door voor werk en privé aparte profielen te gebruiken, blijft de aanmelding beperkt tot één omgeving en hoef je niet steeds uit te loggen om van account te wisselen. Werk en privé blijven letterlijk uit elkaar, zodat er geen onbedoelde overlap ontstaat tussen diensten of voorkeuren. Daarnaast is het prettig om een testprofiel te hebben waarin je nieuwe extensies of instellingen probeert zonder dat je stabiele omgeving daar last van heeft. Deel je de computer met huisgenoten of kinderen, dan kun je iedereen een eigen profiel geven zodat wachtwoorden, bladwijzers en webgeschiedenis niet door elkaar lopen.

Een nieuw profiel aanmaken

Een nieuw profiel aanmaken gaat snel. Klik in Firefox op het accountpictogram rechts bovenin, kies Profielen en vervolgens + Nieuw profiel. Er opent een tweede venster waarin je de naam van het nieuwe profiel invoert en eventueel een thema en avatar kiest. Firefox bewaart je wijzigingen direct en het nieuwe profiel verschijnt in de lijst. Zie je geen profieloptie, ga dan naar about:profiles en klik daar op Nieuw profiel aanmaken. Mozilla raadt aan de standaardlocatie voor het profiel te gebruiken. Kies je zelf een map, zorg dan dat die leeg is, omdat alles in die map wordt verwijderd als je het profiel ooit weggooit.

©Mozilla

Profielen beheren en personaliseren

Je kunt profielen verder naar wens aanpassen. Geef ze duidelijke namen zodat je snel kunt schakelen. Kies bij elk profiel een ander thema, zodat je aan de kleur van het venster ziet in welke omgeving je werkt. Via dezelfde menuknop wissel je tussen profielen: klik op je huidige profielnaam en selecteer het profiel dat je wilt openen. Een profiel hernoemen of verwijderen kan vanuit de profielbeheerder. Als je een profiel verwijdert, kun je ervoor kiezen de bijbehorende bestanden te bewaren. Dat is handig wanneer je later nog bladwijzers of wachtwoorden wilt terughalen. Denk eraan dat definitief verwijderen alle gegevens verwijdert; maak dus een back-up als je niet zeker weet of je alles kwijt wilt.

Profielen selecteren en synchroniseren

Wil je bij het starten van Firefox kunnen kiezen welk profiel er wordt gebruikt, dan vink je in de profielbeheerder de optie Een profiel kiezen wanneer Firefox wordt geopend aan. Let op: dit kan alleen wanneer je de profielbeheerder start als Firefox gesloten is, omdat dan geen enkel profiel in gebruik is. Verderop lees je hoe je dat doet.  Laat je deze instelling uit, dan opent Firefox automatisch met het laatst gebruikte profiel. De inhoud van profielen wordt niet automatisch naar andere apparaten gestuurd. Wil je je bladwijzers en wachtwoorden op meerdere computers gebruiken, maak dan voor ieder profiel een eigen Mozilla-account aan en schakel synchronisatie in. Het is niet mogelijk om met dezelfde account meerdere profielen op één apparaat te synchroniseren; zo wordt voorkomen dat gegevens door elkaar raken.

De profielbeheerder starten wanneer Firefox gesloten is

Via de opdrachtprompt kun je de profielbeheerder starten wanneer Firefox gesloten is. Druk daarvoor op de Windows-toets + R, typ firefox.exe -P en bevestig je met Enter. Het venster Gebruikersprofiel kiezen verschijnt, waarna je profielen kunt aanmaken, hernoemen of verwijderen. Ook kun je hier instellen dat een bepaald profiel automatisch gebruikt moet worden zodra Firefox wordt opgestart. Als je meerdere Firefox-installaties op één computer hebt, vervang je firefox.exe door het volledige pad naar de gewenste installatie. Je ziet ook de optie Offline werken; klik je die aan, dan wordt het geselecteerde profiel geladen en start Firefox zonder verbinding te maken met internet. Je kunt eerder bezochte websites bekijken en experimenteren met je profiel.

©ID.nl

Alternatief: containers

De add-on Multi-Account Containers houdt cookies, websitegegevens en aanmeldingen per container apart. Omdat er gewerkt wordt met tabbladen in verschillende kleuren, zie je meteen in welke container je zit. Dit is handig als je bijvoorbeeld een privérekening en een zakelijke rekening bij dezelfde webdienst hebt. Bladwijzers, extensies en instellingen blijven hierbij wel gemeenschappelijk. Containers zijn daardoor lichter en sneller dan volledige profielen, maar bieden minder afscherming. Voor de meeste gebruikers is een combinatie van beide praktisch: containers voor snelle scheiding van accounts en profielen voor volledige scheiding van omgevingen.

©Mozilla


Voor de allerkleinste Firefox-fans

Vrolijke vosjes om mee te knuffelen
▼ Volgende artikel
Review Xiaomi Redmi Pad 2 Pro – Capabel en betaalbaar
© Wesley Akkerman
Huis

Review Xiaomi Redmi Pad 2 Pro – Capabel en betaalbaar

De Xiaomi Redmi Pad 2 Pro is een Android-tablet, verkrijgbaar in twee configuraties. De adviesprijs is 299 euro voor 6 GB werkgeheugen en 128 GB opslagruimte of 349 euro voor 8 GB werkgeheugen en 256 GB aan ruimte. Wij hebben de laatstgenoemde variant getest.

Uitstekend
Conclusie

De Xiaomi Redmi Pad 2 Pro is een solide keuze voor wie een betaalbare en krachtige Android-tablet zoekt. De grootste pluspunten zijn het 12,1-inch matte Dolby Vision-scherm, de vier Dolby Atmos-speakers en de royale 12.000mAh-accu. De tablet leent zich uitstekend voor studenten en voor dagelijks gebruik, bijvoorbeeld voor streaming, lezen en lichte productiviteitstaken – zeker in combinatie met de accessoires. Minpunten zijn het trage opladen en het ontbreken van een IP-rating.

Plus- en minpunten
  • Accu met veel vermogen
  • Groot scherm dat weinig reflecteert
  • Optionele accessoires
  • Capabele processor
  • Goede prijs-kwaliteitverhouding
  • Lange software-ondersteuning
  • Omgekeerd opladen aanwezig
  • Opladen duurt lang (3 uur)
  • Niet stof- of waterdicht
  • Lage maximale helderheid

De Redmi Pad 2 Pro oogt verrassend hoogwaardig voor zijn prijs. Het aluminium frame en de matte achterkant geven hem een stevige, vingerafdrukbestendige afwerking, al is het oppervlak wat glad. Met een gewicht van 610 gram en een dikte van 7,5 millimeter ligt de tablet prettig in de hand: solide, maar toch goed draagbaar. Een IP-certificaat ontbreekt, maar daar staat een aantal handige extra's tegenover, zoals vier Dolby Atmos-speakers, een audiojack en ondersteuning voor micro-sd-kaarten.

Het 12,1-inch lcd-scherm met een resolutie van 2560 bij 1600 pixels valt meteen op door de matte, papierachtige afwerking. Dankzij de anti-reflecterende coating heb je nauwelijks last van schittering, waardoor lezen buitenshuis of in fel licht prettig blijft. De tablet biedt verder een verversingssnelheid van 120 hertz, ondersteuning voor Dolby Atmos en HDR10+, en verschillende instellingen die je ogen ontzien. Alleen de maximale helderheid van 500 nits had wat hoger mogen zijn.

©Wesley Akkerman

Veel vermogen

De Redmi Pad 2 Pro draait op de Snapdragon 7s Gen 4-processor, die in de praktijk zorgt voor vlotte en stabiele prestaties. De tablet verwerkt moeiteloos meerdere apps en tientallen browsertabs (op de achtergrond) zonder merkbare vertraging. De chip is krachtig genoeg voor 4K-videobewerking en veeleisende werktoepassingen. Daarnaast ondersteunt hij moderne verbindingsstandaarden als wifi 6 en bluetooth 5.4, en kun je de opslag eenvoudig uitbreiden met een micro-sd-kaart.

De accuduur is een sterk punt, dankzij de forse 12.000mAh-batterij. Daardoor kun je de tablet dagenlang gebruiken zonder tussentijds opladen, zeker als je hem slechts af en toe erbij pakt. Minder overtuigend is de laadsnelheid: met de meegeleverde 33W-lader duurt het ruim drie uur voordat hij volledig is opgeladen. Wel praktisch is de ondersteuning voor omgekeerd opladen, waarmee je de tablet als een powerbank voor andere apparaten kunt inzetten.

©Wesley Akkerman

Lange software-ondersteuning

De Xiaomi Redmi Pad 2 Pro draait op het overzichtelijke HyperOS 2, gebaseerd op Android 15, met een belofte van vijf Android-upgrades (en zeven jaar aan beveiligingsupdates!). De interface is schoon en maakt multitasking gemakkelijk; de tablet kan drie apps in splitscreen of maximaal vier zwevende vensters tegelijk beheren. Mocht je veel andere Xiaomi-apparaten in huis hebben, dan kun je die prima bedienen van dit apparaat, dankzij de Interconnectiviteit van Xiaomi.

De tablet heeft aan zowel de voor- als achterkant een 8MP-camera, allebei vooral bedoeld voor praktische toepassingen. Fotokwaliteit staat hier niet centraal: beelden ogen wat zacht en missen levendigheid en diepte. De achtercamera leent zich goed voor het scannen van documenten en legt tekst duidelijk vast. De frontcamera is helder genoeg voor videogesprekken in 1080p, ook bij weinig licht, al ligt de vaste focus wat te dicht bij het gezicht.

©Wesley Akkerman

Optionele accessoires

De optionele keyboardcover maakt van de Xiaomi Redmi Pad 2 Pro een volwaardige werktablet. De hoes verbindt via bluetooth, heeft een eigen batterij en dient tegelijk als standaard. De toetsen bieden voldoende travel (diepte) voor prettig typen, al ontbreekt achtergrondverlichting. Ook is er geen touchpad aanwezig. De cover beschikt over een eigen usb-c-poort voor het opladen en heeft ruimte voor een los verkrijgbare stylus.

Voor creatieve gebruikers en studenten is er de Redmi Smart Pen. Deze stylus ondersteunt 4096 drukniveaus en benut de 240Hz-touchsampling van het scherm, waardoor schrijven en tekenen soepel aanvoelt. De pen maakt eveneens verbinding via bluetooth en heeft twee knoppen. Opladen gebeurt via een eigen usb-c-poort; magnetisch opladen via de tablet is niet mogelijk.

©Wesley Akkerman

Xiaomi Redmi Pad 2 Pro kopen?

De Xiaomi Redmi Pad 2 Pro is al met al een solide keuze voor wie een betaalbare en krachtige Android-tablet zoekt. De grootste pluspunten zijn het 12,1-inch matte Dolby Vision-scherm, de vier Dolby Atmos-speakers en de royale 12.000mAh-accu. De tablet leent zich uitstekend voor studenten en voor dagelijks gebruik, bijvoorbeeld voor streaming, lezen en lichte productiviteitstaken – zeker in combinatie met de accessoires. Minpunten zijn het trage opladen en het ontbreken van een IP-rating.