Das wird so nicht funktionieren. Firewallregeln können immer nur zwischen Netzen arbeiten. Innerhalb eines Subnetzes gibt es keine Firewallregeln. Eine Firewall kann ja nur den Traffic bearbeiten, der durch sie hindurch geht. Innerhalb des Netzsegments (alle Knoten mit der IP 10.0.0.x) können aber die Rechner direkt miteinander kommunizieren, ohne das Gateway anzusprechen. Daher kann dieser Traffic auch nicht durch Regeln eingeschränkt werden. Eine Funktion, die Management-IP der monowall auf nur ein Interface festzunageln habe ich leider bisher noch nicht gefunden. Ist in meinen Augen auch eine Funktion, die alle professionellen Systeme haben, hier aber noch fehlt. Du kannst also die monowall nur durch ein sicheres Passwort schützen. Benenne den Usernamen "admin" um in irgendwas anderes, zBsp "heinbloed" oder ... - dir fällt da schon was ein
. Und das Passwort kryptisch und mindestens 10-12 Zeichen. Wenn du dann jemanden in deiner DMZ hast, der das knackt, hast du - glaube ich - noch ganz andere Probleme.
Bei deinen ganzen Regeln musst du beachten, das die Blockregel immer die letzte Regel in der Liste ist. Die Firewall nimmt immer ein Paket und arbeitet damit die Liste der Regeln von oben nach unten ab. Die erste Regel, die matcht, wird dann auf das Paket angewendet. Deshalb beginnt man möglichst immer mit den Pass-Regeln für die Ports, bei denen der höchste Traffic erwartet wird. Vereinfacht sieht das dann so aus:
Pass 80
Pass 443
Pass 21
Pass ICMP
Block All
Wenn jetzt eine FTP-Paket kommt, dann würde die 3. Regel matchen und das Paket wird durchgelassen. Kommt aber ein RDP-Paket (3389), dann findet die Firewall keine Passregel und wendet die Blockregel an. Das Paket wird abgewiesen.
Deine Regeln für 80 und 443 erlauben den Usern halt zu surfen und Webmail zu machen. Sollen sie auch mit richtigen Mailclients arbeiten können, so must du SMTP, POP3 und IMAP zzgl. deren Secure-Ports freigeben. Und damit die ganzen Messenger richtig funktionieren, wird empfohlen auch die Ports ab 1024 aufwärts freizugeben. (
https://support.skype.com/de/faq/FA148/welche-ports-mussen-offen-sein-damit-skype-fur-windows-verwendet-werden-kann)
Du siehst, je mehr du zuziehst, desto mehr musst du dich mit den einzelnen Anwendungen beschäftigen, die dann noch funktionieren sollen.