Hallo zusammen,
vorab möchte ich mich schon mal entschuldigen.
Ich habe diese Hardware Mini PC N100 (https://www.amazon.de/MNBOXCONET-N150-SFP-Firewall-Appliance/dp/B0DSG8C827?__mk_de_DE=%C3%85M%C3%85%C5%BD%C3%95%C3%91&crid=K12V03TJ3ZYG&dib=eyJ2IjoiMSJ9.px3L997WV0KPH3sPskx8zksstL3Jab1bu-FKIAWalwySeeDeZCjhSO1nP9CHROTWb9inZZ3GNQ7_H4gbQ8rQtJeLkdP30CqAgqe5y-syKdTP0hKFL4-fNQvSTqH69SVbY-G9r0CavekkF1ymuRdbxRcygoGAAnQAgGjg53VSzS8ZiwTf_LZctuqYqiQmqMtzjUWFnvjWeER6jqiiOa_PPPDuxZbIVG-u9vjGzTVZngk.eBy8dYDbVWW0RBkY7slD5QoHKSF58yrAr48iqkp4CoY&dib_tag=se&keywords=MNBOXCONET%2Bsfp&qid=1768831268&sprefix=mnboxconet%2Bsfp%2Caps%2C108&sr=8-2&th=1) (Link führt auf eine N150).
Ich dachte ich bekomme es mit OPNsense hin, da ich schon mit Firewalls etwas Erfahrung habe. Nutzte früher eine APU mit IPFire und bin dann auf OpenWrt gewechselt.
Allerdings weiß ich tatsächlich nicht, wo mein Fehler ist.
Dazu habe ich mal ein paar Bilder vom Dashboard gemacht. Zum Einsatz kommt OPNSense 25.1 und ich erhalte keine Updates. Demnach keine Verbindung nach außen.
https://bilderupload.org/image/971e30763-dashboard.png
https://bilderupload.org/image/9fd530981-schnittstelle-wan.png
https://bilderupload.org/image/33dd31018-schnittstelle-lan.png
Grüße und bitte nicht steinigen.
EDIT: Bilder erneut geladen und richtige Hardware erfasst (inkl.SFP+)
Die Bilder sind viel zu klein zum Lesen.
Wenn du keine Updates bekommst, dann hast du also auch keine Internetverbindung?
Der IP-Adresse nach hängt deine OPNsense hinter einer Fritzbox. Richtig?
Ein LAN-GW musste ich nicht eintragen, hier wird die Schnittstellen-IP automatisch als GW gesetzt.
Hast du ein WAN-GW (IP-Adresse der Fritzbox) eingetragen?
Du kannst in Interfaces->Overview sehen, welche Interfaces online sind. Bei diesem Router-behind-Router-Setup benötigst Du Outbound NAT, wenn Du von "hinter" der OpnSense Internet-Zugriff haben willst. Und ja, das WAN-Gateway (wahrscheinlich 192.168.178.1) fehlt. Das wäre alles korrekt, wenn Du auf dem WAN nicht Static IP, sondern DHCPv4 eingestellt hättest.
Vielleicht liest Du mal dies: https://forum.opnsense.org/index.php?topic=39556
Quote from: uneu on January 19, 2026, 06:14:50 PMHast du ein WAN-GW (IP-Adresse der Fritzbox) eingetragen?
Wie konnte das denn passieren. Man sollte das nicht mal eben so nebenbei versuchen.
Quote from: meyergru on January 19, 2026, 07:15:10 PMUnd ja, das WAN-Gateway (wahrscheinlich 192.168.178.1) fehlt. Das wäre alles korrekt, wenn Du auf dem WAN nicht Static IP, sondern DHCPv4 eingestellt hättest.
Vielleicht liest Du mal dies: https://forum.opnsense.org/index.php?topic=39556 (https://forum.opnsense.org/index.php?topic=39556)
Den Post für Dummies hatte ich zugegebenermaßen nicht sehr ausführlich gelesen.
Nachdem ich den Gateway nun richtig konfiguriert habe, konnte ich auf 25.7.11 upgraden.
Der Zugang zum Internet bleibt mir noch verwehrt, da muss ich morgen Mittag nochmal ran.
Werde mich bestimmt nochmal dazu melden.
Bis hierher sage ich aber schonmal DANKE.
Wie angekündigt benötige ich weitere Unterstützung da ich noch immer kein Internetzugriff habe.
Anhand der beigefügten Bilder kann man glaube ich gut erkennen, was ich versucht habe.
https://bilderupload.org/bild/ee2699729-dhcpv4
https://bilderupload.org/bild/114799949-system-einstellungen-allg
https://bilderupload.org/bild/ec1c99991-unbound-dns-allgemein
https://bilderupload.org/bild/fced00016-regeln-lan
https://bilderupload.org/bild/277a00046-natd26beb4d23d4930fb69000
Es wurde erstmal nur eine IP freigegeben da ich nicht das ganze LAN-Netzwerk freigeben möchte.
Vieleicht kann mir ja jemand den richtig Ausgang zeigen.
Ursache für "Kein Internetzugriff" ist oft ein Problem mit der Namensauflösung. Nachdem du nicht darauf eingegangen bist, muss ich hier nachfragen:
Ist ein Zugriff per IP möglich?
Also ein Ping auf 1.1.1.1.
Falls nicht, ist es von OPNsense aus möglich?
Quote from: Orion1984 on January 21, 2026, 01:57:22 PMEs wurde erstmal nur eine IP freigegeben da ich nicht das ganze LAN-Netzwerk freigeben möchte.
Was heißt das genau?
Hast du auf diesem einen Rechner das Standard-Gateway auf die OPNsense geändert?
Bitte häng Bilder hier im Forum an deinen Post an und benutz keinen externen Dienst. Wenn du die Links so in den Post einbaust, dass man die Bilder sieht, dann schiebst du anderen Leuten eine fiese Datenschutzverletzung unter. Ich will nicht, dass mein Browser irgendwas mit "bilderupload.org" macht. Hab die Site mal in meine Blockliste aufgenommen, auf der schon Imgur und Konsorten sind.
Quote from: viragomann on January 21, 2026, 02:07:37 PMIst ein Zugriff per IP möglich?
Ich erhalte:
Quote$ ping 1.1.1.1
PING 1.1.1.1 (1.1.1.1) 56(84) Bytes an Daten.
--- 1.1.1.1 Ping-Statistiken ---
94 Pakete übertragen, 0 empfangen, 100% packet loss, time 95240ms
Quote from: viragomann on January 21, 2026, 02:07:37 PMFalls nicht, ist es von OPNsense aus möglich?
Werde ich gleich mal testen, aber eigentlich erhalte ich ja mittlerweile Updates.
Quote from: Patrick M. Hausen on January 21, 2026, 02:08:53 PMBitte häng Bilder hier im Forum an deinen Post an
War eigentlich mein erster Gedanke, doch wenn ich Bilder hinzufügen möchte erhalte ich nur ein Feld, in dem eine URL eingetragen werden muss. Oder gucke ich nicht richtig?
Quote from: Orion1984 on January 21, 2026, 02:31:39 PMIch erhalte:
Quote$ ping 1.1.1.1
PING 1.1.1.1 (1.1.1.1) 56(84) Bytes an Daten.
--- 1.1.1.1 Ping-Statistiken ---
94 Pakete übertragen, 0 empfangen, 100% packet loss, time 95240ms
Okay, den Ping hast du ja auch nicht erlaubt, eben gesehen.
Quote from: Orion1984 on January 21, 2026, 02:31:39 PMWar eigentlich mein erster Gedanke, doch wenn ich Bilder hinzufügen möchte erhalte ich nur ein Feld, in dem eine URL eingetragen werden muss. Oder gucke ich nicht richtig?
Geh mal auf "Preview" und dann gibt es unten ein Feld, um Attachments hinzuzufügen.
Quote from: viragomann on January 21, 2026, 02:07:37 PMHast du auf diesem einen Rechner das Standard-Gateway auf die OPNsense geändert?
In diesem Fall ist das Standard-Gateway das gleiche, da die OPNsense meine bisherige konfiguration ersetzen soll. Ich deaktiviere lediglich an meinem Rechner das Netzwerk, stöpsel das LAN-Kabel um in die OPNsense und danach aktiviere ich das Netzwerk wieder am Rechner.
EDIT: dies mache ich natürlich nur, solange ich die OPNsense noch nicht zum laufen bekommen habe.
Quote from: Patrick M. Hausen on January 21, 2026, 02:45:05 PMnten ein Feld, um Attachments hinzuzufügen.
Ahh, vielen Dank. Werde ich zukünftig machen.
So, es läuft!
Was habe ich gemacht: Ich habe nur WAN von statischer IPv4 auf DHCP umgestellt und die OPNsense neu gestartet.
Bis hierher vielen Dank für die Bemühungen.
Halte es mir aber offen den Beitrag für weiter Fragen zu nutzen.
Dann hattest du vermutlich vergessen, das Upstream-Gateway zu setzen. Mit DHCP macht es das automatisch.
Quote from: meyergru on January 19, 2026, 07:15:10 PMDu kannst in Interfaces->Overview sehen, welche Interfaces online sind. Bei diesem Router-behind-Router-Setup benötigst Du Outbound NAT, wenn Du von "hinter" der OpnSense Internet-Zugriff haben willst. Und ja, das WAN-Gateway (wahrscheinlich 192.168.178.1) fehlt. Das wäre alles korrekt, wenn Du auf dem WAN nicht Static IP, sondern DHCPv4 eingestellt hättest.
Vielleicht liest Du mal dies: https://forum.opnsense.org/index.php?topic=39556
Klares JAIN!
Entweder Outbound / Source NAT, das ist die einfache Methode -
oder aber er wählt hinter der OPNsense am LAN Interface ein überschneidungsfreies IPv4 Subnet und setzt in der Fritz!Box unter "Heimnetz" => "Netzwerk" => "Erweiterte Netzwerkeinstellungen" eine statische Route auf das Netz hinter der pfSense mit der IPv4-Adresse der pfSense an deren WAN Interface (im Adressbereich der Fritz!Box) als Gateway. Das Default Gateway / WAN Gateway der Pfsense muss dann die LAN IP der Fritz!Box sein. Auf diesem Weg kann man dann das (doppelte) NAT der pfSense deaktiviert lassen und klassisch routen.
Hallo,
ich hatte ja bereits angekündigt, dass ich mich hier nochmal melde, wenn ich weitere Schwierigkeiten habe.
Also, ich nutze mittlerweile v.26.1.11 und habe inzwischen einen VPN über WireGurad eingerichtet.
Es läuft eigentlich auch alles, aber ich erhalte immer einen DNS-Leak. Diesen aber auch nur über einen Client, der im LAN ist.
Ich nutze zusätzlich einen AP (Zyxel NWA50AX Pro) mit OpenWrt v.25.12.4.
Wenn ich mich über den AP mit einem Android Handy (Pixel 10 Pro mit GrapheneOS und RethinkDNS) einwähle, habe ich den DNS-Leak nicht. Hier muss ich erwähnen, dass bei RethinkDNS der gleiche Anbieter (Mullvad) als DNS ausgewählt wurde. Schalte ich RethinkDNS aus erhalte ich den gleichen Leak.
Die IP im DNS-Leak ist mein Provider.
Könnte mir jemand helfen?
EDIT: Ich nutze mittlerweile eine andere Hardware > Sophos SG 230 XEON E3-12xx mit 16GB <
Das bedeutet, dass die DNS-Anfragen von Deinem Client nicht den Weg über die VPN-Verbindung nehmen, sondern vermutlich über den DNS-Server auf Deiner OpnSense. Du schreibst nicht, was das für ein Client ist (OS, Browser, welche DNS-Einstellungen nutzt der?).
Offenbar hast Du das VPN auf der OpnSense und nicht auf dem Client eingerichtet.
Wenn Du beispielsweise nur bestimmte Clients oder VLANs über Dein Mullvad-VPN-Gateway routest, hast Du eventuell die Routen für lokale Netze trotzdem ohne VPN konfiguriert, weil Du z.B. per SSH, RDP oder sonstiges diese VPN-Clients aus Deinem LAN kontroliieren willst und sie direkt erreichen musst. Das erlaubt natürlich die Nutzung der OpnSense als DNS-Server. Du musst auf den VPN-Clients "irgendwie" dafür sorgen, dass sie die Mullvad-DNS-Server nutzen, z.B. per DHCP, lokaler Konfiguration oder per DNS-Umleitung. Das wirkt allerdings eventuell nur begrenzt, falls z.B. im Browser DoT oder DoH eingestellt ist (obwohl diese Adressen eher nicht in einem lokalen Bereich liegen und daher wohl per VPN geroutet werden).
Ein Fehler könnte auch darin liegen, dass Du Regeln verwendest, die jeden DNS-Request per NAT auf Deine OpnSense umleiten - dann könnte sonstwas auf dem VPN-CLient eingestellt sein, jeder Request wird dann auf die OpnSense geleitet, was Du bei VPN-Clients nicht willst.
Hallo, ich füge mal noch ein paae Screenshots bei.
Regeln, Unbound, Gateway, etc.
Mit den Regeln bin ich nicht so wirklich richtig gut. ;-)
Im Grunde ist es doch ganz einfach:
Welcher DNS-Server ist auf Deinem VPN-Client konfiguriert (Du hast übrigens nicht die DHCP-Einstellungen gezeigt)? Wenn es Deine OpnSense und nicht der Mullvad-VPN-Server ist, müsstest Du eine Regel auf der OpnSense haben, die für die VPN-Clients den DNS auf Mullvad umbiegt. Das ist ziemlich komplex, also würde ich entweder per DHCP diesen Clients den Mullvad DNS mitteilen oder diese Clients statisch konfigurieren.
Quote from: Orion1984 on July 17, 2026, 08:44:12 AMMit den Regeln bin ich nicht so wirklich richtig gut
Das ist leider wahr, die Regeln sind eher schlecht und Du verlässt dich hier ausschließlich auf das Gateway setzen, um deine Netze zu trennen. Das mag funktionieren, muss aber nicht. Auch ist deine letzte Regel nutzlos.
Zur eigentlichen Frage, ein "DNS-Leak" in einer Sense ist nicht grundsätzlich negativ. Wenn Du es aber unbedingt vermeiden willst, musst Du dir deine DNS-Kette angucken. Also in dem Client, für den dir ein "Leak" angezeigt wird, wo löst der DNS auf? Wenn Du im Client z.B. 8.8.8.8 einträgst, dann "sollte" die Auflösung mit deinen gezeigten Firewall-Regeln über Mullvad laufen. Wenn Mullvad selbst DNS-Server anbietet, kannst Du natürlich auch diese stattdessen verwenden. In beiden Fällen wird Unbound hier nicht mehr genutzt und deine DNS-Blocklisten finden keine Anwendung. Das ist normal und letztlich deine Entscheidung.
Zwar gibt es auch noch andere Wege, aber die würde ich dir bei deinem Kenntnisstand nicht empfehlen bzw. ich selbst habe mich bewusst dagegen entschieden. So könntest Du Unbound generell durch das VPN zwingen, aber dann hast Du auch schnell generelle Probleme, wenn dieses nicht zuverlässig läuft etc.
Quote from: meyergru on July 17, 2026, 08:59:02 AMWelcher DNS-Server ist auf Deinem VPN-Client konfiguriert
Unbound-DNS: Abfrage-Weiterleitung hier habe ich den DNS von Mullvad eingegeben. Doch wenn ich es aktiviere, ist das Netz weg. :-( (Screenshot)
Quote from: Bob.Dig on July 17, 2026, 09:03:11 AMDas ist leider wahr, die Regeln sind eher schlecht
Mir fällt es wirklich schwer, die Regeln anzuwenden. Hatte bereits die KI gefragt, aber ich verstehe die Wege nicht so richtig. :-(
Der VPN-Client ist doch eigentlich die Sense, oder?
Was ich mit "Client" meine ist eigentlich ein PC hinter der Sense, also mit dem ich hier schreibe.
Quote from: Orion1984 on July 17, 2026, 09:22:00 AMWas ich mit "Client" meine ist eigentlich ein PC hinter der Sense, also mit dem ich hier schreibe.
Da liegst Du richtig. Wenn wie hier die Sense der VPN-Client ist, dann musst Du Änderungen am DNS in deinem Client-PC oder -Smartphone vornehmen und nicht in der VPN-Client-Konfiguration auf der Sense.
Quote from: Orion1984 on July 17, 2026, 09:22:00 AMMir fällt es wirklich schwer, die Regeln anzuwenden.
Hier (https://forum.opnsense.org/index.php?topic=39556.0) gibt es eine Erklärung von meyergru.
Wenn Videos mehr dein Ding sind, hier (https://www.youtube.com/@KlickiBuntiNoob) werden die Grundlagen erklärt.
Am Besten vergiss, was Du glaubtest zu wissen und lass dich wirklich darauf ein, neu zu "lernen".
...
Quote from: Bob.Dig on July 17, 2026, 09:27:31 AMDa liegst Du richtig.
Erfolgserlebnis ;-)
Quote from: Bob.Dig on July 17, 2026, 09:27:31 AMWenn wie hier die Sense der VPN-Client ist, dann musst Du Änderungen am DNS in deinem Client-PC oder -Smartphone vornehmen und nicht in der VPN-Client-Konfiguration auf der Sense.
Ohh, ich bin bisher davon ausgegangen, dass ich das alles über die Sense regeln kann. :-O
EDIT: Ich wollte ja gerade das, so müsste ich ja alle Clienten manuell anpassen.
Quote from: Orion1984 on July 17, 2026, 09:56:41 AMOhh, ich bin bisher davon ausgegangen, dass ich das alles über die Sense regeln kann. :-O
Kannst du, indem du deinem Client per DHCP die richtigen DNS-Server mitteilst. Und alle anderen ausgehenden DNS-Abfragen sperrst.
Quote from: Patrick M. Hausen on July 17, 2026, 09:58:58 AMannst du, indem du deinem Client per DHCP die richtigen DNS-Server mitteilst.
Ok, das habe ich gemacht (Screenshot). Allerdings den zweiten Teil ... hmmm da stehe ich wieder auf dem Schlauch.
Quote from: Bob.Dig on July 17, 2026, 09:41:45 AMHier (https://forum.opnsense.org/index.php?topic=39556.0) gibt es eine Erklärung von meyergru.
Wenn Videos mehr dein Ding sind, hier (https://www.youtube.com/@KlickiBuntiNoob) werden die Grundlagen erklärt.
Danke, schaue ich mir mal an.
Was war denn auf dem geschwärzten Bilchen mit dem DNS-Leak zu sehen, deine IP-Adresse, dein ISP etc oder etwas völlig anderes wie Cloudflare, google oder so ähnlich.
Quote from: Bob.Dig on July 17, 2026, 10:27:46 AMWas war denn auf dem geschwärzten Bilchen mit dem DNS-Leak zu sehen,
Es ist die ISP.
So ich habe jetzt mal den Mullvad Server gewechselt und erhalten keinen Leak mehr.
Allerdings ist es ein von Mullvad gemieteter Server. Wenn ich einen eigenen von Mullvad verwende erhalte ich den Leak.
Habe im übrigen den DNS aus Post #27 (https://forum.opnsense.org/index.php?msg=270740) wieder entfernt.
EDIT: Ziel ist es, es soll ein eigener Server von Mullvad sein.
EDIT2: Jetzt ist wieder ein DNS-Leak
Quote from: Orion1984 on July 17, 2026, 11:45:52 AMEDIT2: Jetzt ist wieder ein DNS-Leak
Ich war scheinbar zu ungeduldig und habe zu oft hin & her geschaltet.
Aktuell ist der gewünschte Server ohne Leak und ich hatte die Einstellungen wie in Post #27 (https://forum.opnsense.org/index.php?msg=270740) wieder erfasst.
Ein großer Dank geht an alle die mir geholfen haben !
Ich werde weiter daran arbeiten mich mit der Opnsense anzufreunden.