OPNsense Forum

International Forums => German - Deutsch => Topic started by: maze-m on March 05, 2026, 04:50:19 PM

Title: 'Migration Assistant ' der Firewall-Regeln nutzen
Post by: maze-m on March 05, 2026, 04:50:19 PM
Hallo zusammen!

Ich habe gesehen, dass nach dem Update der OPNSense auf die aktuellste Version ein 'Migration Assistant' vorhanden ist, welcher mir anscheinend die bestehenden Regeln migrieren soll (siehe Screenshot).

Wie kann ich diesen nutzen und meine vorhandenen Regeln migrieren?

Dankeschön für eure Rückmeldung.

Title: Re: 'Migration Assistant ' der Firewall-Regeln nutzen
Post by: Patrick M. Hausen on March 05, 2026, 05:54:57 PM
Du klickst drauf und folgst dem Dialog. Es wird erklärt, was bei den einzelnen Schritten passiert.
Title: Re: 'Migration Assistant ' der Firewall-Regeln nutzen
Post by: Tuxtom007 on March 07, 2026, 08:37:45 AM
Quote from: maze-m on March 05, 2026, 04:50:19 PMWie kann ich diesen nutzen und meine vorhandenen Regeln migrieren?
Drauf klicken und der Beschreibung folgen, das funktioniert sehr gut

Title: Re: 'Migration Assistant ' der Firewall-Regeln nutzen
Post by: Snoopy on March 07, 2026, 04:39:03 PM
Hier findest du eine bebilderte Anleitung: https://www.thomas-krenn.com/de/wiki/OPNsense_26.1_Firewall_Regel_Migration
Title: Re: 'Migration Assistant ' der Firewall-Regeln nutzen
Post by: knebb on March 08, 2026, 07:52:05 AM
Das (alte) Menü wird ja dann bestimmt auch irgendwann wegfallen. Migration hat wunderbar geklappt, aber jetzt habe ich natürlich zwei Einträge im Menü: "Rules [new]" und "Regeln".

Ja, ist absolut nicht wichtig aber weiß jemand die Roadmap, wann das wieder "ordentlich" aussieht, also richtige Sprache und keine zwei Einträge, wenn das eine überflüssig ist?

/KNEBB
Title: Re: 'Migration Assistant ' der Firewall-Regeln nutzen
Post by: drosophila on March 09, 2026, 08:20:32 PM
Ich rechne erst bei 27.1 damit, denn derzeit kann niemand absehen, ob die alten Regeln irgendwas konnten das die neuen nicht können. Nicht nur, dass floating-Regeln nur noch ab 2 Interfaces möglich sind. Mich stört z.B., dass im neuen Interface die Metadaten weggefallen sind (wer hat die Regel erstellt / wann geändert). Gut hingegen finde ich, dass es jetzt einen separaten Aktivierungshaken gibt, es war schon etwas verquer, eine Block-Regel zu aktivieren, indem man auf das "X" klickt, und umgekehrt eine "pass" Regel zu deaktivieren, indem man auf den grünen Pfeil klickt. :) Der Header dafür wird evtl. später statt mit "Icons" mit "Details" oder "Info" beschriftet.

Die CSV-Exportfunktion ist jetzt im Regelbildschirm enthalten. Praktisch ist auch der "jetzt alle alten Regeln löschen" Button im Assistenten. :)
Title: Re: 'Migration Assistant ' der Firewall-Regeln nutzen
Post by: iani on March 10, 2026, 01:42:54 PM
Ich hoffe, es ist kein Problem, wenn ich mich hier mal anhänge.

Ich habe ebenfalls die Migration durchgeführt und es sieht soweit auch alles gut aus. Allerdings frage ich mich, was mit den automatisch generierten Regeln passiert. Die waren in der .csv Datei nicht enthalten und sie tauchen auch nicht in Rules[new] auf. Wenn ich den Assistenten jetzt die alten Regeln löschen lasse, sind die automatisch generierten doch wahrscheinlich auch weg oder?

Title: Re: 'Migration Assistant ' der Firewall-Regeln nutzen
Post by: Patrick M. Hausen on March 10, 2026, 01:50:15 PM
Quote from: iani on March 10, 2026, 01:42:54 PMIch habe ebenfalls die Migration durchgeführt und es sieht soweit auch alles gut aus. Allerdings frage ich mich, was mit den automatisch generierten Regeln passiert.

Die bleiben erhalten, deshalb sind sie automatisch generiert.

Quote from: iani on March 10, 2026, 01:42:54 PMDie waren in der .csv Datei nicht enthalten

Natürlich nicht, denn sie sind ja automatisch generiert - und du kannst sie weder editieren noch löschen.

Quote from: iani on March 10, 2026, 01:42:54 PMund sie tauchen auch nicht in Rules[new] auf.

Wenn du auf "Inspect" klickst, dann schon.

Quote from: iani on March 10, 2026, 01:42:54 PMWenn ich den Assistenten jetzt die alten Regeln löschen lasse, sind die automatisch generierten doch wahrscheinlich auch weg oder?

Nein, sie bleiben in der alten und in der neuen Ansicht erhalten, weil sie automatisch generiert sind.

😉

Gruß
Patrick

Title: Re: 'Migration Assistant ' der Firewall-Regeln nutzen
Post by: iani on March 10, 2026, 02:14:15 PM
Vielen Dank für die Info, Patrick.
Jetzt hätte ich nur noch automatisch auf "Inspect" klicken müssen 😉
Title: Re: 'Migration Assistant ' der Firewall-Regeln nutzen
Post by: Fons11 on September 05, 2026, 12:16:49 PM
Ich wollte mich auch gerade an die Migration wagen, dabei ist mir aufgefalle es ist im Bereich Firewall zwar der Punkt "Migration assistant" vorhanden, es gibt aber kein "Rules [new]". Ich habe OPNsense 26.7.3_11.
(about:invalid)
Ist das normal und "Rules [new]" erscheint erst nach der Migration oder stimmt hier irgend etwas nicht?
Title: Re: 'Migration Assistant ' der Firewall-Regeln nutzen
Post by: Fons11 on September 05, 2026, 12:49:53 PM
Ich beantworte mir die Frage mal selbst. Scheinbar gibt es unter 26.7.3_11. keine Unterscheidung zwischen "Rules" und Rules [new]" in der Firewall mehr. Die Migration hat auf jeden Fall soweit funktioniert und nach löschen der legacy rules stehen die Migrierten Regeln jetzt unter "Rules".
Title: Re: 'Migration Assistant ' der Firewall-Regeln nutzen
Post by: Patrick M. Hausen on September 05, 2026, 01:06:10 PM
Version   Regeln alt   Regeln neu   
26.1   Rules   Rules [new]   
26.7   Rules [legacy]   Rules   
Title: Re: 'Migration Assistant ' der Firewall-Regeln nutzen
Post by: stulpinger on September 17, 2026, 04:32:56 PM
mein OPNsense ist auf 26.7.4_1
nur noch Rules im Menü 😎

Title: Re: 'Migration Assistant ' der Firewall-Regeln nutzen
Post by: tangofan on September 17, 2026, 09:02:53 PM
Quote from: stulpinger on September 17, 2026, 04:32:56 PMmein OPNsense ist auf 26.7.4_1
nur noch Rules im Menü 😎
Der "Rules [legacy]" Menüeintrag erscheint nur, wenn du das os-firewall-legacy Plugin installiert hast. Die Migration der alten Regeln ist aber auch ohne dieses Plugin möglich.
Title: Re: 'Migration Assistant ' der Firewall-Regeln nutzen
Post by: stulpinger on September 18, 2026, 07:54:18 AM
Quote from: tangofan on September 17, 2026, 09:02:53 PM
Quote from: stulpinger on September 17, 2026, 04:32:56 PMmein OPNsense ist auf 26.7.4_1
nur noch Rules im Menü 😎
Der "Rules [legacy]" Menüeintrag erscheint nur, wenn du das os-firewall-legacy Plugin installiert hast. Die Migration der alten Regeln ist aber auch ohne dieses Plugin möglich.
Aha, habe aber das Plugin nicht wissentlich entfernt, hatte bis jetzt beide Menü-Einträge bzgl. Rules
Title: Re: 'Migration Assistant ' der Firewall-Regeln nutzen
Post by: Patrick M. Hausen on September 18, 2026, 09:05:46 AM
In 26.1 waren beide Menüs vorhanden, um bei der Migration zu helfen. In 26.7 gibt es nur noch das neue Menü. Schließlich hättest du die Migration vor dem Update auf 26.7 vollziehen sollen.

Wenn du in 26.7 und später unbedingt das alte Menü weiter benutzen willst, musst du selbst das Plugin installieren.

Jetzt klar?
Title: Re: 'Migration Assistant ' der Firewall-Regeln nutzen
Post by: stulpinger on September 18, 2026, 10:38:13 AM
Alles klar
Migration hab ich schon beim Ersten Auftauchen des Assistenten gemacht

LG

C
Title: Re: 'Migration Assistant ' der Firewall-Regeln nutzen
Post by: OPNjk on September 21, 2026, 12:47:31 PM
Ich hänge mich hier mal an den Thread an:

Ich habe die Firewall-Rules auf einem meiner Cluster schon sehr lange per Migration-Assistant migriert und heute auch die Outbound-NAT-Rules durch Source-NAT-Rules ersetzt (26.7.4_1). Auf der aktiven Firewall ist der "Migration-Assistant" Menu-Punkt seither auch verschwunden (ebenso der Outbound-NAT Menupunkt). Auf der Standby-Firewall gibt es aber beide Untermenus noch. Der Migration-Assistant dort würde auch gerne die "Current Rules" für Firewall und Outbound NAT exportieren wollen.

Müsste man die Legacy Firewall Rules und die Outbound NAT Rules auf der Standby-Firewall auch im Assistant noch manuell löschen? Wird das ggf. nicht synchronisiert?

Vielen Dank!

EDIT: https://github.com/opnsense/core/issues/10289 scheint das Problem zu beschreiben. Hat aber niemand kommentiert.
Title: Re: 'Migration Assistant ' der Firewall-Regeln nutzen
Post by: drosophila on September 21, 2026, 11:57:06 PM
Du könntest mal schauen, was im exportierten .csv ankommt. Möglicherweise braucht wirklich nur der letzte Punkt "alte Regeln löschen" ausgeführt zu werden, vielleicht sogar nur, um der GUI zu sagen, daß das erledigt ist.
Title: Re: 'Migration Assistant ' der Firewall-Regeln nutzen
Post by: OPNjk on September 22, 2026, 08:19:41 AM
Ich habe die XMLs beider Firewalls verglichen: die aktive hat die alten Firewall-Rules (<filter>) und die alten Outbound-NAT (<nat><outbound>) Tags komplett leer, während die inaktive Firewall die Teile noch komplett hat. Der Migrations-Assistent auf der inaktiven Firewall exportiert auch genau diese Teile in das CSV.

Ich werde in der GUI den letzten Schritt des Migration-Assistant testen, um die Rules/Outbound-NAT zu löschen. Wenn das nicht geht, dann editiere ich das XML ;-) Mich wundert irgendwie, dass bis auf den unkommentierten GitHub-Bug hier im Forum nichts dazu steht (bzw. habe ich nichts gefunden).


EDIT: Das Löschen über den Migration-Assistant auf der inaktiven Firewall funktioniert exakt so, wie man das erwarten würde. Alles unnötige verschwindet, ebenso der Migration-Assistant. Ob das nun so geplant/gedacht ist oder ein Bug, das weiß ich nicht.