OPNsense Forum

International Forums => German - Deutsch => Topic started by: NDregger on July 27, 2026, 10:31:58 PM

Title: [GELÖST] Vielleicht ein Problem mit Fragmentierung?
Post by: NDregger on July 27, 2026, 10:31:58 PM
Hallo Freunde der OPNsense,

ich hätte mal eine hoffentlich kurze Frage zum Thema Normalization / Fragmentierung. Ich sitze gerade am Thema Radius WLAN mit Windows NPS als Radius Server und Ubiquiti Access Points. Solange ich mit EAP-PEAP arbeite funktioniert alles, auch wenn es durch die OPNsense muss. Wechsel ich aber von PEAP auf TLS geht es, nur solange AP und NPS im gleichen Subnetz liegen. Geht es aber durch die OPNsense spricht aktuell alles für fragmentierte Pakete. Bevor ich mich jetzt ewig mit dem Thema Trace herumschlage hatte ich gehofft ihr könnt mir mal kurz helfen:

Unter Firewall: Settings: Normalization kann man doch der OPNsense beibringen bestimmte Datenpakete nicht zu fragmentieren - nur wie genau stelle ich das richtig an? Für mich sind nur klar das wir von UDP Port 1812 reden sowie die Schnittstellen um die es geht. Ich würde vermuten wir reden dabei von Direction in und Destination selber würde ich frei lassen da es mehrere Radius Server gibt, deswegen nur den Destination Port 1812 angeben,

Ist das schon alles was ich einstellen muss oder steckt da noch mehr dahinter?

Norbert 
Title: Re: Vielleicht ein Problem mit Fragmentierung?
Post by: Patrick M. Hausen on July 27, 2026, 10:33:08 PM
Warum sollte sie den fragmentieren? Sind nicht alle beteiligten Netze Ethernet mit einer MTU von 1500?
Title: Re: Vielleicht ein Problem mit Fragmentierung?
Post by: meyergru on July 27, 2026, 11:21:21 PM
Ehe Du an der Firewall herumspielst, verkleinere doch die Framed-MTU auf dem NPS, so dass es erst gar nicht zur Fragmentierung kommt - egal, woran es liegt, dass überhaupt eine auftritt (z.B. VPN o.ä.).
Title: Re: Vielleicht ein Problem mit Fragmentierung?
Post by: NDregger on August 08, 2026, 12:32:34 PM
Hallo ihr zwei,

ich konnte jetzt endlich den Nachweis führen das es die OPNsense sein muss.

Ich habe meine Tests mit Radius WLAN wie folgt aufgeteilt:

V1: AP und NPS in einem VLAN -> Beide Radius Varianten laufen
V2: AP und NPS in unterschiedlichen VLANs, OPNsense als Gateway zwischen beiden VLANs -> nur PEAP funktioniert.
V3: AP und NPS in unterschiedlichen VLANs, Bintec als Gateway zwischen beiden VLANs -> Beide Radius Varianten laufen

Damit ist für mich eindeutig bewiesen: OPNsense ist der Auslöser meiner Probleme.

Werde also nächste Woche wohl mal den Kontakt zum OPNsense Support suchen, denn das ist für mich keine Vermutung mehr mehr sondern Wissen.


Norbert
Title: Re: Vielleicht ein Problem mit Fragmentierung?
Post by: Monviech (Cedrik) on August 08, 2026, 12:43:14 PM
Falls es Deciso Hardware ist und VLANs benutzt werden:

Interfaces: Settings -> "Enable VLAN Hardware Filtering"

Das löst Probleme mit UDP Fragmentierung, ist auch standardeinstellung seit einer Weile bei neueren Deciso hardware.

Title: Re: Vielleicht ein Problem mit Fragmentierung?
Post by: NDregger on August 08, 2026, 05:26:28 PM
Cedrik: You made my day!!! Ja ja ja, Du hast ja recht, ist nicht das erste Mal :-)

Wir reden aktuell von einer DEC3852, da die Konfiguration aber von einer 3850 kommt war die Konfiguration "schon so alt", dass der Parameter noch aus war. Wollte mir gerade im Lab jetzt noch meinen Aufbau so ergänzen das nicht zwischen Bintec und OPNsense hätte hin- und her wechseln können, aber das kann ich mir jetzt wohl sparen :-)

Danke Danke Danke
Title: Re: Vielleicht ein Problem mit Fragmentierung?
Post by: Monviech (Cedrik) on August 08, 2026, 05:37:16 PM
Kein Problem, hatte das öfters im Support das Problem gerade mit SIP und auch mit RADIUS.

Schönes Wochenende :)