OPNsense Forum

International Forums => German - Deutsch => Topic started by: thogru on August 11, 2026, 10:32:59 AM

Title: Wie halte ich meinen Backup-Router am geschicktesten aktuell
Post by: thogru on August 11, 2026, 10:32:59 AM
Moin,

Ich habe zwei Geräte, auf denen ich OPNsense als Router für mein kleines Netzwerk betreibe.

Ein Gerät ist dauerhaft im Einsatz und das andere dient als Backup-Gerät und ist meistens ausgeschaltet.

OPNsense habe ich so konfiguriert, dass alle Interfaces eine statische IP-bekommen. Das habe ich deswegen gemacht, weil die OPNsense den DHCP-Server für alle Netze bereitstellt.

Ich stelle mir die Frage, wie ich das Backup-Gerät aktuell bezüglich OPNsense Software und Konfiguration halten kann. Meine Überlegungen gehen so in die Richtung:

Anstatt der letzten beiden Schritte könnte ich das Backup-Gerät im Netzwerk belassen und die Geräte die Rollen tauschen lassen.

Meine Frage: Geht das nicht auch irgendwie einfacher? Insbesondere will ich den Tausch der Geräte vermeiden. Wie macht Ihr so etwas?

Gruß
Thomas
Title: Re: Wie halte ich meinen Backup-Router am geschicktesten aktuell
Post by: Monviech (Cedrik) on August 11, 2026, 11:02:04 AM
Ich mache das mit einer HA Konfiguration. Ist egal welches Gerät gerade läuft und ich muss nie was umstecken.

https://docs.opnsense.org/manual/hacarp.html

https://docs.opnsense.org/manual/how-tos/carp.html
Title: Re: Wie halte ich meinen Backup-Router am geschicktesten aktuell
Post by: JeGr on August 11, 2026, 05:39:47 PM
> Anstatt der letzten beiden Schritte könnte ich das Backup-Gerät im Netzwerk belassen und die Geräte die Rollen tauschen lassen.

Wenn dus eh anlassen willst, dann lies dich wie Cedrik meint in CARP/HA Setup ein und setz das auf. Vorsicht beim ausgehenden NAT, das muss beim Cluster ordentlich sitzen. Kommt aber drauf an, wie du dann das WAN an die Geräte ranbekommst. Klassisch würde man bei CARP die WAN Verbindung "vorne" von nem anderen Gerät herstellen lassen (Stichwort PPPoE o.ä.) und dahinter dann zu beiden Sensen ein Transfernetz führen, damit beide gleichzeitig auch online sein können (macht Updates und Co wesentlich einfacher).

Dann kann man das ganze brav nach HA/CARP Anleitung bauen und dann funktioniert auch der Failover recht unspektakulär automagisch wenn das eine Gerät mal die Grätsche macht :)

Cheers
Title: Re: Wie halte ich meinen Backup-Router am geschicktesten aktuell
Post by: bamf on August 12, 2026, 12:26:42 AM
Ich habe zusätzlich zur physischen noch eine virtuelle OPNsense auf meinem Proxmox. Beide sind in einer HA-Konfiguration, die virtuelle ist aber immer aus und das Kabel steckt nicht im Modem. Alle paar Wochen fahre ich die einmal hoch, synce die Einstellungen und schalte sie dann wieder aus. Die DHCP-Settings immer als letztes, um zu verhindern, dass sie Adressen verteilt. Das wars.

Sollte die physische mal ausfallen, stecke ich einfach das Kabel vom Modem in den Proxmox-Host und fahre die VM hoch.
Title: Re: Wie halte ich meinen Backup-Router am geschicktesten aktuell
Post by: thogru on August 12, 2026, 07:55:50 PM
Moin,

Danke für Eure Antworten.

Mein Netzwerk sieht aktuell so aus:
Internet - DS-Lite                                           
                                                             
      |                                                     
+------+------+                                             
|            |                                             
|  Fritz!Box  |                                             
|  7530 AX  |                                             
|            |                                             
+------+------+                                             
      | 192.168.178.1                                       
      |                                                     
      |                                                     
      | WAN: 192.168.178.0/24                               
      |                                                     
      |                                                     
      | 192.168.178.222                                     
+------+------+                                             
|            |  DMZ: 192.168.147.0/24                       
|  Router    +-----------------------------                 
|            |                                             
|  OPNsense  |  LAN: 192.168.148.0/24                       
|            +------------+----------------                 
+------+------+            |                                 
      |                  |                                 
      |                  |                                 
      |            +------+------+                         
      |            |            |                         
      |            |  Fritz!Box  |  Smart Home             
      |            |    7490    +----------------         
      |            |            |                         
      |            +-------------+                         
      |                                                     
      |                                                     
      |  WLAN_Base:  192.168.130.0/24                     
      |  WLAN_Admin:  192.168.131.0/24  VLAN 10             
      |  WLAN_Intern: 192.168.132.0/24  VLAN 100           
      |  WLAN_Guest:  192.168.133.0/24  VLAN 200           
      |                                                     
      |                                    +----------------+
      |                                    |                |
      +------------------------------------+  Access Point  |
                                            |                |
                                            +----------------+

Wenn ich https://docs.opnsense.org/manual/how-tos/carp.html richtig verstehe, müsste ich für jedes Interface des Routers je einen Switch einbauen, damit beide OPNsense-Router gleichberechtigt auf alle Netze zugreifen können. Zudem würde ich in meinem Fall ein fünftes Interface benötigen, um das pfSync-Netz darzustellen.

Auf der WAN-Seite ist das kein Problem, weil in der Fritz-Box 7530 AX ja schon ein Switch eingebaut ist.

Dann blieben noch die Netze für LAN, DMZ und WLAN nach und es bleibt das Problem mit dem fehlenden Interface für das pfSync-Netz.

Meine Idee wäre es jetzt LAN, DMZ und WLAN über ein Interface mit unterschiedlichen VLAN-IDs in einen Switch zu leiten. Dann wäre ein Interface für das pfSync-Netz frei und ein Interface wäre dann ungenutzt.

Und an dieser Stelle weiß ich nicht weiter.

Wenn ich das richtig sehe würde ich die Ports am Switch wie folgt verteilen:
Bei einem Switch mit 8 Ports wäre noch einer frei.

Könnt Ihr mir überhaupt empfehlen, an dieser Stellen weiterzudenken in Anbetracht meiner hier gestellten Fragen?
Title: Re: Wie halte ich meinen Backup-Router am geschicktesten aktuell
Post by: Patrick M. Hausen on August 12, 2026, 10:08:55 PM
Quote from: thogru on August 12, 2026, 07:55:50 PM[...] müsste ich für jedes Interface des Routers je einen Switch einbauen, damit beide OPNsense-Router gleichberechtigt auf alle Netze zugreifen können.

Dafür gibt es VLANs. Ein managed Switch für alles reicht.
Title: Re: Wie halte ich meinen Backup-Router am geschicktesten aktuell
Post by: viragomann on August 12, 2026, 11:14:04 PM
Quote from: thogru on August 12, 2026, 07:55:50 PMDann blieben noch die Netze für LAN, DMZ und WLAN nach und es bleibt das Problem mit dem fehlenden Interface für das pfSync-Netz.
Ein gesondertes Interface für Sync ist empfohlen, aber nicht zwingend nötig.

Auch ist HA keine zwingende Voraussetzung, um die Konfiguration von einer Instanz auf eine weitere zu synchronisieren, aber es vereinfacht das ein Umschalten ungemein. Genau dafür ist es gemacht. Die Möglichkeit, die Konfig zu syncen komplettiert die Sache nur.
Wenn beide aktiv laufen, bleiben sogar die meisten Verbindungen erhalten, sofern sie synchronisiert werden.

Quote from: thogru on August 12, 2026, 07:55:50 PMKann ein "üblicher" managed Switch den ganzen Verkehr von LAN, DMZ und WLAN so auseinander dröseln, dass die Daten nur an bestimmten Ports (und ohne VLAN-IDs für LAN und DMZ) des Switches herauskommen? Oder benötige ich für meine Anforderungen einen speziellen Switch?
VLAN-fähig muss der Switch sein, dann kann er das. Der Ausdruck "managed" könnte so manches Andere bedeuten, wenngleich meist das gemeint ist.

Quote from: thogru on August 12, 2026, 07:55:50 PMst es überhaupt "sicher" alle Netzwerk in einem Switch zusammenzuführen, um diese anschließend auf dezidierte Ports am Switch zu leiten?
Wenn er korrekt konfiguriert ist, ja.

Quote from: thogru on August 12, 2026, 07:55:50 PMWürde so etwas mit IPv4 und IPv6 funktionieren?
Ja, die IP-Version ist dem VLAN grundsätzlich egal und umgekehrt. Die VLAN-Segmentierung passiert am Layer 2, IP in 3.

Quote from: thogru on August 12, 2026, 07:55:50 PMKann ein Switch aus einer 192.168.148.0/24 VLAN 40 eine 192.168.131.0/24  VLAN 10 machen?
Warum sollte er das tun? Ich denke, ich verstehe die Frage nicht.

Quote from: thogru on August 12, 2026, 07:55:50 PMOder gehen quasi alle IP-Adressen gemeinsam auf ein Interface aus?
Es geht hier mehr um virtuelle Netzwerksegmente.
Ein Switch Port, der so konfiguriert ist, dass er an das VLAN 10 angebunden ist, ohne dass angeschlossene Geräte etwas vom VLAN merken (untagged, PVID), lässt nur Pakete vom VLAN 10  raus bzw. eingehende gehen nur ins VLAN 10.
Der Port, den du bspw. mit der OPNsense verbindest muss so konfiguriert sein, dass alle VLANs drüber gehen (Trunk). Allerdings gibt es da kein "Übersprechen", wenn ordentlich konfiguriert. In OPNsense hättest du für jedes VLAN ein Interface eingerichtet, und nur auf dieses laufen die Pakete.

Quote from: thogru on August 12, 2026, 07:55:50 PMAktuell nutze ich IPv6 nicht. Muss ich bei der Anschaffung des Switches die eventuelle Nutzung von IPv6 bei der Auswahl des Switches berücksichtigen?
Nein. Bzw. nur, wenn er Layer 3 machen soll.

Quote from: thogru on August 12, 2026, 07:55:50 PMKönnt Ihr mir überhaupt empfehlen, an dieser Stellen weiterzudenken in Anbetracht meiner hier gestellten Fragen?
Es hätte was Gutes: Du würdest was lernen. :-)
Anfängliche Probleme musst du einkalkulieren. Ob sich der Aufwand für deinen Zweck lohnt, musst du entscheiden.

Grüße
Title: Re: Wie halte ich meinen Backup-Router am geschicktesten aktuell
Post by: drosophila on August 19, 2026, 11:40:16 PM
Früher[TM] konnte man die größeren "Stackable" Geräte per physischem Schalterchen in Kleine zerteilen, die dann einen festen Satz Ports von der Backplane abgekoppelt und als vollständig isolierte Collison- bzw. Broadcast- Domain zur Verfügung gestellt haben. Bei Kleinen wurde nur das komplette Gerät von der Backplane abgekoppelt. Alles auf Layer 2 und ohne "Managed". Nicht stackable Geräte scheinen das auch heute noch nicht zu können, außer mit VLANs. Es wäre allerdings zu überlegen, ob man nicht trotzdem lieber mehrere kleine dumme als einen großen smarten Switch nimmt, denn den Großen müßte man bei einem Upgrade auf z.B. 10GB komplett ersetzen, während man bei den Kleinen die unwichtigen Teile langsam belassen kann. Manche Händler haben kleine 5er 1GB Switches als "Familienpackung" im Angebot. Das kann bei modernen Schaltnetzteilen sogar sparsamer sein als ein Großer, obwohl mehr Netzteile im Einsatz sind.
Quote from: viragomann on August 12, 2026, 11:14:04 PM
Quote from: thogru on August 12, 2026, 07:55:50 PMAktuell nutze ich IPv6 nicht. Muss ich bei der Anschaffung des Switches die eventuelle Nutzung von IPv6 bei der Auswahl des Switches berücksichtigen?
Nein. Bzw. nur, wenn er Layer 3 machen soll.
...oder Du ihn irgendwann über IPv6 managen können willst.