Menu

Show posts

This section allows you to view all posts made by this member. Note that you can only see posts made in areas you currently have access to.

Show posts Menu

Messages - JeGr

#1
German - Deutsch / Re: Hilfe zu VPN Client in OPNsense
August 19, 2026, 04:44:06 PM
Quote from: diabolo511 on August 07, 2026, 11:20:18 PMOkay für mich war das eigentlich relativ logisch zwecks DNS.
Ich möchte nur, das die VPN Clients den Mullvad DNS nutzen, der Rest geht seinen regulären Weg.

Es sei dazu auch gesagt das ich echt kein Profi bin und auch noch einiges zu lernen hab.

Der Client ist so eingestellt, das der Mullvad DNS über den VPN genutzt werden soll.
Das mit der Gateway Regel muss ich mir selber noch mal anschauen, konnte die Woche über nicht daran arbeiten.

Und wie bekommen die Clients vorher ihre Einstellungen? Per DHCP? Und welcher DNS wird dort mitgeteilt? Vermutlich der der Sense oder nicht?
Du kannst dann nicht einfach den Clients wie du willst ihren DNS noch nachträglich ändern. DHCP pusht das raus und dann steht das. Zu dem Zeitpunkt könnte bspw. dein VPN gar nicht stehen, also würde dein Client im Limbo hängen. Es macht also durchaus Sinn, dass der Client nen funktionierenden DNs hat. Oder du willst eben hardcore enforcement dass diese internen IPs/Clients IMMER EGAL WAS DNS via VPN machen. Dann müsstest du für alle Clients, die du da via Mullvad pushen willst mit deiner Regel auch den Mullvad DNS als DHCP Override an den Client pushen, dass er nicht den internen DNS, sondern Mullvad nutzt.

Ansonsten hast du genau das was @virago dir die ganze Zeit schon sagt: dein Client will die Sense nach DNS fragen, deine Policy Regel pusht aber ALLES via VPN weg, auch Traffic den die Sense behalten "könnte" weil die PBR alles andere sticht. Und dann hast du kein DNS.

Cheers :)
#2
German - Deutsch / Re: Two Factor Authentication (2FA)
August 19, 2026, 04:37:52 PM
Quote from: meyergru on August 16, 2026, 04:47:10 PMIch bin klar für ein TOTP-Feld, dass immer angezeigt wird (aber bei nicht aktiver TOTP nicht gefüllt werden muss). Alle anderen Dinge - richtig implementiert - sind sicherheitstechnisch sinnvoll.

Da würde ich zustimmen. Ich hatte die Streitfrage gerade erst bei der OpenVPN Implementations-Diskussion. Dort wars ja auch lange so, dass das dann via Radius als Passwort Pre/Postfix implementiert wurde, aber eben extrem unpraktisch und für die User auch sehr ungewohnt in der UX, wo jede Applikation und whatnot mit sauberer Trennung der UX Felder arbeitet. Darum war es schön zu sehen, dass da bspw. Unterstützung in den Windows Client von OVPN gekommen ist, dass auch der Client beim Login die Nutzung von einem extra TOTP Feld unterstützt um genau das wiederzuspiegeln.

Daher wäre ich da wie du auch dabei: einfach immer anzeigen und gut.
#3
German - Deutsch / Re: Hagezi DNS Listen & GitHub
August 13, 2026, 05:35:01 PM
Quote from: Monviech (Cedrik) on August 13, 2026, 05:30:56 PMIch hab den dnsbunker link bei opnsense core reingemacht heute

Super danke dafür! :)
#4
Quote from: schmidi on August 13, 2026, 09:10:20 AMIch finde im Web keine passende Anleitung für die 26.4.1p2 , jede anleitung wie zum Beispiel vom Thomas Krenn, passen nicht zu der Version, es scheint als würde sich manche punkte in versionen verschieden verhalten / aussehen.

Nein, die Business Version hängt einfach 3 Monate (26.4 statt 26.1) hinter der Open Source Version her, damit man dort dann "doof gesagt" schon die ganzen kleinen Fixes und Problemchen aus dem Community Release weg hat. Darum auch nur 1 Subrelease statt 10 (11?) beim regulären 26.1. Somit unterscheiden sich die Versionen nicht wirklich, du hängst einfach nur automatisch länger in der Warteschleife und bekommst dann direkt schon den zu dem Zeitpunkt finalen Stand. Auch die UI wird sich nicht unterscheiden, aber das ist eben das Problem, wenn man nicht die OPNsense Docs, sondern Fremd-Doku liest: die kann einfach out of date sein, weil die irgendwann mal zusammen gekritzelt wurde und jetzt haben wir eben Monate/Jahre später und einen neuen Stand :)

Wenn man vergleichen will bei Business also einfach die 2. Stelle der Version Minus 3 (26.1 statt 26.4 oder 26.7 statt 26.10) suchen. Alles andere sollte sich nicht signifikant unterscheiden.

Cheers
#5
German - Deutsch / Re: Hagezi DNS Listen & GitHub
August 13, 2026, 05:28:44 PM
Quote from: Patrick M. Hausen on August 11, 2026, 12:10:54 PMweil sie sich anscheinend nicht mehr mit HaGeZis Repo synchronisieren können.

Ja, weil der meiste Kram der Hagezi nicht direkt einbaut von dessen GitHub Repo spiegelt. Auch die JSDelivr Links sind tot, da die nur 3-5 Tage Caching von Github sind.

Das AdGuard Team soll einfach wie alle anderen auch den DNSBunker Mirror nutzen, der aktuell direkt von seinem Build System gespeißt wird und das Einzige ist, was ALLE Listen inkl. der NRDs enthält wegen size constraints bei anderen Anbietern. Er meinte schon er muss sich was anderes besorgen, weil GitHub kotzt ihn an (seine Worte), Gitlab hat Größenbeschränkungen und Codeberg Größe und Speed Limits und Verfügbarkeit (leider).

Daher sind das alles nur Mirrors von GH gewesen aber keine vollständigen. Und darum ist gerade der DNSbunker Mirror die einzig wahre Instanz.

Messaging nutzt aktuell auch nichts, da Gerd in Urlaub ist und Patrick, seine Rechte Hand, gerade den Mirror hochgezogen hat, damit überhaupt das Build System irgendwo hin deployen kann, was nicht in 5min kaputt ist ;)

Ich versuche auch ihn nach dem Urlaub direkt mal zu erwischen ob wir vllt. was mit besserem Hosting von Git und so ausbaldovern können, damit das GH Drama endlich Ruhe findet :)

Cheers
#6
Quote from: AlexanderB on August 11, 2026, 05:56:13 PM1. Also ist das normal, dass man nur eine Subdomain anlegt?
Z.B.:
IP - Hostname -> FQDN
192.168.10.68 -> pihole -> pihole.alexanderb.de

Es macht also keinen Sinn intern und extern zu trennen, indem ich für intern sowas mache:
IP - Hostname -> FQDN
192.168.10.68 -> pihole -> pihole.home.alexanderb.de

Doof gesagt: normal ist was du draus machst.

Ich habe für intern eine interne Domain (via Subdomains) und für extern entweder die Hauptdomain selbst oder ne spezifische externe Domain. Das ist auch eine Frage der Planung sowie Software. Habe ich bspw. was wie einen Home Assistant, der mit Intern/Extern umgehen kann oder nur eine App die eine single FQDN frisst - daran entscheidet sich dann schon der erste Kram. Der zweite Punkt kommt dann dazu, wenn man gar nicht direkt mit dem Dienst, sondern bspw. via Proxy damit redet (weil der Dienst bspw. im Container und dann auf nem Highport läuft, man aber sauberes HTTPS haben will was zentral gemanaged wird).

All das spielt IMHO in die Aussage "eine/mehrere Domains" mit rein.

2) ULA haben an mehreren Stellen Sinn:

* MultiWAN: welches v6 das du von Provider 1/2 bekommst, darfs denn sein? Oder beide? Das kann maximal verwirrend für die Devices sein (wenn sies überhaupt unterstützen zwei GUAs zu haben und das sauber hinbekommen). Eine Variante ist da, dass man intern dann ULAs vergibt und nach extern je nach WAN1/2 dann NPt (Prefix Translation) macht.
* wirklich internes v6 Netz bspw. für reine interne Loops, Hardware Kommunikation, Management, etc. was aber NICHT von extern erreicht werden soll und nur intern laufen. Dort sind LLA mitunter nicht sinnvoll/unterstützt bzw. will man für bspw. Storage Kommunikation keine Adressen, die sich ggf. verändern wenn mal die HW getauscht wird.
* Parallelbetrieb von GUA/ULA für VPNs. Da GUA ja extern erreichbar sind: was tun bei VPN mit IPv6? Die GUA durch den Tunnel routen? Oder nicht? Manch einer möchte aber via der GUA "von extern" testen können und trotzdem per VPN auf die Maschinen -> ULA parallel zur GUA auflegen mit gleichem /64 Host Prefix ist dafür sehr angenehm zu nutzen.
usw.

zu 4) hast du da die neue GUI Komponente aktiv unter Reporting/UnboundDNS? Da stand doch in der Client Spalte die IP die fragt (meine ich)?

zu 7) Sollte für RW Setup eigentlich recht einfach umsetzbar sein. Alternativ gäbe es mit Tailscale & Netbird auch 2 auf Wireguard aufsetzende Systeme. Das kann man sich für zu Hause im Free Tier eigentlich ganz angenehm konfigurieren, man ist dann aber natürlich wieder auf den DL ein wenig angewiesen, dass die Verbindung klappt (außer man hostet Headscale/Netbird selbst, aber das sprengt das Thema hier). Das nur als Alternative.

Cheers
\jens
#7
German - Deutsch / Re: Generelle Frage zum Regelwerk
August 11, 2026, 05:52:06 PM
Quote from: johnydo on August 02, 2026, 12:26:23 PMDann würde ich ja auch per HTTPS auf die Firewall kommen? Könnte ja auch sein das man mal unbeabsichtigt eine Regel erstellt und daran nicht denkt...

Das ist ein schlechtes Beispiel, auch wenn ich mir denken kann was du meinst, aber dieser Fall wird IMMER eintreten. Wenn du schlicht any/HTTPS erlaubst dann wird auch immer die WebUI wenn nicht auf anderen Port umgelegt mit freigegeben sein. Daran ändert auch eine Block any Regel danach nichts. Und davor bringt sie 2x nichts, denn dann würde gar nichts mehr erlaubt werden ;)

Da solltest du dir vielleicht einmal den generellen Regel-Flow anschauen, was wann wie in welcher Reihenfolge abgearbeitet wird. Prinzipiell kann man das relativ einfach zusammenfassen mit:
* alles was nicht implizit (via Regel) erlaubt ist wird geblockt
* Reihenfolge ist top down
* Regeln (Floating) gelten vor Regeln (Gruppen/Multi-Interface/[bspw.]VPNs) gelten vor Regeln auf einzelnem Interface

Cheers :)
#8
Quote from: name89214 on August 09, 2026, 10:15:48 PM
  • Interfaces > LAN > Static IPv4 address = 192.168.1.2/24

Also ich finde subjektiv ja, wer dem Gateway/Router nicht .1 oder .254 gibt, der hat psychotische Tendenzen :P aber das kann ja jeder halten wie er mag. Ich find sowas unsauber und intransparent beim Debuggen.

Wie du dein VDSL/PPPoE herstellst, das hängt vom Anbieter und nicht von irgendeinem Howto ab. Auch Telekom macht stellenweise schon Setups ohne VLAN7 (weil VLAN6/Multicast stirbt und wegfällt). Also kann sein dass es bei dir so passt.
Ob man mit dem dynamischen IPv6 Kram glücklich wird, hängt wahrscheinlich eher von den Disconnect-Timeouts ab, also wann es ne Trennung gibt. TDSL sollte ja theoretisch nur noch so grob alle 3-6 Monate eine machen - da kann das dann gut funktionieren. Wie oft sie das v6 Prefix ändern, weiß ich nicht, da gibt es auch Anbieter, die da Hardcore alle 24h nen neuen Prefix announcen und dann macht v6 wenig Spaß :/

Cheers
#9
> Anstatt der letzten beiden Schritte könnte ich das Backup-Gerät im Netzwerk belassen und die Geräte die Rollen tauschen lassen.

Wenn dus eh anlassen willst, dann lies dich wie Cedrik meint in CARP/HA Setup ein und setz das auf. Vorsicht beim ausgehenden NAT, das muss beim Cluster ordentlich sitzen. Kommt aber drauf an, wie du dann das WAN an die Geräte ranbekommst. Klassisch würde man bei CARP die WAN Verbindung "vorne" von nem anderen Gerät herstellen lassen (Stichwort PPPoE o.ä.) und dahinter dann zu beiden Sensen ein Transfernetz führen, damit beide gleichzeitig auch online sein können (macht Updates und Co wesentlich einfacher).

Dann kann man das ganze brav nach HA/CARP Anleitung bauen und dann funktioniert auch der Failover recht unspektakulär automagisch wenn das eine Gerät mal die Grätsche macht :)

Cheers
#10
Ich hatte jetzt nicht die Assoziation mit senil, aber einen Buchstaben zu ändern, wenn sich das Resultat nahezu (zumindest in meinem Kopf) gleich ausspricht, ist da nicht gerade eine wirkliche Änderung. Das würde in einer Diskussion trotzdem ständig verwechselt werden, weil man nicht weiß von was man spricht. Daher würde ich da auch nochmal drüber nachdenken, ob man das nicht einfach ganz anders nennen möchte.

Cheers
#11
German - Deutsch / Hagezi DNS Listen & GitHub
August 11, 2026, 09:31:01 AM
Moin!

Einige von euch nutzen wie ich selbst auch die DNS Listen von Hagezi, die normalerweise unter

https://github.com/hagezi/dns-blocklists

zu finden waren. Microsoft/GitHub (für die, die es noch nicht wussten, JA GitHub ist seit Jahren in MS Besitz) in ihrer unendlichen Co-Pilotigen Weisheit (aka: AI did Bullshit, yet again) hat aber nun zum wiederholten Mal sein Repository gesperrt wegen... nunja eigentlich weiß das niemand - nichtmal er, da das jedes Mal CoPilot Bots sind von denen er irgendwelche nicht-Antworten bekommt. "HURRA AI".

Da auf Codeberg oder in seinem Gitlab nicht zu 100% alle Listen gespiegelt sind (u.a. auch wegen Dateigrößen-Einschränkungen bspw. bei den NRD Listen) hat er sich jetzt via Reddit zu Wort gemeldet und bei seinem Mitkollegen, einen Mirror aufgesetzt. Da er bislang keinerlei Antwort von MS, GH oder einem Menschen bekommt und sich nach wie vor nur mit dämlichen A-non-I Bots rumschlagen muss, wird das wohl auch noch dauern. Daher sollte man ggf. seine Listen auf neue URIs umstellen.

Reddit Post: https://www.reddit.com/r/pihole/comments/1vk5kf7/what_happened_to_hagezi/

Mirror mit Listen: https://hagezi-mirror.dnsbunker.org/

Muss man zwar wieder mal alle Listen-Links tauschen, aber vielleicht bleibt der Mirror dieses Mal einfach bestehen und wir sehen evtl. einen Wechsel weg von MS/Github zu was stabilerem, was nicht ständig durch AI versaut wird.

Cheers
#12
Ah sorry stressige Woche und kaum Zeit gehabt mal rumzuschauen in Foren :/
Wir machen eigentlich fast immer auf wenn vllt auch nur kurz. Inkl heute :) Aber ich bin tatsächlich nur kurz da weil Bereitschaft und ziemlich was zu tun aber trotzdem mal schöne Ostern an alle :)
#13
Quote from: k0ns0l3 on January 17, 2026, 05:10:57 AMProbiere ich heute Abend, übrigens habe alles vorbereitet wie hier steht https://www.du-consult.de/opnsense-so-konfiguriert-man-eine-deutschlandlan-pppoe-einwahl/ denke wird alles passen oder gibt's irgendwas zum korrigieren.

BTW: Das ist ein 4-5 Jahre alter Blog. Bitte Leute, hört auf irgendwelchen alten Mist als Basis für ne neue Installation ranzuziehen, nur weil da vielleicht ein Keyword drinsteht, das bei euch passt (Deutschland LAN, PPPoE keine Ahnung). Dafür gibts Doku, Wiki, Forum. Und dann kann man sich aus sowas vielleicht noch die letzte Info holen, wenn alles nicht geht. Aber nehmt nicht steinalte Blogs mit Jahrealten Versionen als Installationsanleitung "so wirds gemacht", dazu ändert sich jedes Jahr viel zu viel in der Software. Zumal in dem Blog jetzt auch wirklich so gut wie nichts drinstand, was nicht eh in der Doku oder hier im Forum gestanden hätte.

Cheers
#14
Quote from: Joey78 on January 24, 2026, 03:11:55 PMDas habe ich auch schon Probiert und gelesen, Danke, leider erfolglos,... Ich lese nur immer öfter das es mit der i226-V Ethernet und Freebds zu tun haben soll.

Nachdem wir erst Freitag jemand in der Usergroup hatten, der ebenfalls Probleme mit Speed hatte und bei dem es eine alte N4505 Intel Box (Version vor dem N100) war und sich dann schlicht rausstellte, dass da Limiter auf dem WAN waren, die noch vom DSL eingestellt waren auf 200-240Mbps und deshalb kein Gigabit durch gingen, gehe ich hier wie @meyergru von nem anderen Problem aus. Der i226 in FreeBSD ist es auf jeden Fall nicht, der ist so weit verbreitet, da müsste es schon ein sehr sehr spezifisches Problem beim @OP sein, dass es an dem liegt. Und für den Speed muss ich auch im Normalfall nicht noch dutzende Tunables setzen. Für die letzten Quentchen vielleicht, aber wir reden hier von 100/20. Nicht von 1000/50 - da würde ich das vielleicht noch verstehen. Aber wenn ich für knappe 100 Mbps irgendwelche Tunables setzen oder Sprünge durch den brennenden Reifen machen muss, dann würde ich SEHR verwundert sein ;) Das bisschen Leistung bringt eigentlich jede alte Kiste noch aus dem Kreuz geleiert :)

Ich sehe zwar bei 100 ehrlich gesagt auch kein Buffer Problem aber vielleicht frisst der Magenta TV Kram so viel in die Bandbreite, dass es hier ne Rolle spielt. Daher mal testen und dann ggf. mal mit Shaper versuchen. Wenn du mit dem Magenta Modem Dingens unsicher bist, notfalls irgendnen kleinen Switch zwischen Sense und den Magenta Kram werfen um seltsame Interface Effekte mit der Kiste auszuschließen. Aber die meisten Modems und Kram reagieren eher sehr "MEH" auf festgesetzte Interfaces - das würde ich stark vermeiden.

Cheers :)
#15
Ich verstehe da ehrlich gesagt gerade gar nicht wo das Problem liegt oder herkommt. Ob man im Unifi Controller jetzt alle Interfaces tagged/untagged etc. reinwirft oder nicht, ist nur Nomenklatur. Ob Trunk oder nicht Trunk. Ich kann bei meinem - ebenfalls ein Pro Max 16 PoE - problemlos ein Interface hernehmen, da 3 Ports Tagged draufwerfen OHNE untagged Definition und damit einen reinen Trunk bauen. Muss man nur richtig einstellen (native nichts, tagged die VLANs oder all oder whatever - fertig).

Ich bin durch die Beschreibung etwas verwirrt, was jetzt eigentlich wo wie angesteckt ist und wo konfiguriert ist. Ich glaube eher da liegt gerade das Problem, denn Switch, OPNsense und irgendwelche Hosts mit VMs sind jetzt keinerlei Problem weder von der Sense noch von der Unifi Seite her. Daher gehe ich stark davon aus, dass @OP hier einfach was mit der VLAN Definition vermixt hat und es deshalb nicht funktioniert.

Es wäre daher hilfreich zum Weiterhelfen:

* Wo hängt das Laptop, an welchem Port, wie ist der in Controller konfiguriert
* Woran hängt die OPNsense, wie ist der Port im Controller konfiguriert
* Wie ist die OPNsense und ihre VLAN Interfaces konfiguriert
* Wo hängt der Debian VM Kram mit dem Unifi Controller und wie ist dessen Port konfiguriert und/oder hängt der direkt an der Sense?

Was dabei an was hängt war gerade das größte Fragezeichen, also was hängt eigentlich genau alles an der Sense und was am Switch. Das hatte nämlich den Unterton davon, dass da Interfaces sowohl an der Sense als auch am Unifi Switch doppelt hängen ohne Bridge auf der Sense und das wird dann ziemlich chaotisch ;)

Cheers
\jens