Menu

Show posts

This section allows you to view all posts made by this member. Note that you can only see posts made in areas you currently have access to.

Show posts Menu

Messages - der_dom

#1
German - Deutsch / Re: NTP Fehler - Kein Sync
August 17, 2019, 03:01:03 PM
Ähmmm nööö, das war ein völliger Trugschluss.

Was mir aufgefallen ist, ist dass die Zeit von der OPNSense ewig langsam läuft. Heute morgen hatte ich einen Versatz von mehreren Stunden gegenüber der korrekten Zeit.

Ich habe zwischenzeitlich die CMOS Zeit von meinem ODROID (da läuft die FW drauf) kontrolliert und korrigiert (waren 2 Stunden hinten an). Danach war die FW 2 Stunden vor mir.

Jetzt läuft das ganze gut 1 1/2 Stunden und der NTP synct noch immer nicht. Ich hab ein Outbound NAT gesetzt: Geht nicht, FW Rules angepasst: Geht nicht.

Vielleicht ist auch einfach die Installation hinüber. Ich setze gleich mal eine VM auf um zu sehen ob sich das Verhalten dort wiederspiegelt. Wenn ja scheint es ein Bug innerhalb des NTP oder der OPNSense zu sein.

Wie schon erwähnt, wenn ich per ntpdate die Daten vom NTP Server fische (egal ob lokal oder extern) dann bekomme ich auch die Zeit - dauert nur relativ lange.

Ich habe zusätzlich noch einen NTP Server im gleichen Subnetz eingerichtet und den in der Sense eingerichtet - Ergebnis bleibt das Gleiche. Unerreichbar / Ausstehend - wobei die Logs sagen: Ist erreichbar.

Danke für eure Unterstützung.
#2
German - Deutsch / Re: NTP Fehler - Kein Sync
August 16, 2019, 04:48:11 PM
Hi,

kannst du damit was anfangen?

filterlog: 8,,,0,re1,match,block,in,4,0x10,,64,38317,0,DF,6,tcp,52,xxx.xxx.xxx.x,xxx.xxx.xxx.x,22,29494,0,A,,1595132639,270,,nop;nop;TS

Ich erkenne "nur" dass Traffic geblockt wird. Der NTP Server ist per Roule allerdings freigegeben.

IPv4 UDP   xxx.xxx.xxx.x   123 (NTP)   LAN Netzwerk   *   *   *


Edith meint:

Per ntpdate kann ich die Zeit ja vom PI ziehen, also denke ich nicht, dass es an der Firewall liegt.
#3
German - Deutsch / Re: OpenVPN - LAN Zugriff
August 16, 2019, 04:28:58 PM
Hallo,

ich bin auch relativ neu in der FW-Ecke und hatte ähnliches Problem.

FritzBox als Router -> OPNSense als FW -> Clients

Da ich noch einen PI vor der Firewall und an der FB hängen habe (hat seine Gründe) habe ich eine FW Regel erstellt die den PI durchlässt. Habe das als Floating-Rule erstellt weil es sonst nicht funktioniert hat.

Und natürlich noch eine Route von der FB zur FW (und dann an die IP der FW auf "WAN"-Seite) definiert.

Das ist gewiss nicht die schönste und intelligenteste Variante, aber es tut so.

Habe allerdings auch 2 NICs im Einsatz und 2 Subnetze.

#4
German - Deutsch / NTP Fehler - Kein Sync
August 16, 2019, 04:08:05 PM
Hallo zusammen,

ich habe das Problem, dass sich, wie bei vielen anderen auch, der NTPD nicht mit einem NTP Server synct.

Lokal übernimmt die Aufgabe ein PI - der Port 123 ist auf dem Teil frei und er kann auch verteilen - soll er aber nicht (bis auf an die OPNSense - ich weiß, das klingt absurd aber ist so).

Die Meldungen im Log sind die üblichen:

Aug 16 15:57:15   ntpd[68510]: kernel reports TIME_ERROR: 0x41: Clock Unsynchronized
Aug 16 15:57:15   ntpd[68510]: kernel reports TIME_ERROR: 0x41: Clock Unsynchronized
Aug 16 15:57:15   ntpd[68510]: mlockall(): Cannot allocate memory

Das geht soweit, dass die Zeiten gut und gerne mal eine Stunde abweichen.

Per ntpdate (-u) IP-Adresse funktioniert das Tadellos - ob mit oder ohne (-u).

Der PI hängt (noch) im WAN Netz.

Firewalltechnisch habe ich aus spaß an der Freude mal eine Regel erstellt die besagt, dass das Netz wo der Pi drin hängt (WAN) den einen zulässt und den Port 123 durchlässt - egal von welcher Quelladresse und egal von welchem Quellport im LAN Netzwerk.

Bringt aber nichts.

Gleiches Problem bei externen NTP Servern.

Ich vermute mal, dass irgendwelche IPTable-Rules nicht passen - wobei die Firewall so gut wie jungfräulich ist und nahezu keine Extraregeln inne hat.

Hat irgendwer eine Idee? Bisher hab ich keine brauchbare Lösung gefunden.


#5
Und die Frage wäre welche?

#6
German - Deutsch / Re: "Richtige" E-Mail Überwachung
August 08, 2019, 05:33:34 PM
Danke das werde ich mir mal ansehen.
#7
German - Deutsch / Re: "Richtige" E-Mail Überwachung
August 07, 2019, 08:11:06 PM
Passt das auch für externe Mailserver wo ich nur von empfange? Habe derzeit (noch) keinen eigenen Mailserver.

Also Hintergrund ist folgender:

Ich habe einen Account bei T-online (jaja ich weiß) und mehrere über meine eigene Domain wo ich keinen eigenen Mailserver betreibe / habe. Ich werde in ferner Zukunft vermutlich aber auf einen eigenen gehen. Für den jetzigen Stand hätte ich gern dass eigehende Mails von der FW gescannt und geblockt werden sofern sie gegen Regeln verstoßen.

In den Erweiterungen in 19.7 kann ich leider nichts finden.
#8
Eventuell kannst du die Unbound Skripte übertragen - dann aber auch nur händisch.

Richte die FW lieber per Hand ein - das wird dir, wie mein Vorredner schon sagte, dir ein wesentlichen Einblick ins System geben.
#9
German - Deutsch / "Richtige" E-Mail Überwachung
August 07, 2019, 07:32:07 PM
Moin,

gibt es seitens der Opnsense eine Möglichkeit eingehende Mails zu überwachen? Ähnlich eines Spamfilters? Ich hab das bisher noch nicht entdeckt.

Könnt ihr mir dazu was sagen?

Gruß,

Dom