Menu

Show posts

This section allows you to view all posts made by this member. Note that you can only see posts made in areas you currently have access to.

Show posts Menu

Messages - ollibraun

#1
German - Deutsch / Vigor 167 - Upload langsam
October 07, 2024, 09:10:46 AM
Hallo,

kein Problem der OPNsense, aber ich teile dieses Erlebnis trotzdem, weil ein Vigor hinter einer OPNsense keine seltene Konfiguration ist:

Ich habe einen DeutschlandLAN IP Voice/Data S Premium - eine OPNsense und ein Draytek Vigor 167 als Modem - und das Wichtigste zuerst: Das Modem zeigt seit Monaten keine Synchronisierungsabbrüche und synchronisiert aktuell mit diesen Werten:

  • Downstream Line Rate 116859 kbps
  • Upstream Line Rate 46719 kbps
Ähnlich sind die Zahlen schon seit Jahren.

Vor rund zwei Monaten gab es eine neue Firmware für das Modem, ansonsten habe ich dort seit einer Weile nichts mehr geändert. Vor ca. zehn Tagen habe ich das OPNsense-Update auf 24.7.5 gemacht. Am darauffolgenden Wochenenden funktionierten meine Online-Backups nicht, ich habe das zunächst auf die Backupziele geschoben und neu initialisiert, der erste Lauf dauert jeweils Tage. Was ich neulich noch gemacht hatte nach dem Auftreten der Probleme beim Onlinebackup, war, das Draytek Vigor 167 für eine Viertelstunde auszuschalten. Wie geschrieben, die Sync war vorher wie nachher stabil und wie oben genannt.

Erst am letzten Wochenende habe ich das dann genauer untersucht und dies bemerkt: Speedtest bei Ookla erbrachte einen Download von ca. 85 Mbps, aber nur einen Upload von knapp unter 4 Mbps. Trotz der oben genannten Sync-Werte.

Zunächst schob ich es auf das OPNsense-Update und habe die OPNsense neu aufgesetzt. Ich habe dann weiter untersucht, selbst ohne Router und nur mit Direkteinwahl vom Windows PC blieb der Upload katastrophal.

Ich habe dann noch ein wenig gespielt mit einem Vigor 130 und Vigor 165 und einer uralten Fritz!Box. Lange Rede, kurzer Sinn: Nach einem Neuaufspielen der Firmware auf das Vigor 167 inkl. Einstellungsreset sind Up- und Download wieder in Ordnung (Ookla meldet 107/43).

Im Vigor sind schon ein paar Sachen konfiguriert, aber genauso wie vorher. Also Syslog und SNMP und dergleichen, aber diese Einstellungen habe ich manuell wieder nachgebaut, die gab es auch vor dem "Leistungseinbruch".

Vielleicht hilft das mal irgendjemandem. Zusammengefasst: Ich hatte zum Zeitpunkt des Auftretens des geringen Downloads und des extrem geringen Uploads seit Wochen nichts am Vigor 167 geändert, ich hatte es stromlos gemacht, und trotzdem half erst das Aufspielen der Firmware und/oder der Einstellungsreset etwas gegen das Problem.

Für mich rätselhaft.

Zusatz:

Eine Beobachtung noch am Rande: Schon seit mehreren Vigor 167-Updates hat bei mir nur der älteste Modem-Code 5.12.18.17 funktioniert. Die neueren (bei Firmwareversionen im Frühjahr/Sommer gab es noch mehr neuere Modem-Codes) gingen nicht, nach einer Trainingsphase blieb der DSL-Status stets auf "Idle" statt "Showtime".

Ich hatte den DSL-Modus allerdings immer manuell auf "VDSL2" eingestellt. Als Beifang aus der Wochenendaktion ergab sich nun, dass der neuere Modem-Code 5.12.31.0 durchaus funktioniert, aber nur, wenn der DSL-Modus auf "Auto" steht (also ADSL2/VDSL2). Im Ergebnis läuft dann "VDSL2" mit exakt den eingangs genannten Synchronisationswerten. Vielleicht besser, hier nicht "VDSL2" fest einzustellen.

Viele Grüße
Oliver
#2
German - Deutsch / Re: IPsec bricht ab
October 29, 2022, 02:28:46 PM
Vielen Dank für Deine Hinweise. Aber ich muss die be.ip mal in Schutz nehmen: Die Firmware ist vom 25.08.2022. Und man kann da auch längere Lebenszeiten eintragen. Ich verwende für zyklische Vorgänge ungern volle Tage (auch zum Beispiel für Zeitsynchronisierungen); die 9999 ging auf meine Kappe. Nun verwende ich 28800. Wobei ich denke, dass das eigentlich nicht nötig sein dürfte, weil das Neuaushandeln doch auch klappen sollte, wenn ich überspitzt nur 5 Minuten Lebenszeit eintrage?

Ich habe DH Group und PFS Group beiderseitig auf 14 gestellt. Und ich habe die "überschüssigen" verschlüsselungsstärken auf OPNsense-Seite entfernt. Nun warte ich mal ab. Zu Problemen kam es sowieso nur "immer mal wieder", nicht regelmäßig.

Nochmal vielen Dank für Deine Ratschläge! :)
#3
German - Deutsch / Re: IPsec bricht ab
October 17, 2022, 06:43:15 PM
Filiale
#4
German - Deutsch / Re: IPsec bricht ab
October 17, 2022, 06:42:59 PM
Filiale
#5
German - Deutsch / Re: IPsec bricht ab
October 17, 2022, 06:42:45 PM
Filiale
#6
German - Deutsch / Re: IPsec bricht ab
October 17, 2022, 06:42:29 PM
Filiale
#7
German - Deutsch / Re: IPsec bricht ab
October 17, 2022, 06:42:11 PM
Filiale
#8
German - Deutsch / Re: IPsec bricht ab
October 17, 2022, 06:41:01 PM
Zentrale
#9
German - Deutsch / Re: IPsec bricht ab
October 17, 2022, 06:40:22 PM
Zentrale
#10
German - Deutsch / Re: IPsec bricht ab
October 17, 2022, 06:31:34 PM
Feste IPs bei OPNsense - BE.ip plus, statische IPs bei einer Fritz!Box.

Eigentlich habe ich die zentrale OPNsense nur umgezogen (Konfig übernommen), aber jetzt gibt es Schwierigkeiten mit den beiden VPNs. Es lief früher recht zuverlässig, aber zweimal pro Quartal gab es Aussetzer.

Fangen wir mal mit dem Problem aus den obigen Protokollen an, be.IP plus kann nur IPSec. Screenshots im nächsten Post.
#11
German - Deutsch / Re: IPsec bricht ab
October 17, 2022, 05:40:10 PM
Hm, das ändert das Fehlerbild:

2022-10-17T16:52:59 Informational charon 16[IKE] <con1|9> CHILD_SA closed
2022-10-17T16:52:59 Informational charon 16[IKE] <con1|9> received DELETE for ESP CHILD_SA with SPI 36f2ee12
2022-10-17T16:52:59 Informational charon 16[ENC] <con1|9> parsed INFORMATIONAL response 5 [ D ]
2022-10-17T16:52:59 Informational charon 16[NET] <con1|9> received packet: from 87.191.152.245[4500] to 167.235.8.23[4500] (80 bytes)
2022-10-17T16:52:59 Informational charon 16[NET] <con1|9> sending packet: from 167.235.8.23[4500] to 87.191.152.245[4500] (80 bytes)
2022-10-17T16:52:59 Informational charon 16[ENC] <con1|9> generating INFORMATIONAL request 5 [ D ]
2022-10-17T16:52:59 Informational charon 16[IKE] <con1|9> sending DELETE for ESP CHILD_SA with SPI c41a56eb
2022-10-17T16:52:59 Informational charon 16[IKE] <con1|9> closing CHILD_SA con1{21} with SPIs c41a56eb_i (13335747 bytes) 36f2ee12_o (0 bytes) and TS 10.20.10.0/24 === 10.10.10.0/24
2022-10-17T16:52:59 Informational charon 16[IKE] <con1|9> outbound CHILD_SA con1{24} established with SPIs cd10cb1b_i 5b47bc95_o and TS 10.20.10.0/24 === 10.10.10.0/24
2022-10-17T16:52:59 Informational charon 16[IKE] <con1|9> inbound CHILD_SA con1{24} established with SPIs cd10cb1b_i 5b47bc95_o and TS 10.20.10.0/24 === 10.10.10.0/24
2022-10-17T16:52:59 Informational charon 16[CFG] <con1|9> selected proposal: ESP:AES_CBC_128/HMAC_SHA2_256_128/MODP_1536/NO_EXT_SEQ
2022-10-17T16:52:59 Informational charon 16[ENC] <con1|9> parsed CREATE_CHILD_SA response 4 [ SA No KE TSi TSr ]
2022-10-17T16:52:59 Informational charon 16[NET] <con1|9> received packet: from 87.191.152.245[4500] to 167.235.8.23[4500] (400 bytes)
2022-10-17T16:52:58 Informational charon 16[NET] <con1|9> sending packet: from 167.235.8.23[4500] to 87.191.152.245[4500] (528 bytes)
2022-10-17T16:52:58 Informational charon 16[ENC] <con1|9> generating CREATE_CHILD_SA request 4 [ N(REKEY_SA) N(ESP_TFC_PAD_N) SA No KE TSi TSr ]
2022-10-17T16:52:58 Informational charon 16[IKE] <con1|9> establishing CHILD_SA con1{24} reqid 1
2022-10-17T16:52:58 Informational charon 12[KNL] creating rekey job for CHILD_SA ESP/0x36f2ee12/87.191.152.245



Die VPN-Verbindung steht noch, es läuft aber kein Ping durch.
#12
German - Deutsch / IPsec bricht ab
October 17, 2022, 11:31:00 AM
Hallo,

ich habe eine IPsec-IKEV2-Verbindung zwischen einer OPNsense 22.7.6 und einer Bintec-Elmeg bi.ip, die immer wieder abbricht und nicht neu aufgebaut wird:

2022-10-17T11:00:11 Informational charon 14[KNL] <con1|1> unable to delete SAD entry with SPI c44174df: No such process (3)
2022-10-17T11:00:11 Informational charon 14[IKE] <con1|1> giving up after 5 retransmits
2022-10-17T10:58:55 Informational charon 14[NET] <con1|1> sending packet: from 167.235.8.23[4500] to 87.191.152.245[4500] (528 bytes)
2022-10-17T10:58:55 Informational charon 14[IKE] <con1|1> retransmit 5 of request with message ID 6
2022-10-17T10:58:27 Informational charon 16[KNL] creating rekey job for CHILD_SA ESP/0xc0960bdf/167.235.8.23
2022-10-17T10:58:13 Informational charon 16[NET] <con1|1> sending packet: from 167.235.8.23[4500] to 87.191.152.245[4500] (528 bytes)
2022-10-17T10:58:13 Informational charon 16[IKE] <con1|1> retransmit 4 of request with message ID 6
2022-10-17T10:57:50 Informational charon 06[NET] <con1|1> sending packet: from 167.235.8.23[4500] to 87.191.152.245[4500] (528 bytes)
2022-10-17T10:57:50 Informational charon 06[IKE] <con1|1> retransmit 3 of request with message ID 6
2022-10-17T10:57:37 Informational charon 06[NET] <con1|1> sending packet: from 167.235.8.23[4500] to 87.191.152.245[4500] (528 bytes)
2022-10-17T10:57:37 Informational charon 06[IKE] <con1|1> retransmit 2 of request with message ID 6
2022-10-17T10:57:29 Informational charon 06[NET] <con1|1> sending packet: from 167.235.8.23[4500] to 87.191.152.245[4500] (528 bytes)
2022-10-17T10:57:29 Informational charon 06[IKE] <con1|1> retransmit 1 of request with message ID 6
2022-10-17T10:57:25 Informational charon 06[NET] <con1|1> sending packet: from 167.235.8.23[4500] to 87.191.152.245[4500] (528 bytes)
2022-10-17T10:57:25 Informational charon 06[ENC] <con1|1> generating CREATE_CHILD_SA request 6 [ N(REKEY_SA) N(ESP_TFC_PAD_N) SA No KE TSi TSr ]
2022-10-17T10:57:25 Informational charon 06[IKE] <con1|1> establishing CHILD_SA con1{10} reqid 1
2022-10-17T10:57:25 Informational charon 06[KNL] creating rekey job for CHILD_SA ESP/0x59afff27/87.191.152.245


Was könnte denn da der Fehler sein?

PS: Keyingtries in der OPNsense steht auf 999 oder auf -1, es wird trotzdem immer abgebrochen.

Viele Grüße
Oliver
#13
Ich glaube, das Problem ist gelöst, nachdem ich "keyingtries" auf -1 gesetzt habe.

https://github.com/opnsense/core/issues/4204

Jetzt kann auch die Zentrale mit fester IP ordentlich auf "Nur antworten" stehen. Die Außenstelle wählt sich ein (nur dort habe ich den keyingtries-Eintrag gemacht).
#14
German - Deutsch / Re: Wazuh für Anfänger
September 21, 2021, 06:02:15 PM
Du  meinst den Agent auf der OPNsense, richtig? Aber nicht Suricata auf dem Wazuh-Server, wie ich den oben genannten Link interpretiert hatte.

Bin die Woche extern, da traue ich mich das nicht, weil ich die OPNsense nicht lahmlegen möchte.
#15
German - Deutsch / Re: Wazuh für Anfänger
September 21, 2021, 01:32:38 PM
Zu dem angegebenen Zeitpunkt habe ich Einträge von der OPNsense: Multiple pfSense firewall blocks events from same source

Aber nichts von Suricata.