Erstens: Sorry fürs späte antworten, bin atm etwas überladen...
Zweitens: Danke das du dir Zeit für die Hilfe nimmst!
Drittens: Diese Forensoftware hier macht einem Multiquotes von großen Posts echt schwer...
Es geht um die Einstellungen unter System -> Settings -> General, wie hier:
https://www.thomas-krenn.com/de/wiki/OPNsense_Multi_WAN
oder hier:
https://docs.opnsense.org/manual/how-tos/multiwan.html#
beschrieben.
Nochmal: CARP ist hier nicht das Problem, das läuft - und lief auch vorher sauber, vor meiner jetzigen Umstellung.
Wir können das sogar ganz entzerren: Eine Sense, HA wird ignoriert, MultiWAN, DNS nur durch Unbound - wie einstellen Ohne das man diese Einstellung unter System -> Settings -> General einstellt?
Zweitens: Danke das du dir Zeit für die Hilfe nimmst!
Drittens: Diese Forensoftware hier macht einem Multiquotes von großen Posts echt schwer...
Quote from: JeGr on March 17, 2025, 02:23:45 AMNunja, lässt sich schwer genauer beschreiben - sobald ich im Guide an der Stelle bin wo ich die Gatewaygroup statt default Gateway auswählen soll, wars das. Nichts geht mehr, weder DNS noch Routing.Quote from: Shihatsu on March 10, 2025, 06:03:04 PMSo, CARP läuft, MultiWAN nicht - egal ob mit oder ohne CARP.
Was genau geht denn nicht? Geht nicht ist keine Fehlerbeschreibung ;)
Quote from: JeGr on March 17, 2025, 02:23:45 AMIch meine nicht die IP die man angeben soll um zu testen ob das Gateway oben ist oder nicht. Mir ist klar das diese Einstellung bei den Gateways nichts mit DNS per se zu tun hat, sondern dort nur DNS server angegeben werden weil diese eine hohe Verfügbarkeit bieten. Darum geht es nicht.Quote from: Shihatsu on March 10, 2025, 06:03:04 PMUnd zwar soll man dort jedem der Gateways der Gatewaygroup einen DNS server (guides nehmen immer 8.8.8.8 - looool) eintragen. Aber ich will ja keinen externen DNS-server nutzen, ich will Unbound lokal nutzen - habe extra NAT rules dafür das auch alles dahin umgeleitet wird:
Wie erreiche ich denn nu MultiWAN Failover, aber ohne externe DNS server - erst Recht ohne Google....? Klar könnt ich nen vernünftigen DNS server nehmen, aber ich will das doch selber machen...
Das hat alles per se absolut gar nix mit MultiWAN zu tun. Guides tragen DNS Server IPs(!) - nur um die IP gehts - bei den Gateways ein, weil man von denen landläufig annimmt, dass die eben so gut wie immer verfügbar sind. Die werden an der Stelle für das Gateway aber schlicht für die Überwachung genutzt, ob eine Leitung wirklich läuft oder nicht. Wenn du vor jedem WAN bspw. nen Router als Uplink hast, dann ist default der GW monitor eben der Uplink Router. Aber der geht ja meistens, wenn die Leitung nicht geht, liegt es ja meist DAHINTER nicht an dem. Darum also unterschiedliche(!!) Monitor IPs für die beiden Gateways, damit die mit nem echten Ziel im Netz prüfen können, ob die Leitung geht. Damit dann auch ein Failover greifen kann. Sonst wird es ja außer bei Leitung aus/Router aus etc. nie getriggert.
Es geht um die Einstellungen unter System -> Settings -> General, wie hier:
https://www.thomas-krenn.com/de/wiki/OPNsense_Multi_WAN
oder hier:
https://docs.opnsense.org/manual/how-tos/multiwan.html#
beschrieben.
Quote from: JeGr on March 17, 2025, 02:23:45 AMDas ist Punkt 1Ob das gut ist oder nicht spielt keine Rolle. Relevant ist das es funktionieren kann. Zumindest getrennt von einander. CARP läuft wunderbar. Ich benutze die Zweite als Cold Standby. Meine Interfaces sind in VM und BareMEtal gleich, weil ich dafür LAGG nutze.Quote from: Shihatsu on February 04, 2025, 11:52:13 AMDie primäre Sense läuft virtualisiert, die Backup-Sense ist in Hardware und wird eigentlich nur angeschmissen wenn ich sie brauche - etwaige Loss of Service bis die hochgefahren ist nehme ich in Kauf (Kirche im Dorf lassen und so...).Das Setup ist auch kein Standard und nicht gut. Das ist kein CARP/HA Setup, denn dafür müsste der Standby auch dauerhaft laufen. Dafür ist er da. Wenn der meist aus ist, dann bringt er auch nichts, dann braucht man auch kein CARP/HA Setup - Hochverfügbarkeit besteht ja nur dann, wenn alle Komponenten da sind. Dann kannst du dir auch die Hardware mit ner Sense konfiguriert in den Schrank legen und bei Bedarf eben die aktuelle Config einspielen.
Dabei gibts dann auch den nächsten Haken: das wird nicht ohne Probleme gehen, denn deine Interfaces sind in HW ganz andere als in Virtualisierung. Darum wird auch nicht empfohlen mit zwei unterschiedlichen Boxen HA/CARP zu machen, weil das meistens ärger gibt und bei CARP es dann auch noch bei Interface bound states knallt, denn da stimmt die Zuordnung nicht (weil bspw. WAN nicht vtnet0 sondern igb0 ist).
Nochmal: CARP ist hier nicht das Problem, das läuft - und lief auch vorher sauber, vor meiner jetzigen Umstellung.
Quote from: JeGr on March 17, 2025, 02:23:45 AMNaja, die Domain einfach zu ändern.... war nicht so einfach. Hat tatsächlich gedauert bist jetzt alles auf .lan läuft. Warum ich damals local genommen habe? Weil ich es nicht besser wusste.Quote from: Shihatsu on February 04, 2025, 11:52:13 AMIch hab seid einiger Zeit aber kein Multi-GW mehr am Laufen, da ich damit auf manchen Clients immer wieder auf dem falschen GW landete und bei einigen Clients einfach DNS nicht so wollte. Ich hatte auch immer wieder Probleme mit einem meiner VLANs und zu allem Überfluss nutze ich noch eine .local domain.
Die Domain kann man ja im Normalfall einfach ändern. Warum denn an was Kaputtem wie .local festhalten? Sinnvolle echte Domain rein und gut oder wenns unbedingt local only sein muss - warum? - kann man .home.arpa oder .internal nehmen. Da geht wenigstens kein mDNS und Apple Kram bei kaputt.
DNS sollte nun auch nicht unbedingt ein Drama mit MultiWAN sein. Daher die Frage was genau nicht geht und wie es konfiguriert ist.
Quote from: JeGr on March 17, 2025, 02:23:45 AMInsgesamt sehe ich viele Ideen und Potential, aber aus Unwissen vielleicht(?) falsche Ansätze. Wenn du bspw. Redundanz mit Cold Standby lösen willst - dann fang nicht erst mit CARP und HA an. Völlig unterschiedliche Einsatzzwecke und macht GANZ andere Dinge kaputt wenn nicht korrekt eingerichtet.Weder Exposed Host noch sonstewas. Im Moment läuft das Setup auch tatsächlich voll im Carp, das heisst beide sind dauerhaft an. Aber wie gesagt - Sobald ich auf GW-Group gehe wars das mit dem Netzzugang.
MultiWAN genauso. Viel Komplexität weil alles in einem Topf blubbert (CARP, HA, MultiWAN, DNS, DNS redirects, etc.).
Ich würde die einzelnen Steps erstmal hart entzerren:
* Wenn Cold-Standby: dann machst du nicht CARP, sondern richtest ein Gerät sauber ein, machst am Ende nen Backup klar, das automatisch erzeugt wird, damit du notfalls eins zur Hand hast (bspw. GIT oder SFTP Backup automatisch 1-2x am Tag) und dokumentierst dir den Weg, wie du aus dem Backup ne lauffähige Kiste mit alter Backup HW im Schrank hinbekommst. So schwer ist das tatsächlich nicht. Und alle halbe Jahr die Backup Kiste mal an machen, aktuelle Konfig rein und auf neueste Version updaten geht auch. Dann wieder aus und einpacken. Funktionstest. Wie im RZ die Backup Diesel :)
* Wenn Active/Standby Cluster: Nimm zwei gleiche Sachen. HW oder Virtuell aber mische nicht beides, das macht mehr Ärger als dass es Nutzen bringt.
* MultiWAN: Genau definieren, was du haben willst, was es machen soll etc. und dann umsetzen.
* MultiWAN+CARP: Aufpassen, dass du dann zusätzliche Checkpoints hast, wenn du wirklich CARP/HA + MultiWAN machst, denn dann muss jeder Node sauber auch jedes WAN angebunden haben. Laut Plan hast du zwei Router davor, sollte also gehen. Aber sowas wie exposed Host o.ä. muss dann auf die VIP gehen, Outbound NAT muss extra konfiguriert werden, etc.etc. - da gibts einiges zu tun!
* DNS: Genauso, überlegen was du genau haben willst (alles DNS soll die Sense machen, via Unbound und Roots oder via DNSmasq und Forwarder oder oder oder) und dann Stück für Stück umsetzen. Auch das Redirecting erst dann, wenn der Rest Kram schon läuft. Solang die Sense noch kein sauberes DNS bekommt, brauchst du mit Clients dahinter nicht anfangen :)
* Dann braucht es am Ende auch keine dubiosen Regeln deren Sinn man selbst erstmal nicht versteht, sondern es läuft vorher schon alles rund und man kann dann ergänzen was man möchte :)
Cheers! :)
Wir können das sogar ganz entzerren: Eine Sense, HA wird ignoriert, MultiWAN, DNS nur durch Unbound - wie einstellen Ohne das man diese Einstellung unter System -> Settings -> General einstellt?