Menu

Show posts

This section allows you to view all posts made by this member. Note that you can only see posts made in areas you currently have access to.

Show posts Menu

Messages - modi

#1
German - Deutsch / Re: kein IPv6 auf LAN
September 26, 2024, 09:46:07 PM
Etwa so:
#2
German - Deutsch / Re: DNSCrypt-Proxy & Wireguard VPN
September 26, 2024, 09:17:29 PM
Hi,
wenn ich das richtig verstehe hast du einen VPN Tunnel zu einem anderen Standort der auch  privaten Adressen/Domain(s) hat.
Ich würde die dort genutzten privaten Domain(s) eintragen unter ,,DNS search domain" und ggfls auch den dortigen lokalen DNS Server.

VG
#3
oh, ja sorry;  :-[
dann war die Änderung schon vor der Version 24.7 
#4
Hm;
mein Script läuft unter 24.7:

#!/bin/bash
KEY=,,..."
SECRET=,,..."
HOST="firewall"
BKPPATH="/usr/SHARE/BACKUP/OPNsense"
#
set -x
#
###curl -s -k -u $KEY:$SECRET https://$HOST/api/backup/backup/download -o $BKPPATH/opnsense-config-$(date +%F_%H%M%S).xml
curl -s -k -u "${KEY}":"${SECRET}" https://${HOST}/api/core/backup/download/this --create-dirs -o $BKPPATH/opnsense-config-$(date +%F_%H%M%S).xml
#
find $PATH/ -type f -name '*.xml' -mtime +42 -exec rm {} \;
#

Was hätte ich ändern müssen?
#5
so; habe das Problem lösen können.
Es scheint so als ob die "Regel-Verarbeitung" in der neuen Version 24.7.x etwas anders läuft.
Nachdem ich für die beiden Gateways jeweils eine eigene Regel (statt nur eine für die Gruppe)
erstellt habe, funktioniert der Zugriff wieder:


#6
ganz transparent nicht; im Browser oder bei Netflix merkt man es nicht; geht wohl schnell genug.
Aber bei einem VPN Tunnel (beim Client) ist eine Neueinwahl notwendig.
#7
Failover funktioniert in meiner Konfiguration.

Die Option "Disable force gateway" hat leider nichts geändert.

Habe testweise auch IPv6 abgeschaltet; auch ohne Erfolg.
#8
eins hatte ich vergessen: der DSL Anschluss ist nur DS-Lite .
Und um mich in IPv6 einzuarbeiten habe ich auch auf der
OPNsense IPv6 für das Interface aktiviert und soweit alles konfiguriert.
Mit der IPv6 Adresse [fd00:.....] habe ich auch Zugriff auf die Fritzbox
wenn sie nicht als "Tier 1" definiert ist. Nur IPv4 geht nicht wenn sie "Tier 2"
ist.
Auf der Fritzbox habe ich leider bisher keine passende Einstellung gefunden.
Die OPNsense hat die Version 24.7.3

Als NAT habe ich nur folgende Einträge:

#9
Hallo zusammen,
an meiner Opnsense sind zwei Internetzugänge konfiguriert:

                    WAN                       WAN
                       :                             :
                       : CableProvider        : DSL-Provider
                       :                             : 
                       |                             |
                       |                             |
                 .----+-----------.       .----+-----------.
                 | Fritzbox 6490 |      | Fritzbox 7590 |
                 '----+-----------'       '---------+-------'
.öffentlich.3/30  |                                   | 192.168.178.1/24
                        |        .-------------.        |
                       +------| OPNsense |------+
       .öffentlich.4/30    '-------+-----' 192.168.178.5/24
                                           |
                                    LAN | 172.19.23.5/24
                                           |
                                   .-----+--------.
                                   | LAN-Switch |
                                   '-----+--------'
                                           |
                                 ...-----+-----...
                                (Clients/Servers)


Leider erreiche ich von einem Client immer nur das Webinterface einer Fritzbox.

Je nachdem welches Gateway (System -> Gateways -> Group) ich als Tier 1 oder Tier 2 einstelle
habe ich aus  dem LAN Zugriff auf eine Fritzbox.

Was muss ich ändern oder korrigieren damit ich immer auf beide Webinterfaces zugreifen kann ?
#10
German - Deutsch / Re: Migration ISC auf KEA DHCP-SERVER
February 02, 2024, 06:22:40 PM
Was ist mit DHCPv6?
sehe da kein Kea.
Ist ein Mischberieb erlaubt/vorgesehen?
#11
German - Deutsch / Re: IPsec OPNsene -> Sophos UTM
December 17, 2023, 02:20:05 PM
Hallo ,

bin erst seit Kurzem dabei meine UTM durch eine OPNsense zu ersetzen
und arbeite an zwei  Tunneln zu einer anderen UTM.

Die Verbindung und die Tunnel scheinen zu funktionieren.

Habe jetzt zwei Fragen dazu und hoffe jemand kann mir helfen.

Unter VPN -> IPsec -> Tunnel Settings [legacy] habe ich wohl alle notwendigen Einstellungen
vorgenommen.
Unter VPN -> IPsec -> Status Overview sind die Tunnel zu sehen

Ein Ping,ssh etc. in die Remote Netze geht.

Unter VPN -> IPsec -> Connections
habe ich überhaupt keinen Eintrag und der Tunnel ist trotzdem aufgebaut.
Ist dies normal oder was muss ich dort eintragen?

Was noch nicht funktioniert ist DNS für die Remote Netze.

nslookup server.remote.dom

kommt mit Fehler zurück:
** server can't find server.remote.dom: SERVFAIL

nslookup server.remote.dom -s IP-Adr-Remote-DNS
kommt mit richtiger Antwort sofort zurück

Unter Services -> Unbound DNS -> Overrides  und
         Services -> Unbound DNS -> Query Forwarding

habe ich jeweils einen Eintrag gemacht  (remote.dom /  IP-Adr-Remote-DNS).

Wo kann ich bei den Definitionen den DNS Server für diese eintragen?

viele Grüße


#12
Ist das erste mal das ich mit Wireshark gearbeit habe.
Hat aber geholfen. Ohne in die einzelnen Bits zu gehen sieht man
schon das es anscheinend an der lokalen Firewall des Mac gelegen hat.

vielen Dank für die Unterstützung / Augen öffnen.
#13
in der Zwischenzeit habe ich Wireshark auf dem Mac installiert.
Da bin ich doch etwas überfordert.

Es strömt soviel über das LAN Interface da kann ich nichts erkennen.
Das "Interface ppp0" wird leider auch erst nach dem erfolgreichen Aufbau
in Wireshark sichtbar.

Ich habe im LAN noch einen Debian Rechner. Werde versuchen dort einen
L2TP Client zu installieren. Vielleicht kann man dann mehr erkennen.

 
#14
Habe nun auf meinem Rechnwer mit MTU Werten zw. 1280 und 1400 getestet.
Leider ist noch der gleiche Fehler da.

Ein Möglichkeit bei MacOS das ppp Log ausführlicher zu bekommen habe ich nicht gefunden.

Welche Logs wären noch interessant? Gibt es auf der opnsense etwas was ich ansehen kann?
#15
habe ein Log auf einem Mac gefunden:

Wed Nov 29 16:47:17 2023 : l2tp_get_router_address
Wed Nov 29 16:47:17 2023 : l2tp_get_router_address 172.nn.nn.4 from dict 0
Wed Nov 29 16:47:17 2023 : L2TP connecting to server 'xxx.xxx.de' (2nn.nnn.nnn.nnn)...
Wed Nov 29 16:47:17 2023 : IPSec connection started
Wed Nov 29 16:47:17 2023 : IPSec phase 1 client started
Wed Nov 29 16:47:17 2023 : IPSec phase 1 server replied
Wed Nov 29 16:47:47 2023 : IPSec connection failed

es bricht also schon direkt am Anfang ab.

Nutze ich die UTM wird die Verbindung aufgebaut:

Wed Nov 29 16:52:54 2023 : l2tp_get_router_address
Wed Nov 29 16:52:54 2023 : l2tp_get_router_address nn.nn.nn.5 from dict 1
Wed Nov 29 16:52:54 2023 : L2TP connecting to server 'xxx.xxx.de' (2nn.nnn.nnn.nnn)...
Wed Nov 29 16:52:54 2023 : IPSec connection started
Wed Nov 29 16:52:54 2023 : IPSec phase 1 client started
Wed Nov 29 16:52:54 2023 : IPSec phase 1 server replied
Wed Nov 29 16:52:55 2023 : IPSec phase 2 started
Wed Nov 29 16:52:55 2023 : IPSec phase 2 established
Wed Nov 29 16:52:55 2023 : IPSec connection established
Wed Nov 29 16:52:55 2023 : L2TP sent SCCRQ
Wed Nov 29 16:52:55 2023 : L2TP received SCCRP
Wed Nov 29 16:52:55 2023 : L2TP sent SCCCN
Wed Nov 29 16:52:55 2023 : L2TP sent ICRQ
Wed Nov 29 16:52:55 2023 : L2TP received ICRP
Wed Nov 29 16:52:55 2023 : L2TP sent ICCN
Wed Nov 29 16:52:55 2023 : L2TP connection established.
Wed Nov 29 16:52:55 2023 : L2TP set port-mapping for en12, interface: 24, protocol: 0, privatePort: 0
Wed Nov 29 16:52:55 2023 : using link 0
Wed Nov 29 16:52:55 2023 : Using interface ppp0
Wed Nov 29 16:52:55 2023 : Connect: ppp0 <--> socket[34:18]
Wed Nov 29 16:52:55 2023 : sent [LCP ConfReq id=0x1 <asyncmap 0x0> <magic 0x24150a00> <pcomp> <accomp>]
Wed Nov 29 16:52:55 2023 : rcvd [LCP ConfReq id=0x1 <mru 1380> <asyncmap 0x0> <auth chap MS-v2> <magic 0x3f4c0dd3>]
Wed Nov 29 16:52:55 2023 : lcp_reqci: returning CONFACK.
Wed Nov 29 16:52:55 2023 : sent [LCP ConfAck id=0x1 <mru 1380> <asyncmap 0x0> <auth chap MS-v2> <magic 0x3f4c0dd3>]
Wed Nov 29 16:52:55 2023 : rcvd [LCP ConfAck id=0x1 <asyncmap 0x0> <magic 0x24150a00> <pcomp> <accomp>]
Wed Nov 29 16:52:55 2023 : sent [LCP EchoReq id=0x0 magic=0x24150a00]
Wed Nov 29 16:52:55 2023 : rcvd [CHAP Challenge id=0x49 <d70ffd958211fe898fb55671e952b92f>, name = "xxx.yyy.de"]
Wed Nov 29 16:52:55 2023 : sent [CHAP Response id=0x49 <0282ade438d8b78c774992aa991c386700000000000000007c8a2b2a0920f56e6f2d74e76960c68066b59113de1fa93800>, name = "aaaa-bbbbbb"]
Wed Nov 29 16:52:55 2023 : rcvd [LCP EchoRep id=0x0 magic=0x3f4c0dd3]
Wed Nov 29 16:52:57 2023 : rcvd [CHAP Success id=0x49 "S=BD1A2B64BB9DAA3E6E93D6E8BF1421F64D18E1C1 M=Access granted"]
Wed Nov 29 16:52:57 2023 : sent [IPCP ConfReq id=0x1 <addr 0.0.0.0> <ms-dns1 0.0.0.0> <ms-dns3 0.0.0.0>]
Wed Nov 29 16:52:57 2023 : sent [IPV6CP ConfReq id=0x1 <addr fe80::f22f:4bff:fe01:3858>]
Wed Nov 29 16:52:57 2023 : rcvd [IPCP ConfReq id=0x1 <addr 172.24.0.1>]
Wed Nov 29 16:52:57 2023 : ipcp: returning Configure-ACK
Wed Nov 29 16:52:57 2023 : sent [IPCP ConfAck id=0x1 <addr 172.24.0.1>]
Wed Nov 29 16:52:57 2023 : rcvd [LCP ProtRej id=0x2 80 57 01 01 00 0e 01 0a f2 2f 4b ff fe 01 38 58]
Wed Nov 29 16:52:57 2023 : rcvd [IPCP ConfNak id=0x1 <addr mmm.mm.1.1> <ms-dns1 bbb.bb.19.5> <ms-dns3 bbb.bb.19.1>]
Wed Nov 29 16:52:57 2023 : sent [IPCP ConfReq id=0x2 <addr mmm.mm.1.1> <ms-dns1 bbb.bb.19.5> <ms-dns3 bbb.bb.19.1>]
Wed Nov 29 16:52:57 2023 : rcvd [IPCP ConfAck id=0x2 <addr mmm.mm.1.1> <ms-dns1 bbb.bb.19.5> <ms-dns3 bbb.bb.19.1>]
Wed Nov 29 16:52:57 2023 : ipcp: up
Wed Nov 29 16:52:57 2023 : local  IP address mmm.mm.1.1
Wed Nov 29 16:52:57 2023 : remote IP address 172.24.0.1
Wed Nov 29 16:52:57 2023 : primary   DNS address bbb.bb.19.5
Wed Nov 29 16:52:57 2023 : secondary DNS address bbb.bb.19.1
Wed Nov 29 16:52:57 2023 : Received protocol dictionaries
Wed Nov 29 16:52:57 2023 : l2tp_wait_input: Address added. previous interface setting (name: en12, address: nn.nn.nn.209), current interface setting (name: ppp0, family: PPP, address: mmm.mm.1.1, subnet: 255.255.0.0, destination: 172.24.0.1).
Wed Nov 29 16:52:57 2023 : Committed PPP store on install command
Wed Nov 29 16:53:01 2023 : L2TP port-mapping update for en12 ignored: VPN is the Primary interface. Public Address: 0, Protocol: None, Private Port: 0, Public Port: 0
Wed Nov 29 16:53:01 2023 : L2TP clearing port-mapping for en12
Wed Nov 29 16:53:08 2023 : [TERMINATE]
Wed Nov 29 16:53:08 2023 : Terminating on signal 15.
Wed Nov 29 16:53:08 2023 : ipcp: down
Wed Nov 29 16:53:08 2023 : sent [LCP TermReq id=0x2 "User request"]
Wed Nov 29 16:53:08 2023 : Connection terminated.
Wed Nov 29 16:53:08 2023 : Connect time 0.3 minutes.
Wed Nov 29 16:53:08 2023 : Sent 21926 bytes, received 27291 bytes.
Wed Nov 29 16:53:08 2023 : L2TP disconnecting...
Wed Nov 29 16:53:08 2023 : L2TP sent CDN
Wed Nov 29 16:53:08 2023 : L2TP sent StopCCN
Wed Nov 29 16:53:08 2023 : L2TP clearing port-mapping for en12
Wed Nov 29 16:53:08 2023 : L2TP disconnected