Menu

Show posts

This section allows you to view all posts made by this member. Note that you can only see posts made in areas you currently have access to.

Show posts Menu

Messages - viragomann

#1
General Discussion / Re: Strange WiFi issue
October 04, 2026, 10:11:22 PM
Quote from: suur13 on October 04, 2026, 08:44:30 PMOne reaches its configuration page by 192.168.1.xxx:58050
I can not reach this page. It blocks me and says external connection not allowed.
This was really worth to mention.
So presumably BubbleUPnp itself blocks the access.

And this happens only, if the iPhone is connected to the same wifi as BubbleUPnp?

QuoteBut obviously I have 192.168.1.y IP on my iPhone.
So they are in the same subnet?
Seems strange to get this massage then.
#2
Apart from a proper Wireguard configuration and a rule on the wg interface, which allow access to any destination, you need a source NAT rule like this:

interface: WAN
source: wg tunnel subnet
destination: any
translation: interface address (default)
#3
General Discussion / Re: Strange WiFi issue
October 04, 2026, 04:14:09 PM
I don't use BubbleUPnP, but I fount out that it uses DLNA and I'm running a miniDLNA and managed to access it from other network interfaces with theese rules:

You cannot view this attachment.
You cannot view this attachment.

10.16.12.5 is my DLNA server.
The "DLNA" port alias only includes port 8200 (DLNA default).

So you need to allow the clients to access port 8200 TCP to the DLNA Server + the clients source port 1900 UDP to the server (I allowed any RFC1918 here).
And the server requires to access port 1900 UDP to the clients (RFC1918 in my rule) + port 1900 UDP to 239.255.255.255 (UPnP multicast group).

Edit:
Forgot to mention, thought you have already done this, but not sure:
You also need a plugin to forward multicasts like "UDP Broadcast Relay", where you configure a multicast group for 239.255.255.250 and port 1900 and add the client and server interface to it.
#4
German - Deutsch / Re: OpenVPN Server Export failed
September 30, 2026, 09:44:38 AM
Hallo,

Quote from: UKe on September 30, 2026, 09:04:18 AMEine .OVPN mit einem User-Zertifikat für User X erlaubt auch einen Verbindungsaufbau für User Y.
vorausgesetzt, die Option "Strict User/CN Matching" ist nicht aktiv.
Wenn doch, dann muss der Username zwingend dem CN im Client-Zertifikat entsprechen.

Grüße
#5
pfSense redirects port 80 as well as long as you didn't check System: Advanced: Admin Access > WebGUI redirect.
#6
Ensure that System: Settings: Administration > HTTP Redirect is checked to disable redirection of port 80 to the web GUI.

#7
German - Deutsch / Re: IPS auf OPNsense, Divert-to, etc.
September 21, 2026, 09:17:56 PM
Quote from: Bob.Dig on September 21, 2026, 08:07:18 PMVielleicht ist das ja was für Dich:
https://www.youtube.com/watch?v=PDNMLmULm_M
Danke.
Diese wäre meine zweite Option nach der OPNWAF auf OPNsense.
Mein Problem mit Bunker Web ist allerdings, dass das alles in einer Public Cloud laufen muss, wobei die WAF-Instanz physisch getrennt von allen anderen zu laufen hat (Kunden-Vorgabe). D.h. ich müsste dafür eine eigene VM installieren.

Quote from: Bob.Dig on September 21, 2026, 08:07:18 PMNur was eben divert soll, ist für mich maximal unklar geblieben.
"Divert to" war hier im Forum aber schon einige male Thema. Vermutlich wurde da auch erklärt, was es genau tut.

Quote from: Monviech (Cedrik) on September 21, 2026, 09:02:48 PMDie Opnsense hat auch eine WAF die direkt von uns gepflegt wird, halt in der Business edition.

https://docs.opnsense.org/vendor/deciso/opnwaf.html
Ja, danke, werde ich mir als erstes ansehen.
Dafür brauche ich aber erst die Lizenz. Aktuell läuft da zum Test natürlich eine CE.
Hab mir aber heute schon eine 6.1 als Template vorbereitet, damit ich sofort auf BE upgraden kann.
#8
German - Deutsch / Re: IPS auf OPNsense, Divert-to, etc.
September 21, 2026, 07:04:43 PM
Ich bin gerade auf der Suche nach eine WAF-Lösung, eventuell als Plugin auf OPNsense. Dabei ist mir auch das integrierte IDS/IPS in den Sinn gekommen, weil es auch eine vordefinierter Reihe Filter-Regeln mitbringt und auch lernfähig ist.
Aber ich habe mir wieder mal die Frage stellen müssen, welchen Sinn das bei verschlüsseltem Traffic haben kann. Filter auf Web-Applikationsebene dürften da nicht funktionieren, denke ich.
Oder entschlüsselst du den Datenstrom?
#9
German - Deutsch / Re: OpenVPN Server Export failed
September 21, 2026, 09:22:10 AM
Hallo.

Quote from: UKe on September 21, 2026, 08:00:54 AMIhr meint wirklich Client-Zertifikat, nicht User-Zertifikat?
Die Begriffe sind identisch anzusehen. OpenVPN spricht von Clients. Indem du ein Client-Zertifikat (!) erstellst, dessen Common Name identisch mit einem Usernamen ist, ordnet es OPNsense einem User zu. User-Zertifat ist dann naheliegend.

Quote from: UKe on September 21, 2026, 08:00:54 AMDas taucht dann aber im OpenVPN Export nicht auf.

Wie meint ihr das mit dem Client Zertifikat und wie macht ihr das?
Nach meiner Erfahrung von früher reichte es, dass das Zertifikat von der CA ausgestellt wurde, die dem Server zugewiesen ist.
Ich verwende aber seit Jahren nur Zertifikate, deren CN identisch mit Usernamen sind. Die sehe ich dann im Export.
Kannst ja mal versuchen.

Der OpenVPN Server nimmt normalerweise automatisch die CA, von welcher sein Server-Zertifikat stammt. Du kannst die CA aber auch explizit angegeben, wenn du die erweiterten Einstellungen aktivierst.

Grüße
#10
German - Deutsch / Re: OpenVPN Server Export failed
September 19, 2026, 10:26:38 AM
Quote from: UKe on September 18, 2026, 05:04:48 PMDer aktuelle Export ((none) Exclude certificate from export) enthält nur diese Zertifikate:
<ca>
<tls-crypt> (Static Key)
Hier fehlt einfach das Zertifikat des OpenVPN-Servers.
Und deshalb bekomme ich hier die Verbindungs-Warnung, denke ich.

Verstehe ich das falsch?
Nein, es braucht natürlich auch ein Client Zertifikat.
Aber du sagst ja nicht, was der Zweck sein soll. So kann man auch keine zielgerichtete Empfehlung geben.

Vermutlich möchtest du dieselbe Funktion wie bei Patrick erreichen, nachdem du auch LDAP-Anbindung erwähnt hattest:
Quote from: Patrick M. Hausen on September 18, 2026, 05:46:06 PMWir verwenden ein Server- und ein Client-Zertifikat für alle Mitarbeitenden. Die "eigentliche Authentifzierung" löuft über LDAP gegenüber unserem AD. Klappt bestens.

In dem Fall musst du ein Client-Zertifikat erstellen und genau dieses dann exportieren. Wo ist das Problem?
Die Export-Files der verschiedenen User unterscheiden sich nur durch das Client Zertifikat bzw. dem Private Key. Wenn diese für alle User gleich sein sollen, ist das ganze File identisch. Also verschiedene User können dasselbe Verbindungsprofil verwenden und sich mit ihrem jeweiligen Usernamen und PW anmelden.
"Strict User/CN Matching" im Server muss dann natürlich deaktiviert sein.

Client Zertifikat und Private Key könntest du alternativ auch aus dem Trust Store runterladen und manuell ins .ovpn File einfügen, wenn du es für deinen Client 'inline' benötigst.

Grüße
#11
German - Deutsch / Re: OpenVPN Server Export failed
September 18, 2026, 03:05:51 PM
Quote from: UKe on September 18, 2026, 12:26:50 PMAber es ist nicht das Selbe wie der bisherige Export des "OpenVPN-Server" Verbindungsprofils.
...
Wenn ich mit diesem Profil eine Verbindung herstellen will, warnt der OpenVPN- Client "profile doesn`t include certificate" (siehe Bild)
Natürlich enthält es kein User Zertifikat. Ist ja auch kein User-spezifischer Export. So wie ich es verstanden habe, ist das aber genau, was dir fehlt. Aber möglicherweise hatte ich das missverstanden.

Quote from: UKe on September 16, 2026, 03:40:13 PMWenn ich den "OpenVPN-Server" -Export nutze, können sich verschiedene User am selben Gerät anmelden.
Ist TLS-Authentifizierung aktiviert, braucht es zwingend auch ein Client-Zertifikat, und da sollte jeder User ein eigenes haben.

OpenVPN hat TLS mittlerweile zum Standard gemacht. Verbindungen ohne werden offiziell nicht mehr unterstützt.
Es braucht also jeder Client ein Zertifikat zur Authentifizierung. Daher macht es für mich keinen Sinn, eine Konfiguration ohne Client Zertifikat runter zu laden.
Was soll der Zweck der Sache sein? Die Frage hatte ich schon mal gestellt.

Die Client Export Seite listet sämtliche Zertifikate auf, die von der dem ausgewählten Server zugewiesenen CA ausgestellt wurden. Das dürfte der Grund dafür sein, dass da auch der Server selbst aufgelistet wird. Aber auch wenn jemals ein Export des Servers möglich gewesen wäre, kann ich mir nicht vorstellen, dass damit eine TLS-Verbindung zum VPN Server zustande gekommen wäre, sofern am Server die Zertifikatsüberprüfung eingeschaltet war.

Grüße
#12
German - Deutsch / Re: OpenVPN Server Export failed
September 17, 2026, 09:49:09 PM
BTW: Ich würde mir wünschen, Bilder über die Zwischenablage einfügen zu können, wie das auf vielen anderen Plattformen auch seit Jahren schon geht.
Einen Screenshot erst zu speichern und dann hochladen, das lokale Bild dann zu löschen, ist doch etwas kompliziert.
#13
German - Deutsch / Re: ddclient mit ddnss.de nutzen
September 17, 2026, 08:13:48 PM
Quote from: spooner.arthur on September 17, 2026, 12:03:53 PMDescription: ddnss.de
Service: dyndns2
ddnss.de verwende ich selbst nicht. Kann daher nicht mit Erfahrung dienen. Aber ChrisChros hat oben andere Einstellungen angeführt.

Service: custom
Protocol: DynDNS2


Erst die Auswahl von custom gibt die Protocol Option frei.

"Service: dyndns2" wäre ein Template für einen anderen Anbieter.
#14
German - Deutsch / Re: OpenVPN Server Export failed
September 17, 2026, 07:59:28 PM
Quote from: UKe on September 17, 2026, 07:44:28 PMDamit das funktioniert, nehme ich das allgemeine OpenVPN-Profil ohne Nutzerzertifikate.

https://paul-kernchen.de/20260917a.png
Genau dieser Export funktioniert jetzt auf 3 OPNsense nicht mehr mit der o.g. Fehlermeldung.
Das ist der Server selbst.

Was du suchst, ist vermutlich eins drüber: "(none) Exclude certificate from export".
#15
German - Deutsch / Re: OpenVPN Server Export failed
September 17, 2026, 03:49:10 PM
Quote from: UKe on September 16, 2026, 03:40:13 PMStarte ich aber den Client-Export von "OpenVPN-Server"
Hallo, was möchtest du damit bezwecken?
Die Seite heißt Client Export und ist vorgesehen, um Client-Konfigurationen von Remote Access Servern zu exportieren. Ich bin bislang noch nicht auf die Idee gekommen, da eine Server-Konfig zu exportieren.