Menu

Show posts

This section allows you to view all posts made by this member. Note that you can only see posts made in areas you currently have access to.

Show posts Menu

Messages - MarroniJohny

#1
German - Deutsch / Re: Hardware für 10gbit
August 02, 2026, 10:37:46 PM
Da muss man halt auch differenzieren. Ein einzelner TCP Stream ≠ mehrere UDP Streams. Wenn Gesamtdurchsatz mit 10 Gbit beworben ist, kann es gut sein, dass da auch ohne IDS oder VPN bei weitem nicht in jeder Lebenslage wirklich 10 Gbit/s durchgehen. Hab das mit der Sense noch nicht wirklich getestet, aber bin bei meiner Uraltgurke immer ganz amüsiert, wenn da 8 Gbit im Speedtest auf der Uhr stehen. Und die drei X540 laufen hinter einem PLX Chip an PCIe 3.0. Aber ein einzelner TCP Download macht halt gerade mal 1 Gbit/s. Kann aber auch an meinen uralt Servern dahinter liegen, da liegt alles auf DC-SATA und SAS Platten.

Wie hast Du denn gemessen? Speedtest? iPerf? Beim Speedtest auch darauf achten, die CLI Version zu nehmen. Sonst kann es sein, dass schlicht die blöde App limitiert.

Und der TE will sich mal ein Homelab mit 10 Gbit/s aufbauen. Da sollte man die Kirche vielleicht im Dorf lassen, und erst mal seine Anforderungen abklopfen, bevor da von einer Hardware abgeraten wird. Die 10 Gbit/s musst Du erst mal bedienen können, und damit meine ich Down- und Upload.

Btw. hat letzte Nacht ein init7 User meinen Server gebencht. Mit Windows 7 und *husthust* Internet Explorer. Muss da aber Entwarnung geben, meine Website läuft extern, und ist nur mit 1 Gbit/s angebunden. Zumindest der Grossteil davon. War das einer von euch Spezialisten? Aber macht ruhig, mein Hoster ist sich gewohnt, dass die Seite 2-3 TB Traffic im Monat macht.
#2
German - Deutsch / Re: Hardware für 10gbit
July 22, 2026, 05:41:33 PM
Nutze einen Zyxel XS1930-10 als Core, der war deutlich günstiger als einen Tausender. Da dran hängen zwei WS, zwei (bald drei) Server und mein Access Switch. Beim Access Switch reichen mir 1 Gbit, habe da einen Zyxel Nebula GS1920-24v2 geholt. Der Core Switch dient auch als Mediaconverter, macht also aus WAN Glas auch noch Kupfer, nutze Glas effektiv nur für WAN. Ja, braucht bisschen mehr Strom alles auf Kupfer. Aber da ich rauche im Büro und alles fliegend verkabelt ist, dachte ich ist das schmerzfreier.
#3
German - Deutsch / Re: Hardware für 10gbit
July 21, 2026, 11:25:12 PM
Habe mir auch vor einiger Zeit eine 10 Gbit Firewall gebaut. Hoste eine mittelgrosse Community mit Nutzern aus aller Welt. Habe zwar IDS am laufen, aber IPS aus. Will keine false positives. Mache es wie die Vorredner empfehlen, Blocklist als erste Mauer (firehol). Dann habe ich einen Honeypot gebaut, welcher Crowdsec füttert. Will wer auf einen Dienst zugreifen, den ihn nichts angeht, wird er mal 72h ins Jail geworfen.

Bin da auch nicht wirklich so tief drin. Aber damit blockst Du eh schon 99% der Angriffe von aussen ab. Und DPI halte ich für überbewertet. Gerade auch, weil der Grossteil der nach L7 geht eh verschlüsselt ist.

Läuft ziemlich gut auf einem uralt E3 Xeon (Haswell). Aber nach den ganzen Erfahrungen die ich gemacht habe, bin ich zum Schluss gekommen, dass mir 1/1 auch reichen würde. Wenn man dann 10 Gbit Firewall hat, kommt schnell der Wunsch nach 10 Gbit Switch und sowas auf. Damn Rabbithole. Und die 10 Gbit Gegenstellen abseits vom Speedtest musst Du weit suchen gehen.
#4
Hoi

Baue ein Map Tool für meinen Flugsimulator. Das hängt hinter einem nginx auf der Sense. Wenn ich die Domain ohne www. aufrufe, funktioniert alles. Wenn ich die Domain aber mit www. aufrufe, funktioniert nur die Hälfte.

Am Webserver selber kann ich gar nichts einstellen. Das ist so ein properitäres Ding von dem Map Tool.

Kann ich am reverse Proxy auf der Sense selbst von https://www.meinedomain.ch auf https://meinedomain.ch umleiten? Habe das mit KI versucht, aber glaube die denkt da viel zu kompliziert...

Gruss und danke
#5
German - Deutsch / Re: Frohe Weihnachten!
April 10, 2026, 10:53:31 AM
Haha, paar Trunks und VLANs angelegt. Die 17 VLAN hab ich schon länger am Core Switch. Jetzt auf dem Access Switch auch. Auf dem Tablet Termux installiert. Wusste gar nicht, dass das so ein Hacker Gerät ist, hatte mir das mal fürs Klavierspielen zugelegt. Jetzt switche ich innert Sekunden zwischen den VLANs am Tablet, und pinge bisschen meine 17 VLAN am ESXi durch. Natürlich kann ich Switches (die zwei neuen grossen zumindest), die beiden Senses, AP und alles auch von überall managen. Sehr sexy, glaube, muss mir das Grinsen operativ entfernen lassen.

Musste nicht mal den Laptop auspacken für die Aktion. Und meine allseits beliebte Community hat Null davon mitbekommen, was der Alte da wieder so treibt.

Diese Wochenende ist bisschen durchklingeln angesagt. Freu mich echt auf den Umbau dann. 4 Shelly Strips Gen 4 habe ich auch bestellt, um den ganzen Strom noch neu zu machen. Hoffe kann dieses Jahr noch den Provider wecheln. Dann macht der Core Switch die "Einwahl" bzw. Mediaconverter, dann fahre ich WAN mit Kupfer weiter zur Sense.
#6
German - Deutsch / Re: Frohe Weihnachten!
April 09, 2026, 06:07:33 PM
Weiter gehts:

You cannot view this attachment.
#7
Hi

Hatte ein Plesk, das hat auch Reverse Proxy für weitere Anwendungen gespielt. Bin jetzt erfolgreich auf Keyhelp gewechselt. Nun macht die OPNsense den ACME Client. Habe da 8 Domains eingerichtet, die beziehen brav die Wildcards von Cloudflare. Auch der Reverse Proxy funktioniert für drei Server (Keyhelp, Pufferpanel für Minecraft und ein OpenStreetmap Tool für einen Flugsimulator Server > LittleNavMap). So weit, so gut.

Auf der Plesk VM hatte ich KDE installiert. Ich weiss, sollte man nicht machen. Aber so konnte ich in der VMRC iftop laufen lassen, und sah in Echtzeit, wer auf den Server zugreift. Also habe ich auf dem Keyhelp Server auch die KDE installiert. Nun funktioniert iftop aber nicht mehr wirklich, weil ich sehe dann ja nur noch die IP/Hostname vom Proxy.

Also habe ich mit goaccess rum experimentiert, aber das zeigt mir auch nicht wirklich was gescheites an. iftop war halt super praktisch, da sah ich auch gleich, ob wer ein SYNC_ACK flooding oder sowas treibt. Wie würdet Ihr das lösen? Zur Not auch auf der Sense. Aber schöner wär halt, wenn ich in der Konsole was ähnliches wie iftop hinzaubern könnte.

Gruss und danke
#8
German - Deutsch / Re: Frohe Weihnachten!
December 25, 2025, 03:51:11 AM
Hoi

Ja, auch von hier fröhliches Fest. Gestern ist noch pünktlich der Core Switch angekommen. Bitte nicht lachen wegen der überdimensionierten Lab Sense und den Cat5e Kabeln. Macht schon Sinn im Lab. Heute mal auf dem Switch noch die VLANs aufgezogen und so. Hängt halt atm nur ein getaggter ESXi dran zum bisschen pingen. Was soll ich sagen? Super geil!

Umbau zieht sich noch bisschen hin. Access Switch, Küchen Switch, AP, Shellys, Kabel und Stecker fehlen halt noch. Aber irgendwann habe ich sicher Geburtstag, oder so.

You cannot view this attachment.

Gruss aus dem Penthouse vom Kellerkind.
#9
Ah, danke. Da bin ich beruhigt, dass Ihr das auch so seht.
#10
Hoi

Hatte in einem anderen Forum schon gefagt diesbezüglich, und ausführlich mit Gemini dazu gechattet.

QuoteHabe mir einen Zyxel XS1930-10 als Core Switch geholt. Im Moment brauche ich nur Kupfer, komme von einer opnsense getagged rein. Brauche aber auch nicht alle Kupfer Ports.

Wenn ich den Provider wechsle, muss ich selber die Hardware stellen. Wäre es sinnvoll, statt einem 10 Gbit Mediaconverter den Switch dazu zu verwenden? Also dass ich von der OtO per Glas zum Switch fahre, von da aus weiter mit Kupfer zur Sense? Und dann von der Sense getagged zurück zum Switch für die privaten Netze?

Oder eher dumme Idee?

Gemini meint, kein Problem. Sei sogar von Vorteil, weil ich da im Switch den Status und die Werte vom WAN Link sehe. Die User aus dem anderen Forum sehen das eher skeptisch. Die würden den Switch nicht soweit exponieren. Was meint Ihr zu dem Thema? Auf die Idee bin ich erst heute gekommen, aber nach dem Input von heute tendiere ich immer noch dazu.

Bin ja nicht beratungsresistent, aber freue mich trotzdem über positives Feedback zu dem Plan, den Switch dazu zu nutzen.

Gruss, danke und fröhliche Bescherung
#11
German - Deutsch / Re: VLANs antworten nicht
December 15, 2025, 08:54:50 PM
Himmelherrgott ich habe den Fehler. Ich habe ein Windows gepingt. Da hatte ich die Netzwerkerkennung auf öffentlich, und in der Firewall ICMP freigegeben. Aber anscheinend antwortet Ping nur auf Adressen im selben Subnet. Also fix ein Linux aufgesetzt, das antwortet aus dem Labor Subnet. Lag also nicht an der Sense.

Aber danke mal soweit! Hat mich ja nicht x Stunden gekostet.
#12
German - Deutsch / Re: VLANs antworten nicht
December 15, 2025, 06:49:21 PM
Also habe block bogon und private IPs auf WAN deaktiviert. Geht immer noch nicht.

Bei den DNS bin ich nicht sicher. Internet geht an allen VLANs mit der DNS und der Allow !RFC_1918 Regel. Habe wie im anderen Thread erwähnt ja KEA als DHCP eingerichtet. Erst habe ich überall Gateway auf das jeweilige Subnet gesetzt, und bei Nameserver zwei öffentliche rein gemacht. Weil hatte unbound DNS deaktiviert. Dann habe ich das alles abgeändert, und bei Gateway das jeweilige Gateway und bei NS jeweils auch die Gateway Adresse rein gemacht, damit unbound DNS richtig arbeitet.

Das sollte ja aber nichts ausmachen, oder? Ping auf IP hat ja nichts mit DNS zu tun.

Also so sieht das aus bei KEA Subnet:

You cannot view this attachment.

Habe jetzt auch mal autocollect Data rein gemacht. Internet geht immer noch in den VLANs, aber pingen immer noch nicht.
#13
German - Deutsch / Re: VLANs antworten nicht
December 15, 2025, 06:23:53 PM
Ja sry!

Also die Lab Sense hängt hinter der Produktiv Sense, welche hinter einem Provider Router hängt. Also dreifach NAT. Ohne physische Switches dazwischen.

Von der Lab Sense (um die geht es hier mit "VLANs antworten nicht") fahre ich getagged mit allen VLANs weiter auf einen ESXi, wo ich einen vSwitch habe, mit den jeweiligen Portgruppen. Adressen werden an allen VLAN korrekt per DHCP bezogen. Es gibt auch keine doppelten Adressbereiche. Haben alle VLANs und physischen Netze eigene /24 Subnetze, die auf den anderen Geräten nicht vor kommen.

Du sagst dies sei ein Fehlerbild. Ist dem so? Dann wäre ich schon mal beruhigt, und würde den Fehler suchen, statt da rückwärts was zu beregeln. So müsste es nach mir der Fall sein, bei der Produktiv Sense ist es ja auch so. Die KI beharrt darauf, dass ich den Rückweg von der DMZ (im Screenshot 57 Labor als Beispiel) nach LAN (welche eine allow all Regel drin hat) auch beregeln muss.

Bei WAN habe ich block private Networks und block bogon Networks drin. Das steht auf DHCP und bezieht auch die Adresse. Könnte es daran liegen?
#14
German - Deutsch / VLANs antworten nicht
December 15, 2025, 01:07:08 PM
Hi

Auf meiner produktiv Sense habe ich am Beispiel der DMZ nur folgende Regel drin. Auf dem LAN habe ich eine Regel "Allow all". Heisst aus der DMZ komme ich nicht in RFC_1918 Netze, so wie es sein soll. Greife ich aber aus dem LAN auf die DMZ zu, bekomme ich Antwort. Das wäre so gewünscht.

You cannot view this attachment.


Nun habe ich eine Sense im Lab eingerichtet. Da musste ich mehr Regeln erstellen, um überhaupt ins Internet zu kommen, und um im VLAN pingen zu können. Die !RFC_1918 Regel habe ich auch drin, damit ich ins Internet komme. Aber ich bekomme aus der DMZ der Lab Sense keine Antwort aus dem LAN. Selbst wenn ich die !RFC_1918 Regel deaktiviere.

You cannot view this attachment.

KI meint ich müsste da eine Admin bypass Regel in der DMZ zurück ins LAN erstellen. Nach mir verzapft die da wieder mal Unsinn. Will eigentlich gar nichts von der DMZ ins LAN beregeln, das führt das ganze VLAN Konzept ja ad absurdum. Und bei der produktiv Sense funktioniert es ja auch ohne Regel zurück.

Gruss und danke
#15
German - Deutsch / Re: Von ISC- zu KEA DHCP wechseln
December 15, 2025, 12:49:26 PM
Ich mach einen neuen Thread auf, das DHCP Problem ist ja jetzt gelöst.