Menu

Show posts

This section allows you to view all posts made by this member. Note that you can only see posts made in areas you currently have access to.

Show posts Menu

Messages - Shoux

#2
Das habe ich soeben getan.

Das funktioniert.
Also ist es irgendein Bug im Packet Filter service.
#3
Quote from: SchengFui on July 13, 2026, 04:26:44 PMIch kann das problem nicht bestätigen, bin aktuell auch auf 26.4.1p1_3

Hast Du das Problem nur nach Updates oder auch nach jedem reboot?

Was meinst Du mit site-to-client? eine Instance mit mehreren peers?

eine normale vpn verbindung von einem rechner zur firewall also kein site to site.

Das problem tritt nach jedem Update und auch nach jedem Reboot auf.
#4
Bin ich alleine mit dem Problem wie es aussieht ?
#5
Hallo zusammen,
ich stoße seit dem letzten größeren Update auf ein reproduzierbares, aber schwer greifbares Problem und komme bei der Ursachensuche nicht weiter.
Setup:

Appliance: Deciso DEC2687
OPNsense-Version: OPNsense 26.4.1p1_3-amd64
WireGuard als Site-to-Client- bzw. VPN-Tunnel im Einsatz (läuft im Normalbetrieb absolut stabil)

Das Problem:
Nach jedem Update hat der WireGuard-Tunnel zunächst keinen Internetzugang mehr. Der Tunnel selbst kommt hoch (Handshake ist da), aber der Traffic über den Tunnel läuft nicht bzw. es geht kein Datenverkehr ins Internet.
Der Workaround, den ich gefunden habe:
Damit der Tunnel wieder Internet hat, muss ich manuell einen Firewall-Reload erzwingen. Konkret hilft eines von beiden:

Eine fiktive Firewallregel anlegen, wieder löschen und anschließend ,,Apply/Speichern" klicken – danach läuft der Traffic wieder.
Oder die WireGuard-bezogene Regel einmal deaktivieren und wieder aktivieren (ebenfalls mit anschließendem Anwenden).

Beides läuft im Grunde auf dasselbe hinaus: Es scheint ein Regelwerk-/Firewall-Reload nötig zu sein, damit der Tunnel wieder Internet bekommt. Ohne diesen Eingriff bleibt er nach dem Update ,,tot", obwohl an der Konfiguration nichts geändert wurde.
Was mich stutzig macht:
Das Verhalten tritt erst seit dem letzten großen Update auf – vorher gab es das Problem nach Updates nicht. Es riecht für mich nach einem Reihenfolge-/Timing-Problem beim Regel- oder NAT-Reload nach dem Reboot (evtl. dass die WireGuard-Interfaces/Regeln beim Boot nicht sauber mit dem Firewall-Regelwerk ,,verheiratet" werden), aber ich weiß ehrlich gesagt nicht, wo ich sinnvoll ansetzen soll.
Meine Fragen:

Kennt jemand dieses Verhalten seit dem letzten Update und weiß, ob es sich um einen bekannten Bug handelt?
Wo würdet ihr mit der Fehlersuche ansetzen (Logs, NAT-Regeln, Interface-Reihenfolge beim Boot, Gateway-Monitoring)?
Gibt es eine saubere Lösung, damit der Firewall-Reload nach einem Update automatisch korrekt durchläuft, ohne dass ich manuell nachhelfen muss?

Über Hinweise wäre ich sehr dankbar. Bei Bedarf reiche ich gerne Logs oder Konfig-Auszüge (natürlich anonymisiert) nach.
Danke und viele Grüße
#6
German - Deutsch / Re: Zabbix Monitoring
January 10, 2025, 09:35:30 PM
Quote from: robgnu on January 10, 2025, 07:25:51 AMHallo Shoux,
wir haben bei uns in der Firma rund 50 OPNsense Installationen unserer Kunden in aktiver Überwachung mit Zabbix. Bei uns geht es in erster Linie um Zuverlässigkeit und Konnektivität. Wir nutzen, wie du auch, den Zabbix-Client.

Auf dem Zabbix-Server haben wir dazu ein Template angelegt, welches andere Templates kombiniert:
- "FreeBSD by Zabbix agent" - Dieses Template bietet die meisten Informationen, u.a. auch Traffic pro Interface etc. Es ist in Zabbix integriert.
- "ICMP Ping" - Wir prüfen die externe Erreichbarkeit um einen Internetausfall, z.B. Telekom o.ä. zu dokumentieren. Es sollte auch in Zabbix integriert sein.

Ich hoffe, das hat dir zunächst geholfen?

Gruß
Robert

Ich glaube bei mir geht es wirklich um die Darstellung ich hab mir ein Zabbix Schulung gebucht und hoffe das ich mal das Monitoring dort richtig kennenlerne und wie man alle Graphen richtig darstellt ich hab gemerkt das ich genau das gleiche wie du habe zabbix agent Freebsd und auch gesehn das die Daten geliefert werden jedoch muss ich mir eine Übersicht für Zabbix bauen die mir dass dan schön darstellt. Danke für den Input.
#7
German - Deutsch / Zabbix Monitoring
January 09, 2025, 10:03:16 PM
Guten Abend zusammen,
ich nutze die OPNSense Business Version.
Jetzt kommt meine Herausforderung ich betreue erfolgreich knapp 30 OPNSense Appliances, da wir nach und nach von Sophos umsteigen.
Jetzt soll ich auch Parallel eine Monitoring Struktur für die ganze Geschichte mit aufziehen, da OPNSense ein Plugin für Zabbix hat dachte ich nutze ich das direkt auch mal und hab es erfolgreich angebunden jedoch finde ich das Zabbix sehr wenig Daten bekommt über das Plugin, ist das so gewollt ? Uns würde natürlich Temp interessieren wieviel NW Verkehr grad läuft welche Dienste aktiv oder abgestürzt sind.
Hat jemand hier schon eine OPNSense gut an Zabbix angebunden und würde sich mit mir austauschen wollen?