Menu

Show posts

This section allows you to view all posts made by this member. Note that you can only see posts made in areas you currently have access to.

Show posts Menu

Topics - hsiewert

#1
German - Deutsch / ntopng startet nicht
June 25, 2025, 09:33:22 AM
Hallo zusammen,

ich habe ntopng installiert und bekomme es aus der GUI nicht gestartet.

Log:
2025-06-25T09:24:43   Error   ntopng   25/Jun/2025 09:24:43 [HTTPserver.cpp:1961] ERROR: Either port in use or another ntopng instance is running (using the same port)   
2025-06-25T09:24:43   Error   ntopng   25/Jun/2025 09:24:43 [HTTPserver.cpp:1958] ERROR: Unable to start HTTP server (IPv4) on ports 3000,3001s   
2025-06-25T09:24:43   Error   ntopng   25/Jun/2025 09:24:43 [HTTPserver.cpp:1647] ERROR: [HTTP] set_ssl_option: cannot open /usr/local/share/ntopng/httpdocs/ssl/ntopng-cert.pem: error:0A00018E:SSL routines::ca md too weak   
2025-06-25T09:24:42   Warning   ntopng   25/Jun/2025 09:24:42 [Ntop.cpp:4180] WARNING: Unable to find timezone: using UTC


Wenn ich auf der Shell direkt /usr/local/bin/ntopng ausführe startet es wie es soll auf den Port 3000 bzw. 3001.

Hat jemand eine Idee ?
#2
Hallo Zusammen,

wie bringe ich caddy bei dass er auf mehrere Webserver ein Loadbalancing machen soll.
In der GUI geht's soweit ich sehe nicht.

Aktuell setze ich HA Proxy ein, die Doku dazu ist aber aus der offiziellen opnSense Doku schon entfernt worden, so dass ich vermute, dass HA Proxy bald "Geschichte" sein wird.

VG
#3
German - Deutsch / Captive Portal nach Update auf 24.x
February 08, 2024, 09:53:24 AM
Hallo Zusammen,

ich habe was seltsames.

Ich habe seit langer Zeit ein Captive Portal am laufen. Nach Anleitung: https://docs.opnsense.org/manual/captiveportal.html

Seit dem Update auf 24.1 bzw. 24.1.1-amd64 tut es nicht mehr.

Die Anmeldeseite zum NW wird angezeigt, Ein klick auf "Sign in" erzeugt in der FW eine Session aber der Client bleibt auf der Seite hängen.


Ich habe die Regel  (IPv4 *    WLAN net    *    ! n_internal)  ganz oben (s.Bild) hinzugefügt.
So tut es.

Hab' ich eine Änderung nicht mitbekommen ?
Hat jemand ein ähnliches Verhalten ?









#4
Hallo Zusammen,

wie bereits angedroht hier meine Konfigurationen, die mit den Community-Clients von OpenVPN unter Windows 10 funktionieren. Das Problem ist bei uns der Upgreadepfad.
Auf alle Clients sind aktuell 2.5.x installiert. Der nächste Schritt ist die Clients auf 2.6.x zu betanken und dann auf die neue Konfiguration umzustellen. 2FA in Kombination mit neuem Client und privacyIDEA etc. funktioniert.

Die "alte" Client-Konfiguration für "Legacy Servers", funktioniert mit 2.5.? und 2.6.?:
Bilder der "Gegenstellen" sind Server_1-3.


dev tun
persist-key
cipher AES-128-GCM
persist-tun
auth SHA256
client
resolv-retry infinite
verify-x509-name "[Ein gültiges Zertifikat]" subject
remote-cert-tls server
comp-lzo no

remote-random
remote vpn.server1 1194 udp4
...
remote vpn.server8 1201 udp4

float 
tun-mtu 1500 
sndbuf 524288
rcvbuf 524288
key-direction 1
verb 3

[CA Zertifikat]
[User Zertifikat]
[User Key]

---

#5
German - Deutsch / Wireguard Skalierung
December 04, 2023, 08:31:22 PM
Hallo Zusammen,

Aktuell betreibe ich ca. 60 OpenVPN-Tunnel. Das hat bisher auch immer recht gut funktioniert. Ich habe 8 "Server" in OpenVPN konfiguriert und jede Instanz auf 12 Nutzer begrenzt. Das funktioniert recht gut.
Jede FW hat einen D-1518 @ 2.20GHz (4 cores, 8 threads).

Ich beisse mir nun seit einiger Zeit die Zähne an einer funktionierenden Konfiguration zwischen den OpenVPN Clients und der opnSense aus. Die aktuelle Konfiguration nutzt die Server (Legacy) mit OpenVPN 2.5.9 unter Win10. Ich habe Probeweise eine Instanz (new) konfiguriert, bekomme den Client aber nicht verbunden.
Installiere ich einen 2.6.8er Client funktioniert das so lala, ABER: Split DNS funtkioniert (mit Windows) so gar überhaupt nicht, bzw. DNS "spackt" oft nicht nachvollzehbar herum. (Office 365, Hybrid-Exchange und so ... )   
Soweit ich es sagen kann hängt es am OpenVPN-Client und dem neuen DCO-Treiber, der Prbleme mit dem DHCP-Options hat. Ich teste seit Version 2.6.2 an einer funktionieren Kobmbi, bisher aber ohne Erfolg.

Ich habe etwas Sorge, dass in absehbarer Zeit OpenVPN für uns nicht mehr nutzbar sein wird.

Daher habe ich angefangen mal mit Wireguard als Alternative herumzuspielen.
Bisher bin ich sehr positiv überrascht. Auch der Betrieb für meine "nicht-Admins" ist handlebar.

Habt Ihr eine Anleitungen oder Erfahrungen, wie man ein Wireguard-Setup auf einer opnSense macht, wenn mit 60 - 120 Clients bedienen möchte. Also, sollten die Tunnel auf mehere Instanzen aufgeteilt werden, wo sind Fallstricke etc. ?

Ich bin für jegliche Anregung dankbar.





#6
Hallöle zusammen,

im Grossen und Ganzen läuft alles. Gute Arbeit mal wieder  ;D

Mit OpenVPN hätte ich da noch "Special Effects".

Crl-verify:
Sobald ich in den Settings eine RevocationList auswähle startet die Instanz nicht mehr.

2023-08-03T21:01:24   Notice   openvpn_server10   Options error: --crl-verify fails with '/var/etc/openvpn/server-8-blubber-instance-id-0.crl-verify': No such file or directory (errno=2)

In der erzeuten conf wird auf obige Datei referenziert, auf dem Filesystem ist die Datei unter /var/etc/openvpn/ nicht vorhanden.


Certificate Depth
Springt immer wieder auf "Do Not Check" zurück.


Static Keys
Lassen sich zwar anlegen und benutzen aber nicht mehr löschen.

/usr/local/opnsense/mvc/app/controllers/OPNsense/OpenVPN/Api/InstancesController.php:99: Call to undefined method OPNsense\OpenVPN\Api\InstancesController::delStaticKeyBase()



... und halt meine sonderbare Inkompatibilität, dass der Windows-Client in Version 2.6.5 zwar die Verbindung aufbaut aber keine Daten durchlässt. Version 2.5.9 funzt ...


VG
#7
German - Deutsch / OpenVPN 2.5.9 auf 2.6.3
May 22, 2023, 04:56:58 PM
Hallöle Zusammen,

Hat jemand von euch OpenVPN 2.6.x als Client unter Windows am laufen ?

Client = Windows 10 / OpenVPN2.5.9
FW =  23.1.7_3 (OpenVPN 2.6.3)

Meine Aktuelle VPN-Config Clientseitig sieht so aus.
--------
dev tun
persist-key
cipher AES-128-GCM
persist-tun
auth SHA256
client
resolv-retry infinite
verify-x509-name "....." subject
remote-cert-tls server
comp-lzo no

remote-random
remote vpn...1 1194 udp4
remote vpn...2 1195 udp4
remote vpn...3 1196 udp4
remote vpn...4 1197 udp4
remote vpn...5 1198 udp4
remote vpn...6 1199 udp4
remote vpn...7 1200 udp4
remote vpn...8 1201 udp4

float 
tun-mtu 1500 
sndbuf 524288
rcvbuf 524288
key-direction 1

verb 3
<ca>
...
</ca>
<cert>
...
</cert>
<key>
...
</key>
--------

Läuft soweit gut.

Sobald ich auf den Clients Version 2.6.x installiere bekommt ich ein sonderbares Verhalten.
Die Clients können sich zwar mit dem VPN verbinden, es kommen aber keine Daten mehr durch bzw. "tröpfeln". Manchmal kann der Client auf alle Resource zugreiffen, nach einem Client-Neustart geht nichts mehr oder die Verbindung arbeitet als "Einbahnstrasse", Pakete laufen zur Firewall aber kommen nicht mehr zurück.

Korrekturen der Client-Config (und der Gegenstelle) auf
--------
client
dev tun
data-ciphers-fallback AES-256-CBC
persist-tun
persist-key

auth SHA1

resolv-retry infinite
verify-x509-name "....." subject
remote-cert-tls server
allow-compression no

remote testvpn 1193 udp4

float 
tun-mtu 1500 
sndbuf 524288
rcvbuf 524288
key-direction 1

verb 3
<ca>
...
</ca>
<cert>
...
</cert>
<key>
...
</key>
--------

Haben auch keinen Erfolg gebracht. Ich stehe ein bissle auf dem Schlauch.
Habt Ihr eine Idee ?


#8
Wer IPSec benötigt sollte noch ein bissle mit dem Update auf 23.1 warten.

Dieser Fehler hat bei mir auch zugeschlagen.
https://github.com/opnsense/core/issues/6276

Ich gehe aber davon aus, dass hier wie gewohnt schnell ein offizieller Patch erscheinen wird.

Grüße aus dem nebligen Süden
#9
German - Deutsch / OpenVPN Performance
January 18, 2023, 02:04:47 PM
Hallöle Zusammen,

habt Ihr Erfahrungen mit DEC3850 bzw. DEC4020 im Business Umfeld ?

Ich bertreibe aktuell zwei Boxen (HA) mit CPU D-1518@2.20GHz (4 cores, 8 threads). Darauf 8 OpenVPN Instanzen. Seit ein paar Wochen bekomme ich vermehrt Beschwerden, dass VPN zu langsam ist bzw. das es zu Verbindungsabbrüchen durch die Tunnel kommt. Soweit ich sehen kann ist die CPU dicht.

Aktuell sind 60 Benutzer über VPN verbunden. Unsere 300 MBit/s werden nicht ausgeschöpft.

Grüße
#10
Hallo Zusammen,

ich habe gerade meine 2 Knoten auf OPNsense 22.7.7_1-amd64.
Seit dem Update kann der Master mit dem Slave keine Verbindung mehr aufbauen.
Ein reboot hat bisher nichts geholfen. Der Master behauptet:
"The backup firewall is not accessible or not configured."

Aus der PeerIP (10.0.0.2) ein  https://[webgui-addresse]:[port]/  zu machen hilf auch nicht.

Hab' ich was im changelog überlesen ?

Grüssle

#11
German - Deutsch / 1:1 NAT und FTPS
March 18, 2021, 04:17:37 PM
Hallo Zusammen,

ich stehe irgendwie auf dem Schlauch.

FTP1 ist mittels Port-Forward auf eine Public-IP  (62.x.y.199) freigegeben. Der Server macht passives FTP und antwortet im Bereich 40001 bis 40020.
FTP2 ist mit 1:1 NAZ auf Public-IP (193.a.b.133) freigegeben. Der Server macht ebenfalls passives FTP.
Konfiguration anbei. Die Konfiguration von FTP2 ist aktuell disabled.

FTP   von Internet                        auf Public-IP(FTP1) funktioniert.
FTP   von LAN1 / LAN2 / OpenVPN ins Internet funktioniert. Geht über ftp-proxy.
FTP   von LAN1 / LAN2 / OpenVPN auf  FTP1 funktioniert. Läuft direkt.
FTPS von LAN1 / LAN2 / OpenVPN auf  FTP1 funktioniert. Explizites TLS/SSL. Läuft direkt.
---
FTP   von LAN1 / LAN2 / OpenVPN auf  FTP2 funktioniert. Läuft direkt.
FTPS von LAN1 / LAN2 / OpenVPN auf  FTP2 funktioniert. Explizites TLS/SSL. Läuft direkt.

FTP(S)  von Internet                        auf Public-IP(FTP2) funktioniert nicht. -> Timeout
MS-RDP von Internet                       auf Public-IP(FTP2) funktioniert.

opnSense ist 21.1.2-amd64

Hat mir jemand eine Idee ?
#12
German - Deutsch / Multi WAN und Gast-WLAN
January 16, 2020, 10:17:24 AM
Hallo Zusammen,

vielleicht könnt ihr mir Helden den Knoten im Kopf zu entfernen.
Ich habe folgendes Setup.


                 WAN                      WAN
                 :                        :
                 : CompanyConnect         : Cable-Provider
                 :                        :
             .---+---.              .-----+-----.
         WAN | Glas  |              | Fritz!Box | Bridged
             '---+---'              '-----+-----'
                 |                        |
        Ethernet |                        |
                 |                        |
            .----+----.                   |
            | Router1 |                   |
            '----+----'                   |
  a.w.w.w/27     |                        | DHCP
  b.y.y.y/29     |      .----------.      |
  c.x.x.x/26     +------| OPNsense |------+
                        '+--------+'
                         |        |           
                         |        +-----------------+
                         |                          |
                     LAN | 172.20.16.0/20      WLAN | 172.20.48.0/24
                         |                          |
                   .-----+------.             .-----+------.
                   | LAN-Switch |             | LAN-Switch |
                   '-----+------'             '-----+------'
                         |                          |        ((o))  ((o))
                         |                          |          |      |
                 ...-----+-----...          ...-----+----------+------+---...
                     (Clients)                    (Accesspoints)
               
                                               ((o))
                                                 |
                                            ...-----...          
                                             (clients)


Die Verbindung von LAN ins Internet funktioniert. DHCP und DNS machen Server (nicht die OPNsense)
Die abgehende Adresse ist im a.w.w.w/27 Netzwerk.

Wenn ich mich in's Gast-WLAN verbinde sollte es so sein, dass die abgehende IP-Adresse die WAN-Adresse der Fritzbox ist. Solange ich die Fritzbox-Interface nicht verwende tut alles prima. CaptivePortal etc. alles gut.

Sobald ich versuche die Pakete über das 2. WAN-Interface zu Natten geht im WLAN nichts mehr.
Keine DNS-Abfrage funktioniert. Http(s) etc. nichts. Ich sehe in den FW-Logs aber, dass die Pakete "zugelassen" werden.

Von LAN ins WAN tut aber noch alles.

Doku's hierzu
https://www.thomas-krenn.com/de/wiki/OPNsense_Multi_WAN
https://docs.opnsense.org/manual/captiveportal.html?highlight=captive

Kennt ihr das ? Ich sehe das Problem nicht ...

LG

Heiko






#13
Hallo Zusammen,

ich habe zwei identische Firewalls.
Beide sind gleich aufgesetzt.

Die Interfaces sind auf beiden Kisten wie folgt zugewiesen:
LAN   -> ix2, vlan8
WAN  -> igb4
DMZ  -> ix3, vlan3
DSL   -> igb5
FA1    -> ix2, vlan10
SYNC  -> igb1
MGMT -> igb0
WLAN -> ix3, vlan11

Ich kann von beiden Knoten das jeweilige Interface der anderen Kiste pingen.

Wenn ich nun auf Knoten 1 die Synchronisation (XMLRPC) auf Knoten 2 aktiviere
werden die Regeln, wie erwartet von fw1 auf fw2 übertragen.
Aliasse, Einstellungen etc. passt alles bis auf die Interfaces MGMT und DMZ.
Hier werden die FW-Regeln, die auf fw1,MGMT eingestellt sind auf fw2,DMZ übertragen.

Kennt ihr das ?
Wann ja, was mache ich dagegen ?
Wonach muss ich schauen ?

LG