Menu

Show posts

This section allows you to view all posts made by this member. Note that you can only see posts made in areas you currently have access to.

Show posts Menu

Topics - ollibraun

#1
German - Deutsch / Vigor 167 - Upload langsam
October 07, 2024, 09:10:46 AM
Hallo,

kein Problem der OPNsense, aber ich teile dieses Erlebnis trotzdem, weil ein Vigor hinter einer OPNsense keine seltene Konfiguration ist:

Ich habe einen DeutschlandLAN IP Voice/Data S Premium - eine OPNsense und ein Draytek Vigor 167 als Modem - und das Wichtigste zuerst: Das Modem zeigt seit Monaten keine Synchronisierungsabbrüche und synchronisiert aktuell mit diesen Werten:

  • Downstream Line Rate 116859 kbps
  • Upstream Line Rate 46719 kbps
Ähnlich sind die Zahlen schon seit Jahren.

Vor rund zwei Monaten gab es eine neue Firmware für das Modem, ansonsten habe ich dort seit einer Weile nichts mehr geändert. Vor ca. zehn Tagen habe ich das OPNsense-Update auf 24.7.5 gemacht. Am darauffolgenden Wochenenden funktionierten meine Online-Backups nicht, ich habe das zunächst auf die Backupziele geschoben und neu initialisiert, der erste Lauf dauert jeweils Tage. Was ich neulich noch gemacht hatte nach dem Auftreten der Probleme beim Onlinebackup, war, das Draytek Vigor 167 für eine Viertelstunde auszuschalten. Wie geschrieben, die Sync war vorher wie nachher stabil und wie oben genannt.

Erst am letzten Wochenende habe ich das dann genauer untersucht und dies bemerkt: Speedtest bei Ookla erbrachte einen Download von ca. 85 Mbps, aber nur einen Upload von knapp unter 4 Mbps. Trotz der oben genannten Sync-Werte.

Zunächst schob ich es auf das OPNsense-Update und habe die OPNsense neu aufgesetzt. Ich habe dann weiter untersucht, selbst ohne Router und nur mit Direkteinwahl vom Windows PC blieb der Upload katastrophal.

Ich habe dann noch ein wenig gespielt mit einem Vigor 130 und Vigor 165 und einer uralten Fritz!Box. Lange Rede, kurzer Sinn: Nach einem Neuaufspielen der Firmware auf das Vigor 167 inkl. Einstellungsreset sind Up- und Download wieder in Ordnung (Ookla meldet 107/43).

Im Vigor sind schon ein paar Sachen konfiguriert, aber genauso wie vorher. Also Syslog und SNMP und dergleichen, aber diese Einstellungen habe ich manuell wieder nachgebaut, die gab es auch vor dem "Leistungseinbruch".

Vielleicht hilft das mal irgendjemandem. Zusammengefasst: Ich hatte zum Zeitpunkt des Auftretens des geringen Downloads und des extrem geringen Uploads seit Wochen nichts am Vigor 167 geändert, ich hatte es stromlos gemacht, und trotzdem half erst das Aufspielen der Firmware und/oder der Einstellungsreset etwas gegen das Problem.

Für mich rätselhaft.

Zusatz:

Eine Beobachtung noch am Rande: Schon seit mehreren Vigor 167-Updates hat bei mir nur der älteste Modem-Code 5.12.18.17 funktioniert. Die neueren (bei Firmwareversionen im Frühjahr/Sommer gab es noch mehr neuere Modem-Codes) gingen nicht, nach einer Trainingsphase blieb der DSL-Status stets auf "Idle" statt "Showtime".

Ich hatte den DSL-Modus allerdings immer manuell auf "VDSL2" eingestellt. Als Beifang aus der Wochenendaktion ergab sich nun, dass der neuere Modem-Code 5.12.31.0 durchaus funktioniert, aber nur, wenn der DSL-Modus auf "Auto" steht (also ADSL2/VDSL2). Im Ergebnis läuft dann "VDSL2" mit exakt den eingangs genannten Synchronisationswerten. Vielleicht besser, hier nicht "VDSL2" fest einzustellen.

Viele Grüße
Oliver
#2
German - Deutsch / IPsec bricht ab
October 17, 2022, 11:31:00 AM
Hallo,

ich habe eine IPsec-IKEV2-Verbindung zwischen einer OPNsense 22.7.6 und einer Bintec-Elmeg bi.ip, die immer wieder abbricht und nicht neu aufgebaut wird:

2022-10-17T11:00:11 Informational charon 14[KNL] <con1|1> unable to delete SAD entry with SPI c44174df: No such process (3)
2022-10-17T11:00:11 Informational charon 14[IKE] <con1|1> giving up after 5 retransmits
2022-10-17T10:58:55 Informational charon 14[NET] <con1|1> sending packet: from 167.235.8.23[4500] to 87.191.152.245[4500] (528 bytes)
2022-10-17T10:58:55 Informational charon 14[IKE] <con1|1> retransmit 5 of request with message ID 6
2022-10-17T10:58:27 Informational charon 16[KNL] creating rekey job for CHILD_SA ESP/0xc0960bdf/167.235.8.23
2022-10-17T10:58:13 Informational charon 16[NET] <con1|1> sending packet: from 167.235.8.23[4500] to 87.191.152.245[4500] (528 bytes)
2022-10-17T10:58:13 Informational charon 16[IKE] <con1|1> retransmit 4 of request with message ID 6
2022-10-17T10:57:50 Informational charon 06[NET] <con1|1> sending packet: from 167.235.8.23[4500] to 87.191.152.245[4500] (528 bytes)
2022-10-17T10:57:50 Informational charon 06[IKE] <con1|1> retransmit 3 of request with message ID 6
2022-10-17T10:57:37 Informational charon 06[NET] <con1|1> sending packet: from 167.235.8.23[4500] to 87.191.152.245[4500] (528 bytes)
2022-10-17T10:57:37 Informational charon 06[IKE] <con1|1> retransmit 2 of request with message ID 6
2022-10-17T10:57:29 Informational charon 06[NET] <con1|1> sending packet: from 167.235.8.23[4500] to 87.191.152.245[4500] (528 bytes)
2022-10-17T10:57:29 Informational charon 06[IKE] <con1|1> retransmit 1 of request with message ID 6
2022-10-17T10:57:25 Informational charon 06[NET] <con1|1> sending packet: from 167.235.8.23[4500] to 87.191.152.245[4500] (528 bytes)
2022-10-17T10:57:25 Informational charon 06[ENC] <con1|1> generating CREATE_CHILD_SA request 6 [ N(REKEY_SA) N(ESP_TFC_PAD_N) SA No KE TSi TSr ]
2022-10-17T10:57:25 Informational charon 06[IKE] <con1|1> establishing CHILD_SA con1{10} reqid 1
2022-10-17T10:57:25 Informational charon 06[KNL] creating rekey job for CHILD_SA ESP/0x59afff27/87.191.152.245


Was könnte denn da der Fehler sein?

PS: Keyingtries in der OPNsense steht auf 999 oder auf -1, es wird trotzdem immer abgebrochen.

Viele Grüße
Oliver
#3
German - Deutsch / Wazuh für Anfänger
September 18, 2021, 09:14:25 PM
Hallo,

hat hier jemand Erfahrung mit Wazuh und OPNsense bzw. Suricata?

Ich möchte zunächst einmal die Logs von OPNsense bzw. Suricata via Syslog an einen Wazuh-Server übertragen. Später kommt dann möglicherweise der Wazuh-Agent auf die OPNsense, aber klein anfangen...

Ich glaube, ich verstehe das Konzept von Wazuh noch nicht.

Die OPNsense-Logs übertrage ich im Augenblick parallel an einen einfachen-Syslog-Server und an die Wazuh-Installation.

Wazuh habe ich per All-in-one-OVA-Paket installiert. Weiter habe ich noch nicht viel konfiguriert, nur mal einen Windows-PC mit dem Agenten versehen. Da kommt jede Menge an Daten bei Wazuh an. prima.

Dann habe ich auf dem Wazuh-Server den Syslog-Empfang aktiviert:

https://wazuh.com/blog/how-to-configure-rsyslog-client-to-send-events-to-wazuh/

Datei /var/ossec/etc/ossec.conf:
<remote>
  <connection>syslog</connection>
  <port>514</port>
  <protocol>udp</protocol>
  <allowed-ips>8.18.2.93/32</allowed-ips>
  <local_ip>14.7.1.11</local_ip>
</remote>


Tja, und jetzt finde ich unter Kibana -> Discover teilweise (gefühlt unvollständige) Log-Einträge von der OPNsense. Ich habe dort aber noch keinen einzigen Eintrag von Suricata entdecken können.

Der einfache externe Syslog-Server zeigt dagegen jede Menge Einträge, sowohl OPNsense-Systemmeldungen und Firewall-Blocks als auch Suricata-Einträge.

Die OPNsense-Logging/Targets-Einträge sind identisch, nämlich auf "alles" konfiguriert.

Filtert Wazuh da etwas? Muss man den "Eingang" dort noch konfigurieren? Aus den Docs bin ich noch nicht schlau geworden...

Gibt es irgendwo die "Rohdaten" bei Wazuh?

PS: Ich würde auch kostenpflichtigen Support in Anspruch nehmen - gerne per PM.

Viele Grüße
Oliver
#4
Hello,

I can't get Suricata into "Block" mode for the rulesets.

With a freshly set up OPNsense 21.7.1, I am not able to get the intrusion detection into IPS mode. The corresponding check mark under the settings is set. But I would now probably have to change the individual rule sets (and not each rule individually!) from Alert to Drop under the rule sets. I can find illustrations of this on the Internet; my installation seems to be missing an option.






Can anyone confirm this?

PS: Here is an illustration with the "Input Filter" line missing for me:



Best regards
Oliver
#5
Hallo,

bei einer frisch aufgesetzten OPNsense 21.7.1 gelingt es mir nicht, die Einbruchserkennung in den IPS-Modus zu bekommen. Der Entsprechende Haken unter den Einstellungen ist gesetzt. Aber ich müsste nun wohl unter den Regelwerken die einzelnen Regelwerke (und nicht jede Regel einzeln) von Alert auf Drop umstellen. Dazu finde ich Abbildungen im Internet; bei meiner Installation scheint da eine Option zu fehlen.

Abbildungen anbei.

Kann das jemand bestätigen?

PS: Hier eine Abbildung mit der Zeile "Input Filter", die bei mir fehlt: https://homenetworkguy.com/how-to/configure-intrusion-detection-opnsense/opnsense-intrusion-detection-3.png

Viele Grüße
Oliver
#6
Hallo,

ich habe bei einem Site-to-site-VPN zwischen zwei OPNsense 20.1.6 das Problem, dass der Tunnel nicht automatisch wieder aufgebaut wird, wenn ich die beiden Geräte neu starte.

Erhofft hätte ich mir, dass die aktive Seite nach ihrem Reboot so lange versucht, sich neu zu verbinden, bis die Gegenstelle wieder erreichbar ist, und dann eben die Verbindung herstellt. Tatsächlich muss ich auf Statusübersicht gehen und dort den orangenen Pfeil anklicken.

Auf der sich einwählenden Seite steht unter Anschlussart "Sofort starten".

Wo kann ich denn das Verhalten diesbezüglich beeinflussen?

Viele Grüße
Oliver
#7
Hallo,

ich kann mir kaum vorstellen, dass es die Frage noch nie gab, aber gefunden habe ich nichts:

Ich möchte eine pfSense 2.4.4 nach OPNsense umziehen. In die pfSense wählen sich Benutzer per OpenVPN ein. Alle Einstellungen würde ich gerne neu machen, nur die Einstellungen für die OpenVPN-Zugänge (Benutzer, Zertifikate) würde ich gerne mitnehmen (die Benutzername und Kennworte habe ich sogar notiert). Geht das, und wenn ja, wie?

Die Neukonfiguration der OPNsense ist nicht so aufwendig, zwei VLANs, zwei WAN-Zugänge, ein bisschen DNS... aber ich würde gerne vermeiden, die externen Mitarbeiter alle kontaktieren zu müssen, um bei denen neue Einwahlprofile zu installieren.

Viele Grüße
Oliver