Menu

Show posts

This section allows you to view all posts made by this member. Note that you can only see posts made in areas you currently have access to.

Show posts Menu

Topics - jonsch

#1
German - Deutsch / GRE Setup komisches Routing
September 17, 2021, 09:24:48 AM
Hallo Com!

Ich möchte gerne einen GRE zwischen zwei OPNsense bauen. Durch den GRE sollen die Routen der Standorte über BGP ausgetauscht werden. Soweit so gut, der GRE konnte aufgebaut werden, allerdings sehe ich in den Logs ein merkwürdiges Routing.

### OPNsense #1
Parent interface                      WAN
GRE remote address        Public IP
GRE tunnel local address      172.16.20.17
GRE tunnel remote address  172.16.20.18

gre0: flags=8051<UP,POINTOPOINT,RUNNING,MULTICAST> metric 0 mtu 1476
options=80000<LINKSTATE>
tunnel inet 78.46.81.158 --> 213.188.121.69
inet 172.16.20.17 --> 172.16.20.18 netmask 0xfffffffc
inet6 fe80::250:56ff:fe01:5a9%gre0 prefixlen 64 scopeid 0xf
groups: gre
nd6 options=21<PERFORMNUD,AUTO_LINKLOCAL>

root@fw01:~ # ping -S 172.16.20.17 -c 10 172.16.20.18
PING 172.16.20.18 (172.16.20.18) from 172.16.20.17: 56 data bytes

--- 172.16.20.18 ping statistics ---
10 packets transmitted, 0 packets received, 100.0% packet loss



### OPNsense #2
Parent interface                      WAN
GRE remote address        Public IP
GRE tunnel local address      172.16.20.18
GRE tunnel remote address  172.16.20.17

gre0: flags=8051<UP,POINTOPOINT,RUNNING,MULTICAST> metric 0 mtu 1476
options=80000<LINKSTATE>
tunnel inet 213.188.121.69 --> 78.46.81.158
inet 172.16.20.18 --> 172.16.20.17 netmask 0xfffffffc
inet6 fe80::2e4:7cff:fe68:1b82%gre0 prefixlen 64 scopeid 0xb
groups: gre
nd6 options=21<PERFORMNUD,AUTO_LINKLOCAL>

root@fw02:~ # ping -S 172.16.20.18 -c 10 172.16.20.17
PING 172.16.20.17 (172.16.20.17) from 172.16.20.18: 56 data bytes

--- 172.16.20.17 ping statistics ---
10 packets transmitted, 0 packets received, 100.0% packet loss



Die anderen Checkboxen sind nicht ausgewählt.

Ich habe dann den gre0 assigned und dem Interface noch die passende MTU 1476 und MSS 1436 verpasst, dass wars. Die Firewall hat für das GRE erstmal ein IPv4* any any in beiden Richtungen.

Nun kann ich MANCHMAL von der OPNsense #2 durch den GRE die OPNsense #1 erreichen, aber nicht umgekehrt. Meistens ist ein ICMP aber nicht möglich. In den Firewall Logs der OPNsense #2 sieht man nur ausgehende ICMP's von beiden IP's (s. Anhang).
Für das BGP neighboring sehe ich die eigene Local Tunnel IP jeder Firewall eingehend in den GRE senden, welche geblockt werde (s. Anhang).

Hat jemand eine Ahnung was ich falsch gemacht habe?

VG
#2
German - Deutsch / Loss of static routes
February 02, 2021, 07:18:22 AM
Hallo Com,

ein Kollege und ich nutzen beide OPNsense als ISP Uplink als auch für die Segmentierung des Netzes mit Policyset. Er benutzt einen IPsec (policy based) und ich einen IPsec (routed based) um zwei Standorte zu verbinden. Jetzt haben wir allerdings beide das Phänomen, dass die statische Route zum Zielnetz über den IPsec aus der Routing Table fliegt. Reproduzierbar ist das manuell nicht, passiert aber automatisch alle zwei Wochen einmal.
Meine Verbindung zur Site ist weg und ich sehe die Route auch nicht mehr in der Routing Table. Sobald ich die Konfiguration der statischen Route im OPNsense Menü einfach nur über den Button apply bestätige, dann taucht sie wieder auf.
Im Anhang befinden sich auch zwei Screenshots der statischen Routen.

Wir konnten das Problem auf beiden OPNsense nachstellen. Jemand eine Idee an was das liegen könnte?

Cheers,
jonsch
#3
Cheers,

I've two OPNsense firewalls in two different locations, both of them have a public IP and two different LAN subnets.
The routed IPsec is build up like the documentation told me: https://docs.opnsense.org/manual/how-tos/ipsec-s2s-route.html

The IPsec tunnel is up and running, but I can't set the static routes on both firewalls, because there is no option to create a gateway with the IPsec interface? So how should I route the traffic through the tunnel?

Regards,
#4
German - Deutsch / User Based Routing
June 17, 2020, 08:49:56 AM
Hallo,

ich habe betreibe einen OpenVPN Server auf der OpnSense mit denen sich verschiedene Nutzer/Nutzergruppen verbinden. Nun habe ich mehrere Netzwerksegmente und möchte nun nicht, dass jeder Nutzer aus dem OpenVPN Netz mit dem restlichen netzwerk kommunizieren darf. Am besten wäre hier eine Art User-Based-Routing, allerdings finde ich dazu keine Möglichkeit seitens der Firewall?

Ich wüsste sonst nicht, wie ich einzelne Nutzer berechtigen könnte, nur auf gewisse Netzsegmente/VLAN's zuzugreifen. Wahrscheinlich dann nur über die einzelne Client Config dann (Custom Config) die Routen pushen?

Hat sich hier schon mal jemand mit befasst?
#5
German - Deutsch / opnsense gui auf proxmox crashed
June 03, 2020, 03:32:39 PM
Hallo,

ich betreibe meine opnsense Firewall erfolgreich als VM auf meinem Proxmox Host. Das WAN ist über opnsense vtnet0 und auf der VM dem net0 Interface zugeordnet. Dieses net0 ist dann mit dem Bridge Interface des Porxmox Hosts verbunden. Soweit so gut, alles hat funktioniert.

Allerdings habe ich dann ein zusätzliches Interface auf der VM erstellt, damit ich ein LAN Interface auf der opnsense einrichten kann. Hinter diesem Interface sollen mehrere VLAn's eingerichtet werden. Nachdem ich das erste VLAN dann auf den vtnet1 gebunden hatte, ist mir die GUI abgeschmiert. Seitdem komme ich nicht mehr auf die GUI. Auch nach mehrmaligen Neustarts und entfernen des Interfaces auf der VM ist diese nicht erreichbar.

Beim Bootvorgang wird die GUI allerdings erfolgreich gestartet.

Zugriff über Shell habe ich und könnte dann die Konfiguration mit vi überarbeiten. Nun meine Frage, ich finde die Interface Konfiguration nicht? Ich gehe davon aus, sobald ich das angelegte VLAN und zusätzlich das vtnet1 lösche, dass die GUI auch wieder funktioniert?

Kann mir da jemand helfen?

Mfg,
jonsch