Menu

Show posts

This section allows you to view all posts made by this member. Note that you can only see posts made in areas you currently have access to.

Show posts Menu

Topics - Schubbie

#1
Moin,
ich habe mal wieder eine Frage. Zu oben genanntem findet man unterschiedliche Lösungswege, nur was soll man machen?
Weiterleitung an AdGuard wie? Per Regel pro Schnittstelle, per DHCP pro Schnittstelle, per Unbound DNS?
Dann soll man AdGuard wieder auf die OPNsense verweisen lassen? Wie das und wie einen Kreislauf vermeiden?
Ich habe auch ein Gastnetzwerk, welches dann auch darüber laufen sollte. Daher glaube ich, das Weiterleitung Post:DNS pro Schnittstelle an AdGuard das Beste sein wird und das Gastnetzwerk dann immer noch abgeschottet bleibt. Ist dann aber gewährleistet, dass die DNS-Anfragen über die OPNsense gehen oder ist, wenn ich Port:DNS als erste Regel setze folgendes gegeben, wenn AdGuard nicht erreichbar ist und die in OPNsense eingetragenen DNS-Server werden als nächstes verwendet?

Ich möchte AdGuard nicht per inoffiziellem Plugin auf der OPNsense haben, also nicht per SSH o.ä. installieren. Gäbe es ein offizielles Plugin, dann ja, aber so nicht, da ich mich zu selten damit beschäftige.
Da AdGuard auf einem Synology NAS in einer Home Assistant VM läuft und es wahrscheinlich ist, dass AdGuard während "Wartungsarbeiten" nicht läuft, wie richte ich einen "Backup-DNS" in OPNsense ein? Sprich als erstes soll immer AdGuard genutzt werden und nur wenn dieser nicht erreichbar ist, soll ein anderer in der OPNsense eingetragener DNS-Server verwendet werden.

Die Hostweiterleitung mache ich dann am Besten in AdGuard (z.B FQDN direkt an PBX im internen Netzwerk) und deaktiviere den Unbound DNS? Oder wie löse ich das am besten? In einem anderen Thema wird Unbound DNS als "unsauber" bezeichnet.

Ich weiß, dass vermutlich alles bereits behandelt wurde, leider findet man unterschiedliche Anleitungen mit unterschiedlichen Lösungswegen und weiß dann wieder nicht, was man nun machen soll.

Ich bedanke mich bereits im Voraus für die Unterstützung.

Mit freundlichem Gruß
Andreas
#2
Moin,
ich habe da mal wieder ein Problem, welches sich anscheinend mit der 21.7.1 verstärkt hat.

Schon vor dem Update brauchte die OPNsense nach dem Reboot mehrere Minuten, bis das Internet wieder verfügbar war. Ich schob dieses darauf, dass ich fast alle Listen ausgewählt habe. Allerdings läuft die OPNsense auf einen J3160 mit SSD und 8GB RAM, was einer schnellen Verarbeitung zugute kommen sollte.

Nun habe ich heute testen wollen, wie viele Seiten gesperrt werden. Zum vergleich schaltete ich die Blocklist ab, da fast alles geblockt wurde, also lief. Danach wollte ich die natürlich wieder einschalten. Aber dann kams - ich hatte keinen Internetzugriff mehr. Es lief bestimmt 20 Minuten. Neustart half nicht.
nach einiger Zeit habe ich dann ein Backup ohne Blocklist eingespielt und die OPNsense und Internet war sofort da.
Also die Blocklist und Whitelist händisch nochmals eingetragen, wurde übernommen, bzw. lief der Kreis neben "Anwenden" ca. 20 Minuten. Ich ging davon aus, dass sich die Seite nicht aktualisiert hat und drückte F5. Nach der Zeit wurden nicht so viele Seiten wie Anfangs geblockt, also machte ich einen Neustart.
Nach dem Neustart war die Prozessorauslastung für ca. 7 Minuten recht hoch, und einige Dienste starteten nicht. Ich wartete bis Minute 11, einige Dienste wurden dann gestartet, jedoch kein Internetzugriff.
Also Blocklist deaktiviert, Neustart, Dienste und Internet waren sehr schnell wieder da.

Was mache ich falsch? Ausgewählte Listen anbei.

Als Ausnahmen für Google-Shoppingergebnisse habe ich:
googleadservices.com
www.dartsearch.net
www.googleadservices.com
clickserve.dartsearch.net
ad.doubleclick.net

Oder gibt es vielleicht eine bessere Alternative direkt auf der OPNsense?

Vielen Dank im Voraus.

Mit freundlichem Gruß
Andreas
#3
Moin,

ich habe zwischen meiner OPNsense und einer entfernten FritzBox ein Site2Site VPN.

Auf mein Netzwerk will ich per WireGuard zugreifen (so ganz rund scheint WireGuard auf OPNsense noch nicht zu laufen). Aus meinem Netzwerk kann ich auf die entfernten Geräte zugreifen.

Nun bekomme ich es aber nicht hin, dass wenn ich mich mit einem Gerät per WireGuard in mein Netzwerk (WireGuard auf OPNsense) anmelde, ich auch die Geräte des entfernten Netzwerks erreiche. Es funktionierte 2x kurz (auch 1x mit meinem WireGuard, der parallel noch auf der Synology als VM läuft, bis der in OPNsense stabil ist).

Also ich möchte z.B.:

Smartphone -> WireGuard -> Heimnetz (OPNsense) -> IPsec -> entferntes Netzwerk -> Client

Ich möchte also per WireGuard in mein Netzwerk und dann von dort aus durch den Site2Site-VPN zur FritzBox die Geräte dahinter erreichen, so dass ich mich mit dem Smartphone nur an meiner OPNsense anmelden muss, um beide Netzwerke zu erreichen.
Der IPsec läuft und ich kann von allen Clients in meinem Netzwerk die Clients des entfernten Netzwerks erreichen.

Da ich im WireGuard-Client die "allowed IPs" dementsprechend einstellen muss, ist mir bewusst.

Hat jemand eine Idee oder ist wowas generell nicht möglich?

Mit freundlichem Gruß
Andreas