Menu

Show posts

This section allows you to view all posts made by this member. Note that you can only see posts made in areas you currently have access to.

Show posts Menu

Topics - thogru

#1
German - Deutsch / Einführung von IPv6 im Netzwerk
April 08, 2024, 05:08:59 PM
Moin,

Mein aktuelles Netzwerk sieht so aus:

Internet - DSL                                               
                                                             
       |                                                     
+------+------+                                               
|             |                                               
|  Fritz!Box  |  DECT Telefonie                               
|             +----------------------------                   
+------+------+                                               
       |                                                     
       |                                                     
       | WAN: 192.168.178.0/24                               
       |                                                     
       |                                                     
+------+------+                                               
|             |  LAN: 192.168.148.0/24                       
|   Router    +-----------------------------                 
|             |                                               
|  OPNsense   |  DMZ: 192.168.147.0/24                       
|             +-----------------------------                 
+------+------+                                               
       |                                                     
       |                                                     
       |                                                     
       |                                                     
       |  WLAN_Base:   192.168.130.0/24                       
       |  WLAN_Admin:  192.168.131.0/24  VLAN 10             
       |  WLAN_Intern: 192.168.132.0/24  VLAN 100             
       |  WLAN_Guest:  192.168.133.0/24  VLAN 200             
       |                                                     
       |                                    +----------------+
       |                                    |                |
       +------------------------------------+  Access Point  |
                                            |                |
                                            +----------------+


Wie im Diagramm zu sehen ist, habe ich mich bisher nicht um IPv6 gekümmert.

Was habe ich eingerichtet:

  • Alle Systeme im LAN kommen überall hin
  • Alle Systeme in der DMZ kommen nur ins Internet
  • Alle Systeme in WLAN_Intern kommen überall hin
  • Alle Systeme in WLAN_Guest kommen nur ins Internet
  • WLAN_Base war nur zur Konfiguration des Access Points aktiv
  • WLAN_Admin wird zur Konfiguration des Access Points genutzt
  • Einige Services (DNS & NTP) werden nur vom Router versorgt
  • Auf die Systeme in der DMZ kann vom Internet aus zugegriffen werden (Portforwarding)
  • Es Portforwarding-Regeln, die ich aktivieren kann, damit aus dem Internet auf meinen Spiele-PC im LAN zugegriffen werden kann.


Demnächst wird mein Internetzugang auf Glasfaser umgestellt. Damit bekomme ich keine öffentliche IPv4 Adresse mehr, sondern nur eine öffentliche IPv6 Adresse.

Das heißt ich muss mich mit IPv6 auseinandersetzen.

Unter https://danrl.com/ipv6/ habe ich ein grundsätzliche Erklärung gefunden. Könnt Ihr ähnliche Dokumente, am besten auf Deutsch, zum Lesen empfehlen.

Mit der IPv6-Einführung in meinem Netzwerk möchte ich den aktuellen Status erhalten:

  • Alle Systeme sollen nicht über eine langlebige und eindeutige IPv6 Adresse zu tracken sein.
  • Die bestehende Netzwerk-Topologie soll so weiter bestehen bleiben. Es sei denn, da gibt es einen groben Fehler.

Zu IPv6 habe ich folgende Fragen:

  • Was sind die Schlüsselbegriffe auf die ich achten soll?

    • Welche Details sollte ich anstreben oder implementieren?
    • Was sollte ich auf keinen Fall probieren?
  • Welche Fallstricke sollte ich meiden?
  • Für IPv4 habe ich DynDNS genutzt, um die Adresse meines Servers in der DMZ zu veröffentlichen. Wie geht mit IPv6?

Ich danke im Voraus für Eure Unterstützung.

Falls das Thema die Diskussion hier zu komplex ist, bin ich auch bereit für eine persönliche Beratung/Umsetzung Geld auszugeben.

Gruß
Thomas
#2
German - Deutsch / DNS und NTP auf Router umleiten
July 22, 2021, 06:17:48 PM
Moin, moin,

Ich habe zwei Ubuntu Server, die jeweils ihre Zeit per NTP von ntp.ubuntu.com holen wollen.

So als Übung für Geräte die ich nicht konfigurieren kann, habe ich jeweils eine Portweiterleitung eingestellt (die letzten beiden Zeilen in ersten Bild).

Für beide Regeln habe ich zu Testzwecken das Logging aktiviert.

Mich wundert jetzt die Beschriftung im Log:


  • Die Pakete am DMZ Interface sehen fast gut aus: Anstatt "Redirect central services to router" wird "rdr rule" angezeigt.

  • Die Pakete am LAN Interface sehen doof aus: Anstatt "Redirect central services to router" wird "Default deny rule" angezeigt.

Dementsprechend bin ich verwirrt. Habe ich die Umleitung auf meinen Router richtig eingestellt und nur die Anzeige im Live-Log "spinnt"? Funktioniert das jetzt?

Im dritten Bild sind die Details eine Umleitung zu sehen.

Versionen:
OPNsense 21.1.8_1-amd64
FreeBSD 12.1-RELEASE-p19-HBSD
OpenSSL 1.1.1k 25 Mar 2021

Soll ich dafür eine Ticket aufmachen?

Gruß
Thomas
#3
Moin, moin,

In der beigefügten Skizze habe ich aufgezeichnet, wie ich mein Netzwerk gestalten will. Die Verbindung zwischen Router (OPNsense) und Access Point soll durch VLANs erreicht werden.

Wenn ich es richtig verstanden habe, benötige ich den UniFi-Controller (für Windows aktuell unter), um den Access Point einzurichten. Die Windows Software plane ich auf einer virtuellen Maschine zu installieren, damit ich sie nach der Konfiguration einfach entsorgen oder neu aufspielen kann und meinen Arbeitsrechner "sauber" zu halten.

Was kann/sollte ich einrichten, um sowohl den UniFi-Controller und auch den Access Point am "nach Hause telefonieren" zu hindern? Wie macht Ihr das?

Gruß
Thomas
#4
Moin, moin,

Ich habe das Thema allgemeiner in Thread schon gefragt. Leider ist der Unifi U6 Lite aktuell nicht erhältlich (Lieferzeit etwa 7 Wochen). Ich habe keinen Händler in Deutschland gefunden  :(

Daraufhin habe ich mir einen Aruba AP 22 (R4W02A) beschafft und stelle fest, dass diese Gerät nur mit der Hersteller-Cloud funktioniert. Ich werde versuchen, das Gerät zurück zu geben.

Wenn ich es richtig mitbekommen habe, scheiden Geräte von Netgear aus, weil sie sehr viel "nach Hause telefonieren".

Meine Wohnung ist 80 Quadratmeter groß, so dass ich davon ausgehe, dass ich die Abdeckung mit einem Access Point hinbekomme. Ich gehe davon aus, dass im WLAN niemals mehr als 20 Geräte betrieben werden. Der Einsatz ist klar begrenzt auf:

  • private Nutzung
  • maximal 100 Quadratmeter
  • maximal 20 WLAN-Nutzer

Meine Anforderungen/Wünsche/Ausschlusskriterien an einen Access Point sind:


  • hohe Zuverlässigkeit

  • GBit Port

  • WiFi 5

  • sehr gerne: WiFi 6

  • WPA3

  • 2,4 GHz und 5 GHz

  • Web Interface zur Konfiguration

  • Multi SSID

  • VLAN Unterstützung

  • optional: Power over Ethernet

  • OHNE Cloud-Zwang

  • OHNE Handy-Zwang

Kennt jemand Alternativen zu den oben genannten Geräten, die ich als Privatperson vor Mitte September geliefert bekommen kann?

Gruß
Thomas
#5
21.1 Legacy Series / chrony stopped WebUI
June 10, 2021, 07:37:56 PM
Hi everyone,

I want to test the chrony plugin.

My current version info is:
OPNsense 21.1.6-amd64
FreeBSD 12.1-RELEASE-p16-HBSD
OpenSSL 1.1.1k 25 Mar 2021

I freshly installed 21.1.5 an did an update to 21.1.6. The onyl other plugin installed is os-dyndns (uninstalled it first to get ridd of the "misconfigured" message).

I currently use ntp and the associated daemon.

I install the chrony plugin (version 1.3).

Everytime I looked in the configuration of the chrony plugin the WebUI did not responed any more to my clicks in the browser (Firefox 89.0 (64-Bit)). The left pane (showing the menu) still respones to clicks (I can fold unfold the menu) but I can not enter any pane on the right side. When I click on Lobby -> Dashboard the browser waits "for ever" and does not update the right pane. The right pane still shows the content of the Services -> Chrony -> General pane.

The only sulotion to get out of this "lockin" is to navigate with the browser to an other pane (e.g. Lobby -> Dashboard), clear the browser cache and reboot OPNsense (via ssh or serial interface). After this procedure you can log in to the WebUI again and the WebUI will work again.

While the WebUI is locked everything else in OPNsense seems to work: ssh connection, serial communication, the firewall seems to work, the configured routing between interfaces still works, ...

Output of sudo top:

last pid:   137;  load averages:  0.38,  0.26,  0.12                        up 0+00:04:40  19:25:30
35 processes:  1 running, 34 sleeping
CPU:  0.2% user,  0.0% nice,  0.2% system,  0.1% interrupt, 99.5% idle
Mem: 127M Active, 19M Inact, 207M Wired, 99M Buf, 1478M Free
Swap:

  PID USERNAME    THR PRI NICE   SIZE    RES STATE    C   TIME    WCPU COMMAND
80775 root          1  20    0  1038M  3944K CPU0     0   0:00   0.25% top
43593 root          1  20    0    27M    17M select   2   0:02   0.07% python3.7
54470 root          1  20    0    20M    10M select   0   0:01   0.05% python3.7
60270 root          1  20    0    21M    11M select   0   0:01   0.04% python3.7
31950 root          1  20    0  1036M  2868K select   2   0:00   0.04% powerd
47833 root          1  20    0  1050M  7108K select   3   0:00   0.02% ntpd

There is no load on the OPNsense. I can not see a process causing the lock of the WebUI.

Is there a way to get the chrony plugin running on fresh installations?

Can you recreate this issue on your developing machines? Do you need further information about the issue? As there are others reporting the same issue (like https://forum.opnsense.org/index.php?topic=23047.0) I think this issue is not related to my individual configuration.

If you want me to open a ticket in your ticket tracking system please let me know how to do this.

Kind Regards,
Thomas
#6
Moin, moin,

Ich suche einen neue Access Point, um mit meinem OPNsense die WLAN-Versorgung bei mir zu Hause zu implementieren. Anbei die aktuelle Planung als Grafik. Später soll über den Access Point zwei SIDs bereitgestellt werden: eins für meine Geräte, die Zugriff auf das LAN haben sollen und eines für die Geräte, die "nur" ins Internet dürfen (ohne Zugriff auf lokale Subnetze). Für diese spätere Planung benötige VLANs oder?

Meine Wohnung ist 80 Quadratmeter groß, so dass ich davon ausgehe, dass ich die Abdeckung mit einem Access Point hinbekomme. Ich gehe davon aus, dass im WLAN niemals mehr als 20 Geräte betrieben werden. Der Einsatz ist klar begrenzt auf:

  • private Nutzung
  • maximal 100 Quadratmeter
  • maximal 20 WLAN-Nutzer

Meine Anforderungen/Wünsche/Ausschlusskriterien an einen Access Point sind:


  • hohe Zuverlässigkeit

  • GBit Port

  • WiFi 5

  • optional: WiFi 6

  • WPA3

  • 2,4 GHz und 5 GHz

  • Web Interface zur Konfiguration

  • Multi SID

  • VLAN Unterstützung

  • optional: Power over Ethernet

  • OHNE Cloud-Zwang

  • OHNE Handy-Zwang

Wenn ich richtig geschaut habe, erfüllt das Gerät hinter dem Link https://www.netgear.de/business/products/wireless/insight-managed-wireless/wax620.aspx alle Kriterien.

Spricht aus Eurer Sicht etwas gegen den Kauf?

Bisher habe ich keine weiteren Geräte gesehen, die alle meine Wünsche erfüllen. Entweder WPA3 oder WiFi 6, ...

Habt Ihr konkrete Gerätenamen, die ich mir näher ausschauen sollte?

Gruß
Thomas
#7
German - Deutsch / Forum Notifications
June 10, 2021, 05:20:12 PM
Moin, moin,

Frage 1:
Ich habe mir verschiedene Threads gemerkt, in dem ich jeweils die Notification dafür aktiviert habe. Was bedeutet dies eigentlich. Hätte ich eine E-Mail bekommen sollen, wenn jemand was in den Thread postet? Ich frage "so doof", weil ich seit meiner Registrierung noch nie eine E-Mail aus dem Forum-Server bekomme habe. Diese Notifications kann ich über das Profile deaktivieren.

Frage 2:
Dann gibt es noch die Liste über https://forum.opnsense.org/index.php?action=unreadreplies. Da ist es nervig, wenn immer wieder Posts angezeigt werden, die zu "endlos" Threads gehören. Kann ich irgendwie einstellen, dass ich diese Themen nicht mehr in der Liste angezeigt werden? Ich habe schon gesucht, aber nichts gefunden.

Gruß
Thomas
#8
Wie die Viel-Leser hier schon mitbekommen haben, kann ich mit meiner Fritz!Box hinter meiner OPNsense nicht telefonieren. Anbei mein gewünschtes Setup als Grafik.

Ich bin es leid nach einer Lösung zu suchen. Ich bekomme das alleine nicht hin. Deswegen suche ich auf diesem Wege professionelle Unterstützung.

Ich suche jemand aus Deutschland mit folgenden Kenntnissen/Fähigkeiten/Ausrüstung:


  • weitreichendes OPNsense Wissen

  • VoIP bei O2, allg. Kenntnisse über deutschen VoIP Provider

  • Remote Zugriff auf meine OPNsense (Teamviewer, ssh per ssh-key).
    Ich will keine Reisekosten übernehmen, es sei denn, die Person wohnt in meiner Nähe.

Ziel des Engagements soll sein:


  • Ich erhalte eine funktionierende Konfiguration mit der ich über meine Fritz!Box telefonieren kann und telefonisch erreichbar bin.
Alternativ (nicht so erstrebenswert)


  • Ich erhalte die Aussage, das obiges Ziel nicht umsetzbar ist, weil ...
    In dem Fall muss ich OPNsense hinter meiner Fritz!Box als IP Router betreiben, Was ich nicht wirklich will.


Falls eine funktionierende Konfiguration erstellt werden kann, muss diese ein Neustart der OPNsense überleben.

Ich muss erklärt/aufgeschrieben bekommen, was alles zu beachten ist, wenn:


  • ich OPNsense auf einer anderen Hardware neu installiere.

  • ich OPNsense oder ein Plug-in aktualisiere.

Ich möchte die Lösung hier im Forum und eventuell auf anderen Internetseiten veröffentlichen dürfen. Gerne nenne ich auch den Namen des Unterstützers.

Ich weiß, das professionelle Unterstützung Geld kosten. Für diese Aufgabe habe ich mir ein Limit im dreistelligen Euro-Bereich gesetzt. Die Details können dann verhandelt werden.

Am besten bin ich über tho_gru@web.de zu erreichen. Für die persönlichen Nachrichten hier im Forum scheinen die Notifikationen nicht zu funktionieren.

Gruß
Thomas
#9
Hi everyone,

I use a password manager which select a password entry based on the title of a window.

When I open the WebUI of my OPNsense currently the title is "Login".

I would think that a title like "OPNsense configuration Login" would be better.

Really awesome would be a new input field under System -> Settings -> Adminitration called "Title of WebUI" where everyone can configure the title by its own. This would make sense in company running a lot of OPNsense instances.

Should I create a feature request for this?

Kind Regards
Thomas
#10
Hi,

In the article https://forum.opnsense.org/index.php?topic=23339.msg110962#msg110962 there are a lot of pictures included.

How can I do this too?

Am asking because I plan to write similar articles.

Regards,
Thomas
#11
Moin, moin,

Ich möchte den Zugriff auf meine OPNsense erlauben. Dafür habe ich zwei Möglichkeiten gefunden:

  • Rule:
    Einfach eine Regel anlegen und fertig.
    Vorteile:
    + kurz und bündig
    + einfach verständlich
    + Das Logging ist einfach umzuschalten
  • Portforwarding:
    Ein ähnliche Regel als Weiterleitung funktioniert ebenfalls.
    Vorteile:
    + Die Destination kann über Aliases einfach angepasst werden

Welche Umsetzung würdet Ihr empfehlen? Belasten bei Umsetzungen die OPNsense gleich stark? Welcher Ansatz ist besser wartbar, im Allgemeinen verständlich?

Gruß
Thomas
#12
German - Deutsch / [Gelöst] Aliases im DNS
May 30, 2021, 06:30:10 PM
Moin, moin,

Ich möchte für eine IP-Adresse mehrere Namen vergeben, ohne einen DNS-Server zu betreiben.

Als Workaround habe ich für eine MAC-Adresse mehrere IP-Adressen eingetragen. Das scheint ganz gut zu funktionieren:

C:\Users\ZZunder>dig -x 192.168.146.222

; <<>> DiG 9.16.15 <<>> -x 192.168.146.222
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 58824
;; flags: qr aa rd ra; QUERY: 1, ANSWER: 2, AUTHORITY: 0, ADDITIONAL: 1

;; OPT PSEUDOSECTION:
; EDNS: version: 0, flags:; udp: 1232
;; QUESTION SECTION:
;222.146.168.192.in-addr.arpa.  IN      PTR

;; ANSWER SECTION:
222.146.168.192.in-addr.arpa. 3600 IN   PTR     router.localdomain.
222.146.168.192.in-addr.arpa. 3600 IN   PTR     OPNsense.localdomain.

;; Query time: 15 msec
;; SERVER: 192.168.148.222#53(192.168.148.222)
;; WHEN: Sun May 30 18:01:38 Mitteleuropõische Sommerzeit 2021
;; MSG SIZE  rcvd: 112

Der Workaround ist nicht gut, weil an vielen Stellen die Namen geändert werden müssten (sind im DHCP verteilt). Zusätzlich muss nach einer OPNsense-Wiederherstellung auf anderer Hardware, alle DHCP Aliases geändert werden.


Die normalen Aliases der Firewall helfen mir nicht, da sie ja nur innerhalb der Firewall-Regeln ausgewertet werden.

Ich stelle mit das so vor, wie in den beigefügten Fake-Eingabemasken.

Geht so etwas einfacher, eventuell ganz anders?

Gruß
Thomas
#13
Moin, moin,

Aktuell nutze ich noch localdomain als DNS-Domäne, weil das der Default-Wert von OPNsense war. Es sind keine Sub-Domänen konfiguriert. Alle Geräte im Netzwerk habe eine statische IP-Adresse über eine entsprechenden DHCP Eintrag bekommen. Aktuell plane ich nicht, einen extra DNS-Server in meinem Netzwerk aufzubauen. Das will ich alles über statische Einträge im DHCP erledigen.

Anbei findet Ihr meine Netzwerkplan.

Die aktuelle Konfiguration hat den Nachteil, dass für ein Gerät mehrere IP-Adressen zurückgeliefert werden (für jedes Interface, über den das Gerät erreichbar sein könnte). Davon betroffen sind hauptsächlich mein Notebook (das hat die verschieden Netzwerkschnittstellen LAN, WLAN an der jeweiligen Interfaces des Routers) und der Router (OPNsense). Die Rückgabe der mehreren IP-Adressen ist teilweise ein Problem:


  • Verzögerungen:
    Beim Verbindungsaufbau per https oder ssh treten jeweils Verzögerungen auf, bis die Anwendung merkt, dass eine andere der zurückgegebenen IP-Adressen genutzt werden muss.

  • Fehler:
    ping nutzt nur die erste der zurückgelieferten IP-Adressen. Wenn diese aus dem aktuellen Netzwerksegment nicht erreichbar ist (z.B. die LAN-IP-Adresse der OPNsense aus der DMZ).

Um diese Probleme zu umgehen, will ich jetzt jedem Interface eine eigene Sub-Domäne einrichten. Ich denke an folgende Sub-Domänen:

  • lan
  • dmz
  • wlan
  • wan

Frage 1: Reicht es, die Sub-Domänen im DHCP für jedes Interface einzutragen?


Root-Domäne:
Aktuell nutze ich noch localdomain als DNS-Domäne, weil das der Default-wert von OPNsense war. Wenn ich https://forum.opnsense.org/index.php?topic=12838.0 richtig verstanden habe, ist das keine gute Wahl. Es wäre besser gleich dort meine Sub-Domäne meiner eigenen registriertem DNS-Domäne einzutragen. Ich habe thogru.de registriert, dann könnte ich home.thogru.de als "Root"-Domäne verwenden. Wenn ich wie oben beschrieben noch Sub-Domänen an die Interfaces hänge bekommt pc09 im LAN pc09.lan.home.thogru.de (anstatt pc09.localdomain)

Frage 2: Habe ich das richtig verstanden? Spricht etwas aus Eurer Sicht gegen diese Vorgehen?


Der Hintergedanke bei diesem aufwändigen Vorgehen ist, dass ich mir später von Let's encrypt Zertifikate für die OPNsens und meine Fritz!Box einrichten will.

Frage 3: Geht das oben beschrieben Vorgehen schon in der richtige Richtung mit den Zertifikaten?


Ich kann für meine registrierte Domäne den DNS-Eintrag konfigurieren. Dort kann ich unter anderem den DNS-Server für thogru.de festlegen.

Frage 4: Erst wenn ich in diesem Eintrag zum Beispiel meine OPNsense eintrage, werden alle Namen auch im Internet aufgelöst?


Anmerkungen und Kommentare sind will kommen.

Gruß
Thomas
#14
Moin, moin,

Ich habe ein eher kosmetisches Problem. Im System-Log meiner OPNsense tauchen sehr viele Meldungen der Form "dhcp6c[...] transmit failed:No route to host" (wobei die Punkte mit einer Zahl, wahrscheinlich ProZess ID ersetzt sind). Innerhalb von etwa mehr als 5 Tagen taucht diese Meldung mehr als 3600 Mal auf.

IPv6 will ich aktuell noch nicht nutzen. den DHCP-Client auf dem WAN Interface habe ich deaktiviert.

Auf der Console kann ich folgendes sehen:

$ sudo ps -aux | grep 56614
root    56614   0.0  0.2 1061176  3240  -  Is   Mon01       0:02.15 /usr/local/sbin/dhcp6c -c /var/etc/dhcp6c.conf -p /var/run/dhcp6c.pid
tgr     83538   0.0  0.2 1061112  3260  0  S+   17:48       0:00.01 grep 56614
$ cat /var/etc/dhcp6c.conf
$ sudo cat /var/etc/dhcp6c.conf
$ ls -l /var/etc/dhcp6c.conf
-rw-r--r--  1 root  wheel  0 May 22 14:01 /var/etc/dhcp6c.conf
$ sudo cat /var/run/dhcp6c.pid ; ls -l /var/run/dhcp6c.pid
56614
-rw-r--r--  1 root  wheel  6 May 17 01:09 /var/run/dhcp6c.pid


Weiß jemand wo die Meldung noch herkommen kann und wie ich die Konfiguration so ändere, dass die Meldung wegbleibt?

Gruß
Thomas
#15
Moin, moin,

Ich habe einen cron-Job eingerichtet, der  jeden Tag um 04:26 die Einwahl über meine PPPoE Verbindung durchführen soll.

Ich habe im Forum gesucht und gefunden, dass ich den Namen in Kleinbuchstaben (in meinem Fall gehe ich davon aus dass pppoe richtig ist) als Parameter im cron-Job eintragen muss.

Habe ich einen Fehler gemacht oder "nur" Tomaten auf den Augen? Hilfe ist sehr willkommen.

Gruß
Thomas
#16
Moin, moin,

Mein Netzwerk sieht ziemlich so aus, wie im Anhang skizziert.

Mein ISP ist O2.

Aktuelle Versionen:
OPNsense 21.1.5-amd64
FreeBSD 12.1-RELEASE-p16-HBSD
OpenSSL 1.1.1k 25 Mar 2021
Plugins: os-dyndns

In der Fritz!Box habe ich meine Rufnummern eingetragen. Diese registriert aber keine Rufnummer bei O2. Die Anfänglichen DNS-Probleme konnte ich lösen (siehe https://forum.opnsense.org/index.php?topic=23188.msg110152#msg110152).

Die Fehlermeldung in Systemlog der Fritz!Box lautet: Anmeldung der Internetrufnummer ... war nicht erfolgreich. Ursache: Gegenstelle antwortet nicht. Zeitüberschreitung.

Wie kann ich in die Problemanalyse einsteigen, um mich systematisch einer Lösung zu nähern?

Gruß
Thomas
#17
German - Deutsch / [Gelöst] DNS für VoIP bei O2
May 20, 2021, 06:37:45 PM
Moin, moin,

Ich betreibe OPNsense in folgenden Versionen:
OPNsense 21.1.5-amd64
FreeBSD 12.1-RELEASE-p16-HBSD
OpenSSL 1.1.1k 25 Mar 2021
Als DNS-Server auf dem Router habe ich unbound aktiviert.

Ich bin Kunde bei O2  und will über meine Fritz!Box meine Telefonnummern nutzen.

Dafür muss der DNS-Server für den Namen sip.alice-voip.de die gültige IP-Adresse liefern. Unter diesem Namen müssen alle VoIP-Geräte von O2 registriert werden. Damit der Namen aufgelöst werden kann, müssen folgende zwei (interne) DNS-Server von O2 befragt werden: 213.191.74.18 und 213.191.74.19

Beide DNS-Server habe ich unter System -> Settings -> General eintragen. Wenn ich im WebUI eine DNS-Anfrage durchführe, erhalte ich die IP-Adresse 62.53.238.131 (siehe beigelegter Screenshot)

Auf den ssh-Console des Routers erhalte ich folgende Ergebnisse:

$ host sip.alice-voip.de
$ host sip.alice-voip.de 213.191.74.19
Using domain server:
Name: 213.191.74.19
Address: 213.191.74.19#53
Aliases:

sip.alice-voip.de has address 195.71.31.12
$


In meinen Augen heißt das,

  • host ohne DNS-Server liefert keine IP-Adresse
  • host mit O2-DNS-Server liefert 195.71.31.12

Wieso liefert die Diagnose ein falsche IP-Adresse, obwohl beide DNS-Server von O2 konfiguriert sind?
Wieso liefert der host Befehl keine Ergebnisse, falls der DNS-Server nicht direkt angegeben ist?

Gruß
Thomas
#18
German - Deutsch / [Gelöst] Port Listen
May 19, 2021, 07:24:07 PM
Moin, moin,

Ich suche nach der Möglichkeit Port Listen als Alias zu konfigurieren. Ich möchte damit die Ports 53 und 123 gemeinsam in einer Regel nutzen.

In der Dokumentation steht, dass Aliases für Ports nur Bereiche unterstützen (siehe https://docs.opnsense.org/manual/aliases.html#ports), Dementsprechend sehen meine Regeln aktuell so aus wie im Anhang ersichtlich.

Geht das irgendwie, z.B. weil es in der Dokumentation vergessen wurde?

Gruß
Thomas
#19
Moin, moin,

I was recommended the use of a scope7-6907 as a replacement for my APU. Now I am looking for a distributor that also supplies private customers. Landitec, the company behind scope7.de, is not allowed to supply me according to my email inquiry.

Does anyone know suppliers located in Germany or Europe who are allowed to supply scope7 hardware to private customers as well.

Greetings
Thomas
#20
Moin, moin,

Ich betreibe OPNsense mit unbound und den Optionen DHCP Adressen (dynamische vergebene als auch statische) zu registrieren.

Für einen Rechner habe ich die statische IP-Adresse 192.168.147.106 im DHCP eingetragen.

Im LAN erhalte ich folgendes Ergebnis:

C:\>nslookup pc06
Server:  OPNsense.localdomain
Address:  192.168.148.222

Name:    pc06.localdomain
Addresses:  192.168.147.10
          192.168.147.106


Die Adresse 192.168.147.10 ist aus dem DHCP-Pool und war eventuell dem PC06 zugeordnet worden, bevor ich die statische IP-Adresse konfiguriert habe.

Was muss ich machen, damit der DHCP-Server die dynamisch vergebenen Adressen "vergisst"? Wie lösche ich die leases?

Gruß
Thomas