Menu

Show posts

This section allows you to view all posts made by this member. Note that you can only see posts made in areas you currently have access to.

Show posts Menu

Topics - mrk45k

#1
Hello,

i have problems to reach any host inside my network.
HA is working, switch over and reverse is working. Both are possible to ping each other at the pfsync interface.
Both can reach the modem and the internet. But The master can ping all hosts inside the network.
Thebackup can not! Doesn't matter wich appliance is master.

It was working several weeks ago. I know that because a allready added the NUT service for an upsserver.
For that i took data from an other host.
I changed my firewall appliances (restored a working backup) and made also the last update of opnsense.
I do not know since the behavior now is present.
my opnsense versions are:
OPNsense 24.1.9_4-amd64
FreeBSD 13.2-RELEASE-p11
OpenSSL 3.0.14

I captured both firewalls. The request and replys are at both firewalls present, but no response at the console.
I also detect no blocks. Any one an idea of that behavior?

Edit.: The backup node can not reach any kind of server inside the network. Not only Ping (icmp).


#2
German - Deutsch / HA Slave kein Internet! Normal?
August 03, 2023, 06:54:31 PM
Hallo,

kurze Frage. In einem HA-Verbund hat da der Slave keine aktive WAN-Verbindung?
Oder ist bei mir was falsch parametriert?

Habe mich an folgende Anleitung gehalten.
https://www.thomas-krenn.com/de/wiki/OPNsense_HA_Cluster_einrichten

Dort steht das man erst die Slave updaten soll.
Dann die Slave zur Master machen.
Konrollieren ob alles läuft.  Und wenn "ja" dann die "eigentliche" Master updaten soll.

Somit sollte doch eigentlich die Slave eine aktive WAN-Verbindung behalten. da sonst nix update :(
Aber meine Slave hat keine aktive WAN-Verbindung. Also die aktive hat Internet die inaktive nicht.

#3
Hallo zusammen,

ich habe ein komisches Phänomen in meinem System.
Das Problem besteht schon länger. Habe die aktuelle "OPNsense 23.1.11-amd64" aktiv. (eigentlich immer recht Zeitnah aktualisiert)
Das Problem war aber schon bei vorherigen Versionen.

Und zwar ist es so das einst manchmal meine Firewall's ausgestiegen sind. Und zwar habe ich ein HA-Verbund und dann verlieren alle firewalls den carp status. Ich bekomme beide erst wieder syncron wenn ich beide neustarte.
Sonst haben manche VLan's den Master FW1 und andere den Master FW2.


Aber jetzt kommt der Kracher für mein Verständniss. Das Problem/Verhalten tritt immer nur auf wenn ich in einem Teams Meeting bin! Und das ist kein Zufall mehr.


Ich weiß nicht wo ich ansetzen soll warum die firewalls sich zerschissen bzw. das carpen.

Anbei die ersten Meldungen aus dem Log zum Zeitpunkt des Geschehens.
Kann sich das einer erklären und am besten mir erklären was da passiert oder wie ich das eingrenzen könnte warum und was da passiert?
#4
Hallo,

ich bräuchte etwas Hilfe. bzw. Vorabinformationen bzw. Umsetzungsvorschläge/Herangehensweisen.

Momentan sieht meine Netzwerk grob wie folgt aus:
2x ISP (2ts ist nur Backup kein shaping oder ähnliches)
1x appliance (aktuellste Opnsense version)
1x poe switch

Weiter dabei aber für mein Vorhaben nicht wirklich wichtig in Bezug auf die Probleme/Hilfestellung
5x AP (vlan's inklusive)
5x switch (vlans's inklusive)
Und das ganze zeug was so reden will aber hier nicht gesondert aufgelistet werden muss. PC's, TV's etc. Endgeräte halt.
Das Ganze funktioniert auch ganz passabel.
Die appliance und der switch sind mit einem lagg über 3 ports angebunden mit mehreren vlans.
Gateway umswitchen bei Verlust bzw. Wiederkehr auch tadellos funktional.

Jetzt hatte ich mir einst eine zweite appliance besorgt.
Für den Fall das die aktuelle abraucht und dann geht so erst einmal überhaupt nichts mehr.
Die alte/aktuell aktive hat Intel i211 Ports die neue i225er.
In Opnsense also igb oder igc Schnittstellennamen.
Um die Ersatz-appliance aktuell und jederzeit auswechselbar zu bekommen ziehe ich mir ein backup nach dem installieren/update. Editiere das Backupfile, also ersetze igb mit igc. Das ganze dann auch noch für das Zenarmor backup genau so. Den editierten kram spiele ich dann in die neue appliance.
Das funktioniert, ist aber nur eine Krücke.

Also wollte ich das ganze via High availability lösen.
Virtuelle IP's erstellen mit DHC auf diesen. NAT anpassen etc.. Habe mich da schon ein wenig reingelesen. Sollte ich hinbekommen.

Aber wenn das so umgesetzt ist dann kann man ja auch direkt den Switch redundant ausführen.
50/50 der AP's aufteilen und rest auch aufteilen.
Wenn mein Hauptswitch abraucht geht nämlich auch nichts mehr.
Also das mit der Aktion auch noch abfangen.
Bei den heutigen Stromkosten nicht gerade Grün. Aber immerhin spar ich Gas, da mein Netzwerk dann die Bude auf Temperatur hält. Spass beiseite!
Der zweite Hauptswitch ist auch vorhanden für das Vorhaben.
Wenn ich das Ganze jetzt redundant ausführe dann Bastel ich mir eine schleife wie ich denke. Deshalb STP oder LLDP.
Das habe ich aber noch nie umgesetzt bzw. was mit zu tun gehabt. Die beiden Hauptswitche können das. Da muss ich aber noch einmal gucken.

Zum Vorhaben.
Pro appliance möchte 2 laggs erstellen. Einer geht auf jeweils einen switch. In diesen laggs sind alle VLAN's inkludiert.
Jetzt kommt Problem Nr.1:
Muss ich dafür neue vlan interfaces anlagen? Also quasy ,,beinahe" clones vom ersten lagg für den zweiten (anderes parent)? Wenn ja, muss ich diese dann bridgen (z.b. lagg0_vlan1 <> lagg1_vlan1)? Wenn nein, dann kann mir auch einer sagen wie?


Da die beiden appliances verschiedene Schnittstellennamen haben muss ich für HA ja sowieso über einen LAGG gehen für das pfsync.
Kann ich dann die vorhandenen laggs benutzen oder sollte dieser wirklich nur für die Kommunikation beider FW's sein? Also noch ein drittes lagg auf die appliances? (mir gehen die schnittstellen aus ☹ 2x lagg1, 1x lagg2, 1xISP, 1xISPbckp, 1x managing port)


Die beiden Hauptswitche sollen auch mit einem weiteren lagg(2 ports/device) verbunden werden mit allen VLAN's.
Und damit hätten wir den Ring geschlossen oder alles über kreuz noch. Kann opnsense das handeln? Oder was muss ich machen?

Gruß Karsten
#5
Hallo,

ich stehe etwas auf dem schlauch.
Ich möchte einen Port (habe 6 an der appliance) für die konfiguration freigeben.
Das war auch einst so. Nur irgend wie geht es nicht mehr.
Ich kann opnsense konfigurieren aber nur wenn ich in einem vlan bin.
Die appliance ist mit einem switch über lagg/trunc angebunden.
In diesem trunk befinden sich meherer vlans.
Eines davon (vlan11) ist für meine netzwerkgeräte kommunikation/konfiguration mit DHCP server (172.11.100.100-199).
Ich habe der auserwählten schnittstelle "LAN" eine feste IP gegeben im netz des VLAN11 (172.11.100.2/32).

Da ich ja einen hardwareport exlusive freigeben will, kann es doch nicht so schwer sein.
selbst wenn ich alles auf "lan" in den FW rules erlaube... any ports from/to any host komme ich nicht auf  die opnsense.
jetzt die frage?

wo könnte es haken?

edit: meine testrechner hat eine feste ip im selben netz und ist nur mit der appliance verbunden. wenn  ich die netzmaske auf 24 erhöhe funktioniert es auch nicht. Wenn ich direkt an den port gehe kann ich nichts machen. Wie tot der Port aber physikalisch kommuniziert dieser schon.

ich habe versucht die schnittstelle "lan", igb0 in das vlan11 einzubinden. auch das hat nichts gebracht.
der gedanke war da ich am switch mit einem getaggten vlan11 port die opnsense konfigurieren kann.
ich bin mir aber auch nicht 100% sicher ob es nötig ist. schliesslich habe ich ja physikalisch zugriff auf den hardware port und das muss doch eigentlich "rubeldiekatz" gehen diesen port für alles freizugeben.
#6
Hallo zusammen,

ich habe ein kleines Problem.
Wenn meine Fallbackleittung (LTE) ausfällt fliege ich aus sämtlichen online game sessions raus die gerade aktiv sind.

Das komische ist dabei das meine Hauptleitung (DSL) nicht gestört ist zu dem Zeitpunkt.
Das ganze ist reproduzierbar in dem ich den Fallbackrouter neustarte.
Das ganze habe ich aber vor ein paar Monaten getestet und das Phänomen scheint seit der neusten OPNsense Version zu sein.

Beide Gateways sind als WAN Gruppe angelegt  DSL hat Priority 10. LTE Priority 254.
Das Umswitchen und zurückfallen funktioniert tadellos.
Nur leider passiert irgend etwas wenn die Fallbackleitung gestört ist.

OPNsense ist:
OPNsense 21.1.8_1-amd64
FreeBSD 12.1-RELEASE-p19-HBSD
OpenSSL 1.1.1k 25 Mar 2021

Hat einer einen Ansatz/Idee was das sein könnte?
Was ich probieren könnte?


Gruß Karsten


            ,~~~~~~~~,                ,~~~~~~~~,
   { Internet }              { Internet }
    '~~~:~~~~'               '~~~~:~~~'
            :                          :
            : 140/40 Mbits             : 21/11 Mbits
            : DSL                      : LTE
            : IPv4+IPv6                : IPv4
            :                          :            Gateway 1: 192.168.2.0/24
      .-----+-----.              .-----+-----.      Gateway 2: 192.168.21.0/24
      | Gateway 1 |              | Gateway 2 |      Vlan_1:   172.29.1.0/24  (Null)
      | FB7590    |              | FB6820v3  |      Vlan_11:  172.29.11.0/24 (Network)
      '#----+-----'              '-----+-----'      Vlan_16:  172.29.16.0/24 (WPA3)
       §    |                          |            Vlan_21:  172.29.21.0/24 (Main/Media)
  ,~~~~#    |                          |            Vlan_80:  172.29.80.0/24 (DMZ)
{ DECT }   '----------,   ,-----------'            Vlan_90:  172.29.90.0/24 (Guest/IoT)
{ VoIP }              |   | Fallback               Vlan_100: 172.29.100.0/24(Ulla)
  '~~~~'         .-----+---+-----.                  OpenVPN_1:     10.11.0.0/24
                 | OPNsense      |                  OpenVPN_2:     10.11.1.0/24
         | Qotom i56200u |                  Wireguard:     10.11.2.0/24
                 | -[OpenVPN_1]  |                  RPi_OpenVPN:   10.8.7.0/24
                 | -[OpenVPN_2]  |                  RPi_Wireguard: 10.8.9.0/24
                 | -[Wireguard]  |
                 '-------#-------'
                         #
                         # LAGG (vlan:1,11,16,21,80,90,100)
                         #
                  .------#-----.                           
     ,~~+~~,      | PoE-Switch |                           ,~~~~+~~~~,
    { AP's  }-----+ HPE 1920S  +-------+-------------------{ Ulla's AP }
     '~~#~~'      '------------'      |                    '~~~~#~~~~'
§                              |                         §
§(vlan:11,16,21,90)            |(vlan:11,21,80,90)       §(vlan:100)
§                              |                         §
.------#--------.             .-------+-------.         .-------#-------.
| Cameras       |         | Consoles      |         | Mediaplayers  |
| Laptops       |             | RPi's         |         | Laptops       |
| Mediaplayers  |             | Switchs       |         | Mobilephones  |
| Mobilephones  |             | NAS           |         '---------------'
| Rollershutters|             | Mediaplayers  |
| Powersockets  |             | TV's          |
| etc.          |             | Cameras       |
'---------------'             | etc.          |
                               '---------------'



#7
German - Deutsch / Altes gateway in reporting
May 25, 2021, 05:29:58 PM
Hallo,

ich habe einen kleinen Schönheitsfehler.

In den Reporting/Health/Quality ist bei mir ein nicht mehr vorhandenes Gateway (LTE Usbstick) eingetragen.
Ich kann nicht ausfindig machen wie ich dieses lösche/entferne aus den Reporting und eigentlich überall.
Ich kann das Gateway auch sonst nirgendswo ausfindig machen.
Vermutlich würde es bei einer neuinstallation mit Backup einspielen auch weg sein, da in dem Backup nichts darüber zu finden ist.
Ich würde es aber lieber so löschen bzw. scheint da ja was mit zu passieren mit dem nicht vorhandenem Gateway komischer weise.
Hat einer einen Ansatz wo ich danach suchen muss?

Versions:    
OPNsense 21.1.5-amd64
FreeBSD 12.1-RELEASE-p16-HBSD
OpenSSL 1.1.1k 25 Mar 2021

Gruß Karsten